GDPR İlgili Dibaceler 2 dibace
Recital 135
In order to ensure the consistent application of this Regulation throughout the Union, a consistency mechanism for cooperation between the supervisory authorities should be established. That mechanism should in particular apply where a supervisory authority intends to adopt a measure intended to produce legal effects as regards processing operations which substantially affect a significant number of data subjects in several Member States. It should also apply where any supervisory authority concerned or the Commission requests that such matter should be handled in the consistency mechanism. That mechanism should be without prejudice to any measures that the Commission may take in the exercise of its powers under the Treaties.
Recital 138
The application of such mechanism should be a condition for the lawfulness of a measure intended to produce legal effects by a supervisory authority in those cases where its application is mandatory. In other cases of cross-border relevance, the cooperation mechanism between the lead supervisory authority and supervisory authorities concerned should be applied and mutual assistance and joint operations might be carried out between the supervisory authorities concerned on a bilateral or multilateral basis without triggering the consistency mechanism.
Dibace 135
Bu Tüzük’ün Birlik içinde tutarlı bir şekilde uygulanmasını sağlamak maksadıyla, denetim makamları arasında işbirliğine yönelik bir tutarlılık mekanizması kurulmalıdır. Söz konusu mekanizma özellikle, denetim makamının, birden fazla Üye Devlet'te kayda değer sayıda veri öznesini önemli ölçüde etkileyen işleme faaliyetleri bakımından hukuki sonuçlar doğuracak bir tedbir alma niyetinde olduğunda uygulanmalıdır. Herhangi bir ilgili denetim makamının veya Komisyonun söz konusu konunun tutarlılık mekanizması bağlamında ele alınması gerektiğini öne sürdüğü durumlarda da bu mekanizma uygulanmalıdır. Bu mekanizma ile Komisyonun Antlaşmalar’dan kaynaklanan yetkilerini kullanması sırasında alabileceği tedbirlere halel gelmez.
Dibace 138
Söz konusu mekanizmanın uygulanması, bunun uygulanmasının zorunlu olduğu durumlarda, denetim makamı tarafından alınan ve hukuki sonuçlar doğurması amaçlanan tedbirin hukuka uygunluğu için bir koşul olmalıdır. Sınır ötesi ile ilişkili diğer durumlarda, baş denetim makamı ve ilgili denetim makamları arasında işbirliği mekanizması uygulanmalıdır ve ilgili denetim makamları arasında karşılıklı yardım ve ortak operasyonlar, tutarlılık mekanizmasını harekete geçirmeden, ikili veya çok taraflı olarak yürütülebilmelidir.
Tüzüğün tutarlı uygulanması
GDPR m.63, denetim makamlarının Tüzüğün Birlik genelinde tutarlı uygulanmasına katkıda bulunmak üzere birbirleriyle ve gerektiğinde Avrupa Komisyonuyla iş birliği yapmasını öngörür.1 Hüküm, farklı üye devletlerdeki benzer işlemelere birbiriyle bağdaşmayan denetim ölçütleri uygulanmasını önlemeye yönelmiştir.
Tutarlılık, her somut olayın aynı sonuçla karara bağlanması anlamına gelmez. Olayın maddi özellikleri, ilgili kişilere yönelik risk ve uygulanacak ulusal hukuk farklı olabilir. Aranan, aynı GDPR hükmünün yetkili makamlarca ortak usul içinde ve bağdaşabilir hukuki ölçütlerle uygulanmasıdır.2
GDPR m.63 tek başına bir veri sorumlusu veya veri işleyene yönelik yaptırım yetkisi kurmaz. Somut tedbir, yetkili denetim makamının GDPR m.58'deki yetkilerine ve uygulanacak özel usule dayanacaktır.3
İş birliği ve tutarlılık arasındaki ilişki
GDPR m.60'taki ortak karar usulü, m.61'deki karşılıklı yardım ve m.62'deki ortak operasyonlar, denetim makamlarının birlikte çalışmasını sağlar. GDPR m.63-66 ise görüş ayrılığının veya Birlik genelinde ortak değerlendirme ihtiyacının Avrupa Veri Koruma Kurulu önüne taşınacağı tutarlılık yollarını düzenler.1
Baş denetim makamı, m.60 kapsamındaki uzlaşma çabasını yürütmeden sırf ileride bağlayıcı karar alınabileceği düşüncesiyle m.65'e geçemez. İlgili ve gerekçeli itiraz çözülemezse m.60/4, konunun m.65 uyarınca Kurula götürülmesini zorunlu kılar.2 Bu iki yapı birbirinin yerine geçmez.
Karşılıklı yardım veya ortak operasyon yükümlülüğünün yerine getirilmemesi, GDPR m.64/2 uyarınca Kuruldan görüş istenmesine konu olabilir. Ayrıca m.61/8 ve m.62/7, ilgili yükümlülüğün bir ay içinde yerine getirilmemesi halinde isteyen makama kendi ülkesinde geçici tedbir alma ve m.66/2 uyarınca acil bağlayıcı karar isteme yolu açar.3 Görüş yolu ile bir aylık sürenin sonunda doğan acil yol birbirinin yerine geçmez.
Görüş ve bağlayıcı karar yolları
Avrupa Veri Koruma Kurulu, m.64'te sayılan karar taslakları ile Birlik genelini ilgilendiren konular hakkında görüş verir. Bu görüş doğrudan bağlayıcı karar değildir. Yetkili makam görüşü azami ölçüde dikkate alacak, görüşe uymayacaksa nedenlerini Kurula bildirecektir.1
Makamlar arasındaki belirli uyuşmazlıklar m.65 uyarınca bağlayıcı kararla çözülür. İlgili ve gerekçeli itirazın çözülememesi, baş denetim makamına ilişkin yetki çatışması ve m.64 görüşünün alınmaması veya izlenmemesi bu yolun başlıca halleridir.2
İlgili kişilerin hak ve özgürlüklerini korumak için derhal harekete geçilmesi gereken istisnai hallerde m.66 uygulanır. Bu usul, olağan görüş ve uyuşmazlık çözümü sürelerini iki haftaya indirir ve geçici yerel tedbir alınmasına imkan tanır.3
Tutarlılık denetiminin hukuki etkisi
Tutarlılık mekanizmasının uygulanması gereken bir taslak, m.64'teki görüş süreci tamamlanmadan kabul edilemez. Yetkili makam, görüşe uymadığı takdirde m.65'teki bağlayıcı karar usulünün sonucunu bekleyecektir.1 Bu bekleme yükümlülüğü, tutarlılık denetiminin karar verildikten sonra yapılan bir değerlendirmeye indirgenmesini önler.
Gerekçe 138, tutarlılık mekanizmasının uygulanmasının hukuki etki doğurması amaçlanan ilgili tedbirin hukuka uygunluğu için bir şart olması gerektiğini belirtir.2 Bu ifade, yalnız mekanizmaya tabi tedbirler bakımından sonuç doğurur. GDPR'ın tutarlılık mekanizmasına göndermediği her ulusal işlem, sırf Avrupa Veri Koruma Kurulundan görüş alınmadığı için hukuka aykırı sayılamaz.
Kurul görüşü ile bağlayıcı kararın etkisi aynı değildir. Görüş, yetkili makamın azami ölçüde dikkate alacağı bir değerlendirmedir. GDPR m.65 uyarınca verilen karar ise baş denetim makamını ve diğer ilgili makamları bağlar.3
KVKK ile karşılaştırma
GDPR m.63'teki tutarlılık mekanizması, birden çok ulusal denetim makamının aynı Tüzüğü Birlik genelinde bağdaşabilir biçimde uygulamasına yönelmiştir. KVKK ise Kişisel Verileri Koruma Kurumunu tek ulusal yapı olarak kurmuş ve karar yetkisini Kurula vermiştir.1 Bu nedenle KVKK'da farklı ulusal veri koruma makamlarının kararlarını Avrupa Veri Koruma Kurulu benzeri bir üst mekanizmada uyumlaştıran doğrudan bir hüküm bulunmaz.
KVKK m.21, Kurulun görev ve yetkilerini bağımsız olarak kullanacağını ve hiçbir organ, makam, merci veya kişinin Kurula emir ve talimat veremeyeceğini düzenler. KVKK m.22 ise Kurula şikayetleri karara bağlama, resen inceleme, geçici önlem alma ve düzenleyici işlem yapma yetkileri verir.2 Bu kurumsal bağımsızlık ve ulusal uygulamada ortak ölçüt oluşturma görevi, GDPR m.63'teki makamlar arası tutarlılık usulüyle karıştırılmamalıdır.