GDPR

Madde 58

Yetkiler

Son Güncelleme: 1 Ağustos 2026
Yazı boyutu
01

Görev ile yetki arasındaki ilişki

GDPR m.58, denetim makamlarının yetkilerini üç ana grupta düzenler. Birinci fıkra araştırma, ikinci fıkra düzeltme, üçüncü fıkra ise izin verme ve danışma yetkilerini içerir.1 Bu yetkiler, m.57 ve Tüzüğün diğer hükümleriyle makama verilen görevlerin yerine getirilmesini sağlar.

Yetkinin varlığı, her olayda kullanılmasını zorunlu kılmaz. Denetim makamı uygulanacak tedbiri görevin konusu, ihlalin niteliği ve usul güvenceleri içinde belirleyecektir. Gerekçe 129, her tedbirin somut olayda uygun, gerekli ve orantılı olmasını ister.2

02

Araştırma yetkileri

Denetim makamı, görevleri için gereken bilgilerin veri sorumlusu, veri işleyen ve gerektiğinde temsilcileri tarafından sağlanmasını isteyebilir. Veri koruma denetimi yapabilir, sertifikasyonları gözden geçirebilir, olası ihlali muhatabına bildirebilir ve gerekli kişisel veriler ile bilgilere erişebilir.1

Makam ayrıca veri sorumlusu ve veri işleyenin iş yerlerine, veri işleme araçlarına ve donanımına erişebilir. Bu yetki Birlik ve üye devlet usul hukukuna uygun kullanılmalıdır.2 Gerekçe 129, ulusal hukukun önceden yargı izni gibi özel şartlar öngörebileceğini belirtir. Bilgi ve erişim talebi, yürütülen görevin gerektirdiği kapsamı aşamaz.3

03

Düzeltme yetkileri

Denetim makamı, henüz uygulanmamış bir işlemenin GDPR'ı ihlal etme ihtimali bulunduğunda veri sorumlusunu veya veri işleyeni uyarabilir. İhlal gerçekleşmişse kınama kararı verebilir.1 Uyarı gelecekteki işleme, kınama ise gerçekleşmiş ihlale yönelir.

Makam, ilgili kişi talebinin yerine getirilmesini veya işlemenin belirli bir biçimde ve sürede Tüzüğe uygun hale getirilmesini emredebilir. Veri ihlalinin ilgili kişiye bildirilmesi, verilerin düzeltilmesi ya da silinmesi, işlemenin sınırlandırılması ve alıcıların bu tedbirlerden haberdar edilmesi de emredilebilir.2

Geçici veya kesin işleme sınırlaması ile işleme yasağı en ağır düzeltme araçları arasındadır. Tedbirin kapsamı, ihlali gidermek için gerekenle sınırlı tutulmalıdır. Daha dar bir sınırlandırma yeterliyse bütün işleme faaliyetinin yasaklanması orantılı olmayabilir.3 Denetim makamı ayrıca sertifikasyonu geri alabilir ve üçüncü ülkeye ya da uluslararası kuruluşa veri akışını durdurabilir.4

04

İdari para cezası ve diğer tedbirler

Denetim makamı, m.83 uyarınca idari para cezasını m.58/2'deki başka bir tedbire ek olarak veya o tedbirin yerine uygulayabilir. Seçim her somut olayın şartlarına göre yapılacaktır.1 Para cezası ile düzeltme emri farklı amaçlara hizmet ediyorsa birlikte uygulanmaları mümkündür. Ancak birlikte uygulama da orantılı olmalıdır.

Gerekçe 148, hafif bir ihlalde veya para cezasının gerçek kişi üzerinde orantısız yük doğuracağı durumda para cezası yerine kınama verilebileceğini belirtir.2 Gerekçe 150 ise para cezasının diğer yetkileri veya başka yaptırımları ortadan kaldırmadığını açıklar.3 Para cezasının miktarı ve uygulanma şartları m.83 uyarınca ayrıca incelenecektir.

05

İzin verme ve danışma

GDPR m.58/3, denetim makamına ihlal gerçekleştikten sonra kullanılacak araçların yanında önleyici yetkiler de verir. Makam, m.36'daki ön danışma sürecinde veri sorumlusuna görüş verir. Ulusal hukuk gerektiriyorsa, veri sorumlusunun kamu yararına yürüttüğü bir görevin yerine getirilmesi amacıyla yaptığı ve m.36/5 kapsamına giren işlemeye önceden izin de verebilir.1

Makam parlamentoya, hükümete, diğer kurumlara ve kamuya kişisel verilerin korunmasıyla ilgili görüş sunabilir. Davranış kuralları, sertifikasyon, standart veri koruma hükümleri, belirli aktarım sözleşmeleri, idari düzenlemeler ve bağlayıcı şirket kuralları hakkında maddede sayılan onay veya kabul yetkilerini kullanır.2 Her yetkinin şartları, gönderme yapılan özel maddede ayrıca aranacaktır.3

06

Usul güvenceleri ve ek yetkiler

Denetim makamının m.58'deki yetkileri, Avrupa Birliği Temel Haklar Şartına uygun Birlik ve üye devlet hukukunda düzenlenen güvencelere tabi olarak kullanılmalıdır. Bu güvenceler etkili bir yargı yolunu ve adil usul güvencelerini içerir.1 Gerekçe 129, aleyhe bireysel tedbirden önce kişinin dinlenmesini, bağlayıcı kararın yazılı ve gerekçeli olmasını ve başvuru yolunun kararda gösterilmesini de arar.2

Üye devletler, denetim makamının GDPR ihlallerini yargı makamlarına taşıyabilmesini ve gerektiğinde dava açmasını veya davaya katılmasını kanunla sağlamalıdır.3 Ulusal kanun m.58/1-3'tekilere ek yetkiler de verebilir. Ancak bu ek yetkiler VII. Bölümdeki iş birliği ve tutarlılık düzeninin etkili işleyişini aksatamaz.4

07

KVKK ile karşılaştırma

KVKK m.22/1-b ve c, şikayetleri karara bağlama, ihlal iddiasını öğrendiğinde kendiliğinden inceleme yapma ve gerektiğinde geçici önlem alma görev ve yetkilerini Kişisel Verileri Koruma Kuruluna verir.1 İnceleme ve yaptırım usulü ise yalnız bu hükümle belirlenmemiştir. Bilgi ve belge isteme ile yerinde inceleme KVKK m.15/3'te, hukuka aykırılığın giderilmesine ve veri işlemenin ya da yurt dışına aktarımın durdurulmasına karar verme m.15/5 ve m.15/7'de, idari para cezaları ise m.18'de düzenlenmiştir.2 GDPR m.58 araştırma ve düzeltme araçlarını aynı maddede gruplandırırken KVKK bu araçları m.15, m.18 ve m.22 arasında paylaştırmıştır.

KVKK m.22/1-ç ila h, özel nitelikli kişisel veriler için yeterli önlemleri belirleme, Sicilin tutulmasını sağlama, düzenleyici işlem yapma ve kişisel veri içeren mevzuat taslakları hakkında görüş bildirme yetkilerini Kurula verir.3 Bu görevler GDPR m.58/3'teki izin verme ve danışma yetkileriyle bazı ortak konulara sahiptir. Ancak iki düzenlemedeki araçların kapsamı ve bağlı oldukları usuller aynı değildir. KVKK m.19-27'de GDPR m.58/4-6'daki usul güvencelerini, yargı mercilerine başvuruyu ve ek ulusal yetkileri birlikte karşılayan bir hüküm bulunmamaktadır.4