Yıllık rapor ve içeriği
Her denetim makamı faaliyetleri hakkında yıllık bir rapor hazırlamak zorundadır.1 Rapor, makama bildirilen ihlal türlerinin ve GDPR m.58/2 uyarınca alınan tedbir türlerinin bir listesini içerebilir. Maddede bu listenin rapora dahil edilebileceği belirtildiğinden, her raporda aynı ayrıntıyla yer alması zorunlu değildir.2
İhlal ve tedbir türleri, raporun bütün içeriğini sınırlamaz. Denetim makamı m.57'deki diğer görevlerini, m.58'deki yetkilerini ve veri koruma alanındaki gelişmeleri de raporlayabilir.3 Faaliyet raporu ile m.57/1-u uyarınca tutulan iç kayıt aynı belge değildir. İç kayıtlardaki bilgiler, gizlilik ve veri koruma şartları gözetilerek raporun hazırlanmasında kullanılabilir.
Raporun muhatapları ve erişim
Faaliyet raporu ulusal parlamentoya, hükümete ve üye devlet hukukunda belirlenen diğer makamlara gönderilmelidir. Rapor ayrıca kamuya, Avrupa Komisyonuna ve Avrupa Veri Koruma Kuruluna açık tutulmalıdır.1
Gönderme ve kamuya açma ayrı yükümlülüklerdir. Ulusal makamların raporu doğrudan alması, raporun kamuya erişilebilir hale getirilmesinin yerine geçmez. Maddenin lafzı belirli bir yayın biçimi öngörmemiştir. Kullanılan yöntem, rapora fiilen ve makul biçimde erişilmesini sağlamalıdır.
Bağımsızlık ve kamusal hesap verebilirlik
Faaliyet raporu, bağımsız denetim makamının çalışmalarını demokratik kurumlara ve kamuya açıklamasını sağlar. Makamın bağımsız olması, kamu kaynağını nasıl kullandığı ve görevlerini nasıl yerine getirdiği konusunda bilgi vermesine engel değildir.1
Rapor verme yükümlülüğü, parlamento veya hükümete denetim makamının bireysel kararlarını değiştirme ya da makama talimat verme yetkisi tanımaz. Kamusal hesap verebilirlik ile karar bağımsızlığı birlikte korunacaktır.2 GDPR m.59 için özel bir doğrudan gerekçe bulunmamaktadır.
KVKK ile karşılaştırma
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m.20/1-ç, Kişisel Verileri Koruma Kurumunun yıllık faaliyet raporunu Cumhurbaşkanlığına ve Türkiye Büyük Millet Meclisi İnsan Haklarını İnceleme Komisyonuna sunmasını öngörür.1 Rapor taslaklarını hazırlayıp Kurula sunma görevi KVKK m.25/4-f uyarınca Başkanlığa, taslakları onaylama ve yayımlama yetkisi ise m.22/1-j uyarınca Kişisel Verileri Koruma Kuruluna aittir.2 Böylece hazırlama, onaylama, yayımlama ve raporu kanunda belirtilen makamlara sunma işlemleri Kurumun farklı organları arasında paylaştırılmıştır.
GDPR m.59, faaliyet raporunun ulusal makamların yanı sıra kamuya, Avrupa Komisyonuna ve Avrupa Veri Koruma Kuruluna açık tutulmasını ister. KVKK m.20/1-ç ulusal muhatapları farklı belirlemiş, m.22/1-j ise raporun yayımlanmasını ayrıca Kurulun görev ve yetkileri arasında saymıştır.3 GDPR m.59 raporda ihlal türleri ile alınan tedbir türlerinin listelenebileceğini açıkça belirtir. KVKK m.22/1-j ise rapor taslaklarını Kurumun performansı, mali durumu, yıllık faaliyetleri ve ihtiyaç duyulan konular bakımından daha genel ifadelerle tanımlar.4