GDPR

Madde 37

Veri koruma görevlisinin belirlenmesi

Son Güncelleme: 30 Temmuz 2026
Yazı boyutu
01

Belirleme yükümlülüğünün halleri

Veri sorumlusu ile veri işleyen, GDPR m.37/1'de sayılan üç halden biri varsa veri koruma görevlisi belirlemelidir.1 İlk hal, kişisel verilerin yargısal faaliyetleri sırasında hareket eden mahkemeler dışındaki bir kamu makamı veya kamu kurumu tarafından işlenmesidir. Mahkemelere tanınan istisna yalnız yargısal faaliyetleri kapsar. Mahkemenin idari nitelikteki işleme faaliyetleri ayrıca değerlendirilmelidir.2

İkinci hal, veri sorumlusu veya veri işleyenin temel faaliyetlerinin ilgili kişilerin geniş ölçekte, düzenli ve sistematik olarak izlenmesini gerektiren işleme faaliyetlerinden oluşmasıdır.3 Üçüncü hal ise temel faaliyetlerin özel nitelikli verilerin veya mahkumiyet ve suçlara ilişkin verilerin geniş ölçekte işlenmesinden oluşmasıdır.4

Bu koşullar veri sorumlusu ile veri işleyen bakımından ayrı ayrı incelenir. Aynı işleme zincirinde veri sorumlusu bakımından belirleme yükümlülüğü doğmazken, geniş ölçekte veri işleyen bir hizmet sağlayıcı görevli belirlemek zorunda kalabilir.5

02

Temel faaliyet ve geniş ölçek

Temel faaliyet, veri sorumlusu veya veri işleyenin asli amaçlarına ulaşması için gerekli olan başlıca faaliyetleri ifade eder. Asli faaliyetin ayrılmaz bir parçası olan veri işleme, yalnız destek faaliyeti olduğu gerekçesiyle kapsam dışında bırakılamaz.1 Ücret bordrosu veya olağan bilgi teknolojisi desteği gibi işler ise somut iş modeline göre yardımcı faaliyet sayılabilir.2

Geniş ölçek değerlendirmesinde ilgili kişi sayısı, işlenen veri miktarı ve çeşitliliği, işlemenin süresi veya devamlılığı ile coğrafi yayılımı dikkate alınmalıdır.3 Gerekçe 91, tek bir hekim, sağlık mesleği mensubu veya avukatın hasta ya da müvekkil verilerini işlemesini geniş ölçekli işlemeye örnek saymaz.4

Düzenli ve sistematik izleme, belirli bir plan veya düzen içinde tekrarlanan ya da sürekli yürütülen takip faaliyetlerini kapsar. Kavram çevrim içi davranış takibiyle sınırlı değildir.5 İzlemenin niteliği, kapsamı ve amacı birlikte değerlendirilmeli, tek bir ölçütten otomatik sonuç çıkarılmamalıdır.

03

Ortak veri koruma görevlisi

Bir şirketler topluluğu, veri koruma görevlisine her bir işletmeden kolayca ulaşılabilmesi koşuluyla tek bir veri koruma görevlisi belirleyebilir.1 Kolay ulaşılabilirlik yalnız bir iletişim adresinin bulunmasından ibaret değildir. Görevlinin iş yükü, dil ve iletişim imkanları ile işletmelerin ihtiyaçlarına zamanında cevap verebilmesi birlikte değerlendirilmelidir.2

Kamu makamları ve kamu kurumları da örgütsel yapılarını ve büyüklüklerini dikkate alarak birden fazla kurum için tek bir veri koruma görevlisi belirleyebilir.3 Ortak görevli belirlenmesi, veri sorumlusu ile veri işleyenlerin kendi işleme faaliyetlerinden doğan sorumluluklarını ortadan kaldırmaz.4

04

Mesleki yeterlilik ve çalışma biçimi

Veri koruma görevlisi, mesleki nitelikleri, veri koruma hukuku ve uygulamasındaki uzmanlığı ile GDPR m.39'daki görevleri yerine getirme yeteneği esas alınarak belirlenmelidir.1 Gerekli uzmanlık düzeyi, yürütülen işleme faaliyetlerinin niteliği ve veriler için gereken koruma düzeyiyle bağlantılıdır.2

GDPR belirli bir diploma, meslek unvanı veya sertifikayı zorunlu kılmaz. Hukuki ve teknik bilgi ile kuruluşun işleme faaliyetlerini anlayabilecek uygulama deneyimi, görevin somut kapsamına göre değerlendirilmelidir.3 Görevli, göreve başladığında yeterli bilgiye sahip olmalı ve uzmanlığını sürdürebilmesi için gereken kaynaklarla eğitim imkanına erişebilmelidir.4

Veri koruma görevlisi veri sorumlusu veya veri işleyenin çalışanı olabilir ya da bir hizmet sözleşmesine dayanarak görev yapabilir.5 Görevlendirmenin iç veya dış kaynaktan yapılması, GDPR m.38 ve m.39'daki konum ile görevlerin kapsamını değiştirmez.

05

İhtiyari belirleme ve iletişim bilgileri

GDPR m.37/1'deki koşullar bulunmasa da veri sorumlusu veya veri işleyen kendi isteğiyle veri koruma görevlisi belirleyebilir. Birlik veya üye devlet hukuku da başka hallerde belirleme yükümlülüğü getirebilir.1 İhtiyari görevlendirmede yalnızca unvan verilmesi yeterli değildir. Görevin yürütülme biçimi ve görevlinin kuruluştaki konumu GDPR m.37-39'a uygun olmalıdır.2

Veri koruma görevlisinin iletişim bilgileri yayımlanmalı ve denetim makamına bildirilmelidir.3 Bu düzenleme, ilgili kişilerin ve denetim makamının görevliye doğrudan ulaşabilmesini amaçlar. Hüküm, görevlinin adının her durumda kamuya açıklanmasını açıkça şart koşmaz. Yayımlanan bilgiler, görevliye etkili ve güvenli biçimde ulaşılmasını sağlamalıdır.4

06

KVKK ile karşılaştırma

KVKK m.12/3, gerekli denetimleri yapma veya yaptırma yükümlülüğünü veri sorumlusuna verir. KVKK m.16/3-a ise Sicile yapılacak başvuruda veri sorumlusunun ve varsa temsilcisinin kimlik ve adres bilgilerinin bildirilmesini öngörür.1 Bu iki hüküm, GDPR m.37'deki koşullara bağlı bir veri koruma görevlisi belirleme yükümlülüğü öngörmez. Veri sorumlusu temsilcisi ile GDPR'deki veri koruma görevlisi aynı hukuki kurum değildir.2

GDPR m.37-39'daki veri koruma görevlisi, veri sorumlusu veya veri işleyene hukuka uygunluk konusunda yardım eden, bağımsız çalışması güvence altına alınan ve denetim makamıyla temas kuran bir görev üstlenir.3 KVKK m.12/3'te veri sorumlusuna yüklenen gerekli denetimleri yapma veya yaptırma ödevi, bu görevin belirli bir unvana veya kişiye verilmesini zorunlu kılmaz.4