Verwerking van bijzondere categorieën persoonsgegevens: het huidige wettelijke kader in Turkije
Er zijn wijzigingen aangebracht in de Wet bescherming persoonsgegevens nr. 6698 (“Wet”) via de wet nr. 7499, gepubliceerd in het Staatsblad van 12 maart 2024 en genummerd 32487. In februari 2025 werd de Gids voor de verwerking van bijzondere categorieën persoonsgegevens (“Gids”) is gepubliceerd op de website van de Autoriteit Persoonsgegevens (“Autoriteit").
1. Inleiding
Volgens de wet omvatten bijzondere categorieën van persoonsgegevens onder meer informatie over iemands ras, etnische afkomst, politieke opvattingen, filosofische overtuigingen, religie, sekte of andere overtuigingen, fysieke verschijning en kleding, lidmaatschap van verenigingen, stichtingen of vakbonden, gezondheid, seksleven, strafrechtelijke veroordelingen en veiligheidsmaatregelen, evenals biometrische en genetische gegevens.
Vóór de wijziging was de verwerking van bijzondere categorieën persoonsgegevens in de regel onderworpen aan de uitdrukkelijke toestemming van de betrokkene. Wat betreft de verwerking van dergelijke gegevens zonder uitdrukkelijke toestemming, stelde de wet eerder een onderscheid vast tussen “gegevens met betrekking tot gezondheid en seksleven"En"andere bijzondere categorieën van persoonsgegevens.” Volgens dit onderscheid:
- Andere bijzondere categorieën van persoonsgegevens: mogen enkel verwerkt worden zonder uitdrukkelijke toestemming, indien de wet daarin uitdrukkelijk voorziet.
- Gegevens met betrekking tot gezondheid en seksleven: mogen alleen zonder uitdrukkelijke toestemming worden verwerkt, voor doeleinden zoals de bescherming van de volksgezondheid, preventieve geneeskunde, medische diagnose, behandelings- en zorgdiensten, en de planning en het beheer van gezondheidsdiensten en -financiering, maar alleen door personen of instellingen die een geheimhoudingsplicht hebben.
Onder de vorige verordening konden gezondheidsgegevens bijna uitsluitend worden verwerkt door de Sociale Verzekeringsinstelling, het Ministerie van Volksgezondheid en zorginstellingen. Dit bracht verschillende praktische zorgen met zich mee met betrekking tot de verwerking van gezondheidsgegevens die nodig zijn in sectoren zoals verzekeringen, gezondheid en veiligheid op het werk en sociale diensten. In feite had de verordening bepaalde activiteiten van openbare instellingen, belanghebbenden uit de particuliere sector en niet-gouvernementele organisaties beperkt, waardoor ze niet aan een aantal van hun wettelijke verplichtingen konden voldoen. Daarom waren de amendementen bedoeld om deze praktische problemen aan te pakken en aan de huidige behoeften te voldoen.
2. Huidige situatie
Met de recente wijzigingen is het onderscheid tussen “gegevens met betrekking tot gezondheid en seksleven” en "andere bijzondere categorieën van persoonsgegevens" is geëlimineerd. Bijgevolg zijn gegevens met betrekking tot gezondheid en seksleven niet langer onderworpen aan verschillende rechtsgrondslagen voor verwerking dan andere speciale categorieën van persoonsgegevens. Bovendien zijn de verwerkingsvoorwaarden herzien om uniform van toepassing te zijn op alle speciale categorieën van persoonsgegevens, en zijn er aanvullende rechtsgrondslagen geïntroduceerd.
Op grond van de nieuwe regelgeving mogen bijzondere categorieën persoonsgegevens worden verwerkt onder de volgende voorwaarden:
a) Uitdrukkelijke toestemming van de betrokkene: Als de betrokkene expliciete toestemming geeft, kunnen zijn/haar speciale categorieën van persoonsgegevens verder worden verwerkt op basis van die toestemming. Er is geen hiërarchisch verschil tussen expliciete toestemming en de andere hieronder vermelde rechtsgrondslagen. Er moet echter worden opgemerkt dat expliciete toestemming moet blijven voldoen aan de algemene beginselen die door de wet zijn vastgesteld.
b) Uitdrukkelijk bij wet bepaald: Speciale categorieën van persoonsgegevens mogen worden verwerkt zonder de uitdrukkelijke toestemming van de betrokkene, indien dit uitdrukkelijk is voorzien door de wet. Zo mogen bijvoorbeeld, onder artikel 5 van de wet 2559 over de bevoegdheden en plichten van de politie, vingerafdrukgegevens worden verzameld van personen die een rijbewijs of paspoort aanvragen. De gids verduidelijkt dat regelgeving zoals verordeningen, communiqués en circulaires die worden uitgegeven onder de bevoegdheid die uitdrukkelijk door de wet is verleend voor het verwerken van speciale categorieën van persoonsgegevens, ook onder deze rechtsgrond vallen.
c) Praktische onmogelijkheid: Als een betrokkene geen toestemming kan geven vanwege een situatie van praktische onmogelijkheid/beperking of als zijn/haar toestemming wettelijk ongeldig is, kunnen speciale categorieën van persoonsgegevens zonder toestemming worden verwerkt als dit essentieel is voor de bescherming van het leven of de fysieke integriteit van de betrokkene of een andere persoon. Een voorbeeld van deze wettelijke basis is het verwerken van informatie over iemands bloedgroep en eerdere ziektes in een medische noodsituatie waarbij de persoon bewusteloos is.
d) Gegevens die door de betrokkene openbaar zijn gemaakt: Als de betrokkene zijn/haar speciale categorieën van persoonsgegevens openbaar heeft gemaakt, mogen deze gegevens zonder toestemming worden verwerkt, op voorwaarde dat de verwerking in overeenstemming is met de intentie van de betrokkene. Als een persoon bijvoorbeeld zijn/haar bloedgroep en allergie-informatie openbaar maakt voor noodgevallen, mogen deze gegevens voor dit doel worden gebruikt. Er moet worden benadrukt dat het enkele feit dat de betrokkene zijn/haar speciale categorieën van persoonsgegevens openbaar heeft gemaakt, op zichzelf niet voldoende is; de verwerkingsverantwoordelijke moet handelen in overeenstemming met de intentie of het doel van openbaarmaking van de betrokkene bij het verwerken van deze gegevens.
e) Vaststelling, uitoefening of bescherming van wettelijke rechten: Speciale categorieën van persoonsgegevens mogen zonder toestemming worden verwerkt indien dit essentieel is voor de vaststelling, uitoefening of bescherming van een wettelijk recht. Een werkgever mag bijvoorbeeld de gezondheidsgegevens van een voormalige werknemer bewaren voor mogelijke juridische geschillen na beëindiging van een arbeidsovereenkomst.
Op dezelfde manier kan, in gevallen waarin het voor een advocaat niet mogelijk is om de rechten van zijn cliënt op een andere manier te doen gelden, de indiening van rechtmatig verkregen speciale categorieën van persoonsgegevens bij de rechtbank als onderdeel van het dossier worden beschouwd als een rechtmatige basis voor verwerking. Als een ander voorbeeld, in gevallen waarin de verwerking van speciale categorieën van persoonsgegevens, zoals informatie over handicaps of gezondheid met betrekking tot de echtgenoten en kinderen van werknemers, vereist is voor salarisbetalingen, kan de verwerking van dergelijke gegevens door de werkgever ook binnen dit bereik worden beschouwd.
f) Gezondheidszorgdiensten en soortgelijke benodigdheden: Personen of bevoegde instellingen en organisaties die een geheimhoudingsplicht hebben, mogen bijzondere categorieën persoonsgegevens blijven verwerken zonder daarvoor uitdrukkelijke toestemming te verkrijgen, indien dit noodzakelijk is voor de bescherming van de volksgezondheid, preventieve geneeskunde, medische diagnose, behandelings- en zorgdiensten, alsmede voor de planning, het beheer en de financiering van gezondheidsdiensten.
Het Ministerie van Volksgezondheid, alle soorten zorginstellingen en de Sociale Verzekeringsinstelling worden in dit kader beschouwd met betrekking tot de gegevens die zij verzamelen voor specifieke doeleinden. De Gids geeft aan dat de term "geautoriseerde instellingen en organisaties"bevat niet alleen openbare instellingen en organisaties, maar ook individuen en particuliere rechtspersonen die gezondheidszorgdiensten verlenen. De term "personen die onder de geheimhoudingsplicht vallen"omvat alle professionals in de gezondheidszorg, evenals zij die, ook al zijn zij geen professionals in de gezondheidszorg, betrokken zijn bij het verlenen van gezondheidszorgdiensten.
g) Naleving van wettelijke verplichtingen op het gebied van werkgelegenheid: Bijzondere categorieën van persoonsgegevens mogen zonder uitdrukkelijke toestemming van de betrokkene worden verwerkt indien dit noodzakelijk is om te voldoen aan wettelijke verplichtingen op het gebied van werkgelegenheid, gezondheid en veiligheid op het werk, sociale zekerheid, maatschappelijke dienstverlening en sociale bijstand.
Voorbeelden van deze wettelijke basis zijn onder meer: werkgevers die gezondheids- of strafrechtelijke gegevens verwerken om te voldoen aan hun verplichting om gehandicapten of veroordeelde personen in dienst te nemen op grond van Arbeidswet nr. 4857 (artikel 30), gezondheidsgegevens verwerken voor gezondheidsonderzoeken die vereist zijn op grond van collectieve arbeidsovereenkomsten (Wet op vakbonden en collectieve arbeidsovereenkomsten nr. 6356, artikel 36(1)), en gegevens verwerken over strafrechtelijke veroordelingen en gezondheid van chauffeurs (Wet op het wegvervoer, artikel 34) en beveiligingspersoneel (Wet nr. 5188 betreffende particuliere beveiligingsdiensten, artikel 10).
h) Lidmaatschap van stichtingen, verenigingen en non-profitorganisaties: Bijzondere categorieën van persoonsgegevens (van huidige of voormalige leden en personen die regelmatig contact hebben met deze organisaties) kunnen zonder uitdrukkelijke toestemming worden verwerkt door stichtingen, verenigingen en non-profitorganisaties die zijn opgericht voor politieke, filosofische, religieuze of vakbondsdoeleinden, op voorwaarde dat de verwerking in overeenstemming is met hun wettelijk kader en doelstellingen, beperkt blijft tot hun activiteiten en niet aan derden wordt bekendgemaakt.
Bijvoorbeeld, de verwerking van informatie met betrekking tot de huidige leden, evenals voormalige leden en personen die regelmatig contact hebben door donaties te doen, zal binnen deze scope worden beschouwd. Evenzo kan een vakbond alleen gegevens verwerken met betrekking tot vakbondslidmaatschap in relatie tot haar activiteiten en doelstellingen. Persoonlijke gegevens met betrekking tot de gezondheid of religie van vakbondsleden kunnen echter niet worden verwerkt als deze geen verband houden met de activiteiten en doelstellingen.
Sommige van de bovenstaande rechtsgrondslagen bevatten de termen ‘noodzakelijk’ of ‘essentieel’. Volgens de gids:
- De term "nodig" betekent dat gegevensverwerkingsactiviteiten per geval moeten worden beoordeeld door het gebruik van persoonsgegevens te rechtvaardigen op basis van objectief bewijs. Het impliceert ook dat er een verband moet zijn tussen de verwerkte gegevens en het geclaimde legitieme doel, in overeenstemming met het principe van relevant, beperkt en evenredig zijn aan het doel waarvoor ze worden verwerkt.
- De term "essentieel" berust niet op een subjectieve beoordeling, maar verwijst naar een situatie waarin de publieke en maatschappelijke omstandigheden de verwerking van speciale categorieën van persoonsgegevens vereisen. Bij dergelijke verwerkingsactiviteiten mag er geen alternatieve methode zijn voor de verwerking van speciale categorieën van persoonsgegevens, waardoor de verwerkingsactiviteit onvermijdelijk is binnen de reikwijdte van het gespecificeerde doel.
Voordat met de verwerking van bijzondere categorieën persoonsgegevens op basis van een van deze rechtsgrondslagen wordt begonnen, moet daarom een grondige beoordeling worden uitgevoerd om vast te stellen of aan deze criteria is voldaan.
3. Conclusie
Naar aanleiding van de wijzigingen moeten verwerkingsverantwoordelijken die bijzondere categorieën persoonsgegevens verwerken, hun processen op basis van uitdrukkelijke toestemming herzien en hun inventarissen van de verwerking van persoonsgegevens, informatieberichten en beleid inzake het bewaren en vernietigen ervan bijwerken.
De vereiste om te nemen “passende maatregelen” blijft ongewijzigd. Bijzondere categorieën van persoonsgegevens moeten verder worden verwerkt in overeenstemming met de richtlijnen van de Raad voor de bescherming van persoonsgegevens. beslissing gedateerd 31 januari 2018 en genummerd 2018/10 met betrekking tot adequate maatregelen die door gegevensbeheerders moeten worden genomen bij de verwerking van speciale categorieën persoonsgegevens. Als er nog geen adequate maatregelen zijn geïmplementeerd, moeten organisaties zo snel mogelijk naleving garanderen.
Bovendien moeten gegevensbeheerders die genetische en/of biometrische gegevens verwerken, ook rekening houden met de principes die in de Gids voor de verwerking van genetische gegevens en Richtlijn over overwegingen bij de verwerking van biometrische gegevens.