Veri Sorumlusu Kimdir? Veri İşleyen ile Farkları (2026)
Veri sorumlusu kimdir, veri işleyenden farkı nedir? KVKK'da rol tespiti, sorumluluklar ve bulut/SaaS senaryoları 2026 güncel rehberde.
Av. Mert Güneş
Kurucu Ortak
Yayın Tarihi
10 Mayıs 2026
Okuma Süresi
6 dk okuma

Yazarlar: Av. Mert Güneş & Av. Melis Güneş — Güneş Partners kurucu ortakları Son güncelleme: Mayıs 2026
TL;DR — Bu Yazının Özeti
- Veri sorumlusu, kişisel verilerin işlenme amacını ve vasıtalarını belirleyen gerçek veya tüzel kişidir. KVKK yükümlülüklerinin asıl muhatabıdır.
- Veri işleyen, veri sorumlusunun talimatları doğrultusunda onun adına veri işleyen taraftır. Sorumluluk sınırlıdır ama yok değildir.
- Belirleyici kriter sıfat veya unvan değil, kimin "neden" ve "nasıl" kararını verdiğidir.
- Bulut sağlayıcılar genellikle veri işleyen, SaaS şirketleri duruma göre veri sorumlusu veya ortak veri sorumlusu olabilir.
- KVKK cezasının asıl muhatabı veri sorumlusudur; ancak veri işleyenle sözleşme yapmamış olmak sorumluluğu ağırlaştırır.
- İki taraf arasında mutlaka yazılı veri işleme sözleşmesi (DPA) bulunmalıdır.
Veri Sorumlusu Kimdir?
Veri sorumlusu, kişisel verilerin işlenme amacını ve vasıtalarını belirleyen gerçek veya tüzel kişidir. 6698 sayılı Kanun'un 3. maddesinde bu tanım açıkça yer alır.
Tanımdaki kritik ifade "amacını ve vasıtalarını belirleyen"dir. Yani hangi verilerin, neden toplandığına ve hangi yöntemlerle işlendiğine karar veren taraf veri sorumlusudur.
Veri sorumlusu nedir? Kişisel verilerin hangi amaçla ve hangi araçlarla işleneceğini belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişidir. KVKK m. 3/1-ı'da tanımlanmıştır.
Somut örneklerle açıklamak gerekirse: müşteri bilgilerini toplayan bir e-ticaret şirketi, çalışan özlük dosyalarını yöneten bir işveren, hasta kayıtlarını tutan bir hastane, öğrenci verilerini işleyen bir okul — hepsi veri sorumlusudur. Belirleyici olan veriyi fiziksel olarak işlemek değil, işleme kararını vermektir.
Veri İşleyen Kimdir?
Veri işleyen, veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişidir. Kanun'un 3. maddesinin 1-ğ bendinde tanımlanmıştır.
Veri işleyen kendi başına veri toplama amacı belirlemez; veri sorumlusunun talimatlarına bağlı hareket eder. İlişki hiyerarşiktir: veri sorumlusu ne yapılacağını söyler, veri işleyen bunu yerine getirir.
Veri işleyen nedir? Veri sorumlusunun adına, onun talimatları doğrultusunda kişisel veri işleyen gerçek veya tüzel kişidir. Veri işleyen kendi başına işleme amacı belirleyemez.
Somut örnekler: bordro yönetim şirketi (çalışan maaş verilerini işler ama toplama kararını işveren verir), bulut sunucu sağlayıcısı (veriyi depolar ama hangi verinin neden depolanacağına karar vermez), çağrı merkezi dış kaynak şirketi (müşteriyle iletişim kurar ama hangi verilerin nasıl işleneceğini şirket belirler).
Veri Sorumlusu ile Veri İşleyenin Farkları
Bu iki rol sıkça karıştırılır; oysa hukuki sonuçları birbirinden çok farklıdır.
| Kriter | Veri Sorumlusu | Veri İşleyen |
|---|---|---|
| Tanımlayan karar | İşleme amacını ve vasıtalarını belirler | Veri sorumlusunun talimatlarını uygular |
| KVKK'nın asıl muhatabı | Evet — yükümlülüklerin büyük çoğunluğu ona aittir | Sınırlı — ama sorumluluktan tamamen muaf değildir |
| VERBİS kaydı | Zorunlu (eşik sağlanıyorsa) | Kayıt yükümlülüğü yoktur |
| Aydınlatma yükümlülüğü | Doğrudan veri sorumlusuna aittir | Yoktur |
| İdari para cezası muhatabı | Asıl muhataptır | Kural olarak doğrudan muhatap değildir; ancak veri güvenliği ihlallerinde sorumluluk paylaşılabilir |
| İlgili kişi başvurularını karşılama | 30 gün içinde yanıtlamak zorundadır | İlgili kişiyle doğrudan muhatap değildir |
| Veri ihlali bildirimi | 72 saat içinde Kurul'a ve ilgili kişilere bildirim zorunludur | İhlali tespit ederse derhal veri sorumlusuna bildirmekle yükümlüdür |
Temel prensip şudur: veri işleyen seçiminiz hatalıysa, veri işleyenle sözleşme yoksa veya veri işleyen yetersiz güvenlik tedbirleri alıyorsa, bunun sorumlusu veri sorumlusudur. Dış kaynak kullanmak, sorumluluğu dış kaynağa devretmek anlamına gelmez.
Rol Tespiti Nasıl Yapılır? Üç Kritik Soru
Pratikte bir tarafın veri sorumlusu mu yoksa veri işleyen mi olduğunu belirlemek her zaman kolay değildir. Aşağıdaki üç soru doğru tespiti yapmayı kolaylaştırır.
1. Kim "neden" sorusunu cevaplıyor? Verinin toplanma amacını kim belirliyorsa veri sorumlusu odur. Müşteri CRM verilerinin pazarlama amacıyla işlenmesine karar veren şirket veri sorumlusu; bu veriyi CRM yazılımında depolayan yazılım firması veri işleyendir.
2. Kim "nasıl" sorusunu cevaplıyor? Hangi teknik yöntemle, hangi sistemde, ne kadar süre saklanacağına kim karar veriyorsa o taraf vasıtaları belirliyor demektir. Vasıtaların tamamını belirleyen taraf veri sorumlusu, yalnızca teknik altyapıyı sağlayan taraf ise veri işleyendir.
3. Sözleşme olmasa bile veri işleme devam edebilir mi? Eğer bir taraf, diğer tarafın talimatı olmadan da kişisel veriyi kendi amaçları için işlemeye devam edebiliyorsa, o taraf artık veri işleyen değil, bağımsız veri sorumlusudur.
Gerçek Dünya Senaryoları: Kim Veri Sorumlusu, Kim Veri İşleyen?
Senaryo 1: Bulut Sunucu Sağlayıcısı (AWS, Google Cloud, Azure)
Sonuç: Veri işleyen.
Bulut sağlayıcılar verinizi depolar, yedekler ve teknik altyapıyı sunar. Hangi verinin, neden ve ne kadar süre saklanacağına karar veren siz olduğunuz için siz veri sorumlusu, bulut sağlayıcı veri işleyendir. Bu ilişki için mutlaka yazılı DPA (veri işleme sözleşmesi) yapılmalıdır. AWS, Google ve Microsoft kendi standart DPA'larını sunmakla birlikte, KVKK kapsamındaki özel gerekliliklerin bu sözleşmelere ek protokolle entegre edilmesi önerilir.
Senaryo 2: SaaS CRM Platformu (Salesforce, HubSpot)
Sonuç: Genellikle veri işleyen; ancak dikkatli analiz gerektirir.
CRM platformları müşteri verilerinizi sizin belirlediğiniz amaçla işlediği sürece veri işleyen konumundadır. Ancak bazı SaaS platformları toplanan veriyi kendi analitik ve yapay zeka modellerini geliştirmek için de kullanabilir. Bu durumda platform, verinin bir kısmı için kendi işleme amacını belirlemiş olur ve o kısım için veri sorumlusu sıfatını kazanır. Sözleşme maddelerini bu açıdan titizlikle incelemek gerekir.
Senaryo 3: Muhasebe ve Bordro Dış Kaynak Şirketi
Sonuç: Veri işleyen.
Muhasebe bürosu veya bordro şirketi, çalışanlarınızın maaş ve SGK verilerini sizin talimatınızla, sizin belirlediğiniz amaçla işler. Toplama kararını veren ve veri kayıt sisteminin sahibi olan siz olduğunuz için veri sorumlusu sizsiniz. Bu ilişki için yazılı veri işleme sözleşmesi zorunludur.
Senaryo 4: E-Ticaret Pazar Yeri (Trendyol, Hepsiburada Satıcısı)
Sonuç: Ortak veri sorumluluğu olasılığı yüksektir.
Bu senaryo karmaşıktır. Pazar yeri platformu, sipariş ve ödeme verilerinin işlenmesinde kendi amaçlarını (komisyon hesaplama, platform güvenliği, kampanya yönetimi) belirlerken; satıcı da müşteri iletişimi ve kargo süreçlerinde kendi amaçlarını belirler. İki taraf da aynı veri seti üzerinde bağımsız olarak işleme amacı belirlediğinden ortak veri sorumluluğu gündeme gelir.
Senaryo 5: Reklam Ajansı ve Dijital Pazarlama Hizmeti
Sonuç: Duruma göre değişir.
Ajans yalnızca şirketin talimatlarıyla kampanya yürütüyor ve hedef kitle verilerini şirketin belirlediği çerçevede işliyorsa veri işleyendir. Ancak ajans kendi veri havuzlarından hedef kitle oluşturuyor, retargeting listeleri yaratıyor veya toplanan veriyi kendi müşteri portföyü için de kullanıyorsa bağımsız veri sorumlusu konumuna geçer.
Ortak Veri Sorumluluğu (Co-Controller) Nedir?
KVKK'da "ortak veri sorumlusu" kavramı açıkça düzenlenmemiş olmakla birlikte, GDPR'ın 26. maddesindeki "joint controller" konsepti ve Kurul kararlarındaki yaklaşım ışığında bu kavram Türk uygulamasında da giderek daha fazla karşımıza çıkmaktadır.
İki veya daha fazla tarafın aynı kişisel veri seti üzerinde birlikte işleme amacını ve vasıtalarını belirlediği durumlarda ortak veri sorumluluğu doğar. Bu durumda taraflar aralarında şeffaf bir anlaşmayla sorumluluk paylaşımını belirlemek zorundadır.
E-ticaret pazar yerleri ve satıcılar arasındaki ilişki, hastane ve laboratuvar arasındaki veri paylaşımı, franchise veren ve franchise alan arasındaki müşteri veri yönetimi bu yapının en sık görüldüğü alanlardır.
Veri İşleme Sözleşmesi (DPA) Neden Zorunludur?
Veri sorumlusu ile veri işleyen arasındaki ilişki yazılı bir sözleşmeyle düzenlenmelidir. Bu zorunluluk KVKK m. 12'den kaynaklanır; veri sorumlusu, veri işleyenin yeterli güvenlik tedbirlerini aldığını denetlemekle ve bu ilişkiyi belgelendirmekle yükümlüdür.
DPA'da yer alması gereken minimum unsurlar şunlardır: veri işlemenin konusu ve süresi, işlenecek kişisel veri kategorileri, işleme amacı, veri işleyenin yalnızca talimatlar doğrultusunda hareket edeceği, veri güvenliğine ilişkin teknik ve idari tedbirler, alt işlemci kullanımında önceden yazılı onay zorunluluğu, veri ihlali halinde derhal bildirim yükümlülüğü, sözleşme sona erdiğinde verilerin iadesi veya imhası.
DPA bulunmaması, Kurul incelemesinde veri güvenliği yükümlülüğünün ihlali olarak değerlendirilir ve 2026 yılında 256.357 TL ile 17.092.242 TL arasında idari para cezasına yol açabilir.
Sonuç
Veri sorumlusu ve veri işleyen ayrımı, KVKK uyumunun en temel yapı taşıdır. Bu ayrımı doğru yapmak, hangi yükümlülüklerin kime ait olduğunu, kimin VERBİS kaydı yapması gerektiğini, kimin aydınlatma metni hazırlaması gerektiğini ve bir ihlalde cezanın kime kesileceğini belirler.
Dijital çağda şirketlerin onlarca yazılım, bulut hizmeti ve dış kaynak ilişkisi yönettiği düşünüldüğünde, her bir ilişkide bu rol tespitinin bilinçli ve yazılı olarak yapılması kritik önem taşır. "Biz sadece veriyi saklıyoruz" demek tek başına veri işleyen sıfatını garanti etmez; fiili durumun ve karar mekanizmalarının analiz edilmesi gerekir.
Güneş Partners olarak KVKK uyum süreçlerinde rol tespiti, veri işleme sözleşmeleri hazırlığı ve Kurul süreçlerinde şirketlere hukuki destek sağlıyoruz. Veri sorumlusu-veri işleyen ilişkilerinizi değerlendirmek için bizimle iletişime geçebilirsiniz.
Bu İçerik Hakkında
Bu içerik, Güneş Partners kurucu ortakları Av. Mert Güneş ve Av. Melis Güneş tarafından, 6698 sayılı Kişisel Verilerin Korunması Kanunu m. 3, m. 12, GDPR m. 26 (ortak veri sorumluluğu referansı) ve Kişisel Verileri Koruma Kurulu güncel kararları temelinde hazırlanmıştır. KVKK uyum süreçlerinde profesyonel destek için gunespartners.com adresini ziyaret edebilirsiniz.
Sık Sorulan Sorular
Veri sorumlusu ile veri işleyen aynı kişi olabilir mi?
Hayır. Aynı veri işleme faaliyetinde bir taraf hem veri sorumlusu hem veri işleyen olamaz. Ancak bir şirket farklı faaliyetlerde farklı rollere sahip olabilir: kendi çalışanlarının verileri açısından veri sorumlusu, başka bir şirketin verilerini işliyorsa o ilişkide veri işleyen.
Veri işleyenin KVKK'dan hiç sorumluluğu yok mu?
Var. Veri işleyenin cezai sorumluluğu sınırlıdır ancak veri güvenliği tedbirlerini almak, ihlali derhal veri sorumlusuna bildirmek ve veri sorumlusunun talimatları dışında veri işlememek gibi yükümlülükleri bulunur. Bu yükümlülüklerin ihlali hem sözleşmesel hem de hukuki sonuçlar doğurur.
Şirketimiz birden fazla yazılım kullanıyor, her biriyle ayrı DPA yapmalı mıyız?
Evet. Kişisel veri işleyen her üçüncü taraf yazılım sağlayıcısıyla ayrı veri işleme sözleşmesi yapılmalıdır. Bu durum CRM, ERP, muhasebe yazılımı, e-posta pazarlama aracı, bulut depolama servisi ve bordro sistemi dahil tüm hizmet sağlayıcılarını kapsar.
Alt işlemci (sub-processor) ne demektir?
Veri işleyenin, veri sorumlusunun verilerini işlemek için kullandığı bir başka üçüncü taraftır. Örneğin bordro şirketinizin veri depolamak için bir bulut sağlayıcı kullanması durumunda, o bulut sağlayıcı alt işlemcidir. Veri işleyen, alt işlemci kullanmadan önce veri sorumlusunun yazılı onayını almak zorundadır.
Kurul incelemesinde veri işleyenin hatası kime yüklenir?
Kural olarak veri sorumlusuna. Veri sorumlusu, veri işleyeni seçerken ve denetlerken gerekli özeni göstermek zorundadır. Veri işleyenin yetersiz güvenlik tedbirleri nedeniyle oluşan ihlal, veri sorumlusunun "veri güvenliği yükümlülüğünü yerine getirmemesi" olarak değerlendirilir ve ceza veri sorumlusuna kesilir.
Freelancer çalıştığım kişi veri işleyen mi sayılır?
Evet. Kişisel veriye erişimi olan her dış kaynak ilişkisinde, karşı tarafın gerçek veya tüzel kişi olması fark etmez. Bir freelancer muhasebeci, serbest grafik tasarımcı veya dış danışman da kişisel veriye erişiyorsa veri işleyen konumundadır ve yazılı sözleşme yapılmalıdır.
Google Analytics kullanıyorum, Google veri işleyen mi?
Google Analytics kullanımında Google, genellikle veri işleyen konumundadır. Ancak Google'ın anonim veya toplu hale getirilmiş verileri kendi ürün geliştirme amaçları için de kullandığı bilinmektedir; bu durumda Google, o veriler açısından bağımsız veri sorumlusu sıfatı kazanabilir. Google'ın sunduğu Data Processing Amendment incelenmelidir.
Çalışanımız da veri işleyen sayılır mı?
Hayır. Çalışanlar veri sorumlusunun organizasyon yapısı içinde hareket eder; ayrı bir veri işleyen değildir. Ancak çalışanların kişisel verilere erişim yetkilerinin sınırlandırılması, gizlilik taahhütnamesi imzalatılması ve KVKK eğitimi verilmesi veri sorumlusunun yükümlülükleri arasındadır.
Veri sorumlusu olmaktan nasıl kaçınabilirim?
Kaçınamazsınız. Kişisel veri işleme amacını ve vasıtalarını siz belirliyorsanız, sıfatınızı kendiniz seçemezsiniz; kanun gereği otomatik olarak veri sorumlusu sayılırsınız. Bu tespit sözleşme maddesiyle değiştirilemez. Sözleşmede "biz veri işleyeniz" yazması, fiili durumu değiştirmez.
Av. Mert Güneş
Kurucu Ortak
Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.
İlgili Makaleler

API'ler ve Veri Akışı: Entegrasyonlarda KVKK Sorumluluğu (2026)
API entegrasyonlarında KVKK uyumu: webhook veri akışı, OAuth scope tasarımı, API loglarında PII yönetimi ve üçüncü taraf API kuralları.
Hemen Oku
Algoritmik Karar Verme ve KVKK: Otomatik İşlem ile Profilleme Sınırları (2026)
Algoritmik karar verme ve KVKK: otomatik işlem sınırları, itiraz hakkı, kredi skorlama ve işe alım algoritmaları 2026 güncel rehberde.
Hemen Oku
Üretken Yapay Zeka ve KVKK: ChatGPT, Claude, Gemini İş Yerinde Nasıl Kullanılır? (2026)
ChatGPT, Claude ve Gemini iş yerinde KVKK'ya uygun nasıl kullanılır? Kurum rehberi analizi, kurumsal AI politikası ve prompt riskleri bu rehberde.
Hemen Oku