GDPR İlgili Dibaceler 1 dibace
Recital 164
As regards the powers of the supervisory authorities to obtain from the controller or processor access to personal data and access to their premises, Member States may adopt by law, within the limits of this Regulation, specific rules in order to safeguard the professional or other equivalent secrecy obligations, in so far as necessary to reconcile the right to the protection of personal data with an obligation of professional secrecy. This is without prejudice to existing Member State obligations to adopt rules on professional secrecy where required by Union law.
Dibace 164
Denetim makamlarının, veri sorumlusu veya veri işleyenden, kişisel verilere erişim veya tesislere erişim elde etmelerine ilişkin yetkileriyle ilgili olarak Üye Devletler, bu Tüzük’ün sınırları dâhilinde, kişisel verilerin korunması hakkının mesleki sır saklama yükümlülüğüyle bağdaştırılması için gerektiği ölçüde, mesleki veya dengi diğer sır saklama yükümlülüklerini güvence altına almak amacıyla mevzuatla özel kurallar kabul edebilirler. Bu durum, Üye Devletlerin, Birlik hukukunun gerektirdiği durumlarda mesleki sır saklama ile ilgili kuralları kabul etme yönünde mevcut olan yükümlülüklerine halel getirmez.
Sınırlanabilen denetim yetkileri
Tüzüğün 90. maddesi, mesleki sır veya eşdeğer bir gizlilik yükümlülüğü bulunan veri sorumluları ile veri işleyenler karşısında denetim makamının belirli inceleme yetkilerinin ulusal hukukta düzenlenmesine imkan verir. Düzenleme alanı, GDPR m.58/1-e'deki bilgi ve kişisel verilere erişim ile m.58/1-f'deki iş yeri, donanım ve araçlara erişim yetkileriyle sınırlıdır.1
Hüküm denetim makamının bütün görev ve yetkilerini kaldıran genel bir muafiyet getirilmesine izin vermez.2 Şikayeti inceleme, ihlali tespit etme veya düzeltici tedbir uygulama yetkileri, sır yükümlülüğü ileri sürülerek bütünüyle etkisiz hale getirilemez.
Mesleki veya eşdeğer sır
Sınırlama, Birlik veya üye devlet hukukunda ya da yetkili ulusal makamın kabul ettiği bir yükümlülükte öngörülen mesleki sır veya eşdeğer gizliliğe dayanmalıdır. Avukatlık ve hekimlik sırrı bu kapsamın tipik örnekleridir.1
Tarafların sözleşmeyle kararlaştırdığı genel gizlilik yükümlülüğü, tek başına 90. madde anlamında eşdeğer sır sayılmaz. Aksi halde veri sorumluları, özel sözleşmeler yoluyla denetim makamının kanuni erişim yetkisini daraltabilir.2 Sır yükümlülüğünün kaynağı, koruduğu menfaat ve kapsamı açıkça belirlenmelidir.
Korunan verilerin kapsamı
Ulusal sınırlama yalnız veri sorumlusunun veya veri işleyenin sır yükümlülüğüne tabi faaliyet sırasında elde ettiği kişisel verilere uygulanabilir.1 Mesleki faaliyetle bağlantısı bulunmayan idari, mali veya personel kayıtları, kuruluşun genel olarak sır saklama yükümlülüğüne tabi olması nedeniyle koruma kapsamına girmez.
Bir dosyanın hem sır kapsamındaki bilgileri hem de denetim için gerekli başka verileri içermesi halinde erişim bütünüyle reddedilmemelidir. Sır kapsamındaki bölümün ayrılması, erişimin belirli kişilerle sınırlandırılması veya verinin denetim amacına uygun biçimde incelenmesi değerlendirilmelidir.2
Gereklilik ve ölçülülük
Denetim yetkisine getirilen sınırlama, kişisel verilerin korunması hakkı ile sır saklama yükümlülüğünü bağdaştırmak için gerekli ve orantılı olmalıdır.1 Mesleki sır yükümlülüğü, meslek mensubu ile ilgili kişi arasındaki güven ilişkisini ve başka temel hakları koruyabilir. Bununla birlikte denetimin bütünüyle engellenmesi, kişisel verilerin korunmasını zayıflatabilir.
Ulusal düzenleme hangi veriye, hangi usulle ve hangi şartlarda erişilebileceğini belirlemelidir. Denetim makamının kendi personeli de görev sırasında öğrendiği gizli bilgileri korumakla yükümlüdür.2 Bu güvence, erişimin her durumda reddedilmesi yerine daha dar bir sınırlama kurulurken dikkate alınabilir.
Bağımsız denetimin korunması
Sır yükümlülüğüne ilişkin ulusal kurallar, denetim makamının bağımsızlığını ve Tüzüğün uygulanmasını gözetme görevini korumalıdır.1 Erişim sınırının kapsamı sır yükümlülüğüne tabi kişi veya kuruluş tarafından tek taraflı olarak belirlenemez.
Denetim makamının yetkilerinin kullanılmasına ilişkin kararlar etkili yargısal denetime açık olmalıdır.2 Erişimin sınırlandırılması kadar sır kapsamındaki verinin gereksiz biçimde açıklanması da yargı yolunda incelenebilmelidir.
Avrupa Komisyonuna bildirim
Üye devletler, birinci fıkra uyarınca kabul ettikleri hükümleri 25 Mayıs 2018'e kadar Avrupa Komisyonuna bildirmekle yükümlü tutulmuştur. Sonraki değişiklikler de gecikmeksizin bildirilecektir.1
Bildirim, ulusal sınırlamanın gerekli ve orantılı olduğu anlamına gelmez.2 Kapsamın 90. maddede sayılan denetim yetkileri ve sır kapsamındaki verilerle sınırlı kalıp kalmadığı ayrıca incelenecektir.
KVKK ile karşılaştırma
KVKK m.15/3, Kurulun inceleme konusuyla ilgili bilgi ve belgeleri istemesine ve gerektiğinde yerinde inceleme yapmasına imkan verir. Veri sorumluları, devlet sırrı niteliğindeki bilgi ve belgeler dışında, istenen bilgi ve belgeleri Kurula göndermek ve yerinde incelemeye imkan sağlamak zorundadır.1
KVKK m.12/4'te veri sorumluları ve veri işleyenler için öngörülen sır saklama ve amacı dışında kullanmama yükümlülüğü, Kurulun erişim yetkisini mesleki sır nedeniyle sınırlayan bir hüküm değildir.2 GDPR m.90 ise yalnız belirli denetim yetkileri bakımından, mesleki veya eşdeğer sır ile veri koruma hakkını bağdaştıran özel ulusal kurallara imkan verir.