Yasal/Güvenlik ve Şeffaflık
Güvenlik ve Güven Merkezi
Son güncelleme: 01.09.2026
1. Neden Bu Sayfa Var?#
Yargı PRO kullanıcılarının çoğu avukat ve hukuk bürosudur. Müvekkil verisi, mesleki sır ve dosya mahremiyeti söz konusu olduğunda "güveniyoruz" demek yetmez; ne yaptığımızın ve ne yapmadığımızın açıkça yazılı olması gerekir.
Bu sayfa; mimarimizi, aldığımız tedbirleri, verdiğimiz taahhütleri ve henüz sahip olmadıklarımızı dürüstçe ortaya koyar.
2. Temel Mimari: Dosyalarınız Bize Gelmiyor#
Yargı PRO bir sohbet botu değil, MCP (Model Context Protocol) altyapısıdır. Bu teknik tercihin güvenlik açısından somut sonucu şudur:
| Ne | Nerede işlenir | Sunucumuza ulaşır mı? |
|---|---|---|
| Dava dosyanız, müvekkil evrakınız, sözleşmeleriniz | Kendi cihazınız ve kendi yapay zekâ istemciniz | Hayır |
| İstemcinize yazdığınız soru veya cümle | Kendi istemciniz | Hayır |
| Belge okuma, analiz, dilekçe taslağı üretimi | Kendi istemciniz | Hayır |
| Modelin araç parametresine koyduğu arama sorgusu | Yargı PRO altyapısı | Evet |
| Kaynak arama sonucu | Yargı PRO → istemciniz | Evet |
| Hesap, abonelik ve fatura bilgileriniz | Yargı PRO altyapısı | Evet |
Kritik nokta: İstemcinize yazdığınız cümle bize gelmez. Model, kaynak araması yapması gerektiğine karar verdiğinde sunucumuza bir sorgu gönderir; bize ulaşan tek şey modelin arama için seçtiği parametredir — kural olarak hukuki kavram, mevzuat maddesi veya karar künyesidir.
Maskeleme yönlendirmesi: Araç açıklamaları ve sistem yönergeleri aracılığıyla modele, arama parametrelerine kimlik bilgisi koymamasını ve gerektiğinde kimliksizleştirerek aktarmasını teknik olarak yönlendiririz.
En güçlü güvenlik tedbiri, veriyi hiç almamaktır. Erişmediğimiz bir sırrı ifşa edemeyiz.
Tek istisna: Belge dönüştürme (UDF/TIFF/PDF → metin, OCR) işlemini siz açıkça talep ederseniz, ilgili belge yalnızca dönüştürme süresince işlenir ve işlem biter bitmez silinir. Kalıcı olarak saklanmaz.
3. Taahhütlerimiz#
| Taahhüt | Kapsamı |
|---|---|
| Model eğitmiyoruz | Sorgularınız ve içerikleriniz, ne bizim ne de tedarikçilerimizin yapay zekâ modelini eğitmek, ince ayar yapmak veya değerlendirme setinde kullanmak için kullanılmaz. Tüm alt işleyenlerimizden sözleşmesel no-training taahhüdü alırız. |
| Satmıyoruz | Verileriniz hiçbir surette satılmaz, kiralanmaz, reklam amacıyla kullanılmaz veya üçüncü kişilerle paylaşılmaz. |
| Rutin okuma yok | Sorgu içerikleriniz rutin olarak insan tarafından incelenmez. |
| Aktarımda şeffaflık | Hizmeti sunmak için kullandığımız sağlayıcıların bir kısmı yurt dışındadır. Hangi sağlayıcının hangi veriyi hangi ülkede işlediğini ve aktarımın KVKK m.9 dayanağını Alt İşleyici Listesi'nde açıkça yazarız. |
| Önceden haber | Sağlayıcı değişikliklerini önceden duyururuz; yurt dışı sağlayıcı eklenmesinde en az 30 gün önce bildirir ve itiraz ederseniz bedelsiz fesih hakkı tanırız. |
| Resmî talepte önce size haber | Yasal olarak yasaklanmadıkça, verilerinize ilişkin bir resmî talebi karşılamadan önce size bildiririz. |
4. Teknik Tedbirler#
4.1. Şifreleme.
- Aktarımda: Tüm trafik güncel TLS protokolü ile şifrelenir.
- Durağan hâlde: Veri tabanı ve yedekler at-rest encryption ile şifreli tutulur.
- Yedekler: Şifreli ve ayrı ortamda saklanır; imhada kripto-imha (anahtarın yok edilmesi) yöntemi uygulanır.
4.2. Erişim kontrolü.
- Asgari yetki (least privilege) ve bilmesi gereken (need-to-know) ilkeleri
- Rol bazlı yetkilendirme matrisi
- Yönetimsel erişimlerde çok faktörlü kimlik doğrulama (MFA) zorunlu
- Görev değişikliği ve ayrılışta erişimin aynı gün kaldırılması
4.3. Loglama ve izlenebilirlik.
- Tüm yönetimsel ve destek amaçlı erişimler kim, ne zaman, neden bilgisiyle loglanır; bu kayıtlar güvenlik tedbiri olarak tutulur
- Loglar düzenli olarak gözden geçirilir
- Kendi verinize yapılan bir erişime ilişkin somut bir şüpheniz varsa bize başvurabilirsiniz; başvuru incelenir ve sonucu bildirilir
4.4. Kimlik doğrulama. Kullanıcı kimlik doğrulaması, bu alanda uzmanlaşmış bir altyapı sağlayıcısı üzerinden yürütülür. Sağlayıcı bilgisi Alt İşleyici Listesi'nde yayımlanır.
4.5. Ödeme güvenliği. Kartlı ödemeler TCMB lisanslı, PCI-DSS uyumlu ödeme kuruluşu üzerinden ve 3D Secure zorunlu olarak işlenir. Kart numarası, son kullanma tarihi ve CVC/CVV bilgisi sunucularımızda saklanmaz.
4.6. Yedekleme ve iş sürekliliği. Veriler düzenli aralıklarla ve şifreli olarak yedeklenir. Kurumsal müşterilerle imzalanan Hizmet Seviyesi Eki (SLA)'nde ayrıca RPO ve RTO hedefleri kararlaştırılabilir.
5. İdari Tedbirler#
- Verilere erişimi olan tüm personel süresiz gizlilik taahhütnamesi (NDA) imzalar; yükümlülük iş ilişkisi sonrasında da devam eder
- Personel, merak yasağı ile bağlıdır: görev gerektirmedikçe hiçbir müşteri verisi görüntülenemez
- Yılda en az bir kez kişisel veri koruma ve bilgi güvenliği eğitimi
- Tedarikçilerle veri koruma taahhüdü içeren yazılı sözleşmeler
- Yazılı veri ihlali müdahale prosedürü
- 6 ayda bir periyodik veri imhası
Ayrıntılar: Avukatlık Sırrı ve Mesleki Gizlilik Taahhütnamesi ve Kişisel Veri Saklama ve İmha Politikası.
6. Destek Personeli Verinize Ne Zaman Erişebilir?#
Sorgu içeriğinize insan erişimi yalnızca dört koşulun birlikte gerçekleşmesi hâlinde mümkündür:
- Sizin açık talebinizle açılmış bir destek/arıza kaydı bulunması,
- Çözüm için o veriye erişimin teknik olarak zorunlu olması,
- Erişimin yetkilendirilmiş ve NDA'ya tabi personel tarafından yapılması,
- Erişimin gerekli asgari kapsamla sınırlı tutulması.
Destek talebi açarken verilerinize erişilmesini reddedebilirsiniz. Bu hâlde erişim gerektirmeyen yöntemlerle çözüm üretmeye çalışırız.
7. Veri Saklama ve Silme#
| Veri | Süre |
|---|---|
| Sorgu ve kullanım kayıtları | Abonelik bitiminden itibaren 30 gün |
| Belge dönüştürme (OCR) verileri | İşlem sonunda derhal silinir |
| Hesap ve profil bilgileri | Üyelik süresi + 30 gün |
| Fatura ve mali kayıtlar | 10 yıl (213 s. VUK, 6102 s. TTK) |
| E-ticaret işlem logları | 3 yıl (6563 s.K.) |
| Trafik/log kayıtları | Mevzuatta öngörülen süre (5651 s.K.) |
Veri taşınabilirliği: Verilerinizi dilediğiniz zaman JSON / CSV / PDF formatında dışa aktarabilirsiniz.
8. Veri İhlali Durumunda#
| Muhatap | Süre |
|---|---|
| Veri sorumlusu sıfatındaki müşterimize (avukat/büro) | İhlali öğrenmemizden itibaren en geç 72 saat |
| Kişisel Verileri Koruma Kurulu'na (kendi veri sorumluluğumuzdaki veriler için) | 72 saat |
| Etkilenen ilgili kişilere | Makul en kısa sürede |
Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini, olası sonuçlarını ve alınan tedbirleri içerir. Ayrıntı: DPA 8. bölüm.
9. Yasal Belgelerimiz#
Kurumsal değerlendirme için gerekli tüm belgeler kamuya açıktır:
- Veri İşleyen Sözleşmesi (DPA) — rol dağılımı, denetim hakkı, ihlal bildirimi, imha
- Alt İşleyici Listesi ve Bildirim Taahhüdü — sağlayıcı, ülke, veri, hukuki dayanak
- Avukatlık Sırrı ve Mesleki Gizlilik Taahhütnamesi — sektöre özel ek güvenceler
- Yapay Zekâ Kullanım Şartları ve Çıktı Sorumluluğu — model sınırları ve sorumluluk paylaşımı
- KVKK Aydınlatma Metni, Gizlilik Politikası, Çerez Politikası
- Kişisel Veri Saklama ve İmha Politikası
10. Dürüstlük Bölümü: Henüz Sahip Olmadıklarımız#
Güven, yalnızca sahip olduklarını değil, olmadıklarını da söylemekle kurulur.
| Konu | Mevcut durum |
|---|---|
| SOC 2 Type II | Bulunmuyor |
| ISO/IEC 27001 | Bulunmuyor |
| Bağımsız sızma testi (pentest) | Bulunmuyor |
| Siber sigorta | Bulunmuyor |
| VERBİS kaydı | Kayıt yükümlülüğü bulunmuyor (çalışan sayısı ve bilanço eşiği muafiyeti) |
| Bug bounty programı | Bulunmuyor |
Bu tablo, sertifikasyon süreçleri ilerledikçe güncellenir. Sahip olmadığımız bir belgeyi sahipmişiz gibi sunmayız.
11. Üçüncü Taraf İstemci Uyarısı#
Yargı PRO'yu bağladığınız yapay zekâ istemcisi (Claude, Gemini, Copilot, Codex vb.) bizim kontrolümüzde değildir ve alt işleyenimiz değildir.
- O istemciyi seçen ve onunla kendi sözleşmesini kuran taraf sizsiniz.
- Dosyalarınız o istemcide işlenir; bu işleme üzerinde kontrolümüz yoktur.
- İstemcinin veri saklama ve model eğitimi politikası bizim taahhüdümüz kapsamında değildir.
Müvekkil verisi içeren belgeleri işleyeceğiniz istemcinin gizlilik ve model eğitimi politikasını incelemenizi önemle tavsiye ederiz. Kurumsal kullanımda, sağlayıcının kurumsal/işletme planlarının çoğu model eğitimini varsayılan olarak kapatır — bunu teyit ediniz.
12. Güvenlik Açığı Bildirimi#
Bir güvenlik açığı tespit ederseniz, istismar etmeksizin info@yargipro.com adresine bildiriniz.
Taahhüdümüz: İyi niyetle yapılan, veri sızdırmayan ve hizmeti aksatmayan bildirimlerde, bildirim sahibine karşı hukuki yola başvurmayız.
13. Kurumsal Değerlendirme ve İletişim#
Kurumsal güvenlik değerlendirmesi (due diligence) yapıyorsanız; DPA imzalayabilir ve DPA 6.4 kapsamında bilgi/denetim talebinde bulunabilirsiniz. Ayrıntılı güvenlik soru-cevap formu için bizimle iletişime geçiniz.
Güvenlik iletişimi: info@yargipro.com
Yayımlayan: HF YARATICI PROJE GELİŞTİRME VE DANIŞMANLIK LTD. ŞTİ. ("Yargı PRO")