GDPR

Madde 31

Denetim makamıyla iş birliği

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 82

In order to demonstrate compliance with this Regulation, the controller or processor should maintain records of processing activities under its responsibility. Each controller and processor should be obliged to cooperate with the supervisory authority and make those records, on request, available to it, so that it might serve for monitoring those processing operations.

01

Muhataplar ve talep şartı

GDPR m.31, veri sorumlusu ile veri işleyene ve uygulanabildiği ölçüde bunların temsilcilerine denetim makamıyla iş birliği yapma yükümlülüğü yöneltir. Yükümlülük, denetim makamının görevlerini yerine getirirken yaptığı talep üzerine doğar.1

Veri sorumlusunun başka bir kuruluşu veri işleyen olarak görevlendirmesi, denetim makamıyla ilişkiyi yalnız bu kuruluşa bırakmasına izin vermez. Her taraf kendi sorumluluk alanındaki bilgi ve sistemler bakımından talebin muhatabı olabilir. Birlik dışında bulunan veri sorumlusu veya veri işleyenin temsilcisi de temsil görevi kapsamındaki bir talebi cevaplamak zorunda kalabilir.2

Talep şartı, kuruluşun Tüzüğe uyum hazırlığını denetim makamının yazılı talebinden sonraya bırakabileceği anlamına gelmez. İşleme faaliyetleri kaydı, güvenlik belgeleri ve sorumluluk dağılımı, gerektiğinde doğru bilgi sunulabilecek biçimde önceden düzenlenmelidir.3

02

İş birliğinin kapsamı

İş birliği, yalnız GDPR m.30 kapsamındaki kayıtların gönderilmesinden ibaret değildir. Denetim makamı, kendi görev ve yetkileri içinde işleme faaliyetine ilişkin bilgi, açıklama veya belgenin sunulmasını ve gerektiğinde sistem ya da tesise erişim sağlanmasını isteyebilir.1

Talebin içeriği, denetlenen işleme ve makamın yürüttüğü görevle bağlantılı olmalıdır. Kuruluş, hangi bilgilerin istendiğini ve bunların kim tarafından sağlanacağını belirlemelidir. Veri sorumlusu ile veri işleyen arasındaki görev dağılımı, denetim makamının gerekli bilgiyi ilgili taraftan istemesine engel olamaz.2

İş birliği, yalnız belgenin teslim edilmesini değil, sunulan bilginin anlaşılmasına elverişli olmasını da gerektirir. Teknik kayıt veya sistem çıktısı tek başına incelenemiyorsa kuruluş, denetim makamının talep ettiği ölçüde açıklama yapmalı ve kullanılan kavramlarla süreçleri göstermelidir.3

İş birliği yükümlülüğü, denetim makamının yerine kuruluşun hukuki değerlendirme yapmasını gerektirmez. Kuruluş, olguları ve elindeki kayıtları doğru biçimde sunmalıdır. Tüzüğe aykırılık bulunup bulunmadığına ilişkin karar, yetkili denetim makamı tarafından verilecektir.4

03

Sınırlar ve yaptırım

Denetim makamının talebi, makamın GDPR m.57 ve m.58'deki görev ve yetkileriyle bağlantılı olmalıdır. İş birliği yükümlülüğü, görev alanı dışındaki veya talep edilen denetimle ilgisi bulunmayan her bilginin sınırsız biçimde açıklanmasını gerektirmez. Bununla birlikte kuruluş, kapsam itirazını bilgi saklamak için genel bir gerekçe olarak kullanamaz. İtirazın hangi bilgiye ve hangi hukuki sınıra dayandığı açıkça gösterilmelidir.1

Veri sorumlusu veya veri işleyenin denetim makamıyla iş birliği yapmaması, GDPR m.83/4-a uyarınca idari para cezasına konu olabilecek ihlaller arasındadır. Yaptırım kararı verilirken m.83/2'deki ölçütler ve somut ihlalin şartları ayrıca değerlendirilecektir.2

GDPR m.31, denetim sırasında istenen bilginin kişiyi suçlayıcı nitelik taşıması halinde uygulanacak güvenceleri belirlemez. Bu nedenle yalnız m.31'den hareketle genel bir cevap verilemez.3

04

KVKK ile karşılaştırma

KVKK m.15/3 uyarınca veri sorumlusu, Kurulun inceleme konusuyla ilgili istediği bilgi ve belgeleri on beş gün içinde göndermek ve gerektiğinde yerinde incelemeye olanak sağlamak zorundadır.1 Kurul, şikayet üzerine veya bir ihlal iddiasını öğrendiğinde görev alanına giren konularda inceleme yapabilir. Kurulun görev ve yetkileri KVKK m.22'de ayrıca düzenlenmiştir.2

GDPR m.31 daha genel bir iş birliği hükmüdür. Veri sorumlusunun yanı sıra veri işleyen ve uygulanabildiği ölçüde temsilciler de denetim makamının görevleri sırasında yaptığı talebin muhatabıdır. KVKK m.15/3 ise inceleme konusuyla ilgili bilgi, belge ve yerinde inceleme yükümlülüğünü veri sorumlusuna yöneltir ve on beş günlük bir süre öngörür.3

İki hüküm aynı yapıda değildir. KVKK m.15/3'teki süre ve devlet sırrı istisnası GDPR m.31 metninde yer almaz. GDPR m.31'de veri işleyenin açıkça muhatap gösterilmesi de KVKK m.15/3'te aynı biçimde karşılık bulmaz. Türk hukukundaki iş birliği yükümlülüğünün kapsamı, KVKK m.15 ve Kurulun m.22'deki görevleri içinde belirlenecektir.4

§ Tüzük Metni
Official Journal text EUR-Lex

The controller and the processor and, where applicable, their representatives, shall cooperate, on request, with the supervisory authority in the performance of its tasks.

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 82

In order to demonstrate compliance with this Regulation, the controller or processor should maintain records of processing activities under its responsibility. Each controller and processor should be obliged to cooperate with the supervisory authority and make those records, on request, available to it, so that it might serve for monitoring those processing operations.

01

Muhataplar ve talep şartı

GDPR m.31, veri sorumlusu ile veri işleyene ve uygulanabildiği ölçüde bunların temsilcilerine denetim makamıyla iş birliği yapma yükümlülüğü yöneltir. Yükümlülük, denetim makamının görevlerini yerine getirirken yaptığı talep üzerine doğar.1

Veri sorumlusunun başka bir kuruluşu veri işleyen olarak görevlendirmesi, denetim makamıyla ilişkiyi yalnız bu kuruluşa bırakmasına izin vermez. Her taraf kendi sorumluluk alanındaki bilgi ve sistemler bakımından talebin muhatabı olabilir. Birlik dışında bulunan veri sorumlusu veya veri işleyenin temsilcisi de temsil görevi kapsamındaki bir talebi cevaplamak zorunda kalabilir.2

Talep şartı, kuruluşun Tüzüğe uyum hazırlığını denetim makamının yazılı talebinden sonraya bırakabileceği anlamına gelmez. İşleme faaliyetleri kaydı, güvenlik belgeleri ve sorumluluk dağılımı, gerektiğinde doğru bilgi sunulabilecek biçimde önceden düzenlenmelidir.3

02

İş birliğinin kapsamı

İş birliği, yalnız GDPR m.30 kapsamındaki kayıtların gönderilmesinden ibaret değildir. Denetim makamı, kendi görev ve yetkileri içinde işleme faaliyetine ilişkin bilgi, açıklama veya belgenin sunulmasını ve gerektiğinde sistem ya da tesise erişim sağlanmasını isteyebilir.1

Talebin içeriği, denetlenen işleme ve makamın yürüttüğü görevle bağlantılı olmalıdır. Kuruluş, hangi bilgilerin istendiğini ve bunların kim tarafından sağlanacağını belirlemelidir. Veri sorumlusu ile veri işleyen arasındaki görev dağılımı, denetim makamının gerekli bilgiyi ilgili taraftan istemesine engel olamaz.2

İş birliği, yalnız belgenin teslim edilmesini değil, sunulan bilginin anlaşılmasına elverişli olmasını da gerektirir. Teknik kayıt veya sistem çıktısı tek başına incelenemiyorsa kuruluş, denetim makamının talep ettiği ölçüde açıklama yapmalı ve kullanılan kavramlarla süreçleri göstermelidir.3

İş birliği yükümlülüğü, denetim makamının yerine kuruluşun hukuki değerlendirme yapmasını gerektirmez. Kuruluş, olguları ve elindeki kayıtları doğru biçimde sunmalıdır. Tüzüğe aykırılık bulunup bulunmadığına ilişkin karar, yetkili denetim makamı tarafından verilecektir.4

03

Sınırlar ve yaptırım

Denetim makamının talebi, makamın GDPR m.57 ve m.58'deki görev ve yetkileriyle bağlantılı olmalıdır. İş birliği yükümlülüğü, görev alanı dışındaki veya talep edilen denetimle ilgisi bulunmayan her bilginin sınırsız biçimde açıklanmasını gerektirmez. Bununla birlikte kuruluş, kapsam itirazını bilgi saklamak için genel bir gerekçe olarak kullanamaz. İtirazın hangi bilgiye ve hangi hukuki sınıra dayandığı açıkça gösterilmelidir.1

Veri sorumlusu veya veri işleyenin denetim makamıyla iş birliği yapmaması, GDPR m.83/4-a uyarınca idari para cezasına konu olabilecek ihlaller arasındadır. Yaptırım kararı verilirken m.83/2'deki ölçütler ve somut ihlalin şartları ayrıca değerlendirilecektir.2

GDPR m.31, denetim sırasında istenen bilginin kişiyi suçlayıcı nitelik taşıması halinde uygulanacak güvenceleri belirlemez. Bu nedenle yalnız m.31'den hareketle genel bir cevap verilemez.3

04

KVKK ile karşılaştırma

KVKK m.15/3 uyarınca veri sorumlusu, Kurulun inceleme konusuyla ilgili istediği bilgi ve belgeleri on beş gün içinde göndermek ve gerektiğinde yerinde incelemeye olanak sağlamak zorundadır.1 Kurul, şikayet üzerine veya bir ihlal iddiasını öğrendiğinde görev alanına giren konularda inceleme yapabilir. Kurulun görev ve yetkileri KVKK m.22'de ayrıca düzenlenmiştir.2

GDPR m.31 daha genel bir iş birliği hükmüdür. Veri sorumlusunun yanı sıra veri işleyen ve uygulanabildiği ölçüde temsilciler de denetim makamının görevleri sırasında yaptığı talebin muhatabıdır. KVKK m.15/3 ise inceleme konusuyla ilgili bilgi, belge ve yerinde inceleme yükümlülüğünü veri sorumlusuna yöneltir ve on beş günlük bir süre öngörür.3

İki hüküm aynı yapıda değildir. KVKK m.15/3'teki süre ve devlet sırrı istisnası GDPR m.31 metninde yer almaz. GDPR m.31'de veri işleyenin açıkça muhatap gösterilmesi de KVKK m.15/3'te aynı biçimde karşılık bulmaz. Türk hukukundaki iş birliği yükümlülüğünün kapsamı, KVKK m.15 ve Kurulun m.22'deki görevleri içinde belirlenecektir.4