DATEV ve Microsoft 365: Kanzleiler için Çözülmemiş Veri Koruma Çıkmazı

DATEV, Microsoft 365'i Kanzleiler için esasında mümkün olarak görüyor ve kanıt sunma yükümlülüğünü kullanıcı üzerine yükleyor. Bu, Kanzleiniz için ne anlama geliyor?

Elle çizilmiş eskiz: yan yana duran, ince bir çizgiyle birbirine bağlanmış iki belge klasörü ve çizginin üzerinde duran açık bir asma kilit.

Hemen hemen her muhasebeci danışmanlık kanzleisi iki sistemi paralel olarak çalıştırır: DATEV uygulamaları ve Microsoft 365 e-posta, dosya ve toplantılar için. DATEV ile Microsoft 365 arasındaki veri koruma konusunda, kanzlei günlük yaşamında neredeyse hiç kimsenin dikkat etmediği bir boşluk ortaya çıkıyor: DATEV işlemci, sorumlu olan kanzleidir. Ve DATEV, Microsoft 365'in GDPR uyumluluğunun kanıtını açık bir şekilde kullanıcıdan, yani sizden istiyor.

Kısacası

DATEV, Microsoft 365'i muhasebeci danışmanlık kanzleilerinde esasında mümkün olarak görüyor, ancak GDPR uyumluluğunun belgelendirmesini kullanıcı üzerine yükleyor. Her iki sistemi kullanan kişiler bu nedenle kendi yazılı kanıtına ihtiyaç duyarlar. Microsoft ile yapılan işlemci sözleşmesi bunu yerine geçmez.

DATEV'de veri koruma hukuku açısından kim sorumludur?

GDPR anlamında sorumlu olan kanzlei, DATEV değildir. Kendi GDPR ve İşleme ile İlgili SSS (Tarih: 28.01.2025), DATEV rol dağılımını kendi açıklamaktadır: İşlemci sözleşmesi dikkate almaktadır "Müşteri ve veri koruma hukuku sorumlusu olarak sizin çıkarlarınız ve işlemci olarak DATEV'nin çıkarları" eşit şekilde. Ve daha net olarak: Veri koruma temsilcisi atanmış olsa bile, GDPR uyumluluğunun sorumluluğu "yalnızca sorumlu kişinin, yani kanzlei sahibinin sorumluluğunda olduğu".

Bu rol dağılımı hukuki açıdan doğrudur. Ancak kanzlei günlük yaşamında göz ardı edilen bir sonucu vardır: DATEV aynı belgede, GDPR önlemlerinin büyük çoğunluğunun "DATEV programlarından bağımsız olarak" uygulanması gerektiğini belirtmektedir, örneğin işleme faaliyetlerinin envanteri ve hukuki temellerin denetimi gibi. Kanzlei yazılımını veri koruma paket çözümü olarak anlayan kişi burada tam tersini okur.

DATEV kendisi kanzleide Microsoft 365 hakkında ne diyor?

DATEV, Microsoft 365'i muhasebeci danışmanlık kanzleilerinde izin verilir olarak görüyor, ancak kanıt sunma yükümlülüğünü tamamen kullanıcıya yükleyor. Şu yayında Microsoft 365 Bulut Hizmetlerinin Kullanımına İlişkin Açıklama (Tarih: 04/2024), muhasebe danışmanlığı mesleğine mensup kişiler için kullanımın "esasında mümkün olduğu". Sonraki cümle belirleyicidir: "Ancak Microsoft tarafından sağlanan bilgilere dayalı olarak, Microsoft 365'in kullanımı açısından GDPR'nin tüm gerekliliklerinin yerine getirildiğini belgelendirmek kullanıcıların sorumluluğundadır."

Eski sayfada DATEV ve Microsoft bugüne kadar, Microsoft 365'in kullanımının "ilgili kullanıcıların sorumluluk alanında olduğu". Ton 2022 ile 2024 arasında değişmiş, sorumluluk hiç değişmemiş.

Bizim konumuz: Bu DATEV'nin ihmalı değil, bir işlemcinin yapabileceği tek açıklamadır. Çıkmazın açıklanmadığı kalan şey, kanzlei günlük yaşamında kaydırmanın hiç yerde görülmemesidir. Bu, birisi gözetim makamı veya müşteri soru soruncaya kadar kimsenin okumadığı bir PDF'de yer almaktadır.

Microsoft ile işlemci sözleşmesi neden yeterli değildir?

İşlemci sözleşmesi işbirliğini düzenler, ancak işlemenin yasallığını kanıtlamaz. DATEV bunu aynı açıklamada keskin bir şekilde formüle etmektedir: "Sorumlu kişi işlemlerinin yasallığına ilişkin bağımsız bir kanıt sunmalıdır. İşlemci bu konuda hiçbir görevisi yoktur." Temel, Madde 5 Paragraf 2'den kaynaklanan hesap verebilirlik yükümlülüğü ile birlikte Madde 24 GDPR. Madde 28 GDPR ek olarak, yalnızca yeterli garantiler sunan işlemcilerle çalışmayı gerektirmektedir.

Uygulamada genellikle eksik olan sözleşme değil, aksine yanında yer alan belgeler değildir:

  • İşleme Faaliyetleri Kaydı: Microsoft 365 sık sık kendi girişi olarak eksik olsa da, Madde 30 GDPR alıcı kategorileri ve üçüncü ülkelerine aktarımları gerektirmektedir.
  • Sistemlerin Ayrıştırılması: Hangi müşteri verileri DATEV'de, hangisi Exchange, SharePoint ve Teams'te yer almaktadır? Bu ayrı olmadan hiçbir koruma düzeyi gerekçelendirilemez.
  • Meslek Hukuku Ek Sözleşmesi: DATEV'ye göre Microsoft, § 62a StBerG'ye yeterli olan meslek sırları taşıyanlar için örnek gizlilik sözleşmesi sağlamaktadır. Ancak bunu tüm kanzleiler kapatmamıştır.
  • Teknik Belirlenmeler: Hangi hizmetler kasıtlı olarak devre dışı bırakılmış, kimler harici yapay zeka işlevlerini kullanabilir?

DSK belirlenmesinden sonra Microsoft 365'in kanzleide kullanılmasına izin verilmiş midir?

24.11.2022 tarihli Veri Koruma Konferansının belirlenmesi bir kullanım yasağı değil, kanıtlanabilirlik hakkında bir ifadedir. Belirlemenin Tam Metni bunu söylemektedir, Microsoft 365'i veri koruma hukuku uyumlu şekilde işletmenin kanıtı, 15.09.2022 tarihli veri koruma ek metnine dayanarak "sunulamadığı". DATEV, belirlemenin "çoğunlukla yanlış alıntılandığını" ve bir yasak ile eşitlenerek, tam metni bu yorumu gerektirmediğini eleştirmektedir.

O zamandan beri durum gelişmiş olsa da, belirleme resmi olarak kaldırılmamıştır. Avrupa Veri Koruma Sorumlusu, Microsoft 365 hakkında AB Komisyonu aleyhine açtığı davayı 11.07.2025 tarihinde sonlandırmıştır, belirlenen ihlallerin giderilmesinden sonra. Hessen Veri Koruma ve Bilgi Özgürlüğü Sorumlusu, şu yazıda 15.11.2025 Tarihli Rapor yedi DSK eleştiri noktasına ilişkin uyumlu işletmeyi mümkün olarak görmektedir. Her iki bulgusu sınırları vardır: AVSB, AB organları için Tüzük 2018/1725'i, GDPR'yi değil incelemiştir, ve HBSÖ tarafından müzakere edilen sözleşme kamu kuruluşlarını ilgilendirmektedir. Bir muhasebeci danışmanlık kanzleisi değildir.

GDPR'nin yanında meslek hukuku açısından neler geçerlidir?

Meslek hukuku ve veri koruma hukuku yan yana geçerlidir, alternatif değildir. § 62a StBerG muhasebe danışmanlarının, gerekli olduğu ölçüde hizmet sağlayıcılara vekalet sırlarına erişim açmasını sağlamaktadır. Norm, dikkatli seçim, yazılı sözleşme, ceza hukuku sonuçları hakkında uyarı ile gizlilik yükümlülüğü ve yabancı ilişkilerde yurtiçine benzer koruma gerektirmektedir. Paragraf 8 açıkça belirtir: Kişisel verilerin korunmasına ilişkin hükümler etkilenmemektedir.

Buna ek olarak § 203 StGB. Paragraf 3, gerekli olduğu ölçüde katılan kişilere ifşa edilmesine izin vermektedir. Ancak Paragraf 4, katılan bir kişinin gizlilik yükümlülüğüne tabi olmasını sağlamayan kimseyi cezalandırmaktadır. Saf bir GDPR işlemci sözleşmesi bunu otomatik olarak yerine getirmemektedir. DATEV kendisi, meslek ve ceza hukuku hakkında DSK tarafından hiç söz edilmediğini belirtmektedir.

Bu makale belgelenen durumu yansıtır ve hukuki tavsiye değildir. Somut durumunuzun uygun olup olmadığı, veri koruma temsilcinizin incelemesine ve meslek hukuku soruları için bireysel yasal danışmaya aittir.

Kanzleiler şimdi somut olarak ne yapmalıdır?

En etkili ilk adım bir veri haritası, sözleşme incelemesi değildir. Kanzleiler ve muhasebe departmanları ile yürüttüğümüz otomasyon projelerinde her girişim, hangi sistemin hangi verileri gördüğünü yazarak başlar: Belgeleri müşteri e-postasında, depoyu SharePoint'te, aktarımı DATEV Şirket online'de, bildirimleri Teams'te. Teknik uygulama bu listeyi yine de ihtiyaç duyar ve aynı zamanda Madde 30 GDPR'ye göre işleme kaydının temelini oluşturur. Düzenli olarak müşteri belgeleri üç yerde paralel olarak yer alır ve bunlardan sadece biri belgelendirilemişti.

Üç diğer nokta herhangi bir projeden bağımsız olarak faydalı olur:

  • Harici yapay zeka işlevlerini kasıtlı olarak serbest bırakın veya engelleyin. DATEV, kendi DATEV Copilot'unda internet araştırması etkinleştirildiğinde "yalnızca Microsoft veri koruma koşullarının" geçerli olduğunu, "meslek sırları taşıyanlar için özel gizlilik standartları içermediğini" (DATEV, Erişim 08/2026). DATEV'nin kendi ürünü için geçerli olan nedir, satın alınan her yapay zeka aracı için de geçerlidir.
  • Meslek hukuku ek sözleşmelerini takip edin. Müşteri verilerine erişim sahibi olan her hizmet sağlayıcı ile, kendi BT departmanı da dahil olmak üzere.
  • Kanıtı yazılı olarak sunun. Konuşmada makul bir açıklama Madde 5 Paragraf 2 GDPR'ne göre kanıt değildir. Sistemler, ayarlar ve sözleşmeleri adlandıran iki sayfa bir.

Etkilenen kitle geniştir: DATEV 2025 mali yılının sonunda yaklaşık 927.900 müşteri ve 40.296 kooperatif üyesi sayıyordu (DATEV Basın Açıklaması, 27.03.2026). Belgelendirme yükümlülüğü bu kurumların her birinde ayrı ayrı yatmaktadır.

DATEV etrafındaki iş akışlarının müşteri verileri kontrolsüz şekilde hareket etmeden nasıl otomatikleştirilebileceğini açıklayız Muhasebe Danışmanları için Otomasyon. DATEV'nin kendi yapay zeka asistanının neler yaptığı ile ilgili makale DATEV Copilot MyDATEV'de.

Sık Sorulan Sorular

DATEV İşlemci mi yoksa Sorumlu mu?

DATEV işlemcidir, kanzlei sorumluluk sahibidir. DATEV, GDPR ile ilgili SSS'de (Tarih: 28.01.2025) rolleri kendisi bu şekilde karşı karşıya getirir. DATEV ile doğrudan sözleşme ilişkisine sahip her müşteri için işlemci sözleşmesi gereklidir.

Bir muhasebeci danışmanlık kanzleisi Microsoft 365 kullanabilir mi?

DATEV'nin 04/2024 tarihli açıklamasına göre, kullanım esasında mümkündür. Koşul, kanzleinin kendisinin tüm GDPR gerekliliklerinin yerine getirildiğini belgelendirmesi ve § 62a StBerG'ye göre sözleşmelerin mevcut olmasıdır. Genel bir onay yoktur.

Microsoft ile sözleşme veri koruma kanıtı olarak yeterli midir?

Hayır. İşbirliğini düzenler, ancak yasallığın bağımsız kanıtını yerine geçmez. DATEV, sorumlu kişinin bu kanıtı sunması gerektiği ve işlemcinin hiçbir görevi olmadığını belirtir. Temel Madde 5 Paragraf 2 ile birlikte Madde 24 GDPR'dedir.

2022 DSK belirlenmesi Microsoft 365'i yasaklıyor mu?

Hayır. Uyumlu işletmenin kanıtının 15.09.2022 tarihli veri koruma ek metnine dayanarak sunulamadığını belirtir. Kullanım yasağı koymamaktadır. Resmi olarak bugüne kadar kaldırılmamıştır.

NordFlux'un kurucusu Simon Glowik
Yazar hakkında

NordFlux'un kurucusu. Webden ve SEO'dan grup ölçeğindeki otomasyona kadar yedi yıllık deneyim, bugün KOBİ'ler için pragmatik biçimde ve Alman veri egemenliğiyle.

Sertifikalar

  • Microsoft sertifikalı — PL-900 ve AZ-900
  • UiPath sertifikalı — Automation Developer Associate
Tüm yazılar
Ücretsiz ön analiz

Otomasyon veya KI hakkında somut sorularınız mı var?

Ücretsiz bir ön analizde durumunuzu doğrudan görüşürüz. Bağlayıcı değildir.

DATEV ve Microsoft 365: Veri Koruma | NordFlux