GDPR

Madde 26

Ortak veri sorumluları

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 79

The protection of the rights and freedoms of data subjects as well as the responsibility and liability of controllers and processors, also in relation to the monitoring by and measures of supervisory authorities, requires a clear allocation of the responsibilities under this Regulation, including where a controller determines the purposes and means of the processing jointly with other controllers or where a processing operation is carried out on behalf of a controller.

01

Amaç ve araçların birlikte belirlenmesi

GDPR m.26/1'e göre iki veya daha fazla veri sorumlusu, işleme amaçlarını ve araçlarını birlikte belirlediklerinde ortak veri sorumlusu sayılır.1 Bu nitelendirmede tarafların sözleşmede kendilerine verdikleri sıfat değil, işleme faaliyetinin fiilen nasıl yürütüldüğü esas alınır.2

Tarafların birlikte çalışması veya aynı bilgi sistemini kullanması, tek başına amaç ve araçları birlikte belirlediklerini göstermez. Ortak veri sorumluluğunun bulunup bulunmadığı, her tarafın işleme kararlarına yaptığı katkı incelenerek belirlenecektir.3

Gerekçe 79, sorumlulukların açıkça paylaşılmasını ilgili kişilerin haklarının korunması ve denetim makamlarının etkili denetimiyle ilişkilendirir.4 Bu paylaşımı gösteren düzenleme, ortak veri sorumluluğunun kurucu şartı değildir. Düzenlemeyi yapma yükümlülüğü, tarafların amaç ve araçları birlikte belirlemeleri nedeniyle ortak veri sorumlusu sayılmalarından doğar.5

02

İşlemeye katkı ve veriye erişim

Ortak veri sorumluluğu için her tarafın kişisel verilere erişmesi gerekmez. ABAD, Wirtschaftsakademie kararında bir sosyal ağdaki hayran sayfasının yöneticisini, hedef kitle ve istatistik ölçütleri üzerindeki etkisi nedeniyle platformla birlikte veri sorumlusu saymıştır. Sayfa yöneticisinin işlenen kişisel verilere doğrudan erişememesi sonucu değiştirmemiştir.1

Jehovan todistajat kararında da dini topluluğun kapı kapı yürüttüğü duyuru faaliyetini düzenlemesi, koordine etmesi ve teşvik etmesi dikkate alınmıştır.2 Topluluğun verilere erişmemesi ve yazılı talimat vermemesi, işleme amaçları ile araçlarına yaptığı katkının incelenmesini engellememiştir.3

Wirtschaftsakademie ve Jehovan todistajat kararlarında ortak veri sorumluluğu, ilgili tarafın kişisel veri işlemesine yaptığı somut katkı üzerinden kabul edilmiştir.4 Ortak bir ekonomik menfaat bulunması da, tarafın işleme amaçlarına veya araçlarına nasıl etki ettiği gösterilmedikçe ortak veri sorumluluğu sonucuna varmak için yeterli değildir.5

03

İşleme aşamaları ve sorumluluğun kapsamı

ABAD, ortak veri sorumlularının işlemeye aynı ölçüde katılmasının gerekmediğini, tarafların farklı aşamalarda ve farklı derecelerde yer alabileceğini kabul etmiştir.1

Fashion ID kararında web sitesi işletmecisi, Facebook eklentisini sayfasına yerleştirmiş ve böylece ziyaretçi verilerinin toplanarak Facebook'a aktarılmasını sağlamıştır. ABAD, işletmeciyi bu iki işleme bakımından Facebook ile birlikte veri sorumlusu saymıştır. İşletmeci, Facebook'un aktarım sonrasındaki işleme amaçları ve araçlarına katılmadığı için sonraki işlemlerden sorumlu tutulmamıştır.2

Kararda rıza alma ve bilgilendirme yükümlülükleri de web sitesi işletmecisinin amaç ve araçlarını belirlediği toplama ve aktarım işlemleriyle sınırlı tutulmuştur.3 Bu yaklaşım, ortak veri sorumluluğunun işleme zincirinin tamamına kendiliğinden yayılmadığını gösterir. Her tarafın sorumluluk alanı, amaç ve araçların belirlenmesine katıldığı işleme aşamasına göre belirlenecektir.4

Sorumluluk alanlarının işleme aşamalarına göre ayrılması, ilgili kişinin haklarını her bir ortak veri sorumlusuna karşı kullanmasını engelleyemez.5

04

Sorumlulukların paylaşılması

Ortak veri sorumluları, Tüzük kapsamındaki yükümlülüklerden hangisini kimin yerine getireceğini şeffaf bir düzenlemeyle belirlemelidir. İlgili kişi haklarının kullanılması ile m.13 ve m.14'teki bilgilendirme yükümlülüklerinin paylaşımı maddede özellikle belirtilmiştir.1

Tarafların tabi olduğu Birlik veya üye devlet hukuku görev dağılımını zaten belirlemişse aynı görevlerin anlaşmayla yeniden dağıtılması gerekmez. Ancak kanun sorumlulukların yalnız bir bölümünü düzenliyorsa diğer yükümlülüklerin kim tarafından yerine getirileceği tarafların düzenlemesinde ayrıca gösterilmelidir.2

Düzenleme, tarafların ilgili kişilere karşı gerçek rol ve ilişkilerini yansıtmalıdır.3 Yazılı görev dağılımı fiili uygulamayla uyuşmuyorsa yalnız sözleşme hükümleri esas alınamaz. İşleme faaliyeti veya tarafların rolleri değiştiğinde görev paylaşımı da gözden geçirilmelidir.4

05

Düzenlemenin özü ve temas noktası

Ortak veri sorumluları arasındaki düzenlemenin özü ilgili kişiye sunulmalıdır.1 Sunulacak bilgi, ilgili kişinin tarafları ve hangi tarafa nasıl başvuracağını anlayabilmesini sağlamalıdır. Ticari sözleşmenin tamamının açıklanması zorunlu değildir.2

Düzenlemede ilgili kişiler için bir temas noktası belirlenebilir. Bu belirleme, ilgili kişinin diğer ortak veri sorumlularına başvurmasını engelleyemez. Temas noktası, başvurunun doğru tarafa yöneltilmesini ve cevabın eş güdüm içinde verilmesini kolaylaştırabilir.3

Sunulacak özet, sözleşmedeki görünüşü değil tarafların fiili görevlerini açıklamalıdır.4 İşleme amacı, tarafların sorumluluk alanları veya temas bilgisi değiştiğinde ilgili kişiye verilen bilgi de güncellenmelidir.5

06

İlgili kişinin her sorumluya başvurabilmesi

İlgili kişi, ortak veri sorumluları arasındaki düzenlemenin şartlarından bağımsız olarak Tüzükteki haklarını her bir ortak veri sorumlusuna karşı kullanabilir.1 Diğer ortak veri sorumlusu, iç görev dağılımını gerekçe göstererek başvuruyu cevapsız bırakamaz.2

Başvuruyu alan ortak veri sorumlusu, iç görev dağılımına göre diğer tarafla iletişime geçebilir. Bu iç süreç, GDPR m.12'deki cevap süresini uzatamaz veya ilgili kişiye ek bir başvuru külfeti yükleyemez.3

Taraflar arasındaki düzenleme, kendi aralarındaki sorumluluk ve rücu ilişkilerinde önem taşıyabilir. İlgili kişinin dış ilişki bakımından sahip olduğu haklar ise GDPR m.26/3'te korunmuştur.4

07

KVKK ile karşılaştırma

KVKK m.3/1-ı, veri sorumlusunu kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişi olarak tanımlar.1 Hüküm, birden fazla kişinin amaç ve vasıtaları birlikte belirlediği durumu ayrıca düzenlemez.

KVKK'de GDPR m.26'daki gibi ortak veri sorumlularının görevlerini şeffaf bir düzenlemeyle paylaşmasını, düzenlemenin özünü ilgili kişiye sunmasını ve hakların her sorumluya karşı kullanılabilmesini birlikte düzenleyen özel bir hüküm bulunmaz.2 KVKK m.12/2'de veri sorumlusu ile veri işleyenin güvenlik tedbirleri bakımından müşterek sorumluluğu ise farklı bir ilişkiye ve belirli bir yükümlülüğe ilişkindir.

Türk hukukunda birden fazla kişinin veri sorumlusu sayılıp sayılmayacağı, her birinin işleme amaçları ve vasıtaları üzerindeki fiili karar yetkisi incelenerek belirlenecektir. GDPR m.26'daki anlaşma ve dış ilişki kuralları, KVKK'de açıkça düzenlenmemiş bir sonucu doğrudan kurmak için kullanılamaz.3

§ Tüzük Metni
Official Journal text EUR-Lex

1. Where two or more controllers jointly determine the purposes and means of processing, they shall be joint controllers. They shall in a transparent manner determine their respective responsibilities for compliance with the obligations under this Regulation, in particular as regards the exercising of the rights of the data subject and their respective duties to provide the information referred to in Articles 13 and 14, by means of an arrangement between them unless, and in so far as, the respective responsibilities of the controllers are determined by Union or Member State law to which the controllers are subject. The arrangement may designate a contact point for data subjects.

2. The arrangement referred to in paragraph 1 shall duly reflect the respective roles and relationships of the joint controllers vis-à-vis the data subjects. The essence of the arrangement shall be made available to the data subject.

3. Irrespective of the terms of the arrangement referred to in paragraph 1, the data subject may exercise his or her rights under this Regulation in respect of and against each of the controllers.

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 79

The protection of the rights and freedoms of data subjects as well as the responsibility and liability of controllers and processors, also in relation to the monitoring by and measures of supervisory authorities, requires a clear allocation of the responsibilities under this Regulation, including where a controller determines the purposes and means of the processing jointly with other controllers or where a processing operation is carried out on behalf of a controller.

01

Amaç ve araçların birlikte belirlenmesi

GDPR m.26/1'e göre iki veya daha fazla veri sorumlusu, işleme amaçlarını ve araçlarını birlikte belirlediklerinde ortak veri sorumlusu sayılır.1 Bu nitelendirmede tarafların sözleşmede kendilerine verdikleri sıfat değil, işleme faaliyetinin fiilen nasıl yürütüldüğü esas alınır.2

Tarafların birlikte çalışması veya aynı bilgi sistemini kullanması, tek başına amaç ve araçları birlikte belirlediklerini göstermez. Ortak veri sorumluluğunun bulunup bulunmadığı, her tarafın işleme kararlarına yaptığı katkı incelenerek belirlenecektir.3

Gerekçe 79, sorumlulukların açıkça paylaşılmasını ilgili kişilerin haklarının korunması ve denetim makamlarının etkili denetimiyle ilişkilendirir.4 Bu paylaşımı gösteren düzenleme, ortak veri sorumluluğunun kurucu şartı değildir. Düzenlemeyi yapma yükümlülüğü, tarafların amaç ve araçları birlikte belirlemeleri nedeniyle ortak veri sorumlusu sayılmalarından doğar.5

02

İşlemeye katkı ve veriye erişim

Ortak veri sorumluluğu için her tarafın kişisel verilere erişmesi gerekmez. ABAD, Wirtschaftsakademie kararında bir sosyal ağdaki hayran sayfasının yöneticisini, hedef kitle ve istatistik ölçütleri üzerindeki etkisi nedeniyle platformla birlikte veri sorumlusu saymıştır. Sayfa yöneticisinin işlenen kişisel verilere doğrudan erişememesi sonucu değiştirmemiştir.1

Jehovan todistajat kararında da dini topluluğun kapı kapı yürüttüğü duyuru faaliyetini düzenlemesi, koordine etmesi ve teşvik etmesi dikkate alınmıştır.2 Topluluğun verilere erişmemesi ve yazılı talimat vermemesi, işleme amaçları ile araçlarına yaptığı katkının incelenmesini engellememiştir.3

Wirtschaftsakademie ve Jehovan todistajat kararlarında ortak veri sorumluluğu, ilgili tarafın kişisel veri işlemesine yaptığı somut katkı üzerinden kabul edilmiştir.4 Ortak bir ekonomik menfaat bulunması da, tarafın işleme amaçlarına veya araçlarına nasıl etki ettiği gösterilmedikçe ortak veri sorumluluğu sonucuna varmak için yeterli değildir.5

03

İşleme aşamaları ve sorumluluğun kapsamı

ABAD, ortak veri sorumlularının işlemeye aynı ölçüde katılmasının gerekmediğini, tarafların farklı aşamalarda ve farklı derecelerde yer alabileceğini kabul etmiştir.1

Fashion ID kararında web sitesi işletmecisi, Facebook eklentisini sayfasına yerleştirmiş ve böylece ziyaretçi verilerinin toplanarak Facebook'a aktarılmasını sağlamıştır. ABAD, işletmeciyi bu iki işleme bakımından Facebook ile birlikte veri sorumlusu saymıştır. İşletmeci, Facebook'un aktarım sonrasındaki işleme amaçları ve araçlarına katılmadığı için sonraki işlemlerden sorumlu tutulmamıştır.2

Kararda rıza alma ve bilgilendirme yükümlülükleri de web sitesi işletmecisinin amaç ve araçlarını belirlediği toplama ve aktarım işlemleriyle sınırlı tutulmuştur.3 Bu yaklaşım, ortak veri sorumluluğunun işleme zincirinin tamamına kendiliğinden yayılmadığını gösterir. Her tarafın sorumluluk alanı, amaç ve araçların belirlenmesine katıldığı işleme aşamasına göre belirlenecektir.4

Sorumluluk alanlarının işleme aşamalarına göre ayrılması, ilgili kişinin haklarını her bir ortak veri sorumlusuna karşı kullanmasını engelleyemez.5

04

Sorumlulukların paylaşılması

Ortak veri sorumluları, Tüzük kapsamındaki yükümlülüklerden hangisini kimin yerine getireceğini şeffaf bir düzenlemeyle belirlemelidir. İlgili kişi haklarının kullanılması ile m.13 ve m.14'teki bilgilendirme yükümlülüklerinin paylaşımı maddede özellikle belirtilmiştir.1

Tarafların tabi olduğu Birlik veya üye devlet hukuku görev dağılımını zaten belirlemişse aynı görevlerin anlaşmayla yeniden dağıtılması gerekmez. Ancak kanun sorumlulukların yalnız bir bölümünü düzenliyorsa diğer yükümlülüklerin kim tarafından yerine getirileceği tarafların düzenlemesinde ayrıca gösterilmelidir.2

Düzenleme, tarafların ilgili kişilere karşı gerçek rol ve ilişkilerini yansıtmalıdır.3 Yazılı görev dağılımı fiili uygulamayla uyuşmuyorsa yalnız sözleşme hükümleri esas alınamaz. İşleme faaliyeti veya tarafların rolleri değiştiğinde görev paylaşımı da gözden geçirilmelidir.4

05

Düzenlemenin özü ve temas noktası

Ortak veri sorumluları arasındaki düzenlemenin özü ilgili kişiye sunulmalıdır.1 Sunulacak bilgi, ilgili kişinin tarafları ve hangi tarafa nasıl başvuracağını anlayabilmesini sağlamalıdır. Ticari sözleşmenin tamamının açıklanması zorunlu değildir.2

Düzenlemede ilgili kişiler için bir temas noktası belirlenebilir. Bu belirleme, ilgili kişinin diğer ortak veri sorumlularına başvurmasını engelleyemez. Temas noktası, başvurunun doğru tarafa yöneltilmesini ve cevabın eş güdüm içinde verilmesini kolaylaştırabilir.3

Sunulacak özet, sözleşmedeki görünüşü değil tarafların fiili görevlerini açıklamalıdır.4 İşleme amacı, tarafların sorumluluk alanları veya temas bilgisi değiştiğinde ilgili kişiye verilen bilgi de güncellenmelidir.5

06

İlgili kişinin her sorumluya başvurabilmesi

İlgili kişi, ortak veri sorumluları arasındaki düzenlemenin şartlarından bağımsız olarak Tüzükteki haklarını her bir ortak veri sorumlusuna karşı kullanabilir.1 Diğer ortak veri sorumlusu, iç görev dağılımını gerekçe göstererek başvuruyu cevapsız bırakamaz.2

Başvuruyu alan ortak veri sorumlusu, iç görev dağılımına göre diğer tarafla iletişime geçebilir. Bu iç süreç, GDPR m.12'deki cevap süresini uzatamaz veya ilgili kişiye ek bir başvuru külfeti yükleyemez.3

Taraflar arasındaki düzenleme, kendi aralarındaki sorumluluk ve rücu ilişkilerinde önem taşıyabilir. İlgili kişinin dış ilişki bakımından sahip olduğu haklar ise GDPR m.26/3'te korunmuştur.4

07

KVKK ile karşılaştırma

KVKK m.3/1-ı, veri sorumlusunu kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişi olarak tanımlar.1 Hüküm, birden fazla kişinin amaç ve vasıtaları birlikte belirlediği durumu ayrıca düzenlemez.

KVKK'de GDPR m.26'daki gibi ortak veri sorumlularının görevlerini şeffaf bir düzenlemeyle paylaşmasını, düzenlemenin özünü ilgili kişiye sunmasını ve hakların her sorumluya karşı kullanılabilmesini birlikte düzenleyen özel bir hüküm bulunmaz.2 KVKK m.12/2'de veri sorumlusu ile veri işleyenin güvenlik tedbirleri bakımından müşterek sorumluluğu ise farklı bir ilişkiye ve belirli bir yükümlülüğe ilişkindir.

Türk hukukunda birden fazla kişinin veri sorumlusu sayılıp sayılmayacağı, her birinin işleme amaçları ve vasıtaları üzerindeki fiili karar yetkisi incelenerek belirlenecektir. GDPR m.26'daki anlaşma ve dış ilişki kuralları, KVKK'de açıkça düzenlenmemiş bir sonucu doğrudan kurmak için kullanılamaz.3

📚 Kaynaklar