Bir serbest meslek makbuzu düzenlediğinizde, farkında olmadan bir kişisel veri işleme faaliyeti yürütürsünüz. Belgede müşterinizin adı, TC kimlik numarası veya vergi kimlik numarası, adresi ve ödediği tutar yer alır. Bu veriler 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamındadır.
Serbest Meslek Erbabı Veri Sorumlusu mudur?
Kişisel verilerin işlenme amaçlarını ve yöntemini belirleyen kişi, KVKK anlamında veri sorumlusudur. Müşteri kayıtlarını tutan ve makbuz düzenleyen serbest meslek erbabı bu tanıma girer. Kullandığınız yazılım sağlayıcısı ise genellikle veri işleyen konumundadır.
Bu ayrım önemlidir: yazılımı dışarıdan alsanız bile, verinin korunmasına ilişkin sorumluluk tümüyle ortadan kalkmaz. Bu yüzden çalıştığınız sağlayıcının güvenlik seviyesi doğrudan sizi ilgilendirir.
Hangi Veriler Söz Konusu?
- Kimlik verisi: ad-soyad, unvan, TCKN/VKN
- İletişim verisi: adres, e-posta, telefon
- Finansal veri: hizmet bedeli, stopaj, KDV, tahsilat bilgisi
Bazı meslek gruplarında (örneğin sağlık alanında) hizmetin niteliği dolaylı olarak özel nitelikli veri çağrışımı yapabilir. Bu durumda açıklama alanlarında gereksiz ayrıntıdan kaçınmak, veri minimizasyonu ilkesinin doğal bir gereğidir.
Temel Yükümlülükler
- Hukuka uygun işleme: Makbuz düzenlemek yasal bir yükümlülüktür; bu veri işlemenin hukuki dayanağını oluşturur.
- Veri minimizasyonu: Yalnızca belgenin gerektirdiği kadar veri toplayın.
- Aydınlatma: Müşterilerinizi verilerinin hangi amaçla işlendiği konusunda bilgilendirin.
- Güvenlik tedbirleri: Verileri yetkisiz erişime karşı korumak için teknik ve idari tedbir almak zorunludur.
- Saklama süresi: Vergi mevzuatının öngördüğü süre boyunca saklayın; amaç ortadan kalktığında imha politikanızı uygulayın.
Bir e-SMM Çözümünde Aranması Gerekenler
- Aktarımda ve depolamada şifreleme — iletişimde TLS, veritabanında AES-256 gibi güncel standartlar.
- Verilerin Türkiye’de saklanması — yurt dışına aktarım KVKK’da ayrı kurallara tabidir; verinin yurt içinde kalması süreci sadeleştirir.
- Erişim kontrolü — mali müşavirinize verdiğiniz erişimin salt-okunur olabilmesi, yetkilerin kişi bazında yönetilebilmesi.
- Çok faktörlü kimlik doğrulama (MFA) — parola tek başına yeterli bir savunma değildir.
- Şifreli ve düzenli yedekleme — veri kaybı da bir güvenlik ihlalidir.
- İşlem kayıtları (log) — hangi kaydın ne zaman kim tarafından görüntülendiğinin izlenebilmesi.
Kendi Tarafınızda Alabileceğiniz Basit Önlemler
- Hesabınıza ortak cihaz veya açık Wi-Fi üzerinden girmeyin; giriyorsanız oturumu kapatın.
- Parolanızı başka hiçbir serviste kullanmayın ve MFA’yı açık tutun.
- Müşteri listesini Excel olarak masaüstünde şifresiz tutmayın.
- Makbuzları e-posta ile gönderirken alıcı adresini iki kez kontrol edin — yanlış alıcıya gönderim, en sık görülen veri ihlali türlerinden biridir.
- Personeliniz varsa, herkese kendi kullanıcı hesabını açın; hesap paylaşmayın.
e-SMM’nin Yaklaşımı
e-SMM’de veriler Türkiye sınırları içindeki Tier III sertifikalı veri merkezinde tutulur; aktarımda TLS 1.3, depolamada AES-256 şifreleme uygulanır. Rol bazlı erişim ve çok faktörlü kimlik doğrulama ile hesabınıza yalnızca siz ve yetkilendirdikleriniz erişebilir; yedekler şifreli olarak ayrı lokasyona kopyalanır.
Bu yazı genel bilgilendirme amaçlıdır; mali müşavirlik hizmeti yerine geçmez. Güncel usul, süre ve oranlar için GİB duyurularını ve mali müşavirinizi esas alın.