KVKK Uyum Rehberi’nin bir parçası — Rehbere git →
Veri Koruma Görevlisi (DPO) nedir?
DPO, bir şirketin veri koruma uyumunu izlemek, işe tavsiye vermek ve düzenleyici ile ilgili kişiler karşısında irtibat noktası olmak üzere atadığı kişidir. Kurum, GDPR‘ın 37 ila 39. maddelerinden gelir ve üç durumda zorunludur: kamu kurumları, ana faaliyeti geniş ölçekte düzenli ve sistematik izleme olan kuruluşlar ve özel nitelikli veriyi geniş ölçekte işleyenler. Kullanıcı profili çıkaran bir reklam teknolojisi platformu, bir sağlık uygulaması veya çalışan izleme aracı tipik zorunlu örneklerdir.
DPO şirket çalışanı da olabilir, dışarıdan hizmet alınan bir kişi de; bir şirketler grubunun tamamına tek DPO atanabilir. Karşılığında bağımsızlık şarttır: işin nasıl yapılacağına dair talimat verilemez, görev nedeniyle işten çıkarılamaz ve en üst yönetime doğrudan raporlar. GDPR‘ın aramadığı şey ise belirli bir meslek; hukukçu veya mühendis şartı yoktur, işlemenin hassasiyetiyle orantılı uzmanlık aranır.
Türkiye tablosu: Türk hukukunda DPO yok
Çoğu ekibin atladığı nokta şu: KVKK‘da DPO diye bir kurum bulunmuyor. Türk rejimi başka yapı taşlarıyla çalışıyor: VERBİS kaydı, sicil üzerinden bildirilen irtibat kişisi ve yurt dışında yerleşik veri sorumluları için Türkiye’deki veri sorumlusu temsilcisi. İrtibat kişisi idari bir iletişim halkasıdır, bağımsız bir uyum görevlisi değildir; Türkiye’de GDPR tarzı bir DPO atamak yasal zorunluluk değil, iyi uygulamadır. Kurumun personel sertifikasyon programı mevcuttur ama sertifika sahibi olmak kanuni bir rol yaratmaz.
| Konu | GDPR DPO | KVKK karşılıkları |
|---|---|---|
| Dayanak | GDPR m.37-39, tanımlı hâllerde zorunlu | DPO kurumu yok; VERBİS kaydı ve irtibat kişisi |
| Bağımsızlık | Kanunla korunur | Düzenlenmemiş |
| Yabancı şirketler | M.27 kapsamında AB temsilcisi | Yabancı veri sorumlusu için temsilci |
| Sertifikasyon | Şart değil | Gönüllü personel sertifikasyon programı |
AB’ye satış yapan bir Türk startup’ı bu yüzden çoğu zaman üç şapkayı birden takar: işleme GDPR eşiklerini aşıyorsa DPO, AB’de yerleşkesi yoksa AB temsilcisi ve yurt içinde irtibat kişili VERBİS kaydı. Üç rol farklı düzenleyicilere hesap verir; kural setlerine bakmadan tek atamada birleştirilemez.
Kişisel veri işleyen her şirketin DPO’su olmalı mı?
Hayır. Kamu dışında yükümlülük, ana faaliyetin geniş ölçekli sistematik izleme veya geniş ölçekli özel nitelikli veri işleme olmasına bağlı. Sıradan müşteri verisiyle çalışan bir SaaS şirketi genellikle zorunlu alanın dışında kalır; yine de kurumsal müşteriler tedarikçi değerlendirmelerinde sorduğu için birçok şirket gönüllü atama yapar.
DPO dışarıdan alınabilir veya paylaşılabilir mi?
Evet. GDPR, hizmet sözleşmesiyle dış DPO’ya ve şirketler grubu için tek DPO’ya izin verir; kişinin her yerleşkeden ulaşılabilir ve gerçekten erişilebilir olması yeterlidir. Rolün kaldıramadığı tek şey çıkar çatışmasıdır: işleme amaçlarına karar veren CTO ya da pazarlama direktörü aynı anda DPO olamaz.
Bu konuda mı çalışıyorsunuz? Vircon Legal KVKK ve GDPR Uyumu ve KVKK Uyum Rehberi alanlarında danışmanlık veriyor. Bize ulaşın →
İlgili terimler
Bu konu masanızdaysa
Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.
Kurucu AkademisiGörüşme planlayın