GÜNEŞPARTNERS

SaaS Şirketleri İçin KVKK Uyum Rehberi: Veri Sorumlusu vs. Veri İşleyen Karmaşası (2026)

SaaS şirketleri KVKK'da veri sorumlusu mu veri işleyen mi? B2B/B2C ayrımı, alt işlemci yönetimi ve DPA rehberi bu yazıda.

MG

Av. Mert Güneş

Kurucu Ortak

Yayın Tarihi

16 Mayıs 2026

Okuma Süresi

10 dk okuma

Sık Sorulan Sorular

SaaS şirketim veri sorumlusu mu, veri işleyen mi?

İkisi birden. Kendi hesap verileri açısından veri sorumlusu, B2B müşterilerinin platformda işlediği ürün verileri açısından veri işleyensiniz. Bu çift rol DPA'da ve iç süreçlerde açıkça tanımlanmalıdır.

DPA sunmazsam ne olur?

DPA yokluğu başlı başına KVKK m. 12 kapsamında veri güvenliği ihlalidir. 2026 yılında cezası 256.357 – 17.092.242 TL arasındadır. Ayrıca B2B müşterinizin kendi KVKK uyumu için DPA sunmanız zorunludur; DPA sunmayan SaaS şirketleri kurumsal müşteri kaybı riski taşır.

Müşterimin son kullanıcısı bana "verilerimi sil" derse ne yapmalıyım?

Ürün verisi açısından veri işleyensiniz; ilgili kişi başvurusunun muhatabı veri sorumlusu olan B2B müşterinizdir. Talebi müşterinize yönlendirin. Müşteriniz talimat verdiğinde silme işlemini gerçekleştirin. DPA'da bu sürecin nasıl işleyeceği açıkça düzenlenmiş olmalıdır.

Alt işlemci listemi ne sıklıkla güncellemeliyim?

Her yeni alt işlemci eklendiğinde veya mevcut alt işlemci çıkarıldığında derhal güncellenmeli ve müşterilere bildirim yapılmalıdır. Bildirim süresi DPA'da belirlenir; standart uygulama yeni alt işlemci eklenmesinden 30 gün önce bildirimdir.

Müşteri destek ekibim ürün verisini görebilir mi?

Evet, ancak DPA'da düzenlenmiş koşullar dahilinde. Erişim en az yetki ilkesiyle sınırlandırılmalı, her erişim loglanmalı ve destek personeli gizlilik taahhütnamesi imzalamış olmalıdır.

Multi-tenant yapıda bir müşterinin verisini silmek zorunlu mu?

Evet. Müşteri hesabını kapattığında veya sözleşme sona erdiğinde o müşteriye ait tüm ürün verisinin tüm sistemlerden (ana veritabanı, yedekler, loglar) silinmesi zorunludur. Multi-tenant yapıda bu işlemin teknik olarak mümkün olduğunun test edilmiş ve belgelenmiş olması gerekir.

SaaS platformumda ücretsiz plan kullanıcıları var. Onlar için de DPA gerekli mi?

Ücretsiz plan kullanıcıları genellikle bireysel kullanıcılardır (B2C). Bu durumda SaaS şirketi veri sorumlusudur ve DPA değil, aydınlatma metni ve gizlilik politikası gerekir. Ancak ücretsiz kurumsal hesaplar (B2B free tier) varsa DPA sunulması önerilir.

Müşterim kendi kullanıcılarına aydınlatma yapmamışsa benim sorumluluğum ne?

Ürün verisi açısından aydınlatma yükümlülüğü veri sorumlusu olan B2B müşterinize aittir. SaaS şirketi olarak bu yükümlülük doğrudan size ait değildir. Ancak DPA'da müşterinin KVKK yükümlülüklerini yerine getireceğine dair taahhüt maddesi bulunmalıdır. Müşterinizin ihmali sizin cezalandırılmanıza doğrudan yol açmaz; ancak itibar riski oluşturur.

Telemetri verilerini ürün geliştirmede kullanabilir miyim?

Kullanabilirsiniz; ancak bunun için hukuki dayanağınızın net olması gerekir. Gerçek anonimleştirme yapılmış toplu veriler KVKK kapsamından çıkar ve serbestçe kullanılabilir. Kişisel veri niteliği taşıyan telemetri verileri için ise DPA'da bu kullanımın açıkça düzenlenmiş olması ve müşteri onayının alınmış olması gerekir.

SOC 2 sertifikam var, KVKK uyumu için yeterli mi?

SOC 2 güçlü bir güvenlik göstergesidir ve Kurul savunmasında olumlu değerlendirilir. Ancak tek başına KVKK uyumunu sağlamaz. SOC 2, güvenlik kontrollerini denetler; KVKK ise hukuki dayanaklar, aydınlatma, açık rıza, VERBİS, ilgili kişi başvuruları ve saklama-imha gibi ek yükümlülükler getirir. SOC 2 + KVKK hukuki uyum çalışması birlikte yürütülmelidir.

MG

Av. Mert Güneş

Kurucu Ortak

Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.

İlgili Makaleler