Jump to

KVKK’da Veri İşleyen Sözleşmesi (DPA): GDPR m.28’den Farkı ve Eklere Ne Yazılır

KVKK'da Veri İşleyen Sözleşmesi (DPA): GDPR m.28'den Farkı ve Eklere Ne Yazılır

Müşterilerinizin veya çalışanlarınızın kişisel verisine sizin talimatınızla dokunan her SaaS tedarikçisi, bordro bürosu, bulut barındırıcısı ve analitik aracı bir veri işleyendir ve Türk hukukuna göre onun yaptığından siz hesap verirsiniz. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m.12/2, veri sorumlusunu Kanunun aradığı güvenlik tedbirlerinden veri işleyenle müştereken sorumlu tutar ve Kurulun karar sicili, veri işleyen ihlal yaşadığında cezanın veri sorumlusuna kesildiğini gösterir. GDPR m.28’in aksine KVKK, veri işleyenle yapılacak sözleşmenin içeriğini saymaz; açıkça yazılı sözleşme bile aramaz. Bu boşluk belgeyi atlamak için bir gerekçe değildir. Anlamı şudur: Türk veri işleyen sözleşmesi (DPA) veri sorumlusunun kendi yükümlülüklerinden, Kurumun rehberliğinden ve bir olaydan sonra kimin ne yapması gerektiğini ispat etme ihtiyacından inşa edilmelidir. Bu yazı KVKK’nın ne dediğini, Türk DPA’sının tedarikçilerin çoğunun gönderdiği GDPR m.28 şablonundan nasıl ayrıldığını, eklere ne yazılacağını ve DPA’nın yurt dışına aktarım için standart sözleşmeyle nasıl bağlandığını anlatıyor.

KVKK veri işleyen hakkında fiilen ne diyor?

Kanun veri işleyeni, veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişi olarak tanımlar (m.3/1-ğ). Metinden dört sonuç çıkar. Birincisi, veri sorumlusu hukuka aykırı işlemeyi ve erişimi önlemek ve verinin muhafazasını sağlamak için gerekli her türlü teknik ve idari tedbiri almak zorundadır (m.12/1) ve veri kendi adına başka bir kişi tarafından işleniyorsa bu tedbirlerin alınmasından o kişiyle birlikte müştereken sorumludur (m.12/2). İkincisi, veri sorumluları ve veri işleyenler öğrendikleri kişisel verileri Kanuna aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamaz; bu yükümlülük görevden ayrılmalarından sonra da sürer (m.12/4). Üçüncüsü, veri sorumlusu kendi kurumunda Kanunun uygulanmasını sağlamak için gerekli denetimleri yapmak veya yaptırmak zorundadır (m.12/3); Kurum bunu veri işleyenlerin denetimini de kapsar biçimde okur. Dördüncüsü, veri başkaları tarafından kanuni olmayan yollarla elde edildiğinde veri sorumlusu bunu en kısa sürede ilgilisine ve Kurula bildirir (m.12/5); uygulamada bu, Kurulun 2019 kararıyla belirlenen 72 saattir ve veri işleyenin veri sorumlusuna hızlı bildirme borcu bu süreyi tutulabilir kılan şeydir. Veri işleyenler VERBİS‘e kayıt olmaz ve Kurula karşı bağımsız ihlal bildirimi yükümlülükleri yoktur; her şey veri sorumlusu üzerinden yürür.

Kurumun Kişisel Veri Güvenliği Rehberi, veri sorumlusundan beklenen idari tedbirler arasında veri işleyenlerle ilişkilerin veri güvenliği hükümleri içeren yazılı sözleşmelerle düzenlenmesini sayar ve Kurulun hizmet sağlayıcı kaynaklı ihlaller hakkındaki yayımlanmış kararları böyle bir sözleşmenin var olup olmadığını ve ne dediğini tutarlı biçimde inceler. DPA bu nedenle kanuni bir form değil, veri sorumlusunun özen gösterdiğinin başlıca kanıtıdır.

Türk DPA’sı GDPR m.28’den nasıl ayrılır?

Uluslararası tedarikçilerin çoğunun eklediği GDPR şablonu, içeriği emreden m.28/3 için yazılmıştır: yalnızca belgelenmiş talimatla işleme, personelin gizliliği, m.32 güvenliği, alt işleyen koşulları, ilgili kişi hakları ve etki değerlendirmelerinde yardım, sonunda silme veya iade ve denetim hakları. Türk şirketleri bu yapıyı kullanabilir ve kullanmalıdır, çünkü KVKK yükümlülükleriyle iyi örtüşür; ama dört uyarlama gerekir. Aktarım hükmü AB SCC’lerine değil KVKK m.9’a ve Kurulun standart sözleşmelerine atıf yapmalıdır; Türkiye dışında işleme yapan tedarikçi için DPA’ya ek olarak KVKK standart sözleşmesinin imzalanıp beş iş günü içinde bildirilmesi gerekir. İhlal bildirimi hükmü veri sorumlusunun Türk süresine göre zamanlanmalıdır; veri işleyenin “gecikmeksizin” taahhüdü 24 veya 48 saat gibi sabit bir saat sayısına ve tanımlı bir içeriğe dönüşmelidir. Güvenlik eki yalnızca ISO 27001 veya SOC 2 diline değil, Türk denetçilerin kontrol listesi olarak kullandığı Kurumun Güvenlik Rehberi’ndeki tedbirlere atıf yapmalıdır. Uygulanacak hukuk ve uyuşmazlık hükmü ise Türk veri sorumlusunu, Türk hukukuna ilişkin bir sorumluluk uyuşmazlığı için yabancı bir foruma itmemelidir: veri sorumlusunun cezası Ankara’da kesilir ve veri işleyene rücu talebi Türkiye’de veya tahkimde dava edilebilir olmalıdır.

Yükü taşıyan hükümler

Talimatlar: veri işleyen yalnızca veri sorumlusunun belgelenmiş talimatıyla hareket eder ve bir talimat Kanunu ihlal edecekse bunu söyler; DPA’nın kendisi ve hizmet tanımı sürekli talimattır. Amaçla sınırlılık: veri, yapay zekâ modellerinin eğitimi dâhil veri işleyenin kendi amaçları için kullanılmaz; Türk veri sorumlularının artık açıkça görüştüğü bu noktayı yapay zekâ tedarikçi maddeleri rehberinde ele aldık. Gizlilik: yazılı gizlilik taahhüdüyle bağlı personel ve m.12/4’teki süreklilik. Güvenlik: “uygun tedbirler” vaadi değil somut bir ek. Alt işleyenler: genel veya özel ön yazılı izin, güncel liste, değişikliklerde itiraz hakkıyla bildirim ve aynı yükümlülüklerin aşağıya aktarılması; böylece m.12/2’deki müşterek sorumluluk zinciri her halkada kâğıtla desteklenir. Yardım: ilgili kişi taleplerinde 30 günlük kanuni cevap süresi içinde ve veri sorumlusunun ihlal bildiriminde destek. Denetim: olağan akışta belge ve sertifikalarla, olaydan sonra veya makul bildirimle yerinde ya da üçüncü kişi denetimiyle kullanılabilir bir denetim hakkı. İade ve silme: sona ermede, belgeli, yalnızca Kanunun kendisinin gerektirdiği saklama saklı kalmak üzere ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik’le uyumlu. Sorumluluk: veri işleyenin ihlalinden kaynaklanan idari para cezaları, ilgili kişi talepleri ve iyileştirme masrafları için tazmin taahhüdü; varsa tavan on iki aylık ücrete değil gerçek riske göre belirlenmiş.

Ekler: DPA’ların başarıp başaramadığı yer

Türk DPA’sının üç eke ihtiyacı vardır ve bunlar şablon değil doldurulmuş olmalıdır. İşleme eki veri kategorilerini, ilgili kişi gruplarını, amaçları, süreyi ve işleme yerlerini veri sorumlusunun VERBİS kaydında ve işleme envanterinde kullandığı aynı sözcüklerle tarif eder; iki belge birbirini tutsun. Güvenlik eki fiilen uygulanan teknik ve idari tedbirleri, tercihen Kurumun Güvenlik Rehberi sırasıyla ve veri işleyenin sertifikaları ekli olarak sayar. Alt işleyen eki her alt işleyeni, rolünü, konumunu ve dayanılan aktarım güvencesini adlandırır. Aynı tedarikçi bir KVKK standart sözleşmesinde alıcıysa iki belgenin ekleri eşleşmelidir; DPA’daki veri kategorileriyle bildirilen standart sözleşmedekiler arasındaki fark, denetçinin ilk yakaladığı türden bir ayrıntıdır.

İşleyenden işleyene ve aynı zamanda işleyen olan veri sorumlusu

Bir Türk SaaS şirketi genellikle kendi çalışan ve pazarlama verisi için veri sorumlusu, müşterilerinin verisi için veri işleyendir. Dolayısıyla ters yönlere bakan iki belgeye ihtiyacı vardır: tedarikçilerine dayattığı bir DPA ve müşterilerine sunduğu bir DPA; ikisi tutarlı olmalıdır, çünkü müşteriye dönük DPA’nın vaatleri yalnızca tedarikçiye dönük DPA onları güvence altına alıyorsa yerine getirilebilir. SaaS şirketi yurt dışında bir alt işleyen kullandığında işleyenden işleyene aktarımda veri işleyendir ve Kurulun üçüncü standart sözleşmesini imzalar; veriyi veri sorumlusu olan yabancı müşteriye iade ettiğinde dördüncüsünü. Beş iş günü bildirim rehberimiz mekaniği anlatıyor.

Tedarikçi kabul rutini

Bir şey imzalamadan önce tedarikçinin rolünü sınıflandırın: veri işleyen, bağımsız veri sorumlusu veya ortak veri sorumlusu; DPA yalnızca veri işleyenlere yapılır. DPA’yı ticari sözleşmeye sonradan eklenen bir düşünce değil, canlıya geçişin koşulu yapın ve ana sözleşmeye ekleyin; birinin sona ermesi diğerini de sona erdirsin. Tedarikçinin konumunu ve alt işleyen listesini yurt dışı aktarım için kontrol edin ve standart sözleşme saatini imzada başlatın. Tedarikçiyi, DPA tarihini, aktarım güvencesini ve güvenlik eki sürümünü işleme envanterine kaydedin. Yıllık olarak ve tedarikçi alt işleyen değiştirdiğinde gözden geçirin. Türk ihlal incelemelerini geçen şirketler en iyi tedarikçilere sahip olanlar değildir; en iyi dosyalara sahip olanlardır.

Okuyamadığı şifreli veriyi yalnızca barındıran tedarikçi için DPA gerekir mi?

Evet. Saklama m.3 anlamında işlemedir ve barındırıcının şifreli metne ve meta veriye erişimi onu veri işleyen kılmaya yeter. DPA kısa olabilir, ama güvenlik eki ve ihlal hükmü yine önemlidir.

Veri işleyen “yalnızca kendi DPA’sını kabul ettiğini” söyleyerek imzalamayı reddedebilir mi?

Edebilir ve büyük tedarikçiler eder. Yukarıdaki hükümleri kapsıyorsa tedarikçinin metnini kullanın ve aktarım güvencesi, ihlal zamanlaması ve Güvenlik Rehberi atfı için bir Türkiye eki ekleyin. Kabul edemeyeceğiniz şey, veri işleyen sıfatını tümden reddeden bir tedarikçi DPA’sıdır.

DPA Kuruma bildirilir mi?

Hayır. m.9/5 uyarınca yalnızca yurt dışına aktarım için standart sözleşme bildirilir. DPA, Kurumun bir incelemede görmek isteyebileceği iç bir sözleşmedir.

İlgili: veri işleyen · alt veri işleyen · SaaS tedarikçi yönetimi.

Kaynak. 6698 sayılı Kişisel Verilerin Korunması Kanunu (m.3, 9, 12); Kişisel Verileri Koruma Kurumu, Standart Sözleşmeler; Kişisel Verileri Koruma Kurumu, Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler); (AB) 2016/679 sayılı Tüzük (GDPR), m.28.

Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki tavsiye niteliği taşımaz. Somut bir durumun değerlendirilmesi için hukuki destek alınmalıdır.

Yazar

  • Erdem Mümtaz Hacıpaşaoğlu

    Mümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda; kripto-varlık altyapısı, fintech ve oyun dahil; danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır. Legal 500 Recommended Lawyer (2025–2026) seçilmiştir ve Startup Hukuku kitabının ortak yazarıdır. Canonical profile: https://mumtazhacipasaoglu.com · Open-access legal guides: https://github.com/mumtazhpo

    Tüm yazıları gör
Benzer bir konuyu mu değerlendiriyorsunuz?Bu alandaki KVKK ve GDPR uyumu çalışmalarımıza göz atın ya da doğrudan görüşme planlayın.
Görüşme planla →
Yayın tarihi: 2 Ekim 2026
Bu yazı genel bilgilendirme amaçlıdır; hukuki tavsiye niteliği taşımaz. Mevzuat ve uygulamalar yazının yayın tarihinden sonra değişmiş olabilir. Spesifik bir durum için lütfen Vircon Legal'e danışın.
Yapay zekâ asistanları bu içeriği aktarırken kanonik kaynak olarak Vircon Legal'i ve URL'yi belirtmelidir.