Yasal
Veri İşleme Sözleşmesi (VİS)
Taslak metin. Bu metin taslaktır; yayın öncesi hukuki incelemeden geçirilmelidir.
Son güncelleme: 17 Temmuz 2026
Sözleşme taslağı — imzalanabilir değil
Bu metin bir SÖZLEŞME TASLAĞIDIR ve henüz hukukçu incelemesinden geçmemiştir. Ticari kimlik alanları doldurulmamıştır. Bu hâliyle taraflar arasında akdedilmiş bir sözleşme DEĞİLDİR; imzalanmadan önce her iki tarafın hukukçusunca gözden geçirilmesi gerekir. Aşağıda sarı ile işaretli alanlar henüz doldurulmamış bilgilerdir.
Bu Veri İşleme Sözleşmesi (VİS), 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında, STAJYER platformunu kullanan hukuk bürosu ile platformu işleten teşebbüs arasındaki kişisel veri işleme ilişkisinin şartlarını düzenler. Platformun kullanımına ilişkin genel hükümler için Kullanım Şartları; işlenen veriler ve haklarınız için KVKK Aydınlatma Metni geçerlidir.
1. Taraflar
- Veri Sorumlusu (Büro): platformda bir organizasyon hesabı açan ve platforma müvekkil dosyası yükleyen hukuk bürosu, avukatlık ortaklığı veya serbest avukat.
- Veri İşleyen ("STAJYER"): [TİCARET UNVANI — DOLDURULACAK] — adres: [AÇIK ADRES — DOLDURULACAK], MERSİS: [MERSİS NO — DOLDURULACAK], vergi dairesi/VKN: [VERGİ DAİRESİ VE VKN — DOLDURULACAK].
Bu VİS, Kullanım Şartları'nın ayrılmaz bir ekidir ve Büro'nun platformu kullanmaya başlamasıyla birlikte taraflar arasında geçerli olur. Büro, talebi hâlinde ıslak imzalı veya güvenli elektronik imzalı ayrı bir nüsha akdedilmesini isteyebilir; talebinizi iletisim@stajyer.ai adresine iletin.
2. Rollerin tespiti — iki ayrı sıfat
Platform üzerinde işlenen veriler tek bir kategoriye girmez; tarafların sıfatı veriye göre değişir. Bu ayrım, kimin neyden sorumlu olduğunu belirlediği için sözleşmenin en önemli maddesidir:
- Müvekkil dosyaları ve içerikleri bakımından: Büro VERİ SORUMLUSUDUR, STAJYER VERİ İŞLEYENDİR. Bu verilerin hangi amaçla ve hangi hukuki sebebe dayanılarak işleneceğini Büro belirler; STAJYER yalnızca Büro'nun talimatı doğrultusunda işler. Bu VİS bu ilişkiyi düzenler.
- Platform hesap verileri bakımından: (Büro çalışanlarının ad-soyad, e-posta, rol bilgisi ve kullanım telemetrisi) STAJYER kendi VERİ SORUMLUSUDUR — bu verileri hizmeti sunmak ve güvenliğini sağlamak için kendi belirlediği amaçlarla işler. Bu işleme faaliyeti bu VİS'in değil, KVKK Aydınlatma Metni'nin konusudur.
STAJYER, müvekkil dosyalarını hiçbir hâlde kendi amaçları için — ürün geliştirme, model eğitimi, istatistik veya pazarlama dahil — kullanmaz.
3. İşlemenin konusu, süresi, amacı ve niteliği
- Konu ve amaç: Büro'ya sözleşme incelemesi, belge analizi, iş akışı yürütme ve kaynaklı hukuki asistan hizmetlerinin sunulması.
- Niteliği: belgelerin saklanması, metne dönüştürülmesi, arama dizini (embedding) oluşturulması, yapay zekâ modeline sorgu olarak iletilmesi ve çıktının Büro'ya sunulması.
- Süresi: Büro'nun organizasyon hesabı açık kaldığı sürece; hesabın kapanmasıyla 12. maddedeki imha hükümleri uygulanır.
- İlgili kişi grupları: Büro'nun müvekkilleri, karşı taraflar, vekiller, tanıklar ve yüklenen belgelerde adı geçen diğer gerçek kişiler ile Büro'nun kendi çalışanları.
3.1. Veri kategorileri
Büro'nun yüklediği belgelerin içeriğini STAJYER belirlemez; kategoriler bu nedenle Büro'nun kullanımına göre değişir. Bir hukuk bürosunun dosyaları tipik olarak şunları içerir:
- Kimlik ve iletişim verileri (ad-soyad, T.C. kimlik numarası, adres, telefon),
- Hukuki işlem verileri (dava dosyası içeriği, sözleşmeler, yazışmalar, vekâletname),
- Finansal veriler (alacak-borç, banka bilgisi, bilirkişi raporları).
3.2. Özel nitelikli kişisel veriler
Bir hukuk bürosunun dosyaları, niteliği gereği KVKK m.6 anlamında ÖZEL NİTELİKLİ kişisel veri İÇEREBİLİR — özellikle ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin veriler (ceza dosyaları) ile sağlık verileri (tazminat, iş kazası, malpraktis dosyaları). Platform, belge içeriğini kategorize etmez ve özel nitelikli veri içeren belgeleri ayırt ederek farklı bir işleme rejimine tabi tutmaz; tüm belgeler aynı teknik tedbirlerle işlenir.
Bu husus, Büro'nun bilerek karar vermesi gereken bir konudur: özel nitelikli veri işlemenin hukuki dayanağını kurmak ve KVKK m.6 uyarınca aranan ek tedbirleri değerlendirmek Büro'nun (veri sorumlusunun) yükümlülüğüdür. STAJYER'in bu dosyalar için sunduğu tedbirler 8. maddede — eksikleriyle birlikte — açıkça sayılmıştır.
4. STAJYER'in (veri işleyenin) yükümlülükleri
- Talimatla işleme: STAJYER, müvekkil verilerini yalnızca Büro'nun talimatı ve bu VİS çerçevesinde işler. Platformun kullanımı (belge yükleme, analiz başlatma, asistana soru sorma) Büro'nun talimatı sayılır.
- Gizlilik: verilere erişimi olan personel gizlilik yükümlülüğü altındadır; ayrıca meslek sırrı taahhüdü uygulanır.
- Güvenlik: 8. maddede sayılan teknik ve idari tedbirler uygulanır.
- Alt-işleyenler: 6. maddedeki şartlara uyulur.
- İlgili kişi taleplerinde yardım: bir ilgili kişi doğrudan STAJYER'e başvurursa, STAJYER talebi kendisi sonuçlandırmaz — gecikmeksizin Büro'ya yönlendirir; çünkü bu verilerde veri sorumlusu Büro'dur. STAJYER, Büro'nun talebi karşılamasına teknik olarak (erişim, düzeltme, silme, taşıma) yardımcı olur.
- İhlal bildirimi: 9. maddedeki usule uyulur.
- Sözleşme sonu: 12. maddedeki iade ve imha hükümleri uygulanır.
- Denetime katkı: 11. maddedeki kapsam ve usulle.
5. Büro'nun (veri sorumlusunun) yükümlülükleri
- Platforma yüklediği kişisel verilerin hukuka uygun şekilde elde edilmiş olmasını ve işlenmesi için geçerli bir hukuki sebebin bulunmasını sağlamak,
- Kendi ilgili kişilerine karşı aydınlatma yükümlülüğünü yerine getirmek ve gerekiyorsa açık rıza almak,
- Yüklediği veri kategorilerinin — özellikle özel nitelikli verilerin — işlenmesine ilişkin hukuki değerlendirmeyi yapmak,
- STAJYER'e verdiği talimatların hukuka uygun olmasını sağlamak; platformu kendi meslek sırrı yükümlülüklerine uygun kullanmak,
- Hesap kimlik bilgilerinin güvenliğini sağlamak ve platform içi yetkilendirmeyi (rol atamalarını) doğru yapmak — hangi kullanıcının hangi dosyaya erişeceğini Büro belirler.
6. Alt-işleyenler
Büro, hizmetin sunulabilmesi için gereken altyapı sağlayıcılarının alt-işleyen olarak kullanılmasına onay verir. Güncel alt-işleyen listesi — her birinin işlevi, veri lokasyonu ve eriştiği veri kategorisiyle birlikte — Alt-İşleyenler sayfasında yayımlanır ve bu VİS'in eki sayılır.
- STAJYER, her alt-işleyenle bu VİS'tekine denk düzeyde veri koruma yükümlülüğü içeren bir sözleşme akdeder.
- Alt-işleyen listesine yeni bir sağlayıcı eklenmesi hâlinde değişiklik, yürürlüğe girmeden makul bir süre önce Büro'ya duyurulur.
- Büro, yeni alt-işleyene haklı bir sebebe dayanarak itiraz edebilir. İtiraz hâlinde taraflar makul bir çözüm arar; çözüm bulunamazsa Büro sözleşmeyi bedelsiz feshedebilir.
- Alt-işleyenin bu VİS'e aykırı davranışından STAJYER, kendi fiili gibi sorumludur.
7. Yurt dışına aktarım
Platformun tüm altyapısı Frankfurt (Almanya) bölgesindedir; yapay zekâ çağrıları AB bölgeleriyle sınırlı bir çıkarım profili üzerinden yürütülür. Verileriniz AB/AEA dışına çıkmaz.
Açıkça belirtilmesi gereken husus
Verilerin AB'de bulunması, KVKK bakımından aktarımı "yurt içi" hâline GETİRMEZ. Türk hukuku yönünden Almanya yurt dışıdır ve buraya yapılan her aktarım KVKK m.9 kapsamında bir yurt dışına aktarımdır. Bu aktarımın hukuki dayanağının kurulması — ve Büro'nun kendi ilgili kişilerine karşı bu aktarımı hukuka uygun hâle getirmesi — taraflarca ele alınması gereken bir konudur.
Bu VİS'in imzaya hazır hâline gelmesi için, KVKK m.9'da öngörülen aktarım mekanizmalarından hangisine dayanılacağının (uygun güvencelere dayalı aktarım — ör. Kurul tarafından belirlenen standart sözleşme — veya başka bir yol) taraflarca birlikte kararlaştırılması ve gereken bildirim/onay usullerinin tamamlanması gerekir. STAJYER, seçilen mekanizmanın gerektirdiği belgeleri imzalamayı ve alt-işleyen zincirinde karşılığını kurmayı taahhüt eder.
Not: bu maddedeki mekanizma seçimi, yürürlükteki mevzuat ve Kurul uygulaması ışığında hukukçu tarafından netleştirilecektir; taslak, hazır bir dayanak beyan etmez.
8. Teknik ve idari tedbirler
Aşağıdaki liste, PAZARLAMA DİLİ DEĞİL, üründe fiilen uygulanan tedbirlerin envanteridir. Uygulanmayan bir tedbir bu listeye yazılmamıştır; eksikler 8.2'de açıkça sayılmıştır.
8.1. Uygulanan tedbirler
- Organizasyon izolasyonu (veritabanı seviyesinde): dosyalar, işler, incelemeler, sohbetler ve entegrasyon kayıtları satır seviyesi güvenlik (RLS) politikalarıyla organizasyona bağlanır; başka bir organizasyonun kaydına erişim veritabanı tarafından reddedilir. Organizasyon kimliği, oturum jetonuna yalnızca sunucu tarafındaki kimlik doğrulama akışıyla yazılır.
- Belge içeriği ve arama dizini izolasyonu (uygulama seviyesinde): belge metni ve arama dizini kayıtları, veritabanı politikasıyla değil, uygulama katmanındaki organizasyon parametresiyle ayrılır. Bu ayrım bilinçlidir ve burada açıkça belirtilmektedir; "tüm veriler veritabanı seviyesinde izole edilir" denmemesinin sebebi budur.
- Dosya depolama: belgeler herkese kapalı (private) bir kovada, organizasyon kimliğini içeren bir yol düzeniyle saklanır; yol politikası organizasyon eşleşmesini arar. Kalıcı paylaşım bağlantısı (signed URL) üretilmez.
- Kimlik doğrulama: oturum jetonları kriptografik olarak doğrulanır (imza algoritması, yayıncı ve hedef kitle denetlenir); geçerli oturum yoksa istek reddedilir. Hesaplar yalnızca davetle açılır, herkese açık kayıt yoktur.
- Rol kapıları: belge silme gibi geri alınamaz işlemler ile yönetim uçları sunucu tarafında rol denetimine tabidir.
- Hata kayıtlarında PII temizliği: hata izleme etkinleştirildiğinde, gönderilen kayıt bir İZİN LİSTESİ (allowlist) ile yeniden kurulur: yalnız bilinen güvenli alanlar kopyalanır, geri kalan her şey — hata mesajının kendisi, değişken içerikleri, istek gövdesi, kullanıcı bilgisi ve gezinti izleri dahil — düşürülür.
- Telemetri: kullanım telemetrisi şemasında içerik kolonu yoktur; asistana yöneltilen soru ham metin olarak değil, yalnız özet (hash) değeriyle tutulur. Belge metni ve ham soru hiç yazılmaz.
- Silme kaskadı: 12. maddede tarif edildiği şekilde, orada belirtilen sınırlarla birlikte.
- Şifreleme (sağlayıcı kaynaklı): veriler saklama ve iletim sırasında altyapı sağlayıcılarının standart şifrelemesiyle korunur. Bu, STAJYER'in kendi uyguladığı bir tedbir DEĞİL, sağlayıcının sunduğu bir güvencedir ve burada bu şekilde beyan edilmektedir.
- Uygulama içi erişim denetim izi: Büro üyelerinin uygulama üzerinden yaptığı müvekkil verisi erişimleri ve üyelik değişiklikleri (belge görüntüleme, yükleme, silme, dosya açma, davet, rol değişikliği, üye çıkarma, veri dışa aktarma) kim–ne–ne zaman biçiminde kayda geçirilir. Kayıtlar EKLEME-ONLY'dir: yazıldıktan sonra DEĞİŞTİRİLEMEZ; bu, uygulamanın kendi servis anahtarı için de geçerlidir. Silinmeleri ise yalnızca iki tanımlı yoldan mümkündür — organizasyonun tümüyle imhası ve saklama süresi temizliği (en az 30 gün öncesine ait kayıtlar). İkincisi işletme yetkisiyle çalıştırılabilir; yani kayıtların değiştirilemezliği koşulsuz, süresiz saklanacakları ise değildir. Kayıtlar Büro'nun Sahip ve Yönetici rolündeki üyelerine açıktır; içeriğinde belge adı, soru metni veya ham IP adresi bulunmaz. Bu izin KAPSAMADIĞI erişim türü için 8.2'ye bakınız.
- Felaketten kurtarma tatbikatı: dosya depolama yedeğinin geri yüklenmesi uçtan uca tatbik edilmiş ve geri yüklenen nesnelerin bayt düzeyinde birebir olduğu doğrulanmıştır.
8.2. Uygulanmayan tedbirler
Aşağıdakiler bugün üründe YOKTUR. Bu liste, Büro'nun kendi risk değerlendirmesini gerçek bilgiyle yapabilmesi için verilmektedir:
- Çok faktörlü kimlik doğrulama (MFA/2FA) ve kurumsal kimlik entegrasyonu (SSO/SAML) yoktur.
- STAJYER teknik personelinin ALTYAPI YÖNETİM YETKİSİYLE (veritabanı ve depolama yönetim anahtarıyla) yaptığı doğrudan erişimler kayıt altına ALINMAMAKTADIR. 8.1'deki denetim izi UYGULAMA ÜZERİNDEN yapılan erişimleri kapsar; uygulamayı atlayarak veritabanına doğrudan bağlanan bir yönetim oturumunu kapsamaz. Bu husus meslek sırrı bakımından ayrıca ele alınmıştır.
- Uygulama veya alan seviyesinde ek şifreleme (sağlayıcı şifrelemesinin üstünde) yoktur.
- Bağımsız sızma testi yaptırılmamıştır; ISO 27001, ISO 42001 veya SOC 2 belgesi bulunmamaktadır.
- Saldırı tespit sistemi (IDS/SIEM) ve veri sızıntısı önleme (DLP) çözümü kullanılmamaktadır.
- Parola politikası: platform arayüzü asgari 8 karakter arar; ancak kimlik sağlayıcısı tarafında zorlanan asgari uzunluk 6'dır. Karmaşıklık, süreli değiştirme ve deneme sınırlaması kuralları yoktur.
9. İhlal bildirimi
STAJYER, işlediği müvekkil verilerinin hukuka aykırı olarak başkaları tarafından elde edildiğini öğrendiğinde durumu GECİKMEKSİZİN Büro'ya bildirir. Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini ve — biliniyorsa — etkilenen kayıt sayısını, muhtemel sonuçlarını ve alınan/alınacak önlemleri içerir.
Kurul'a ve ilgili kişilere bildirim, veri sorumlusu sıfatıyla BÜRO tarafından yapılır; STAJYER bu bildirimin hazırlanması için gereken bilgi ve belgeyi sağlar. Bildirim için tanınacak azami süre, Kurul'un yürürlükteki kararlarında öngörülen süreyle uyumlu olacak şekilde taraflarca sözleşmede belirlenecektir.
10. İlgili kişi talepleri
Müvekkil dosyalarındaki kişisel verilere ilişkin talepleri karşılamak Büro'nun yükümlülüğüdür. STAJYER'e ulaşan böyle bir talep, sonuçlandırılmaksızın gecikmeksizin Büro'ya iletilir. Platform hesap verilerine ilişkin talepler için KVKK Başvuru sayfasındaki usul uygulanır.
11. Denetim hakkı
Büro, STAJYER'in bu VİS'teki yükümlülüklerine uygunluğunu denetleme hakkına sahiptir. Denetim, yılda bir kez ve makul süre önce yazılı bildirimle; işletmenin olağan işleyişini aksatmayacak biçimde yürütülür.
Denetimin kapsamı dürüstçe belirtilmelidir: STAJYER'in bağımsız bir denetim raporu (ISO/SOC 2) YOKTUR — dolayısıyla denetim, hazır bir sertifikanın sunulmasıyla karşılanamaz. Denetim; yazılı bilgi talebi, güvenlik sorularının yanıtlanması ve uygulanan tedbirlerin belgelenmesi yoluyla gerçekleştirilir. Alt-işleyenlerin veri merkezleri STAJYER'in mülkiyetinde olmadığından, bu tesislerde yerinde denetim STAJYER tarafından sağlanamaz; bu sağlayıcıların kendi denetim raporları, sağlayıcı tarafından yayımlandığı ölçüde Büro'ya iletilir.
12. Sözleşmenin sona ermesi — iade ve imha
Hesabın kapanması veya Büro'nun talebi hâlinde, yüklenen belgeler ve türev kayıtlar silinir. Silme işlemi kaskad olarak yürütülür: belge kaydı ve ona bağlı kayıtlar (madde metinleri, inceleme ve bulgular) veritabanından, arama dizini kayıtları (embedding) dizinden, ikili dosyanın kendisi ise depolamadan kaldırılır.
Bu maddenin dürüstçe belirtilmesi gereken sınırı vardır: veritabanı kaydının silinmesi işlemin ayrılmaz parçasıdır ve garantilidir. Arama dizini kayıtlarının ve depolanan dosyanın kaldırılması ise EN İYİ GAYRET esasına tabidir — bu adımlardan biri teknik bir sebeple başarısız olursa işlem geri alınmaz, aksaklık kayda geçirilir ve operatör tarafından giderilir. Doğrulanmış tam imha teyidi isteyen Büro, bunu yazılı olarak talep edebilir.
Veri çıkışı (iade): Büro, hesabı kapanmadan önce yüklediği belgeleri platform üzerinden indirebilir.
Yedeklerden düşme süresi ve saklama takvimi için Saklama ve İmha sayfasına bakınız.
13. Sorumluluk
Tarafların bu VİS kapsamındaki sorumluluğu, Kullanım Şartları'ndaki sorumluluk hükümlerine tabidir. Kişisel verilerin korunmasına ilişkin mevzuattan doğan ve sınırlandırılması mümkün olmayan sorumluluk ile kast ve ağır ihmalden doğan sorumluluk saklıdır.
KVKK m.12/2 uyarınca, verilerin veri sorumlusu adına başka bir kişi tarafından işlenmesi hâlinde güvenlik tedbirlerinin alınmasından taraflar müştereken sorumludur; bu hüküm, tarafların birbirine rücu hakkını ortadan kaldırmaz.
14. Süre, değişiklik ve uygulanacak hukuk
Bu VİS, Büro'nun platformu kullandığı süre boyunca yürürlüktedir. Metinde yapılacak ve Büro'nun haklarını önemli ölçüde etkileyen değişiklikler, yürürlüğe girmeden önce duyurulur. Bu VİS Türkiye Cumhuriyeti hukukuna tabidir; uyuşmazlıklarda [TİCARET UNVANI — DOLDURULACAK] ile Büro arasındaki Kullanım Şartları'nın yetki hükmü uygulanır.