GDPR

Madde 38

Veri koruma görevlisinin konumu

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 97

Where the processing is carried out by a public authority, except for courts or independent judicial authorities when acting in their judicial capacity, where, in the private sector, processing is carried out by a controller whose core activities consist of processing operations that require regular and systematic monitoring of the data subjects on a large scale, or where the core activities of the controller or the processor consist of processing on a large scale of special categories of personal data and data relating to criminal convictions and offences, a person with expert knowledge of data protection law and practices should assist the controller or processor to monitor internal compliance with this Regulation. In the private sector, the core activities of a controller relate to its primary activities and do not relate to the processing of personal data as ancillary activities. The necessary level of expert knowledge should be determined in particular according to the data processing operations carried out and the protection required for the personal data processed by the controller or the processor. Such data protection officers, whether or not they are an employee of the controller, should be in a position to perform their duties and tasks in an independent manner.

01

Zamanında katılım ve destek

Veri sorumlusu ile veri işleyen, veri koruma görevlisinin kişisel verilerin korunmasıyla ilgili bütün konulara gereği gibi ve zamanında katılmasını sağlamalıdır.1 Katılımın zamanında olması, görevlinin görüşünün karar alınmadan ve düzeltme imkanı ortadan kalkmadan önce sunulabilmesini gerektirir.2

Görevliye GDPR m.39'daki görevlerini yerine getirmesi için gerekli kaynaklar verilmelidir. Bu destek, kişisel verilere ve işleme faaliyetlerine erişimi, yeterli zamanı, uygun çalışma araçlarını ve gerekli olduğunda yardımcı personeli kapsayabilir.3 Görevlinin uzmanlığını sürdürebilmesi için eğitim ve mesleki gelişim imkanları da sağlanmalıdır.4

Kaynakların yeterliliği, kuruluşun büyüklüğü yanında işleme faaliyetlerinin sayısı, karmaşıklığı ve riski gözetilerek belirlenmelidir. Görevliye verilen başka işler, veri koruma görevleri için yeterli zaman ayrılmasına engel olmamalıdır.5

02

Talimatsız çalışma ve yönetime erişim

Veri koruma görevlisi, GDPR m.39'daki görevlerini nasıl yürüteceği konusunda talimat alamaz.1 Veri sorumlusu veya veri işleyen, görevliye belirli bir hukuki sonuca ulaşmasını, belirli bir incelemeyi yapmamasını veya bulgularını değiştirmesini emredemez.2

Talimatsız çalışma, görevliye kuruluş içinde veri işleme amaçları ve araçları hakkında karar verme yetkisi kazandırmaz. Görevli bilgi verir, görüş sunar ve hukuka uygunluğu izler. İşleme faaliyetiyle ilgili nihai karar ve GDPR'ye uygunluğu sağlama sorumluluğu veri sorumlusu veya veri işleyende kalır.3

Görevli en üst yönetim kademesine doğrudan rapor verir.4 Bu bağlantı, önemli veri koruma sorunlarının ara yönetim kademelerinde engellenmeksizin karar almaya yetkili makama ulaşmasını ve görevlinin görüşünü açıkça sunabilmesini sağlar.5

03

Görevden alma ve yaptırım yasağı

Veri koruma görevlisi, görevlerini yerine getirdiği için görevden alınamaz veya yaptırıma tabi tutulamaz.1 Yasak, açıkça görevden alma kararı verilmesiyle sınırlı değildir. Ücretin azaltılması, terfinin engellenmesi veya görevlinin çalışmasını olumsuz etkileyen başka tedbirler de görevlerin yerine getirilmesi nedeniyle uygulanıyorsa yasak kapsamında değerlendirilebilir.2

Koruma, veri koruma görevlisine görevin ifasıyla ilgisi bulunmayan sebepler bakımından mutlak bir görev güvencesi sağlamaz. Güvence, görevlinin GDPR m.39'daki görevlerini bağımsız biçimde yerine getirmesine yöneliktir.3 ABAD, Leistritz kararında üye devletlerin görevden almaya karşı daha güçlü ulusal kurallar kabul edebileceğini belirtmiştir. Bununla birlikte bu koruma, gereken mesleki nitelikleri taşımayan veya görevlerini GDPR'ye uygun biçimde yerine getirmeyen bir kişinin görevden alınmasını engelleyecek ve böylece Tüzüğün amaçlarını zedeleyecek ölçüye ulaşamaz.4

Korumanın uygulanmasında kararın adı değil, veri koruma görevinin yerine getirilmesiyle bağlantısı önem taşır. Görevden alma veya yaptırım sebebi bu nedenle somut olayın bütün koşulları içinde incelenmelidir.5

04

İlgili kişilerle temas ve gizlilik

İlgili kişiler, kişisel verilerinin işlenmesi ve GDPR kapsamındaki haklarını kullanmalarıyla ilgili bütün konularda veri koruma görevlisine başvurabilir.1 Bu imkan, veri sorumlusuna başvurma veya denetim makamına şikayette bulunma yollarının yerine geçmez. İlgili kişinin önce veri koruma görevlisine başvurması da zorunlu değildir.2

Görevli, görevini yürütürken Birlik veya üye devlet hukukuna göre sır saklama veya gizlilik yükümlülüğüne tabidir.3 Gizlilik, özellikle kendisine başvuran kişilerin kimliği ve başvurunun içeriği bakımından güvenli bir iletişim düzeni kurulmasını gerektirir.4 Veri sorumlusu veya veri işleyen, görevliden gizlilik yükümlülüğünü ihlal edecek açıklamalar isteyemez.

Görevlinin iletişim bilgileri doğrudan ulaşılabilir olmalı, iletişim kanalı başvurunun yetkisiz kişilerce görülmesini önleyecek biçimde düzenlenmelidir.5

05

Başka görevler ve çıkar çatışması

Veri koruma görevlisine başka görev ve sorumluluklar verilebilir. Veri sorumlusu veya veri işleyen, bu görevlerin çıkar çatışmasına yol açmamasını sağlamakla yükümlüdür.1

ABAD, X-FAB kararında veri koruma görevlisine başka görevler verilmesinin tek başına çıkar çatışması oluşturmadığını kabul etmiştir.2 Görevlinin diğer sıfatıyla kişisel veri işlemenin amaçlarını ve araçlarını belirleyip belirlemediği, kuruluşun yapısı ve işleyişi dikkate alınarak somut olayda incelenecektir.3 Üst yönetim, insan kaynakları, bilgi teknolojileri veya pazarlama görevlerinin yalnızca unvanları bu incelemenin sonucunu belirleyemez.4

Çatışmayı önleme sorumluluğu veri sorumlusu veya veri işleyene aittir. Görev dağılımının açıkça belirlenmesi, çatışma ihtimali bulunan görevlerin önceden tespit edilmesi ve değişen görevlerin düzenli olarak gözden geçirilmesi bu sorumluluğun yerine getirilmesine hizmet eder.5

06

KVKK ile karşılaştırma

KVKK m.12/3, veri sorumlusunun Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorunda olduğunu belirtir.1 Hüküm, bu denetimi yapan kişi bakımından GDPR m.38'deki talimatsız çalışma, en üst yönetime doğrudan raporlama ve görev nedeniyle yaptırıma karşı koruma güvencelerini düzenlemez.2

KVKK m.16/3-a'da anılan veri sorumlusu temsilcisi ile GDPR'deki veri koruma görevlisi farklı işlevlere sahiptir.3 Sicil başvurusunda temsilcinin kimlik ve adres bilgilerinin verilmesi, temsilciye GDPR m.38'deki bağımsız konumu veya GDPR m.39'daki görevleri kazandırmaz.4

§ Tüzük Metni
Official Journal text EUR-Lex

1. The controller and the processor shall ensure that the data protection officer is involved, properly and in a timely manner, in all issues which relate to the protection of personal data.

2. The controller and processor shall support the data protection officer in performing the tasks referred to in Article 39 by providing resources necessary to carry out those tasks and access to personal data and processing operations, and to maintain his or her expert knowledge.

3. The controller and processor shall ensure that the data protection officer does not receive any instructions regarding the exercise of those tasks. He or she shall not be dismissed or penalised by the controller or the processor for performing his tasks. The data protection officer shall directly report to the highest management level of the controller or the processor.

4. Data subjects may contact the data protection officer with regard to all issues related to processing of their personal data and to the exercise of their rights under this Regulation.

5. The data protection officer shall be bound by secrecy or confidentiality concerning the performance of his or her tasks, in accordance with Union or Member State law.

6. The data protection officer may fulfil other tasks and duties. The controller or processor shall ensure that any such tasks and duties do not result in a conflict of interests.

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 97

Where the processing is carried out by a public authority, except for courts or independent judicial authorities when acting in their judicial capacity, where, in the private sector, processing is carried out by a controller whose core activities consist of processing operations that require regular and systematic monitoring of the data subjects on a large scale, or where the core activities of the controller or the processor consist of processing on a large scale of special categories of personal data and data relating to criminal convictions and offences, a person with expert knowledge of data protection law and practices should assist the controller or processor to monitor internal compliance with this Regulation. In the private sector, the core activities of a controller relate to its primary activities and do not relate to the processing of personal data as ancillary activities. The necessary level of expert knowledge should be determined in particular according to the data processing operations carried out and the protection required for the personal data processed by the controller or the processor. Such data protection officers, whether or not they are an employee of the controller, should be in a position to perform their duties and tasks in an independent manner.

01

Zamanında katılım ve destek

Veri sorumlusu ile veri işleyen, veri koruma görevlisinin kişisel verilerin korunmasıyla ilgili bütün konulara gereği gibi ve zamanında katılmasını sağlamalıdır.1 Katılımın zamanında olması, görevlinin görüşünün karar alınmadan ve düzeltme imkanı ortadan kalkmadan önce sunulabilmesini gerektirir.2

Görevliye GDPR m.39'daki görevlerini yerine getirmesi için gerekli kaynaklar verilmelidir. Bu destek, kişisel verilere ve işleme faaliyetlerine erişimi, yeterli zamanı, uygun çalışma araçlarını ve gerekli olduğunda yardımcı personeli kapsayabilir.3 Görevlinin uzmanlığını sürdürebilmesi için eğitim ve mesleki gelişim imkanları da sağlanmalıdır.4

Kaynakların yeterliliği, kuruluşun büyüklüğü yanında işleme faaliyetlerinin sayısı, karmaşıklığı ve riski gözetilerek belirlenmelidir. Görevliye verilen başka işler, veri koruma görevleri için yeterli zaman ayrılmasına engel olmamalıdır.5

02

Talimatsız çalışma ve yönetime erişim

Veri koruma görevlisi, GDPR m.39'daki görevlerini nasıl yürüteceği konusunda talimat alamaz.1 Veri sorumlusu veya veri işleyen, görevliye belirli bir hukuki sonuca ulaşmasını, belirli bir incelemeyi yapmamasını veya bulgularını değiştirmesini emredemez.2

Talimatsız çalışma, görevliye kuruluş içinde veri işleme amaçları ve araçları hakkında karar verme yetkisi kazandırmaz. Görevli bilgi verir, görüş sunar ve hukuka uygunluğu izler. İşleme faaliyetiyle ilgili nihai karar ve GDPR'ye uygunluğu sağlama sorumluluğu veri sorumlusu veya veri işleyende kalır.3

Görevli en üst yönetim kademesine doğrudan rapor verir.4 Bu bağlantı, önemli veri koruma sorunlarının ara yönetim kademelerinde engellenmeksizin karar almaya yetkili makama ulaşmasını ve görevlinin görüşünü açıkça sunabilmesini sağlar.5

03

Görevden alma ve yaptırım yasağı

Veri koruma görevlisi, görevlerini yerine getirdiği için görevden alınamaz veya yaptırıma tabi tutulamaz.1 Yasak, açıkça görevden alma kararı verilmesiyle sınırlı değildir. Ücretin azaltılması, terfinin engellenmesi veya görevlinin çalışmasını olumsuz etkileyen başka tedbirler de görevlerin yerine getirilmesi nedeniyle uygulanıyorsa yasak kapsamında değerlendirilebilir.2

Koruma, veri koruma görevlisine görevin ifasıyla ilgisi bulunmayan sebepler bakımından mutlak bir görev güvencesi sağlamaz. Güvence, görevlinin GDPR m.39'daki görevlerini bağımsız biçimde yerine getirmesine yöneliktir.3 ABAD, Leistritz kararında üye devletlerin görevden almaya karşı daha güçlü ulusal kurallar kabul edebileceğini belirtmiştir. Bununla birlikte bu koruma, gereken mesleki nitelikleri taşımayan veya görevlerini GDPR'ye uygun biçimde yerine getirmeyen bir kişinin görevden alınmasını engelleyecek ve böylece Tüzüğün amaçlarını zedeleyecek ölçüye ulaşamaz.4

Korumanın uygulanmasında kararın adı değil, veri koruma görevinin yerine getirilmesiyle bağlantısı önem taşır. Görevden alma veya yaptırım sebebi bu nedenle somut olayın bütün koşulları içinde incelenmelidir.5

04

İlgili kişilerle temas ve gizlilik

İlgili kişiler, kişisel verilerinin işlenmesi ve GDPR kapsamındaki haklarını kullanmalarıyla ilgili bütün konularda veri koruma görevlisine başvurabilir.1 Bu imkan, veri sorumlusuna başvurma veya denetim makamına şikayette bulunma yollarının yerine geçmez. İlgili kişinin önce veri koruma görevlisine başvurması da zorunlu değildir.2

Görevli, görevini yürütürken Birlik veya üye devlet hukukuna göre sır saklama veya gizlilik yükümlülüğüne tabidir.3 Gizlilik, özellikle kendisine başvuran kişilerin kimliği ve başvurunun içeriği bakımından güvenli bir iletişim düzeni kurulmasını gerektirir.4 Veri sorumlusu veya veri işleyen, görevliden gizlilik yükümlülüğünü ihlal edecek açıklamalar isteyemez.

Görevlinin iletişim bilgileri doğrudan ulaşılabilir olmalı, iletişim kanalı başvurunun yetkisiz kişilerce görülmesini önleyecek biçimde düzenlenmelidir.5

05

Başka görevler ve çıkar çatışması

Veri koruma görevlisine başka görev ve sorumluluklar verilebilir. Veri sorumlusu veya veri işleyen, bu görevlerin çıkar çatışmasına yol açmamasını sağlamakla yükümlüdür.1

ABAD, X-FAB kararında veri koruma görevlisine başka görevler verilmesinin tek başına çıkar çatışması oluşturmadığını kabul etmiştir.2 Görevlinin diğer sıfatıyla kişisel veri işlemenin amaçlarını ve araçlarını belirleyip belirlemediği, kuruluşun yapısı ve işleyişi dikkate alınarak somut olayda incelenecektir.3 Üst yönetim, insan kaynakları, bilgi teknolojileri veya pazarlama görevlerinin yalnızca unvanları bu incelemenin sonucunu belirleyemez.4

Çatışmayı önleme sorumluluğu veri sorumlusu veya veri işleyene aittir. Görev dağılımının açıkça belirlenmesi, çatışma ihtimali bulunan görevlerin önceden tespit edilmesi ve değişen görevlerin düzenli olarak gözden geçirilmesi bu sorumluluğun yerine getirilmesine hizmet eder.5

06

KVKK ile karşılaştırma

KVKK m.12/3, veri sorumlusunun Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorunda olduğunu belirtir.1 Hüküm, bu denetimi yapan kişi bakımından GDPR m.38'deki talimatsız çalışma, en üst yönetime doğrudan raporlama ve görev nedeniyle yaptırıma karşı koruma güvencelerini düzenlemez.2

KVKK m.16/3-a'da anılan veri sorumlusu temsilcisi ile GDPR'deki veri koruma görevlisi farklı işlevlere sahiptir.3 Sicil başvurusunda temsilcinin kimlik ve adres bilgilerinin verilmesi, temsilciye GDPR m.38'deki bağımsız konumu veya GDPR m.39'daki görevleri kazandırmaz.4

📚 Kaynaklar