GDPR İlgili Dibaceler 1 dibace
Recital 100
In order to enhance transparency and compliance with this Regulation, the establishment of certification mechanisms and data protection seals and marks should be encouraged, allowing data subjects to quickly assess the level of data protection of relevant products and services.
Dibace 100
Bu Tüzük’e uyumu ve şeffaflığı arttırmak üzere, veri öznelerinin ilgili ürün ve hizmetlerin veri koruma düzeyini hızlı bir şekilde değerlendirmelerine olanak verecek şekilde, belgelendirme mekanizmaları ile veri koruma mühür ve işaretlerinin oluşturulması teşvik edilmelidir.
Sertifikasyonun amacı ve konusu
GDPR m.42/1, veri sorumluları ile veri işleyenlerin işleme faaliyetlerinin Tüzüğe uygunluğunu göstermeye yarayan sertifikasyon mekanizmalarının, veri koruma mühürlerinin ve işaretlerinin kurulmasını özellikle Birlik düzeyinde teşvik etme görevini üye devletlere, denetim makamlarına, Avrupa Veri Koruma Kuruluna ve Komisyona verir. Bu görevin yerine getirilmesinde mikro, küçük ve orta ölçekli işletmelerin özel ihtiyaçları dikkate alınmalıdır.1
Gerekçe 100, sertifikasyonun şeffaflığı ve Tüzüğe uyumu güçlendirebileceğini, ilgili kişilerin ürün ve hizmetlerdeki veri koruma düzeyini daha hızlı değerlendirmesine yardımcı olabileceğini belirtir. Buna karşılık sertifikasyonun hukuki konusu ürünün veya kuruluşun bütünü değil, belirlenen işleme faaliyeti ya da faaliyetler kümesidir. Sertifika veri sorumlusuna veya veri işleyene verilir. Bir ürün veya hizmetle bağlantılı mühür, ancak kapsamına giren işleme faaliyetleri açıkça gösterildiğinde anlamlı bir bilgi sunar.2
Gönüllü ve şeffaf süreç
GDPR m.42/3 sertifikasyonu gönüllü kılar. Tüzük, veri sorumluları ile veri işleyenler için genel bir sertifika alma yükümlülüğü veya sertifika elde etme hakkı kurmamıştır. Bununla birlikte sertifikasyon yoluna başvurulduğunda süreç şeffaf biçimde yürütülmelidir.1
Şeffaflık yalnız sertifikasyon mekanizmasının adının açıklanmasıyla sağlanamaz. Sertifikanın kapsamı, uygulanan kriterler, değerlendirme yöntemi, geçerlilik süresi ve geri alma usulü anlaşılabilir olmalıdır. Sertifika kararının dayandığı değerlendirme de kriterlerin nasıl karşılandığını gösteren kayıtlarla desteklenmelidir.2
İşleme faaliyetini sertifikasyona sunan veri sorumlusu veya veri işleyen, sertifikasyon kuruluşuna ya da sertifikayı verecek denetim makamına gerekli bütün bilgileri sağlamalı ve işleme faaliyetlerine gereken erişimi tanımalıdır. Başvurunun gönüllü olması, başvuru yapıldıktan sonra bu iş birliği yükümlülüğünü ortadan kaldırmaz.3
İspat değeri ve devam eden sorumluluk
Sertifika, kapsamına giren işleme faaliyetlerinin onaylanmış kriterler bakımından değerlendirildiğini gösteren bir ispat unsurudur. GDPR m.24/3, m.25/3, m.28/5 ve m.32/3, onaylı sertifikasyon mekanizmalarına uyulmasını belirli yükümlülüklerin yerine getirildiğini göstermede kullanılabilecek bir unsur olarak kabul eder.1
Sertifikanın bu işlevi, işleme faaliyetinin Tüzüğün bütün hükümlerine her koşulda uygun olduğu sonucunu doğurmaz. GDPR m.42/4 uyarınca veri sorumlusunun veya veri işleyenin Tüzüğe uyma sorumluluğu devam eder. Yetkili denetim makamlarının inceleme ve düzeltici tedbir yetkileri de sertifika nedeniyle daralmaz.2
Sertifikanın ispat değeri, açıkça belirlenmiş kapsamı ve uygulanan kriterlerle sınırlıdır. Sertifika dışında kalan işleme faaliyetleri ile sertifika verildikten sonra değişen süreçler ayrıca değerlendirilecektir.3
Onaylanan kriterler ve Avrupa Veri Koruma Mührü
Sertifika, GDPR m.43 uyarınca akredite edilmiş bir sertifikasyon kuruluşu veya yetkili denetim makamı tarafından verilebilir. Sertifika kararı, yetkili denetim makamının GDPR m.58/3-f uyarınca ya da Avrupa Veri Koruma Kurulunun tutarlılık mekanizması içinde onayladığı kriterlere dayanmalıdır.1
Avrupa Veri Koruma Kurulunun m.42/5 kapsamındaki görevi, sertifikasyon kriterlerini onaylamaktır. Belirli bir sertifika başvurusu hakkında karar verme yetkisi sertifikasyon kuruluşuna veya yetkili denetim makamına aittir. Kurulca onaylanan kriterler, Avrupa Veri Koruma Mührü adıyla ortak bir sertifikasyona dayanak olabilir.2
Avrupa Veri Koruma Kurulu bütün sertifikasyon mekanizmalarını, veri koruma mühürlerini ve işaretlerini bir sicilde toplar ve uygun araçlarla kamuya açıklar.3
Sertifikanın devamı ve geri alınması
Sertifika en çok üç yıl için verilebilir. Aynı şartlarla yenileme yapılabilmesi, ilgili sertifikasyon kriterlerinin karşılanmaya devam etmesine bağlıdır. Kriterler baştan beri karşılanmıyorsa veya sonradan karşılanmaz hale gelmişse sertifika, duruma göre sertifikasyon kuruluşu ya da yetkili denetim makamı tarafından geri alınmalıdır.1
Yetkili denetim makamı, GDPR m.58/2-h uyarınca sertifikasyon kuruluşuna sertifika vermemesi veya verilmiş sertifikayı geri alması yönünde emir de verebilir. Sertifikasyon kuruluşu, sertifika verme veya geri alma gerekçelerini yetkili denetim makamına bildirmelidir.2
Sertifikanın geri alınması ile sertifikasyon kuruluşunun akreditasyonunun geri alınması farklı işlemlerdir. İlk işlem, veri sorumlusu veya veri işleyene verilmiş sertifikanın geçerliliğini sona erdirir. İkinci işlem ise sertifikasyon kuruluşunun sertifika verme yetkinliğine ilişkindir.3
Yurt dışı aktarımda sertifikasyon
GDPR m.42/2 uyarınca, m.3 gereğince Tüzüğe tabi olmayan veri sorumlusu veya veri işleyenin üçüncü ülkeye ya da uluslararası kuruluşa yapılan aktarım bakımından sağladığı uygun güvenceler, onaylı bir sertifikasyon mekanizmasıyla gösterilebilir. Böyle bir mekanizma, GDPR m.46/2-f kapsamında uygun güvence aracı olarak kullanılabilir. Bunun için onaylı sertifikaya ek olarak üçüncü ülkedeki veya uluslararası kuruluş niteliğindeki veri alıcısının uygun güvenceleri uygulamayı bağlayıcı ve icra edilebilir biçimde taahhüt etmesi gerekir. Sertifika tek başına aktarım aracı oluşturmaz.1
Bu tür sertifikasyona başvuran, kural olarak üçüncü ülkedeki veya uluslararası kuruluş niteliğindeki veri alıcısıdır. Sertifikasyonun konusu Avrupa Ekonomik Alanından alınan verilerin üçüncü ülkede veya uluslararası kuruluş bünyesinde işlenmesidir. Veri, alıcının denetimi altında üçüncü ülkeye veya uluslararası kuruluşa iletiliyorsa bu iletim aşaması da sertifikanın kapsamına alınabilir. Kapsam, sonraki aktarımları içerip içermediğini gösterecek açıklıkta belirlenmelidir.2
Bağlayıcı ve icra edilebilir taahhüt sözleşmeyle veya başka bir hukuken bağlayıcı araçla kurulabilir. Taahhüt, ilgili kişi haklarını da kapsamalı ve ilgili kişilerin bu hakları üçüncü kişi yararlanıcı sıfatıyla ileri sürebilmesine imkan vermelidir.3
Veri aktaranın sorumluluğu sertifika nedeniyle sona ermez. Aktaran, sertifikanın geçerli olduğunu, somut veri akışını ve varsa sonraki aktarımları kapsadığını, sertifikayı veren kuruluşun akredite edildiğini ve alıcının tabi olduğu hukuk karşısında güvencelerin etkili kaldığını incelemelidir. Gereken koruma ancak tamamlayıcı tedbirlerle sağlanabiliyorsa bu tedbirlerin uygulanabilirliği de doğrulanmalıdır.4
KVKK ile karşılaştırma
6698 sayılı Kişisel Verilerin Korunması Kanununda (KVKK), GDPR m.42'deki gibi onaylı kriterlere dayanan, belirli süre için verilen ve resmi sicilde açıklanan bir veri koruma sertifikası mekanizması düzenlenmemiştir.1 KVKK m.12/1 ile m.12/3'teki tedbir ve denetim yükümlülükleri veri sorumlusuna doğrudan uygulanır. Bu yükümlülükler, kendi başlarına GDPR m.42 anlamında sertifika veya sertifikaya bağlı ispat sonucu doğurmaz.2