GDPR

Madde 30

İşleme faaliyetleri kayıtları

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 82

In order to demonstrate compliance with this Regulation, the controller or processor should maintain records of processing activities under its responsibility. Each controller and processor should be obliged to cooperate with the supervisory authority and make those records, on request, available to it, so that it might serve for monitoring those processing operations.

01

Kayıtların işlevi ve biçimi

GDPR m.30, veri sorumlusu ile veri işleyenin kendi sorumluluk alanlarındaki işleme faaliyetlerini kayıt altına almasını düzenler. Bu kayıtlar, kuruluşun hangi verileri hangi amaç ve ilişkiler içinde işlediğini görmesini ve Tüzüğe uyumunu denetim makamına gösterebilmesini sağlar.1

Kayıtlar yazılı olmalıdır. Elektronik biçimde tutulan kayıt da bu şartı karşılar.2 Belgenin adı veya kullanılan yazılım belirleyici değildir. Önemli olan, m.30'un aradığı bilgilerin güncel ve denetlenebilir biçimde bir araya getirilmesidir.3

Veri sorumlusu, veri işleyen ve uygulanabildiği ölçüde temsilcileri, kayıtları denetim makamının talebi üzerine sunmalıdır.4 Bu kural kayıtların önceden yayımlanmasını gerektirmez. Kayıtların temel işlevi kuruluş içindeki işleme düzenini görünür kılmak ve denetime hazır tutmaktır.5

02

Veri sorumlusunun kaydı

Kayıtta veri sorumlusunun adı ve iletişim bilgileri bulunmalıdır. Varsa ortak veri sorumlusu, temsilci ve veri koruma görevlisine ilişkin ad ve iletişim bilgileri de kayda alınır. Her işleme faaliyetinin amacı kayıtta gösterilmelidir.1

Kayıt, ilgili kişi kategorileri ile kişisel veri kategorilerini ve verilerin açıklandığı veya açıklanacağı alıcı kategorilerini içermelidir. Üçüncü ülke veya uluslararası kuruluşa aktarım yapılıyorsa ilgili ülke ya da kuruluş belirtilir. GDPR m.49/1'in ikinci alt paragrafına dayanan aktarımda uygun güvencelere ilişkin belge de kaydın parçasıdır.2

Farklı veri kategorileri için öngörülen silme süreleri ile GDPR m.32/1 kapsamındaki teknik ve kurumsal güvenlik tedbirlerinin genel açıklaması olanaklı olduğu ölçüde kayda alınmalıdır.3 Olanaklı olduğu ölçüde ibaresi, bu iki alanın gerekçesiz biçimde boş bırakılmasına izin vermez. Kuruluş, neden belirli bir süre veya genel güvenlik açıklaması gösteremediğini kendi işleme düzeni içinde açıklayabilmelidir.4

Kayıt, kuruluşun bütün işlemelerini tek ve belirsiz bir amaç altında toplamak için kullanılmamalıdır. İşleme amaçları ile veri, ilgili kişi ve alıcı kategorileri arasındaki ilişki, kayıt üzerinden anlaşılabilmelidir.5

03

Veri işleyenin kaydı

Veri işleyen, her veri sorumlusu adına yürüttüğü işleme kategorilerine ilişkin kayıt tutar. Bu kayıt, veri sorumlusunun m.30/1 uyarınca tuttuğu kaydın kopyası değildir. Veri işleyenin kendi faaliyet çevresini ve hangi veri sorumluları adına hareket ettiğini gösterir.1

Kayıtta veri işleyenlerin ve her veri sorumlusunun adı ile iletişim bilgileri bulunur. Varsa tarafların temsilcileri ve veri koruma görevlileri de belirtilir. Her veri sorumlusu adına yürütülen işleme kategorileri ayrı ayrı gösterilmelidir.2

Üçüncü ülke veya uluslararası kuruluşa aktarım yapılıyorsa aktarım ve gerektiğinde GDPR m.49/1'deki uygun güvenceler kayda alınır. GDPR m.32/1 kapsamındaki teknik ve kurumsal güvenlik tedbirleri de olanaklı olduğu ölçüde genel olarak açıklanır.3

Veri işleyenin kaydı, veri sorumlusunun kendi kayıt yükümlülüğünü kaldıramaz. Aynı hizmet için iki tarafın kayıtları farklı bilgileri taşıyabilir. Bu kayıtların işlemenin tarafları, konusu ve veri akışı bakımından birbirini doğrulayabilmesi beklenir.4

04

Çalışan sayısı istisnası

İki yüz elliden az çalışanı bulunan bir işletme veya kuruluş, yalnız çalışan sayısına dayanarak kayıt yükümlülüğünden kurtulamaz. GDPR m.30/5, kayıt yükümlülüğünü kaldıran sınırlı bir istisna öngörür. Hükümde sayılan üç durumdan biri varsa bu istisna uygulanamaz.1

Birinci durum, işlemenin ilgili kişilerin hak ve özgürlükleri bakımından risk doğurmasının muhtemel olmasıdır. İkinci durum, işlemenin arızi olmamasıdır. Üçüncü durum ise işlemenin GDPR m.9/1 kapsamındaki özel nitelikli verileri veya m.10 kapsamındaki mahkumiyet ve suç verilerini içermesidir. Bu durumlardan birinin bulunması kayıt yükümlülüğünün devamı için yeterlidir.2

İstisna, kuruluşun bütün faaliyetleri bakımından tek seferde değerlendirilmemelidir. Riskli, düzenli veya özel nitelikli veri içeren faaliyetler kayda alınırken istisnanın şartlarını karşılayan başka faaliyetlerin durumu ayrıca incelenebilir.3

Arızi işleme sınırında doktrinde görüş ayrılığı bulunmaktadır. Bir görüş, küçük bir kuruluşun çalışan verilerini düzenli biçimde işlemesini arızi olmayan işleme örneği sayar. Diğer görüşe göre çalışan verilerinin dijital özlük dosyalarında sürekli tutulması tek başına yeterli değildir. Bu görüş, işlemenin olağan ve gerekli iş faaliyetini aşmasını veya kuruluşun esas faaliyetini oluşturmasını arar.4 Resmi metin bu iki ölçütten birini açıkça benimsemez. Somut faaliyetin tekrarı, sürekliliği ve kuruluşun işiyle bağlantısı birlikte değerlendirilmelidir.5

05

Kayıt ve diğer belgeler

İşleme faaliyetleri kaydı, kuruluşun hangi işleme kategorilerini yürüttüğünü gösterir. Her erişim, değişiklik veya aktarım hareketini zaman damgasıyla kaydeden teknik günlük ise farklı bir belgedir. GDPR m.30, tek tek işlem hareketlerinin tamamını kayda dönüştürmez.1

Aydınlatma metni de işleme faaliyetleri kaydının yerine geçemez. Aydınlatma, ilgili kişiye işleme hakkında açık ve anlaşılır bilgi sunar. İşleme faaliyetleri kaydı ise kuruluşun sorumluluk alanındaki işlemeleri iç denetim ve denetim makamı bakımından belgelendirir.2

Veri envanteri, saklama planı, ihlal kaydı ve veri koruma etki değerlendirmesi m.30 kaydını hazırlamak için kullanılabilir. Ancak bu belgelerin kapsamları farklıdır. Örneğin m.33/5 uyarınca tutulan ihlal kaydı, belirli ihlalin olgularını, etkilerini ve giderici tedbirleri içerir. İşleme faaliyetleri kaydı ise olağan işleme düzenini faaliyet kategorileri üzerinden gösterir.3

Kayıt, yalnız denetim talebi geldiğinde hazırlanacak bir belge değildir. İşleme faaliyeti veya kayıt kapsamındaki bilgiler değiştiğinde belge de güncellenmelidir. Aksi halde biçimsel olarak mevcut bir kayıt, kuruluşun gerçek işleme düzenini göstermeye yetmeyebilir.4

06

KVKK ile karşılaştırma

KVKK m.16, Kurulun gözetiminde Başkanlık tarafından kamuya açık Veri Sorumluları Sicili tutulmasını öngörür. Veri sorumluları kural olarak veri işlemeye başlamadan önce Sicile kaydolmalıdır.1 Kayıt başvurusunda veri sorumlusu ve temsilcisinin bilgileri, işleme amaçları, ilgili kişi ve veri kategorileri, alıcı grupları, yurt dışına aktarım, güvenlik tedbirleri ve azami saklama süresi bildirilir.2

GDPR m.30 farklı bir kayıt yaklaşımı benimser. Veri sorumlusu ile veri işleyen, kendi sorumluluk alanlarındaki işleme faaliyetlerine ilişkin iç kayıt tutar ve bunu talep üzerine denetim makamına sunar. Kayıt, genel olarak kamuya açık değildir ve veri işleyene de ayrı bir yükümlülük yöneltir.3

İstisnalar da aynı ölçüte dayanmaz. KVKK m.16/2, işlenen verinin niteliği ve sayısı, işlemenin kanundan kaynaklanması veya üçüncü kişilere aktarım gibi nesnel ölçütlerle Kurula Sicile kayıt zorunluluğuna istisna getirme yetkisi verir. GDPR m.30/5 ise iki yüz elliden az çalışanı bulunan kuruluşlar için risk, işlemenin arızi niteliği ve özel veri kategorileri üzerinden doğrudan bir istisna düzenler.4

VERBİS kaydı ile GDPR m.30 kaydı aynı belge sayılamaz. Bir kuruluşun Türk hukukundaki Sicil yükümlülüğünü yerine getirmesi, GDPR kapsamındaki işlemler bakımından m.30 kaydına gerek bulunmadığı sonucuna dayanak olamaz.5

§ Tüzük Metni
Official Journal text EUR-Lex

1. Each controller and, where applicable, the controller's representative, shall maintain a record of processing activities under its responsibility. That record shall contain all of the following information:

(a) the name and contact details of the controller and, where applicable, the joint controller, the controller's representative and the data protection officer;

(b) the purposes of the processing;

(c) a description of the categories of data subjects and of the categories of personal data;

(d) the categories of recipients to whom the personal data have been or will be disclosed including recipients in third countries or international organisations;

(e) where applicable, transfers of personal data to a third country or an international organisation, including the identification of that third country or international organisation and, in the case of transfers referred to in the second subparagraph of Article 49(1), the documentation of suitable safeguards;

(f) where possible, the envisaged time limits for erasure of the different categories of data;

(g) where possible, a general description of the technical and organisational security measures referred to in Article 32(1).

2. Each processor and, where applicable, the processor's representative shall maintain a record of all categories of processing activities carried out on behalf of a controller, containing:

(a) the name and contact details of the processor or processors and of each controller on behalf of which the processor is acting, and, where applicable, of the controller's or the processor's representative, and the data protection officer;

(b) the categories of processing carried out on behalf of each controller;

(c) where applicable, transfers of personal data to a third country or an international organisation, including the identification of that third country or international organisation and, in the case of transfers referred to in the second subparagraph of Article 49(1), the documentation of suitable safeguards;

(d) where possible, a general description of the technical and organisational security measures referred to in Article 32(1).

3. The records referred to in paragraphs 1 and 2 shall be in writing, including in electronic form.

4. The controller or the processor and, where applicable, the controller's or the processor's representative, shall make the record available to the supervisory authority on request.

5. The obligations referred to in paragraphs 1 and 2 shall not apply to an enterprise or an organisation employing fewer than 250 persons unless the processing it carries out is likely to result in a risk to the rights and freedoms of data subjects, the processing is not occasional, or the processing includes special categories of data as referred to in Article 9(1) or personal data relating to criminal convictions and offences referred to in Article 10.

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 82

In order to demonstrate compliance with this Regulation, the controller or processor should maintain records of processing activities under its responsibility. Each controller and processor should be obliged to cooperate with the supervisory authority and make those records, on request, available to it, so that it might serve for monitoring those processing operations.

01

Kayıtların işlevi ve biçimi

GDPR m.30, veri sorumlusu ile veri işleyenin kendi sorumluluk alanlarındaki işleme faaliyetlerini kayıt altına almasını düzenler. Bu kayıtlar, kuruluşun hangi verileri hangi amaç ve ilişkiler içinde işlediğini görmesini ve Tüzüğe uyumunu denetim makamına gösterebilmesini sağlar.1

Kayıtlar yazılı olmalıdır. Elektronik biçimde tutulan kayıt da bu şartı karşılar.2 Belgenin adı veya kullanılan yazılım belirleyici değildir. Önemli olan, m.30'un aradığı bilgilerin güncel ve denetlenebilir biçimde bir araya getirilmesidir.3

Veri sorumlusu, veri işleyen ve uygulanabildiği ölçüde temsilcileri, kayıtları denetim makamının talebi üzerine sunmalıdır.4 Bu kural kayıtların önceden yayımlanmasını gerektirmez. Kayıtların temel işlevi kuruluş içindeki işleme düzenini görünür kılmak ve denetime hazır tutmaktır.5

02

Veri sorumlusunun kaydı

Kayıtta veri sorumlusunun adı ve iletişim bilgileri bulunmalıdır. Varsa ortak veri sorumlusu, temsilci ve veri koruma görevlisine ilişkin ad ve iletişim bilgileri de kayda alınır. Her işleme faaliyetinin amacı kayıtta gösterilmelidir.1

Kayıt, ilgili kişi kategorileri ile kişisel veri kategorilerini ve verilerin açıklandığı veya açıklanacağı alıcı kategorilerini içermelidir. Üçüncü ülke veya uluslararası kuruluşa aktarım yapılıyorsa ilgili ülke ya da kuruluş belirtilir. GDPR m.49/1'in ikinci alt paragrafına dayanan aktarımda uygun güvencelere ilişkin belge de kaydın parçasıdır.2

Farklı veri kategorileri için öngörülen silme süreleri ile GDPR m.32/1 kapsamındaki teknik ve kurumsal güvenlik tedbirlerinin genel açıklaması olanaklı olduğu ölçüde kayda alınmalıdır.3 Olanaklı olduğu ölçüde ibaresi, bu iki alanın gerekçesiz biçimde boş bırakılmasına izin vermez. Kuruluş, neden belirli bir süre veya genel güvenlik açıklaması gösteremediğini kendi işleme düzeni içinde açıklayabilmelidir.4

Kayıt, kuruluşun bütün işlemelerini tek ve belirsiz bir amaç altında toplamak için kullanılmamalıdır. İşleme amaçları ile veri, ilgili kişi ve alıcı kategorileri arasındaki ilişki, kayıt üzerinden anlaşılabilmelidir.5

03

Veri işleyenin kaydı

Veri işleyen, her veri sorumlusu adına yürüttüğü işleme kategorilerine ilişkin kayıt tutar. Bu kayıt, veri sorumlusunun m.30/1 uyarınca tuttuğu kaydın kopyası değildir. Veri işleyenin kendi faaliyet çevresini ve hangi veri sorumluları adına hareket ettiğini gösterir.1

Kayıtta veri işleyenlerin ve her veri sorumlusunun adı ile iletişim bilgileri bulunur. Varsa tarafların temsilcileri ve veri koruma görevlileri de belirtilir. Her veri sorumlusu adına yürütülen işleme kategorileri ayrı ayrı gösterilmelidir.2

Üçüncü ülke veya uluslararası kuruluşa aktarım yapılıyorsa aktarım ve gerektiğinde GDPR m.49/1'deki uygun güvenceler kayda alınır. GDPR m.32/1 kapsamındaki teknik ve kurumsal güvenlik tedbirleri de olanaklı olduğu ölçüde genel olarak açıklanır.3

Veri işleyenin kaydı, veri sorumlusunun kendi kayıt yükümlülüğünü kaldıramaz. Aynı hizmet için iki tarafın kayıtları farklı bilgileri taşıyabilir. Bu kayıtların işlemenin tarafları, konusu ve veri akışı bakımından birbirini doğrulayabilmesi beklenir.4

04

Çalışan sayısı istisnası

İki yüz elliden az çalışanı bulunan bir işletme veya kuruluş, yalnız çalışan sayısına dayanarak kayıt yükümlülüğünden kurtulamaz. GDPR m.30/5, kayıt yükümlülüğünü kaldıran sınırlı bir istisna öngörür. Hükümde sayılan üç durumdan biri varsa bu istisna uygulanamaz.1

Birinci durum, işlemenin ilgili kişilerin hak ve özgürlükleri bakımından risk doğurmasının muhtemel olmasıdır. İkinci durum, işlemenin arızi olmamasıdır. Üçüncü durum ise işlemenin GDPR m.9/1 kapsamındaki özel nitelikli verileri veya m.10 kapsamındaki mahkumiyet ve suç verilerini içermesidir. Bu durumlardan birinin bulunması kayıt yükümlülüğünün devamı için yeterlidir.2

İstisna, kuruluşun bütün faaliyetleri bakımından tek seferde değerlendirilmemelidir. Riskli, düzenli veya özel nitelikli veri içeren faaliyetler kayda alınırken istisnanın şartlarını karşılayan başka faaliyetlerin durumu ayrıca incelenebilir.3

Arızi işleme sınırında doktrinde görüş ayrılığı bulunmaktadır. Bir görüş, küçük bir kuruluşun çalışan verilerini düzenli biçimde işlemesini arızi olmayan işleme örneği sayar. Diğer görüşe göre çalışan verilerinin dijital özlük dosyalarında sürekli tutulması tek başına yeterli değildir. Bu görüş, işlemenin olağan ve gerekli iş faaliyetini aşmasını veya kuruluşun esas faaliyetini oluşturmasını arar.4 Resmi metin bu iki ölçütten birini açıkça benimsemez. Somut faaliyetin tekrarı, sürekliliği ve kuruluşun işiyle bağlantısı birlikte değerlendirilmelidir.5

05

Kayıt ve diğer belgeler

İşleme faaliyetleri kaydı, kuruluşun hangi işleme kategorilerini yürüttüğünü gösterir. Her erişim, değişiklik veya aktarım hareketini zaman damgasıyla kaydeden teknik günlük ise farklı bir belgedir. GDPR m.30, tek tek işlem hareketlerinin tamamını kayda dönüştürmez.1

Aydınlatma metni de işleme faaliyetleri kaydının yerine geçemez. Aydınlatma, ilgili kişiye işleme hakkında açık ve anlaşılır bilgi sunar. İşleme faaliyetleri kaydı ise kuruluşun sorumluluk alanındaki işlemeleri iç denetim ve denetim makamı bakımından belgelendirir.2

Veri envanteri, saklama planı, ihlal kaydı ve veri koruma etki değerlendirmesi m.30 kaydını hazırlamak için kullanılabilir. Ancak bu belgelerin kapsamları farklıdır. Örneğin m.33/5 uyarınca tutulan ihlal kaydı, belirli ihlalin olgularını, etkilerini ve giderici tedbirleri içerir. İşleme faaliyetleri kaydı ise olağan işleme düzenini faaliyet kategorileri üzerinden gösterir.3

Kayıt, yalnız denetim talebi geldiğinde hazırlanacak bir belge değildir. İşleme faaliyeti veya kayıt kapsamındaki bilgiler değiştiğinde belge de güncellenmelidir. Aksi halde biçimsel olarak mevcut bir kayıt, kuruluşun gerçek işleme düzenini göstermeye yetmeyebilir.4

06

KVKK ile karşılaştırma

KVKK m.16, Kurulun gözetiminde Başkanlık tarafından kamuya açık Veri Sorumluları Sicili tutulmasını öngörür. Veri sorumluları kural olarak veri işlemeye başlamadan önce Sicile kaydolmalıdır.1 Kayıt başvurusunda veri sorumlusu ve temsilcisinin bilgileri, işleme amaçları, ilgili kişi ve veri kategorileri, alıcı grupları, yurt dışına aktarım, güvenlik tedbirleri ve azami saklama süresi bildirilir.2

GDPR m.30 farklı bir kayıt yaklaşımı benimser. Veri sorumlusu ile veri işleyen, kendi sorumluluk alanlarındaki işleme faaliyetlerine ilişkin iç kayıt tutar ve bunu talep üzerine denetim makamına sunar. Kayıt, genel olarak kamuya açık değildir ve veri işleyene de ayrı bir yükümlülük yöneltir.3

İstisnalar da aynı ölçüte dayanmaz. KVKK m.16/2, işlenen verinin niteliği ve sayısı, işlemenin kanundan kaynaklanması veya üçüncü kişilere aktarım gibi nesnel ölçütlerle Kurula Sicile kayıt zorunluluğuna istisna getirme yetkisi verir. GDPR m.30/5 ise iki yüz elliden az çalışanı bulunan kuruluşlar için risk, işlemenin arızi niteliği ve özel veri kategorileri üzerinden doğrudan bir istisna düzenler.4

VERBİS kaydı ile GDPR m.30 kaydı aynı belge sayılamaz. Bir kuruluşun Türk hukukundaki Sicil yükümlülüğünü yerine getirmesi, GDPR kapsamındaki işlemler bakımından m.30 kaydına gerek bulunmadığı sonucuna dayanak olamaz.5