GDPR

Madde 54

Denetim makamının kurulmasına ilişkin kurallar

Son Güncelleme: 1 Ağustos 2026
GDPR İlgili Dibaceler 2 dibace
Official Journal text EUR-Lex
Recital 117

The establishment of supervisory authorities in Member States, empowered to perform their tasks and exercise their powers with complete independence, is an essential component of the protection of natural persons with regard to the processing of their personal data. Member States should be able to establish more than one supervisory authority, to reflect their constitutional, organisational and administrative structure.

Recital 121

The general conditions for the member or members of the supervisory authority should be laid down by law in each Member State and should in particular provide that those members are to be appointed, by means of a transparent procedure, either by the parliament, government or the head of State of the Member State on the basis of a proposal from the government, a member of the government, the parliament or a chamber of the parliament, or by an independent body entrusted under Member State law. In order to ensure the independence of the supervisory authority, the member or members should act with integrity, refrain from any action that is incompatible with their duties and should not, during their term of office, engage in any incompatible occupation, whether gainful or not. The supervisory authority should have its own staff, chosen by the supervisory authority or an independent body established by Member State law, which should be subject to the exclusive direction of the member or members of the supervisory authority.

01

Ulusal kanunla düzenlenecek konular

GDPR m.54/1, denetim makamının kurumsal yapısının belirli unsurlarını üye devlet kanununa bırakır. Makamın kurulması, üyelik için gereken nitelik ve seçilme şartları, atama usulü, görev süresi, yeniden atanma imkanı ve görevle bağdaşmayan davranışlar ulusal kanunda düzenlenmelidir.1

Bu düzenleme alanı, üye devletlerin m.51 ila m.53'teki güvencelerden ayrılmasına izin vermez. Ulusal kanun, Tüzükte belirlenen bağımsızlık, şeffaf atama ve görevden alınma şartlarını somutlaştıracaktır.2 Bu nedenle m.54, önceki maddelerden bağımsız bir kuruluş modeli değil, o maddelerin ulusal düzeyde nasıl tamamlanacağını düzenler.

02

Görev süresi ve yeniden atanma

Denetim makamı üyelerinin görev süresi kural olarak en az dört yıl olmalıdır. Yalnız 24 Mayıs 2016'dan sonraki ilk atamalarda, üyeliklerin aynı anda sona ermesini önleyen kademeli atama düzeni bağımsızlığı korumak için gerekli ise daha kısa bir süre öngörülebilir.1

Üye devlet kanunu, üyelerin yeniden atanıp atanamayacağını ve mümkünse kaç dönem için atanabileceğini açıkça düzenlemelidir.2 Yeniden atanma imkanı bağımsızlığı kendiliğinden ihlal etmez. Bununla birlikte görevdeki üyenin yeniden atanma beklentisi kararlarını etkileyebileceği için dönem sayısı ve usul önceden belirli olmalıdır.3

03

Bağdaşmazlık ve görev sonrası dönem

Üye devlet kanunu, denetim makamı üyeleri ve personeli bakımından görevle bağdaşmayan davranışları, işleri ve menfaatleri düzenlemelidir. Bu kurallar görev süresiyle sınırlı değildir. GDPR m.54/1-f, görev sona erdikten sonraki dönem ile çalışma ilişkisinin sona ermesine ilişkin şartların da belirlenmesini ister.1

Görev sonrası sınırlamalar, denetim makamında edinilen yetki ve bilginin kişisel menfaat için kullanılmasını ve denetlenen kuruluşlarla çıkar çatışması doğmasını önlemeye yöneliktir. Ancak sınırlamanın kapsamı, süresi ve sonucu ulusal kanunda öngörülebilir biçimde gösterilmelidir.2

04

Mesleki gizlilik

Denetim makamının üyeleri ve personeli, görevleri sırasında öğrendikleri gizli bilgiler bakımından mesleki gizlilik yükümlülüğüne tabidir. Bu yükümlülük görev süresince ve görev sona erdikten sonra devam eder.1

Görev süresi içinde gizlilik, özellikle gerçek kişilerin GDPR ihlallerine ilişkin bildirimlerini kapsar.2 Bu koruma, kişilerin ihlal bildiriminde bulunurken kimliklerinin veya paylaştıkları gizli bilgilerin açıklanması riskini azaltır. Mesleki gizlilik, makamın bütün faaliyetlerinin kamu denetiminden çıkarılması sonucunu doğurmaz. Gizli bilginin korunması ile makamın şeffaflığı, uygulanacak Birlik ve üye devlet hukuku uyarınca birlikte gözetilecektir.

05

KVKK ile karşılaştırma

KVKK, Kişisel Verileri Koruma Kurulunun üye sayısını, seçim usulünü, üyelik şartlarını, görev süresini, yeniden seçilmeyi ve görev süresi dolmadan üyeliğin sona ermesini doğrudan kanunda düzenlemiştir. Bu hükümler GDPR m.54/1'de üye devlet kanununa bırakılan konuların Türk hukukundaki somut karşılıklarını oluşturur. KVKK m.21/8 dört yıllık görev süresi ve yeniden seçilme imkanı öngörürken GDPR m.54/1-e yeniden atamanın mümkün olup olmayacağının ve mümkünse dönem sayısının ulusal kanunda gösterilmesini ister.1

Kurul üyelerinin görevle bağdaşmayan faaliyetleri KVKK m.21/10'da düzenlenmiştir. Üyeler, çalışmaları sırasında öğrendikleri sırları kanunen yetkili merciler dışında açıklayamaz ve kendi yararlarına kullanamaz. Bu yükümlülük görevden ayrıldıktan sonra da devam eder.2 GDPR m.54/2, mesleki gizlilik yükümlülüğünü denetim makamının üyeleriyle birlikte personeline de yöneltir ve gerçek kişilerin ihlal bildirimlerini ayrıca belirtir.

§ Tüzük Metni
Official Journal text EUR-Lex

1. Each Member State shall provide by law for all of the following:

(a) the establishment of each supervisory authority;

(b) the qualifications and eligibility conditions required to be appointed as member of each supervisory authority;

(c) the rules and procedures for the appointment of the member or members of each supervisory authority;

(d) the duration of the term of the member or members of each supervisory authority of no less than four years, except for the first appointment after 24 May 2016, part of which may take place for a shorter period where that is necessary to protect the independence of the supervisory authority by means of a staggered appointment procedure;

(e) whether and, if so, for how many terms the member or members of each supervisory authority is eligible for reappointment;

(f) the conditions governing the obligations of the member or members and staff of each supervisory authority, prohibitions on actions, occupations and benefits incompatible therewith during and after the term of office and rules governing the cessation of employment.

2. The member or members and the staff of each supervisory authority shall, in accordance with Union or Member State law, be subject to a duty of professional secrecy both during and after their term of office, with regard to any confidential information which has come to their knowledge in the course of the performance of their tasks or exercise of their powers. During their term of office, that duty of professional secrecy shall in particular apply to reporting by natural persons of infringements of this Regulation.

§ İlgili Dibaceler GDPR · 2
Official Journal text EUR-Lex
Recital 117

The establishment of supervisory authorities in Member States, empowered to perform their tasks and exercise their powers with complete independence, is an essential component of the protection of natural persons with regard to the processing of their personal data. Member States should be able to establish more than one supervisory authority, to reflect their constitutional, organisational and administrative structure.

Recital 121

The general conditions for the member or members of the supervisory authority should be laid down by law in each Member State and should in particular provide that those members are to be appointed, by means of a transparent procedure, either by the parliament, government or the head of State of the Member State on the basis of a proposal from the government, a member of the government, the parliament or a chamber of the parliament, or by an independent body entrusted under Member State law. In order to ensure the independence of the supervisory authority, the member or members should act with integrity, refrain from any action that is incompatible with their duties and should not, during their term of office, engage in any incompatible occupation, whether gainful or not. The supervisory authority should have its own staff, chosen by the supervisory authority or an independent body established by Member State law, which should be subject to the exclusive direction of the member or members of the supervisory authority.

01

Ulusal kanunla düzenlenecek konular

GDPR m.54/1, denetim makamının kurumsal yapısının belirli unsurlarını üye devlet kanununa bırakır. Makamın kurulması, üyelik için gereken nitelik ve seçilme şartları, atama usulü, görev süresi, yeniden atanma imkanı ve görevle bağdaşmayan davranışlar ulusal kanunda düzenlenmelidir.1

Bu düzenleme alanı, üye devletlerin m.51 ila m.53'teki güvencelerden ayrılmasına izin vermez. Ulusal kanun, Tüzükte belirlenen bağımsızlık, şeffaf atama ve görevden alınma şartlarını somutlaştıracaktır.2 Bu nedenle m.54, önceki maddelerden bağımsız bir kuruluş modeli değil, o maddelerin ulusal düzeyde nasıl tamamlanacağını düzenler.

02

Görev süresi ve yeniden atanma

Denetim makamı üyelerinin görev süresi kural olarak en az dört yıl olmalıdır. Yalnız 24 Mayıs 2016'dan sonraki ilk atamalarda, üyeliklerin aynı anda sona ermesini önleyen kademeli atama düzeni bağımsızlığı korumak için gerekli ise daha kısa bir süre öngörülebilir.1

Üye devlet kanunu, üyelerin yeniden atanıp atanamayacağını ve mümkünse kaç dönem için atanabileceğini açıkça düzenlemelidir.2 Yeniden atanma imkanı bağımsızlığı kendiliğinden ihlal etmez. Bununla birlikte görevdeki üyenin yeniden atanma beklentisi kararlarını etkileyebileceği için dönem sayısı ve usul önceden belirli olmalıdır.3

03

Bağdaşmazlık ve görev sonrası dönem

Üye devlet kanunu, denetim makamı üyeleri ve personeli bakımından görevle bağdaşmayan davranışları, işleri ve menfaatleri düzenlemelidir. Bu kurallar görev süresiyle sınırlı değildir. GDPR m.54/1-f, görev sona erdikten sonraki dönem ile çalışma ilişkisinin sona ermesine ilişkin şartların da belirlenmesini ister.1

Görev sonrası sınırlamalar, denetim makamında edinilen yetki ve bilginin kişisel menfaat için kullanılmasını ve denetlenen kuruluşlarla çıkar çatışması doğmasını önlemeye yöneliktir. Ancak sınırlamanın kapsamı, süresi ve sonucu ulusal kanunda öngörülebilir biçimde gösterilmelidir.2

04

Mesleki gizlilik

Denetim makamının üyeleri ve personeli, görevleri sırasında öğrendikleri gizli bilgiler bakımından mesleki gizlilik yükümlülüğüne tabidir. Bu yükümlülük görev süresince ve görev sona erdikten sonra devam eder.1

Görev süresi içinde gizlilik, özellikle gerçek kişilerin GDPR ihlallerine ilişkin bildirimlerini kapsar.2 Bu koruma, kişilerin ihlal bildiriminde bulunurken kimliklerinin veya paylaştıkları gizli bilgilerin açıklanması riskini azaltır. Mesleki gizlilik, makamın bütün faaliyetlerinin kamu denetiminden çıkarılması sonucunu doğurmaz. Gizli bilginin korunması ile makamın şeffaflığı, uygulanacak Birlik ve üye devlet hukuku uyarınca birlikte gözetilecektir.

05

KVKK ile karşılaştırma

KVKK, Kişisel Verileri Koruma Kurulunun üye sayısını, seçim usulünü, üyelik şartlarını, görev süresini, yeniden seçilmeyi ve görev süresi dolmadan üyeliğin sona ermesini doğrudan kanunda düzenlemiştir. Bu hükümler GDPR m.54/1'de üye devlet kanununa bırakılan konuların Türk hukukundaki somut karşılıklarını oluşturur. KVKK m.21/8 dört yıllık görev süresi ve yeniden seçilme imkanı öngörürken GDPR m.54/1-e yeniden atamanın mümkün olup olmayacağının ve mümkünse dönem sayısının ulusal kanunda gösterilmesini ister.1

Kurul üyelerinin görevle bağdaşmayan faaliyetleri KVKK m.21/10'da düzenlenmiştir. Üyeler, çalışmaları sırasında öğrendikleri sırları kanunen yetkili merciler dışında açıklayamaz ve kendi yararlarına kullanamaz. Bu yükümlülük görevden ayrıldıktan sonra da devam eder.2 GDPR m.54/2, mesleki gizlilik yükümlülüğünü denetim makamının üyeleriyle birlikte personeline de yöneltir ve gerçek kişilerin ihlal bildirimlerini ayrıca belirtir.