GDPR İlgili Dibaceler 2 dibace
Recital 117
The establishment of supervisory authorities in Member States, empowered to perform their tasks and exercise their powers with complete independence, is an essential component of the protection of natural persons with regard to the processing of their personal data. Member States should be able to establish more than one supervisory authority, to reflect their constitutional, organisational and administrative structure.
Recital 121
The general conditions for the member or members of the supervisory authority should be laid down by law in each Member State and should in particular provide that those members are to be appointed, by means of a transparent procedure, either by the parliament, government or the head of State of the Member State on the basis of a proposal from the government, a member of the government, the parliament or a chamber of the parliament, or by an independent body entrusted under Member State law. In order to ensure the independence of the supervisory authority, the member or members should act with integrity, refrain from any action that is incompatible with their duties and should not, during their term of office, engage in any incompatible occupation, whether gainful or not. The supervisory authority should have its own staff, chosen by the supervisory authority or an independent body established by Member State law, which should be subject to the exclusive direction of the member or members of the supervisory authority.
Dibace 117
Üye Devletlerde görevlerini yerine getirmek ve yetkilerini kullanmak üzere tam bağımsızlık içinde yetkilendirilmiş denetim makamlarının kurulması, gerçek kişilerin, kişisel verilerinin işlenmesiyle ilgili olarak korunmalarının temel unsurlarından biridir. Üye Devletler, anayasal, kurumsal ve idari yapılarını yansıtacak şekilde birden fazla denetim makamı kurabilmelidirler.
Dibace 121
Denetim makamı üyesi veya üyeleriyle ilgili genel şartlar, her Üye Devlet'te mevzuatla belirlenmelidir ve özellikle bu üyelerin hükumet veya bir hükumet üyesinin ya da parlamento veya parlamento alt meclisinin ya da Üye Devlet hukuku uyarınca yetkilendirilmiş bağımsız bir organın önerisi üzerine, şeffaf bir usulle, parlamento, hükumet ya da Üye Devlet’in devlet başkanı tarafından atanmasını öngörmelidir. Denetim makamının bağımsızlığını sağlamak amacıyla, üye veya üyeler dürüstlük içinde hareket etmeli; görevlerine uygun olmayan eylemlerden kaçınmalı ve görev süreleri boyunca, maddi getirisi olsun ya da olmasın, bu göreve uygun olmayan hiçbir işle iştigal etmemelidirler. Denetim makamının, Üye Devlet hukuku ile tesis edilmiş bağımsız bir organ ya da denetim makamı tarafından seçilmiş kendi personeli bulunmalıdır ve söz konusu personel denetim makamı üyesi veya üyelerinin münhasır yönlendirmesine tabi olmalıdır.
Ulusal kanunla düzenlenecek konular
GDPR m.54/1, denetim makamının kurumsal yapısının belirli unsurlarını üye devlet kanununa bırakır. Makamın kurulması, üyelik için gereken nitelik ve seçilme şartları, atama usulü, görev süresi, yeniden atanma imkanı ve görevle bağdaşmayan davranışlar ulusal kanunda düzenlenmelidir.1
Bu düzenleme alanı, üye devletlerin m.51 ila m.53'teki güvencelerden ayrılmasına izin vermez. Ulusal kanun, Tüzükte belirlenen bağımsızlık, şeffaf atama ve görevden alınma şartlarını somutlaştıracaktır.2 Bu nedenle m.54, önceki maddelerden bağımsız bir kuruluş modeli değil, o maddelerin ulusal düzeyde nasıl tamamlanacağını düzenler.
Görev süresi ve yeniden atanma
Denetim makamı üyelerinin görev süresi kural olarak en az dört yıl olmalıdır. Yalnız 24 Mayıs 2016'dan sonraki ilk atamalarda, üyeliklerin aynı anda sona ermesini önleyen kademeli atama düzeni bağımsızlığı korumak için gerekli ise daha kısa bir süre öngörülebilir.1
Üye devlet kanunu, üyelerin yeniden atanıp atanamayacağını ve mümkünse kaç dönem için atanabileceğini açıkça düzenlemelidir.2 Yeniden atanma imkanı bağımsızlığı kendiliğinden ihlal etmez. Bununla birlikte görevdeki üyenin yeniden atanma beklentisi kararlarını etkileyebileceği için dönem sayısı ve usul önceden belirli olmalıdır.3
Bağdaşmazlık ve görev sonrası dönem
Üye devlet kanunu, denetim makamı üyeleri ve personeli bakımından görevle bağdaşmayan davranışları, işleri ve menfaatleri düzenlemelidir. Bu kurallar görev süresiyle sınırlı değildir. GDPR m.54/1-f, görev sona erdikten sonraki dönem ile çalışma ilişkisinin sona ermesine ilişkin şartların da belirlenmesini ister.1
Görev sonrası sınırlamalar, denetim makamında edinilen yetki ve bilginin kişisel menfaat için kullanılmasını ve denetlenen kuruluşlarla çıkar çatışması doğmasını önlemeye yöneliktir. Ancak sınırlamanın kapsamı, süresi ve sonucu ulusal kanunda öngörülebilir biçimde gösterilmelidir.2
Mesleki gizlilik
Denetim makamının üyeleri ve personeli, görevleri sırasında öğrendikleri gizli bilgiler bakımından mesleki gizlilik yükümlülüğüne tabidir. Bu yükümlülük görev süresince ve görev sona erdikten sonra devam eder.1
Görev süresi içinde gizlilik, özellikle gerçek kişilerin GDPR ihlallerine ilişkin bildirimlerini kapsar.2 Bu koruma, kişilerin ihlal bildiriminde bulunurken kimliklerinin veya paylaştıkları gizli bilgilerin açıklanması riskini azaltır. Mesleki gizlilik, makamın bütün faaliyetlerinin kamu denetiminden çıkarılması sonucunu doğurmaz. Gizli bilginin korunması ile makamın şeffaflığı, uygulanacak Birlik ve üye devlet hukuku uyarınca birlikte gözetilecektir.
KVKK ile karşılaştırma
KVKK, Kişisel Verileri Koruma Kurulunun üye sayısını, seçim usulünü, üyelik şartlarını, görev süresini, yeniden seçilmeyi ve görev süresi dolmadan üyeliğin sona ermesini doğrudan kanunda düzenlemiştir. Bu hükümler GDPR m.54/1'de üye devlet kanununa bırakılan konuların Türk hukukundaki somut karşılıklarını oluşturur. KVKK m.21/8 dört yıllık görev süresi ve yeniden seçilme imkanı öngörürken GDPR m.54/1-e yeniden atamanın mümkün olup olmayacağının ve mümkünse dönem sayısının ulusal kanunda gösterilmesini ister.1
Kurul üyelerinin görevle bağdaşmayan faaliyetleri KVKK m.21/10'da düzenlenmiştir. Üyeler, çalışmaları sırasında öğrendikleri sırları kanunen yetkili merciler dışında açıklayamaz ve kendi yararlarına kullanamaz. Bu yükümlülük görevden ayrıldıktan sonra da devam eder.2 GDPR m.54/2, mesleki gizlilik yükümlülüğünü denetim makamının üyeleriyle birlikte personeline de yöneltir ve gerçek kişilerin ihlal bildirimlerini ayrıca belirtir.