🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

Bulut tabanlı ön muhasebe programlarında işlenen e-fatura verilerinin yurtdışı sunucularda durması KVKK'ya aykırı mı?

Şirketimizin finans ve operasyon süreçlerinde kullandığımız bulut tabanlı (SaaS) ön muhasebe yazılımı, tüm uygulama sunucularını ve veri tabanlarını AWS Frankfurt (eu-central-1) ve Azure Batı Avrupa (Amsterdam) veri merkezlerinde barındırmaktadır. ERP ve e-fatura operasyonlarımızda düzenlenen e-fatura ve e-arşiv belgelerinin UBL-TR XML nüshaları, cari hesaplardaki gerçek kişi müşteri ve tedarikçi kimlik/vergi bilgileri, açık adresleri ve banka hesap hareketleri doğrudan bu yurtdışı sunucularda depolanmakta ve işlenmektedir. KVKK'nın 9. maddesinde 2024 yılında yapılan kanuni reformlar (Standart Sözleşme, Bağlayıcı Şirket Kuralları, Yeterlilik Kararı), Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi (BİGR) ve Vergi Usul Kanunu (VUK 509 Sıra No'lu Genel Tebliğ) hükümleri çerçevesinde, e-fatura verilerinin yurtdışı bulut altyapılarında tutulması hukuken ve teknik olarak mevzuata aykırı mıdır? Veri egemenliği (data sovereignty), sınır ötesi adli bilişim incelemeleri ve yerli HSM altyapısı ile bu riskler nasıl yönetilebilir?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Evet; bulut tabanlı ön muhasebe yazılımlarında e-fatura ve muhasebe verilerinin yurtdışı sunucularda (AWS, Azure, Google Cloud vb.) barındırılması, hem Vergi Usul Kanunu (VUK 509 Sıra No'lu Tebliğ) hükümleri hem de 6698 sayılı KVKK Madde 9 kapsamında çok ciddi hukuki ve teknik engellere tabidir. Bu iki mevzuatın ihlali, şirketinize hem ağır vergi cezaları hem de milyonlarca lirayı bulan KVKK idari yaptırımları getirebilir.



1. Vergi Usul Kanunu ve Mali Mevzuat Açısından Mutlak Yasak (Veri Egemenliği):

KVKK'dan önce vergi hukukunun emredici hükümlerini dikkate almak zorunludur:

  • VUK 509 Sıra No'lu Genel Tebliğ Kuralı: Gelir İdaresi Başkanlığı (GİB) mevzuatına göre elektronik defter, e-fatura ve e-arşiv belgelerinin asıl nüshalarının Türkiye Cumhuriyeti sınırları içerisinde, T.C. kanunlarının geçerli olduğu veri merkezlerinde muhafaza edilmesi ZORUNLUDUR.
  • Elektronik Defter ve Belge İbraz Zorunluluğu: Vergi incelemesinde defter ve belgelerin Türkiye sınırları dışındaki bir sunucuda tutulduğunun ve teknik bir aksaklık veya diplomatik kısıtlama sebebiyle müfettişlere ibraz edilemediğinin tespiti halinde, mükellef VUK 359 uyarınca 'defter ve belgeleri ibraz etmeme (kaçakçılık)' suçuyla itham edilebilir ve tüm KDV indirimleri reddedilebilir.
  • Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi (BİGR): Kamu kurumları ve kritik altyapı sektörleri için kurumsal ve finansal verilerin yurtiçinde yerleşik güvenli veri merkezlerinde barındırılması zorunlu kılınmıştır.


2. KVKK Madde 9 Kapsamında Yurtdışına Veri Aktarımı Rejimi (2024 Reformu):

1 Haziran 2024 tarihinde yürürlüğe giren yeni KVKK 9. madde düzenlemesiyle yurtdışına kişisel veri aktarımı tamamen yeni bir hukuki zemine oturtulmuştur:

  1. Açık Rızanın İstisnai Hale Gelmesi: Eski uygulamadaki toplu açık rıza alma dönemi sona ermiştir. Düzenli ve sürekli e-fatura akışında açık rızaya dayanılamaz.
  2. Standart Sözleşme (SCC) ve Kurul Bildirimi: Bulut sağlayıcı (SaaS firması) ile Kişisel Verileri Koruma Kurulu tarafından ilan edilen resmi Standart Sözleşme akdedilmeli ve imzalandığı tarihten itibaren 5 iş günü içinde Kurul'a fiziken veya KEP üzerinden bildirilmelidir. Bildirimi yapmayan veri sorumlularına kanunen 1.000.000 TL'ye kadar idari para cezası öngörülmektedir.
  3. Güvence Mekanizmaları: Yurtdışındaki veri merkezinin bulunduğu ülke hakkında Türkiye tarafından verilmiş bir 'Yeterlilik Kararı' bulunmadığından, veri aktarımı ancak Standart Sözleşme veya Bağlayıcı Şirket Kuralları (BCR) ile meşrulaştırılabilir.


3. Teknik Çözüm: Hibrit Bulut ve Yerli Şifreleme (Sovereign Cloud & BYOK):

Bu yasal çıkmazı aşmak isteyen kurumlar mimariyi şu şekilde dönüştürmelidir:

  • UBL-TR Arşivinin Yurtiçinde İzolasyonu: E-fatura ve e-arşiv XML dosyalarının yasal asılları kesinlikle Türkiye'de yerleşik TIER III veri merkezlerinde veya yerli GİB saklamacı entegratör altyapısında saklanmalıdır.
  • Mali Mühür ve CCID/HSM Yerelliği: Fatura imzalama işlemleri yurtdışında değil; Türkiye'de konuşlu KamuSM onaylı akıllı kart mikrodenetleyicileri (CCID) veya FIPS 140-2 Level 3 onaylı yerel HSM donanımları üzerinden yapılmalıdır.
  • Tokenizasyon ve Takma Adlandırma (Pseudonymization): Yurtdışı SaaS muhasebe programına veriler aktarılmadan önce yerel ağdaki bir API ağ geçidinde müşterilerin TCKN ve açık adresleri rastgele belirteçlerle (token) değiştirilmeli; yurtdışı bulut sunucularına yalnızca maskelenmiş operasyonel veri iletilmelidir.
Yanıtlayan
Kıdemli Güvenlik Mimarı T.

Siber Olay Müdahale ve adli bilişim açısından yurtdışı bulut sunucularında tutulan finansal verilerin operasyonel riskleri:

  • Sınır Ötesi Fidye Yazılımı (Ransomware) Olayları: Yurtdışındaki AWS/Azure sunucularınız bir fidye yazılımı (örneğin LockBit, BlackCat) ile şifrelendiğinde, adli bilişim uzmanlarının yerinde (on-site) disk imajı alması veya bellek dökümü (RAM dump) toplaması uluslararası yargı yetkisi engellerine takılır. Adli süreçler yalnızca bulut sağlayıcının API loglarına (AWS CloudTrail, GuardDuty) bağımlı kalır.
  • KVKK 72 Saatlik İhlal Bildirim Süresi: Yurtdışı bulut sağlayıcıları yaşanan siber saldırıları genellikle sözleşmelerindeki esnek süreler nedeniyle günler sonra bildirir. Oysa KVKK 12. maddesi ihlalin öğrenilmesinden itibaren 72 saat içinde Kurul'a bildirimi şart koşar; bu zaman farkı ciddi idari para cezalarına yol açar.
  • Veri Tabanı İzolasyonu: Yurtdışındaki SaaS sağlayıcısının veritabanında kiracılar arası izolasyon (multi-tenant isolation) zafiyeti varsa, diğer bir kiracının sistemine sızan saldırgan yanal sıçrama ile firmanızın faturalarına erişebilir.
Yanıtlayan
Siber Olay Müdahale (SOME)