KVKK
Kişisel Verilerin Korunması — Aydınlatma Metni
6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında hazırlanmıştır. Son güncelleme: 2026-08-01.
1. Veri sorumlusu ve rol ayrımı
- Veri sorumlusu: HİKMET ÖZPELİT (Gerçek kişi (şahıs işletmesi)).
- TCKN / Vergi Kimlik No: 10816891228 — Mudurnu.
- Adres: Seyrancık Mah. Gonca Sk. No:5 İç Kapı No:4 Mudurnu/Bolu.
- Marka: muhasebeofisim. Hizmet alan adı: muhasebeofisim.com.
- Platform bu metin kapsamında iki farklı sıfatla hareket eder — (a) VERİ SORUMLUSU sıfatıyla: platformun kendi işlettiği veriler için (üyelik/hesap, kimlik doğrulama, abonelik ve fatura/ödeme kayıtları, demo ve iletişim formu verileri, destek yazışmaları, güvenlik ve analitik kayıtları). İşbu Aydınlatma Metni öncelikle bu veriler için geçerlidir.
- (b) VERİ İŞLEYEN sıfatıyla: SMMM/muhasebe ofisi kullanıcısının platforma yüklediği mükellef, çalışan ve müşteri verileri (VKN/TCKN, belge, görev, beyanname kayıtları) için. Bu veriler bakımından veri sorumlusu, verileri yükleyen ofisin kendisidir; platform yalnızca ofisin talimatıyla işleyen taraftır. İlgili kişilerin (mükelleflerin) aydınlatılması ve hukuki sebeplerin sağlanması ofisin sorumluluğundadır; taraf rolleri Veri İşleme Sözleşmesi (DPA) ile düzenlenir.
2. İşlenen kişisel veri kategorileri
- Kimlik ve iletişim verileri: ad, soyad, unvan, e-posta, telefon, ofis adı, VKN/TCKN, vergi dairesi, fatura adresi.
- Müşteri ve iş kaydı verileri: ofis kullanıcısının kendi müşterileri için sistemde tutulan VKN/TCKN, iletişim, görev ve beyanname kayıtları.
- Finansal işlem verileri: abonelik ödemeleri, paket, tutar, ödeme tarihi, iyzico referans kodu, kartın maskeli bilgileri. Kart numarası, CVV ve son kullanma tarihi sunucularımıza düşmez.
- Belge ve içerik verileri: ofislerin kendi müşteri belgeleri (PDF, görsel) — yalnızca ilgili ofisin erişimine açık şekilde saklanır.
- Kayıt (log) ve güvenlik verileri: IP adresi, oturum kimliği, başarısız erişim denemeleri.
- Kampanya ölçüm verileri: açık rıza verilmişse UTM kaynağı, kanalı, kampanyası, anahtar kelimesi ve içeriği ile Google Ads tıklama kimlikleri (GCLID, GBRAID, WBRAID).
3. Kişisel veri işleme amaçları
- Üyelik / hesap oluşturma, kimlik doğrulama, abonelik kurma ve yönetme.
- Talep edilen hizmetin sunulması: müşteri yönetimi, görev / beyanname takibi, belge arşivi, WhatsApp / e-posta mesajlaşması.
- Faturalandırma, ödeme tahsilatı ve yasal mali yükümlülüklerin yerine getirilmesi.
- İade, iptal, teknik arıza, mükerrer ödeme ve hatalı tahsilat taleplerinin değerlendirilmesi.
- Hizmet güvenliği, hata tespiti, kötüye kullanım önleme, sistem sürekliliği.
- Site performansı, form dönüşümleri ve reklam kampanyası sonuçlarının toplu düzeyde ölçülmesi (Google Analytics 4 ve Google Ads dönüşüm ölçümü; reklam kişiselleştirme, yeniden pazarlama ve Google Signals kapalı).
- Mevzuattan kaynaklı saklama, raporlama ve resmi makamlara bildirim yükümlülükleri.
4. Kişisel veri toplama yöntemleri
- Web sitesi formları: demo talebi, iletişim ve destek formları.
- Uygulama paneli: hesap oluşturma, ofis/müşteri kayıtları, belge yüklemeleri, görev ve beyanname girişleri.
- Ödeme sağlayıcısı: iyzico'dan dönen işlem sonucu, referans kodu ve maskeli kart bilgisi.
- Çerezler ve analitik ölçüm: oturum çerezi ile (onay verilmişse) Google Analytics 4, Google Ads dönüşüm olayı ve oturumluk UTM/tıklama kaynağı.
- Destek yazışmaları: e-posta ve telefon üzerinden iletilen talepler.
- Entegrasyonlar: Google OAuth ile giriş, WhatsApp Business API ve e-posta (Resend) gönderim kayıtları.
5. Hukuki sebepler (KVKK m. 5) — amaç eşleştirmeli
- Üyelik/hesap oluşturma, abonelik kurma ve yönetme, hizmet modüllerinin sunulması → sözleşmenin kurulması ve ifası için işlemenin zorunlu olması (m. 5/2-c).
- Faturalandırma, e-Fatura/e-Arşiv Fatura düzenleme, mali kayıtların tutulması, resmi makam bildirimleri → veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi (m. 5/2-ç).
- İade, iptal, itiraz ve uyuşmazlık süreçlerinde kayıtların kullanılması → bir hakkın tesisi, kullanılması veya korunması (m. 5/2-e).
- Hizmet güvenliği, erişim logları, dolandırıcılık ve kötüye kullanım önleme → veri sorumlusunun meşru menfaati (m. 5/2-f).
- Analitik ve reklam dönüşüm ölçümü (Google Analytics 4, Google Ads, UTM ve tıklama kaynağı) → açık rıza (m. 5/1); rıza, çerez banner'ındaki tercihinizle alınır ve dilediğiniz an geri alınabilir.
6. Aktarım — yurt içi ve yurt dışı (KVKK m. 9)
- Hizmetin sunulması için kişisel veriler, aşağıda sayılan yurt dışında yerleşik hizmet sağlayıcılara (alt işleyenlere) aktarılmaktadır. Yurt dışı aktarımlar için 6698 sayılı Kanun'un 9. maddesindeki güvence mekanizmaları (Kişisel Verileri Koruma Kurulu standart sözleşmesi) tesis edilmektedir; her sağlayıcı için güncel güvence durumu Veri İşleme Sözleşmesi (/dpa) sayfasındaki tabloda şeffaf şekilde gösterilir.
- Barındırma altyapısı: Cloudflare Inc. — veritabanı (D1) ve belge deposu (R2) AB (jurisdiction: eu) kaynaklarında saklanır; istek işleme (Workers) Cloudflare'in küresel kenar altyapısında gerçekleşebilir.
- Ödeme: iyzico Ödeme Hizmetleri A.Ş. (Türkiye — yurt içi). Kart verisi sunucularımıza düşmez; iyzico ve ilgili banka/ödeme kuruluşları altyapısında işlenir.
- WhatsApp mesajlaşması: Meta Platforms Ireland Ltd. (İrlanda — WhatsApp Business API). Yalnızca ofis kullanıcısının açıkça gönderdiği mesajlar iletilir.
- E-posta: Plus Five Five, Inc. (Resend, ABD) — davet ve sistem bildirimi e-postaları için.
- Kimlik doğrulama ve analitik: Google LLC (ABD) — Google OAuth ile giriş, Google Analytics 4 ve Google Ads dönüşüm ölçümü. Analitik depolama varsayılan olarak reddedilir; açık rıza verilse bile reklam kişiselleştirme, yeniden pazarlama ve Google Signals kapalıdır. Form alanlarındaki ad, e-posta ve telefon Google ölçüm olaylarına eklenmez.
- Yasal zorunluluk halinde yetkili kamu kurum ve kuruluşlarına aktarım yapılabilir.
7. Saklama süreleri
- Hesap ve abonelik kayıtları: hesap aktif olduğu sürece + sözleşme sona erdikten sonra 10 yıl (TTK / VUK).
- Fatura ve ödeme kayıtları: 10 yıl (VUK).
- Müşteri / belge kayıtları: ofis aboneliğini sonlandırdığında 30 gün içinde silinir veya anonimleştirilir; yasal saklama süresine tabi olanlar süre sonuna kadar tutulur.
- WhatsApp mesaj gövdeleri ve toplu gönderim şablon metinleri: gönderim kaydı ve teslimat istatistikleri korunur; içerik gövdesi 365 gün sonunda otomatik anonimleştirilir.
- Genel işlem kayıtları: 730 gün sonunda otomatik silinir; güvenlik logları ayrı 90 günlük süreyle temizlenir.
- Güvenlik logları (IP, oturum, başarısız giriş): 90 gün sonra otomatik silinir.
- Demo ve iletişim talepleri: yeni veya görüşülüyor durumundaki kayıtlar 180 gün; müşteriye dönüşen talebin satış kopyası 30 gün tutulur. Süresi dolan kayıtlar günlük imha çalışmasında en geç 24 saat içinde silinir.
- Ham Google Ads tıklama kimlikleri (GCLID, GBRAID, WBRAID): 90 günlük süre dolduktan sonraki günlük imha çalışmasında en geç 24 saat içinde, lead kaydı korunuyorsa otomatik olarak boşaltılır.
- Günlük D1 SQL yedekleri: R2 üzerinde 30 gün sonunda yaşam döngüsüyle silinir. D1 Time Travel geri dönüş kopyaları Workers Paid planında en fazla 30 gün erişilebilir.
- Otomatik silme ve redaksiyon işlemlerinin kişisel veri içermeyen özet kayıtları, imha yükümlülüğünün kanıtı için en az 3 yıl saklanır.
8. Müşteri tarafından yüklenen veriler
- SMMM/muhasebe ofislerinin yazılıma yüklediği mükellef, çalışan, müşteri ve doküman verileri bakımından ilgili kişilere aydınlatma yapma ve gerekli hukuki sebepleri sağlama yükümlülüğü genellikle ofis kullanıcısına aittir.
- Sağlayıcı, bu verileri hizmetin sunumu için veri işleyen sıfatıyla işler. Taraf rolleri ve veri işleme şartları, abonelik başlangıcında standart olarak sunulan Veri İşleme Sözleşmesi (DPA) ile düzenlenir.
- Özel nitelikli kişisel veriler (sağlık, sendika üyeliği vb.) platforma ancak yükleyen ofisin KVKK m.6'daki işleme şartlarını sağladığı hallerde yüklenebilir; bu şartların sağlanması ofis kullanıcısının sorumluluğundadır.
9. İlgili kişi hakları (KVKK m. 11)
- Kişisel verilerinizin işlenip işlenmediğini öğrenme.
- İşlenmişse buna ilişkin bilgi talep etme; işleme amacını ve buna uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme.
- Eksik veya yanlış işlenmişse düzeltilmesini isteme.
- KVKK m. 7 kapsamında silinmesini veya yok edilmesini isteme.
- Düzeltme, silme ve yok etme işlemlerinin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- Otomatik sistemlerle yapılan analiz sonucu aleyhinize bir sonuç çıkmasına itiraz etme.
- Kanuna aykırı işleme sebebiyle zarara uğramışsanız zararın giderilmesini talep etme.
10. Başvuru yöntemi
- Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ kapsamında, kimlik bilgilerinizle birlikte yazılı kanallardan (e-posta, KEP veya posta) başvurabilirsiniz.
- E-posta ile başvuru, yalnızca hesabınızda kayıtlı e-posta adresinden yapıldığında kimlik doğrulaması sağlanmış sayılır. Telefon hattı bir KVKK başvuru kanalı değil, destek amaçlıdır.
- Başvurunuzda; ad-soyad, başvuru yazılı ise imza, T.C. kimlik numarası (yabancılar için pasaport numarası), tebligata esas yerleşim yeri veya iş adresi, varsa bildirime esas e-posta adresi/telefon ve talep konusunun bulunması zorunludur.
- Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret alınabilir.
- Başvurunuzun reddedilmesi, verilen cevabı yetersiz bulmanız veya süresinde cevap verilmemesi hâlinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkınız saklıdır.
Başvuru iletişim kanalları
- E-posta
- kvkk@muhasebeofisim.com
- Telefon
- 0546 797 70 81
- KEP
- hikmet.ozpelit@hs01.kep.tr
- Posta adresi
- Seyrancık Mah. Gonca Sk. No:5 İç Kapı No:4 Mudurnu/Bolu
