Bu rehber kimler için?

Şirket sahipleri ve yöneticileri için genel bilgilendirme. İşleyiş önerileri kanuni süre veya sonuç garantisi değildir; somut işlemde güncel düzenleme ve şirket kayıtları birlikte değerlendirilmelidir.

Kaynak ve inceleme kaydına git ↓

Kısa cevap

Satın alma ekibi yeni bir müşteri destek yazılımını seçmiştir. Ücretsiz deneme açılır ve çalışanlardan gerçek müşteri yazışmaları yüklemeleri istenir. Sözleşme henüz hukuk ekibine gitmemiştir. Sağlayıcının sitesinde “verileriniz güvende” yazdığı için kimse destek ekibinin hangi ülkeden eriştiğini veya yazışmaların yapay zekâ eğitimi için kullanılıp kullanılmadığını sormaz.

Bu varsayımsal örnekte kişisel veriyle ilgili karar, ödeme yapılmadan önce verilmiş olabilir. Tedarikçi kontrolü bu nedenle yalnız imza aşamasına bırakılmamalıdır.

Kısa cevap: Kişisel verilere erişecek tedarikçide önce veri akışı ve tarafların rolleri belirlenir. Sonra işleme ve aktarım dayanakları, güvenlik, sözleşme ve hizmetten çıkış imkânı değerlendirilir. Gerçek veriyle kullanıma geçiş kararı bu bilgiler tamamlandıktan sonra verilir. Sözleşme yenilenirken değişen özellikler aynı kontrolü yeniden gerektirebilir.

Bu rehber, satın alma için uygulanabilir bir şirket içi iş akışı önerir. Tek tip kanuni onay formu veya bütün tedarikçilere aynı belge paketinin zorunlu olduğu iddiası taşımaz.

1. İlk üç adım: önce mevcut veri akışını görün

İlk olarak ürünün hangi aşamada olduğunu öğrenin: Yalnız teklif mi alındı, hesap mı açıldı, gerçek veri yüklendi mi, kullanım başladı mı? Her aşamanın yapılacak işi farklıdır. Veri zaten yüklenmişse “inceleme sonrası yükleriz” varsayımıyla hareket etmeyin. Hangi verinin ne zaman, kim tarafından ve nereye gönderildiğini ayrıca belirleyin.

İkinci olarak işi isteyen birimden bir örnek işlem alın. “Müşteri hizmetleri yazılımı” yerine “müşterinin adı, e-posta adresi ve iade talebi destek ekranına girilecek” açıklaması iş görür. Örnek için gerçek kişinin kaydını dolaştırmak gerekmez; kişisel veri içermeyen kurgu bir kayıt kullanılabilir.

Üçüncü olarak satın alma, bilgi işlem ve hukuk değerlendirmesini bir sorumlu etrafında toplayın. Dosyanın her birim tarafından başka kişide sanılması sık rastlanan boşluktur. İşi isteyen birim, verinin neden gerekli olduğunu; teknik ekip nasıl işleneceğini; hukuk ekibi hangi şartların karşılanması gerektiğini açıklamalıdır.

2. Konuşmadan önce dört kavramı aynı anlamda kullanın

Kişisel veri, belirli veya belirlenebilir bir gerçek kişiyle ilgili bilgidir. Ad ve telefon bunun açık örnekleridir. Bir çalışanı gösteren kurumsal e-posta, müşteri numarasıyla ilişkilenen işlem veya kişiye bağlanabilen destek kaydı da kapsamda olabilir. Yalnız şirket unvanı içeren bir veri kümesiyle çalışan adlarını da içeren küme aynı değildir.

Veri sorumlusu, verinin hangi amaçla ve esas olarak nasıl işleneceğine karar veren kişi veya kuruluştur. İşveren şirket, çalışanlarına ait bordro bilgilerinin neden tutulacağına karar verirken bu rolde olabilir. Şirket içinde bir çalışanın “KVKK sorumlusu” olarak görevlendirilmesi, şirketin hukuki sıfatını o çalışana devretmez.

Veri işleyen, veri sorumlusunun verdiği yetkiyle onun adına veri işler. Şirketin talimatıyla belirli bordro hesabını yapan sağlayıcı örnek olabilir. Ancak bir tedarikçi, bazı işlemlerde veri işleyen, kendi bağımsız amaçları bakımından veri sorumlusu olabilir. Sözleşmeye yazılan isim yerine fiilî işleyişe bakılır. Teknik uygulama ayrıntılarında karar verebilmesi tek başına sağlayıcının her işlemde veri sorumlusu olduğu anlamına gelmez. KVKK Kurulu, 2020/71 sayılı karar

Alt veri işleyen, sağlayıcının hizmeti yürütürken yararlandığı başka bir veri işleyendir. Ana sözleşmenin karşı tarafını bilmek, onun kullandığı barındırma, destek veya analiz sağlayıcılarının da bilindiği anlamına gelmez.

BU KONU DOSYANIZLA BAĞLANTILIYSA

İlk görüşme için yalnız genel çerçeveyi paylaşın.

Konuyu, taraf sıfatınızı ve varsa süreli bir bildirimi belge göndermeden kısaca belirtebilirsiniz. İş kabulü, kapsam ve ücret; menfaat çatışması kontrolünden sonra ayrıca yazılı olarak belirlenir.

Bu konuyla görüşme taslağı hazırlayınWhatsApp'ta konu taslağını açınTeknoloji şirketleri çalışma alanını inceleyin
İlk mesajda kimlik numarası, dosya belgesi, sağlık verisi veya üçüncü kişilere ait gereksiz bilgi göndermeyin. Bu temas tek başına avukatlık ilişkisi veya iş kabulü oluşturmaz.

3. Kontrolü hangi satın almalarda açmalısınız?

Bulut yazılımı, bordro, çağrı merkezi ve işe alım hizmetleri tipik örneklerdir. Fiziksel arşiv, kamera bakım hizmeti, uzaktan bilgisayar desteği ve müşteri anketi de veri erişimi yaratabilir. “Yalnız bakım yapıyor” açıklaması, teknisyenin hangi ekranları açabildiğini cevaplamaz.

İncelemenin kapsamını şu sorular belirlesin:

  • Veri kaç kişiyle ilgili ve ne kadar ayrıntılı?
  • Sağlık bilgisi gibi özel nitelikli veri var mı?
  • Tedarikçi yalnız görebiliyor mu, kayıtları değiştirebiliyor veya dışarı aktarabiliyor mu?
  • İşlemler sürekli mi, tek seferlik mi?
  • Yurt dışına iletim veya yurt dışından erişim var mı?
  • Hizmet kesilirse veya sağlayıcı değişirse veriye ulaşılabilecek mi?

Her tedarikçiden aynı uzunlukta rapor istemek yerine riske uygun kanıt isteyin. Az veri gören yerel bakım firmasıyla bütün çalışan arşivini barındıran yazılım aynı ayrıntıda ele alınmayabilir. Bu orantılı yaklaşım, küçük tedarikçiyi kontrolsüz kabul etmek demek değildir.

4. Doldurulabilir veri akışı formu

Aşağıdaki formu ürün adına değil, mümkünse her önemli işlem için doldurun. Aynı yazılımın bordro ve yapay zekâ analiz özellikleri farklı akışlar oluşturabilir.

  • Hizmet ve kullanılan özellik: …
  • Şirket içindeki süreç sahibi: …
  • Kişi grubu: çalışan / aday / müşteri / diğer …
  • Gönderilecek veri alanları: …
  • Bu alanların her biri neden gerekli: …
  • Verinin geldiği sistem ve gönderim yöntemi: …
  • Hizmet veren tüzel kişinin tam unvanı: …
  • Veriye erişen diğer kuruluşlar: …
  • Saklama, yedekleme ve destek ülkeleri: …
  • Şirketin ve sağlayıcının kullanım amaçları: …
  • Saklama süresi ve sona erme sonrası işlem: …
  • İşleme ve aktarım dayanağını değerlendirecek kişi: …
  • Dayanak belgeler ve açık sorular: …
  • Değişiklik olursa haber verecek kişi veya kanal: …

“Her türlü müşteri verisi” gibi geniş ifadeler yerine gerçek alanları yazın. Ad, e-posta, sipariş numarası, görüşme metni ve ek dosya farklı riskler taşır. Görüşme metni serbest alan olduğundan müşterinin kendiliğinden sağlık veya başka hassas bilgi yazabileceği de düşünülmelidir.

Kısa bir doldurma örneği: “İade taleplerinin yönlendirilmesi; müşteri adı, iş e-postası ve sipariş numarası; destek personeli erişimi; görüşme ekleri ilk aşamada kapalı; yedekleme ülkesi sağlayıcıdan bekleniyor.” Son alan eksikse “Türkiye'de şirketi var” cevabıyla tamamlanmış sayılmaz.

5. Satın alma, insan kaynakları, bilgi işlem ve hukuk ne yapacak?

Küçük bir şirkette bu görevlerin birkaçını aynı kişi yürütebilir. Yine de ticari ihtiyaç, teknik kontrol ve hukuki değerlendirme sonuçlarını ayrı kaydetmek yararlıdır. Ayrı departman kurmak bu önerilen iş akışının ön şartı değildir.

İşi isteyen birim kullanım amacını ve asgari veri ihtiyacını belirler. İnsan kaynakları hangi bordro bilgisinin gerçekten gerekli olduğunu açıklar. Satış ekibi müşteri kayıtlarına neden ihtiyaç duyulduğunu gösterir. Teknik kolaylık, gereksiz alan toplamayı kendiliğinden haklı kılmaz.

Satın alma teklif, sipariş, sözleşme ve çevrim içi koşulları eşleştirir. Hangi ürün sürümü alınıyor? Veri işleme eki sözleşmeye dahil mi? Sağlayıcı koşulları tek taraflı değiştirebiliyor mu? Yenileme ve çıkış tarihleri ne? Bu soruların cevabı dosyada tutulur.

Bilgi işlem veya bilgi güvenliği erişim yetkilerini, güçlü kimlik doğrulamayı, işlem kayıtlarını, yedeklemeyi ve veri dışa aktarmayı kontrol eder. Sertifika varsa yalnız logosuna değil kapsamına ve hizmeti kapsayıp kapsamadığına bakar. Teknik ekibin sonucu, hangi ayarların kullanılacağını da belirtmelidir.

Hukuk ekibi işleme şartlarını, tarafların rollerini, aktarım yöntemini ve sözleşme belgelerini birlikte değerlendirir. İşleme şartı, kişisel verinin o amaçla kullanılmasına kanunun izin verdiği hukuki sebeptir. Her işlem için açık rıza zorunlu değildir; başka şart varsa buna göre değerlendirme yapılır. Aydınlatma ise kişiye veri kullanımının açıklanmasıdır; rıza ile aynı işlem değildir.

Yönetim açık işlere kaynak ayırır, kullanım kapsamını ve ticari seçeneği karara bağlar. Eksik bir hukuki dayanak, yönetimin “riski kabul ediyoruz” notuyla var hale gelmez. Buna karşılık yönetim daha az veri kullanmayı, özelliği kapatmayı veya başka sağlayıcıyı seçmeyi değerlendirebilir.

6. Tedarikçiye sorulacak sorular ve sorunlu cevaplar

Uzun bir genel taahhüt yerine, satın alınan hizmete ilişkin şu sorular daha işe yarar:

  • “Veriye hangi kuruluşlar, hangi amaçlarla ve hangi ülkelerden erişiyor?”
  • “Aktif hesap, destek kaydı ve yedeklerdeki verilerin saklama süreleri ayrı ayrı nedir?”
  • “Verilerimiz kendi ürününüzün geliştirilmesi veya model eğitimi için kullanılıyor mu; bu kullanım kapatılabiliyor mu?”
  • “Alt hizmet sağlayıcısı değiştiğinde nasıl haber veriyorsunuz?”
  • “Bir güvenlik olayı yaşandığında hangi kişi, hangi kanaldan, hangi bilgileri iletecek?”
  • “Hizmet biterse veriyi hangi biçimde geri alacağız ve kalan kopyalar nasıl ele alınacak?”

“KVKK ve GDPR uyumluyuz” yanıtı, bu soruların cevabı değildir. GDPR, Avrupa Birliği'nin veri koruma düzenlemesidir; ona ilişkin genel beyan Türkiye'deki her şartın karşılandığını göstermez. Hizmete özgü açıklama istenmelidir.

“Sunucu Türkiye'de” cevabında destek ve yedekleme yerlerini ayrıca sorun. “Veriyi sileriz” cevabında hangi kopyanın ne zaman silineceğini öğrenin. “Sertifikamız var” cevabında belge kapsamını görün. “Bütün alt sağlayıcılarımız gizli” cevabında aktarım zincirini değerlendirecek bilginin nasıl sağlanacağını sorun.

Cevapsız soru ile kabul edilmiş risk aynı şey değildir. Cevap yoksa dosyada “bilinmiyor” yazılmalıdır. Sonraki karar için hangi bilginin eksik olduğu böyle görünür kalır.

7. DPA ile yurt dışı standart sözleşmesini karıştırmayın

Tedarikçinin gönderdiği DPA, yaygın kullanımıyla veri işleme sözleşmesi veya ekidir. Talimatlar, veri kategorileri, erişim, güvenlik, alt sağlayıcılar ve hizmetin sonunda yapılacaklar gibi çalışma kurallarını düzenler. Bir gizlilik taahhüdü bu konuların hepsini karşılamayabilir. Veri işleme sözleşmesinin unsurları

KVKK kapsamındaki yurt dışı aktarım standart sözleşmesi ise Kurulun ilan ettiği metinlerden biridir. Belirli şartlarla yurt dışına veri aktarımı için uygun güvence sağlar. Her tedarikçi ilişkisine otomatik olarak gerekmez; önce yurt dışı aktarım ve kullanılacak hukuki yol belirlenir. Genel bir DPA'ya “standart sözleşme” adı verilmesi onu Kurulun metni haline getirmez.

Yönetici dosyada iki ayrı soru tutmalıdır:

  1. Hizmetin nasıl yürütüleceği ve tarafların yükümlülükleri yeterince düzenlenmiş mi?
  2. Yurt dışı aktarım varsa bu aktarımın gerekli hukuki yöntemi kurulmuş mu?

İki belge birbirini tamamlayabilir. Birinin bulunması diğer soruyu kendiliğinden çözmez. Kurulun standart metninde değiştirilemeyecek hükümler, ticari sözleşme pazarlığı gibi değiştirilmemelidir. Hizmet ekinin standart metinle çelişip çelişmediği de kontrol edilmelidir.

8. Yurt dışı aktarımda 2024 sonrası hangi sıra izlenir?

KVKK m.9 değişikliği 1 Haziran 2024'te yürürlüğe girdi. Eski birinci fıkranın birlikte uygulanabildiği geçiş dönemi 1 Eylül 2024'te sona erdi. Eski bir açık rıza cümlesiyle düzenli bulut hizmetinin güncel aktarım şartlarının karşılandığı varsayılmamalıdır. KVKK değişiklik duyurusu

Önce ilgili ülke, sektör veya kuruluş için yeterlilik kararı bulunup bulunmadığına bakılır. Bu, yeterli korumanın bulunduğuna ilişkin Kurul kararıdır. Yoksa kanundaki şartlarla uygun güvence yolları değerlendirilir; standart sözleşme bunlardan biridir. Yeterlilik veya güvence yolunda ilgili işleme şartı da bulunmalıdır. Uygun güvence değerlendirmesinde kişinin haklarını kullanabilmesi ve etkili kanun yollarına başvurabilmesi ayrıca önemlidir. KVKK yurt dışına aktarım açıklaması

Bu yollar yoksa ancak kanundaki istisnai haller ve arızi, yani olağan akışın parçası olmayan, süreklilik taşımayan aktarım şartı ele alınabilir. Her gün çalışan bir hizmeti yalnız “kullanıcı kabul etti” diye arızi saymak doğru değildir. Yurt dışındaki ayrı sağlayıcının uzaktan erişimi de değerlendirmeye dahildir; verinin ekranda görülmesi her zaman kapsam dışında değildir. KVKK aktarım rehberi

Standart sözleşme seçildiyse işlem sırası görünür olmalıdır: doğru taraf ve rol modeli, gerçek akışı açıklayan ekler, imza yetkileri, imzaların tamamlanması, bildirim ve alındı kaydı. İmzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirim gerekir. Bildirimi kimin yapacağı ve sürenin başlangıcı dosyada yazmalıdır. Bu beş gün, diğer şartlar kurulmadan veri aktarabilmek için genel bir izin değildir. KVKK standart sözleşme duyurusu

9. Üç farklı hizmette kontrol nasıl değişir?

Varsayımsal durum A: yerel bakım firması

Bir bakım firması çalışan bilgisayarlarına uzaktan bağlanacaktır. Şirket, sağlayıcıya bütün dosya arşivini açmak yerine sorunlu uygulamayla sınırlı erişim sağlayabilir. Teknik ekip erişimi kimin başlattığını, hangi yetkilerin gerektiğini ve iş bitince erişimin nasıl kapanacağını belirler.

Bu dosyada ilk soru uluslararası bir sözleşme hazırlamak değildir. Gerçekte kimlerin hangi kişisel verilere ulaşacağıdır. Firmanın dışarıdaki bir destek ekibinden yardım alması halinde ülke ve rol incelemesi genişler. Yerel adres, bu olasılığı tek başına dışlamaz.

Varsayımsal durum B: insan kaynakları ve sağlık belgeleri

Bir bordro sağlayıcısı bütün personel dosyasını istemektedir. Dosyada ücret ve çalışma bilgileri yanında sağlık raporları da vardır. Özel nitelikli kişisel veri, kanunun daha sıkı koruma getirdiği veri türleridir; sağlık bilgisi bunlara dahildir.

İnsan kaynakları önce bordro hesabı için gereken alanları ayırır. Raporun bütün tıbbi ayrıntıları gerekli mi, yoksa ilgili işlem için daha sınırlı bilgi yeterli mi? Sağlık verisine ihtiyaç varsa amaç ve güncel m.6 şartı ayrıca değerlendirilir. 2024 düzenlemesindeki istihdam ve ilgili hukuki yükümlülük şartı, işverenin sınırsız veri işlemesine izin vermez. Kurulun özel nitelikli veriler için belirlediği yeterli önlemler de karşılanmalıdır. KVKK özel nitelikli veri açıklaması

Yönetimin önündeki seçenekler gereksiz alanları çıkarmak, hassas kayıtları ayrı erişimle tutmak veya hizmet kapsamını daraltmak olabilir. Hazırlanacak soru şudur: “Bu bordro işlemi için şu sağlık alanı neden gerekiyor; hangi şartla ve kimlerin erişimiyle işlenebilir?”

Varsayımsal durum C: yenilemede açılan uluslararası yapay zekâ özelliği

Mevcut destek yazılımına görüşmeleri özetleyen bir özellik eklenmiştir. Sağlayıcı, içeriği başka ülkedeki model hizmetine iletmektedir. Fiyat değişmemiş olsa da veri akışı değişmiştir.

Şirket, özelliği kapalı tutarak mevcut hizmete devam etmeyi, kişisel veri içermeyen örneklerle test yapmayı veya gerekli şartları karşılayacak kullanım biçimini seçmeyi değerlendirebilir. Gerçek kayıtlar yalnız isim silinerek her zaman anonim hale gelmez; içerikten kişi anlaşılabilir.

Kontrol dosyasında modele giden içerik, alıcı kuruluş, ülke, saklama, eğitim kullanımı ve alt sağlayıcılar ayrı yazılır. “Eğitim için kullanılmıyor” cevabı tek başına saklama, erişim ve aktarım sorularını kapatmaz. Hukuk ekibine ürün adıyla birlikte somut veri akışı verilmelidir.

10. Kabul kararı, ilk kullanım ve çıkış kaydı

Kullanıma geçiş kaydı şu alanları içerebilir: onaylanan özellik, izin verilen veri alanları, kullanıcı rolleri, dayanak belgeler, tamamlanması gereken işler ve değişiklik kontrol tarihi. Gerçek veri kullanım şartları tamamlanmamışsa kişisel veri içermeyen denemeyle ticari değerlendirme ayrılabilir.

İlk kullanımda belirlenen ayarların gerçekten uygulandığını doğrulayın. Geniş yönetici yetkisi açık mı? Kullanıcı başka bir yapay zekâ özelliğini kendisi etkinleştirebiliyor mu? İmzalanan metnin sürümü saklandı mı? Bir kişinin “kurulum tamam” mesajı yerine bu kontrollerin sonucu kaydedilmelidir.

KVKK m.12 uyarınca veri sorumlusu, kendi adına veri işleyenle güvenlik tedbirleri bakımından müştereken sorumludur ve gerekli denetimleri yapar veya yaptırır. Sözleşmeyle bütün sorumluluğun sağlayıcıya bırakıldığı düşünülmemelidir. KVKK veri güvenliği açıklaması

Olay iletişimi de ilk günden kurulmalıdır. Kurulun 2019/10 sayılı kararındaki en geç 72 saat, veri sorumlusunun ihlali öğrenmesinden itibaren Kurula bildirim bakımındandır. Tedarikçinin şirkete haber vermeyi bu sürenin sonuna bırakması uygun bir çalışma düzeni değildir. Veri ihlali bildirim kararı

Hizmet bittiğinde veri geri alınmalı, erişimler kapatılmalı ve silme ya da gerekli saklama işlemleri doğrulanmalıdır. Yenileme sırasında da ülke, alt sağlayıcı, veri kategorisi, amaç ve ürün koşullarındaki değişiklikler sorgulanır. Dosya, yalnız imzalı sözleşmenin değil hizmetin bütün yaşamının kaydı olmalıdır.

Sık sorulan sorular

VERBİS kaydından istisnaysak bu süreç gerekli mi?

Sicile kayıt istisnası, diğer KVKK yükümlülüklerini kaldırmaz. VERBİS, Veri Sorumluları Sicil Bilgi Sistemidir. Kayıt şartı ile somut verinin işlenmesi, güvenliği ve aktarımı farklı kontrollerdir. Sicil Yönetmeliği m.5

Küçük tedarikçiden bağımsız güvenlik raporu alamazsak ne olur?

Her hizmet için aynı rapor zorunlu değildir. Erişim sınırı, veri miktarı ve risk dikkate alınarak başka doğrulanabilir tedbirler değerlendirilebilir. Hiçbir güvenlik bilgisinin verilmemesiyle belirli bir sertifikanın bulunmaması aynı durum değildir.

Birim müdürü ürünü beğendiyse gerçek veri yükleyebilir mi?

Ticari tercih, veri kullanımı koşullarının tamamlandığını göstermez. Onaylanan kapsam ve teknik ayarlar görülmelidir. İhtiyaç acilse gerçek veri içermeyen deneme veya daha sınırlı kullanım seçeneği araştırılabilir.

Bugün hangi belgeyi hazırlayalım?

En çok kişisel veri gören bir tedarikçiyi seçip veri akışı formunu doldurun. Bilinmeyen ülke, amaç veya alt sağlayıcıları ayrı sorulara dönüştürün. Sonra ürün koşullarını bu akışla karşılaştırın. Genel uyumun diğer parçaları için şirketlerde KVKK ve VERBİS rehberi tamamlayıcıdır.

Somut durumun değerlendirilmesi için şirketin faaliyetleri ve ilgili belgeler birlikte incelenmelidir.

Hangi bilgi, hangi kaynağa dayanıyor?

Kaynaklar, kapsam ve güncellik notları aşağıda gösterilir.

Yayın onayı: Av. Mertcan Turan tarafından verilmiştir. Yayın onayı ile kaynakların güncellik kontrolü farklıdır. Kaynak kayıtlarındaki tarih ve sınırlamaları inceleyin; işlem öncesinde yürürlükteki mevzuatı doğrulayın.

İlgili okuma ve çalışma çerçevesi

Düzenli hukuki çalışma modelinin kapsamı ve ilk iletişim adımları için şirketler sayfasındaki açıklamalar incelenebilir. Şirketler için çalışma çerçevesi

MESLEKİ VE İLETİŞİM BİLGİLERİ

Av. Mertcan Turan

İzmir Barosu · Sicil 17004 · Bornova, İzmir

Bu bölüm yalnız kimlik ve iletişim bilgisi sunar. İçeriğin okunması avukatlık ilişkisi kurmaz; sonuç veya hizmet taahhüdü içermez.
Av. Mertcan TuranMertcan Turan Hukuk ve Danışmanlık OfisiBornova · İzmir