<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE article PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Publishing DTD v1.4 20241031//EN"
        "https://jats.nlm.nih.gov/publishing/1.4/JATS-journalpublishing1-4.dtd">
<article  article-type="research-article"        dtd-version="1.4">
            <front>

                <journal-meta>
                                    <journal-id></journal-id>
            <journal-title-group>
                                                                                    <journal-title>Annales de la Faculté de Droit d’Istanbul</journal-title>
            </journal-title-group>
                            <issn pub-type="ppub">0578-9745</issn>
                                        <issn pub-type="epub">2687-4113</issn>
                                                                                            <publisher>
                    <publisher-name>İstanbul Üniversitesi</publisher-name>
                </publisher>
                    </journal-meta>
                <article-meta>
                                        <article-id pub-id-type="doi">10.26650/annales.2018.67.0005</article-id>
                                                                <article-categories>
                                            <subj-group  xml:lang="en">
                                                            <subject>Law in Context</subject>
                                                    </subj-group>
                                            <subj-group  xml:lang="tr">
                                                            <subject>Hukuk</subject>
                                                    </subj-group>
                                    </article-categories>
                                                                                                                                                        <title-group>
                                                                                                                        <trans-title-group xml:lang="tr">
                                    <trans-title>Kişisel Verilerin Korunması Kanunu Kapsamında Veri Işleyen ve Veri Sorumlusu Kavramı Üzerine Değerlendirme</trans-title>
                                </trans-title-group>
                                                                                                                                                                                                <article-title>Overview of the Definitons of Data Controller and Data Processor within the Scope of The Turkish Code of Personal Data Protection (TCDP)</article-title>
                                                                                                    </title-group>
            
                                                    <contrib-group content-type="authors">
                                                                        <contrib contrib-type="author">
                                                                    <contrib-id contrib-id-type="orcid">
                                        https://orcid.org/0000-0001-7703-440X</contrib-id>
                                                                <name>
                                    <surname>Pekmez</surname>
                                    <given-names>Cuneyt</given-names>
                                </name>
                                                                    <aff>ISTANBUL UNIVERSITY</aff>
                                                            </contrib>
                                                                                </contrib-group>
                        
                                        <pub-date pub-type="pub" iso-8601-date="20191126">
                    <day>11</day>
                    <month>26</month>
                    <year>2019</year>
                </pub-date>
                                                    <issue>67</issue>
                                        <fpage>59</fpage>
                                        <lpage>71</lpage>
                        
                        <history>
                                    <date date-type="received" iso-8601-date="20190610">
                        <day>06</day>
                        <month>10</month>
                        <year>2019</year>
                    </date>
                                                    <date date-type="accepted" iso-8601-date="20190817">
                        <day>08</day>
                        <month>17</month>
                        <year>2019</year>
                    </date>
                            </history>
                                        <permissions>
                    <copyright-statement>Copyright © 1951, Annales de la Faculté de Droit d’Istanbul</copyright-statement>
                    <copyright-year>1951</copyright-year>
                    <copyright-holder>Annales de la Faculté de Droit d’Istanbul</copyright-holder>
                </permissions>
            
                                                                                                <trans-abstract xml:lang="tr">
                            <p>Kişisel Verilerin Korunması Kanunu (KVKK) m.3 (ı) de tanımlanan veri sorumlusu kavramı 4 ana unsurun mevcudiyetinin incelenmesini gerektirmektedir. 1) veri işleme 2) veri işleme araç ve amacının belirlenmesi 3) gerçek veya tüzel kişi 4) birlikte veya yalnız veri sorumlusu. İkinci unsur bakımından KVKK m. 3 (ı) görünürde iki unsurun varlığını gerektirmektedir. İlk unsur kişisel verinin işlenmesinin amaç ve aracının belirlenmesi, ikinci unsur ise veri kayıt sisteminin kurulması ve yönetilmesidir. Bu ikinci unsur, ilk unsurdan farklı, onunla birlikte aranması gereken bir unsur olarak değerlendirilmemelidir. Bu ikinci unsur ilk unsurun içerisinde değerlendirilmelidir. Çünkü veri kayıt sisteminin kurulması kişisel verilerin toplanması ve kaydedilmesi aracının belirlenmesini gerektirir. Veri kayıt sisteminin yönetilmesi ise kişisel verilerin işlenmesi çatısı altında belirtilen işlemlerden en az birinin varlığını gerektirir. Dolayısıyla bu ikinci unsura veri sorumlusu tanımı bakımından gerek yoktur. KVKK’ da yer alan veri sorumlusu ve veri işleyen tanımları göz önüne alındığında veri sorumlusu ve veri işleyen ayrı iki kişi olarak görülebilse dahi, bir gerçek veya tüzel kişi hem veri sorumlusu hem de veri işleyen sıfatına sahip olabilir. Veriişleyen veri sorumlusunun talimatlarından ayrıldığı ve kendi adına veri işleme araç ve amacını belirlediği andan itibaren artık fiili veri sorumlusu niteliğini haiz olacaktır. Bu kapsamda iki ayrı veri sorumlusu ortaya çıkacaktır. KVKK açıkça bu duruma işaret etmemiş olsa dahi, fiili veri sorumlusunun varlığını kabul etmek ve KVKK’da öngörülen veri sorumlusunun yükümlülüklerine tabi olduğunu belirtmek gerekir.</p></trans-abstract>
                                                                                                                                    <abstract><p>The definition of data controller based on TCDP Art. 3: (ı). The definition of controller within the TCDP requires four main elements; 1) the data processing, 2) determining the purposes and means of the processing of personal data, 3) the natural or legal person, 4) alone or jointly with others. For secondary elements, the provision TCDP Art. 3(ı) seemingly entails two elements within the determination of data controller. The first element is to determine the purpose and means of processing personal data, the second is to establish and manage the data registry system. The first and second elements should not exist cumulatively. In fact, the first element contains all the constitutents of the second element that were implied in TCDP Art. 3 (ı), since the establishment of a personal data registry system requires a determination of the means of collecting and recording personal data. The management of the data registry system requires the performance of one of the operation listed within the scope of the processing of personal data and can therefore be evaluated within the scope of processing personal data. Considering the definitions of data controller and processor in the TCDP, even though the data controller and the data processor are likely to be identified separately in the TCDP, a natural or legal person may have both the title of data controller and data processor. When a processor deviates from the instructions of a controller, the processor becomes the “de facto” controller. This embraces those cases where the processor doesn’t act on behalf of the controller, rather acts on his/her own behalf. In this context, there will be two separate data controllers. Although the TCDP does not explicitly refer to it, the “de facto” data controller should also be allocated the responsibilities and obligations of the “legal” data controller in the TCDP.</p></abstract>
                                                            
            
                                                                                        <kwd-group>
                                                    <kwd>Personal data</kwd>
                                                    <kwd>  The data controller</kwd>
                                                    <kwd>  The data processor</kwd>
                                                    <kwd>  Data processing</kwd>
                                                    <kwd>  The data registry system</kwd>
                                            </kwd-group>
                            
                                                <kwd-group xml:lang="tr">
                                                    <kwd>Veri</kwd>
                                                    <kwd>  Veri sorumlusu</kwd>
                                                    <kwd>  Veri işleyen</kwd>
                                                    <kwd>  Veri işleme</kwd>
                                                    <kwd>  Veri kayıt sistemi</kwd>
                                            </kwd-group>
                                                                                                                                    <funding-group specific-use="FundRef">
                    <award-group>
                                                    <funding-source>
                                <named-content content-type="funder_name">The author received no grant support for this work.</named-content>
                            </funding-source>
                                                                    </award-group>
                </funding-group>
                                </article-meta>
    </front>
    <back>
                            <ref-list>
                                    <ref id="ref1">
                        <label>1</label>
                        <mixed-citation publication-type="journal">Article 29 Data Protection Working Party, “Opinion 1/2010 on the concepts of “controller” and “processor”, 2010.</mixed-citation>
                    </ref>
                                    <ref id="ref2">
                        <label>2</label>
                        <mixed-citation publication-type="journal">(http://ec.europa.eu/justice_home/fsj/privacy/index_en.htm00264/10/EN WP 169 Opinion 1/2010 on the concepts of “controller” and “processor”) Ayözger, A. Çiğdem: Kişisel Verilerin Korunması, Beta, İstanbul, 2016.</mixed-citation>
                    </ref>
                                    <ref id="ref3">
                        <label>3</label>
                        <mixed-citation publication-type="journal">Korkmaz, İbrahim: “Kişisel Verilerin Korunması Kanunu Hakkında Bir Değerlendirme”, TBB 2016/214, pp. 82-152.</mixed-citation>
                    </ref>
                                    <ref id="ref4">
                        <label>4</label>
                        <mixed-citation publication-type="journal">Brick, Stefan / Wolff, Heinrich: Amadeus BeckOK Datenschutzrecht, 27. Ed. München, 2019.</mixed-citation>
                    </ref>
                                    <ref id="ref5">
                        <label>5</label>
                        <mixed-citation publication-type="journal">Develioğlu, Hüseyin Murat: 6698 sayılı Kişisel Verilerin Korunması Kanunu ile Karşılaştırmalı Olarak Avrupa Birliği Genel Veri Koruma Tüzüğü uyarınca Kişisel Verilerin Korunması Hukuku, On İki Levha, İstanbul, 2017.</mixed-citation>
                    </ref>
                                    <ref id="ref6">
                        <label>6</label>
                        <mixed-citation publication-type="journal">Jürgen, Hartung/ Büttgen, Lisa: “Die Auftragsverarbeitung nach der DS-GVO”, DuD 2017/9, pp. 550-551.</mixed-citation>
                    </ref>
                                    <ref id="ref7">
                        <label>7</label>
                        <mixed-citation publication-type="journal">Kühling Jürgen / Bunchner, Benedikt: Datenschutz-Grundverodnung/ BDSG, 2. Aufl, München, 2018.</mixed-citation>
                    </ref>
                                    <ref id="ref8">
                        <label>8</label>
                        <mixed-citation publication-type="journal">Küzeci, Elif: Kişisel Verilerin Korunması, 3. Baskı, Turhan, Ankara, 2019. KVKK: Data Protection in Turkey, Ankara.</mixed-citation>
                    </ref>
                                    <ref id="ref9">
                        <label>9</label>
                        <mixed-citation publication-type="journal">Memiş, Tekin: “Veri Sorumlusu ve Veri İşleyen Arasındaki İlişkiler ve Sorumluluk Düzeni”, BÜHFD, 2017/ 6, pp. 9-24.</mixed-citation>
                    </ref>
                                    <ref id="ref10">
                        <label>10</label>
                        <mixed-citation publication-type="journal">Christopher, Modschein/ Cosimo, Monda: “EU’s General Data Protection Regulation (GDPR) in a Research Context”, Fundemantals of Clinical Data Science, Springer, 2019, pp. 55-74.</mixed-citation>
                    </ref>
                                    <ref id="ref11">
                        <label>11</label>
                        <mixed-citation publication-type="journal">Gürpınar, Damla: “Kişisel Verilerin Korunamamasından Doğan Hukuki Sorumluluk”, DEÜHFD, 2017/ Special Issue, pp. 679-694.</mixed-citation>
                    </ref>
                                    <ref id="ref12">
                        <label>12</label>
                        <mixed-citation publication-type="journal">Gürsel, İlke: “Protection of Personal Data in International Law and The General Aspects of Turkish Data Protection Law”, DEUHD, 2016/1, pp. 33-61.</mixed-citation>
                    </ref>
                                    <ref id="ref13">
                        <label>13</label>
                        <mixed-citation publication-type="journal">IT Governance Privacy Team: Eu General Data Protection Regulation –An Implementation and Compliance Guide, 2. Ed., 2017.</mixed-citation>
                    </ref>
                                    <ref id="ref14">
                        <label>14</label>
                        <mixed-citation publication-type="journal">Seiter, Stefan: “Auftragsverarbeitung nach der Datenschutz-Grundverordnung” DuD 2019/3, pp. 127-133.</mixed-citation>
                    </ref>
                                    <ref id="ref15">
                        <label>15</label>
                        <mixed-citation publication-type="journal">Thorsten Heermann: EUGH: Gemeinsame Verantwortung für den Datenschutz bei FacebookFanpages” ZD-Aktuell 2018/11, 06176.</mixed-citation>
                    </ref>
                                    <ref id="ref16">
                        <label>16</label>
                        <mixed-citation publication-type="journal">Voight, Paul/ Alich, Stefan: “Facebook-Like-Button und Co. – Datenschutzrechtliche Verantwortlichkeit der Webseitenbetreiber”, NJW 2011/ 49.</mixed-citation>
                    </ref>
                                    <ref id="ref17">
                        <label>17</label>
                        <mixed-citation publication-type="journal">Vois, W. Gregory: “European Union Data Privacy Law Reform: General Data Protection Reguation, Privacy Shield, and the Right to Delisting”, The Business Lawyer, 2016-2017/ 72, pp. 221-233.</mixed-citation>
                    </ref>
                                    <ref id="ref18">
                        <label>18</label>
                        <mixed-citation publication-type="journal">Yücedağ, Nafiye: “Medeni Hukuk Açısından Kişisel Verilerin Korunması Kanunu’nun Uygulama Alanı ve Genel Hukuka Uygunluk Sebepleri”, İÜHFM, 2017/2, pp. 765-790.</mixed-citation>
                    </ref>
                                    <ref id="ref19">
                        <label>19</label>
                        <mixed-citation publication-type="journal">Yücedağ, Nafiye: “Kişisel Verilerin Korunması Kanunu Kapsamında Genel İlkeler”, Kişisel Verileri Koruma Dergisi 2019/1, pp. 47-63.</mixed-citation>
                    </ref>
                            </ref-list>
                    </back>
    </article>
