Geçmişe dönük 10 yıllık e-fatura arşivinde, KVKK 'unutulma hakkı' ile VUK ve TTK saklama yükümlülüğü çelişkisi nasıl çözülür?
2 Cevap
Geçmişe dönük e-fatura arşivlerinde bireylerin KVKK kapsamındaki 'silme/unutulma hakkı' talepleri ile Vergi Usul Kanunu (VUK) ve Türk Ticaret Kanunu'nun (TTK) emredici saklama hükümleri karşı karşıya geldiğinde; özel vergi kanunlarının emredici saklama yükümlülüğü KVKK silme talebine üstün gelir. Müşterinin faturadaki verilerini silme talebi yasal olarak reddedilmek zorundadır; faturanın içeriğindeki verileri silmek veya anonimleştirmek ise teknik ve cezai olarak imkansızdır.
1. Normlar Hiyerarşisi ve Kanuni Dayanaklar:
- KVKK Madde 5/2-ç ve Madde 28 İstisnası: KVKK'nın 5. maddesinin 2. fıkrasının (ç) bendi, 'veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması' durumunda ilgili kişinin açık rızası aranmaksızın kişisel verilerin işlenebileceğini ve muhafaza edileceğini açıkça belirtir. Ayrıca Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca, veriyi işleme şartlarının tamamı ortadan kalkmadıkça veriler silinemez.
- VUK Madde 253 ve TTK Madde 82: VUK 253 uyarınca defter ve belgeler 5 yıl, TTK 82 uyarınca ise ticari defter, fatura ve belgeler 10 yıl süreyle saklanmak zorundadır. Bu süreler kamu düzenine ilişkindir ve mükellefin veya müşterinin iradesine bırakılamaz.
- İdari Süreç: Müşterinin başvurusuna KVKK'nın 13. maddesi gereğince 30 gün içinde yazılı ve gerekçeli cevap verilmeli; faturanın VUK 253 ve TTK 82 uyarınca 10 yıllık yasal saklama süresi dolana kadar silinemeyeceği, yasal sürenin dolmasının ardından ilk periyodik imha döneminde verinin re'sen silineceği bildirilmelidir.
2. Kriptografik Gerçeklik: Neden Fatura Verisi Anonimleştirilemez?:
E-faturalar standart bir metin dosyası veya sıradan bir veri tabanı tablosu değildir. UBL-TR formatındaki e-fatura XML dosyaları, 5070 sayılı Elektronik İmza Kanunu kapsamında XAdES-BES / XMLDSig standardında TÜBİTAK KamuSM Mali Mührü veya Nitelikli Elektronik Sertifika ile imzalanır:
- Faturanın içeriğindeki TCKN, ad-soyad veya adres alanlarından tek bir karakter dahi silinir, maskelenir veya anonimleştirilirse, belgenin SHA-256 kriptografik özeti (
<ds:DigestValue>) bozulur. - Özet bozulduğu anda dijital imza matematiksel olarak geçersiz hale gelir (Signature Validation Failed). Bu durum, faturayı vergi müfettişleri ve mahkemeler nezdinde 'hükümsüz ve sahte belge' konumuna düşürür; kurumu VUK 359 (kaçakçılık) suçlamaları ve ağır vergi ziyaı cezalarıyla karşı karşıya bırakır.
3. Doğru Teknik Mimari: Arşiv İzolasyonu ve Sıfır Güven (Zero Trust):
Hukuki ve teknik zorunlulukları uzlaştırmak için şu kurumsal mimari kurulmalıdır:
- Operasyonel Ayrıştırma (Data Minimization): Müşterinin talebi üzerine CRM, çağrı merkezi, e-ticaret pazarlama ve analitik veri tabanlarındaki tüm kişisel verileri, iletişim izinleri ve hesapları derhal silinmeli veya anonimleştirilmelidir.
- Soğuk Arşiv İzolasyonu (WORM Enclave): İmzalı e-fatura XML dosyaları, kurumun genel kurumsal ağından tamamen izole edilmiş, yalnızca yetkili mali müşavir ve denetçilerin erişebildiği WORM (Write Once Read Many - bir kez yaz silinemez) özellikli şifreli soğuk depolama alanına taşınmalıdır. Bu arşivde veriler üzerinde hiçbir ticari işleme veya sorgulama yapılmamalıdır.
- Kriptografik İmha (Crypto-Shredding): 10 yıllık TTK saklama süresi dolduğu gün, faturanın şifreleme anahtarları HSM üzerinden güvenli biçimde yok edilerek (kriptografik parçalama) veri kalıcı olarak imha edilmeli ve imha tutanağı tanzim edilmelidir.
Adli bilişim ve denetim perspektifinden unutulma hakkı ile saklama çelişkisinin delil zinciri (Chain of Custody) yönetimi:
- Zaman Damgalı İptal ve İmha Günlüğü: Müşteriden gelen silme talebi, verilen yasal ret cevabı ve verinin sadece 'yasal arşiv' statüsünde dondurulduğu bilgisi SIEM ve WORM loglarında SHA-256 zaman damgasıyla tescil edilmelidir.
- Sertifika İptal Listesi (CRL) ve OCSP Arşivlemesi: 10 yıllık saklama sürecinde e-faturanın imzalandığı tarihteki KamuSM sertifika zincirinin geçerliliğini kanıtlayabilmek için XAdES-A (Archive) formatı kullanılmalı, ilgili döneme ait CRL ve OCSP yanıtları XML içerisine gömülü olarak saklanmalıdır.
- Veri İhlali Denetimi: İlgili kişinin Kişisel Verileri Koruma Kurulu'na şikayette bulunması durumunda, Kurul müfettişlerine verinin hiçbir pazarlama veya operasyonel amaçla kullanılmadığı, sadece VUK/TTK soğuk arşivinde tutulduğu adli loglarla ispatlanmalıdır.