Gizlilik ve KVKK Aydınlatma Metni
Defterle’yi kullanırken hangi kişisel verilerinin, hangi amaçla, kimlerle ve ne kadar süreyle işlendiğini bu sayfada bulabilirsin.
Metin sürümü: 2026-07-31 — bu metinde anlamlı bir değişiklik olduğunda sürüm güncellenir. Hesap açarken hangi sürümü okuduğunu onayladığın, hesabınla birlikte kayıtlıdır.
1. Veri Sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca, Defterle uygulaması kapsamında işlenen kişisel verilerin veri sorumlusu aşağıdadır.
Veri sorumlusu: Fatih Güven
Faaliyet adı: Defterle
E-posta: info@defterle.com
Defterle bir marka adıdır; bu faaliyet bugün bir tüzel kişilik altında yürütülmemektedir, bu nedenle veri sorumlusu yukarıda adı yazılı gerçek kişidir. Tüzel kişilik kurulduğunda ticaret unvanı, vergi bilgileri ve tebligat adresi bu sayfada yayımlanacak; bu bilgiler değiştiğinde kayıtlı kullanıcılara ayrıca bildirilecektir.
2. Hangi Kişisel Verilerini İşliyoruz
- Kimlik ve iletişim bilgileri: ad, soyad ve e-posta adresi.
- Hesap güvenliği bilgileri: şifrenin geri döndürülemez biçimde şifrelenmiş (hash) hali ve oturumunu doğrulayan bir belirteç; şifrenin düz metin hali hiçbir yerde saklanmaz.
- İşletme bilgileri (isteğe bağlı beyan): şirket unvanı ve faaliyet alanı. Müşavirine dışa aktarım için gereken vergi kimliği alanlarını (VKN/TCKN, vergi dairesi, mükellefiyet/defter türü) yalnızca sen girersen tutarız.
- Muhasebe ve finans verileri: çektiğin fiş görselleri; bu görsellerden okunan tutar, tarih, KDV, VKN/TCKN ve belge türü gibi bilgiler; gider kayıtların, satış faturaların, cari (müşteri/tedarikçi) kayıtların ve ürün/hizmet kayıtların.
- Müşavir bağlantı bilgisi: yalnızca bir müşavirle bağlantı kurmayı onaylarsan oluşur.
3. Verilerini Neden İşliyoruz
- Hesap oluşturmak, giriş yapmanı sağlamak ve oturumunu güvenle sürdürmek.
- Çektiğin fiş görselini yapay zekayla okuyup senin onayınla yapılandırılmış bir gider kaydına dönüştürmek.
- Gider, satış, cari ve ürün kayıtlarını tutmak, listelemek ve özetlemek.
- Onay verdiğinde, işletme verilerini bağlı olduğun müşavirle (muhasebeciyle) salt-okur biçimde paylaşmak.
- Talep ettiğinde muhasebe kayıtlarını Luca uyumlu biçimde dışa aktarmak.
- Hizmeti işletmek, hatayı gidermek ve kötüye kullanımı önlemek.
4. Verilerini Hangi Hukuki Sebeple İşliyoruz
Kişisel verilerini doğrudan senden topluyoruz: hesap açarken doldurduğun alanlar, uygulamaya girdiğin kayıtlar ve yüklediğin fiş görselleri. Toplama tamamen elektronik ortamda, web sitesi ve uygulama üzerinden, kısmen otomatik yollarla yapılır. Bunun tek istisnası müşavir davetidir: bir mali müşavir seni e-posta adresinle davet ederse, o adresi bize senden değil müşavirinden almış oluruz.
KVKK her işleme faaliyeti için bir hukuki sebep gösterilmesini ister. Bizim dayandığımız sebepler şunlardır:
- Hesabını açmak, girişini ve oturumunu sürdürmek; fiş görselini okuyup senin onayınla gider kaydına çevirmek; gider, satış, cari ve ürün kayıtlarını tutmak, listelemek, özetlemek ve talep ettiğinde dışa aktarmak. Hukuki sebep: bu işlemler, aramızdaki sözleşmenin kurulması ve ifası için doğrudan gerekli olduğundan (KVKK m.5/2-c). Bunlar için ayrıca rızanı istemeyiz — hizmetin kendisi bunlardan ibarettir.
- Vergi kimlik bilgilerin (VKN/TCKN, vergi dairesi, mükellefiyet ve defter türü). Hukuki sebep: yine sözleşmenin ifası (KVKK m.5/2-c). Bu alanları meraktan değil, muhasebe çıktısının Vergi Usul Kanunu’na uygun üretilebilmesi için tutarız; bu alanları girmezsen dışa aktarım özelliklerinin bir kısmı çalışmaz, hesabının geri kalanı çalışmaya devam eder.
- Kayıtlarında geçen üçüncü kişilerin bilgileri (tedarikçilerin, müşterilerin, fişlerde görünen kişiler). Bu veriler bakımından veri sorumlusu senin işletmendir; Defterle onları senin adına ve senin talimatınla işler. Bu kayıtları tutmanın hukuki sebebini — çoğu durumda Vergi Usul Kanunu’ndan doğan defter ve belge düzeni yükümlülüğün — sen belirlersin.
- İşletme verilerini bağlı olduğun müşavirle salt-okur paylaşmak. Hukuki sebep: açık rızan (KVKK m.5/1). Bu, rızaya dayanan tek işlemedir. Rıza ön işaretli gelmez, bağlantıyı sen onaylarsın ve istediğin an geri alabilirsin; geri aldığında müşavirinin erişimi aynı anda kapanır. Rızanı geri alman, yukarıdaki diğer işlemeleri durdurmaz — onlar rızaya değil sözleşmeye dayanır.
- Hizmeti işletmek, hatayı gidermek, hız sınırı uygulamak ve kötüye kullanımı önlemek. Hukuki sebep: temel hak ve özgürlüklerine zarar vermemek kaydıyla meşru menfaatimiz (KVKK m.5/2-f).
- Yetkili mercilerin yasal taleplerini karşılamak. Hukuki sebep: kanunlarda açıkça öngörülmesi ve hukuki yükümlülüğümüzü yerine getirmemiz (KVKK m.5/2-a ve m.5/2-ç). Böyle bir talep geldiğinde yalnız talebin gerektirdiği kadarını paylaşırız.
Bir de açıkça söylememiz gereken bir durum var: fiş görsellerinde bazen özel nitelikli kişisel veri bulunabilir — en yaygın örneği eczane fişindeki sağlık bilgisidir. Biz bu veriyi senden istemiyoruz ve ayrıca aramıyoruz; ama yüklediğin belgede varsa, belgenin geri kalanıyla birlikte işlenir ve aynı güvenlik önlemleriyle korunur. Bir belgeyi kaydetmek için zorunlu değilsen, sağlık bilgisi içeren belgeleri yüklememeni öneririz.
5. Verilerin Aktarıldığı Taraflar
Yalnızca bir müşavir bağlantısını onaylarsan, ilgili müşavir hesabı işletme verilerini salt-okur görebilir: gelir ve gider kayıtların, fiş görsellerin ve vergi kimlik bilgilerin. Müşavirin kayıt ekleyemez, değiştiremez ve silemez; şifreni hiçbir durumda göremez. Bu onayı istediğin zaman geri alabilirsin.
Müşavirin, bu verileri kendi mesleki yükümlülükleri çerçevesinde işlerken ayrı bir veri sorumlusudur — yani ona aktardığımız veriyle ne yaptığından o sorumludur, biz onun adına aydınlatma yapmayız. Müşavirinin kendi aydınlatma yükümlülüğü kendisine aittir.
Yetkili resmi mercilerin yasal bir talebi olduğunda, veriler yalnızca o talebin gerektirdiği ölçüde paylaşılabilir.
Bunların dışında verilerin üçüncü taraflara pazarlama amacıyla satılmaz, kiralanmaz veya devredilmez.
Hizmeti çalıştırabilmek için kullandığımız altyapı sağlayıcılarına yapılan aktarımlar bir sonraki bölümde ayrıca anlatılmıştır.
6. Verilerin Yurt Dışına Aktarılması
Hizmeti çalıştırabilmek için kullandığımız bazı sağlayıcılar yurt dışında bulunur; bu nedenle aşağıdaki adımlarda kişisel verilerin yurt dışına aktarılmış olur.
- Fiş okuma — OpenAI, Inc. (ABD). Çektiğin fiş görselinin tamamı ve üzerindeki bilgiler (tutar, tarih, KDV, VKN/TCKN, tedarikçi ve kalemler), okunabilmesi için her fiş başına yapay zekâ sağlayıcımıza iletilir. Aynı iş için Anthropic PBC (ABD) sağlayıcısını da kullanabiliriz; bu ikisi dışında bir sağlayıcıya geçersek bu sayfa aynı gün güncellenir.
- Barındırma — Cloudflare, Inc. (ABD). Hesap, fiş ve muhasebe verilerin Cloudflare altyapısında barındırılır: veritabanı için D1, fiş görselleri için R2.
- E-posta — Resend, Inc. (ABD; işleme bölgesi İrlanda). Şifre sıfırlama, müşavir daveti ve belge talebi gibi işlem e-postaları bu sağlayıcı üzerinden gönderilir; aktarılan veri e-posta adresin ve iletinin içeriğidir.
Aldığımız somut önlemler:
- OpenAI’ye giden her istekte, verinin sağlayıcı tarafında saklanmaması talep edilir (
store: false). Bu, her isteğe uygulanan bir kod ayarıdır; sözlü bir taahhüt değil. - Anthropic’e gönderilen veri, sağlayıcının varsayılan şartlarına göre model eğitiminde kullanılmaz.
- Fiş görsellerini ve muhasebe kayıtlarını, kendi yapay zekâ modelimizi eğitmek için kimliği belirlenebilir biçimde kullanmayız.
- E-posta sağlayıcımızda işleme bölgesi olarak İrlanda seçilmiştir; iletiler Avrupa Ekonomik Alanı içinde işlenir.
- Tüm aktarımlar şifreli bağlantı üzerinden yapılır.
Aktarımın çerçevesi. Bu aktarımlar KVKK’nın 9. maddesi kapsamındadır ve yalnızca yukarıda sayılan işlemler için, o işlemin gerektirdiği veriyle sınırlı olarak yapılır. Kişisel Verileri Koruma Kurulu bugüne kadar hiçbir ülke hakkında yeterlilik kararı vermemiştir; bu, verinin hangi ülkeye gittiğinden bağımsız olarak geçerlidir. Bu nedenle Defterle, 9. maddenin dördüncü fıkrasında sayılan uygun güvencelerden standart sözleşme yolunu esas almıştır; standart sözleşme yürürlüğe girdiğinde ve Kuruma bildirildiğinde, bu sayfada tarihiyle birlikte duyurulur.
7. Çerezler ve Yerel Depolama
Defterle yalnızca oturumunu doğrulamak için zorunlu, tek bir çerez kullanır (adı defterle_oturum). Bu çerez HttpOnly’dir — tarayıcı içindeki JavaScript kodları tarafından okunamaz — ve yalnızca app.defterle.com’a gönderilir. Reklam, izleme veya ölçümleme amaçlı hiçbir çerez kullanılmaz.
Açık/koyu tema tercihin ayrıca cihazında (localStorage) saklanır; bu tercih sunucuya hiç gönderilmez.
8. Veri Güvenliği
- Şifren geri döndürülemez biçimde hash’lenerek saklanır; düz metin olarak hiçbir yerde tutulmaz.
- Tüm veritabanı sorguları hesabınla izole edilir; başka bir kullanıcının verisine erişilemez.
- Fiş okuma AI’nin ürettiği bir öneridir: gider kaydı, sen ekranda onaylamadan oluşturulmaz; düşük güven skorunda ayrıca uyarılırsın. Yani seni etkileyen bir sonuç, senin onayın olmadan tamamen otomatik biçimde alınmaz.
9. Saklama Süresi
- Verilerin, hesabın açık olduğu sürece saklanır.
- Hesabını uygulama içinden sildiğinde; gider ve kalemleri, satış faturaları ve kalemleri, cari kayıtların, ürün kayıtların ve müşavir bağlantıların dahil, hesabına bağlı tüm veritabanı kayıtların kalıcı olarak silinir. Fiş görsellerin de aynı anda kaldırılır. Çok nadiren bu adım tamamlanamazsa kaç görselin kaldırılamadığını silme ekranında sana söyleriz; o görseller artık hiçbir hesapla ilişkilendirilemez. Bugün otomatik ikinci bir temizlik adımı yoktur: kalan dosyalar elle kaldırılır, istersen bize yazarak kaldırılmalarını isteyebilirsin.
- Muhasebe niteliğindeki bazı kayıtlar için Vergi Usul Kanunu ve Türk Ticaret Kanunu kapsamında ayrı yasal saklama yükümlülükleri gündeme gelebilir; bugün hesabını sildiğinde böyle bir ayrım yapılmadan yukarıdaki maddede anlatıldığı gibi tüm kayıtların tamamı silinir. Böyle bir saklama yükümlülüğünün bu silme süreciyle nasıl uyumlu hale getirileceği hukuki incelemeden geçirilip bu sayfada belirtilecektir. Belgenin aslını (fiş/fatura) saklama yükümlülüğünün her hâlükârda mükellefte olduğunu hatırlatırız.
- Hesabını silmeden önce belirli bir veriyi sildirmek istersen, info@defterle.com üzerinden bize ulaşabilirsin.
10. KVKK Madde 11 Kapsamındaki Hakların
KVKK’nın 11. maddesi uyarınca bize başvurarak:
- kişisel verinin işlenip işlenmediğini öğrenebilir,
- işlenmişse buna ilişkin bilgi talep edebilir,
- işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenebilir,
- yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri öğrenebilir,
- eksik veya yanlış işlenmişse düzeltilmesini isteyebilir,
- KVKK’da öngörülen şartlar oluştuğunda silinmesini veya yok edilmesini isteyebilirsin — uygulama içindeki “Hesabı Sil” özelliği bu hakkı doğrudan, aracısız kullanmanı sağlar,
- düzeltme/silme işlemlerinin, verinin aktarıldığı üçüncü kişilere de bildirilmesini isteyebilir,
- münhasıran otomatik sistemlerle analiz edilmesi sonucunda aleyhine bir sonucun ortaya çıkmasına itiraz edebilir,
- kanuna aykırı işleme yüzünden zarar görmüşsen zararın giderilmesini talep edebilirsin.
Bu hakları hangi kanallardan, hangi sürede ve sonucundan memnun kalmazsan nasıl ileri götüreceğin bir sonraki bölümde (11. Başvuru Yolu) yazılıdır.
11. Haklarını Nasıl Kullanırsın — Başvuru Yolu
Yukarıdaki hakları kullanmak için bize başvurman yeterlidir. Başvurunu şu yollardan biriyle yapabilirsin:
- Uygulama içinden: silme hakkın için ayrıca başvurmana gerek yok — Ayarlar ekranındaki “Hesabı Sil” seçeneği bu hakkı doğrudan, aracısız kullanmanı sağlar.
- E-posta ile: hesabında kayıtlı e-posta adresini kullanarak info@defterle.com adresine yaz. Bu adres bizim sistemimizde sana ait olarak kayıtlı olduğu için kimliğini ayrıca ispatlaman gerekmez.
- Güvenli elektronik imza veya mobil imza ile: imzalı başvurunu yine info@defterle.com adresine gönderebilirsin.
Yazılı (posta) başvuru hakkında. Faaliyet bugün bir tüzel kişilik altında yürütülmediği için yayımlanmış bir tebligat adresimiz yok; olmayan bir adresi buraya yazmak yerine durumu olduğu gibi söylüyoruz. Yukarıdaki kanallar, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’in 5. maddesinde sayılan kanallardır ve başvurunu hiçbir hak kaybına uğratmaz: hangi kanaldan gelirse gelsin aynı süre işler ve hiçbir başvuru “yazılı yapılmadığı” gerekçesiyle reddedilmez. Tebligat adresi ve KEP adresi, tüzel kişilik kurulduğunda bu sayfada yayımlanacaktır.
Başvurunda adını, soyadını, başvuru yazılıysa imzanı, iletişim bilgini ve talebini açıkça belirtmen gerekir. Başkasının verisi hakkında başvuru yapılamaz; adına başvuruyorsan yetki belgesini de eklemelisin.
Yanıt süresi. Talebini, bize ulaşmasından itibaren en geç otuz gün içinde sonuçlandırırız. Başvuru ücretsizdir; yanıtın basılı olarak ya da bir kayıt ortamında verilmesi gibi ek maliyet doğuran hâllerde Kişisel Verileri Koruma Kurulu’nun belirlediği tarifedeki ücret istenebilir.
Sonuçtan memnun kalmazsan. Başvurun reddedilirse, verdiğimiz yanıtı yetersiz bulursan ya da otuz gün içinde hiç yanıt alamazsan; yanıtımızı öğrendiğin tarihten itibaren otuz gün ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu’na şikâyette bulunabilirsin. Kurula gitmeden önce öncelikle bize başvurmuş olman gerekir — kanun bu sırayı zorunlu tutar.
12. İletişim
Bu metinle ilgili soruların, taleplerin veya hesap silme dışındaki silme başvuruların için: info@defterle.com