GDPR

Madde 37

Veri koruma görevlisinin belirlenmesi

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 2 dibace
Official Journal text EUR-Lex
Recital 91

This should in particular apply to large-scale processing operations which aim to process a considerable amount of personal data at regional, national or supranational level and which could affect a large number of data subjects and which are likely to result in a high risk, for example, on account of their sensitivity, where in accordance with the achieved state of technological knowledge a new technology is used on a large scale as well as to other processing operations which result in a high risk to the rights and freedoms of data subjects, in particular where those operations render it more difficult for data subjects to exercise their rights. A data protection impact assessment should also be made where personal data are processed for taking decisions regarding specific natural persons following any systematic and extensive evaluation of personal aspects relating to natural persons based on profiling those data or following the processing of special categories of personal data, biometric data, or data on criminal convictions and offences or related security measures. A data protection impact assessment is equally required for monitoring publicly accessible areas on a large scale, especially when using optic-electronic devices or for any other operations where the competent supervisory authority considers that the processing is likely to result in a high risk to the rights and freedoms of data subjects, in particular because they prevent data subjects from exercising a right or using a service or a contract, or because they are carried out systematically on a large scale. The processing of personal data should not be considered to be on a large scale if the processing concerns personal data from patients or clients by an individual physician, other health care professional or lawyer. In such cases, a data protection impact assessment should not be mandatory.

Recital 97

Where the processing is carried out by a public authority, except for courts or independent judicial authorities when acting in their judicial capacity, where, in the private sector, processing is carried out by a controller whose core activities consist of processing operations that require regular and systematic monitoring of the data subjects on a large scale, or where the core activities of the controller or the processor consist of processing on a large scale of special categories of personal data and data relating to criminal convictions and offences, a person with expert knowledge of data protection law and practices should assist the controller or processor to monitor internal compliance with this Regulation. In the private sector, the core activities of a controller relate to its primary activities and do not relate to the processing of personal data as ancillary activities. The necessary level of expert knowledge should be determined in particular according to the data processing operations carried out and the protection required for the personal data processed by the controller or the processor. Such data protection officers, whether or not they are an employee of the controller, should be in a position to perform their duties and tasks in an independent manner.

01

Belirleme yükümlülüğünün halleri

Veri sorumlusu ile veri işleyen, GDPR m.37/1'de sayılan üç halden biri varsa veri koruma görevlisi belirlemelidir.1 İlk hal, kişisel verilerin yargısal faaliyetleri sırasında hareket eden mahkemeler dışındaki bir kamu makamı veya kamu kurumu tarafından işlenmesidir. Mahkemelere tanınan istisna yalnız yargısal faaliyetleri kapsar. Mahkemenin idari nitelikteki işleme faaliyetleri ayrıca değerlendirilmelidir.2

İkinci hal, veri sorumlusu veya veri işleyenin temel faaliyetlerinin ilgili kişilerin geniş ölçekte, düzenli ve sistematik olarak izlenmesini gerektiren işleme faaliyetlerinden oluşmasıdır.3 Üçüncü hal ise temel faaliyetlerin özel nitelikli verilerin veya mahkumiyet ve suçlara ilişkin verilerin geniş ölçekte işlenmesinden oluşmasıdır.4

Bu koşullar veri sorumlusu ile veri işleyen bakımından ayrı ayrı incelenir. Aynı işleme zincirinde veri sorumlusu bakımından belirleme yükümlülüğü doğmazken, geniş ölçekte veri işleyen bir hizmet sağlayıcı görevli belirlemek zorunda kalabilir.5

02

Temel faaliyet ve geniş ölçek

Temel faaliyet, veri sorumlusu veya veri işleyenin asli amaçlarına ulaşması için gerekli olan başlıca faaliyetleri ifade eder. Asli faaliyetin ayrılmaz bir parçası olan veri işleme, yalnız destek faaliyeti olduğu gerekçesiyle kapsam dışında bırakılamaz.1 Ücret bordrosu veya olağan bilgi teknolojisi desteği gibi işler ise somut iş modeline göre yardımcı faaliyet sayılabilir.2

Geniş ölçek değerlendirmesinde ilgili kişi sayısı, işlenen veri miktarı ve çeşitliliği, işlemenin süresi veya devamlılığı ile coğrafi yayılımı dikkate alınmalıdır.3 Gerekçe 91, tek bir hekim, sağlık mesleği mensubu veya avukatın hasta ya da müvekkil verilerini işlemesini geniş ölçekli işlemeye örnek saymaz.4

Düzenli ve sistematik izleme, belirli bir plan veya düzen içinde tekrarlanan ya da sürekli yürütülen takip faaliyetlerini kapsar. Kavram çevrim içi davranış takibiyle sınırlı değildir.5 İzlemenin niteliği, kapsamı ve amacı birlikte değerlendirilmeli, tek bir ölçütten otomatik sonuç çıkarılmamalıdır.

03

Ortak veri koruma görevlisi

Bir şirketler topluluğu, veri koruma görevlisine her bir işletmeden kolayca ulaşılabilmesi koşuluyla tek bir veri koruma görevlisi belirleyebilir.1 Kolay ulaşılabilirlik yalnız bir iletişim adresinin bulunmasından ibaret değildir. Görevlinin iş yükü, dil ve iletişim imkanları ile işletmelerin ihtiyaçlarına zamanında cevap verebilmesi birlikte değerlendirilmelidir.2

Kamu makamları ve kamu kurumları da örgütsel yapılarını ve büyüklüklerini dikkate alarak birden fazla kurum için tek bir veri koruma görevlisi belirleyebilir.3 Ortak görevli belirlenmesi, veri sorumlusu ile veri işleyenlerin kendi işleme faaliyetlerinden doğan sorumluluklarını ortadan kaldırmaz.4

04

Mesleki yeterlilik ve çalışma biçimi

Veri koruma görevlisi, mesleki nitelikleri, veri koruma hukuku ve uygulamasındaki uzmanlığı ile GDPR m.39'daki görevleri yerine getirme yeteneği esas alınarak belirlenmelidir.1 Gerekli uzmanlık düzeyi, yürütülen işleme faaliyetlerinin niteliği ve veriler için gereken koruma düzeyiyle bağlantılıdır.2

GDPR belirli bir diploma, meslek unvanı veya sertifikayı zorunlu kılmaz. Hukuki ve teknik bilgi ile kuruluşun işleme faaliyetlerini anlayabilecek uygulama deneyimi, görevin somut kapsamına göre değerlendirilmelidir.3 Görevli, göreve başladığında yeterli bilgiye sahip olmalı ve uzmanlığını sürdürebilmesi için gereken kaynaklarla eğitim imkanına erişebilmelidir.4

Veri koruma görevlisi veri sorumlusu veya veri işleyenin çalışanı olabilir ya da bir hizmet sözleşmesine dayanarak görev yapabilir.5 Görevlendirmenin iç veya dış kaynaktan yapılması, GDPR m.38 ve m.39'daki konum ile görevlerin kapsamını değiştirmez.

05

İhtiyari belirleme ve iletişim bilgileri

GDPR m.37/1'deki koşullar bulunmasa da veri sorumlusu veya veri işleyen kendi isteğiyle veri koruma görevlisi belirleyebilir. Birlik veya üye devlet hukuku da başka hallerde belirleme yükümlülüğü getirebilir.1 İhtiyari görevlendirmede yalnızca unvan verilmesi yeterli değildir. Görevin yürütülme biçimi ve görevlinin kuruluştaki konumu GDPR m.37-39'a uygun olmalıdır.2

Veri koruma görevlisinin iletişim bilgileri yayımlanmalı ve denetim makamına bildirilmelidir.3 Bu düzenleme, ilgili kişilerin ve denetim makamının görevliye doğrudan ulaşabilmesini amaçlar. Hüküm, görevlinin adının her durumda kamuya açıklanmasını açıkça şart koşmaz. Yayımlanan bilgiler, görevliye etkili ve güvenli biçimde ulaşılmasını sağlamalıdır.4

06

KVKK ile karşılaştırma

KVKK m.12/3, gerekli denetimleri yapma veya yaptırma yükümlülüğünü veri sorumlusuna verir. KVKK m.16/3-a ise Sicile yapılacak başvuruda veri sorumlusunun ve varsa temsilcisinin kimlik ve adres bilgilerinin bildirilmesini öngörür.1 Bu iki hüküm, GDPR m.37'deki koşullara bağlı bir veri koruma görevlisi belirleme yükümlülüğü öngörmez. Veri sorumlusu temsilcisi ile GDPR'deki veri koruma görevlisi aynı hukuki kurum değildir.2

GDPR m.37-39'daki veri koruma görevlisi, veri sorumlusu veya veri işleyene hukuka uygunluk konusunda yardım eden, bağımsız çalışması güvence altına alınan ve denetim makamıyla temas kuran bir görev üstlenir.3 KVKK m.12/3'te veri sorumlusuna yüklenen gerekli denetimleri yapma veya yaptırma ödevi, bu görevin belirli bir unvana veya kişiye verilmesini zorunlu kılmaz.4

§ Tüzük Metni
Official Journal text EUR-Lex 2018 düzeltmesi işlendi

1. The controller and the processor shall designate a data protection officer in any case where:

(a) the processing is carried out by a public authority or body, except for courts acting in their judicial capacity;

(b) the core activities of the controller or the processor consist of processing operations which, by virtue of their nature, their scope and/or their purposes, require regular and systematic monitoring of data subjects on a large scale; or

(c) the core activities of the controller or the processor consist of processing on a large scale of special categories of data pursuant to Article 9 or personal data relating to criminal convictions and offences referred to in Article 10.

2. A group of undertakings may appoint a single data protection officer provided that a data protection officer is easily accessible from each establishment.

3. Where the controller or the processor is a public authority or body, a single data protection officer may be designated for several such authorities or bodies, taking account of their organisational structure and size.

4. In cases other than those referred to in paragraph 1, the controller or processor or associations and other bodies representing categories of controllers or processors may or, where required by Union or Member State law shall, designate a data protection officer. The data protection officer may act for such associations and other bodies representing controllers or processors.

5. The data protection officer shall be designated on the basis of professional qualities and, in particular, expert knowledge of data protection law and practices and the ability to fulfil the tasks referred to in Article 39.

6. The data protection officer may be a staff member of the controller or processor, or fulfil the tasks on the basis of a service contract.

7. The controller or the processor shall publish the contact details of the data protection officer and communicate them to the supervisory authority.

§ İlgili Dibaceler GDPR · 2
Official Journal text EUR-Lex
Recital 91

This should in particular apply to large-scale processing operations which aim to process a considerable amount of personal data at regional, national or supranational level and which could affect a large number of data subjects and which are likely to result in a high risk, for example, on account of their sensitivity, where in accordance with the achieved state of technological knowledge a new technology is used on a large scale as well as to other processing operations which result in a high risk to the rights and freedoms of data subjects, in particular where those operations render it more difficult for data subjects to exercise their rights. A data protection impact assessment should also be made where personal data are processed for taking decisions regarding specific natural persons following any systematic and extensive evaluation of personal aspects relating to natural persons based on profiling those data or following the processing of special categories of personal data, biometric data, or data on criminal convictions and offences or related security measures. A data protection impact assessment is equally required for monitoring publicly accessible areas on a large scale, especially when using optic-electronic devices or for any other operations where the competent supervisory authority considers that the processing is likely to result in a high risk to the rights and freedoms of data subjects, in particular because they prevent data subjects from exercising a right or using a service or a contract, or because they are carried out systematically on a large scale. The processing of personal data should not be considered to be on a large scale if the processing concerns personal data from patients or clients by an individual physician, other health care professional or lawyer. In such cases, a data protection impact assessment should not be mandatory.

Recital 97

Where the processing is carried out by a public authority, except for courts or independent judicial authorities when acting in their judicial capacity, where, in the private sector, processing is carried out by a controller whose core activities consist of processing operations that require regular and systematic monitoring of the data subjects on a large scale, or where the core activities of the controller or the processor consist of processing on a large scale of special categories of personal data and data relating to criminal convictions and offences, a person with expert knowledge of data protection law and practices should assist the controller or processor to monitor internal compliance with this Regulation. In the private sector, the core activities of a controller relate to its primary activities and do not relate to the processing of personal data as ancillary activities. The necessary level of expert knowledge should be determined in particular according to the data processing operations carried out and the protection required for the personal data processed by the controller or the processor. Such data protection officers, whether or not they are an employee of the controller, should be in a position to perform their duties and tasks in an independent manner.

01

Belirleme yükümlülüğünün halleri

Veri sorumlusu ile veri işleyen, GDPR m.37/1'de sayılan üç halden biri varsa veri koruma görevlisi belirlemelidir.1 İlk hal, kişisel verilerin yargısal faaliyetleri sırasında hareket eden mahkemeler dışındaki bir kamu makamı veya kamu kurumu tarafından işlenmesidir. Mahkemelere tanınan istisna yalnız yargısal faaliyetleri kapsar. Mahkemenin idari nitelikteki işleme faaliyetleri ayrıca değerlendirilmelidir.2

İkinci hal, veri sorumlusu veya veri işleyenin temel faaliyetlerinin ilgili kişilerin geniş ölçekte, düzenli ve sistematik olarak izlenmesini gerektiren işleme faaliyetlerinden oluşmasıdır.3 Üçüncü hal ise temel faaliyetlerin özel nitelikli verilerin veya mahkumiyet ve suçlara ilişkin verilerin geniş ölçekte işlenmesinden oluşmasıdır.4

Bu koşullar veri sorumlusu ile veri işleyen bakımından ayrı ayrı incelenir. Aynı işleme zincirinde veri sorumlusu bakımından belirleme yükümlülüğü doğmazken, geniş ölçekte veri işleyen bir hizmet sağlayıcı görevli belirlemek zorunda kalabilir.5

02

Temel faaliyet ve geniş ölçek

Temel faaliyet, veri sorumlusu veya veri işleyenin asli amaçlarına ulaşması için gerekli olan başlıca faaliyetleri ifade eder. Asli faaliyetin ayrılmaz bir parçası olan veri işleme, yalnız destek faaliyeti olduğu gerekçesiyle kapsam dışında bırakılamaz.1 Ücret bordrosu veya olağan bilgi teknolojisi desteği gibi işler ise somut iş modeline göre yardımcı faaliyet sayılabilir.2

Geniş ölçek değerlendirmesinde ilgili kişi sayısı, işlenen veri miktarı ve çeşitliliği, işlemenin süresi veya devamlılığı ile coğrafi yayılımı dikkate alınmalıdır.3 Gerekçe 91, tek bir hekim, sağlık mesleği mensubu veya avukatın hasta ya da müvekkil verilerini işlemesini geniş ölçekli işlemeye örnek saymaz.4

Düzenli ve sistematik izleme, belirli bir plan veya düzen içinde tekrarlanan ya da sürekli yürütülen takip faaliyetlerini kapsar. Kavram çevrim içi davranış takibiyle sınırlı değildir.5 İzlemenin niteliği, kapsamı ve amacı birlikte değerlendirilmeli, tek bir ölçütten otomatik sonuç çıkarılmamalıdır.

03

Ortak veri koruma görevlisi

Bir şirketler topluluğu, veri koruma görevlisine her bir işletmeden kolayca ulaşılabilmesi koşuluyla tek bir veri koruma görevlisi belirleyebilir.1 Kolay ulaşılabilirlik yalnız bir iletişim adresinin bulunmasından ibaret değildir. Görevlinin iş yükü, dil ve iletişim imkanları ile işletmelerin ihtiyaçlarına zamanında cevap verebilmesi birlikte değerlendirilmelidir.2

Kamu makamları ve kamu kurumları da örgütsel yapılarını ve büyüklüklerini dikkate alarak birden fazla kurum için tek bir veri koruma görevlisi belirleyebilir.3 Ortak görevli belirlenmesi, veri sorumlusu ile veri işleyenlerin kendi işleme faaliyetlerinden doğan sorumluluklarını ortadan kaldırmaz.4

04

Mesleki yeterlilik ve çalışma biçimi

Veri koruma görevlisi, mesleki nitelikleri, veri koruma hukuku ve uygulamasındaki uzmanlığı ile GDPR m.39'daki görevleri yerine getirme yeteneği esas alınarak belirlenmelidir.1 Gerekli uzmanlık düzeyi, yürütülen işleme faaliyetlerinin niteliği ve veriler için gereken koruma düzeyiyle bağlantılıdır.2

GDPR belirli bir diploma, meslek unvanı veya sertifikayı zorunlu kılmaz. Hukuki ve teknik bilgi ile kuruluşun işleme faaliyetlerini anlayabilecek uygulama deneyimi, görevin somut kapsamına göre değerlendirilmelidir.3 Görevli, göreve başladığında yeterli bilgiye sahip olmalı ve uzmanlığını sürdürebilmesi için gereken kaynaklarla eğitim imkanına erişebilmelidir.4

Veri koruma görevlisi veri sorumlusu veya veri işleyenin çalışanı olabilir ya da bir hizmet sözleşmesine dayanarak görev yapabilir.5 Görevlendirmenin iç veya dış kaynaktan yapılması, GDPR m.38 ve m.39'daki konum ile görevlerin kapsamını değiştirmez.

05

İhtiyari belirleme ve iletişim bilgileri

GDPR m.37/1'deki koşullar bulunmasa da veri sorumlusu veya veri işleyen kendi isteğiyle veri koruma görevlisi belirleyebilir. Birlik veya üye devlet hukuku da başka hallerde belirleme yükümlülüğü getirebilir.1 İhtiyari görevlendirmede yalnızca unvan verilmesi yeterli değildir. Görevin yürütülme biçimi ve görevlinin kuruluştaki konumu GDPR m.37-39'a uygun olmalıdır.2

Veri koruma görevlisinin iletişim bilgileri yayımlanmalı ve denetim makamına bildirilmelidir.3 Bu düzenleme, ilgili kişilerin ve denetim makamının görevliye doğrudan ulaşabilmesini amaçlar. Hüküm, görevlinin adının her durumda kamuya açıklanmasını açıkça şart koşmaz. Yayımlanan bilgiler, görevliye etkili ve güvenli biçimde ulaşılmasını sağlamalıdır.4

06

KVKK ile karşılaştırma

KVKK m.12/3, gerekli denetimleri yapma veya yaptırma yükümlülüğünü veri sorumlusuna verir. KVKK m.16/3-a ise Sicile yapılacak başvuruda veri sorumlusunun ve varsa temsilcisinin kimlik ve adres bilgilerinin bildirilmesini öngörür.1 Bu iki hüküm, GDPR m.37'deki koşullara bağlı bir veri koruma görevlisi belirleme yükümlülüğü öngörmez. Veri sorumlusu temsilcisi ile GDPR'deki veri koruma görevlisi aynı hukuki kurum değildir.2

GDPR m.37-39'daki veri koruma görevlisi, veri sorumlusu veya veri işleyene hukuka uygunluk konusunda yardım eden, bağımsız çalışması güvence altına alınan ve denetim makamıyla temas kuran bir görev üstlenir.3 KVKK m.12/3'te veri sorumlusuna yüklenen gerekli denetimleri yapma veya yaptırma ödevi, bu görevin belirli bir unvana veya kişiye verilmesini zorunlu kılmaz.4