GDPR İlgili Dibaceler 1 dibace
Recital 110
A group of undertakings, or a group of enterprises engaged in a joint economic activity, should be able to make use of approved binding corporate rules for its international transfers from the Union to organisations within the same group of undertakings, or group of enterprises engaged in a joint economic activity, provided that such corporate rules include all essential principles and enforceable rights to ensure appropriate safeguards for transfers or categories of transfers of personal data.
Dibace 110
Ortak bir ekonomik faaliyette bulunan bir teşebbüsler grubu veya bir işletmeler grubu, bahse konu şirket kuralları aktarımlar veya kişisel veri aktarım kategorileri için uygun güvencelerin sağlanmasına yönelik tüm temel ilkeleri ve uygulanabilir hakları içerdiği müddetçe, Birlik’ten ortak bir ekonomik faaliyette bulunan aynı teşebbüs grubu veya işletmeler grubunun organizasyonlarına gerçekleştirdiği uluslararası aktarımlarda, onaylı bağlayıcı şirket kurallarını kullanabilmelidir.
Aktarım aracı ve kapsamı
Bağlayıcı şirket kuralları, yeterlilik kararı bulunmayan üçüncü ülkelere aynı teşebbüsler grubu veya ortak ekonomik faaliyette bulunan işletmeler grubu içinde yapılacak aktarımlar için uygun güvence sağlayabilir.1 Kurallar hem veri sorumluları hem de veri işleyenler tarafından kullanılabilir. Onay, yalnız aynı grup içinde bağlayıcı şirket kurallarına bağlı üyelere yapılan aktarımları kapsar.2 Birbirinden bağımsız iki grup arasındaki aktarım, her iki grubun da kendi bağlayıcı şirket kurallarına sahip olmasıyla kendiliğinden bu aracın kapsamına girmez. Doktrinde, ayrı bağlayıcı şirket kurallarına sahip iki grubun üyeleri arasındaki aktarımın her iki kural setindeki sonraki aktarım şartlarına uyması gerektiği savunulmaktadır.3
Gruplar arasındaki aktarım için V. Bölümde ayrıca geçerli bir aktarım dayanağı bulunmalıdır. Bağlayıcı şirket kurallarının aktarım aracı olarak onaylanması, yalnız bu kurallara bağlı üyeler arasındaki aktarımlar bakımından uygun güvence sağlar. Verilerin işlenmesi için gerekli hukuki sebep de ayrıca bulunmalıdır.4 Veri alan grup üyesi veri işleyen sıfatıyla hareket ediyorsa GDPR m.28/3 uyarınca kurulması gereken sözleşme veya diğer hukuki işlem de bağlayıcı şirket kurallarından bağımsız olarak yapılmalıdır.5
Onay ve bağlayıcılık
Yetkili denetim makamı, bağlayıcı şirket kurallarını GDPR m.63'teki tutarlılık mekanizması uyarınca onaylar. Onaydan önce Avrupa Veri Koruma Kurulunun görüşü alınır.1 Kurallar, ilgili bütün grup üyeleri ile çalışanları bakımından hukuken bağlayıcı olmalı ve fiilen uygulanmalıdır.2
Bağlayıcılık grup içi ilişkilerle sınırlı değildir. Kuralların ilgili kişilere, kişisel verilerinin işlenmesi bakımından hukuken ileri sürülebilir haklar tanıması gerekir.3 İlgili kişiye ileri sürülebilir hak tanımayan bağlayıcı olmayan bir uyum beyanı veya davranış kodu, dış bağlayıcılık şartını karşılamaz. İlgili kişi hakkını denetim makamı ve mahkemeler önünde ileri sürebilmelidir.4
Aktarımlar ve veri koruma ilkeleri
Bağlayıcı şirket kurallarında, hangi grup üyelerinin kapsama girdiği ve hangi aktarımların bu kurallara dayanacağı anlaşılır biçimde gösterilmelidir. Veri kategorileri, işleme türü ve amacı, ilgili kişi grupları ile alıcıların bulunduğu üçüncü ülkeler aktarım kapsamının belirlenmesinde esas alınır.1 Bu bilgiler, onay sırasında gerekli güvencelerin değerlendirilmesine ve sonradan belirli bir aktarımın kurallar kapsamında kalıp kalmadığının denetlenmesine imkan verir.2
Kurallar, GDPR'daki genel veri koruma ilkelerinin grup içinde nasıl uygulanacağını da belirlemelidir. Amaçla sınırlılık, veri minimizasyonu, saklama süresi, veri kalitesi, tasarımdan ve varsayılan olarak veri koruma, işleme şartları, özel nitelikli veriler ile veri güvenliği bu kapsamda yer alır. Bağlayıcı şirket kurallarıyla bağlı olmayan bir alıcıya yapılacak sonraki aktarım da ayrıca düzenlenmelidir. Grup içindeki ilk aktarımın kurallara uygun olması, sonraki alıcı bakımından gerekli güvenceyi kendiliğinden sağlayamaz.3
Haklar ve sorumluluk
Bağlayıcı şirket kuralları, ilgili kişilerin GDPR'dan doğan haklarını kullanabilecekleri yolları göstermelidir. Bu kapsamda yalnızca otomatik işlemeye dayanan kararlara tabi olmama hakkı ile denetim makamına şikayet, mahkemeye başvuru, giderim ve gerektiğinde tazminat hakları açıkça düzenlenmiştir.1 İlgili kişiye, GDPR m.13 ve m.14'teki bilgilere ek olarak kuralların veri koruma ilkeleri, haklar ve sorumluluğa ilişkin hükümlerinin nasıl açıklanacağı da belirlenmelidir.2
Birlik içinde yerleşik veri sorumlusu veya veri işleyen, Birlik dışında yerleşik bir grup üyesinin bağlayıcı şirket kurallarını ihlalinden doğan sorumluluğu üstlenmelidir. Sorumluluktan tamamen veya kısmen kurtulabilmesi, zarara yol açan olaydan Birlik dışındaki üyenin sorumlu olmadığını kanıtlamasına bağlıdır.3 Bu düzenleme, ilgili kişinin hakkını yalnız üçüncü ülkedeki grup üyesine karşı takip etmek zorunda kalmasını önler.
İç denetim ve kurumsal işleyiş
Bağlayıcı şirket kurallarına uyumun yalnız metinde taahhüt edilmesi yeterli değildir. Kurallarda şikayetlerin ele alınacağı usul, uyumu izleyecek kişi veya birim, veri koruma denetimleri ve ihlali giderecek yöntemler gösterilmelidir. Denetim sonuçları, uyumu izlemekle görevli kişi veya birime ve hakim teşebbüsün yahut ortak ekonomik faaliyette bulunan işletmeler grubunun yönetim kuruluna iletilmelidir. Bu sonuçlar, talep edilmesi halinde yetkili denetim makamına da sunulmalıdır.1
Kurallardaki değişikliklerin kaydedilmesi ve denetim makamına bildirilmesi için de bir düzen kurulmalıdır.2 Grup üyelerinin denetim makamıyla iş birliği yapması, bir üyeyi üçüncü ülkede bağlayan ve kuralların sağladığı güvenceleri önemli ölçüde olumsuz etkilemesi muhtemel hukuki gereklilikleri yetkili denetim makamına bildirmesi ve verilere sürekli ya da düzenli erişen personele uygun eğitim verilmesi diğer asgari unsurlardır.3 Bu hükümler, kuralların onay tarihindeki metinden ibaret kalmamasını ve grup içindeki uygulamanın denetlenebilmesini sağlar.
Veri sorumlusu kurallarında onayın sınırı
Avrupa Veri Koruma Kurulunun veri sorumlularına ait bağlayıcı şirket kuralları için aradığı onay şartları, bu kurallara dayanılarak yapılacak her işlemenin ve aktarımın GDPR'a uygun bulunduğu anlamına gelmez. Her veri aktaran, ilgili aktarım bakımından işleme şartını, veri işleyenle kurulan hukuki ilişkiyi ve varsa ulusal hukukta aranan ek şartları ayrıca denetlemelidir.1 Onay, her bir aktarım için gerekli olabilecek ek güvencelerin önceden değerlendirildiği sonucunu da doğurmaz.2
Veri sorumlusuna ait bağlayıcı şirket kurallarına dayanılmadan önce üçüncü ülke hukukunun ve uygulamasının, veri alan grup üyesinin kurallara uymasını engelleyip engellemediği incelenmelidir. Kamu makamlarının veriye erişmesine imkan veren düzenlemeler bu değerlendirmeye dahildir.3 Gerekli koruma ek tedbirlerle sağlanabiliyorsa bu tedbirler belgelenmeli ve uygulanmalıdır. Kurallarda, uyum ek tedbirlerle de sağlanamıyorsa aktarımın askıya alınacağı belirtilmelidir. Uyum askıya almadan itibaren bir ay içinde yeniden sağlanamazsa aktarım sona erdirilmeli, aktarılan veriler ile kopyaları geri gönderilmeli veya yok edilmelidir.4
ABAD, Facebook Ireland and Schrems kararında bu yükümlülükleri standart veri koruma hükümleri bakımından incelemiştir. Divan, üçüncü ülke hukukunun sözleşmesel güvencelerin uygulanmasını engellediği durumlarda ek tedbir gerekebileceğini ve yeterli koruma sağlanamıyorsa aktarımın durdurulması gerektiğini belirtmiştir.5 Karar doğrudan bağlayıcı şirket kurallarına ilişkin değildir. Avrupa Veri Koruma Kurulu, bu incelemenin bağlayıcı şirket kurallarına dayanan her aktarım için ayrıca yapılmasını aramaktadır.6
KVKK ile karşılaştırma
KVKK m.9/4-b, yeterlilik kararı bulunmayan durumlarda ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketler için Kişisel Verileri Koruma Kurulu (Kurul) tarafından onaylanan bağlayıcı şirket kurallarını uygun güvencelerden biri olarak düzenler. Bu yola başvurulabilmesi için KVKK m.5 veya m.6'daki işleme şartlarından biri bulunmalı, ilgili kişi aktarımın yapılacağı ülkede haklarını kullanabilmeli ve etkili kanun yollarına başvurabilmelidir.1
Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik, bağlayıcı şirket kurallarının Kurula sunulmasını ve aktarımın onaydan sonra başlamasını öngörür.2 Kuralların bütün grup üyeleri ve çalışanlar bakımından bağlayıcı olması, ilgili kişi haklarını, aktarım kapsamını, veri koruma ilkelerini, denetimi, sorumluluğu ve üçüncü ülke hukukundaki olumsuz değişikliklerin Kurula bildirilmesini içermesi gerekir.3 Bu unsurlar GDPR m.47 ile önemli ölçüde benzerlik gösterir. Ancak Türk hukukundaki onay Kurul tarafından verilir. GDPR'da ise yetkili denetim makamının kararı m.63'teki tutarlılık mekanizmasına ve Avrupa Veri Koruma Kurulunun görüşüne tabidir.