Yürütme maddesidir.
Alt Komisyon Raporu ADALET KOMİSYONU BAŞKANLIĞINA “Kişisel Verilerin Korunması Kanunu Tasarısı (1/541)” 19/1/2016 tarihinde esas Komisyon olarak Komisyonumuza ve tali komisyon olarak da Anayasa Komisyonu, Avrupa Birliği Uyum Komisyonu, İnsan Haklarını İnceleme Komisyonu ile Plan ve Bütçe Komisyonuna havale edilmiştir. Tasarı, Ankara Milletvekili ve Adalet Komisyonu Başkanı Ahmet İyimaya başkanlığında gerçekleştirilen Komisyonumuzun 2’nci toplantısında görüşülmüştür. Toplantıya Hükümeti temsilen Adalet Bakanı Bekir Bozdağ ile Adalet Bakanlığı, Çalışma ve Sosyal Güvenlik Bakanlığı, İçişleri Bakanlığı, Dışişleri Bakanlığı, Maliye Bakanlığı, Yargıtay Başkanlığı, Yargıtay Cumhuriyet Başsavcılığı, Türkiye İstatistik Kurumu Başkanlığı, Sosyal Güvenlik Kurumu Başkanlığı ve Türkiye Barolar Birliği temsilcileri ile İstanbul Kültür Üniversitesi öğretim üyesi Prof. Dr. Bahri Öztürk, İstanbul Bilgi Üniversitesi öğretim üyesi Doç. Dr. Leyla Keser Berber, Bahçeşehir Üniversitesi öğretim üyesi Yrd. Doç. Dr. Elif Küzeci katılmıştır. Tasarı detaylı incelenebilmesi amacıyla dokuz üyeden oluşan Alt Komisyonumuza havale edilmiştir.
Alt Komisyon görüşmelerinde fikir ve görüşlerini almak üzere Adalet Bakanlığı, Avrupa Birliği Bakanlığı, Çalışma ve Sosyal Güvenlik Bakanlığı, İçişleri Bakanlığı, Dışişleri Bakanlığı, Maliye Bakanlığı, Sağlık Bakanlığı, Yargıtay Başkanlığı, Yargıtay Cumhuriyet Başsavcılığı, Bilgi Teknolojileri ve İletişim Kurumu, Telekomünikasyon İletişim Başkanlığı, Türkiye İstatistik Kurumu Başkanlığı, Türkiye Barolar Birliği, Türkiye Odalar ve Borsalar Birliği (TOBB), Türkiye Bankalar Birliği, Türk Sanayicileri ve İşadamları Derneği (TÜSİAD), Mobil Servis Sağlayıcı İşadamları Derneği (MOBİLSİAD), Uluslararası Yatırımcılar Derneği (YASED) temsilcileri ile İstanbul Kültür Üniversitesi öğretim üyesi Prof. Dr. Bahri Öztürk, İstanbul Bilgi Üniversitesi öğretim üyesi Doç. Dr. Leyla Keser Berber ile Bahçeşehir Üniversitesi öğretim üyesi Yrd. Doç. Dr. Elif Küzeci toplantıya çağırılmıştır.
Tasarı, Alt Komisyonumuzun 1/2/2016 ve 2/2/2016 tarihli toplantılarında görüşülmüştür.
1/2/2016 tarihli toplantıya Adalet Bakanlığı, Avrupa Birliği Bakanlığı, İçişleri Bakanlığı, Maliye Bakanlığı, Sağlık Bakanlığı, Yargıtay Başkanlığı, Yargıtay Cumhuriyet Başsavcılığı, Bilgi Teknolojileri ve İletişim Kurumu, Emniyet Genel Müdürlüğü, Sosyal Güvenlik Kurumu Başkanlığı, Türkiye İstatistik Kurumu, Türkiye Barolar Birliği, Türkiye Odalar ve Borsalar Birliği (TOBB), Türkiye Bankalar Birliği, Türk Sanayicileri ve İşadamları Derneği (TÜSİAD), Mobil Servis Sağlayıcı İşadamları Derneği (MOBİLSİAD), Uluslararası Yatırımcılar Derneği (YASED) temsilcileri ile İstanbul Kültür Üniversitesi öğretim üyesi Prof. Dr. Bahri Öztürk, İstanbul Bilgi Üniversitesi öğretim üyesi Doç. Dr. Leyla Keser Berber ve Bahçeşehir Üniversitesi öğretim üyesi Yrd. Doç. Dr. Elif Küzeci katılmıştır.
2/2/2016 tarihli toplantıya Adalet Bakanlığı, Avrupa Birliği Bakanlığı, İçişleri Bakanlığı, Maliye Bakanlığı, Sağlık Bakanlığı, Yargıtay Başkanlığı, Bilgi Teknolojileri ve İletişim Kurumu, Sosyal Güvenlik Kurumu Başkanlığı, Türkiye İstatistik Kurumu, Türkiye Barolar Birliği, Türkiye Odalar ve Borsalar Birliği (TOBB), Türkiye Bankalar Birliği, Türk Sanayicileri ve İşadamları Derneği (TÜSİAD), Uluslararası Yatırımcılar Derneği (YASED), Mobil Servis Sağlayıcı İşadamları Derneği (MOBİLSİAD) temsilcileri ile İstanbul Kültür Üniversitesi öğretim üyesi Prof. Dr. Bahri Öztürk ve Bahçeşehir Üniversitesi öğretim üyesi Yrd. Doç Dr. Elif Küzeci katılmıştır.
Müzakereler esnasında Tasarı hakkında dile getirilen itirazlar şöyledir:
Tasarı ile kişisel verilerin korunmasına ilişkin temel ilkeler ile izlenmesi gereken usul ve esasların belirlenmesi ve bunun yanında bu konuda çeşitli görevleri ifa etmek üzere Kişisel Verileri Koruma Kurumu kurulması amaçlanmaktadır. Kişisel verilerin korunması noktasında mevzuatımızda gerekli ve yeterli düzenlemelerin olmadığı yadsınamaz bir gerçektir. Dolayısıyla bu eksikliklerin giderilmesi ve kişisel verilerin en üst düzeyde korunabilmesi için gerekli tedbirlerin alınması zorunludur. Düzenleme yapılırken bu tedbirleri hayata geçirecek kimi temel ilkelerin göz önünde bulundurulması gerekmektedir.
Bu bağlamda Tasarıya ilişkin tartışmalar öncelikle ve özellikle kurulması öngörülen Kişisel Verileri Koruma Kurumu etrafında cereyan etmektedir. Şöyle ki; kurulması amaçlanan Kurum, karar organı Kurul olmak üzere Kurul ve Başkanlıktan oluşmaktadır. Tasarı uyarınca Kurul, dördü Bakanlar Kurulu ve üçü Cumhurbaşkanı tarafından seçilecek toplam yedi üyeden oluşmaktadır. Kurul, Tasarının 22’nci maddesinde hükme bağlandığı üzere kişisel verilerin işlenmesi ve korunması konusunda çok ciddi yetki ve görevlerle donatılmıştır. Bu nedenle de Kurulun tarafsız ve bağımsız olması özellikle zaruridir.
Zira kişisel veriler konusunda yetkili ve görevli kılınan Kurulun, siyasi otoriteden bağımsız olarak faaliyette bulunması, kişisel verilerin korunması dolayısıyla da kişinin temel hak ve özgürlüklerinin teminat altına alınması noktasında büyük önem arz etmektedir.
Diğer taraftan Kişisel Verileri Koruma Kuruluna seçilecek üyeler bakımından 14/7/1965 tarihli ve 657 sayılı Devlet Memurları Kanununun 48’inci maddesinin atıf yapılan ilgili hükümlerindeki vasıfları taşımak ile kamu veya özel sektörde en az on yıl süreyle çalışmış olmak dışında herhangi bir kıstas belirlenmemiştir. Kişisel verilerin korunması konusunda gerekli bilgi düzeyine sahip olmak başta olmak üzere kimi somut kıstaslara Tasarıda açıkça yer verilmesi uygun olacaktır.
Tasarının genel gerekçesinde düzenlemenin amacı genel olarak şu şekilde ifade edilmektedir:
“Kişisel verilerin işlenebilmesi hususunda özel bir kanun ve etkin bir denetim mekanizmasının bulunmaması toplumumuzda olumsuz bir algının oluşmasına sebebiyet vermektedir. Oluşan bu algının ortadan kaldırılması için kişisel verilerin belli şartlar dahilinde işlenmesine, muhafaza edilmesine ve kontrolüne ilişkin esasların belirlenmesi gerekmektedir.” Tasarının özellikle “Amaç” başlıklı 1’inci, “Kapsam” başlıklı 2’nci ve “İstisnalar” başlıklı 28’inci maddeleri bir arada değerlendirildiğinde, Tasarının çok geniş bir alanda kişisel verileri, koruma kalkanının dışında bıraktığı gözlemlenmektedir. İstisnalar hükmü, gerek Anayasa’da gerekse uluslararası mevzuatta belirtilen temel hak ve özgürlüklerin sınırlandırılması için öngörülen düzenlemelerle uyumlu hâle getirilmelidir. Böylece kişisel verilerin korunması hakkı ile istisnalar konusunda ölçülülük ilkesine uygun bir düzenleme yolu seçilmiş olacaktır.
Kişisel verileri bir veri kayıt sisteminin parçası olmaksızın otomatik olmayan yollarla işleyenler, kapsam dışında bırakılmıştır. Bunların tuttuğu kişisel veriler de kapsam dışında olduğundan, korumasız bir alanın hukuki zemini bunlar açışından da oluşturulmuş olacaktır.
Tasarının 18’inci maddesinde, kabahatler için öngörülen idari para cezası yaptırımında, yaptırımın alt ve üst sınırları arasında ciddi bir fark vardır. Her ne kadar fiilin işleniş biçimine, meydana gelen zararın büyüklüğüne veya diğer bireyselleştirme nedenlerine bağlı olarak alt ve üst sınırlar arasında bir ceza belirlenebilirse de alt ve üst sınır arasındaki büyük farklar (örneğin 15.000 Türk lirasından 1.000.000 Türk lirasına kadar [m.18/1-6]) takdir yetkisi ve orantılılık ilkesiyle bağdaşmamaktadır.
Tasarının, Başkanlığın oluşumu başlıklı 25’inci maddesinde yediyi geçmemek üzere aynı maddenin dördüncü fıkrasında sayılan görevleri yerine getirmek üzere daire başkanlıklarının kurulacağı öngörülmüş olsa da hangi görevlerin hangi başkanlık tarafından yerine getirileceği belirtilmemiştir. Bu durumda da Kurul Başkanına, daire başkanlıkları arasında görevlendirme konusunda çok geniş bir takdir yetkisi verilmiş olmaktadır. Kanun düzeyinde hangi görevin hangi başkanlık tarafından yerine getirileceğinin açıkça düzenlenmesi gerekir. Aksi takdirde yasama yetkisinin devri bağlamında kimi sonuçların doğması söz konusu olabilir.
Tasarı hakkında ileri sürülen tüm görüşler, bir bütün halinde Alt Komisyonumuz tarafından değerlendirilmiş ve aşağıda belirtilen neticelere ulaşılmıştır:
Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi olarak tanımlanmaktadır (Tasarı m. 3/1-d, Kişisel Verilerin Otomatik İşleme Tabi Tutulması Karşısında Bireylerin Korunması Sözleşmesi1 m. 2 ve benzeri). Bu bağlamda kişisel veri kavramı kapsamı itibarıyla çok geniş bir alanda tezahür etmekte ve yalnızca bireyin adı, soyadı, doğum tarihi ve doğum yeri gibi onun kesin teşhisini sağlayan bilgileri değil aynı zamanda kişinin fiziki, ailevi, ekonomik, sosyal ve sair özelliklerine ilişkin birçok bilgileri de içermektedir. Bu kadar geniş bir çerçevede tezahür eden ve kişinin hayatını çok yakından ilgilendiren veriler, bugün hayatın her alanında gerek kamu ve gerekse özel sektör tarafından yaygın olarak kaydedilmekte, başkalarına aktarılmakta ve paylaşılmaktadır.
Teknolojinin gelişmesiyle birlikte özellikle bilgisayar ve internet aracılığıyla bu bilgilerin yaygın olarak kullanıldığı ve işleme tabi tutulduğu aşikârdır.
Kişisel verilerin bu kadar yaygın olarak işleme tabi tutulması karşısında kişisel verilerin korunması uzunca bir zamandır bir hak olarak kabul edilmekte ve hukuki düzenlemelere konu olmaktadır. Kişisel verilerin korunması hakkı bu bağlamda gerek kamu gerekse özel sektör tarafından kişisel veriler kaydedilirken, kişisel veri sahibini, kişisel veri işleme faaliyetinin nesnesi olmaktan kurtarmakta ve ona hak süjesi olma vasfı sağlamaktadır. Kişisel verilerin korunması hakkı, gerek uygulamada gerekse doktrinde genel itibarıyla özel hayatın bir alt unsuru olarak kabul edildiğinden, başta özel hayatının gizliliği (Anayasa m. 20) olmak üzere birçok temel hak ve özgürlüğün hayata geçirilebilmesinin de bir ön şartını oluşturmaktadır.
Bu kapsamda kişisel verilerin korunması hakkı, 12/9/2010 tarihli ve 5982 sayılı Türkiye Cumhuriyeti Anayasasının Bazı Maddelerinde Değişiklik Yapılması Hakkında Kanunun 2’nci maddesi ile Anayasa’nın 20’nci maddesine eklenen son fıkra kapsamında anayasal zeminde bir hak olarak tanınmıştır. Anayasa’nın kişisel verilerin korunmasına ilişkin usul ve esasların kanunla düzenleneceğine dair hükmü ve bu konuda gerekli düzenlemelerin yapılmasını ve ilgili hükümlerin iç hukukumuza aktarılmasını öngören taraf olduğumuz kimi uluslararası sözleşme hükümleri, Komisyon gündeminde yer alan Tasarıyı zorunlu kılmıştır.
Tasarı, kişisel verilerin elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi içeren bir sürece ilişkin kapsamlı düzenlemeler içermektedir.
1 Sözleşmenin onaylanması 30/1/2016 tarihli ve 6669 sayılı Kişisel Verilerin Otomatik İşleme Tabi Tutulması Karşısında Bireylerin Korunması Sözleşmesinin Onaylanmasının Uygun Bulunduğuna Dair Kanun ile uygun bulunmuştur.
Kişisel verilerin korunmasına ilişkin iç hukukta gerekli düzenlemeler yapılmadığı takdirde ülkeler arasında kişisel veri paylaşımı ve kişisel veri aktarılması noktasında ciddi sorunlar yaşanabilmektedir.
Kişisel veri paylaşımı ve kişisel veri aktarılması ile ilgili olarak yaşanan bu sorunlar, başta adli ve ekonomik alanlarda olmak üzere birçok alanda uluslararası iş birliğini olumsuz etkilemektedir. Gerek uluslararası iş birliğini gerektiren konularda yaşanan bu sıkıntıların giderilmesi gerekse kişi hak ve özgürlüklerinin teminat altına alınması için bu alandaki mevzuat eksikliğinin giderilmesinin ciddi bir ihtiyaç olduğu tartışmasızdır.
İç hukukumuz bakımından kişisel verilerin korunmasına ilişkin usul ve esasları belirleyen sistematik bir kanun olmayıp, bazı kurumların organik kanunlarında bu konuya ilişkin kısmi düzenlemeler yer almaktadır. Türk Ceza Kanununun 135 ilâ 140’ıncı maddelerinde de konunun ceza hukukuna ilişkin boyutu, kimi eksikliklere rağmen düzenlenmiştir.
Komisyonumuz bu bağlamda gündeminde olan kişisel verilerin korunmasına ilişkin usul ve esasları düzenleyen bir norm ihtiyacının olduğu ve en üst düzeyde korumanın ivedi olarak sağlanması için gerekli düzenlemelerin yapılması gerektiği noktasında hemfikirdir.
Günümüzde gerek kamu gerekse özel sektörde çeşitli vesilelerle kişisel veriler bir biçimde kaydedilmekte, depolanmakta ve dahi üçüncü kişilere aktarılmakta, bir diğer ifadeyle Tasarıdaki tanım çerçevesinde işlenmektedir. Ancak kişisel veriler, yoğun bir biçimde bu eylem ve işlemlere konu olmasına ve korunmaları için kısmî bir takım mevzuat hükümleri olmasına rağmen kişisel verilerin işlenmesi, fiilî bir durum olarak devam etmektedir. Tasarı fiilî olarak devam eden bu duruma ilişkin usul ve esasları belirlemek suretiyle söz konusu uygulamaları hukuki bir zemine taşımayı amaçlamaktadır.
Tasarı, hem yürürlük tarihinden sonra işlenecek kişisel verilere ilişkin hükümleri hem de yürürlük tarihinden önce işlenmiş olan kişisel verilerin iki yıl içinde Tasarı hükümlerine uygun hâle getirilmesi yönündeki intikal hükmü ile kişisel veriler bakımından tam bir koruma sağlamayı amaç edinmiştir.
Tasarı ile kurulması öngörülen Kurulun üyelerinin dördünün Bakanlar Kurulu ve üçünün de Cumhurbaşkanı tarafından seçilecek olması, Kurulun bağımsızlığı ve tarafsızlığını etkileyecek bir etken olarak görülmemelidir. Kurulun bağımsız ve tarafsızlığını sağlayacak gerekli tedbirlerin alınıp alınmadığını tespit edebilmek için Tasarının konuya ilişkin hükümleri bir bütün hâlinde değerlendirilmelidir. Kişisel Verileri Koruma Kurulunun tanzim edildiği 21’inci maddede öncelikle, görev alanına giren konularla ilgili olarak hiçbir organ, makam, merci veya kişi tarafından Kurula emir ve talimat verilemeyeceği, tavsiye ve telkinde bulunulamayacağı hükme bağlanmaktadır. Bu bağlamda Kurula tam bir bağımsızlık sağlanması amacıyla mahkemelerin bağımsızlığı konusunda Anayasa’nın 138’inci maddesi aynen tekrarlanmak suretiyle tam bir bağımsızlık ve tarafsızlık temin edilmeye çalışılmıştır. Bunun yanında Kurul üyelerinin kanunlarda belirlenenler hariç olmak üzere resmî veya özel başka bir görev alamayacakları ve kazanç getirici faaliyetlerde bulunamayacakları ve görev süreleri dolmadan herhangi bir nedenle görevlerine son verilemeyeceği şeklindeki hükümler de Kurulun bağımsızlık ve tarafsızlığını sağlama amacına yönelik ciddi önleme mekanizmalarının tasarlandığını göstermektedir. Yine Tasarıda Kurulun tüzel kişiliğe sahip olması ve idari ve mali açıdan bağımsız bir biçimde teşkilatlandırılması da bu amaç doğrultusunda alınmış başkaca tedbirler olarak karşımıza çıkmaktadır. Kurulun oluşumuna ve işleyişine ilişkin bu ve benzeri diğer önlemler göz önünde bulundurulduğunda, Tasarı sistematiği içerisinde, bağımsızlık ve tarafsızlık bakımından gerekli tüm tedbirlerin alındığı görülmektedir.
İstisnalar hükmünün çok geniş tutulduğu, dolayısıyla kişisel verilerin çok geniş bir alanda korumasız bırakıldığı ifade edilmiş ise de bu iddiaların çeşitli düzenlemeler de göz önünde bulundurularak değerlendirilmesinin doğru bir neticeye ulaşılması bakımından daha isabetli olacağı kuşkusuzdur.
Bu kapsamda;
Avrupa İnsan Hakları Sözleşmesinin 8’inci maddesinin birinci fıkrasında herkesin, özel hayatın gizliliğine saygı gösterilmesi hakkını haiz olduğu hükme bağlanmıştır. Akabinde de ikinci fıkrasında bu hakkın kullanılmasına bir kamu otoritesinin müdahalesinin ancak ulusal güvenlik, kamu emniyeti, ülkenin ekonomik refahı, dirlik ve düzenin korunması, suç işlenmesinin önlenmesi, sağlığın ve ahlâkın veya başkalarının hak ve özgürlüklerinin korunması için demokratik bir toplumda zorunlu olan ölçüde kanunla öngörülmüş olmak koşuluyla mümkün olabileceği düzenlenmiştir. Kişisel verilerin gerek iç hukukumuzda gerekse uluslararası hukukta yaygın olarak özel hayatın alt unsuru kabul edilmesi nedeniyle, kişisel veriler, bir yandan bu korumadan istifade ederken bir yandan da maddede belirtilen istisnalar kişisel veriler bakımından cari olmaktadır.
Kişisel Verilerin Otomatik İşleme Tabi Tutulması Karşısında Bireylerin Korunması Sözleşmesi’nin “İstisnalar ve Kısıtlamalar” başlıklı 9’uncu maddesinde hangi durumlarda bu hakka istisna getirilebileceği açıklanmıştır. Maddede taraf Devletlerin kanunlarında öngörülmüş olmak kaydıyla demokratik bir toplumda; devlet güvenliğinin korunması, kamu güvenliği, devletin mali menfaatleri veya suçların önlenmesi veya ilgili kişinin veya başkasının hak ve özgürlüklerinin korunması için kişisel verilerin işlenmesine ilişkin temel ilkelerin belirlendiği 5’inci, 6’ncı ve 8’inci maddelerde belirtilen güvencelere istisna getirilebileceği düzenlenmiştir. Yine aynı maddenin üçüncü fıkrasında ilgili kişilerin özel yaşamlarına tecavüz tehlikesi bulunmadığının açık olduğu bazı durumlarda, kanunla öngörülmek kaydıyla kişisel verilerin istatistiki ve bilimsel amaçlar için kullanılabileceği hükme bağlanmıştır.
Avrupa Konseyi ve Avrupa Parlamentosu tarafından kabul edilen 95/46/EC sayılı Kişisel Verilerin İşlenmesi ve Bu Tür Verilerin Serbest Dolaşımına Dair Bireylerin Korunması Hakkında Direktifin “İstisnalar ve Sınırlamalar” başlıklı 13’üncü maddesinde kanunla öngörülmüş olmak kaydıyla üye devletlerin, hangi durumlarda hakka ilişkin istisna ve sınırlamalar getirebileceği belirtilmiştir. Bu kapsamda üye devletler;
milli güvenlik, milli savunma, kamu güvenliği, suç işlenmesinin önlenmesi, suçların soruşturulması ve kovuşturulması, Avrupa Birliği’nin veya üye devletin mali, bütçe veya vergi konularında önemli bir ekonomik veya finansal menfaatinin olması, belli durumlarda resmî makamların inceleme ve denetleme yapabilmeleri veya ilgili kişi ile diğer kişilerin haklarının korunması amacıyla sınırlamalar getirebilirler.
Tasarıda öngörülen istisna hükmü, tüm iç hukuk ve özellikle yukarıda belirtilenlerle birlikte diğer uluslararası hukuk verileri göz önünde bulundurulduğunda, iddia edildiği gibi geniş bir korumasız alan bırakmamakta aksine korunması gereken hak ile diğer kamusal ve kişisel menfaat arasında denge ve ölçülülük temelinde bir düzenleme öngörmektedir.
Kişisel verileri bir veri kayıt sisteminin parçası olmaksızın otomatik olmayan yolla işleyenlerin kapsam dışında bırakıldığı doğrudur. Ancak, bunların işlediği kişisel veriler, hukuk sistemimiz bir bütün olarak ele alındığında korumasız bırakılmamıştır. Öncelikle şunu belirtmek gerekir ki, kapsam dışında bırakılanların işlediği veriler, esasen ilgili kişinin rızasına dayalı olarak işlenmektedir. Böyle bir rıza olmaksızın veya ilgilinin rızasına muhalif olarak işlenen veriler bakımından ise öncelikle Türk Ceza Kanununun 135 ilâ 140’ıncı maddeleri işletilebilir. Bunun yanında bu şekilde işlenen veriler bakımından herhangi bir zarar doğması durumunda bu zararın tazmini yoluna gidilmesi de mümkündür.
Tasarının 18’inci maddesinde kabahatler için öngörülen idari para cezası yaptırımında, yaptırımın alt ve üst sınırları arasında ciddi farklar olduğu doğru olmakla birlikte maddede belirtilen yükümlülüklerin yerine getirilmemesi durumunda ileride meydana gelebilecek muhtemel ihlaller göz önünde bulundurulduğunda, ölçülülük ilkesinin ihlal edilmediği görülecektir. Bu bağlamda örneğin Tasarının 12’nci maddesinde öngörülen veri güvenliğine ilişkin yükümlülüklerini yerine getirmeyen veri işleyenlerin, bu ihlalleri nedeniyle tüm ilgililerin -özellikle de ilgililerin sayısının çok büyük miktarlarda olabilme ihtimali karşısında- bundan zarar görmesi durumunda, üst sınırın çok da yüksek olmadığı görülecektir.
Tasarının 25’inci maddesinde hangi görevin hangi başkanlık tarafından yerine getirileceğinin açıkça düzenlenmesi gerektiği, aksi takdirde yasama yetkisinin devri bağlamında kimi sonuçların doğmasının söz konusu olabileceği ifade edilmişse de Tasarıda faaliyet, görev ve yetkilerin ayrıntılı olarak düzenlendiği açıktır. Bu hususlar ayrıntılı olarak düzenlendikten sonra hizmet birimlerinin belirlenmesinde bu düzenlemelerin göz önünde bulundurulacağı şüphesizdir. Bu nedenle Tasarıda belirtilen genel ilkeler ve esaslar doğrultusunda, teknik ve uygulamayı esas alan detayların belirlenmesi konusunda idareye yetki verilmesi kesinlikle yasama yetkisinin devri niteliğinde anlaşılamaz (Anayasa Mahkemesi, 2012/24 E, 2013/133 K, 14/11/2013 T).
Ayrıca Komisyonumuz, bir noktaya burada özellikle işaret etmeyi gerekli görmüştür. Şöyle ki, alenileştirmeye ilişkin istisnai ve ilkesel hükümler ayrı kalmak üzere, kişisel verilerin bazı nedenlerle başkaları tarafından bilinebilir hâle gelmesi, bilginin salt bu nedenle kişisel veri olma niteliğini kaybetmesine neden olmaz. Zira bu durumda söz konusu bilgiye kişisel veri olma niteliğini kazandıran husus, o bilgi hakkında başkalarının bilgi sahibi olması veya olamaması değil, aksine ilgilinin o bilgiyi kişisel veri olarak tutma yönünde bir iradeye sahip olmasıdır. Dolayısıyla örneğin ilgilisi tarafından alenileştirilmemiş olmasına rağmen bir biçimde başkaları tarafından hakkında bilgi sahibi olunabilir hâle gelen kişisel veri, salt bu nedenle bu niteliğini kaybetmez ve korumadan yararlanır.
Yapılan görüşmeler sırasında maddeler üzerinde yapılan değişiklik ve kabuller aşağıdaki gibidir:
Tasarının 1’inci ve 2’nci maddeleri aynen kabul edilmiştir.
Tasarının 3’üncü maddesinin birinci fıkrasının (a) bendinde tanımlanan açık rıza kavramının özellikle açık bilgilendirme unsurunu taşımaması ve hangi yollarla açık rızanın alınabileceğinin açıkça belirtilmemiş olması dolayısıyla müphem noktalar barındırdığından, bu noktaların açıklığa kavuşturulması amacıyla değiştirilmiş ve madde yapılan değişiklik doğrultusunda kabul edilmiştir.
Tasarının 4’üncü maddesi aynen kabul edilmiştir.
Tasarının 5’inci maddesinin ikinci fıkrasının (f) bendi, bentte yer alan “meşru menfaat” kavramının çok geniş bir istisnaya neden olması ve veri sorumlusunun meşru menfaati kavramının sınırlarının ve kapsamının neler olduğunun uygulamada ciddi sorun ve endişelere neden olabilmesi ihtimaline binaen metinden çıkarılmış ve madde yapılan değişiklik doğrultusunda kabul edilmiştir.
Tasarının 6 ilâ 11’inci maddeleri aynen kabul edilmiştir.
Tasarının 12’nci maddesinin dördüncü fıkrasında yer alan “kendi şahsi çıkarları için” ibaresi, özellikle özel sektörde faaliyet gösteren veri sorumlusu gerçek kişilerin kendi faaliyetleri ile ilgili olarak işlemeleri gereken verileri işlemelerine engel olacağı ve faaliyetlerinin ifa edilemez hale geleceği düşüncesiyle “işleme amacı dışında” şeklinde değiştirilmiştir. Madde yapılan değişiklik doğrultusunda kabul edilmiştir.
Tasarının 13’üncü maddesinin üçüncü fıkrasının birinci cümlesinde geçen “kişiye bildirir” ibaresi, veri sorumlusunun ilgili kişinin talebi ile ilgili olarak kabul veya gerekçesini açıklamak suretiyle ret şeklindeki cevabının ilgiliye ne şekilde bildirileceği hususunun açıklığa kavuşturulmasını amacıyla “kişiye yazıyla bildirir” şeklinde değiştirilmiş ve madde yapılan değişiklik doğrultusunda kabul edilmiştir.
Tasarının 14 ilâ 17’nci maddeleri aynen kabul edilmiştir.
Tasarının 18’inci maddesinin dördüncü fıkrası, maddede düzenlenen kabahatler hakkında uygulanacak yaptırımlar hakkında idare mahkemelerinde dava açma usulünden vazgeçilmesi ve bu konuda 30/3/2005 tarihli ve 5326 sayılı Kabahatler Kanununun benimsediği usulün uygulanması amacıyla metinden çıkarılmış ve madde yapılan değişiklik doğrultusunda kabul edilmiştir.
Tasarının 19 ve 20’nci maddeleri aynen kabul edilmiştir.
Tasarının 21’inci maddesi, Kişisel Verileri Koruma Kuruluna üye olarak seçileceklerde aranacak niteliklerin daha somut hale getirilmesi, üyelerin farklı kaynaklardan seçilmesi, özellikle Kurumun görev alanındaki konularda bilgi ve deneyim sahibi olanların üye olmaları, mevcut üyelerin görev süresinin dolmasına bir ay kala seçim yapılması, Kurul üyelerinin yapamayacakları işlerin belirlenmesi ve Kurul üyeliği görevi sona erenlerin atanma ve mali haklarının ödenmesine ilişkin düzenlemelerin yapılması amacıyla değiştirilerek kabul edilmiştir.
Tasarının 22 ilâ 27’nci maddeleri aynen kabul edilmiştir.
Tasarının 28’inci maddesi, istisnalara ilişkin hükümlerde oluşan tereddütlerin ve duraksamaların giderilmesi amacıyla değiştirilerek kabul edilmiştir.
Tasarının 29’uncu maddesinin ikinci fıkrasının (b) bendindeki “Kurula” ibaresi, idari ve mali özerkliğe sahip ve kamu tüzelkişiliğine haiz olan birimin Kişisel Verileri Koruma Kurumu olması nedeniyle “Kuruma” şeklinde değiştirilmiş ve madde değişiklik doğrultusunda kabul edilmiştir.
Tasarının 30’uncu maddesi ile 11/10/2011 tarihli ve 663 sayılı Sağlık Bakanlığı ve Bağlı Kuruluşların Teşkilat ve Görevleri Hakkında Kanun Hükmünde Kararnamenin değiştirilmesi öngörülen 47’nci maddesinin ikinci ve dördüncü fıkraları Sağlık Bakanlığının, sağlık alanındaki tüm sistemlerin güvenliği ve güvenilirliği ile ilgili standartları değil yalnızca üçüncü fıkra hükmü uyarınca kendi kurmuş olduğu sistemlerin güvenliğini ve buna ilişkin standartları sağlayacağı ve sağlık hizmetlerinin maliyet hesaplarının yapılabilmesi amacıyla kişisel veri işlenebilmesi konularının açıklığa kavuşturulması amacıyla değiştirilmiştir.
Yine maddeye Türk Ceza Kanununda konuyla ilgili kimi değişikliklerin yapılabilmesi amacıyla üç fıkra eklenmiştir. Bu bağlamda;
İlk olarak 5237 sayılı Kanunun 226’ncı maddesinin üçüncü fıkrasında değişiklik yapılarak müstehcen ürünlerin üretiminde çocukları kullanmanın yanı sıra, çocuk görünümü taşıyan kişilerin veya çocukların animasyon görüntülerinin kullanılması da suçun maddi unsurları arasına alınmıştır.
İkinci olarak Sanal Ortamda İşlenen Suçlar Sözleşmesinin 3’üncü maddesiyle, üye ülkeler, yasadışı araya girme eylemini cezalandırmaya davet edildiğinden, 5237 sayılı Kanunun 243’üncü maddesinde değişiklik öngörülmüştür. Böylece bilişim sistemlerinin bütününe veya bir kısmına hukuka aykırı olarak girmekle birlikte belirli bir süre kalmak da suçun unsuru olarak düzenlenmiş olmasına rağmen Sözleşmeye uyum amacıyla sadece sisteme/sistemlere girmek fiili suç olarak düzenlenmektedir.
Verilerin izlenmesi eylemi, bilişim sistemlerine herhangi bir müdahalede bulunmaksızın teknik araçlarla bilişim sistemleri arasındaki veri nakillerinin takip edilmesini ifade etmektedir. Bütün elektronik veri transferleri, bu çerçevede korunması amaçlanan veri transferinin gizliliği kapsamında kalmaktadır. Yasadışı araya girme eylemleri, temelde bilişim sistemlerine girilmeksizin işlenen fiillerdendir. Bu doğrultuda Sözleşmeye uyum amacıyla yine aynı maddenin birinci fıkrasına hüküm eklemek suretiyle, bir bilişim sisteminin kendi içinde veya bilişim sistemleri arasında gerçekleşen veri nakillerini, sisteme girmeksizin teknik araçlarla izleyen kişinin altı aydan üç yıla kadar hapis cezası ile cezalandırılması öngörülmüştür. Ayrıca 243 üncü maddeye eklenen dördüncü fıkrayla, kamu kurum veya kuruluşlarına karşı işlenenler hariç olmak üzere, suçun soruşturulması ve kovuşturulması şikâyete tabi hale getirilmektedir. Böylelikle, somut olayın özelliklerine göre mağdurun iradesi dâhilinde suçun soruşturulup soruşturulmayacağına karar verilecek ve mağdur bakımından ortaya çıkması muhtemel zararlar engellenecektir.
Son olarak 5237 sayılı Kanuna “Yasak cihaz veya programlar’’ başlıklı 245/A maddesinin eklenmesi öngörülmüştür. Böylece bir cihazın, bilgisayar programının, şifrenin veya sair güvenlik kodunun;
münhasıran bir bilişim suçunun işlenmesi için yapılması veya oluşturulması durumunda, bunları imal eden, ithal eden, sevk eden, nakleden, depolayan, kabul eden, satan, satışa arz eden, satın alan, başkalarına veren veya bulunduran faillerin cezalandırılması amaçlanmaktadır. Mezkûr Sözleşmenin 6’ncı maddesiyle sözleşmeci taraflar, bilişim alanında suç işlenmesini kolaylaştıran cihazların kötüye kullanılmasını cezalandırmaya davet edilmektedir. Bilişim suçları ile bilişim sistemleri araç kılınarak işlenen suçlarla etkin ve caydırıcı bir şekilde mücadele edebilmek için bu tür eylemlerin suç ve ceza politikaları bakımından sınırlandırılması ve yaptırıma bağlanmasında yarar görülmektedir. Maddede tanımlanan suçun oluşumunda kişinin suç işleme kastı dikkate alınmak zorundadır. Buna göre, bu tür cihaz ve programların, bilişim sistemlerinin güvenliğini test etmek amacıyla yapılması veya oluşturulması halinde belirtilen suç oluşmayacaktır. Ayrıca, failin cezalandırılabilmesi bakımından söz konusu cihaz, program, şifre veya güvenlik kodunun suçun işlenmesine elverişli olması gerekir.
Tasarının 30’uncu maddesi yukarıda belirtilen gerekçelerle yapılan değişiklikler doğrultusunda kabul edilmiştir.
Tasarının 31’inci maddesi aynen kabul edilmiştir.
Tasarının geçici 1’inci maddesi aynen kabul edilmiştir.
Tasarının 32’nci ve 33’üncü maddeleri aynen kabul edilmiştir.
Tasarı hem imla kuralları hem de kanun yapım tekniği bakımından redaksiyona tabi tutulmuştur.
Raporumuz Komisyon Başkanlığına saygı ile arz olunur. 4/2/2016 Başkan Üye Üye Hakkı Köylü Ali Özkaya Mizgin Irgat Kastamonu Afyonkarahisar Bitlis (Muhalefet şerhim vardır) Üye Üye Üye Cahit Özkan Mehmet Gökdağ İsmail Faruk Aksu Denizli Gaziantep İstanbul (Muhalefet şerhimiz vardır) (Muhalefet şerhimiz vardır) Üye Üye Üye Ömer Süha Aldan Murat Göktürk Hilmi Bilgin Muğla Nevşehir Sivas (Muhalefet şerhim vardır) Ömer Süha Aldan Mehmet Gökdağ Muğla Gaziantep Mizgin Irgat Bitlis İsmail Faruk Aksu İstanbul ALT KOMİSYON METNİ KİŞİSEL VERİLERİN KORUNMASI KANUNU TASARISI BİRİNCİ BÖLÜM Amaç, Kapsam ve Tanımlar Amaç MADDE 1- (1) Bu Kanunun amacı, kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemektir.
Kapsam MADDE 2- (1) Bu Kanun hükümleri, kişisel verileri işlenen gerçek kişiler ile bu verileri tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işleyen gerçek ve tüzel kişiler hakkında uygulanır.
Tanımlar MADDE 3- (1) Bu Kanunun uygulanmasında;
a) Açık rıza: Belirli bir konuya ilişkin, açık bilgilendirilmeye dayanan ve özgür iradeyle açıklanan yazılı, onaylanmış olmak kaydıyla sesli veya sözlü, elektronik rızayı,
b) Anonim hâle getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini,
c) Başkan: Kişisel Verileri Koruma Kurumu Başkanını,
ç) İlgili kişi: Kişisel verisi işlenen gerçek kişiyi,
d) Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
e) Kişisel verilerin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
f) Kurul: Kişisel Verileri Koruma Kurulunu,
g) Kurum: Kişisel Verileri Koruma Kurumunu,
ğ) Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
h) Veri kayıt sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,
ı) Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi, ifade eder.
İKİNCİ BÖLÜM Kişisel Verilerin İşlenmesi Genel ilkeler MADDE 4- (1) Kişisel veriler, ancak bu Kanunda ve diğer kanunlarda öngörülen usul ve esaslara uygun olarak işlenebilir.
(2) Kişisel verilerin işlenmesinde aşağıdaki ilkelere uyulması zorunludur:
a) Hukuka ve dürüstlük kurallarına uygun olma.
b) Doğru ve gerektiğinde güncel olma.
c) Belirli, açık ve meşru amaçlar için işlenme.
ç) İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma.
d) İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme.
Kişisel verilerin işlenme şartları MADDE 5- (1) Kişisel veriler ilgili kişinin açık rızası olmaksızın işlenemez.
(2) Aşağıdaki şartlardan en az birinin varlığı hâlinde, ilgili kişinin açık rızası aranmaksızın kişisel verilerinin işlenmesi mümkündür:
a) Kanunlarda açıkça öngörülmesi.
b) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.
c) Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması.
ç) Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.
d) İlgili kişinin kendisi tarafından alenileştirilmiş olması.
e) Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.
Özel nitelikli kişisel verilerin işlenme şartları MADDE 6- (1) Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik verileri özel nitelikli kişisel veridir.
(2) Özel nitelikli kişisel veriler, Kurul tarafından belirlenen yeterli önlemler alınmaksızın hiçbir şekilde işlenemez.
(3) Özel nitelikli kişisel veriler ilgili kişinin açık rızası olmaksızın işlenemez.
(4) Aşağıdaki şartlardan en az birinin varlığı hâlinde, ilgili kişinin açık rızası aranmaksızın özel nitelikli kişisel verilerinin işlenmesi mümkündür:
a) Kanunlarda açıkça öngörülmesi.
b) Siyasi parti, vakıf, dernek veya sendika gibi kâr amacı gütmeyen kuruluş ya da oluşumların, tabi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla kendi üyelerine ve mensuplarına yönelik verileri işlemesi.
c) İlgili kişinin kendisi tarafından alenileştirilmiş olması.
ç) Bir hakkın tesisi, kullanılması veya korunması için veri işlenmesinin zorunlu olması.
d) Kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından işlenmesi.
Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi MADDE 7- (1) Bu Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinir, yok edilir veya anonim hâle getirilir.
(2) Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin diğer kanunlarda yer alan hükümler saklıdır.
(3) Kişisel verilerin silinmesine, yok edilmesine veya anonim hâle getirilmesine ilişkin usul ve esaslar yönetmelikle düzenlenir.
Kişisel verilerin üçüncü kişilere aktarılması MADDE 8- (1) Kişisel veriler, ilgili kişinin açık rızası olmaksızın üçüncü kişilere aktarılamaz.
(2) Kişisel veriler;
a) 5 inci maddenin ikinci fıkrasında,
b) Yeterli önlemler alınmak kaydıyla, 6 ncı maddenin (b) bendi hariç dördüncü fıkrasında, belirtilen şartlardan birinin bulunması hâlinde, ilgili kişinin açık rızası aranmaksızın üçüncü kişilere aktarılabilir.
(3) Kişisel verilerin üçüncü kişilere aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.
Kişisel verilerin yurt dışına aktarılması MADDE 9- (1) Kişisel veriler, ilgili kişinin açık rızası olmaksızın yurt dışına aktarılamaz.
(2) Kişisel veriler, 5 inci maddenin ikinci fıkrası ile 6 ncı maddenin (b) bendi hariç dördüncü fıkrasında belirtilen şartlardan birinin varlığı ve kişisel verinin aktarılacağı yabancı ülkede;
a) Yeterli korumanın bulunması,
b) Yeterli korumanın bulunmaması durumunda Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt etmeleri ve Kurulun izninin bulunması, kaydıyla ilgili kişinin açık rızası aranmaksızın yurt dışına aktarılabilir, (3) Yeterli korumanın bulunduğu ülkeler Kurulca belirlenerek ilan edilir.
(4) Kurul yabancı ülkede yeterli koruma bulunup bulunmadığına ve ikinci fıkranın (b) bendi uyarınca izin verilip verilmeyeceğine;
a) Türkiye’nin taraf olduğu uluslararası sözleşmeleri,
b) Kişisel veri talep eden ülke ile Türkiye arasında veri aktarımına ilişkin karşılıklılık durumunu,
c) Her somut kişisel veri aktarımına ilişkin olarak, kişisel verinin niteliği ile işlenme amaç ve süresini,
ç) Kişisel verinin aktarılacağı ülkenin konuyla ilgili mevzuatı ve uygulamasını,
d) Kişisel verinin aktarılacağı ülkede bulunan veri sorumlusu tarafından taahhüt edilen önlemleri, değerlendirmek ve ihtiyaç duyması hâlinde, ilgili kurum ve kuruluşların görüşünü de almak suretiyle karar verir.
(5) Kişisel verilerin yurt dışına aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.
ÜÇÜNCÜ BÖLÜM Haklar ve Yükümlülükler Veri sorumlusunun aydınlatma yükümlülüğü MADDE 10- (1) Kişisel verilerin elde edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi, ilgili kişilere;
a) Veri sorumlusunun ve varsa temsilcisinin kimliği,
b) Kişisel verilerin hangi amaçla işleneceği,
c) İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
ç) Kişisel veri toplamanın yöntemi ve hukuki sebebi,
d) 11 inci maddede sayılan diğer hakları, konusunda bilgi vermekle yükümlüdür.
İlgili kişinin hakları MADDE 11- (1) Herkes, veri sorumlusuna başvurarak kendisiyle ilgili;
a) Kişisel veri işlenip işlenmediğini öğrenme,
b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
e) 7 nci maddede öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme, haklarına sahiptir.
Veri güvenliğine ilişkin yükümlülükler MADDE 12- (1) Veri sorumlusu;
a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.
(2) Veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte müştereken sorumludur.
(3) Veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır.
(4) Veri sorumluları ile veri işleyen kişiler öğrendikleri kişisel verileri bu Kanun hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.
(5) İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.
DÖRDÜNCÜ BÖLÜM Başvuru, Şikâyet ve Sicil Veri sorumlusuna başvuru MADDE 13- (1) İlgili kişi, bu Kanunun uygulanmasıyla ilgili taleplerini yazılı olarak veya Kurulun belirleyeceği diğer yöntemlerle veri sorumlusuna iletir.
(2) Veri sorumlusu başvuruda yer alan talepleri, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırır. Ancak işlemin ayrıca bir maliyeti gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret alınabilir.
(3) Veri sorumlusu talebi kabul eder veya gerekçesini açıklayarak reddeder ve cevabını ilgili kişiye yazıyla bildirir. Başvuruda yer alan talebin kabul edilmesi hâlinde veri sorumlusunca gereği yerine getirilir. Başvurunun veri sorumlusunun hatasından kaynaklanması hâlinde alınan ücret ilgiliye iade edilir.
Kurula şikâyet MADDE 14- (1) Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hâllerinde; ilgili kişi, veri sorumlusunun cevabını öğrendiği tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurula şikâyette bulunabilir.
(2) 13 üncü madde uyarınca başvuru yolu tüketilmeden şikâyet yoluna başvurulamaz.
(3) Kişilik hakları ihlal edilenlerin, genel hükümlere göre tazminat hakkı saklıdır.
Şikâyet üzerine veya resen incelemenin usul ve esasları MADDE 15- (1) Kurul, şikâyet üzerine veya ihlal iddiasını öğrenmesi durumunda resen, görev alanına giren konularda gerekli incelemeyi yapar.
(2) 1/11/1984 tarihli ve 3071 sayılı Dilekçe Hakkının Kullanılmasına Dair Kanunun 6 ncı maddesinde belirtilen şartları taşımayan ihbar veya şikâyetler incelemeye alınmaz.
(3) Devlet sırrı niteliğindeki bilgi ve belgeler hariç, veri sorumlusu Kurulun, inceleme konusuyla ilgili istemiş olduğu bilgi ve belgeleri on beş gün içinde göndermek ve gerektiğinde yerinde inceleme yapılmasına imkân sağlamak zorundadır.
(4) Şikâyet üzerine Kurul, talebi inceleyerek ilgililere bir cevap verir. Şikâyet tarihinden itibaren altmış gün içinde cevap verilmezse talep reddedilmiş sayılır.
(5) Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin varlığının anlaşılması hâlinde Kurul, tespit ettiği hukuka aykırılıkların veri sorumlusu tarafından giderilmesine karar vererek ilgililere tebliğ eder. Bu karar, tebliğden itibaren gecikmeksizin ve en geç otuz gün içinde yerine getirilir.
(6) Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin yaygın olduğunun tespit edilmesi hâlinde, Kurul bu konuda ilke kararı alır ve bu kararı yayımlar. Kurul, ilke kararı almadan önce ihtiyaç duyması hâlinde, ilgili kurum ve kuruluşların görüşlerini de alabilir.
(7) Kurul, telafisi güç veya imkânsız zararların doğması ve açıkça hukuka aykırılık olması hâlinde, veri işlenmesinin veya verinin yurt dışına aktarılmasının durdurulmasına karar verebilir.
Veri Sorumluları Sicili MADDE 16- (1) Kurulun gözetiminde, Başkanlık tarafından kamuya açık olarak Veri Sorumluları Sicili tutulur.
(2) Kişisel verileri işleyen gerçek ve tüzel kişiler, veri işlemeye başlamadan önce Veri Sorumluları Siciline kaydolmak zorundadır. Ancak, işlenen kişisel verinin niteliği, sayısı, veri işlemenin kanundan kaynaklanması veya üçüncü kişilere aktarılma durumu gibi Kurulca belirlenecek objektif kriterler gözönüne alınmak suretiyle, Kurul tarafından, Veri Sorumluları Siciline kayıt zorunluluğuna istisna getirilebilir.
(3) Veri Sorumluları Siciline kayıt başvurusu aşağıdaki hususları içeren bir bildirimle yapılır:
a) Veri sorumlusu ve varsa temsilcisinin kimlik ve adres bilgileri.
b) Kişisel verilerin hangi amaçla işleneceği.
c) Veri konusu kişi grubu ve grupları ile bu kişilere ait veri kategorileri hakkındaki açıklamalar.
ç) Kişisel verilerin aktarılabileceği alıcı veya alıcı grupları.
d) Yabancı ülkelere aktarımı öngörülen kişisel veriler.
e) Kişisel veri güvenliğine ilişkin alınan tedbirler.
f) Kişisel verilerin işlendikleri amaç için gerekli olan azami süre.
(4) Üçüncü fıkra uyarınca verilen bilgilerde meydana gelen değişiklikler derhâl Başkanlığa bildirilir.
(5) Veri Sorumluları Siciline ilişkin diğer usul ve esaslar yönetmelikle düzenlenir.
BEŞİNCİ BÖLÜM Suçlar ve Kabahatler Suçlar MADDE 17- (1) Kişisel verilere ilişkin suçlar bakımından 26/9/2004 tarihli ve 5237 sayılı Türk Ceza Kanununun 135 ila 140 ıncı madde hükümleri uygulanır.
(2) Bu Kanunun 7 nci maddesi hükmüne aykırı olarak; kişisel verileri silmeyen veya anonim hâle getirmeyenler 5237 sayılı Kanunun 138 inci maddesine göre cezalandırılır.
Kabahatler MADDE 18- (1) Bu Kanunun;
a) 10 uncu maddesinde öngörülen aydınlatma yükümlülüğünü yerine getirmeyenler hakkında 5.000 Türk lirasından 100.000 Türk lirasına kadar,
b) 12 nci maddesinde öngörülen veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar,
c) 15 inci maddesi uyarınca Kurul tarafından verilen kararları yerine getirmeyenler hakkında 25.000 Türk lirasından 1.000.000 Türk lirasına kadar,
ç) 16 ncı maddesinde öngörülen Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı hareket edenler hakkında 20.000 Türk lirasından 1.000.000 Türk lirasına kadar, idari para cezası verilir.
(2) Bu maddede öngörülen idari para cezaları veri sorumlusu olan gerçek kişiler ile özel hukuk tüzel kişileri hakkında uygulanır.
(3) Birinci fıkrada sayılan eylemlerin kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşları bünyesinde işlenmesi hâlinde, Kurulun yapacağı bildirim üzerine, ilgili kamu kurum ve kuruluşunda görev yapan memurlar ve diğer kamu görevlileri ile kamu kurumu niteliğindeki meslek kuruluşlarında görev yapanlar hakkında disiplin hükümlerine göre işlem yapılır ve sonucu Kurula bildirilir.
ALTINCI BÖLÜM Kişisel Verileri Koruma Kurumu ve Teşkilat Kişisel Verileri Koruma Kurumu MADDE 19- (1) Bu Kanunla verilen görevleri yerine getirmek üzere, idari ve mali özerkliğe sahip ve kamu tüzel kişiliğini haiz Kişisel Verileri Koruma Kurumu kurulmuştur.
(2) Kurum Başbakanlıkla ilişkilidir.
(3) Kurumun merkezi Ankara’dadır.
(4) Kurum, Kurul ve Başkanlıktan oluşur. Kurumun karar organı Kuruldur.
Kurumun görevleri MADDE 20- (1) Kurumun görevleri şunlardır:
a) Görev alanı itibarıyla, uygulamaları ve mevzuattaki gelişmeleri takip etmek, değerlendirme ve önerilerde bulunmak, araştırma ve incelemeler yapmak veya yaptırmak,
b) İhtiyaç duyulması hâlinde, görev alanına giren konularda kamu kurum ve kuruluşları, sivil toplum kuruluşları, meslek örgütleri veya üniversitelerle iş birliği yapmak.
c) Kişisel verilerle ilgili uluslararası gelişmeleri izlemek ve değerlendirmek, görev alanına giren konularda uluslararası kuruluşlarla iş birliği yapmak, toplantılara katılmak.
ç) Yıllık faaliyet raporunu Cumhurbaşkanlığına, Türkiye Büyük Millet Meclisi İnsan Haklarını İnceleme Komisyonuna ve Başbakanlığa sunmak.
d) Kanunlarla verilen diğer görevleri yerine getirmek.
Kişisel Verileri Koruma Kurulu MADDE 21- (1) Kurul, bu Kanunla ve diğer mevzuatla verilen görev ve yetkilerini kendi sorumluluğu altında, bağımsız olarak yerine getirir ve kullanır. Görev alanına giren konularla ilgili olarak hiçbir organ, makam, merci veya kişi, Kurula emir ve talimat veremez, tavsiye veya telkinde bulunamaz.
(2) Kurul, yedi üyeden oluşur. Kurulun dört üyesi Bakanlar Kurulu, üç üyesi Cumhurbaşkanı tarafından seçilir.
(3) Kurula üye olabilmek için aşağıdaki şartlar aranır:
a) Kurumun görev alanındaki konularda bilgi ve deneyim sahibi olmak.
b) 14/7/1965 tarihli ve 657 sayılı Devlet Memurları Kanununun 48 inci maddesinin birinci fıkrasının (A) bendinin (1), (4), (5), (6) ve (7) numaralı alt bentlerinde belirtilen nitelikleri taşımak.
c) Herhangi bir siyasi partinin yönetim ve denetim organlarında görevli veya yetkili bulunmamak.
ç) En az dört yıllık lisans düzeyinde yükseköğrenim görmüş olmak.
d) Kamu kurum ve kuruluşlarında, uluslararası kuruluşlarda, sivil toplum kuruluşlarında veya kamu kurumu niteliğindeki meslek kuruluşlarında ya da özel sektörde toplamda en az on yıl çalışmış olmak.
(4) Kurul üyeliğine seçileceklerin muvafakatleri aranır. Üye seçiminde, Kurumun görev alanına giren konularda bilgi ve deneyimi bulunanların çoğulcu bir şekilde temsiline özen gösterilir.
(5) Kurul Başkan ve İkinci Başkanı, üyeler arasından Bakanlar Kurulu tarafından belirlenir.
Kurulun Başkanı, Kurumun da başkanıdır.
(6) Kurul üyelerinin görev süresi dört yıldır. Süresi biten üye yeniden seçilebilir. Üyelerin görev süresinin dolmasına bir ay kala yeni üye seçimi yapılır. Üyeliklerde, görev süresi dolmadan herhangi bir sebeple boşalma olması hâlinde, bir ay içinde seçim yapılır. Bu şekilde seçilen üye, yerine seçildiği üyenin kalan süresini tamamlar.
(7) Seçilen üyeler ilk toplantının başında aşağıdaki şekilde yemin ederler:
“Görevimi tam bir tarafsızlık, dürüstlük, hakkaniyet ve adalet anlayışı içinde yerine getireceğime, namusum ve şerefim üzerine yemin ederim.” (8) Kurul üyeleri özel bir kanuna dayanmadıkça, Kuruldaki resmî görevlerinin yürütülmesi dışında resmî veya özel hiçbir görev alamaz, dernek, vakıf, kooperatif ve benzeri yerlerde yöneticilik yapamaz, ticaretle uğraşamaz, serbest meslek faaliyetinde bulunamaz, hakemlik ve bilirkişilik yapamazlar.
Ancak, Kurul üyeleri, asli görevlerini aksatmayacak şekilde bilimsel amaçlı yayın yapabilir, ders ve konferans verebilir ve bunlardan doğacak telif hakları ile ders ve konferans ücretlerini alabilirler.
(9) Üyelerin görevleri sebebiyle işledikleri iddia edilen suçlara ilişkin soruşturmalar 2/12/1999 tarihli ve 4483 sayılı Memurlar ve Diğer Kamu Görevlilerinin Yargılanması Hakkında Kanuna göre yapılır ve bunlar hakkında soruşturma izni Başbakan tarafından verilir.
(10) Kurul üyeleri hakkında yapılacak disiplin soruşturması ve kovuşturmasında 657 sayılı Kanun hükümleri uygulanır.
(11) Kurul üyelerinin süreleri dolmadan herhangi bir nedenle görevlerine son verilemez. Kurul üyelerinin;
a) Seçilmek için gereken şartları taşımadıklarının sonradan anlaşılması,
b) Görevleriyle ilgili olarak işledikleri suçlardan dolayı haklarında verilen mahkûmiyet kararının kesinleşmesi,
c) Görevlerini yerine getiremeyeceklerinin sağlık kurulu raporuyla kesin olarak tespit edilmesi,
ç) Görevlerine izinsiz, mazeretsiz ve kesintisiz olarak on beş gün ya da bir yılda toplam otuz gün süreyle devam etmediklerinin tespit edilmesi,
d) Bir ay içinde izinsiz ve mazeretsiz olarak toplam üç, bir yıl içinde toplam on Kurul toplantısına katılmadıklarının tespit edilmesi, hâllerinde Kurul kararıyla üyelikleri sona erer.
(12) Kurul üyeliğine seçilenlerin Kurulda görev yaptıkları sürece önceki görevleri ile olan ilişikleri kesilir. Kamu görevlisi iken üyeliğe seçilenler, memuriyete giriş şartlarını kaybetmemeleri kaydıyla, görev sürelerinin sona ermesi veya görevden ayrılma isteğinde bulunmaları ve otuz gün içinde eski kurumlarına başvurmaları durumunda atamaya yetkili makam tarafından bir ay içinde mükteseplerine uygun bir kadroya atanır. Atama gerçekleşinceye kadar, bunların almakta oldukları her türlü ödemelerin Kurum tarafından ödenmesine devam olunur. Bir kamu kurumunda çalışmayanlardan üyeliğe seçilip yukarıda belirtilen şekilde görevi sona erenlere herhangi bir görev veya işe başlayıncaya kadar, almakta oldukları her türlü ödemeler Kurum tarafından ödenmeye devam edilir ve bu şekilde üyeliği sona erenlere Kurum tarafından yapılacak ödeme üç ayı geçemez. Bunların Kurumda geçirdiği süreler, özlük ve diğer hakları açısından önceki kurum veya kuruluşlarında geçirilmiş sayılır.
Kurulun görev ve yetkileri MADDE 22- (1) Kurulun görev ve yetkileri şunlardır:
a) Kişisel verilerin, temel hak ve özgürlüklere uygun şekilde işlenmesini sağlamak.
b) Kişisel verilerle ilgili haklarının ihlal edildiğini ileri sürenlerin şikâyetlerini karara bağlamak.
c) Şikâyet üzerine veya ihlal iddiasını öğrenmesi durumunda resen görev alanına giren konularda kişisel verilerin kanunlara uygun olarak işlenip işlenmediğini incelemek ve gerektiğinde bu konuda geçici önlemler almak.
ç) Özel nitelikli kişisel verilerin işlenmesi için aranan yeterli önlemleri belirlemek.
d) Veri Sorumluları Sicilinin tutulmasını sağlamak.
e) Kurulun görev alanı ile Kurumun işleyişine ilişkin konularda gerekli düzenleyici işlemleri yapmak.
f) Bu Kanunda öngörülen idari yaptırımlara karar vermek.
g) Diğer kurum ve kuruluşlarca hazırlanan ve kişisel verilere ilişkin hüküm içeren mevzuat taslakları hakkında görüş bildirmek.
ğ) Kurumun; stratejik planını karara bağlamak, amaç ve hedeflerini, hizmet kalite standartlarını ve performans kriterlerini belirlemek.
h) Kurumun stratejik planı ile amaç ve hedeflerine uygun olarak hazırlanan bütçe teklifini görüşmek ve karara bağlamak.
ı) Kurumun performansı, mali durumu, yıllık faaliyetleri ve ihtiyaç duyulan konular hakkında hazırlanan rapor taslaklarını onaylamak ve yayımlamak.
i) Taşınmaz alımı, satımı ve kiralanması konularındaki önerileri görüşüp karara bağlamak.
j) Kanunlarla verilen diğer görevleri yerine getirmek.
Kurulun çalışma esasları MADDE 23- (1) Kurulun toplantı günlerini ve gündemini Başkan belirler. Başkan gereken hâllerde Kurulu olağanüstü toplantıya çağırabilir.
(2) Kurul, en az beş üye ile toplanır ve üye tam sayısının salt çoğunluğuyla karar alır. Kurul üyeleri çekimser oy kullanamaz.
(3) Kurul üyeleri; kendilerini, üçüncü dereceye kadar kan ve ikinci dereceye kadar kayın hısımlarını, evlatlıklarını ve aralarındaki evlilik bağı kalkmış olsa bile eşlerini ilgilendiren konularla ilgili toplantı ve oylamaya katılamaz.
(4) Kurul üyeleri çalışmaları sırasında ilgililere ve üçüncü kişilere ait öğrendikleri sırları bu konuda kanunen yetkili kılınan mercilerden başkasına açıklayamazlar ve kendi yararlarına kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.
(5) Kurulda görüşülen işler tutanağa bağlanır. Kararlar ve varsa karşı oy gerekçeleri karar tarihinden itibaren en geç on beş gün içinde yazılır. Kurul, gerekli gördüğü kararları kamuoyuna duyurur.
(6) Aksi kararlaştırılmadıkça, Kurul toplantılarındaki görüşmeler gizlidir.
(7) Kurulun çalışma usul ve esasları ile kararların yazımı ve diğer hususlar yönetmelikle düzenlenir.
Başkan MADDE 24- (1) Başkan, Kurul ve Kurumun başkanı sıfatıyla Kurumun en üst amiri olup, Kurum hizmetlerini mevzuata, Kurumun amaç ve politikalarına, stratejik planına, performans ölçütlerine ve hizmet kalite standartlarına uygun olarak düzenler, yürütür ve hizmet birimleri arasında koordinasyonu sağlar.
(2) Başkan, Kurumun genel yönetim ve temsilinden sorumludur. Bu sorumluluk, Kurum çalışmalarının düzenlenmesi, yürütülmesi, denetlenmesi, değerlendirilmesi ve gerektiğinde kamuoyuna duyurulması görev ve yetkilerini kapsar.
(3) Başkanın görevleri şunlardır:
a) Kurul toplantılarını idare etmek.
b) Kurul kararlarının tebliğini ve Kurulca gerekli görülenlerin kamuoyuna duyurulmasını sağlamak ve uygulanmalarını izlemek.
c) Başkan Yardımcısını, daire başkanlarını ve Kurum personelini atamak.
ç) Hizmet birimlerinden gelen önerilere son şeklini vererek Kurula sunmak.
d) Stratejik planın uygulanmasını sağlamak, hizmet kalite standartları doğrultusunda insan kaynakları ve çalışma politikalarını oluşturmak.
e) Belirlenen stratejilere, yıllık amaç ve hedeflere uygun olarak Kurumun yıllık bütçesi ile mali tablolarını hazırlamak.
f) Kurul ve hizmet birimlerinin uyumlu, verimli, disiplinli ve düzenli bir biçimde çalışması amacıyla koordinasyonu sağlamak.
g) Kurumun diğer kuruluşlarla ilişkilerini yürütmek.
ğ) Kurum Başkanı adına imzaya yetkili personelin görev ve yetki alanını belirlemek.
h) Kurumun yönetim ve işleyişine ilişkin diğer görevleri yerine getirmek.
(4) Kurum Başkanının yokluğunda İkinci Başkan, Başkana vekalet eder.
Başkanlığın oluşumu ve görevleri MADDE 25- (1) Başkanlık; Başkan Yardımcısı ve hizmet birimlerinden oluşur. Başkanlık, dördüncü fıkrada sayılan görevleri daire başkanlıkları şeklinde teşkilatlanan hizmet birimleri aracılığıyla yerine getirir. Daire başkanlıklarının sayısı yediyi geçemez.
(2) Başkan tarafından, Kuruma ilişkin görevlerinde yardımcı olmak üzere bir Başkan Yardımcısı atanır.
(3) Başkan Yardımcısı ve Daire Başkanları; en az dört yıllık yükseköğretim kurumu mezunu, on yıl süreyle kamu hizmetinde bulunan kişiler arasından Başkan tarafından atanır.
(4) Başkanlığın görevleri şunlardır:
a) Veri Sorumluları Sicilini tutmak.
b) Kurumun ve Kurulun büro ve sekretarya işlemlerini yürütmek.
c) Kurumun taraf olduğu davalar ile icra takiplerinde avukatlar vasıtasıyla Kurumu temsil etmek, davaları takip etmek veya ettirmek, hukuk hizmetlerini yürütmek.
ç) Kurul üyeleri ile Kurumda görev yapanların özlük işlemlerini yürütmek.
d) Kanunlarla mali hizmet ve strateji geliştirme birimlerine verilen görevleri yapmak.
e) Kurumun iş ve işlemlerinin yürütülmesi amacıyla bilişim sisteminin kurulmasını ve kullanılmasını sağlamak.
f) Kurulun yıllık faaliyetleri hakkında veya ihtiyaç duyulan konularda rapor taslaklarını hazırlamak ve Kurula sunmak.
g) Kurumun stratejik plan taslağını hazırlamak.
ğ) Kurumun personel politikasını belirlemek, personelin kariyer ve eğitim planlarını hazırlamak ve uygulamak.
h) Personelin atama, nakil, disiplin, performans, terfi, emeklilik ve benzeri işlemlerini yürütmek.
ı) Personelin uyacağı etik kuralları belirlemek ve gerekli eğitimi vermek.
i) 10/12/2003 tarihli ve 5018 sayılı Kamu Malî Yönetimi ve Kontrol Kanunu çerçevesinde Kurumun ihtiyacı olan her türlü satın alma, kiralama, bakım, onarım, yapım, arşiv, sağlık, sosyal ve benzeri hizmetleri yürütmek.
j) Kuruma ait taşınır ve taşınmazların kayıtlarını tutmak.
k) Kurul veya Başkan tarafından verilen diğer görevleri yapmak.
(5) Hizmet birimleri ile bu birimlerin çalışma usul ve esasları, bu Kanunda belirtilen faaliyet alanı, görev ve yetkilere uygun olarak Kurumun teklifi üzerine Bakanlar Kurulu kararıyla yürürlüğe konulan yönetmelikle belirlenir.
Kişisel Verileri Koruma Uzmanı ve Uzman Yardımcıları MADDE 26- (1) Kurumda, Kişisel Verileri Koruma Uzmanı ve Kişisel Verileri Koruma Uzman Yardımcısı istihdam edilebilir. Bunlardan 657 sayılı Kanunun ek 41 inci maddesi çerçevesinde Kişisel Verileri Koruma Uzmanı kadrosuna atananlara bir defaya mahsus olmak üzere bir derece yükseltilmesi uygulanır.
Personele ve özlük haklarına ilişkin hükümler MADDE 27- (1) Kurum personeli, bu Kanunla düzenlenen hususlar dışında 657 sayılı Kanuna tabidir.
(2) Kurul Başkan ve üyeleri ile Kurum personeline 27/6/1989 tarihli ve 375 sayılı Kanun Hükmünde Kararnamenin ek 11 inci maddesi uyarınca belirlenmiş emsali personele mali ve sosyal haklar kapsamında yapılan ödemeler aynı usul ve esaslar çerçevesinde ödenir. Emsali personele yapılan ödemelerden vergi ve diğer yasal kesintilere tabi olmayanlar bu Kanuna göre de vergi ve diğer kesintilere tabi olmaz.
(3) Kurul Başkan ve üyeleri ile Kurum personeli 31/5/2006 tarihli ve 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanununun 4 üncü maddesinin birinci fıkrasının (c) bendi hükümlerine tabidir. Kurul Başkan ve üyeleri ile Kurum personeli emeklilik hakları bakımından da emsali olarak belirlenen personel ile denk kabul edilir. 5510 sayılı Kanunun 4 üncü maddesinin birinci fıkrasının (c) bendi kapsamında sigortalı iken Kurul Başkanı ve üyeliklerine atananlardan bu görevleri sona erenler veya bu görevlerinden ayrılma isteğinde bulunanların bu görevlerde geçen hizmet süreleri kazanılmış hak aylık, derece ve kademelerinin tespitinde dikkate alınır. Bunlardan bu görevleri sırasında 5510 sayılı Kanunun geçici 4 üncü maddesi kapsamına girenlerin bu görevlerde geçen süreleri makam tazminatı ile temsil tazminatı ödenmesi gereken süre olarak değerlendirilir. Kamu kurum ve kuruluşlarında 5510 sayılı Kanunun 4 üncü maddesinin birinci fıkrasının (a) bendi kapsamında sigortalı iken Kurul Başkanı ve üyeliklerine atananların, önceki kurum ve kuruluşları ile ilişiklerinin kesilmesi kendilerine kıdem tazminatı veya iş sonu tazminatı ödenmesini gerektirmez. Bu durumda olanların kıdem tazminatı veya iş sonu tazminatı ödenmesi gereken hizmet süreleri, Kurul Başkanı ile Kurul üyeliği olarak geçen hizmet süreleri ile birleştirilir ve emeklilik ikramiyesi ödenecek süre olarak değerlendirilir.
(4) Merkezi yönetim kapsamındaki kamu idarelerinde, sosyal güvenlik kurumlarında, mahallî idarelerde, mahallî idarelere bağlı idarelerde, mahallî idare birliklerinde, döner sermayeli kuruluşlarda, kanunlarla kurulan fonlarda, kamu tüzel kişiliğini haiz kuruluşlarda, sermayesinin yüzde ellisinden fazlası kamuya ait kuruluşlarda, iktisadi devlet teşekkülleri ve kamu iktisadi kuruluşları ile bunlara bağlı ortaklıklar ve müesseselerde görevli memurlar ile diğer kamu görevlileri kurumlarının muvafakati ile aylık, ödenek, her türlü zam ve tazminatlar ile diğer mali ve sosyal hak ve yardımları kurumlarınca ödenmek kaydıyla geçici olarak Kurumda görevlendirilebilir. Kurumun bu konudaki talepleri, ilgili kurum ve kuruluşlarca öncelikle sonuçlandırılır. Bu şekilde görevlendirilen personel, kurumlarından aylıklı izinli sayılır. Bu personelin izinli oldukları sürece memuriyetleri ile ilgileri ve özlük hakları devam ettiği gibi, bu süreler yükselme ve emekliliklerinde de hesaba katılır ve yükselmeleri başkaca bir işleme gerek duyulmadan süresinde yapılır. Bu madde kapsamında görevlendirilenlerin, Kurumda geçirdikleri süreler, kendi kurumlarında geçirilmiş sayılır. Bu şekilde görevlendirilenlerin sayısı Kişisel Verileri Koruma Uzmanı ve Kişisel Verileri Koruma Uzman Yardımcısı toplam kadro sayısının yüzde onunu aşamaz ve görevlendirme süresi iki yılı geçemez. Ancak ihtiyaç hâlinde bu süre bir yıllık dönemler hâlinde uzatılabilir.
(5) Kurumda istihdam edilecek personele ilişkin kadro unvan ve sayıları ekli (I) sayılı cetvelde gösterilmiştir. Toplam kadro sayısını geçmemek üzere 13/12/1983 tarihli ve 190 sayılı Genel Kadro ve Usulü Hakkında Kanun Hükmünde Kararnamenin eki cetvellerde yer alan kadro unvanlarıyla sınırlı olmak kaydıyla unvan ve derece değişikliği yapma, yeni unvan ekleme ve boş kadroların iptali Kurul kararıyla yapılır.
YEDİNCİ BÖLÜM Çeşitli Hükümler İstisnalar MADDE 28- (1) Bu Kanun hükümleri aşağıdaki hâllerde uygulanmaz:
a) Kişisel verilerin, üçüncü kişilere verilmemek ve veri güvenliğine ilişkin yükümlülüklere uyulmak kaydıyla gerçek kişiler tarafından tamamen kendisiyle veya aynı konutta yaşayan aile fertleriyle ilgili faaliyetler kapsamında işlenmesi.
b) Kişisel verilerin anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi.
c) Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla, sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi.
ç) Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik önleyici, koruyucu ve istihbari faaliyetler kapsamında işlenmesi.
d) Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi (2) Bu Kanunun amacına ve temel ilkelerine uygun ve orantılı olmak kaydıyla veri sorumlusunun aydınlatma yükümlülüğünü düzenleyen 10 uncu, zararın giderilmesini talep etme hakkı hariç, ilgili kişinin haklarını düzenleyen 11 inci ve Veri Sorumluları Siciline kayıt yükümlülüğünü düzenleyen 16 ncı maddeleri aşağıdaki hâllerde uygulanmaz:
a) Kişisel veri işlemenin suç işlenmesinin önlenmesi için gerekli olması.
b) İlgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi.
c) Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması.
ç) Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması Kurumun bütçesi ve gelirleri MADDE 29- (1) Kurumun bütçesi, 5018 sayılı Kanunda belirlenen usul ve esaslara göre hazırlanır ve kabul edilir.
(2) Kurumun gelirleri şunlardır:
a) Genel bütçeden yapılacak hazine yardımları
b) Kuruma ait taşınır ve taşınmazlardan elde edilen gelirler
c) Alınan bağış ve yardımlar
ç) Gelirlerinin değerlendirilmesinden elde edilen gelirler
d) Diğer gelirler Değiştirilen ve eklenen hükümler MADDE 30- (1) 5018 sayılı Kanunun eki (III) sayılı Cetvele aşağıdaki sıra eklenmiştir.
“10) Kişisel Verileri Koruma Kurumu” (2) 5237 sayılı Kanunun 135 inci maddesinin ikinci fıkrasında yer alan “Kişilerin” ibaresi “Kişisel verinin, kişilerin” şeklinde; “bilgileri kişisel veri olarak kaydeden kimse, yukarıdaki fıkra hükmüne göre cezalandırılır” ibaresi “olması durumunda birinci fıkra uyarınca verilecek ceza yarı oranında artırılır” şeklinde değiştirilmiştir.
(3) 5237 sayılı Kanunun 226 ncı maddesinin üçüncü fıkrasında yer alan “çocukları” ibaresi “çocukları, temsili çocuk görüntülerini veya çocuk gibi görünen kişileri” şeklinde değiştirilmiştir.
(4) 5237 sayılı Kanunun 243 üncü maddesinin birinci fıkrasında yer alan “ve” ibaresi “veya” şeklinde değiştirilmiş ve aynı fıkraya aşağıdaki cümle, maddeye aşağıdaki fıkra eklenmiştir.
“Bir bilişim sisteminin kendi içinde veya bilişim sistemleri arasında gerçekleşen veri nakillerini, sisteme girmeksizin teknik araçlarla izleyen kişi altı aydan üç yıla kadar hapis cezası ile cezalandırılır.” “(4) Kamu kurum veya kuruluşlarına karşı işlenenler hariç olmak üzere, bu maddede yer alan suçların soruşturulması ve kovuşturulması şikâyete bağlıdır.” (5) 5237 sayılı Kanuna 245 inci maddeden sonra gelmek üzere aşağıdaki 245/A maddesi eklenmiştir.
“Yasak cihaz veya programlar MADDE 245/A- (1) Bir cihazın, bilgisayar programının, şifrenin veya sair güvenlik kodunun;
münhasıran bu Bölümde yer alan suçlar ile bilişim sistemlerinin araç olarak kullanılması suretiyle işlenebilen diğer suçların işlenmesi için yapılması veya oluşturulması durumunda, bunları imal eden, ithal eden, sevk eden, nakleden, depolayan, kabul eden, satan, satışa arz eden, satın alan, başkalarına veren veya bulunduran kişi, bir yıldan üç yıla kadar hapis ve beşbin güne kadar adli para cezası ile cezalandırılır.” (6) 7/5/1987 tarihli ve 3359 sayılı Sağlık Hizmetleri Temel Kanununun 3 üncü maddesinin birinci fıkrasının (f) bendi aşağıdaki şekilde değiştirilmiştir “f) Herkesin sağlık durumunun takip edilebilmesi ve sağlık hizmetlerinin daha etkin ve hızlı şekilde yürütülmesi maksadıyla, Sağlık Bakanlığı ve bağlı kuruluşlarınca gerekli kayıt ve bildirim sistemi kurulur. Bu sistem, e-devlet uygulamalarına uygun olarak elektronik ortamda da oluşturulabilir.
Bu amaçla, Sağlık Bakanlığınca, bağlı kuruluşları da kapsayacak şekilde ülke çapında bilişim sistemi kurulabilir.” (7) 11/10/2011 tarihli ve 663 sayılı Sağlık Bakanlığı ve Bağlı Kuruluşlarının Teşkilat ve Görevleri Hakkında Kanun Hükmünde Kararnamenin 47 nci maddesi aşağıdaki şekilde değiştirilmiştir.
“MADDE 47- (1) Sağlık hizmeti almak üzere, kamu veya özel sağlık kuruluşları ile sağlık mesleği mensuplarına müracaat edenlerin kişisel verileri işlenebilir.
(2) Sağlık hizmetinin verilmesi, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması ve maliyetlerin hesaplanması amacıyla Bakanlık, birinci fıkra kapsamında elde edilen verileri alarak işleyebilir.
(3) Bakanlık, ikinci fıkra gereğince toplanan ve işlenen kişisel verilere, ilgili kişilerin kendilerinin veya yetki verdikleri üçüncü kişilerin erişimlerini sağlayacak bir sistem kurar.
(4) Üçüncü fıkraya göre kurulan sistemlerin güvenliği ve güvenilirliği ile ilgili standartlar Kişisel Verileri Koruma Kurulunun belirlediği ilkelere uygun olarak Bakanlıkça belirlenir. Bakanlık, bu Kanun uyarınca elde edilen kişisel sağlık verilerinin güvenliğinin sağlanması için gerekli tedbirleri alır. Bu amaçla, sistemde kayıtlı bilgilerin hangi görevli tarafından ne amaçla kullanıldığının denetlenmesine imkân tanıyan bir güvenlik sistemi kurar.
(5) Sağlık personeli istihdam eden kamu kurum ve kuruluşları ile özel hukuk tüzel kişileri ve gerçek kişiler, istihdam ettiği personeli ve personel hareketlerini Bakanlığa bildirmekle yükümlüdür.
(6) Kişisel sağlık verilerinin işlenmesi, güvenliği ve bu maddenin uygulanması ile ilgili diğer hususlar Bakanlıkça yürürlüğe konulan yönetmelikle düzenlenir.” Yönetmelik MADDE 31- (1) Bu Kanunun uygulanmasına ilişkin yönetmelikler Kurum tarafından yürürlüğe konulur.
Geçiş hükümleri GEÇİCİ MADDE 1- (1) Bu Kanunun yayımı tarihinden itibaren altı ay içinde Kurul üyeleri seçilir ve Başkanlık teşkilatı oluşturulur.
(2) Veri sorumluları, Kurul tarafından belirlenen ve ilan edilen süre içinde Veri Sorumluları Siciline kayıt yaptırmak zorundadır.
(3) Bu Kanunun yayımı tarihinden önce işlenmiş olan kişisel veriler, yayımı tarihinden itibaren iki yıl içinde bu Kanun hükümlerine uygun hâle getirilir. Bu Kanun hükümlerine aykırı olduğu tespit edilen kişisel veriler derhâl silinir, yok edilir veya anonim hâle getirilir.
(4) Bu Kanunda öngörülen yönetmelikler bu Kanunun yayımı tarihinden itibaren bir yıl içinde yürürlüğe konulur.
(5) Bu Kanunun yayımı tarihinden itibaren bir yıl içinde, kamu kurum ve kuruluşlarında bu Kanunun uygulanmasıyla ilgili koordinasyonu sağlamak üzere üst düzey bir yönetici belirlenerek Başkanlığa bildirilir.
(6) İlk seçilen Başkan, İkinci Başkan ve kura ile belirlenen bir üye altı yıl; diğer dört üye ise dört yıl görev yapar.
(7) Kuruma bütçe tahsis edilene kadar;
a) Kurumun giderleri Başbakanlık bütçesinden karşılanır.
b) Kurumun hizmetlerini yerine getirmesi amacıyla bina, araç, gereç, mefruşat ve donanım gibi gerekli tüm destek hizmetleri Başbakanlıkça sağlanır.
(8) Kurumun hizmet birimleri faaliyete geçinceye kadar sekretarya hizmetleri Başbakanlık tarafından yerine getirilir.
Yürürlük MADDE 32- (1) Bu Kanunun;
a) 8 inci, 9 uncu, 11 inci, 13 üncü, 14 üncü, 15 inci, 16 ncı, 17 nci ve 18 inci maddeleri yayımı tarihinden altı ay sonra,
b) Diğer maddeleri ise yayımı tarihinde, yürürlüğe girer.
Yürütme MADDE 33- (1) Bu Kanun hükümlerini Bakanlar Kurulu yürütür.