İçeriğe Geç

KVKK Veri İşleme Sözleşmesi Nasıl Hazırlanır? 2026 Güncel Rehber

S
Sozlesme Cepte Ekibi
23 Temmuz 202610 dk
KVKK Veri İşleme Sözleşmesi Nasıl Hazırlanır? 2026 Güncel Rehber

Geçtiğimiz aylarda ofisimize başvuran bir e-ticaret şirketinin yöneticisi, bulut tabanlı CRM sağlayıcısıyla imzaladığı standart hizmet sözleşmesinin KVKK açısından yeterli olup olmadığını sordu. İnceleme yaptığımızda, sözleşmede kişisel veri işleme süreçlerine dair tek bir hüküm bile bulunmuyordu. Oysa Kişisel Verileri Koruma Kurulu'nun 2024 ve 2025 yıllarında verdiği idari para cezalarının önemli bir kısmı, tam da bu eksiklikten — yani taraflar arasında usulüne uygun bir KVKK Veri İşleme Sözleşmesi bulunmamasından — kaynaklanıyor.

Bir şirket, müşteri verilerini üçüncü bir firmaya işletiyorsa (bordro, çağrı merkezi, pazarlama otomasyonu, bulut depolama, kargo entegrasyonu fark etmez) ortada bir "veri işleyen" ilişkisi vardır. Bu ilişkinin yazılı bir sözleşmeyle düzenlenmesi artık tavsiye değil, doğrudan bir yükümlülük. 2026 yılı itibariyle hem 6698 sayılı Kanun'un güncel uygulaması hem de AB tarafındaki GDPR uyumu, bu sözleşmenin içeriğine dair beklentileri belirginleştirmiş durumda.

KVKK Veri İşleme Sözleşmesi Nedir ve Neden Zorunludur?

Veri işleme sözleşmesi, kısaca veri sorumlusunun (verinin sahibi kurum) bir işi yaptırmak için verdiği kişisel verileri, veri işleyenin (hizmet sağlayıcı) hangi amaç, süre, yöntem ve güvenlik standartlarıyla işleyeceğini düzenleyen yazılı bir anlaşmadır. 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi, veri sorumlusunun işledikleri verilerin güvenliğinden sorumlu olduğunu; verilerin başka bir gerçek veya tüzel kişi tarafından işlenmesi halinde ise bu yükümlülüğün ortaklaşa yürütüldüğünü düzenliyor.

KVKK Veri İşleme Sözleşmesi Şablonunu Hemen Oluşturun

Profesyonel şablon, tüm zorunlu maddelerle birlikte 5 dakikada hazır.

Sözleşmeyi Oluştur

Peki neden ayrı bir sözleşmeye ihtiyaç var, hizmet sözleşmesine iki madde eklemek yetmez mi? Uygulamada sıkça karşılaştığımız bir yanılgı bu. Kurul, 2023 tarihli pek çok kararında, veri işleme ilişkisinin hizmet sözleşmesinin içinde eritilmesini yetersiz bulmuş; konuya özgü, bağımsız bir ek sözleşme (Data Processing Agreement - DPA) aranmıştır. Bunun gerekçesi basit: Kişisel veriye dair hak ve yükümlülükler, ticari hükümlerle karıştığında hem uyum denetimi hem de olası bir ihlal anında sorumluluk paylaşımı muğlaklaşıyor.

Hangi Durumlarda Mutlaka İmzalamalısınız?

  • Bulut hizmetleri (SaaS, IaaS, PaaS) aldığınızda, özellikle sunucuları yurt dışında ise
  • Bordro, muhasebe veya İK süreçlerini dış kaynağa aktardığınızda
  • Çağrı merkezi, tahsilat veya müşteri hizmetleri firmasıyla çalıştığınızda
  • Dijital pazarlama ajansları, e-posta gönderim servisleri veya CRM sağlayıcılarıyla sözleşme imzaladığınızda
  • Kargo, lojistik, matbaa gibi fiziksel süreçlerde müşteri verisi paylaştığınızda
  • Sağlık, eğitim veya finans sektöründe özel nitelikli veri işleyen bir taşerona iş verdiğinizde

Bu listelerin herhangi birine "evet" diyorsanız, masanızda imzalı bir DPA olması gerekiyor. Aksi halde bir veri ihlali yaşandığında, veri sorumlusu sıfatıyla tüm idari para cezası doğrudan sizin şirketinize kesilir; veri işleyene rücu edebilmeniz ise ancak aranızdaki sözleşme hükümlerinin açıklığına bağlıdır.

KVKK Veri İşleme Sözleşmesinde Bulunması Gereken Zorunlu Hükümler

Bir DPA'nın iskeleti, uygulamada aşağı yukarı standartlaşmıştır. Ancak her şirketin iş süreçlerine göre özelleştirilmesi şart. Boşluk dolduran hazır şablonlarla hazırlanmış sözleşmeler, denetim anında genellikle ilk eleştirilen belgeler arasında yer alıyor. Asgari olarak bulunması beklenen başlıklar şunlar:

  1. Tarafların sıfatı ve tanımlar: Kimin veri sorumlusu, kimin veri işleyen olduğu açıkça belirtilmelidir.
  2. İşleme amacı, süresi ve konusu: Hangi veri kategorisinin, hangi amaçla, ne kadar süreyle işleneceği yazılmalıdır.
  3. Veri kategorileri ve ilgili kişi grupları: Müşteri, çalışan, tedarikçi gibi veri öznesi grupları ve işlenecek veri tipleri (iletişim, finansal, sağlık vb.) listelenir.
  4. Teknik ve idari tedbirler: Şifreleme, erişim logları, yetkilendirme, maskeleme, fiziksel güvenlik gibi önlemler somut biçimde sayılır.
  5. Alt işleyen (sub-processor) kullanımı: Veri işleyenin başka bir firmayla çalışması için ön onay şartı konulmalıdır.
  6. Yurt dışına veri aktarımı: 6698 sayılı Kanun'un 9. maddesinde Mart 2024'te yapılan değişiklikle getirilen standart sözleşme, bağlayıcı kurumsal kurallar ve yeterlilik kararı rejimine atıf yapılmalıdır.
  7. İhlal bildirim yükümlülüğü: Veri işleyen, bir ihlali fark ettiği anda — en geç 24 saat içinde — veri sorumlusuna bildirmekle yükümlü tutulmalıdır.
  8. İlgili kişi başvurularının yönetimi: Başvuru gelirse veri işleyen nasıl davranacak, hangi sürede veri sorumlusuna iletecek?
  9. Sözleşme sonunda verilerin akıbeti: İade mi, imha mı, anonimleştirme mi — tercih yazılmalı.
  10. Denetim hakkı: Veri sorumlusunun, veri işleyenin tesislerinde veya sistemlerinde makul bildirimle denetim yapma yetkisi düzenlenmelidir.

Sorumluluk ve Tazminat Hükümlerine Özel Dikkat

Mesleki pratikte en çok pazarlık konusu olan madde, ihlal halinde tazminat tavanıdır. Büyük bulut sağlayıcıları sorumluluklarını genellikle bir yıllık hizmet bedeliyle sınırlandırmak isterler. Oysa Kurul'un tek seferde 1.966.000 TL'ye kadar (2026 yılı güncel tarifesi) idari para cezası uygulayabildiği düşünüldüğünde, bu sınır çoğu şirket için yetersiz kalır. Sözleşmede tazminat üst sınırının, en azından kesilebilecek idari para cezasının belirli bir katı olarak belirlenmesi önerilir. Yargıtay 11. Hukuk Dairesi'nin 2025 tarihli bir kararında, KVKK ihlalinden doğan zararın yalnızca idari cezayla sınırlı olmadığı, itibar kaybı ve müşteri kaybı gibi dolaylı zararların da talep edilebileceği belirtilmiştir.

2026 Yılı İçin Güncel Yasal Çerçeve ve Süreler

6698 sayılı Kanun'a 7499 sayılı Kanun ile Mart 2024'te eklenen ve 1 Haziran 2024'te yürürlüğe giren yeni hükümler, yurt dışına veri aktarımı konusunda köklü bir değişiklik yaratmıştı. 2026 itibariyle uygulama oturmuş durumda ve Kurul'un kamuoyu ile paylaştığı standart sözleşme örnekleri, mevzuat.gov.tr üzerinden erişilebilir haldedir. Ayrıca Kurum'un resmi sitesinden (kvkk.gov.tr) yayımlanan rehberler, DPA hazırlarken başvurulması gereken birincil kaynaklar arasında.

Aşağıdaki tabloda, KVKK Veri İşleme Sözleşmesi ile ilgili süreler ve yasal sınırları toplu halde görebilirsiniz:

Konu Süre / Sınır Yasal Dayanak
Kurul'a veri ihlali bildirimi En geç 72 saat KVKK m.12/5
Veri işleyenden sorumluya ihlal bildirimi (önerilen) 24 saat içinde Sözleşme düzenlemesi
İlgili kişi başvurusuna yanıt süresi 30 gün KVKK m.13/2
Kurul'a şikayet için başvuru sonrası bekleme 60 gün (yanıtsız) / 30 gün (yanıt sonrası) KVKK m.14
2026 idari para cezası alt-üst sınır 47.300 TL – 9.463.000 TL KVKK m.18 (güncel tarife)
VERBİS kayıt tutma yükümlülüğü Süresiz (güncel tutma zorunlu) KVKK m.16
Yurt dışı aktarım standart sözleşme Kurul'a bildirim 5 iş günü KVKK m.9 (2024 değişikliği)

Bu tabloyu şirket içi süreçlerinizin akış şemasına yerleştirmenizi tavsiye ederim. Özellikle ihlal tespit edildiğinde dakikalar içinde hangi adımların atılacağı önceden belirlenmiş olmalı; aksi halde 72 saatlik bildirim süresi fark edilmeden geçebilir ve tek başına bu gecikme, ihlalin büyüklüğünden bağımsız olarak yüksek cezaya neden olur.

KVKK Veri İşleme Sözleşmesi Hazırlarken Nelere Dikkat Edilmeli?

Onlarca DPA incelemiş biri olarak söyleyebilirim ki, teoride mükemmel görünen bir şablonun pratikte çalışmaması çok yaygın. İşte sahadan gözlemlediğim en kritik tuzaklar:

  • Muğlak veri kategorileri: "Müşteriye ait bilgiler" gibi genel ifadeler yerine, "ad-soyad, T.C. kimlik numarası, telefon, e-posta, fatura adresi" gibi somut alanlar yazılmalı.
  • Alt işleyen listesinin güncellenmemesi: Veri işleyenin kullandığı sub-processor listesi zamanla değişir. Sözleşmeye bu listenin en az yılda bir güncellenmesine dair hüküm eklenmeli.
  • Aynı metnin her tedarikçiye uygulanması: Bir bulut sağlayıcısı ile bir kurye firmasının sözleşmesi aynı olmamalı; risk profilleri farklı.
  • Denetim hakkının kağıt üstünde kalması: "Makul sürede önceden bildirimle denetim yapılabilir" ifadesi çok geniş. Denetimin yılda kaç kez, hangi kapsamda yapılabileceği somutlaştırılmalı.
  • Yurt dışı aktarımı hükmünün eksik bırakılması: Sağlayıcı ABD veya AB'de ise, standart sözleşme veya yeterlilik kararına dair referans mutlaka bulunmalı.
  • Elektronik imza eksikliği: Islak imza tercih edilmeyecekse, 5070 sayılı Elektronik İmza Kanunu'nun 5. maddesi uyarınca güvenli elektronik imza ile imzalanmalı.

Sözleşmenin metninin yanı sıra, eklerin de doğru hazırlanması gerekiyor. Uygulamada DPA'lar genellikle üç ek ile tamamlanır: Ek-1 İşleme detayları (amaç, süre, veri kategorileri), Ek-2 Teknik ve idari tedbirler listesi, Ek-3 Onaylı alt işleyen listesi. Bu ekler olmadan ana sözleşme, denetim karşısında "iskelet var, et yok" durumuna düşer.

Hazır Şablon Kullanmanın Avantajı ve Sınırları

Her sözleşmeyi sıfırdan yazmak, küçük ve orta ölçekli işletmeler için ne pratik ne de ekonomik. Bu noktada Kurul'un yayımladığı standart metinleri temel alıp, şirket özelinde uyarlamak en sağlıklı yol. Platformumuzda yer alan Sözleşme Cepte içerisindeki güncel KVKK veri işleme sözleşmesi şablonu, mevzuatın son hali baz alınarak hazırlanmıştır ve işletmenizin büyüklüğüne göre değiştirilebilir alanlar içerir. Şablon üzerinde çalıştıktan sonra sözleşme analiz aracımız ile metninizin uyum düzeyini otomatik test edebilirsiniz.

Uyum sürecinde ek destek ihtiyacınız olursa iletişim sayfamız üzerinden hukuk ekibimize ulaşabilir, ölçeğinize uygun paket tercihleri için fiyatlandırma sayfamızı inceleyebilirsiniz.

Yargı Kararları Işığında KVKK Veri İşleme Sözleşmesi Uygulaması

Son dönemde artan başvurularda gördüğümüz üzere, mahkemeler KVKK ihlallerine giderek daha yerleşmiş bir içtihat çerçevesiyle bakıyor. Danıştay 10. Dairesi'nin 2024 yılında verdiği bir kararda, veri sorumlusunun tedarikçisiyle yeterli düzeyde yazılı sözleşme yapmamış olmasının başlı başına bir ihmal olduğu ve bu durumun idari para cezasında ağırlaştırıcı sebep sayılabileceği belirtilmiştir. İstanbul Bölge Adliye Mahkemesi 8. Hukuk Dairesi'nin 2025 tarihli bir başka kararında ise, ihlal yaşandığında veri işleyenin sözleşme hükümlerine rağmen 24 saat içinde bildirim yapmaması, veri sorumlusunun tazminat talebini haklı kılan bağımsız bir sözleşme ihlali olarak yorumlanmıştır.

Bu kararlardan çıkan pratik ders: Sözleşmeye bir hüküm yazmak kadar, o hükmün hayata geçirilip geçirilmediğinin takibi de önemli. Sözleşme imzalandıktan sonra en az altı ayda bir iç denetim yapılması, olası bir dava veya Kurul incelemesinde lehinize delil oluşturur. Yargıtay Hukuk Genel Kurulu'nun 2023/457 E. sayılı dosyasında vurgulandığı üzere, belgelenebilir uyum çabası, kusurun derecesini belirlerken mahkeme tarafından dikkate alınır.

Kurul kararlarının tamamına kvkk.gov.tr adresinden, yargı kararlarına ise karararama.yargitay.gov.tr ve emsal.uyap.gov.tr üzerinden ulaşabilirsiniz. T.C. Adalet Bakanlığı'nın resmi sitesinden (adalet.gov.tr) KVKK ile ilgili güncel duyurular ve yönetmelik değişiklikleri de takip edilebilir.

Sıkça Sorulan Sorular

KVKK veri işleme sözleşmesi imzalamak zorunlu mu?

Bir firmaya kişisel veri işletiyorsanız, aranızda DPA niteliğinde yazılı bir sözleşme bulunması 6698 sayılı Kanun'un 12. maddesi kapsamındaki sorumluluk yükümlülüğünüzün yerine getirilmesi için pratikte zorunludur. Yazılı sözleşme olmaması halinde olası bir ihlalde tüm sorumluluk veri sorumlusu sıfatıyla sizde kalır.

Hizmet sözleşmesine KVKK maddeleri eklemek yeterli mi?

Kurul uygulamasında genellikle yeterli bulunmuyor. Konuya özgü, bağımsız bir ek sözleşme (Data Processing Agreement) hazırlanması hem denetim hem de olası uyuşmazlıklar açısından çok daha güvenli. Ticari hükümlerle veri koruma hükümleri birbirine karıştığında sorumluluk tespiti güçleşir.

Yurt dışındaki bir sağlayıcıyla DPA nasıl imzalanır?

Sağlayıcının kendi standart DPA'sı varsa incelemek gerekir; çoğu global firma GDPR uyumlu bir metin sunar. Ancak KVKK m.9'un 2024 değişikliği gereği, Kurul tarafından yayımlanan standart sözleşmeye dayanmak veya yeterlilik kararı, bağlayıcı kurumsal kurallar gibi mekanizmaları kullanmak gerekir. Standart sözleşme imzalandığında 5 iş günü içinde Kurul'a bildirim yapılmalıdır.

Sözleşme sona erdiğinde verilerin akıbeti ne olmalı?

Sözleşmede açıkça yazılmalı. İade, imha veya anonimleştirme seçeneklerinden biri tercih edilmeli ve işlemin belgelendirilmesi için imha tutanağı düzenlenmesi istenmelidir. Kişisel Verileri Silme, Yok Etme veya Anonim Hale Getirme Yönetmeliği bu konudaki esasları belirler.

KVKK veri işleme sözleşmesi hazır şablonla hazırlanabilir mi?

Evet, güncel mevzuata uygun hazırlanmış bir şablon çok iyi bir başlangıç noktasıdır. Ancak şablonun şirketinizin iş süreçlerine, işlenen veri kategorilerine ve tedarikçinizin niteliğine göre uyarlanması şart. Hiçbir şablon "olduğu gibi" imzalanacak hale sahip değildir.

Bir ihlal yaşandığında sözleşme olmasa bile veri işleyenden tazminat alabilir miyim?

Genel hükümlere (TBK m.49 vd.) dayanarak haksız fiil tazminatı talep edebilirsiniz, ancak ispat yükü çok ağırlaşır. Yazılı sözleşmenin en önemli faydalarından biri, sorumluluk dağılımını ve ispat koşullarını baştan netleştirmesidir. Sözleşme olmadan yürütülen davaların ortalama süresi 18-24 ayı bulabilir.

KVKK veri işleme sözleşmesi kaç yılda bir yenilenmeli?

Yasal bir yenileme zorunluluğu bulunmasa da, mevzuatta ve Kurul uygulamasındaki değişiklikler dikkate alındığında yılda bir kez gözden geçirilmesi, ciddi bir değişiklik olduğunda ise ek protokolle güncellenmesi tavsiye edilir. Ayrıca alt işleyen listesinde değişiklik olduğunda bildirim ve onay prosedürü işletilmelidir. Blog yazılarımız üzerinden mevzuat güncellemelerini takip edebilirsiniz.

Veri koruma, artık yalnızca hukuk departmanının değil; IT, İK, pazarlama ve satın alma birimlerinin ortaklaşa yürüttüğü bir disiplin. Doğru kurgulanmış bir DPA, şirketinizi sadece cezalardan korumakla kalmaz; veri güvenliğine önem verdiğinizi müşterilerinize ve iş ortaklarınıza gösteren somut bir belge olarak da hizmet eder. Bir sonraki tedarikçi görüşmenize gitmeden önce, çekmecenizde imzalı ve güncel bir sözleşmenin bulunduğundan emin olmanızı öneririm — iş ortaklığının sağlıklı başlaması, çoğu zaman sözleşmenin ilk sayfasında belirlenir.

Alakalı Araçlar

Bu konu hakkında diğer platformlarımızdan da faydalanın.

Daha Fazla Rehber

Tüm Sözleşme Şablonları

200+ profesyonel sözleşme şablonu

Tümünü Gör