
KVKK Aydınlatma Metni ve Veri İşleme Sözleşmesi: Vize Ofisleri İçin
Bir vize ofisinin kişisel veriler konusunda önce iki belgeye ihtiyacı vardır: başvuru sahiplerine yönelik aydınlatma metni ve verileri sizin adınıza işleyen her tedarikçiyle yapılan sözleşme. Bu yazı, KVKK ve 2024 değişiklikleri ışığında ikisini de ele alıyor.

Öne çıkanlar
- Vize ofisi, 6698 sayılı KVKK kapsamında veri sorumlusudur ve başvuru sahibini her veri işleme faaliyetinde aydınlatmak zorundadır.
- Aydınlatma metni; veri sorumlusunun kimliğini, işleme amacını, verinin kimlere hangi amaçla aktarılabileceğini, toplama yöntemini, hukuki sebebi ve ilgili kişinin haklarını içermelidir.
- Kişisel Verileri Koruma Kurulu, aydınlatma ile açık rızanın ayrı ayrı yerine getirilmesi gerektiğine karar vermiştir; ikisi tek onay kutusunda birleştirilmemelidir.
- 7499 sayılı Kanunla değişen ve 1 Haziran 2024'te yürürlüğe giren 9. madde, yurt dışı aktarımda standart sözleşmeyi getirmiş ve imzadan itibaren beş iş günü içinde Kuruma bildirimi zorunlu kılmıştır.
- Veriyi sizin adınıza işleyen CRM, e-posta ve bulut sağlayıcıları veri işleyendir; KVKK'ya göre veri güvenliğinden onlarla birlikte müştereken sorumlusunuz.
Vize ofisinin KVKK kapsamında hangi belgelere ihtiyacı var?
Bir vize ofisinin iki temel belgeye ihtiyacı vardır: başvuru sahibine hangi kişisel verileri, hangi amaçla ve hangi hukuki sebeple işlediğinizi, kimlere aktardığınızı ve haklarını anlatan bir aydınlatma metni; ve verileri sizin adınıza işleyen CRM, e-posta ve bulut sağlayıcıları gibi her tedarikçiyle yapılan bir veri işleme sözleşmesi.
Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Metinlerinizin doğru ifadesi, ofisinizin fiilen ne yaptığına bağlıdır. Bu yazıyı çalışma notu olarak kullanın, nihai belgeleri bir KVKK avukatına veya veri koruma danışmanına kontrol ettirin.
İki belge farklı sorunları çözer. Aydınlatma metni şeffaflıkla ilgilidir: pasaportu, banka dökümü ve aile bilgileri dosyanızda duran kişiye ne yaptığınızı anlatır. Veri işleme sözleşmesi ise kontrolle ilgilidir: tedarikçinin veriyi yalnızca sizin talimatınızla kullanmasını sağlar. Bir web sitesi şablonundan kopyalanmış genel bir metin bu işlerin ikisini de iyi yapmaz; kredi kartıyla birkaç tıklamada açılan bir yazılım hesabının sözleşmesi de çoğu zaman kimse tarafından okunmadan kalır.
Türkiye'de çalışan bir ofis için temel mevzuat 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur (KVKK). AB veya Birleşik Krallık'taki başvuru sahipleriyle çalışıyorsanız GDPR de gündeminize girebilir; genel çerçeve için vize ofisleri için veri gizliliği uyumu yazımıza bakabilirsiniz. Türkiye pazarına özgü operasyon notları için Türkiye ülke sayfamız da işinize yarayacaktır.
KVKK aydınlatma metninde neler bulunmalı?
KVKK Kurumu, Kanunun 10. maddesi uyarınca veri sorumlusunun ilgili kişiye şu bilgileri vermesi gerektiğini belirtir:
- veri sorumlusunun ve varsa temsilcisinin kimliği
- kişisel verilerin hangi amaçla işleneceği
- işlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği
- kişisel veri toplamanın yöntemi ve hukuki sebebi
- ilgili kişinin Kanunun 11. maddesinde sayılan diğer hakları
Kurum ayrıca, ilgili kişinin kişisel verisinin işlendiği her durumda aydınlatılması gerektiğini vurgular. Yani hukuki sebebiniz açık rıza olmasa bile, örneğin sözleşmenin ifası için veri işliyorsanız, aydınlatma yükümlülüğü devam eder.
Bu başlıklar bir vize ofisinde şöyle karşılık bulur:
| Aydınlatma başlığı | Vize ofisindeki karşılığı |
|---|---|
| İşleme amacı | Uygunluk değerlendirmesi, başvuru dosyasının hazırlanması, randevu, ödeme, durum bildirimleri |
| Aktarılan taraflar | Konsolosluk veya büyükelçilik, vize başvuru merkezi, tercüman, kurye, ödeme kuruluşu, iş ortağı acenteler |
| Toplama yöntemi | Web formu, WhatsApp, e-posta, ofiste teslim alınan belgeler |
| Hukuki sebep | Her amaç için ayrı ayrı belirlenen KVKK işleme şartı |
| İlgili kişinin hakları | Bilgi talep etme, düzeltme, silme, itiraz ve diğer 11. madde hakları |
Kanunda sayılan beş başlıkla sınırlı kalmak yerine saklama sürenizi de açıkça yazmanız başvuru sahibinin güvenini artırır; süreleri belirlemek için vize ofisi müşteri verilerini ne kadar saklamalı yazımıza göz atın.
VisaCRM'i çalışırken görün
Kısa bir demo planlayın ve sizin vize tiplerinizde nasıl çalıştığını görün.
Aydınlatma ile açık rıza neden ayrı tutulmalı?
Vize ofislerinde sık görülen bir form tasarımı, aydınlatma metnini ve açık rıza beyanını tek bir onay kutusunun altına koymaktır. Kişisel Verileri Koruma Kurulu, 26.07.2018 tarihli ve 2018/90 sayılı kararında bu iki sürecin ayrı ayrı yerine getirilmesi gerektiğini belirtmiştir.
Kurulun yaklaşımı şöyle özetlenebilir:
- aydınlatma metni bilgi vermek içindir ve herhangi bir onaya bağlı değildir
- açık rıza, işleme için ayrı bir hukuki dayanaktır
- kişi aydınlatma metnini okuduktan sonra rıza vermeme seçeneğine sahip olmalıdır
Uygulamada formunuzu şu sırayla kurun:
- Aydınlatma metnini gösterin ve okunduğunu kayıt altına alın, ancak onay istemeyin.
- Açık rızaya gerçekten ihtiyaç duyduğunuz işlemler için, örneğin pazarlama iletileri için, ayrı ve isteğe bağlı bir onay alanı koyun.
- Rıza vermeyen kişinin başvurusunun, rızaya dayanmayan işlemler için ilerleyebildiğinden emin olun.
Özel nitelikli veriler: sağlık ve biyometri
KVKK'nın 6. maddesi sağlık, biyometrik ve genetik verileri özel nitelikli kişisel veri olarak sayar. Bu verilerin işlenmesi kural olarak yasaktır ve yalnızca maddede sayılan şartlarda mümkündür; 6. madde 2024'te yapılan değişiklikle yeniden düzenlenmiştir. Vize dosyalarında bu, sağlık raporları, aşı kayıtları ve parmak izi veya yüz görüntüsü gibi biyometrik veriler anlamına gelir. En güvenli pratik, gidilecek ülkenin istemediği sağlık belgesini hiç toplamamak ve erişimi dosyayla ilgilenen personelle sınırlamaktır.
Veri sorumlusu kim, veri işleyen kim?
Başvuru sahibine doğrudan hizmet veren bir vize ofisi, bu kişinin verileri bakımından veri sorumlusudur. Verileri ofis adına ve ofisin talimatıyla işleyen tedarikçiler ise veri işleyendir. KVKK'nın 12. maddesi, verilerin veri sorumlusu adına başka bir kişi tarafından işlenmesi halinde veri güvenliği tedbirlerinin alınmasından veri sorumlusunun bu kişiyle birlikte müştereken sorumlu olduğunu belirtir. Bu yüzden tedarikçinin ne yaptığını sözleşmeyle bağlamak sizin çıkarınızadır.
Aşağıdaki tablo yaygın ilişkileri gösterir. Nihai rolü sözleşme ve fiili durum belirler; tabloyu danışmanınızla konuşmak için başlangıç noktası olarak kullanın.
| İlişki | Olağan rol | Gereken belge |
|---|---|---|
| CRM veya dosya yönetim platformu | Veri işleyen | Veri işleme sözleşmesi |
| E-posta, bulut depolama, e-imza araçları | Veri işleyen | Sağlayıcının standart veri işleme şartları |
| Talimat verdiğiniz serbest tercüman | Veri işleyen | Sözleşme veya iş mektubunda gizlilik ve veri maddesi |
| Konsolosluk, büyükelçilik, vize başvuru merkezi | Bir devlet adına çalışan ayrı kuruluş | Aydınlatma metninde alıcı olarak belirtilmesi |
| Ödeme kuruluşu | Sağlayıcının şartlarına göre değişir | Sağlayıcının kendi rolünü nasıl tanımladığını okuyun |
| Size müşteri gönderen iş ortağı acente | Amaçları kimin belirlediğine göre değişir | Tarafların rolünü yazan bir sözleşme |
Bir vize başvuru merkezi sizin talimatınızla çalışmaz; başvurusu yapılan ülkenin makamları adına çalışır. Bu nedenle onunla kendi veri işleme sözleşmenizi yapamazsınız. Yapmanız gereken, başvuru sahibine verilerinin konsolosluğa ve onun yetkilendirdiği merkeze gideceğini açıkça söylemektir.
İş ortağı acentelerle çalışıyorsanız, belge akışı başlamadan önce kimin hangi veriyi hangi amaçla kullandığını yazılı hale getirin. Ticari yönü için B2B iş ortağı ağı kurma rehberimize bakabilirsiniz.
Veri işleme sözleşmesinde neler olmalı?
KVKK, 12. maddedeki müşterek sorumluluk nedeniyle veri sorumlusunu tedarikçisini denetlemeye yöneltir. Sözleşmenin içeriği için ayrıntılı bir liste arıyorsanız, GDPR'ın 28. maddesine dair ICO rehberi iyi bir kontrol çerçevesi sunar; birçok uluslararası yazılım sağlayıcısının standart şartları da bu yapıyı izler.
Bir veri işleme sözleşmesinde en az şunları arayın:
- Tedarikçinin veriyi yalnızca sizin belgelenmiş talimatınızla işlemesi.
- Veriye erişen herkesin gizlilik yükümlülüğü altında olması.
- Uygun teknik ve idari güvenlik tedbirleri.
- Alt işleyen kullanımının sizin onayınıza ve eşdeğer şartlara bağlı olması.
- İlgili kişi başvurularına yanıt vermenizde yardım.
- Veri ihlali durumunda size ne kadar sürede haber verileceği.
- Sözleşme bittiğinde verinin silinmesi veya iade edilmesi.
- Denetim ve bilgi talebi hakkınız.
Bir yazılım tedarikçisinin standart sözleşmesini incelerken ayrıca şunları sorun:
- veri hangi ülkede barındırılıyor ve Türkiye dışına çıkıyor mu
- güncel alt işleyen listesi nerede ve değişiklikler size nasıl bildiriliyor
- aboneliği iptal ettiğinizde verinizi hangi formatta geri alıyorsunuz
Serbest tercüman veya dış destek aldığınız kişiler için de aynı mantık geçerlidir: standart bir sözleşmeleri olmasa bile, iş mektubunuza gizlilik, talimat dışında kullanmama, işin sonunda silme ve ihlal halinde size hemen haber verme yükümlülüklerini ekleyin. Sözleşmelerin imzalı kopyalarını ve tedarikçinin güncel şartlarının tarihli bir kaydını tek bir klasörde saklayın; bir denetimde ya da ilgili kişi başvurusunda ilk istenecek belgeler bunlardır.
Platform değerlendiriyorsanız vize başvuru verileri nerede saklanır ve VisaCRM GDPR uyumlu mu sayfalarındaki sorular iyi bir kontrol listesidir.

2024 değişikliği yurt dışı aktarımı nasıl etkiledi?
Vize işi doğası gereği uluslararasıdır: başvuru sahibinin verisi yabancı bir devlete gider, bazen de verileri yurt dışında barındıran yazılım sağlayıcılarına. KVKK Kurumunun açıklamasına göre, 7499 sayılı Kanunla 6698 sayılı Kanunun 9. maddesinde değişiklik yapılmış ve bu değişiklikler 1 Haziran 2024 tarihinde yürürlüğe girmiştir.
Yeni sistem kademelidir:
| Kademe | Ne anlama geliyor | Vize ofisi için not |
|---|---|---|
| Yeterlilik kararı | Kurulun yeterli koruma bulunduğuna karar verdiği ülkeye aktarım | Kurumun güncel yeterlilik kararı listesini kontrol edin |
| Uygun güvenceler | Standart sözleşme, bağlayıcı şirket kuralları, taahhütname gibi araçlar | Yurt dışındaki yazılım sağlayıcıları için en olası yol |
| Arızi aktarım istisnaları | Arızi ve tekrarlanmayan durumlarda sınırlı şartlar | Düzenli yapılan aktarımlar için dayanak olarak kullanılmamalı |
Arızi aktarım istisnaları arasında, olası riskler hakkında bilgilendirilmiş ilgili kişinin açık rızası ile hayatın veya beden bütünlüğünün korunması için zorunlu aktarımlar sayılır. Kurumun sayfasına göre bu istisnalar ancak arızi ve tekrarlanmayan hallerde uygulanabilir.
Standart sözleşme ve beş iş günü kuralı
Kanunun 9. maddesinin beşinci fıkrası, standart sözleşmenin imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilmesini öngörür. Kurum, 17.10.2024 tarihli ve 2024/1793 sayılı kararla Standart Sözleşme Bildirim Modülünü kullanıma açmıştır. Bildirimin yapılmaması Kanunun 18. maddesinde idari para cezasına bağlanmıştır; tutarlar değişebildiği için güncel rakamı Kurumdan kontrol edin.
Ofisiniz için uygulanabilir adımlar:
- yurt dışında veri barındıran her tedarikçiyi listeleyin
- her biri için hangi aktarım yoluna dayanıldığını danışmanınızla belirleyin
- standart sözleşme imzalanırsa bildirim tarihini takvime yazın
- başvuru sahibinin kendi talebiyle konsolosluğa yapılan aktarımı aydınlatma metninde ayrıca ve açıkça anlatın
Vize işinizi düzene sokmaya hazır mısınız?
İhtiyacınızı anlatın, size bir planla dönelim. Teslim edilene kadar hiçbir ödeme yok.
Hemen başlayın →Belgeleri nasıl güncel tutarsınız?
Aydınlatma metni ve sözleşmeler, operasyon değiştiği anda eskir. Vize ofislerinde bu sık olur: yeni bir ülke, yeni bir mesajlaşma kanalı, yeni bir iş ortağı. Gözden geçirmeyi tek seferlik bir hukuk işi olarak değil, operasyonun parçası olarak kurgulayın.
Şu durumlardan biri olduğunda metinleri ve tedarikçi listenizi yeniden gözden geçirin:
- yeni bir tedarikçi, kanal veya iş ortağı eklediğinizde
- yeni bir hedef ülkeye başvuru hazırlamaya başladığınızda
- sağlık raporu gibi yeni bir veri türü toplamaya başladığınızda
- saklama sürelerinizi değiştirdiğinizde
- bir tedarikçi yeni bir alt işleyen bildirdiğinde
Yazılım bu yükün bir kısmını taşıyabilir. Belgeleri tek yerde tutan, her dosyayı kimin açabileceğini kontrol eden ve erişimi kayıt altına alan bir platform, aydınlatma metninde verdiğiniz sözleri tutmayı kolaylaştırır. VisaCRM, ajanslar için bu altyapıyı kendi markalarıyla kurup işletir ve yazılı sözleşmeyle veri işleyen olarak çalışır; ayrıntılar için belge yönetimi sayfamıza bakın. Anyvisa, personel eklemeden başvuru kapasitesini üç katına çıkardı; bunun operasyon tarafını Anyvisa vaka çalışmasında okuyabilirsiniz.
Hangi aracı kullanırsanız kullanın, belgelerin sorumluluğu veri sorumlusu olarak sizdedir. Metinleri tarihleyin, sürümleyin ve yayımlamadan önce, ardından her önemli değişiklikte bir uzmana kontrol ettirin.
Sık sorulan sorular
Küçük bir vize ofisinin de aydınlatma metni hazırlaması gerekir mi?
Evet. KVKK Kurumu, ilgili kişinin kişisel verisinin işlendiği her durumda aydınlatılması gerektiğini belirtir; bu yükümlülük ofisin büyüklüğüne bağlı değildir. Başvuru sahibinden pasaport, banka dökümü veya aile bilgisi alan her vize ofisi, bu verileri hangi amaçla ve hangi hukuki sebeple işlediğini, kimlere aktardığını ve kişinin haklarını açıkça anlatan bir aydınlatma metni sunmalıdır.
Aydınlatma metni ile açık rıza metni aynı belge olabilir mi?
Olmamalıdır. Kişisel Verileri Koruma Kurulu 26.07.2018 tarihli ve 2018/90 sayılı kararında, aydınlatma yükümlülüğü ile açık rıza alınmasının ayrı ayrı yerine getirilmesi gerektiğini belirtmiştir. Aydınlatma bilgi vermek içindir ve onaya bağlı değildir; açık rıza ise ayrı bir irade beyanıdır. Kişi metni okuduktan sonra rıza vermemeyi seçebilmelidir.
Vize başvurusu için yurt dışına veri aktarımı nasıl yapılır?
1 Haziran 2024'ten itibaren KVKK'nın 9. maddesi kademeli bir sistem öngörür: önce yeterlilik kararı, yoksa standart sözleşme veya bağlayıcı şirket kuralları gibi uygun güvenceler, bunlar da yoksa arızi aktarımlar için sınırlı istisnalar. Hangi hukuki yolun vize başvurusu aktarımınıza uyduğunu bir KVKK danışmanıyla netleştirin ve güncel Kurum rehberini takip edin.
Standart sözleşme imzaladıktan sonra ne yapılmalı?
KVKK'nın 9. maddesinin beşinci fıkrasına göre standart sözleşme, imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilmelidir. Kurum, 17 Ekim 2024 tarihli kararla Standart Sözleşme Bildirim Modülünü kullanıma açmıştır. Bildirimin yapılmaması Kanunun 18. maddesinde idari para cezasına bağlanmıştır; güncel tutarı Kurumun sayfasından kontrol edin.
Sağlık raporu ve biyometrik veri için ek kural var mı?
Evet. KVKK'nın 6. maddesi sağlık ve biyometrik verileri özel nitelikli kişisel veri olarak sayar ve bunların işlenmesini kural olarak yasaklayıp yalnızca sayılan şartlarda izin verir. Vize ofisi, gidilecek ülkenin gerçekten istemediği sağlık belgesini toplamamalı, bu dosyalara erişimi yalnızca ilgili personelle sınırlamalı ve saklama süresi dolduğunda silmelidir.
Kaynaklar
Kurallar, ücretler ve süreçler değişebilir. Bu yazıyı 16 Eylül 2026 tarihinde aşağıdaki resmi kaynaklarla karşılaştırdık — zamana bağlı her bilgiyi kullanmadan önce kaynağından doğrulayın.
- Aydınlatma Yükümlülüğü — Kişisel Verileri Koruma Kurumu
- Kurulun 26/07/2018 tarihli ve 2018/90 sayılı Karar Özeti — Kişisel Verileri Koruma Kurumu
- Yurt Dışına Aktarım — Kişisel Verileri Koruma Kurumu
- Standart Sözleşme Bildirim Modülü Hakkında Kamuoyu Duyurusu — Kişisel Verileri Koruma Kurumu
- Personal Data Protection Law (Law No. 6698) — Kişisel Verileri Koruma Kurumu
- What needs to be included in the contract? — Information Commissioner's Office (UK)
İlgili sorular
Gerçek bir acentede çalışırken görün
Bu yazıdaki örüntüler şu platformlarda çoktan yayında. Farklı markalar, farklı vize tipleri — altında tek bir motor.
Devamı için
Modern bir vize işletmesini yürütmenin derinine inen pratik rehberler.










