Kısa cevap: Mali müşavir iki ayrı sıfatı aynı anda taşır. Kendi ofisinin verileri için veri sorumlusudur; müşterisinin verilerini müşteri adına ve onun talimatıyla işlediği ölçüde veri işleyendir. Bu iki sıfat farklı yükümlülükler doğurur ve pratikte en çok karıştırılan nokta budur.
Meslek mensubunun elindeki veri yoğunluğu az bilinir: bir müşavir ofisi, kendi personelinin özlük dosyalarına ek olarak onlarca şirketin çalışan listelerini, SGK bildirgelerini, ücret bordrolarını ve kimlik bilgilerini tutar. Sağlık raporu ve engellilik durumu gibi özel nitelikli veriler de bu akışın içindedir.
Not: Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
İki sıfat, iki ayrı yükümlülük seti
| Veri sorumlusu olduğunuz alan | Veri işleyen olduğunuz alan | |
|---|---|---|
| Ne | Kendi personeliniz, iş başvurusu yapan adaylar, ofis kameraları, müşteri firma yetkililerinin iletişim bilgileri, ziyaretçi kaydı | Müşterinizin çalışanlarına ait bordro, SGK, özlük verileri |
| Amacı kim belirler | Siz | Müşteriniz |
| Gereken belge | Aydınlatma metni, envanter, saklama-imha politikası, açık rıza (gerekiyorsa) | Müşteriyle veri işleme sözleşmesi |
| İhlalde muhatap | Doğrudan siz | Müşteri birinci derecede; siz güvenlik tedbirlerinden sorumlusunuz |
Ayrımın belirleyici ölçütü kim karar veriyor sorusudur. Müşteriniz "şu çalışanın bordrosunu hazırla" dediğinde amacı ve aracı o belirlemiştir; siz talimatı uygularsınız. Ama kendi sekreterinizin özlük dosyasında amacı siz belirlersiniz.
Bu ayrım tek yönlü de değildir: müşteri verisini kendi ticari amacınızla kullandığınız anda (örneğin müşteri listenize pazarlama e-postası göndermek) o veri bakımından veri sorumlusuna dönüşürsünüz ve tüm yükümlülükler size geçer.
Kendi ofisiniz için asgari belge seti
Veri sorumlusu sıfatınız için gereken belgeler:
- Çalışan aydınlatma metni — işe giriş dosyasına eklenir, işlemeye başlamadan önce sunulur
- Aday çalışan aydınlatma metni — özgeçmiş toplayan her ofis için gerekir, çoğu ofiste eksiktir
- Kişisel veri işleme envanteri — hangi süreçte hangi veri, hangi hukuki sebeple, ne kadar süreyle
- Saklama ve imha politikası — VUK'un 5 yıllık ve TTK'nın 10 yıllık saklama süreleriyle uyumlu olmalı
- Kamera aydınlatması — ofiste kamera varsa görünür bildirim + katmanlı aydınlatma
- Ziyaretçi/müşteri iletişim aydınlatması — resepsiyon defteri de veri işlemedir
Bu setin tamamı ücretsiz olarak KVKK Otomat sihirbazından üretilebilir; çıktı taslaktır ve bir hukukçu gözden geçirmesiyle kullanılmalıdır.
Müşteriyle veri işleme sözleşmesi
Veri işleyen sıfatınızın hukuki dayanağı bu sözleşmedir ve yokluğu iki tarafı da açıkta bırakır. Sözleşmede bulunması beklenenler:
- İşlemenin konusu, süresi, veri kategorileri ve ilgili kişi grupları
- Yalnızca müşterinin yazılı talimatıyla işleme yapılacağı
- Alınacak teknik ve idari tedbirler
- Alt veri işleyen (bulut muhasebe yazılımı, yedekleme sağlayıcısı) kullanımının müşterinin bilgisine bağlanması
- İhlal hâlinde müşteriye gecikmeksizin bildirim yükümlülüğü
- Sözleşme sonunda verilerin iadesi veya imhası
Beşinci madde pratikte kritik: 72 saatlik bildirim süresi müşterinizin yükümlülüğüdür, ama ihlali çoğu zaman ilk siz fark edersiniz. Sözleşmede bildirim akışı yazılı değilse süre işlerken kimse harekete geçmez.
VERBİS: muafiyet var, ama otomatik değil
VERBİS'e kayıt yükümlülüğü ölçütleri şunlardır ve kümülatif değil alternatiftir — birini karşılamanız yeter:
| Ölçüt | Eşik |
|---|---|
| Yıllık çalışan sayısı | 50'den fazla |
| Yıllık mali bilanço toplamı | 100 milyon TL'den fazla |
| Ana faaliyet | Özel nitelikli kişisel veri işlemek |
Çoğu müşavirlik ofisi ilk iki eşiğin altındadır. Üçüncü ölçüt ise dikkat ister: ana faaliyetiniz özel nitelikli veri işlemek değildir — sağlık raporu görmeniz sizi bu kapsama sokmaz, çünkü ölçüt "ana faaliyet"tir. Yine de bu değerlendirme ofisin gerçek veri akışına bakılarak yapılmalıdır.
Ve en önemlisi: VERBİS'ten muaf olmak KVKK'dan muaf olmak değildir. Aydınlatma, envanter, güvenlik ve saklama yükümlülükleri eşikten bağımsız olarak herkes için geçerlidir. Ayrıntı: KVKK hangi şirketler için zorunlu · VERBİS kaydı nasıl yapılır.
2026/347 İlke Kararı müşavirlik pratiğini de değiştirdi
Kurul'un 18.02.2026 tarihli ve 2026/347 sayılı İlke Kararı, aydınlatma metni ile açık rıza metninin tek metin hâlinde veya tek onayla sunulmasını hukuka aykırı saydı.
Bunun müşavir için iki sonucu var:
Kendi formlarınız. İşe giriş evrakında "Aydınlatma metnini okudum, kabul ediyorum" satırı varsa değişmesi gerekir. Doğrusu yalnızca "okudum ve bilgi edindim" geri bildirimidir.
Müşterinizin formları. Bordro, SGK bildirimi ve fatura düzenleme kanuni yükümlülüğe dayanır — bunlar için açık rıza istenmez. Karar, başka bir hukuki sebebe dayanan işleme için rıza istenmesini açıkça hatalı uygulama sayıyor. Müşterinizin işe giriş formunda bordro için rıza kutusu varsa, bu kutu kaldırılmalıdır.
Ayrıntılı anlatım: 2026/347 sayılı İlke Kararı ne değiştirdi.
Ofis için 8 maddelik güvenlik kontrolü
Kurul kararlarında müşavirlik ve muhasebe ofislerini en çok zorlayan başlıklar:
- Muhasebe yazılımında kişi bazlı kullanıcı hesabı var mı, yoksa herkes aynı hesabı mı kullanıyor?
- Ayrılan personelin erişimi aynı gün kapatılıyor mu?
- Bordro dosyaları e-postayla şifresiz mi gönderiliyor?
- Yedekler nerede tutuluyor, yedeğe kimler erişebiliyor?
- Fiziksel dosya dolapları kilitli mi, anahtar kimde?
- WhatsApp üzerinden kimlik fotokopisi/bordro paylaşımı yapılıyor mu?
- Kullanılan bulut hizmetinin sunucuları yurt dışındaysa aktarım kuralları değerlendirildi mi?
- Saklama süresi dolan müşteri verileri gerçekten imha ediliyor mu?
Altıncı madde en yaygın olanı. Mesajlaşma uygulamasından gönderilen bir kimlik fotokopisi, cihaz galerisine ve çoğu zaman buluta düşer; imha edilebilirliği kaybolur.
Yurt dışına aktarım tarafı için: yurt dışına veri aktarımı.
Sık sorulan sorular
Müşterimin VERBİS kaydını ben yapabilir miyim?
Teknik olarak müşteri adına giriş yapılabilir, ancak yükümlülük müşterinin veri sorumlusu sıfatına bağlıdır; kaydı fiilen kimin doldurduğu sorumluluğu değiştirmez. Beyanın doğruluğundan müşteri sorumludur. Bu hizmeti veriyorsanız, verdiğiniz bilginin müşteriden alındığını yazılı olarak kayda geçirin.
Müşteri verilerini ne kadar saklamalıyım?
Vergi Usul Kanunu 5 yıllık, Türk Ticaret Kanunu 10 yıllık saklama öngörür. KVKK bu süreleri kısaltmaz; ancak süre dolduğunda imha zorunluluğu doğurur. "Her ihtimale karşı sakladık" savunması Kurul kararlarında kabul görmez. Ayrıntı: saklama ve imha politikası nasıl hazırlanır.
Sözleşmem yoksa ne olur?
Veri işleyen ilişkisinin yazılı bir dayanağı bulunmaması, ihlal hâlinde iki tarafın da sorumluluk sınırını belirsizleştirir. Kurul incelemelerinde ilk istenen belgelerdendir.
Müşterilerime KVKK danışmanlığı verebilir miyim?
Mesleki mevzuatınızın çizdiği sınırlar içinde bilgilendirme yapabilirsiniz; hukuki mütalaa vermek ayrı bir alandır. Uygulamada yaygın çözüm, belge setini hazırlatıp hukuki gözden geçirmeyi bir hukukçuya bırakmaktır.
Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu (tam metin)
- Veri Sorumluları Sicili Hakkında Yönetmelik
- Kurul'un 18.02.2026 tarihli ve 2026/347 sayılı İlke Kararına ilişkin kamuoyu duyurusu
- Kişisel Verileri Koruma Kurumu
Bu yazıdaki bilgiler yukarıdaki resmî kaynaklara dayandırılarak hazırlanmıştır. Mevzuat ve Kurul kararları değişebilir; güncel metinler için kaynakları esas alın.
Ofisinizin belge setini üretin: KVKK Otomat sihirbazı aydınlatma metni, envanter ve saklama-imha politikasını ücretsiz üretir; sihirbaz tarayıcıda çalışır, girdiğiniz bilgiler sunucuya gönderilmez. Nereden başlayacağınızı görmek için: KVKK uyum rehberi · ücretsiz uyum testi. Müşterileriniz için dosyayı biz hazırlayalım isterseniz: KVKK uyum hizmeti.


