İşleme yasağı ve hukuki sebep
GDPR m.9/1, sayılan özel nitelikli kişisel verilerin işlenmesini kural olarak yasaklar. İkinci fıkra, bu yasağın uygulanmayacağı halleri sınırlı biçimde düzenler.1 Bir işleme faaliyetinin yararlı veya düşük riskli görülmesi, ikinci fıkrada bulunmayan yeni bir istisna yaratmaz.
Özel nitelikli verilerin işlenebilmesi için GDPR m.6/1'deki hukuki sebeplerden biri ile GDPR m.9/2'deki istisnalardan biri birlikte bulunmalıdır.2 Bunlardan birinin gerçekleşmesi diğerinin şartlarını karşılamaz. GDPR m.5'teki ilkeler de uygulanmaya devam eder.
Özel nitelikli veriler ve dolaylı çıkarım
GDPR m.9/1 ırksal veya etnik kökeni, siyasi görüşü, dini veya felsefi inancı, sendika üyeliğini, genetik veriyi, bir gerçek kişiyi benzersiz biçimde tanımlamak amacıyla işlenen biyometrik veriyi, sağlık verisini, cinsel yaşamı ve cinsel yönelimi kapsar.1 Listeye, yalnız hassas görüldüğü için yeni bir veri kategorisi eklenemez. Ceza mahkumiyetleri ve suçlara ilişkin veriler ise GDPR m.10'da ayrıca düzenlenmiştir.
Özel nitelik, kayıtta açıkça belirtilmeyebilir. İşlenen bilgi, bağlamı ve diğer verilerle bağlantısı içinde listedeki bir özelliği dolaylı olarak açığa çıkarabilir. ABAD, eş veya partner adının belirli koşullarda cinsel yönelimi dolaylı biçimde gösterebileceğini kabul etmiştir.2 Buna karşılık uzak ve soyut bir çıkarım ihtimali, GDPR m.9/1'in uygulanması için tek başına yeterli değildir.
Genetik, biyometrik ve sağlık verileri
Genetik veri, kişinin fizyolojisi veya sağlığı hakkında benzersiz bilgi veren kalıtsal ya da edinilmiş genetik özelliklerle ilgilidir. Sağlık verisi, sağlık hizmetinin sunulmasına ilişkin bilgiler dahil olmak üzere kişinin fiziksel veya ruhsal sağlık durumu hakkında bilgi verir.1 Verinin sağlık kuruluşu dışında toplanmış olması bu niteliği ortadan kaldırmaz.
Biyometrik veri, özel teknik işlem sonucu elde edilen fiziksel, fizyolojik veya davranışsal özelliklerin kişiyi benzersiz biçimde tanımlamak veya kimliğini doğrulamak amacıyla kullanılması halinde GDPR m.9/1 kapsamına girer.2 Bu nedenle her fotoğraf veya ses kaydı kendiliğinden özel nitelikli veri sayılamaz. Özel teknik işlem ile benzersiz biçimde tanımlama veya kimliği doğrulama amacı birlikte aranacaktır.
Açık rıza
GDPR m.9/2-a kapsamındaki rıza açık olmalıdır. Beyan, işlenecek özel veri kategorisini ve bir veya daha fazla belirli amacı gösterecek açıklıkta olmalıdır.1 Örtülü davranış veya yalnızca hizmeti kullanmaya devam etmek bu şartı karşılamaz. Yazılı şekil zorunlu değildir. Ancak veri sorumlusu, açık rızanın varlığını gösterebilmelidir.
Açık rıza da GDPR m.4/11 ve m.7'deki özgürlük, belirlilik, bilgilendirme ve geri alma şartlarına tabidir. İlgili kişinin veriyi bir çevrim içi ortamda açıklamış olması, sonraki her işleme için açık rıza verdiği anlamına gelmez.2 Ayrıca Birlik veya üye devlet hukuku, belirli durumlarda ilgili kişinin açık rızasının işleme yasağını kaldırmayacağını öngörebilir.
İstihdam alanı ve hayati menfaatler
GDPR m.9/2-b, istihdam, sosyal güvenlik ve sosyal koruma hukukundaki hak ve yükümlülükler için gerekli işlemeyi kapsar. İşlemeye Birlik veya üye devlet hukukunun ya da ulusal hukuka dayanan bir toplu sözleşmenin izin vermesi gerekir. Bu düzenlemeler, ilgili kişinin temel hak ve menfaatlerini koruyan uygun güvenceler de içermelidir.1 İş sözleşmesinde verinin anılması, gerekli hukuki dayanağın ve güvencelerin yerine geçemez.
GDPR m.9/2-c, ilgili kişi fiziksel veya hukuki sebeple rıza veremiyorsa onun veya başka bir gerçek kişinin hayati menfaatlerini korumak için gerekli işlemeye izin verir. Rıza verememe ile hayati menfaat için gereklilik birlikte bulunmalıdır.2 Durumun acil olması, işlenebilecek veri kapsamını sınırsız hale getirmez.
Kar amacı gütmeyen kuruluşlar ve kamuya açıklama
GDPR m.9/2-d yalnız siyasi, felsefi, dini veya sendikal amaç taşıyan ve kar amacı gütmeyen kuruluşların meşru faaliyetleri içindeki işlemeyi kapsar. İşleme uygun güvenceler altında yürütülmeli ve üyeler, eski üyeler veya kuruluşun amacıyla bağlantılı düzenli temas kuran kişilerle sınırlı kalmalıdır. Bu kapsamdaki veri, ilgili kişinin rızası olmadan kuruluş dışına açıklanamaz.1
GDPR m.9/2-e için özel nitelikli veriyi açıkça kamuya açıklayan kişi, ilgili kişinin kendisi olmalıdır. Verinin internette bulunması veya bir üçüncü kişi tarafından yayımlanması tek başına yeterli değildir.2 Açıklamanın kapsamı ile kişinin iradesi birlikte değerlendirilecektir. Kişinin belirli bir özelliği hakkında kamuya açıklama yapması, o özellikle ilgili bütün geçmiş ve gelecekteki verilerin her amaçla işlenmesine izin vermez.
Hukuki talepler ve önemli kamu yararı
GDPR m.9/2-f, hukuki taleplerin ileri sürülmesi, kullanılması veya savunulması için gerekli özel nitelikli veri işlemeyi kapsar. Yargı makamlarının yargısal görevleri içindeki işlemeleri de aynı bentte yer alır.1 Bir uyuşmazlığın varlığı, her özel nitelikli verinin dosyaya alınmasını haklı çıkarmaz. Veri ile talep arasındaki bağ ve daha dar bir veri kapsamının yeterli olup olmadığı ayrıca incelenecektir.
Önemli kamu yararına dayanan GDPR m.9/2-g istisnası, Birlik veya üye devlet hukukunda açık bir temele dayanmalıdır. Düzenleme izlenen amaçla orantılı olmalı, veri koruma hakkının özüne saygı göstermeli ve ilgili kişinin temel hakları ile menfaatlerini koruyan uygun ve belirli tedbirler içermelidir.2 Genel bir kamu yararı gerekçesi, bu şartların yerine geçemez.
Sağlık ve sosyal bakımda mesleki sır
GDPR m.9/2-h, koruyucu hekimlik, iş sağlığı, çalışanın çalışma kapasitesinin değerlendirilmesi, tıbbi tanı, sağlık veya sosyal bakım ile bunların sistemlerinin ve hizmetlerinin yönetimi için gerekli işlemeyi kapsar.1 İşleme, Birlik veya üye devlet hukukuna ya da sağlık meslek mensubuyla kurulan sözleşmeye dayanmalıdır. Ayrıca GDPR m.9/3'teki mesleki sır şartı karşılanmalıdır.
Bu bent kapsamında veriler, Birlik veya üye devlet hukuku ya da yetkili ulusal kurum kuralları uyarınca mesleki sır yükümlülüğü altında bulunan bir meslek mensubu tarafından veya onun sorumluluğu altında işlenmelidir. Aynı nitelikte bir sır yükümlülüğüne tabi başka kişiler de veriyi işleyebilir.2 Kişinin sağlık alanında çalışması veya veriye teknik olarak erişebilmesi, mesleki sır şartını tek başına karşılamaz.
Halk sağlığı
GDPR m.9/2-i, sınır ötesi ciddi sağlık tehditlerine karşı korunma veya sağlık hizmetlerinde yüksek kalite ve güvenlik standartlarının sağlanması gibi halk sağlığı alanındaki kamu yararı için gerekli işlemeyi kapsar. İşleme, uygun ve özgül koruma tedbirleri öngören Birlik veya üye devlet hukukuna dayanmalıdır.1
Halk sağlığı amacı, sağlık verisinin başka amaçlar için serbestçe kullanılmasına imkan vermez. Özellikle işveren, sigorta veya finans kuruluşu gibi üçüncü kişilerin veriyi ayrı amaçlarla işlemesi, kendi hukuki sebebi ve GDPR m.9 istisnası bakımından incelenecektir.2 İlk işlemenin halk sağlığına dayanması, bu sonraki işlemeyi kendiliğinden hukuka uygun hale getirmez.
Arşivleme, araştırma ve istatistik
GDPR m.9/2-j, kamu yararına arşivleme, bilimsel veya tarihsel araştırma ve istatistik amaçları için gerekli işlemeyi düzenler. İşleme GDPR m.89/1'e uygun olmalı, Birlik veya üye devlet hukukuna dayanmalı, izlenen amaçla orantılı kalmalı, veri koruma hakkının özüne saygı göstermeli ve uygun, özgül tedbirler içermelidir.1
Faaliyetin araştırma veya istatistik olarak adlandırılması, özel nitelikli verilerin sınırsız toplanmasına ve saklanmasına izin vermez. Amaç, kimliği belirlemeye imkan vermeyen verilerle gerçekleştirilebiliyorsa bu yol değerlendirilmelidir. Takma ad kullanımı, erişimin sınırlandırılması ve saklama sürelerinin gözden geçirilmesi, somut risk ve amaç bakımından gerekli güvenceler arasında yer alabilir.2
Üye devletlerin ek şartları
GDPR m.9/4, üye devletlerin genetik, biyometrik ve sağlık verilerinin işlenmesine ilişkin ek şartlar ve sınırlamalar getirmesine veya mevcut şartları korumasına imkan tanır. Bu yetki m.9/1'deki bütün kategorilere genişletilemez. Ayrıca üye devlet, ek şart koyma yetkisini GDPR m.9/2'de bulunmayan yeni ve genel bir işleme istisnası yaratmak için kullanamaz.1
Ulusal şart uygulanırken hem GDPR'daki ortak eşikler hem de ilgili üye devlet kuralı birlikte incelenmelidir. Bir üye devlette sağlık verisi için öngörülen mesleki izin, kayıt veya güvenlik şartı başka bir üye devlette aynı içerikle varmış gibi kabul edilemez. Sınır ötesi işlemede hangi ulusal kuralın uygulanacağı da somut bağlantı unsurlarına göre ayrıca belirlenecektir.2
KVKK ile karşılaştırma
KVKK m.6 ile GDPR m.9'un kategori listeleri önemli ölçüde örtüşür, ancak aynı değildir. KVKK kılık ve kıyafet, dernek veya vakıf üyeliği ile ceza mahkumiyeti ve güvenlik tedbirlerini özel nitelikli veri listesinde sayar. GDPR ceza mahkumiyetleri ve suçlara ilişkin veriyi m.10'da ayrı düzenler. GDPR bakımından biyometrik verinin m.9 kapsamına girmesi, benzersiz tanımlama amacına bağlanmıştır.1
7499 sayılı Kanun sonrasında KVKK m.6, açık rıza yanında kanunda açıkça öngörülme, hayati menfaat, alenileştirme iradesine uygunluk, bir hakkın tesisi, kullanılması veya korunması, istihdam ve sosyal koruma, sağlık hizmetleri ile belirli kar amacı gütmeyen kuruluş faaliyetleri için ayrı şartlar düzenler. Bu yapı GDPR m.9/2 ile yakınlaşmış olsa da bentlerin kapsamı, kanuni temel ve güvence şartları aynı değildir. Özellikle GDPR'daki önemli kamu yararı, araştırma ve ulusal ek şart düzeni Türk hükmüne aynı ifadelerle aktarılmamıştır.2