Editoryal kompozisyon: Norveç anayasal basın özgürlüğü sahnesi — Eidsvoll'de granit bir kaide üzerinde ciltli bir Grunnloven cildi, soğuk kış ışığında Oslo fiyordu silueti, bir iskelede nöbet tutan NordBastion kutup ayısı maskotu
Yargı bölgesi · Norveç · Anayasal derinlemesine inceleme

Norveç.
100. Madde ifadesi. EEA içeride, AB dışarıda. Gerçek çit.

Oslo'daki bir sunucuya ulaşan rejimin derin bir incelemesi: Grunnloven'in 100. Maddesi (1814 / 2004 reformu), Personopplysningsloven, Datatilsynet — ve AEA içinde ancak Avrupa Adalet Divanı dışında olmanın yapısal avantajı.

Kısaca
  • 01

    1814 tarihli Grunnloven'in 2004 reformuyla değiştirilen 100. Maddesi ifadeyi yasalaştırır, ön kısıtlamayı yasaklar ve söylemi kolaylaştırma konusunda devlete olumlu bir görev yükler.

  • 02

    GDPR, AEA dahil edilmesi yoluyla uygulanır (Personopplysningsloven 2018) — ancak Norway, AB e-Delil düzenlemesi ve doğrudan ABAD yargı yetkisinin DIŞINDADIR.

  • 03

    Dürüst sınırlar: 1949'dan beri NATO üyesi, PST + E-tjenesten sinyal yetkileri (2020 + 2023 değişiklikleri), yinelenen veri saklama önerileri.

Rejim

1814 anayasası, 2004 ifade reformu. AEA içinde. AB dışında.

Norveç Grunnloven'i, 17 Mayıs 1814'te Eidsvoll'de imzalanmış olup dünyada hâlâ yürürlükte olan tek belgeli anayasaların ikincisi en eskisidir (Amerika Birleşik Devletleri'nden sonra). İki yüzyıl boyunca esaslı biçimde değiştirilmiş, ancak hiçbir zaman yerini başkasına bırakmamıştır. Bir barındırma sağlayıcısı açısından en önemli değişiklik, meclis Ytringsfrihetskommisjonen tarafından hazırlanan ve Storting tarafından oybirliğiyle kabul edilen 100. Madde'nin 2004 reformudur. Bu reform, Avrupa'daki en kapsamlı basın özgürlüğü hükümlerinden birini ortaya koymuştur.

100. Madde artık "İfade özgürlüğü bulunacaktır" şeklindeki düz ifadeyle açılmaktadır. 2. Fıkra, özgür bir toplumda haklı kılınması gereken dar, yasal olarak tanımlanmış durumlar dışında ön kısıtlamayı ve yayın sonrası sorumluluğu yasaklar — bu yapı, orantılılık incelemesini doğrudan anayasa metnine aktarır. 4. Fıkra, kamuoyunun devlet ve belediye belgelerine erişim hakkını yasalaştırır. 6. Fıkra olağandışı olandır: devlet makamlarına açık ve bilgili kamusal söylemi kolaylaştıran koşullar yaratma konusunda olumlu bir yükümlülük getirir. Norveç anayasa yorumcuları (Eggen, Kierulf, Bing), § 100(6)'yı devletin ifade özgürlüğünün altyapısını yalnızca tolere etmekle değil, desteklemekle de yükümlü olduğu anayasal bir görev olarak okur.

Veri koruma konusunda Norveç, olağandışı bir yargısal konumdadır: Avrupa Ekonomik Alanı'nın (EEA) üyesidir ancak Avrupa Birliği'ne üye değildir. GDPR (AB Tüzüğü 2016/679), onu AEA Anlaşması'nın XI. Ekine dahil eden AEA Ortak Komitesi Kararı 154/2018 uyarınca Norveç'te uygulanır; Personopplysningsloven (LOV-2018-06-15-38) ile iç hukukta hayata geçirilmiştir. Maddi yükümlülükler, AB merkezli bir sağlayıcının yükümlülükleriyle aynıdır. Yapısal fark yargısaldır: Norveç mahkemeleri GDPR'yi, ABAD'a doğrudan ön karar başvurusu yerine EFTA Mahkemesi aracılığıyla (AEA homojenlik ilkesi kapsamında) yorumlar. Pratikte EFTA Mahkemesi ABAD kararlarını yakından takip eder; teoride ek bir yorum esnekliği katmanı mevcuttur.

Yapısal avantaj, sınır ötesi hukuki süreçlerdedir. AB e-Delil paketi — Tüzük (AB) 2023/1543 ve buna eşlik eden direktif — bir Üye Devletin başka bir Üye Devlet'teki sağlayıcıya yöneltebileceği ve görece kısa yanıt pencerelerine sahip doğrudan Avrupa Üretim Emirleri ile Avrupa Koruma Emirleri oluşturmaktadır. Norveç, bir AB Üye Devleti olmadığı gibi e-Delil'e de taraf değildir. Oslo'daki bir sunucuya yönelik sınır ötesi talepler bu nedenle daha eski, daha yavaş kanallardan geçer: 2000 AB Adli İstinabe Sözleşmesi (Norveç Schengen üzerinden bağlıdır), Avrupa Konseyi araçları, ikili MLAT'lar. Bu görünmezlik değil — anlamlı usul sürtünmesidir.

Üç okuma

Düzenleyici, çit, sınırlar. Üçü de önemlidir.

Norveç, İsveç veya Finlandiya'nın kopyası değildir. Farklı bir yargı biçimidir — ve asıl mesele bu biçimdir.

Denetleyici · Datatilsynet

Avrupa'nın en kararlı DPA'larından biri

Belgelenmiş uygulama: Grindr (65M NOK, 2021); EDPB acil prosedürünü tetikleyen ve Facebook ile Instagram'daki onaysız davranışsal reklamların Avrupa genelinde askıya alınmasına yol açan 2023 Meta davranışsal reklamcılık kararı; 2024–2025 boyunca devam eden biyometrik daralma kararları.

Müşteri açısından etkisi: GDPR hakları yalnızca AEA antlaşmasıyla dahil edilmemiştir — Norveç sınırlarının ötesinde Avrupa veri koruma hukukunu şekillendirmiş yayınlanmış eylemlere sahip bir denetleyici tarafından uygulanmaktadır.

Güvence kalkanı · AB'siz AEA

Aynı veri hukuku, farklı süreç borusu

GDPR özü uygulanır (Personopplysningsloven 2018). AB e-Delil uygulanmaz. Sınır ötesi talepler MLAT, Avrupa Konseyi enstrümanları veya Schengen üzerinden 2000 AB MLA Sözleşmesi aracılığıyla yürütülmelidir — daha yavaş, yargı denetimli ve çifte suç koşuluyla.

Bu, iş yükü biçimine ilişkin bir sorudur: modeliniz AB sınır ötesi üretim emrini bir tehdit olarak değerlendiriyorsa, Norveç size e-Delil tavanı olmaksızın aynı veri koruma tabanını sunar.

Sınırlar · dürüstçe

NATO, PST, saklama tartışmaları

Kurucu NATO üyesi (1949). 2020 İstihbarat Teşkilatı Kanunu, E-tjenesten'e sınır ötesi akışlarda toplu toplama yetkileri tanıdı; 2021 AİHM kararı usul eksikliklerini tespit etti; 2023 Storting değişiklikleri bunları giderdi. 2022'den itibaren Adalet Bakanlığı'nın hedefli IP adresi saklama önerileri yinelenmektedir.

100. Madde tüm bunları anayasal açıdan kısıtlamaya devam etmekte olup meclis EOS Komitesi denetimi gerçek anlamda işlevseldir; ancak sınırlamaların biçimi İsveç ya da Finlandiya'daki yapıdan farklıdır ve bu farkın bilinmesi önemlidir.

Karar

İş yükünün AB sınır ötesi üretim emirleri olmaksızın GDPR düzeyinde veri korumasına ihtiyacı olduğunda Norveç'i seçin.

Norveç, modelinizin AB yargı yetkisini tehdidin ta kendisi olarak gördüğü durumlarda doğru yanıttır — Madde 5 asgari veri, Madde 17 silme ve GDPR haklar rejiminin geri kalanı istediğiniz tabansa, ancak AB e-Kanıt doğrudan sınır ötesi emirleri kurtulmak istediğiniz tavansa. EEA üyeliği size aynı maddi veri hukukunu verir. AB'ye üye olmamak sizi en hızlı hukuki süreç borularının dışında tutar.

Her iş yükü için doğru yanıt değildir. Önceliğiniz en derin içtihat hukukuna sahip en eski anayasal basın özgürlüğü yasasıysa İsveç hâlâ tercih edilen seçenektir. Önceliğiniz Birlik içindeki en güçlü kaynak reddi yasasıysa Finlandiya'dır. Önceliğiniz kıta Avrupa'sından tam coğrafi uzaklıksa İzlanda'dır.

Norveç'in başka hiçbir yerde bulamayacağınız şekilde sunduğu avantajlar: GDPR özü ile AEA biçimli usul, söylemi kolaylaştırma konusunda devlete pozitif yükümlülük yükleyen bir anayasa ve kıtanın en kararlı veri koruma denetçilerinden biri — üstelik AB'nin doğrudan sınır ötesi üretim emri rejimine dahil olmaksızın.

SSS · Norveç hukuku

Anayasa, AEA, içtihat hukuku.

100. Madde, AEA-üyesi-AB-üyesi-değil tutumu, Datatilsynet ve tekrarlayan veri saklama önerileri hakkında spesifik sorular.

Norveç Anayasası'nın 100. Maddesi gerçekte ne söylemektedir?

Grunnloven'in (17 Mayıs 1814 tarihli Norveç Anayasası) 100. maddesi, 2004 değişiklikleriyle esaslı biçimde yeniden düzenlenmiş ve artık Avrupa'nın en kapsamlı basın özgürlüğü hükümlerinden biri olarak okunmaktadır. 1. fıkra "İfade özgürlüğü vardır." demektedir. 2. fıkra, özgür bir toplumda meşrulaştırılabilecek dar ve yasal olarak tanımlanmış haller dışında ön sansürü ve yayın sonrası sorumluluğu yasaklar. 4. fıkra, devlet ve belediye belgelerine erişim hakkını kodifiye eder. 6. fıkra, devlet makamlarına açık ve bilgilendirilmiş kamusal tartışmayı kolaylaştıracak koşullar yaratma yükümlülüğü getirir. 2004 reformu bir parlamento komisyonu (Ytringsfrihetskommisjonen) tarafından hazırlanmış olup devletin ifade özgürlüğünü yalnızca hoşgörüyle karşılamakla değil, aktif olarak desteklemekle yükümlü olduğunu anayasal güvence altına aldığı şeklinde yorumlanmaktadır.

Norveç AB dışındadır. Bu GDPR açısından ne anlama gelir?

Norveç, Avrupa Ekonomik Alanı'nın (AEA) üyesidir ancak Avrupa Birliği'nin değil. GDPR (AB Yönetmeliği 2016/679), AEA Ortak Komitesi'nin 154/2018 sayılı kararı aracılığıyla AEA Anlaşması'nın XI No'lu Eki'ne dahil edilerek Norveç'te uygulanmakta ve iç hukukta Personopplysningsloven (LOV-2018-06-15-38) ile hayata geçirilmektedir. Maddi yükümlülükler, AB merkezli bir sağlayıcınınkiyle özdeştir: Madde 5 minimizasyonu, Madde 17 silme hakkı, tam GDPR haklar rejimi. Yapısal fark yetki alanındadır: Norveç mahkemeleri, GDPR'ı Avrupa Birliği Adalet Divanı'na (ABAD) doğrudan ön karar başvurusu yerine EFTA Mahkemesi (homojenlik ilkesi) aracılığıyla yorumlar. Uygulamada EFTA Mahkemesi, ABAD kararlarını yakından takip etmekle birlikte kurumsal olarak ayrıdır ve Norveç Yüksek Mahkemesi (Høyesterett) nihai yorum otoritesini elinde bulundurmaktadır.

Sınır ötesi hukuki süreç açısından AEA-üyesi-ama-AB-dışı olmanın önemi nedir?

Bu, üzerinde hassasiyetle durulmaya değer yapısal bir avantajdır. AB e-Delil paketi (AB Yönetmeliği 2023/1543 ve buna eşlik eden direktif), bir Üye Devlet'in başka bir Üye Devlet'teki hizmet sağlayıcısına doğrudan tebliğ edebildiği, görece kısa yanıt süreli Avrupa Üretim Emirleri ve Avrupa Koruma Emirleri oluşturmaktadır. Norveç bir AB Üye Devleti değildir ve e-Delil'e taraf değildir. Oslo'daki bir sunucuya yönelik sınır ötesi talepler bu nedenle daha eski, daha yavaş ve yargı denetimindeki kanallardan geçmektedir: 2000 AB MLA Sözleşmesi (Norveç Schengen aracılığıyla ilişkilidir), Avrupa Konseyi araçları veya ikili MLATlar. Bunların hiçbiri e-Delil kadar hızlı ya da doğrudan değildir. Bu görünmezlik değil; prosedürel sürtünmedir.

Datatilsynet kimdir ve uygulama sicili nasıldır?

Datatilsynet, merkezi Oslo'da bulunan Norveç Veri Koruma Kurumu'dur. Yayımlanan anketlerde (özellikle EDRi yıllık uygulama raporlarında) sürekli olarak Avrupa'nın daha güçlü DPA'ları arasında gösterilmektedir. Son dönemin yüksek profilli işlemleri arasında Grindr cezası (2021, 65 milyon NOK, hukuka aykırı onay yönetimi), Meta davranışsal reklamcılık kararı (2023, EDPB aciliyet prosedürü aracılığıyla AB/AEA genelinde Facebook ve Instagram'daki davranışsal reklamcılığın geçici olarak askıya alınmasına yol açan) ve biyometrik aşımına ilişkin süregelen uygulama işlemleri yer almaktadır. Müşteri açısından bu, GDPR haklarının yalnızca antlaşmayla benimsenmediği — harekete geçme isteğini açıkça ortaya koymuş bir düzenleyici tarafından aktif biçimde uygulandığı anlamına gelir.

PST ve Norveç istihbarat servisleri hakkında ne söylenebilir?

Politiets sikkerhetstjeneste (PST), Norveç Polis Güvenlik Servisi olup iç güvenlik ve karşı istihbarat ajansıdır. Etterretningstjenesten (E-tjenesten) ise yabancı askeri istihbarat servisidir. PST, Polis Kanunu ve 2016 tarihli Sivil İstihbarat Servisi Kanunu çerçevesinde EOS Komitesi'nin parlamenter denetimiyle faaliyet göstermektedir. 2020 tarihli İstihbarat Servisi Kanunu (etterretningstjenesteloven), E-tjenesten'e sınır ötesi trafik için toplu veri toplama konusunda yeni yetkiler tanımıştır; bu yetkiler, prosedürel eksiklikler tespit eden 2021 tarihli Avrupa İnsan Hakları Mahkemesi başvurusuna konu olmuş ve Norveç Parlamentosu 2023'te eksiklikleri gidermek amacıyla değişiklikler yapmıştır. Mevcut rejim, sınır ötesi akışlarda terörle mücadele ve karşı istihbaratı hedef almakta olup sıradan hosting müşterilerini kapsamamaktadır; her yerde olduğu gibi, devlet aktörü saldırganlarına karşı hiçbir yetki alanı, uygulama katmanı şifrelemesinin yerini tutamaz.

Norveç veri saklama yükümlülüğünü yeniden mi getirdi?

Bu, dürüstçe ele alınmaya değer aktif bir tartışmadır. Norveç, AB Veri Saklama Direktifi'ni (2006/24/EC) 2011'de uygulamaya koymuş; ancak ABAD'ın direktifi iptal eden Digital Rights Ireland kararının (2014) ardından direktif yürürlüğe girmeden askıya almıştır. 2022'den bu yana Adalet Bakanlığı'nın ciddi suç soruşturmaları için hedefli IP adresi saklama yükümlülüğünü yeniden getirmeye yönelik dönemsel önerileri gündeme gelmiştir. Bu makalenin yazıldığı tarih itibarıyla Norveç'te hosting sağlayıcılarına yönelik herhangi bir genel saklama yükümlülüğü bulunmamaktadır. NordBastion toplu saklama yükümlülüğüne tabi değildir; yalnızca operasyonel açıdan zorunlu olanları şeffaflık raporunda yayımlanan programlara göre saklarız. Hukuki ortam esaslı biçimde değişirse, teminat mumluğumuz bunu yansıtacaktır.

Norveç bir NATO üyesidir — bu durum yetki alanını zayıflatır mı?

Norveç, 1949'dan bu yana kurucu bir NATO üyesi olup önemli müttefik altyapısına ev sahipliği yapmaktadır. NATO üyeliği, tek başına hosting müşterileri aleyhine sınır ötesi hukuki süreç yükümlülükleri doğurmaz; bu üyelik askeri ve istihbarat katmanlarında işlev görür, Oslo'daki bir veri merkezine ulaşan olağan hukuki süreç mekanizmasında değil. Dürüst bir değerlendirme, İsveç'teki SÄPO veya Finlandiya'daki Supo için yapılanla aynıdır: sinyal istihbaratı işbirliği mevcuttur, iç mevzuat ve parlamenter denetimle sınırlandırılmıştır ve sıradan bir hosting iş yükü için gündelik bir risk değildir; ancak iş yükü gerçekten devlet aktörü saldırganlarının dikkatini çekiyorsa bu, tablonun gerçek bir parçasıdır.

Bir Norveç mahkemesi NordBastion'ı bir müşteriyi ifşa etmeye zorlayabilir mi?

Yalnızca ismi belirtilen bir kişiye ilişkin, gerçekten sahip olduğumuz veriler için bir Norveç mahkeme kararıyla — ve bu kesişim kasıtlı olarak dardır. Norveç Ceza Muhakemesi Kanunu (Straffeprosessloven), belge ibrazı kararları için yargı denetimi şartını öngörmektedir. Norveç Medya Sorumluluk Kanunu (Lov om redaksjonell uavhengighet og ansvar i redaktørstyrte journalistiske medier, 2020) ve Ceza Muhakemesi Kanunu § 125, gazeteciler ve yayın iş birlikçileri için güçlü bir kaynak koruma ayrıcalığı oluşturmaktadır. Sıradan hosting müşterileri için bağlayıcı sınır var olmayandır: kayıt sırasında kimlik toplamıyor, ödeme kartı verisi saklamıyor ve altyapı günlüklerini yayımlanmış rotasyona göre tutuyoruz. Var olmayan şey, zorla alınamaz.

EFTA Mahkemesi, veri konusundaki ABAD içtihadıyla nasıl etkileşime girmektedir?

AEA homojenlik ilkesi (AEA Madde 6, ESA-Mahkeme Anlaşması Madde 3) uyarınca, EFTA Mahkemesi, AEA'ya dahil edilen AB hukukunu ATAD kararlarıyla tutarlı biçimde yorumlamakla yükümlüdür — hem AEA Anlaşması'ndan önce hem de pratikte sonra verilen kararlar dahil. Schrems II sonrası ortam, güncel test vakasıdır: veri transferi yeterliliğine ilişkin ATAD kararları (Schrems II, C-311/18, 2020; Meta v. Bundeskartellamt, C-252/21, 2023) EFTA Mahkemesi yorumu aracılığıyla Norveç hukukuna dahil olmakla birlikte, Norveç mahkemelerinde yürütme organının prensipte AEA çekincelerini kullanabileceği ek bir usul adımı bulunmaktadır. Pratikte bu, veri koruma hukuku için nadiren başvurulan bir adımdır; bütünlük açısından belirtilmektedir.

Özel barındırma, Kuzey'de inşa edildi.