GDPR İlgili Dibaceler 1 dibace
Recital 116
When personal data moves across borders outside the Union it may put at increased risk the ability of natural persons to exercise data protection rights in particular to protect themselves from the unlawful use or disclosure of that information. At the same time, supervisory authorities may find that they are unable to pursue complaints or conduct investigations relating to the activities outside their borders. Their efforts to work together in the cross-border context may also be hampered by insufficient preventative or remedial powers, inconsistent legal regimes, and practical obstacles like resource constraints. Therefore, there is a need to promote closer cooperation among data protection supervisory authorities to help them exchange information and carry out investigations with their international counterparts. For the purposes of developing international cooperation mechanisms to facilitate and provide international mutual assistance for the enforcement of legislation for the protection of personal data, the Commission and the supervisory authorities should exchange information and cooperate in activities related to the exercise of their powers with competent authorities in third countries, based on reciprocity and in accordance with this Regulation.
Dibace 116
Kişisel verilerin Birlik sınırları dışına çıkması, gerçek kişilerin kendilerini özellikle söz konusu bilginin hukuka aykırı olarak kullanılmasından veya açıklanmasından korumaya yönelik veri koruma haklarını kullanabilmelerine yönelik riski artırabilir. Bunun yanı sıra, denetim makamları, sınırları dışındaki faaliyetlerle ilgili şikâyetleri takip edemeyeceğine veya bunlara ilişkin soruşturma yürütemeyeceğine karar verebilir. Denetim makamlarının sınır-ötesi çerçevede birlikte çalışma yönündeki çabaları da, önlemeye veya düzeltmeye yönelik yetkilerinin yetersiz olması, hukuk rejimlerinin uyumsuzluğu ve kaynak kısıtları gibi uygulamaya ilişkin zorluklar nedeniyle engellenebilir. Bu nedenle, veri koruma denetim makamlarının uluslararası muhataplarıyla bilgi alışverişinde bulunmalarına ve birlikte soruşturma yürütmelerine yardımcı olacak daha yakın bir iş birliğinin geliştirilmesine ihtiyaç bulunmaktadır. Kişisel verilerin korunmasına ilişkin mevzuatın uygulanması için gereken karşılıklı uluslararası yardımın kolaylaştırılmasına ve sağlanmasına yönelik uluslararası iş birliği mekanizmalarının geliştirilmesi amacıyla, Komisyon ve denetim makamları, mütekabiliyet temelinde ve bu Tüzük uyarınca, üçüncü ülkelerdeki yetkili makamlarla, bilgi alışverişinde bulunmalı ve yetkilerinin kullanılmasına ilişkin faaliyetlerde iş birliği yapmalıdır.
Muhataplar ve kurumsal işlev
GDPR m.50, Komisyona ve denetim makamlarına üçüncü ülkeler ve uluslararası kuruluşlarla iş birliğini geliştirmek üzere uygun adımları atma görevi verir.1 Maddenin doğrudan muhatapları Birlik düzeyindeki Komisyon ile ulusal denetim makamlarıdır.2
Uluslararası iş birliği, sınır ötesindeki işleme faaliyetlerine ilişkin şikayetlerin incelenmesinde ve denetim yetkilerinin kullanılmasında karşılaşılan güçlükleri azaltmayı amaçlar. Gerekçe 116, yetersiz yetkiler, hukuk düzenleri arasındaki farklar ve kaynak sınırlamaları nedeniyle denetim makamlarının soruşturma yürütmekte zorlanabileceğini belirtir.3
Birlik içindeki denetim makamları arasındaki iş birliği GDPR'ın diğer hükümlerinde düzenlenmiştir. GDPR m.50 bu düzeni tamamlar ve iş birliğini üçüncü ülke makamları ile uluslararası kuruluşlara genişletir.4
Uygulama iş birliği ve karşılıklı yardım
Komisyon ve denetim makamları, kişisel verilerin korunmasına ilişkin kuralların sınır ötesinde etkili biçimde uygulanmasını kolaylaştıracak iş birliği mekanizmaları geliştirmelidir. Bu görev yalnız genel politika görüşmeleri yürütülerek yerine getirilemez.1
Karşılıklı yardım, bildirim, şikayetin yetkili makama yönlendirilmesi, soruşturma desteği ve bilgi değişimi yoluyla sağlanabilir.2 Hüküm bu yöntemleri örnek olarak sayar. Karşılıklı yardım mekanizmasının usulünü ve kapsamını ayrıca belirlemez.3
Karşılıklı yardım sırasında paylaşılan kişisel veriler ile diğer temel hak ve özgürlükler uygun güvencelerle korunmalıdır.4 Gerekçe 116, iş birliğinin karşılıklılık temelinde ve GDPR'ye uygun biçimde yürütülmesini ister. Karşılıklılık, uygun güvence şartının yerine geçemez.5
Paydaş katılımı ve bilgi paylaşımı
Komisyon ve denetim makamları, uluslararası uygulama iş birliğinin geliştirilmesine yönelik görüşme ve çalışmalara ilgili paydaşları dahil etmelidir.1 Sivil toplum kuruluşları, tüketici örgütleri, akademik çevreler ve iş dünyası, ele alınan konuya göre ilgili paydaşlar arasında yer alabilir.2
GDPR m.50-d, kişisel verilerin korunmasına ilişkin mevzuat ve uygulama bilgisinin paylaşılmasını ve belgelenmesini teşvik eder. Üçüncü ülkelerle yargı yetkisi çatışmaları da bu kapsamda ele alınır.3 Bilgi paylaşımı yalnız mevzuat metinlerinin iletilmesiyle sınırlı tutulmamalıdır. Makamların uygulamada karşılaştıkları sorunların ve çözüm yollarının kayda geçirilmesi, sonraki iş birliği çalışmalarında ortak bir zemin sağlayabilir.4
İş birliğinin aktarım kurallarına etkisi
GDPR m.50, üçüncü ülkeye kişisel veri gönderilmesi için bağımsız bir aktarım dayanağı değildir. Hükmün b bendinde karşılıklı yardım için uygun güvencelerin ayrıca aranması, iş birliğinin veri koruma kurallarının dışında yürütülemeyeceğini gösterir.1
Karşılıklı yardım kapsamında üçüncü ülkeye kişisel veri gönderilecekse GDPR m.44-49'daki aktarım şartlarından uygulanabilir olanı ayrıca belirlenmelidir. İş birliği mekanizması, yeterlilik kararının veya uygun güvencenin yerine geçemez. Belirli durumlara ilişkin bir istisnaya dayanılacaksa o istisnanın şartları da bağımsız olarak karşılanmalıdır.2
GDPR m.50, üçüncü ülke makamlarına Birlik içinde doğrudan denetim yetkisi vermez. Hüküm, yetkili makamlar arasında karşılıklı yardım ve bilgi alışverişi öngörür. Üçüncü ülkelerle yargı yetkisi çatışmaları da m.50-d kapsamındaki iş birliği konularından biridir.3
KVKK ile karşılaştırma
KVKK m.20/1-c, kişisel veriler alanındaki uluslararası gelişmeleri izleme ve değerlendirme, görev alanında uluslararası kuruluşlarla iş birliği yapma ve toplantılara katılma görevlerini Kuruma verir.1 GDPR m.50 ise Komisyon ile denetim makamlarına üçüncü ülkeler ve uluslararası kuruluşlarla uygulama iş birliği geliştirme görevi verir. Üçüncü ülkelerle iş birliği, KVKK m.20/1-c'de ayrıca sayılmamıştır.2
GDPR m.50, etkili uygulamayı kolaylaştıracak mekanizmaları, karşılıklı yardım yollarını, ilgili paydaşların katılımını ve hukuk ile uygulama bilgisinin belgelendirilmesini ayrı bentlerde gösterir.3 KVKK m.20/1-c'de üçüncü ülkeler veya yabancı denetim makamlarıyla karşılıklı yardım açıkça düzenlenmemiştir. Bildirim, şikayetin yönlendirilmesi, soruşturma desteği ve yargı yetkisi çatışmalarının belgelenmesi de Türk hükmünde ayrıca sayılmamıştır.4
Kurumun uluslararası iş birliği görevi, kişisel verilerin yurt dışına aktarılması için tek başına dayanak oluşturamaz. Bu iş birliği sırasında kişisel veri aktarılacaksa KVKK m.9 ile somut işlemeye uygulanabilen diğer hükümler ayrıca değerlendirilecektir.5