Veri işleme sözleşmesi (muhasebe ofisleri için)
Sürüm: 2026-09-30-taslak · Son güncelleme: 30 Eylül 2026
Bu sözleşme, KKTC Fatura (çalışma adı; "Platform") hizmetini kullanan muhasebe ofisi ile Platformu işleten şirket arasında, Platformda işlenen kişisel verilere ilişkin hak ve yükümlülükleri düzenler. [89/2007 sayılı Kişisel Verilerin Korunması Yasası — avukat teyit etmeli] ile GDPR'ın 28. maddesi esas alınmıştır. Muhasebe ofisi hesabı açılırken elektronik olarak onaylanır [elektronik onayın yeterli olup olmadığı, ıslak ya da e-imza gerekip gerekmediği avukatça değerlendirilmeli].
1. Taraflar ve roller
- Veri sorumlusu: Platformda hesap açan muhasebe ofisi ("Ofis"). Ofis, müşteri işletmelerinin muhasebesini yürütürken bu işletmelerin belgelerindeki kişisel verileri işler.
- Veri işleyen: [Şirket unvanı], [adres], [sicil no] ("İşleyen").
[Rol dağılımı teyit edilmeli: belgeyi yükleyen işletme kendi kayıtlarının veri sorumlusudur. Ofisin müşteriye karşı bağımsız veri sorumlusu mu, işletme adına veri işleyen mi, yoksa ortak veri sorumlusu mu olduğu ve bu sözleşmenin işletmelerle ayrıca imzalanması gerekip gerekmediği belirlenmeli.]
2. İşlemenin konusu, amacı ve süresi
- Konu ve amaç: Ofisin müşteri işletmelerine ait belgelerin saklanması, otomatik okunması (OCR), Ofisçe kontrol edilmesi, dönem kapanışı ve muhasebe programlarına aktarılması.
- Süre: Ofisin Platform hesabı açık kaldığı sürece; sona erme halinde 10. madde uygulanır.
- Veri türleri: ad soyad, unvan, vergi numarası, adres, telefon, e-posta; fatura ve belge içerikleri (tarih, kalemler, tutarlar, KDV); belge görüntüleri; kullanıcı hesap ve güvenlik kayıtları.
- İlgili kişiler: müşteri işletmelerin sahipleri ve çalışanları; işletmelerin tedarikçi ve müşterisi olan gerçek kişiler; Ofis çalışanları.
- Özel nitelikli veri: işlenmesi amaçlanmaz; belgelerde tesadüfen bulunabilir (ör. sağlık harcaması faturası). Bu veriler yalnızca muhasebe kaydı olarak işlenir.
3. İşleyenin yükümlülükleri
- Kişisel verileri yalnızca Ofisin belgelenmiş talimatlarıyla işler. Platformun işlevleri ve bu sözleşme Ofisin talimatı sayılır. Bir talimatın mevzuata aykırı olduğunu düşünürse Ofisi hemen bilgilendirir.
- Verileri kendi amaçları için kullanmaz, satmaz, reklam için ya da yapay zekâ modeli eğitmek için kullanmaz.
- Verilere erişen personelinin gizlilik yükümlülüğü altında olmasını sağlar.
- Ek 2'deki teknik ve idari tedbirleri uygular ve güncel tutar.
- İlgili kişilerin başvurularını (erişim, düzeltme, silme vb.) yanıtlamasında Ofise yardımcı olur; kendisine doğrudan gelen başvuruyu gecikmeden Ofise iletir.
- Bir kişisel veri ihlalini fark ettiğinde Ofisi gecikmeksizin ve en geç [48] saat içinde bilgilendirir; ihlalin niteliğini, etkilenen veri ve kişileri, olası sonuçlarını ve alınan önlemleri bildirir.
- Ofisin veri koruma etki değerlendirmesi ve denetim otoritesiyle görüşmelerinde makul ölçüde yardımcı olur.
- Bu sözleşmeye uyulduğunu göstermek için gereken bilgileri Ofise sağlar; Ofisin ya da görevlendirdiği bağımsız denetçinin, makul bir süre önceden bildirilen ve iş akışını bozmayan denetimlerine izin verir [denetim sıklığı ve masrafı belirlenmeli].
4. Ofisin yükümlülükleri
- Kişisel verileri Platforma aktarmak ve işletmek için gerekli hukuki sebebe sahip olmak.
- Müşteri işletmelerini ve gerektiğinde ilgili kişileri aydınlatmak.
- Platform hesaplarını yalnızca yetkili çalışanlarına açmak; iki adımlı doğrulamayı kullanmak [zorunlu mu, önerilir mi — karar verilmeli].
- Platformdan dışa aktardığı verileri (Excel, Logo/Linasoft dosyaları) kendi sistemlerinde korumak; bu verilerden İşleyen sorumlu değildir.
5. Alt işleyenler
Ofis, Ek 1'deki alt işleyenlerin kullanılmasına onay verir. İşleyen, alt işleyenlerle bu sözleşmedekilerle aynı düzeyde koruma sağlayan yazılı sözleşmeler yapar ve onların eylemlerinden Ofise karşı sorumludur. Yeni bir alt işleyen eklemeden ya da birini değiştirmeden en az [30] gün önce Ofise bildirir; Ofis haklı gerekçeyle itiraz ederse taraflar çözüm arar, çözüm bulunamazsa Ofis sözleşmeyi feshedebilir.
6. Yurt dışına aktarım
Veriler Avrupa Birliği'nde (Almanya) tutulur. Belgelerin otomatik okunması sırasında belge görüntüleri Google'ın AB dışındaki sunucularında işlenebilir. Bu aktarım [AB Standart Sözleşme Maddeleri ve/veya AB–ABD Veri Gizliliği Çerçevesi; KKTC'den yurt dışına aktarım şartları — avukat belirlemeli] güvencelerine dayanır. Ofis isterse belge okumanın yalnızca AB içinde ya da sunucuda yerel olarak yapılmasını talep edebilir [teknik olarak yerel motor mevcut; okuma doğruluğu düşer — ticari koşul belirlenmeli].
7. Saklama
Belgeler, müşteri işletmenin yasal saklama süresi [KKTC vergi mevzuatı — teyit edilmeli] boyunca ya da Ofis/işletme silene kadar saklanır. Şifreli yedekler 14 gün günlük, 8 hafta haftalık ve 84 ay aylık olarak tutulur; silinen veriler en fazla bu süre boyunca şifreli yedeklerde kalabilir ve yalnızca geri yükleme için kullanılır.
8. Gizlilik
Taraflar, bu sözleşme kapsamında öğrendikleri kişisel verileri ve ticari sırları sözleşme sona erdikten sonra da gizli tutar.
9. Sorumluluk
Her taraf, bu sözleşmeye ya da veri koruma mevzuatına aykırılıktan doğan kendi kusurundan sorumludur. [Sorumluluk sınırı kullanım şartlarıyla uyumlu hale getirilmeli; veri koruma ihlallerinde sınırın uygulanıp uygulanmayacağı belirlenmeli.]
10. Sona erme, verilerin iadesi ve silinmesi
Ofisin hesabı kapandığında İşleyen, Ofisin tercihine göre verileri dışa aktarılabilir biçimde iade eder ve [30] gün içinde siler. Müşteri işletmenin kendi hesabındaki veriler, işletme ile İşleyen arasındaki ilişki sürdüğü için silinmez; yalnızca Ofisin bu verilere erişimi sona erer. Yasal saklama yükümlülüğü olan veriler ve 7. maddedeki yedekler bu sürenin dışındadır.
11. Genel hükümler
Bu sözleşme kullanım şartlarının ekidir; kişisel verilerle ilgili konularda çelişki olursa bu sözleşme uygulanır. KKTC hukuku uygulanır; uyuşmazlıklarda [Lefkoşa] mahkemeleri yetkilidir.
Ek 1 – Alt işleyenler
| Alt işleyen | Hizmet | Konum |
|---|---|---|
| Hetzner Online GmbH | Sunucu barındırma, şifreli yedek deposu | Almanya (AB) |
| Google (Gemini API, ücretli katman) | Belge görüntüsünün otomatik okunması | [AB dışı olabilir; Google'ın veri işleme şartları eklenmeli] |
| Functional Software, Inc. (Sentry) | Hata izleme (kişisel veri gönderilmeyecek şekilde ayarlı) | AB veri konumu (Frankfurt) |
| Brevo (Sendinblue SAS) | Parola sıfırlama e-postaları | Fransa (AB) |
Ek 2 – Teknik ve idari tedbirler
- İletim: tüm bağlantılar HTTPS (TLS) ile şifrelenir.
- Erişim ayrımı: her işletme yalnızca kendi verisini, her ofis yalnızca kendisine bağlı müşterileri görür; bu ayrım her istekte sunucuda denetlenir ve otomatik testlerle doğrulanır.
- Kimlik doğrulama: parolalar PBKDF2-SHA256 ile özetlenir; hatalı girişler geciktirilir; iki adımlı doğrulama (TOTP) desteklenir ve anahtarları şifreli saklanır; oturum çerezi JavaScript'e kapalıdır (HttpOnly) ve sahte isteklere karşı korunur.
- Dönem kilidi: kapatılmış muhasebe dönemine ait faturalar değiştirilemez.
- Yedek: her gece, sunucudan farklı bir AB konumuna, restic ile şifreli (AES-256); bütünlük her yedekten sonra denetlenir, geri yükleme düzenli tatbikatla denenir.
- İzleme: hata izleme ve dışarıdan çalışma süresi izleme; yedek alınamazsa bildirim.
- Sunucu: yalnızca gerekli portlar açık, SSH yalnızca anahtarla, otomatik güvenlik güncellemeleri.
- Personel: [erişimi olan kişiler, gizlilik taahhütleri ve eğitim — doldurulmalı]
Onay
Muhasebe ofisi hesabı açılırken "Veri işleme sözleşmesini okudum, kabul ediyorum" kutusunun işaretlenmesiyle sözleşme onaylanmış sayılır; onayın tarihi ve sözleşme sürümü kaydedilir. İmzalı bir nüsha isteyen ofisler [sozlesme@alanadiniz.com] adresinden talep edebilir.