Üstlenmek

Yazılım şirketleri için veri işleme sözleşmesi nedir? Açıklama ve kullanım alanları

Bir yazılım şirketi için Veri İşleme Sözleşmesi nedir? İşlevi, ne zaman gerekli olduğu ve KOBİ olarak nelere dikkat etmeniz gerektiği hakkında açıklama.

tarafından MKBjuristen.nl tarihinde yayınlandı 31 Ağustos 2026
Ücretsiz fiyat teklifi isteyin. 085 25000 44 numaralı telefonu

MKB Juristen, özel hukuki belgeler hazırlamaktadır

Önemli sözleşmeleri, şartları ve diğer yasal belgeleri kendiniz bir araya getirmek veya kopyalamak en iyisi değildir. Bütçesi kısıtlı girişimcilere özel yasal çözümler, net maliyetler ve pratik açıklamalar sunuyoruz.

  • Gümrük sözleşmeleri, şartlar ve koşullar ve yasal belgeler
  • Bütçe dostu ve maliyetler konusunda baştan net bilgi veriyor
  • Ücretsiz danışmanlık veya herhangi bir yükümlülük gerektirmeyen fiyat teklifi isteyin
Ücretsiz danışmanlık Ücretsiz fiyat teklifi isteyin

Bir yazılım şirketi için Veri İşleme Sözleşmesi nedir? Bu, bir SaaS sağlayıcısı veya yazılım geliştiricisi olarak, müşterinizin (veri sorumlusu) size emanet ettiği kişisel verileri nasıl işleyeceğinizi belirlediğiniz sözleşmedir. GDPR'nin 28. maddesi, yazılımınız müşteri adına kişisel verileri işlemeye başladığı anda (ki bu neredeyse her zaman çevrimiçi bir platform, uygulama veya bulut hizmeti için geçerlidir) bu sözleşmeyi zorunlu kılar. Bu durumda siz veri işleyicisi olursunuz ve bu rol kendi yükümlülüklerini de beraberinde getirir: güvenlik, alt işleyiciler, bildirim gereklilikleri, denetimler ve hizmetin sonunda verilerin iadesi.

Kısa cevap

  • Ne: Yazılım şirketiniz ile müşteri arasında kişisel verilerin işlenmesine ilişkin zorunlu bir anlaşma (GDPR Madde 28).
  • Sizin rolünüz: Veri işleyici — yalnızca müşteri adına veri işliyorsunuz.
  • Başlıca konular: işleme amacı ve niteliği, güvenlik (Madde 32), alt işlemciler, veri konumu, veri ihlali bildirim yükümlülüğü, denetim ve iade/silme.
  • Bunu kim hazırlıyor? Pratikte, neredeyse her zaman hizmet şartlarının sabit bir parçası olarak yazılım satıcısının kendisi hazırlıyor.
  • Ne zaman: İlk işlemden önce, yani aboneliğin veya uygulamanın başlangıcında.

Bir yazılım şirketi için veri işleme sözleşmesi tam olarak nedir?

Bir Yazılım Şirketi İçin Veri İşleme Sözleşmesi Nedir? (SaaS Sağlayıcısı İçin Açıklama)

GDPR iki rolü birbirinden ayırır. Müşteri, kişisel verilerin neden ve nasıl işleneceğine karar verir: bu, veri sorumlusudur. Siz, yazılım tedarikçisi olarak, bu verileri müşteri adına ve talimatlarına göre işlersiniz: bu da veri işleyicisidir. Bu ilişki, bir SaaS platformu, bir e-posta aracı, bir muhasebe uygulaması veya bir müşteri portalı üçüncü şahıslara ait kişisel verileri depoladığı veya işlediği anda ortaya çıkar.

GDPR'nin 28(3) maddesi, bu ilişkinin yazılı (veya dijital) olarak kaydedilmesi gerektiğini şart koşmaktadır. Veri işleme sözleşmesi olmadan, hem müşteri hem de siz GDPR'yi ihlal etmiş olursunuz. Bir yazılım şirketi için sözleşme ayrı bir kağıt parçası değil, hizmetinizin yapısal bir parçasıdır: yazılımınız aracılığıyla kişisel verileri işleyen her kurumsal müşteriyle bu sözleşmeyi imzalarsınız.

İşlemci tarafının neden farklı olduğu

Veri işleme sözleşmelerine ilişkin açıklamaların çoğu, müşterinin bakış açısından yazılır. Yazılım tedarikçisi için ise vurgu farklıdır. Teknik kurulumu siz belirlersiniz, barındırma ve alt işlemcileri siz seçersiniz ve güvenlikten siz sorumlusunuzdur. Müşteri genellikle sizin şablonunuzu imzalar, tersi değil. Bu, veri işleme sözleşmenizin, hizmetinizin teknik olarak nasıl çalıştığıyla gerçekçi bir şekilde uyumlu olması gerektiği anlamına gelir.

Bir işlemci olarak sizin için daha fazla önem taşıyan birkaç nokta:

  • Talimatlara bağlıdır. Verileri yalnızca müşterinin talimatı doğrultusunda işleyebilirsiniz. Bu nedenle, her müşterinin ayrı talimatlar vermesini önlemek için, standart hizmete "dahil" olan işlem operasyonlarını tam olarak açıklayın.
  • Alt işlemciler. Neredeyse kesinlikle bulut ve altyapı sağlayıcılarını (barındırma, e-posta, yedekleme, izleme) kullanacaksınız. Bunlar alt işlemcilerdir ve düzgün bir şekilde düzenlenmelidir.
  • Güvenlik. GDPR'nin 32. maddesi, teknik ve organizasyonel önlemlerin bir kısmını size bırakmaktadır. Ne yaptığınızı kanıtlayabilmelisiniz.
  • Sorumluluk. Bir veri işleyicisi olarak, sorumluluğunuzu sınırlamak istersiniz; müşteriler ise tam tersine, hareket alanı isterler. Burada bu dengeyi kurmanız gerekir.

Önemli anlaşmalara genel bakış

SaaS sağlayıcısı için veri işleme sözleşmesindeki temel maddeler

Bir yazılım şirketi için uygulanabilir bir veri işleme sözleşmesi, her durumda şunları düzenler:

  • konusu ve süresi , abonelik süresiyle bağlantılıdır.
  • Verinin niteliği, amacı ve türü: Yazılımınızın hangi veri sahibi kategorilerini ve kişisel verileri etkilediği (genellikle bir ekte).
  • Madde 32'ye uygun güvenlik önlemleri arasında şifreleme, erişim kontrolü ve kayıt tutma yer almaktadır
  • Alt işlemciler: Değişiklikler için bir liste ve bir prosedür.
  • Veri konumu: Verilerin nerede bulunduğu (AB/AEA) ve bu bölgeler dışına yapılan transferler için geçerli olan hususlar.
  • Veri ihlali bildirim yükümlülüğü: Müşteriyi bilgilendirmeniz gereken zaman dilimi.
  • Denetim ve işbirliği: Müşteri nasıl denetim uygulayabilir?
  • İşlem tamamlandıktan sonra verilerin geri döndürülmesi ve silinmesi

Alt işlemciler ve bulut

Bir yazılım şirketinin işlemci sözleşmesinde alt işlemciler ve bulut barındırma

Hemen hemen hiçbir yazılım şirketi tamamen kendi donanımıyla çalışmaz. Bulut barındırma, e-posta sağlayıcısı, ödeme hizmeti ve izleme aracı kullanırsınız. Sizin adınıza kişisel verileri işleyen tüm bu taraflar alt yüklenicilerdir. GDPR'nin 28. maddesinin 2. ve 4. paragrafları, alt yüklenicileri yalnızca müşterinin rızasıyla görevlendirebileceğinizi ve onlara da sizin için geçerli olan yükümlülüklerin aynısını yüklemeniz gerektiğini belirtir.

Pratikte, genellikle genel bir onay ile çalışırsınız: müşteri, yayınlanmış bir alt yüklenici listesini kabul eder ve siz de onlara itiraz süresi de dahil olmak üzere herhangi bir değişiklik hakkında önceden bilgi verirsiniz. Bu, çok sayıda müşteri için uygulanabilir bir yöntemdir. Veri konumuna dikkat edin: eğer bir alt yüklenici (örneğin, büyük bir bulut sağlayıcısı) Avrupa Ekonomik Alanı dışında faaliyet gösteriyorsa, Avrupa Komisyonu'nun Standart Sözleşme Maddeleri gibi geçerli bir yasal aktarım dayanağına ihtiyacınız vardır.

Güvenlik, veri ihlalleri ve hizmetin sonlandırılması

Yazılım söz konusu olduğunda sıklıkla akla gelen üç konu şunlardır:

  • Güvenlik (Madde 32). Neler yaptığınızı somut olarak açıklayın: depolanan ve iletilen verilerin şifrelenmesi, iki faktörlü kimlik doğrulama, ayrı ortamlar, yedeklemeler ve kurtarma prosedürleri. Neler sunduğunuz ve neleri sunmadığınız konusunda dürüst olun.
  • Bildirim yükümlülüğü. Bir veri ihlali durumunda, veri işleyicisi olarak siz, müşteriyi "gecikmeksizin" bilgilendirmelisiniz ki, Hollanda Veri Koruma Kurumu'na bildirimde bulunmanın gerekli olup olmadığını değerlendirebilsinler. Gerçekçi bir zaman dilimi belirleyin, örneğin, ihlalin tespitinden itibaren 48 saat içinde.
  • İade ve silme. Hizmet tamamlandıktan sonra, müşterinin tercihine bağlı olarak verileri iade etmeli veya silmelisiniz. Bir dışa aktarma formatı ve silme süresi belirleyin ve yasal saklama yükümlülüklerini dikkate alın.

Pratik örnek

Sağlık sektörüne yönelik planlama yazılımı sunan bir SaaS sağlayıcısı, tüm müşterileriyle veri işleme sözleşmesi imzalamıştı ancak yakın zamanda alt işlemciler listesini güncellemeden barındırma hizmetini yeni bir bulut sağlayıcısına taşımıştı. Bir müşteri denetim yaptığında, veri konumunun artık sözleşmeyle uyuşmadığı ortaya çıktı. O andan itibaren alt işlemciler listesini güncel tutarak ve müşterileri önceden bilgilendirerek, sorun yapısal olarak çözüldü ve denetim daha hızlı tamamlandı.

Dürüst tavsiye

Avukat, bir yazılım şirketine veri işleme sözleşmesi konusunda danışmanlık yapıyor

Bir yazılım tedarikçisi olarak, veri işleme sözleşmesine ihtiyacınız var; bu bir tercih değil, yasal bir yükümlülüktür. Asıl soru, kendiniz bir avukatla görüşüp görüşmemenizdir. Ortak alt işlemciler ve sıradan (hassas olmayan) kişisel verilerle standart bir SaaS hizmeti sunuyorsanız, bir kez hazırlayıp tüm müşterileriniz için yeniden kullanabileceğiniz, iyi düşünülmüş standart bir şablonla gayet iyi idare edebilirsiniz. Ancak, hassas veriler (sağlık, finans) işliyorsanız, kendi şablonlarını dayatan müşterileriniz varsa veya Avrupa Ekonomik Alanı dışındaki birçok alt işlemciyle çalışıyorsanız, yasal danışmanlık almanız kesinlikle tavsiye edilir; çünkü riski siz üstleniyorsunuz.

Daha fazla bilgi edinmek ister misiniz? Bir yazılım şirketi için veri işleme sözleşmesini inceleyin, bu tür bir sözleşmenin nasıl hazırlanacağını ve hangi tuzaklardan kaçınılması gerektiğini okuyun.

Sıkça Sorulan Sorular

Bir yazılım şirketi için veri işleme sözleşmesi nedir?

Bu, GDPR'nin 28. maddesi uyarınca gerekli olan ve yazılım şirketinizin, veri işleyicisi olarak, müşteri (veri sorumlusu) tarafından kendisine emanet edilen kişisel verileri nasıl işlediğini açıklayan sözleşmedir. Konular arasında güvenlik, alt veri işleyicileri, veri konumu, bildirim yükümlülükleri ve veri iadesi yer almaktadır.

Bir SaaS sağlayıcısı olarak ben bir işlemci miyim yoksa bir denetleyici miyim?

Genellikle veri işleyicisi konumundasınız: Müşteriniz adına ve onun talimatı doğrultusunda kişisel verileri işlersiniz. Kendi müşteri yönetiminiz için veri sorumlusu konumundasınız, ancak müşterilerinizin yazılımınız aracılığıyla işlediği veriler için veri işleyicisi konumundasınız.

Yazılımlar için veri işleme sözleşmesi zorunlu mudur?

Evet. Yazılımınız müşteri adına kişisel verileri işlemeye başladığı anda, GDPR'nin 28. maddesi uyarınca bir anlaşma zorunludur. Anlaşma yapılmaması durumunda, hem siz hem de müşteri GDPR'yi ihlal etmiş olursunuz.

Veri işleme sözleşmesini kim hazırlar?

Pratikte, bu neredeyse her zaman hizmet şartlarının sabit bir parçası olarak yazılım satıcısının kendisidir. Tüm müşterileriniz için tek bir standart model kullanırsınız. Büyük müşteriler bazen kendi modellerini dayatır; bu durumda, bunun teknolojinizle uyumlu olup olmadığını değerlendirirsiniz.

Alt işlemciler nedir?

Bunlar, bulut barındırma hizmeti sağlayıcınız, e-posta sağlayıcınız veya izleme aracınız gibi kişisel verileri işleyen taraflardır. Bunları yalnızca müşterinin onayıyla kullanabilirsiniz ve onlara da sizin için geçerli olan aynı GDPR yükümlülüklerini uygulamalısınız.

Veriler nereye yerleştirilmelidir?

Tercihen AB/AEA içinde. Veriler bu alanın dışında bir alt yüklenici tarafından tutuluyorsa, Avrupa Komisyonu'nun Standart Sözleşme Maddeleri gibi geçerli bir yasal dayanağa ihtiyacınız vardır. Veri konumunu sözleşmede açıkça belirtin.

Müşteri aboneliğini iptal ederse verilere ne olur?

İşlem tamamlandığında, müşterinin tercihine bağlı olarak verileri iade eder veya silersiniz. Hizmetin sonunda herhangi bir belirsizlik olmaması için bir dışa aktarma formatı, silme süresi ve yasal saklama yükümlülükleri belirleyin.

Lütfen dikkat: Bu makale genel bilgiler sunmaktadır, ancak hukuki durumunuz farklı sonuçlanabilir.

Bir sözleşme, ihtilaf veya hukuki risk her zaman gerçekler, belgeler, deliller ve menfaatler temelinde değerlendirilmelidir. Şüpheniz mi var? Harekete geçmeden önce durumunuzu değerlendirin.

Bu makaleyle ilgili hukuki bir sorunuz mu var?

Bir blog açıklama sunar, ancak durumunuz genellikle somut bir hukuki seçim gerektirir. MKB Juristen, girişimcilere sözleşmeler, şartlar ve koşullar, GDPR belgeleri, iş sözleşmeleri, ihtilaflar ve özelleştirilmiş hukuki çözümler konusunda yardımcı olur.

Sözleşmelerin hazırlanması, incelenmesi ve değiştirilmesi
Hukuki Yardım: Çatışma ve anlaşmazlıklarda destek.
Uzmanlık Alanı: Alanında uzman hukukçular ve avukatlar.
Sabit fiyatlar. Maliyetler konusunda önceden netlik.

Son makaleler

8 Eylül 2026

Eğitim ve kurs satan şirketler için genel şartlar ve koşullar nelerdir? İşlevi ve yasal statüsü

Eğitim ve kurs satan şirketler için genel şartlar ve koşullar nelerdir? İşlevi, ne zaman ve nerede ihtiyaç duyulduğu hakkında açıklama...

8 Eylül 2026

Sipariş onayı nedir? Açıklama ve kullanım

Sipariş onayı nedir? İşlevi, ne zaman ihtiyacınız olduğu ve KOBİ sektöründe nelere dikkat etmeniz gerektiği hakkında açıklama.

8 Eylül 2026

Borç tahsilat prosedürü: borç tahsilat süreci nasıl işler?

Borç tahsilat sürecinin A'dan Z'ye tüm aşamaları: uzlaşma, dava dilekçesi, mahkeme kararı ve haciz. Her aşamanın adımları, işlem süresi ve maliyetleri açıklanmıştır.

8 Eylül 2026

Temerrüt bildirimi örneği: en önemli hükümler

Temerrüt bildirimi örneğine mi ihtiyacınız var? Listelenen en önemli hükümler ve neden bir örneğin asla mükemmel bir şekilde uymadığı.

  • Diğerlerinin yanı sıra şunlar için çalıştık:
  • MKBjuristen.nl ortağı
  • MKBjuristen.nl ortağı
  • MKBjuristen.nl ortağı
  • MKBjuristen.nl ortağı
Girişimciler için haber bülteni

Pratik hukuki ipuçlarını posta kutunuzda alın

Şimdi kayıt olun

E-posta adresinizi girin ve bültenimizi alın.

Spam yok. Sadece yasal tavsiyeler.
Ticaret Odası'ndaki KOBİ Avukatları Kaynak: Ticaret Odası 2019
Ücretsiz danışmanlık