GDPR

Madde 38

Veri koruma görevlisinin konumu

Son Güncelleme: 30 Temmuz 2026
Yazı boyutu
01

Zamanında katılım ve destek

Veri sorumlusu ile veri işleyen, veri koruma görevlisinin kişisel verilerin korunmasıyla ilgili bütün konulara gereği gibi ve zamanında katılmasını sağlamalıdır.1 Katılımın zamanında olması, görevlinin görüşünün karar alınmadan ve düzeltme imkanı ortadan kalkmadan önce sunulabilmesini gerektirir.2

Görevliye GDPR m.39'daki görevlerini yerine getirmesi için gerekli kaynaklar verilmelidir. Bu destek, kişisel verilere ve işleme faaliyetlerine erişimi, yeterli zamanı, uygun çalışma araçlarını ve gerekli olduğunda yardımcı personeli kapsayabilir.3 Görevlinin uzmanlığını sürdürebilmesi için eğitim ve mesleki gelişim imkanları da sağlanmalıdır.4

Kaynakların yeterliliği, kuruluşun büyüklüğü yanında işleme faaliyetlerinin sayısı, karmaşıklığı ve riski gözetilerek belirlenmelidir. Görevliye verilen başka işler, veri koruma görevleri için yeterli zaman ayrılmasına engel olmamalıdır.5

02

Talimatsız çalışma ve yönetime erişim

Veri koruma görevlisi, GDPR m.39'daki görevlerini nasıl yürüteceği konusunda talimat alamaz.1 Veri sorumlusu veya veri işleyen, görevliye belirli bir hukuki sonuca ulaşmasını, belirli bir incelemeyi yapmamasını veya bulgularını değiştirmesini emredemez.2

Talimatsız çalışma, görevliye kuruluş içinde veri işleme amaçları ve araçları hakkında karar verme yetkisi kazandırmaz. Görevli bilgi verir, görüş sunar ve hukuka uygunluğu izler. İşleme faaliyetiyle ilgili nihai karar ve GDPR'ye uygunluğu sağlama sorumluluğu veri sorumlusu veya veri işleyende kalır.3

Görevli en üst yönetim kademesine doğrudan rapor verir.4 Bu bağlantı, önemli veri koruma sorunlarının ara yönetim kademelerinde engellenmeksizin karar almaya yetkili makama ulaşmasını ve görevlinin görüşünü açıkça sunabilmesini sağlar.5

03

Görevden alma ve yaptırım yasağı

Veri koruma görevlisi, görevlerini yerine getirdiği için görevden alınamaz veya yaptırıma tabi tutulamaz.1 Yasak, açıkça görevden alma kararı verilmesiyle sınırlı değildir. Ücretin azaltılması, terfinin engellenmesi veya görevlinin çalışmasını olumsuz etkileyen başka tedbirler de görevlerin yerine getirilmesi nedeniyle uygulanıyorsa yasak kapsamında değerlendirilebilir.2

Koruma, veri koruma görevlisine görevin ifasıyla ilgisi bulunmayan sebepler bakımından mutlak bir görev güvencesi sağlamaz. Güvence, görevlinin GDPR m.39'daki görevlerini bağımsız biçimde yerine getirmesine yöneliktir.3 ABAD, Leistritz kararında üye devletlerin görevden almaya karşı daha güçlü ulusal kurallar kabul edebileceğini belirtmiştir. Bununla birlikte bu koruma, gereken mesleki nitelikleri taşımayan veya görevlerini GDPR'ye uygun biçimde yerine getirmeyen bir kişinin görevden alınmasını engelleyecek ve böylece Tüzüğün amaçlarını zedeleyecek ölçüye ulaşamaz.4

Korumanın uygulanmasında kararın adı değil, veri koruma görevinin yerine getirilmesiyle bağlantısı önem taşır. Görevden alma veya yaptırım sebebi bu nedenle somut olayın bütün koşulları içinde incelenmelidir.5

04

İlgili kişilerle temas ve gizlilik

İlgili kişiler, kişisel verilerinin işlenmesi ve GDPR kapsamındaki haklarını kullanmalarıyla ilgili bütün konularda veri koruma görevlisine başvurabilir.1 Bu imkan, veri sorumlusuna başvurma veya denetim makamına şikayette bulunma yollarının yerine geçmez. İlgili kişinin önce veri koruma görevlisine başvurması da zorunlu değildir.2

Görevli, görevini yürütürken Birlik veya üye devlet hukukuna göre sır saklama veya gizlilik yükümlülüğüne tabidir.3 Gizlilik, özellikle kendisine başvuran kişilerin kimliği ve başvurunun içeriği bakımından güvenli bir iletişim düzeni kurulmasını gerektirir.4 Veri sorumlusu veya veri işleyen, görevliden gizlilik yükümlülüğünü ihlal edecek açıklamalar isteyemez.

Görevlinin iletişim bilgileri doğrudan ulaşılabilir olmalı, iletişim kanalı başvurunun yetkisiz kişilerce görülmesini önleyecek biçimde düzenlenmelidir.5

05

Başka görevler ve çıkar çatışması

Veri koruma görevlisine başka görev ve sorumluluklar verilebilir. Veri sorumlusu veya veri işleyen, bu görevlerin çıkar çatışmasına yol açmamasını sağlamakla yükümlüdür.1

ABAD, X-FAB kararında veri koruma görevlisine başka görevler verilmesinin tek başına çıkar çatışması oluşturmadığını kabul etmiştir.2 Görevlinin diğer sıfatıyla kişisel veri işlemenin amaçlarını ve araçlarını belirleyip belirlemediği, kuruluşun yapısı ve işleyişi dikkate alınarak somut olayda incelenecektir.3 Üst yönetim, insan kaynakları, bilgi teknolojileri veya pazarlama görevlerinin yalnızca unvanları bu incelemenin sonucunu belirleyemez.4

Çatışmayı önleme sorumluluğu veri sorumlusu veya veri işleyene aittir. Görev dağılımının açıkça belirlenmesi, çatışma ihtimali bulunan görevlerin önceden tespit edilmesi ve değişen görevlerin düzenli olarak gözden geçirilmesi bu sorumluluğun yerine getirilmesine hizmet eder.5

06

KVKK ile karşılaştırma

KVKK m.12/3, veri sorumlusunun Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorunda olduğunu belirtir.1 Hüküm, bu denetimi yapan kişi bakımından GDPR m.38'deki talimatsız çalışma, en üst yönetime doğrudan raporlama ve görev nedeniyle yaptırıma karşı koruma güvencelerini düzenlemez.2

KVKK m.16/3-a'da anılan veri sorumlusu temsilcisi ile GDPR'deki veri koruma görevlisi farklı işlevlere sahiptir.3 Sicil başvurusunda temsilcinin kimlik ve adres bilgilerinin verilmesi, temsilciye GDPR m.38'deki bağımsız konumu veya GDPR m.39'daki görevleri kazandırmaz.4