6698 SAYILI KVKK · 5651 SAYILI KANUN · VERBİS
Süreçler ve Roller

DPO ve VERBİS İrtibat Kişisi: Görevleri ve Aralarındaki Fark

17 Haziran 2026·7 dk okuma·KVKK Danışman

Türk mevzuatında DPO zorunlu değil, VERBİS irtibat kişisi ise Yönetmelikle tanımlı. İki rolün görevleri, yetkileri ve hukuki sorumluluğu arasındaki farklar.

DPO ile VERBİS irtibat kişisi aynı şey değildir ve Türk hukukunda ikisi farklı statüde durur. VERBİS irtibat kişisi, 6698 sayılı Kanuna bağlı Veri Sorumluları Sicili Hakkında Yönetmelik ile tanımlanmış, veri sorumlusu ile Kişisel Verileri Koruma Kurumu arasındaki iletişimi sağlamak üzere bildirilen gerçek kişidir. DPO (Data Protection Officer, yani Veri Koruma Görevlisi) ise Avrupa Birliği Genel Veri Koruma Tüzüğünün (GDPR) kurumu olup, Türk mevzuatında zorunlu bir rol olarak yer almaz. Kısacası irtibat kişisi Türkiye'de yasal bir yükümlülük, DPO ise GDPR kapsamı dışındaki şirketler için gönüllü bir tercihtir.

VERBİS irtibat kişisinin tanımı ve kimin atayabileceği Yönetmelikte açıktır. Türkiye'de yerleşik gerçek ve tüzel kişiler için irtibat kişisini doğrudan veri sorumlusu atar; Türkiye'de yerleşik olmayan veri sorumluları için atama, belirlenen veri sorumlusu temsilcisi tarafından yapılır. İrtibat kişisi bir gerçek kişi olmak zorundadır, bir departman veya tüzel kişi bu rolü üstlenemez. Kamu kurum ve kuruluşlarında ise koordinasyonu sağlayacak üst düzey yönetici tarafından belirlenen ve daire başkanı ya da üstü seviyesinde bir yönetici irtibat kişisi olarak atanır.

İrtibat kişisinin görevi dar ve nettir. Veri sorumlusu adına Sicile ilişkin iş ve işlemleri yürütmek, Kurul ve Kurumdan gelen iletişimlerde muhatap olmaktır. İlgili kişilerin Kanunun 13. maddesi kapsamında yaptıkları başvurularda, veri sorumlusunun vereceği cevabın iletilmesinde de irtibat noktası işlevi görür. Yönetmeliğe göre irtibat kişisi, veri sorumlusunu Kanun ve Yönetmelik hükümlerine göre temsile yetkili değildir. Yani bir dava, sözleşme veya bağlayıcı beyan konusunda şirketi temsil edemez; işlevi tek bir iletişim kanalı olmaktır.

En kritik ayrım hukuki sorumlulukta ortaya çıkar. İrtibat kişisi olarak atanmış olmak, o kişiyi Kanun kapsamındaki yükümlülüklerden ve idari yaptırımlardan sorumlu tutmaz. Kurumun yaklaşımına göre 6698 sayılı Kanun kapsamındaki sorumluluk, tüzel kişiyi temsil ve ilzama yetkili organ üzerindedir. İrtibat kişisi görevlendirmesi, veri sorumlusunun kendi sorumluluğunu ortadan kaldırmaz veya bu sorumluluğu çalışana devretmez. Dolayısıyla bir veri ihlalinde ya da eksik VERBİS kaydında muhatap, irtibat kişisi değil bizzat veri sorumlusudur.

DPO tarafına bakıldığında tablo tamamen farklıdır. GDPR, belirli koşulları taşıyan veri sorumluları ve işleyenler için (örneğin sistematik ve büyük ölçekli izleme yapanlar ya da özel nitelikli verileri geniş ölçekte işleyenler) bir veri koruma görevlisi atanmasını zorunlu kılar. DPO'nun görevleri iletişimle sınırlı değildir; uyumu izlemek, farkındalık ve eğitim sağlamak, veri koruma etki değerlendirmesi konusunda görüş vermek ve denetim otoritesiyle işbirliği yapmak gibi denetleyici ve danışman nitelikli işlevleri vardır. DPO'nun görevini bağımsız yürütmesi ve bu görevi nedeniyle işten çıkarılmaması gibi koruyucu düzenlemeler de GDPR'da yer alır.

Türkiye'de DPO'nun zorunlu olmaması, kavramın hiç bulunmadığı anlamına gelmez. GDPR kapsamına giren, örneğin Avrupa Birliğindeki kişilere mal veya hizmet sunan ya da onların davranışlarını izleyen Türkiye merkezli şirketler, GDPR gereği DPO atamak durumunda kalabilir. Ayrıca 6698 sayılı Kanun DPO atanmasını yasaklamadığından, şirketler kurumsal yönetişim ve uyum kalitesi için gönüllü olarak bir veri koruma görevlisi ya da uyum sorumlusu belirleyebilir. Bu gönüllü atama, şirket içinde VERBİS irtibat kişisi rolüyle birleştirilebilir; ancak ikisi hukuken aynı şey değildir.

Bu noktada uygulamada ciddi bir kavram karışıklığı yaşanmaktadır. Kurum, 6 Aralık 2021 tarihli Resmi Gazetede yayımlanan Personel Sertifikasyon Mekanizmasına İlişkin Usul ve Esaslar Hakkında Tebliğ ile bir Veri Koruma Görevlisi (VKG) sertifikasyon mekanizması kurmuştur. Bu programı tamamlayıp sınavı geçen kişiler VKG sertifikası alabilir. Ancak Kurumun kamuoyu duyurusunda açıkça belirtildiği gibi, bu sertifika sahiplerine herhangi bir yetki verilmemiş ve bir görev tanımı yapılmamıştır; sertifika yalnızca kişinin kişisel verilerin korunması mevzuatı açısından yeterli bilgiye sahip olduğunu gösterir. Kurum, VKG'nin GDPR'daki DPO ile hukuken aynı statüye sahip olmadığını ve bu iki kavramın sıklıkla karıştırıldığını vurgulamıştır.

Uygulamada iki rolü bir kişide toplamak mümkün olsa da rollerin niteliğini ayrı tutmak gerekir. Bir şirkette aynı kişi hem VERBİS irtibat kişisi olarak bildirilebilir hem de fiili bir uyum yöneticisi ya da gönüllü DPO işlevi görebilir. Burada dikkat edilmesi gereken şudur: irtibat kişisi sıfatı yasal bir bildirim ve iletişim rolüdür, DPO benzeri işlev ise iç kontrol ve danışmanlık rolüdür. İrtibat kişisinin şirketten ayrılması ya da adres veya iletişim bilgilerinin değişmesi durumunda VERBİS kaydının güncel tutulması veri sorumlusunun yükümlülüğüdür.

Doğru rol tasarımı için pratik ayrım şöyle kurulur. VERBİS irtibat kişisi seçilirken, kişinin Kurum yazışmalarını takip edebilecek ve Sicil işlemlerini yürütebilecek konumda olması, tercihen kurum içinde uyum süreçlerine erişimi bulunması önemlidir; ancak bu, kişiye şirketi temsil yetkisi verildiği anlamına gelmez. DPO veya uyum sorumlusu belirlenirken ise bağımsızlık, mevzuat bilgisi, süreçlere doğrudan görüş verebilme ve üst yönetime raporlama yetisi ön plana çıkar. İki rolü karıştırıp irtibat kişisinden DPO düzeyinde sorumluluk beklemek hem hukuki dayanaktan yoksun kalır hem de gerçek sorumluluğun veri sorumlusunda olduğu gerçeğini gölgeler.

Özetlemek gerekirse, VERBİS irtibat kişisi Türk hukukunda tanımlı, iletişim odaklı ve temsil yetkisi olmayan zorunlu bir bildirim rolüdür; DPO ise GDPR kaynaklı, denetleyici ve danışman nitelikli, Türkiye'de kural olarak zorunlu olmayan bir görevdir. Hukuki sorumluluk her iki senaryoda da veri sorumlusunun üzerinde kalır. Kurumun VKG sertifikası ise bir yetki değil, bir bilgi düzeyi göstergesidir. Bu ayrımları kurum yapınıza doğru oturtmak, hem VERBİS kaydınızın geçerliliği hem de olası bir denetimde savunulabilirlik açısından belirleyicidir.

KVKK Danışman olarak, kurumunuzda irtibat kişisi bildiriminin doğru yapılıp yapılmadığını, VERBİS kaydınızın güncelliğini ve gönüllü bir veri koruma görevlisine ihtiyacınız olup olmadığını ücretsiz bir ön değerlendirmeyle gözden geçirebiliriz. Mevcut yapınızı paylaşmanız, size uygun rol tasarımını netleştirmek için yeterlidir.

Bu konuda destek mi gerekiyor?
Ücretsiz ön değerlendirmede uyum durumunuzu birlikte netleştirelim.
Randevu Al
Diğer Yazılar
KVKK Danışman

Şirketler için yalnızca KVKK ve 5651 uyumu odağında bağımsız danışmanlık.

İletişim

randevu@kvkkdanisman.comİstanbul · Ankara · İzmir · Türkiye geneli

© 2026 KVKK Danışman · kvkkdanisman.com

6698 sayılı KVKK · 5651 sayılı Kanun

Randevu Al