GDPR İlgili Dibaceler 1 dibace
Recital 154
This Regulation allows the principle of public access to official documents to be taken into account when applying this Regulation. Public access to official documents may be considered to be in the public interest. Personal data in documents held by a public authority or a public body should be able to be publicly disclosed by that authority or body if the disclosure is provided for by Union or Member State law to which the public authority or public body is subject. Such laws should reconcile public access to official documents and the reuse of public sector information with the right to the protection of personal data and may therefore provide for the necessary reconciliation with the right to the protection of personal data pursuant to this Regulation. The reference to public authorities and bodies should in that context include all authorities or other bodies covered by Member State law on public access to documents. Directive 2003/98/EC of the European Parliament and of the Council leaves intact and in no way affects the level of protection of natural persons with regard to the processing of personal data under the provisions of Union and Member State law, and in particular does not alter the obligations and rights set out in this Regulation. In particular, that Directive should not apply to documents to which access is excluded or restricted by virtue of the access regimes on the grounds of protection of personal data, and parts of documents accessible by virtue of those regimes which contain personal data the re-use of which has been provided for by law as being incompatible with the law concerning the protection of natural persons with regard to the processing of personal data.
Dibace 154
Bu Tüzük, uygulanmasında resmi belgelere kamu erişimi ilkesinin de göz önünde tutulmasına imkân tanır. Kamunun resmi belgelere erişiminin kamu yararına olduğu düşünülebilir. Bir kamu makamı veya organı tarafından tutulan belgelerdeki kişisel veriler, Birlik hukukunda veya söz konusu kamu makamı veya organının tabi olduğu Üye Devlet hukukunda açıklanmalarının öngörülmesi durumunda, bu makam veya organ tarafından kamuya açıklanabilmelidir. Söz konusu mevzuat, resmi belgelere kamu erişimi ile kamu sektörü bilgilerinin yeniden kullanılmasını, kişisel verilerin korunması hakkı ile bağdaştırmalıdır ve böylelikle, bu Tüzük uyarınca kişisel verilerin korunması hakkı ile gerekli bağdaştırmayı öngörebilmelidir. Kamu makamları ve organlarına yapılan atıf, söz konusu bağlamda, belgelere kamu erişimiyle ilgili Üye Devlet mevzuatı kapsamında yer alan tüm makamları veya diğer organları kapsamalıdır. 2003/98/AT sayılı Avrupa Parlamentosu ve Konsey Direktifi , kişisel verilerin işlenmesi bakımından gerçek kişilerin Birlik ve Üye Devlet hukuku hükümleri uyarınca korunma düzeyine dokunmaz ve bu düzeyi hiçbir şekilde etkilemez ve özellikle bu Tüzük'te belirtilen yükümlülükleri ve hakları değiştirmez. Özellikle söz konusu Direktif, kişisel verilerin korunması gerekçesiyle erişim rejimleri vasıtasıyla erişimin olmadığı veya kısıtlandığı belgelere ve belgelerin, tekrar kullanımlarının kişisel verilerin işlenmesi bakımından gerçek kişilerin korunmasına ilişkin mevzuata aykırı olduğu mevzuatla öngörülmüş kişisel verileri içeren ve söz konusu rejimler aracılığıyla erişilebilen kısımlarına uygulanmamalıdır.
Resmi belgeler ve kapsanan kuruluşlar
Tüzüğün 86. maddesi, resmi belgelere erişim ile kişisel verilerin korunması arasındaki ilişkinin Birlik veya üye devlet hukukunda düzenlenmesine imkan verir. Hüküm, kamu makamları ve kamu kurumlarının elindeki belgeler yanında kamu yararına bir görev yürüten özel kuruluşların bu görev kapsamında tuttuğu belgeleri de kapsayabilir.1
Belgenin resmi sayılması için yalnız onu elinde bulunduran kuruluşun niteliğine bakılmaz. Belgenin kamusal görevle bağlantısı ve erişim hukukunun kapsamına girip girmediği de incelenmelidir.2 Kamusal görevle ilgisi bulunmayan özel kayıtlar, sırf bir kamu kuruluşunun eline geçmiş olmaları nedeniyle sınırsız erişime açılmaz.
Açıklamanın hukuki dayanağı
Resmi belgelerdeki kişisel verilerin açıklanması, 86. maddeye dayanılarak tek başına hukuka uygun hale getirilemez. Açıklama, ilgili kamu makamı veya kuruluşun tabi olduğu Birlik ya da üye devlet hukukunda öngörülmeli ve GDPR m.6'daki hukuki sebeplerden birine dayanmalıdır.1
Erişim düzenlemesi, açıklanacak veri ile izlenen kamusal amaç arasındaki bağı yeterli açıklıkta kurmalıdır.2 Herkese açık bir sicil oluşturulması ile belirli bir talep üzerine belgeye erişim sağlanması aynı müdahale değildir. Açıklamanın kapsamı, alıcı çevresi ve erişimin devamlılığı hukuki dayanağın yeterliliği değerlendirilirken dikkate alınmalıdır.
Genel erişim ayrıcalığının bulunmaması
Bir belgenin resmi belge olması, içerdiği kişisel verilerin herkese açıklanmasını kendiliğinden haklı kılmaz. ABAD, trafik ceza puanlarını içeren ulusal araç ve sürücü sicilinin resmi belge sayılmasının veri koruma kurallarını bertaraf etmediğini belirtmiştir.1 Kamuya erişim ile kişisel verilerin korunması arasında 86. maddeye uygun bir denge kurulmalıdır.
Bilgiye erişim için özel bir menfaat gösterilmesini aramayan bir düzenleme, kişisel verileri belirsiz bir alıcı çevresine açar. Böyle bir açıklama, yalnız kamunun bilgiye erişimdeki yararına ilişkin genel ifadelerle gerekli sayılamaz.2 Açıklanacak veri türü ile izlenen amaca daha dar bir yöntemle ulaşılıp ulaşılamayacağı ayrıca değerlendirilmelidir.
Zorunluluk ve ölçülülük
Kamusal erişimin kapsamı belirlenirken verinin hassasiyeti, açıklamanın kişi üzerindeki sonuçları ve daha az müdahaleci araçların yeterli olup olmadığı incelenmelidir. Trafik ceza puanları gibi kişiyi toplum nezdinde damgalayabilecek verilerin herkese açıklanması için genel bir şeffaflık amacı yeterli değildir.1
Kamusal amaç, kişinin adı açıklanmadan gerçekleştirilebiliyorsa anonim veya toplulaştırılmış bilgi verilmesi tercih edilmelidir. Belgenin yalnız kişisel veri içermeyen bölümlerine erişim sağlanması da değerlendirilebilir.2 Veri koruma ile belgeye erişimin bağdaştırılması, taleplerin her durumda tamamen reddedilmesini gerektirmediği gibi belgenin hiçbir sınırlama olmadan açıklanmasını da gerektirmez.
Ceza mahkumiyeti verilerinin açıklanması
Mahkeme dosyasındaki ceza mahkumiyeti verilerinin açıklanması, GDPR m.6'nın yanı sıra m.10'daki şartları da karşılamalıdır. ABAD, mahkeme sicilindeki bu verilerin talep edenin belirli bir menfaat göstermesi aranmaksızın sözlü olarak herkese açıklanmasını GDPR m.6/1-e ve m.10 ile bağdaşmaz bulmuştur.1
Bir mahkemenin elektronik veya fiziki kayıt sisteminde bulunan verilerin sözlü olarak açıklanması da kişisel veri işlemedir. Talepte bulunanın ticari şirket veya gerçek kişi olması ile bilginin sözlü ya da yazılı verilmesi bu sonucu değiştirmez.2 Karar, belirli bir menfaatin gösterildiği erişim taleplerini veya ceza mahkumiyeti verilerine ilişkin bütün kamusal erişim biçimlerini peşinen sonuçlandırmaz.
Belgelerin yeniden kullanımı
Resmi belgelere erişim ile kamu sektörü bilgilerinin yeniden kullanımı birbirinden ayrılmalıdır. Bir belgeye belirli şartlarla erişilebilmesi, belgedeki kişisel verilerin yeni bir amaçla serbestçe kullanılabileceği anlamına gelmez.1
Veri koruma gerekçesiyle erişimi sınırlanan belgeler, yeniden kullanım düzeni üzerinden dolaylı biçimde erişime açılamaz. Erişime açık bölüm kişisel veri içeriyorsa sonraki kullanımın amacı ve hukuki sebebi ayrıca değerlendirilmelidir.2
KVKK ile karşılaştırma
KVKK'da resmi belgelere kamunun erişimini kişisel verilerin korunmasıyla bağdaştıran müstakil bir hüküm bulunmaz. Bir kamu kurumunun elindeki kişisel verileri açıklaması, ilgili erişim mevzuatı yanında KVKK m.4'teki ilkelere ve m.5'teki işleme şartlarına uygun olmalıdır.1
Belgenin resmi niteliği, amaçla bağlılık ve ölçülülük incelemesini ortadan kaldırmaz. Özel nitelikli kişisel veri açıklanacaksa güncel KVKK m.6'daki şartlar ile Kurulca belirlenen yeterli önlemler de uygulanacaktır.2 GDPR m.86, kamusal erişim hukukuna açık bir bağdaştırma alanı tanıması bakımından KVKK'nın genel hükümlerinden ayrılır.