İçeriğe geç

Yasal

Meslek Sırrı ve Personel Erişimi

Taslak metin. Bu metin taslaktır; yayın öncesi hukuki incelemeden geçirilmelidir.

Son güncelleme: 17 Temmuz 2026

Bir avukat için sır saklama yükümlülüğü, uyum listesindeki maddelerden biri değil, mesleğin kurucu şartıdır. Müvekkil dosyasını bir yazılıma yüklemek, o yükümlülüğü yazılımı işletene de temas ettirir. Bu sayfa, STAJYER'in bu konudaki taahhüdünü ve — aynı açıklıkla — bugünkü eksiklerini ortaya koyar.

1. Yükümlülük kimin üzerindedir

Sır saklama yükümlülüğü, 1136 sayılı Avukatlık Kanunu'nun 36. maddesi uyarınca AVUKATIN üzerindedir: avukat, görevi dolayısıyla öğrendiği hususları açığa vuramaz. Bu yükümlülük bir yazılım sağlayıcısına devredilemez ve platformun kullanılması avukatı bu yükümlülükten kurtarmaz.

STAJYER bir avukat değildir; dolayısıyla Avukatlık Kanunu m.36 STAJYER'i doğrudan bağlamaz. Ancak müvekkil dosyasını fiilen işleyen taraf STAJYER'dir. Bu nedenle STAJYER, aşağıdaki taahhüdü SÖZLEŞMESEL olarak üstlenir: avukatın yükümlülüğüne denk bir gizlilik standardını, kendi personeli ve alt-işleyenleri bakımından uygulamayı kabul eder.

2. STAJYER'in taahhüdü

  • Müvekkil dosyalarının içeriği, hizmetin sunulması dışında hiçbir amaçla kullanılmaz — ürün geliştirme, model eğitimi, kalite ölçümü, istatistik, tanıtım veya demo dahil.
  • Müvekkil dosyaları insan gözüyle incelenmez. Platformda, personelin bir müvekkil dosyasını okumasını gerektiren hiçbir olağan iş akışı yoktur; belge içeriğine bakan bir destek, denetim veya moderasyon süreci kurulmamıştır.
  • Müvekkil dosyaları hiçbir üçüncü tarafa aktarılmaz; alt-işleyenler yalnızca hizmeti teknik olarak mümkün kılmak için ve talimat doğrultusunda işler. Tam liste: Alt-İşleyenler.
  • Yapay zekâ modeline iletilen içerik, model sağlayıcısı tarafından model eğitiminde kullanılmaz. Bu, sağlayıcının sözleşme koşullarından doğan bir güvencedir; kendi taahhüdümüz olarak değil, olduğu gibi aktarılır ve düzenli olarak takip edilir.

3. Ürün içinde kim neyi görebilir

Platform içinde bir kullanıcının görebileceği veriyi, kendi organizasyonu ve Büro'nun verdiği rol belirler:

  • Bir organizasyonun verisine başka bir organizasyondan erişilemez; bu sınır işler, belgeler, incelemeler ve sohbetler bakımından veritabanı seviyesinde uygulanır.
  • Büro içinde kimin hangi işe erişeceğini Büro belirler; belge silme gibi geri alınamaz işlemler ayrıca rol denetimine tabidir.
  • Üründe müşteri hesabına bürünme (impersonation) veya destek amaçlı görüntüleme özelliği YOKTUR — böyle bir işlev hiç geliştirilmemiştir. Yönetim uçları yalnız kamuya açık mevzuat korpusu ve işletim telemetrisi üzerinde çalışır; hiçbiri müvekkil belgesi okumaz.

4. Teknik personelin erişimi — açıkça belirtilmesi gereken

Bugünkü eksik

Altyapının yönetim anahtarını elinde bulunduran teknik personel, veritabanına ve dosya depolamasına doğrudan erişebilir — organizasyon izolasyonu bu erişimin üzerinde çalışmaz. Bu erişim BUGÜN KAYIT ALTINA ALINMAMAKTADIR: sistem, bir personelin veritabanına doğrudan bağlanıp bir müvekkil dosyasını okuduğu durumu, hiçbir şeyin olmadığı durumdan ayırt edemez. Aşağıdaki uygulama içi denetim izi bu erişim türünü KAPSAMAZ; çünkü söz konusu erişim uygulamayı atlayarak gerçekleşir.

Bu, her barındırılan yazılımda yapısal olarak bulunan bir gerçektir; farkımız, onu gizlememektir. Bugün bu erişimi sınırlayan şey teknik bir kontrol değil, anahtarın yalnız işletme sorumlusunda bulunması ve yukarıdaki sözleşmesel taahhüttür.

Uygulama içi denetim izi — kurulmuştur

Büro üyelerinin uygulama üzerinden yaptığı erişimler artık kayıt altına alınmaktadır: hangi üye, hangi müvekkil dosyasına veya belgesine, ne zaman eriştiği; belge yükleme ve silme; dosya açma; üye daveti, rol değişikliği ve üyelikten çıkarma; veri dışa aktarma. Kayıtlar EKLEME-ONLY'dir — yazıldıktan sonra DEĞİŞTİRİLEMEZ; bu, uygulamanın kendi servis anahtarı için de geçerlidir. Silinmeleri yalnızca iki tanımlı yoldan mümkündür: organizasyonun tümüyle imhası ve saklama süresi temizliği. Kayıtlara Büro'nun Sahip ve Yönetici rolündeki üyeleri kendi yönetim ekranından ulaşır; STAJYER bu kaydı Büro adına tutar, kendi amaçları için kullanmaz.

Kaydın içeriği asgari tutulur: belge adı, soru metni ve ham IP adresi YAZILMAZ. Belge ve dosyalar yalnız kimlik numaralarıyla anılır, IP adresi yalnızca geri döndürülemez bir özet (tuzlanmış hash) olarak tutulur. Öngörülen saklama süresi 12 aydır; süresi dolan kayıtları silen temizlik görevi tanımlıdır ancak henüz otomatik olarak zamanlanmamıştır (bkz. Saklama ve İmha).

Bu izin İKİ sınırı vardır ve ikisi de burada yazılmalıdır. Birincisi, yukarıdaki kutuda yazılıdır: uygulama içi denetim izi, uygulamayı ATLAYARAK yapılan altyapı yönetim erişimini göremez. O erişimin kayda alınması ayrı bir iştir ve bugün YAPILMAMIŞTIR.

İkincisi ÇÖZÜNÜRLÜKTİR. Bir dosyanın (matter) açılması tek bir kayıt üretir; o dosyanın içindeki belgelerin metni ise aynı ekranda birlikte görüntülenir. Yani "bu üye şu dosyayı açtı" kesin olarak bilinir, "içindeki hangi belgeyi okudu" ise dosya açılışından çıkarılamaz — belge düzeyinde ayrı kayıt, belgenin tek başına açılması hâlinde üretilir. Bu ayrım, izin ne söyleyip ne söyleyemeyeceğini belirler.

Bu bilgi, Büro'nun kendi risk değerlendirmesini yapabilmesi için verilmektedir. Meslek sırrı bakımından yüksek hassasiyet taşıyan dosyalarda Büro'nun bu hususu göz önünde bulundurması beklenir.

5. Resmi makam talepleri

Bir adli veya idari makam STAJYER'den müvekkil verisi talep ederse, izlenecek usul şudur:

  1. Talebin hukuki dayanağı ve kapsamı incelenir; dayanaktan yoksun veya kapsamı aşan taleplere uyulmaz.
  2. Talep, hukuken yasaklanmadıkça GECİKMEKSİZİN Büro'ya bildirilir — böylece Büro kendi hukuki yollarına başvurabilir. Veri sorumlusu Büro olduğundan, talebe yanıt verecek taraf kural olarak Büro'dur.
  3. STAJYER, elindeki verinin meslek sırrı kapsamında bulunduğunu talep eden makama bildirir ve mevzuatın izin verdiği ölçüde bu sıfata dayanır.
  4. Zorunlu olarak veri verilmesi hâlinde, aktarım talebin kapsamıyla sınırlı tutulur.

Bu maddedeki usulün, avukatlık bürolarında arama ve elkoymaya ilişkin özel güvencelerle etkileşimi hukukçu değerlendirmesi gerektirir; taslak, bu güvencelerin kapsamı hakkında bir beyanda bulunmaz.

6. Personel yükümlülükleri

Müvekkil verisine teknik olarak erişebilecek konumdaki personel, iş sözleşmesi kapsamında süresiz gizlilik yükümlülüğü altındadır; bu yükümlülük görevin sona ermesinden sonra da devam eder. Erişim, görevin gerektirdiği asgari ölçüyle sınırlıdır.

Yazılı bir personel erişim prosedürünün ve görevden ayrılma sürecinde anahtar devir kaydının belgelendirilmesi, denetim iziyle birlikte tamamlanacak işler arasındadır.

7. İlgili metinler

Bu sayfa, Veri İşleme Sözleşmesi'nin 4. maddesindeki gizlilik yükümlülüğünü somutlaştırır ve onunla birlikte okunur. Uygulanan ve uygulanmayan teknik tedbirlerin tam envanteri VİS'in 8. maddesindedir. Sorularınız için: iletisim@stajyer.ai.