Ulusal kanunla düzenlenecek konular
GDPR m.54/1, denetim makamının kurumsal yapısının belirli unsurlarını üye devlet kanununa bırakır. Makamın kurulması, üyelik için gereken nitelik ve seçilme şartları, atama usulü, görev süresi, yeniden atanma imkanı ve görevle bağdaşmayan davranışlar ulusal kanunda düzenlenmelidir.1
Bu düzenleme alanı, üye devletlerin m.51 ila m.53'teki güvencelerden ayrılmasına izin vermez. Ulusal kanun, Tüzükte belirlenen bağımsızlık, şeffaf atama ve görevden alınma şartlarını somutlaştıracaktır.2 Bu nedenle m.54, önceki maddelerden bağımsız bir kuruluş modeli değil, o maddelerin ulusal düzeyde nasıl tamamlanacağını düzenler.
Görev süresi ve yeniden atanma
Denetim makamı üyelerinin görev süresi kural olarak en az dört yıl olmalıdır. Yalnız 24 Mayıs 2016'dan sonraki ilk atamalarda, üyeliklerin aynı anda sona ermesini önleyen kademeli atama düzeni bağımsızlığı korumak için gerekli ise daha kısa bir süre öngörülebilir.1
Üye devlet kanunu, üyelerin yeniden atanıp atanamayacağını ve mümkünse kaç dönem için atanabileceğini açıkça düzenlemelidir.2 Yeniden atanma imkanı bağımsızlığı kendiliğinden ihlal etmez. Bununla birlikte görevdeki üyenin yeniden atanma beklentisi kararlarını etkileyebileceği için dönem sayısı ve usul önceden belirli olmalıdır.3
Bağdaşmazlık ve görev sonrası dönem
Üye devlet kanunu, denetim makamı üyeleri ve personeli bakımından görevle bağdaşmayan davranışları, işleri ve menfaatleri düzenlemelidir. Bu kurallar görev süresiyle sınırlı değildir. GDPR m.54/1-f, görev sona erdikten sonraki dönem ile çalışma ilişkisinin sona ermesine ilişkin şartların da belirlenmesini ister.1
Görev sonrası sınırlamalar, denetim makamında edinilen yetki ve bilginin kişisel menfaat için kullanılmasını ve denetlenen kuruluşlarla çıkar çatışması doğmasını önlemeye yöneliktir. Ancak sınırlamanın kapsamı, süresi ve sonucu ulusal kanunda öngörülebilir biçimde gösterilmelidir.2
Mesleki gizlilik
Denetim makamının üyeleri ve personeli, görevleri sırasında öğrendikleri gizli bilgiler bakımından mesleki gizlilik yükümlülüğüne tabidir. Bu yükümlülük görev süresince ve görev sona erdikten sonra devam eder.1
Görev süresi içinde gizlilik, özellikle gerçek kişilerin GDPR ihlallerine ilişkin bildirimlerini kapsar.2 Bu koruma, kişilerin ihlal bildiriminde bulunurken kimliklerinin veya paylaştıkları gizli bilgilerin açıklanması riskini azaltır. Mesleki gizlilik, makamın bütün faaliyetlerinin kamu denetiminden çıkarılması sonucunu doğurmaz. Gizli bilginin korunması ile makamın şeffaflığı, uygulanacak Birlik ve üye devlet hukuku uyarınca birlikte gözetilecektir.
KVKK ile karşılaştırma
KVKK, Kişisel Verileri Koruma Kurulunun üye sayısını, seçim usulünü, üyelik şartlarını, görev süresini, yeniden seçilmeyi ve görev süresi dolmadan üyeliğin sona ermesini doğrudan kanunda düzenlemiştir. Bu hükümler GDPR m.54/1'de üye devlet kanununa bırakılan konuların Türk hukukundaki somut karşılıklarını oluşturur. KVKK m.21/8 dört yıllık görev süresi ve yeniden seçilme imkanı öngörürken GDPR m.54/1-e yeniden atamanın mümkün olup olmayacağının ve mümkünse dönem sayısının ulusal kanunda gösterilmesini ister.1
Kurul üyelerinin görevle bağdaşmayan faaliyetleri KVKK m.21/10'da düzenlenmiştir. Üyeler, çalışmaları sırasında öğrendikleri sırları kanunen yetkili merciler dışında açıklayamaz ve kendi yararlarına kullanamaz. Bu yükümlülük görevden ayrıldıktan sonra da devam eder.2 GDPR m.54/2, mesleki gizlilik yükümlülüğünü denetim makamının üyeleriyle birlikte personeline de yöneltir ve gerçek kişilerin ihlal bildirimlerini ayrıca belirtir.