Startup

Startup Veri Odası Nedir? Yatırımcıya Hazırlık Rehberi

Startup veri odası yatırım sürecini düzenler

Yatırım görüşmesi olumlu ilerlediğinde soruların niteliği değişir. İlk toplantılarda ürün, pazar ve ekip konuşulur; inceleme aşamasında ise yatırımcı sözleşmeleri, banka hareketlerini, çalışan anlaşmalarını ve teknik altyapıyı görmek ister. Bu belgeler e-postaların, kişisel bilgisayarların ve farklı bulut klasörlerinin arasında dağınıksa, iyi bir şirket bile hazırlıksız görünebilir.

Startup veri odası, yatırımcının şirketi incelemesi için gerekli belgelerin kontrollü, düzenli ve izlenebilir biçimde paylaşıldığı dijital alandır. Sadece dosya yüklenen bir klasör değildir. Kim neyi gördü, hangi belge ne zaman güncellendi, hangi yatırımcıya hangi erişim verildi gibi soruların da cevabını taşır.

Pahalı bir yazılım şart değildir. Güvenlik, klasör mimarisi, belge sahipliği ve erişim süreci doğru tasarlanmadığında en gelişmiş platform bile dağınık bir dosya dolabına dönüşür.

Yatırımcı veri odasında ne arar?

Yatırımcı, şirketin her ayrıntısını meraktan incelemez. Kararını etkileyebilecek riskleri, gelir modelinin sürdürülebilirliğini ve şirketin yatırım sonrasında yükümlülüklerini yerine getirip getiremeyeceğini anlamaya çalışır.

İnceleme sırasında genellikle şu soruların yanıtı aranır:

  • Şirketin gerçek ortakları kimlerdir?
  • Pay oranları ve daha önce verilen haklar doğru belgelenmiş midir?
  • Gelir, gider, nakit durumu ve borçlar ne kadar sağlıklıdır?
  • Müşterilerle yapılan sözleşmeler şirketi ne kadar bağlıyordur?
  • Ürünün fikri mülkiyeti gerçekten şirkete mi aittir?
  • Çalışanların ve yüklenicilerin ürettiği kod için hak devri yapılmış mıdır?
  • KVKK, vergi, lisans ve sektörel düzenleme açısından açık bir risk var mıdır?
  • Teknik sistemler güvenilir, yedekli ve ölçeklenebilir midir?

Bu soruların hepsine aynı gün cevap vermeniz beklenmeyebilir. Fakat hangi belgenin nerede olduğunu bilmiyorsanız inceleme süreci uzar. Uzayan süreç de hem kurucunun zamanını hem yatırımcının güvenini tüketir.

Veri odası klasör yapısı nasıl kurulmalı?

İlk klasörü “Belgeler” adıyla açıp içine her şeyi atmak kolaydır. Birkaç hafta sonra “final”, “final2”, “güncel”, “güncel-son” adlı dosyalarla baş başa kalırsınız. Benim tercihim, yatırımcının soracağı başlıklara göre üst klasörler oluşturmak ve her dosyanın sahibini daha baştan belirlemektir.

Şirket ve ortaklık belgeleri

  • Şirket kuruluş belgeleri ve güncel esas sözleşme
  • İmza sirküleri, yönetim kurulu kararları ve genel kurul kararları
  • Ortaklık yapısı ve pay devir kayıtları
  • Varsa SAFE, dönüştürülebilir borç ve diğer yatırım sözleşmeleri
  • Opsiyon havuzu ve çalışanlara verilen haklarla ilgili kayıtlar

Ortaklık tablosu yatırım dosyasının merkezindedir. Bu nedenle cap table ile resmi belgelerdeki pay oranları birbiriyle örtüşmelidir. Startup Cap Table Nedir? Hisse Dağılımı Rehberi başlıklı içerikte bu tablonun nasıl okunacağını ayrıca ele almıştım.

Mali kayıtlar ve finansal görünüm

  • Son dönem bilanço ve gelir tabloları
  • Banka hesap özetleri
  • Aylık gelir, gider ve nakit akışı raporları
  • Vergi beyannameleri ve varsa vergi borçları
  • Alacak, borç ve kredi listeleri
  • Bütçe, finansal tahminler ve kullanılan varsayımlar

Finansal tahmin dosyasının yanına yalnızca grafiği koymayın. Müşteri sayısı, ortalama gelir, churn, personel gideri ve pazarlama bütçesi gibi varsayımları ayrı bir sayfada açıklayın. Bir yatırımcı tahmini değiştirmek isterse hangi hücrenin neyi etkilediğini görebilmeli.

Müşteri ve ticari sözleşmeler

Önemli müşterilerle yapılan sözleşmeler, sipariş formları, gelir paylaşımı anlaşmaları ve yenileme koşulları burada yer alabilir. Fiyatlandırma veya kişisel veri içeren belgelerde erişim seviyesini daha dar tutun. Her yatırımcıya bütün müşteri listesini açmak gerekmeyebilir; önce anonimleştirilmiş özet, ihtiyaç halinde sınırlı erişim daha güvenlidir.

İnsan kaynakları ve yükleniciler

  • Çalışan sözleşmeleri
  • Danışman ve freelance sözleşmeleri
  • Gizlilik ve fikri mülkiyet devir hükümleri
  • Ücret, yan hak ve prim yükümlülükleri
  • Devam eden veya geçmiş iş uyuşmazlıkları

Özellikle kod yazan bir yüklenicinin yaptığı işin haklarının şirkete devredildiğini gösteren hüküm eksikse, teknik ürününüz hukuki açıdan beklediğiniz kadar güçlü olmayabilir. “Bu kişi artık bizimle çalışmıyor” demek, geçmişte üretilen kodun mülkiyetini tek başına çözmez.

Ürün, teknoloji ve güvenlik

Teknik bölümde kaynak kodunun tamamını herkese açmak yerine, mimari diyagram, kullanılan servisler, lisanslar, üçüncü taraf bağımlılıkları ve güvenlik süreçleriyle başlayın. Yatırımcı teknik inceleme talep ederse ayrı ve süreli erişim tanımlayabilirsiniz.

  • Ürün mimarisi ve altyapı şeması
  • Kaynak kodu sahipliği ve lisans kayıtları
  • Bulut servisleri ve kritik tedarikçi listesi
  • Yedekleme, izleme ve felaket kurtarma prosedürleri
  • Güvenlik olayları ve alınan düzeltici önlemler
  • Penetrasyon testi veya güvenlik değerlendirmeleri

Burada şifre, API anahtarı, veritabanı yedeği veya üretim erişim bilgisi paylaşılmaz. Bir yatırımcı teknik inceleme istese bile erişim, gerçek sırların bulunduğu üretim hesabına değil; ayrı kullanıcı, ayrı ortam ve sınırlı izinlerle sağlanmalıdır.

Hukuki ve fikri mülkiyet dosyaları

Patent, marka, alan adı, lisans, dava, ihtar, KVKK süreçleri ve sektör izinleri ayrı bir bölümde tutulabilir. Şirketin kullandığı yazılım lisanslarını da unutmayın. Açık kaynak bileşenlerin lisans koşullarına uymamak, küçük görünen bir teknik tercihi hukuki inceleme başlığına taşıyabilir.

Dosyalar nasıl adlandırılmalı?

Dosya adlandırma basit görünür ama veri odasında çok zaman kazandırır. Her dosyada konu, dönem ve sürüm bilgisini tutarlı biçimde kullanın.

2025-12_Finansal-Tahminler_v1.2.xlsx
2026-01_Musteri-Sozlesmesi_ABC-Ltd_redakte.pdf
2026-02_Guncel-Cap-Table_v3.xlsx

Burada tarih biçimi sıralamayı kolaylaştırır, sürüm numarası da aynı belgenin farklı kopyalarını ayırır. “Son hali gerçekten bu mu?” sorusunu dosyayı açmadan yanıtlayabilmek küçük ama değerlidir.

Dosyaların bütünlüğünü kontrol etmek için karma değerlerinden de yararlanabilirsiniz:

sha256sum 2026-02_Guncel-Cap-Table_v3.xlsx

Komut, dosyanın SHA-256 değerini üretir. Dosyayı başka bir yere taşıdığınızda aynı değeri görmeniz, içeriğin aktarım sırasında değişmediğine dair pratik bir kontrol sağlar.

Erişim yetkileri nasıl tasarlanır?

Veri odasında iki uç yaklaşım sık görülür. Birinde yatırımcıya ilk gün her şey açılır; diğerinde kurucu hiçbir belgeyi paylaşmak istemez. İkisi de sağlıklı değildir. Belge hassasiyetine, inceleme aşamasına ve yatırımcı rolüne göre kademeli erişim daha iyi çalışır.

Erişim seviyesiUygun içerikÖrnek yetki
Genel incelemeŞirket tanıtımı, ürün özeti, anonim metriklerGörüntüleme
Finansal incelemeBütçe, gelir, gider ve nakit tablolarıGörüntüleme, indirme sınırlı
Hukuki incelemeSözleşmeler, dava ve fikri mülkiyet kayıtlarıBelge bazlı görüntüleme
Teknik incelemeMimari, güvenlik ve lisans bilgileriSüreli, ayrı kullanıcı

Platform izin veriyorsa indirme, yazdırma ve ekran görüntüsü kısıtlarını hassas belgelerde etkinleştirin. Bunlar mutlak koruma değildir; ekran fotoğrafı her sistemin dışında kalabilir. Yine de rastgele paylaşımı azaltır ve kimin hangi belgeye eriştiğini daha görünür hale getirir.

Her yatırımcı için ortak bir kullanıcı hesabı açmayın. Kişisel hesap, çok faktörlü kimlik doğrulama ve erişim bitiş tarihi kullanın. Görüşme kesilirse hesabı kapatmak, bütün bir klasörün bağlantısını değiştirmekten daha hızlıdır.

Bir yedekleme denetiminden ders

Bir destek çalışmasında yatırım hazırlığındaki bir ekibin veri odası yedeğini kontrol etmem istendi. Paylaşılan klasörde tarihli yedek dizinleri vardı; ilk bakışta düzenli görünüyordu. Geri yükleme denemesinde ise dosyaların yalnızca aynı depolama hesabına kopyalandığını, hesabın silinmesi veya kilitlenmesi halinde işe yarayacak bağımsız bir kopya bulunmadığını gördük.

Önce küçük bir belge grubunu ayrı bir güvenli konuma aktardık. Ardından temiz bir klasöre geri yükleyip dosya adlarını, PDF’leri ve elektronik tabloları tek tek açtık. Birkaç eski dosyanın bozuk olduğu da bu sırada ortaya çıktı.

Bu olay bana veri odasının yalnızca erişim izinlerinden ibaret olmadığını tekrar gösterdi. Yedek, ayrı bir konumda bulunmalı ve gerçekten geri yüklenebilmelidir. Bir klasörde yedek adı taşıyan dosyaların bulunması tek başına güvence değildir.

Yatırım sözleşmeleri konusunda SAFE kullanılıyorsa, belgenin dönüşüm koşulları, tavan değer ve indirim gibi alanlarını ayrıca açıklayın. SAFE Sözleşmesi Nedir? Startup Yatırım Rehberi içeriği bu sözleşmenin temel noktalarını anlamak için iyi bir başlangıç sağlar. Hukuki metni yine şirket avukatıyla değerlendirin; blog yazısı sözleşme incelemesinin yerine geçmez.

Veri odası ne zaman hazırlanmalı?

Yatırımcı görüşmesi başladıktan sonra klasör oluşturmaya çalışmak genellikle geç kalınmış bir adımdır. En azından temel klasörleri ve belge envanterini yatırım arayışından önce kurun. Her ay veya çeyrek dönem sonunda finans, ortaklık ve ticari belgeleri güncellemek, yoğun inceleme haftasındaki paniği azaltır.

Pratik bir hazırlık takvimi şöyle olabilir:

  1. Yatırım görüşmelerinden 6-8 hafta önce klasör yapısını oluşturun.
  2. Resmi şirket ve ortaklık belgelerini güncel kopyalarıyla yerleştirin.
  3. Finansal kayıtları banka ve muhasebe verileriyle karşılaştırın.
  4. Sözleşme ve fikri mülkiyet açıklarını hukuk danışmanıyla gözden geçirin.
  5. Teknik mimari, güvenlik ve yedekleme dokümanlarını yenileyin.
  6. Örnek bir yatırımcı hesabıyla erişim testini yapın.
  7. İnceleme sırasında gelen sorular için ayrı bir soru-cevap günlüğü tutun.

Bu günlük, aynı soruya farklı kişilerin farklı cevap vermesini önler. Bir sorunun cevabı veri odasına yeni belge olarak ekleniyorsa, belgenin hangi klasöre konduğu da kaydedilmelidir.

Gizlilik ve kişisel veri sınırları

Veri odasına belge koyarken “yatırımcı görmek istedi” gerekçesiyle her şeyi yüklemeyin. Çalışanların kimlik bilgileri, müşterilerin kişisel verileri, banka hesap bilgileri ve üretim sistemlerinin sırları gereksiz biçimde paylaşılmamalıdır.

Gerekirse belgeleri redakte edin. Kimlik numarası, kişisel adres, imza görüntüsü veya müşteri iletişim bilgisi gibi alanları kapatırken belgenin ticari anlamını bozmadığınızdan emin olun. Redakte edilmiş kopyanın gerçekten geri döndürülemez biçimde düzenlendiğini de kontrol edin; PDF üzerinde siyah kutu çizmek her zaman metni silmez.

Veri odası sağlayıcısının nerede barındırıldığı, yedekleme yaklaşımı, erişim kayıtları ve sözleşme şartları da incelenmelidir. Şirketiniz Avrupa Birliği veya Türkiye’de kişisel veri işliyorsa, KVKK ve varsa GDPR yükümlülükleri için uzman görüşü alın. Teknik erişim ayarı, hukuki uyumun tamamı değildir.

İnceleme soruları nasıl yönetilir?

Yatırımcı sorularını e-posta zincirinde kaybetmek yerine veri odasında veya ayrı bir soru-cevap sistemiyle yönetin. Her soruya sorumlu kişi, son tarih, verilen cevap ve ilgili belge bağlantısı atayın.

Bir belge eksikse bunu saklamayın. “Hazırlanıyor” demek, günlerce cevap vermemekten daha güvenlidir. Eksik belgenin neden bulunmadığını ve ne zaman paylaşılacağını açıkça yazın. Yatırımcılar kusursuz şirket aramıyor; risklerini bilen ve bunları yönetebilen şirket arıyor.

Yanıtları yatırımcıya özel bilgi sızdırmayacak biçimde standardize edin. Bir yatırımcıya verilen önemli bir açıklama, aynı aşamadaki diğer yatırımcılara da sunulacaksa kayıt altına alın. Böylece süreç daha adil ve daha izlenebilir olur.

Yaygın hatalar güveni zedeler

  • Güncel olmayan cap table yüklemek
  • Gelir tablolarıyla banka hareketlerinin uyuşmaması
  • Dosya adlarında tarih ve sürüm bilgisinin bulunmaması
  • Ortak kullanıcı hesabı kullanmak
  • Üretim şifrelerini teknik inceleme klasörüne koymak
  • Eski belgeleri silmeden güncel belgeyi ayırt edilemez bırakmak
  • Sözleşme eksiklerini yatırımcı sorana kadar gizlemek
  • Veri odasının yedeğini ve erişim kayıtlarını hiç kontrol etmemek

Yedeği aynı veri odasının içinde tutmak da yeterli değildir. Belgelerin ayrı bir güvenli konumda, şifreli biçimde yedeği alınmalı; erişim kaydı ve kritik dosya geri yükleme testi belirli aralıklarla yapılmalıdır. Sistem yöneticiliğinde öğrendiğim bir kural burada da geçerli: geri yüklemediğiniz yedeğin varlığı yalnızca bir varsayımdır.

Yatırımcıya açmadan önce son kontrol

İlk erişim davetini göndermeden önce veri odasını yatırımcı gözüyle baştan sona gezin. Klasör adları anlaşılır mı? Bir belgeyi bulmak için kurucunun yardımına ihtiyaç var mı? Eski sürümler görünür mü? Hassas bir dosya yanlışlıkla genel erişimde mi?

Ardından bir erişim matrisi oluşturun. Bu matriste kullanıcı, klasör, izin seviyesi, davet tarihi ve sona erme tarihi yer alabilir. Erişim değişikliklerini ayrıca kaydedin. Denetim izi konusunda daha teknik bir çerçeve için Loglama ve Denetim İzi Mimarisi: Yönetici İşlemlerini KVKK/GDPR Uyumlu Kaydetmek içeriğine bakabilirsiniz.

Son kontrolün amacı her belgeyi saklamak değil, doğru belgeyi doğru kişiye doğru zamanda gösterebilmektir. Veri odası bu üç koşulu sağlıyorsa yatırım görüşmesinin operasyonel yükü ciddi biçimde azalır.

Sık Sorulan Sorular

Startup veri odası ücretsiz kurulabilir mi?

Evet, küçük bir ekip temel klasör yapısını güvenli bir bulut depolama hizmetiyle kurabilir. Ancak erişim kayıtları, süreli izinler, redaksiyon ve denetim özellikleri sınırlıysa daha gelişmiş bir veri odası platformu tercih etmek gerekebilir.

Veri odasına hangi belgeler konulmamalı?

Üretim şifreleri, API anahtarları, ham müşteri kişisel verileri ve gereksiz banka kimlik bilgileri veri odasına konulmamalıdır. Teknik inceleme için ayrı kullanıcı ve sınırlı yetki kullanın; sırları belge paylaşımıyla dağıtmayın.

Yatırımcı tüm kaynak kodunu görmek ister mi?

Her yatırımcı ilk aşamada kaynak kodunun tamamını istemez. Genellikle mimari, sahiplik, güvenlik ve bağımlılık bilgileriyle başlanır; teknik inceleme gerekiyorsa erişim süresi ve yetkisi ayrıca sınırlandırılır.

Veri odası yatırım kararını doğrudan etkiler mi?

Tek başına yatırım almanızı sağlamaz, fakat belirsizliği ve inceleme süresini azaltır. Tutarlı belgeler, açık risk kayıtları ve kontrollü erişim şirketin operasyon disiplinini gösterir.