GDPR

Madde 43

Belgelendirme organları

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 100

In order to enhance transparency and compliance with this Regulation, the establishment of certification mechanisms and data protection seals and marks should be encouraged, allowing data subjects to quickly assess the level of data protection of relevant products and services.

01

Akreditasyonun işlevi ve yetkili makamlar

GDPR m.43, Tüzüğün 42. maddesi kapsamındaki sertifikaları verecek kuruluşların yetkinliğinin önceden değerlendirilmesini akreditasyon yoluyla güvence altına alır.1 Sertifikasyon kuruluşu, sertifika vermeden veya yenilemeden önce yetkili denetim makamını bilgilendirmelidir. Bu bildirim, denetim makamının GDPR m.58/2-h kapsamındaki düzeltici yetkilerini gerektiğinde kullanabilmesini sağlar.2

Üye devletler sertifikasyon kuruluşlarının yetkili denetim makamı, ulusal akreditasyon kurumu veya her ikisi tarafından akredite edilmesini sağlamalıdır. Akreditasyonun ulusal akreditasyon kurumu tarafından yürütüldüğü modelde EN-ISO/IEC 17065/2012 standardı ile yetkili denetim makamının belirlediği ek gereklilikler uygulanır. Ulusal akreditasyon kurumu, (AT) 765/2008 sayılı Tüzük uyarınca belirlenen kurumdur.3 Avrupa Veri Koruma Kurulu bu düzenlemeden yalnız denetim makamının, yalnız ulusal akreditasyon kurumunun veya her ikisinin görev aldığı üç model çıkarmıştır.4

Yetkili denetim makamı, GDPR m.42/5 uyarınca kendisi sertifika verebilir. Bu durumda denetim makamının ayrıca m.43 uyarınca akredite edilmesi gerekmez. Denetim makamı hem akreditasyon hem sertifika verme görevini üstlenirse bu görevleri kurumsal olarak ayırmalı ve olası çıkar çatışmalarına karşı gerekli tedbirleri almalıdır.5

02

Akreditasyon şartları

Sertifikasyon kuruluşu, sertifikanın konusuna ilişkin bağımsızlığını ve uzmanlığını yetkili denetim makamına göstermelidir. Kuruluş ayrıca onaylanmış sertifikasyon kriterlerine uymayı üstlenmeli, sertifika verme, düzenli gözden geçirme ve geri alma usullerini kurmalıdır. Sertifikasyon şartlarının ihlaline veya sertifikanın uygulanma biçimine ilişkin şikayetleri ele alacak yapılar ilgili kişiler ve kamu için şeffaf olmalı, kuruluşun görevleri çıkar çatışmasına yol açmamalıdır.1

Sertifikasyon kriterleri ile akreditasyon şartları farklı değerlendirmelere hizmet eder. Kriterler, veri sorumlusu veya veri işleyenin belirli işleme faaliyetini değerlendirmede kullanılır. Akreditasyon şartları ise sertifikasyon kuruluşunun bu değerlendirmeyi bağımsız ve uzman biçimde yürütebilecek yeterliliğe sahip olup olmadığını gösterir.2

Akreditasyon, yetkili denetim makamının veya Avrupa Veri Koruma Kurulunun onayladığı şartlara dayanır. Ulusal akreditasyon kurumu üzerinden yürütülen akreditasyonda bu gereklilikler, (AT) 765/2008 sayılı Tüzükte öngörülen gereklilikler ile sertifikasyon kuruluşlarının yöntem ve usullerini açıklayan teknik kuralları tamamlar.3

03

Değerlendirme ve denetim yetkisi

Sertifikasyon kuruluşu, sertifika verilmesine veya geri alınmasına dayanak oluşturan değerlendirmenin gereği gibi yapılmasından sorumludur. Bu sorumluluk, sertifika başvurusunda bulunan veri sorumlusunun veya veri işleyenin GDPR'a uyma sorumluluğunu azaltmaz.1

Kuruluş, sertifika vermeden veya yenilemeden önce yetkili denetim makamını bilgilendirir. Ayrıca sertifika verme ya da geri alma gerekçelerini bu makama sunar.2 Bildirim, her sertifika için denetim makamından önceden izin alınması anlamına gelmez.3

Yetkili denetim makamı sunulan bilgi üzerine sertifikasyon kuruluşuna sertifika vermemesi veya verilmiş sertifikayı geri alması yönünde emir verebilir. Sertifika kararının kuruluş tarafından alınması, denetim makamının GDPR m.57 ve m.58 kapsamındaki görev ve yetkilerini ortadan kaldırmaz.4

04

Akreditasyonun süresi ve geri alınması

Akreditasyon en çok beş yıl için verilebilir. Sertifikasyon kuruluşu GDPR m.43'teki şartları karşılamaya devam ediyorsa akreditasyon aynı şartlarla yenilenebilir.1

Akreditasyon şartları baştan beri karşılanmıyorsa, sonradan karşılanmaz hale gelmişse veya sertifikasyon kuruluşunun işlemleri GDPR'ı ihlal ediyorsa yetkili denetim makamı ya da ulusal akreditasyon kurumu akreditasyonu geri almalıdır.2

Akreditasyonun geri alınması, sertifikasyon kuruluşunun yeterliliğine ve yetkisine ilişkin bir işlemdir. Veri sorumlusu veya veri işleyene verilen tek bir sertifikanın geri alınması ise GDPR m.42/7 uyarınca sertifikasyon kriterlerinin karşılanıp karşılanmadığına bağlıdır. Bu iki geri alma işleminin konusu ve muhatabı birbirinden farklıdır.3

05

Şartların ve kriterlerin yayımlanması

Yetkili denetim makamı, GDPR m.43/3 kapsamındaki akreditasyon şartları ile m.42/5 kapsamındaki sertifikasyon kriterlerini kolayca erişilebilir biçimde yayımlamalıdır. Bu şartlar ve kriterler Avrupa Veri Koruma Kuruluna da iletilir.1

Avrupa Veri Koruma Kurulunun sertifikasyon mekanizmaları ile veri koruma mühürlerini ve işaretlerini sicilde toplama görevi GDPR m.42/8'de düzenlenmiştir. 23 Mayıs 2018 tarihli İngilizce düzeltmeyle m.43/6'da aynı görevi tekrarlayan üçüncü cümle çıkarılmıştır.2

06

Komisyonun düzenleme yetkileri

Komisyon, GDPR m.43/8 uyarınca sertifikasyon mekanizmalarında dikkate alınacak şartları belirlemek amacıyla m.92'ye uygun yetki devrine dayalı işlemler kabul edebilir. Maddenin dokuzuncu fıkrası ise Komisyonun sertifikasyon mekanizmaları, mühürler ve işaretler için teknik standartlar ile bunların teşvikine ve tanınmasına yönelik mekanizmaları uygulama işlemleriyle belirlemesine imkan verir. Bu işlemler GDPR m.93/2'deki inceleme usulüne göre kabul edilir.1

07

KVKK ile karşılaştırma

6698 sayılı Kişisel Verilerin Korunması Kanununda (KVKK), veri koruma sertifikası verecek kuruluşların denetim makamı veya ulusal akreditasyon kurumu tarafından akredite edilmesine ilişkin GDPR m.43'e karşılık gelen bir düzen bulunmamaktadır.1 KVKK m.12/1 ve m.12/3, veri sorumlusunun tedbir alma ve denetim yükümlülüklerini düzenler. Bu hükümler, sertifikasyon kuruluşunun bağımsızlığı ve uzmanlığı ile akreditasyonun süresi ve geri alınması hakkında bir yetkilendirme rejimi kurmaz.2

§ Tüzük Metni
Official Journal text EUR-Lex

1. Without prejudice to the tasks and powers of the competent supervisory authority under Articles 57 and 58, certification bodies which have an appropriate level of expertise in relation to data protection shall, after informing the supervisory authority in order to allow it to exercise its powers pursuant to point (h) of Article 58(2) where necessary, issue and renew certification. Member States shall ensure that those certification bodies are accredited by one or both of the following:

(a) the supervisory authority which is competent pursuant to Article 55 or 56;

(b) the national accreditation body named in accordance with Regulation (EC) No 765/2008 of the European Parliament and of the Council in accordance with EN-ISO/IEC 17065/2012 and with the additional requirements established by the supervisory authority which is competent pursuant to Article 55 or 56.

2. Certification bodies referred to in paragraph 1 shall be accredited in accordance with that paragraph only where they have:

(a) demonstrated their independence and expertise in relation to the subject-matter of the certification to the satisfaction of the competent supervisory authority;

(b) undertaken to respect the criteria referred to in Article 42(5) and approved by the supervisory authority which is competent pursuant to Article 55 or 56 or by the Board pursuant to Article 63;

(c) established procedures for the issuing, periodic review and withdrawal of data protection certification, seals and marks;

(d) established procedures and structures to handle complaints about infringements of the certification or the manner in which the certification has been, or is being, implemented by the controller or processor, and to make those procedures and structures transparent to data subjects and the public; and

(e) demonstrated, to the satisfaction of the competent supervisory authority, that their tasks and duties do not result in a conflict of interests.

3. The accreditation of certification bodies as referred to in paragraphs 1 and 2 of this Article shall take place on the basis of requirements approved by the supervisory authority which is competent pursuant to Article 55 or 56 or by the Board pursuant to Article 63. In the case of accreditation pursuant to point (b) of paragraph 1 of this Article, those requirements shall complement those envisaged in Regulation (EC) No 765/2008 and the technical rules that describe the methods and procedures of the certification bodies.

4. The certification bodies referred to in paragraph 1 shall be responsible for the proper assessment leading to the certification or the withdrawal of such certification without prejudice to the responsibility of the controller or processor for compliance with this Regulation. The accreditation shall be issued for a maximum period of five years and may be renewed on the same conditions provided that the certification body meets the requirements set out in this Article.

5. The certification bodies referred to in paragraph 1 shall provide the competent supervisory authorities with the reasons for granting or withdrawing the requested certification.

6. The requirements referred to in paragraph 3 of this Article and the criteria referred to in Article 42(5) shall be made public by the supervisory authority in an easily accessible form. The supervisory authorities shall also transmit those requirements and criteria to the Board.

7. Without prejudice to Chapter VIII, the competent supervisory authority or the national accreditation body shall revoke an accreditation of a certification body pursuant to paragraph 1 of this Article where the conditions for the accreditation are not, or are no longer, met or where actions taken by a certification body infringe this Regulation.

8. The Commission shall be empowered to adopt delegated acts in accordance with Article 92 for the purpose of specifying the requirements to be taken into account for the data protection certification mechanisms referred to in Article 42(1).

9. The Commission may adopt implementing acts laying down technical standards for certification mechanisms and data protection seals and marks, and mechanisms to promote and recognise those certification mechanisms, seals and marks. Those implementing acts shall be adopted in accordance with the examination procedure referred to in Article 93(2).

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 100

In order to enhance transparency and compliance with this Regulation, the establishment of certification mechanisms and data protection seals and marks should be encouraged, allowing data subjects to quickly assess the level of data protection of relevant products and services.

01

Akreditasyonun işlevi ve yetkili makamlar

GDPR m.43, Tüzüğün 42. maddesi kapsamındaki sertifikaları verecek kuruluşların yetkinliğinin önceden değerlendirilmesini akreditasyon yoluyla güvence altına alır.1 Sertifikasyon kuruluşu, sertifika vermeden veya yenilemeden önce yetkili denetim makamını bilgilendirmelidir. Bu bildirim, denetim makamının GDPR m.58/2-h kapsamındaki düzeltici yetkilerini gerektiğinde kullanabilmesini sağlar.2

Üye devletler sertifikasyon kuruluşlarının yetkili denetim makamı, ulusal akreditasyon kurumu veya her ikisi tarafından akredite edilmesini sağlamalıdır. Akreditasyonun ulusal akreditasyon kurumu tarafından yürütüldüğü modelde EN-ISO/IEC 17065/2012 standardı ile yetkili denetim makamının belirlediği ek gereklilikler uygulanır. Ulusal akreditasyon kurumu, (AT) 765/2008 sayılı Tüzük uyarınca belirlenen kurumdur.3 Avrupa Veri Koruma Kurulu bu düzenlemeden yalnız denetim makamının, yalnız ulusal akreditasyon kurumunun veya her ikisinin görev aldığı üç model çıkarmıştır.4

Yetkili denetim makamı, GDPR m.42/5 uyarınca kendisi sertifika verebilir. Bu durumda denetim makamının ayrıca m.43 uyarınca akredite edilmesi gerekmez. Denetim makamı hem akreditasyon hem sertifika verme görevini üstlenirse bu görevleri kurumsal olarak ayırmalı ve olası çıkar çatışmalarına karşı gerekli tedbirleri almalıdır.5

02

Akreditasyon şartları

Sertifikasyon kuruluşu, sertifikanın konusuna ilişkin bağımsızlığını ve uzmanlığını yetkili denetim makamına göstermelidir. Kuruluş ayrıca onaylanmış sertifikasyon kriterlerine uymayı üstlenmeli, sertifika verme, düzenli gözden geçirme ve geri alma usullerini kurmalıdır. Sertifikasyon şartlarının ihlaline veya sertifikanın uygulanma biçimine ilişkin şikayetleri ele alacak yapılar ilgili kişiler ve kamu için şeffaf olmalı, kuruluşun görevleri çıkar çatışmasına yol açmamalıdır.1

Sertifikasyon kriterleri ile akreditasyon şartları farklı değerlendirmelere hizmet eder. Kriterler, veri sorumlusu veya veri işleyenin belirli işleme faaliyetini değerlendirmede kullanılır. Akreditasyon şartları ise sertifikasyon kuruluşunun bu değerlendirmeyi bağımsız ve uzman biçimde yürütebilecek yeterliliğe sahip olup olmadığını gösterir.2

Akreditasyon, yetkili denetim makamının veya Avrupa Veri Koruma Kurulunun onayladığı şartlara dayanır. Ulusal akreditasyon kurumu üzerinden yürütülen akreditasyonda bu gereklilikler, (AT) 765/2008 sayılı Tüzükte öngörülen gereklilikler ile sertifikasyon kuruluşlarının yöntem ve usullerini açıklayan teknik kuralları tamamlar.3

03

Değerlendirme ve denetim yetkisi

Sertifikasyon kuruluşu, sertifika verilmesine veya geri alınmasına dayanak oluşturan değerlendirmenin gereği gibi yapılmasından sorumludur. Bu sorumluluk, sertifika başvurusunda bulunan veri sorumlusunun veya veri işleyenin GDPR'a uyma sorumluluğunu azaltmaz.1

Kuruluş, sertifika vermeden veya yenilemeden önce yetkili denetim makamını bilgilendirir. Ayrıca sertifika verme ya da geri alma gerekçelerini bu makama sunar.2 Bildirim, her sertifika için denetim makamından önceden izin alınması anlamına gelmez.3

Yetkili denetim makamı sunulan bilgi üzerine sertifikasyon kuruluşuna sertifika vermemesi veya verilmiş sertifikayı geri alması yönünde emir verebilir. Sertifika kararının kuruluş tarafından alınması, denetim makamının GDPR m.57 ve m.58 kapsamındaki görev ve yetkilerini ortadan kaldırmaz.4

04

Akreditasyonun süresi ve geri alınması

Akreditasyon en çok beş yıl için verilebilir. Sertifikasyon kuruluşu GDPR m.43'teki şartları karşılamaya devam ediyorsa akreditasyon aynı şartlarla yenilenebilir.1

Akreditasyon şartları baştan beri karşılanmıyorsa, sonradan karşılanmaz hale gelmişse veya sertifikasyon kuruluşunun işlemleri GDPR'ı ihlal ediyorsa yetkili denetim makamı ya da ulusal akreditasyon kurumu akreditasyonu geri almalıdır.2

Akreditasyonun geri alınması, sertifikasyon kuruluşunun yeterliliğine ve yetkisine ilişkin bir işlemdir. Veri sorumlusu veya veri işleyene verilen tek bir sertifikanın geri alınması ise GDPR m.42/7 uyarınca sertifikasyon kriterlerinin karşılanıp karşılanmadığına bağlıdır. Bu iki geri alma işleminin konusu ve muhatabı birbirinden farklıdır.3

05

Şartların ve kriterlerin yayımlanması

Yetkili denetim makamı, GDPR m.43/3 kapsamındaki akreditasyon şartları ile m.42/5 kapsamındaki sertifikasyon kriterlerini kolayca erişilebilir biçimde yayımlamalıdır. Bu şartlar ve kriterler Avrupa Veri Koruma Kuruluna da iletilir.1

Avrupa Veri Koruma Kurulunun sertifikasyon mekanizmaları ile veri koruma mühürlerini ve işaretlerini sicilde toplama görevi GDPR m.42/8'de düzenlenmiştir. 23 Mayıs 2018 tarihli İngilizce düzeltmeyle m.43/6'da aynı görevi tekrarlayan üçüncü cümle çıkarılmıştır.2

06

Komisyonun düzenleme yetkileri

Komisyon, GDPR m.43/8 uyarınca sertifikasyon mekanizmalarında dikkate alınacak şartları belirlemek amacıyla m.92'ye uygun yetki devrine dayalı işlemler kabul edebilir. Maddenin dokuzuncu fıkrası ise Komisyonun sertifikasyon mekanizmaları, mühürler ve işaretler için teknik standartlar ile bunların teşvikine ve tanınmasına yönelik mekanizmaları uygulama işlemleriyle belirlemesine imkan verir. Bu işlemler GDPR m.93/2'deki inceleme usulüne göre kabul edilir.1

07

KVKK ile karşılaştırma

6698 sayılı Kişisel Verilerin Korunması Kanununda (KVKK), veri koruma sertifikası verecek kuruluşların denetim makamı veya ulusal akreditasyon kurumu tarafından akredite edilmesine ilişkin GDPR m.43'e karşılık gelen bir düzen bulunmamaktadır.1 KVKK m.12/1 ve m.12/3, veri sorumlusunun tedbir alma ve denetim yükümlülüklerini düzenler. Bu hükümler, sertifikasyon kuruluşunun bağımsızlığı ve uzmanlığı ile akreditasyonun süresi ve geri alınması hakkında bir yetkilendirme rejimi kurmaz.2