PRODEgemen Avrupa BaaS platformuKontrol Panelini Aç →

Egemenlik · 9 dk. okuma

Hizmet olarak arka uç için DPA: neleri içermesi gerekir

Affane Daylami · Fondateur · 8 Mayıs 2026

Bloga geri dön

Bir hizmetin kişisel verileri sizin adınıza işlemesi durumunda, bir Veri İşleme Anlaşması (DPA) zorunlu hale gelir: bu, isteğe bağlı bir madde değil, GDPR'nin 28. Maddesinin bir gereğidir. Kapsamlı bir DPA, sabit bir madde tabanını belgeler: tarafların kim olduğu, hangi verilerin işlendiği, alt işleyicilerin kim olduğu. Aynı zamanda kişilerin haklarının nasıl destekleneceği, ihlalin hangi zaman diliminde bildirileceği ve sözleşme sonunda verilere ne olacağı da belirtiliyor.

Bu İngilizce metin, Fransızca orijinalinden otomatik olarak oluşturulmuştur ve henüz incelenmemiştir.
Bu sayfa otomatik olarak çevrildi. İngilizce versiyonu yetkilidir.

Bu temel tedarikçiden diğerine farklılık göstermez: Bunu belirleyen, ticari bir politika değil, kanundur. Değişen şey, her bir maddenin yerine getirilmesindeki kesinlik düzeyidir: sayısal veya belirsiz bir bildirim süresi, taşeronların isimlendirilmesi veya sessizce devredilmesi. Bu kılavuz, somut bir örnek olarak Aurabase'in halka açık DPA ile her bir zorunlu maddeyi ayrıntılarıyla anlatır ve daha geniş yasal çerçeve için GDPR ve AB egemenlik kılavuzumuzdan yararlanır.

Temeller

  • Abone olunan fiyat düzeyine bakılmaksızın, kişisel veri işlemenin başlamasıyla birlikte (Madde 28 GDPR) DPA zorunludur.
  • Sekiz madde yasanın kendisi tarafından belirlenmiştir (Mad. 28 §3): belgelenmiş talimatlar, gizlilik, güvenlik, taşeronlar, haklarla ilgili yardım, güvenlik yardımı, sözleşmenin sonunda verilerin akıbeti, denetim hakkı.
  • GDPR, taşeron tarafından yapılan bir ihlalin kontrolöre ("gereksiz gecikme olmadan") bildirilmesi için herhangi bir sayısal son tarih belirlemez: ciddi bir DPA kesin bir rakam ekler.
  • Alt işleyicilerin listesi, belirsiz bir "ortaklarımız" türü formülle değil, değişiklik bildirimi ve itiraz hakkıyla birlikte adlandırılmalıdır.
  • Aurabase DPA, Studio'dan (Pro plan) tek tıklamayla imzalanabilir; Self servis PDF dışa aktarımı, bu yazının yazıldığı sırada henüz mevcut değildir.
#
Yasal çerçeve

DPA nedir ve ne zaman zorunlu hale gelir?

DPA, GDPR'nin28. maddesianlamında, kişisel verilerin alt yüklenicisi olarak hareket eden bir tedarikçiyi yasal olarak düzenleyen sözleşmedir. Siz veya şirketiniz gibi bir veri denetleyicisi, kişisel verilerin işlenmesini üçüncü bir tarafa emanet ettiği anda zorunlu hale gelir. Hizmet olarak arka uçta sistematik olarak durum böyledir: kullanıcı hesapları, e-postalar, IP adresleri, uygulama içeriğinin tümü altyapısından geçer.

DPA genel kullanım koşulları değildir. Şartlar ve Koşullar genel ticari ilişkiyi kapsar: faturalandırma, içerik sahipliği, fesih. DPA, kanunla belirlenen ve prensipte müzakere edilemez maddelerle, kişisel verilerin işlenmesini özellikle kapsar. Kesin ifadeleri bir tedarikçiden diğerine değişebilir. Ayrı bir DPA olmadan yalnızca CGU sunan bir tedarikçi, Madde 28'in gerekliliklerini karşılamamaktadır.

#
Sanat. 28 §3 GDPR

Bir arka uç DPA'nın içermesi gereken sekiz madde

GDPR Madde 28 §3, belgelenmiş talimattan yöneticinin denetim hakkına kadar sözleşmenin alt yükleniciye dayatması gereken sekiz yükümlülüğü belirler. Bu sekiz madde düzenleyici metinden alınmıştır. Tedarikçi bunları kaldıramaz veya daha belirsiz bir şeyle değiştiremez.

(a) Dokümante edilmiş talimata göre işlem yapmak

İşleyici, verileri, yeterlilik kararı olmaksızın üçüncü bir ülkeye aktarılması da dahil olmak üzere, yalnızca veri sorumlusunun yazılı talimatları doğrultusunda işler.

(b)Personel gizliliği

Verileri işlemeye yetkili kişiler sözleşme gereği gizlilik taahhüdünde bulunurlar.

(c)Güvenlik tedbirleri (Mad. 32)

Şifreleme, erişim kontrolü, düzenli testler: İşleme riskine uygun teknik ve organizasyonel önlemler.

(d)Alt İşleyiciler

Genel veya özel ön izin ve yöneticinin itiraz hakkı ile birlikte her türlü değişikliğin bildirilmesi.

(e)İnsan haklarına yardım

İşlemci, denetleyicinin erişim, düzeltme, silme ve taşınabilirlik taleplerine yanıt vermesine yardımcı olur.

(f)Güvenlik yardımı ve bildirimi

İhlal bildirimi, etki analizi ve gerekirse yetkili makamla önceden istişarede bulunulması konusunda yardım.

(g) Sözleşmenin sonunda verilerin elden çıkarılması

Yasal bir saklama yükümlülüğü olmadığı sürece, sorumlu kişinin takdirine bağlı olarak tüm verilerin silinmesi veya iade edilmesi.

(h) Yöneticinin denetim hakkı

Alt yüklenicinin denetim hakkına uygunluğu göstermek için gerekli bilgilerin sağlanması.

Gerçek anlamda işleyen bir DPA'yı, uyarlama yapılmadan kopyalanıp yapıştırılmış bir modelden ayıran şey, bunların belgenin özetindeki basit varlığı değil, her bir maddenin tamamlanışındaki hassasiyettir.

#
Alt işlemciler

Neden taşeronların listesi genel değil de isimlendirilmelidir?

Yükümlülük (d), "teknik ortaklarımız" gibi genel bir formül değil, alt işleyicilerin adlandırılmış bir listesini gerektirir. Veri denetleyicisi, verilerine dokunan her bir üçüncü tarafı, bunların kesin işlevini ve konumunu tanımlayabilmelidir.

Aurabase kamu DPA'sı, örneğin işlevlerine göre sınıflandırılmış altı adet alt yükleniciyi listeler. Altyapı barındırma, ödeme için Mollie (Hollanda) ile iki AB merkezli sağlayıcı olan Scaleway ve Hetzner'ı bir araya getiriyor. Kimlik doğrulama SMS'i Twilio (İrlanda) üzerinden, anlık bildirimler Apple ve Google üzerinden ve TLS sertifikaları Let's Encrypt aracılığıyla gönderilir. Alt yüklenici değişikliği, sayfada belgelendiği gibi, itiraz hakkıyla birlikte 30 gün önceden bildirime tabidir.

Gelişebilecek bir liste

Bu yazının yazıldığı sırada, Aurabase koduyla doğrulanan üretim altyapısı Hetzner'de (Almanya, Finlandiya) barındırılmaya devam ediyordu. Bir DPA'nın alt yüklenicilerinin listesi iki versiyon arasında değişebilir. Değerlendirilen sağlayıcıya bakılmaksızın, kendi işleme kaydınızda (Mad. 30 GDPR) belirtmeden önce daima yürürlükteki sürümün tarihini kontrol edin.

Bir alt işleyici verileri AB dışında işlediğinde DPA, çoğunlukla Avrupa Komisyonu tarafından kabul edilen standart sözleşme maddelerine (karar 2021/914) olmak üzere tanınmış bir aktarım garantisine atıfta bulunmalıdır. Verilerinizi barındıran veya işleyen şirketin uyruğu da seçilen bölgeye bakılmaksızın önemlidir; sağlayıcının uyruğu ve CLOUD Yasasıhakkındaki makalemize bakın.

#
İnsanların hakları

DPA, veri sahiplerinin haklarını nasıl kapsamalıdır?

Yükümlülük (e), alt yüklenicinin veri sahiplerinden gelen taleplere yanıt vermede kontrolöre yardımcı olmasını gerektirir: erişim, düzeltme, silme, taşınabilirlik, itiraz, sınırlama. Uygulamada bu yardım iki somut şeyle ölçülür: belgelenmiş bir iletişim kanalı ve ölçülmüş bir yanıt süresi.

GDPR, veri denetleyicisi için bu son tarihi bir ay olarak belirler ve karmaşık talepler için bu süre iki ay uzatılabilir (GDPR Madde 12). Aurabase DPA, privacy@aurabase.cloudadresine gönderilen tüm talepler için yaklaşık 30 gün olan aynı süreyi kullanır. Erişim ve taşınabilirlik istekleri için, makine tarafından okunabilir bir dışa aktarma, aura export --user <email> --format jsonlCLI komutu aracılığıyla kullanılabilir durumda kalır.

Astuce

Yapılandırılmış bir dışa aktarma (JSON, CSV), GDPR'nin 20. Maddesi anlamında taşınabilirlik olarak sayılır. Yapılandırılmamış bir PDF dışa aktarımı genellikle bu yükümlülüğün yerine getirilmesi için yeterli değildir.

#
Veri ihlali

Bildirim süresi: Yasanın gerektirdiği, ciddi bir DPA'nın kattığı şeyler

GDPR, sıklıkla karıştırılan iki bildirim yükümlülüğünü birbirinden ayırıyor. Veri denetleyicisi, bireyler için risk oluşturması muhtemel bir ihlalin farkına vardıktan sonra 72 saat içinde denetim makamına (Fransa'da CNIL) bildirimde bulunmalıdır (Madde 33 §1). Alt yüklenici sorumlu kişiyi "gereksiz gecikme olmaksızın" bilgilendirmelidir (Mad. 33 §2): kanun bu ikinci son tarih için kesin bir rakam belirlememektedir.

Burası ciddi bir DPA'nın kanunun tek başına sağlayamadığı hassasiyeti kattığı yerdir. Aurabase DPA, beş iş günü içinde ayrıntılı bir olay raporuyla birlikte sorumlu kişiyi bilgilendirmek için maksimum 48 saatlik bir süre taahhüt eder. Herhangi bir son tarih belirlemeyen bir DPA, yöneticinin kendisini kontrol edemeyeceği bir tepkisellik riskini aktarır.

#
Sözleşmenin sonu

DPA, sözleşmenin sonunda verilerin akıbeti için ne sağlamalıdır?

Yükümlülük (g), yasal bir saklama yükümlülüğü olmadığı sürece, sorumlu kişinin seçimine göre, mevcut kopyaların imha edilmesiyle birlikte, sözleşmenin sonunda tüm kişisel verilerin silinmesini veya iade edilmesini gerektirir. Bu madde sadece ilkeyi değil, somut bir son teslim tarihini de belirtmelidir.

Kategoriİlgili verilerSüre
Uygulama içeriğiProjenin Postgres tablolarında saklanan tüm verilerProje süresi + silindikten sonraki 30 gün
DosyalarDepolama paketlerindeki ikili nesnelerProje süresi + 30 gün
Faturalandırmaİsim, adres, KDV numarası, geçmiş10 yıl (yasal zorunluluk)

İmzalamadan önce tedarikçinin DPA'sında "makul bir süre içinde" tipi formül yerine kesin süreler aramanız gerekir. Belirsiz bir süre, bir denetim durumunda kendi uygunluk kanıtınızı zorlaştırır.

#
Harekete geçmek

Hizmet olarak arka uçla DPA'yı imzalamadan önce yapılacaklar listesi

This checklist concerns the content of the DPA itself. For the broader selection of a compliant backend provider (hosting, parent company, security), see our complete GDPR compliance checklist for a BaaS.

  • Madde 28 §3'ün sekiz maddesinin tümü mevcut mu, yoksa bazıları bulunamayan bir üçüncü taraf belgesine mi atıfta bulunuyor?
  • Alt işlemciler işlevleri ve konumlarıyla birlikte ayrı ayrı adlandırılıyor mu?
  • İhlal bildirimi süresi saat olarak mı ölçülüyor yoksa “mümkün olan en kısa sürede” mi kalıyor?
  • Sözleşmenin sonunda verilerin akıbeti, yalnızca prensipte değil, kesin bir silme süresi de belirtiyor mu?
  • DPA, taşeronlar listesinde tanımlanan AB dışındaki herhangi bir transfer için standart sözleşme maddelerine atıfta bulunuyor mu?
  • Belgede görünür bir son güncelleme tarihi bulunacak şekilde tarih var mı?
#
Sıkça Sorulan Sorular

SSS

DPA genel kullanım koşullarının (CGU) yerine geçer mi?+
Hayır. DPA, GDPR'nin 28. Maddesi anlamında kişisel verilerin işlenmesini özel olarak düzenlerken, Genel Şartlar ve Koşullar hizmetin genel kullanımını kapsar: faturalandırma, içerik sahipliği, fesih. İki belge bir arada bulunmaktadır. Birbirlerinin yerini almazlar.
Ücretsiz bir planda veya küçük bir yapıda bile DPA imzalamanız gerekiyor mu?+
Evet, şirketin büyüklüğüne veya abone olunan fiyat düzeyine bakılmaksızın kişisel veriler işlenir işlenmez. Yükümlülük, faturalanan tutardan değil, işlemenin doğasından (Madde 28 GDPR) kaynaklanır. Aurabase'de Pro planda Studio'dan tek tıklamayla imzalama olanağı mevcuttur; bu seviyenin dışında istek legal@aurabase.cloudüzerinden gider.
Hakların kullanılması (erişim, silme) talebine yanıt verilmesi ne kadar sürer?+
GDPR, karmaşık talepler için iki ay uzatılabilen bir aylık bir son tarih belirler (Madde 12 GDPR). Bu, Aurabase DPA tarafından, taşınabilirlik veya erişim istekleri için makine tarafından okunabilir bir dışa aktarmanın mevcut olduğu, gizlilik@aurabase.cloud adresine gönderilen istekler için kullanılan son tarihtir.
Aurabase DPA'nın PDF'si doğrudan indirilebilir mi?+
Bu yazının yazıldığı sırada henüz self-servis değildi: Aurabase'in DPA sayfası, PDF dışa aktarımının "yakında geleceğini" belirtiyor. Bu arada, elektronik imza Studio'dan (Pro plan) yapılır ve imzalı belgeye yönelik tüm talepler legal@aurabase.cloud üzerinden iletilir.
DPA ile standart sözleşme maddeleri (SCC) arasındaki fark nedir?+
DPA, yönetici ile alt yüklenici arasındaki genel sözleşme ilişkisini düzenler (Madde 28 GDPR). Standart sözleşme maddeleri (Avrupa Komisyonu kararı 2021/914), verilerin AB üyesi olmayan bir ülkeye yeterlilik kararı olmaksızın aktarılmasını özellikle düzenlemektedir. Ciddi bir DPA, bir alt işlemci AB dışında veri işlediğinde SCC'lere atıfta bulunur. İki belge tamamen örtüşmüyor.

The DPA is just one piece of a backend’s GDPR compliance. The complete checklist, which also covers hosting, parent company and security posture, is detailed in our GDPR compliance checklist for a BaaS.

DAĞITILMAYA HAZIR MISINIZ?

Beş dakika içinde arka ucunuz.

Kredi kartı gerekmez · 500 MB ücretsiz · 50.000 MAU