GDPR İlgili Dibaceler 2 dibace
Recital 108
In the absence of an adequacy decision, the controller or processor should take measures to compensate for the lack of data protection in a third country by way of appropriate safeguards for the data subject. Such appropriate safeguards may consist of making use of binding corporate rules, standard data protection clauses adopted by the Commission, standard data protection clauses adopted by a supervisory authority or contractual clauses authorised by a supervisory authority. Those safeguards should ensure compliance with data protection requirements and the rights of the data subjects appropriate to processing within the Union, including the availability of enforceable data subject rights and of effective legal remedies, including to obtain effective administrative or judicial redress and to claim compensation, in the Union or in a third country. They should relate in particular to compliance with the general principles relating to personal data processing, the principles of data protection by design and by default. Transfers may also be carried out by public authorities or bodies with public authorities or bodies in third countries or with international organisations with corresponding duties or functions, including on the basis of provisions to be inserted into administrative arrangements, such as a memorandum of understanding, providing for enforceable and effective rights for data subjects. Authorisation by the competent supervisory authority should be obtained when the safeguards are provided for in administrative arrangements that are not legally binding.
Recital 109
The possibility for the controller or processor to use standard data-protection clauses adopted by the Commission or by a supervisory authority should prevent controllers or processors neither from including the standard data-protection clauses in a wider contract, such as a contract between the processor and another processor, nor from adding other clauses or additional safeguards provided that they do not contradict, directly or indirectly, the standard contractual clauses adopted by the Commission or by a supervisory authority or prejudice the fundamental rights or freedoms of the data subjects. Controllers and processors should be encouraged to provide additional safeguards via contractual commitments that supplement standard protection clauses.
Dibace 108
Yeterlilik kararı olmaması hâlinde, veri sorumlusu veya veri işleyen, veri öznesi için uygun güvenceler temin etmek suretiyle üçüncü ülkedeki veri koruma eksiğini telafi edecek tedbirler almalıdır. Söz konusu uygun güvenceler, bağlayıcı şirket kurallarının, Komisyon tarafından kabul edilen standart veri koruma hükümlerinin, bir denetim makamı tarafından kabul edilen standart veri koruma hükümlerinin veya bir denetim makamı tarafından izin verilen sözleşme hükümlerinin kullanılması şeklinde olabilir Bu güvenceler, Birlik içinde veya üçüncü ülkede, etkili idari ve adli şikâyet ve tazminat talep etme hakkını da içerecek şekilde, uygulanabilir veri öznesi haklarının ve etkili kanun yollarının mevcut olması da dâhil olmak üzere, veri koruma gereklilikleri ile Birlik içinde işlemeye uygun veri öznesi haklarına uyulmasını sağlamalıdır. Güvenceler, başta kişisel verilerin işlenmesine yönelik genel ilkelere uyum olmak üzere, tasarımdan itibaren ve varsayılan olarak veri koruma ilkeleri ile de ilişkili olmalıdır. Veri aktarımları aynı zamanda veri özneleri için uygulanabilir ve etkili haklar öngören, mutabakat zaptı gibi idari düzenlemelere eklenecek olan hükümlere de dayalı olmak üzere, kamu makamları veya organları tarafından, üçüncü ülkelerdeki kamu kuruluşları veya organları ile ya da eşdeğer görev ve işleyişe sahip uluslararası kuruluşlarla da gerçekleştirilebilir. Güvencelerin yasal bağlayıcılığı olmayan idari düzenlemelerde öngörülmesi hâlinde, yetkili denetim makamından izin alınmalıdır.
Dibace 109
Veri sorumlusu veya veri işleyenin Komisyon veya denetim makamı tarafından kabul edilen standart veri koruma hükümlerini kullanması, veri sorumlularının veya veri işleyenlerin standart veri koruma hükümlerini veri işleyen ile başka bir veri işleyen arasındaki bir sözleşme gibi daha kapsamlı bir sözleşmeye dâhil etmelerine veya doğrudan veya dolaylı olarak Komisyon veya denetim makamınca kabul edilmiş olan hükümlerle çatışmadığı veya veri öznelerinin temel hak ve özgürlüklerine halel gelmediği müddetçe başka hükümler veya ilave güvenceler eklemelerine engel teşkil etmemelidir. Veri sorumluları ve veri işleyenler, sözleşmeye bağlı taahhütler vasıtasıyla standart koruma hükümlerini tamamlayacak ilave güvenceler sağlamaya teşvik edilmelidir.
Uygun güvence ve ilgili kişi hakları
Yeterlilik kararı bulunmadığında veri sorumlusu veya veri işleyen, kişisel verileri ancak uygun güvence sağlamışsa üçüncü ülkeye ya da uluslararası kuruluşa aktarabilir. Maddenin birinci fıkrası ayrıca ilgili kişilerin icra edilebilir haklara ve etkili hukuk yollarına sahip olmasını arar.1
Uygun güvence, üçüncü ülkenin bütünü hakkında yeterlilik kararı verilmesi anlamına gelmez. Seçilen araç, belirli bir aktarım ilişkisi bakımından üçüncü ülkedeki koruma eksikliğini gidermeli ve ilgili kişinin haklarını kullanabilmesini sağlamalıdır.2 Alıcının sözleşmede yükümlülük üstlenmesi, bu yükümlülüklerin üçüncü ülke hukukunda yerine getirilebilip getirilemeyeceğini inceleme gereğini ortadan kaldırmaz.3
ABAD, Facebook Ireland and Schrems kararında m.46'ya dayanan aktarımda da Birlik hukukundaki korumaya esas bakımından eşdeğer bir düzey aranacağını kabul etmiştir. İnceleme GDPR hükümleri ile Avrupa Birliği Temel Haklar Şartı ışığında yapılmalıdır. Uygun güvencenin yeterliliği, aracın adıyla değil somut aktarımda sağladığı korumayla belirlenecektir.4
Aktarım araçları ve izin düzeni
GDPR m.46/2, ayrıca denetim makamı izni alınmadan kullanılabilecek güvence araçlarını düzenler. Kamu makamları arasındaki bağlayıcı ve icra edilebilir araçlar, bağlayıcı şirket kuralları, Komisyonun kabul ettiği standart veri koruma hükümleri ve bir denetim makamının kabul edip Komisyonun onayladığı standart hükümler bu gruptadır. Onaylı davranış kuralları ile belgelendirme mekanizmaları, üçüncü ülkedeki veri sorumlusu veya veri işleyenin bağlayıcı ve icra edilebilir taahhüdüyle birlikte kullanılabilir.1
Her aktarım için ayrıca izin aranmaması, güvence aracının kendi onay sürecini ortadan kaldırmaz. Bağlayıcı şirket kuralları GDPR m.47 uyarınca yetkili denetim makamınca onaylanmalıdır. Bir denetim makamının hazırladığı standart hükümler için de Komisyon onayı gerekir. Buna karşılık usulüne uygun onaylanmış aracın kapsadığı her veri akışı için yeniden izin alınmaz.2
Tarafların kendilerinin hazırladığı sözleşme hükümleri ile kamu makamları arasındaki bağlayıcı olmayan idari düzenlemelere eklenen hükümler, GDPR m.46/3 uyarınca yetkili denetim makamının iznine tabidir. Bu hallerde tutarlılık mekanizması da uygulanır.3
Bağlayıcı şirket kurallarının onaylanması, bu kurallara dayanacak bütün işlemelerin peşinen uygun bulunduğu anlamına gelmez. Her aktaran, somut veri akışında işleme şartını, veri işleyen ilişkisini, üçüncü ülke hukukunu ve gerekiyorsa tamamlayıcı tedbirleri ayrıca incelemelidir.4
Standart veri koruma hükümleri
Komisyonun 2021/914 sayılı Uygulama Kararıyla kabul ettiği standart veri koruma hükümleri, GDPR'a tabi bir veri sorumlusu veya veri işleyenden üçüncü ülkedeki veri sorumlusu ya da (alt) veri işleyene yapılan aktarımlar için kullanılabilir. Karar, veri alıcısının ilgili işlemesinin GDPR'a tabi olmadığı veri akışlarını kapsar. Alıcının ilgili işlemesi GDPR m.3 nedeniyle Tüzüğe tabi ise 2021/914 sayılı Karardaki standart hükümler kullanılamaz.1
Standart hükümler dört modül halinde düzenlenmiştir. Bunlar veri sorumlusundan veri sorumlusuna, veri sorumlusundan veri işleyene, veri işleyenden veri işleyene ve veri işleyenden veri sorumlusuna yapılan aktarımları birbirinden ayırır.2 Taraflar, somut ilişkilerine uyan modülü seçmeli ve eklerde aktarılan veri, amaç, taraflar ile teknik ve organizasyonel tedbirleri belirlemelidir.3
Hükümler daha geniş bir sözleşmeye alınabilir ve hakları zayıflatmayan ek güvencelerle tamamlanabilir. Ek düzenleme standart hükümlerle doğrudan veya dolaylı biçimde çelişmemeli ve ilgili kişilerin temel haklarına zarar vermemelidir.4 Standart hükümler değiştirilir veya ek hükümler bunlarla doğrudan ya da dolaylı biçimde çelişirse taraflar artık GDPR m.46/2-c'deki araca dayanmış sayılmaz. Bu durumda GDPR m.46/3-a uyarınca yetkili denetim makamının izni gerekir.5
Standart hükümlerin kullanılması, veri sorumlusu veya veri işleyenin GDPR'dan doğan diğer yükümlülüklerini ortadan kaldırmaz. İşleme şartı, aydınlatma, veri işleyen sözleşmesi ve güvenlik tedbirleri aktarım sözleşmesinden bağımsız olarak uygulanmaya devam eder.6
Aktarım koşullarının değerlendirilmesi
Standart sözleşme hükümleri üçüncü ülkenin kamu makamlarını bağlamaz. Bu nedenle aktaran ile alıcı arasındaki sözleşmenin içeriği, uygun güvencenin etkili olup olmadığını belirlemek için tek başına yeterli değildir. ABAD, değerlendirmede sözleşme hükümleriyle birlikte üçüncü ülke hukukunun kamu makamlarının erişimine ilişkin kurallarının da incelenmesini istemiştir.1
İnceleme somut veri akışına göre yapılmalıdır. İşleme zincirinin uzunluğu, aktörlerin sayısı, aktarım kanalı, sonraki aktarımlar, alıcının türü, işleme amacı, veri kategorileri ve biçimi, sektör ile saklama yeri değerlendirmede dikkate alınabilir. Üçüncü ülke hukuku ve uygulaması, bu şartlar altında alıcının üstlendiği yükümlülükleri yerine getirip getiremeyeceği yönünden incelenmelidir.2
Alıcı değerlendirme için gereken bilgileri aktarana sağlamalı, taraflar ulaştıkları sonucu belgelemeli ve belgeyi talep halinde yetkili denetim makamına sunabilmelidir.3 Yalnız alıcının geçmişte kamu makamından veri talebi almamış olması yeterli değildir. Kullanılan bilgi nesnel, güvenilir ve doğrulanabilir olmalı, aksi yöndeki hukuk kuralları ve uygulama belirtileri de hesaba katılmalıdır.4
GDPR m.46, bu değerlendirme için belirli bir ad veya tek biçimli bir rapor öngörmez. Seçilen güvencenin somut aktarımda uygulanabilir olup olmadığı gösterilmelidir. İncelemenin kapsamı, veri türüne ve erişim riskine göre değişebilir.5
Tamamlayıcı tedbirler
Seçilen aktarım aracı, üçüncü ülke hukuku ve uygulaması nedeniyle esas bakımından eşdeğer koruma sağlayamıyorsa tamamlayıcı tedbirler gerekebilir. ABAD, standart sözleşme hükümlerine ek güvenceler getirilmesini bu nedenle kabul etmiştir.1
Tamamlayıcı tedbir teknik, sözleşmesel veya organizasyonel nitelik taşıyabilir. Tedbirin uygunluğu veri kategorisine, verinin aktarım ve saklama sırasında hangi biçimde bulunduğuna, işleme amacına, erişebilen kişilere ve sonraki aktarım ihtimaline göre belirlenecektir. Bir tedbirin başka bir veri akışında kullanılmış olması, incelenen aktarımda da etkili olduğunu göstermez.2
Üçüncü ülke hukukunun kamu makamlarına Birlik hukukuyla bağdaşmayan erişim yetkisi verdiği hallerde yalnız alıcının sözleşmesel sözü veya iç politika belgesi yeterli olmayabilir. Sözleşmesel ve organizasyonel tedbirler, gerekli olduğunda kamu makamlarının verilere erişmesini teknik olarak önleyen veya erişimi etkisiz kılan tedbirlerle birlikte uygulanmalıdır.3
Etkili bir tamamlayıcı tedbir bulunamıyorsa aktarım başlatılmamalıdır. Aktarım başlamışsa veri akışı askıya alınmalı veya sona erdirilmelidir.4
Aktarımın askıya alınması
Alıcı, standart hükümlerin 14-a bendindeki şartlarla bağdaşmayan hukuk veya uygulamalara tabi olduğuna inanması için bir neden ortaya çıkarsa aktaranı gecikmeden bilgilendirmelidir. Aktaran bu bildirim üzerine uygun teknik veya organizasyonel tedbirleri belirlemelidir. Koruma sağlanamıyorsa aktaran veri akışını askıya almalıdır. Sözleşmenin kişisel veri işlemeye ilişkin kısmını sona erdirebilir.1
Alıcı, kamu makamından kişisel verilerin açıklanmasına yönelik bağlayıcı bir talep aldığında veya makamın verilere doğrudan eriştiğini öğrendiğinde, hukuken yasaklanmamışsa aktaranı ve mümkünse ilgili kişiyi gecikmeden bilgilendirmelidir. Bildirim yasaklanmışsa yasağın kaldırılması için elinden gelen çabayı göstermelidir. Alıcı, talebin hukuka aykırı olduğuna ilişkin makul gerekçeler bulunduğu sonucuna varırsa talebe itiraz etmeli ve başvuru yollarını kullanmalıdır. Talebe uymanın zorunlu olduğu durumda yalnız talebin makul yorumuyla kapsanan asgari veri açıklanmalıdır.2
Alıcı hükümlere uyamıyorsa aktaran, uyum yeniden sağlanıncaya veya sözleşme sona erinceye kadar aktarımı durdurmalıdır. Modül 1-3 kapsamında sözleşme sona ererse daha önce aktarılan veriler ve kopyaları, aktaranın seçimine göre derhal geri verilmeli veya bütünüyle silinmelidir. Modül 4'te ise aktaranın Birlik içinde topladığı ve daha önce alıcıya gönderdiği veriler ile kopyaları bütünüyle silinmelidir. Yerel hukuk geri verme veya silmeyi yasaklıyorsa alıcı standart hükümlere uymayı sürdürmeli ve verileri yalnız bu hukukun gerektirdiği ölçü ve süre boyunca işlemelidir.3
Veri sorumlusu veya veri işleyen aktarımı kendisi durdurmaz ve gerekli koruma başka araçlarla da sağlanamazsa yetkili denetim makamı aktarımı askıya almalı veya yasaklamalıdır.4 Aktarım başladıktan sonra üçüncü ülke hukukunun ve uygulamasının izlenmesi bu nedenle devam etmelidir.5
KVKK ile karşılaştırma
KVKK m.9/4, yeterlilik kararı bulunmadığında kullanılabilecek dört uygun güvence yolu öngörür. Kamu kurumları arasındaki uluslararası sözleşme niteliğinde olmayan anlaşma Kurul iznine, bağlayıcı şirket kuralları Kurul onayına tabidir. Standart sözleşme imzalandıktan sonra beş iş günü içinde Kurula bildirilir. Aktarım tarafları arasındaki yazılı taahhütnameye dayanılması ise Kurul iznini gerektirir.1
GDPR m.46/2'deki araçlar için her aktarımda ayrıca izin aranmaz. Bununla birlikte bağlayıcı şirket kuralları m.47 uyarınca onaylanır ve denetim makamının hazırladığı standart hükümler Komisyon onayından geçer. GDPR ayrıca onaylı davranış kuralları ile belgelendirme mekanizmalarını, üçüncü ülkedeki alıcının bağlayıcı ve icra edilebilir taahhüdüyle birlikte aktarım aracı sayar. KVKK m.9'da bu iki aracın doğrudan karşılığı bulunmaz.2
Her iki düzen de ilgili kişinin haklarını kullanabilmesini ve etkili hukuk yollarına başvurabilmesini uygun güvencenin bir parçası olarak kabul eder. Ancak GDPR uygulamasında geliştirilen aktarım değerlendirmesi, KVKK'da aynı ad ve tek biçimli raporla düzenlenmiş ayrı bir yükümlülük değildir. Türk hukukunda seçilen güvencenin, KVKK m.9/4 ile 2024 tarihli Yönetmelikte o araç için öngörülen şartları somut aktarım bakımından taşıyıp taşımadığı incelenecektir.3
KVKK m.9/8 ve Yönetmelik m.5/2, uygun güvenceye dayanılarak aktarılan verilerin sonraki aktarımlarını da m.9 şartlarına tabi tutar. İlk alıcının güvence aracına bağlı olması, sonraki alıcının kendiliğinden aynı kapsamda bulunduğunu göstermez.4