Ana Sayfa/Kaynaklar/Makaleler/Tedarikçi (Veri İşleyen) Risk Yönetimi: KVKK İçin VRM Rehberi
Makalelere Dön
Güvenlik & Uyum Operasyonu11 dk okuma

Tedarikçi (Veri İşleyen) Risk Yönetimi: KVKK İçin VRM Rehberi

Veri işleyen tedarikçilerinizi seçerken ve yönetirken KVKK uyumunu güvence altına almak için due diligence, risk değerlendirmesi, sözleşme yönetimi ve sürekli izlemeyi kapsayan pratik bir VRM rehberi.

JUS. Hukuk Ekibi
Uyum ve Veri Koruma
20 Temmuz 2026
Tedarikçi (Veri İşleyen) Risk Yönetimi: KVKK İçin VRM Rehberi

Kişisel veriler kurum içinde işlendiği kadar dış tedarikçiler aracılığıyla da işlenir. Bulut sağlayıcıları, çağrı merkezleri, pazarlama araçları ve muhasebe yazılımları gibi veri işleyenler, uyum zincirinizin en kritik halkalarından biridir. KVKK kapsamında veri sorumlusu olarak, seçtiğiniz veri işleyenlerin uyumundan da sorumlusunuz. Tedarikçi risk yönetimi (Vendor Risk Management, VRM), bu riski sistematik biçimde ele almanın yoludur.

Veri Sorumlusu ve Veri İşleyen Ayrımı

VRM'nin temeli, roller arasındaki ayrımı doğru kurmaktır. Veri sorumlusu, kişisel verinin işlenme amaç ve vasıtalarını belirleyen taraftır. Veri işleyen ise veri sorumlusu adına ve onun talimatıyla veri işleyen taraftır. Bir tedarikçinin hangi rolde olduğunu doğru tespit etmek, ona uygulanacak due diligence ve sözleşme yükümlülüklerini belirler.

Tedarikçi Seçiminde Due Diligence

Bir tedarikçiyle çalışmaya başlamadan önce, onun veri koruma olgunluğunu değerlendirmeniz gerekir. Due diligence, sözleşme imzalanmadan önce yapılan bilgi toplama ve değerlendirme sürecidir.

  • Tedarikçinin hangi kişisel verilere erişeceğini ve bunları nerede işleyeceğini netleştirin.
  • Uyguladığı teknik ve idari güvenlik tedbirlerini sorgulayın.
  • Varsa sahip olduğu sertifikaları, denetim raporlarını ve politikalarını isteyin.
  • Verinin yurt dışına aktarılıp aktarılmayacağını ve alt işleyen kullanıp kullanmadığını öğrenin.
  • Geçmiş veri ihlali deneyimlerini ve olay müdahale yeteneğini değerlendirin.

Risk Değerlendirmesi ve Sınıflandırma

Her tedarikçi aynı düzeyde risk taşımaz. Tedarikçileri işledikleri verinin hassasiyetine ve hacmine göre sınıflandırmak, çabanızı doğru yere yoğunlaştırmanızı sağlar. Aşağıdaki tablo basit bir risk kademelendirmesi örneğidir.

Risk DüzeyiÖrnek Tedarikçi ProfiliBeklenen Kontrol Yoğunluğu
OrtaSınırlı kişisel veriye erişen operasyonel araçlarStandart due diligence, sözleşme, periyodik gözden geçirme
DüşükKişisel veriye erişimi olmayan veya çok sınırlı olanTemel kontrol ve envanter kaydı

Veri İşleyen Sözleşmeleri

Due diligence tamamlandıktan sonra, ilişkinin çerçevesi yazılı bir sözleşmeyle güvence altına alınmalıdır. Veri işleyen sözleşmesi, tarafların yükümlülüklerini ve verinin nasıl işleneceğini açıkça tanımlar. İyi bir sözleşmede genellikle şu unsurlar yer alır:

  • İşlemenin amacı, kapsamı, süresi ve veri kategorileri.
  • Veri işleyenin yalnızca veri sorumlusunun talimatıyla hareket edeceği taahhüdü.
  • Uygulanacak teknik ve idari güvenlik tedbirleri.
  • Gizlilik yükümlülükleri ve personelin bağlılığı.
  • Alt işleyen kullanımına ilişkin koşullar ve onay mekanizması.
  • Veri ihlali durumunda bildirim yükümlülüğü ve süreleri.
  • İlişki sona erdiğinde verinin iadesi veya imhası.

Alt İşleyen (Sub-Processor) Zinciri

Bir tedarikçi çoğu zaman kendi tedarikçilerini de kullanır; örneğin bir SaaS sağlayıcısı, altyapısını bir bulut sağlayıcısında barındırabilir. Bu alt işleyen zinciri, verinizin sizin doğrudan görmediğiniz noktalara ulaşması anlamına gelir. Zinciri görünür kılmak için tedarikçinizden alt işleyen listesi talep edin, yeni alt işleyen eklenmesi durumunda bilgilendirilmeyi ve gerekiyorsa itiraz etme imkanını sözleşmeye bağlayın.

Sürekli İzleme

VRM tek seferlik bir kontrol değil, süregelen bir süreçtir. Bir tedarikçiyle ilişki başladıktan sonra da risk profili değişebilir. Sürekli izleme için düzenli bir ritim kurun.

  1. Tedarikçileri risk düzeyine göre periyodik olarak yeniden değerlendirin.
  2. Sözleşme yenileme dönemlerinde güvenlik tedbirlerini ve sertifikaları güncelleyin.
  3. Yeni alt işleyen bildirimlerini takip edin ve değerlendirin.
  4. Tedarikçi kaynaklı veri ihlallerini olay müdahale sürecinize entegre edin.
  5. Aktif olmayan tedarikçilerin erişimlerini ve verilerini sonlandırın.

Örnek Senaryo

Bir perakende şirketi, müşteri destek süreçleri için bulut tabanlı bir çağrı merkezi yazılımı kullanmaya karar verir. Uyum ekibi önce tedarikçinin veri işleyen rolünde olduğunu tespit eder ve bir due diligence süreci başlatır: yazılımın hangi müşteri verilerine erişeceğini, verinin nerede barındırıldığını ve hangi alt işleyenlerin kullanıldığını sorgular. Değerlendirme sonucunda tedarikçiyi yüksek risk sınıfına yerleştirir, çünkü büyük hacimli müşteri iletişim verisi işlenmektedir. Ardından güvenlik tedbirlerini, alt işleyen bildirim mekanizmasını ve ihlal bildirim sürelerini içeren bir veri işleyen sözleşmesi imzalar. İlişki başladıktan sonra tedarikçiyi yıllık olarak yeniden değerlendirir ve yeni alt işleyen bildirimlerini takibe alır. Böylece dış kaynaklı bir hizmeti, uyum zincirini kırmadan operasyonuna dahil etmiş olur.

Sık Sorulan Sorular

Tedarikçim uyumsuzsa sorumluluk bende mi?

Veri sorumlusu olarak, işleme faaliyetinin bütününden birincil derecede siz sorumlusunuzdur ve seçtiğiniz veri işleyenin uygun güvenlik tedbirlerini almasını sağlamakla yükümlüsünüz. Bu nedenle due diligence, sözleşme ve izleme adımları hem riski azaltır hem de gerekli özeni gösterdiğinizi belgeler.

Her tedarikçi için aynı derinlikte inceleme yapmam gerekir mi?

Hayır. İncelemenin derinliğini, tedarikçinin işlediği verinin hassasiyeti ve hacmiyle orantılandırmak daha verimlidir. Yüksek riskli tedarikçilere derin inceleme, düşük riskli olanlara temel kontrol uygulayın.

Alt işleyenleri de takip etmek zorunda mıyım?

Evet, çünkü verileriniz bu zincir boyunca hareket eder. Doğrudan alt işleyenle sözleşme yapmasanız da, ana tedarikçinizden alt işleyen listesini ve değişiklik bildirimlerini talep ederek zinciri görünür tutmalısınız.

Sözleşme imzalamak tek başına yeterli mi?

Hayır. Sözleşme gerekli ama yeterli değildir. Sözleşmedeki taahhütlerin uygulamada karşılık bulduğunu sürekli izleme ile doğrulamanız, ilişkinin risk profilini düzenli olarak gözden geçirmeniz gerekir.

Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.

Tedarikçi envanterinizi, risk sınıflarınızı, veri işleyen sözleşmelerinizi ve alt işleyen zincirinizi tek bir yerden yönetmek için JUS. demosunu talep edin.

Bu makaleyi paylaş

Yardıma mı İhtiyacınız Var?

JUS. uyumluluk için en iyi uygulamaları hayata geçirmenize yardımcı olabilir.

Demo Talep Et
Demo Talep Et