GDPR İlgili Dibaceler 2 dibace
Recital 101
Flows of personal data to and from countries outside the Union and international organisations are necessary for the expansion of international trade and international cooperation. The increase in such flows has raised new challenges and concerns with regard to the protection of personal data. However, when personal data are transferred from the Union to controllers, processors or other recipients in third countries or to international organisations, the level of protection of natural persons ensured in the Union by this Regulation should not be undermined, including in cases of onward transfers of personal data from the third country or international organisation to controllers, processors in the same or another third country or international organisation. In any event, transfers to third countries and international organisations may only be carried out in full compliance with this Regulation. A transfer could take place only if, subject to the other provisions of this Regulation, the conditions laid down in the provisions of this Regulation relating to the transfer of personal data to third countries or international organisations are complied with by the controller or processor.
Recital 102
This Regulation is without prejudice to international agreements concluded between the Union and third countries regulating the transfer of personal data including appropriate safeguards for the data subjects. Member States may conclude international agreements which involve the transfer of personal data to third countries or international organisations, as far as such agreements do not affect this Regulation or any other provisions of Union law and include an appropriate level of protection for the fundamental rights of the data subjects.
Dibace 101
Birlik dışındaki ülkelerle ve uluslararası kuruluşlarla karşılıklı kişisel veri akışı, uluslararası ticaretin ve uluslararası iş birliğinin genişlemesi bakımından gereklidir. Söz konusu veri akışındaki artış, kişisel verilerin korunması bakımından yeni zorlukları ve endişeleri beraberinde getirmiştir. Bununla birlikte, kişisel verilerin Birlik içinden üçüncü ülkelerdeki veri sorumlularına, veri işleyenlere veya diğer alıcılara veya uluslararası kuruluşlara aktarıldığı hallerde, üçüncü ülkeden veya uluslararası kuruluştan, aynı ülkedeki veya başka bir üçüncü ülkedeki veya başka bir uluslararası kuruluştaki veri sorumlularına veya veri işleyenlere tekrar aktarımlar da dâhil olmak üzere, Birlik içinde bu Tüzük ile temin edilen gerçek kişilere yönelik koruma düzeyine zarar verilmemelidir. Her hâlükârda, üçüncü ülkelere ve uluslararası kuruluşlara yapılan aktarımlar, ancak bu Tüzük ile tam uyum sağlanması hâlinde gerçekleşebilir. Bir aktarım ancak, bu Tüzük’ün diğer hükümlerine tabi olarak, veri sorumlusu veya veri işleyen tarafından bu Tüzük’ün kişisel verilerin üçüncü ülkelere veya uluslararası kuruluşlara aktarılmasına ilişkin hükümlerinde belirtilen koşullara uyum sağlanması hâlinde gerçekleşebilir.
Dibace 102
Bu Tüzük, Birlik ve üçüncü ülkeler arasında akdedilen ve veri özneleri için uygun güvenceleri de içerecek şekilde kişisel veri aktarımlarını düzenleyen anlaşmalara halel getirmez. Üye Devletler, söz konusu anlaşmalar bu Tüzük'ü veya Birlik hukukunun diğer hükümlerini etkilemediği ve veri öznelerinin temel haklarına yönelik uygun düzeyde bir koruma içerdiği sürece, kişisel verilerin üçüncü ülkelere veya uluslararası kuruluşlara aktarılmasını içeren uluslararası anlaşmalar akdedebilirler.
Korumada süreklilik
GDPR m.44, işlenmekte olan veya aktarıldıktan sonra işlenecek kişisel verilerin üçüncü ülkeye ya da uluslararası kuruluşa gönderilmesini V. Bölümdeki şartlara bağlar. Aynı şartlar, verinin ilk alıcıdan başka bir üçüncü ülkeye veya uluslararası kuruluşa aktarılmasında da geçerlidir.1
Maddenin son cümlesi, V. Bölümdeki bütün hükümlerin GDPR ile sağlanan koruma düzeyini zayıflatmayacak biçimde uygulanmasını ister. ABAD, Facebook Ireland and Schrems kararında bu düzenlemenin amacını, kişisel veriler üçüncü ülkeye ulaştıktan sonra Birlik hukukunda sağlanan yüksek koruma düzeyinin devam etmesi olarak açıklamıştır. Yeterlilik kararı, uygun güvence veya istisna yollarından hangisi kullanılırsa kullanılsın bu amaç korunmalıdır.2
GDPR m.44 tek başına bir aktarım dayanağı vermez. Önce somut aktarım için V. Bölümde öngörülen yollardan biri bulunmalı, ardından seçilen yolun kendi şartları yerine getirilmelidir. Bu inceleme, aktarım dışındaki GDPR yükümlülüklerinden ayrı değildir.3
Aktarımın unsurları
GDPR, üçüncü ülkeye aktarım kavramını tanımlamamıştır. Avrupa Veri Koruma Kuruluna göre bir işlemin aktarım sayılması için üç şart birlikte bulunmalıdır. Aktaran, incelenen işleme bakımından GDPR'a tabi olmalı, veriyi kendisinden ayrı bir veri sorumlusu veya veri işleyene sunmalı ve alıcı üçüncü ülkede ya da uluslararası kuruluşta bulunmalıdır.1
Bir tüzel kişinin üçüncü ülkedeki çalışanına, çalışan aynı örgüt içinde hareket ettiği sürece, uzaktan erişim vermesi ayrı bir alıcı bulunmadığından aktarım sayılmaz.2 Aynı şirketler topluluğundaki ayrı tüzel kişiler arasında veri paylaşılması ise diğer şartlar da varsa aktarım oluşturabilir.3 İlgili kişi verisini üçüncü ülkedeki bir kuruluşa doğrudan verirse ayrı bir aktaran bulunmadığından bu akış V. Bölüm anlamında aktarım sayılmaz.4
Verinin teknik olarak kopyalanması her olayda zorunlu değildir. Üçüncü ülkedeki ayrı bir kişiye uzaktan erişim açılması veya verinin bu kişinin kullanabildiği bir bulut ortamına bırakılması, verinin alıcıya sunulması sonucunu doğurabilir.5 Bu nedenle sunucunun bulunduğu yer tek başına belirleyici değildir. Aktaran ile alıcının ayrı kişiler olup olmadığı ve verinin alıcıya sunulup sunulmadığı incelenmelidir.6
Bölgesel kapsam ve aktarım rejimi
Üçüncü ülkedeki alıcının belirli bir işleme bakımından GDPR m.3/2'ye tabi olması, verinin bu alıcıya gönderilmesini V. Bölümün dışına çıkarmaz. Aktarımın üçüncü ölçütü bakımından alıcının üçüncü ülkede bulunması yeterlidir. Alıcının ayrıca GDPR'ın bölgesel kapsamı dışında kalması aranmaz. Bölgesel kapsam ile üçüncü ülkeye aktarım şartları ayrı ayrı incelenir.1
Aynı ayrım aktaran bakımından da geçerlidir. Birlik sınırları içinde yerleşik olmayan bir veri sorumlusu veya veri işleyen, mal ya da hizmet sunma veya davranış izleme nedeniyle GDPR'a tabi olabilir. Bu kişinin işlediği verileri başka bir üçüncü ülke alıcısına sunması da V. Bölüme tabi bir aktarım oluşturabilir.2
Alıcının zaten GDPR'a tabi olması, seçilecek aktarım aracının içeriğini etkileyebilir. Böyle bir alıcı, ilgili işleme bakımından GDPR'ın genel yükümlülüklerine zaten tabidir. Yine de üçüncü ülke hukukundan veya kamu makamlarının erişiminden doğan risklerin karşılanması gerekir. Bu nedenle m.3 kapsamındaki yükümlülükler ile m.44 ve devamındaki aktarım şartları birbirinin yerine geçemez.3
Genel işleme şartları ve tarafların sorumluluğu
Üçüncü ülkeye kişisel veri gönderilmesi aynı zamanda bir veri işleme faaliyetidir. ABAD, 95/46/AT sayılı Direktif döneminde verdiği Schrems kararında aktarım rejiminin işlemenin hukuka uygunluğuna ilişkin genel kuralları tamamladığını kabul etmiştir.1 Bir yeterlilik kararının veya uygun güvencenin bulunması, işleme şartı ile amaçla sınırlılık, veri minimizasyonu ve güvenlik yükümlülüklerini ortadan kaldırmaz.2
GDPR m.44, V. Bölüm şartlarına uyma yükümlülüğünü hem veri sorumlusuna hem veri işleyene yöneltir. Veri işleyen, üçüncü ülkeye aktarımı veri sorumlusunun talimatı ve GDPR m.28'deki sözleşme ilişkisi içinde yürütmelidir. Veri sorumlusu, aktarımı bir veri işleyen aracılığıyla yürüttüğü için seçilen aktarım yolunu ve alıcıdaki korumayı inceleme yükümlülüğünden kurtulamaz.3
Birlik veya üye devletler, üçüncü ülkelerle veri aktarımını düzenleyen uluslararası anlaşmalar yapabilir. Ancak bu anlaşmalar GDPR'ı veya Birlik hukukunun diğer hükümlerini etkisiz bırakamaz ve ilgili kişilerin temel hakları için uygun koruma sağlamalıdır.4
Sonraki aktarımlar
Verinin üçüncü ülkedeki ilk alıcıdan başka bir üçüncü ülkeye veya uluslararası kuruluşa gönderilmesi, ilk aktarımda sağlanan korumayı sona erdirmez. GDPR m.44, sonraki aktarımı açıkça aynı rejime bağlamıştır. Sonraki aktarım da V. Bölümde geçerli bir dayanağa ve ilk aktarım aracında öngörülen sonraki aktarım şartlarına uymalıdır.1
Aynı şirketler topluluğuna bağlı kuruluşlar arasındaki paylaşım da bu kurala tabidir. Üçüncü ülkedeki grup şirketinin veriyi başka bir grup şirketine vermesi, tarafların ayrı tüzel kişiler olması halinde yeni bir aktarım oluşturabilir.2 Bağlayıcı şirket kuralları veya standart veri koruma hükümleri sonraki aktarımı düzenliyorsa, bu düzenlemenin somut veri akışını gerçekten kapsayıp kapsamadığı ayrıca incelenecektir.3
Korumanın aktarım sonrasında devam etmesi, yalnız sözleşmede genel bir sonraki aktarım hükmü bulunmasıyla sağlanamaz. Yeni alıcının kimliği, verinin işlenme amacı ve uygulanacak aktarım yolu belirlenmedikçe korumanın sonraki aktarımda da sürdüğü gösterilmiş olmaz.4
KVKK ile karşılaştırma
KVKK m.9/1, yurt dışına aktarım yapılabilmesi için KVKK m.5 veya m.6'da öngörülen işleme şartlarından birinin bulunmasını açıkça arar. GDPR m.44 ise aktarımı Tüzüğün diğer hükümlerine tabi tutarak aynı incelemeyi V. Bölümdeki aktarım yoluyla birlikte yürütür. Her iki düzende de aktarım için özel bir yol bulunması, verinin toplanması ve işlenmesi bakımından gereken hukuki sebebin yerine geçmez.1
KVKK m.9, yeterlilik kararı, uygun güvenceler ve arızi aktarım halleri arasında bir sıra kurmuştur. Sonraki aktarımlar da KVKK m.9/8 ve 2024 tarihli Yönetmelik m.5/2 uyarınca aynı şartlara tabidir.2 Bu benzerlik, GDPR'a ilişkin her uygulama belgesinin Türk hukukunda doğrudan yükümlülük doğurduğu anlamına gelmez. KVKK'da kullanılacak aktarım yolu ve gerekli usul, güncel m.9 ile Yönetmelik hükümlerine göre belirlenecektir.