Bağımsız Denetim ve Uyum8 dk

Uluslararası Şirketlerde Veri Koruma: Sorumlu, İşleyen ve Tedarikçi Kontrolü

Uluslararası veri akışlarında GDPR rol analizi, veri işleyen sözleşmesi ve tedarikçi kontrol listesi.

Berk Tüzel
Berk Tüzel
30 Temmuz 2026
veri-korumagdpruyumluluk
Uluslararası Şirketlerde Veri Koruma: Sorumlu, İşleyen ve Tedarikçi Kontrolü

Uluslararası şirketler yeni bir SaaS tedarikçisi, bordro sağlayıcısı veya grup hizmet merkezi eklemeden önce veri koruma işletim modelini kurmalıdır. Temel soru olgusaldır: kişisel verinin neden ve nasıl işleneceğine kim karar verir, kim yalnızca yazılı talimatla işler?

Veri sorumlusu–veri işleyen ayrımı nedir?

GDPR kapsamında veri sorumlusu işleme amaç ve araçlarını belirler; veri işleyen sorumlu adına hareket eder. Sözleşmedeki etiket tek başına rolü belirlemez. Gerçek veri akışını, iş amacını ve karar yetkisini haritalayın.

Resmî EDPB rehberini ve GDPR Madde 28'i birlikte inceleyin.

Uluslararası tedarikçi kontrolü neleri kapsamalı?

Veri kategorileri, ilgili kişiler, amaç, lokasyonlar, alt işleyenler, erişim kontrolleri, saklama, olay bildirimi ve çıkış planını kaydedin. Tedarikçinin kendi kararıyla mı yoksa yazılı talimatla mı hareket ettiğini doğrulayın.

Veri işleyen sözleşmesinde ne olmalı?

Sözleşme konu ve süreyi, amaç ve niteliği, veri türlerini, kişi kategorilerini, talimatları, gizliliği, güvenliği, alt işleyenleri, yardım yükümlülüklerini, silme/iade ve denetim bilgisini Madde 28 çerçevesinde açıkça belirtmelidir.

Grup şirketleri nasıl değerlendirilir?

Grup şirketinin otomatik olarak veri işleyen olduğunu varsaymayın. Aynı merkez, faaliyete göre veri işleyen, sorumlu veya ortak sorumlu olabilir. Her faaliyet için rol analizi ve ilgiliyse sınır ötesi aktarım yolunu belgeleyin.

Kontrolü işler hale getiren adımlar nelerdir?

Sorumlu atayın, yenileme tarihi koyun, yeni alt işleyen veya amaç için onay isteyin ve olay iletişim yolunu test edin. Satın alma, hukuk, bilgi güvenliği ve iş sahibi aynı kanıt setini kullanmalıdır.

Sık sorulan sorular

Bulut sağlayıcı her zaman veri işleyen midir?

Çoğu zaman olabilir; fakat rol ürün adına değil gerçek işleme ve kararlara göre belirlenir.

Kontrol listesi hukuki danışmanlık yerine geçer mi?

Hayır. Bu genel bir kontrol listesidir. Uygulama desteği için Corpenza ile iletişime geçin; somut durumunuz için nitelikli danışmanlık alın.

Temel çerçeve için küçük şirketler için GDPR temelleri yazımıza bakın.

Küresel Büyümenize Bugün Başlayın

50+ uzman danışmanımız ve 9+ ülkedeki partner ağımızla iş hedeflerinize birlikte ulaşalım. İlk danışmanlık ücretsiz.

Hemen Başlayın