Özel Nitelikli Kişisel Verilerin İşlenmesi
Kurul tarafından hazırlanan ve Kanun’daki bazı tartışmalı hükümlerin değiştirilmesini öngören kanun değişikliği önerisi kurum ve kuruluşların görüşüne sunulmuştur. Değiştirilmesi değerlendirilen maddeler özel nitelikteki kişisel verilerin işlenmesine dair hukuki sebepleri düzenleyen 6. madde ve kişisel verilerin yurt dışına aktarılmasını düzenleyen 9’uncu maddedir.
Kanun’un 6. maddesi uyarınca, özel nitelikli kişisel verilerin işlenmesi için veri sahibinin açık rızasının alınması gerekmektedir. Açık rıza dışındaki kişisel verilerin işlenmesine ilşkin hukuki sebepler bakımından sağlık ve cinsel hayata ilişkin veriler yalnızca maddede belirtilen amaçlarla ve yetkili kılınan kişi/kurum ve kuruluşlar tarafından işlenebilirken, diğer özel nitelikli kişisel verilerin ise kanunda açıkça öngörülmesi halinde veri sahibinin açık rızası aranmaksızın işlenebilmesi mümkündür.
Değişiklik önerisi ile özel nitelikteki kişisel veriler kategorisinde yer alan veriler, (i) kanunlarda açıkça öngörülmüş olması, (ii) veri sahibinin kendisi tarafından alenileştirilmiş olması, (iii) fiili imkansızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması, (iv) Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi için zorunlu olması, (v) bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması, (vi) istihdam, iş ve sosyal güvenlik veya sosyal hizmetler alanındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması ve nihayet (vii) siyasi parti, vakıf, dernek veya sendika gibi kar amacı gütmeyen kuruluş ya da oluşumların, tabi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla kendi üyelerine ve mensuplarına yönelik kişisel verileri işliyor olması durumlarından en az birinin mevcudiyeti halinde işlenebilecektir. Görüleceği üzere değişiklik önerilerinin hayata geçirilmesi halinde, özel nitelikli kişisel veriler açısından sağlık ve cinsel hayata ilişkin veriler ve diğer özel nitelikli kişisel veriler olmak üzere ikili bir yaklaşıma sahip mevcut kanun sistematiğinde de önemli değişiklikler gerçekleşmiş olacaktır.
Yapılması değerlendirilen bu değişiklik ile özel nitelikli kişisel verilerin işlenmesi için her ne kadar daha geniş hukuki sebepler sağlanmış olsa da, veri işleme şartları açısından GDPR düzenlemesi tam olarak kapsanabilmiş değildir. Bu sebeple mevcut değişiklik önerisi hayata geçirilse dahi Kanun’un GDPR ile tam bir uyum içinde olmayacağını söylemek yerinde olacaktır.