KVKK Standart Sözleşme Türleri: Veri Sorumlusu ve Veri İşleyen 4 Model | 2026
Yurt dışına veri aktarımında standart sözleşme kullanmak isteyen şirketlerin ilk sorusu “hangi sözleşmeyi imzalamalıyız?” olmalıdır. Kurulun yayımladığı dört model birbirinin alternatif kopyası değildir. Her model, veri aktaran ve veri alıcısının kişisel veriler bakımından hangi hukuki rolde bulunduğuna göre farklı yükümlülükler ve sorumluluk zinciri kurar.
Bu nedenle Türkiye’deki şirketin hizmet sağlayıcı, grup şirketi veya müşterisiyle ilişkisinin ticari adı yeterli değildir. Önemli olan kişisel verinin işleme amacını ve araçlarını kimin belirlediği, kimin talimatla hareket ettiği ve yabancı tarafın veriyi kendi bağımsız amacı için kullanıp kullanmadığıdır. Yanlış rol analizi, yanlış standart sözleşme seçimine; yanlış sözleşme ise KVKK m.9’daki uygun güvencenin geçersiz kurulmasına yol açabilir.
- Dört standart sözleşme modeli nelerdir?
- Veri sorumlusu kimdir?
- Veri işleyen kimdir?
- Model 1: veri sorumlusundan veri sorumlusuna aktarım
- Model 2: veri sorumlusundan veri işleyene aktarım
- Model 3: veri işleyenden veri işleyene aktarım
- Model 4: veri işleyenden veri sorumlusuna aktarım
- Yanlış model seçilirse ne olur?
- Alt işleyen nasıl belirlenir?
- Grup şirketleri otomatik olarak veri sorumlusu mudur?
- Beş iş günü bildirimi tüm modellerde geçerli midir?
1. Standart Sözleşmelerin Kanuni Dayanağı
6698 sayılı KVKK’nın 9. maddesi 2024 yılında değiştirilmiş ve yurt dışına veri aktarımında standart sözleşme açık bir uygun güvence yöntemi olarak Kanuna eklenmiştir. KVKK m.9/4-c uyarınca Kurul tarafından ilan edilen standart sözleşmenin varlığı, yeterlilik kararı bulunmayan ülkelere yapılacak düzenli aktarımlarda uygun güvence sağlayabilir.
Kurul 4 Haziran 2024 tarihli ve 2024/959 sayılı kararıyla dört standart sözleşme modelini kabul etmiş ve yayımlamıştır. Bu modeller aktarım taraflarının veri koruma rollerini esas alır.
Standart sözleşmenin kullanılması, kişisel verinin işlenmesine ilişkin KVKK m.5 veya m.6 şartını ortadan kaldırmaz. Önce geçerli işleme şartı, sonra yurt dışına aktarım mekanizması belirlenmelidir.
2. Veri Sorumlusu Kimdir?
KVKK m.3’e göre veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişidir. Veri sorumluluğu yalnız sözleşmedeki etikete göre değil, fiilî karar yetkisine göre belirlenir.
Bir şirket müşteri verisinin hangi amaçla toplanacağını, ne kadar süre saklanacağını, kimlerle paylaşılacağını ve hangi sistemde tutulacağını bağımsız olarak belirliyorsa veri sorumlusu niteliği taşır. Bir hizmet sağlayıcının da bazı faaliyetlerde kendi bağımsız amaçları için veri işlemesi mümkündür.
Bu nedenle “biz hizmet sağlayıcıyız, o hâlde veri işleyeniz” şeklinde otomatik sonuç çıkarılamaz. Somut faaliyet bazında rol analizi yapılmalıdır.
3. Veri İşleyen Kimdir?
Veri işleyen, veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişidir. Veri işleyen, veriyi kendi bağımsız ticari amacı için değil veri sorumlusunun talimatları doğrultusunda işler.
Bulut barındırma, bordro hizmeti, çağrı merkezi, teknik destek, veri analitiği veya yazılım hizmeti sağlayan şirketler belirli faaliyetlerde veri işleyen olabilir. Ancak hizmet sağlayıcının veriyi kendi ürün geliştirme, bağımsız pazarlama veya profil oluşturma amacıyla kullanması durumunda rol yeniden değerlendirilir.
Standart sözleşme modelinin seçimi için hizmet sözleşmesindeki “processor” veya “controller” kelimesi tek başına yeterli değildir; teknik ve hukuki gerçeklik esas alınır.
4. Model 1: Veri Sorumlusundan Veri Sorumlusuna Aktarım
Bu model, Türkiye’deki veri sorumlusunun kişisel veriyi yurt dışındaki başka bir veri sorumlusuna aktardığı ilişkiler için kullanılır. Veri alıcısı veriyi kendi amaç ve araçlarıyla işlemeye devam eder.
Örneğin Türkiye’deki bir şirketin belirli müşteri verilerini yabancı grup şirketine, yabancı şirketin kendi bağımsız ticari veya yasal amacı için aktarması bu modele girebilir. Ancak grup ilişkisi tek başına sonucu belirlemez; her iki tarafın gerçekten bağımsız veri sorumlusu olması gerekir.
Bu modelde veri alıcısının ilgili kişilere karşı sorumlulukları, amaç sınırlaması, veri güvenliği, hak kullanımı ve sonraki aktarım şartları ayrı önem taşır.
5. Model 2: Veri Sorumlusundan Veri İşleyene Aktarım
Türkiye’deki veri sorumlusunun yabancı hizmet sağlayıcıya kendi talimatları doğrultusunda işlenmek üzere kişisel veri göndermesi hâlinde veri sorumlusundan veri işleyene standart sözleşme modeli gündeme gelir.
Yabancı bulut altyapısı, CRM sağlayıcısı, dış kaynaklı çağrı merkezi, bordro hizmeti veya veri işleme platformu bu yapıya örnek olabilir. Ancak yabancı sağlayıcının veriyi yalnız talimat kapsamında kullanması gerekir.
Bu modelde veri işleyenin talimata uyma, gizlilik, güvenlik, alt işleyen, veri ihlali, iade/silme ve denetime destek gibi yükümlülükleri kritik önemdedir. Hizmet sözleşmesi ile standart sözleşme birbiriyle çelişmemelidir.
6. Model 3: Veri İşleyenden Veri İşleyene Aktarım
Türkiye’deki veri işleyen, hizmeti yürütmek için yurt dışındaki başka bir veri işleyenden veya alt işleyenden yararlanıyorsa veri işleyenden veri işleyene model uygulanabilir. Bu yapı özellikle çok katmanlı teknoloji hizmetlerinde görülür.
Örneğin Türkiye’deki bir SaaS hizmet sağlayıcısı, müşterisi olan veri sorumlusunun verilerini yurt dışındaki altyapı şirketinde barındırıyorsa ilk şirket veri işleyen, yabancı altyapı sağlayıcısı ise alt veri işleyen olabilir.
Bu durumda asıl veri sorumlusunun talimat zinciri ve alt işleyen kullanımına ilişkin yetkisi korunmalıdır. Alt işleyenin standartları ilk veri işleyenin yükümlülük seviyesini aşağı çekmemelidir.
7. Model 4: Veri İşleyenden Veri Sorumlusuna Aktarım
Dördüncü model, Türkiye’de veri işleyen konumundaki tarafın kişisel verileri yurt dışındaki veri sorumlusuna aktardığı ilişkiler için hazırlanmıştır. Bu yapı diğer modellere göre daha az bilinse de küresel hizmet zincirlerinde ortaya çıkabilir.
Örneğin Türkiye’deki veri işleyen, yabancı veri sorumlusunun talimatı kapsamında topladığı veya işlediği verileri yeniden yabancı veri sorumlusuna gönderiyor olabilir. Burada aktarımın hangi veri sorumlusunun amaçlarına hizmet ettiği ve Türkiye’deki işleyenin hangi talimat kapsamında hareket ettiği açıkça gösterilmelidir.
Yanlışlıkla “veri sorumlusundan veri işleyene” modülünün kullanılması rol zincirini ters kurar ve sözleşme hükümlerinin somut ilişkiye uymamasına yol açar.
8. Grup Şirketleri Otomatik Olarak Aynı Role mi Sahiptir?
Hayır. Aynı şirketler grubunda bulunmak tarafları otomatik olarak ortak veri sorumlusu, bağımsız veri sorumlusu veya veri işleyen yapmaz. Her veri işleme faaliyeti ayrı incelenmelidir.
Merkezi insan kaynakları sistemi için yabancı ana şirket belli veriler bakımından veri işleyen rolünde olabilirken, grup raporlaması veya bağımsız uyum amacı bakımından veri sorumlusu niteliğine geçebilir. Aynı iki şirket arasında farklı veri akışları için farklı rol analizleri mümkündür.
Çok sayıda grup içi düzenli aktarım varsa Bağlayıcı Şirket Kuralları da alternatif uygun güvence yöntemi olarak değerlendirilebilir.
9. Alt İşleyen Kullanımında Hangi Model Seçilir?
Türkiye’deki veri sorumlusu doğrudan yabancı veri işleyenle sözleşme yapıyorsa ikinci model kullanılabilir. Yabancı veri işleyen daha sonra başka bir yabancı alt işleyen kullanıyorsa sonraki aktarım şartları ayrıca yönetilmelidir.
Türkiye’deki veri işleyenin yabancı alt işleyene aktarım yapması ise üçüncü modeli gündeme getirir. Alt işleyen listesi, ülkeler ve hizmet kapsamı veri akış haritasında gösterilmelidir.
Alt işleyen değişiklikleri otomatik olarak önemsiz kabul edilmemelidir. Yeni ülke veya yeni sağlayıcı, yurt dışı aktarım riskini ve sözleşme kapsamını değiştirebilir.
10. Standart Sözleşme Metni Değiştirilebilir mi?
Kurulun yayımladığı standart sözleşmenin zorunlu hükümlerinin anlamını bozan değişiklikler yapılmamalıdır. Taraflara özgü bilgi ve eklerin eksiksiz doldurulması gerekir. Ticari ilişkiye ilişkin ek hükümler ayrı sözleşmelerde kurulabilir; ancak standart sözleşmeyle çelişmemelidir.
Türkçe metnin usulüne uygun biçimde imzalanması, imzacıların temsil yetkisinin bulunması ve taraf bilgilerinin doğru yazılması Kurumun duyurularında özellikle vurgulanmıştır.
11. Beş İş Günü Bildirimi Dört Modelde de Geçerli mi?
Evet. KVKK m.9/5, standart sözleşmenin imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilmesini düzenler. Bu yükümlülük standart sözleşme yönteminin genel kuralıdır.
Bildirim süresinin ayrıntıları, imza tarihleri ve bildirim kanalları için KVKK standart sözleşme 5 iş günü rehberi incelenebilir.
12. Yanlış Model Seçilirse Ne Olur?
Standart sözleşmenin amacı tarafların gerçek rolüne uygun güvence kurmaktır. Yanlış model seçilmesi hâlinde sözleşmedeki talimat, sorumluluk, alt işleyen, veri sahibi hakları veya sonraki aktarım hükümleri somut ilişkiyi karşılamaz.
Bu durumda “Kurulun yayımladığı bir metni imzaladık” savunması yeterli değildir. Uygun güvence doğru hukuki ilişki üzerinde kurulmalıdır. Hata tespit edilirse veri akışı ve roller yeniden analiz edilmeli, doğru model kurulmalı ve gerekli Kurum bildirimleri yapılmalıdır.
13. Rol Analizi İçin Kontrol Listesi
- İşleme amacını kim belirliyor?
- Hangi verilerin işleneceğine kim karar veriyor?
- Saklama süresini kim belirliyor?
- Veri alıcısı talimatla mı hareket ediyor?
- Veriyi kendi bağımsız amacı için kullanıyor mu?
- Alt işleyen seçme yetkisi kimde?
- İlgili kişi başvurularını kim karşılıyor?
- Veri ihlalinde kim karar veriyor?
- Hizmet sona erdiğinde veri iade/silme yükümlülüğü var mı?
- Sözleşmedeki rol ile teknik fiilî durum aynı mı?
14. Site İçindeki İlgili Rehberler
Yurt dışına veri aktarımı için Kişisel Veriler Hukuku, teknik tedbirler için Siber Güvenlik Hukuku, hizmet sözleşmeleri için Ticaret ve Sözleşmeler Hukuku ve genel uygulama için Hukuk Rehberleri incelenebilir.
15. Resmî Kaynaklar
- KVKK – Standart Sözleşmeler
- KVKK – 2024/959 Sayılı Karar Duyurusu
- KVKK – Standart Sözleşmelerde Dikkat Edilecek Hususlar
- KVKK – Yurt Dışına Aktarım
- 6698 sayılı KVKK
16. Sık Sorulan Sorular
Kaç standart sözleşme modeli vardır?
Dört model vardır.
Modeller neye göre ayrılır?
Veri aktaran ve veri alıcısının veri sorumlusu/veri işleyen rolüne göre ayrılır.
Şirket unvanı rolü belirler mi?
Hayır. Fiilî veri işleme amacı, araçlar ve talimat ilişkisi belirleyicidir.
Bulut sağlayıcı her zaman veri işleyen midir?
Hayır. Kendi bağımsız amaçları varsa rol ayrıca değerlendirilir.
Grup şirketleri aynı rolü mü taşır?
Hayır. Her veri akışı faaliyet bazında analiz edilir.
Alt işleyen için ayrı model var mı?
Veri işleyenden veri işleyene aktarım modeli alt işleyen ilişkilerinde kullanılabilir.
Yanlış model imzalanırsa ne yapılmalı?
Roller yeniden analiz edilerek doğru model kurulmalı ve gerekli bildirim süreçleri tamamlanmalıdır.
Standart sözleşme beş iş gününde bildirilir mi?
Evet. KVKK m.9/5 bu süreyi açıkça düzenler.
Türkçe metin imzalanmalı mı?
Evet. Kurumun duyurusunda Türkçe standart sözleşme metninin usulüne uygun imzalanması gerektiği açıklanmıştır.
Standart sözleşme KVKK m.5 işleme şartının yerine geçer mi?
Hayır. İşleme şartı ayrıca bulunmalıdır.
17. Uygulamada İzlenecek Net Yol
Standart sözleşme seçmeden önce veri akış haritası çıkarılmalı, her tarafın rolü faaliyet bazında belirlenmeli ve doğru dört modelden biri seçilmelidir. Metin ve ekler gerçek veri akışıyla uyumlu doldurulmalı, imza yetkileri kontrol edilmeli ve imzadan itibaren beş iş günü içinde Kuruma bildirim yapılmalıdır.
Bakırcı & Keskin Hukuk Bürosu, yurt dışı veri aktarım sözleşmeleri ve veri sorumlusu/veri işleyen rol analizlerini somut teknik süreçlerle birlikte incelemektedir. Türkiye genelindeki çalışmalar Mersin’deki tek fiziksel ofisten koordine edilir.
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde yürürlükteki 6698 sayılı KVKK m.9 ve Kişisel Verileri Koruma Kurumunun standart sözleşmelere ilişkin güncel resmî dokümanları esas alınarak hazırlanmıştır.
(E-İMZALIDIR)
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

