GDPR İlgili Dibaceler 4 dibace
Recital 117
The establishment of supervisory authorities in Member States, empowered to perform their tasks and exercise their powers with complete independence, is an essential component of the protection of natural persons with regard to the processing of their personal data. Member States should be able to establish more than one supervisory authority, to reflect their constitutional, organisational and administrative structure.
Recital 119
Where a Member State establishes several supervisory authorities, it should establish by law mechanisms for ensuring the effective participation of those supervisory authorities in the consistency mechanism. That Member State should in particular designate the supervisory authority which functions as a single contact point for the effective participation of those authorities in the mechanism, to ensure swift and smooth cooperation with other supervisory authorities, the Board and the Commission.
Recital 122
Each supervisory authority should be competent on the territory of its own Member State to exercise the powers and to perform the tasks conferred on it in accordance with this Regulation. This should cover in particular the processing in the context of the activities of an establishment of the controller or processor on the territory of its own Member State, the processing of personal data carried out by public authorities or private bodies acting in the public interest, processing affecting data subjects on its territory or processing carried out by a controller or processor not established in the Union when targeting data subjects residing on its territory. This should include handling complaints lodged by a data subject, conducting investigations on the application of this Regulation and promoting public awareness of the risks, rules, safeguards and rights in relation to the processing of personal data.
Recital 123
The supervisory authorities should monitor the application of the provisions pursuant to this Regulation and contribute to its consistent application throughout the Union, in order to protect natural persons in relation to the processing of their personal data and to facilitate the free flow of personal data within the internal market. For that purpose, the supervisory authorities should cooperate with each other and with the Commission, without the need for any agreement between Member States on the provision of mutual assistance or on such cooperation.
Dibace 117
Üye Devletlerde görevlerini yerine getirmek ve yetkilerini kullanmak üzere tam bağımsızlık içinde yetkilendirilmiş denetim makamlarının kurulması, gerçek kişilerin, kişisel verilerinin işlenmesiyle ilgili olarak korunmalarının temel unsurlarından biridir. Üye Devletler, anayasal, kurumsal ve idari yapılarını yansıtacak şekilde birden fazla denetim makamı kurabilmelidirler.
Dibace 119
Bir Üye Devlet, birden fazla denetim makamı tesis ederken, bahse konu denetim makamlarının tutarlılık mekanizmasına etkin biçimde katılımını sağlayacak mekanizmaları da mevzuatla tesis etmelidir. Söz konusu Üye Devlet özellikle, diğer denetim makamları, Kurul ve Komisyon arasında hızlı ve sorunsuz iş birliğinin sağlanması amacıyla, bu makamların söz konusu mekanizmaya etkin katılımlarının sağlanması bakımından tek temas noktası işlevini üstlenen denetim makamını belirlemelidir.
Dibace 122
Her denetim makamı, bu Tüzük uyarınca kendisine verilen görevleri yerine getirmek ve yetkileri kullanmak üzere kendi Üye Devleti topraklarında yetkili olmalıdır. Bu husus, özellikle kendi Üye Devlet topraklarındaki veri sorumlusuna veya veri işleyene ait kuruluşun faaliyetleri bağlamındaki işleme faaliyetini, kamu yararına hareket eden kamu makamları veya özel organlar tarafından gerçekleştirilen kişisel verilerin işlenmesi faaliyetini, kendi topraklarındaki veri öznelerini etkileyen işleme faaliyetini, ya da Birlik içinde yerleşik olmayan veri sorumlusu veya veri işleyen tarafından gerçekleştirilen ancak denetim makamının topraklarında ikamet eden veri öznelerinin hedef alındığı işleme faaliyetini kapsamalıdır. Veri öznesi tarafından yapılan şikâyetlerin ele alınması, bu Tüzük’ün uygulanmasına ilişkin soruşturmalar yürütülmesi ve kişisel verilerin işlenmesine ilişkin riskler, kurallar, güvenceler ve haklar konusunda kamu farkındalığının artırılması da bu kapsamda yer almalıdır.
Dibace 123
Denetim makamları, kişisel verilerinin işlenmesiyle ilgili olarak gerçek kişileri korumak ve kişisel verilerin iç pazarda serbest akışını kolaylaştırmak amacıyla bu Tüzük uyarınca hükümlerin uygulanmasını izlemeli ve Birlik içinde tutarlı bir şekilde uygulanmalarına katkı sağlamalıdır. Bu amaçla denetim makamları, karşılıklı yardım sağlanması ve iş birliği konusunda Üye Devletler arasında herhangi bir anlaşmaya gerek duymaksızın birbirleriyle ve Komisyon ile iş birliği yapmalıdırlar.
Bağımsız denetim makamının kurulması
GDPR m.51/1, her üye devlete bir veya birden fazla bağımsız kamu makamı kurma yükümlülüğü getirir. Bu makamlar, Tüzüğün uygulanmasını izlemekle görevlidir. İzlemenin amacı, kişisel verilerin işlenmesi karşısında gerçek kişilerin temel hak ve özgürlüklerini korumak ve kişisel verilerin Birlik içinde serbest dolaşımını kolaylaştırmaktır.1
Bağımsız denetim, kişisel verilerin korunmasının kurumsal güvencelerinden biridir. Gerekçe 117, makamın görevlerini yerine getirirken ve yetkilerini kullanırken tam bağımsızlığa sahip olmasını bu güvencenin temel unsurları arasında sayar.2 Maddenin iki amacı birlikte anması, bunlar arasında genel bir üstünlük sırası kurmaz. Somut yetkinin amacı ve sınırları uygulanacak özel hükme göre belirlenecektir.
Tutarlı uygulama ve iş birliği
Denetim makamlarının görevi kendi ülkelerindeki uygulamayla sınırlı değildir. GDPR m.51/2, her makamın Tüzüğün Birlik çapında tutarlı uygulanmasına katkıda bulunmasını zorunlu kılar. Bu amaçla denetim makamları, VII. Bölüm uyarınca birbirleriyle ve Avrupa Komisyonuyla iş birliği yapacaktır.1
İş birliği, ulusal makamın bağımsızlığını veya ülkesel yetki sınırını ortadan kaldırmaz. Makam, ulusal görevlerini yerine getirirken aynı zamanda ortak uygulamaya katkı sağlamakla yükümlüdür. Gerekçe 123 de tutarlı uygulama için makamlar ile Komisyon arasındaki iş birliğini arar.2 Bu yapı, tek bir merkezi denetim makamı kurmaz. Sınır ötesi olaylarda görev dağılımı ve karar usulü, m.56 ile VII. Bölüm hükümlerine göre ayrıca belirlenecektir.
Birden fazla denetim makamı
Bir üye devlet birden fazla denetim makamı kurabilir. Böyle bir durumda GDPR m.51/3, bu makamları Avrupa Veri Koruma Kurulunda temsil edecek makamın belirlenmesini ve diğer makamların tutarlılık mekanizmasına ilişkin kurallara uymasını sağlayacak bir ulusal mekanizma kurulmasını ister.1
Temsilci makamın belirlenmesi, aynı üye devletteki diğer denetim makamlarını ortadan kaldırmaz veya onların kanundan doğan görevlerini kendiliğinden temsilci makama devretmez. Gerekçe 119'un aradığı tek temas noktası, çok makamlı ulusal yapının Kurula, diğer denetim makamlarına ve Komisyona karşı düzenli biçimde işlemesini sağlar.2 Makamlar arasındaki iç görev dağılımı ile koordinasyon usulü, GDPR'ın bağımsızlık ve etkililik şartlarına uygun ulusal hukukla kurulacaktır.
Ulusal düzenlemelerin bildirimi
GDPR m.51/4, üye devletlerin VI. Bölüm uyarınca kabul ettikleri ulusal düzenlemeleri Avrupa Komisyonuna bildirmelerini zorunlu kılar. İlk bildirim için 25 Mayıs 2018 tarihi öngörülmüş, daha sonraki değişikliklerin ise gecikmeksizin bildirilmesi istenmiştir.1
Bu bildirim sayesinde Komisyon, denetim makamlarının kuruluş ve çalışma şartlarını belirleyen ulusal düzenlemelerden haberdar olur. Maddenin lafzında, ulusal düzenlemenin yürürlüğe girmesi için Komisyonun önceden onay vermesi şartı bulunmaz. Ulusal düzenlemenin GDPR'a uygunluğu, bildirimden bağımsız olarak Birlik hukukunun olağan denetim yollarına tabidir.
KVKK ile karşılaştırma
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), bu kanunla verilen görevleri yerine getirmek üzere idari ve mali özerkliğe sahip, kamu tüzel kişiliğini haiz Kişisel Verileri Koruma Kurumunu kurmuştur. Kurum, Kişisel Verileri Koruma Kurulu ile Başkanlıktan oluşur ve karar organı Kuruldur. GDPR m.51 ise her üye devletin kendi anayasal ve idari yapısına göre bir veya birden fazla denetim makamı kurabilmesine imkan tanır.1
KVKK m.21/1, Kurulun görev ve yetkilerini kendi sorumluluğu altında bağımsız biçimde yerine getireceğini ve hiçbir organ, makam, merci veya kişinin Kurula emir, talimat, tavsiye ya da telkinde bulunamayacağını düzenler. Bu güvence GDPR m.51 ve m.52'deki bağımsız denetim şartıyla aynı temel amaca yönelir.2 Buna karşılık KVKK m.19-27'de Avrupa Veri Koruma Kurulunda temsil veya Birlik çapında tutarlılık mekanizmasına katılımı karşılayan çok makamlı bir düzen bulunmaz.3