VERİ İŞLEME SÖZLEŞMESİ (VERİ İŞLEYEN TAAHHÜTNAMESİ)
Versiyon: 1.1 · Yürürlük: 11.07.2026 · 6698 sayılı KVKK m. 9 ve m. 12 ile kişisel verilerin imhasına ve yurt dışına aktarılmasına ilişkin ikincil düzenlemeler dikkate alınarak hazırlanmıştır.
1. Taraflar ve Sıfatlar
1.1. Veri Sorumlusu (Üye): Platforma kayıtlı, kendi müvekkillerine, karşı taraflara ve dosyalarına ait kişisel verileri Platforma giren avukat / hukuk bürosu. Bu veriler bakımından işleme amaç ve vasıtalarını belirleyen veri sorumlusu Üye'dir.
1.2. Veri İşleyen (HukukDefterim): Hukuk Defterim — Alptuğ Aybars Üçer (Şahıs İşletmesi). Üye adına ve Üye'nin talimatıyla, işbu Sözleşme'de tanımlanan teknik altyapıyı sağlayarak söz konusu verileri işleyen taraf.
1.3. Üye'nin kendi hesap, kimlik, iletişim, mesleki, finansal ve işlem güvenliği verileri bakımından HukukDefterim veri sorumlusudur; bu işlemeye ilişkin aydınlatma ve şartlar Gizlilik ve KVKK Politikası'nda düzenlenmiştir. İşbu Sözleşme yalnızca m. 1.1'de tanımlanan müvekkil/karşı taraf verilerine (bundan böyle "Müvekkil Verisi") ilişkindir.
2. Konu ve Kapsam
İşbu Sözleşme'nin konusu; Müvekkil Verisi'nin işlenmesine ilişkin tarafların KVKK ve ilgili mevzuattan doğan hak ve yükümlülüklerinin belirlenmesidir. İşleme faaliyeti; saklama, sınıflandırma, görüntüleme, yedekleme, arama-listeleme, yapay zekâ ile özet/analiz/çeviri, optik karakter tanıma (OCR) ve Üye'nin talebiyle silme/dışa aktarma işlemlerini kapsar. İşlenen veri kategorileri ve ilgili kişi grupları, Üye'nin Platforma girdiği içeriğe göre belirlenir; Müvekkil Verisi, dosya içeriğine bağlı olarak özel nitelikli kişisel veriler (KVKK m. 6 — ör. sağlık, ceza mahkûmiyeti, din, üyelik bilgileri) içerebilir.
3. Veri İşleyenin Yükümlülükleri
HukukDefterim, veri işleyen sıfatıyla aşağıdaki taahhütleri verir:
- Talimata bağlılık: Müvekkil Verisi'ni yalnızca Üye'nin belgelenebilir talimatı (Platform işlevlerini kullanması) doğrultusunda ve hizmetin ifası için gerekli ölçüde işler; mevzuatın emrettiği haller saklıdır.
- Kendi amacı için kullanmama: Müvekkil Verisi'ni kendi ticari amaçları için kullanmaz, üçüncü kişilere satmaz, pazarlama amacıyla işlemez ve kendi yapay zekâ modelini eğitmek için kullanmaz. Google Gemini'ye gönderilen içeriğin Google tarafından kullanımı, API projesinin ücretli/ücretsiz statüsü ile o tarihte yürürlükte olan Google hizmet şartlarına tabidir; HukukDefterim içeriği isteğe bağlı ürün geliştirme veya eğitim paylaşımına açmaz.
- Amaçla sınırlılık ve veri minimizasyonu: İşlemeyi, hizmetin gerektirdiği süre ve kapsamla sınırlar (KVKK m. 4).
- Aydınlatma/rıza desteği: Üye'nin KVKK m. 10 aydınlatma ve gereken hallerde m. 5/m. 6 rıza yükümlülüklerini yerine getirebilmesi için Platform üzerinde gerekli teknik imkânları (veri dışa aktarma, silme, maskeleme/redaksiyon önerisi) sunar. Aydınlatma ve rıza yükümlülüğünün asıl muhatabı, veri sorumlusu sıfatıyla Üye'dir.
- İlgili kişi taleplerinde yardım: Müvekkil/karşı tarafın KVKK m. 11 kapsamındaki taleplerini karşılamada Üye'ye teknik olarak yardımcı olur (bkz. m. 10).
- Kayıt ve hesap verebilirlik: Kendi işleme faaliyetlerine ilişkin gerekli kayıtları (audit log, korelasyon kimliği) tutar ve Üye'nin makul denetim taleplerini karşılar (bkz. m. 11).
4. Talimat Dışı İşleme
HukukDefterim, Müvekkil Verisi'ne ilişkin işleme amaç ve vasıtalarını Üye'nin talimatına aykırı biçimde kendisi belirlerse, bu işleme bakımından veri sorumlusu sayılır ve doğan sorumluluk kendisine ait olur. HukukDefterim, Üye'nin bir talimatının mevzuata açıkça aykırı olduğu kanaatine varırsa, Üye'yi gecikmeksizin bilgilendirir.
5. Gizlilik ve Personel
HukukDefterim, Müvekkil Verisi'ne erişimi en az yetki (need-to-know) ilkesiyle sınırlandırır; erişim yetkisi bulunan tüm personel ve çözüm ortakları, kanunen sır saklama yükümlülüğü altında olmadıkça, süresiz gizlilik taahhüdü ile bağlıdır. HukukDefterim, avukatlık mesleğinin gerektirdiği sır saklama yükümlülüğünün (1136 sayılı Avukatlık Kanunu m. 36) teknik altyapı düzeyindeki gereklerine uygun hareket eder; ancak müvekkil sırrının asıl sahibi ve sorumlusu Üye avukattır.
6. Güvenlik Tedbirleri (KVKK m. 12)
HukukDefterim, verinin niteliğine uygun teknik ve idari tedbirleri alır ve güncel tutar. Başlıca tedbirler:
- Teknik: İletimde HTTPS/TLS; parolalarda ASP.NET Core Identity'nin tek yönlü parola türetme mekanizması; mobil yerel veritabanında SQLCipher; anti-CSRF, girdi/çıktı kodlama, oran sınırlama; JWT ve yenileme belirteci kontrolleri; iki aşamalı doğrulama; RowVersion iyimser eşzamanlılık; korelasyon kimlikli denetim kaydı; Turnstile bot koruması ve çok kiracılı mimaride Üye bazlı yetki izolasyonu. Yeni UYAP evrakları varsayılan yapılandırmada uygulama katmanında AES-256-CBC ile şifrelenir; şifreleme başarısız olursa düz metin dosya silinir ve yükleme reddedilir. Eski dosyalar indirme sırasında biçimlerine göre geriye uyumlu okunabilir.
- İdari: Personel gizlilik sözleşmesi, en az yetki prensibi, veri ihlali müdahale planı, periyodik güvenlik denetimi ve tedarikçi KVKK uyum değerlendirmesi.
- Barındırma: Uygulama ve veritabanı, yapılandırılan barındırma sağlayıcısında tutulur. Fiilî veri merkezi konumu ve yedekleme bölgeleri, ilgili sağlayıcıyla yapılan güncel sözleşme ve teknik yapılandırmaya göre belirlenir; bu metin tek başına Türkiye'de barındırma garantisi vermez.
Alınan tedbirlerin ayrıntısı ve güncel listesi Gizlilik ve KVKK Politikası (Bölüm 8) ile birlikte değerlendirilir.
7. Alt İşleyenler
7.1. Genel Yetki: Üye, HukukDefterim'in hizmetin ifası için gerekli teknik alt işleyenleri (barındırma, ödeme, e-posta, e-arşiv, yapay zekâ, bildirim ve hata izleme sağlayıcıları) kullanmasına genel olarak yetki verir. Güncel liste aşağıda (m. 7.4) yer alır.
7.2. Asgari Güvence: HukukDefterim, her alt işleyenle en az işbu Sözleşme'deki kadar koruyucu veri güvenliği ve gizlilik yükümlülüklerini yazılı olarak kararlaştırmaya özen gösterir; alt işleyenin fiilinden Üye'ye karşı kendisi sorumlu kalmaya devam eder.
7.3. Değişiklik ve İtiraz: HukukDefterim, listeye yeni bir alt işleyen ekleyeceğinde veya mevcut birini değiştireceğinde, bu sayfada listeyi güncelleyerek ve/veya e-posta ile makul süre önce bilgilendirir. Üye, veri korumasına ilişkin haklı bir sebeple, değişikliğin yayımından itibaren otuz (30) gün içinde itiraz edebilir. İtiraz halinde taraflar iyi niyetle bir çözüm arar; makul bir çözüme ulaşılamazsa Üye, aboneliğini dönem sonunda feshederek İade ve İptal Politikası çerçevesinde ayrılabilir.
7.4. Güncel Alt İşleyen Listesi:
| Alt İşleyen | Amaç | Konum | Güvence |
|---|---|---|---|
| Barındırma sağlayıcı (Plesk / Windows) | Uygulama ve veritabanı barındırma | Güncel hizmet sözleşmesine göre | Sözleşmesel ve teknik tedbirler |
| PayTR Ödeme ve Elektronik Para Kuruluşu A.Ş. | Abonelik tahsilatı ve tokenizasyon (kart numarası HukukDefterim'e gelmez) | Türkiye | BDDK lisansı + PCI-DSS |
| E-arşiv fatura sağlayıcı | Yasal fatura düzenleme (VUK 213) | Türkiye | Yurt içi — sözleşmesel gizlilik |
| SMTP / e-posta sağlayıcı | İşlemsel e-postalar (makbuz, bildirim) | Türkiye / AB | Sözleşmesel gizlilik |
| Google LLC (Gemini API) | Yapay zekâ özet/analiz/çeviri/OCR — yalnızca Üye'nin gönderdiği içerik | Yurt dışı | KVKK m. 9 aktarım mekanizması + kullanılan API projesine uygulanan Google şartları |
| Google LLC (Firebase Cloud Messaging) | Android anlık bildirim (cihaz token'ı; müvekkil verisi taşınmaz) | Yurt dışı | Uygun güvenceler (m. 8) |
| Apple Inc. (APNs) | iOS anlık bildirim (cihaz token'ı; müvekkil verisi taşınmaz) | Yurt dışı | Uygun güvenceler (m. 8) |
| Cloudflare, Inc. | Bot koruması (Turnstile) ve CDN — IP ve tarayıcı meta verisi | Yurt dışı | Uygun güvenceler (m. 8) |
| Functional Software, Inc. (Sentry) | Hata/çökme kaydı — kişisel veriler gönderim öncesi ayıklanır (PII kapalı) | Yurt dışı | Uygun güvenceler (m. 8) + veri minimizasyonu |
Not: Yukarıdaki sağlayıcılardan bazıları yalnızca ilgili özellik (ör. yapay zekâ, anlık bildirim) kullanıldığında devreye girer. Yapay zekâ özellikleri, ayrı AI veri işleme tercihi ile etkinleştirilir; bu tercih, yurt dışı aktarım için gerekli uygun güvencenin yerine geçmez.
8. Yurt Dışına Aktarım ve Uygun Güvenceler (KVKK m. 9)
8.1. Üye, yapay zekâ, bildirim veya bot koruması gibi belirli özellikleri kullandığında, ilgili içerik veya meta veri m. 7.4'teki yurt dışı alt işleyenlere aktarılabilir. Barındırma konumu m. 6'da açıklandığı şekilde güncel sağlayıcı sözleşmesine göre belirlenir.
8.2. Aktarım Hukuki Zemini: Yurt dışına aktarımda, KVKK m. 9'daki kademeli düzen esas alınır: (i) Kurul'ca ilan edilmiş bir yeterlilik kararı varsa buna dayanılır; (ii) yoksa m. 9/2'deki uygun güvenceler — özellikle taraflar arasında Kurul'ca ilan edilen standart sözleşme ya da Kurul onaylı taahhütname — sağlanır; (iii) yalnızca bunların sağlanamadığı istisnai/arızi hallerde m. 9/6'daki durumlar (Üye'nin/ilgili kişinin açık rızası dâhil) ancak kanundaki şartlarıyla ve arızi olmak kaydıyla uygulanır. Google (Gemini) gibi düzenli ve süreklilik arz eden altyapılarda aktarım, tek başına sağlayıcı DPA'sına veya kullanıcının özellik tercihine dayandırılmaz; KVKK m. 9'a uygun somut aktarım mekanizması kurulmadan aktarım yapılmaz. Kurulun ilan ettiği standart sözleşme kullanılırsa, mevzuattaki bildirim yükümlülüğü ayrıca yerine getirilir.
8.3. Ek (Tamamlayıcı) Tedbirler: Yurt dışına aktarımda risk azaltıcı ek tedbirler uygulanır: istekler mümkün olduğunca üye kimliği eklenmeden (takma kimlik) iletilir; iletim kanalında HTTPS/TLS kullanılır; hata izleme verisinde PII ayıklama yapılır. Üye, özellikle müvekkil adı, T.C. kimlik numarası ve dosya numarası gibi tanımlayıcı verileri yapay zekâya göndermeden önce maskelemek/redakte etmekle ve aktardığı üçüncü kişi verisi bakımından yetkili veri sorumlusu olduğunu beyanla yükümlüdür.
8.4. Özel Nitelikli Veri ve Açık Rıza: Müvekkil dosyaları KVKK m. 6 kapsamında özel nitelikli veri (sağlık, ceza mahkûmiyeti vb.) içerebilir. Platforma yüklenen verilerin hukuka uygun elde edildiği ve — gereken hâllerde m. 6 açık rıza dâhil — gerekli tüm rızaların müvekkilden alındığı, münhasıran Üye'nin (veri sorumlusunun) sorumluluğundadır. Bu yükümlülüğün ihlalinden doğan zarar ve idari para cezaları, m. 13 çerçevesinde Üye'ye rücu edilir.
9. Veri İhlali Bildirimi
9.1. HukukDefterim, Müvekkil Verisi'ni etkileyen bir güvenlik ihlalini öğrendiğinde, Üye'yi gecikmeksizin ve her hâlde en geç yirmi dört (24) saat içinde bilgilendirir. Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık kayıt sayısını, olası sonuçları ve alınan/önerilen tedbirleri —bilinebildiği ölçüde— içerir.
9.2. Bu bildirim, Üye'nin veri sorumlusu sıfatıyla Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere karşı taşıdığı 72 saat içinde bildirim yükümlülüğünü zamanında yerine getirebilmesi amacıyla, erken ve öncelikli olarak yapılır. HukukDefterim, Üye'nin bildirim sürecine makul ölçüde teknik destek sağlar.
10. İlgili Kişi Talepleri
Müvekkil veya karşı taraf, kendisine ait verilere ilişkin KVKK m. 11 kapsamında bir talebini doğrudan HukukDefterim'e iletirse, HukukDefterim bu talebi işleme almadan veri sorumlusu olan Üye'ye yönlendirir ve Üye'nin talebi karşılamasına (bilgi verme, düzeltme, silme, dışa aktarma gibi) teknik olarak yardımcı olur. Talebin esasına ilişkin değerlendirme ve yanıt, veri sorumlusu Üye'ye aittir.
11. Denetim ve Hesap Verebilirlik
HukukDefterim, işbu Sözleşme'ye uygunluğunu makul ölçüde belgelemekle yükümlüdür. Üye, veri korumasına ilişkin haklı bir sebeple, makul sıklıkta ve önceden yazılı bildirimle, HukukDefterim'in aldığı teknik/idari tedbirlere dair bilgi ve belge (özet rapor) talep edebilir. Yerinde denetim talepleri, hizmetin ve diğer Üyelerin güvenliğini bozmayacak şekilde, gizlilik yükümlülüğü altında ve karşılıklı mutabakatla planlanır.
12. Süre, Sona Erme, İade ve İmha
12.1. İşbu Sözleşme, Üye'nin Platformu kullanmaya başlamasıyla yürürlüğe girer ve abonelik/üyelik ilişkisi sona erene kadar devam eder.
12.2. Aboneliğin sona ermesi hesabı kendiliğinden silmez. Üye, hesap ayarlarından verilerini dışa aktarabilir ve hesabını kapatma/silme talebinde bulunabilir. Talep üzerine Müvekkil Verisi, teknik olarak uygulanabilir olduğu ölçüde silinir, yok edilir veya anonim hâle getirilir; yedek kopyalar olağan yedek döngüsünde tasfiye edilir. Kanunen saklanması gereken mali, ispat ve güvenlik kayıtları ilgili zorunlu süre boyunca ayrı ve sınırlı olarak tutulabilir.
13. Sorumluluk ve Rücu
13.1. KVKK m. 12 uyarınca veri sorumlusu ile veri işleyen, verinin güvenliğini sağlamada müştereken sorumludur. Taraflardan her biri, kendi kusurundan ve kendi yükümlülüklerini ihlalinden doğan zarardan sorumludur.
13.2. İlgili kişiye veya Kurul'a karşı ödeme yapmak zorunda kalan taraf, zararın diğer tarafın kusurundan doğan kısmı için diğer tarafa rücu hakkına sahiptir. Üye'nin aydınlatma/rıza yükümlülüğünü yerine getirmemesi, hukuka aykırı veri girmesi veya tanımlayıcı verileri redakte etmeden yapay zekâya göndermesi gibi hallerden doğan tüm zarar ve fer'ileri (idari para cezaları, hükmedilen vekâlet ücreti ve yargılama giderleri dâhil), veri sorumlusu sıfatıyla Üye'ye rücu edilir.
13.3. HukukDefterim'in işbu Sözleşme'den doğan toplam sorumluluğu, Kullanım Koşulları'ndaki sorumluluk sınırlarına tabidir; anılan sınır, kast ve ağır kusur hallerini kapsamaz (TBK m. 115).
14. Muhtelif
14.1. Uygulanacak Hukuk ve Yetki: İşbu Sözleşme'ye Türk Hukuku uygulanır. Uyuşmazlıkların çözümünde Kullanım Koşulları'nın yetki hükümleri geçerlidir.
14.2. Öncelik: Müvekkil Verisi'nin korunmasına ilişkin bir çelişki halinde, işbu Sözleşme hükümleri diğer belgelere göre önceliklidir.
14.3. Değişiklik: HukukDefterim, mevzuat ve altyapı değişikliklerine göre işbu Sözleşme'yi güncelleyebilir; önemli değişiklikler yürürlükten en az 30 gün önce Üye'ye bildirilir.
Veri İşleyen Kimlik Bilgileri
| Unvanı | Hukuk Defterim — Alptuğ Aybars Üçer (Şahıs İşletmesi) |
|---|---|
| Adres | Sümer Mah. 932 Sk. Kapı No: 11, Nazilli / Aydın |
| Vergi Dairesi / No | Nazilli / 9041018735 |
| KEP | — |
| E-posta | destek@hukukdefterim.com · KVKK / veri koruma: destek@hukukdefterim.com |
İlgili belgeler: