GÜNEŞPARTNERS

Üçüncü Taraf (Tedarikçi) Kaynaklı Veri İhlalleri ve Sorumluluk (2026)

Tedarikçiniz veri ihlali yaşadı, sorumluluk kimin? DPA sözleşmesi analizi, tedarikçi denetimi ve rücu hakları 2026 rehberde.

MG

Av. Mert Güneş

Kurucu Ortak

Yayın Tarihi

15 Mayıs 2026

Okuma Süresi

8 dk okuma

Sık Sorulan Sorular

Tedarikçim veri ihlali yaşadı, cezayı kim öder?

KVKK kapsamında idari para cezası veri sorumlusuna kesilir. Tedarikçiye doğrudan ceza kesilmez (tedarikçi aynı zamanda farklı bir veri sorumlusu sıfatıyla ayrıca cezalandırılabilir). Veri sorumlusu, ödediği cezayı DPA'daki rücu hükmüne dayanarak tedarikçiden talep edebilir.

DPA yapmadan tedarikçiyle çalışıyorum, risk nedir?

DPA yokluğu başlı başına KVKK m. 12 kapsamında veri güvenliği ihlalidir. Herhangi bir ihlal yaşanmasa bile Kurul incelemesinde DPA eksikliği tespit edildiğinde 256.357 – 17.092.242 TL arasında ceza uygulanabilir. İhlal yaşanması halinde DPA yokluğu ağırlaştırıcı faktördür.

Tedarikçim DPA imzalamayı reddediyor, ne yapmalıyım?

DPA imzalamayan tedarikçiyle çalışmak KVKK riski oluşturur. Alternatif tedarikçi değerlendirmesi yapmanız önerilir. Büyük teknoloji şirketleri (AWS, Google, Microsoft, Salesforce) standart DPA sunmaktadır; bu DPA'ların KVKK'ya uyumluluğunun ayrıca değerlendirilmesi gerekir.

Alt işlemci ne demektir?

Veri işleyenin, veri sorumlusunun verilerini işlemek için kullandığı başka bir üçüncü taraftır. Bordro şirketinizin veri depolamak için kullandığı bulut sağlayıcı alt işlemcidir. DPA'da alt işlemci kullanımı için önceden onay zorunluluğu yer almalıdır.

Tedarikçimi yılda kaç kez denetlemeliyim?

KVKK'da sabit bir sıklık belirlenmemiştir. Ancak kritik veri işleyenler (büyük miktarda veya hassas veri işleyenler) yılda en az bir kez denetlenmelidir. Düşük riskli tedarikçiler için iki yılda bir denetim veya sertifika kontrolü yeterli olabilir.

Bulut sağlayıcımın sunucusu yurt dışında, bu ek risk oluşturur mu?

Evet. Yurt dışında sunucu kullanan tedarikçiyle çalışmak KVKK kapsamında yurt dışı veri aktarımı sayılır. 7499 sayılı Kanun sonrası yeterlilik kararı veya standart sözleşme gibi güvence mekanizmalarından birinin sağlanması gerekir. DPA'da yurt dışı aktarım hükümlerinin de ayrıca düzenlenmesi zorunludur.

Tedarikçi bize bildirmeden ihlali gizlerse ne olur?

Tedarikçinin ihlali gizlemesi, DPA ihlali oluşturur ve rücu talebinizi güçlendirir. Ancak KVKK kapsamında siz ihlali öğrendiğiniz andan itibaren 72 saat bildirimi zorunlu kalır. Tedarikçinin geç bildirimi sizin bildirimi geciktirmeniz için mazeret oluşturmaz; bu nedenle DPA'da bildirim süresinin kısa tutulması (en fazla 24 saat) ve gecikmenin sözleşmesel yaptırıma bağlanması kritik önem taşır.

Aynı tedarikçiyi kullanan başka şirketler de etkilendiyse ne olur?

Supply chain attack'ta her veri sorumlusu kendi KVKK yükümlülüklerinden ayrı ayrı sorumludur. Aynı tedarikçiyi kullanan her şirket kendi Kurul bildirimini yapmak, kendi savunmasını hazırlamak ve kendi ilgili kişilerine bildirim yapmak zorundadır.

Tedarikçi iflas ederse rücu hakkım ne olur?

DPA'daki rücu hükmü alacak hakkı doğurur; ancak iflas durumunda tahsil edilemeyebilir. Bu riski azaltmak için siber sigorta (tedarikçi kaynaklı ihlalleri kapsayan) ve sözleşmede teminat/garanti mektubu hükümleri değerlendirilmelidir.

Tedarikçi değişikliği yaparken veri aktarımı nasıl yönetilmeli?

Eski tedarikçiden yeni tedarikçiye veri aktarımı, KVKK kapsamında ayrı bir veri işleme faaliyetidir. Her iki tedarikçiyle de DPA'nın aktif olması, aktarım sürecinde şifreleme uygulanması ve eski tedarikçiden veri imha teyidi alınması gerekir.

MG

Av. Mert Güneş

Kurucu Ortak

Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.

İlgili Makaleler