Veri işleyen maddesi olmayan sözleşmeler
Kişisel veri işleyen tedarikçilerle imzalanan sözleşmelerde talimat, güvenlik, alt işleyen ve denetim maddelerinin bulunmaması yaygındır.

Kurumun kişisel veri riskinin büyük kısmı satın alma kararlarıyla girer: bir yazılım aboneliği, bir dış kaynak sözleşmesi, bir bulut hizmeti. Uyumun en ucuz olduğu an, sözleşme imzalanmadan önceki andır.
Satın alma departmanı, KVKK uyumunda en yüksek kaldıraca sahip birimdir; çünkü kişisel veri riskinin çoğu kuruma bir satın alma kararıyla girer. Bir bordro yazılımı, bir çağrı merkezi hizmeti, bir bulut depolama aboneliği ya da bir kargo anlaşması; her biri kişisel veriyi kurum dışına taşır ve her birinde kurum veri sorumlusu olarak kalır. Bu nedenle satın alma sürecine üç kontrol noktası yerleştirilmelidir: ön yeterlilikte tedarikçinin veri koruma olgunluğunun sorgulanması, sözleşmede veri işleyen maddelerinin ve yurt dışı aktarım dayanağının kurulması, sözleşme sonrasında ise periyodik denetim. Bu üç adım yoksa uyum, kurumun kontrol edemediği bir zincire bağlanmış olur.
Uyum çalışmaları genellikle veriyi işleyen birimlere odaklanır; oysa o verinin hangi sisteme, hangi firmaya ve hangi ülkeye gideceğine satın alma karar verir. Sözleşme imzalandıktan sonra veri koruma maddesi eklemek, hem ticari olarak zordur hem de çoğu zaman mümkün değildir. Buna bir de "gölge BT" olgusu eklenir: birimlerin kendi kredi kartıyla aldığı çevrim içi araçlar hiçbir sözleşmeye ve envantere girmeden müşteri verisi işlemeye başlar. Satın alma birimi bu iki riski aynı anda kapatabilecek tek noktadır.
Kişisel veri işleyen tedarikçilerle imzalanan sözleşmelerde talimat, güvenlik, alt işleyen ve denetim maddelerinin bulunmaması yaygındır.
Bulut ve yazılım hizmetlerinin sunucu konumu sorgulanmadan alınması, farkında olunmayan bir yurt dışı aktarımı doğurur.
Tedarikçi seçiminde fiyat ve teknik yeterlilik sorulurken veri güvenliği olgunluğunun hiç sorulmaması riski baştan içeri alır.
Birimlerin doğrudan satın aldığı çevrim içi araçlar envantere girmez; müşteri verisi kurumun bilgisi dışında işlenir.
Tedarikçinin kendi alt yüklenicisine veri devretmesi sözleşmede sınırlandırılmadığında zincirin sonu görünmez hâle gelir.
Hizmet bittiğinde verinin iade veya imha edileceği yazılı değilse, eski tedarikçi kurumun verisini süresiz elinde tutar.
Aşağıdaki kırılım, tedarik ve sözleşme süreçlerinden doğan veri kategorilerini gösterir. Ayrıca satın alınan hizmetler yoluyla dışarı aktarılan veri de bu birimin kapsamındadır.
Ad soyad, unvan, iletişim bilgileri, imza sirküleri, kimlik ve vergi bilgileri, banka hesap bilgileri
Hukuki sebep ve not: Sözleşmenin kurulması ve ifası; gerekmeyen kimlik kopyaları toplanmaz.
Referans listeleri, anahtar personel özgeçmişleri, sertifika ve yeterlilik belgeleri, teklif ekleri
Hukuki sebep ve not: Kazanmayan tekliflerdeki kişisel veri için kısa saklama süresi tanımlanır.
Sahada çalışacak personel listeleri, SGK bildirgeleri, mesleki yeterlilik belgeleri, giriş izinleri
Hukuki sebep ve not: İşveren tedarikçidir; kurumun işlediği alanlar giriş ve denetim ihtiyacıyla sınırlandırılır.
Tedarikçi denetim raporları, veri koruma soru formları, bulgu ve aksiyon takip listeleri
Hukuki sebep ve not: Meşru menfaat; denetimde toplanan belgelerde maskeleme uygulanır.
Bordro, müşteri, çağrı kaydı, sağlık gözetimi gibi hizmet nedeniyle tedarikçiye aktarılan tüm veri kümeleri
Hukuki sebep ve not: Aktarım kapsamı sözleşmede tanımlanır; asgari veri ilkesi uygulanır.
İşyeri hekimliği, sağlık taraması, psikolojik destek, güvenlik soruşturması hizmetleri kapsamındaki veriler
Hukuki sebep ve not: Özel nitelikli veri aktarımı doğurur; ek güvenlik tedbirleri ve dar erişim şart koşulur.
Program satın alma akışına üç kapı ekler: seçimde sorgu, sözleşmede madde, sonrasında denetim.
Ön yeterlilik aşamasında kullanılacak, hizmet türüne göre ölçeklenen kısa ve uygulanabilir bir değerlendirme formu kurulur.
Veri işleyen, gizlilik, alt işleyen, ihlal bildirimi, denetim ve sözleşme sonu imha maddeleri standart hâle getirilir.
Bulut ve yazılım alımlarında sunucu konumu, aktarım dayanağı ve ek güvence ihtiyacı karara bağlanır.
Birimlerin bağımsız aldığı çevrim içi araçlar tespit edilir; onay ve kayıt akışı kurularak envantere alınır.
Tedarikçiler işledikleri verinin hassasiyetine göre sınıflandırılır; denetim sıklığı bu sınıfa bağlanır.
Hizmet bitiminde verinin iadesi, formatı, imha süresi ve tutanak düzeni sözleşmede tanımlanır.

Tedarikçi listesi, sözleşme şablonları, satın alma onay akışı ve kullanılan çevrim içi araçlar incelenerek tedarik zinciri veri haritası çıkarılır.
Birimin yürüttüğü her faaliyet; veri kategorisi, hukuki sebep, saklama süresi, erişim yetkisi ve aktarım kırılımıyla kurumsal envantere işlenir.
Mevcut uygulama mevzuatla karşılaştırılır; bulgular ihlal olasılığı ve etkisine göre sıralanır, birim yöneticisiyle sahibi atanır.
Aydınlatma metni, rıza akışı, sözleşme maddeleri, yetki matrisi ve prosedürler birimin günlük iş akışına gömülerek uygulamaya alınır.
Birime kendi örnekleriyle eğitim verilir; periyodik gözden geçirme, yeni araç onayı ve değişiklik bildirimi takvimi devredilir.
Sözleşme sürecini yürüten, tedarikçi seçim kararını hazırlayan ekipler.
Yazılım, bulut ve dış kaynak hizmeti alan teknik satın alma sorumluları.
Sözleşme metinlerini standartlaştıran, madde kütüphanesini yöneten roller.
Geniş bir hizmet sağlayıcı ağıyla çalışan, zincir görünürlüğü zayıf yapılar.
Bu departman programı, aşağıdaki danışmanlık hizmetlerinin birime uyarlanmış birleşimidir; her biri ayrı ayrı da alınabilir.
Aynı veri akışını paylaşan ya da bu birimin süreçlerine komşu olan departmanların uyum sayfaları.
Tedarikçi listenizi, sözleşme şablonlarınızı ve satın alma akışınızı paylaşın; ücretsiz ön görüşmede zincirdeki en zayıf halkaları birlikte tespit edelim.