GDPR İlgili Dibaceler 4 dibace
Recital 117
The establishment of supervisory authorities in Member States, empowered to perform their tasks and exercise their powers with complete independence, is an essential component of the protection of natural persons with regard to the processing of their personal data. Member States should be able to establish more than one supervisory authority, to reflect their constitutional, organisational and administrative structure.
Recital 118
The independence of supervisory authorities should not mean that the supervisory authorities cannot be subject to control or monitoring mechanisms regarding their financial expenditure or to judicial review.
Recital 120
Each supervisory authority should be provided with the financial and human resources, premises and infrastructure necessary for the effective performance of their tasks, including those related to mutual assistance and cooperation with other supervisory authorities throughout the Union. Each supervisory authority should have a separate, public annual budget, which may be part of the overall state or national budget.
Recital 121
The general conditions for the member or members of the supervisory authority should be laid down by law in each Member State and should in particular provide that those members are to be appointed, by means of a transparent procedure, either by the parliament, government or the head of State of the Member State on the basis of a proposal from the government, a member of the government, the parliament or a chamber of the parliament, or by an independent body entrusted under Member State law. In order to ensure the independence of the supervisory authority, the member or members should act with integrity, refrain from any action that is incompatible with their duties and should not, during their term of office, engage in any incompatible occupation, whether gainful or not. The supervisory authority should have its own staff, chosen by the supervisory authority or an independent body established by Member State law, which should be subject to the exclusive direction of the member or members of the supervisory authority.
Dibace 117
Üye Devletlerde görevlerini yerine getirmek ve yetkilerini kullanmak üzere tam bağımsızlık içinde yetkilendirilmiş denetim makamlarının kurulması, gerçek kişilerin, kişisel verilerinin işlenmesiyle ilgili olarak korunmalarının temel unsurlarından biridir. Üye Devletler, anayasal, kurumsal ve idari yapılarını yansıtacak şekilde birden fazla denetim makamı kurabilmelidirler.
Dibace 118
Denetim makamlarının bağımsızlığı, bu makamların mali harcamaları bakımından kontrol ve izleme mekanizmalarına veya yargı denetimine tabi olmayacağı anlamına gelmemelidir.
Dibace 120
Her denetim makamına Birlik çapında diğer denetim makamlarıyla karşılıklı yardım ve iş birliğine ilişkin olanlar da dâhil olmak üzere, görevlerini etkili biçimde yerine getirebilmeleri için gereken mali kaynaklar, insan kaynakları, tesisler ve altyapı sağlanmalıdır. Her denetim makamının, genel devlet bütçesi veya ulusal bütçenin parçası olabilecek ayrı bir yıllık kamu bütçesi olmalıdır.
Dibace 121
Denetim makamı üyesi veya üyeleriyle ilgili genel şartlar, her Üye Devlet'te mevzuatla belirlenmelidir ve özellikle bu üyelerin hükumet veya bir hükumet üyesinin ya da parlamento veya parlamento alt meclisinin ya da Üye Devlet hukuku uyarınca yetkilendirilmiş bağımsız bir organın önerisi üzerine, şeffaf bir usulle, parlamento, hükumet ya da Üye Devlet’in devlet başkanı tarafından atanmasını öngörmelidir. Denetim makamının bağımsızlığını sağlamak amacıyla, üye veya üyeler dürüstlük içinde hareket etmeli; görevlerine uygun olmayan eylemlerden kaçınmalı ve görev süreleri boyunca, maddi getirisi olsun ya da olmasın, bu göreve uygun olmayan hiçbir işle iştigal etmemelidirler. Denetim makamının, Üye Devlet hukuku ile tesis edilmiş bağımsız bir organ ya da denetim makamı tarafından seçilmiş kendi personeli bulunmalıdır ve söz konusu personel denetim makamı üyesi veya üyelerinin münhasır yönlendirmesine tabi olmalıdır.
Tam bağımsızlık
GDPR m.52/1, her denetim makamının Tüzük uyarınca görevlerini yerine getirirken ve yetkilerini kullanırken tam bağımsızlık içinde hareket etmesini ister.1 Bu şart, yalnız denetlenen veri sorumluları ve veri işleyenler karşısındaki bağımsızlıktan ibaret değildir. Karar alma sürecini etkileyebilecek doğrudan veya dolaylı dış müdahaleler de bağımsızlık güvencesiyle bağdaşmaz.2
95/46/AT sayılı Direktif döneminde verilen Commission v Germany kararında ABAD, bağımsızlık güvencesini yalnız denetlenen kuruluşlardan gelebilecek etkiyle sınırlamamıştır. Devletten gelebilecek doğrudan veya dolaylı dış etkinin de bu güvenceyle bağdaşmadığını kabul etmiştir.3
Üye devletler denetim makamlarının kurumsal modelini seçebilir. Ancak seçilen model, makamı klasik idari hiyerarşi içinde talimata açık hale getiremez. Bağımsızlık, makamın işlem ve ihmallerini yargı denetimi dışında bırakmaz. Gerekçe 118, mali harcamaların denetlenmesini ve yargısal denetimi bağımsızlıkla bağdaşabilir güvenceler olarak açıkça belirtir.4
Dış etki ve talimat yasağı
Denetim makamının üye veya üyeleri, görev ve yetkilerini kullanırken doğrudan ya da dolaylı dış etkiden uzak kalmalıdır. Hiçbir kişiden veya makamdan talimat isteyemez ve verilen talimatı kabul edemez.1 Yasak, kararın sonucunu açıkça dikte eden emirlerin yanında tarafsızlık konusunda makul kuşku doğurabilecek dolaylı baskıları da kapsar.
Görev süresinin erken sona erdirilmesi tehdidi, kariyer beklentisi veya disiplin yoluyla baskı kurulması makamın karar alma serbestisini etkileyebilir. Bu nedenle bağımsızlık yalnız nihai kararın içeriği üzerinden değil, kararın verildiği kurumsal şartlar üzerinden de incelenecektir.2
Görevle bağdaşmayan faaliyetler
GDPR m.52/3, denetim makamı üyelerinin görevleriyle bağdaşmayan davranışlardan kaçınmasını zorunlu kılar. Üyeler görev süreleri boyunca ücretli veya ücretsiz, görevle bağdaşmayan başka bir işle uğraşamaz.1
Maddede bağdaşmayan faaliyetlerin kapalı bir listesi verilmemiştir. Bu faaliyetler ve menfaatler, m.54/1-f uyarınca ulusal hukukta düzenlenecektir.2 Değerlendirmede yalnız fiili çıkar çatışması değil, makamın tarafsızlığına duyulan güveni zedeleyebilecek ilişkiler de göz önünde tutulabilir.
Kaynaklar ve personel
Üye devletler denetim makamına görevlerini etkili biçimde yerine getirmesi için gereken insan kaynağını, teknik ve mali imkanları, çalışma yerini ve altyapıyı sağlamak zorundadır. Kaynak yeterliliği, karşılıklı yardım, diğer makamlarla iş birliği ve Avrupa Veri Koruma Kuruluna katılım için gereken çalışmaları da kapsar.1
Kaynak sağlanması, makamı kaynağı tahsis eden kurumun idari gözetimine sokamaz. GDPR m.52/5, denetim makamının kendi personelini seçmesini ve bu personelin yalnız makamın üye veya üyelerinin talimatı altında çalışmasını ister.2 Başka bir kurumdan görevlendirilen personel, o kurumun talimat ve denetimine bağlı kalıyorsa bu şart karşılanmış sayılmaz.3
Mali denetim ve ayrı bütçe
Denetim makamı mali denetime tabi tutulabilir. Ancak denetimin biçimi ve sonuçları makamın bağımsızlığını etkileyemez. Bütçe denetimi yoluyla makama talimat verilmesi veya kararlarının yönlendirilmesi m.52/6 ile bağdaşmaz.1
Her denetim makamının ayrı ve kamuya açık yıllık bir bütçesi bulunmalıdır. Bu bütçe genel devlet veya ulusal bütçenin parçası olabilir.2 Dolayısıyla ayrı bütçe şartı, bütçenin devlet bütçesinden tümüyle koparılmasını değil, denetim makamına ayrılan kaynağın ayrı ve görünür olmasını gerektirir.
KVKK ile karşılaştırma
KVKK m.19/1, Kişisel Verileri Koruma Kurumuna idari ve mali özerklik tanır. KVKK m.21/1 ise Kurulun bağımsızlığını ve dışarıdan emir, talimat, tavsiye veya telkin verilmesi yasağını açıkça düzenler. GDPR m.52, bağımsızlığa ilişkin çerçeveyi doğrudan ve dolaylı dış etki, kaynak yeterliliği, personelin yalnız makamın yönlendirmesine tabi olması, mali denetimin sınırı ve ayrı kamu bütçesi bakımından ayrıntılandırır.1
Kurul üyelerinin resmi veya özel başka görevler üstlenmesi, ticaret ve serbest meslek faaliyeti yürütmesi ile maddede sayılan diğer işler KVKK m.21/10'da yasaklanmıştır. Bilimsel yayın, ders ve konferans için sınırlı bir istisna tanınmıştır.2 Kurum personelini atama yetkisi Başkana, bütçe teklifini karara bağlama yetkisi ise Kurula aittir.3 Bununla birlikte KVKK'daki bu görev dağılımı, GDPR m.52/4-6'daki kaynak, münhasır personel yönetimi ve ayrı bütçe şartlarıyla özdeş değildir.