Bilişim, İnternet ve Kişisel Veriler Hukuku

Veri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu

Veri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu; Veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

Sorumlu yazarAv. Ali Armağan KILIÇ
Yayın tarihi
Son güncelleme
Okuma süresi3.679 kelime · 17 dk

Kapsam

Veri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu yönünden hakkın doğumu, sınırları, taraf sıfatı, görevli mahkeme, varsa zorunlu ön başvuru, süre, ispat yükü, deliller, talep sonucu, feriler ve kanun yolu birlikte ele alınır. Veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir. Sonuca giderken işlemin adı değil gerçek hukuki niteliği, tarafların sıfatı ve korunan menfaat belirleyicidir.

Bu çalışma, veri işleyenin alt yüklenici kullanması ve güvenlik sorumluluğu konusunda 20 Eylül 2026 tarihi itibarıyla hazırlanmıştır. Kaynakça, Mevzuat Bilgi Sistemi ile resmî karar ve kurum sayfalarına yönelir. Doğrudan resmî tam metni bulunmayan bir kayıt belirli esas-karar numarasıyla emsal gibi sunulmamış; veri tabanı bağlantıları güncel içtihadın somut dosya üzerinden yeniden araştırılması için verilmiştir. Olay tarihinde yürürlükte bulunan metin ayrıca kontrol edilmelidir.

Uyuşmazlığın Hukukî Niteliği

İncelemenin ilk ölçütü “veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir” kuralıdır. Her tedarikçi veri işleyen değildir; işleme amaçlarını bağımsız belirleyen taraf veri sorumlusu olabilir. Bulut, destek, çağrı merkezi ve analiz hizmetlerinde erişim, yurt dışı aktarım, saklama ve silme rolleri ayrı sınıflandırılmalıdır. Ayrıca “ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” yaklaşımının somut olayda uygulanıp uygulanmayacağı, özel hüküm ve dosya belgeleri üzerinden sınanmalıdır.

Veri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu bakımından maddi hukuk hakkın doğup doğmadığını; usul hukuku ise bu hakkın hangi merci önünde, hangi sürede ve hangi delille korunacağını belirler. Hakimin hukuku kendiliğinden uygulaması, tarafın vakıaları ve talep sonucunu açıkça ortaya koyma yükünü ortadan kaldırmaz. Bu nedenle olay kronolojisi, her çekişmeli vakıanın karşısında dayanak belge ve hukuki sonuç bulunacak şekilde hazırlanmalıdır.

Resmî Mevzuat Haritası

6698 Sayılı Kişisel Verilerin Korunması Kanunu: m.4, 5, 9, 10 ve 12

Veri işleyenin alt yüklenici kullanması ve güvenlik sorumluluğu kapsamında m.4, 5, 9, 10 ve 12 hükümleri işleme, aktarım, aydınlatma ve güvenlik bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Türk Borçlar Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.

6098 Sayılı Türk Borçlar Kanunu: m.112 ve 116

Veri işleyenin alt yüklenici kullanması ve güvenlik sorumluluğu kapsamında m.112 ve 116 hükümleri borca aykırılık ve yardımcı kişinin fiili bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Hukuk Muhakemeleri Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.

6100 Sayılı Hukuk Muhakemeleri Kanunu: m.190 ve 199

Veri işleyenin alt yüklenici kullanması ve güvenlik sorumluluğu kapsamında m.190 ve 199 hükümleri ispat ve elektronik delil bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Kişisel Verilerin Korunması Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.

Kural, İstisna ve Değerlendirme

Veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir.

Bu kuralın olayda karşılık bulması için ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri ile maddi vakıa arasında açık bağ kurulmalıdır. “Kişisel Verileri Koruma Kurulu veri işleyenin güvenlik sorumluluğu resmî kayıtları yönünden veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir” değerlendirmesi, ilgili usul adımındaki kayıtlarla doğrulanmadıkça soyut kabul olarak bırakılamaz.

Her tedarikçi veri işleyen değildir; işleme amaçlarını bağımsız belirleyen taraf veri sorumlusu olabilir. Bulut, destek, çağrı merkezi ve analiz hizmetlerinde erişim, yurt dışı aktarım, saklama ve silme rolleri ayrı sınıflandırılmalıdır.

“Anayasa Mahkemesi veri işleyenin güvenlik sorumluluğu emsal taraması yönünden her tedarikçi veri işleyen değildir; işleme amaçlarını bağımsız belirleyen taraf veri sorumlusu olabilir. Bulut, destek, çağrı merkezi ve analiz hizmetlerinde erişim, yurt dışı aktarım, saklama ve silme rolleri ayrı sınıflandırılmalıdır” ölçütünün değerlendirilmesinde belirleyici nokta, taraf anlatısından çok somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi ile ortaya çıkan fiilî durumdur. Usul planı kurulurken kuralın istisnası ve somut uyuşmazlıkta olay tarihindeki metin yerine yalnız güncel veya ikincil bir özete dayanmak savunması da ayrıca incelenmelidir.

Ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır.

Resmî Gazete veri işleyenin güvenlik sorumluluğu yürürlük denetimi yönünden ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır. Bu ölçüt özellikle tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar üzerinden sınanır. Çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması tamamlanmadan sonuca gidilmesi, maddi vakıa, hukuki nitelendirme, delil ve talep sonucunu aynı belirsiz anlatım içinde bırakmak ihtimalini güçlendirebilir.

Dosyanın Delil Omurgası

Ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri.

Bu delil öncelikle “veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir” iddiasını sınamak için kullanılır. “Kişisel Verileri Koruma Kurulu veri işleyenin güvenlik sorumluluğu resmî kayıtları yönünden ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri” tek başına bütün uyuşmazlığı değil, bağlı olduğu çekişmeli vakıayı kanıtlayabilir.

Somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi.

“Anayasa Mahkemesi veri işleyenin güvenlik sorumluluğu emsal taraması yönünden somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi” değerlendirilirken kaydın kim tarafından, hangi amaçla ve ne zaman oluşturulduğu açıklanmalıdır. İlgili usul adımı yürütülürken somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi ile çelişen kayıtlar da dosyaya getirtilmelidir.

Tebliğ, Başvuru, Teslim, Ödeme ve Elektronik Gönderim Tarihlerini Gösteren Resmî Kayıtlar.

“Resmî Gazete veri işleyenin güvenlik sorumluluğu yürürlük denetimi yönünden tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar” kaydı, “ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” ölçütünün ispat alanına girer. Kaydın kişi, işlem ve tarih bağlantısı kurulmalı; özgünlük ve bütünlük karşı kayıtlarla sınanmalıdır.

Taraf Sıfatını, Temsil Yetkisini ve Somut Hukuki İlişkiyi Gösteren Konuya Özgü Resmî Kayıtlar.

Bu delil öncelikle “veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir” iddiasını sınamak için kullanılır. “Kişisel Verileri Koruma Kurulu veri işleyenin güvenlik sorumluluğu resmî kayıtları yönünden taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar” tek başına bütün uyuşmazlığı değil, bağlı olduğu çekişmeli vakıayı kanıtlayabilir.

Doğru Merci ve İzlenecek Yol

Kişisel verinin ilk toplanmasından silinmesine kadar her aktörü, işleme amacını, erişim düzeyini ve saklama yerini veri akış haritasında göstermek.

Bu aşamanın amacı yalnız şekli tamamlamak değildir; ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri ile talep arasındaki bağlantıyı doğru mercie taşımaktır. “Kişisel Verileri Koruma Kurulu veri işleyenin güvenlik sorumluluğu resmî kayıtları yönünden kişisel verinin ilk toplanmasından silinmesine kadar her aktörü, işleme amacını, erişim düzeyini ve saklama yerini veri akış haritasında göstermek” adımından sonra bir sonraki işlem için ayrıca süre kaydı açılmalıdır.

Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması.

“Anayasa Mahkemesi veri işleyenin güvenlik sorumluluğu emsal taraması yönünden görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması” işlemi yürütülürken görev, yetki ve yalnız kanunun açıkça aradığı dava şartları kadar istenen hükmün uygulanabilirliği de denetlenir. Eksik somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi, somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma talebinin kapsamını doğrudan etkileyebilir.

Çekişmeli Her Vakıanın Karşısına İspat Yükünü Taşıyan Taraf ile Dayanak Delilin Yazılması.

“Resmî Gazete veri işleyenin güvenlik sorumluluğu yürürlük denetimi yönünden çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması” işlemi, başvurunun ayrı bir aşamasıdır. Tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar dosyaya alınmalı ve asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi talebinin görevli merci önündeki somut sonucu açıklanmalıdır.

Somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi.

Bu aşamanın amacı yalnız şekli tamamlamak değildir; taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar ile talep arasındaki bağlantıyı doğru mercie taşımaktır. “Kişisel Verileri Koruma Kurulu veri işleyenin güvenlik sorumluluğu resmî kayıtları yönünden somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi” adımından sonra bir sonraki işlem için ayrıca süre kaydı açılmalıdır.

Kritik Tarihler ve Süre Çizelgesi

Alt yüklenici devreye alınmadan yetki ve güvenlik kontrolü tamamlanmalı; ihlal halinde Kurul ve ilgili kişi bildirimleri güncel süreler içinde, sözleşmesel rücu haklarıyla birlikte yönetilmelidir.

“Kişisel Verileri Koruma Kurulu veri işleyenin güvenlik sorumluluğu resmî kayıtları yönünden alt yüklenici devreye alınmadan yetki ve güvenlik kontrolü tamamlanmalı; ihlal halinde Kurul ve ilgili kişi bildirimleri güncel süreler içinde, sözleşmesel rücu haklarıyla birlikte yönetilmelidir” takvim kuralında önce süreyi başlatan belge tespit edilmelidir. Kişisel verinin ilk toplanmasından silinmesine kadar her aktörü, işleme amacını, erişim düzeyini ve saklama yerini veri akış haritasında göstermek yapılırken zamanaşımı, hak düşürücü süre ve usul süresi birbirine karıştırılmamalıdır.

Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.

“Anayasa Mahkemesi veri işleyenin güvenlik sorumluluğu emsal taraması yönünden tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır” uyarısının uygulanması, başlangıç ve son günün ayrı ayrı hesaplanmasını gerektirir. Elektronik gönderim, tebligat ve başvuru alındıları dosyada korunmalıdır.

Hükümde Yer Alması Gereken Talepler

Hukuka aykırı erişimin durdurulması, verinin silinmesi veya iadesi, güvenlik önlemlerinin tamamlanması, Kurula şikayet, zarar tazmini ve alt yükleniciye rücu.

Mahkemeden veya yetkili merciden istenen sonuç Kişisel Verileri Koruma Kurulu veri işleyenin güvenlik sorumluluğu resmî kayıtları yönünden hukuka aykırı erişimin durdurulması, verinin silinmesi veya iadesi, güvenlik önlemlerinin tamamlanması, Kurula şikayet, zarar tazmini ve alt yükleniciye rücu olarak belirlenecekse, kabul hâlinde uygulanacak hüküm kişi, dönem ve miktar yönünden açık olmalıdır. Dayanak delil ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri, temel ölçüt ise “veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir” olacaktır.

Somut Uyuşmazlık Bakımından Somut Tehlikeyle Sınırlı ve İnfazı Mümkün Geçici Hukuki Koruma.

“Anayasa Mahkemesi veri işleyenin güvenlik sorumluluğu emsal taraması yönünden somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma” isteminin diğer taleplerle asli, ferî veya terditli ilişkisi açıklanmalıdır. Somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi bulunmadığında talebin kapsamı varsayımla genişletilmemelidir.

Asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi.

“Resmî Gazete veri işleyenin güvenlik sorumluluğu yürürlük denetimi yönünden asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi” talebi, “ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” koşuluyla ve tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar deliliyle ilişkilendirilmelidir. Asıl talep ile faiz, gider ve geçici koruma ayrı kurulmalıdır.

Resmî Karar ve Kurum Uygulaması

Kişisel Verileri Koruma Kurulu — Veri İşleyenin Güvenlik Sorumluluğu Resmî Kayıtları

Resmî karar veya kurum veri tabanı üzerindeki “veri işleyenin güvenlik sorumluluğu resmî kayıtları” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık bakımından veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir yaklaşımı; görev, süre, ispat ve uygulanabilir sonuçla birlikte sınanmalıdır.

Anayasa Mahkemesi — Veri İşleyenin Güvenlik Sorumluluğu Emsal Taraması

Resmî karar veya kurum veri tabanı üzerindeki “veri işleyenin güvenlik sorumluluğu emsal taraması” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık içtihat araştırmasında lehe kararlarla yetinilmemeli; her tedarikçi veri işleyen değildir; işleme amaçlarını bağımsız belirleyen taraf veri sorumlusu olabilir. bulut, destek, çağrı merkezi ve analiz hizmetlerinde erişim, yurt dışı aktarım, saklama ve silme rolleri ayrı sınıflandırılmalıdır savunmasının kabul edildiği maddi olaylar da karşılaştırılmalıdır.

Resmî Gazete — Veri İşleyenin Güvenlik Sorumluluğu Yürürlük Denetimi

Resmî karar veya kurum veri tabanı üzerindeki “veri işleyenin güvenlik sorumluluğu yürürlük denetimi” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık için olay tarihinde ve son hukuki kontrol tarihinde yürürlükte bulunan metinler ile geçiş hükümleri ayrı ayrı kontrol edilmelidir.

Muhtemel Savunmalar ve Ayrılan Durumlar

Sözleşmede veri işleyen yazmasının fiili rolü kesin belirlediğini sanmak veya alt yüklenicinin ihlalini veri sorumlusunun sorumluluğu dışında görmek.

Bu risk, karşı tarafın en güçlü savunmalarından biri olarak ele alınmalıdır: “Kişisel Verileri Koruma Kurulu veri işleyenin güvenlik sorumluluğu resmî kayıtları yönünden sözleşmede veri işleyen yazmasının fiili rolü kesin belirlediğini sanmak veya alt yüklenicinin ihlalini veri sorumlusunun sorumluluğu dışında görmek”. Bu savunmaya verilecek cevap, ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri delili ve “Veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir” ölçütü üzerinden somutlaştırılmalıdır.

Somut Uyuşmazlıkta Olay Tarihindeki Metin Yerine Yalnız Güncel veya İkincil Bir Özete Dayanmak.

“Anayasa Mahkemesi veri işleyenin güvenlik sorumluluğu emsal taraması yönünden somut uyuşmazlıkta olay tarihindeki metin yerine yalnız güncel veya ikincil bir özete dayanmak” riski gerçekleşirse somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma talebi bütünüyle veya kısmen etkisiz kalabilir. Bu nedenle usul işlemleri yürütülürken olay kronolojisi ve karşı deliller birlikte incelenmelidir.

Maddi Vakıa, Hukuki Nitelendirme, Delil ve Talep Sonucunu Aynı Belirsiz Anlatım İçinde Bırakmak.

“Resmî Gazete veri işleyenin güvenlik sorumluluğu yürürlük denetimi yönünden maddi vakıa, hukuki nitelendirme, delil ve talep sonucunu aynı belirsiz anlatım içinde bırakmak” riski hem maddi hakkı hem başvurunun dinlenebilirliğini zayıflatabilir. Çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması aşamasında tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar kontrol edilmeli; eksiklik giderilemiyorsa iddianın kapsamı daraltılmalıdır.

Avukat İçin Dosya Hazırlık Kontrol Listesi

  • ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri
  • Veri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu uyuşmazlığına dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi
  • tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar
  • taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar
  • kişisel verinin ilk toplanmasından silinmesine kadar her aktörü, işleme amacını, erişim düzeyini ve saklama yerini veri akış haritasında göstermek
  • görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması
  • çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması
  • somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi
  • Süre çizelgesinde Alt yüklenici devreye alınmadan yetki ve güvenlik kontrolü tamamlanmalı; ihlal halinde Kurul ve ilgili kişi bildirimleri güncel süreler içinde, sözleşmesel rücu haklarıyla birlikte yönetilmelidir. Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.

Sık Sorulan Uygulama Soruları

Veri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu Bakımından Başvuru Sırası Nasıl Kurulmalıdır?

Kişisel verinin ilk toplanmasından silinmesine kadar her aktörü, işleme amacını, erişim düzeyini ve saklama yerini veri akış haritasında göstermek; görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması; çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması; somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi. Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde zorunlu ön başvuru esas incelemesinden önce tamamlanmalıdır.

Veri işleyenin alt yüklenici kullanması ve güvenlik sorumluluğu bakımından süre kaybını önlemek için hangi tarihler resmî kayıtla belgelenmelidir?

Alt yüklenici devreye alınmadan yetki ve güvenlik kontrolü tamamlanmalı; ihlal halinde Kurul ve ilgili kişi bildirimleri güncel süreler içinde, sözleşmesel rücu haklarıyla birlikte yönetilmelidir. Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.

Hukuka aykırı erişimin durdurulması, verinin silinmesi veya iadesi, güvenlik önlemlerinin tamamlanması, Kurula şikayet, zarar tazmini ve alt yükleniciye rücu talep sonucunda nasıl somutlaştırılır?

Hukuka aykırı erişimin durdurulması, verinin silinmesi veya iadesi, güvenlik önlemlerinin tamamlanması, Kurula şikayet, zarar tazmini ve alt yükleniciye rücu, somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma, asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi somut olayın elverdiği ölçüde gündeme gelebilir. Taleplerin asıl veya yardımcı niteliği ile uygulanabilecek ferilerin dayanağı ayrı gösterilmelidir.

Sonuç

Somut uyuşmazlık bakımından güvenilir sonuç, tek belgeye veya soyut bir karar özetine dayanmaz. “Veri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu dosyasında sonucu belirleyen deliller, görevli merci ve süre çizelgesi nasıl birlikte kurulmalıdır” sorusu, 6698 Sayılı Kişisel Verilerin Korunması Kanunu, 6098 Sayılı Türk Borçlar Kanunu, 6100 Sayılı Hukuk Muhakemeleri Kanunu ile olay tarihindeki resmî uygulama birlikte değerlendirilerek cevaplanır. Veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir.

Dosyanın ilk önceliği kişisel verinin ilk toplanmasından silinmesine kadar her aktörü, işleme amacını, erişim düzeyini ve saklama yerini veri akış haritasında göstermek, delil omurgası ise ana hizmet ve alt yüklenici sözleşmeleri, veri işleme eki ve talimatlar, erişim yetki matrisi, sistem ve denetim logları, veri envanteri, aktarım kayıtları, güvenlik testleri, ihlal bildirimleri, silme tutanakları, çalışan gizlilik taahhütleri ile Veri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu uyuşmazlığına dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi arasındaki doğrulamadır. Takvimdeki ilk uyarı şudur: Alt yüklenici devreye alınmadan yetki ve güvenlik kontrolü tamamlanmalı; ihlal halinde Kurul ve ilgili kişi bildirimleri güncel süreler içinde, sözleşmesel rücu haklarıyla birlikte yönetilmelidir. Hukuka aykırı erişimin durdurulması, verinin silinmesi veya iadesi, güvenlik önlemlerinin tamamlanması, Kurula şikayet, zarar tazmini ve alt yükleniciye rücu talebi açık ve uygulanabilir kurulmalı; sözleşmede veri işleyen yazmasının fiili rolü kesin belirlediğini sanmak veya alt yüklenicinin ihlalini veri sorumlusunun sorumluluğu dışında görmek riski başvuru yapılmadan önce giderilmelidir.

Kaynakça ve Karar Doğrulaması

Bilişim, İnternet ve Kişisel Veriler Hukuku6 mevzuat, içtihat ve doktrin bağlantısıYayın ilkelerimiz
Veri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu konulu makale görseli
Makale görseli
AYNI ALANDA
Bilişim, İnternet ve Kişisel Veriler HukukuÇocukların Kişisel Verilerinde Velayet ve Açık Rıza

Çocukların Kişisel Verilerinde Velayet ve Açık Rıza; Çocuğun kişisel verilerinin işlenmesinde hukuki sebep, yaş ve ayırt etme gücü, işlemin sonucu ile velayet yetkisinin çocuğun üstün yararına kullanılması birlikte değerlendirilmelidir; velinin beyanı sınırsız yetki vermez. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →
Bilişim, İnternet ve Kişisel Veriler HukukuKişisel Verilerin Şirket Birleşmesi ve Devralmada Aktarılması

Kişisel Verilerin Şirket Birleşmesi ve Devralmada Aktarılması; Birleşme veya devralmada müşteri, çalışan ve tedarikçi verilerinin yeni yapıya geçişi işlem amacı, hukuki sebep, ölçülülük, aydınlatma, erişim yetkileri ve saklama süreleri bazında planlanmalıdır. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →
Bilişim, İnternet ve Kişisel Veriler Hukukuİş Başvurularında Aday Verilerinin Saklanması ve Referans Kontrolü

İş Başvurularında Aday Verilerinin Saklanması ve Referans Kontrolü; İşveren adayın özgeçmiş ve mülakat verilerini belirli, açık ve meşru işe alım amaçlarıyla, ölçülü süre boyunca işleyebilir; başka pozisyonlar için saklama ve referans araştırması ayrıca hukuki sebep, aydınlatma ve erişim denetimi gerektirir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →