GDPR

Madde 39

Veri koruma görevlisinin görevleri

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 2 dibace
Official Journal text EUR-Lex
Recital 77

Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.

Recital 97

Where the processing is carried out by a public authority, except for courts or independent judicial authorities when acting in their judicial capacity, where, in the private sector, processing is carried out by a controller whose core activities consist of processing operations that require regular and systematic monitoring of the data subjects on a large scale, or where the core activities of the controller or the processor consist of processing on a large scale of special categories of personal data and data relating to criminal convictions and offences, a person with expert knowledge of data protection law and practices should assist the controller or processor to monitor internal compliance with this Regulation. In the private sector, the core activities of a controller relate to its primary activities and do not relate to the processing of personal data as ancillary activities. The necessary level of expert knowledge should be determined in particular according to the data processing operations carried out and the protection required for the personal data processed by the controller or the processor. Such data protection officers, whether or not they are an employee of the controller, should be in a position to perform their duties and tasks in an independent manner.

01

Bilgilendirme, danışmanlık ve izleme

Veri koruma görevlisi, veri sorumlusunu, veri işleyeni ve işleme faaliyetlerinde görev alan çalışanları GDPR ile diğer Birlik veya üye devlet veri koruma kurallarından doğan yükümlülükleri hakkında bilgilendirir ve onlara görüş verir.1 Görev, yalnız kendisine soru yöneltilmesini beklemekle sınırlı değildir. Kuruluşun işleme faaliyetleri ve hukuki gelişmeler, bilgi verme ihtiyacı bakımından izlenmelidir.2

Görevli ayrıca GDPR'nin, diğer veri koruma hükümlerinin ve kuruluşun kişisel verilerin korunmasına ilişkin politikalarının uygulanmasını izler.3 Sorumlulukların dağılımı, çalışanların bilinçlendirilmesi ve eğitimi ile bunlara ilişkin denetimler de izleme kapsamındadır.

Bilgilendirme ve izleme görevleri, görevliye veri işleme hakkında nihai karar verme veya hukuka aykırılığı kendi kararıyla giderme yetkisi vermez. GDPR'ye uygunluğu sağlama sorumluluğu veri sorumlusu veya veri işleyende kalır.4

02

Etki değerlendirmesi ve risklerin önceliklendirilmesi

Veri koruma görevlisi, istendiğinde veri koruma etki değerlendirmesi hakkında görüş verir ve değerlendirmenin GDPR m.35'e uygun biçimde yürütülmesini izler.1 Değerlendirmenin yapılmasına gerek olup olmadığı, kullanılacak yöntem, risk azaltıcı tedbirler ve sonuçların doğru yansıtılması bu görüşün konusu olabilir.2

Etki değerlendirmesini yapma sorumluluğu veri sorumlusuna aittir. Görevlinin görüş vermesi veya süreci izlemesi, bu sorumluluğu görevliye geçirmez.3

Görevli çalışmalarında işleme faaliyetinin niteliğini, kapsamını, bağlamını ve amaçlarını gözeterek riske uygun bir öncelik sırası kurmalıdır.4 Riske dayalı yaklaşım, düşük riskli faaliyetlerin bütünüyle inceleme dışında bırakılması anlamına gelmez. Sınırlı zaman ve kaynakların daha ağır sonuç doğurabilecek faaliyetlere öncelik verilerek kullanılması, görevin kapsamı içinde gerekçelendirilmelidir.5

03

Denetim makamıyla iş birliği

Veri koruma görevlisi denetim makamıyla iş birliği yapar ve işleme faaliyetlerine ilişkin konularda denetim makamının temas noktası olarak hareket eder.1 GDPR m.36 kapsamındaki ön danışma da bu görevin açıkça gösterildiği hallerden biridir.

Temas görevi, denetim makamının kuruluşun işleme faaliyetleri hakkında doğru muhataba ulaşmasını ve gerekli bilgileri almasını kolaylaştırır.2 Görevli, uygun olduğunda başka konularda da denetim makamına danışabilir.3 Bu iletişim yürütülürken GDPR m.38/5'teki gizlilik yükümlülüğü ve somut bilginin hukuken açıklanabilir olup olmadığı gözetilmelidir.4

Görevlinin denetim makamıyla iş birliği yapması, onu denetim makamının kuruluş içindeki temsilcisine dönüştürmez. Görevli, görevlerini yerine getirirken talimat almaz, ancak denetim makamının yetkilerini de kullanmaz.5

04

Asgari görevler ve sorumluluk sınırı

GDPR m.39/1'de sayılan görevler asgari görevlerdir. Veri koruma görevlisine başka görevler verilebilir, ancak bu görevler m.38/6 uyarınca çıkar çatışması doğurmamalı ve m.39'daki görevlerin gereği gibi yürütülmesini engellememelidir.1

İşleme faaliyetleri kaydının hazırlanması GDPR m.30 uyarınca veri sorumlusu ve veri işleyenin yükümlülüğüdür. Kaydın tutulmasına ilişkin fiili çalışma veri koruma görevlisine verilebilir, ancak kaydın doğruluğunu ve eksiksizliğini sağlama sorumluluğu bu nedenle görevliye geçmez.2

Görevlinin tavsiyesine uyulmaması, tavsiyeyi hukuken bağlayıcı karara dönüştürmez. Veri sorumlusu veya veri işleyen farklı bir karar alırsa GDPR'ye uygunluğu gösterebilmelidir.3 Görevlinin görüşünün, gerekçesinin ve bundan ayrılma nedenlerinin kayıt altına alınması hesap verebilirliğe hizmet eder.4

05

KVKK ile karşılaştırma

KVKK m.12/3, veri sorumlusunun Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorunda olduğunu düzenler.1 Bu denetim yükümlülüğü, GDPR m.39'daki bilgi verme, danışmanlık, etki değerlendirmesini izleme ve denetim makamıyla temas görevlerini belirli bir veri koruma görevlisine vermez.2

KVKK'de veri sorumlusunun güvenlik ve denetim sorumluluğu devam eder. Bir çalışanın veya dış hizmet sağlayıcının veri koruma işlerini yürütmesi, veri sorumlusunun KVKK m.12'den doğan yükümlülüklerini ortadan kaldırmaz.3 Bu yönüyle GDPR m.39'daki görevli ile KVKK kapsamındaki veri sorumlusu arasında karşılaştırma yapılırken unvan ve sorumluluk birbirine karıştırılmamalıdır.4

§ Tüzük Metni
Official Journal text EUR-Lex

1. The data protection officer shall have at least the following tasks:

(a) to inform and advise the controller or the processor and the employees who carry out processing of their obligations pursuant to this Regulation and to other Union or Member State data protection provisions;

(b) to monitor compliance with this Regulation, with other Union or Member State data protection provisions and with the policies of the controller or processor in relation to the protection of personal data, including the assignment of responsibilities, awareness-raising and training of staff involved in processing operations, and the related audits;

(c) to provide advice where requested as regards the data protection impact assessment and monitor its performance pursuant to Article 35;

(d) to cooperate with the supervisory authority;

(e) to act as the contact point for the supervisory authority on issues relating to processing, including the prior consultation referred to in Article 36, and to consult, where appropriate, with regard to any other matter.

2. The data protection officer shall in the performance of his or her tasks have due regard to the risk associated with processing operations, taking into account the nature, scope, context and purposes of processing.

§ İlgili Dibaceler GDPR · 2
Official Journal text EUR-Lex
Recital 77

Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.

Recital 97

Where the processing is carried out by a public authority, except for courts or independent judicial authorities when acting in their judicial capacity, where, in the private sector, processing is carried out by a controller whose core activities consist of processing operations that require regular and systematic monitoring of the data subjects on a large scale, or where the core activities of the controller or the processor consist of processing on a large scale of special categories of personal data and data relating to criminal convictions and offences, a person with expert knowledge of data protection law and practices should assist the controller or processor to monitor internal compliance with this Regulation. In the private sector, the core activities of a controller relate to its primary activities and do not relate to the processing of personal data as ancillary activities. The necessary level of expert knowledge should be determined in particular according to the data processing operations carried out and the protection required for the personal data processed by the controller or the processor. Such data protection officers, whether or not they are an employee of the controller, should be in a position to perform their duties and tasks in an independent manner.

01

Bilgilendirme, danışmanlık ve izleme

Veri koruma görevlisi, veri sorumlusunu, veri işleyeni ve işleme faaliyetlerinde görev alan çalışanları GDPR ile diğer Birlik veya üye devlet veri koruma kurallarından doğan yükümlülükleri hakkında bilgilendirir ve onlara görüş verir.1 Görev, yalnız kendisine soru yöneltilmesini beklemekle sınırlı değildir. Kuruluşun işleme faaliyetleri ve hukuki gelişmeler, bilgi verme ihtiyacı bakımından izlenmelidir.2

Görevli ayrıca GDPR'nin, diğer veri koruma hükümlerinin ve kuruluşun kişisel verilerin korunmasına ilişkin politikalarının uygulanmasını izler.3 Sorumlulukların dağılımı, çalışanların bilinçlendirilmesi ve eğitimi ile bunlara ilişkin denetimler de izleme kapsamındadır.

Bilgilendirme ve izleme görevleri, görevliye veri işleme hakkında nihai karar verme veya hukuka aykırılığı kendi kararıyla giderme yetkisi vermez. GDPR'ye uygunluğu sağlama sorumluluğu veri sorumlusu veya veri işleyende kalır.4

02

Etki değerlendirmesi ve risklerin önceliklendirilmesi

Veri koruma görevlisi, istendiğinde veri koruma etki değerlendirmesi hakkında görüş verir ve değerlendirmenin GDPR m.35'e uygun biçimde yürütülmesini izler.1 Değerlendirmenin yapılmasına gerek olup olmadığı, kullanılacak yöntem, risk azaltıcı tedbirler ve sonuçların doğru yansıtılması bu görüşün konusu olabilir.2

Etki değerlendirmesini yapma sorumluluğu veri sorumlusuna aittir. Görevlinin görüş vermesi veya süreci izlemesi, bu sorumluluğu görevliye geçirmez.3

Görevli çalışmalarında işleme faaliyetinin niteliğini, kapsamını, bağlamını ve amaçlarını gözeterek riske uygun bir öncelik sırası kurmalıdır.4 Riske dayalı yaklaşım, düşük riskli faaliyetlerin bütünüyle inceleme dışında bırakılması anlamına gelmez. Sınırlı zaman ve kaynakların daha ağır sonuç doğurabilecek faaliyetlere öncelik verilerek kullanılması, görevin kapsamı içinde gerekçelendirilmelidir.5

03

Denetim makamıyla iş birliği

Veri koruma görevlisi denetim makamıyla iş birliği yapar ve işleme faaliyetlerine ilişkin konularda denetim makamının temas noktası olarak hareket eder.1 GDPR m.36 kapsamındaki ön danışma da bu görevin açıkça gösterildiği hallerden biridir.

Temas görevi, denetim makamının kuruluşun işleme faaliyetleri hakkında doğru muhataba ulaşmasını ve gerekli bilgileri almasını kolaylaştırır.2 Görevli, uygun olduğunda başka konularda da denetim makamına danışabilir.3 Bu iletişim yürütülürken GDPR m.38/5'teki gizlilik yükümlülüğü ve somut bilginin hukuken açıklanabilir olup olmadığı gözetilmelidir.4

Görevlinin denetim makamıyla iş birliği yapması, onu denetim makamının kuruluş içindeki temsilcisine dönüştürmez. Görevli, görevlerini yerine getirirken talimat almaz, ancak denetim makamının yetkilerini de kullanmaz.5

04

Asgari görevler ve sorumluluk sınırı

GDPR m.39/1'de sayılan görevler asgari görevlerdir. Veri koruma görevlisine başka görevler verilebilir, ancak bu görevler m.38/6 uyarınca çıkar çatışması doğurmamalı ve m.39'daki görevlerin gereği gibi yürütülmesini engellememelidir.1

İşleme faaliyetleri kaydının hazırlanması GDPR m.30 uyarınca veri sorumlusu ve veri işleyenin yükümlülüğüdür. Kaydın tutulmasına ilişkin fiili çalışma veri koruma görevlisine verilebilir, ancak kaydın doğruluğunu ve eksiksizliğini sağlama sorumluluğu bu nedenle görevliye geçmez.2

Görevlinin tavsiyesine uyulmaması, tavsiyeyi hukuken bağlayıcı karara dönüştürmez. Veri sorumlusu veya veri işleyen farklı bir karar alırsa GDPR'ye uygunluğu gösterebilmelidir.3 Görevlinin görüşünün, gerekçesinin ve bundan ayrılma nedenlerinin kayıt altına alınması hesap verebilirliğe hizmet eder.4

05

KVKK ile karşılaştırma

KVKK m.12/3, veri sorumlusunun Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorunda olduğunu düzenler.1 Bu denetim yükümlülüğü, GDPR m.39'daki bilgi verme, danışmanlık, etki değerlendirmesini izleme ve denetim makamıyla temas görevlerini belirli bir veri koruma görevlisine vermez.2

KVKK'de veri sorumlusunun güvenlik ve denetim sorumluluğu devam eder. Bir çalışanın veya dış hizmet sağlayıcının veri koruma işlerini yürütmesi, veri sorumlusunun KVKK m.12'den doğan yükümlülüklerini ortadan kaldırmaz.3 Bu yönüyle GDPR m.39'daki görevli ile KVKK kapsamındaki veri sorumlusu arasında karşılaştırma yapılırken unvan ve sorumluluk birbirine karıştırılmamalıdır.4