İçeriğe geç

Gizlilik Politikası ve KVKK Aydınlatma Metni

Son güncelleme:

İçindekiler
  1. 1. Veri sorumlusu
  2. 2. Hangi verilerde hangi roldeyiz?
  3. 3. İşlenen kişisel veriler
  4. 4. Verilerin toplanma yöntemi
  5. 5. İşleme amaçları ve hukuki sebepler
  6. 6. Kişisel verilerin aktarılması
  7. 7. Yurt dışına aktarım
  8. 8. Yapay zekâ ile veri işleme
  9. 9. Saklama süreleri
  10. 10. Veri güvenliği
  11. 11. Çerezler ve benzeri teknolojiler
  12. 12. KVKK kapsamındaki haklarınız
  13. 13. Çocukların gizliliği
  14. 14. Değişiklikler

Bu metin; merkezihesap.com web sitesi, web uygulaması, iOS ve Android uygulamaları, REST API (/api/v1), mh komut satırı aracı ve MCP sunucusu üzerinden sunulan MerkeziHesap hizmeti ("Hizmet") kapsamında kişisel verilerinizin nasıl işlendiğini, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") madde 10 ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca açıklar. Hizmet'i kullanmadan önce lütfen okuyun; hizmet şartları için Kullanım Koşulları sayfasına bakın.

1. Veri sorumlusu

KVKK kapsamında veri sorumlusu:

Bu metinle ilgili sorularınızı ve KVKK başvurularınızı info@merkezihesap.com adresine iletebilirsiniz.

2. Hangi verilerde hangi roldeyiz?

MerkeziHesap bir işletme yazılımıdır; kişisel verilerle iki farklı sıfatla ilgilenir:

  • Veri sorumlusu olarak: Kullanıcı hesabınız (ad, e-posta, giriş kayıtları), web sitesi ziyaretleri, faturalandırma, güvenlik ve denetim kayıtları, destek yazışmaları. Bu verilerin işlenme amacını ve yöntemini biz belirleriz.
  • Veri işleyen olarak: Müşteri şirketin Hizmet'e girdiği, yüklediği veya bankadan / entegratörden çektiği ticari veriler — banka hareketleri, cari kartları, faturalar, masraflar, çalışan ve bordro kayıtları, belgeler. Bu verilerin veri sorumlusu ilgili şirkettir; biz bu verileri yalnız şirketin Hizmet'i kullanma talimatı doğrultusunda, Hizmet'i sunmak için işleriz. Bu kayıtlarda adı geçen kişiler (ör. bir şirketin müşterisi, tedarikçisi veya çalışanı) haklarını öncelikle ilgili şirkete yöneltmelidir; bize ulaşan bu tür başvuruları ilgili şirkete iletir, şirketin yanıt vermesine yardımcı oluruz.
  • Mali müşavirlik büroları: Bir müşteri şirketin onayıyla bağlanan büro, şirketin verdiği yetki ölçüsünde şirket verilerine erişir. Büro, kendi mesleki faaliyetleri bakımından ayrıca veri sorumlusudur.

3. İşlenen kişisel veriler

Hesap ve kimlik bilgileri

Ad soyad, e-posta adresi, isteğe bağlı telefon numarası, tema tercihi, (kullanılmışsa) Apple veya Google ile giriş kimliği, son giriş zamanı. MerkeziHesap'ta parola yoktur; giriş, e-postanıza gönderilen tek kullanımlık kodla yapılır ve ilk başarılı giriş hesabınızı oluşturur.

Giriş ve güvenlik bilgileri

Tek kullanımlık giriş kodları (yalnız geri döndürülemez özet — hash — olarak saklanır; 10 dakika geçerlidir, en fazla 5 deneme hakkı vardır), web oturumu, mobil oturum ve API erişim anahtarları (mobil oturumda cihaz adı ve uygulama sürümü), kod isteği ve oturum kayıtlarında IP adresi ile tarayıcı / cihaz bilgisi, kötüye kullanımı önleyen hız sınırı sayaçları.

Şirket bilgileri

Unvan ve ticari unvan, vergi dairesi, vergi kimlik numarası, ticaret sicil ve MERSİS numarası, adres, telefon, e-posta, web sitesi, logo; şirket yetkilisinin adı soyadı, unvanı, e-posta adresi ve telefonu. Banka başvurularında gereken evraklar bu bilgilerden sistem içinde otomatik üretilir.

Mali müşavirlik bürosu bilgileri

Büro unvanı ve iletişim bilgileri, sorumlu meslek mensubunun adı soyadı, ruhsat ve oda sicil numarası, bağlı olduğu oda, TÜRMOB üye sorgulaması sonucu, doğrulama belgesi ve yönetici inceleme notları.

Banka verileri

Şirketin kendi banka hesaplarından salt-okunur API bağlantısıyla alınan hesap listesi, IBAN, bakiye, hesap hareketleri (tarih ve saat, tutar, yön, açıklama; bankanın ilettiği hâliyle karşı tarafın adı veya IBAN'ı), dekontlar ve ekstreler; yüklediğiniz ekstre dosyaları (Excel, CSV, MT940, PDF); bankanın şirkete verdiği API erişim bilgileri. Bağlı bankalar: Ziraat Bankası, Halkbank, Vakıfbank, Garanti BBVA, İş Bankası. Para transferi yetkisi hiçbir zaman istenmez.

Muhasebe ve ticari kayıtlar

Yevmiye fişleri, hesap planı, cari kartları (kişi veya şirket adı, VKN / TCKN, adres, telefon, e-posta, IBAN), satış ve alış faturaları, teklifler, tekrarlayan faturalar, tahsilat ve ödemeler, masraflar, kasa, çek ve senet, kredi kartı, POS, kredi, stok ve irsaliye kayıtları, serbest meslek makbuzları, çalışan ve bordro tahakkuku kayıtları (ad soyad, TCKN, IBAN, departman, unvan, işe giriş-çıkış tarihi, ücret gibi şirketin girdiği alanlar).

Yüklenen dosyalar

Fiş ve fatura fotoğrafları ile PDF'leri, belge deposu dosyaları, mali müşavir belge talebi dosyaları, mali müşavirlik bürosu doğrulama belgeleri, veri aktarımı dosyaları (Luca, Logo, Paraşüt, UBL XML/ZIP). Mobil uygulamalar kamera ve fotoğraf arşivine yalnızca siz bir fiş veya belge eklerken, izninizle erişir.

e-Belge verileri

e-Fatura, e-Arşiv, e-İrsaliye ve e-SMM belgelerinin içeriği (taraf unvanları / adları, VKN / TCKN, adres, kalemler, tutarlar, vergiler), gelen belgeler, kabul / red yanıtları ve şirketin e-Belge entegratörü API anahtarı.

Yapay zekâ asistanı ve otomasyon kayıtları

Asistan sohbet mesajları, sohbete eklenen dosyalar, asistanın önerdiği veya onayınızla yürüttüğü işlemlerin kaydı, yapay zekâ kullanım (token) kayıtları. Sesli komut kaydı saklanmaz (ayrıntı "Yapay zekâ ile veri işleme" bölümünde).

Bildirim bilgileri

Anlık bildirim anahtarı (push token), cihaz kurulum kimliği, cihaz adı, platform, uygulama sürümü, bildirim tercihleri ve uygulama içi bildirimler.

Faturalandırma bilgileri

Şirketin paketi, abonelik ve deneme süresi durumu, yapay zekâ token kotası ve kullanımı; web ödemelerinde ödeme sağlayıcısındaki müşteri kimliği, ödeme yönteminin türü ve son dört hanesi; mağaza satın almalarında işlem kimliği, ürün ve yenileme / iptal durumu. Kart numaranız bize ulaşmaz ve saklanmaz.

Kullanım, denetim ve teknik kayıtlar

Denetim kaydı (hangi kullanıcının hangi kanaldan — web, API, CLI, MCP, asistan — hangi kaydı ne zaman oluşturduğu veya değiştirdiği, önceki ve sonraki değerler), e-posta gönderim kayıtları (alıcı, konu, e-posta içeriği ve teslim durumu; giriş, davet ve hesap silme kodu içeren e-postaların içeriği kaydedilmez), yapay zekâ isteklerinin teknik kayıtları (model, token sayısı, süre, IP adresi, kısaltılmış istek ve yanıt), hata kayıtları.

Web sitesi ziyaret verileri

Kendi sunucumuzda çalışan analitik sistemimiz; üçüncü taraf analitik veya reklam hizmeti kullanılmaz. Birinci taraf çerezle ziyaretçi ve ziyaret kimliği, görüntülenen sayfalar, yönlendiren site, cihaz ve tarayıcı türü, IP adresinden türetilen ülke / şehir, herkese açık sayfalarda tıklama, fare hareketi ve kaydırma konumları (ısı haritası). Ham IP adresi analitikte saklanmaz; yerine anahtarlı bir özeti (HMAC) tutulur. Bu özet ve ziyaretçi çerezi takma ad niteliğindedir ve kişisel veri olarak korunur. Oturum açmışsanız ziyaret, kullanıcı kimliğinizle ilişkilendirilebilir. Tarayıcınız "Do Not Track" (izlenmeme) isteği gönderiyorsa ölçüm yapılmaz.

İletişim bilgileri

Bize e-posta ile yazdığınızda adınız, e-posta adresiniz ve yazışmanın içeriği.

Özel nitelikli kişisel veriler: Hizmet, sağlık, biyometrik, dini inanç, sendika üyeliği gibi özel nitelikli kişisel verileri işlemek için tasarlanmamıştır. Şirketlerin bu tür verileri açıklama, not veya belge alanlarına girmemesini öneririz.

4. Verilerin toplanma yöntemi

Kişisel veriler; web sitesi, web uygulaması, mobil uygulamalar, REST API, mh CLI ve MCP sunucusu üzerinden sizin veya şirketinizdeki yetkili kullanıcıların girişiyle; bankaların salt-okunur API'lerinden zamanlanmış görevlerle otomatik olarak; e-Belge entegratöründen; yüklenen dosyalardan ve veri aktarımından; e-posta yazışmalarından ve çerezler aracılığıyla, tamamen veya kısmen otomatik yollarla elektronik ortamda toplanır.

5. İşleme amaçları ve hukuki sebepler

Verileriniz pazarlama profili çıkarmak, reklam göstermek veya üçüncü kişilere satmak amacıyla kullanılmaz.

6. Kişisel verilerin aktarılması

Kişisel veriler, yukarıdaki amaçlarla sınırlı olarak ve KVKK md. 8 ve 9'a uygun şekilde aşağıdaki taraflara aktarılır:

Verileri aktardığımız hizmet sağlayıcılarıyla; kişisel verileri yalnız talimatımız doğrultusunda ve bu politikada belirtilen amaçlarla işlemelerini, en az bu politikadakiyle eşdeğer düzeyde koruma sağlamalarını ve KVKK md. 12 kapsamındaki güvenlik tedbirlerini almalarını gerektiren sözleşmeler yaparız.

Bunların yanında:

  • Şirketinizin diğer kullanıcıları: Şirketinize davet edilen ekip üyeleri, verilere rolleri ve izinleri ölçüsünde erişir.
  • Yetkilendirdiğiniz mali müşavirlik bürosu: Şirketinizin onayladığı büro bağlantısı ve büroya verdiği izinler ölçüsünde erişir; büro sahibi ve ortakları bağlı tüm müşterilere, diğer büro çalışanları yalnız kendilerine atanan müşterilere erişir. Erişimi şirket istediği an sonlandırabilir.
  • Kendi yönlendirdiğiniz sistemler: API anahtarı, webhook veya veri aktarımı ile verilerinizi gönderdiğiniz sistemler sizin talimatınızla veri alır.
  • Yetkili kamu kurum ve kuruluşları: Kanunen yetkili makamların (ör. mahkemeler, savcılıklar, Gelir İdaresi Başkanlığı, Kişisel Verileri Koruma Kurumu) usulüne uygun talepleri üzerine, hukuki yükümlülüklerimiz kapsamında.

7. Yurt dışına aktarım

Hizmet'in uygulama sunucuları, veritabanı ve yüklenen dosyalar barındırma hizmet sağlayıcımızın veri merkezinde (sağlayıcı: Hetzner Online GmbH; konum: Almanya (Nürnberg) — Avrupa Birliği) barındırılır; bu nedenle Hizmet'te işlenen tüm kişisel veriler (banka hareketleri, muhasebe ve e-Belge kayıtları, çalışan bilgileri ve dosyalar dâhil) yurt dışında saklanır. Ayrıca e-posta gönderimi, web ödemeleri, mağaza satın almaları, anlık bildirimler, hata izleme ve yapay zekâ özellikleri için kullandığımız hizmet sağlayıcıların sunucuları yurt dışındadır (ABD, Avrupa Birliği ve "Yapay zekâ ile veri işleme" bölümünde belirtilen model sağlayıcılarının ülkeleri). Her alıcının ülkesi yukarıdaki aktarım tablosunda gösterilmiştir.

Bu aktarımlar KVKK md. 9 uyarınca, her hizmet sağlayıcıyla imzalanan ve imzalanmasından itibaren 5 iş günü içinde Kişisel Verileri Koruma Kurumu'na bildirilen standart sözleşmelere dayanılarak yapılır. KVKK md. 9/6'daki arızi aktarım hâllerine yalnız düzenli ve tekrarlayan nitelikte olmayan tekil aktarımlarda başvurulur. Yapay zekâ özelliklerinde hangi verinin nereye gönderildiği aşağıda ayrıca açıklanmıştır.

8. Yapay zekâ ile veri işleme

MerkeziHesap'taki bazı özellikler üçüncü taraf yapay zekâ modellerini kullanır. Bu özellikleri kullandığınızda (ve aşağıda "otomatik" olarak işaretlenen durumda) ilgili veriler işlenmek üzere yurt dışındaki yapay zekâ sağlayıcılarına gönderilir.

Hangi özellik hangi veriyi gönderir:

Verinin gönderildiği sağlayıcılar:

  • OpenRouter bir yönlendirme hizmetidir: isteği kullanılan modelin sağlayıcısına iletir. Birincil sağlayıcıya ulaşılamazsa istek, aynı modeli barındıran ve teknik ölçütlerimizi karşılayan başka bir altyapı sağlayıcısına yönlendirilebilir; bu sağlayıcılar farklı ülkelerde (ör. ABD, Avrupa Birliği, Singapur, Çin Halk Cumhuriyeti) bulunabilir.
  • Varsayılan modelimiz Z.ai / Zhipu AI tarafından geliştirilen z-ai/glm-5.3-flash modelidir; bu modele giden istekler öncelikle Z.ai / Zhipu AI altyapısına (konum: Singapur) iletilir.
  • Tarayıcınızın yerleşik konuşma tanıma özelliği (Web Speech API) kullanılırsa ses, tarayıcınızın üreticisinin hizmetine tarayıcınız tarafından gönderilir; bu işleme tarayıcı üreticisinin gizlilik koşullarına tabidir. Tarayıcı bu özelliği sunmazsa ses kaydı Groq'a gönderilir, metne çevrilir ve hiçbir yerde saklanmaz; metin siz göndermeden asistana iletilmez.
  • Banka erişim bilgileri, e-Belge API anahtarları ve oturum anahtarları yapay zekâ sağlayıcılarına gönderilmez. Asistan yalnız sizin yetkiniz dâhilindeki kayıtları okuyabilir; banka erişim bilgisi giren bir asistan işlemi yoktur.
  • Yapay zekâ çıktıları hatalı olabilir. Asistanın önerdiği ve kaydı kesinleştiren (ör. fiş kesinleştirme, fatura gönderme) her işlem, uygulamada ayrı bir onay vermeden gerçekleşmez. Otomatik hesap önerileri taslak olarak kalır ve incelemenizi bekler.
  • Otomatik hesap önerisi yalnız muhasebe modülü açık olan, yapay zekâ token hakkı bulunan ve bu özelliği kapatmamış şirketlerde çalışır. Şirket yöneticisi Muhasebe Ayarları › Otomatik hesap önerisinde yapay zekâ kullan seçeneğini kapatırsa banka hareketi ve fatura kalemi bilgileri yapay zekâ sağlayıcılarına gönderilmez.
  • Sohbet geçmişiniz ve asistanın yürüttüğü işlemlerin kaydı MerkeziHesap'ta şirket verisi ve denetim izi olarak saklanır. Sohbete eklenen dosyalar 24 saat sonra sunucudan silinir.
  • İsteklerimiz OpenRouter üzerinde, istem verisini model eğitimi için kullanmayan uç noktalara yönlendirilir; sağlayıcılar kötüye kullanımın önlenmesi amacıyla verileri sınırlı bir süre saklayabilir.
  • Asistanı, fişten okumayı, PDF ekstre çözümlemeyi, banka hesabı tanımayı veya sesli komutu kullanmayarak bu gönderimlerin önüne geçebilirsiniz; otomatik hesap önerisi yukarıda açıklandığı gibi şirket ayarından kapatılabilir.

9. Saklama süreleri

Süresi dolan veriler KVKK md. 7 ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik uyarınca silinir, yok edilir veya anonim hâle getirilir.

10. Veri güvenliği

KVKK md. 12 kapsamında aldığımız başlıca teknik ve idari tedbirler:

  • Salt-okunur banka erişimi: Bankalardan yalnız okuma yetkisi istenir; Hizmet'in para transferi yapabilen bir yetkisi ve kodu yoktur.
  • Şifreli saklama: Banka erişim bilgileri, e-Belge API anahtarları ve çalışanların TCKN ile IBAN bilgileri veritabanında şifreli saklanır; banka erişim bilgileri arayüze, API yanıtlarına ve kayıt dosyalarına hiçbir zaman yazılmaz.
  • Parolasız giriş: Parola saklanmaz; tek kullanımlık kodlar yalnız hash olarak tutulur, kısa ömürlüdür, deneme ve istek sayısı sınırlıdır.
  • Aktarımda şifreleme: Tüm bağlantılar HTTPS (TLS) ile şifrelenir.
  • Kiracı yalıtımı ve yetkilendirme: Her sorgu şirket kapsamında çalışır; erişim rol ve izinlere göre verilir. Mali müşavirlik bürosu yalnız büro doğrulandıktan ve şirket bağlantıyı onayladıktan sonra, şirketin büroya verdiği izinler ölçüsünde erişebilir; büro sahibi ve ortakları bağlı tüm müşterilere, diğer büro çalışanları yalnız kendilerine atanan müşterilere erişir.
  • Denetim izi: Kayıt değişiklikleri kimin, hangi kanaldan ve ne zaman yaptığıyla kaydedilir; kesinleşmiş fişler değiştirilemez, düzeltme ters kayıtla yapılır.
  • Dosya erişimi: Yüklenen dosyalar herkese açık değildir; yalnız yetkili kullanıcıya süreli bağlantıyla sunulur.
  • Asgari veri ile hata izleme ve analitik: Hata kayıtlarına istek gövdesi eklenmez; analitikte ham IP saklanmaz.
  • Erişim sınırlaması: Sunuculara ve veritabanına erişim yetkili personelle sınırlıdır.

11. Çerezler ve benzeri teknolojiler

Web sitesi ve web uygulaması yalnız birinci taraf çerezler kullanır; reklam veya üçüncü taraf takip çerezi yoktur.

Tarayıcı bildirimlerine izin verirseniz Firebase, tarayıcınızda bildirim kaydını tutar; izni tarayıcı ayarlarından geri alabilirsiniz. Çerezleri tarayıcı ayarlarınızdan silebilir veya engelleyebilirsiniz; zorunlu çerezler engellenirse giriş yapılamaz, analitik çerezlerin engellenmesi Hizmet'i etkilemez. Web ödemesi Stripe'ın kendi sayfasında yapılır ve orada Stripe'ın çerezleri geçerlidir.

Mobil uygulamalar reklam veya üçüncü taraf analitik bileşeni içermez, sizi başka şirketlerin uygulama ve sitelerinde izlemez ve reklam kimliğinize erişmez. Oturum anahtarı cihazın güvenli anahtar deposunda saklanır.

12. KVKK kapsamındaki haklarınız

KVKK md. 11 uyarınca; kişisel verilerinizin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini isteme, KVKK md. 7'deki şartlar çerçevesinde silinmesini veya yok edilmesini isteme, düzeltme ve silme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz edilmesi sonucu aleyhinize bir sonuç çıkmasına itiraz etme ve kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme haklarına sahipsiniz.

Nasıl başvurulur: Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca başvurunuzu Hizmet'te kayıtlı e-posta adresinizden info@merkezihesap.com adresine iletebilirsiniz. Başvuruda adınızı soyadınızı, (yazılı başvuruda) imzanızı, T.C. kimlik numaranızı (yabancılar için uyruk ve pasaport / kimlik numarası), tebligata esas adresinizi veya e-posta adresinizi ve talebinizi açıkça belirtin. Başvurunuz talebin niteliğine göre en geç 30 gün içinde ücretsiz sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'un belirlediği tarifedeki ücret alınabilir. Başvurunuzun reddedilmesi, yanıtı yetersiz bulmanız veya süresinde yanıt verilmemesi hâlinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz.

Birçok hakkınızı doğrudan Hizmet içinden de kullanabilirsiniz: Profil ekranından bilgilerinizi düzeltebilir, Dışa Aktarım / Yedek ekranından şirket verilerinin tam yedeğini alabilir ve hesabınızı https://merkezihesap.com/hesap-silme adresinden veya mobil uygulamada Profil ve Ayarlar › Hesabı sil adımıyla silebilirsiniz.

13. Çocukların gizliliği

Hizmet işletmelere yöneliktir; 18 yaşından küçüklere yönelik değildir ve bilerek 18 yaşından küçüklerin kişisel verilerini toplamayız. Böyle bir veri işlendiğini fark ederseniz info@merkezihesap.com adresine bildirin; veriyi sileriz.

14. Değişiklikler

Bu metni Hizmet'teki veya mevzuattaki değişikliklere göre güncelleyebiliriz. Güncel sürüm her zaman bu sayfadadır ve sayfanın başındaki "Son güncelleme" tarihi değişir. Verilerinizin işlenme biçimini esaslı olarak değiştiren güncellemeleri ayrıca e-posta veya uygulama içi bildirimle duyururuz.