GDPR

Madde 41

Onaylı davranış kurallarının izlenmesi

Son Güncelleme: 30 Temmuz 2026
Yazı boyutu
01

İzleme görevi ve kamu denetimi

GDPR m.40/4, davranış kuralında katılımcıların kurala uyumunun zorunlu olarak izlenmesini sağlayan mekanizmalar bulunmasını ister. Kamu makamları ve kamu kuruluşlarınca yürütülen işleme faaliyetleri dışında bu görev, ilgili konuda uzmanlığa sahip ve yetkili denetim makamınca akredite edilmiş bir izleme kuruluşu tarafından yerine getirilir.1

İzleme kuruluşunun yetkisi, davranış kuralında yer alan yükümlülüklerin denetimiyle sınırlıdır. Kuruluş, katılımcının tüm işlemelerinin GDPR'a uygun olup olmadığına ilişkin genel bir karar veremez.2 Bu denetim, yetkili denetim makamının görev ve yetkilerini ya da ilgili kişinin denetim makamına şikayet ve yargısal başvuru haklarını sınırlamaz.3

Kuralı hazırlayıp onaya sunan kuruluş ile izleme kuruluşunun görevleri ayrıdır. İzleme kuruluşu, katılıma uygunluğu değerlendirir, katılımcıların kurala uyumunu izler, şikayetleri inceler ve ihlal halinde uygun tedbiri alır.4 İzleme kuruluşu kural sahibinin bünyesinde yer alabilir. Ancak izleme görevinin ayrı personel ve yönetim tarafından yürütülmesi, ayrı bir raporlama düzeninin kurulması ve kararların bağımsız biçimde alınması gerekir.5

GDPR m.41, kamu makamları veya organları tarafından yapılan işlemeye uygulanmaz. Bu istisna, kamu sektörüne ilişkin bir davranış kuralında izleme mekanizması bulunmayacağı anlamına gelmez. Bu durumda akredite bir izleme kuruluşu görevlendirme şartı aranmaz. Bununla birlikte davranış kuralının etkili biçimde izlenmesini sağlayacak uygun mekanizmalar yine kurulmalıdır.6

02

Akreditasyon ve bağımsızlık

İzleme kuruluşunu yetkili denetim makamı akredite eder. Kuruluş, kuralın konusu hakkında uzman olduğunu ve görevlerini bağımsız biçimde yerine getirebildiğini göstermelidir. Ayrıca katılıma uygunluğu değerlendirecek, kurala uyumu izleyecek, kuralın işleyişini belirli aralıklarla gözden geçirecek ve ihlal şikayetlerini şeffaf biçimde ele alacak usullere ve yapılara sahip olmalıdır.1

Bağımsızlık yalnız kuruluş şemasındaki bir ifadeyle sağlanamaz. Finansman, personel atamaları, bütçe özerkliği, raporlama düzeni ve tedbir kararlarının alınma usulü birlikte incelenir. İzleme kuruluşu görevini dışarıdan talimat almadan yürütebilmelidir. Kuruluş, tarafsızlığını etkileyebilecek riskleri sürekli belirlemeli, çıkar çatışmasını önleyecek ve ortaya çıkan riski giderecek güvenceleri işletmelidir. Personelin veri koruma hukuku ile kuralın ilgili olduğu sektör veya işleme faaliyeti hakkında yeterli bilgi ve deneyimi bulunmalıdır.2

İzleme kuruluşu kural sahibinin bünyesinde yer alabileceği gibi ondan ayrı bir dış kuruluş da olabilir. İç izleme modelinde ayrı personel, yönetim, hesap verebilirlik ve raporlama düzeni gibi yapısal güvenceler gerekir. Dış modelde de kural sahibinden, katılımcılardan ve sektör etkisinden bağımsızlık aynı ölçüde gösterilmelidir.3

Yetkili denetim makamı, izleme kuruluşlarının akreditasyonunda uygulanacak taslak gerekleri GDPR m.63'teki tutarlılık mekanizması uyarınca Avrupa Veri Koruma Kuruluna sunar. Davranış kuralının GDPR m.40/5 uyarınca onayı ile izleme kuruluşunun GDPR m.41 uyarınca akreditasyonu birbiriyle bağlantılıdır, ancak ayrı ayrı değerlendirilir.4

03

Katılıma kabul, izleme ve şikayet usulleri

İzleme kuruluşu, kurala katılmak isteyen veri sorumlusu veya veri işleyenin katılım şartlarını karşılayıp karşılamadığını değerlendirir. Katılımdan sonra kurala uyumu etkin biçimde izler ve kuralın işleyişini düzenli olarak gözden geçirir.1

İzleme yöntemi kuralın kapsamına ve işleme risklerine göre belirlenir. Düzenli raporlama, anket, yıllık inceleme, rastgele veya önceden bildirilmeyen denetimler kullanılabilecek yöntemler arasındadır. Denetimin yöntemi ve yoğunluğu belirlenirken alınan şikayetler, ortaya çıkan olaylar, katılımcı sayısı ile işleme faaliyetinin karmaşıklığı dikkate alınmalıdır. Kuruluşun bu faaliyetlere yetecek personeli ve kaynağı bulunmalıdır.2

İhlal iddiaları için kamuya açık, anlaşılır ve tarafsız bir şikayet yolu kurulmalıdır. Bu yol için yeterli personel ve kaynak ayrılmalıdır. Başvurunun alınması, değerlendirilmesi, kaydedilmesi, izlenmesi ve sonuçlandırılması önceden belirlenmiş bir usule dayanmalıdır. İzleme kuruluşunun kararlarının kamuya açıklanması, şikayet düzeninin şeffaflığını destekler.3

Davranış kuralının güncelliği düzenli olarak gözden geçirilmelidir. Hukukun yorumundaki veya teknolojideki değişiklikler kuralın işleyişini etkiliyorsa gerekli değişiklikler kural sahibince hazırlanıp GDPR m.40/5 uyarınca yeniden onaya sunulmalıdır.4

04

Düzeltici tedbirler ve akreditasyonun geri alınması

İzleme kuruluşu, katılımcının kuralı ihlal ettiğini belirlediğinde uygun tedbiri almak zorundadır. Tedbir alınırken uygun usuli güvencelere uyulmalıdır.1 Uygulanabilecek tedbirler ile bunların şartları davranış kuralında açıkça gösterilmelidir. Eğitim, uyarı, belirli bir sürede düzeltme talebi, geçici uzaklaştırma ve kuraldan kesin çıkarma, ihlalin niteliğine göre kullanılabilecek araçlardır.2

Alınan tedbir ve gerekçesi, yetkili denetim makamına bildirilmelidir.3 Sınır ötesi kuralda ilgili diğer denetim makamlarının ve belirlenebiliyorsa katılımcının lider denetim makamının bilgilendirilmesi de gerekebilir. Kurulan iletişim düzeni, izleme kuruluşunun düzenli raporlarını ve inceleme bulgularını denetim makamına ulaştırmasına da imkan vermelidir.4

İzleme kuruluşunun uzaklaştırma veya çıkarma kararı, davranış kuralı içindeki özel bir tedbirdir. Bu tedbir, denetim makamının GDPR m.58 uyarınca kullanabileceği yetkilerin veya GDPR m.83 uyarınca verebileceği idari para cezasının yerine geçemez. İzleme kuruluşunun kendisi de GDPR m.83/4-c kapsamındaki yükümlülükleri ihlal ederse idari para cezasıyla karşılaşabilir.5

Yetkili denetim makamı, akreditasyon gerekleri karşılanmıyorsa veya artık karşılanmıyorsa ya da kuruluşun işlemleri GDPR'a aykırıysa akreditasyonu geri alır. Bu işlem, bir katılımcının kuraldan çıkarılmasından farklıdır ve izleme kuruluşunun bu sıfatla görev yapma yetkisini sona erdirir.6 Kuralın tek izleme kuruluşu akreditasyonunu kaybederse etkili izleme yeniden kurulana kadar kuralın askıya alınması veya geri çekilmesi gündeme gelebilir.7

05

Aktarım kurallarında izleme

GDPR m.40/3 ve m.46/2-e kapsamında aktarım aracı olarak kullanılacak bir davranış kuralı, GDPR m.3 uyarınca Tüzüğe tabi olmayan, üçüncü ülkede bulunan ve kurala katılan veri sorumluları ile veri işleyenlerin de etkili biçimde izlenmesini sağlamalıdır. İzleme kuruluşu, bu katılımcıların aktarım kuralında yer alan yükümlülüklere uyumunu denetler.1

Aktarım kuralının izleme kuruluşunun Avrupa Ekonomik Alanı dışında birimleri bulunabilir. Ancak Avrupa Ekonomik Alanı içinde bir kuruluş yeri bulunmalı ve bu yer kuruluşun merkezi veya nihai izleme kararlarının alındığı yer olmalıdır. Avrupa Ekonomik Alanındaki kuruluş, alan dışındaki birimleri kontrol edebilmeli ve bu birimlerin kararları ile işlemlerinin sorumluluğunu taşımalıdır.2

Avrupa Ekonomik Alanı dışındaki bir kuruluşa izleme görevi verilmesi, akredite izleme kuruluşunun sorumluluğunu devretmez. Alt yüklenicinin gerekli uzmanlık, bağımsızlık ve çıkar çatışmasından kaçınma şartlarını karşılaması sözleşmeyle güvence altına alınmalıdır. Akredite izleme kuruluşu etkili kontrolü ve nihai karar yetkisini elinde tutmalı, alt yükleniciye veri aktarılıyorsa bu aktarım için ayrıca uygun güvenceleri sağlamalıdır.3

Bu izleme düzeni, davranış kuralının GDPR m.40/5 uyarınca onayının, m.40/9 uyarınca genel geçerliliğinin ve üçüncü ülke alıcısının bağlayıcı ve icra edilebilir taahhütlerinin yerine geçemez. İzleme kuruluşunun akreditasyonu, GDPR m.40/3 ile m.46/2-e kapsamındaki aktarım aracının kurulması için gereken unsurlardan yalnız biridir.4

06

KVKK ile karşılaştırma

6698 sayılı Kişisel Verilerin Korunması Kanununun (KVKK) 12. maddesinin üçüncü fıkrası, veri sorumlusunun Kanunun uygulanmasını sağlamak amacıyla gerekli denetimleri yapmasını veya yaptırmasını zorunlu kılar.1 Bu hüküm, davranış kuralına katılanları izlemek üzere denetim makamınca akredite edilen bağımsız bir izleme kuruluşu kurmaz. KVKK kapsamındaki denetim yükümlülüğü ile GDPR m.41'deki akreditasyon, şikayet ve kurala özgü tedbir düzeni bu nedenle birbirinin yerine kullanılamaz.2