GDPR İlgili Dibaceler 5 dibace
Recital 122
Each supervisory authority should be competent on the territory of its own Member State to exercise the powers and to perform the tasks conferred on it in accordance with this Regulation. This should cover in particular the processing in the context of the activities of an establishment of the controller or processor on the territory of its own Member State, the processing of personal data carried out by public authorities or private bodies acting in the public interest, processing affecting data subjects on its territory or processing carried out by a controller or processor not established in the Union when targeting data subjects residing on its territory. This should include handling complaints lodged by a data subject, conducting investigations on the application of this Regulation and promoting public awareness of the risks, rules, safeguards and rights in relation to the processing of personal data.
Recital 123
The supervisory authorities should monitor the application of the provisions pursuant to this Regulation and contribute to its consistent application throughout the Union, in order to protect natural persons in relation to the processing of their personal data and to facilitate the free flow of personal data within the internal market. For that purpose, the supervisory authorities should cooperate with each other and with the Commission, without the need for any agreement between Member States on the provision of mutual assistance or on such cooperation.
Recital 129
In order to ensure consistent monitoring and enforcement of this Regulation throughout the Union, the supervisory authorities should have in each Member State the same tasks and effective powers, including powers of investigation, corrective powers and sanctions, and authorisation and advisory powers, in particular in cases of complaints from natural persons, and without prejudice to the powers of prosecutorial authorities under Member State law, to bring infringements of this Regulation to the attention of the judicial authorities and engage in legal proceedings. Such powers should also include the power to impose a temporary or definitive limitation, including a ban, on processing. Member States may specify other tasks related to the protection of personal data under this Regulation. The powers of supervisory authorities should be exercised in accordance with appropriate procedural safeguards set out in Union and Member State law, impartially, fairly and within a reasonable time. In particular each measure should be appropriate, necessary and proportionate in view of ensuring compliance with this Regulation, taking into account the circumstances of each individual case, respect the right of every person to be heard before any individual measure which would affect him or her adversely is taken and avoid superfluous costs and excessive inconveniences for the persons concerned. Investigatory powers as regards access to premises should be exercised in accordance with specific requirements in Member State procedural law, such as the requirement to obtain a prior judicial authorisation. Each legally binding measure of the supervisory authority should be in writing, be clear and unambiguous, indicate the supervisory authority which has issued the measure, the date of issue of the measure, bear the signature of the head, or a member of the supervisory authority authorised by him or her, give the reasons for the measure, and refer to the right of an effective remedy. This should not preclude additional requirements pursuant to Member State procedural law. The adoption of a legally binding decision implies that it may give rise to judicial review in the Member State of the supervisory authority that adopted the decision.
Recital 132
Awareness-raising activities by supervisory authorities addressed to the public should include specific measures directed at controllers and processors, including micro, small and medium-sized enterprises, as well as natural persons in particular in the educational context.
Recital 133
The supervisory authorities should assist each other in performing their tasks and provide mutual assistance, so as to ensure the consistent application and enforcement of this Regulation in the internal market. A supervisory authority requesting mutual assistance may adopt a provisional measure if it receives no response to a request for mutual assistance within one month of the receipt of that request by the other supervisory authority.
Dibace 122
Her denetim makamı, bu Tüzük uyarınca kendisine verilen görevleri yerine getirmek ve yetkileri kullanmak üzere kendi Üye Devleti topraklarında yetkili olmalıdır. Bu husus, özellikle kendi Üye Devlet topraklarındaki veri sorumlusuna veya veri işleyene ait kuruluşun faaliyetleri bağlamındaki işleme faaliyetini, kamu yararına hareket eden kamu makamları veya özel organlar tarafından gerçekleştirilen kişisel verilerin işlenmesi faaliyetini, kendi topraklarındaki veri öznelerini etkileyen işleme faaliyetini, ya da Birlik içinde yerleşik olmayan veri sorumlusu veya veri işleyen tarafından gerçekleştirilen ancak denetim makamının topraklarında ikamet eden veri öznelerinin hedef alındığı işleme faaliyetini kapsamalıdır. Veri öznesi tarafından yapılan şikâyetlerin ele alınması, bu Tüzük’ün uygulanmasına ilişkin soruşturmalar yürütülmesi ve kişisel verilerin işlenmesine ilişkin riskler, kurallar, güvenceler ve haklar konusunda kamu farkındalığının artırılması da bu kapsamda yer almalıdır.
Dibace 123
Denetim makamları, kişisel verilerinin işlenmesiyle ilgili olarak gerçek kişileri korumak ve kişisel verilerin iç pazarda serbest akışını kolaylaştırmak amacıyla bu Tüzük uyarınca hükümlerin uygulanmasını izlemeli ve Birlik içinde tutarlı bir şekilde uygulanmalarına katkı sağlamalıdır. Bu amaçla denetim makamları, karşılıklı yardım sağlanması ve iş birliği konusunda Üye Devletler arasında herhangi bir anlaşmaya gerek duymaksızın birbirleriyle ve Komisyon ile iş birliği yapmalıdırlar.
Dibace 129
Bu Tüzük’ün tüm Birlik içinde tutarlı bir şekilde izlenmesini ve uygulanmasını sağlamak maksadıyla, her Üye Devlet içinde denetim makamları, özellikle de gerçek kişilerden şikâyet gelmesi durumunda, Üye Devlet hukuku çerçevesinde soruşturma makamlarının yetkilerine halel gelmeksizin, bu Tüzük’e ilişkin ihlalleri adli makamların dikkatine sunmak ve hukuk süreçlerine dâhil olmak üzere; soruşturma yetkileri, düzeltme yetkileri ve yaptırımlar, izin ve danışma yetkileri dâhil, aynı görevleri ve tesirli yetkileri haiz olmalıdır. Söz konusu yetkiler, işleme yasağı da dâhil olmak üzere geçici veya kati bir sınırlama getirme yetkisini de içermelidir. Üye Devletler, bu Tüzük kapsamında kişisel verilerin korunmasına ilişkin başka görevler belirleyebilir. Denetim makamlarının yetkileri, Birlik ve Üye Devlet hukukunda belirlenen uygun usuli güvenceler uyarınca tarafsız, adil ve makul bir süre içinde kullanılmalıdır. Bu Tüzük’e uyumun sağlamasını teminen ve her münferit vakanın koşullarını dikkate alınması suretiyle; özellikle her bir tedbir uygun, gerekli ve orantılı olmalı, kişiyi olumsuz yönde etkileyebilecek bireysel bir tedbir alınmadan önce herkesin dinlenilme hakkını gözetmeli, gereksiz harcamalara ve veri öznelerine yönelik aşırı zorluklara meydan vermemelidir. Tesislere erişime ilişkin soruşturma yetkileri, ön adli izin alınması koşulu gibi Üye Devlet'in usul hukuku kapsamındaki belirli şartlar uyarınca kullanılmalıdır. Denetim makamı tarafından alınan ve hukuki bağlayıcılığı bulunan her tedbir yazılı, açık ve net olmalı; tedbiri alan denetim makamını ve tedbirin alınma tarihini belirtmeli; denetim makamı başkanının veya başkan tarafından yetkilendirilen denetim makamı üyesinin imzasını taşımalı; tedbirin gerekçelerini sunmalı ve etkili bir hukuk yoluna başvurma hakkına işaret etmelidir. Bu durum, Üye Devlet'in usul hukuku uyarınca öngörülen ek gerekliliklere engel teşkil etmemelidir. Hukuki olarak bağlayıcı olan bir kararın kabul edilmesi, bu kararın, kararı kabul eden denetim makamının bulunduğu Üye Devlet'te yargı denetimine mahal verebileceği anlamına gelir.
Dibace 132
Denetim makamları tarafından halka yönelik düzenlenen farkındalık arttırıcı faaliyetler, eğitim bağlamında; gerçek kişilerin yanı sıra mikro, küçük ve orta ölçekli işletmeler de dâhil, veri sorumluları ve veri işleyenlere yönelik özel tedbirleri kapsamalıdır.
Dibace 133
Denetim makamları, bu Tüzük’ün iç pazarda tutarlı bir şekilde tatbik edilmesini ve uygulanmasını sağlayacak şekilde, görevlerini yerine getirirken birbirlerine destek olmalı ve karşılıklı yardımda bulunmalıdırlar. Karşılıklı yardım talep eden bir denetim makamı, karşılıklı yardım talebine diğer denetim makamının talebi almasından itibaren bir ay içinde herhangi bir yanıt alamazsa, bir geçici tedbir kabul edebilir.
Görevlerin kapsamı
GDPR m.57/1, her denetim makamının kendi ülkesinde yerine getireceği görevleri yirmi iki bentte düzenler. Son bent, kişisel verilerin korunmasıyla ilgili diğer görevlerin de yerine getirilmesini öngörür.1 Bu sebeple listedeki görevler geniş olmakla birlikte denetim makamının bütün görevlerini tüketmez. Tüzüğün başka maddeleri de faaliyet raporu hazırlama, izin verme ve sınır ötesi iş birliğine katılma gibi ek görevler getirebilir.2
Görev ile yetki aynı değildir. GDPR m.57 makamın ne yapacağını, m.58 ise bu görevleri yerine getirirken hangi araçları kullanabileceğini düzenler.3 Somut bir araştırma veya düzeltme tedbiri uygulanırken hem görevin hem de kullanılacak yetkinin hukuki dayanağı gösterilmelidir.
İzleme ve uygulama
Denetim makamı, GDPR'ın uygulanmasını izlemek ve Tüzüğe uyulmasını sağlamakla görevlidir. Makam ayrıca başka bir denetim makamından veya kamu makamından gelen bilgiler üzerine de araştırma yürütebilir ve tespit edilen ihlaller ile alınan düzeltici tedbirler hakkında iç kayıt tutar.1
İzleme, yalnız şikayet üzerine işlem yapılmasından ibaret değildir. Makam kendi araştırmalarını yürütebilir ve kişisel verilerin korunmasını etkileyen gelişmeleri izleyebilir.2 Ancak belirli bir olayda hangi araştırma veya düzeltme yetkisinin kullanılabileceği m.58 ve ilgili usul hükümlerine göre ayrıca belirlenecektir.
Bilgilendirme ve danışma
Denetim makamı, işleme faaliyetlerinin riskleri, kuralları, güvenceleri ve ilgili kişi hakları konusunda kamu bilincini geliştirmekle görevlidir. Çocuklara yönelik faaliyetlere özel önem verilmelidir.1 Gerekçe 132, bilgilendirme çalışmalarının gerçek kişilerin yanında mikro, küçük ve orta ölçekli işletmeler dahil veri sorumluları ile veri işleyenlere yönelik özel tedbirler içermesini ister.2
Makam, ulusal hukuk uyarınca parlamentoya, hükümete ve diğer kurumlara kişisel verilerin korunmasıyla ilgili kanuni ve idari tedbirler hakkında görüş verir. Veri sorumluları ile veri işleyenlerin yükümlülüklerine ilişkin farkındalığı artırır ve ilgili kişilere haklarını kullanmaları konusunda bilgi sağlar.3 Bu görevler, makamın ihlal sonrası müdahalenin yanında ihlali önlemeye yönelik bir kamusal işlev de üstlendiğini gösterir.
Şikayetin incelenmesi
Denetim makamı, ilgili kişinin veya GDPR m.80 uyarınca yetkili bir kuruluşun şikayetini ele almalıdır. Şikayetin konusu uygun ölçüde araştırılacak, başvurucuya araştırmanın ilerleyişi ve sonucu makul süre içinde bildirilecektir.1 Başka bir makamla ek araştırma veya koordinasyon gerekmesi, bilgi verme yükümlülüğünü ortadan kaldırmaz.
Uygun ölçüde araştırma sözü, her şikayette aynı kapsamda inceleme yapılmasını gerektirmez. Araştırmanın kapsamı iddianın niteliği, mevcut bilgiler ve gereken iş birliği dikkate alınarak belirlenecektir.2 Denetim makamı, talep açıkça dayanaktan yoksunsa veya özellikle tekrarlanması sebebiyle aşırıysa GDPR m.57/4 uyarınca ücret alabilir ya da talep üzerine işlem yapmayı reddedebilir.3 Bu istisna dışında denetim makamı şikayeti ele almaktan tümüyle kaçınamaz. GDPR m.57/2, elektronik ortamda doldurulabilen bir form dahil olmak üzere şikayet yollarının kolaylaştırılmasını da zorunlu kılar.4
Ücretsiz işlem ve istisnası
Denetim makamının görevlerini yerine getirmesi ilgili kişi ve uygulanabildiği ölçüde veri koruma görevlisi bakımından ücretsizdir.1 Ancak talep açıkça dayanaktan yoksunsa veya özellikle tekrarlanması sebebiyle aşırıysa makam idari giderlere dayanan makul bir ücret alabilir ya da talep üzerine işlem yapmayı reddedebilir.2
Ücret veya ret istisnasının şartlarını denetim makamı ispatlamalıdır.3 Bir talebin makam için iş yükü doğurması tek başına yeterli değildir. Açıkça dayanaktan yoksunluk veya aşırılık, talebin içeriği, tekrarlanma biçimi ve önceki işlemler gözetilerek somut olarak gösterilmelidir.
Düzenleyici görevler ve iş birliği
Denetim makamının görevleri davranış kuralları, sertifikasyon, veri koruma etki değerlendirmesi ve yurt dışına aktarım araçlarıyla da bağlantılıdır. Makam, etki değerlendirmesi gereken işlemlerin listesini hazırlar, davranış kuralları ve sertifikasyon ölçütleri hakkında görev üstlenir, belirli sözleşme hükümlerini kabul eder ve bağlayıcı şirket kurallarını onaylar.1
Makam, diğer denetim makamlarıyla bilgi paylaşmak ve karşılıklı yardım sağlamakla da görevlidir. Bu iş birliği, GDPR'ın tutarlı biçimde uygulanmasını ve uygulatılmasını amaçlar.2 Gerekçe 133, makamların görevlerini yerine getirirken birbirlerine yardım etmesini ister. Karşılıklı yardımın ayrıntıları ve geçici tedbirler m.61 uyarınca belirlenecektir.3
KVKK ile karşılaştırma
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m.20, Kişisel Verileri Koruma Kurumuna uygulamaları ve mevzuattaki gelişmeleri izleme, araştırma yapma, ulusal ve uluslararası iş birliğini yürütme ve yıllık faaliyet raporu sunma görevleri verir.1 Şikayetleri karara bağlama, ihlal iddiasını öğrendiğinde kendiliğinden inceleme yapma, geçici önlem alma, düzenleyici işlem yapma ve idari yaptırıma karar verme ise KVKK m.22 uyarınca Kişisel Verileri Koruma Kuruluna aittir.2 GDPR m.57'de denetim makamının görevleri içinde toplanan işler, KVKK'da Kurum ile onun karar organı olan Kurul arasındaki teşkilat ayrımı gözetilerek düzenlenmiştir.
KVKK m.25/4-f, yıllık faaliyet raporu taslaklarını hazırlayıp Kurula sunma görevini Başkanlığa, m.22/1-j ise bu taslakları onaylama ve yayımlama yetkisini Kurula verir.3 Buna karşılık KVKK m.19-27'de GDPR m.57/2'de elektronik ortamda da doldurulabilen form örneğiyle açıklanan şikayeti kolaylaştırma yükümlülüğüne, m.57/3'teki ücretsiz görev ifasına ve m.57/4'teki açıkça dayanaktan yoksun veya aşırı talepler için ücret ya da ret imkanına denk düşen özel hükümler bulunmamaktadır.4 Başvuru ve şikayet usulü KVKK m.13-15 ile ilgili ikincil düzenlemelerde ayrıca ele alınmıştır.5