> tpl_prc_018
Veri İşleme Sözleşmesi (DPA) Gereksinimleri Çalışma Sayfası
Zorunlu veri sorumlusu-veri işleyen taahhütlerini, sınır ötesi veri aktarım mekanizmalarını (SCCs), alt veri işleyen onay protokollerini, veri ihlali bildirim sürelerini ve veri silme denetimlerini kurallara bağlayan yasal veri işleme sözleşmesi şartnamesi.
GDPR Madde 28 maddelerini, sınır ötesi veri aktarımlarını ve ihlal bildirimi sürelerini standartlaştıran veri koruma şartnamesi.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Yasal olarak bağlayıcı Veri İşleme Sözleşmeleri (DPA) olmaksızın bulut ve yapay zeka tedarikçilerini devreye alan kurumlar; küresel cironun %4'üne varan GDPR/KVKK cezaları, yasadışı veri transferi yasakları ve gecikmiş ihlal bildirimleri riskiyle karşılaşır.
Ne Zaman Kullanılmalı?
- •Kurum adına kişisel veri (PII) işleyen herhangi bir teknoloji, SaaS, bulut veya dış kaynak hizmeti satın alırken
- •AB/İngiltere/Türkiye dışına sınır ötesi veri akışı içeren uluslararası tedarikçilerle sözleşme yaparken
- •Sistem devreye girmeden önce alt veri işleyen bildirim ve itiraz haklarını zorunlu kılarken
Ne Zaman Kullanılmamalı?
- •Genel ticari şartlar ve hizmet düzeyleri için (TPL-PRC-017 kullanın)
- •Şirket içi çalışan aydınlatma metinleri için (TPL-GOV-001 kullanın)
5 Şablon Bölümü ve Yapısal İskelet
İşleme parametrelerinin detaylandırılması: işleme amacı, ilgili kişi kategorileri (müşteriler, çalışanlar) ve işlenen kişisel veri türleri (kimlik, iletişim, finansal, sağlık).
Veri işleyenin faaliyetlerini yalnızca müşterinin yazılı talimatlarıyla sınırlandırma. Müşteri kişisel verilerinin genel yapay zeka modellerinin eğitiminde kullanılmasını kesin olarak yasaklama.
Zorunlu güvenlik kontrolleri: Dinlenmede AES-256 şifreleme, iletimde TLS 1.3, rol tabanlı erişim kontrolü, MFA, sürekli zafiyet taraması ve yıllık bağımsız SOC 2 denetimi.
Yeni alt yüklenici atamaları: yeni bir alt veri işleyen eklenmeden önce en az 30 gün önceden yazılı bildirim yapılması ve müşteriye itiraz hakkı tanınması.
Katı ihlal bildirim süreleri (tespitten itibaren en geç 24-48 saat içinde yazılı bildirim), yıllık denetim hakkı ve sözleşme bitiminde 30 gün içinde onaylı veri imhası.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Veri İşleme Sözleşmesi (DPA) Gereksinimleri Çalışma Sayfası - Örnek Vaka Analizi
Örnek Organizasyon: Kurumsal Sağlık Teknolojisi Uzaktan Teşhis SaaS Platformu (Yıllık 40 Milyon $ Gelir)
Kurumsal Sağlık Teknolojisi Uzaktan Teşhis SaaS Platformu (Yıllık 40 Milyon $ Gelir) için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •Hassas hasta sağlık verilerini (Özel Nitelikli Kişisel Veri) yöneten eksiksiz bir GDPR Madde 28 DPA imzaladı
- •36 saatlik katı bir ihlal bildirim süresi ve kamuya açık LLM modellerinin müşteri verisiyle eğitilmesini yasaklayan kesin madde koydu
- •Frankfurt'ta zorunlu fiziksel veri yerleşimi içeren AB Standart Sözleşme Maddelerini (Modül 2) sözleşmeye dahil etti
Sıkça Sorulan Sorular
Kurumsal DPA sözleşmeleri, tedarikçinin müşteri verisiyle yapay zeka modeli eğitmesini neden kesin olarak yasaklamalıdır?
GDPR ve KVKK uyarınca verilerin genel yapay zeka modellerinin eğitiminde kullanılması amaçla bağdaşmayan ikincil bir işlemedir. Kişisel veri bir kez model ağırlıklarına girdiğinde, yasal Unutulma Hakkının (Madde 17) teknik olarak yerine getirilmesi imkânsız hale gelir.
Veri işleyen tedarikçilere uygulanması gereken standart veri ihlali bildirim süresi nedir?
Yasal mevzuat (ör. GDPR Madde 33 veya KVKK), veri sorumlusuna ihlali öğrendikten sonra yetkili kuruma bildirmek için yalnızca 72 saat tanır. Bu nedenle tedarikçi sözleşmesinde azami 24-48 saatlik bildirim süresi şart koşulmalıdır.
Alt veri işleyenler için özel yetki ile genel yazılı yetki arasındaki fark nedir?
Özel yetki, her alt veri işleyenin işe başlamadan önce müşteri tarafından tek tek onaylanmasını gerektirir. Genel yazılı yetkide ise tedarikçi listelenen onaylı havuzdan atama yapabilir; ancak yeni bir eklemede müşteriye 30 gün önceden bildirip itiraz hakkı tanımak zorundadır.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- European Data Protection Board (EDPB): Guidelines 07/2020 on the Concepts of Controller and ProcessorEDPB • OFFICIAL REQUIREMENT
- European Commission: Standard Contractual Clauses (SCCs) for International TransfersEuropean Commission • OFFICIAL REQUIREMENT
- UK Information Commissioner’s Office (ICO): Data Processing Agreements GuideICO • OFFICIAL REQUIREMENT
