01 Ağustos 2026

Veri İşleyen Sözleşmesi (DPA): Zorunlu Unsurlar ve Müşterek Sorumluluk

Neden Sözleşme Zorunlu? Müşterek Sorumluluğun Kaynağı

Bir şirket bordro, çağrı merkezi, e-ticaret entegrasyonu, bulut depolama veya CRM hizmetini dışarıdan aldığında, kişisel veriler artık kendi organizasyonu dışında bir yapı tarafından işlenmektedir. Bu ilişkinin yazılı bir sözleşmeye bağlanması bir tercih değil, zorunluluktur.

Zorunluluğun kaynağı 6698 sayılı Kanunun 12. maddesinin ikinci fıkrasıdır: veri sorumlusu, kişisel verilerin kendisi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, gerekli tedbirlerin alınması hususunda veri işleyenle müştereken sorumludur.

Bu hükmün pratik anlamı, çoğu şirketin geç fark ettiği bir gerçektir: hizmeti dışarıdan almak sorumluluğu dışarı taşımaz. Sağlayıcının kusurundan doğan bir ihlalde Kurul’un muhatabı yine sizsiniz.

Sözleşmenin ikinci işlevi yetkilendirmedir. Kanunun 3. maddesinin (ğ) bendi veri işleyeni, “veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen” kişi olarak tanımlar. Yetkinin kapsamı ve sınırı sözleşmeyle çizilir; sözleşme yoksa yetkinin sınırı da yoktur.

Kim Veri Sorumlusu, Kim Veri İşleyen? Kurul’un Ölçütleri

Sıfatın doğru belirlenmesi, yükümlülüklerin kimde olduğunu tayin ettiği için ilk adımdır. Sözleşmede “taraflar veri işleyen sıfatıyla hareket eder” yazması tek başına belirleyici değildir; bakılan şey fiilî durumdur.

Kişisel Verileri Koruma Kurulunun 30/1/2020 tarihli ve 2020/71 sayılı kararı, tespitte göz önünde bulundurulacak hususları ortaya koyar. Kanunun 3. maddesinin (ı) bendine göre veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu kişidir.

Buna göre aşağıdaki kararlar veri sorumlusuna aittir:

  • Veri işleme faaliyetinin amacı ve ne zaman başlayacağı
  • Faaliyetin kimler tarafından gerçekleştirileceği
  • Teknik ve organizasyona ait araçların belirlenmesi
  • Veriye kimin erişeceği
  • Hangi verilerin işleneceği
  • Verilerin ne kadar süre tutulacağı ve ne şekilde saklanacağı

Bu kararların çoğu karşı tarafa bırakılmışsa, o taraf artık veri işleyen değil ayrı bir veri sorumlusu olabilir. Sıfatın yanlış belirlenmesi, aydınlatma ve VERBİS yükümlülüklerinin kimde olduğu konusunda zincirleme hataya yol açar.

Ayrımın ayrıntısı için: Veri Sorumlusu ve Veri İşleyen Kimdir?

Sağlayıcılarınızla veri işleyen sözleşmeniz var mı?

Av. Fatma Öztürk — Hukukçular Evi Ankara

📞 Hemen Arayın 💬 WhatsApp

Somut Vaka: Sözleşme Bitti, Veriler Kalmıştı

Müşterek sorumluluğun ne anlama geldiğini en iyi gösteren örnek, yargıya intikal etmiş bir olaydır.

Bir mağazacılık şirketi (veri sorumlusu) ile e-ticaret entegrasyon hizmeti sunan ve şirketin e-ticaret sitesini yöneten sağlayıcı (veri işleyen) arasındaki hizmet sözleşmesi Haziran 2020’de sona ermiştir. Sözleşmenin bitmesinden sonra, veri işleyenin sistemlerinden elde edilen 4.792 kişiye ait verinin bir forum sitesinde satışa çıkarıldığı iddiasıyla Kuruma veri ihlal bildirimi yapılmıştır.

Kişisel Verileri Koruma Kurulunun 7/10/2021 tarihli ve 2021/1021 sayılı kararıyla veri sorumlusu aleyhine 450.000 TL idari para cezası uygulanmıştır.

Uyuşmazlık İstanbul 4. Asliye Ticaret Mahkemesinin 14/6/2023 tarihli, 2022/100 E. ve 2023/534 K. sayılı ilamına konu olmuştur. Mahkemenin incelediği ilk başlık şuydu: hizmet akdinin sona ermesinin ardından veri işleyen, müşterilere ait kişisel verileri imha etmiş miydi?

Sonuç: yükümlülüklerini yerine getirmemeleri sebebiyle hem veri sorumlusu hem veri işleyen KVKK m.12/2 uyarınca müştereken sorumludur. Buna karşılık, yaptırım veri işleyenin bir eylem veya işleminden doğmuşsa, veri sorumlusunun genel hükümlere göre rücu etmesi mümkündür.

Bu vakanın öğrettiği tek cümle şudur: sözleşmenin en riskli anı, başladığı an değil bittiği andır. İmha yükümlülüğü ve ispatı sözleşmede düzenlenmemişse, ilişki bittikten yıllar sonra ceza sizin kapınıza gelir.

Sözleşmede Bulunması Gereken Zorunlu Unsurlar

Denetime elverişli bir veri işleyen sözleşmesinde aşağıdaki başlıklar mutlaka yer almalıdır:

  1. İşlemenin konusu ve kapsamı. Hangi veri kategorileri, hangi ilgili kişi grupları, hangi amaçla ve ne süreyle işlenecek?
  2. Talimatla bağlılık. Veri işleyenin yalnızca veri sorumlusunun yazılı talimatı doğrultusunda işlem yapacağı; kendi amaçları için veri kullanmayacağı.
  3. Gizlilik taahhüdü. Veriye erişen personelin gizlilik yükümlülüğü altında olması.
  4. Teknik ve idari tedbirler. Sağlayıcının alacağı asgari güvenlik tedbirlerinin somut olarak sayılması.
  5. Alt işleyen rejimi. Alt işleyen kullanımının veri sorumlusunun iznine bağlanması, alt işleyen listesinin şeffaf tutulması ve değişikliklerde önceden bildirim.
  6. Verinin konumu. Verinin fiziken hangi ülkede tutulacağı ve yedeklerin nerede bulunacağı; yurt dışı aktarım varsa dayanılan güvence.
  7. İhlal bildirim süresi. Sağlayıcının ihlali saat cinsinden belirlenmiş bir süre içinde bildirme yükümlülüğü.
  8. Denetim hakkı. Veri sorumlusunun veri işleyeni denetleme veya denetletme, denetim raporlarını isteme ve gerektiğinde yerinde inceleme hakkı.
  9. İlgili kişi taleplerinde işbirliği. Sağlayıcının, ilgili kişi başvurularının cevaplanmasında veri sorumlusuna destek olma yükümlülüğü.
  10. Sözleşme sonu: iade veya imha. Verinin iade mi edileceği yoksa imha mı edileceği, hangi sürede ve nasıl belgeleneceği.
  11. Rücu ve sorumluluk sınırı. Sağlayıcının kusurundan doğan idari para cezası ve tazminatların rücu edilebileceği; sorumluluk üst sınırının bu cezaları karşılayacak düzeyde olması.

Bulut ve veri merkezi hizmetlerine özgü ayrıntılar için: Bulut Hizmet Sözleşmesi ve KVKK.

Sözleşme Yetmez: Denetim ve İhlal Zinciri

Veri sorumlusunun yükümlülüğü sözleşmeyi imzalamakla bitmez. Kanun kapsamında beklenen davranış, ilişkinin fiilen denetlenmesidir.

Uygulamada veri sorumlusundan beklenenler:

  • Kendi adına kişisel veri işleyen veri işleyenleri, veri işleme faaliyetleri kapsamında denetlemek veya denetletmek; gerekirse denetim raporlarını ve hizmet sağlayıcıyı yerinde incelemek
  • Veri işleyenlerin kişisel verilerin korunması konusundaki farkındalığını artırmak
  • Veri işleyen tarafından bir veri ihlali bildirimi yapılırsa, bunu derhal Kurula ve ilgili kişiye bildirmek

Son madde, 72 saatlik pencerenin neden sözleşmeyle korunması gerektiğini açıklar: sağlayıcı size 48 saat sonra haber verirse, yükümlülük süresinin üçte ikisi kaybolmuş olur.

Bildirim yükümlülüğünün ayrıntısı için: KVKK Veri İhlali Bildirim Yükümlülüğü. Kurumsal uyum programının bütünü için: Şirketler İçin KVKK Uyumu. Yaptırım ve itiraz için: KVKK İdari Para Cezaları ve İtiraz Yolu.

Alanın bütünü: KVKK Rehberi (Ana Rehber).

Sözleşmenin en riskli anı bittiği andır — imha maddesi şart.

Av. Fatma Öztürk — Hukukçular Evi Ankara

📞 Hemen Arayın 💬 WhatsApp

Alt İşleyen Zinciri: Sorumluluk Nerede Biter?

Veri işleyen çoğu zaman tek başına çalışmaz; bulut, çağrı merkezi ve yazılım sağlayıcıları zincire eklenir.

KonuSözleşmede ne olmalı?
Ön izinAlt işleyen kullanımı yazılı izne bağlanmalıdır
BildirimDeğişiklikler önceden bildirilmeli; itiraz hakkı tanınmalıdır
Aynı yükümlülüklerAlt işleyene aynı düzeyde yükümlülük geçirilmelidir
SorumlulukAlt işleyenin fiilinden asıl işleyen sorumlu kalır
ListeGüncel alt işleyen listesi ekte tutulmalıdır
Yurt dışıAlt işleyen yurt dışındaysa aktarım rejimi ayrıca işler

Son satır en sık gözden kaçan zincir halkasıdır. Yerli bir hizmet sağlayıcıyla sözleşme yapıldığında iş bitmiş sanılır; oysa o sağlayıcı verileri yurt dışındaki bir bulut altyapısında tutuyorsa, fiilen yurt dışına aktarım gerçekleşmektedir ve bunun kendi kuralları vardır. Bu nedenle sözleşme öncesinde; verinin fiziken nerede tutulduğu ve hangi ülkelerdeki alt işleyenlerin erişimi olduğu yazılı olarak sorulmalı, cevap sözleşme ekine konmalıdır.

Sözleşme Sonrası: İade ve İmha Protokolü

İlişki bittiğinde verinin akıbeti belirsiz kalırsa, sorumluluk devam eder.

  1. Seçim hakkı. Verinin iade mi edileceği yoksa imha mı edileceği veri sorumlusunun tercihine bırakılmalıdır.
  2. Süre. İlişkinin sona ermesinden itibaren işlem için makul ve kesin bir süre yazılmalıdır.
  3. Yedekler. Yedekleme ortamlarındaki kopyalar ayrıca ele alınmalıdır.
  4. Tutanak. İmha işlemi belgelenmeli; tutanak veri sorumlusuna iletilmelidir.
  5. Zorunlu saklama. Mevzuat gereği saklanması gereken veriler istisna tutulmalı ve süresi gösterilmelidir.
  6. Doğrulama. Veri sorumlusuna imhayı doğrulatma imkânı tanınmalıdır.

Üçüncü madde uygulamada en çok atlanan noktadır. Aktif sistemlerden silinen veriler, yedekleme ortamlarında aylarca durmaya devam eder ve bu kopyalar bir ihlal hâlinde ortaya çıkar. Sözleşme yalnızca “veriler silinir” demekle yetiniyorsa, yedeklerin akıbeti tartışmalı kalır. Bu nedenle imha maddesine; yedek ortamlardaki kopyaların hangi sürede ve hangi yöntemle tasfiye edileceği ayrı bir fıkra olarak yazılmalıdır.

Denetim Hakkının İşler Hâle Getirilmesi

Sözleşmeye “denetim hakkı vardır” yazmak, o hakkın kullanılabileceği anlamına gelmez.

UnsurAçıklama
SıklıkYılda kaç kez ve hangi bildirim süresiyle
KapsamYerinde inceleme mi, belge üzerinden mi
Bağımsız raporSertifika veya denetim raporu ikame kabul edilebilir
MasrafKimin karşılayacağı belirlenmelidir
Bulgu sonrasıDüzeltme süresi ve fesih hakkı yazılmalıdır
GizlilikDenetimde öğrenilen ticari sırların korunması

Beşinci satır sözleşmeye caydırıcılık kazandırır. Denetimde eksiklik bulunduğunda ne olacağı yazılmamışsa, veri sorumlusunun elinde yalnızca genel fesih hükümleri kalır ve süreç uzar. Etkili bir madde; bulgunun bildirilmesi, düzeltme için tanınan süre, sürenin aşılması hâlinde haklı nedenle fesih ve doğan zararın tazmini basamaklarını sırayla düzenler. Bu basamaklar olmadan denetim hakkı, kâğıt üzerinde kalan bir cümledir.

İhlal Anında Zincirin İşleyişi

Veri ihlali veri işleyende yaşandığında, saat işlemeye başlar.

AdımAçıklama
1. İşleyenin bildirimiVeri sorumlusuna gecikmeksizin haber verilmelidir
2. Bilgi paketiEtkilenen veri kategorileri, kişi sayısı, olası sonuçlar
3. Kurula bildirimBu yükümlülük veri sorumlusuna aittir; işleyene devredilemez
4. İlgili kişilere bildirimKapsam ve yöntem belirlenerek yapılır
5. İşbirliğiİşleyen, log ve teknik bilgileri sağlamakla yükümlü kılınmalıdır
6. RücuÖdenen ceza ve tazminat için rücu kaydı bulunmalıdır

Üçüncü satır sorumluluğun devredilemezliğini gösterir. İhlal veri işleyenin sistemlerinde yaşanmış olsa dahi, Kurula bildirim yükümlülüğü veri sorumlusundadır ve sözleşmeyle karşı tarafa devredilemez. Bu nedenle veri sorumlusu; işleyenin bildirimini beklemek yerine, sözleşmeye azami bildirim süresi koymalı ve bu sürenin kendi bildirim takvimini karşılayacak kadar kısa olmasını sağlamalıdır. Ayrıca ödenen idari para cezası için rücu kaydı bulunmuyorsa, maliyet tümüyle veri sorumlusunda kalır.

Sıkça Sorulan Sorular

Veri işleyenle yazılı sözleşme yapmak zorunlu mu?

Kanun 12. maddesinin ikinci fıkrasında veri sorumlusu ile veri işleyeni gerekli tedbirlerin alınması bakımından müştereken sorumlu tutar. Bu müşterek sorumluluk ve veri işleyenin yetkisinin sınırlarının çizilmesi ihtiyacı, ilişkinin yazılı sözleşmeyle düzenlenmesini zorunlu kılar.

Hizmeti dışarıdan alırsam sorumluluk sağlayıcıya geçer mi?

Hayır. Veri sorumlusu, verilerin kendisi adına başka biri tarafından işlenmesi hâlinde gerekli tedbirlerin alınmasında veri işleyenle müştereken sorumludur. Kurul karşısında muhatap yine veri sorumlusudur; sağlayıcının kusuru hâlinde genel hükümlere göre rücu edilebilir.

Sağlayıcım veri işleyen mi, ayrı bir veri sorumlusu mu?

Belirleyici olan sözleşmedeki adlandırma değil fiilî durumdur. İşleme amacı, hangi verilerin işleneceği, veriye kimin erişeceği, saklama süresi ve teknik araçların belirlenmesi gibi kararlar kimdeyse veri sorumlusu odur. Bu kararların çoğu karşı taraftaysa o taraf ayrı bir veri sorumlusu olabilir.

Sözleşme bittikten sonra veriler ne olacak?

Verinin iade mi edileceği yoksa imha mı edileceği, hangi sürede ve nasıl belgeleneceği sözleşmede düzenlenmelidir. Uygulamada cezaların önemli bir kısmı, sözleşme sona erdikten sonra imha edilmeyen veriler nedeniyle doğmaktadır.

Alt işleyen kullanımını sınırlayabilir miyim?

Evet ve sınırlamalısınız. İyi kurgulanmış bir sözleşmede alt işleyen kullanımı veri sorumlusunun iznine bağlanır, alt işleyen listesi şeffaf tutulur ve değişikliklerde önceden bildirim öngörülür.

İhlal bildirim süresini sözleşmede nasıl belirlemeliyim?

Gün değil saat cinsinden ve mümkün olan en kısa şekilde. Veri sorumlusunun Kurula bildirim süresi sınırlı olduğundan, sağlayıcının geç bildirimi bu süreyi fiilen kısaltır.

Sağlayıcıyı denetlemek zorunda mıyım?

Uygulamada veri sorumlusundan, kendi adına veri işleyenleri denetlemesi veya denetletmesi, gerekirse denetim raporlarını istemesi ve hizmet sağlayıcıyı yerinde incelemesi beklenir. Sözleşmeye denetim hakkının yazılması bu beklentinin karşılanması için gereklidir.

Sağlayıcının kusurundan doğan cezayı rücu edebilir miyim?

Yaptırım veri işleyenin bir eylem veya işleminden doğmuşsa genel hükümlere göre rücu mümkündür. Ancak sözleşmedeki sorumluluk üst sınırı idari para cezalarını karşılamıyorsa rücu hükmü fiilen işlevsiz kalır.

Post by Av. Fatma Öztürk