Şirketler, günlük faaliyetlerini yürütürken çoğu zaman birçok dış hizmet sağlayıcı ile çalışır. Yazılım firmaları, muhasebe programı sağlayıcıları, kargo şirketleri, çağrı merkezleri, güvenlik firmaları, temizlik şirketleri, bulut sistemleri, e-fatura/e-arşiv hizmet sağlayıcıları ve teknik destek firmaları bu yapının parçası olabilir.
Bu ilişkiler sadece ticari hizmet ilişkisi değildir. Çoğu durumda müşteri, çalışan, aday çalışan, tedarikçi, ziyaretçi veya kullanıcı verileri üçüncü kişilerle paylaşılır ya da bu kişiler tarafından şirket adına işlenir. Bu nedenle tedarikçi sözleşmelerinde KVKK hükümleri yalnızca “gizlilik maddesi” olarak görülmemeli; veri sorumlusu, veri işleyen, aktarım, saklama, imha, denetim ve veri ihlali süreçlerini kapsayacak şekilde düzenlenmelidir.
Tedarikçi sözleşmelerinde KVKK hükümleri, şirketin dış hizmet aldığı kişi veya kurumların kişisel verilere eriştiği her durumda ayrıca değerlendirilmelidir. Her tedarikçi otomatik olarak veri işleyen değildir; bazı tedarikçiler bağımsız veri sorumlusu, bazıları veri işleyen, bazıları ise somut sürece göre karma nitelikte olabilir.
Yazılım, bulut, çağrı merkezi, kargo, güvenlik, temizlik, bordro, muhasebe ve teknik destek hizmetlerinde; verinin kim tarafından, hangi amaçla, hangi talimatla, ne kadar süreyle ve hangi güvenlik tedbirleri altında işlendiği sözleşmede açıkça düzenlenmelidir.
Tedarikçi sözleşmelerinizdeki KVKK hükümlerini gözden geçirebiliriz. Veri aktarımı, gizlilik, veri işleyen sorumluluğu ve teknik-idari tedbirler bakımından ön değerlendirme talep edebilirsiniz.
KVKK danışmanlığı hizmetimiz kapsamında tedarikçi ilişkilerinizi sözleşme, veri envanteri ve aydınlatma metinleriyle uyumlu şekilde değerlendirebiliriz.
1. Tedarikçi Sözleşmelerinde KVKK Neden Önemlidir?
KVKK uyum süreci yalnızca şirketin kendi iç belgelerinden ibaret değildir. Şirketin dışarıdan hizmet aldığı kişi ve kurumlar da kişisel verilerin güvenliğini doğrudan etkiler.
Örneğin:
- Bir yazılım firması müşteri kayıtlarına erişebilir.
- Bir kargo firması alıcı adı, adresi ve telefon numarasını işleyebilir.
- Bir çağrı merkezi müşteri görüşmelerini kaydedebilir.
- Bir güvenlik firması kamera kayıtlarını izleyebilir.
- Bir temizlik firması çalışanların ve ziyaretçilerin bulunduğu alanlara fiziksel erişim sağlayabilir.
- Bir muhasebe programı sağlayıcısı fatura, bordro veya cari hesap verilerini barındırabilir.
- Bir bulut hizmet sağlayıcısı şirket verilerini yurt içi veya yurt dışı sunucularda tutabilir.
Bu nedenle tedarikçi sözleşmesinde yalnızca fiyat, hizmet süresi, ödeme ve fesih hükümlerinin bulunması yeterli değildir. Kişisel verilerin korunmasına ilişkin hükümler ayrıca yazılmalı ve sözleşmenin uygulanabilir parçası haline getirilmelidir.
2. Veri Sorumlusu ve Veri İşleyen Ayrımı Nasıl Yapılır?
Tedarikçi ilişkilerinde ilk sorulması gereken soru şudur:
Tedarikçi kişisel verileri kendi amacı için mi işliyor, yoksa şirketin talimatı ile şirket adına mı işliyor?
Veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen taraftır. Veri işleyen ise veri sorumlusunun verdiği yetki ve talimat çerçevesinde kişisel verileri işleyen taraftır.
Bu ayrım sözleşmede doğru kurulmazsa, tarafların sorumluluğu belirsizleşir. Özellikle veri ihlali, ilgili kişi başvurusu, verinin silinmesi, yurt dışına aktarım ve alt hizmet sağlayıcı kullanımı gibi durumlarda ciddi uygulama sorunları doğabilir.
Pratik örnekler
- Kargo firması, teslimat hizmetini kendi operasyonel kuralları ve yasal yükümlülükleri çerçevesinde yürütüyorsa çoğu durumda bağımsız veri sorumlusu niteliği gündeme gelebilir.
- Şirketin kullandığı bir yazılım firması, müşteri verilerini yalnızca şirketin talimatıyla barındırıyor ve yönetiyorsa veri işleyen niteliği daha güçlüdür.
- Çağrı merkezi, şirket adına müşterilerle görüşme yapıyor, görüşme senaryosunu şirket belirliyor ve kayıtları şirket için tutuyorsa veri işleyen ilişkisi gündeme gelebilir.
- Bulut sağlayıcı, verileri teknik altyapısında saklıyor ancak verinin işleme amacını belirlemiyorsa çoğu durumda veri işleyen gibi değerlendirilmesi gerekir.
- Mali müşavirlik, bordro, bağımsız denetim veya hukuk hizmeti gibi bazı hizmetlerde ise tedarikçinin kendi mevzuatından doğan bağımsız yükümlülükleri ayrıca dikkate alınmalıdır.
Bu nedenle sözleşme hazırlarken yalnızca “tedarikçi gizlilik yükümlülüğüne uyar” demek yeterli değildir. Tarafların KVKK bakımından rolü ayrıca tanımlanmalıdır.
3. Hangi Hizmet Sağlayıcılar KVKK Açısından Risk Oluşturur?
Her tedarikçi aynı risk seviyesinde değildir. Risk, tedarikçinin kişisel veriye erişip erişmediğine, hangi veri kategorilerini işlediğine, veriyi nerede sakladığına, alt hizmet sağlayıcı kullanıp kullanmadığına ve veri güvenliği tedbirlerine göre değişir.
| Tedarikçi / Hizmet Sağlayıcı Türü | İşlenen Veri Örnekleri | KVKK Açısından Dikkat Edilecek Nokta |
|---|---|---|
| Yazılım ve CRM sağlayıcıları | Müşteri, kullanıcı, teklif, satış, destek kayıtları | Erişim yetkileri, log kayıtları, yedekleme, yurt dışı sunucu ve alt işleyen kullanımı kontrol edilmelidir. |
| Muhasebe programları | Fatura, cari hesap, vergi, ödeme, tedarikçi ve müşteri bilgileri | Saklama süresi, erişim yetkisi, e-belge entegrasyonu ve teknik destek erişimi düzenlenmelidir. |
| Kargo firmaları | Ad, soyad, adres, telefon, sipariş ve teslimat bilgileri | Veri aktarım amacı, teslimat sonrası saklama ve müşteri iletişim süreçleri net olmalıdır. |
| Çağrı merkezleri | Müşteri iletişim bilgileri, görüşme kayıtları, talep ve şikâyet verileri | Görüşme kayıtları, aydınlatma, yetkilendirme ve saklama süresi ayrıca değerlendirilmelidir. |
| Güvenlik firmaları | Ziyaretçi bilgisi, kamera görüntüsü, giriş-çıkış kayıtları | Kamera kayıtlarına erişim, izleme yetkisi, saklama ve imha süreci belirlenmelidir. |
| Temizlik firmaları | Fiziksel alanlara erişim, dolaylı belge ve ekran erişimi | Gizlilik, fiziksel güvenlik ve personel farkındalığı hükümleri önemlidir. |
| Bulut sağlayıcıları | Şirket dosyaları, müşteri kayıtları, çalışan verileri, yedekler | Sunucu lokasyonu, yurt dışına aktarım, alt işleyen ve veri güvenliği hükümleri incelenmelidir. |
| Bordro ve İK yazılımları | Çalışan kimlik, ücret, SGK, izin, performans ve özlük verileri | Çalışan verileri ve bazı hallerde özel nitelikli veriler işlenebileceği için daha sıkı tedbir gerekir. |
4. Tedarikçi Sözleşmelerinde Hangi KVKK Hükümleri Bulunmalıdır?
Tedarikçi sözleşmelerinde KVKK hükümleri somut hizmete göre değişebilir. Ancak kişisel veriye erişim bulunan sözleşmelerde aşağıdaki başlıkların değerlendirilmesi gerekir.
Tarafların rolü açıkça belirlenmelidir
Sözleşmede tarafların veri sorumlusu mu, veri işleyen mi, yoksa somut faaliyet bakımından ayrı ayrı veri sorumlusu mu olduğu açıklanmalıdır.
Kişisel veri işleme amacı yazılmalıdır
Tedarikçi, kişisel verileri yalnızca sözleşmede belirtilen hizmetin yürütülmesi amacıyla işlemelidir. Belirsiz, geniş ve sınırsız amaç ifadelerinden kaçınılmalıdır.
İşlenecek veri kategorileri belirtilmelidir
Müşteri verisi, çalışan verisi, ziyaretçi verisi, finansal veri, iletişim verisi, işlem güvenliği verisi veya özel nitelikli veri gibi kategoriler açıkça gösterilmelidir.
Talimatla işleme ilkesi düzenlenmelidir
Veri işleyen konumundaki tedarikçi, kişisel verileri veri sorumlusunun yazılı talimatları dışında işlememelidir.
Gizlilik yükümlülüğü açık olmalıdır
Tedarikçi ve tedarikçi personeli, kişisel verilere ilişkin gizlilik yükümlülüğü altında olmalıdır. Bu yükümlülüğün sözleşme sona erdikten sonra da devam edeceği düzenlenmelidir.
Teknik ve idari tedbirler belirtilmelidir
Erişim yetkilendirmesi, şifreleme, loglama, yedekleme, güvenlik duvarı, kullanıcı yönetimi, personel eğitimi, gizlilik taahhüdü, fiziksel güvenlik ve güvenli imha gibi tedbirler hizmetin niteliğine göre sözleşmeye eklenmelidir.
Alt hizmet sağlayıcı kullanımı sınırlandırılmalıdır
Tedarikçi, şirketin bilgisi veya onayı olmadan alt hizmet sağlayıcı kullanmamalıdır. Alt işleyen kullanılıyorsa bu kişilerin de aynı KVKK yükümlülüklerine tabi olacağı yazılmalıdır.
Yurt dışına aktarım ayrıca düzenlenmelidir
Bulut, yazılım, CRM, e-posta, destek masası veya yedekleme hizmetleri yurt dışı sunucu veya yurt dışı merkezli hizmet sağlayıcı içeriyorsa, yurt dışına aktarım hükümleri ayrıca değerlendirilmelidir.
Veri ihlali bildirimi süreci belirlenmelidir
Tedarikçi, kişisel veri ihlali şüphesi veya gerçekleşmiş ihlal halinde veri sorumlusunu gecikmeksizin bilgilendirmelidir. Bildirimin içeriği, yöntemi ve sorumlu iletişim kişileri sözleşmede yer almalıdır.
Saklama, iade ve imha hükümleri yazılmalıdır
Sözleşme sona erdiğinde tedarikçinin elindeki kişisel verileri ne şekilde iade edeceği, sileceği, yok edeceği veya anonim hale getireceği açıkça düzenlenmelidir.
Denetim ve bilgi talep hakkı korunmalıdır
Veri sorumlusu, tedarikçinin KVKK yükümlülüklerine uyup uymadığını makul ölçüde kontrol edebilmelidir. Bu denetim; belge talebi, güvenlik raporu, taahhüt, sertifika, denetim formu veya yerinde inceleme yöntemleriyle kurgulanabilir.
İlgili kişi başvuruları için iş birliği hükmü eklenmelidir
İlgili kişinin başvurusu, tedarikçinin tuttuğu veya eriştiği verilere ilişkinse tedarikçi veri sorumlusuna gerekli teknik ve idari desteği vermelidir.
5. Yazılım, Bulut ve Muhasebe Programlarında Nelere Dikkat Edilmelidir?
Yazılım ve bulut hizmetleri, tedarikçi sözleşmelerinde en kritik alanlardan biridir. Çünkü veriler çoğu zaman fiziksel olarak şirket içinde değil, hizmet sağlayıcının altyapısında saklanır.
Bu tür hizmetlerde şu sorular mutlaka sorulmalıdır:
- Veriler hangi ülkedeki sunucularda tutuluyor?
- Yedekler nerede saklanıyor?
- Teknik destek ekibi verilere erişebiliyor mu?
- Erişimler loglanıyor mu?
- Hizmet sağlayıcı alt işleyen kullanıyor mu?
- Veriler başka grup şirketlerine aktarılıyor mu?
- Hizmet sona erdiğinde veriler nasıl iade veya imha ediliyor?
- Şifreleme, çok faktörlü kimlik doğrulama ve erişim sınırlaması var mı?
- Özel nitelikli kişisel veri veya finansal veri işleniyor mu?
- Yurt dışına aktarım söz konusuysa uygun aktarım mekanizması değerlendirildi mi?
Özellikle bulut sistemleri, CRM, insan kaynakları yazılımları, muhasebe programları, e-fatura/e-arşiv entegrasyonları ve destek masası uygulamalarında standart sözleşme metniyle yetinilmemeli; veri işleme eki veya KVKK protokolü hazırlanmalıdır.
6. Kargo, Çağrı Merkezi, Güvenlik ve Temizlik Hizmetlerinde KVKK Riski
Kargo şirketleri
Kargo şirketlerine alıcı adı, soyadı, adresi, telefon numarası, sipariş ve teslimat bilgileri aktarılabilir. Bu aktarımın amacı teslimat hizmetidir. Ancak kargo firmasının bu verileri pazarlama, farklı müşteri havuzu oluşturma veya yetkisiz üçüncü kişilerle paylaşma amacıyla kullanmaması gerekir.
Çağrı merkezleri
Çağrı merkezleri müşteri iletişim bilgilerine, görüşme içeriklerine, şikâyet kayıtlarına ve bazen finansal veya sağlıkla ilgili beyanlara erişebilir. Görüşme kayıtlarının alınması, saklama süresi, kimlerin erişeceği ve ilgili kişiye yapılacak aydınlatma ayrıca planlanmalıdır.
Güvenlik firmaları
Güvenlik hizmeti kapsamında ziyaretçi kayıtları, kamera görüntüleri, giriş-çıkış bilgileri ve olay tutanakları işlenebilir. Kamera sisteminin amacı, konumu, kayıt süresi ve erişim yetkisi açıkça belirlenmelidir. Ses kaydı, mahrem alanların izlenmesi veya gereğinden uzun saklama ayrıca risk doğurabilir.
Temizlik firmaları
Temizlik firmaları çoğu zaman doğrudan veri işleme amacıyla çalışmaz. Ancak şirket ofislerinde fiziksel belgelere, ekranlara, dosyalara, ziyaretçi listelerine veya çalışma alanlarına dolaylı erişim mümkün olabilir. Bu nedenle temizlik hizmeti sözleşmelerinde gizlilik, personel bilgilendirmesi ve fiziksel güvenlik hükümleri ihmal edilmemelidir.
7. Alt Hizmet Sağlayıcı ve Alt İşleyen Kullanımı Nasıl Düzenlenmelidir?
Bir tedarikçi, hizmetin bir kısmını başka bir firmadan alabilir. Örneğin:
- Yazılım firması sunucu hizmetini başka bir bulut sağlayıcıdan alabilir.
- Çağrı merkezi dışarıdan ses kayıt altyapısı kullanabilir.
- Kargo firması bazı bölgelerde alt dağıtıcı çalıştırabilir.
- Güvenlik firması kamera izleme yazılımı için üçüncü kişi hizmeti kullanabilir.
- Muhasebe programı sağlayıcısı yedekleme veya teknik destek hizmetini grup şirketinden alabilir.
Bu durumda alt hizmet sağlayıcıların kişisel verilere erişip erişmediği belirlenmelidir. Erişim varsa sözleşmede şu hükümler yer almalıdır:
- Alt hizmet sağlayıcı ancak yazılı onay veya ön bilgilendirme ile kullanılabilir.
- Alt hizmet sağlayıcı, ana tedarikçi ile aynı gizlilik ve veri güvenliği yükümlülüklerine tabi olur.
- Alt hizmet sağlayıcının veri ihlali, yetkisiz erişim veya hukuka aykırı işleminden doğan sorumluluk düzenlenir.
- Alt hizmet sağlayıcının yurt dışında bulunması halinde yurt dışına aktarım hükümleri ayrıca değerlendirilir.
- Alt hizmet sağlayıcı listesi güncel tutulur.
8. Sık Yapılan Hatalar
Tedarikçi sözleşmelerinde en sık görülen hata, KVKK hükümlerinin tek cümlelik bir gizlilik maddesiyle geçiştirilmesidir. Oysa kişisel veri işlenen ilişkilerde gizlilik maddesi tek başına yeterli değildir.
- Tedarikçinin veri sorumlusu mu veri işleyen mi olduğunun belirlenmemesi.
- Kişisel verilerin hangi amaçla işleneceğinin yazılmaması.
- Veri kategorilerinin ve ilgili kişi gruplarının belirtilmemesi.
- Alt hizmet sağlayıcı kullanımının düzenlenmemesi.
- Yurt dışı sunucu ve bulut hizmetlerinin gözden kaçırılması.
- Veri ihlali bildirimi için süre ve iletişim kanalının belirlenmemesi.
- Sözleşme sona erdiğinde verilerin iade ve imha sürecinin yazılmaması.
- Tedarikçi personeline gizlilik yükümlülüğü getirilmemesi.
- Teknik ve idari tedbirlerin soyut bırakılması.
- Tedarikçi değiştiğinde eski tedarikçide kalan verilerin kontrol edilmemesi.
- Aydınlatma metni, veri envanteri ve tedarikçi sözleşmelerinin birbiriyle uyumlu olmaması.
9. Tedarikçi KVKK Kontrol Listesi
Tedarikçiyle çalışmadan önce şu sorulara cevap verilmelidir:
- Tedarikçi kişisel veriye erişiyor mu?
- Erişiyorsa hangi veri kategorilerine erişiyor?
- Veri müşteri, çalışan, ziyaretçi, aday çalışan veya kullanıcı verisi mi?
- Özel nitelikli kişisel veri işleniyor mu?
- Tedarikçi veri sorumlusu mu, veri işleyen mi?
- Tedarikçi yalnızca şirketin talimatıyla mı işlem yapıyor?
- Alt hizmet sağlayıcı kullanıyor mu?
- Veriler yurt içinde mi, yurt dışında mı tutuluyor?
- Teknik destek ekibi verilere erişebiliyor mu?
- Erişim kayıtları tutuluyor mu?
- Saklama süresi belirli mi?
- Sözleşme bitince veriler siliniyor, iade ediliyor veya yok ediliyor mu?
- Veri ihlali halinde bildirim süreci yazılı mı?
- Tedarikçi personeli gizlilik yükümlülüğü altında mı?
- Sözleşme, veri envanteri ve aydınlatma metinleriyle uyumlu mu?
Bu soruların cevabı alınmadan imzalanan tedarikçi sözleşmeleri, ileride veri güvenliği, denetim, müşteri şikâyeti, Kurul başvurusu veya veri ihlali halinde ciddi risk doğurabilir.
10. Lilyum Danışmanlık Bu Süreçte Nasıl Destek Olur?
Lilyum Danışmanlık, tedarikçi ve hizmet sağlayıcı ilişkilerinde KVKK hükümlerinin sözleşmeye doğru şekilde yansıtılması için süreci bütüncül olarak değerlendirir.
- Mevcut tedarikçi listesini KVKK açısından sınıflandırabiliriz.
- Veri sorumlusu ve veri işleyen ayrımını somut hizmet bazında değerlendirebiliriz.
- Tedarikçi sözleşmelerindeki KVKK hükümlerini inceleyebiliriz.
- Veri işleme protokolü veya KVKK ek sözleşmesi taslağı hazırlanmasına destek olabiliriz.
- Bulut, yazılım, çağrı merkezi, kargo ve güvenlik süreçlerini ayrıca analiz edebiliriz.
- Veri envanteri, aydınlatma metni ve tedarikçi sözleşmelerinin birbiriyle uyumunu kontrol edebiliriz.
- Yurt dışına aktarım riski bulunan hizmet sağlayıcıları ayrıca değerlendirebiliriz.
Tedarikçi sözleşmelerinizdeki KVKK hükümlerini gözden geçirebiliriz. Veri güvenliği, aktarım, gizlilik, alt hizmet sağlayıcı ve saklama-imha hükümleri bakımından ön değerlendirme talep edebilirsiniz.
İletişim sayfamızdan bize ulaşabilir veya KVKK danışmanlığı hizmet kapsamımızı inceleyebilirsiniz.
İlgili Rehberler
11. Sık Sorulan Sorular
Tedarikçi sözleşmelerinde KVKK maddesi bulunması zorunlu mudur?
Kişisel verilere erişen veya şirket adına kişisel veri işleyen tedarikçilerle yapılan sözleşmelerde KVKK hükümlerinin açıkça düzenlenmesi gerekir. Bu hükümler, veri güvenliği ve tarafların sorumluluklarının belirlenmesi açısından önemlidir.
Her tedarikçi veri işleyen midir?
Hayır. Her tedarikçi veri işleyen değildir. Tedarikçinin kişisel verileri kimin amacıyla, kimin talimatıyla ve hangi vasıtalarla işlediğine bakılarak veri sorumlusu veya veri işleyen ayrımı yapılmalıdır.
Kargo firması veri işleyen midir?
Kargo firmalarının hukuki niteliği somut sürece göre değerlendirilmelidir. Teslimat hizmetini kendi operasyonel süreçleri ve yasal yükümlülükleri çerçevesinde yürüten kargo firmaları bakımından bağımsız veri sorumlusu niteliği gündeme gelebilir.
Bulut hizmet sağlayıcıları için ayrıca KVKK hükmü gerekir mi?
Evet. Bulut hizmetlerinde sunucu lokasyonu, yurt dışına aktarım, alt işleyen kullanımı, erişim yetkileri, yedekleme, şifreleme ve sözleşme sonunda verilerin iadesi veya imhası ayrıca düzenlenmelidir.
Tedarikçi veri ihlali yaşarsa şirket sorumlu olur mu?
Somut olaya göre değişir. Ancak veri sorumlusu, kişisel verilerin güvenliği için gerekli teknik ve idari tedbirlerin alınmasından ve veri işleyenle kurduğu ilişkinin denetlenmesinden sorumludur. Bu nedenle veri ihlali bildirimi ve tedarikçi denetimi sözleşmede düzenlenmelidir.
Eski tedarikçi sözleşmeleri KVKK açısından güncellenmeli mi?
Evet. Kişisel veriye erişim bulunan eski sözleşmeler; veri sorumlusu/veri işleyen ayrımı, gizlilik, veri güvenliği, alt hizmet sağlayıcı, yurt dışına aktarım, veri ihlali bildirimi ve sözleşme sonunda imha hükümleri bakımından gözden geçirilmelidir.
12. Resmî Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- Kişisel Verileri Koruma Kurumu — Veri Sorumlusu ve Veri İşleyen
- Kişisel Verileri Koruma Kurumu — Kişisel Veri Güvenliği Rehberi
- Kişisel Verileri Koruma Kurumu — Yurt Dışına Aktarım Rehberi
- Kişisel Verileri Koruma Kurumu — Standart Sözleşmeler
- Kişisel Verileri Koruma Kurumu — Kurul Kararları
- Kişisel Verileri Koruma Kurumu — İlke Kararları
Bilgilendirme Notu
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır. Tedarikçi sözleşmelerinde KVKK hükümlerinin nasıl düzenleneceği; hizmetin türüne, işlenen veri kategorilerine, tarafların rolüne, yurt dışı aktarım bulunup bulunmadığına ve sektör mevzuatına göre ayrıca değerlendirilmelidir.
