Veri Sorumlusu ile Veri İşleyen Birlikte Sorumlu mu? KVKK m.12/2 | 2026

Veri sorumlusu ve veri işleyen ne demektir?
KVKK’da veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulması ve yönetilmesinden sorumlu gerçek veya tüzel kişidir. Veri işleyen ise veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişidir. Ayrım, tarafların sözleşmede kendilerine hangi unvanı verdiğinden çok fiilî rol ve karar yetkisine göre yapılır.
Örneğin işveren çalışan bordrosunu dışarıdaki bordro yazılım şirketine işlettiriyorsa işveren çoğunlukla veri sorumlusu, hizmet sağlayıcı ise verilen talimat sınırında veri işleyen konumundadır. Hizmet sağlayıcı veriyi kendi bağımsız amaçları için kullanmaya başlarsa bazı işlemler bakımından ayrıca veri sorumlusu hâline gelebilir.
KVKK m.12/2 tam olarak neyi düzenler?
KVKK m.12’nin birinci fıkrası veri sorumlusuna; kişisel verilerin hukuka aykırı işlenmesini önlemek, hukuka aykırı erişimini önlemek ve muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri alma yükümlülüğü getirir. İkinci fıkra ise veri sorumlusunun verileri kendi adına başka kişiye işlettirmesi hâlinde bu tedbirler bakımından veri işleyenle birlikte müştereken sorumlu olduğunu düzenler.
Kanunun güncel metni ve Kurumun rehberleri Kişisel Verileri Koruma Kurumu üzerinden incelenebilir. Müşterek sorumluluk, dış hizmet alımının veri güvenliği riskini veri sorumlusundan tamamen hizmet sağlayıcıya aktaramayacağını gösterir.
“Müştereken sorumlu” ne anlama gelir?
KVKK m.12/2’deki müşterek sorumluluk, veri sorumlusunun “veri ihlali tedarikçide oldu, benim sorumluluğum yok” savunmasını tek başına yeterli olmaktan çıkarır. Veri sorumlusu, seçtiği veri işleyenin yeterli teknik ve idari güvenlik tedbirlerine sahip olup olmadığını değerlendirmeli, sözleşmeyle açık yükümlülükler getirmeli ve uygulamayı makul ölçüde denetlemelidir.
Veri işleyen de kendisine verilen veriyi güvenli biçimde işlemek, yetkisiz erişimi önlemek ve veri sorumlusunun talimatlarına uymak zorundadır. İhlalin hangi tarafın davranışından kaynaklandığı, idari yaptırım ve taraflar arasındaki rücu ilişkisi bakımından somut olarak incelenebilir.
Bulut hizmet sağlayıcısı veri işleyen midir?
Bir şirket müşteri, çalışan veya tedarikçi verilerini bulut altyapısında saklıyorsa bulut sağlayıcı çoğu durumda veri sorumlusunun talimatı doğrultusunda veri işleyen rolünde olabilir. Ancak sağlayıcının hizmet şartları, veriyi kendi ürün geliştirme veya reklam amacıyla kullanma yetkisi tanıyorsa rol analizi değişebilir.
Bulut sözleşmesinde veri merkezinin yeri, alt işleyenler, erişim yetkileri, şifreleme, yedekleme, silme prosedürü, ihlal bildirimi ve sözleşme sonunda veri iadesi açıkça düzenlenmelidir. Yabancı veri merkezi kullanımı ayrıca KVKK m.9 yurt dışı aktarım hükümlerini gündeme getirir. Yabancı bulut ve SaaS aktarımı rehberimiz bu konuyu ayrı inceler.
Bordro ve insan kaynakları firmalarında sorumluluk
İşverenin bordro, yan hak veya insan kaynakları hizmeti aldığı firma çalışanların kimlik, ücret, banka, aile ve bazen sağlık verilerine erişebilir. Bu hizmet sağlayıcı veri sorumlusunun talimatıyla işlem yapıyorsa veri işleyen niteliği taşır. Veri sorumlusu, yalnız “gizlilik sözleşmesi imzaladık” diyerek yükümlülüğünü tamamlamış sayılmaz.
Erişim yetkileri iş ihtiyacıyla sınırlandırılmalı, sistem logları tutulmalı, personel gizlilik yükümlülüğü altına alınmalı ve özel nitelikli veriler için daha güçlü teknik tedbirler uygulanmalıdır. Hizmet sona erdiğinde verinin iade veya güvenli imha prosedürü işletilmelidir.
Çağrı merkezi ve müşteri hizmetleri şirketleri
Dış kaynak çağrı merkezleri müşteri adı, telefon, sipariş, şikâyet, ödeme ve bazen kimlik bilgilerine erişebilir. Görüşmeler kaydediliyorsa ses kaydı da kişisel veridir. Veri sorumlusu hangi görüşmelerin kaydedileceğini, saklama süresini ve çalışanların hangi müşteri alanlarına erişeceğini belirlemelidir.
Çağrı merkezi kendi çalışanlarının erişimini kontrol etmiyor veya müşteri ekranlarını toplu biçimde dışa aktarmaya izin veriyorsa veri güvenliği ihlali riski yükselir. Veri sorumlusu hizmet sağlayıcının güvenlik mimarisini ve olay müdahale prosedürünü sözleşme öncesinde incelemelidir.
Avukat, mali müşavir ve bağımsız profesyoneller her zaman veri işleyen midir?
Hayır. Bir hizmet sağlayıcının veri işleyen olup olmadığı meslek unvanına göre otomatik belirlenmez. Avukat veya mali müşavir bazı işlemlerde müvekkilinin talimatı doğrultusunda veri işlerken, mesleki kanunlardan doğan bağımsız karar yetkisi ve saklama yükümlülüğü nedeniyle belirli faaliyetlerde kendi başına veri sorumlusu niteliği taşıyabilir.
Bu nedenle taraflar arası sözleşmede rolü doğru analiz etmek gerekir. “Hizmet sağlayıcı = veri işleyen” şeklindeki otomatik sınıflandırma, gerçek veri akışını yanlış tanımlayabilir.
Veri işleyen alt işleyen kullanabilir mi?
Bulut, çağrı merkezi veya yazılım şirketi bazı faaliyetleri başka tedarikçilere devredebilir. Alt işleyen kullanımı sözleşmede önceden düzenlenmeli; veri sorumlusunun hangi alt tarafların veriye eriştiğini bilmesi sağlanmalıdır. Özellikle yurt dışındaki alt işleyenler KVKK m.9 açısından ayrıca değerlendirilmelidir.
Veri işleyenin alt yüklenici kullanması, veri sorumlusunun güvenlik sorumluluğunu ortadan kaldırmaz. Sözleşme, aynı güvenlik ve gizlilik yükümlülüklerinin alt işleyene de aktarılmasını şart koşmalıdır.
Veri işleme sözleşmesinde hangi maddeler bulunmalı?
- İşlemenin konusu, süresi ve amacı,
- kişisel veri ve ilgili kişi kategorileri,
- veri sorumlusunun yazılı talimatlarına uyma yükümlülüğü,
- gizlilik ve personel erişim kuralları,
- teknik ve idari güvenlik tedbirleri,
- alt işleyen kullanımı,
- veri ihlali bildirim süresi ve iletişim kanalı,
- denetim ve bilgi verme hakkı,
- sözleşme sonunda iade, silme ve yok etme,
- yurt dışı aktarım ve veri merkezi hükümleri.
Veri ihlali sözleşmede 24 saatte bildirilsin denebilir mi?
Evet. KVKK m.12/5 veri sorumlusunun Kurula ihlali en kısa sürede bildirme yükümlülüğünü düzenler; Kurulun 2019/10 sayılı kararı bu süreyi öğrenmeden itibaren en geç 72 saat olarak yorumlar. Veri sorumlusu, bu yasal süreyi kaçırmamak için veri işleyenle yaptığı sözleşmede ihlalin kendisine daha kısa, örneğin 12 veya 24 saat içinde bildirilmesini şart koşabilir.
Bu sözleşmesel süre, Kurula bildirim yükümlülüğünün yerine geçmez. Veri işleyen hızlı bildirim yapmalı, veri sorumlusu da ihlali değerlendirip gerekiyorsa Kurula süresinde bildirmelidir.
Denetim hakkı nasıl kullanılmalı?
Veri sorumlusunun veri işleyeni denetlemesi, her tedarikçinin veri merkezine fiziksel olarak gitmesi anlamına gelmez. Risk seviyesine göre güvenlik anketleri, bağımsız denetim raporları, sertifikalar, sızma testi özetleri, erişim logları ve sözleşmesel denetim hakkı kullanılabilir.
Özel nitelikli veri veya büyük hacimli müşteri verisi işleyen tedarikçiler daha sıkı denetlenmelidir. Düşük riskli hizmetlerde ise ölçülü kontrol yeterli olabilir. Denetimin sıklığı ve kapsamı risk temelli belirlenmelidir.
Veri işleyenin çalışanı veriyi sızdırırsa kim sorumlu?
Bir çağrı merkezi veya yazılım şirketi çalışanının veriyi yetkisiz biçimde dışarı çıkarması veri ihlali oluşturabilir. Veri işleyenin erişim kontrolleri ve personel yönetimi incelenirken veri sorumlusunun tedarikçi seçim ve denetim yükümlülüğü de değerlendirilir. KVKK m.12/2 müşterek sorumluluk nedeniyle yalnız fail çalışana veya tedarikçiye işaret etmek veri sorumlusunu otomatik kurtarmaz.
İhlalin tespiti sonrasında erişim derhal kesilmeli, loglar korunmalı, kapsam belirlenmeli ve veri sorumlusu 72 saatlik bildirim takvimini işletmelidir.
Veri işleyenin kendi amacıyla veri kullanması
Veri işleyen, veri sorumlusunun talimatı dışına çıkarak kişisel verileri kendi pazarlama, profil çıkarma veya ürün geliştirme amacıyla kullanırsa bu işlem bakımından kendi veri sorumluluğu doğabilir. Sözleşmede yasak olsa bile fiilî işlem KVKK açısından ayrıca değerlendirilir.
Veri sorumlusu, hizmet sağlayıcının genel şartlarında “hizmeti geliştirmek için tüm verileri kullanabiliriz” gibi hükümleri incelemeli; anonimleştirme ile kişisel veri kullanımını birbirinden ayırmalıdır.
Veri minimizasyonu tedarikçi ilişkisine nasıl uygulanır?
Veri işleyen yalnız hizmet için gerekli kişisel verilere erişmelidir. Kargo şirketine teslimat için gerekli olmayan sağlık verisini, bordro firmasına işlemediği departmanların kamera kayıtlarını veya çağrı merkezine tam kimlik belgesini vermek gereksiz risk yaratır.
Veri sorumlusu sistem entegrasyonunda alan bazlı erişim ve rol tabanlı yetkilendirme kullanmalıdır. Gereksiz veri paylaşımını azaltmak, veri ihlalinin etkisini de küçültür.
Sözleşme bittiğinde veriye ne olur?
Hizmet sona erdiğinde veri işleyen, kanuni bir saklama yükümlülüğü yoksa veri sorumlusunun talimatı doğrultusunda kişisel verileri iade etmeli veya güvenli biçimde silmeli/yok etmelidir. Yedeklerde kalan kopyalar da belirlenen döngü içinde imha edilmelidir.
Veri sorumlusu imha teyidi veya raporu istemeli ve erişim anahtarlarını kapatmalıdır. Hizmet sağlayıcının müşteri hesabını kapatması, verinin bütün yedeklerden otomatik silindiği anlamına gelmeyebilir.
Tedarikçi seçimi kontrol listesi
- Verinin hangi ülkede tutulacağını belirleyin.
- Şifreleme ve erişim kontrol yöntemlerini inceleyin.
- Alt işleyen listesini isteyin.
- İhlal müdahale ve bildirim sürecini değerlendirin.
- Yedek ve imha politikasını kontrol edin.
- Personel gizlilik ve eğitim sistemini sorgulayın.
- Bağımsız güvenlik raporu veya sertifikaları inceleyin.
- Sözleşmeye denetim ve hızlı ihlal bildirimi hakkı ekleyin.
Sık sorulan sorular
Veri işleyene veriyi verdim; artık sorumluluk onda mı?
Hayır. KVKK m.12/2 veri güvenliği tedbirleri bakımından veri sorumlusu ile veri işleyeni müştereken sorumlu tutar.
Bulut sağlayıcı veri işleyen midir?
Çoğu durumda veri sorumlusunun talimatıyla saklama/işleme yapıyorsa evet; kendi amaçlarını belirliyorsa rol analizi değişebilir.
Alt işleyen kullanılırsa sorumluluk biter mi?
Hayır. Alt işleyen zinciri veri sorumlusunun ve ana veri işleyenin güvenlik yükümlülüklerini ortadan kaldırmaz.
İhlali tedarikçi yaptıysa Kurula kim bildirir?
KVKK m.12/5 kapsamındaki bildirim yükümlülüğü veri sorumlusuna aittir; veri işleyen sözleşmeyle çok hızlı şekilde veri sorumlusunu bilgilendirmelidir.
Veri işleyen sözleşmesinde sorumluluk sınırlaması geçerli olur mu?
Taraflar kendi aralarındaki ticari sözleşmede belirli tazminat sınırları veya sorumluluk paylaşımı düzenleyebilir; ancak bu hükümler KVKK m.12/2’nin ilgili kişiler ve Kurul karşısındaki kanuni müşterek sorumluluk rejimini ortadan kaldırmaz. “Tüm KVKK sorumluluğu veri işleyene aittir” şeklindeki bir madde, veri sorumlusunun kanundan doğan seçim, talimat ve güvenlik yükümlülüğünü yok etmez.
Sözleşmesel sınırlamalar daha çok tarafların birbirine rücu ilişkisini düzenler. Veri ihlaline hangi tarafın kusurlu güvenlik eksikliğinin yol açtığı, sözleşmeye aykırılık ve tazmin hesabında ayrıca değerlendirilir.
Veri sorumlusu tedarikçinin güvenliğini ne sıklıkla denetlemeli?
KVKK sabit “yılda bir kez” gibi tek bir denetim periyodu koymaz. Denetim sıklığı veri hacmi, özel nitelikli veri işlenip işlenmediği, sistem erişiminin kapsamı, geçmiş ihlaller ve tedarikçinin kritikliği dikkate alınarak risk temelli belirlenmelidir. Sağlık verisi işleyen büyük bir bulut hizmeti ile yalnız ad-soyad içeren sınırlı bir kargo entegrasyonu aynı kontrol yoğunluğuna tabi tutulmayabilir.
Yüksek riskli tedarikçide yılda bir güvenlik değerlendirmesi, önemli değişikliklerde ek denetim ve kritik olay sonrası yeniden inceleme planlanabilir. Denetim sonuçları ve takip aksiyonları yazılı kayıt altında tutulmalıdır.
Veri işleyen veri ihlalini gizlerse ne olur?
Veri işleyenin olayın veri sorumlusuna ulaşmasını geciktirmesi, 72 saatlik Kurul bildirim süresinin kaçmasına ve zararın büyümesine yol açabilir. Bu nedenle sözleşmede veri işleyenin güvenlik olaylarını belirli kısa süre içinde bildirmesi, logları koruması, soruşturmaya destek vermesi ve eksiksiz olay raporu sunması zorunlu tutulmalıdır.
İhlali bilerek gizleme veya log silme, sözleşmesel ağır ihlal ve fesih sebebi olarak düzenlenebilir. Veri sorumlusu da tedarikçinin beyanına tamamen bağımlı olmamak için kritik entegrasyonlarda kendi izleme ve denetim mekanizmalarını kurmalıdır.
Yapay zekâ sağlayıcısı veri işleyen olabilir mi?
Bir şirket çalışan veya müşteri verilerini üretken yapay zekâ hizmetine gönderiyorsa sağlayıcının veriyi hangi amaçla kullandığı incelenmelidir. Sağlayıcı yalnız şirketin talimatıyla işlem yapıyor ve veriyi kendi model eğitimi veya bağımsız amaçları için kullanmıyorsa veri işleyen rolü gündeme gelebilir. Hizmet şartları veriyi kendi ürün geliştirme amacıyla kullanmaya izin veriyorsa rol analizi farklılaşır.
Şirketler ücretsiz tüketici hesapları üzerinden hassas veri yüklememeli; kurumsal sözleşme, veri saklama ayarları, eğitim kullanım opt-out imkânı, veri merkezi konumu ve alt işleyen listesini incelemelidir.
Veri işleyenle çalışırken çalışanlara ne anlatılmalı?
Çalışanların hangi dış hizmet sağlayıcıların kişisel verilerine eriştiği aydınlatma yükümlülüğü kapsamında uygun biçimde açıklanmalıdır. Bordro, yan hak, performans veya seyahat hizmeti sağlayıcılarının veri akışı çalışan aydınlatma metniyle fiilî süreç arasında uyumlu olmalıdır.
Tedarikçi değiştiğinde yeni veri akışı ve yurt dışı aktarım durumu yeniden değerlendirilmelidir. Aydınlatma metninin yıllarca değişmeden kalması, gerçek veri işleme faaliyetinin farklılaşması hâlinde uyumsuzluk yaratır.
Satın alma ve KVKK ekipleri birlikte çalışmalı
Veri işleyen riskinin yönetimi yalnız hukuk veya bilgi güvenliği departmanının işi değildir. Satın alma sürecinde kişisel veri işleyen tedarikçi daha sözleşme imzalanmadan sınıflandırılmalı; güvenlik ve KVKK kontrolleri fiyat değerlendirmesiyle birlikte yürütülmelidir. Sözleşme imzalandıktan sonra kritik eksikleri düzeltmek daha güç ve maliyetlidir.
Tedarikçi kapanış veya değişim sürecinde de hesap kapatma, veri iadesi ve imha teyidi satın alma kontrol listesinin parçası olmalıdır.
Sonuç
KVKK m.12/2 dış hizmet alımında sorumluluğun veri sorumlusundan tamamen devredilemeyeceğini açık biçimde gösterir. Veri sorumlusu tedarikçiyi seçmeli, güvenlik şartlarını sözleşmeye yazmalı, risk seviyesine göre denetlemeli ve ihlal halinde hızlı bilgi akışını sağlamalıdır. Veri işleyen de güvenliği kendi sorumluluğunun dışında göremez.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
