GDPR İlgili Dibaceler 4 dibace
Recital 20
While this Regulation applies, inter alia, to the activities of courts and other judicial authorities, Union or Member State law could specify the processing operations and processing procedures in relation to the processing of personal data by courts and other judicial authorities. The competence of the supervisory authorities should not cover the processing of personal data when courts are acting in their judicial capacity, in order to safeguard the independence of the judiciary in the performance of its judicial tasks, including decision-making. It should be possible to entrust supervision of such data processing operations to specific bodies within the judicial system of the Member State, which should, in particular ensure compliance with the rules of this Regulation, enhance awareness among members of the judiciary of their obligations under this Regulation and handle complaints in relation to such data processing operations.
Recital 122
Each supervisory authority should be competent on the territory of its own Member State to exercise the powers and to perform the tasks conferred on it in accordance with this Regulation. This should cover in particular the processing in the context of the activities of an establishment of the controller or processor on the territory of its own Member State, the processing of personal data carried out by public authorities or private bodies acting in the public interest, processing affecting data subjects on its territory or processing carried out by a controller or processor not established in the Union when targeting data subjects residing on its territory. This should include handling complaints lodged by a data subject, conducting investigations on the application of this Regulation and promoting public awareness of the risks, rules, safeguards and rights in relation to the processing of personal data.
Recital 123
The supervisory authorities should monitor the application of the provisions pursuant to this Regulation and contribute to its consistent application throughout the Union, in order to protect natural persons in relation to the processing of their personal data and to facilitate the free flow of personal data within the internal market. For that purpose, the supervisory authorities should cooperate with each other and with the Commission, without the need for any agreement between Member States on the provision of mutual assistance or on such cooperation.
Recital 128
The rules on the lead supervisory authority and the one-stop-shop mechanism should not apply where the processing is carried out by public authorities or private bodies in the public interest. In such cases the only supervisory authority competent to exercise the powers conferred to it in accordance with this Regulation should be the supervisory authority of the Member State where the public authority or private body is established.
Dibace 20
Her ne kadar bu Tüzük, diğerlerinin yanı sıra, mahkemelerin ve diğer adli makamların faaliyetlerine uygulansa da Birlik veya Üye Devlet hukuku, kişisel verilerin mahkemeler ve diğer adli makamlar tarafından işlenmesiyle ilgili işleme süreçlerini ve usullerini belirleyebilir. Denetim makamlarının yetkisi, karar verme dâhil yargısal görevlerini yerine getirirken yargı bağımsızlığını korumak amacıyla, mahkemelerin kendi yargı yetkisi çerçevesinde hareket ederken kişisel verileri işlemesini kapsamamalıdır. Bu tür veri işleme faaliyetlerinin denetimini, özellikle bu Tüzük'ün kurallarına uyulmasını sağlamak, yargı mensuplarının bu Tüzük kapsamındaki yükümlülüklerine ilişkin farkındalıklarını artırmak ve bu tür veri işleme faaliyetleriyle ilgili şikâyetleri ele almak üzere, Üye Devlet'in yargı sistemi içindeki belirli organlara tevdi etmek mümkün olmalıdır.
Dibace 122
Her denetim makamı, bu Tüzük uyarınca kendisine verilen görevleri yerine getirmek ve yetkileri kullanmak üzere kendi Üye Devleti topraklarında yetkili olmalıdır. Bu husus, özellikle kendi Üye Devlet topraklarındaki veri sorumlusuna veya veri işleyene ait kuruluşun faaliyetleri bağlamındaki işleme faaliyetini, kamu yararına hareket eden kamu makamları veya özel organlar tarafından gerçekleştirilen kişisel verilerin işlenmesi faaliyetini, kendi topraklarındaki veri öznelerini etkileyen işleme faaliyetini, ya da Birlik içinde yerleşik olmayan veri sorumlusu veya veri işleyen tarafından gerçekleştirilen ancak denetim makamının topraklarında ikamet eden veri öznelerinin hedef alındığı işleme faaliyetini kapsamalıdır. Veri öznesi tarafından yapılan şikâyetlerin ele alınması, bu Tüzük’ün uygulanmasına ilişkin soruşturmalar yürütülmesi ve kişisel verilerin işlenmesine ilişkin riskler, kurallar, güvenceler ve haklar konusunda kamu farkındalığının artırılması da bu kapsamda yer almalıdır.
Dibace 123
Denetim makamları, kişisel verilerinin işlenmesiyle ilgili olarak gerçek kişileri korumak ve kişisel verilerin iç pazarda serbest akışını kolaylaştırmak amacıyla bu Tüzük uyarınca hükümlerin uygulanmasını izlemeli ve Birlik içinde tutarlı bir şekilde uygulanmalarına katkı sağlamalıdır. Bu amaçla denetim makamları, karşılıklı yardım sağlanması ve iş birliği konusunda Üye Devletler arasında herhangi bir anlaşmaya gerek duymaksızın birbirleriyle ve Komisyon ile iş birliği yapmalıdırlar.
Dibace 128
İşlemenin kamu makamları veya özel organlar tarafından kamu yararına gerçekleştirildiği durumlarda, baş denetim makamına ve tek hizmet noktası mekanizmasına ilişkin kurallar uygulanmamalıdır. Bu tür durumlarda, söz konusu kamu kuruluşunun veya özel organın kurulu olduğu Üye Devlet'teki denetim makamı, bu Tüzük uyarınca kendisine verilen yetkileri kullanmaya muktedir olan tek denetim makamı olmalıdır.
Ülkesel yetki
GDPR m.55/1 uyarınca her denetim makamı, Tüzüğün verdiği görev ve yetkileri kendi üye devletinin ülkesinde yerine getirmeye yetkilidir.1 Bu kural, makamın hangi coğrafi alanda idari yetki kullanabileceğini belirler. Özellikle araştırma ve düzeltme yetkilerinin başka bir üye devlet ülkesinde doğrudan kullanılması için m.61 ve m.62'deki iş birliği yollarına başvurulması gerekebilir.2
Gerekçe 122, ülkesel yetkinin yalnız verinin teknik olarak işlendiği yere bağlanmadığını açıklar. Ülkedeki bir kuruluşun faaliyetleri bağlamındaki işleme, ülkedeki kişileri etkileyen işleme veya Birlik dışında yerleşik bir veri sorumlusunun ülkedeki kişileri hedeflemesi denetim makamının görev alanıyla bağlantı kurabilir.3 Somut yetki, GDPR'ın bölgesel kapsamı ve sınır ötesi iş birliği hükümleriyle birlikte belirlenecektir.
Yetkili makam ve uygulanacak hukuk
GDPR m.55, denetim makamları arasındaki yetki dağılımını düzenler. Üye devletlere bırakılan düzenleme alanlarında hangi ulusal hükmün uygulanacağına ilişkin genel bir kanunlar ihtilafı kuralı getirmez.1
Bir makamın sınır ötesi işleme bakımından yetkili olması, yalnız kendi üye devlet hukukundaki bütün özel kuralları uygulayacağı anlamına gelmez. İşleme başka bir üye devletin GDPR uyarınca kabul ettiği özel kurallarla bağlantılıysa uygulanacak ulusal hüküm ayrıca incelenecektir.2 Yetkili makam ile uygulanacak maddi hukuk bu nedenle aynı soru değildir.
Kamu görevlerine ilişkin yetki
Kişisel veriler bir kamu makamı tarafından veya GDPR m.6/1-c ya da m.6/1-e uyarınca hareket eden özel bir kuruluş tarafından işleniyorsa ilgili üye devletin denetim makamı yetkilidir. Bu işlemler bakımından m.56'daki baş denetim makamı düzeni uygulanmaz.1
Özel kural, kuruluşun kamu veya özel hukuk kişisi olmasına değil, incelenen işlemenin dayandığı göreve ilişkindir. Bir kamu kuruluşunun ticari faaliyeti veya kamu görevi dışında kalan başka bir işlemesi, yalnız kuruluşun kamusal niteliği sebebiyle m.55/2 kapsamına alınamaz.2 Aynı özel kuruluşun kanuni bir yükümlülüğü yerine getirirken yaptığı işleme ile ticari amaçla yaptığı başka bir işleme farklı yetki düzenlerine tabi olabilir.
Mahkemelerin yargısal faaliyetleri
Denetim makamları, mahkemelerin yargısal sıfatla yürüttüğü işleme faaliyetlerini denetlemeye yetkili değildir.1 Gerekçe 20, bu sınırı yargının bağımsızlığını ve yargılama sürecini koruma amacıyla açıklar. Aynı gerekçe, üye devletlerin yargısal işlemleri denetlemek üzere yargı sistemi içinde özel organlar görevlendirebilmesine imkan tanır.2
Yetki sınırı, mahkemelerin bütün kişisel veri işlemelerini GDPR'ın dışında bırakmaz. Personel, bina erişimi veya genel idari kayıtlar gibi mahkemenin yargısal sıfatıyla bağlantılı olmayan işlemeler denetim makamının yetkisine girebilir.3 Bir işlemenin yargısal sıfatla yapılıp yapılmadığı, işlemenin mahkemenin uyuşmazlığı karara bağlama göreviyle olan bağına göre belirlenecektir.
KVKK ile karşılaştırma
KVKK m.22, Kişisel Verileri Koruma Kuruluna kişisel verilerin temel hak ve özgürlüklere uygun işlenmesini sağlama, şikayetleri karara bağlama ve ihlal iddiasını öğrendiğinde görev alanındaki konuları kendiliğinden inceleme görev ve yetkilerini verir. Kurulun görevleri ulusal ve tek merkezli bir kurum yapısı içinde düzenlenmiştir. GDPR m.55 ise birden fazla üye devlette bulunan denetim makamları arasında ülkesel yetki dağılımını kurar.1
KVKK m.19-27'de, kamu makamlarının veya kamu yararına görev yapan özel kuruluşların işlemeleri için GDPR m.55/2'deki gibi baş denetim makamını dışlayan ayrı bir ülkesel yetki kuralı bulunmaz. Aynı hükümlerde mahkemelerin yargısal sıfatla yürüttüğü işleme faaliyetlerini Kurulun denetiminden çıkaran GDPR m.55/3 benzeri bir yetki hükmü de yer almaz. Türk hukukunda yargı ve infaz işlemlerine ilişkin kapsam istisnası KVKK m.28/1-d'de ayrıca düzenlenmiştir.2 Kapsam istisnası ile denetim makamının yetkisine ilişkin GDPR m.55/3 aynı hukuki yapıya sahip değildir.