Tüzüğün tutarlı uygulanması
GDPR m.63, denetim makamlarının Tüzüğün Birlik genelinde tutarlı uygulanmasına katkıda bulunmak üzere birbirleriyle ve gerektiğinde Avrupa Komisyonuyla iş birliği yapmasını öngörür.1 Hüküm, farklı üye devletlerdeki benzer işlemelere birbiriyle bağdaşmayan denetim ölçütleri uygulanmasını önlemeye yönelmiştir.
Tutarlılık, her somut olayın aynı sonuçla karara bağlanması anlamına gelmez. Olayın maddi özellikleri, ilgili kişilere yönelik risk ve uygulanacak ulusal hukuk farklı olabilir. Aranan, aynı GDPR hükmünün yetkili makamlarca ortak usul içinde ve bağdaşabilir hukuki ölçütlerle uygulanmasıdır.2
GDPR m.63 tek başına bir veri sorumlusu veya veri işleyene yönelik yaptırım yetkisi kurmaz. Somut tedbir, yetkili denetim makamının GDPR m.58'deki yetkilerine ve uygulanacak özel usule dayanacaktır.3
İş birliği ve tutarlılık arasındaki ilişki
GDPR m.60'taki ortak karar usulü, m.61'deki karşılıklı yardım ve m.62'deki ortak operasyonlar, denetim makamlarının birlikte çalışmasını sağlar. GDPR m.63-66 ise görüş ayrılığının veya Birlik genelinde ortak değerlendirme ihtiyacının Avrupa Veri Koruma Kurulu önüne taşınacağı tutarlılık yollarını düzenler.1
Baş denetim makamı, m.60 kapsamındaki uzlaşma çabasını yürütmeden sırf ileride bağlayıcı karar alınabileceği düşüncesiyle m.65'e geçemez. İlgili ve gerekçeli itiraz çözülemezse m.60/4, konunun m.65 uyarınca Kurula götürülmesini zorunlu kılar.2 Bu iki yapı birbirinin yerine geçmez.
Karşılıklı yardım veya ortak operasyon yükümlülüğünün yerine getirilmemesi, GDPR m.64/2 uyarınca Kuruldan görüş istenmesine konu olabilir. Ayrıca m.61/8 ve m.62/7, ilgili yükümlülüğün bir ay içinde yerine getirilmemesi halinde isteyen makama kendi ülkesinde geçici tedbir alma ve m.66/2 uyarınca acil bağlayıcı karar isteme yolu açar.3 Görüş yolu ile bir aylık sürenin sonunda doğan acil yol birbirinin yerine geçmez.
Görüş ve bağlayıcı karar yolları
Avrupa Veri Koruma Kurulu, m.64'te sayılan karar taslakları ile Birlik genelini ilgilendiren konular hakkında görüş verir. Bu görüş doğrudan bağlayıcı karar değildir. Yetkili makam görüşü azami ölçüde dikkate alacak, görüşe uymayacaksa nedenlerini Kurula bildirecektir.1
Makamlar arasındaki belirli uyuşmazlıklar m.65 uyarınca bağlayıcı kararla çözülür. İlgili ve gerekçeli itirazın çözülememesi, baş denetim makamına ilişkin yetki çatışması ve m.64 görüşünün alınmaması veya izlenmemesi bu yolun başlıca halleridir.2
İlgili kişilerin hak ve özgürlüklerini korumak için derhal harekete geçilmesi gereken istisnai hallerde m.66 uygulanır. Bu usul, olağan görüş ve uyuşmazlık çözümü sürelerini iki haftaya indirir ve geçici yerel tedbir alınmasına imkan tanır.3
Tutarlılık denetiminin hukuki etkisi
Tutarlılık mekanizmasının uygulanması gereken bir taslak, m.64'teki görüş süreci tamamlanmadan kabul edilemez. Yetkili makam, görüşe uymadığı takdirde m.65'teki bağlayıcı karar usulünün sonucunu bekleyecektir.1 Bu bekleme yükümlülüğü, tutarlılık denetiminin karar verildikten sonra yapılan bir değerlendirmeye indirgenmesini önler.
Gerekçe 138, tutarlılık mekanizmasının uygulanmasının hukuki etki doğurması amaçlanan ilgili tedbirin hukuka uygunluğu için bir şart olması gerektiğini belirtir.2 Bu ifade, yalnız mekanizmaya tabi tedbirler bakımından sonuç doğurur. GDPR'ın tutarlılık mekanizmasına göndermediği her ulusal işlem, sırf Avrupa Veri Koruma Kurulundan görüş alınmadığı için hukuka aykırı sayılamaz.
Kurul görüşü ile bağlayıcı kararın etkisi aynı değildir. Görüş, yetkili makamın azami ölçüde dikkate alacağı bir değerlendirmedir. GDPR m.65 uyarınca verilen karar ise baş denetim makamını ve diğer ilgili makamları bağlar.3
KVKK ile karşılaştırma
GDPR m.63'teki tutarlılık mekanizması, birden çok ulusal denetim makamının aynı Tüzüğü Birlik genelinde bağdaşabilir biçimde uygulamasına yönelmiştir. KVKK ise Kişisel Verileri Koruma Kurumunu tek ulusal yapı olarak kurmuş ve karar yetkisini Kurula vermiştir.1 Bu nedenle KVKK'da farklı ulusal veri koruma makamlarının kararlarını Avrupa Veri Koruma Kurulu benzeri bir üst mekanizmada uyumlaştıran doğrudan bir hüküm bulunmaz.
KVKK m.21, Kurulun görev ve yetkilerini bağımsız olarak kullanacağını ve hiçbir organ, makam, merci veya kişinin Kurula emir ve talimat veremeyeceğini düzenler. KVKK m.22 ise Kurula şikayetleri karara bağlama, resen inceleme, geçici önlem alma ve düzenleyici işlem yapma yetkileri verir.2 Bu kurumsal bağımsızlık ve ulusal uygulamada ortak ölçüt oluşturma görevi, GDPR m.63'teki makamlar arası tutarlılık usulüyle karıştırılmamalıdır.