DİJİMU

KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN AYDINLATMA METNİ

Önemli Uyarı: Bu doküman 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m. 10 kapsamında aydınlatma yükümlülüğünün yerine getirilmesi amacıyla hazırlanmıştır. Köşeli parantez [ ] içindeki alanlar veri sorumlusu tarafından doldurulmalı; yayına geçmeden önce bir KVKK uzmanı/avukatı tarafından gözden geçirilmeli ve gerekiyorsa VERBİS kaydı ile uyumlu hâle getirilmelidir. Açık rıza gerektiren işlemler bu metinde bilgilendirme amacıyla anılır; rızalar ayrı Açık Rıza Metni ile alınır (KVKK Kurulu'nun 2018/90 ve 2026/347 sayılı ilke kararları uyarınca aydınlatma ile açık rıza ayrı tutulur).


1. VERİ SORUMLUSU'NUN KİMLİĞİ

İşbu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") m. 10 ve "Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ" hükümleri uyarınca, kişisel verilerinizin işlenmesine ilişkin sizleri bilgilendirmek amacıyla hazırlanmıştır.

Alan Bilgi
Veri Sorumlusu [Doldurulacak]
Markası / Platform Dijimu — bulut tabanlı dijital muhasebe asistanı (SaaS)
Faaliyet Konusu Mali müşavirlik mesleğine yönelik muhasebe otomasyon yazılımı
MERSİS / Vergi No [Doldurulacak]
Vergi Dairesi [Doldurulacak]
Adres [Doldurulacak]
İnternet Sitesi https://www.dijimu.com
E-posta [info@dijimu.com — doldurulacak]
Telefon [Doldurulacak]
KEP Adresi [Doldurulacak]
VERBİS Kayıt No [Doldurulacak — kayıt yükümlülüğü doğarsa]

Bundan sonra "Dijimu" olarak anılacaktır.


2. KİŞİSEL VERİ KATEGORİLERİ — İŞLENEN VERİLER

Dijimu, hizmet sunumu kapsamında iki ayrı veri sahibi grubu için farklı kapsamlarda kişisel veri işler:

2.A. KULLANICI (Mali Müşavir / Üye / Personeli) Kişisel Verileri

Veri Kategorisi İşlenen Veriler
Kimlik Ad, soyad, T.C. kimlik numarası, vergi kimlik numarası (VKN), firma türü/unvanı
İletişim E-posta, telefon, ülke kodu, posta adresi, Telegram kimliği (varsa)
Müşteri İşlem Üyelik bilgileri, abonelik paketi, kullanım/kontör hareketleri, fatura ve ödeme tarihçesi
Finansal Fatura adresi, vergi dairesi; kart bilgileri ödeme kuruluşu üzerinden işlenir, Dijimu kart verisini saklamaz
İşlem Güvenliği Kullanıcı adı, parola (hash'lenmiş — açık metin saklanmaz), 2FA bilgileri, IP adresi, oturum giriş/çıkış ve son aktivite kayıtları, güvenilir cihaz bilgisi, tarayıcı/işletim sistemi bilgisi, log kayıtları
Personel Mali müşavirin bünyesindeki personelin adı, soyadı, TCKN, telefon, e-posta, unvanı, sicil numarası ve hangi mükelleften sorumlu olduğu/atama tarihleri
Talep & Şikâyet Destek talepleri, mesaj içerikleri, eklenen dosyalar
Pazarlama Açık rıza halinde: izinli iletişim tercihleri, kampanya etkileşimi, e-posta açılma/tıklanma takibi, çerez bilgileri

2.B. KULLANICI'NIN MÜKELLEFLERİNE AİT KİŞİSEL VERİLER

Kullanıcı'nın Platform'a yüklediği veya Kullanıcı'nın talimat ve yetkisiyle resmi kurum/entegratör servislerinden çekilen, Kullanıcı'nın mesleki hizmet sunduğu mükelleflere ait kişisel veriler:

Veri Kategorisi İşlenen Veriler
Mükellef Kimlik Ad-soyad / unvan, TCKN/VKN, vergi dairesi, NACE faaliyet bilgileri
Mükellef İletişim Adres, telefon, e-posta, WhatsApp numarası, Telegram kimliği
Finansal Banka hesap/IBAN bilgileri, banka ekstresi işlem kayıtları (tarih, açıklama, tutar, bakiye), fatura tutarları, KDV/tevkifat/stopaj/ÖTV/ÖİV detayları, cari bakiyeler, KDV iade tutarları, vergi borcu sorgu sonuçları
Mali Belgeler E-fatura, e-arşiv, e-müstahsil, e-irsaliye, makbuz, banka ekstreleri, dekontlar ve bunların görsel/PDF/XML hâlleri ile OCR ile çıkarılan içerikleri
Beyanname / Tahakkuk GİB e-Beyanname/e-Tebligat sistemindeki beyan, tahakkuk, tebligat ve mesaj bilgileri; e-Defter durum bilgisi
Personel / SGK Mükellef bünyesinde çalışan personele ait SGK işyeri sicil, vizite, iş kazası ve rapor bilgileri
İletişim Arşivi Mükellefle yürütülen WhatsApp yazışmaları, gönderilen/alınan medya ve belgeler, okundu bilgisi

Özel nitelikli veri uyarısı: Yüklenen belge ve ekstrelerde T.C. kimlik numarası, sağlık/iş kazası (SGK vizite) gibi KVKK m. 6 kapsamında özel nitelikli kişisel veriler yer alabilir. Bu veriler yalnızca m. 6/3'te öngörülen şartlar veya açık rıza ile işlenir; ek güvenlik tedbirleriyle korunur.

Veri Sorumlusu / Veri İşleyen Ayrımı (KRİTİK)

  • 2.A grubu (Kullanıcı verileri) için Dijimu Veri Sorumlusu sıfatına sahiptir.
  • 2.B grubu (Mükellef verileri) için Veri Sorumlusu sıfatı KULLANICI'ya (mali müşavire) aittir. Dijimu, bu verileri yalnızca Kullanıcı'nın talimat ve yetkisi doğrultusunda işleyen Veri İşleyen sıfatındadır. Tarafların hak ve yükümlülükleri ayrıca Veri İşleyen Sözleşmesi (DPA) ile düzenlenir. Kullanıcı, mükelleflerini KVKK m. 10 uyarınca aydınlatmak, gerektiğinde açık rıza almak ve m. 11 başvurularını yanıtlamakla yükümlüdür. Bu veriler bakımından işlemenin saklama dışındaki tüm unsurları (hukuki sebep, amaç, doğruluk, aydınlatma/açık rıza, ilgili kişi talepleri ve muhasebe çıktılarının kontrolü) Kullanıcı'nın sorumluluğundadır; Dijimu esasa ilişkin karar vermez, yalnızca verilerin güvenli saklanması ve Kullanıcı talimatının teknik icrasıyla sınırlı hareket eder.

3. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI

Kişisel verileriniz, KVKK m. 5 ve 6'daki şartlar çerçevesinde aşağıdaki amaçlarla işlenir:

3.1. Hizmetin Sunulması ve Sözleşmenin İfası

  • Üyelik açma, kimlik doğrulama, iki faktörlü (2FA) güvenlik
  • Abonelik/kontör yönetimi, faturalandırma, ödeme tahsili
  • Fatura/belge yükleme, OCR ile dijitalleştirme, muhasebeleştirme
  • Banka ekstresi okuma, sınıflandırma, mutabakat ve raporlama
  • Muhasebe yazılımı entegrasyonu (Luca, Zirve) ile fiş/defter aktarımı
  • GİB/SGK sorgu, beyanname ve tebligat takibi hizmetleri
  • Mükellef, personel ve görev (otonom işlemler) yönetimi

3.2. Yasal Yükümlülüklerin Yerine Getirilmesi

  • 213 sayılı VUK, 6102 sayılı TTK, 5510 sayılı SGK Kanunu, 3568 sayılı Kanun ve ilgili mevzuat uyarınca belge saklama
  • E-fatura/e-arşiv/e-defter ve mali belgelerin VUK m. 253 vd. uyarınca saklanması
  • Resmi kurum talepleri (mahkeme, savcılık, GİB, SGK, KVKK Kurulu vb.) doğrultusunda işlem

3.3. Güvenlik, Denetim ve İhlal Önleme

  • Yetkisiz erişimin engellenmesi, oturum ve yetki kontrolü
  • Siber saldırı/dolandırıcılık tespiti, audit log (işlem kaydı) tutulması

3.4. İletişim ve Bildirim

  • Hizmete ilişkin e-posta/panel içi/WhatsApp bildirimleri (beyanname, muhasebeleştirme sonucu, SGK vizite sonucu, görev ilerlemesi)
  • Sistem hatası, güncelleme, bakım bildirimi; destek talep yönetimi

3.5. İstatistik ve Geliştirme

  • Anonimleştirilmiş kullanım istatistikleriyle ürün geliştirme, hata/performans iyileştirme

3.6. Açık Rıza Vermeniz Hâlinde

  • Ticari elektronik ileti (kampanya, tanıtım — e-posta/SMS/WhatsApp; 6563 sayılı Kanun ve İYS kapsamında)
  • Hedefli pazarlama, isteğe bağlı (analitik/pazarlama) çerezler
  • Mali müşavirin talebiyle yürütülebilecek sosyal medya/pazarlama içerik üretimi

4. KİŞİSEL VERİLERİN İŞLENMESİNİN HUKUKİ SEBEBİ

Hukuki Sebep (KVKK) Açıklama
5/2-a — Kanunlarda öngörülmesi VUK 213, TTK 6102, SGK 5510, 3568 sayılı Kanun
5/2-c — Sözleşmenin kurulması/ifası Üyelik sözleşmesi, abonelik, hizmet sunumu
5/2-ç — Hukuki yükümlülük Resmi kurum talepleri, belge saklama
5/2-e — Bir hakkın tesisi/korunması Suistimal, dolandırıcılık, hukuki uyuşmazlık
5/2-f — Meşru menfaat Platform güvenliği, ürün geliştirme, hizmet kalitesi (temel hak ve özgürlüklere zarar vermemek kaydıyla)
6/3 — Özel nitelikli veri şartları Kanunda öngörülme; aksi hâlde açık rıza
5/1 ve 6/2 — Açık rıza Ticari elektronik ileti, pazarlama, isteğe bağlı çerezler ve diğer şartların bulunmadığı işlemeler

5. KİŞİSEL VERİLERİN AKTARILDIĞI TARAFLAR

Kişisel verileriniz; KVKK m. 8 ve 9 uyarınca, yukarıdaki amaçlarla sınırlı olarak aşağıdaki taraflara aktarılabilir.

5.1. Resmi Kurumlar (Yurt İçi)

  • Gelir İdaresi Başkanlığı (GİB): Dijital Vergi Dairesi, e-Beyanname, e-Tebligat, e-Fatura/e-Arşiv portalları üzerinden sorgu/iletim
  • Sosyal Güvenlik Kurumu (SGK): e-Vizite, işyeri ve sigortalı bilgileri sorgusu
  • Hazine ve Maliye Bakanlığı, mahkemeler, savcılıklar ve denetim kuruluşları (yasal talep hâlinde)

5.2. Hizmet Sağlayıcılar / Alt Veri İşleyenler

Yurt İçi:

Hizmet Amaç Yerleşim
Sunucu / bulut barındırma Platform altyapısı Yurt içi (Türkiye)
Muhasebe yazılımı entegrasyonu — Luca (Agiris/TÜRMOB), Zirve Fiş/defter/mizan aktarımı Yurt içi
TCMB Döviz kuru Yurt içi
E-posta (SMTP) / SMS gateway Bildirim, 2FA [Doldurulacak]
Ödeme kuruluşu (ör. iyzico) Abonelik tahsilatı (PCI-DSS) Yurt içi

Yurt Dışı (KVKK m. 9 kapsamında — açıkça belirtilir):

Hizmet Amaç Ülke
Google Cloud Vision API Belge/fatura OCR ABD
Anthropic (Claude API) Belge OCR / metin analizi ABD
Meta Platforms (WhatsApp Business) Mükellef bildirim/yazışma ABD
2Captcha Resmi portal CAPTCHA çözümü Rusya Federasyonu

AI eğitimi taahhüdü: Dijimu, muhasebe motorunda yalnızca kullanıcının tanımladığı deterministik kurallarla çalışır; mükellef mali verileri, hizmet sağlayıcı yapay zekâ modellerinin eğitiminde kullanılmaz. OCR amacıyla yapay zekâ servisine iletilen belgeler yalnızca ilgili işlem için işlenir.

5.3. Yurt Dışına Aktarım (KVKK m. 9)

Yukarıdaki bazı hizmet sağlayıcıların altyapısı yurt dışındadır. 12.03.2024 tarihli 7499 sayılı Kanun ile değişik m. 9 ve ilgili Yönetmelik uyarınca aktarım;

  • öncelikle yeterlilik kararı bulunan ülkelere,
  • yoksa uygun güvencelerin (standart sözleşme/SCC, bağlayıcı şirket kuralları, taahhütname) sağlanması ve standart sözleşmenin imzasından itibaren 5 iş günü içinde Kurul'a bildirilmesi koşuluyla,
  • ya da m. 9/6 istisnaları (arızi aktarım) veya açık rızanız ile

gerçekleştirilir. Güncel yurt dışı aktarım listesi talebiniz üzerine paylaşılır.


6. KİŞİSEL VERİLERİN TOPLANMA YÖNTEMİ

1. Doğrudan girilen veriler: üyelik formu, profil, mükellef/personel yönetim ve ayar ekranları (elektronik ortam)

2. Belge yükleme: e-fatura XML, banka ekstresi, fotoğraf/PDF (OCR), WhatsApp üzerinden iletilen belgeler

3. Üçüncü taraf servislerinden Kullanıcı'nın yetkilendirmesiyle (Luca, Zirve, GİB, SGK)

4. Otomatik teknik araçlarla (sunucu/oturum logları, IP, çerez, güvenilir cihaz)

5. Talep/şikâyet kanalları (destek formu, e-posta)


7. SAKLAMA SÜRELERİ

Dijimu üyeliği süresiz olup kontör (kredi) esaslıdır; her işlem kontör tüketir, ilgili kontör tükendiğinde hesap salt görüntülemeye geçer ve atıl döneme girer. Saklama süreleri bu modele göre belirlenir. Detaylı esaslar Kişisel Veri Saklama ve İmha Politikası'nda yer alır; özet:

Veri Türü Saklama Süresi
Platforma yüklenen ve işlenen mükellef verileri (e-fatura/e-arşiv/e-defter, ekstre, belge, OCR çıktıları, fiş aktarımları) Hesap aktif olduğu sürece; ilgili kontör tükendikten ve hesap işlem yapmadan 1 (bir) yıl atıl kaldıktan sonra silinir/anonimleştirilir (imhadan önce e-posta ile bildirim yapılır ve dışa aktarma imkânı tanınır)
Üyelik / hesap kimlik bilgileri Hesap mevcut olduğu sürece; atıl imha sonrasında yalnızca yasal gereklilik kadar
Dijimu'nun düzenlediği abonelik/kontör ödeme kayıtları İlgili mevzuat (VUK) süresince — Dijimu kendi veri sorumlusu sıfatıyla
Kötüye kullanım önleme kaydı (Luca kullanıcı kodu — hash'li) Süresiz (tekrar deneme istismarını önlemek için)
Log, IP, oturum kayıtları 2 yıl (5651 sayılı Kanun ve güvenlik gereksinimleri)
Destek talepleri 5 yıl
WhatsApp/iletişim arşivi Hesap aktif olduğu sürece + atıl dönem sonuna kadar
Açık rıza / onay kayıtları Rıza geri alınana kadar + ispat için 3 yıl
Çerez verileri Çerez Politikası'nda belirtilen süreler

Mali belgelerin yasal saklanması: 213 sayılı VUK ve 6102 sayılı TTK uyarınca mali belgelerin kanuni süre (genel olarak 10 yıl) boyunca saklanması yükümlülüğü, veri sorumlusu sıfatındaki mali müşavire aittir. Kullanıcı, hesabı atıl kalmadan önce verilerini dışa aktararak bu yükümlülüğü yerine getirir; Dijimu, veri işleyen sıfatıyla atıl dönem sonunda söz konusu verileri platformdan imha eder.

Süresi dolan veriler 6 aylık periyodik imha dönemlerinde silinir, yok edilir veya anonim hâle getirilir.


8. VERİ SAHİBİNİN HAKLARI (KVKK m. 11)

Kişisel veri sahibi olarak;

a) işlenip işlenmediğini öğrenme,

b) işlenmişse bilgi talep etme,

c) işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,

ç) yurt içinde/dışında aktarıldığı üçüncü kişileri bilme,

d) eksik/yanlış işlenmişse düzeltilmesini isteme,

e) m. 7 şartlarında silinmesini/yok edilmesini isteme,

f) (d) ve (e) işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme,

g) münhasıran otomatik sistemlerle analiz sonucu aleyhinize bir sonuç çıkmasına itiraz etme,

ğ) Kanun'a aykırı işleme nedeniyle zararınızın giderilmesini talep etme

haklarına sahipsiniz.

Otomatik kararlara ilişkin bilgilendirme: Platformdaki otonom muhasebeleştirme ve banka işlemi sınıflandırması, yalnızca Kullanıcı tarafından tanımlanmış deterministik kurallara dayanır; sonuçlar Kullanıcı'nın denetimi ve düzeltmesine açıktır, münhasıran otomatik bir karar oluşturmaz. (g) bendi kapsamındaki itiraz hakkınız saklıdır; talebiniz üzerine sonucun gerekçesi açıklanır ve insan müdahalesi sağlanır.

Düzeltme talebinin kapsamı: KVKK m. 11/(d) uyarınca düzeltme talebiniz, Dijimu'nun veri sorumlusu sıfatıyla işlediği kimlik ve üyelik kişisel verilerinizle (ad, unvan, e-posta, telefon vb.) sınırlıdır. Platformdaki muhasebe kayıtları, hesap kodu tanımlamaları ve kurallar Kullanıcı tarafından oluşturulur ve düzeltilir; Dijimu bu kayıtların doğruluğundan sorumlu değildir ve bunları kendiliğinden değiştirmez.

Tazminat hakkının kapsamı: KVKK m. 11/(ğ) kapsamındaki talep, yalnızca Dijimu'nun kişisel verileri hukuka aykırı işlemesi hâline ilişkindir. Dijimu; Kullanıcı'nın kendi hatalı kayıt veya hatalı tanımlama/kural girişlerinden, bunların muhasebe programına (Luca/Zirve vb.) aktarımından ve aktarımın kontrolünden doğan sonuçlardan sorumlu değildir. Bu işlemler Kullanıcı'nın mesleki sorumluluğunda olup Üyelik Sözleşmesi hükümlerine tabidir.


9. BAŞVURU USULÜ

Haklarınızı kullanmak için İlgili Kişi Başvuru Formu'nu doldurarak:

  • Yazılı: ıslak imzalı formu şahsen (kimlik tespitiyle), noter veya iadeli taahhütlü posta ile [Adres — doldurulacak] adresine,
  • Elektronik: 5070 sayılı Kanun kapsamında güvenli e-imzalı formu [info@dijimu.com — doldurulacak] adresine ya da KEP ile [KEP — doldurulacak] adresine,
  • Üye hesabı üzerinden: "Hesap Ayarları → Veri İlgilisi Başvurusu"

iletebilirsiniz. Başvurular kural olarak ücretsiz olup en geç 30 gün içinde sonuçlandırılır. Kimlik doğrulaması için ek bilgi/belge istenebilir; vekâleten başvuruda noter onaylı vekâletname gerekir. Başvurunuzun reddi, yetersiz cevap veya 30 gün içinde cevapsız kalması hâlinde Kişisel Verileri Koruma Kurulu'na şikâyet hakkınız saklıdır.


10. VERİ GÜVENLİĞİ TEDBİRLERİ (KVKK m. 12)

Teknik: TLS 1.2+ ile şifreli iletim (HTTPS); parolaların hash'lenmesi; entegrasyon kimlik bilgilerinin (Luca/GİB/Zirve/SGK) şifreli saklanması; rol bazlı erişim kontrolü ve audit log; yedekleme ve felaket kurtarma; güvenlik açığı taraması ve güncel yama yönetimi; güvenlik duvarı/DDoS koruması; 2FA.

İdari: Personel/iş ortağı gizlilik taahhütleri; KVKK eğitimleri; Saklama ve İmha Politikası; Veri İhlali Müdahale Prosedürü (ihlalde en kısa sürede ve KVKK Kurulu'na 72 saat içinde bildirim); erişim yetki matrisleri ve periyodik gözden geçirme.


11. ÇEREZLER

Platform, oturum/güvenlik için zorunlu çerezler ile açık rızaya bağlı analitik/pazarlama çerezleri kullanır. Ayrıntılar Çerez Politikası'nda yer alır.


12. AYDINLATMA METNİNDE DEĞİŞİKLİK

Dijimu, bu metinde değişiklik yapma hakkını saklı tutar. Önemli değişiklikler kayıtlı e-postanıza bildirilir ve Platform'da duyurulur. Güncel hâline https://www.dijimu.com/kvkk adresinden erişilebilir.


Versiyon: v1.0 · Yürürlük tarihi: 27.06.2026

Bu metin, [Doldurulacak] (Dijimu — www.dijimu.com) tarafından KVKK m. 10 kapsamında yayımlanmıştır.

Bu metin v1.0 — Yürürlük tarihi: 27.06.2026