Rızanın ispatı
İşleme rızaya dayanıyorsa veri sorumlusu, ilgili kişinin belirli işleme faaliyetine geçerli rıza verdiğini gösterebilmelidir. İspat, yalnız bir onay kaydının varlığından ibaret değildir.1 Rızanın kim tarafından, hangi amaç ve veri kategorileri için, ne zaman ve hangi bilgiler temelinde açıklandığı da belirlenebilmelidir.
GDPR m.7/1 belirli bir ispat aracı veya yazılı şekil şartı öngörmez. Kullanılan yöntem, rızanın alındığı kanala ve işlemenin riskine göre değişebilir. Bununla birlikte sonradan oluşturulan genel bir kayıt, rızanın özgürce, belirli bir konuya ilişkin ve bilgilendirilmiş biçimde verildiğini tek başına kanıtlayamaz.2
Rıza talebinin biçimi
Rıza talebi, başka hususları da içeren yazılı bir beyanda yer alıyorsa diğer kısımlardan açıkça ayırt edilebilmelidir. Talep anlaşılır, kolay erişilebilir, açık ve sade bir dille sunulmalıdır.1 Sözleşmenin veya kullanım şartlarının arasına yerleştirilen belirsiz bir ifade, kişinin hangi işleme faaliyetine rıza verdiğini göstermeye yetmez.
Beyanın GDPR'a aykırı bölümü bağlayıcı değildir. Bu sonuç, aynı belgede yer alan diğer sözleşme hükümlerinin veya ayrı rıza taleplerinin de kendiliğinden bağlayıcılığını yitireceği anlamına gelmez.2 Aykırılığın rıza talebinin konusuna, bilgilendirme düzeyine ve özgür iradeye etkisi somut olayda ayrıca değerlendirilecektir.
Rızanın geri alınması
İlgili kişi rızasını her zaman geri alabilir. Geri alma hakkı, rıza verilmeden önce kişiye bildirilmelidir. Kişinin başvuracağı muhatap ile izleyeceği yol da erişilebilir biçimde gösterilmelidir.1
Rızayı geri almak, rıza vermek kadar kolay olmalıdır. Bu ölçüt her durumda aynı teknik aracın kullanılmasını zorunlu kılmaz. Ancak çevrim içi ve birkaç adımla verilen rızanın yalnız posta, telefon görüşmesi veya hesabın kapatılması gibi daha külfetli bir yolla geri alınabilmesi bu şartla bağdaşmayabilir.2
Rızanın geri alınmasının sonuçları
Rızanın geri alınması, geri alma anına kadar rızaya dayanılarak yapılan işlemenin hukuka uygunluğunu sırf bu sebeple etkilemez. Geri alma, rızaya dayanan işlemenin geri alma tarihinden sonra sürdürülmesine engel olur.1 Önceki işlemenin başka bir nedenle hukuka aykırı olması ise geri alma hükmüyle giderilemez.
Geri alma, bütün kişisel verilerin her durumda derhal silinmesi sonucunu doğurmaz. Veri sorumlusu, aynı verinin başka bir amaç için baştan belirlenmiş geçerli bir hukuki sebebe dayanılarak işlenip işlenemeyeceğini ayrıca incelemelidir. Bununla birlikte başlangıçta rızaya dayandırılan aynı amaçtaki işleme, geri almadan sonra önceden açıklanmamış başka bir sebebe sessizce geçirilemez.2
Hizmetin rıza şartına bağlanması
Bir sözleşmenin ifası, hizmetin sunulması için gerekli olmayan kişisel veri işleme faaliyetine rıza verilmesi şartına bağlanmışsa bu durum rızanın özgürce verilip verilmediği incelenirken özellikle dikkate alınır.1 GDPR m.7/4 uyarınca her koşullandırma kendiliğinden geçersiz sayılmaz. İşlemenin hizmet için gerekli olup olmadığı ve kişiye gerçek bir seçenek sunulup sunulmadığı birlikte incelenecektir.
Büyük çevrim içi platformların davranışsal reklam için kurduğu rıza veya ücret modellerinde ücretli bir alternatifin bulunması veya piyasada başka hizmet sağlayıcılarının olması, rızanın özgür olduğunu tek başına göstermez. Alternatifin gerçek ve erişilebilir olması, hizmetlerin eşdeğerliği, fiyatın caydırıcı etkisi ve davranışsal reklam içermeyen seçeneğin kullanım koşulları birlikte değerlendirilecektir.2 Seçeneklerin tasarımı, kişiyi fiilen rıza vermeye zorlamamalıdır.
Güç dengesizliği ve özgür irade
Kamu makamı, işveren veya pazarda güçlü bir platform ile ilgili kişi arasındaki güç dengesizliği, rızanın özgürlüğü bakımından önemli bir göstergedir. Ancak veri sorumlusunun bu konumlardan birinde bulunması her rızayı kendiliğinden geçersiz kılmaz. Kişinin olumsuz sonuçla karşılaşmadan rıza vermeme veya rızasını geri alma imkanına sahip olup olmadığı somut ilişki içinde belirlenecektir.1
Bir kabul düğmesine basılmış olması, geçerli rızanın bulunduğunu tek başına gösteremez. Amaçların ayrılması, gereksiz işlemenin hizmet şartı yapılmaması, yanıltıcı arayüzlerden kaçınılması ve ret seçeneğinin gerçekten sunulması gerekir.2 Geçerli rıza alınmış olsa bile amaçla sınırlılık ve veri minimizasyonu gibi ilkeler ayrıca uygulanacaktır.3
KVKK ile karşılaştırma
KVKK'daki açık rıza ile GDPR'daki rıza, belirli bir konuya ilişkin olma, bilgilendirmeye dayanma ve özgür iradeyle açıklanma eksenlerinde yakınlık taşır. Ancak GDPR m.7, ispat, başka beyanlardan ayırma, geri alma hakkında önceden bilgi verme, geri almayı kolaylaştırma ve sözleşmeye bağlanan rızanın değerlendirilmesi konularını ayrıca düzenler. Bu ayrıntıların tamamı KVKK m.3 ve m.5'in lafzında aynı biçimde yer almaz.1
GDPR'daki rıza şartları Türk hukukuna doğrudan aktarılmış kurallar gibi uygulanamaz. Bununla birlikte bu şartlar, özgür irade, belirlilik ve bilgilendirme unsurlarının değerlendirilmesinde karşılaştırmalı bir başvuru noktası oluşturabilir. KVKK bakımından değerlendirme, kanun metni, Kurul kararları ve somut işlemenin özellikleri esas alınarak ayrıca yapılmalıdır.2