GDPR

Madde 42

Belgelendirme

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 100

In order to enhance transparency and compliance with this Regulation, the establishment of certification mechanisms and data protection seals and marks should be encouraged, allowing data subjects to quickly assess the level of data protection of relevant products and services.

01

Sertifikasyonun amacı ve konusu

GDPR m.42/1, veri sorumluları ile veri işleyenlerin işleme faaliyetlerinin Tüzüğe uygunluğunu göstermeye yarayan sertifikasyon mekanizmalarının, veri koruma mühürlerinin ve işaretlerinin kurulmasını özellikle Birlik düzeyinde teşvik etme görevini üye devletlere, denetim makamlarına, Avrupa Veri Koruma Kuruluna ve Komisyona verir. Bu görevin yerine getirilmesinde mikro, küçük ve orta ölçekli işletmelerin özel ihtiyaçları dikkate alınmalıdır.1

Gerekçe 100, sertifikasyonun şeffaflığı ve Tüzüğe uyumu güçlendirebileceğini, ilgili kişilerin ürün ve hizmetlerdeki veri koruma düzeyini daha hızlı değerlendirmesine yardımcı olabileceğini belirtir. Buna karşılık sertifikasyonun hukuki konusu ürünün veya kuruluşun bütünü değil, belirlenen işleme faaliyeti ya da faaliyetler kümesidir. Sertifika veri sorumlusuna veya veri işleyene verilir. Bir ürün veya hizmetle bağlantılı mühür, ancak kapsamına giren işleme faaliyetleri açıkça gösterildiğinde anlamlı bir bilgi sunar.2

02

Gönüllü ve şeffaf süreç

GDPR m.42/3 sertifikasyonu gönüllü kılar. Tüzük, veri sorumluları ile veri işleyenler için genel bir sertifika alma yükümlülüğü veya sertifika elde etme hakkı kurmamıştır. Bununla birlikte sertifikasyon yoluna başvurulduğunda süreç şeffaf biçimde yürütülmelidir.1

Şeffaflık yalnız sertifikasyon mekanizmasının adının açıklanmasıyla sağlanamaz. Sertifikanın kapsamı, uygulanan kriterler, değerlendirme yöntemi, geçerlilik süresi ve geri alma usulü anlaşılabilir olmalıdır. Sertifika kararının dayandığı değerlendirme de kriterlerin nasıl karşılandığını gösteren kayıtlarla desteklenmelidir.2

İşleme faaliyetini sertifikasyona sunan veri sorumlusu veya veri işleyen, sertifikasyon kuruluşuna ya da sertifikayı verecek denetim makamına gerekli bütün bilgileri sağlamalı ve işleme faaliyetlerine gereken erişimi tanımalıdır. Başvurunun gönüllü olması, başvuru yapıldıktan sonra bu iş birliği yükümlülüğünü ortadan kaldırmaz.3

03

İspat değeri ve devam eden sorumluluk

Sertifika, kapsamına giren işleme faaliyetlerinin onaylanmış kriterler bakımından değerlendirildiğini gösteren bir ispat unsurudur. GDPR m.24/3, m.25/3, m.28/5 ve m.32/3, onaylı sertifikasyon mekanizmalarına uyulmasını belirli yükümlülüklerin yerine getirildiğini göstermede kullanılabilecek bir unsur olarak kabul eder.1

Sertifikanın bu işlevi, işleme faaliyetinin Tüzüğün bütün hükümlerine her koşulda uygun olduğu sonucunu doğurmaz. GDPR m.42/4 uyarınca veri sorumlusunun veya veri işleyenin Tüzüğe uyma sorumluluğu devam eder. Yetkili denetim makamlarının inceleme ve düzeltici tedbir yetkileri de sertifika nedeniyle daralmaz.2

Sertifikanın ispat değeri, açıkça belirlenmiş kapsamı ve uygulanan kriterlerle sınırlıdır. Sertifika dışında kalan işleme faaliyetleri ile sertifika verildikten sonra değişen süreçler ayrıca değerlendirilecektir.3

04

Onaylanan kriterler ve Avrupa Veri Koruma Mührü

Sertifika, GDPR m.43 uyarınca akredite edilmiş bir sertifikasyon kuruluşu veya yetkili denetim makamı tarafından verilebilir. Sertifika kararı, yetkili denetim makamının GDPR m.58/3-f uyarınca ya da Avrupa Veri Koruma Kurulunun tutarlılık mekanizması içinde onayladığı kriterlere dayanmalıdır.1

Avrupa Veri Koruma Kurulunun m.42/5 kapsamındaki görevi, sertifikasyon kriterlerini onaylamaktır. Belirli bir sertifika başvurusu hakkında karar verme yetkisi sertifikasyon kuruluşuna veya yetkili denetim makamına aittir. Kurulca onaylanan kriterler, Avrupa Veri Koruma Mührü adıyla ortak bir sertifikasyona dayanak olabilir.2

Avrupa Veri Koruma Kurulu bütün sertifikasyon mekanizmalarını, veri koruma mühürlerini ve işaretlerini bir sicilde toplar ve uygun araçlarla kamuya açıklar.3

05

Sertifikanın devamı ve geri alınması

Sertifika en çok üç yıl için verilebilir. Aynı şartlarla yenileme yapılabilmesi, ilgili sertifikasyon kriterlerinin karşılanmaya devam etmesine bağlıdır. Kriterler baştan beri karşılanmıyorsa veya sonradan karşılanmaz hale gelmişse sertifika, duruma göre sertifikasyon kuruluşu ya da yetkili denetim makamı tarafından geri alınmalıdır.1

Yetkili denetim makamı, GDPR m.58/2-h uyarınca sertifikasyon kuruluşuna sertifika vermemesi veya verilmiş sertifikayı geri alması yönünde emir de verebilir. Sertifikasyon kuruluşu, sertifika verme veya geri alma gerekçelerini yetkili denetim makamına bildirmelidir.2

Sertifikanın geri alınması ile sertifikasyon kuruluşunun akreditasyonunun geri alınması farklı işlemlerdir. İlk işlem, veri sorumlusu veya veri işleyene verilmiş sertifikanın geçerliliğini sona erdirir. İkinci işlem ise sertifikasyon kuruluşunun sertifika verme yetkinliğine ilişkindir.3

06

Yurt dışı aktarımda sertifikasyon

GDPR m.42/2 uyarınca, m.3 gereğince Tüzüğe tabi olmayan veri sorumlusu veya veri işleyenin üçüncü ülkeye ya da uluslararası kuruluşa yapılan aktarım bakımından sağladığı uygun güvenceler, onaylı bir sertifikasyon mekanizmasıyla gösterilebilir. Böyle bir mekanizma, GDPR m.46/2-f kapsamında uygun güvence aracı olarak kullanılabilir. Bunun için onaylı sertifikaya ek olarak üçüncü ülkedeki veya uluslararası kuruluş niteliğindeki veri alıcısının uygun güvenceleri uygulamayı bağlayıcı ve icra edilebilir biçimde taahhüt etmesi gerekir. Sertifika tek başına aktarım aracı oluşturmaz.1

Bu tür sertifikasyona başvuran, kural olarak üçüncü ülkedeki veya uluslararası kuruluş niteliğindeki veri alıcısıdır. Sertifikasyonun konusu Avrupa Ekonomik Alanından alınan verilerin üçüncü ülkede veya uluslararası kuruluş bünyesinde işlenmesidir. Veri, alıcının denetimi altında üçüncü ülkeye veya uluslararası kuruluşa iletiliyorsa bu iletim aşaması da sertifikanın kapsamına alınabilir. Kapsam, sonraki aktarımları içerip içermediğini gösterecek açıklıkta belirlenmelidir.2

Bağlayıcı ve icra edilebilir taahhüt sözleşmeyle veya başka bir hukuken bağlayıcı araçla kurulabilir. Taahhüt, ilgili kişi haklarını da kapsamalı ve ilgili kişilerin bu hakları üçüncü kişi yararlanıcı sıfatıyla ileri sürebilmesine imkan vermelidir.3

Veri aktaranın sorumluluğu sertifika nedeniyle sona ermez. Aktaran, sertifikanın geçerli olduğunu, somut veri akışını ve varsa sonraki aktarımları kapsadığını, sertifikayı veren kuruluşun akredite edildiğini ve alıcının tabi olduğu hukuk karşısında güvencelerin etkili kaldığını incelemelidir. Gereken koruma ancak tamamlayıcı tedbirlerle sağlanabiliyorsa bu tedbirlerin uygulanabilirliği de doğrulanmalıdır.4

07

KVKK ile karşılaştırma

6698 sayılı Kişisel Verilerin Korunması Kanununda (KVKK), GDPR m.42'deki gibi onaylı kriterlere dayanan, belirli süre için verilen ve resmi sicilde açıklanan bir veri koruma sertifikası mekanizması düzenlenmemiştir.1 KVKK m.12/1 ile m.12/3'teki tedbir ve denetim yükümlülükleri veri sorumlusuna doğrudan uygulanır. Bu yükümlülükler, kendi başlarına GDPR m.42 anlamında sertifika veya sertifikaya bağlı ispat sonucu doğurmaz.2

§ Tüzük Metni
Official Journal text EUR-Lex

1. The Member States, the supervisory authorities, the Board and the Commission shall encourage, in particular at Union level, the establishment of data protection certification mechanisms and of data protection seals and marks, for the purpose of demonstrating compliance with this Regulation of processing operations by controllers and processors. The specific needs of micro, small and medium-sized enterprises shall be taken into account.

2. In addition to adherence by controllers or processors subject to this Regulation, data protection certification mechanisms, seals or marks approved pursuant to paragraph 5 of this Article may be established for the purpose of demonstrating the existence of appropriate safeguards provided by controllers or processors that are not subject to this Regulation pursuant to Article 3 within the framework of personal data transfers to third countries or international organisations under the terms referred to in point (f) of Article 46(2). Such controllers or processors shall make binding and enforceable commitments, via contractual or other legally binding instruments, to apply those appropriate safeguards, including with regard to the rights of data subjects.

3. The certification shall be voluntary and available via a process that is transparent.

4. A certification pursuant to this Article does not reduce the responsibility of the controller or the processor for compliance with this Regulation and is without prejudice to the tasks and powers of the supervisory authorities which are competent pursuant to Article 55 or 56.

5. A certification pursuant to this Article shall be issued by the certification bodies referred to in Article 43 or by the competent supervisory authority, on the basis of criteria approved by that competent supervisory authority pursuant to Article 58(3) or by the Board pursuant to Article 63. Where the criteria are approved by the Board, this may result in a common certification, the European Data Protection Seal.

6. The controller or processor which submits its processing to the certification mechanism shall provide the certification body referred to in Article 43, or where applicable, the competent supervisory authority, with all information and access to its processing activities which are necessary to conduct the certification procedure.

7. Certification shall be issued to a controller or processor for a maximum period of three years and may be renewed, under the same conditions, provided that the relevant criteria continue to be met. Certification shall be withdrawn, as applicable, by the certification bodies referred to in Article 43 or by the competent supervisory authority where the criteria for the certification are not or are no longer met.

8. The Board shall collate all certification mechanisms and data protection seals and marks in a register and shall make them publicly available by any appropriate means.

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 100

In order to enhance transparency and compliance with this Regulation, the establishment of certification mechanisms and data protection seals and marks should be encouraged, allowing data subjects to quickly assess the level of data protection of relevant products and services.

01

Sertifikasyonun amacı ve konusu

GDPR m.42/1, veri sorumluları ile veri işleyenlerin işleme faaliyetlerinin Tüzüğe uygunluğunu göstermeye yarayan sertifikasyon mekanizmalarının, veri koruma mühürlerinin ve işaretlerinin kurulmasını özellikle Birlik düzeyinde teşvik etme görevini üye devletlere, denetim makamlarına, Avrupa Veri Koruma Kuruluna ve Komisyona verir. Bu görevin yerine getirilmesinde mikro, küçük ve orta ölçekli işletmelerin özel ihtiyaçları dikkate alınmalıdır.1

Gerekçe 100, sertifikasyonun şeffaflığı ve Tüzüğe uyumu güçlendirebileceğini, ilgili kişilerin ürün ve hizmetlerdeki veri koruma düzeyini daha hızlı değerlendirmesine yardımcı olabileceğini belirtir. Buna karşılık sertifikasyonun hukuki konusu ürünün veya kuruluşun bütünü değil, belirlenen işleme faaliyeti ya da faaliyetler kümesidir. Sertifika veri sorumlusuna veya veri işleyene verilir. Bir ürün veya hizmetle bağlantılı mühür, ancak kapsamına giren işleme faaliyetleri açıkça gösterildiğinde anlamlı bir bilgi sunar.2

02

Gönüllü ve şeffaf süreç

GDPR m.42/3 sertifikasyonu gönüllü kılar. Tüzük, veri sorumluları ile veri işleyenler için genel bir sertifika alma yükümlülüğü veya sertifika elde etme hakkı kurmamıştır. Bununla birlikte sertifikasyon yoluna başvurulduğunda süreç şeffaf biçimde yürütülmelidir.1

Şeffaflık yalnız sertifikasyon mekanizmasının adının açıklanmasıyla sağlanamaz. Sertifikanın kapsamı, uygulanan kriterler, değerlendirme yöntemi, geçerlilik süresi ve geri alma usulü anlaşılabilir olmalıdır. Sertifika kararının dayandığı değerlendirme de kriterlerin nasıl karşılandığını gösteren kayıtlarla desteklenmelidir.2

İşleme faaliyetini sertifikasyona sunan veri sorumlusu veya veri işleyen, sertifikasyon kuruluşuna ya da sertifikayı verecek denetim makamına gerekli bütün bilgileri sağlamalı ve işleme faaliyetlerine gereken erişimi tanımalıdır. Başvurunun gönüllü olması, başvuru yapıldıktan sonra bu iş birliği yükümlülüğünü ortadan kaldırmaz.3

03

İspat değeri ve devam eden sorumluluk

Sertifika, kapsamına giren işleme faaliyetlerinin onaylanmış kriterler bakımından değerlendirildiğini gösteren bir ispat unsurudur. GDPR m.24/3, m.25/3, m.28/5 ve m.32/3, onaylı sertifikasyon mekanizmalarına uyulmasını belirli yükümlülüklerin yerine getirildiğini göstermede kullanılabilecek bir unsur olarak kabul eder.1

Sertifikanın bu işlevi, işleme faaliyetinin Tüzüğün bütün hükümlerine her koşulda uygun olduğu sonucunu doğurmaz. GDPR m.42/4 uyarınca veri sorumlusunun veya veri işleyenin Tüzüğe uyma sorumluluğu devam eder. Yetkili denetim makamlarının inceleme ve düzeltici tedbir yetkileri de sertifika nedeniyle daralmaz.2

Sertifikanın ispat değeri, açıkça belirlenmiş kapsamı ve uygulanan kriterlerle sınırlıdır. Sertifika dışında kalan işleme faaliyetleri ile sertifika verildikten sonra değişen süreçler ayrıca değerlendirilecektir.3

04

Onaylanan kriterler ve Avrupa Veri Koruma Mührü

Sertifika, GDPR m.43 uyarınca akredite edilmiş bir sertifikasyon kuruluşu veya yetkili denetim makamı tarafından verilebilir. Sertifika kararı, yetkili denetim makamının GDPR m.58/3-f uyarınca ya da Avrupa Veri Koruma Kurulunun tutarlılık mekanizması içinde onayladığı kriterlere dayanmalıdır.1

Avrupa Veri Koruma Kurulunun m.42/5 kapsamındaki görevi, sertifikasyon kriterlerini onaylamaktır. Belirli bir sertifika başvurusu hakkında karar verme yetkisi sertifikasyon kuruluşuna veya yetkili denetim makamına aittir. Kurulca onaylanan kriterler, Avrupa Veri Koruma Mührü adıyla ortak bir sertifikasyona dayanak olabilir.2

Avrupa Veri Koruma Kurulu bütün sertifikasyon mekanizmalarını, veri koruma mühürlerini ve işaretlerini bir sicilde toplar ve uygun araçlarla kamuya açıklar.3

05

Sertifikanın devamı ve geri alınması

Sertifika en çok üç yıl için verilebilir. Aynı şartlarla yenileme yapılabilmesi, ilgili sertifikasyon kriterlerinin karşılanmaya devam etmesine bağlıdır. Kriterler baştan beri karşılanmıyorsa veya sonradan karşılanmaz hale gelmişse sertifika, duruma göre sertifikasyon kuruluşu ya da yetkili denetim makamı tarafından geri alınmalıdır.1

Yetkili denetim makamı, GDPR m.58/2-h uyarınca sertifikasyon kuruluşuna sertifika vermemesi veya verilmiş sertifikayı geri alması yönünde emir de verebilir. Sertifikasyon kuruluşu, sertifika verme veya geri alma gerekçelerini yetkili denetim makamına bildirmelidir.2

Sertifikanın geri alınması ile sertifikasyon kuruluşunun akreditasyonunun geri alınması farklı işlemlerdir. İlk işlem, veri sorumlusu veya veri işleyene verilmiş sertifikanın geçerliliğini sona erdirir. İkinci işlem ise sertifikasyon kuruluşunun sertifika verme yetkinliğine ilişkindir.3

06

Yurt dışı aktarımda sertifikasyon

GDPR m.42/2 uyarınca, m.3 gereğince Tüzüğe tabi olmayan veri sorumlusu veya veri işleyenin üçüncü ülkeye ya da uluslararası kuruluşa yapılan aktarım bakımından sağladığı uygun güvenceler, onaylı bir sertifikasyon mekanizmasıyla gösterilebilir. Böyle bir mekanizma, GDPR m.46/2-f kapsamında uygun güvence aracı olarak kullanılabilir. Bunun için onaylı sertifikaya ek olarak üçüncü ülkedeki veya uluslararası kuruluş niteliğindeki veri alıcısının uygun güvenceleri uygulamayı bağlayıcı ve icra edilebilir biçimde taahhüt etmesi gerekir. Sertifika tek başına aktarım aracı oluşturmaz.1

Bu tür sertifikasyona başvuran, kural olarak üçüncü ülkedeki veya uluslararası kuruluş niteliğindeki veri alıcısıdır. Sertifikasyonun konusu Avrupa Ekonomik Alanından alınan verilerin üçüncü ülkede veya uluslararası kuruluş bünyesinde işlenmesidir. Veri, alıcının denetimi altında üçüncü ülkeye veya uluslararası kuruluşa iletiliyorsa bu iletim aşaması da sertifikanın kapsamına alınabilir. Kapsam, sonraki aktarımları içerip içermediğini gösterecek açıklıkta belirlenmelidir.2

Bağlayıcı ve icra edilebilir taahhüt sözleşmeyle veya başka bir hukuken bağlayıcı araçla kurulabilir. Taahhüt, ilgili kişi haklarını da kapsamalı ve ilgili kişilerin bu hakları üçüncü kişi yararlanıcı sıfatıyla ileri sürebilmesine imkan vermelidir.3

Veri aktaranın sorumluluğu sertifika nedeniyle sona ermez. Aktaran, sertifikanın geçerli olduğunu, somut veri akışını ve varsa sonraki aktarımları kapsadığını, sertifikayı veren kuruluşun akredite edildiğini ve alıcının tabi olduğu hukuk karşısında güvencelerin etkili kaldığını incelemelidir. Gereken koruma ancak tamamlayıcı tedbirlerle sağlanabiliyorsa bu tedbirlerin uygulanabilirliği de doğrulanmalıdır.4

07

KVKK ile karşılaştırma

6698 sayılı Kişisel Verilerin Korunması Kanununda (KVKK), GDPR m.42'deki gibi onaylı kriterlere dayanan, belirli süre için verilen ve resmi sicilde açıklanan bir veri koruma sertifikası mekanizması düzenlenmemiştir.1 KVKK m.12/1 ile m.12/3'teki tedbir ve denetim yükümlülükleri veri sorumlusuna doğrudan uygulanır. Bu yükümlülükler, kendi başlarına GDPR m.42 anlamında sertifika veya sertifikaya bağlı ispat sonucu doğurmaz.2