GDPR İlgili Dibaceler 5 dibace
Recital 77
Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.
Recital 81
To ensure compliance with the requirements of this Regulation in respect of the processing to be carried out by the processor on behalf of the controller, when entrusting a processor with processing activities, the controller should use only processors providing sufficient guarantees, in particular in terms of expert knowledge, reliability and resources, to implement technical and organisational measures which will meet the requirements of this Regulation, including for the security of processing. The adherence of the processor to an approved code of conduct or an approved certification mechanism may be used as an element to demonstrate compliance with the obligations of the controller. The carrying-out of processing by a processor should be governed by a contract or other legal act under Union or Member State law, binding the processor to the controller, setting out the subject-matter and duration of the processing, the nature and purposes of the processing, the type of personal data and categories of data subjects, taking into account the specific tasks and responsibilities of the processor in the context of the processing to be carried out and the risk to the rights and freedoms of the data subject. The controller and processor may choose to use an individual contract or standard contractual clauses which are adopted either directly by the Commission or by a supervisory authority in accordance with the consistency mechanism and then adopted by the Commission. After the completion of the processing on behalf of the controller, the processor should, at the choice of the controller, return or delete the personal data, unless there is a requirement to store the personal data under Union or Member State law to which the processor is subject.
Recital 98
Associations or other bodies representing categories of controllers or processors should be encouraged to draw up codes of conduct, within the limits of this Regulation, so as to facilitate the effective application of this Regulation, taking account of the specific characteristics of the processing carried out in certain sectors and the specific needs of micro, small and medium enterprises. In particular, such codes of conduct could calibrate the obligations of controllers and processors, taking into account the risk likely to result from the processing for the rights and freedoms of natural persons.
Recital 99
When drawing up a code of conduct, or when amending or extending such a code, associations and other bodies representing categories of controllers or processors should consult relevant stakeholders, including data subjects where feasible, and have regard to submissions received and views expressed in response to such consultations.
Recital 168
The examination procedure should be used for the adoption of implementing acts on standard contractual clauses between controllers and processors and between processors; codes of conduct; technical standards and mechanisms for certification; the adequate level of protection afforded by a third country, a territory or a specified sector within that third country, or an international organisation; standard protection clauses; formats and procedures for the exchange of information by electronic means between controllers, processors and supervisory authorities for binding corporate rules; mutual assistance; and arrangements for the exchange of information by electronic means between supervisory authorities, and between supervisory authorities and the Board.
Dibace 77
Özellikle, veri işleme ile ilgili riskin belirlenmesi, bunun menşe, mahiyet, olasılık ve ağırlık açısından değerlendirilmesi ile riskin azaltılmasına yönelik iyi uygulamaların belirlenmesine ilişkin olarak, veri sorumlusu veya veri işleyen tarafından uygun tedbirlerin uygulanması ve uygunluğun gösterilmesi konusunda, bilhassa onaylı davranış kuralları, onaylı sertifikalar, Kurul tarafından sağlanan kılavuzlar veya bir veri koruma görevlisi tarafından sağlanan göstergeler aracılığıyla kılavuzluk sağlanabilir. Kurul, ayrıca gerçek kişilerin hak ve özgürlüklerine yönelik yüksek risk oluşturması muhtemel olmayan veri işleme faaliyetlerine ilişkin kılavuzlar yayınlayabilir ve bu tür durumlarda söz konusu riski ele almak üzere hangi tedbirlerin yeterli olabileceğini belirtebilir.
Dibace 81
Veri sorumlusu adına veri işleyen tarafından gerçekleştirilecek işleme faaliyeti ile ilgili olarak bu Tüzük'ün gerekliliklerine uyum sağlanması amacıyla, bir veri işleyene işleme faaliyetlerini devrederken veri sorumlusu, işleme faaliyetinin güvenliği de dâhil, bu Tüzük'ün gerekliliklerini yerine getirecek teknik ve kurumsal tedbirleri uygulamak için özellikle uzman bilgisi, güvenilirlik ve kaynaklar bağlamında yalnızca yeterli güvenceleri sağlayan veri işleyenleri kullanmalıdır. Veri işleyenin onaylı davranış kurallarına veya bir onaylı belgelendirme mekanizmasına riayeti, veri sorumlusunun yükümlülüklerine uyumunu kanıtlamak için bir unsur olarak kullanılabilir. İşleme faaliyetinin bir veri işleyen tarafından yürütülmesi, Birlik veya Üye Devlet hukuku çerçevesinde düzenlenen, veri işleyeni veri sorumlusuna bağlayan ve yürütülecek işleme faaliyeti ve veri öznesinin hak ve özgürlüklerine yönelik riskler bağlamında veri işleyenin spesifik görev ve sorumlulukları dikkate alınmak suretiyle işleme faaliyetinin konusunun ve süresinin, işleme faaliyetinin mahiyetinin ve amaçlarının, kişisel verilerin türünün ve veri öznelerinin kategorilerinin belirlendiği bir sözleşme veya başka bir hukuki tasarruf ile düzenlenmelidir. Veri sorumlusu ve veri işleyen, münferit bir sözleşmeyi veya doğrudan Komisyon tarafından kabul edilen standart sözleşme hükümlerini ya da tutarlılık mekanizmasına uygun olarak bir denetim makamı ve takiben Komisyon tarafından kabul edilen standart sözleşme hükümlerini kullanmayı tercih edebilir. Veri sorumlusu adına işlemenin tamamlanmasının ardından, Birlik hukuku veya veri işleyenin tabi olduğu Üye Devlet hukuku uyarınca kişisel verilerin depolanmasına ilişkin bir gereklilik olmadığı müddetçe, veri işleyen, veri sorumlusunun seçimine bağlı olarak kişisel verileri iade etmeli veya silmelidir.
Dibace 98
Veri sorumlusu ya da veri işleyen kategorilerini temsil eden birlikler ve diğer organlar, bu Tüzük sınırları dâhilinde ve bu Tüzük’ün etkili bir şekilde uygulanmasını kolaylaştıracak şekilde, belirli sektörlerde gerçekleştirilen işleme faaliyetlerinin kendilerine has özelliklerini ve mikro, küçük ve orta ölçekli işletmelerin spesifik ihtiyaçlarını dikkate almak suretiyle davranış kuralları oluşturmak yönünde teşvik edilmelidirler. Söz konusu davranış kuralları, özellikle, işleme faaliyetinin gerçek kişilerin hak ve özgürlükleri açısından yol açacağı riskleri dikkate alarak, veri sorumlusu veya veri işleyenin yükümlülüklerini belirleyebilir.
Dibace 99
Davranış kurallarının hazırlanmasında ya da bu kuralların değiştirilmesi veya kapsamının genişletilmesi durumunda, veri sorumlusu ya da veri işleyen kategorilerini temsil eden birlikler ve diğer organlar, uygun hallerde veri özneleri de dâhil olmak üzere ilgili paydaşlarla istişarede bulunmalı ve söz konusu istişarelere cevaben bildirilen görüş ve fikirleri dikkate almalıdır.
Dibace 168
İnceleme prosedürü, veri sorumluları ve veri işleyenler arasındaki ve veri işleyenlerin aralarındaki standart sözleşme hükümlerine ilişkin uygulama tasarruflarının; davranış kurallarının; belgelendirmeye ilişkin teknik standartların ve mekanizmaların; bir üçüncü ülke, üçüncü ülke içindeki bir bölge veya belirli bir sektör ya da bir uluslararası kuruluş tarafından sağlanan yeterli koruma düzeyinin; standart koruma hükümlerinin; bağlayıcı şirket kuralları için veri sorumluları, veri işleyenler ve denetim makamları arasında elektronik yollarla bilgi alışverişine ilişkin formatların ve usullerin; karşılıklı yardımın ve denetim makamları arasında ve denetim makamları ile Kurul arasında elektronik yollarla bilgi alışverişine ilişkin düzenlemelerin kabul edilmesi için kullanılmalıdır.
Amaç ve gönüllülük
Üye Devletler, denetim makamları, Avrupa Veri Koruma Kurulu ve Komisyon, Tüzüğün farklı sektörlerde doğru biçimde uygulanmasına katkı sağlayacak davranış kurallarının hazırlanmasını teşvik etmelidir. Kurallar oluşturulurken ilgili sektörün özellikleri ile mikro, küçük ve orta büyüklükteki işletmelerin ihtiyaçları gözetilmelidir. Böylece genel yükümlülüklerin, belirli bir sektörde karşılaşılan işleme faaliyetleri ve riskler bakımından somutlaştırılması amaçlanır.1
GDPR, davranış kuralına katılma konusunda genel bir zorunluluk öngörmez. Bununla birlikte birlik veya meslek üyeliğini düzenleyen kurallar, belirli kişiler bakımından katılımı zorunlu kılabilir.2 Kuralı uygulamayı üstlenen veri sorumlusu veya veri işleyenin kuraldaki yükümlülüklere uyumu izlenir. Kural, GDPR hükümlerini yalnızca tekrarlamakla yetinmemeli, üyelerin uygulayabileceği açık, gerçekçi ve denetlenebilir ölçütler getirmelidir.3
Bir kurala katılmak, katılımcıyı GDPR yükümlülüklerinden muaf tutmaz ve bütün işleme faaliyetlerinin hukuka uygun olduğunu tek başına göstermez. Katılım, hesap verebilirliğin ve belirli yükümlülüklere uyumun gösterilmesinde dikkate alınabilecek araçlardan biridir.4 Kurala bağlı uyuşmazlık çözüm yolları, ilgili kişinin denetim makamına şikayet ve yargı yoluna başvurma haklarına halel getiremez.5
Davranış kuralının hazırlanması
Veri sorumlusu veya veri işleyen kategorilerini temsil eden birlikler ile diğer kuruluşlar, davranış kuralı hazırlayabilir, mevcut bir kuralı değiştirebilir veya kapsamını genişletebilir. Taslakta kuralın hangi işleme faaliyetlerine, katılımcılara, sektöre ve coğrafi alana uygulanacağı açıkça belirlenmelidir. Hazırlayan kuruluşun ilgili kategorileri temsil edebildiğini de göstermesi gerekir.1
GDPR m.40/2, kurallarda düzenlenebilecek konuları örnek olarak sayar. Adil ve şeffaf işleme, meşru menfaatler, veri toplama, takma ad kullanımı, kamunun ve ilgili kişilerin bilgilendirilmesi, ilgili kişi hakları, çocuklara ilişkin koruma, veri güvenliği, ihlal bildirimleri, üçüncü ülkeye aktarım ve uyuşmazlık çözümü bu konular arasındadır. Seçilen hükümler, sektörün gerçek sorunlarına uygulanabilir çözümler ve yeterli güvenceler getirmelidir.2
Kural hazırlanırken ilgili paydaşlara, uygulanabilir olduğu ölçüde ilgili kişilere de danışılmalı ve alınan görüşler dikkate alınmalıdır. İlgili kişilere danışmanın uygulanabilir olmadığı sonucuna varılmışsa bunun gerekçesi açıklanmalıdır.3 Ayrıca kural, katılımcıların hükümlere uyumunun zorunlu olarak izlenmesini sağlayacak mekanizmaları içermelidir. Bu izleme, denetim makamlarının görev ve yetkilerine dokunmaz.4
Onay ve genel geçerlilik
Taslak kural, değişiklik veya kapsam genişletmesi, GDPR m.55 uyarınca yetkili denetim makamına sunulur. Makam, taslağın GDPR'a uygun olup olmadığı ve yeterli güvenceler sağlayıp sağlamadığı hakkında görüş verir. Bu şartlar karşılanıyorsa taslağı onaylar.1
Yalnızca bir Üye Devletteki işleme faaliyetlerine ilişkin onaylanmış kural, yetkili denetim makamınca kaydedilir ve yayımlanır. Birden fazla Üye Devletteki işleme faaliyetlerine ilişkin taslak ise onaydan önce m.63 kapsamındaki tutarlılık mekanizmasına götürülür. Avrupa Veri Koruma Kurulu, taslağın GDPR'a uygunluğu ve yeterli güvenceler hakkında görüş verir. Yetkili denetim makamı, Kurulun görüşünü aldıktan sonra taslak kararını koruyabilir veya değiştirebilir.2
Kurulun olumlu görüşü, kurala kendiliğinden Birlik çapında genel geçerlilik kazandırmaz. Bu sonuç için Komisyonun m.40/9 uyarınca bir uygulama işlemi kabul etmesi gerekir. Komisyon, genel geçerlilik tanıdığı kuralların uygun biçimde duyurulmasını sağlar. Kurul ise onaylanmış kuralları, değişiklikleri ve kapsam genişletmelerini bir sicilde toplar ve kamuya açıklar.3
Uyumun gösterilmesi ve hukuki sınırlar
Onaylanmış bir davranış kuralına katılım, veri sorumlusunun hesap verebilirlik yükümlülüğünü yerine getirdiğini veya veri işleyenin yeterli güvenceler sunduğunu göstermede kullanılabilir. GDPR, teknik ve kurumsal tedbirler ile işleme güvenliği değerlendirilirken de onaylanmış kurallara katılımın dikkate alınabileceğini belirtir.1
Bu ispat değeri, kuralın kapsamıyla sınırlıdır. Bir kuralın yalnız belirli işleme faaliyetlerini veya belirli GDPR hükümlerini somutlaştırması halinde katılım, kapsam dışındaki işlemler için uygunluk kanıtı oluşturmaz. İspat gücü, kuralın açıklığına, getirdiği güvencelere ve izleme mekanizmasının fiilen işlemesine bağlıdır.2
Kural ihlali, özel izleme düzeni içinde sonuç doğurabileceği gibi kamu hukuku yaptırımlarının uygulanmasında da dikkate alınabilir. Denetim makamı, idari para cezasına karar verirken onaylanmış davranış kurallarına uyumu göz önünde bulundurur. İzleme kuruluşunun yükümlülüklerini ihlal etmesi de m.83/4-c kapsamında idari para cezasına konu olabilir.3
Üçüncü ülke aktarımlarında davranış kuralı
GDPR m.40/3, belirli bir davranış kuralının m.46/2-e kapsamında uygun güvence olarak kullanılmasına imkan verir. Bu yol, her onaylanmış kural için kendiliğinden doğmaz. Kuralın m.40/5 uyarınca onaylanmış ve Komisyonun kurala m.40/9 uyarınca Birlik içinde genel geçerlilik tanımış olması gerekir. Ayrıca GDPR m.3 uyarınca Tüzüğe tabi olmayan üçüncü ülke alıcısı kurala katılmalıdır.1
Alıcının kurala katılması tek başına yeterli değildir. Alıcı, kuraldaki uygun güvenceleri uygulayacağını sözleşmeyle veya hukuken bağlayıcı başka bir araçla taahhüt etmelidir. Taahhüt, ilgili kişilere davranış kuralına dayanma ve ihlal halinde haklarını etkili biçimde ileri sürme imkanı vermelidir. Davranış kuralı ile bu ek taahhüt birlikte, m.40/3 ve m.46/2-e uyarınca aktarım aracını oluşturur.2
GDPR'a tabi veri aktaranın aynı kurala katılması zorunlu değildir. Buna karşılık veri aktaran, alıcının geçerli biçimde katıldığını, taahhütlerin somut aktarımı kapsadığını ve güvencelerin uygulanabilir olduğunu doğrulama sorumluluğunu taşır. Başlangıçta yalnız Tüzüğün uygulanmasını somutlaştırmak için hazırlanmış bir kural, aktarım aracı olarak kullanılacaksa üçüncü ülke hukukuyla çatışma, kamu makamlarının erişimi, sonraki aktarımlar ve ilgili kişi haklarının icrası hakkında aktarıma özgü güvenceler içermelidir.3
Aktarım amacı taşıyan kuralda izleme, üçüncü ülkedeki katılımcıları da etkili biçimde kapsamalıdır. İzleme kuruluşu, üyelerin kurala uyumunu denetlemeye ve ihlal halinde uygun tedbirler almaya elverişli usullere sahip olmalıdır. İzleme kuruluşunun Avrupa Ekonomik Alanı içinde, merkezinin veya nihai izleme kararlarının alındığı yerin bulunduğu bir kuruluş yeri olmalıdır. Bu özel izleme, veri aktaranın V. Bölümdeki sorumluluğunu veya denetim makamlarının yetkilerini ortadan kaldıramaz.4
KVKK ile karşılaştırma
6698 sayılı Kişisel Verilerin Korunması Kanununda (KVKK), GDPR m.40'taki onaylı davranış kuralları ile özel sektör bakımından m.41'deki akredite izleme kuruluşuna karşılık gelen bir mekanizma düzenlenmemiştir.1 KVKK m.12/1 veri sorumlusuna teknik ve idari tedbirleri alma, m.12/3 ise Kanunun uygulanmasını sağlamak için gerekli denetimleri yapma veya yaptırma yükümlülüğü getirir. Bu hükümler, kendi başlarına GDPR m.40 kapsamındaki onay, sicil ve izleme sonuçlarını doğurmaz.2