B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Yapay Zekâ Tedarik Sözleşmesinde Hangi KVKK Maddeleri Olmalı? DPA, Alt İşleyen, İhlal ve Silme 2026

Kısa ve net cevap: Yapay zekâ tedarik sözleşmesi yalnız ücret, lisans ve hizmet seviyesi maddelerinden oluşmamalıdır. KVKK, yurt içindeki veri sorumlusu–veri işleyen ilişkisi için tek ve zorunlu bir “DPA şablonu” öngörmez; ancak tarafların fiili rolleri, veri işleme sınırları ve m.12 güvenlik sorumlulukları sözleşmede somutlaştırılmalıdır. Tedarikçi kişisel veriyi müşteri adına işliyorsa taraf rolleri KVKK m.3’e göre belirlenmeli; işleme amacı ve talimat sınırı, veri kategorileri, alt işleyenler, model eğitimi, saklama/silme, erişim güvenliği, ihlal bildirimi, ilgili kişi başvuruları, denetim ve yurt dışı aktarım hükümleri açıkça düzenlenmelidir. KVKK m.12 uyarınca veri sorumlusu kendi adına veri işleyen kişilerle gerekli güvenlik tedbirlerinin alınması konusunda sorumluluk taşır. “Tedarikçi KVKK’ya uyacaktır” şeklindeki tek cümle yeterli sözleşmesel kontrol değildir.
Yapay zekâ tedarik sözleşmesi, veri işleme şartları ve KVKK güvenlik yükümlülüklerinin sözleşmeyle düzenlenmesi
Veri sorumlusu–veri işleyen ilişkisi, işleme kapsamı, güvenlik, alt işleyen, silme ve aktarım başlıklarıyla sözleşmede somutlaştırılmalıdır.
Photo by Vitaly Gariev on Unsplash

AI Tedarik Sözleşmesinde Önce Taraf Rolleri Belirlenmelidir

KVKK m.3 veri sorumlusunu kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen; veri işleyeni ise veri sorumlusunun verdiği yetkiye dayanarak onun adına veri işleyen kişi olarak tanımlar. AI tedarik sözleşmesinde “supplier is processor” yazması tek başına rolü belirlemez; fiili veri kullanımı esas alınır.

Şirket müşteri destek metinlerini kendi amacıyla AI sistemine gönderiyor, sağlayıcı yalnız şirketin talimatıyla işlem yapıyor ve veriyi başka amaçta kullanmıyorsa veri işleyen rolü öne çıkar. Sağlayıcı aynı girdileri kendi genel modelini geliştirmek, ürün analizi yapmak veya başka müşterilere hizmet geliştirmek için bağımsız amaçla kullanıyorsa bu faaliyet ayrıca veri sorumluluğu değerlendirmesine girer.

Aynı tedarikçi farklı veri kategorilerinde farklı rol taşıyabilir. Hizmet içeriğinde veri işleyen; hesap güvenliği, faturalama veya kötüye kullanım önleme gibi kendi amaçlarında veri sorumlusu olabilir. Sözleşme bu ayrımı görünür hale getirmelidir.

İşleme Kapsamı, Amaç ve Talimat Sınırı

DPA veya veri işleme eki, hangi kişisel verinin hangi amaçla ve ne kadar süre işlendiğini somutlaştırmalıdır. “Müşteri verileri” gibi geniş ifade yerine müşteri adı, iletişim bilgisi, destek mesajı, dosya eki, çalışan hesabı ve log verisi gibi kategoriler yazılmalıdır.

İlgili kişi grupları da belirtilmelidir: müşteriler, çalışanlar, adaylar, tedarikçi çalışanları, son kullanıcılar veya üçüncü kişiler. AI sisteminde prompt içine üçüncü kişi verisi girebildiği için serbest metin ve dosya ekleri ayrıca dikkate alınmalıdır.

Talimat maddesi sağlayıcının yalnız belgelenmiş müşteri talimatıyla veri işlemesini sağlamalıdır. Sağlayıcının hukuken yapmak zorunda olduğu işlemler varsa bu durum ve müşteriye bildirim yükümlülüğü düzenlenmelidir.

İşleme amacı değişirse müşteri onayı veya yeni sözleşme süreci gerekip gerekmediği belirlenmelidir. Sağlayıcının tek taraflı gizlilik politikası değişikliğiyle yeni AI eğitim amacı eklemesi kabul edilmemelidir.

Model Eğitimi ve Ürün Geliştirme Maddesi

AI sözleşmelerinin en kritik maddelerinden biri müşteri içeriğinin model eğitimi için kullanılıp kullanılmayacağıdır. “We may improve our services” gibi geniş ifadeler prompt, dosya, çıktı ve kullanım verisinin hangi amaçla kullanılacağını açıkça göstermeyebilir.

Kurumsal müşteri gerçek kişisel veri gönderecekse varsayılan yaklaşım, müşteri içeriğinin yalnız hizmet sunumu için işlenmesi ve genel model eğitiminden hariç tutulmasıdır. Eğer kurum kendi modeli için fine-tuning istiyorsa eğitim veri seti, model sahipliği, silme yöntemi ve veri kullanım sınırı ayrıca yazılmalıdır.

Model eğitimi kapalı olsa bile kalite incelemesi, hata analizi, abuse monitoring veya telemetri adı altında insan erişimi ve ek veri işleme olabilir. Sözleşme bu kategorileri ayrıca açıklamalıdır.

Alt İşleyen Kullanımı Nasıl Düzenlenmelidir?

AI sağlayıcıları çoğu zaman bulut altyapısı, model API’si, içerik moderasyonu, destek, e-posta veya güvenlik için alt işleyen kullanır. Alt işleyen listesi sözleşme veya güncel ek üzerinden erişilebilir olmalıdır.

Yeni alt işleyen eklenirken müşteriye önceden bildirim ve gerekirse itiraz mekanizması tanımlanmalıdır. “Tedarikçi dilediği alt işleyeni kullanabilir” maddesi veri sorumlusunun tedarik zincirini denetleme yeteneğini zayıflatır.

Alt işleyene ana tedarikçinin üstlendiği veri koruma yükümlülükleri sözleşmesel olarak aktarılmalıdır. Ana tedarikçi alt işleyenin performansından müşteriye karşı sorumluluğunu ortadan kaldıran geniş muafiyetler koymamalıdır.

KVKK m.12: Teknik ve İdari Tedbirler Sözleşmede Nasıl Yazılmalı?

KVKK m.12 veri sorumlusuna hukuka aykırı işleme ve erişimi önleme, verilerin muhafazasını sağlama amacıyla gerekli teknik ve idari tedbirleri alma yükümlülüğü yükler. Veri sorumlusu kendi adına veri işleyen üçüncü kişilerle birlikte gerekli tedbirlerin alınması bakımından sorumluluk taşır.

Bu nedenle sözleşmede güvenlik yalnız “industry standard security” ifadesine bırakılmamalıdır. Şifreleme, MFA, rol bazlı erişim, loglama, zafiyet yönetimi, güvenli yazılım geliştirme, yedekleme, personel gizliliği, olay müdahalesi ve düzenli test gibi kontroller hizmetin niteliğine göre somutlaştırılmalıdır.

Özel nitelikli veri işlenecekse daha sıkı tedbirler ayrıca yazılmalıdır. Sağlık veya biyometrik veri işleyen AI sistemiyle genel metin üretim hizmetinin güvenlik eki aynı olmamalıdır.

Veri İhlali Bildirim Maddesi

Tedarikçi ihlali müşteri veri sorumlusundan önce fark edebilir. Bu nedenle sözleşmede tedarikçinin şüpheli veya teyit edilmiş kişisel veri ihlalini müşteriye gecikmeksizin bildirmesi, ilk bildirimin asgari içerikleri ve sonraki güncellemeler belirlenmelidir.

İlk bildirimde olay zamanı, tespit zamanı, etkilenen sistemler, veri kategorileri, yaklaşık kişi ve kayıt sayısı, alınan tedbirler ve devam eden riskler yer almalıdır. Kesin bilgi beklenirken bildirim geciktirilmemelidir.

Tedarikçi logları, adli inceleme çıktıları ve alıcı bilgileri müşteriyle paylaşmalıdır. Veri sorumlusu KVKK m.12/5 kapsamındaki Kurul ve ilgili kişi bildirim yükümlülüğünü değerlendirebilmek için bu bilgilere ihtiyaç duyar.

İlgili Kişi Başvurularında Tedarikçi Desteği

KVKK m.11 kapsamındaki erişim, düzeltme, silme ve otomatik karara itiraz taleplerini veri sorumlusu cevaplar. Ancak veri tedarikçinin sistemindeyse müşterinin talebi teknik olarak yerine getirebilmesi tedarikçi desteğine bağlıdır.

DPA, tedarikçinin ilgili kişi başvurusunu doğrudan aldığında müşteriye yönlendirmesini ve müşterinin talimatıyla arama, dışa aktarma, düzeltme veya silme işlemini belirli sürede gerçekleştirmesini düzenlemelidir.

AI sisteminde veri vektör veritabanına, cache’e, fine-tuning setine veya loglara kopyalanıyorsa hangi katmanlarda silme yapılabildiği sözleşme öncesinde bilinmelidir.

Saklama, Sözleşme Sonunda İade ve Silme

Her veri kategorisi için saklama süresi veya belirleme kriteri bulunmalıdır. Aktif sohbet içeriği, güvenlik logu, yedek, destek kaydı ve model değerlendirme verisi aynı süreyle tutulmak zorunda değildir.

Sözleşme sona erdiğinde müşteri tercihine göre verinin iadesi veya silinmesi; yedeklerde kalan kopyaların hangi süre içinde temizleneceği; yasal saklama zorunluluğu varsa erişimin nasıl sınırlandırılacağı yazılmalıdır.

Hesap kapatmak veri silme anlamına gelmeyebilir. Tokenlar, API anahtarları, paylaşılan dosyalar, model profilleri ve alt işleyen kopyaları ayrıca kapatılmalıdır.

Yurt Dışına Veri Aktarımı ve Standart Sözleşme

AI tedarikçisi veya alt işleyen yurt dışındaysa KVKK m.9 ayrıca uygulanır. Veri işleme sözleşmesinin bulunması tek başına yurt dışı aktarım mekanizması değildir.

Yeterlilik kararı yoksa uygun güvence yöntemlerinden standart sözleşme kullanılabilir. Kurumun ilan ettiği standart sözleşmede taraf rollerine uygun şablon seçilir ve imzaların tamamlanmasından itibaren 5 iş günü içinde Kuruma bildirim yapılır.

DPA’daki alt işleyen listesi ile m.9 aktarım haritası uyumlu olmalıdır. Yeni alt işleyen başka ülkede devreye girdiğinde aktarım mekanizmasının da güncellenmesi gerekebilir.

Denetim, Rapor ve Belge Sağlama Hakkı

Veri sorumlusu tedarikçinin m.12 tedbirlerini gerçekten uyguladığını doğrulayabilmelidir. Sözleşmede bağımsız denetim raporu, sertifika, penetrasyon testi özeti veya güvenlik soru formu sunma yükümlülüğü bulunabilir.

Denetim hakkı tedarikçinin diğer müşterilerinin güvenliğini tehlikeye atmayacak şekilde tasarlanır; ancak “hiçbir bilgi vermeyiz, yalnız kendi beyanımıza güvenin” yaklaşımı yeterli değildir.

Kritik sağlık, finans veya büyük ölçekli kişisel veri işleyen sistemlerde olay bazlı denetim ve yerinde/uzaktan inceleme hakkı daha ayrıntılı düzenlenmelidir.

AI DPA İçin 15 Maddelik Kontrol Listesi

  1. Tarafların veri sorumlusu/veri işleyen rollerini yazın.
  2. Veri kategorileri ve ilgili kişi gruplarını listeleyin.
  3. İşleme amaçlarını ve talimat sınırını belirleyin.
  4. Model eğitimi kullanımını açıkça düzenleyin.
  5. Telemetri, abuse monitoring ve insan incelemesini açıklayın.
  6. Alt işleyen listesini ve değişiklik prosedürünü ekleyin.
  7. Şifreleme, MFA, RBAC ve loglamayı somutlaştırın.
  8. Özel nitelikli veri için ek tedbir belirleyin.
  9. İhlal bildirim süresi ve asgari içeriği yazın.
  10. İlgili kişi taleplerinde destek yükümlülüğü kurun.
  11. Saklama sürelerini veri türüne göre belirleyin.
  12. Sözleşme sonunda iade/silme prosedürü yazın.
  13. Yurt dışı aktarım ve standart sözleşme mekanizmasını belirleyin.
  14. Denetim ve belge sağlama hakkını düzenleyin.
  15. Hizmet değişikliği halinde veri koruma etkisinin yeniden değerlendirilmesini sağlayın.

Sık Sorulan Sorular

1. DPA nedir?

Veri işleme sözleşmesi/eki, veri sorumlusu ile veri işleyen arasındaki kişisel veri işleme şartlarını ve güvenlik yükümlülüklerini düzenler.

2. Her AI sağlayıcısı veri işleyen midir?

Hayır. Rol fiili işleme amaç ve araçlarına göre belirlenir.

3. “KVKK’ya uyacağız” maddesi yeterli mi?

Hayır. İşleme kapsamı, güvenlik, alt işleyen, ihlal, silme ve aktarım gibi başlıklar somut düzenlenmelidir.

4. Model eğitimi mutlaka yasaklanmalı mı?

Kurumsal müşteri gerçek kişisel veri gönderiyorsa varsayılan olarak müşteri içeriğinin genel model eğitiminde kullanılmaması en güvenli yaklaşımdır. Özel fine-tuning ayrı sözleşmeyle kurulabilir.

5. Alt işleyen değişirse ne yapılmalı?

Müşteriye önceden bildirim, itiraz ve m.9 aktarım etkisinin yeniden değerlendirilmesi gerekir.

6. Tedarikçi ihlali kaç saatte bildirmeli?

Sözleşme mümkün olan en kısa iç bildirim süresini belirlemelidir; veri sorumlusunun kanuni bildirim değerlendirmesini yapabilmesi için gecikme yaratılmamalıdır.

7. AI sağlayıcısı veriyi yurt dışında tutarsa DPA yeterli mi?

Hayır. KVKK m.9 aktarım mekanizması ayrıca kurulmalıdır.

8. Standart sözleşme kaç iş gününde bildirilir?

İmzaların tamamlanmasından itibaren 5 iş günü içinde Kuruma bildirilir.

9. Sözleşme bitince veri otomatik silinir mi?

Ürün şartına bağlıdır. DPA, iade/silme ve yedeklerdeki temizleme süresini açıkça düzenlemelidir.

10. İlgili kişi silme talebinde tedarikçi ne yapar?

Veri sorumlusunun talimatıyla ilgili sistem katmanlarında silme/düzeltme işlemini desteklemelidir.

11. Sertifika varsa denetime gerek yok mu?

Sertifika yararlı göstergedir; ancak veri akışı, sözleşme ve somut güvenlik kontrolleri ayrıca değerlendirilir.

12. Ücretsiz AI hesabı için DPA yapılabilir mi?

Tüketici planları çoğu zaman kurumsal DPA ve özelleştirilmiş veri koruma taahhüdü sunmaz. Kurumsal veri için uygun hizmet planı seçilmelidir.

Türkiye Geneli ve Mersin Uygulaması

AI tedarik sözleşmeleri Türkiye genelindeki veri sorumluları için aynı KVKK esaslarına tabidir. Mersin’de lojistik, dış ticaret, sağlık, hukuk, eğitim ve üretim şirketleri yabancı SaaS/AI tedarikçisi seçerken satın alma sözleşmesiyle DPA ve m.9 aktarım mekanizmasını birlikte yürütmelidir.

Resmî Kaynaklar ve İlgili Yazılar

İç bağlantılar: KVKK standart sözleşme ve 5 iş günü · AI veri sorumlusu ve veri işleyen · Müşteri verisiyle model eğitimi

Hukukçu İncelemesi ve E-E-A-T

Bu içerik 11 Eylül 2026 tarihinde 6698 sayılı Kanun m.3, m.4, m.9 ve m.12 ile Kişisel Verileri Koruma Kurumunun güvenlik, yurt dışı aktarım ve üretken yapay zekâ rehberleri esas alınarak hazırlanmıştır.

Yazar: Av. Halil BAKIRCI – Mersin Barosu Sicil No: 3472
İnceleyen: Av. Emirhan Keskin
Son mevzuat kontrolü: 11 Eylül 2026
(E-İMZALIDIR)

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp