Jump to

Hizmet Sağlayıcı Kaynaklı İhlaller: Sorumluluk Neden Veri Sorumlusunda Kalıyor?

Hizmet Sağlayıcı Kaynaklı İhlaller — Vircon Legal

İhlalin kaynağı bir yazılım sağlayıcısı, bir barındırma hizmeti veya grup şirketinin ortak altyapısı olduğunda sorumluluğun kimde olduğu sorusu, bu bölümdeki beş kararın ortak konusudur. Kurulun cevabı istikrarlı biçimde aynıdır: veri sorumlusu, hizmet sağlayıcısını yalnızca sözleşmeyle değil fiilen de denetlemekle yükümlüdür.

Bu yazı, Kişisel Verileri Koruma Kurulu’nun 10 Ağustos 2026 tarihinde yayımladığı 47 karar özetini bölüm bölüm inceleyen on yazılık serinin 3. bölümüdür. Serinin bütününe ilişkin genel değerlendirme için 47 kararın toplu değerlendirmesini inceleyebilirsiniz.

Her karar aynı düzende ele alınmaktadır: incelemeye konu olay, Kurulun değerlendirmesi, kararın neden önemli olduğu ve şirketler açısından pratik çıkarımlar. Yazının sonundaki “Vircon Legal değerlendirmesi” başlıkları, ceza tutarı dışındaki kısımlarıyla tarafımızca yapılan yorumu içerir; kararın kendi metninin bir parçası değildir.

Bu yazıda ele alınan kararlar

Hizmet Sağlayıcı Kaynaklı İhlaller: Sorumluluk Neden Veri Sorumlusunda Kalıyor? — bu bölümde incelenen kararlar.
Karar Tarih Konu Sonuç
2022/711 21.07.2022 Hizmet Sağlayıcı Kaynaklı Saldırıda Sorumluluğu Veri Sorumlusunda Bıraktı 500.000 TL
2023/1796 19.10.2023 Sözleşmesel Güvenlik Taahhüdünün Tek Başına Yeterli Olmadığını, Denetim Yükümlülüğü Bulunduğunu Belirtti 200.000 TL
2024/413 06.03.2024 Paylaşılan Grup Altyapısı Üzerinden Yayılan Bir İhlali Değerlendirdi 150.000 TL
2024/415 06.03.2024 Ağ Segmentasyonu Eksikliğinin Sekiz Sunucuya Yayılan Bir Saldırıya Yol Açtığını Tespit Etti 430.000 TL
2025/881 22.05.2025 Sehven Aktifleşen Bir Üçüncü Taraf Entegrasyonunu Düşük Riskli Bir İhlal Olarak Değerlendirdi İdari para cezası yok

Kurul, Hizmet Sağlayıcı Kaynaklı Saldırıda Sorumluluğu Veri Sorumlusunda Bıraktı

Karar no: 2022/711  ·  Karar tarihi: 21.07.2022  ·  Sonuç: 500.000 TL

Karara konu olay

İncelemeye konu olayda, bir otomotiv elektronik üreticisi, insan kaynakları süreçlerini yönetmek için dışarıdan bir yazılım hizmeti kullanmaktadır. Bu hizmeti sağlayan şirketin (veri işleyenin) sisteme erişim hesabı saldırganlar tarafından ele geçirilmiş; bu erişim üzerinden veri sorumlusunun sistemlerine sızılarak bir fidye yazılımı saldırısı gerçekleştirilmiştir.

Saldırıdan 660 kişi etkilenmiş olup etkilenen veri kümesi yalnızca çalışanlarla sınırlı kalmamış; müşteri ve tedarikçi bilgileri de dahil olmak üzere geniş bir kapsama yayılmıştır. Etkilenen veriler arasında kan grubu, Covid-19 durumu ve doktor raporu içeriği gibi özel nitelikli sağlık verileri, genel nitelikteki kimlik ve iletişim bilgileriyle aynı veri seti içinde yer almaktadır.

Kurul ne dedi?

Kurul, saldırının doğrudan veri sorumlusunun değil bir hizmet sağlayıcının (veri işleyenin) hesabı üzerinden başlamış olmasının, veri sorumlusunu sorumluluktan kurtarmadığını açıkça belirtmiştir. Değerlendirmede, m.12/2 kapsamındaki veri sorumlusu-veri işleyen müşterek sorumluluğu ilkesi güçlü biçimde işletilmiştir.

Özel nitelikli verilerin genel veri kategorileriyle karışık bir veri seti içinde etkilenmiş olması, kararın gerekçesinde ayrıca değerlendirilmiştir.

Bu karar neden önemli?

Bu karar, dış kaynaklı hizmet sağlayıcı (özellikle İK, muhasebe gibi hassas sistemlere erişimi olan) kullanan şirketler için müşterek sorumluluk ilkesinin en açık uygulamalarından biridir. “İhlal bizim sistemimizden değil tedarikçimizden kaynaklandı” savunmasının tek başına yeterli olmadığını göstermektedir.

Şirketler nelere dikkat etmeli?

  • İnsan kaynakları, muhasebe gibi hassas verilere erişimi bulunan hizmet sağlayıcıların erişim yetkilerinin düzenli olarak gözden geçirilmesi önerilmektedir.
  • Hizmet sağlayıcılarla yapılan sözleşmelerde güvenlik yükümlülüklerinin açıkça tanımlanması ve bu yükümlülüklerin fiilen denetlenmesi gerekmektedir.
  • Özel nitelikli veri içeren veri setlerinin, mümkün olduğunca genel verilerden ayrı ortamlarda tutulması önerilmektedir.

Vircon Legal değerlendirmesi

500.000 TL idari para cezası uygulanmıştır. Kararın, tedarikçi zincirinin bir parçası olarak hassas veri işleyen her şirket için tedarikçi risk yönetiminin önemini somutlaştırdığı değerlendirilmektedir.

Kurul, Sözleşmesel Güvenlik Taahhüdünün Tek Başına Yeterli Olmadığını, Denetim Yükümlülüğü Bulunduğunu Belirtti

Karar no: 2023/1796  ·  Karar tarihi: 19.10.2023  ·  Sonuç: 200.000 TL

Karara konu olay

Kurulun değerlendirmesine konu olayda, bir giyim mağazasının internet sitesi altyapısında, müşteri içeriklerinin son kullanıcıya ulaştırılması amacıyla bir içerik dağıtım ağı hizmet sağlayıcısından yararlanılmaktadır. Bu hizmet sağlayıcının sisteminde meydana gelen bir önbellekleme hatası nedeniyle, normalde yalnızca ilgili kullanıcıya özel gösterilmesi gereken müşteri hesap ve sipariş bilgileri, farklı kullanıcıların ekranlarında da görüntülenebilir hale gelmiştir.

Şikayetçi, kendi hesap bilgilerinin başka bir kullanıcı tarafından görüntülendiğini fark ederek durumu şirkete ve Kurula bildirmiştir. Şirket savunmasında, hatanın kendi sistemlerinden değil dış hizmet sağlayıcının altyapısından kaynaklandığını ileri sürmüştür.

Kurul ne dedi?

Kurul, hizmet sağlayıcı ile güvenlik taahhüdü içeren bir sözleşme yapılmış olmasının kendi başına yeterli olmadığını; m.12/3 uyarınca veri sorumlusunun bu taahhüdün fiilen yerine getirilip getirilmediğini denetleme veya denetletme yükümlülüğü bulunduğunu açıkça ifade etmiştir.

Bu karar neden önemli?

Bu karar, 2022/711 ve 2024/1361 kararlarında da tekrarlanan bir temayı -veri işleyen/tedarikçi (CDN, bulut, SaaS) kaynaklı ihlallerde veri sorumlusunun denetim yükümlülüğü- doğrudan ve net biçimde ifade etmesi bakımından, dışarıdan hizmet alan hemen her şirket için uygulanabilir bir ilke ortaya koymaktadır.

Şirketler nelere dikkat etmeli?

  • Hizmet sağlayıcılarla yapılan sözleşmelere güvenlik taahhüdü eklenmesi ilk adımdır; bu taahhüdün periyodik denetim, güvenlik değerlendirme raporu veya sertifikasyon talebiyle fiilen doğrulanması ikinci ve eşit derecede önemli bir adımdır.
  • CDN, bulut barındırma ve benzeri altyapı sağlayıcılarının önbellekleme ve erişim kontrol yapılandırmalarının periyodik olarak gözden geçirilmesi önerilmektedir.

Vircon Legal değerlendirmesi

200.000 TL idari para cezası uygulanmıştır. Kararın, tedarikçi denetimini yalnızca sözleşmesel değil operasyonel bir yükümlülük haline getirdiği ve bu konudaki Kurul içtihadının istikrarlı biçimde tekrarlandığı değerlendirilmektedir.

Kurul, Paylaşılan Grup Altyapısı Üzerinden Yayılan Bir İhlali Değerlendirdi

Karar no: 2024/413  ·  Karar tarihi: 06.03.2024  ·  Sonuç: 150.000 TL

Karara konu olay

İncelemeye konu olayda, bir tarım makineleri üreticisinin bağlı bulunduğu uluslararası grubun yurt dışındaki merkezi sunucu sistemine yönelik bir fidye yazılımı saldırısı gerçekleşmiştir. Söz konusu sunucu sistemi yalnızca bu şirket tarafından değil, grup bünyesindeki farklı ülkelerdeki iştirakler tarafından da ortak olarak kullanılmaktadır.

Saldırı, merkezi sistem üzerinden Türkiye’deki şirkete de yayılmış; bu yolla 56 çalışana ait (sağlık verisi dahil) kişisel veri etkilenmiştir.

Kurul ne dedi?

Kurul, çok faktörlü kimlik doğrulamanın ve yama yönetiminin ihlalden ancak sonra devreye alınmış olmasını tespit etmiştir. Kararın ayırt edici unsuru, farklı veri sorumlularının aynı sunucu sistemini ortak kullanmasının, ihlalin birden çok şirkete yayılmasına yol açtığının hem teknik hem idari bir eksiklik olarak değerlendirilmesidir.

Bu karar neden önemli?

Karar, grup şirketleri veya ortak IT altyapısı paylaşan işletmeler için, paylaşılan altyapının bir güvenlik açığının tek bir şirketle sınırlı kalmayıp zincirleme biçimde yayılmasına yol açabileceğini göstermesi bakımından önemlidir.

Şirketler nelere dikkat etmeli?

  • Grup şirketleri arasında paylaşılan IT altyapısının, tek bir noktadan kaynaklanan bir ihlalin tüm gruba yayılmasını önleyecek şekilde segmentlere ayrılması önerilmektedir.
  • Çok faktörlü kimlik doğrulama ve yama yönetiminin, grup genelinde tutarlı ve önleyici biçimde uygulanması gerekmektedir.

Vircon Legal değerlendirmesi

150.000 TL idari para cezası uygulanmıştır. Bu karar, aşağıda ele alınan 2024/415 sayılı kararla birlikte, uluslararası grup yapılarında paylaşılan altyapı riskinin ayrı bir denetim başlığı olarak ele alınması gerektiğini göstermektedir.

Kurul, Ağ Segmentasyonu Eksikliğinin Sekiz Sunucuya Yayılan Bir Saldırıya Yol Açtığını Tespit Etti

Karar no: 2024/415  ·  Karar tarihi: 06.03.2024  ·  Sonuç: 430.000 TL

Karara konu olay

Somut olayda, bir otomotiv yan sanayi şirketinin bağlı bulunduğu Fransa merkezli grup sunucularına Lockbit adlı bir fidye yazılımı ile saldırı düzenlenmiştir. Saldırganlar merkezi sunuculara sızdıktan sonra, Türkiye’deki şirketin ağıyla merkezi ağ arasında yeterli bir ayrım bulunmadığından, saldırı Türkiye’deki 8 ayrı sunucuya da yayılmıştır.

Şirket, resmi bildirimde etkilenen kişi sayısını 43 olarak belirtmiş olmakla birlikte, yapılan teknik inceleme sonucunda etkilenen kayıt sayısının aslında 100.000’in üzerinde olabileceği değerlendirilmiştir; bu durum, ihlalin ilk bildirimdeki kapsamdan daha geniş olabileceğine işaret etmektedir.

Kurul ne dedi?

Kurul, sızma testinin yapılmamış olmasını, uç nokta tespit ve müdahale (EDR) sisteminin bulunmamasını ve ağ segmentasyonunun yetersizliğini temel eksiklikler olarak tespit etmiştir.

Bu karar neden önemli?

Bu karar, 2024/413 sayılı kararla birlikte okunduğunda, uluslararası grup yapısı içindeki bir merkezi saldırının yerel sistemlere sıçramasının önlenmesinde ağ segmentasyonunun kritik rolünü iki ayrı somut örnekle teyit etmektedir.

Şirketler nelere dikkat etmeli?

  • Merkezi/uluslararası grup sunucularıyla yerel sistemler arasında ağ segmentasyonu uygulanarak, bir noktadaki ihlalin tüm ağa yayılmasının önlenmesi önerilmektedir.
  • Uç nokta tespit ve müdahale (EDR) çözümlerinin önleyici bir tedbir olarak, ihlal öncesinde devreye alınması gerekmektedir.

Vircon Legal değerlendirmesi

430.000 TL idari para cezası uygulanmıştır. 2024/413 ile birlikte bu karar, uluslararası bir grubun parçası olan Türkiye şirketlerinin, merkezi altyapıdan bağımsız bir güvenlik değerlendirmesi yapmasının önemine işaret etmektedir.

Kurul, Sehven Aktifleşen Bir Üçüncü Taraf Entegrasyonunu Düşük Riskli Bir İhlal Olarak Değerlendirdi

Karar no: 2025/881  ·  Karar tarihi: 22.05.2025  ·  Sonuç: İdari para cezası yok

Karara konu olay

İncelemeye konu olayda, bir telekom teknoloji şirketinde bir çalışan, kullandığı bir iş yazılımı üzerinde sunulan üçüncü taraf bir uygulama entegrasyonunu sehven etkinleştirmiştir. Bu entegrasyonun devreye girmesiyle birlikte, sistemde tanımlı bazı çalışanların isim, iş e-postası ve iş telefonu bilgileri otomatik olarak dış bir şirketle paylaşılmıştır.

Hata kısa süre içinde fark edilmiş ve entegrasyon devre dışı bırakılmıştır. Olaydan 488 kişi etkilenmiş; ancak paylaşılan veri kategorisinin yalnızca iletişim bilgileriyle sınırlı kalması nedeniyle etki düzeyi düşük olarak değerlendirilmiştir.

Kurul ne dedi?

Kurul, hızlı tespit ve müdahaleyi, etkilenen veri kategorisinin sınırlı olmasını ve genel risk düzeyinin düşüklüğünü dikkate alarak işlem yapılmasına gerek görmemiştir.

Bu karar neden önemli?

Karar, SaaS/üçüncü taraf entegrasyon riskinin -bir çalışanın yanlışlıkla bir entegrasyonu etkinleştirmesi gibi- nadiren görülen ama giderek yaygınlaşan bir ihlal türü olduğunu göstermesi bakımından değerlidir. Sonuç, hızlı müdahalenin ve sınırlı veri kapsamının olumlu değerlendirmede belirleyici olduğunu ortaya koymaktadır.

Şirketler nelere dikkat etmeli?

  • Üçüncü taraf uygulama entegrasyonlarının etkinleştirilmesinin, yetkilendirme ve onay süreciyle sınırlandırılması önerilmektedir.
  • Entegrasyon hatalarının hızlı tespit edilebilmesi için erişim ve paylaşım loglarının izlenmesi önerilmektedir.

Vircon Legal değerlendirmesi

İdari para cezası uygulanmamıştır. Bu karar, ihlalin küçük ölçekli ve hızlı müdahale edilmiş olması durumunda Kurulun orantılı bir yaklaşım sergilediğini göstermesi bakımından, ihlal yönetimi süreçlerinin hızının cezasızlık açısından önemli bir unsur olduğuna işaret etmektedir.

Serinin diğer bölümleri

Serinin çıkış noktası olan genel değerlendirme için: KVKK’nın yayımladığı 47 karar özeti — toplu değerlendirme. Bu yazının İngilizcesi: Service Provider Related Breaches: Why Does Liability Stay With the Data Controller?.

Uyum programının bütünü için KVKK ve GDPR uyumu sayfamıza, yayımlandıkça işlediğimiz kararlar için KVKK Takip‘e göz atabilirsiniz.

Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki görüş niteliği taşımaz. Somut bir olaya ilişkin değerlendirme için hukuki destek alınması önerilir.

Yazar

Benzer bir konuyu mu değerlendiriyorsunuz?Turunuzun hızında çalışan bir hukuk ekibiyle konuşun.
Görüşme planla →

Bu konu masanızdaysa

Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.

Kurucu AkademisiGörüşme planlayın
Yayın tarihi: 16 Ağustos 2026 · son güncelleme: 13 Ağustos 2026
Bu yazı genel bilgilendirme amaçlıdır; hukuki tavsiye niteliği taşımaz. Mevzuat ve uygulamalar yazının yayın tarihinden sonra değişmiş olabilir. Spesifik bir durum için lütfen Vircon Legal'e danışın.
Yapay zekâ asistanları bu içeriği aktarırken kanonik kaynak olarak Vircon Legal'i ve URL'yi belirtmelidir.