GDPR İlgili Dibaceler 1 dibace
Recital 100
In order to enhance transparency and compliance with this Regulation, the establishment of certification mechanisms and data protection seals and marks should be encouraged, allowing data subjects to quickly assess the level of data protection of relevant products and services.
Dibace 100
Bu Tüzük’e uyumu ve şeffaflığı arttırmak üzere, veri öznelerinin ilgili ürün ve hizmetlerin veri koruma düzeyini hızlı bir şekilde değerlendirmelerine olanak verecek şekilde, belgelendirme mekanizmaları ile veri koruma mühür ve işaretlerinin oluşturulması teşvik edilmelidir.
Akreditasyonun işlevi ve yetkili makamlar
GDPR m.43, Tüzüğün 42. maddesi kapsamındaki sertifikaları verecek kuruluşların yetkinliğinin önceden değerlendirilmesini akreditasyon yoluyla güvence altına alır.1 Sertifikasyon kuruluşu, sertifika vermeden veya yenilemeden önce yetkili denetim makamını bilgilendirmelidir. Bu bildirim, denetim makamının GDPR m.58/2-h kapsamındaki düzeltici yetkilerini gerektiğinde kullanabilmesini sağlar.2
Üye devletler sertifikasyon kuruluşlarının yetkili denetim makamı, ulusal akreditasyon kurumu veya her ikisi tarafından akredite edilmesini sağlamalıdır. Akreditasyonun ulusal akreditasyon kurumu tarafından yürütüldüğü modelde EN-ISO/IEC 17065/2012 standardı ile yetkili denetim makamının belirlediği ek gereklilikler uygulanır. Ulusal akreditasyon kurumu, (AT) 765/2008 sayılı Tüzük uyarınca belirlenen kurumdur.3 Avrupa Veri Koruma Kurulu bu düzenlemeden yalnız denetim makamının, yalnız ulusal akreditasyon kurumunun veya her ikisinin görev aldığı üç model çıkarmıştır.4
Yetkili denetim makamı, GDPR m.42/5 uyarınca kendisi sertifika verebilir. Bu durumda denetim makamının ayrıca m.43 uyarınca akredite edilmesi gerekmez. Denetim makamı hem akreditasyon hem sertifika verme görevini üstlenirse bu görevleri kurumsal olarak ayırmalı ve olası çıkar çatışmalarına karşı gerekli tedbirleri almalıdır.5
Akreditasyon şartları
Sertifikasyon kuruluşu, sertifikanın konusuna ilişkin bağımsızlığını ve uzmanlığını yetkili denetim makamına göstermelidir. Kuruluş ayrıca onaylanmış sertifikasyon kriterlerine uymayı üstlenmeli, sertifika verme, düzenli gözden geçirme ve geri alma usullerini kurmalıdır. Sertifikasyon şartlarının ihlaline veya sertifikanın uygulanma biçimine ilişkin şikayetleri ele alacak yapılar ilgili kişiler ve kamu için şeffaf olmalı, kuruluşun görevleri çıkar çatışmasına yol açmamalıdır.1
Sertifikasyon kriterleri ile akreditasyon şartları farklı değerlendirmelere hizmet eder. Kriterler, veri sorumlusu veya veri işleyenin belirli işleme faaliyetini değerlendirmede kullanılır. Akreditasyon şartları ise sertifikasyon kuruluşunun bu değerlendirmeyi bağımsız ve uzman biçimde yürütebilecek yeterliliğe sahip olup olmadığını gösterir.2
Akreditasyon, yetkili denetim makamının veya Avrupa Veri Koruma Kurulunun onayladığı şartlara dayanır. Ulusal akreditasyon kurumu üzerinden yürütülen akreditasyonda bu gereklilikler, (AT) 765/2008 sayılı Tüzükte öngörülen gereklilikler ile sertifikasyon kuruluşlarının yöntem ve usullerini açıklayan teknik kuralları tamamlar.3
Değerlendirme ve denetim yetkisi
Sertifikasyon kuruluşu, sertifika verilmesine veya geri alınmasına dayanak oluşturan değerlendirmenin gereği gibi yapılmasından sorumludur. Bu sorumluluk, sertifika başvurusunda bulunan veri sorumlusunun veya veri işleyenin GDPR'a uyma sorumluluğunu azaltmaz.1
Kuruluş, sertifika vermeden veya yenilemeden önce yetkili denetim makamını bilgilendirir. Ayrıca sertifika verme ya da geri alma gerekçelerini bu makama sunar.2 Bildirim, her sertifika için denetim makamından önceden izin alınması anlamına gelmez.3
Yetkili denetim makamı sunulan bilgi üzerine sertifikasyon kuruluşuna sertifika vermemesi veya verilmiş sertifikayı geri alması yönünde emir verebilir. Sertifika kararının kuruluş tarafından alınması, denetim makamının GDPR m.57 ve m.58 kapsamındaki görev ve yetkilerini ortadan kaldırmaz.4
Akreditasyonun süresi ve geri alınması
Akreditasyon en çok beş yıl için verilebilir. Sertifikasyon kuruluşu GDPR m.43'teki şartları karşılamaya devam ediyorsa akreditasyon aynı şartlarla yenilenebilir.1
Akreditasyon şartları baştan beri karşılanmıyorsa, sonradan karşılanmaz hale gelmişse veya sertifikasyon kuruluşunun işlemleri GDPR'ı ihlal ediyorsa yetkili denetim makamı ya da ulusal akreditasyon kurumu akreditasyonu geri almalıdır.2
Akreditasyonun geri alınması, sertifikasyon kuruluşunun yeterliliğine ve yetkisine ilişkin bir işlemdir. Veri sorumlusu veya veri işleyene verilen tek bir sertifikanın geri alınması ise GDPR m.42/7 uyarınca sertifikasyon kriterlerinin karşılanıp karşılanmadığına bağlıdır. Bu iki geri alma işleminin konusu ve muhatabı birbirinden farklıdır.3
Şartların ve kriterlerin yayımlanması
Yetkili denetim makamı, GDPR m.43/3 kapsamındaki akreditasyon şartları ile m.42/5 kapsamındaki sertifikasyon kriterlerini kolayca erişilebilir biçimde yayımlamalıdır. Bu şartlar ve kriterler Avrupa Veri Koruma Kuruluna da iletilir.1
Avrupa Veri Koruma Kurulunun sertifikasyon mekanizmaları ile veri koruma mühürlerini ve işaretlerini sicilde toplama görevi GDPR m.42/8'de düzenlenmiştir. 23 Mayıs 2018 tarihli İngilizce düzeltmeyle m.43/6'da aynı görevi tekrarlayan üçüncü cümle çıkarılmıştır.2
Komisyonun düzenleme yetkileri
Komisyon, GDPR m.43/8 uyarınca sertifikasyon mekanizmalarında dikkate alınacak şartları belirlemek amacıyla m.92'ye uygun yetki devrine dayalı işlemler kabul edebilir. Maddenin dokuzuncu fıkrası ise Komisyonun sertifikasyon mekanizmaları, mühürler ve işaretler için teknik standartlar ile bunların teşvikine ve tanınmasına yönelik mekanizmaları uygulama işlemleriyle belirlemesine imkan verir. Bu işlemler GDPR m.93/2'deki inceleme usulüne göre kabul edilir.1
KVKK ile karşılaştırma
6698 sayılı Kişisel Verilerin Korunması Kanununda (KVKK), veri koruma sertifikası verecek kuruluşların denetim makamı veya ulusal akreditasyon kurumu tarafından akredite edilmesine ilişkin GDPR m.43'e karşılık gelen bir düzen bulunmamaktadır.1 KVKK m.12/1 ve m.12/3, veri sorumlusunun tedbir alma ve denetim yükümlülüklerini düzenler. Bu hükümler, sertifikasyon kuruluşunun bağımsızlığı ve uzmanlığı ile akreditasyonun süresi ve geri alınması hakkında bir yetkilendirme rejimi kurmaz.2