Toplantı masasında tedarikçi sözleşmesini görüşen iş ortakları
Departman · Departmana Özel KVKK Çözümü

Satın Alma Departmanına Özel KVKK Çözümleri

Kurumun kişisel veri riskinin büyük kısmı satın alma kararlarıyla girer: bir yazılım aboneliği, bir dış kaynak sözleşmesi, bir bulut hizmeti. Uyumun en ucuz olduğu an, sözleşme imzalanmadan önceki andır.

Kısa cevap

Satın alma departmanı, KVKK uyumunda en yüksek kaldıraca sahip birimdir; çünkü kişisel veri riskinin çoğu kuruma bir satın alma kararıyla girer. Bir bordro yazılımı, bir çağrı merkezi hizmeti, bir bulut depolama aboneliği ya da bir kargo anlaşması; her biri kişisel veriyi kurum dışına taşır ve her birinde kurum veri sorumlusu olarak kalır. Bu nedenle satın alma sürecine üç kontrol noktası yerleştirilmelidir: ön yeterlilikte tedarikçinin veri koruma olgunluğunun sorgulanması, sözleşmede veri işleyen maddelerinin ve yurt dışı aktarım dayanağının kurulması, sözleşme sonrasında ise periyodik denetim. Bu üç adım yoksa uyum, kurumun kontrol edemediği bir zincire bağlanmış olur.

Satın Almada KVKK Neden Ayrı Yönetilmeli?

Uyum çalışmaları genellikle veriyi işleyen birimlere odaklanır; oysa o verinin hangi sisteme, hangi firmaya ve hangi ülkeye gideceğine satın alma karar verir. Sözleşme imzalandıktan sonra veri koruma maddesi eklemek, hem ticari olarak zordur hem de çoğu zaman mümkün değildir. Buna bir de "gölge BT" olgusu eklenir: birimlerin kendi kredi kartıyla aldığı çevrim içi araçlar hiçbir sözleşmeye ve envantere girmeden müşteri verisi işlemeye başlar. Satın alma birimi bu iki riski aynı anda kapatabilecek tek noktadır.

Veri işleyen maddesi olmayan sözleşmeler

Kişisel veri işleyen tedarikçilerle imzalanan sözleşmelerde talimat, güvenlik, alt işleyen ve denetim maddelerinin bulunmaması yaygındır.

Değerlendirilmemiş yurt dışı aktarım

Bulut ve yazılım hizmetlerinin sunucu konumu sorgulanmadan alınması, farkında olunmayan bir yurt dışı aktarımı doğurur.

Ön yeterlilikte veri koruma sorgusu eksikliği

Tedarikçi seçiminde fiyat ve teknik yeterlilik sorulurken veri güvenliği olgunluğunun hiç sorulmaması riski baştan içeri alır.

Gölge BT ve kartla alınan araçlar

Birimlerin doğrudan satın aldığı çevrim içi araçlar envantere girmez; müşteri verisi kurumun bilgisi dışında işlenir.

Kontrolsüz alt işleyen zinciri

Tedarikçinin kendi alt yüklenicisine veri devretmesi sözleşmede sınırlandırılmadığında zincirin sonu görünmez hâle gelir.

Sözleşme sonu veri iadesi

Hizmet bittiğinde verinin iade veya imha edileceği yazılı değilse, eski tedarikçi kurumun verisini süresiz elinde tutar.

Satın Alma Departmanında İşlenen Kişisel Veriler

Aşağıdaki kırılım, tedarik ve sözleşme süreçlerinden doğan veri kategorilerini gösterir. Ayrıca satın alınan hizmetler yoluyla dışarı aktarılan veri de bu birimin kapsamındadır.

Tedarikçi yetkili verisi

Ad soyad, unvan, iletişim bilgileri, imza sirküleri, kimlik ve vergi bilgileri, banka hesap bilgileri

Hukuki sebep ve not: Sözleşmenin kurulması ve ifası; gerekmeyen kimlik kopyaları toplanmaz.

Ön yeterlilik ve teklif dosyaları

Referans listeleri, anahtar personel özgeçmişleri, sertifika ve yeterlilik belgeleri, teklif ekleri

Hukuki sebep ve not: Kazanmayan tekliflerdeki kişisel veri için kısa saklama süresi tanımlanır.

Tedarikçi personeli verisi

Sahada çalışacak personel listeleri, SGK bildirgeleri, mesleki yeterlilik belgeleri, giriş izinleri

Hukuki sebep ve not: İşveren tedarikçidir; kurumun işlediği alanlar giriş ve denetim ihtiyacıyla sınırlandırılır.

Denetim ve uyum kayıtları

Tedarikçi denetim raporları, veri koruma soru formları, bulgu ve aksiyon takip listeleri

Hukuki sebep ve not: Meşru menfaat; denetimde toplanan belgelerde maskeleme uygulanır.

Aktarılan kurum verisi

Bordro, müşteri, çağrı kaydı, sağlık gözetimi gibi hizmet nedeniyle tedarikçiye aktarılan tüm veri kümeleri

Hukuki sebep ve not: Aktarım kapsamı sözleşmede tanımlanır; asgari veri ilkesi uygulanır.

Hassas hizmet alımları

Özel nitelikli

İşyeri hekimliği, sağlık taraması, psikolojik destek, güvenlik soruşturması hizmetleri kapsamındaki veriler

Hukuki sebep ve not: Özel nitelikli veri aktarımı doğurur; ek güvenlik tedbirleri ve dar erişim şart koşulur.

Çözüm Kapsamı

Program satın alma akışına üç kapı ekler: seçimde sorgu, sözleşmede madde, sonrasında denetim.

Tedarikçi veri koruma soru formu

Ön yeterlilik aşamasında kullanılacak, hizmet türüne göre ölçeklenen kısa ve uygulanabilir bir değerlendirme formu kurulur.

Sözleşme madde kütüphanesi

Veri işleyen, gizlilik, alt işleyen, ihlal bildirimi, denetim ve sözleşme sonu imha maddeleri standart hâle getirilir.

Yurt dışı aktarım değerlendirmesi

Bulut ve yazılım alımlarında sunucu konumu, aktarım dayanağı ve ek güvence ihtiyacı karara bağlanır.

Gölge BT envanteri

Birimlerin bağımsız aldığı çevrim içi araçlar tespit edilir; onay ve kayıt akışı kurularak envantere alınır.

Tedarikçi risk sınıflandırması

Tedarikçiler işledikleri verinin hassasiyetine göre sınıflandırılır; denetim sıklığı bu sınıfa bağlanır.

Sözleşme sonu çıkış planı

Hizmet bitiminde verinin iadesi, formatı, imha süresi ve tutanak düzeni sözleşmede tanımlanır.

Tedarikçi belgelerini masa üzerinde kontrol eden iki iş insanı

Sahada En Sık Karşılaştığımız Tablo

  • Bordro hizmeti alınan firmayla imzalanan sözleşmede veri işleyen maddesi yok.
  • Kullanılan bulut aracının sunucularının nerede olduğu hiç sorulmamış.
  • Pazarlama birimi kendi kartıyla bir e-posta aracı almış, kimsenin haberi yok.
  • Tedarikçi seçim formunda veri güvenliğine ilişkin tek bir soru bulunmuyor.
  • Sözleşmeler tedarikçinin alt yükleniciye veri devretmesini sınırlandırmıyor.
  • Üç yıl önce çalışılan firmanın elindeki müşteri listesi hâlâ imha edilmemiş.

Uygulama Süreci

  1. Birim keşfi ve kapsam

    Tedarikçi listesi, sözleşme şablonları, satın alma onay akışı ve kullanılan çevrim içi araçlar incelenerek tedarik zinciri veri haritası çıkarılır.

  2. Süreç ve veri envanteri kesiti

    Birimin yürüttüğü her faaliyet; veri kategorisi, hukuki sebep, saklama süresi, erişim yetkisi ve aktarım kırılımıyla kurumsal envantere işlenir.

  3. Boşluk analizi ve önceliklendirme

    Mevcut uygulama mevzuatla karşılaştırılır; bulgular ihlal olasılığı ve etkisine göre sıralanır, birim yöneticisiyle sahibi atanır.

  4. Belge ve akış devreye alma

    Aydınlatma metni, rıza akışı, sözleşme maddeleri, yetki matrisi ve prosedürler birimin günlük iş akışına gömülerek uygulamaya alınır.

  5. Rol bazlı eğitim ve sürdürme

    Birime kendi örnekleriyle eğitim verilir; periyodik gözden geçirme, yeni araç onayı ve değişiklik bildirimi takvimi devredilir.

Teslim Edilecek Çıktılar

  • Departmanın veri işleme envanteri kesiti ve veri akış haritası
  • Birime özel saklama ve imha süreleri tablosu
  • Rol bazlı erişim yetki matrisi ve yetki gözden geçirme takvimi
  • Departmanın kullandığı tedarikçiler için veri işleyen sözleşme seti
  • İlgili kişi başvurusu geldiğinde birimin izleyeceği yanıt akışı
  • Birime özel KVKK farkındalık eğitimi ve hızlı başvuru kartı
  • Tedarikçi veri koruma ön yeterlilik soru formu
  • Veri işleyen, gizlilik ve yurt dışı aktarım sözleşme maddesi kütüphanesi
  • Bulut ve yazılım alımları için aktarım değerlendirme kontrol listesi
  • Tedarikçi risk sınıflandırma tablosu ve denetim planı
  • Sözleşme sonu veri iade ve imha prosedürü

Kimler İçin Uygun?

Satın alma ve tedarik birimleri

Sözleşme sürecini yürüten, tedarikçi seçim kararını hazırlayan ekipler.

Bilgi teknolojileri satın alması

Yazılım, bulut ve dış kaynak hizmeti alan teknik satın alma sorumluları.

Sözleşme yönetimi ve hukuk destek

Sözleşme metinlerini standartlaştıran, madde kütüphanesini yöneten roller.

Çok tedarikçili kurumlar

Geniş bir hizmet sağlayıcı ağıyla çalışan, zincir görünürlüğü zayıf yapılar.

İlgili Hizmetler

Bu departman programı, aşağıdaki danışmanlık hizmetlerinin birime uyarlanmış birleşimidir; her biri ayrı ayrı da alınabilir.

İlgili Departmanlar

Aynı veri akışını paylaşan ya da bu birimin süreçlerine komşu olan departmanların uyum sayfaları.

Sık Sorulan Sorular

Riski sözleşme imzalanmadan önce durduralım

Tedarikçi listenizi, sözleşme şablonlarınızı ve satın alma akışınızı paylaşın; ücretsiz ön görüşmede zincirdeki en zayıf halkaları birlikte tespit edelim.

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır