KVKK Otomat

Veri işleyen sözleşmesi: kargo, muhasebe, ajans ve yazılımcıyla imza

19 Eylül 2026 · 9 dk okuma · Muhammet Çay

Kısa cevap: Veri işleyen sözleşmesi, veri sorumlusunun işlediği kişisel verileri işleyen tüm tedarikçilerle imzalanması zorunludur. Kargo, muhasebe, ajans ve yazılımcı gibi hizmet verenler veri işleyen sayılır ve sözleşmede veri güvenliği, silme, yetki sınırlama ve denetim hakkı gibi hükümler bulunmalıdır. Sözleşme olmaması idari para cezası riskini artırır.

KOBİ'ler genellikle kendi sistemlerinde veri toplamaz, bu verileri kargo, muhasebe, ajans veya yazılımcı gibi dış tedarikçilerle paylaşır. Bu durumda veri işleyen sözleşmesi imzalanmazsa veri sorumlusu ve işleyen birlikte sorumlu tutulur.

Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.

Veri işleyen kimdir, veri sorumlusundan farkı ne?

Veri sorumlusu, kişisel verilerin neden ve nasıl işleneceğini belirleyen gerçek veya tüzel kişidir. Veri işleyen ise, veri sorumlusunun talimatına göre kişisel verileri işleyen gerçek veya tüzel kişidir. 6698 sayılı Kanun'un 3. maddesindeki tanımlar bu ayrımı netleştirir; 12. madde ise veri güvenliğine ilişkin yükümlülükleri düzenler ve veri sorumlusunu, işleyenle birlikte sorumlu tutar. Bu ayrım, sorumluluk dağılımını ve sözleşme ihtiyacını belirler.

Örneğin bir e-ticaret sitesi sipariş verisini alırken adres bilgilerini kargo firmasına iletirse, site veri sorumlusu, kargo firması ise veri işleyen olur. Veri sorumlusu, verilerin amaçlı ve hukuken uygun işlenmesini sağlayacak tedarikçileri seçmekle yükümlüdür. Veri işleyen ise, alınan talimatların dışına çıkmadan verileri işlemelidir. Bu fark, sözleşme kapsamında hangi tarafın neyi garanti edeceğini açıklar.

Sık yapılan hata, veri işleyenin de kendi başına bir veri sorumlusu gibi davranmasıdır. Örneğin bir muhasebe bürosu, müşterisinin verilerini kendi pazarlama faaliyetlerinde kullanırsa, bu durumda veri işleyen sıfatını aşar ve ayrı bir veri sorumlusu haline gelir. Bu da hem sözleşme dışı bir işlem hem de ceza riski doğurur.

Pratik adım: Tedarikçi listenizi çıkarın ve her biri için "bu şirket benim talimatımla mı veri işliyor, yoksa kendi kararlarıyla mı?" sorusunu sorun. Yanıt "talimatımla" ise veri işleyendir ve sözleşme şarttır.

[/sektor/eticaret/]

Hangi tedarikçiler veri işleyendir?

Kargo firmaları, e-fatura sağlayıcıları, muhasebe büroları, ajanslar, yazılım geliştiricileri, çağrı merkezleri ve bulut hizmet sağlayıcıları genellikle veri işleyen rolündedir. Bu tedarikçiler, veri sorumlusundan gelen talimatlar doğrultusunda adres, ödeme, iletişim veya analiz verileriyle çalışır. Veri işleyen olma durumu, sözleşme içinde net olarak belirtilmelidir.

Örneğin bir muhasebe bürosu, fatura bilgilerini işlerken veri sorumlusunun talimatını alır; bu durumda büro veri işleyen olur. Benzer şekilde bir ajans, kampanya için e-posta listelerini kullanırsa da veri işleyen konumundadır. Yazılım geliştiricileri, uygulama içinde kullanıcı verilerini toplarsa ve bu verileri veri sorumlusunun talimatıyla işlerse de veri işleyen sayılır. Bulut sağlayıcıları, veri depolama veya işleme hizmeti verirse de aynı kategoriye girer.

Sık yapılan hata, tedarikçi listesinin güncel tutulmamasıdır. Örneğin bir KOBİ, yeni bir e-posta pazarlama aracı kullanmaya başlar ama bu aracı veri işleyen listesine eklemez. Araç, müşteri verilerini kendi sunucusunda tutar; bu durumda sözleşme olmadan veri aktarımı yapılmış olur ve ceza riski doğar.

Pratik adım: Yılda iki kez tüm tedarikçilerinizi gözden geçirin ve her biriyle veri işleme sözleşmesi imzalayın. Sözleşme imzalamayan tedarikçiyle çalışmayı sonlandırın.

[/blog/veri-sorumlusu-nedir/]

Sözleşme neden zorunlu sayılır?

Veri sorumlusu, veri işleyenle işlem yaparken 11. ve 12. maddelerdeki yükümlülükleri ortak taşımazsa, her iki taraf da 18. madde kapsamında idari para cezası alabilir. Sözleşme olmadan veri transferi, veri güvenliği açığına yol açar ve Kurula şikâyet tetikleyebilir. Ayrıca veri işleyen, veri sorumlusunun talimatının dışına çıkarsa, bu durum 17. madde kapsamında suç oluşturabilir.

Sözleşme, veri güvenliği önlemleri, veri silme süresi, yetki sınırları ve denetim hakları gibi temel hususları netleştirir. Böylece her iki taraf da sorumluluklarını bilir ve uyumsuzluk riskini azaltır. Sözleşme yoksa, veri ihlali gerçekleştiğinde ceza sadece veri sorumlusuna değil, veri işleyene de kesilebilir. Bu durum, özellikle KOBİ'lerde mali ve itibar riskini artırır.

Somut bir örnek: Bir moda mağazası, müşteri listesini bir SMS ajansına gönderir. Ajans, bu listeyi kendi başka bir müşterisi için de kullanır. Sözleşme olmadığı için mağaza, ajansın bu davranışını engelleyemez ve ihlalden doğan cezayla karşı karşıya kalır.

Sık yapılan hata, sözleşmeyi "sadece büyük firmalar için gerekli" sanmaktır. Oysa KOBİ'ler de aynı yükümlülüğe tabidir.

Pratik adım: Mevcut tüm tedarikçilerinizle sözleşme imzalayın; yeni tedarikçiyle işe başlamadan önce sözleşmeyi şart koşun.

[/blog/kisisel-veri-envanteri-nasil-hazirlanir/]

Sözleşmede hangi hükümler olmalı?

Sözleşme içinde veri güvenliği önlemleri, veri silme veya anonimleştirme süreci, veri aktarım koşulları ve denetim hakkı gibi maddeler bulunmalıdır. Ayrıca veri işleyen, veri sorumlusunun yazılı talimatı dışında veri kullanamaz ve veri sorgulaması gerektiğinde bilgilendirme yükümlülüğünü üstlenmelidir. 5. madde kişisel verilerin işlenme şartlarını, 6. madde ise özel nitelikli verilerin işlenme şartlarını düzenler; bu şartlar sözleşmede açıkça belirtilmelidir.

Veri işleyen, veri sorumlusuna her iki yılda bir veya talep üzerine işlem raporu sunmalıdır. Sözleşme, alt işleyen kullanımını da sınırlamalı veya koşullu hale getirmelidir; alt işleyen kullanılacaksa veri sorumlusunun onayı alınmalıdır. Son olarak, sözleşme süresi sona erdiğinde veya feshedildiğinde veri iadesi veya silinmesi süreci detaylandırılmalıdır. Bu maddeler, her iki tarafın 12. maddedeki veri güvenliği yükümlülüklerini karşılamasını sağlar.

Örnek: Bir yazılım firması, müşterisinin e-ticaret sitesi için geliştirdiği uygulamada kullanıcı verilerini işler. Sözleşmede "veriler yalnızca site operasyonu için kullanılır, başka amaçla işlenemez" hükmü yer almalıdır. Ayrıca yazılım firması, verileri şifreleyerek saklamalı ve iş bitiminde tüm kopyaları silmelidir.

Sık yapılan hata, sözleşmeye "veri sorumlusu istediğinde verileri siler" gibi muğlak ifadeler koymaktır. Net süreler ve yöntemler belirtilmelidir.

Pratik adım: Sözleşme taslağınızı bir hukukçaya inceletin; ancak temel maddeleri kendiniz de kontrol edin: güvenlik, silme, denetim, alt işleyen onayı.

[/blog/eticaret-sitesi-icin-kvkk/]

Kargo firması veri işleyen mi, ayrı veri sorumlusu mu?

Kargo firması, teslimat adresi ve iletişim bilgilerini veri sorumlusundan alır ve bu bilgileri sadece teslimat için kullanır. Bu durumda kargo firması veri işleyen rolündedir. Ancak kargo firması, aynı verileri kendi pazarlama veya analiz amaçlı kullanmaya başlarsa, bu durumda ayrı veri sorumlusu konumuna geçebilir. Sözleşme içinde veri kullanım amacı net olarak belirtilmeli ve teslimat dışındaki herhangi bir kullanım yasaklanmalıdır.

Ayrıca kargo firması, veri güvenliği önlemlerini uygulamalı ve veri sorumlusuna düzenli olarak uyum raporu sunmalıdır. Bu şekilde hem veri sorumlusu hem de kargo firması 12. maddedeki veri güvenliği yükümlülüklerini yerine getirmiş olur.

Somut örnek: Bir online kitapçı, müşterilerinin adreslerini kargo firmasına iletir. Kargo firması bu adresleri kendi anket çalışması için kullanırsa, veri işleyen sıfatını kaybeder ve ayrı bir veri sorumlusu olarak kendi aydınlatma yükümlülüğünü yerine getirmek zorunda kalır.

Sık yapılan hata, kargo firmasıyla yapılan sözleşmede "verilerin sadece teslimat için kullanılacağı" hükmünün bulunmamasıdır. Bu hüküm olmadan kargo firmasının veriyi başka amaçla kullanması durumunda kanıt zorlaşır.

Pratik adım: Kargo firmasıyla yapacağınız sözleşmeye "veri işleme amacı yalnızca teslimat hizmetidir; bu amaç dışında kullanım yasaktır" ifadesini ekleyin.

[/sektor/lojistik/]

Yurt dışı bulut sağlayıcısı kullanınca ne değişir?

Yurt dışı bulut sağlayıcısı, veri aktarımı konusunda 9. madde yurt dışına aktarım hükümlerini tetikler. Bu durumda veri sorumlusu, aktarım için uygun koruma sağlayıcı bulmak veya Kurul'un standart sözleşme şartlarını kullanmak zorundadır. Ayrıca 8. madde kişisel verilerin aktarılması maddesi uyarınca, aktarım sözleşmesinde veri güvenliği ve veri hakları konusu netleştirilmelidir.

Bulut sağlayıcısı, veri işleyen olarak kabul edilir; fakat yurt dışı aktarım olduğu için ek sözleşme şartları gereklidir. Veri sorumlusu, aktarım öncesi veri lokalizasyonu veya şifreleme gibi ek önlemler alabilir. Bu ek yükümlülükler, 12. madde veri güvenliği ve 9. madde yurt dışı aktarım maddeleri çerçevesinde değerlendirilir.

Örnek: Bir KOBİ, müşteri verilerini ABD merkezli bir bulut hizmetiyle saklıyor. Bu durumda veri sorumlusu, aktarım için uygun koruma sağlayıcı bulmak veya standart sözleşme şartlarını uygulamak zorundadır. Aksi halde 9. madde ihlali söz konusu olur.

Sık yapılan hata, bulut sağlayıcısının sunucularının yurt dışında olduğunu bilmemek veya sözleşmede veri lokasyonunu belirtmemektir.

Pratik adım: Bulut sağlayıcınızın veri merkezinin nerede olduğunu öğrenin; yurt dışındaysa aktarım şartlarını sağlayan ek bir sözleşme imzalayın.

[/blog/yurt-disina-veri-aktarimi/]

Veri sorumlusu vs veri işleyen vs ortak veri sorumlusu — karar yetkisi, yükümlülük, sözleşme ihtiyacı, aydınlatma sorumluluğu açısından nitel tablo

Özellik Veri sorumlusu Veri işleyen Ortak veri sorumlusu
Karar yetkisi İşlem amacını ve yöntemini belirler Talimat dışına çıkmaz Kararları paylaşır
Yükümlülük Aydınlatma, güvenlik, haklar Talimat uyumu, güvenlik Her iki tarafın yükümlülükleri
Sözleşme ihtiyacı İşleyenle zorunlu Sorumluyla zorunlu Her biriyle zorunlu
Aydınlatma sorumluluğu İlgili kişiye yapar Yapmaz Paylaşılır

Bu tablo, üç rol arasındaki temel farkları özetler. Veri sorumlusu, işleme amacını ve yöntemini belirleyen taraftır; veri işleyen ise yalnızca talimat doğrultusunda hareket eder. Ortak veri sorumluluğunda ise iki veya daha fazla taraf birlikte karar verir ve aydınlatma yükümlülüğünü de paylaşır.

Örneğin bir e-ticaret sitesi ile bir lojistik firması, müşteri verilerini birlikte işleyip ortak bir sadakat programı yürütüyorsa, ortak veri sorumlusu olabilirler. Bu durumda her iki taraf da aydınlatma yükümlülüğünü yerine getirmeli ve ilgili kişinin haklarını birlikte gözetmelidir.

Sık yapılan hata, ortak veri sorumluluğunu fark etmemek ve sadece veri işleyen sözleşmesi yapmaktır. Bu durumda aydınlatma yükümlülüğü eksik kalır.

Pratik adım: Her tedarikçi ilişkisinde rolü netleştirin; ortak sorumluluk varsa ayrı bir ortak veri sorumlusu sözleşmesi hazırlayın.

Örnek hesap: tedarikçide sızan müşteri listesi

Bir müşteri listesi, tedarikçinin sisteminde güvenlik açığı nedeniyle çalınır. Bu durumda veri sorumlusu ve veri işleyen birlikte 18. madde idari para cezası konusu olabilir.

Senaryo: E-ticaret sitesi, sözleşmesiz çalıştığı bir kampanya ajansına 12 bin müşterinin ad-telefon listesini gönderiyor; ajans listeyi açık bir bulut klasöründe tutuyor ve liste dışarı sızıyor.

Uygulanabilir kalemler ve kanundaki bantlar:

Kalemlerin alt sınırları toplandığında 341.794 TL, üst sınırları toplandığında 18.801.442 TL eder. Bu bir tahmin değil, Kanun'daki bandın toplamıdır: Kurul her kalemi ayrı değerlendirir, kusurun ağırlığına ve veri sorumlusunun ekonomik durumuna göre band içinde takdir kullanır. Kendi durumunuz için ceza riski hesaplayıcısı hangi kalemin size uygulanabileceğini gösterir.

Kanundaki bantlar

Ceza kalemi Dayanak 2026 alt sınır 2026 üst sınır
Aydınlatma yükümlülüğünün yerine getirilmemesi m. 10 / m. 18-1-a 85.437 TL 1.709.200 TL
Veri güvenliği yükümlülüklerinin yerine getirilmemesi m. 12 / m. 18-1-b 256.357 TL 17.092.242 TL

Tutarlar 6698 sayılı Kanun m. 18'deki kabahat kalemlerinin 2026 yılı için yeniden değerleme oranıyla (%25,49; 585 Sıra No'lu VUK Genel Tebliği, Resmî Gazete 27.11.2025, sayı 33090) güncellenmiş hâlidir. Kaynak: /blog/kvkk-cezalari-ne-kadar/.

Kurul kararlarında tedarikçi ve aktarım kaynaklı ihlaller

Son yıllarda tedarikçi kaynaklı ihlaller üzerine verilen kararlar, veri işleyen sözleşmesinin önemini gösterir. Aktarım ile ilgili ihlaller de benzer şekilde değerlendirilir.

Karar Tarih Konu Sonuç
2024/1385 2024-08-08 Bir e-ticaret platformu tarafından Kurula intikal ettirilen veri ihlal bildirimi 3.250.000 TL
2021/1324 2021-12-23 Yemek Sepeti Elektronik İletişim Perakende Gıda Lojistik AŞ veri ihlal bildirimi hakkında” Kişisel Verileri Ko… 1.900.000 TL
2023/134 null TikTok Pte. Ltd. 1.750.000 TL
2023/1017 2023-06-08 Dijital oyun ve eğlence platformları sunan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildi… 1.500.000 TL
2020/173 2020-02-27 Amazon Turkey Perakende Hizmetleri Limited Şirketi hakkındaki başvuru ile ilgili Kişisel Verileri Koruma Kurul… 1.100.000 TL
2026/1183 2026-06-10 Bir tasarruf finansman şirketi tarafından reklam ve pazarlama amaçlı izinsiz SMS gönderilmesi ve arama yapılma… 1.000.000 TL

Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.

Bu kararlar, sözleşme eksikliğinin yalnızca ceza değil, aynı zamanda itibar kaybına da yol açtığını gösterir. KOBİ'lerin bu kararlardan ders çıkararak tedarikçi yönetimini ciddiye alması gerekir.

Sık sorulan sorular

Kargo şirketi veri işleyen mi?

Evet, kargo şirketi teslimat adresi ve iletişim bilgilerini veri sorumlusundan alır ve sadece teslimat için kullanır. Bu durumda veri işleyen rolündedir. Sözleşme içinde veri kullanım amacı teslimat ile sınırlanmalıdır. Ayrıca kargo şirketinin verileri başka amaçla kullanması durumunda ayrı bir veri sorumlusu olarak değerlendirilebileceği unutulmamalıdır.

Muhasebeciyle sözleşme gerekir mi?

Muhasebe bürosu fatura ve muhasebe verilerini işlerken veri sorumlusunun talimatını alır. Bu yüzden veri işleyen sayılır ve veri işleme sözleşmesi imzalanmalıdır. Sözleşme olmadan veri transferi 18. madde cezası riskini artırır. Ayrıca muhasebe bürosunun verileri kendi amaçları için kullanması durumunda ayrı bir sorumluluk doğar.

Sözleşme örneği nasıl olmalı?

Sözleşme içinde veri güvenliği önlemleri, veri silme süresi, yetki sınırları ve denetim hakkı gibi maddeler yer almalıdır. Ayrıca veri işleyen, veri sorumlusunun yazılı talimatı dışında veri kullanamaz ve veri istendiğinde bilgilendirme vermek zorundadır. Alt işleyen kullanımı da sözleşmede düzenlenmelidir.

Alt işleyen kullanılabilir mi?

Alt işleyen kullanılabilir ancak bu durumda veri sorumlusunun önceden yazılı onayı alınmalıdır. Sözleşme içinde alt işleyen koşulları ve veri sorumlusunun denetim hakkı belirtilmelidir. Aksi halde alt işleyen kaynaklı bir ihlalde veri sorumlusu da sorumlu tutulabilir.

Sözleşme yoksa ceza kime kesilir?

Veri ihlali gerçekleştiğinde hem veri sorumlusu hem de veri işleyen birlikte 18. madde idari para cezası konusu olabilir. Ceza, ihlalin kaynaklı tarafına göre oranlanabilir ancak her iki taraf da sorumlu tutulur. Bu nedenle sözleşme imzalamak, her iki tarafın da korunması açısından kritiktir.

Kaynaklar

Yeni belge ve kurul kararı duyuruları

Yeni belge şablonu eklediğimizde veya önemli bir Kurul kararı çıktığında haber veriyoruz. Başka hiçbir amaçla kullanmıyoruz, kimseyle paylaşmıyoruz.

E-posta adresiniz yalnızca bu duyurular için işlenir; üçüncü kişilerle paylaşılmaz. Gizlilik metni

İlgili rehberler