GDPR İlgili Dibaceler 1 dibace
Recital 142
Where a data subject considers that his or her rights under this Regulation are infringed, he or she should have the right to mandate a not-for-profit body, organisation or association which is constituted in accordance with the law of a Member State, has statutory objectives which are in the public interest and is active in the field of the protection of personal data to lodge a complaint on his or her behalf with a supervisory authority, exercise the right to a judicial remedy on behalf of data subjects or, if provided for in Member State law, exercise the right to receive compensation on behalf of data subjects. A Member State may provide for such a body, organisation or association to have the right to lodge a complaint in that Member State, independently of a data subject's mandate, and the right to an effective judicial remedy where it has reasons to consider that the rights of a data subject have been infringed as a result of the processing of personal data which infringes this Regulation. That body, organisation or association may not be allowed to claim compensation on a data subject's behalf independently of the data subject's mandate.
Dibace 142
Veri öznesinin, bu Tüzük kapsamındaki haklarının ihlâl edildiğini değerlendirdiği hâllerde, bir Üye Devlet hukuku uyarınca kurulmuş olan, kamu yararına yasal hedefleri bulunan ve kişisel verilerin korunması alanında aktif olan, kar amacı gütmeyen bir organ, organizasyon veya birliğe, bir denetim makamı nezdinde kendi adına şikâyette bulunma, veri özneleri adına adli yollara başvuru hakkını kullanma veya Üye Devlet hukukunda öngörülmesi hâlinde, veri özneleri adına tazminat alma hakkını kullanma yetkisini verme hakkına sahip olmalıdır. Üye Devlet, böyle bir organ, organizasyon veya birliğe, söz konusu Üye Devlet'te veri öznesinin yetki vermesinden bağımsız olarak şikâyette bulunma hakkı ve kişisel verilerin bu Tüzük'ü ihlâl ederek işlenmesi sonucunda veri öznesinin haklarının ihlâl edilmiş olduğunu değerlendirmesi için gerekçeleri olması durumunda etkili bir hukuk yoluna başvurma hakkı verebilir. Söz konusu organ, organizasyon veya birliğin, veri öznesinin yetki vermesinden bağımsız olarak veri öznesi adına tazminat talep etmesine izin verilemez.
Temsil kuruluşunun nitelikleri
İlgili kişi, GDPR m.80/1'deki şartları taşıyan bir kuruluşu haklarını kendi adına kullanmak üzere yetkilendirebilir. Temsilci kar amacı gütmemeli ve bir üye devlet hukukuna uygun biçimde kurulmuş olmalıdır. Kuruluşun tüzüğünde yer verilen amaçlar kamu yararına yönelik olmalı ve kuruluş, ilgili kişilerin kişisel verilerinin korunmasına ilişkin hak ve özgürlükleri koruma alanında fiilen faaliyet göstermelidir.1
Kuruluşun tüzüğünde kişisel verilerin korunmasına ayrıca amaç olarak yer verilmesi aranmaz. Tüzükteki amaçların kamu yararına yönelik olması ile kişisel verilerin korunması alanında fiilen faaliyet gösterme şartı birbirinden ayrıdır. Yalnız genel bir kamu yararı amacı, fiili faaliyet şartının yerini tutmaz.2
Yetkilendirmenin kapsamı
Yetkilendirilen kuruluş, ilgili kişi adına denetim makamına şikayette bulunabilir ve GDPR m.77, m.78 ile m.79'daki hakları kullanabilir. Kuruluş bu durumda kendi hakkını değil, yetkilendiren kişinin başvuru ve yargısal korunma haklarını onun adına kullanır.1
Tazminat hakkının ilgili kişi adına kullanılması ayrıca üye devlet hukukunda buna izin verilmesine bağlıdır. Temsilci kuruluşun tazminat talebini hangi usulle ileri sürebileceği de bu ulusal düzenleme çerçevesinde belirlenecektir.2
Yetkilendirme olmadan başvuru
Üye devletler, m.80/1'deki nitelikleri taşıyan kuruluşlara belirli bir ilgili kişi tarafından yetkilendirilmeksizin başvuru hakkı tanıyabilir. Bu imkan, Tüzüğün doğrudan tanıdığı bir yetkilendirmesiz başvuru hakkı değildir. Ulusal hukukta bu yönde bir düzenleme bulunması gerekir.1
Bağımsız başvuru hakkı tanınmışsa kuruluş, yetkili denetim makamına şikayette bulunabilir ve m.78 ile m.79'daki yargı yollarını kullanabilir. Kuruluşun, bir ilgili kişinin GDPR kapsamındaki haklarının işleme sonucunda ihlal edildiği kanısında olması gerekir. Başvuru, işleme faaliyetinden ve ihlal edildiği ileri sürülen haktan kopuk bir denetim isteğine dayandırılamaz.2
Yetkilendirmesiz başvuruda ilgili kişi bağlantısı
ABAD, Meta Platforms Ireland v Verbraucherzentrale Bundesverband kararında m.80/2 kapsamındaki bir davanın açılabilmesi için işleme faaliyetinden etkilenen kişinin önceden tek tek belirlenmesini aramamıştır. İşlemeden etkilenebilecek belirli veya belirlenebilir kişilerden oluşan bir kategori ya da grubun gösterilmesi yeterli olabilir.1
Kuruluşun belirli bir kişinin somut zararını ispatlaması da gerekmez. Ancak kuruluş, dava konusu işlemeyi etkilenen kişi grubu ve ihlal edildiğini ileri sürdüğü GDPR haklarıyla ilişkilendirmelidir.2
Tüketiciyi koruma yollarıyla ilişki
ABAD, Meta Platforms Ireland v Verbraucherzentrale Bundesverband kararında tüketicinin korunmasına ilişkin ulusal bir dava yolunda GDPR ihlaline de dayanılmasının m.80/2'ye aykırı olmadığına karar vermiştir. Dava konusu işlemenin, belirli veya belirlenebilir kişilerin GDPR'dan doğan haklarını etkileyebilecek nitelikte olması gerekir.1
Bu sonuç, her tüketici kuruluşuna doğrudan GDPR kapsamında dava hakkı vermez. Kuruluş m.80/1'deki nitelikleri taşımalı, üye devlet m.80/2'deki seçeneği kullanmış olmalı ve ulusal dava yolu somut uyuşmazlığa uygulanabilmelidir.2 İlgili kişinin yetkilendirmesi olmadan onun adına tazminat istenmesine ise m.80/2 ve gerekçe 142 izin vermez.3
Bilgilendirme yükümlülüğünün ileri sürülmesi
ABAD, C-757/22 sayılı Meta Platforms Ireland v Verbraucherzentrale Bundesverband kararında aydınlatma yükümlülüğüne aykırılığın m.80/2 kapsamındaki yetkilendirmesiz davaya dayanak oluşturabileceğini kabul etmiştir. Veri sorumlusunun işleme amaçları ile verilerin alıcıları hakkında açık ve anlaşılır bilgiyi verilerin elde edildiği sırada vermemesi, ilgili kişinin bilgi edinme hakkının işleme sırasında ihlal edildiği iddiasına dayanak oluşturabilir.1
Kuruluşun ileri sürdüğü işleme varsayımsal olmamalıdır. Dava konusu bilgi eksikliği, belirli bir işleme faaliyeti ile o işlemeden etkilenen kişilerin GDPR m.12 ve m.13'ten doğan haklarına bağlanmalıdır.2
KVKK ile karşılaştırma
KVKK m.13 ve m.14, veri sorumlusuna başvuru ile Kurula şikayet hakkını ilgili kişiye tanır. Kanunun bu başvuru düzeninde, GDPR m.80/1'deki nitelikleri taşıyan kar amacı gütmeyen kuruluşlar için özel bir temsil hakkı öngörülmemiştir.1
KVKK ayrıca böyle bir kuruluşa, ilgili kişinin yetkilendirmesi bulunmadan m.80/2'ye benzer bağımsız şikayet veya dava hakkı tanımaz. KVKK m.14/3 uyarınca saklı tutulan tazminat hakkı da m.80'deki temsil kuruluşuna özgü bir tazminat yetkisi oluşturmaz.2 Genel temsil kuralları ile başka kanunlardan doğabilecek topluluk davası imkanları bu karşılaştırmanın dışındadır.