GDPR İlgili Dibaceler 5 dibace
Recital 103
The Commission may decide with effect for the entire Union that a third country, a territory or specified sector within a third country, or an international organisation, offers an adequate level of data protection, thus providing legal certainty and uniformity throughout the Union as regards the third country or international organisation which is considered to provide such level of protection. In such cases, transfers of personal data to that third country or international organisation may take place without the need to obtain any further authorisation. The Commission may also decide, having given notice and a full statement setting out the reasons to the third country or international organisation, to revoke such a decision.
Recital 104
In line with the fundamental values on which the Union is founded, in particular the protection of human rights, the Commission should, in its assessment of the third country, or of a territory or specified sector within a third country, take into account how a particular third country respects the rule of law, access to justice as well as international human rights norms and standards and its general and sectoral law, including legislation concerning public security, defence and national security as well as public order and criminal law. The adoption of an adequacy decision with regard to a territory or a specified sector in a third country should take into account clear and objective criteria, such as specific processing activities and the scope of applicable legal standards and legislation in force in the third country. The third country should offer guarantees ensuring an adequate level of protection essentially equivalent to that ensured within the Union, in particular where personal data are processed in one or several specific sectors. In particular, the third country should ensure effective independent data protection supervision and should provide for cooperation mechanisms with the Member States' data protection authorities, and the data subjects should be provided with effective and enforceable rights and effective administrative and judicial redress.
Recital 105
Apart from the international commitments the third country or international organisation has entered into, the Commission should take account of obligations arising from the third country's or international organisation's participation in multilateral or regional systems in particular in relation to the protection of personal data, as well as the implementation of such obligations. In particular, the third country's accession to the Council of Europe Convention of 28 January 1981 for the Protection of Individuals with regard to the Automatic Processing of Personal Data and its Additional Protocol should be taken into account. The Commission should consult the Board when assessing the level of protection in third countries or international organisations.
Recital 106
The Commission should monitor the functioning of decisions on the level of protection in a third country, a territory or specified sector within a third country, or an international organisation, and monitor the functioning of decisions adopted on the basis of Article 25(6) or Article 26(4) of Directive 95/46/EC. In its adequacy decisions, the Commission should provide for a periodic review mechanism of their functioning. That periodic review should be conducted in consultation with the third country or international organisation in question and take into account all relevant developments in the third country or international organisation. For the purposes of monitoring and of carrying out the periodic reviews, the Commission should take into consideration the views and findings of the European Parliament and of the Council as well as of other relevant bodies and sources. The Commission should evaluate, within a reasonable time, the functioning of the latter decisions and report any relevant findings to the Committee within the meaning of Regulation (EU) No 182/2011 of the European Parliament and of the Council as established under this Regulation, to the European Parliament and to the Council.
Recital 107
The Commission may recognise that a third country, a territory or a specified sector within a third country, or an international organisation no longer ensures an adequate level of data protection. Consequently the transfer of personal data to that third country or international organisation should be prohibited, unless the requirements in this Regulation relating to transfers subject to appropriate safeguards, including binding corporate rules, and derogations for specific situations are fulfilled. In that case, provision should be made for consultations between the Commission and such third countries or international organisations. The Commission should, in a timely manner, inform the third country or international organisation of the reasons and enter into consultations with it in order to remedy the situation.
Dibace 103
Komisyon, bir üçüncü ülkenin, bir veya üçüncü ülkedeki bir bölgenin veya belirli bir sektörün veya bir uluslararası kuruluşun, uygun düzeyde veri koruması sağladığına ve dolayısıyla bu düzeyde koruma sağladığı düşünülen üçüncü ülke veya uluslararası kuruluşun Birlik içinde de gereken hukuki belirliliği ve yeknesaklığı sağladığına, tüm Birlik bakımından geçerli olacak şekilde karar verebilir. Bu gibi durumlarda, kişisel verilerin, söz konusu üçüncü ülkeye veya uluslararası kuruluşa aktarımı, ilave bir onaya ihtiyaç olmaksızın gerçekleşebilir. Komisyon, söz konusu üçüncü ülkeye veya uluslararası kuruluşa gerekçelerin tamamının yer aldığı bir açıklama ve bildirim iletmek suretiyle, söz konusu kararın yürürlükten kaldırılmasına da karar verebilir.
Dibace 104
Komisyon, başta insan haklarının korunması olmak üzere Birlik'in üzerine kurulu olduğu temel değerlere uygun olarak, üçüncü ülkeye veya bir üçüncü ülkedeki bir bölgeye veya belirli bir sektöre ilişkin değerlendirmesinde, belirli bir üçüncü ülkede hukukun üstünlüğüne, adalete erişime, uluslararası insan hakları norm ve standartlarına ve kamu güvenliği, savunma ve milli güvenlik mevzuatı ile kamu düzeni ve ceza hukuku dâhil olmak üzere, genel ve sektörel hukuk konularına nasıl riayet edildiğini dikkate almalıdır. Üçüncü ülkedeki bir bölge veya belirli bir sektöre ilişkin bir yeterlilik kararı verilirken, bu ülkedeki özel işleme faaliyetleri ve geçerli hukuki standartların kapsamı ve yürürlükteki mevzuat gibi açık ve nesnel kriterler dikkate alınmalıdır. Üçüncü ülke, özellikle kişisel verilerin bir veya daha fazla sayıdaki belirli sektörde işlenmesi hâlinde, Birlik içinde sağlanan güvencelere temelde eşdeğer olacak yeterli düzeyde bir koruma sağlayan güvenceler sunmalıdır. Üçüncü ülke özellikle, etkili bağımsız veri koruma denetimi sağlamalı ve Üye Devletlerin veri koruma makamları ile iş birliği mekanizmaları öngörmelidir ve veri öznelerine etkili ve uygulanabilir haklar ile etkili idari ve adli tazmin sağlanmalıdır.
Dibace 105
Komisyon, üçüncü ülke veya uluslararası kuruluşun üstlendiği uluslararası taahhütlerin haricinde, kişisel verilerin korunması ile ilgili olanlar başta olmak üzere, üçüncü ülkenin veya uluslararası kuruluşun çok taraflı veya bölgesel sistemlere katılımından kaynaklanan yükümlülükleri ve bu yükümlülüklerin uygulanmasını dikkate almalıdır. Özellikle, üçüncü ülkenin Kişisel Verilerin Otomatik İşleme Tabi Tutulması Karşısında Kişilerin Korunmasına Dair 108 sayılı Avrupa Konseyi Sözleşmesi ve Ek Protokolü’ne katılımı dikkate alınmalıdır. Komisyon, üçüncü ülkelerdeki veya uluslararası kuruluşlardaki koruma düzeyine ilişkin olarak değerlendirmede bulunurken Kurula danışmalıdır.
Dibace 106
Komisyon, bir üçüncü ülkedeki veya üçüncü ülkedeki bir bölgedeki veya belirli bir sektördeki veya uluslararası bir kuruluştaki koruma düzeyine ilişkin kararların işleyişini izlemelidir ve 95/46/AT sayılı Direktif’in 25(6) maddesine ve 26(4) maddesine dayalı olarak kabul edilen kararların işleyişini izlemelidir. Komisyon yeterlilik kararlarında, kararların işleyişi bakımından düzenli bir gözden geçirme mekanizması sağlamalıdır. Gözden geçirme, söz konusu üçüncü ülke veya uluslararası kuruluş ile istişare içinde gerçekleştirilmeli ve üçüncü ülke veya uluslararası kuruluştaki ilgili tüm gelişmeler göz önünde bulundurulmalıdır. Komisyon, izlemenin ve gözden geçirme faaliyetlerinin amaçları bakımından, Avrupa Parlamentosu ve Konseyin yanı sıra ilgili diğer organ ve kaynakların görüş ve bulgularını dikkate almalıdır. Komisyon, makul bir süre içinde, söz konusu kararların işleyişini değerlendirmelidir ve ilgili bulguları, 16 Şubat 2011 tarihli ve (AB) 182/2011 sayılı Avrupa Parlamentosu ve Konsey Tüzüğü kapsamında söz konusu Tüzük ile oluşturulan Komiteye, Avrupa Parlamentosuna ve Konseye bildirmelidir.
Dibace 107
Komisyon, bir üçüncü ülkenin veya üçüncü ülkedeki bir bölge veya belirli bir sektörün veya bir uluslararası kuruluşun artık yeterli düzeyde bir veri koruması sağlamadığına karar verebilir. Bunun sonucunda, bağlayıcı şirket kuralları da dahil, uygun güvencelere tabi aktarımlara ilişkin olarak bu Tüzük'te yer alan gereklilikler ve spesifik durumlara yönelik derogasyonlar karşılanmadığı sürece, söz konusu üçüncü ülkeye veya uluslararası kuruluşa kişisel verilerin aktarımı yasaklanmalıdır. Bu durumda, Komisyon ile söz konusu üçüncü ülkeler veya uluslararası kuruluşlar arasında istişare sağlanmasına imkân tanınmalıdır. Komisyon, makul bir süre içinde, üçüncü ülkeyi veya uluslararası kuruluşu gerekçeler konusunda bilgilendirmelidir ve durumun düzeltilmesi için istişarelere başlamalıdır.
Yeterlilik kararının kapsamı
Avrupa Komisyonu, bir üçüncü ülkenin, o ülkedeki belirli bir bölgenin veya sektörün ya da bir uluslararası kuruluşun yeterli koruma sağladığına karar verebilir. Kararın kapsadığı aktarımlar için veri sorumlusu veya veri işleyenin ayrıca denetim makamından izin alması gerekmez.1
Yeterlilik kararı belirli bir veri aktarım sözleşmesini değil, kararın gösterdiği ülke, bölge, sektör veya kuruluş bakımından koruma düzeyini değerlendirir. Bu nedenle kararın coğrafi ve sektörel kapsamı aktarım öncesinde belirlenmelidir. Belirli bir sektör hakkında verilen karar, aynı ülkedeki diğer sektörlere yapılan aktarımları kapsamaz.2
Kararın bulunması, aktarımın dayandığı işleme şartını veya GDPR'ın genel yükümlülüklerini ortadan kaldırmaz. Veri sorumlusu, yeterlilik kararı kapsamında da aktarımın amacı, veri kategorileri, alıcı ve saklama süresi bakımından Tüzüğe uygun hareket etmelidir.3
Esas bakımından eşdeğer koruma
Yeterlilik için üçüncü ülkenin Birlik hukukundaki kuralları aynı biçimde kabul etmesi aranmaz. ABAD, 95/46/AT sayılı Direktif döneminde verdiği Schrems kararında üçüncü ülkenin kendi hukuku veya uluslararası taahhütleri aracılığıyla Birlik hukukundaki korumaya esas bakımından eşdeğer bir düzey sağlaması gerektiğini belirtmiştir. Kullanılan hukuki araçlar farklı olabilir, fakat ilgili kişilerin hakları uygulamada korunmalıdır.1
İnceleme yalnız yürürlükteki kanunların metniyle sınırlı değildir. Kuralların nasıl uygulandığı, ihlallerin belirlenip belirlenmediği, denetimin etkili çalışıp çalışmadığı ve başvuru yollarının kullanılabilir olup olmadığı da değerlendirilir. Komisyonun bu incelemeyi yeni gelişmeleri dikkate alarak sürdürmesi gerekir.2
Bir sistemin öz belgelendirmeye dayanması tek başına yetersizlik sonucu doğurmaz. Öz belgelendirmenin güvenilirliği, kurallara uyulup uyulmadığını inceleyen ve ihlalleri giderebilen etkili mekanizmaların varlığına bağlıdır.3
ABAD, Facebook Ireland and Schrems kararında esas bakımından eşdeğer koruma ölçütünü GDPR m.45 bakımından da sürdürmüştür. Bu düzey, GDPR ile Avrupa Birliği Temel Haklar Şartı birlikte değerlendirilerek belirlenir.4
Kamu makamlarının erişimi ve başvuru yolları
Komisyon, yeterlilik incelemesinde hukuk devleti ilkesini, temel haklara saygıyı, genel ve sektörel mevzuatı, içtihadı ve kuralların uygulanmasını dikkate alır. Kamu güvenliği, savunma, milli güvenlik ve ceza hukuku alanındaki düzenlemeler ile kamu makamlarının kişisel verilere erişimi bu incelemenin açık unsurlarıdır.1
Kamu makamlarının erişimine izin veren kurallar açık, kesin ve erişilebilir olmalıdır. Müdahalenin kapsamı ile uygulanma şartları kanunda belirlenmeli, erişim meşru amaç için gerekli ve orantılı olanla sınırlandırılmalıdır.2 Bağımsız denetim ile kişinin erişim, düzeltme veya silme talebini ileri sürebileceği etkili başvuru yolları da koruma düzeyinin parçasıdır.3
ABAD, Schrems kararında kapsamı sınırlandırılmamış genel erişim yetkisini ve etkili yargısal başvuru yolunun bulunmamasını temel hakların özü bakımından incelemiştir.4 Facebook Ireland and Schrems kararında ise kamu erişimini sınırlayan asgari güvenceleri incelemiştir.5 Aynı kararda, bağımsız ve bağlayıcı karar verebilen bir başvuru merciinin bulunmasını da yeterlilik incelemesine dahil etmiştir.6
Bu ölçütler yalnız belirli bir ülkeye ilişkin karar sonucundan ibaret değildir. Her yeterlilik incelemesinde ilgili üçüncü ülkenin kendi hukuku ve uygulaması değerlendirilmelidir.7
İzleme ve kararın değiştirilmesi
Yeterlilik kararında en geç dört yılda bir yapılacak dönemsel gözden geçirme için bir mekanizma bulunmalıdır. Dört yıllık süre kararın kendiliğinden sona erdiği tarih değildir. Komisyon ayrıca üçüncü ülkedeki veya uluslararası kuruluştaki gelişmeleri sürekli izlemekle yükümlüdür.1
Mevcut bilgiler koruma düzeyinin artık yeterli olmadığını gösterirse Komisyon kararı gerekli ölçüde kaldırır, değiştirir veya askıya alır. Bu işlem geçmişe etkili olmaz. Komisyon, durumu gidermek amacıyla ilgili üçüncü ülke veya uluslararası kuruluşla görüşmelerde bulunur.2
Kararın kaldırılması, değiştirilmesi veya askıya alınması, GDPR m.46-49'un şartlarını taşıyan aktarımları engellemez.3
95/46/AT sayılı Direktif döneminde verilen yeterlilik kararları, değiştirilinceye, yenisiyle değiştirilinceye veya yürürlükten kaldırılıncaya kadar yürürlükte kalır.4 Bu devam kuralı, Komisyonun eski kararları etkileyebilecek gelişmeleri GDPR m.45/4 uyarınca sürekli izleme yükümlülüğünü ortadan kaldırmaz.5
Şikayet ve yargısal denetim
Geçerli bir yeterlilik kararı üye devletleri ve ulusal denetim makamlarını bağlar. Ulusal makam, karar yürürlükteyken üçüncü ülkenin yeterli koruma sağlamadığı yönünde bununla çelişen bağlayıcı bir karar veremez.1
Yeterlilik kararının varlığı, verisi aktarılan kişinin denetim makamına şikayette bulunmasını engellemez. Denetim makamı şikayeti tam bağımsızlık içinde incelemelidir.2 Denetim makamı itirazları yerinde görürse geçerlilik sorununu ulusal mahkemeye taşıyabileceği bir yargı yoluna sahip olmalıdır. Ulusal mahkeme de kuşkuları paylaşırsa ön karar yoluyla ABAD'a başvurmalıdır.3
ABAD, Facebook Ireland and Schrems kararında aynı ayrımı GDPR m.45 bakımından sürdürmüştür. Geçerli karar aktarıma izin verirken şikayet ve bağımsız inceleme yolu açık kalır.4
KVKK ile karşılaştırma
KVKK m.9/1-3, Kişisel Verileri Koruma Kurulunun ülke, ülke içindeki sektör veya uluslararası kuruluş hakkında yeterlilik kararı verebilmesini düzenler. Karar verilirken kişisel verilerin korunmasına ilişkin mevzuat ve uygulama, bağımsız veri koruma kurumunun varlığı, etkili başvuru yolları, uluslararası anlaşmalar ve karşılıklılık durumu dikkate alınır.1
KVKK'da yeterlilik kararları en geç dört yılda bir yeniden değerlendirilir. Yeniden değerlendirme süresinin dolması kararı kendiliğinden sona erdirmez. Kurul, değerlendirme sonucuna veya gerekli gördüğü başka bir duruma göre kararı ileriye etkili olarak değiştirebilir, askıya alabilir veya kaldırabilir.2
GDPR ile KVKK ülke, sektör ve uluslararası kuruluş düzeyinde karar verilmesi ile dönemsel gözden geçirme bakımından benzer bir yapı kurmuştur. Buna karşılık karar mercii, kararın Birlik hukukundaki bağlayıcı etkisi ve geçerlilik denetiminin ABAD'a taşınma usulü yalnız GDPR sistemine aittir. Bu geçerlilik denetimi Türk hukukuna aynı biçimde aktarılamaz.