GDPR İlgili Dibaceler 4 dibace
Recital 77
Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.
Recital 81
To ensure compliance with the requirements of this Regulation in respect of the processing to be carried out by the processor on behalf of the controller, when entrusting a processor with processing activities, the controller should use only processors providing sufficient guarantees, in particular in terms of expert knowledge, reliability and resources, to implement technical and organisational measures which will meet the requirements of this Regulation, including for the security of processing. The adherence of the processor to an approved code of conduct or an approved certification mechanism may be used as an element to demonstrate compliance with the obligations of the controller. The carrying-out of processing by a processor should be governed by a contract or other legal act under Union or Member State law, binding the processor to the controller, setting out the subject-matter and duration of the processing, the nature and purposes of the processing, the type of personal data and categories of data subjects, taking into account the specific tasks and responsibilities of the processor in the context of the processing to be carried out and the risk to the rights and freedoms of the data subject. The controller and processor may choose to use an individual contract or standard contractual clauses which are adopted either directly by the Commission or by a supervisory authority in accordance with the consistency mechanism and then adopted by the Commission. After the completion of the processing on behalf of the controller, the processor should, at the choice of the controller, return or delete the personal data, unless there is a requirement to store the personal data under Union or Member State law to which the processor is subject.
Recital 98
Associations or other bodies representing categories of controllers or processors should be encouraged to draw up codes of conduct, within the limits of this Regulation, so as to facilitate the effective application of this Regulation, taking account of the specific characteristics of the processing carried out in certain sectors and the specific needs of micro, small and medium enterprises. In particular, such codes of conduct could calibrate the obligations of controllers and processors, taking into account the risk likely to result from the processing for the rights and freedoms of natural persons.
Recital 168
The examination procedure should be used for the adoption of implementing acts on standard contractual clauses between controllers and processors and between processors; codes of conduct; technical standards and mechanisms for certification; the adequate level of protection afforded by a third country, a territory or a specified sector within that third country, or an international organisation; standard protection clauses; formats and procedures for the exchange of information by electronic means between controllers, processors and supervisory authorities for binding corporate rules; mutual assistance; and arrangements for the exchange of information by electronic means between supervisory authorities, and between supervisory authorities and the Board.
Dibace 77
Özellikle, veri işleme ile ilgili riskin belirlenmesi, bunun menşe, mahiyet, olasılık ve ağırlık açısından değerlendirilmesi ile riskin azaltılmasına yönelik iyi uygulamaların belirlenmesine ilişkin olarak, veri sorumlusu veya veri işleyen tarafından uygun tedbirlerin uygulanması ve uygunluğun gösterilmesi konusunda, bilhassa onaylı davranış kuralları, onaylı sertifikalar, Kurul tarafından sağlanan kılavuzlar veya bir veri koruma görevlisi tarafından sağlanan göstergeler aracılığıyla kılavuzluk sağlanabilir. Kurul, ayrıca gerçek kişilerin hak ve özgürlüklerine yönelik yüksek risk oluşturması muhtemel olmayan veri işleme faaliyetlerine ilişkin kılavuzlar yayınlayabilir ve bu tür durumlarda söz konusu riski ele almak üzere hangi tedbirlerin yeterli olabileceğini belirtebilir.
Dibace 81
Veri sorumlusu adına veri işleyen tarafından gerçekleştirilecek işleme faaliyeti ile ilgili olarak bu Tüzük'ün gerekliliklerine uyum sağlanması amacıyla, bir veri işleyene işleme faaliyetlerini devrederken veri sorumlusu, işleme faaliyetinin güvenliği de dâhil, bu Tüzük'ün gerekliliklerini yerine getirecek teknik ve kurumsal tedbirleri uygulamak için özellikle uzman bilgisi, güvenilirlik ve kaynaklar bağlamında yalnızca yeterli güvenceleri sağlayan veri işleyenleri kullanmalıdır. Veri işleyenin onaylı davranış kurallarına veya bir onaylı belgelendirme mekanizmasına riayeti, veri sorumlusunun yükümlülüklerine uyumunu kanıtlamak için bir unsur olarak kullanılabilir. İşleme faaliyetinin bir veri işleyen tarafından yürütülmesi, Birlik veya Üye Devlet hukuku çerçevesinde düzenlenen, veri işleyeni veri sorumlusuna bağlayan ve yürütülecek işleme faaliyeti ve veri öznesinin hak ve özgürlüklerine yönelik riskler bağlamında veri işleyenin spesifik görev ve sorumlulukları dikkate alınmak suretiyle işleme faaliyetinin konusunun ve süresinin, işleme faaliyetinin mahiyetinin ve amaçlarının, kişisel verilerin türünün ve veri öznelerinin kategorilerinin belirlendiği bir sözleşme veya başka bir hukuki tasarruf ile düzenlenmelidir. Veri sorumlusu ve veri işleyen, münferit bir sözleşmeyi veya doğrudan Komisyon tarafından kabul edilen standart sözleşme hükümlerini ya da tutarlılık mekanizmasına uygun olarak bir denetim makamı ve takiben Komisyon tarafından kabul edilen standart sözleşme hükümlerini kullanmayı tercih edebilir. Veri sorumlusu adına işlemenin tamamlanmasının ardından, Birlik hukuku veya veri işleyenin tabi olduğu Üye Devlet hukuku uyarınca kişisel verilerin depolanmasına ilişkin bir gereklilik olmadığı müddetçe, veri işleyen, veri sorumlusunun seçimine bağlı olarak kişisel verileri iade etmeli veya silmelidir.
Dibace 98
Veri sorumlusu ya da veri işleyen kategorilerini temsil eden birlikler ve diğer organlar, bu Tüzük sınırları dâhilinde ve bu Tüzük’ün etkili bir şekilde uygulanmasını kolaylaştıracak şekilde, belirli sektörlerde gerçekleştirilen işleme faaliyetlerinin kendilerine has özelliklerini ve mikro, küçük ve orta ölçekli işletmelerin spesifik ihtiyaçlarını dikkate almak suretiyle davranış kuralları oluşturmak yönünde teşvik edilmelidirler. Söz konusu davranış kuralları, özellikle, işleme faaliyetinin gerçek kişilerin hak ve özgürlükleri açısından yol açacağı riskleri dikkate alarak, veri sorumlusu veya veri işleyenin yükümlülüklerini belirleyebilir.
Dibace 168
İnceleme prosedürü, veri sorumluları ve veri işleyenler arasındaki ve veri işleyenlerin aralarındaki standart sözleşme hükümlerine ilişkin uygulama tasarruflarının; davranış kurallarının; belgelendirmeye ilişkin teknik standartların ve mekanizmaların; bir üçüncü ülke, üçüncü ülke içindeki bir bölge veya belirli bir sektör ya da bir uluslararası kuruluş tarafından sağlanan yeterli koruma düzeyinin; standart koruma hükümlerinin; bağlayıcı şirket kuralları için veri sorumluları, veri işleyenler ve denetim makamları arasında elektronik yollarla bilgi alışverişine ilişkin formatların ve usullerin; karşılıklı yardımın ve denetim makamları arasında ve denetim makamları ile Kurul arasında elektronik yollarla bilgi alışverişine ilişkin düzenlemelerin kabul edilmesi için kullanılmalıdır.
İzleme görevi ve kamu denetimi
GDPR m.40/4, davranış kuralında katılımcıların kurala uyumunun zorunlu olarak izlenmesini sağlayan mekanizmalar bulunmasını ister. Kamu makamları ve kamu kuruluşlarınca yürütülen işleme faaliyetleri dışında bu görev, ilgili konuda uzmanlığa sahip ve yetkili denetim makamınca akredite edilmiş bir izleme kuruluşu tarafından yerine getirilir.1
İzleme kuruluşunun yetkisi, davranış kuralında yer alan yükümlülüklerin denetimiyle sınırlıdır. Kuruluş, katılımcının tüm işlemelerinin GDPR'a uygun olup olmadığına ilişkin genel bir karar veremez.2 Bu denetim, yetkili denetim makamının görev ve yetkilerini ya da ilgili kişinin denetim makamına şikayet ve yargısal başvuru haklarını sınırlamaz.3
Kuralı hazırlayıp onaya sunan kuruluş ile izleme kuruluşunun görevleri ayrıdır. İzleme kuruluşu, katılıma uygunluğu değerlendirir, katılımcıların kurala uyumunu izler, şikayetleri inceler ve ihlal halinde uygun tedbiri alır.4 İzleme kuruluşu kural sahibinin bünyesinde yer alabilir. Ancak izleme görevinin ayrı personel ve yönetim tarafından yürütülmesi, ayrı bir raporlama düzeninin kurulması ve kararların bağımsız biçimde alınması gerekir.5
GDPR m.41, kamu makamları veya organları tarafından yapılan işlemeye uygulanmaz. Bu istisna, kamu sektörüne ilişkin bir davranış kuralında izleme mekanizması bulunmayacağı anlamına gelmez. Bu durumda akredite bir izleme kuruluşu görevlendirme şartı aranmaz. Bununla birlikte davranış kuralının etkili biçimde izlenmesini sağlayacak uygun mekanizmalar yine kurulmalıdır.6
Akreditasyon ve bağımsızlık
İzleme kuruluşunu yetkili denetim makamı akredite eder. Kuruluş, kuralın konusu hakkında uzman olduğunu ve görevlerini bağımsız biçimde yerine getirebildiğini göstermelidir. Ayrıca katılıma uygunluğu değerlendirecek, kurala uyumu izleyecek, kuralın işleyişini belirli aralıklarla gözden geçirecek ve ihlal şikayetlerini şeffaf biçimde ele alacak usullere ve yapılara sahip olmalıdır.1
Bağımsızlık yalnız kuruluş şemasındaki bir ifadeyle sağlanamaz. Finansman, personel atamaları, bütçe özerkliği, raporlama düzeni ve tedbir kararlarının alınma usulü birlikte incelenir. İzleme kuruluşu görevini dışarıdan talimat almadan yürütebilmelidir. Kuruluş, tarafsızlığını etkileyebilecek riskleri sürekli belirlemeli, çıkar çatışmasını önleyecek ve ortaya çıkan riski giderecek güvenceleri işletmelidir. Personelin veri koruma hukuku ile kuralın ilgili olduğu sektör veya işleme faaliyeti hakkında yeterli bilgi ve deneyimi bulunmalıdır.2
İzleme kuruluşu kural sahibinin bünyesinde yer alabileceği gibi ondan ayrı bir dış kuruluş da olabilir. İç izleme modelinde ayrı personel, yönetim, hesap verebilirlik ve raporlama düzeni gibi yapısal güvenceler gerekir. Dış modelde de kural sahibinden, katılımcılardan ve sektör etkisinden bağımsızlık aynı ölçüde gösterilmelidir.3
Yetkili denetim makamı, izleme kuruluşlarının akreditasyonunda uygulanacak taslak gerekleri GDPR m.63'teki tutarlılık mekanizması uyarınca Avrupa Veri Koruma Kuruluna sunar. Davranış kuralının GDPR m.40/5 uyarınca onayı ile izleme kuruluşunun GDPR m.41 uyarınca akreditasyonu birbiriyle bağlantılıdır, ancak ayrı ayrı değerlendirilir.4
Katılıma kabul, izleme ve şikayet usulleri
İzleme kuruluşu, kurala katılmak isteyen veri sorumlusu veya veri işleyenin katılım şartlarını karşılayıp karşılamadığını değerlendirir. Katılımdan sonra kurala uyumu etkin biçimde izler ve kuralın işleyişini düzenli olarak gözden geçirir.1
İzleme yöntemi kuralın kapsamına ve işleme risklerine göre belirlenir. Düzenli raporlama, anket, yıllık inceleme, rastgele veya önceden bildirilmeyen denetimler kullanılabilecek yöntemler arasındadır. Denetimin yöntemi ve yoğunluğu belirlenirken alınan şikayetler, ortaya çıkan olaylar, katılımcı sayısı ile işleme faaliyetinin karmaşıklığı dikkate alınmalıdır. Kuruluşun bu faaliyetlere yetecek personeli ve kaynağı bulunmalıdır.2
İhlal iddiaları için kamuya açık, anlaşılır ve tarafsız bir şikayet yolu kurulmalıdır. Bu yol için yeterli personel ve kaynak ayrılmalıdır. Başvurunun alınması, değerlendirilmesi, kaydedilmesi, izlenmesi ve sonuçlandırılması önceden belirlenmiş bir usule dayanmalıdır. İzleme kuruluşunun kararlarının kamuya açıklanması, şikayet düzeninin şeffaflığını destekler.3
Davranış kuralının güncelliği düzenli olarak gözden geçirilmelidir. Hukukun yorumundaki veya teknolojideki değişiklikler kuralın işleyişini etkiliyorsa gerekli değişiklikler kural sahibince hazırlanıp GDPR m.40/5 uyarınca yeniden onaya sunulmalıdır.4
Düzeltici tedbirler ve akreditasyonun geri alınması
İzleme kuruluşu, katılımcının kuralı ihlal ettiğini belirlediğinde uygun tedbiri almak zorundadır. Tedbir alınırken uygun usuli güvencelere uyulmalıdır.1 Uygulanabilecek tedbirler ile bunların şartları davranış kuralında açıkça gösterilmelidir. Eğitim, uyarı, belirli bir sürede düzeltme talebi, geçici uzaklaştırma ve kuraldan kesin çıkarma, ihlalin niteliğine göre kullanılabilecek araçlardır.2
Alınan tedbir ve gerekçesi, yetkili denetim makamına bildirilmelidir.3 Sınır ötesi kuralda ilgili diğer denetim makamlarının ve belirlenebiliyorsa katılımcının lider denetim makamının bilgilendirilmesi de gerekebilir. Kurulan iletişim düzeni, izleme kuruluşunun düzenli raporlarını ve inceleme bulgularını denetim makamına ulaştırmasına da imkan vermelidir.4
İzleme kuruluşunun uzaklaştırma veya çıkarma kararı, davranış kuralı içindeki özel bir tedbirdir. Bu tedbir, denetim makamının GDPR m.58 uyarınca kullanabileceği yetkilerin veya GDPR m.83 uyarınca verebileceği idari para cezasının yerine geçemez. İzleme kuruluşunun kendisi de GDPR m.83/4-c kapsamındaki yükümlülükleri ihlal ederse idari para cezasıyla karşılaşabilir.5
Yetkili denetim makamı, akreditasyon gerekleri karşılanmıyorsa veya artık karşılanmıyorsa ya da kuruluşun işlemleri GDPR'a aykırıysa akreditasyonu geri alır. Bu işlem, bir katılımcının kuraldan çıkarılmasından farklıdır ve izleme kuruluşunun bu sıfatla görev yapma yetkisini sona erdirir.6 Kuralın tek izleme kuruluşu akreditasyonunu kaybederse etkili izleme yeniden kurulana kadar kuralın askıya alınması veya geri çekilmesi gündeme gelebilir.7
Aktarım kurallarında izleme
GDPR m.40/3 ve m.46/2-e kapsamında aktarım aracı olarak kullanılacak bir davranış kuralı, GDPR m.3 uyarınca Tüzüğe tabi olmayan, üçüncü ülkede bulunan ve kurala katılan veri sorumluları ile veri işleyenlerin de etkili biçimde izlenmesini sağlamalıdır. İzleme kuruluşu, bu katılımcıların aktarım kuralında yer alan yükümlülüklere uyumunu denetler.1
Aktarım kuralının izleme kuruluşunun Avrupa Ekonomik Alanı dışında birimleri bulunabilir. Ancak Avrupa Ekonomik Alanı içinde bir kuruluş yeri bulunmalı ve bu yer kuruluşun merkezi veya nihai izleme kararlarının alındığı yer olmalıdır. Avrupa Ekonomik Alanındaki kuruluş, alan dışındaki birimleri kontrol edebilmeli ve bu birimlerin kararları ile işlemlerinin sorumluluğunu taşımalıdır.2
Avrupa Ekonomik Alanı dışındaki bir kuruluşa izleme görevi verilmesi, akredite izleme kuruluşunun sorumluluğunu devretmez. Alt yüklenicinin gerekli uzmanlık, bağımsızlık ve çıkar çatışmasından kaçınma şartlarını karşılaması sözleşmeyle güvence altına alınmalıdır. Akredite izleme kuruluşu etkili kontrolü ve nihai karar yetkisini elinde tutmalı, alt yükleniciye veri aktarılıyorsa bu aktarım için ayrıca uygun güvenceleri sağlamalıdır.3
Bu izleme düzeni, davranış kuralının GDPR m.40/5 uyarınca onayının, m.40/9 uyarınca genel geçerliliğinin ve üçüncü ülke alıcısının bağlayıcı ve icra edilebilir taahhütlerinin yerine geçemez. İzleme kuruluşunun akreditasyonu, GDPR m.40/3 ile m.46/2-e kapsamındaki aktarım aracının kurulması için gereken unsurlardan yalnız biridir.4
KVKK ile karşılaştırma
6698 sayılı Kişisel Verilerin Korunması Kanununun (KVKK) 12. maddesinin üçüncü fıkrası, veri sorumlusunun Kanunun uygulanmasını sağlamak amacıyla gerekli denetimleri yapmasını veya yaptırmasını zorunlu kılar.1 Bu hüküm, davranış kuralına katılanları izlemek üzere denetim makamınca akredite edilen bağımsız bir izleme kuruluşu kurmaz. KVKK kapsamındaki denetim yükümlülüğü ile GDPR m.41'deki akreditasyon, şikayet ve kurala özgü tedbir düzeni bu nedenle birbirinin yerine kullanılamaz.2