GDPR

Madde 29

Veri sorumlusunun veya veri işleyenin yetkisi altında işleme

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 2 dibace
Official Journal text EUR-Lex
Recital 79

The protection of the rights and freedoms of data subjects as well as the responsibility and liability of controllers and processors, also in relation to the monitoring by and measures of supervisory authorities, requires a clear allocation of the responsibilities under this Regulation, including where a controller determines the purposes and means of the processing jointly with other controllers or where a processing operation is carried out on behalf of a controller.

Recital 81

To ensure compliance with the requirements of this Regulation in respect of the processing to be carried out by the processor on behalf of the controller, when entrusting a processor with processing activities, the controller should use only processors providing sufficient guarantees, in particular in terms of expert knowledge, reliability and resources, to implement technical and organisational measures which will meet the requirements of this Regulation, including for the security of processing. The adherence of the processor to an approved code of conduct or an approved certification mechanism may be used as an element to demonstrate compliance with the obligations of the controller. The carrying-out of processing by a processor should be governed by a contract or other legal act under Union or Member State law, binding the processor to the controller, setting out the subject-matter and duration of the processing, the nature and purposes of the processing, the type of personal data and categories of data subjects, taking into account the specific tasks and responsibilities of the processor in the context of the processing to be carried out and the risk to the rights and freedoms of the data subject. The controller and processor may choose to use an individual contract or standard contractual clauses which are adopted either directly by the Commission or by a supervisory authority in accordance with the consistency mechanism and then adopted by the Commission. After the completion of the processing on behalf of the controller, the processor should, at the choice of the controller, return or delete the personal data, unless there is a requirement to store the personal data under Union or Member State law to which the processor is subject.

01

Yetki altında hareket eden kişiler

GDPR m.29, veri işleyenin yanı sıra veri sorumlusu veya veri işleyenin yetkisi altında hareket eden ve kişisel verilere erişen kişileri de kapsar.1 Hükmün kişi kapsamı, yalnız iş sözleşmesiyle çalışanlardan oluşmaz. Kuruluşla hukuki ilişkisi ne olursa olsun, onun yetkisi altında kişisel verilere erişen gerçek kişi bu kapsamda değerlendirilebilir.2

Hükmün uygulanabilmesi için kişisel verilere erişim ile veri sorumlusu veya veri işleyenin yetkisi altında hareket etme şartları birlikte bulunmalıdır. Bir kişinin aynı kuruluşta görev yapması, ilgisiz bir faaliyetin de kendiliğinden GDPR m.29 kapsamında değerlendirileceği anlamına gelmez. Buna karşılık görev unvanının bulunmaması, fiilen verilen erişim ve talimat ilişkisini ortadan kaldıramaz.3

Yetki altında işleme, veri sorumlusunun amaç ve araçları belirleme sıfatından ayrıdır. Çalışan veya başka bir yetkili kişi, kuruluşun belirlediği sınırlar içinde hareket ettiği sürece ayrı bir veri sorumlusu sayılmaz. Kendi amacı için işleme yapmaya başlaması halinde hukuki sıfat ve sorumluluk ayrıca değerlendirilecektir.4

02

Talimatın sınırı

Veri işleyen ile yetki altında hareket eden kişi, kişisel verileri kural olarak yalnız veri sorumlusunun talimatı doğrultusunda işleyebilir. Talimat, işlemenin amacı, kapsamı, erişilecek veri, izin verilen kullanım ve gerektiğinde saklama süresi bakımından hareket alanını belirler.1

Hüküm, veri işleyene kendi başına yeni bir işleme amacı seçme yetkisi vermez. Veri işleyen, veri sorumlusunun verdiği sınırların dışına çıkarak amaç ve araçları belirlerse o işleme bakımından veri sorumlusu sayılabilir. Yetki altında hareket eden gerçek kişinin kişisel amacıyla yaptığı işleme de görev kapsamında verilmiş talimatla açıklanamaz.2

Talimat ilişkisi, işlemenin GDPR'ın diğer hükümlerine uygunluğu için tek başına yeterli değildir. Veri sorumlusu, işleme için geçerli bir hukuki sebep bulunmasını ve temel ilkelere uyulmasını sağlamakla yükümlüdür. Veri sorumlusu ile veri işleyen, yetkileri altında kişisel verilere erişen kişilerin yalnız talimat doğrultusunda hareket etmesini ve gizlilik yükümlülüğü altında olmasını sağlamalıdır.3

03

Talimatın belgelenmesi

GDPR m.29 talimatın biçimini ayrıca düzenlemez. Bununla birlikte veri işleyenle yapılan sözleşme, m.28/3-a uyarınca yalnız belgelendirilmiş talimatlar doğrultusunda işleme yapılacağını belirtmelidir.1 Bu bağlantı, sözlü verilen her yönlendirmenin geçersiz olduğu yönünde genel bir şekil şartı kurmaz. Ancak işlemenin hangi yetkiye dayandığını sonradan gösterecek bir kayıt düzeni gerekir.2

Talimat bütün teknik adımları tek tek saymak zorunda değildir. Veri sorumlusu, sözleşmede genel amaç ve sınırları belirleyip uygulama sırasında daha somut yönlendirmeler verebilir. Veri işleyenin uzmanlığına bırakılan teknik tercihler ile işleme amacını veya esas araçlarını değiştiren kararlar birbirinden ayrılmalıdır.3

Erişim yetkisinin tanımlanması da talimat düzeninin bir parçasıdır. Kimin hangi veriye, hangi görev için ve ne kadar süreyle erişebileceğinin belirlenmesi, yetki altında çalışan kişinin kişisel verileri kuruluşun amacı dışında işlemesini önlemeye yardımcı olur. Bu kayıtlar GDPR m.29'un yanında işleme güvenliğine ilişkin m.32/4 bakımından da önem taşır.4

04

Kanuni zorunluluk

Birlik veya üye devlet hukuku veri işleyeni ya da yetki altında hareket eden kişiyi belirli bir işlemeyi yapmaya zorluyorsa veri sorumlusunun talimatı aranmaz.1 İstisna, kuruluş içindeki genel bir ihtiyaç veya iş kolaylığına değil, uygulanabilir bir hukuk kuralından doğan zorunluluğa dayanmalıdır.2

Veri işleyen bakımından bu istisna, GDPR m.28/3-a ile birlikte uygulanır. Veri işleyen, önemli kamu yararı gerekçesiyle bildirim yapılmasını yasaklayan bir hüküm bulunmadıkça kanuni zorunluluğu işlemeden önce veri sorumlusuna bildirmelidir.3 Yetki altında hareket eden kişinin kuruluş dışındaki bir makamdan gelen talebi doğrudan yerine getirip getiremeyeceği, talebin hukuki dayanağına ve kurum içindeki yetki düzenine göre belirlenir.4

Kanuni zorunluluk yalnız talimat şartına istisna getirir. İşlemenin kapsamı, veri minimizasyonu ve güvenlik yükümlülükleri uygulanabilir hukuk kuralının çizdiği sınırlar içinde korunur.5

05

KVKK ile karşılaştırma

KVKK, veri işleyeni veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen kişi olarak tanımlar.1 Kanunun 12. maddesi, veri sorumlusu ile veri işleyenin öğrendikleri kişisel verileri kanuna aykırı biçimde açıklayamayacağını ve işleme amacı dışında kullanamayacağını düzenler. Bu yükümlülük görevden ayrılma sonrasında da devam eder.2

GDPR m.29, bu ilişkiyi veri sorumlusunun talimatı üzerinden daha açık kurar. Hüküm, veri işleyenin yanı sıra veri sorumlusu veya veri işleyenin yetkisi altında hareket eden ve kişisel verilere erişen herkesi kapsar. KVKK m.12/4 ise veri sorumlusu ile veri işleyenin açıklama ve amaç dışı kullanım yasağına odaklanır. Kanun metninde çalışan veya başka bir yetkili kişi için GDPR m.29'la aynı yapıda ayrı bir talimat hükmü bulunmaz.3

Her iki düzenleme de kişisel verilerin verilen yetki ve işleme amacı dışında kullanılmasına izin vermez. Bununla birlikte GDPR'daki belgelendirilmiş talimat ve kanuni zorunluluk istisnası, KVKK'ye aynen aktarılamaz. Türk hukukunda yetki altında çalışan kişinin belirli bir işlemi yapıp yapamayacağı, KVKK m.12'nin yanında görev, sözleşme ve uygulanabilir diğer hukuk kuralları gözetilerek belirlenecektir.4

§ Tüzük Metni
Official Journal text EUR-Lex

The processor and any person acting under the authority of the controller or of the processor, who has access to personal data, shall not process those data except on instructions from the controller, unless required to do so by Union or Member State law.

§ İlgili Dibaceler GDPR · 2
Official Journal text EUR-Lex
Recital 79

The protection of the rights and freedoms of data subjects as well as the responsibility and liability of controllers and processors, also in relation to the monitoring by and measures of supervisory authorities, requires a clear allocation of the responsibilities under this Regulation, including where a controller determines the purposes and means of the processing jointly with other controllers or where a processing operation is carried out on behalf of a controller.

Recital 81

To ensure compliance with the requirements of this Regulation in respect of the processing to be carried out by the processor on behalf of the controller, when entrusting a processor with processing activities, the controller should use only processors providing sufficient guarantees, in particular in terms of expert knowledge, reliability and resources, to implement technical and organisational measures which will meet the requirements of this Regulation, including for the security of processing. The adherence of the processor to an approved code of conduct or an approved certification mechanism may be used as an element to demonstrate compliance with the obligations of the controller. The carrying-out of processing by a processor should be governed by a contract or other legal act under Union or Member State law, binding the processor to the controller, setting out the subject-matter and duration of the processing, the nature and purposes of the processing, the type of personal data and categories of data subjects, taking into account the specific tasks and responsibilities of the processor in the context of the processing to be carried out and the risk to the rights and freedoms of the data subject. The controller and processor may choose to use an individual contract or standard contractual clauses which are adopted either directly by the Commission or by a supervisory authority in accordance with the consistency mechanism and then adopted by the Commission. After the completion of the processing on behalf of the controller, the processor should, at the choice of the controller, return or delete the personal data, unless there is a requirement to store the personal data under Union or Member State law to which the processor is subject.

01

Yetki altında hareket eden kişiler

GDPR m.29, veri işleyenin yanı sıra veri sorumlusu veya veri işleyenin yetkisi altında hareket eden ve kişisel verilere erişen kişileri de kapsar.1 Hükmün kişi kapsamı, yalnız iş sözleşmesiyle çalışanlardan oluşmaz. Kuruluşla hukuki ilişkisi ne olursa olsun, onun yetkisi altında kişisel verilere erişen gerçek kişi bu kapsamda değerlendirilebilir.2

Hükmün uygulanabilmesi için kişisel verilere erişim ile veri sorumlusu veya veri işleyenin yetkisi altında hareket etme şartları birlikte bulunmalıdır. Bir kişinin aynı kuruluşta görev yapması, ilgisiz bir faaliyetin de kendiliğinden GDPR m.29 kapsamında değerlendirileceği anlamına gelmez. Buna karşılık görev unvanının bulunmaması, fiilen verilen erişim ve talimat ilişkisini ortadan kaldıramaz.3

Yetki altında işleme, veri sorumlusunun amaç ve araçları belirleme sıfatından ayrıdır. Çalışan veya başka bir yetkili kişi, kuruluşun belirlediği sınırlar içinde hareket ettiği sürece ayrı bir veri sorumlusu sayılmaz. Kendi amacı için işleme yapmaya başlaması halinde hukuki sıfat ve sorumluluk ayrıca değerlendirilecektir.4

02

Talimatın sınırı

Veri işleyen ile yetki altında hareket eden kişi, kişisel verileri kural olarak yalnız veri sorumlusunun talimatı doğrultusunda işleyebilir. Talimat, işlemenin amacı, kapsamı, erişilecek veri, izin verilen kullanım ve gerektiğinde saklama süresi bakımından hareket alanını belirler.1

Hüküm, veri işleyene kendi başına yeni bir işleme amacı seçme yetkisi vermez. Veri işleyen, veri sorumlusunun verdiği sınırların dışına çıkarak amaç ve araçları belirlerse o işleme bakımından veri sorumlusu sayılabilir. Yetki altında hareket eden gerçek kişinin kişisel amacıyla yaptığı işleme de görev kapsamında verilmiş talimatla açıklanamaz.2

Talimat ilişkisi, işlemenin GDPR'ın diğer hükümlerine uygunluğu için tek başına yeterli değildir. Veri sorumlusu, işleme için geçerli bir hukuki sebep bulunmasını ve temel ilkelere uyulmasını sağlamakla yükümlüdür. Veri sorumlusu ile veri işleyen, yetkileri altında kişisel verilere erişen kişilerin yalnız talimat doğrultusunda hareket etmesini ve gizlilik yükümlülüğü altında olmasını sağlamalıdır.3

03

Talimatın belgelenmesi

GDPR m.29 talimatın biçimini ayrıca düzenlemez. Bununla birlikte veri işleyenle yapılan sözleşme, m.28/3-a uyarınca yalnız belgelendirilmiş talimatlar doğrultusunda işleme yapılacağını belirtmelidir.1 Bu bağlantı, sözlü verilen her yönlendirmenin geçersiz olduğu yönünde genel bir şekil şartı kurmaz. Ancak işlemenin hangi yetkiye dayandığını sonradan gösterecek bir kayıt düzeni gerekir.2

Talimat bütün teknik adımları tek tek saymak zorunda değildir. Veri sorumlusu, sözleşmede genel amaç ve sınırları belirleyip uygulama sırasında daha somut yönlendirmeler verebilir. Veri işleyenin uzmanlığına bırakılan teknik tercihler ile işleme amacını veya esas araçlarını değiştiren kararlar birbirinden ayrılmalıdır.3

Erişim yetkisinin tanımlanması da talimat düzeninin bir parçasıdır. Kimin hangi veriye, hangi görev için ve ne kadar süreyle erişebileceğinin belirlenmesi, yetki altında çalışan kişinin kişisel verileri kuruluşun amacı dışında işlemesini önlemeye yardımcı olur. Bu kayıtlar GDPR m.29'un yanında işleme güvenliğine ilişkin m.32/4 bakımından da önem taşır.4

04

Kanuni zorunluluk

Birlik veya üye devlet hukuku veri işleyeni ya da yetki altında hareket eden kişiyi belirli bir işlemeyi yapmaya zorluyorsa veri sorumlusunun talimatı aranmaz.1 İstisna, kuruluş içindeki genel bir ihtiyaç veya iş kolaylığına değil, uygulanabilir bir hukuk kuralından doğan zorunluluğa dayanmalıdır.2

Veri işleyen bakımından bu istisna, GDPR m.28/3-a ile birlikte uygulanır. Veri işleyen, önemli kamu yararı gerekçesiyle bildirim yapılmasını yasaklayan bir hüküm bulunmadıkça kanuni zorunluluğu işlemeden önce veri sorumlusuna bildirmelidir.3 Yetki altında hareket eden kişinin kuruluş dışındaki bir makamdan gelen talebi doğrudan yerine getirip getiremeyeceği, talebin hukuki dayanağına ve kurum içindeki yetki düzenine göre belirlenir.4

Kanuni zorunluluk yalnız talimat şartına istisna getirir. İşlemenin kapsamı, veri minimizasyonu ve güvenlik yükümlülükleri uygulanabilir hukuk kuralının çizdiği sınırlar içinde korunur.5

05

KVKK ile karşılaştırma

KVKK, veri işleyeni veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen kişi olarak tanımlar.1 Kanunun 12. maddesi, veri sorumlusu ile veri işleyenin öğrendikleri kişisel verileri kanuna aykırı biçimde açıklayamayacağını ve işleme amacı dışında kullanamayacağını düzenler. Bu yükümlülük görevden ayrılma sonrasında da devam eder.2

GDPR m.29, bu ilişkiyi veri sorumlusunun talimatı üzerinden daha açık kurar. Hüküm, veri işleyenin yanı sıra veri sorumlusu veya veri işleyenin yetkisi altında hareket eden ve kişisel verilere erişen herkesi kapsar. KVKK m.12/4 ise veri sorumlusu ile veri işleyenin açıklama ve amaç dışı kullanım yasağına odaklanır. Kanun metninde çalışan veya başka bir yetkili kişi için GDPR m.29'la aynı yapıda ayrı bir talimat hükmü bulunmaz.3

Her iki düzenleme de kişisel verilerin verilen yetki ve işleme amacı dışında kullanılmasına izin vermez. Bununla birlikte GDPR'daki belgelendirilmiş talimat ve kanuni zorunluluk istisnası, KVKK'ye aynen aktarılamaz. Türk hukukunda yetki altında çalışan kişinin belirli bir işlemi yapıp yapamayacağı, KVKK m.12'nin yanında görev, sözleşme ve uygulanabilir diğer hukuk kuralları gözetilerek belirlenecektir.4