GDPR

Madde 39

Veri koruma görevlisinin görevleri

Son Güncelleme: 30 Temmuz 2026
Yazı boyutu
01

Bilgilendirme, danışmanlık ve izleme

Veri koruma görevlisi, veri sorumlusunu, veri işleyeni ve işleme faaliyetlerinde görev alan çalışanları GDPR ile diğer Birlik veya üye devlet veri koruma kurallarından doğan yükümlülükleri hakkında bilgilendirir ve onlara görüş verir.1 Görev, yalnız kendisine soru yöneltilmesini beklemekle sınırlı değildir. Kuruluşun işleme faaliyetleri ve hukuki gelişmeler, bilgi verme ihtiyacı bakımından izlenmelidir.2

Görevli ayrıca GDPR'nin, diğer veri koruma hükümlerinin ve kuruluşun kişisel verilerin korunmasına ilişkin politikalarının uygulanmasını izler.3 Sorumlulukların dağılımı, çalışanların bilinçlendirilmesi ve eğitimi ile bunlara ilişkin denetimler de izleme kapsamındadır.

Bilgilendirme ve izleme görevleri, görevliye veri işleme hakkında nihai karar verme veya hukuka aykırılığı kendi kararıyla giderme yetkisi vermez. GDPR'ye uygunluğu sağlama sorumluluğu veri sorumlusu veya veri işleyende kalır.4

02

Etki değerlendirmesi ve risklerin önceliklendirilmesi

Veri koruma görevlisi, istendiğinde veri koruma etki değerlendirmesi hakkında görüş verir ve değerlendirmenin GDPR m.35'e uygun biçimde yürütülmesini izler.1 Değerlendirmenin yapılmasına gerek olup olmadığı, kullanılacak yöntem, risk azaltıcı tedbirler ve sonuçların doğru yansıtılması bu görüşün konusu olabilir.2

Etki değerlendirmesini yapma sorumluluğu veri sorumlusuna aittir. Görevlinin görüş vermesi veya süreci izlemesi, bu sorumluluğu görevliye geçirmez.3

Görevli çalışmalarında işleme faaliyetinin niteliğini, kapsamını, bağlamını ve amaçlarını gözeterek riske uygun bir öncelik sırası kurmalıdır.4 Riske dayalı yaklaşım, düşük riskli faaliyetlerin bütünüyle inceleme dışında bırakılması anlamına gelmez. Sınırlı zaman ve kaynakların daha ağır sonuç doğurabilecek faaliyetlere öncelik verilerek kullanılması, görevin kapsamı içinde gerekçelendirilmelidir.5

03

Denetim makamıyla iş birliği

Veri koruma görevlisi denetim makamıyla iş birliği yapar ve işleme faaliyetlerine ilişkin konularda denetim makamının temas noktası olarak hareket eder.1 GDPR m.36 kapsamındaki ön danışma da bu görevin açıkça gösterildiği hallerden biridir.

Temas görevi, denetim makamının kuruluşun işleme faaliyetleri hakkında doğru muhataba ulaşmasını ve gerekli bilgileri almasını kolaylaştırır.2 Görevli, uygun olduğunda başka konularda da denetim makamına danışabilir.3 Bu iletişim yürütülürken GDPR m.38/5'teki gizlilik yükümlülüğü ve somut bilginin hukuken açıklanabilir olup olmadığı gözetilmelidir.4

Görevlinin denetim makamıyla iş birliği yapması, onu denetim makamının kuruluş içindeki temsilcisine dönüştürmez. Görevli, görevlerini yerine getirirken talimat almaz, ancak denetim makamının yetkilerini de kullanmaz.5

04

Asgari görevler ve sorumluluk sınırı

GDPR m.39/1'de sayılan görevler asgari görevlerdir. Veri koruma görevlisine başka görevler verilebilir, ancak bu görevler m.38/6 uyarınca çıkar çatışması doğurmamalı ve m.39'daki görevlerin gereği gibi yürütülmesini engellememelidir.1

İşleme faaliyetleri kaydının hazırlanması GDPR m.30 uyarınca veri sorumlusu ve veri işleyenin yükümlülüğüdür. Kaydın tutulmasına ilişkin fiili çalışma veri koruma görevlisine verilebilir, ancak kaydın doğruluğunu ve eksiksizliğini sağlama sorumluluğu bu nedenle görevliye geçmez.2

Görevlinin tavsiyesine uyulmaması, tavsiyeyi hukuken bağlayıcı karara dönüştürmez. Veri sorumlusu veya veri işleyen farklı bir karar alırsa GDPR'ye uygunluğu gösterebilmelidir.3 Görevlinin görüşünün, gerekçesinin ve bundan ayrılma nedenlerinin kayıt altına alınması hesap verebilirliğe hizmet eder.4

05

KVKK ile karşılaştırma

KVKK m.12/3, veri sorumlusunun Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorunda olduğunu düzenler.1 Bu denetim yükümlülüğü, GDPR m.39'daki bilgi verme, danışmanlık, etki değerlendirmesini izleme ve denetim makamıyla temas görevlerini belirli bir veri koruma görevlisine vermez.2

KVKK'de veri sorumlusunun güvenlik ve denetim sorumluluğu devam eder. Bir çalışanın veya dış hizmet sağlayıcının veri koruma işlerini yürütmesi, veri sorumlusunun KVKK m.12'den doğan yükümlülüklerini ortadan kaldırmaz.3 Bu yönüyle GDPR m.39'daki görevli ile KVKK kapsamındaki veri sorumlusu arasında karşılaştırma yapılırken unvan ve sorumluluk birbirine karıştırılmamalıdır.4