Görevlerin kapsamı
GDPR m.57/1, her denetim makamının kendi ülkesinde yerine getireceği görevleri yirmi iki bentte düzenler. Son bent, kişisel verilerin korunmasıyla ilgili diğer görevlerin de yerine getirilmesini öngörür.1 Bu sebeple listedeki görevler geniş olmakla birlikte denetim makamının bütün görevlerini tüketmez. Tüzüğün başka maddeleri de faaliyet raporu hazırlama, izin verme ve sınır ötesi iş birliğine katılma gibi ek görevler getirebilir.2
Görev ile yetki aynı değildir. GDPR m.57 makamın ne yapacağını, m.58 ise bu görevleri yerine getirirken hangi araçları kullanabileceğini düzenler.3 Somut bir araştırma veya düzeltme tedbiri uygulanırken hem görevin hem de kullanılacak yetkinin hukuki dayanağı gösterilmelidir.
İzleme ve uygulama
Denetim makamı, GDPR'ın uygulanmasını izlemek ve Tüzüğe uyulmasını sağlamakla görevlidir. Makam ayrıca başka bir denetim makamından veya kamu makamından gelen bilgiler üzerine de araştırma yürütebilir ve tespit edilen ihlaller ile alınan düzeltici tedbirler hakkında iç kayıt tutar.1
İzleme, yalnız şikayet üzerine işlem yapılmasından ibaret değildir. Makam kendi araştırmalarını yürütebilir ve kişisel verilerin korunmasını etkileyen gelişmeleri izleyebilir.2 Ancak belirli bir olayda hangi araştırma veya düzeltme yetkisinin kullanılabileceği m.58 ve ilgili usul hükümlerine göre ayrıca belirlenecektir.
Bilgilendirme ve danışma
Denetim makamı, işleme faaliyetlerinin riskleri, kuralları, güvenceleri ve ilgili kişi hakları konusunda kamu bilincini geliştirmekle görevlidir. Çocuklara yönelik faaliyetlere özel önem verilmelidir.1 Gerekçe 132, bilgilendirme çalışmalarının gerçek kişilerin yanında mikro, küçük ve orta ölçekli işletmeler dahil veri sorumluları ile veri işleyenlere yönelik özel tedbirler içermesini ister.2
Makam, ulusal hukuk uyarınca parlamentoya, hükümete ve diğer kurumlara kişisel verilerin korunmasıyla ilgili kanuni ve idari tedbirler hakkında görüş verir. Veri sorumluları ile veri işleyenlerin yükümlülüklerine ilişkin farkındalığı artırır ve ilgili kişilere haklarını kullanmaları konusunda bilgi sağlar.3 Bu görevler, makamın ihlal sonrası müdahalenin yanında ihlali önlemeye yönelik bir kamusal işlev de üstlendiğini gösterir.
Şikayetin incelenmesi
Denetim makamı, ilgili kişinin veya GDPR m.80 uyarınca yetkili bir kuruluşun şikayetini ele almalıdır. Şikayetin konusu uygun ölçüde araştırılacak, başvurucuya araştırmanın ilerleyişi ve sonucu makul süre içinde bildirilecektir.1 Başka bir makamla ek araştırma veya koordinasyon gerekmesi, bilgi verme yükümlülüğünü ortadan kaldırmaz.
Uygun ölçüde araştırma sözü, her şikayette aynı kapsamda inceleme yapılmasını gerektirmez. Araştırmanın kapsamı iddianın niteliği, mevcut bilgiler ve gereken iş birliği dikkate alınarak belirlenecektir.2 Denetim makamı, talep açıkça dayanaktan yoksunsa veya özellikle tekrarlanması sebebiyle aşırıysa GDPR m.57/4 uyarınca ücret alabilir ya da talep üzerine işlem yapmayı reddedebilir.3 Bu istisna dışında denetim makamı şikayeti ele almaktan tümüyle kaçınamaz. GDPR m.57/2, elektronik ortamda doldurulabilen bir form dahil olmak üzere şikayet yollarının kolaylaştırılmasını da zorunlu kılar.4
Ücretsiz işlem ve istisnası
Denetim makamının görevlerini yerine getirmesi ilgili kişi ve uygulanabildiği ölçüde veri koruma görevlisi bakımından ücretsizdir.1 Ancak talep açıkça dayanaktan yoksunsa veya özellikle tekrarlanması sebebiyle aşırıysa makam idari giderlere dayanan makul bir ücret alabilir ya da talep üzerine işlem yapmayı reddedebilir.2
Ücret veya ret istisnasının şartlarını denetim makamı ispatlamalıdır.3 Bir talebin makam için iş yükü doğurması tek başına yeterli değildir. Açıkça dayanaktan yoksunluk veya aşırılık, talebin içeriği, tekrarlanma biçimi ve önceki işlemler gözetilerek somut olarak gösterilmelidir.
Düzenleyici görevler ve iş birliği
Denetim makamının görevleri davranış kuralları, sertifikasyon, veri koruma etki değerlendirmesi ve yurt dışına aktarım araçlarıyla da bağlantılıdır. Makam, etki değerlendirmesi gereken işlemlerin listesini hazırlar, davranış kuralları ve sertifikasyon ölçütleri hakkında görev üstlenir, belirli sözleşme hükümlerini kabul eder ve bağlayıcı şirket kurallarını onaylar.1
Makam, diğer denetim makamlarıyla bilgi paylaşmak ve karşılıklı yardım sağlamakla da görevlidir. Bu iş birliği, GDPR'ın tutarlı biçimde uygulanmasını ve uygulatılmasını amaçlar.2 Gerekçe 133, makamların görevlerini yerine getirirken birbirlerine yardım etmesini ister. Karşılıklı yardımın ayrıntıları ve geçici tedbirler m.61 uyarınca belirlenecektir.3
KVKK ile karşılaştırma
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m.20, Kişisel Verileri Koruma Kurumuna uygulamaları ve mevzuattaki gelişmeleri izleme, araştırma yapma, ulusal ve uluslararası iş birliğini yürütme ve yıllık faaliyet raporu sunma görevleri verir.1 Şikayetleri karara bağlama, ihlal iddiasını öğrendiğinde kendiliğinden inceleme yapma, geçici önlem alma, düzenleyici işlem yapma ve idari yaptırıma karar verme ise KVKK m.22 uyarınca Kişisel Verileri Koruma Kuruluna aittir.2 GDPR m.57'de denetim makamının görevleri içinde toplanan işler, KVKK'da Kurum ile onun karar organı olan Kurul arasındaki teşkilat ayrımı gözetilerek düzenlenmiştir.
KVKK m.25/4-f, yıllık faaliyet raporu taslaklarını hazırlayıp Kurula sunma görevini Başkanlığa, m.22/1-j ise bu taslakları onaylama ve yayımlama yetkisini Kurula verir.3 Buna karşılık KVKK m.19-27'de GDPR m.57/2'de elektronik ortamda da doldurulabilen form örneğiyle açıklanan şikayeti kolaylaştırma yükümlülüğüne, m.57/3'teki ücretsiz görev ifasına ve m.57/4'teki açıkça dayanaktan yoksun veya aşırı talepler için ücret ya da ret imkanına denk düşen özel hükümler bulunmamaktadır.4 Başvuru ve şikayet usulü KVKK m.13-15 ile ilgili ikincil düzenlemelerde ayrıca ele alınmıştır.5