Şeffaf atama usulü
GDPR m.53/1, denetim makamının her üyesinin şeffaf bir usulle atanmasını zorunlu kılar. Atamayı üye devlet parlamentosu, hükümeti, devlet başkanı veya ulusal hukukla bu görev verilen bağımsız bir organ yapabilir.1
Tüzük atama makamı için tek bir kurumsal model dayatmamıştır. Buna karşılık hangi model seçilirse seçilsin usul şeffaf olmalıdır. Gerekçe 121, atama sürecinin kanunla belirlenmesi ve makamın bağımsızlığını koruyacak şartlarla yürütülmesi gerektiğini açıklar.2 Şeffaflık şartının somut gerekleri ulusal düzenlemeyle belirlenecek olsa da seçim ölçütlerinin ve usulün dışarıdan izlenebilir olması gerekir.3
Mesleki yeterlilik
Denetim makamı üyeleri, görevlerini yerine getirmek ve yetkilerini kullanmak için gereken nitelik, deneyim ve becerilere sahip olmalıdır. GDPR m.53/2, özellikle kişisel verilerin korunması alanındaki yeterliliği belirtir.1
Maddedeki özellikle sözü, veri koruma deneyiminin önemini gösterir fakat gerekli bütün yeterliliği tek bir mesleki geçmişe indirgemez. Üyenin görev alanı gözetildiğinde hukuk, teknoloji, idare ve kurumsal yönetim gibi başka bilgi ve deneyimler de önem taşıyabilir.2 Bununla birlikte yalnız siyasi deneyim, m.53/2'de aranan mesleki yeterliliğin yerine geçemez.
Görevin olağan sona ermesi
GDPR m.53/3, üyelik görevinin görev süresinin dolması, istifa veya zorunlu emeklilik halinde sona ereceğini düzenler. Bu haller ilgili üye devlet hukukuna göre uygulanacaktır.1
İstifa, üyenin serbest iradesine dayanmalıdır. Hükümetin veya başka bir makamın baskısıyla verilen ayrılma kararı, yalnız istifa olarak adlandırıldığı için bağımsızlık güvencesine uygun hale gelmez.2 Görev süresi ve zorunlu emeklilik şartları da önceden kanunla belirlenmiş olmalıdır.
Görevden alma güvencesi
Bir denetim makamı üyesi ancak ciddi bir görev ihlalinde bulunması veya görev için gereken şartları artık taşımaması halinde görevden alınabilir.1 Bu iki sebep, m.53/4'te sınırlı biçimde düzenlenmiştir. Görevden alma usulü ve yetkili makam ise ulusal hukukta belirlenecektir.
Denetim makamının kurumsal yapısının değiştirilmesi, görev süresini tek başına erken sona erdirme sebebi değildir. Üye devlet kurumsal modeli değiştirebilir, fakat geçiş düzeni bağımsızlığı ve mevcut üyenin görev süresi güvencesini korumalıdır.2 Üyenin belirli bir kararının hükümet veya parlamento tarafından uygun bulunmaması da m.53/4'te sayılan sebeplerden biri değildir.
KVKK ile karşılaştırma
KVKK m.21, Kişisel Verileri Koruma Kurulunun dokuz üyeden oluşmasını, beş üyenin Türkiye Büyük Millet Meclisi ve dört üyenin Cumhurbaşkanı tarafından seçilmesini öngörür.1 Üyelik için Kurumun görev alanında bilgi ve deneyim, belirli memuriyet şartları, siyasi parti üyesi olmama ve en az dört yıllık yükseköğrenim şartları aranır. GDPR m.53/1 ise atama makamı için birden fazla modele izin verirken usulün şeffaf olmasını, m.53/2 de görevin gerektirdiği nitelik, deneyim ve becerilerin bulunmasını ister.2
KVKK'da Kurul üyelerinin görev süresi dört yıldır ve süresi sona eren üye yeniden seçilebilir. Görev süresi dolmadan üyeliğin sona erdirilebileceği haller m.21/13'te ayrıca sayılmıştır. GDPR m.53/3-4'teki sona erme ve görevden alma düzeni daha genel terimlerle kurulmuş, ciddi görev ihlali veya görevin gerektirdiği şartların artık taşınmaması dışında görevden almaya izin verilmemiştir.3 İki düzenlemedeki sebepler yalnız adlarına bakılarak özdeş kabul edilemez.