Hukuki
Veri İşleme Sözleşmesi (DPA)
Son güncelleme: 2026-08-01
Bu sözleşme, muhasebeofisim platformunu kullanan ofisler (Veri Sorumlusu) ve platform sağlayıcısı (Veri İşleyen) arasındaki kişisel veri işleme süreçlerini düzenler. Sözleşme; abonelik başlangıcında, ödeme ekranındaki hukuki metin onayı kapsamında elektronik ortamda kabul edilir ve Kullanım Şartları ile Gizlilik Politikası'nın ayrılmaz parçasıdır.
1. Taraflar ve Tanımlar
- Veri Sorumlusu: muhasebeofisim platformunu kullanan SMMM, mali müşavir veya muhasebe ofisi ("Müşteri" veya "Ofis").
- Veri İşleyen: HİKMET ÖZPELİT ("Platform" veya "Sağlayıcı").
- Veri Sahibi (İlgili Kişi): Veri Sorumlusunun platforma girdiği, yönettiği veya kaydettiği mükellef, çalışan veya müşterileri.
- Hizmet: muhasebeofisim bulut tabanlı SMMM ofis yönetim platformu.
2. Sözleşmenin Konusu
- Bu Veri İşleme Sözleşmesi (DPA), Veri Sorumlusunun Platform üzerinden hizmet alırken sisteme yüklediği kişisel verilerin, Veri İşleyen tarafından 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca işlenmesine ilişkin şartları düzenler.
- Bu belge, Kullanım Şartları ve Gizlilik Politikası'nın ayrılmaz bir parçasıdır.
3. Veri İşleyenin Yükümlülükleri
- Veri İşleyen, platforma girilen kişisel verileri yalnızca Hizmetin sunulması amacıyla ve Veri Sorumlusunun yazılı talimatları doğrultusunda işler.
- Veri İşleyen, kişisel verilerin güvenliğini sağlamak için yetkisiz erişimi, kaybolmayı veya ifşayı önleyecek uygun teknik ve idari tedbirleri (Cloudflare altyapısı, veritabanı izolasyonu, şifreleme) alır.
- Veri İşleyen, çalışanlarının kişisel verilerin gizliliğine uymalarını sağlar ve yalnızca yetkili personelin verilere erişimine izin verir.
- Olası bir veri ihlalinin öğrenilmesinden itibaren gecikmeksizin, mümkünse 24 saat içinde Veri İşleyen, ihlalin kapsamı ve etkilenen veri kategorileri hakkında Veri Sorumlusuna bildirimde bulunur ve ihlalin giderilmesi için makul iş birliğini sağlar. (Bu süre, Veri Sorumlusunun Kurul'a bildirim için sahip olduğu azami 72 saatlik süreyi korumak üzere kısa tutulmuştur.)
- Veri Sorumlusu; bu sözleşme kapsamındaki işleme faaliyetlerine ilişkin makul aralıklarla yazılı bilgi ve belge talep edebilir. Veri İşleyen, güvenlik tedbirleri ve alt işleyen düzenlemeleri hakkında makul süre içinde yazılı açıklama sunar.
4. Veri Sorumlusunun Yükümlülükleri
- Veri Sorumlusu, platforma yüklediği kişisel verilerin KVKK ve ilgili mevzuata uygun olarak hukuka dayalı bir şekilde toplandığını taahhüt eder.
- Veri Sorumlusu, İlgili Kişilere (mükelleflerine ve personeline) aydınlatma yükümlülüğünü yerine getirdiğini ve gerekiyorsa açık rızalarını aldığını kabul eder.
- Özel nitelikli kişisel veriler (sağlık verisi, sendika üyeliği, ceza mahkûmiyeti bilgisi vb.) platforma ancak Veri Sorumlusunun KVKK m.6'daki işleme şartlarını sağladığı hallerde yüklenebilir; bu şartların sağlanması ve belgelenmesi münhasıran Veri Sorumlusunun sorumluluğundadır. Platform, veri işleyen sıfatıyla, özel nitelikli veriler işlendiğinde KVKK ve Kişisel Verileri Koruma Kurulu kararları uyarınca öngörülen ek idari ve teknik tedbirleri (erişim kısıtı, şifreleme, erişim kayıtları vb.) rolü ve teknik imkânları ölçüsünde uygular.
- Verilere kimin erişeceği (ofis çalışanlarının yetkilendirmesi) tamamen Veri Sorumlusunun yönetiminde olup, hatalı yetkilendirme veya kullanıcı parolalarının ifşası kaynaklı ihlallerden Veri Sorumlusu sorumludur.
5. Alt İşleyenler (Sub-processors)
- Veri Sorumlusu, Veri İşleyenin Hizmeti sunabilmesi için belirli alt işleyenleri kullanmasına genel onay verir.
- Platformun müşteri verilerini hizmet sunumu için işleyen mevcut alt işleyenleri: Cloudflare Inc. (altyapı; D1/R2 AB kaynakları, Workers küresel kenar işleme), Plus Five Five, Inc. (Resend — e-posta bildirimleri, ABD) ve WhatsApp özelliği etkinleştirildiğinde Meta Platforms Ireland Ltd. (İrlanda).
- Google Workspace, Google OAuth, GA4, Google Ads ve iyzico veri akışları ürün ve amaç bazında ayrıca değerlendirilir. Sağlayıcı, kabul edilen ürün koşulları ve işleme amacına göre alt işleyen, doğrudan veri alıcısı veya bağımsız veri sorumlusu rolünde olabilir; bu hizmetlerin tamamı otomatik olarak alt işleyen sayılmaz.
- Yurt dışında yerleşik alt işleyenlere veri aktarımının, 6698 sayılı KVKK'nın 9. maddesi kapsamında Kurul standart sözleşmesi başta olmak üzere Kanundaki uygun bir güvenceye dayandırılması gerekir; bu güvence süreçleri sağlayıcı ve veri akışı bazında yürütülmektedir.
- Veri İşleyen; alt işleyen eklemesi veya değişikliğini, değişiklik yürürlüğe girmeden en az 15 gün önce bu sayfada ve/veya kayıtlı e-posta yoluyla duyurur. Veri Sorumlusu, makul veri koruma gerekçesiyle değişikliğe itiraz edebilir; itirazın giderilememesi hâlinde aboneliğini dönem sonunda sona erdirebilir.
6. İlgili Kişi Başvuruları
- İlgili Kişilerin (mükelleflerin) hak talepleri doğrudan Veri Sorumlusuna yöneltilmelidir.
- Veri İşleyene doğrudan gelen İlgili Kişi başvurularında, başvuru Veri Sorumlusuna yönlendirilir. Veri İşleyen, Veri Sorumlusunun bu taleplere (örn: silme, aktarma, bilgi verme) yanıt verebilmesi için sistemde gerekli araçları (örn: ZIP ile dışa aktarma, hesabı silme) sağlar.
7. Verilerin İadesi ve İmhası
- Sözleşme sona erdiğinde veya Veri Sorumlusu platform kullanımını sonlandırdığında, Veri Sorumlusuna verilerini yedeklemesi için süre tanınır.
- Hesap kapanınca erişim durdurulur. Veri Sorumlusunun doğrulanmış imha talebi üzerine, yasal saklama yükümlülüğü bulunmayan kişisel veriler kontrollü olarak silinir veya anonimleştirilir. Otomatik 30 günlük hesap imhası henüz devrede değildir.
- WhatsApp gönderim kayıtlarında teslimat/istatistik metası korunur; mesaj gövdeleri ve toplu gönderim şablon metinleri 365 gün sonunda otomatik anonimleştirilir.
- Genel işlem kayıtları 730 gün, güvenlik logları 90 gün sonunda otomatik temizlenir.
Ek-1: İşleme Konusu, Süresi, Veri Kategorileri ve İlgili Kişi Grupları
- İşleme konusu: SMMM/muhasebe ofisi yönetim yazılımının (SaaS) sunulması — müşteri/mükellef yönetimi, görev ve beyanname takibi, belge arşivi, ödeme takibi, WhatsApp/e-posta bildirimleri.
- İşleme süresi: abonelik/hizmet ilişkisi devam ettiği süre ile yasal saklama yükümlülüklerinin gerektirdiği süre; ilişki sona erdiğinde madde 7'deki kontrollü iade ve imha süreci uygulanır.
- Veri kategorileri: kimlik ve iletişim verileri (ad-soyad, unvan, e-posta, telefon); mükellef kayıtları (VKN/TCKN, vergi dairesi, adres); görev/beyanname kayıtları; belge içerikleri (PDF/görsel); mesaj içerikleri; işlem ve erişim kayıtları.
- İlgili kişi grupları: Veri Sorumlusunun mükellefleri ve müşterileri, mükelleflerin çalışanları/ortakları, Veri Sorumlusunun kendi çalışanları ve platform kullanıcıları.
- Özel nitelikli veriler: platformun standart işleme konusu değildir; ancak Veri Sorumlusu tarafından madde 4'teki şartlarla yüklenmesi hâlinde bu ekin kapsamında sayılır.
Ek-2: Teknik ve İdari Tedbirler
- İletimde TLS şifreleme; depolamada Cloudflare altyapı şifrelemesi.
- Kiracı (tenant) izolasyonu: tüm veritabanı sorguları ofis kimliğiyle sınırlandırılır; ofisler birbirinin verisine erişemez.
- Rol bazlı yetkilendirme (ofis sahibi / yönetici / personel) ve Google OAuth ile kimlik doğrulama.
- Tam kart verisi hiçbir zaman işlenmez (iyzico tokenizasyon).
- Belge yüklemede dosya imza doğrulaması; tüm kritik işlemlerde denetim izi (audit log).
- Otomatik veri imhası: güvenlik logları 90 gün, mesaj gövdeleri 365 gün ve işlem kayıtları 730 gün; hesap verisi imhası doğrulanmış talep ve yasal saklama kontrolüyle yürütülür.
- Erişim en az yetki ilkesiyle sınırlıdır; yönetim panelinde hesap ve güvenlik denetim araçları bulunur.
Ek-3: Yurt Dışı Aktarım Güvence Durumu
- Cloudflare Inc. (barındırma): Veritabanı (D1) ve belge deposu (R2) AB (jurisdiction: eu) kaynaklarında saklanır; istek işleme (Workers) küresel kenar altyapısında gerçekleşebilir. KVKK m.9 kapsamında Kurul standart sözleşmesi süreci yürütülmektedir.
- Meta Platforms Ireland Ltd. (İrlanda — WhatsApp): KVKK m.9 kapsamında Kurul standart sözleşmesi süreci yürütülmektedir.
- Plus Five Five, Inc. (Resend, ABD — e-posta): KVKK m.9 kapsamında uygun güvence ve Kurul standart sözleşmesi değerlendirme süreci yürütülmektedir.
- Google Workspace/OAuth ile GA4/Google Ads akışları ayrı ürünler ve roller olarak değerlendirilir; her akış için KVKK m.9 kapsamındaki uygun güvence süreci ayrıca yürütülmektedir.
- iyzico Ödeme Hizmetleri A.Ş. doğrudan Türkiye’deki ödeme alıcısıdır; iyzico şirketinin kendi yurt dışı hizmet sağlayıcılarına olası sonraki aktarımları ayrıca değerlendirilir.
- İmzalanan her standart sözleşme, imza tarihinden itibaren 5 iş günü içinde Kişisel Verileri Koruma Kurumu'na bildirilir ve bu tablo güncellenir.
İletişim ve Destek
Bu Veri İşleme Sözleşmesi veya sistemdeki alt işleyenler hakkında herhangi bir sorunuz olursa bizimle iletişime geçebilirsiniz.
E-posta: destek@muhasebeofisim.com
Adres: Seyrancık Mah. Gonca Sk. No:5 İç Kapı No:4 Mudurnu/Bolu
