Cybersicherheit24 Eylül 2026·8 dk. Lesezeit

Veri işleme sözleşmesi (AVV): Ne zaman zorunludur ve içinde neler olmalıdır

Bülten aracı, bulut depolama, dış bordro hizmeti: Neredeyse her şirketin GDPR Madde 28 uyarınca AVV'lere ihtiyacı vardır. Zorunlu içerikler ve tipik hatalar için kontrol listesi.

AVV ne zaman zorunludur

Bir hizmet sağlayıcı kişisel verileri talimatlarınıza bağlı olarak sizin için işlediği anda, veri işleyen sıfatıyla işleme söz konusudur ve GDPR Madde 28 bir veri işleme sözleşmesi (Almanca: Auftragsverarbeitungsvertrag, AVV) talep eder. Bu, klasik BT hizmet sağlayıcılarından çok daha fazlasını kapsar: Bülten araçları, bulut depolama, barındırma, dış bordro hizmeti, destek talebi sistemleri ve birçok SaaS uygulaması müşteri veya çalışan verilerini sizin adınıza işler.

Neyin AVV gerektirmediği

Alıcı verileri kendi sorumluluğunda işliyorsa AVV gerekmez; örneğin mali müşavirler, avukatlar veya bankalar. Hedefli veri erişimi olmayan salt bakım sözleşmeleri de kural olarak kapsam dışıdır. Ayrımı, işlemenin amaçları ve araçları hakkında kimin karar verdiği belirler: yalnızca siz (veri işleyen sıfatıyla işleme) veya hizmet sağlayıcının kendisi (kendi sorumluluğu).

GDPR Madde 28 Fıkra 3 uyarınca zorunlu içerikler

  • İşlemenin konusu, süresi, niteliği ve amacı ile veri kategorileri ve ilgili kişiler.
  • Talimat bağlılığı: Veri işleyen yalnızca belgelenmiş talimat üzerine hareket eder.
  • Görevlendirilen kişilerin gizlilik yükümlülüğü.
  • GDPR Madde 32 uyarınca teknik ve organizasyonel tedbirler (TOM).
  • Alt yükleniciler için kurallar: onay ve yükümlülüklerin devri.
  • İlgili kişi haklarında ve veri ihlallerinde destek yükümlülükleri.
  • Sözleşme sona erdikten sonra verilerin silinmesi veya iadesi.
  • Denetimler dahil kanıt ve kontrol hakları.

Pratikte tipik hatalar

En sık görülen zayıf noktalar: Hiç AVV yoktur, AVV hiç imzalanmamış veya etkinleştirilmemiştir (birçok sağlayıcı müşteri hesabında bir tıklama ister), TOM eki boş veya güncelliğini yitirmiştir ve sağlayıcının yeni alt yüklenicileri takip edilmez. AB dışındaki sağlayıcılarda buna üçüncü ülke aktarımı sorusu eklenir; bu çoğunlukla AVV'ye ek olarak AB standart sözleşme maddeleriyle çözülür.

Acil durumda AVV'ler

AVV'lerinizin işe yarayıp yaramadığı en geç bir veri ihlalinde ortaya çıkar: Veri işleyen, olayları gecikmeksizin size bildirmek zorundadır ki denetim makamına karşı 72 saatlik süreye uyabilesiniz. Süreci 72 saatlik yol haritası açıklar ve GDPR Breach Navigator bildirimde yapılandırılmış şekilde yönlendirir. Bu nedenle tüm veri işleyenlerin sözleşme durumunu içeren bir envanter tutun, böylece yükümlülük gerçek bir acil durum planına dönüşür.

Passendes Tool

Bereit, Cybersicherheit zu automatisieren?

GDPR 72s Sızıntı Kalkanı → Jetzt testen

Häufige Fragen

Her SaaS aracı için AVV'ye ihtiyacım var mı?

Araç müşteri veya çalışan verileri gibi kişisel verileri sizin adınıza işlediği anda, neredeyse her zaman evet. Ciddi sağlayıcılar AVV'yi standart olarak sunar, çoğunlukla müşteri hesabında çevrimiçi imzalanacak biçimde. AVV teklifi tamamen eksikse bu bir uyarı işaretidir.

AVV olmadan hangi cezalar söz konusu?

Veri işleme sözleşmesinin bulunmaması, GDPR Madde 28'e karşı başlı başına bir ihlaldir ve 10 milyon Euro'ya veya dünya çapındaki yıllık cironun yüzde 2'sine kadar para cezasıyla cezalandırılabilir. Denetim makamları bunun için halihazırda para cezaları kesmiştir.

Mali müşavir veri işleyen midir?

Hayır. Mali müşavirler, denetçiler ve avukatlar verileri kendi mesleki yükümlülükleri gereği kendi sorumluluklarında işler. Onlarla AVV imzalamazsınız. Danışmanlık işlevi olmayan salt bir bordro hizmet sağlayıcısında durum farklıdır; o, kural olarak veri işleyendir.

AB dışındaki sağlayıcılarda ne geçerlidir?

AVV'ye ek olarak GDPR Bölüm V uyarınca üçüncü ülke aktarımı için bir hukuki dayanağa ihtiyacınız vardır; pratikte çoğunlukla koruma düzeyi değerlendirmesiyle birlikte AB standart sözleşme maddeleri. Birçok ABD sağlayıcısı ayrıca EU-US Data Privacy Framework kapsamında sertifikalıdır.

Weiterführende Artikel

Cybersicherheit

Veri ihlali bildirildi: 72 saatlik yol haritası

Bir GDPR veri ihlalinden sonraki ilk saatlerde gerçekten önemli olan — adım adım.

Cybersicherheit

Alman KOBİ'lerinin yaptığı en pahalı 7 uyumluluk hatası

Eksik LUCID kaydından geç veri ihlali bildirimine: bu yedi ihmal, orta ölçekli şirketlere düzenli olarak beş ile yedi haneli tutarlara mal olur.

Cybersicherheit

Ağustos 2026'dan itibaren EU AI Act: Bu yükümlülükler yüksek riskli yapay zeka için geçerli

Ağustos 2026'da Yapay Zeka Yönetmeliği'nin büyük kısmı uygulanabilir hale geliyor. Hangi sistemlerin yüksek riskli sayıldığı ve Madde 9 ve devamı uyarınca sağlayıcıları ve işletenleri hangi yükümlülüklerin etkilediği.

← Alle Artikel im Ratgeber