Skip to main content

> tpl_prc_018

Veri İşleme Sözleşmesi (DPA) Gereksinimleri Çalışma Sayfası

Zorunlu veri sorumlusu-veri işleyen taahhütlerini, sınır ötesi veri aktarım mekanizmalarını (SCCs), alt veri işleyen onay protokollerini, veri ihlali bildirim sürelerini ve veri silme denetimlerini kurallara bağlayan yasal veri işleme sözleşmesi şartnamesi.

TEMPLATE // INSPECT: TPL-PRC-018MODIFIED: 2026-09-19
KATEGORİSatın Alma ve Tedarikçi Yönetimi
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

GDPR Madde 28 maddelerini, sınır ötesi veri aktarımlarını ve ihlal bildirimi sürelerini standartlaştıran veri koruma şartnamesi.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Yasal olarak bağlayıcı Veri İşleme Sözleşmeleri (DPA) olmaksızın bulut ve yapay zeka tedarikçilerini devreye alan kurumlar; küresel cironun %4'üne varan GDPR/KVKK cezaları, yasadışı veri transferi yasakları ve gecikmiş ihlal bildirimleri riskiyle karşılaşır.

Ne Zaman Kullanılmalı?

  • Kurum adına kişisel veri (PII) işleyen herhangi bir teknoloji, SaaS, bulut veya dış kaynak hizmeti satın alırken
  • AB/İngiltere/Türkiye dışına sınır ötesi veri akışı içeren uluslararası tedarikçilerle sözleşme yaparken
  • Sistem devreye girmeden önce alt veri işleyen bildirim ve itiraz haklarını zorunlu kılarken

Ne Zaman Kullanılmamalı?

  • Genel ticari şartlar ve hizmet düzeyleri için (TPL-PRC-017 kullanın)
  • Şirket içi çalışan aydınlatma metinleri için (TPL-GOV-001 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Veri İşlemenin Konusu, Süresi ve Veri Tipleristandard, enterprise

İşleme parametrelerinin detaylandırılması: işleme amacı, ilgili kişi kategorileri (müşteriler, çalışanlar) ve işlenen kişisel veri türleri (kimlik, iletişim, finansal, sağlık).

Yönerge:Tedarikçinin yetkisini aşarak yapay zeka modeli eğitmesini önlemek için işlenen veri alanlarını tek tek listeleyin.
2. 2. Veri Sorumlusu Talimatları ve Model Eğitimi Yasağıstandard, enterprise

Veri işleyenin faaliyetlerini yalnızca müşterinin yazılı talimatlarıyla sınırlandırma. Müşteri kişisel verilerinin genel yapay zeka modellerinin eğitiminde kullanılmasını kesin olarak yasaklama.

Yönerge:İstisnasız şekilde müşteri verileri üzerinden ikincil veri kullanımını, ticarileştirmeyi veya AI eğitimini sözleşmeyle yasaklayın.
3. 3. Teknik ve İdari Tedbirler (TOMs) Standardıstandard, enterprise

Zorunlu güvenlik kontrolleri: Dinlenmede AES-256 şifreleme, iletimde TLS 1.3, rol tabanlı erişim kontrolü, MFA, sürekli zafiyet taraması ve yıllık bağımsız SOC 2 denetimi.

Yönerge:Soyut "sektör standartları" ifadesi yerine DPA ekine somut teknik güvenlik şartnamesini iliştirin.
4. 4. Alt Veri İşleyen Yönetişimi ve Önceden Bildirimstandard, enterprise

Yeni alt yüklenici atamaları: yeni bir alt veri işleyen eklenmeden önce en az 30 gün önceden yazılı bildirim yapılması ve müşteriye itiraz hakkı tanınması.

Yönerge:Müşterinin yeni bir alt veri işleyene haklı olarak itiraz etmesi durumunda sözleşmeyi cezasız feshetme hakkını saklı tutun.
5. 5. İhlal Bildirim Süreleri, Denetim ve Sertifikalı Silmestandard, enterprise

Katı ihlal bildirim süreleri (tespitten itibaren en geç 24-48 saat içinde yazılı bildirim), yıllık denetim hakkı ve sözleşme bitiminde 30 gün içinde onaylı veri imhası.

Yönerge:Kurumun yasal 72 saatlik bildirim süresini karşılayabilmesi için tedarikçiye en geç 48 saatlik bildirim zorunluluğu koyun.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Veri İşleme Sözleşmesi (DPA) Gereksinimleri Çalışma Sayfası - Örnek Vaka Analizi

Örnek Organizasyon: Kurumsal Sağlık Teknolojisi Uzaktan Teşhis SaaS Platformu (Yıllık 40 Milyon $ Gelir)

Kurumsal Sağlık Teknolojisi Uzaktan Teşhis SaaS Platformu (Yıllık 40 Milyon $ Gelir) için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • Hassas hasta sağlık verilerini (Özel Nitelikli Kişisel Veri) yöneten eksiksiz bir GDPR Madde 28 DPA imzaladı
  • 36 saatlik katı bir ihlal bildirim süresi ve kamuya açık LLM modellerinin müşteri verisiyle eğitilmesini yasaklayan kesin madde koydu
  • Frankfurt'ta zorunlu fiziksel veri yerleşimi içeren AB Standart Sözleşme Maddelerini (Modül 2) sözleşmeye dahil etti

Sıkça Sorulan Sorular

Kurumsal DPA sözleşmeleri, tedarikçinin müşteri verisiyle yapay zeka modeli eğitmesini neden kesin olarak yasaklamalıdır?

GDPR ve KVKK uyarınca verilerin genel yapay zeka modellerinin eğitiminde kullanılması amaçla bağdaşmayan ikincil bir işlemedir. Kişisel veri bir kez model ağırlıklarına girdiğinde, yasal Unutulma Hakkının (Madde 17) teknik olarak yerine getirilmesi imkânsız hale gelir.

Veri işleyen tedarikçilere uygulanması gereken standart veri ihlali bildirim süresi nedir?

Yasal mevzuat (ör. GDPR Madde 33 veya KVKK), veri sorumlusuna ihlali öğrendikten sonra yetkili kuruma bildirmek için yalnızca 72 saat tanır. Bu nedenle tedarikçi sözleşmesinde azami 24-48 saatlik bildirim süresi şart koşulmalıdır.

Alt veri işleyenler için özel yetki ile genel yazılı yetki arasındaki fark nedir?

Özel yetki, her alt veri işleyenin işe başlamadan önce müşteri tarafından tek tek onaylanmasını gerektirir. Genel yazılı yetkide ise tedarikçi listelenen onaylı havuzdan atama yapabilir; ancak yeni bir eklemede müşteriye 30 gün önceden bildirip itiraz hakkı tanımak zorundadır.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-PRC-018-Data-Processing-Agreement-Requirements-Worksheet-Blank-EN.docxDOCX
all11.5 KB
TPL-PRC-018-Data-Processing-Agreement-Requirements-Worksheet-Example-EN.docxDOCX
all11.5 KB
TPL-PRC-018-Veri-Isleme-Sozlesmesi-Gereksinimleri-Calisma-Sayfasi-Bos-TR.docxDOCX
all11.6 KB
TPL-PRC-018-Veri-Isleme-Sozlesmesi-Gereksinimleri-Calisma-Sayfasi-Ornek-TR.docxDOCX
all11.6 KB
TPL-PRC-018-Data-Processing-Agreement-Requirements-Worksheet-Blank-EN.mdMD
all2.5 KB
TPL-PRC-018-Data-Processing-Agreement-Requirements-Worksheet-Example-EN.mdMD
all2.6 KB
TPL-PRC-018-Veri-Isleme-Sozlesmesi-Gereksinimleri-Calisma-Sayfasi-Bos-TR.mdMD
all2.6 KB
TPL-PRC-018-Veri-Isleme-Sozlesmesi-Gereksinimleri-Calisma-Sayfasi-Ornek-TR.mdMD
all2.8 KB
TPL-PRC-018-Data-Processing-Agreement-Requirements-Worksheet-Blank-EN.pdfPDF
all100.5 KB
TPL-PRC-018-Data-Processing-Agreement-Requirements-Worksheet-Example-EN.pdfPDF
all102.6 KB
TPL-PRC-018-Veri-Isleme-Sozlesmesi-Gereksinimleri-Calisma-Sayfasi-Bos-TR.pdfPDF
all99.5 KB
TPL-PRC-018-Veri-Isleme-Sozlesmesi-Gereksinimleri-Calisma-Sayfasi-Ornek-TR.pdfPDF
all101.3 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir