GDPR İlgili Dibaceler 3 dibace
Recital 124
Where the processing of personal data takes place in the context of the activities of an establishment of a controller or a processor in the Union and the controller or processor is established in more than one Member State, or where processing taking place in the context of the activities of a single establishment of a controller or processor in the Union substantially affects or is likely to substantially affect data subjects in more than one Member State, the supervisory authority for the main establishment of the controller or processor or for the single establishment of the controller or processor should act as lead authority. It should cooperate with the other authorities concerned, because the controller or processor has an establishment on the territory of their Member State, because data subjects residing on their territory are substantially affected, or because a complaint has been lodged with them. Also where a data subject not residing in that Member State has lodged a complaint, the supervisory authority with which such complaint has been lodged should also be a supervisory authority concerned. Within its tasks to issue guidelines on any question covering the application of this Regulation, the Board should be able to issue guidelines in particular on the criteria to be taken into account in order to ascertain whether the processing in question substantially affects data subjects in more than one Member State and on what constitutes a relevant and reasoned objection.
Recital 136
In applying the consistency mechanism, the Board should, within a determined period of time, issue an opinion, if a majority of its members so decides or if so requested by any supervisory authority concerned or the Commission. The Board should also be empowered to adopt legally binding decisions where there are disputes between supervisory authorities. For that purpose, it should issue, in principle by a two-thirds majority of its members, legally binding decisions in clearly specified cases where there are conflicting views among supervisory authorities, in particular in the cooperation mechanism between the lead supervisory authority and supervisory authorities concerned on the merits of the case, in particular whether there is an infringement of this Regulation.
Recital 139
In order to promote the consistent application of this Regulation, the Board should be set up as an independent body of the Union. To fulfil its objectives, the Board should have legal personality. The Board should be represented by its Chair. It should replace the Working Party on the Protection of Individuals with Regard to the Processing of Personal Data established by Directive 95/46/EC. It should consist of the head of a supervisory authority of each Member State and the European Data Protection Supervisor or their respective representatives. The Commission should participate in the Board's activities without voting rights and the European Data Protection Supervisor should have specific voting rights. The Board should contribute to the consistent application of this Regulation throughout the Union, including by advising the Commission, in particular on the level of protection in third countries or international organisations, and promoting cooperation of the supervisory authorities throughout the Union. The Board should act independently when performing its tasks.
Dibace 124
Kişisel veri işleme faaliyetinin, veri sorumlusu veya veri işleyenin Birlik içindeki bir kuruluşunun faaliyetleri bağlamında gerçekleşmesi ve söz konusu veri sorumlusu veya veri işleyenin birden fazla Üye Devlet'te kurulu olması hâlinde veya bir veri sorumlusu veya veri işleyenin Birlik içindeki tek bir kuruluşunun faaliyetleri bağlamında gerçekleşen veri işlemenin, birden fazla Üye Devlet'teki veri öznelerini kayda değer ölçüde etkilemesi veya etkileme ihtimali bulunması hâlinde, veri sorumlusu veya veri işleyenin ana kuruluşunun veya veri sorumlusu veya veri işleyenin tek kuruluşunun denetim makamı, baş makam sıfatıyla hareket etmelidir. Denetim makamı ilgili diğer makamlarla, bunların Üye Devletlerinin topraklarında veri sorumlusu veya veri işleyenin bir kuruluş sahibi olması, bunların topraklarında ikamet eden veri öznelerinin kayda değer ölçüde etkilenmesi veya bunlara bir şikâyetin iletilmesi durumunda, iş birliği yapmalıdır. Ayrıca, söz konusu Üye Devlet'te ikamet etmeyen bir veri öznesi şikâyette bulunduğunda, şikâyetin yapıldığı denetim makamı da aynı zamanda bir ilgili denetim makamı olmalıdır. Kurul, bu Tüzük'ün uygulanmasına ilişkin her türlü konu hakkında kılavuz yayımlama görevleri çerçevesinde, özellikle söz konusu işlemenin birden fazla Üye Devlet'teki veri öznelerini kayda değer ölçüde etkileyip etkilemediğini belirlemek amacıyla dikkate alınması gereken kriterlere ve neyin yerinde ve gerekçeli bir itiraz teşkil edeceğine ilişkin kılavuzlar yayımlayabilmelidir.
Dibace 136
Kurul, tutarlılık mekanizmasını uygularken, üyelerinin çoğunluğunun bu yönde karar vermesi veya herhangi bir ilgili denetim makamının veya Komisyonun bu yönde talepte bulunması durumunda, belirli bir süre içinde görüş bildirmelidir. Kurul, denetim makamları arasında anlaşmazlıklar olması durumunda hukuki bağlayıcılığı olan kararlar alma yetkisine de sahip olmalıdır. Bu amaçla Kurul, denetim makamları arasında, özellikle de işbirliği mekanizması içinde baş denetim makamı ve ilgili denetim makamları arasında, davanın esası ve özellikle bu Tüzük'ün ihlal edilip edilmediği konusunda çelişkili görüşlerin bulunduğu, açıkça belirlenmiş durumlarda, ilke olarak üyelerinin üçte iki çoğunluğuyla hukuki bağlayıcılığı olan kararlar almalıdır.
Dibace 139
Bu Tüzük'ün tutarlı bir şekilde uygulanmasını teşvik etmek için, Birliğin bağımsız bir organı olarak Kurul tesis edilmelidir. Kurul, hedeflerini gerçekleştirmek için tüzel kişiliğe sahip olmalıdır. Kurul, Başkanı tarafından temsil edilmelidir. Kurul, 95/46/AT sayılı Direktif ile kurulan Kişisel Verilerin İşlenmesi Bakımından Bireylerin Korunması Hakkında Çalışma Grubu'nun yerini almalıdır. Kurul, her Üye Devlet'in denetim makamının başkanı ile Avrupa Veri Koruma Denetçisi veya bunların her birinin temsilcilerinden meydana gelmelidir. Komisyon, Kurul'un faaliyetlerine oy hakkı olmaksızın katılmalı ve Avrupa Veri Koruma Denetçisinin özel oy kullanma hakları olmalıdır. Kurul, üçüncü ülkelerde veya uluslararası kuruluşlardaki koruma düzeyi konusunda Komisyona tavsiyede bulunma ve Birlik genelinde denetim makamları arasında işbirliğini teşvik etme dâhil, bu Tüzük’ün Birlik genelinde tutarlı bir şekilde uygulanmasına katkıda bulunmalıdır. Kurul, görevlerini yerine getirirken bağımsız hareket etmelidir.
Tutarlı uygulama görevi
GDPR m.70/1, Avrupa Veri Koruma Kuruluna Tüzüğün tutarlı uygulanmasını sağlama görevi verir.1 Fıkradaki görev sayımı örnekleyici niteliktedir ve kapalı bir liste oluşturmaz. Bununla birlikte Kurulun faaliyetleri GDPR'da kendisine verilen görev ve yetkiler içinde kalmalıdır.
Kurul, GDPR m.64 ve m.65 kapsamındaki işlerde Tüzüğün doğru uygulanmasını izler ve güvence altına alır. Bu görev, ulusal denetim makamlarının m.57 ve m.58'deki görev ve yetkilerine dokunmaz.2 Kurul, tutarlılık mekanizmasındaki rolü nedeniyle ulusal makamların yerine geçen genel bir ilk derece denetim makamına dönüşmez.
Görüş ve yönlendirme araçları
Kurul, kişisel verilerin Birlik içinde korunmasıyla ilgili konularda Komisyona görüş verir. Bu görev, GDPR değişikliği önerileri ile bağlayıcı şirket kuralları, belgelendirme ve üçüncü ülkelerdeki koruma düzeyi gibi maddede ayrıca gösterilen konuları da kapsar.1
Kurul, Tüzüğün uygulanmasına ilişkin bir sorunu kendiliğinden, bir üyesinin talebi üzerine veya Komisyonun istemiyle inceleyebilir. Tutarlı uygulamayı desteklemek için rehber, tavsiye ve iyi uygulama metinleri yayımlayabilir.2 Profil oluşturma, veri ihlalleri, yurt dışına aktarım ve idari para cezaları hakkındaki özel görevler bu genel yetkiyi somutlaştırır.
GDPR m.70/1-l, aynı fıkranın e ve f bentleri uyarınca hazırlanan rehber, tavsiye ve iyi uygulamaların nasıl uygulandığını inceleme görevini de Kurula verir.3
Görüşler ve bağlayıcı kararlar
Kurul, tutarlılık mekanizmasında GDPR m.64 kapsamındaki taslak kararlar hakkında görüş verir. Denetim makamları arasında GDPR m.65'te belirtilen uyuşmazlıklardan biri doğarsa bağlayıcı karar alma yetkisini kullanır. Acil durum usulünde m.66'daki özel şartlar ayrıca uygulanır.1 Kurulun kullanacağı araç, izlenen usule göre görüş veya bağlayıcı karar niteliği taşır.
Görüş ile bağlayıcı karar aynı hukuki sonucu doğurmaz. Denetim makamı, GDPR m.64 kapsamındaki görüşü azami ölçüde dikkate almak zorundadır. GDPR m.65 uyarınca verilen karar ise baş denetim makamı ile ilgili denetim makamlarını bağlar.2 Kurulun rehber ve tavsiyeleri m.65 kararlarıyla aynı bağlayıcılığa sahip değildir.
İş birliği ve açıklık
Kurulun görevleri, denetim makamları arasındaki ikili ve çok taraflı iş birliğini, ortak eğitimleri, personel değişimini ve veri koruma bilgisi paylaşımını geliştirmeyi de kapsar. Tutarlılık mekanizmasında ele alınan konulara ilişkin denetim makamı ve mahkeme kararları için kamuya açık elektronik bir sicil tutulması da Kurulun görevidir.1
Kurul, görüş, rehber, tavsiye ve iyi uygulamalarını Komisyona ve GDPR m.93'teki komiteye iletir ve kamuya açıklar. Uygun olduğunda ilgili kesimlere makul bir süre içinde görüş bildirme imkanı tanımalıdır.2 Danışma sonuçlarının kamuya açıklanması, GDPR m.76'daki gizlilik gerekliliğiyle birlikte değerlendirilecektir.
KVKK ile karşılaştırma
Kişisel Verileri Koruma Kurumu uygulamaları ve mevzuattaki gelişmeleri izler, araştırma yapar ve ulusal veya uluslararası iş birliği yürütür. Kişisel Verileri Koruma Kurulu ise şikayetleri karara bağlar, resen inceleme yapar, düzenleyici işlem kabul eder ve idari yaptırımlara karar verir.1 Bu görev dağılımı nedeniyle KVKK, Avrupa Veri Koruma Kurulundaki kadar geniş bir görev listesini tek organda toplamaz.
Avrupa Veri Koruma Kurulunun GDPR m.70'teki görevleri, Birlik genelinde tutarlı uygulamayı sağlamaya ve ulusal denetim makamları arasındaki görüş ayrılıklarını belirli usullerle çözmeye yöneliktir. KVKK m.20 ve m.22'de ise birden çok ulusal denetim makamı arasında bağlayıcı uyuşmazlık çözümü görevi bulunmaz.2 Bu nedenle Kurumun izleme ve iş birliği görevleri ile Kurulun karar ve düzenleme yetkileri karşılaştırmada birbirinden ayrılmalıdır.