GDPR İlgili Dibaceler 5 dibace
Recital 124
Where the processing of personal data takes place in the context of the activities of an establishment of a controller or a processor in the Union and the controller or processor is established in more than one Member State, or where processing taking place in the context of the activities of a single establishment of a controller or processor in the Union substantially affects or is likely to substantially affect data subjects in more than one Member State, the supervisory authority for the main establishment of the controller or processor or for the single establishment of the controller or processor should act as lead authority. It should cooperate with the other authorities concerned, because the controller or processor has an establishment on the territory of their Member State, because data subjects residing on their territory are substantially affected, or because a complaint has been lodged with them. Also where a data subject not residing in that Member State has lodged a complaint, the supervisory authority with which such complaint has been lodged should also be a supervisory authority concerned. Within its tasks to issue guidelines on any question covering the application of this Regulation, the Board should be able to issue guidelines in particular on the criteria to be taken into account in order to ascertain whether the processing in question substantially affects data subjects in more than one Member State and on what constitutes a relevant and reasoned objection.
Recital 125
The lead authority should be competent to adopt binding decisions regarding measures applying the powers conferred on it in accordance with this Regulation. In its capacity as lead authority, the supervisory authority should closely involve and coordinate the supervisory authorities concerned in the decision-making process. Where the decision is to reject the complaint by the data subject in whole or in part, that decision should be adopted by the supervisory authority with which the complaint has been lodged.
Recital 126
The decision should be agreed jointly by the lead supervisory authority and the supervisory authorities concerned and should be directed towards the main or single establishment of the controller or processor and be binding on the controller and processor. The controller or processor should take the necessary measures to ensure compliance with this Regulation and the implementation of the decision notified by the lead supervisory authority to the main establishment of the controller or processor as regards the processing activities in the Union.
Recital 130
Where the supervisory authority with which the complaint has been lodged is not the lead supervisory authority, the lead supervisory authority should closely cooperate with the supervisory authority with which the complaint has been lodged in accordance with the provisions on cooperation and consistency laid down in this Regulation. In such cases, the lead supervisory authority should, when taking measures intended to produce legal effects, including the imposition of administrative fines, take utmost account of the view of the supervisory authority with which the complaint has been lodged and which should remain competent to carry out any investigation on the territory of its own Member State in liaison with the competent supervisory authority.
Recital 131
Where another supervisory authority should act as a lead supervisory authority for the processing activities of the controller or processor but the concrete subject matter of a complaint or the possible infringement concerns only processing activities of the controller or processor in the Member State where the complaint has been lodged or the possible infringement detected and the matter does not substantially affect or is not likely to substantially affect data subjects in other Member States, the supervisory authority receiving a complaint or detecting or being informed otherwise of situations that entail possible infringements of this Regulation should seek an amicable settlement with the controller and, if this proves unsuccessful, exercise its full range of powers. This should include: specific processing carried out in the territory of the Member State of the supervisory authority or with regard to data subjects on the territory of that Member State; processing that is carried out in the context of an offer of goods or services specifically aimed at data subjects in the territory of the Member State of the supervisory authority; or processing that has to be assessed taking into account relevant legal obligations under Member State law.
Dibace 124
Kişisel veri işleme faaliyetinin, veri sorumlusu veya veri işleyenin Birlik içindeki bir kuruluşunun faaliyetleri bağlamında gerçekleşmesi ve söz konusu veri sorumlusu veya veri işleyenin birden fazla Üye Devlet'te kurulu olması hâlinde veya bir veri sorumlusu veya veri işleyenin Birlik içindeki tek bir kuruluşunun faaliyetleri bağlamında gerçekleşen veri işlemenin, birden fazla Üye Devlet'teki veri öznelerini kayda değer ölçüde etkilemesi veya etkileme ihtimali bulunması hâlinde, veri sorumlusu veya veri işleyenin ana kuruluşunun veya veri sorumlusu veya veri işleyenin tek kuruluşunun denetim makamı, baş makam sıfatıyla hareket etmelidir. Denetim makamı ilgili diğer makamlarla, bunların Üye Devletlerinin topraklarında veri sorumlusu veya veri işleyenin bir kuruluş sahibi olması, bunların topraklarında ikamet eden veri öznelerinin kayda değer ölçüde etkilenmesi veya bunlara bir şikâyetin iletilmesi durumunda, iş birliği yapmalıdır. Ayrıca, söz konusu Üye Devlet'te ikamet etmeyen bir veri öznesi şikâyette bulunduğunda, şikâyetin yapıldığı denetim makamı da aynı zamanda bir ilgili denetim makamı olmalıdır. Kurul, bu Tüzük'ün uygulanmasına ilişkin her türlü konu hakkında kılavuz yayımlama görevleri çerçevesinde, özellikle söz konusu işlemenin birden fazla Üye Devlet'teki veri öznelerini kayda değer ölçüde etkileyip etkilemediğini belirlemek amacıyla dikkate alınması gereken kriterlere ve neyin yerinde ve gerekçeli bir itiraz teşkil edeceğine ilişkin kılavuzlar yayımlayabilmelidir.
Dibace 125
Baş makam, bu Tüzük uyarınca kendisine verilen yetkilerin uygulanmasına yönelik tedbirlere ilişkin bağlayıcı kararlar almaya yetkili olmalıdır. Denetim makamı, baş makam sıfatıyla, karar alma sürecinde yer alan denetim makamlarını konuya yakından dâhil etmeli ve bu makamlar ile koordinasyonu sağlamalıdır. Veri öznesi tarafından yapılan şikâyetin tamamen veya kısmen reddedilmesi kararı verilecekse, söz konusu karar şikâyetin iletildiği denetim makamı tarafından alınmalıdır.
Dibace 126
Karar, baş denetim makamı ve ilgili denetim makamlarının ortak mutabakatıyla alınmalı; veri sorumlusu veya veri işleyenin ana veya tek kuruluşuna yönelik olmalı ve veri sorumlusu ve veri işleyen açısından bağlayıcı olmalıdır. Veri sorumlusu veya veri işleyen, bu Tüzük'e uyum sağlanması ve Birlik içindeki işleme faaliyetleri ile ilgili olarak bahse konu veri sorumlusu veya veri işleyenin ana kuruluşunun baş denetim makamına bildirilen kararın uygulanması için gereken tedbirleri almalıdır.
Dibace 130
Şikâyetin yapıldığı denetim makamının baş denetim makamı olmadığı durumlarda baş denetim makamı, şikâyetin yapıldığı denetim makamı ile bu Tüzük'te belirtilen işbirliği ve tutarlılığa ilişkin hükümlere uygun olarak yakın işbirliği içinde bulunmalıdır. Bu tür durumlarda baş denetim makamı, idari para cezaları kesilmesi de dâhil, hukuki sonuçlar doğuracak tedbirleri alırken şikâyetin yapıldığı ve baş denetim makamı ile irtibat halinde kendi Üye Devleti'nin topraklarında soruşturma yürütülmesi konusunda yetkili olması gereken denetim makamının görüşünü önemle göz önünde bulundurmalıdır.
Dibace 131
Başka bir denetim makamının veri sorumlusu veya veri işleyenin işleme faaliyetleri için baş denetim makamı olarak hareket etmesi gerektiği; ancak şikâyetin somut konusunun veya olası ihlalin, yalnızca şikâyetin iletildiği veya olası ihlalin tespit edildiği Üye Devlet’teki veri sorumlusunun veya veri işleyenin işleme faaliyetlerini ilgilendirdiği ve konunun diğer Üye Devletlerdeki veri öznelerini kayda değer ölçüde etkilemediği veya etkileme olasılığının bulunmadığı hallerde, şikâyeti alan veya bu Tüzüğün olası ihlallerine yol açan durumları tespit eden ya da bunlardan başka şekilde haberdar olan denetim makamı, veri sorumlusuyla barışçıl bir çözüm yoluna gitmelidir ve bunun yetersiz kalması halinde, her türlü yetkisini kullanmalıdır. Bu durum şunları içermelidir: denetim makamının bulunduğu Üye Devlet toprağında yürütülen özel işleme faaliyeti veya söz konusu Üye Devlet toprağında bulunan veri özneleri bakımından; özellikle denetim makamının bulunduğu Üye Devlet’in toprağında bulunan veri öznelerini hedefleyen mal veya hizmet sunumu bağlamında yürütülen işleme faaliyeti veya Üye Devlet hukuku çerçevesinde ilgili hukuki yükümlülükler dikkate alınarak değerlendirilmesi gereken işleme faaliyeti.
Tek durak mekanizmasında ortak karar
GDPR m.60, sınır ötesi işleme hakkında karar verecek baş denetim makamının diğer ilgili denetim makamlarıyla nasıl çalışacağını düzenler. Baş denetim makamı süreci yürütür, fakat ilgili makamların üzerinde yer alan bir üst makam değildir. İlgili makamlar bilgi edinme, görüş bildirme ve maddede öngörülen şartlarla karara itiraz etme yetkilerini korur.1
Maddenin birinci fıkrası, makamların uzlaşmaya varmak amacıyla çaba göstermelerini ve birbirlerine gerekli bilgileri iletmelerini öngörür. Karar taslağına yöneltilen ilgili ve gerekçeli itiraz çözülemezse m.60/4 ile m.65'teki uyuşmazlık çözümü yolu işletilecektir.2 Bu düzenleme, baş denetim makamına tek başına karar verme serbestisi tanımaz. Bununla birlikte uzlaşma yükümlülüğü, her görüş ayrılığının mutlaka anlaşmayla sonuçlanacağı anlamına da gelmez.
Tek durak mekanizması, sınır ötesi işleme hakkında birbiriyle çelişen ulusal kararların önlenmesine hizmet eder. Aynı zamanda şikayetin yapıldığı yerde incelenebilmesini ve ilgili kişinin kendi denetim makamıyla temasını korur.3 Bu iki yön birlikte değerlendirildiğinde m.60, yalnız yetki paylaşan bir hüküm değil, ortak kararın hazırlanmasına ilişkin bir usul hükmüdür.
Bilgi paylaşımı ve karar taslağı
Baş denetim makamı, ilgili denetim makamlarından karşılıklı yardım veya ortak operasyon talep edebilir. Talebin niteliğine göre m.61 veya m.62'deki özel usul uygulanacaktır.1 Bu imkan, makamlar arasındaki olağan bilgi paylaşımının yerini almaz.
Baş denetim makamı, konuyu inceledikten sonra karar taslağını gecikmeksizin diğer ilgili makamlara sunmalıdır. Karar taslağı, makamların görüş bildirebileceği kadar açık olmalı ve dosyanın değerlendirilmesi için gerekli bilgileri taşımalıdır. Baş denetim makamı, ilgili makamların görüşlerini karar taslağı hazırlanırken ve gerektiğinde taslak yeniden düzenlenirken gereği gibi dikkate alacaktır.2 İlgili makamların sürece katılması, taslak tamamlandıktan sonra yapılan şekli bir bildirimden ibaret değildir.
Görüşleri dikkate alma yükümlülüğü, baş denetim makamını her görüşe katılmaya mecbur bırakmaz. Görüş ayrılığı m.60/4'teki nitelikleri taşıyan bir itiraza dönüşürse baş denetim makamı ya itirazı kabul ederek yeni bir taslak sunacak ya da konuyu Avrupa Veri Koruma Kuruluna götürecektir.3
İlgili ve gerekçeli itiraz
İlgili denetim makamı, karar taslağının kendisine sunulmasından itibaren dört hafta içinde itiraz edebilir. Her görüş ayrılığı bu sonucu doğurmaz. İtirazın karar taslağına yönelmesi ve GDPR m.4/24 anlamında ilgili ve gerekçeli olması gerekir. Buna göre itiraz, somut olayda Tüzüğün ihlal edilip edilmediği veya veri sorumlusu ya da veri işleyene yönelik öngörülen tedbirin Tüzüğe uygun olup olmadığı konularından birine dayanmalı ve taslağın ilgili kişilerin temel hak ve özgürlükleri ya da Birlik içinde kişisel verilerin serbest dolaşımı bakımından taşıdığı riskin önemini açıkça göstermelidir.1
Baş denetim makamı itirazı kabul ederse yeni karar taslağını ilgili makamlara sunar. Yeni taslağa itiraz süresi iki haftadır.2 Böylece ilk taslak için tanınan dört haftalık süre, yeniden düzenlenen taslak bakımından kısaltılmıştır.
Baş denetim makamı itirazı kabul etmezse veya itirazı ilgili ve gerekçeli bulmazsa konuyu m.65'teki uyuşmazlık çözümü için Avrupa Veri Koruma Kuruluna iletmelidir. Baş denetim makamı, bu halde itirazı yalnız kendi kararıyla etkisiz bırakarak nihai karar veremez.3
Nihai kararın kabulü ve bildirimi
İlgili denetim makamları karar taslağına süresinde itiraz etmezse taslağı kabul etmiş sayılır ve karar onları bağlar. Baş denetim makamı, veri sorumlusu veya veri işleyenin ana kuruluşuna ya da tek kuruluşuna yönelik kararı kabul eder ve bildirir. Diğer ilgili makamlar ile Avrupa Veri Koruma Kurulu da bilgilendirilir.1
Şikayetin reddedildiği veya kabul edilemez bulunduğu hallerde kararı, şikayetin yapıldığı denetim makamı kabul eder ve ilgili kişiye bildirir. Veri sorumlusu da karardan haberdar edilir. Şikayetin kısmen reddedildiği, kısmen de veri sorumlusu veya veri işleyene yönelik işlem yapılmasını gerektirdiği hallerde ise iki ayrı karar verilir.2 Bu ayrım, ilgili kişinin kendi makamı önünde hukuki korunmasını sürdürürken işletmeye yönelen kararın baş denetim makamı tarafından alınmasını sağlar.
Kararı hangi makamın kabul edeceği, kararın maddi sonucuna göre belirlenir. Şikayetin reddi ile veri sorumlusu veya veri işleyene yükümlülük getiren kısım aynı makam adına tek kararda birleştirilemez.3
Kararın sınır ötesi etkisi
Veri sorumlusu veya veri işleyen, kendisine GDPR m.60/7 veya m.60/9 uyarınca bildirilen karara m.60/10 gereğince uymalı ve gerekli tedbirleri Birlik içindeki bütün kuruluşlarında ilgili işleme faaliyeti bakımından uygulamalıdır.1 Bu yükümlülük, kararı yalnız ana kuruluşun bulunduğu üye devlette sonuç doğuran bir işlem olmaktan çıkarır.
Kararın kapsamı, hakkında inceleme yapılan işleme faaliyetiyle sınırlıdır. Aynı işletme grubunun başka bir işleme faaliyeti, yalnız aynı veri sorumlusunca yürütüldüğü için kendiliğinden kararın kapsamına girmez.2 Hangi kuruluşların ve işlemelerin karardan etkilendiği, kararın gerekçesi ve hüküm kısmı birlikte değerlendirilerek belirlenecektir.
Veri sorumlusu veya veri işleyen, karara uymak için aldığı önlemleri baş denetim makamına bildirmelidir. Baş denetim makamı da bu bilgiyi diğer ilgili denetim makamlarına iletir.3 Böylece kararın sınır ötesi uygulanması yalnız işletmenin beyanına bırakılmamış, makamlar arasındaki bilgi akışına bağlanmıştır.
Acil usul ve elektronik iletişim
Olağan iş birliği usulü, ilgili kişilerin menfaatlerini korumak için gecikmeksizin harekete geçilmesi gereken istisnai halleri ortadan kaldırmaz. GDPR m.60/11, bu durumda m.66'daki acil usulün uygulanmasına imkan tanır.1 Acil usule başvurulması için yalnız makamlar arasında görüş ayrılığı bulunması yeterli değildir. GDPR m.66'da aranan istisnai şartlar ayrıca gerçekleşmelidir.
Makamlar m.60 kapsamında birbirlerine elektronik yollarla ve standartlaştırılmış bir format kullanarak bilgi verir. Bu şekil, karar taslaklarının, itirazların ve diğer usul belgelerinin bütün ilgili makamlara aynı düzen içinde iletilmesine hizmet eder.2 Elektronik iletişim kuralı, uzlaşma çabasını veya ilgili makamın görüşünün gereği gibi değerlendirilmesini ikame eden bir şekil şartı değildir.
KVKK ile karşılaştırma
GDPR m.60'ın baş denetim makamı ile diğer ilgili denetim makamları arasında kurduğu ortak karar usulünün KVKK'da doğrudan karşılığı bulunmaz. KVKK, Kişisel Verileri Koruma Kurumunu tek ulusal denetim yapısı olarak kurmuş ve Kurumun karar organını Kişisel Verileri Koruma Kurulu olarak belirlemiştir.1 Bu nedenle KVKK kapsamındaki bir şikayette farklı ulusal denetim makamlarının aynı taslak karar üzerinde uzlaşması veya birbirine itiraz etmesi söz konusu değildir.
KVKK m.13-15'te ilgili kişinin önce veri sorumlusuna başvurması, ardından şartları varsa Kurula şikayette bulunması ve Kurulun şikayet üzerine ya da resen inceleme yapması düzenlenmiştir.2 Şikayet usulünde veri sorumlusu, ilgili kişi ve Kurul arasında farklı aşamalar bulunsa da bu yapı GDPR m.60'taki baş denetim makamı ile ilgili makamlar arasındaki yetki paylaşımıyla aynı değildir.