GDPR İlgili Dibaceler 3 dibace
Recital 145
For proceedings against a controller or processor, the plaintiff should have the choice to bring the action before the courts of the Member States where the controller or processor has an establishment or where the data subject resides, unless the controller is a public authority of a Member State acting in the exercise of its public powers.
Recital 146
The controller or processor should compensate any damage which a person may suffer as a result of processing that infringes this Regulation. The controller or processor should be exempt from liability if it proves that it is not in any way responsible for the damage. The concept of damage should be broadly interpreted in the light of the case-law of the Court of Justice in a manner which fully reflects the objectives of this Regulation. This is without prejudice to any claims for damage deriving from the violation of other rules in Union or Member State law. Processing that infringes this Regulation also includes processing that infringes delegated and implementing acts adopted in accordance with this Regulation and Member State law specifying rules of this Regulation. Data subjects should receive full and effective compensation for the damage they have suffered. Where controllers or processors are involved in the same processing, each controller or processor should be held liable for the entire damage. However, where they are joined to the same judicial proceedings, in accordance with Member State law, compensation may be apportioned according to the responsibility of each controller or processor for the damage caused by the processing, provided that full and effective compensation of the data subject who suffered the damage is ensured. Any controller or processor which has paid full compensation may subsequently institute recourse proceedings against other controllers or processors involved in the same processing.
Recital 147
Where specific rules on jurisdiction are contained in this Regulation, in particular as regards proceedings seeking a judicial remedy including compensation, against a controller or processor, general jurisdiction rules such as those of Regulation (EU) No 1215/2012 of the European Parliament and of the Council should not prejudice the application of such specific rules.
Dibace 145
Bir veri sorumlusu veya veri işleyene karşı açılan davalarda davacı, veri sorumlusu bir Üye Devlet'te kamusal yetkilerini kullanan bir kamu makamı olmadığı sürece, davayı veri sorumlusu veya veri işleyenin kuruluşunun bulunduğu Üye Devlet mahkemelerinde mi yoksa veri öznesinin ikamet ettiği Üye Devlet mahkemelerinde mi açacağını seçebilmelidir.
Dibace 146
Veri sorumlusu veya veri işleyen, bu Tüzük'ü ihlâl eden işleme faaliyetinin sonucunda kişinin görebileceği zararı tazmin etmelidir. Zarardan hiçbir şekilde sorumlu olmadığını kanıtlaması hâlinde, veri sorumlusu veya veri işleyen, bu yükümlülükten muaf tutulmalıdır. Zarar kavramı, Adalet Divanı içtihadı doğrultusunda, bu Tüzük'ün amaçlarını tam olarak yansıtacak şekilde geniş olarak yorumlanmalıdır. Bu, Birlik veya Üye Devlet hukukunun diğer kurallarının ihlâlinden kaynaklanan herhangi bir tazminat talebine halel getirmez. Bu Tüzük'ü ihlâl eden işleme faaliyeti, bu Tüzük ve bu Tüzük'ün kurallarını detaylandıran Üye Devlet mevzuatı uyarınca kabul edilen yetki devrine dayanan tasarrufları ve uygulama tasarruflarını ihlâl eden işleme faaliyetini de kapsar. Veri özneleri, uğradıkları zarar için tam ve etkili bir tazminat almalıdırlar. Veri sorumluları veya veri işleyenler aynı işleme faaliyetine dâhil olduklarında, her veri sorumlusu veya veri işleyen zararın tamamından sorumlu tutulmalıdır. Bununla birlikte, Üye Devlet hukuku uyarınca, bunların aynı adli süreçlerde birlikte yer almaları durumunda, zarara uğrayan veri öznesine tam ve etkili tazminat verilmesinin sağlanması koşuluyla, işlemenin neden olduğu zarar için her bir veri sorumlusu veya veri işleyenin sorumluluğuna göre tazminat paylaştırılabilir. Tam tazminat ödemiş olan herhangi bir veri sorumlusu veya veri işleyen daha sonra, aynı işlemde yer alan diğer veri sorumluları veya veri işleyenler aleyhine rücu davası açabilir.
Dibace 147
Özellikle bir veri sorumlusu veya veri işleyen aleyhine tazminat dâhil olmak üzere bir hukuk yoluna başvuru süreçlerine ilişkin olarak, bu Tüzük'te yargı yetkisine ilişkin özel kuralların yer aldığı durumlarda, (AB) 1215/2012 sayılı Avrupa Parlamentosu ve Konsey Tüzüğü'ndekiler gibi yargı yetkisine ilişkin genel kurallar, bu tür özel kuralların uygulanmasına halel getirmemelidir.
Tazminat hakkının şartları
GDPR m.82/1, Tüzüğün ihlali nedeniyle maddi veya manevi zarara uğrayan herkese tazminat hakkı tanır.1 Tazminata hükmedilebilmesi için Tüzüğün ihlali, gerçekleşmiş bir zarar ve bu ikisi arasındaki nedensellik bağı birlikte bulunmalıdır. İhlalin tespiti, zarar gerçekleşmeden tek başına tazminat hakkı doğurmaz.2
Manevi zararın belirli bir ağırlık düzeyine ulaşmasını arayan ulusal kural veya uygulama GDPR m.82/1 ile bağdaşmaz.3 Bununla birlikte ağırlık eşiğinin aranmaması, zararın ispatı gereğini ortadan kaldırmaz. Davacı, ihlalin yol açtığı olumsuz sonuçların manevi zarar oluşturduğunu ispatlamalıdır.4
Gelecekte kötüye kullanım korkusu
Kişisel verilerin ileride üçüncü kişilerce kötüye kullanılacağı korkusu, somut olayın şartlarında haklı bir temele dayanıyorsa manevi zarar oluşturabilir.1 Verilerin henüz fiilen kötüye kullanılmamış olması, böyle bir zararın doğmasını kendiliğinden engellemez.
Mahkeme, ileri sürülen korkunun ilgili kişi bakımından haklı olup olmadığını somut olayda denetlemelidir. Davacı, ihlalin doğurduğu olumsuz sonucun manevi zarar niteliğini taşıdığını ispatlamalıdır.2 Soyut veya varsayımsal bir endişe bu ispatın yerine geçemez.
Tazminatın telafi işlevi ve miktarı
Tazminatın işlevi, gerçekleşen zararı gidermektir. Tam giderim için cezalandırıcı tazminata hükmedilmesi gerekmez.1
GDPR, tazminatın hesaplanmasına ilişkin ayrıntılı bir yöntem belirlememiştir. Uygulanacak ulusal kurallar eşdeğerlik ve etkililik ilkelerine uygun olmalıdır.2 Manevi zarar için asgari ağırlık eşiği konulamaması, bütün ihlallerde aynı tutara hükmedileceği anlamına gelmez. Tazminat miktarı, somut olayda ispatlanan zararın sonuçlarına göre belirlenecektir.
Veri sorumlusu ve veri işleyenin sorumluluğu
Sorumluluktan kurtuluş
Veri sorumlusu veya veri işleyen, zarara yol açan olaydan hiçbir şekilde sorumlu olmadığını ispat ederse m.82/2 kapsamındaki sorumluluktan kurtulur. İspat yükü, bu savunmaya dayanan veri sorumlusu veya veri işleyendedir.1
Zararın üçüncü kişinin yetkisiz açıklaması veya erişimi sonucunda doğması, veri sorumlusunu kendiliğinden sorumluluktan kurtarmaz. Veri sorumlusu, olaydan hiçbir şekilde sorumlu olmadığını ortaya koymalıdır.2 Üçüncü kişinin gerçekleştirdiği bir veri ihlalinde, veri sorumlusunun güvenlik yükümlülüğüne aykırı davranıp davranmadığı ve bu aykırılıkla zarar arasındaki nedensellik bağı incelenecektir.3
Tam tazminat ve rücu
Aynı işlemeye birden fazla veri sorumlusu veya veri işleyen katılmış ve zarardan sorumlu olmuşsa, ilgili kişinin tazminata etkili biçimde ulaşabilmesi için her biri zararın tamamından sorumlu tutulur.1 Bu dış ilişki, tazminatın sorumlular arasında baştan paylaştırılması nedeniyle ilgili kişinin eksik tazminat almasını önler.
Zararın tamamını ödeyen veri sorumlusu veya veri işleyen, diğer sorumlulara kendi sorumluluk paylarını aşan kısım için rücu edebilir.2 Dış ilişkide tam tazminat ile iç ilişkide sorumluluk paylarının belirlenmesi bu nedenle birbirinden ayrılmalıdır.
Tazminat davasında yetkili mahkeme
Tazminat davası, GDPR m.82/6'nın gönderme yaptığı m.79/2 uyarınca veri sorumlusu veya veri işleyenin kuruluşunun bulunduğu üye devlet mahkemesinde açılabilir. İlgili kişi ayrıca mutat meskeninin bulunduğu üye devlet mahkemesine de başvurabilir.1
İkinci seçenek, veri sorumlusu bir üye devletin kamu gücünü kullanırken hareket eden kamu makamıysa uygulanmaz.2 Genel milletlerarası yetki kuralları, GDPR'ın özel yetki kuralını bertaraf edemez.3 Bu kuralların özel düzenlemeyi onunla uyumlu ölçüde tamamlayıp tamamlamayacağı ayrıca belirlenecektir.4
KVKK ile karşılaştırma
KVKK m.11/1-ğ, kişisel verilerin kanuna aykırı işlenmesi nedeniyle zarara uğrayan ilgili kişiye zararın giderilmesini talep etme hakkı tanır.1 GDPR m.82/1 ise maddi ve manevi zararı açıkça belirtir ve tazminat hakkını zarar gören herkes için öngörür.2
KVKK m.12/2, veri sorumlusunun kendi adına veri işleyen kişiyle veri güvenliği tedbirleri bakımından birlikte sorumlu olduğunu düzenler. Bu hüküm, GDPR m.82/2-5'teki veri işleyene özgü sorumluluk şartlarını, zararın tamamından sorumluluğu ve sorumlular arasındaki rücu hakkını aynı ayrıntıyla düzenlemez.3 İki rejimde tazminat sorumluluğu bu nedenle yalnız talep hakkının varlığına bakılarak eşitlenemez.