Veri İşleyen Sözleşmesi (DPA) ve Tedarikçi Risk Yönetimi — KVKK m.12 Rehberi
DPA zorunlu maddeleri, tedarikçi gözetimi ve alt-işleyen kontrolü. Dış kaynak kullanımı sorumluluğu devretmez — KVKK m.12 ve m.9 rehberi.
"Bizi bulut sağlayıcısı yönetiyor, KVKK onların sorunu." Bu cümle, uyum toplantılarında hâlâ duyuluyor — ve hukuken geçersiz. 6698 sayılı Kanun'da kişisel verilerin işlenmesi için yetkilendirilen taraflar veri işleyen sayılır; veri sorumlusu ise işleme faaliyetinin amacını ve araçlarını belirleyen tüzel kişidir. Dış kaynak kullanımı, veri sorumluluğunu devretmez; aksine gözetim, denetim ve sözleşmesel güvence yükümlülüğünü beraberinde getirir.
KVKK'nın 12. maddesi, veri sorumlusunun veri güvenliğine ilişkin yükümlülüklerini düzenler; veri işleyenle yapılan sözleşmede asgari unsurları zorunlu kılar. 9. madde ise yurt dışına aktarım şartlarını belirler — çoğu SaaS tedarikçisi bu kapsamdadır. Bu rehber, DPA'da bulunması gereken maddeleri, tedarikçi denetim pratiğini ve alt-işleyen kontrolünü somut adımlarla açıklar.
"Dış kaynak kullanıyorum, o sorumlu" — neden güvensiz?
Veri sorumlusu ile veri işleyen arasındaki ayrım, sorumluluğun paylaşıldığı anlamına gelmez. Kanun'un 12. maddesinin 1. fıkrası, veri sorumlusunun kişisel verilerin hukuka aykırı işlenmesini önlemek, verilere hukuka aykırı erişilmesini önlemek ve muhafazasını sağlamak amacıyla gerekli her türlü teknik ve idari tedbirleri almakla yükümlü olduğunu hükme bağlar. Bu yükümlülük, veriyi üçüncü bir tarafa devrettiğinizde sona ermez.
Pratikte şu senaryolar sık görülür:
| Senaryo | Yanlış varsayım | Gerçek durum |
|---|---|---|
| HR yazılımı (SaaS) | "Sağlayıcı KVKK uyumlu" | Personel verileri sizin adınıza işlenir; DPA ve denetim hakkı sizde |
| Bulut barındırma (AWS, Azure) | "Altyapı sağlayıcı, veri sahibi değil" | İşlenen veri sizin sorumluluğunuzda; sözleşme ve aktarım şartları geçerli |
| Pazarlama ajansı | "Ajans kampanyayı yürütüyor" | Müşteri listesi paylaşımı veri aktarımıdır; açık rıza ve DPA gerekir |
| IT destek outsourcer | "Sadece teknik bakım" | Sistem erişimi kişisel veri işleme sayılabilir; gizlilik taahhüdü = DPA |
Kurul, veri sorumlusunun veri işleyeni seçerken gerekli özeni göstermesini ve işleyenin aldığı tedbirleri denetlemesini bekler. İhlal durumunda idari para cezası öncelikle veri sorumlusuna uygulanır; veri işleyene karşı tazminat hakkı ayrıca saklıdır.
KVKK m.12: sözleşmede bulunması zorunlu maddeler
Kanun'un 12. maddesinin 3. fıkrası, veri sorumlusu ile veri işleyen arasındaki sözleşmede yer alması gereken asgari unsurları sayar. Bu maddeler, Data Processing Agreement (DPA) veya veri işleme eki (schedule) olarak düzenlenir:
| Zorunlu unsur | KVKK referansı | Sözleşmede nasıl ifade edilir |
|---|---|---|
| Veri işleme amacı | m.12/3-a | "Yalnızca veri sorumlusunun yazılı talimatları doğrultusunda işleme" |
| Veri kategorileri ve kişi grupları | m.12/3-a | Ek'te listelenen veri türleri (personel, müşteri vb.) |
| Veri sorumlusunun yükümlülükleri | m.12/3-b | Talimat verme, denetim, ihlal bildirimi alma |
| Veri işleyenin yükümlülükleri | m.12/3-c | Gizlilik, güvenlik, alt-işleyen onayı, silme |
| Yurt dışı aktarım | m.12/3-ç | m.9 şartlarına uygunluk taahhüdü |
| Denetim hakkı | m.12/3-d | Veri sorumlusunun veya vekilinin denetim yapabilmesi |
| Veri ihlali bildirimi | m.12/3-e | İhlalin öğrenildiği andan itibaren derhal bildirim |
| Veri silme / iade | m.12/3-f | Sözleşme sonunda silme veya iade |
İşleme talimatı (Processing Instructions)
Veri işleyen, veri sorumlusunun yazılı talimatları dışında kişisel veri işleyemez. Bu madde, SaaS sözleşmelerinde sık atlanır: "Hizmet sağlayıcı, hizmet kalitesini artırmak için anonim analiz yapabilir" gibi geniş ifadeler, talimat dışı işleme riski doğurur. DPA'da işleme amacı dar ve spesifik tanımlanmalıdır.
Gizlilik yükümlülüğü
Veri işleyenin personeli de kişisel verilere erişebilir. Sözleşmede, veri işleyenin çalışanlarının gizlilik yükümlülüğü altında olduğu ve bu yükümlülüğün sözleşme sonrasında da devam ettiği belirtilmelidir.
Alt-işleyen (Sub-processor) onayı
Bulut sağlayıcıları, CDN'ler veya alt yükleniciler kişisel veriye erişebilir. KVKK, alt-işleyen kullanımında veri sorumlusunun onayını ve alt-işleyenle de aynı düzeyde koruma sağlanmasını öngörür. DPA'da:
- Mevcut alt-işleyenlerin listesi (ek veya web sayfası)
- Yeni alt-işleyen eklendiğinde bildirim süresi (örn. 30 gün)
- İtiraz hakkı ve alternatif sunma yükümlülüğü
Google Cloud, AWS ve Microsoft Azure gibi büyük sağlayıcılar alt-işleyen listelerini web'de yayınlar; ancak bu listeyi takip etmek ve envanterinizde güncel tutmak sizin sorumluluğunuzdadır.
Denetim hakkı
Veri sorumlusu, veri işleyenin aldığı teknik ve idari tedbirleri denetleyebilmelidir. Pratikte tam fiziksel denetim yerine:
- Yıllık SOC 2 Type II veya ISO 27001 sertifikası kabulü
- Güvenlik anketi (SIG Lite, CAIQ)
- Kritik tedarikçilerde yerinde veya sanal denetim
sözleşmede tanımlanır. "Denetim hakkımız saklıdır" ifadesi tek başına yeterli değildir; denetim kapsamı, sıklığı ve maliyet paylaşımı net olmalıdır.
İhlal bildirimi
Veri işleyen, kişisel veri ihlalini öğrendiği anda veri sorumlusuna bildirmelidir. 72 saatlik Kurul bildirim süresi (m.12/5) veri sorumlusuna ait olduğundan, DPA'da veri işleyenin bildirim süresi 24 saat veya daha kısa olarak belirlenmelidir; aksi halde 72 saatlik pencere daralır.
Yurt dışı aktarım: m.9 bağlantısı
Türkiye dışında sunucusu bulunan her SaaS tedarikçisi, kişisel verilerin yurt dışına aktarımı anlamına gelir. Veri işleme envanteri nasıl hazırlanır rehberinde anlatıldığı gibi, her tedarikçi envanterde "alıcı" veya "veri işleyen" olarak işaretlenmeli; yurt dışı aktarım varsa m.9 şartları belirtilmelidir.
KVKK'nın 9. maddesi, kişisel verilerin yurt dışına aktarımı için şu yollardan birinin kullanılmasını öngörür:
| Aktarım yolu | Koşul |
|---|---|
| Açık rıza | İlgili kişinin bilgilendirilmiş onayı |
| Yeterlilik kararı | Kurul'un hedef ülke/bölge için yeterlilik ilanı |
| Yazılı taahhüt + Kurul izni | Yeterlilik kararı yoksa, taahhütname ve Kurul'dan izin |
| Sözleşmesel taahhüt (AB ülkeleri) | Standart sözleşme maddeleri (SCC) benzeri mekanizma |
ABD merkezli SaaS sağlayıcıları için yeterlilik kararı bulunmamaktadır. Bu durumda:
- DPA'da yurt dışı aktarım maddesi ve taahhütname
- Gerekirse Kurul'dan izin başvurusu
- Envanterde aktarım amacı, veri kategorisi ve alıcı ülke kaydı
2024 sonrası AB-Türkiye yeterlilik kararı tartışmaları devam etse de, mevcut uygulamada yazılı taahhüt ve Kurul izni en yaygın yoldur. Hukuk danışmanınızla güncel durumu doğrulayın.
Tedarikçi risk yönetimi: pratik çerçeve
TPRM (Third-Party Risk Management), tedarikçi yaşam döngüsünü sistematik yönetmek için kullanılan çerçevedir. KVKK uyumunda dört aşama:
1. Envanterleme ve sınıflandırma
Tüm tedarikçileri listeleyin; kişisel veri işleyenleri ayırın. Her tedarikçi için:
| Alan | Örnek |
|---|---|
| Tedarikçi adı | Acme HR SaaS |
| Veri kategorisi | Personel (TC, adres, maaş) |
| İşleme amacı | Bordro ve izin yönetimi |
| Veri konumu | AB (Frankfurt) |
| DPA durumu | İmzalı (2025-03) |
| Risk seviyesi | Yüksek (özel nitelikli veri yok, ancak kritik sistem) |
Bu bilgiler veri işleme envanterinizin "alıcı / veri işleyen" sütununda yer almalıdır. Excel'de dağınık tutulan liste, tedarikçi değiştiğinde güncellenmez; canlı envanter platformu bu sorunu çözer.
2. Due diligence (önceden değerlendirme)
Yeni tedarikçi onboarding'inde:
- KVKK / GDPR uyum beyanı
- Güvenlik sertifikaları (ISO 27001, SOC 2)
- Alt-işleyen listesi
- Veri silme prosedürü
- İhlal bildirim süreci
sorulmalıdır. Yüksek riskli tedarikçilerde (sağlık verisi, finansal veri, büyük hacim) ek hukuk incelemesi yapılır.
3. Sözleşme ve DPA
Standart satın alma sözleşmesine KVKK eki eklenmelidir. Tedarikçi kendi DPA şablonunu sunuyorsa, m.12/3 unsurlarının karşılandığı kontrol edilmelidir. Eksik maddeler için ek protokol imzalanır.
4. Sürekli izleme
DPA imzalamak tek seferlik bir iş değildir:
- Yıllık güvenlik anketi gönderimi
- Alt-işleyen değişiklik bildirimlerinin takibi
- Sertifika yenileme tarihlerinin izlenmesi
- Sözleşme bitiş tarihinde veri silme/onay
| İzleme aktivitesi | Sıklık | Sorumlu |
|---|---|---|
| DPA yenileme kontrolü | Yıllık | Hukuk / Uyum |
| Güvenlik anketi | Yıllık (yüksek risk: 6 ay) | Bilgi güvenliği |
| Alt-işleyen listesi güncelleme | Olay bazlı | Uyum |
| Envanter tutarlılık kontrolü | Çeyreklik | Veri sorumlusu temsilcisi |
Denetim soru listesi (örnek)
Tedarikçi değerlendirmesinde kullanılabilecek sorular:
- Kişisel veriler hangi sunucu lokasyonlarında işleniyor?
- Veri şifreleme (at-rest, in-transit) nasıl uygulanıyor?
- Son 12 ayda veri ihlali yaşandı mı? Bildirim süreci nasıl işledi?
- Alt-işleyen listesi güncel mi? Yeni alt-işleyen eklendiğinde bildirim süresi nedir?
- Sözleşme sonlandığında veri silme süresi ve yöntemi nedir?
- Veri sorumlusunun denetim hakkını kullanma prosedürü nedir?
- Çalışan gizlilik eğitimi ve erişim kontrolü nasıl sağlanıyor?
- Yedekleme ve felaket kurtarma planında kişisel veri nasıl korunuyor?
Yanıtlar, tedarikçi dosyasında saklanmalı ve denetimde sunulabilmelidir.
Alt-işleyen zinciri: görünmez risk
Bir SaaS tedarikçisi, verilerinizi başka bir bulut sağlayıcısında barındırabilir; o sağlayıcı da CDN veya analitik servisi kullanabilir. Üç katmanlı bir zincirde hangi tarafın ne veriye eriştiğini bilmiyorsanız, envanteriniz eksiktir.
Kontrol adımları:
- Ana tedarikçiden alt-işleyen listesini alın.
- Her alt-işleyen için veri konumu ve işleme amacını kaydedin.
- Kritik alt-işleyenler için ayrı DPA veya ana sözleşmede alt-işleyen maddesi yeterli mi değerlendirin.
- Envanterde "alt veri işleyen" olarak işaretleyin.
Lexidata TPRM modülü ile tedarikçi yönetimi
Manuel Excel takibi, onlarca tedarikçi ve yıllık yenileme döngüsünde sürdürülebilir değildir. Lexidata TPRM modülü şunları sağlar:
- Tedarikçi envanteri: Kişisel veri işleyen tedarikçiler, veri kategorileri ve risk seviyesi tek panelde.
- DPA takibi: Sözleşme durumu, bitiş tarihi, eksik madde uyarıları.
- Alt-işleyen kaydı: Ana tedarikçiye bağlı alt-işleyen listesi ve değişiklik bildirimleri.
- Denetim anketi: Şablon soru listesi gönderimi ve yanıt arşivi.
- Envanter entegrasyonu: Tedarikçi bilgileri veri işleme envanteriyle senkron; alıcı/veri işleyen sütunu otomatik dolar.
Veri sorumluluğu devredilemez; ancak gözetim yükümlülüğü sistematik bir süreçle yönetilebilir. Lexidata ile tedarikçi riskinizi envanterinizden kopuk tutmayın.
Lexidata'yı keşfedin: lexidata.io — KVKK uyum platformu; TPRM, canlı veri envanteri ve çerez rıza modülleri.
İlgili yazılar
| Anchor metin | Hedef |
|---|---|
| Veri işleme envanteri nasıl hazırlanır | /blog/veri-isleme-envanteri-nasil-hazirlanir |
Diğer yazılar
- EU AI Act + KVKK — Yapay Zekâ Uyum Yönetişimi ve 2026 Hazırlık Rehberi
- Açık Rıza mı Meşru Menfaat mi? — KVKK m.5/m.6 Hukuki Sebep Seçim Rehberi
- Saklama ve İmha Politikası — Periyodik İmha ve Süre Yönetimi (KVKK)
- İlgili Kişi Başvurusu (DSAR) — KVKK 30 Gün Kuralı ve Operasyon Rehberi
- Veri İhlali Bildirimi — KVKK 72 Saat Kuralı ve İlk Müdahale Rehberi
- Yurt Dışına Veri Aktarımı — Standart Sözleşme ve 5 İş Günü Bildirim Kuralı
