isverenim.com isverenim.com
Yayınlar

Kişisel Verilerin İşlenmesinde Meşru Menfaat Koşulu

  • Tarih
  • Hazırlayan
"Kısişel Verilerin İşlenmesinde Meşru Menfaat Koşulu" başlıklı makalemize aşağıdaki linkten ulaşabilirsiniz.

Ekli belgeler

PDF Makale (PDF)PDF · Arşiv belgesi Görüntüle
Ekli belgenin metni: Makale (PDF)

Kişisel Verilerin İşlenmesinde Meşru Menfaat Koşulu

I. GİRİŞ

6698 Sayılı Kişisel Verilerin Korunması Kanunu’nun 5. maddesinin birinci fıkrası uyarınca kişisel verilerin işlenmesi ilgili kişinin açık rızasına bağlıdır. Buna karşın, Kanunun 5. maddesinde 2. fıkrasında tahdidi olarak sayılan şartların bulunması halinde ilgili kişinin açık rızası aranmaksızın kişisel verilerin işlenmesi mümkündür ve hukuka uygundur.

Bu makalede, 6698 Sayılı KVKK’nun 5. maddesinin 2. fıkrası f bendi uyarınca, veri sorumlusunun meşru menfaatinin bulunması durumunda ilgili kişinin Anayasa’da tanımlanmış olan temel hak ve özgürlüklerine zarar vermemek kaydıyla rızası aranmaksızın veri işlenebilmesi hali incelenecektir.

II. Kişisel Verilerin İşlenmesinde Veri Sorumlusunun Meşru Menfaatinin Bulunması 6698 Sayılı KVKK’nun 5.madesinin 2. Fıkrasının f bendi uyarınca kişisel verilerin işlenmesinde veri sorumlusunun meşru menfaat şartına dayanması durumunda bu şartın varlığını tespit etmek için aşağıda sıralanan hususların değerlendirilmesi gerekir: a. Veri sorumlusuna ait menfaatin bulunması Söz konusu hukuki düzenlemede kişisel verilerin işlenmesinde varlığı aranması gereken meşru menfaatin1 veri sorumlusuna ait olması gerektiği belirtilmiştir. Veri sorumlusu dışında üçüncü bir kişinin meşru menfaati bu veri işleme şartının kapsamı dışında kalmaktadır. b. Menfaatin meşruluğu Veri işleme şartının varlığından bahsedebilmek için veri sorumlusunun menfaatinin sadece mevcut olması değil, söz konusu menfaatin meşru olması da gerekmektedir. Menfaatin ileride doğma ihtimali üzerine, ilgili kişinin kişisel verilerinin elde edilmesi mümkün değildir. Madde kapsamında kabul edilen meşru menfaat kavramı, hali hazırda mevcut olan bir menfaati ifade etmektedir. c. Veri sorumlusunun meşru menfaati ile ilgili kişinin temel hak ve özgürlükleri arasında dengenin varlığı Veri sorumlusunun meşru menfaatinin varlığı, ilgili kişinin Anayasa’dan kaynaklanan temel hak ve özgürlüklerine zarar vermemelidir.

Meşru menfaat, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla gerçekleştirilecek işleme faaliyetinde, veri sorumlusunun elde edeceği meşru, etkin, belirli ve mevcut bir menfaattir.

Bu durumun tespiti için iki aşamalı bir denge testi uygulanacaktır. Bu kapsamda yapılacak olan değerlendirmede; ilkin veri sorumlusunun meşru menfaatinin olup olmadığı belirlenecek, daha sonra kişisel verisi işlenecek olan ilgili kişinin temel hak ve özgürlüklerinin neler olduğu tespit edilecek ve en son olarak belirtilen hak ve menfaatler değerlendirilerek hangisinin üstün geldiğine karar verilecektir. Söz konusu değerlendirme yapılırken veri sorumlusunun meşru menfaati ile kişisel verileri işleme amacı birbirine karıştırılmamalıdır. Bu iki terim birbiriyle ilişkili olmasına karşın farklı anlamlara gelmektedir.

Kişisel verileri işleme amacı, şahsi olarak verinin neden işlendiği ile ilişkilidir. Veri sorumlusunun veri işlenmesinde meşru menfaat şartına dayanması hali, maddede yer alan diğer haller uygulanamadığı takdirde başvurulacak son çare değildir. Bunun yanı sıra her şeyi kapsayan, tüm kişisel verilerin işlenmesi faaliyetlerini hukuka uygun kılacak bir unsur da değildir.

III. Kişisel Verilerin Koruma Kurulu’nun Belirlediği Meşru Menfaat Kriterleri Yukarıda belirtilen yasal düzenlemede, ilgili kişinin Anayasa’dan kaynaklanan temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için açık rıza aramaksızın veri işlemesi hali düzenlenmiştir.

Veri sorumlusunun meşru menfaati, gerçekleştirilecek olan kişisel verinin işlenmesi sonucunda elde edeceği çıkara ve faydaya yöneliktir.

Veri sorumlusunun elde edeceği fayda; meşru, ilgili kişinin temel hak ve özgürlüğü ile yarışabilecek düzeyde etkin, belirli ve mevcut bir menfaatine ilişkin olmalıdır. Yani veri sorumlusunun meşru menfaati ve ilgili kişinin temel hak ve özgürlükleri arasında makul bir dengenin kurulması gerekmektedir.

Örneğin bir şirket sahibi, çalışanlarının temel hak ve özgürlüklerine zarar vermemek kaydıyla, onların terfileri, maaş zamları veya sosyal haklarının düzenlenmesinde ya da işletmenin yeniden yapılandırılması sürecinde görev ve rol dağıtımında esas alınmak üzere çalışanların kişisel verilerini işleyebilecektir. Burada, işletmenin yeniden yapılandırılması ya da ehliyetli ve liyakatli çalışanların terfi almaları, veri sorumlusu statüsündeki şirket sahibinin meşru menfaatinedir. Bu şarta dayalı olarak veri işlenebilmesi için, veri sorumlusunun meşru menfaatinin bulunması ve ilgili kişinin temel hak ve özgürlüklerine zarar verilmemesi gerekmektedir.

6698 Sayılı KVKK kapsamında verilen Kişisel Verilerin Koruma Kurulu Kararında2 meşru menfaat için açık rızaya dayanmaksızın veri işlenmesi, aşağıda yer alan kriterlerin bulunması ve değerlendirilmiş olması koşuluna bağlanmıştır:

a) Kişisel verinin işlenmesi sonucunda elde edilecek menfaat ile ilgili kişinin temel hak ve hürriyetlerinin yarışabilir düzeyde olması,

b) Söz konusu menfaate ulaşılabilmesi bakımından kişisel veri işlenmesinin zorunluluk arz etmesi,

c) Meşru menfaatin halihazırda mevcut, belirli ve açık olması,

d) İlgili kişinin temel hak ve hürriyetleri ile yarışabilir nitelikte olan meşru menfaatin elde edilmesi halinde bir yarar sağlanacak olması ve kişisel veri işlenmeksizin başkaca bir yol ve yöntemle bu yararın ortaya çıkmasının mümkün olmaması,

e) Meşru menfaat belirlenirken söz konusu yararın çok sayıda kişiyi etkilemesi, yalnızca kâr elde edilmesi ya da ekonomik yararın sağlanması amacına yönelik olmaması, iş süreçlerini ya da bir işleyişi kolaylaştırması (örneğin bir birim ya da az sayıda personel nezdinde değil, kurumsal olarak geneli etkileyecek şekilde) gibi şeffaf ve hesap verilebilir nitelikleri haiz kriterlerin esas alınması,

f) İlgili kişinin başta kişisel verilerinin korunması olmak üzere temel hak ve hürriyetlerinin zarar görmesini engellemek amacıyla öngörülebilir, açık ve yakın her türlü tehlikeden uzak tutulması,

g) Kişisel verilerin bir veri kayıt sisteminde amaçla sınırlı olarak hukuka uygun işleyişinin temini ile zararı ve ihlalleri engellemek için her türlü teknik ve idari tedbirin alınması,

h) Kişisel verilerin işlenmesinde genel ilkelere uygunluğun sağlanması,

ı) İlgili kişinin temel hak ve hürriyetleri ile veri sorumlusunun meşru menfaatinin karşılaştırılarak denge testinin yapılması.

IV. SONUÇ

6698 Sayılı Kişisel Verilerin Korunması Kanunu’nda kişisel veri sahiplerinin temel hak ve hürriyetlerini koruma ile kişi ve kurumların veri işleme özgürlüğünü koruma arasında bir denge kurulmaya çalışılmıştır.

Bu amaçla Kanunun 5. maddesinde ilkin kişisel verilerin işlenmesinde ilgili kişinin açık rızasının bulunması şart koşulmuş; akabinde ise veri sorumlusunun meşru menfaatinin bulunması halinde ilgili kişinin kişisel verilerin işlenmesinin mümkün olduğu haller sayılmıştır.

Kişisel Verilerin Koruma Kurulu’nun 25.03.2019 tarih ve 2019/78 sayılı kararı.

6698 Sayılı KVKK’nun 5. maddesinin 2. fıkrası f bendi uyarınca, veri sorumluları kendi meşru menfaatleri için zorunlu olduğu durumlarda, ilgili kişinin temel hak ve özgürlüklere zarar vermemek kaydıyla, ilgili kişinin açık rızasına gerek bulunmaksızın kişisel verilerini işleyebilirler.

Söz konusu düzenleme uyarınca, rıza aranmaksızın kişisel veri işlenebilmesi için; veri sorumluları tarafından meşru, belirli, hali hazırda mevcut olan ve ilgili kişinin temel hak ve özgürlüğü ile yarışabilecek düzeyde etkin bir menfaatinin olması gerekmektedir. Meşru menfaate dayalı rıza aranmaksızın kişisel veri işlenirken, üçüncü bölümde belirtilen Kişisel Verileri Koruma Kurulu’nun kararında yer alan kriterlerin bulunması ve değerlendirilmiş olması gerekmektedir.

BARIŞ ERDEM DANIŞMANLIK İŞ HUKUKU EKİBİ

1.486 okunma
Bu belgenin yazdırılabilir sürümü ücretli üyelere özeldir — https://admin.isverenim.com/makale/8707