GDPR

Madde 24

Veri sorumlusunun sorumluluğu

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 4 dibace
Official Journal text EUR-Lex
Recital 74

The responsibility and liability of the controller for any processing of personal data carried out by the controller or on the controller's behalf should be established. In particular, the controller should be obliged to implement appropriate and effective measures and be able to demonstrate the compliance of processing activities with this Regulation, including the effectiveness of the measures. Those measures should take into account the nature, scope, context and purposes of the processing and the risk to the rights and freedoms of natural persons.

Recital 75

The risk to the rights and freedoms of natural persons, of varying likelihood and severity, may result from personal data processing which could lead to physical, material or non-material damage, in particular: where the processing may give rise to discrimination, identity theft or fraud, financial loss, damage to the reputation, loss of confidentiality of personal data protected by professional secrecy, unauthorised reversal of pseudonymisation, or any other significant economic or social disadvantage; where data subjects might be deprived of their rights and freedoms or prevented from exercising control over their personal data; where personal data are processed which reveal racial or ethnic origin, political opinions, religion or philosophical beliefs, trade union membership, and the processing of genetic data, data concerning health or data concerning sex life or criminal convictions and offences or related security measures; where personal aspects are evaluated, in particular analysing or predicting aspects concerning performance at work, economic situation, health, personal preferences or interests, reliability or behaviour, location or movements, in order to create or use personal profiles; where personal data of vulnerable natural persons, in particular of children, are processed; or where processing involves a large amount of personal data and affects a large number of data subjects.

Recital 76

The likelihood and severity of the risk to the rights and freedoms of the data subject should be determined by reference to the nature, scope, context and purposes of the processing. Risk should be evaluated on the basis of an objective assessment, by which it is established whether data processing operations involve a risk or a high risk.

Recital 77

Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.

01

Uyumun sağlanması ve gösterilmesi

GDPR m.24/1 uyarınca veri sorumlusu, işlemenin Tüzüğe uygun yürütülmesini sağlayacak teknik ve kurumsal tedbirleri almakla ve bu uygunluğu göstermekle yükümlüdür.1 Yükümlülük, yalnız bir ihlal ortaya çıktıktan sonra düzeltici işlem yapılmasına indirgenemez.

Tedbirlerin kağıt üzerinde kabul edilmiş olması yeterli değildir. Veri sorumlusu, seçilen tedbirlerin ilgili işleme faaliyetinde uygulandığını ve beklenen korumayı sağladığını ortaya koyabilmelidir. Gerekçe 74'te uygun ve etkili tedbirler ile bu tedbirlerin etkililiğinin gösterilmesi birlikte ele alınır.2

Veri sorumlusu, veri işleyene başvurduğu için GDPR m.24'ten doğan genel sorumluluğunu veri işleyene devredemez. Veri işleyenin kendi yükümlülükleri saklı kalmakla birlikte veri sorumlusunun işlemenin başından sonuna kadar uyumu sağlayacak düzeni kurması gerekir.3

02

Riskle uyumlu tedbirler

Alınacak tedbirler her veri sorumlusu için aynı değildir. İşlemenin niteliği, kapsamı, bağlamı ve amaçları ile gerçek kişilerin hak ve özgürlükleri bakımından doğan riskin gerçekleşme ihtimali ve ağırlığı birlikte değerlendirilmelidir.1

Risk değerlendirmesi, işlemenin yol açabileceği fiziksel, maddi ve manevi zararları kapsar. Ayrımcılık, kimlik hırsızlığı, mali kayıp, itibar kaybı, mesleki sır kapsamındaki verilerin gizliliğini yitirmesi, özel nitelikli verilerin işlenmesi ve çok sayıda kişiyi etkileyen büyük ölçekli işleme gerekçe 75'te risk örnekleri arasında sayılmıştır.2 Riskin ihtimali ve ağırlığı ise nesnel bir değerlendirmeyle belirlenecektir.3

Riskin düşük olması, ilgili kişinin haklarının daha zayıf korunmasını haklı gösteremez. Riskin düzeyi, uyumu sağlamak için hangi yöntemlerin ve ne yoğunlukta tedbirlerin gerekli olduğunu etkiler. Kuruluşun küçük olması da tek başına daha düşük bir uyum düzeyi için yeterli değildir.4

03

Tedbirlerin gözden geçirilmesi

GDPR m.24/1 uyarınca teknik ve kurumsal tedbirler gerektiğinde gözden geçirilmeli ve güncellenmelidir. İlk değerlendirme sırasında uygun olan bir tedbir, işlemenin amacı, kullanılan sistem, veri alıcıları veya riskler değiştiğinde yetersiz kalabilir.1

Tüzük bütün veri sorumluları için sabit bir gözden geçirme dönemi belirlememiştir. İncelemenin sıklığı, işleme faaliyetinin niteliği ve değişim hızı gözetilerek kararlaştırılmalıdır. Önemli bir sistem değişikliği, yeni bir veri işleyen kullanılması, güvenlik olayı veya hukuki yorumdaki değişiklik planlanan dönem beklenmeden yeni bir inceleme gerektirebilir.2

Gözden geçirme, yalnız belgenin tarihini yenilemekten ibaret değildir. Tedbirin fiilen uygulanıp uygulanmadığı ve riski azaltıp azaltmadığı denetlenmeli, bulunan eksiklikler giderilmelidir.3

04

Veri koruma politikaları

İşleme faaliyetleriyle orantılı olduğu ölçüde GDPR m.24 kapsamındaki tedbirler uygun veri koruma politikalarının uygulanmasını da içermelidir.1 Politika, kuruluşun görev dağılımını ve işlemeye ilişkin kurallarını açıklayabilir. Ancak politikanın varlığı, bu kuralların fiilen uygulandığını tek başına göstermez.2

Politikanın kapsamı yalnız kuruluşun büyüklüğüne veya çalışan sayısına göre değil, yürütülen işlemler ve bu işlemlerin doğurduğu riskler dikkate alınarak belirlenmelidir.3 Erişim yetkileri, ilgili kişi talepleri, veri ihlalleri, saklama süreleri ve veri işleyenlerin denetimi gibi konular, kuruluşun faaliyetinde gerçekten ortaya çıktığı ölçüde politikada karşılık bulmalıdır.4

Çalışanların politikayı bilmesi, sorumlulukların belirlenmesi ve uygulamanın denetlenmesi gerekir. Uygulanmayan veya güncelliğini yitirmiş bir politika, uyumun gösterilmesine yardımcı olamaz.5

05

Davranış kuralları ve sertifikasyon

Onaylanmış davranış kurallarına uyulması veya onaylanmış bir sertifikasyon mekanizmasının kullanılması, veri sorumlusunun yükümlülüklere uyduğunu göstermesinde dikkate alınabilir. GDPR m.24/3 bunları tek başına ve kesin uyum kanıtı olarak değil, gösterimin unsurlarından biri olarak düzenler.1

Sertifika, veri sorumlusunun somut işleme faaliyetindeki sorumluluğunu azaltamaz. Sertifikanın kapsamı dışında kalan faaliyetler ile sertifikanın verildiği tarihten sonra değişen sistemler ayrıca incelenecektir. Davranış kuralına biçimsel üyelik de kuralın kuruluş içinde uygulandığını göstermeye yetmez.2

Gerekçe 77, Avrupa Veri Koruma Kurulu rehberleri ile veri koruma görevlisinin açıklamalarını riskin değerlendirilmesi ve uygun tedbirlerin belirlenmesinde yararlanılabilecek kaynaklar arasında sayar. Bu araçlara başvurulması, veri sorumlusunun GDPR m.24/1 uyarınca somut tedbiri seçme ve bunun yeterliliğini gösterme yükümlülüğünü ortadan kaldıramaz.3

06

Diğer uyum yükümlülükleriyle ilişki

GDPR m.24, veri sorumlusunun m.5/2'deki sorumluluk ve uyumu gösterebilme yükümlülüğünü kuruluş düzeyinde somutlaştırır. Tasarımdan itibaren ve varsayılan olarak veri koruma, işlem kayıtları, işleme güvenliği, veri koruma etki değerlendirmesi ve veri koruma görevlisi gibi mekanizmalar bu genel sorumluluğun yerine getirilmesinde kullanılabilir.1

Bu mekanizmaların her biri kendi uygulama şartlarına tabidir. Örneğin veri koruma etki değerlendirmesi yüksek risk ihtimali bulunan işlemler için zorunlu olabilir. Buna karşılık m.24'teki genel sorumluluk, işlemenin yüksek riskli sayılmaması nedeniyle ortadan kalkmaz.2

Uyum için gerekli araç, somut işleme faaliyetinin özelliklerine göre seçilecektir. Belirli bir kaydın tutulması veya veri koruma görevlisinin belirlenmesi, diğer uygulanabilir yükümlülüklerin incelenmesini gereksiz hale getiremez.3

07

KVKK ile karşılaştırma

KVKK m.12/1, veri sorumlusunun hukuka aykırı işlemeyi ve erişimi önlemek, verilerin muhafazasını sağlamak amacıyla gerekli teknik ve idari tedbirleri almasını zorunlu tutar. Aynı maddenin üçüncü fıkrası, KVKK hükümlerinin uygulanmasını sağlamak için gerekli denetimlerin yapılmasını veya yaptırılmasını öngörür.1

GDPR m.24 ise yalnız veri güvenliğini değil, Tüzüğe uygun işlemenin bütünü bakımından uygun tedbir alma ve uyumu gösterebilme yükümlülüğünü düzenler. Tedbirin belirlenmesinde işlemenin niteliği, kapsamı, bağlamı, amacı ile riskin ihtimali ve ağırlığı açıkça sayılmıştır. KVKK'de GDPR m.24 ile aynı kapsamda kurulmuş genel bir uyumu sağlama ve gösterme hükmü bulunmaz.2

Bu fark, KVKK bakımından belgelendirme veya denetim yükümlülüğü bulunmadığı anlamına gelmez. Somut faaliyet için KVKK m.4, m.10 ve m.12 birlikte incelenecektir.3

§ Tüzük Metni
Official Journal text EUR-Lex

1. Taking into account the nature, scope, context and purposes of processing as well as the risks of varying likelihood and severity for the rights and freedoms of natural persons, the controller shall implement appropriate technical and organisational measures to ensure and to be able to demonstrate that processing is performed in accordance with this Regulation. Those measures shall be reviewed and updated where necessary.

2. Where proportionate in relation to processing activities, the measures referred to in paragraph 1 shall include the implementation of appropriate data protection policies by the controller.

3. Adherence to approved codes of conduct as referred to in Article 40 or approved certification mechanisms as referred to in Article 42 may be used as an element by which to demonstrate compliance with the obligations of the controller.

§ İlgili Dibaceler GDPR · 4
Official Journal text EUR-Lex
Recital 74

The responsibility and liability of the controller for any processing of personal data carried out by the controller or on the controller's behalf should be established. In particular, the controller should be obliged to implement appropriate and effective measures and be able to demonstrate the compliance of processing activities with this Regulation, including the effectiveness of the measures. Those measures should take into account the nature, scope, context and purposes of the processing and the risk to the rights and freedoms of natural persons.

Recital 75

The risk to the rights and freedoms of natural persons, of varying likelihood and severity, may result from personal data processing which could lead to physical, material or non-material damage, in particular: where the processing may give rise to discrimination, identity theft or fraud, financial loss, damage to the reputation, loss of confidentiality of personal data protected by professional secrecy, unauthorised reversal of pseudonymisation, or any other significant economic or social disadvantage; where data subjects might be deprived of their rights and freedoms or prevented from exercising control over their personal data; where personal data are processed which reveal racial or ethnic origin, political opinions, religion or philosophical beliefs, trade union membership, and the processing of genetic data, data concerning health or data concerning sex life or criminal convictions and offences or related security measures; where personal aspects are evaluated, in particular analysing or predicting aspects concerning performance at work, economic situation, health, personal preferences or interests, reliability or behaviour, location or movements, in order to create or use personal profiles; where personal data of vulnerable natural persons, in particular of children, are processed; or where processing involves a large amount of personal data and affects a large number of data subjects.

Recital 76

The likelihood and severity of the risk to the rights and freedoms of the data subject should be determined by reference to the nature, scope, context and purposes of the processing. Risk should be evaluated on the basis of an objective assessment, by which it is established whether data processing operations involve a risk or a high risk.

Recital 77

Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.

01

Uyumun sağlanması ve gösterilmesi

GDPR m.24/1 uyarınca veri sorumlusu, işlemenin Tüzüğe uygun yürütülmesini sağlayacak teknik ve kurumsal tedbirleri almakla ve bu uygunluğu göstermekle yükümlüdür.1 Yükümlülük, yalnız bir ihlal ortaya çıktıktan sonra düzeltici işlem yapılmasına indirgenemez.

Tedbirlerin kağıt üzerinde kabul edilmiş olması yeterli değildir. Veri sorumlusu, seçilen tedbirlerin ilgili işleme faaliyetinde uygulandığını ve beklenen korumayı sağladığını ortaya koyabilmelidir. Gerekçe 74'te uygun ve etkili tedbirler ile bu tedbirlerin etkililiğinin gösterilmesi birlikte ele alınır.2

Veri sorumlusu, veri işleyene başvurduğu için GDPR m.24'ten doğan genel sorumluluğunu veri işleyene devredemez. Veri işleyenin kendi yükümlülükleri saklı kalmakla birlikte veri sorumlusunun işlemenin başından sonuna kadar uyumu sağlayacak düzeni kurması gerekir.3

02

Riskle uyumlu tedbirler

Alınacak tedbirler her veri sorumlusu için aynı değildir. İşlemenin niteliği, kapsamı, bağlamı ve amaçları ile gerçek kişilerin hak ve özgürlükleri bakımından doğan riskin gerçekleşme ihtimali ve ağırlığı birlikte değerlendirilmelidir.1

Risk değerlendirmesi, işlemenin yol açabileceği fiziksel, maddi ve manevi zararları kapsar. Ayrımcılık, kimlik hırsızlığı, mali kayıp, itibar kaybı, mesleki sır kapsamındaki verilerin gizliliğini yitirmesi, özel nitelikli verilerin işlenmesi ve çok sayıda kişiyi etkileyen büyük ölçekli işleme gerekçe 75'te risk örnekleri arasında sayılmıştır.2 Riskin ihtimali ve ağırlığı ise nesnel bir değerlendirmeyle belirlenecektir.3

Riskin düşük olması, ilgili kişinin haklarının daha zayıf korunmasını haklı gösteremez. Riskin düzeyi, uyumu sağlamak için hangi yöntemlerin ve ne yoğunlukta tedbirlerin gerekli olduğunu etkiler. Kuruluşun küçük olması da tek başına daha düşük bir uyum düzeyi için yeterli değildir.4

03

Tedbirlerin gözden geçirilmesi

GDPR m.24/1 uyarınca teknik ve kurumsal tedbirler gerektiğinde gözden geçirilmeli ve güncellenmelidir. İlk değerlendirme sırasında uygun olan bir tedbir, işlemenin amacı, kullanılan sistem, veri alıcıları veya riskler değiştiğinde yetersiz kalabilir.1

Tüzük bütün veri sorumluları için sabit bir gözden geçirme dönemi belirlememiştir. İncelemenin sıklığı, işleme faaliyetinin niteliği ve değişim hızı gözetilerek kararlaştırılmalıdır. Önemli bir sistem değişikliği, yeni bir veri işleyen kullanılması, güvenlik olayı veya hukuki yorumdaki değişiklik planlanan dönem beklenmeden yeni bir inceleme gerektirebilir.2

Gözden geçirme, yalnız belgenin tarihini yenilemekten ibaret değildir. Tedbirin fiilen uygulanıp uygulanmadığı ve riski azaltıp azaltmadığı denetlenmeli, bulunan eksiklikler giderilmelidir.3

04

Veri koruma politikaları

İşleme faaliyetleriyle orantılı olduğu ölçüde GDPR m.24 kapsamındaki tedbirler uygun veri koruma politikalarının uygulanmasını da içermelidir.1 Politika, kuruluşun görev dağılımını ve işlemeye ilişkin kurallarını açıklayabilir. Ancak politikanın varlığı, bu kuralların fiilen uygulandığını tek başına göstermez.2

Politikanın kapsamı yalnız kuruluşun büyüklüğüne veya çalışan sayısına göre değil, yürütülen işlemler ve bu işlemlerin doğurduğu riskler dikkate alınarak belirlenmelidir.3 Erişim yetkileri, ilgili kişi talepleri, veri ihlalleri, saklama süreleri ve veri işleyenlerin denetimi gibi konular, kuruluşun faaliyetinde gerçekten ortaya çıktığı ölçüde politikada karşılık bulmalıdır.4

Çalışanların politikayı bilmesi, sorumlulukların belirlenmesi ve uygulamanın denetlenmesi gerekir. Uygulanmayan veya güncelliğini yitirmiş bir politika, uyumun gösterilmesine yardımcı olamaz.5

05

Davranış kuralları ve sertifikasyon

Onaylanmış davranış kurallarına uyulması veya onaylanmış bir sertifikasyon mekanizmasının kullanılması, veri sorumlusunun yükümlülüklere uyduğunu göstermesinde dikkate alınabilir. GDPR m.24/3 bunları tek başına ve kesin uyum kanıtı olarak değil, gösterimin unsurlarından biri olarak düzenler.1

Sertifika, veri sorumlusunun somut işleme faaliyetindeki sorumluluğunu azaltamaz. Sertifikanın kapsamı dışında kalan faaliyetler ile sertifikanın verildiği tarihten sonra değişen sistemler ayrıca incelenecektir. Davranış kuralına biçimsel üyelik de kuralın kuruluş içinde uygulandığını göstermeye yetmez.2

Gerekçe 77, Avrupa Veri Koruma Kurulu rehberleri ile veri koruma görevlisinin açıklamalarını riskin değerlendirilmesi ve uygun tedbirlerin belirlenmesinde yararlanılabilecek kaynaklar arasında sayar. Bu araçlara başvurulması, veri sorumlusunun GDPR m.24/1 uyarınca somut tedbiri seçme ve bunun yeterliliğini gösterme yükümlülüğünü ortadan kaldıramaz.3

06

Diğer uyum yükümlülükleriyle ilişki

GDPR m.24, veri sorumlusunun m.5/2'deki sorumluluk ve uyumu gösterebilme yükümlülüğünü kuruluş düzeyinde somutlaştırır. Tasarımdan itibaren ve varsayılan olarak veri koruma, işlem kayıtları, işleme güvenliği, veri koruma etki değerlendirmesi ve veri koruma görevlisi gibi mekanizmalar bu genel sorumluluğun yerine getirilmesinde kullanılabilir.1

Bu mekanizmaların her biri kendi uygulama şartlarına tabidir. Örneğin veri koruma etki değerlendirmesi yüksek risk ihtimali bulunan işlemler için zorunlu olabilir. Buna karşılık m.24'teki genel sorumluluk, işlemenin yüksek riskli sayılmaması nedeniyle ortadan kalkmaz.2

Uyum için gerekli araç, somut işleme faaliyetinin özelliklerine göre seçilecektir. Belirli bir kaydın tutulması veya veri koruma görevlisinin belirlenmesi, diğer uygulanabilir yükümlülüklerin incelenmesini gereksiz hale getiremez.3

07

KVKK ile karşılaştırma

KVKK m.12/1, veri sorumlusunun hukuka aykırı işlemeyi ve erişimi önlemek, verilerin muhafazasını sağlamak amacıyla gerekli teknik ve idari tedbirleri almasını zorunlu tutar. Aynı maddenin üçüncü fıkrası, KVKK hükümlerinin uygulanmasını sağlamak için gerekli denetimlerin yapılmasını veya yaptırılmasını öngörür.1

GDPR m.24 ise yalnız veri güvenliğini değil, Tüzüğe uygun işlemenin bütünü bakımından uygun tedbir alma ve uyumu gösterebilme yükümlülüğünü düzenler. Tedbirin belirlenmesinde işlemenin niteliği, kapsamı, bağlamı, amacı ile riskin ihtimali ve ağırlığı açıkça sayılmıştır. KVKK'de GDPR m.24 ile aynı kapsamda kurulmuş genel bir uyumu sağlama ve gösterme hükmü bulunmaz.2

Bu fark, KVKK bakımından belgelendirme veya denetim yükümlülüğü bulunmadığı anlamına gelmez. Somut faaliyet için KVKK m.4, m.10 ve m.12 birlikte incelenecektir.3