GDPR İlgili Dibaceler 1 dibace
Recital 166
In order to fulfil the objectives of this Regulation, namely to protect the fundamental rights and freedoms of natural persons and in particular their right to the protection of personal data and to ensure the free movement of personal data within the Union, the power to adopt acts in accordance with Article 290 TFEU should be delegated to the Commission. In particular, delegated acts should be adopted in respect of criteria and requirements for certification mechanisms, information to be presented by standardised icons and procedures for providing such icons. It is of particular importance that the Commission carry out appropriate consultations during its preparatory work, including at expert level. The Commission, when preparing and drawing-up delegated acts, should ensure a simultaneous, timely and appropriate transmission of relevant documents to the European Parliament and to the Council.
Dibace 166
Bu Tüzük'ün hedeflerinin gerçekleştirilmesi amacıyla, diğer bir deyişle, gerçek kişilerin temel hak ve özgürlüklerinin ve özellikle bunların kişisel verilerinin korunması hakkının korunması ve kişisel verilerin Birlik içinde serbest dolaşımının sağlanması için, ABİA'nın 290. maddesi uyarınca tasarruflar kabul etme yetkisi Komisyona devredilmelidir. Özellikle, belgelendirme mekanizmalarına ilişkin kriterler ve gereklilikler, standartlaştırılmış simgelerle sunulacak bilgiler ve bu tür simgelerin sağlanmasına yönelik usuller açısından yetki devrine dayanan tasarruflar kabul edilmelidir. Komisyonun, hazırlık çalışmaları sırasında, uzman seviyesindekiler de dâhil olmak üzere, uygun istişarelerde bulunması özellikle önemlidir. Komisyon, yetki devrine dayanan tasarrufları hazırlarken ve düzenlerken, ilgili belgelerin Avrupa Parlamentosuna ve Konseye eşzamanlı olarak, gecikmeden ve uygun bir şekilde iletilmesini sağlamalıdır.
Yetki devrinin kapsamı
Komisyona devredilen yetki iki alanla sınırlıdır: standart simgelerle sunulacak bilgilerin ve simgelerin kullanılma usulünün belirlenmesi ile sertifikasyon mekanizmalarına ilişkin şartların tamamlanması.1 Tüzüğün 92. maddesi, bu yetkinin hangi şartlarla kullanılacağını düzenler.
Komisyon bu alanların dışına çıkamaz ve Tüzüğün asli unsurlarını değiştiremez. Temel haklara önemli ölçüde müdahale eden siyasi tercihlerin Komisyona bırakılması, devredilen yetkinin sınırını aşabilir.2
Süre ve geri alma
Komisyona verilen yetki 24 Mayıs 2016'dan itibaren belirsiz süreyle geçerlidir. Avrupa Parlamentosu veya Konsey, GDPR m.12/8 ya da m.43/8 kapsamındaki yetkiyi her zaman geri alabilir.1
Geri alma kararı, kararın Avrupa Birliği Resmi Gazetesinde yayımlanmasını izleyen gün veya kararda gösterilen daha ileri bir tarihte sonuç doğurur. Karar, daha önce yürürlüğe girmiş yetki devrine dayanan tasarrufların geçerliliğini etkilemez.2
Hazırlık ve danışma
Gerekçe 166, Komisyonun tasarruf taslağını hazırlarken uzmanlar da dahil olmak üzere ilgili taraflara danışmasını öngörür. İlgili belgeler Avrupa Parlamentosuna ve Konseye aynı anda, gecikmeden ve yeterli inceleme süresi bırakacak biçimde iletilmelidir.1
Avrupa Veri Koruma Kurulu da standart simgeler ve sertifikasyon şartları hakkında Komisyona görüş vermekle görevlidir.2 Kurulun bu katılımı, GDPR m.70/1-q ve r bentlerinde belirtilen iki yetki alanıyla sınırlıdır.
Avrupa Parlamentosu ile Konseyin denetimi
Komisyon, kabul ettiği tasarrufu Avrupa Parlamentosu ile Konseye aynı anda bildirmelidir. Tasarruf, bildirimden sonraki üç ay içinde bu kurumlardan hiçbiri itiraz etmezse veya ikisi de daha önce itiraz etmeyeceklerini bildirirse yürürlüğe girebilir. Parlamento ya da Konsey bu süreyi üç ay daha uzatabilir.1
İtiraz, tasarrufun değiştirilmesi sonucunu doğurmaz. Parlamento veya Konseyden birinin itirazı, tasarrufun yürürlüğe girmesini engeller.2 Komisyonun yeni veya değiştirilmiş bir tasarruf hazırlaması gerekiyorsa süreç yeniden işletilecektir.
KVKK ile karşılaştırma
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) 22. maddesinin birinci fıkrasının (e), (f) ve (g) bentleri, Kişisel Verileri Koruma Kuruluna görev alanı, veri güvenliği yükümlülükleri ve veri sorumlusu ile temsilcisinin görev, yetki ve sorumlulukları hakkında düzenleyici işlem yapma yetkisi verir.1 KVKK m.31 ise Kanunun uygulanmasına ilişkin yönetmeliklerin Kişisel Verileri Koruma Kurumu tarafından yürürlüğe konulmasını düzenler.2 Bu hükümler, GDPR m.92'de olduğu gibi yetkiyi iki belirli konuya bağlayan, süreyi gösteren ve yasama organlarına itiraz ile geri alma imkanı veren bir usul kurmaz.
İki düzenleme arasındaki fark, düzenleyici yetkinin varlığından değil, bu yetkinin kullanılmasını denetleyen usulden kaynaklanır. GDPR m.92, Komisyona verilen yetkiyi Avrupa Parlamentosu ile Konseyin geri alma ve itiraz imkanına bağlamıştır. KVKK m.22 ve m.31'de buna karşılık gelen bir yasama denetimi usulü bulunmaz.3