Müvekkil Görüşmeleri için Yapay Zeka Tutanakları: Vergi Danışmanlığı Bürolarının Meslek Hukuku Açısından Kontrol Etmesi Gerekenler
Vergi danışmanlığı bürosunda yapay zeka tutanakları: Teams Copilot veya Otter.ai kullanılmadan önce StGB § 203, StBerG § 62a ve GDPR'nin gerektirdikleri.

Müvekkil Görüşmeleri için Yapay Zeka Tutanakları: Vergi Danışmanlığı Bürolarının Meslek Hukuku Açısından Kontrol Etmesi Gerekenler
Bir müvekkil görüşmesi 45 dakika sürer, düzgün bir şekilde yazıya geçirilmesi ise çoğu zaman bir o kadar daha sürer. Bu nedenle Teams Copilot veya Otter.ai'nin notları tutmasına izin vermek akla yatkın görünür. Ancak bir vergi danışmanlığı bürosunda müvekkil görüşmeleri için yapay zeka (YZ) tutanakları kullanılmadan önce belirleyici inceleme teknik değil, meslek hukukuna ilişkin bir inceleme olmalıdır: gizlilik, hizmet sağlayıcı sözleşmesi, rıza ve saklama süresi.
Önemli not: Bu yazı hukuki durumu sınıflandırır ve hukuki danışmanlığın yerini tutmaz. Uygulamaya geçmeden önce somut kullanımı vergi danışmanları odanıza veya meslek hukuku konusunda uzman bir avukatlık bürosuna kontrol ettirin. Atıfta bulunulan hükümler bu incelemenin başlangıç noktasıdır, sonucu değildir.
Vergi Danışmanlığı Bürosunda Yapay Zeka Tutanakları için Hangi Hükümler Geçerlidir?
Vergi danışmanlığı bürosundaki yapay zeka tutanakları için aynı anda dört kural düzeni geçerlidir ve hiçbiri diğerinin yerini tutmaz: ceza hukuku, Vergi Danışmanlığı Kanunu'nun (StBerG) meslek hukuku, veri koruma hukuku ve kayıt yapıldığı andan itibaren de sözlü ifadenin korunması.
- StGB § 203 f. 1 no. 3: Vergi danışmanları ve yetkili vergi temsilcileri orada açıkça sayılmıştır. Başkasına ait bir sırrı yetkisiz şekilde ifşa eden kişi bir yıla kadar hapis veya para cezasıyla, karşılık alarak hareket etmesi halinde ise iki yıla kadar hapis cezasıyla karşı karşıya kalır (f. 6). Kaynak: StGB § 203
- StGB § 203 f. 3 ve 4: Mesleki faaliyete yardımcı olan kişilere karşı ifşa, gerekli olduğu ölçüde caizdir. Bir yapay zeka hizmet sağlayıcısı böyle yardımcı bir kişi olabilir, bu nedenle bir yapay zeka tutanak aracı meslek hukuku açısından prensip olarak düşünülebilir. Ancak bu sağlayıcının gizliliğe tabi tutulmasını sağlamayan kişi, f. 4 cümle 2 no. 1 uyarınca kendisi cezai sorumluluk altına girer.
- StGB § 201 f. 1: Başka birinin kamuya açık olmayan sözlü ifadesini yetkisiz şekilde kaydeden kişi, üç yıla kadar hapis veya para cezasıyla cezalandırılır. Buradaki ceza aralığı StGB § 203'e göre daha yüksektir. Kaynak: StGB § 201
Bir Görüşmenin Yapay Zeka Tutanağı Müvekkilin Rızasını Gerektirir mi?
Kural olarak evet, iki bağımsız nedenle. StGB § 201 kayıt için tüm görüşme katılımcılarının rızasını, StBerG § 62a f. 5 ise hizmet doğrudan tek bir vekaletnameye hizmet ediyorsa müvekkilin rızasını şart koşar.
Federal Vergi Danışmanları Odası (Bundessteuerberaterkammer, BStBK), "Vergi Danışmanlığı Mesleğinde Yapay Zeka" başlıklı SSS kataloğunda (27 Ocak 2026 tarihli, Temmuz 2025 hukuki durumuna göre) dikte yapay zekasına ilişkin bölümde açıktır: kamuya açık olmayan görüşmelerin kaydedilmesi ancak tüm katılımcıların önceden verdiği rıza ile caizdir, sonradan verilen bir rıza geçerli değildir. Kaynak: BStBK, Vergi Danışmanlığı Mesleğinde Yapay Zeka SSS
Rıza, dolayısıyla başlatma düğmesine basılmadan önce mevcut ve belgelenmiş olmalıdır ve tüm katılımcıları kapsar. İkinci engel sıklıkla göz ardı edilir: StBerG § 62a f. 5, genel büro altyapısı ile doğrudan tek bir vekaletnameye hizmet eden hizmetler arasında ayrım yapar. Somut bir müvekkil görüşmesinin transkripti, güçlükle "genel çalışma aracı" kapsamına girer.
GDPR Madde 28 Uyarınca Bir Veri İşleme Sözleşmesi Yeterli midir?
Hayır. StBerG § 62a f. 3, standart bir veri işleme sözleşmesinin otomatik olarak kapsamadığı üç zorunlu içerik ile metin şeklinde bir sözleşme şart koşar. Meslek hukuku ve veri koruma hukuku paralel olarak yürür; StBerG § 62a f. 8 bunu açıkça netleştirir.
- Bilgilendirme ile birlikte gizlilik yükümlülüğü: Hizmet sağlayıcı, cezai sonuçlar hakkında bilgilendirilerek gizliliğe tabi tutulmalıdır (no. 1). Bilgilendirme yükümlülüğün bir parçasıdır, isteğe bağlı değildir.
- Sınırlı bilgi edinme: Bilgi edinme yalnızca sözleşmenin ifası için gerekli olduğu ölçüde (no. 2).
- Alt yükleniciler hakkında düzenleme: Başka kişilerin görevlendirilip görevlendirilemeyeceği belirlenmelidir. Eğer öyleyse, hizmet sağlayıcı bu kişileri de metin şeklinde yükümlü kılmalıdır (no. 3). Kaynak: StBerG § 62a
- Seçim ve sona erdirme: StBerG § 62a f. 2 uyarınca hizmet sağlayıcı özenle seçilmeli ve gereklilikler artık karşılanmadığında iş birliği gecikmeksizin sona erdirilmelidir. Sürekli bir yükümlülük.
- Yurt dışından sunulan hizmetler: StBerG § 62a f. 4, erişime yalnızca oradaki sır koruması yurt içindekiyle karşılaştırılabilir olduğunda izin verir. AB dışında işleme yapılması durumunda bu, en zahmetli kontrol adımıdır.
Buna paralel olarak GDPR Madde 28 uygulanmaya devam eder: yazılı, elektronik dahil şekilde bir sözleşme, işlemenin yalnızca belgelenmiş talimatlar üzerine yapılması, gizlilik, hizmetin sona ermesinden sonra silme veya iade, alt işleyiciler için onay yükümlülüğü. Kaynak: GDPR Madde 28 Buradan her sağlayıcıya yöneltilecek çok somut bir soru ortaya çıkar: StBerG § 62a f. 3 uyarınca meslek hukukuna dayalı ek bir sözleşme var mı, yoksa yalnızca standart veri işleme sözleşmesi mi? Bu, gerek Otter.ai gerekse Microsoft için somut sözleşme metni üzerinden yanıtlanmalıdır.
Tutanak Nereye Gider ve Ne Kadar Süre Orada Kalır?
Bir Teams tutanağı geçici bir yan ürün değil, bir depolama konumu ve izinleri olan bir dosyadır. Microsoft, kayıtların ve tutanakların OneDrive for Business veya SharePoint'te sona erdiğini ve diğer her dosyayla aynı izin ve saklama kurallarına tabi olduğunu belgelemektedir. Kaynak: Microsoft Learn
Teams toplantılarındaki Copilot için Microsoft iki çalışma modu ayırt eder: depolanmış ve bulunabilir kalan saklanan tutanaklar ile yalnızca Copilot için oluşturulan ve toplantı sona erdikten sonra kalıcı olarak kaldırılan geçici tutanaklar. Kaynak: Microsoft Learn Bir büro için bu seçim, kolaylık değil meslek hukuku meselesidir.
Saklama süresi StBerG § 66 tarafından düzenlenir: dava dosyaları, vekaletin sona erdiği takvim yılının bitiminden itibaren hesaplanarak on yıl saklanmalıdır; f. 4 uyarınca bu, elektronik biçimde de geçerlidir. Kaynak: StBerG § 66 Büro, bir yapay zeka tutanağının dahili bir çalışma belgesi mi yoksa dava dosyasının bir parçası mı olduğunu belirlemelidir. Aksi takdirde bu kararı, aracın varsayılan silme aralığı sessizce verecektir.
Copilot devreye alma projelerimizden edindiğimiz en sık bulgu, yapay zeka modeli değil, depolama konumudur: tutanaklar organizatörün OneDrive'ında son bulur ve onun paylaşım ayarlarını devralır. Devreye almadan önce izinleri düzenlemeyen kişi, tutanakla birlikte ona erişimi de dağıtmış olur. Daha fazlası için bkz. Copilot Devreye Alma ve Aşırı Paylaşım Riski başlıklı yazımızda anlatılmaktadır.
Bu Kontrolü Uygulamada Hangi Sırayla Yapmalısınız?
İnceleme meslek yükümlülüğünden teknolojiye doğru ilerler, tersi değil. Araçla başlayan kişi, gerekçeyi zaten verilmiş bir kararın etrafında kurar.
- Amacı ve işleme yerini netleştirin: Dahili dosya notu mu, müvekkil tutanağı mı yoksa değerlendirme mi? Transkript nerede oluşturuluyor, sonuç nerede kalıyor, alt işleyiciler var mı? Bu yanıtlar olmadan StBerG § 62a f. 4 kontrol edilemez.
- Sözleşme durumunu tamamlayın: StBerG § 62a f. 3 uyarınca metin şeklinde ek bir sözleşme, artı GDPR Madde 28 uyarınca bir veri işleme sözleşmesi. İkisi birden, ikisinden yalnızca biri değil.
- Rızayı operasyonel hale getirin: Görüşme başlamadan önce belirtilen ve belgelenen, tüm katılımcılar için sabit bir ifade.
- Depolama ve silmeyi belirleyin: Depolama konumu, izinler, saklama süresi ve silme konsepti yazılı olarak, StBerG § 66 ile uyumlu şekilde.
- Politika, eğitim, onay: BStBK, onay süreci içeren bir yapay zeka politikası ile kişisel oturum açma bilgileri yerine kurumsal hesaplar önermektedir. Buna ek olarak yapay zeka yetkinlik yükümlülüğü de vardır, bkz. EU AI Act Madde 4. Pilot işletim ancak bundan sonra başlar.
Sonuç
Yapay zeka tutanakları vergi danışmanlığı bürosunda yasak değildir, ancak belirli koşullara tabidir. BStBK, dikte yapay zekasını prensip olarak caiz olarak sınıflandırmakta, ancak bunu rıza, sözleşme durumu ve gizliliğe bağlamaktadır. Devreye almadan önce somut durumu vergi danışmanları odanızla veya meslek hukuku konusunda uzman bir avukatlık bürosuyla netleştirin. Uygulamada size Vergi Danışmanları için Otomasyon hizmetimizle destek oluyoruz. DATEV'in kendisinin zaten neler sunduğunu, DATEV Copilot 2026 başlıklı yazımızda görebilirsiniz.
Sıkça Sorulan Sorular
Vergi Danışmanlığı Büroları Müvekkil Görüşmeleri için Teams Copilot veya Otter.ai Kullanabilir mi?
Genel bir yasak yoktur. Kullanım, ancak tüm görüşme katılımcılarının önceden rızası alınmışsa (StGB § 201), sağlayıcı StBerG § 62a f. 3 uyarınca metin şeklinde gizliliğe tabi tutulmuşsa ve GDPR Madde 28 uyarınca bir veri işleme sözleşmesi mevcutsa caizdir.
Sağlayıcının Standart Veri İşleme Sözleşmesi Yeterli midir?
Hayır. Veri işleme sözleşmesi veri koruma hukukunu kapsar, meslek hukukunu değil. StBerG § 62a f. 3 ayrıca cezai sonuçlar hakkında bilgilendirme içeren bir gizlilik yükümlülüğü, bilgiye erişimin sınırlandırılması ve alt yükleniciler hakkında bir düzenleme şart koşar.
Görüşmeden Sonra Müvekkilden Onay İstemek Yeterli midir?
Hayır. Kamuya açık olmayan sözlü ifadenin kaydedilmesine ilişkin rıza önceden alınmış olmalıdır. Federal Vergi Danışmanları Odası, yapay zeka SSS'sinde sonradan verilen rızanın geçerli olmadığını belirtmektedir.
Bir Görüşmenin Yapay Zeka Tutanağı Ne Kadar Süre Saklanmalıdır?
Bu, dava dosyasının bir parçası olup olmadığına bağlıdır. StBerG § 66 f. 1 uyarınca dava dosyaları, vekaletin sona erdiği takvim yılının bitiminden itibaren hesaplanarak on yıl saklanmalıdır; f. 4 uyarınca bu, elektronik biçimde de geçerlidir. Bu sınıflandırmayı büronun kendisi yapmalı ve belgelemelidir.
AB Dışındaki Bir Sağlayıcı Otomatik Olarak Devre Dışı mı Kalır?
Otomatik olarak değil, ancak eşik yükselir. StBerG § 62a f. 4, erişime yalnızca oradaki sır koruması yurt içindekiyle karşılaştırılabilir olduğunda izin verir ve üçüncü ülkeye aktarım, veri koruma hukuku açısından güvence altına alınmış olmalıdır.
Simon Glowik
NordFlux'un kurucusu. Webden ve SEO'dan grup ölçeğindeki otomasyona kadar yedi yıllık deneyim, bugün KOBİ'ler için pragmatik biçimde ve Alman veri egemenliğiyle.
Sertifikalar
- Microsoft sertifikalı — PL-900 ve AZ-900
- UiPath sertifikalı — Automation Developer Associate
Otomasyon veya KI hakkında somut sorularınız mı var?
Ücretsiz bir ön analizde durumunuzu doğrudan görüşürüz. Bağlayıcı değildir.