Yasal/Gizlilik ve Kişisel Veriler
Veri İşleyen Sözleşmesi (DPA)
Son güncelleme: 01.09.2026
KVKK m.12/2 kapsamında veri sorumlusu — veri işleyen ilişkisini düzenleyen ek protokol.
1. Taraflar ve Protokolün Amacı#
1.1. Taraflar.
| Sıfat | Taraf |
|---|---|
| Veri sorumlusu | Yargı PRO hizmetini kullanan avukat, stajyer avukat, avukatlık ortaklığı, hukuk bürosu, hukuk müşavirliği veya kurum hukuk departmanı ("Kullanıcı") |
| Veri işleyen | HF YARATICI PROJE GELİŞTİRME VE DANIŞMANLIK LTD. ŞTİ. ("Yargı PRO" veya "Şirket") — Esenkent Mah. Onur Güvener Cad. Garden Rustic No: 27/I İç Kapı No: 1, Esenyurt/İstanbul — MERSİS: 0462-0897-1240-0001 |
1.2. Amaç. İşbu Protokol; Kullanıcı'nın Yargı PRO hizmetini kullanırken müvekkillerine, karşı taraflara, tanıklara ve diğer üçüncü kişilere ait kişisel verileri işlemesi hâlinde, 6698 sayılı KVKK'nın 12. maddesinin 2. fıkrası uyarınca taraflar arasında kurulması zorunlu olan veri sorumlusu — veri işleyen ilişkisinin şartlarını belirler.
1.3. Rol dağılımı (kademeli kural — kritik hüküm).
(a) Kural — araç ve altyapı sağlayıcısı sıfatı. Yargı PRO, MCP mimarisi gereği Kullanıcı'nın dosyalarını, müvekkil evrakını ve istemcisine yazdığı metni almaz (bkz. 2.1). Şirket'e ulaşan arama parametreleri kural olarak hukuki kavram, mevzuat maddesi ve karar künyesinden ibaret olup KVKK m.3/1-(d) anlamında kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin bilgi niteliği taşımaz. Bu kapsamda Şirket, KVKK m.3/1-(ğ) anlamında veri işleyen değil; Kullanıcı'nın kendi veri işleme faaliyetinde kullandığı araç ve altyapı sağlayıcısıdır. İşbu Protokol'ün veri işleyene ilişkin yükümlülükleri bu hâlde uygulanmaz.
(b) İstisna — artık kanal. 2.2.1'deki tedbirlere rağmen bir arama parametresine veya belge dönüştürme talebine kişisel veri dâhil edilirse, Şirket yalnızca o veri bakımından ve o veri kendisinde bulunduğu süreyle sınırlı olarak veri işleyen sıfatını kazanır. Bu sıfat, Şirket'i Hizmet'in tamamı bakımından veri işleyen hâline getirmez.
(c) Rol dağılımı. (b) kapsamındaki veriler bakımından; işlemenin amaç ve vasıtalarını belirleyen taraf Kullanıcı olduğundan Kullanıcı veri sorumlusu, Şirket veri işleyendir.
(d) Şirket'in kendi veri sorumlusu sıfatı. Şirket'in; kendi müşteri ilişkisi kapsamında işlediği hesap, abonelik ve fatura verileri ile hizmet güvenliğinin sağlanması, kötüye kullanımın ve sahteciliğin önlenmesi, kota ve hız sınırlarının yönetimi, sistem bütünlüğünün korunması, hukuki yükümlülüklerin yerine getirilmesi ve hukuki taleplere karşı savunma amaçlarıyla yürüttüğü işlemeler bakımından Şirket veri sorumlusudur. Bu işlemeler Kullanıcı'nın talimatına tabi değildir, işbu Protokol'ün değil KVKK Aydınlatma Metni'nin kapsamındadır ve 5.1'deki talimata bağlılık kuralının istisnasını oluşturur.
1.4. Yürürlük ve bütünlük. İşbu Protokol; Üyelik ve Hizmet Kullanım Sözleşmesi ile Mesafeli Satış Sözleşmesi'nin ayrılmaz ekidir. Kullanıcı, hesap oluştururken mesleki sıfatını beyan ettiği ve/veya hizmeti mesleki faaliyeti kapsamında kullandığı andan itibaren işbu Protokol taraflar arasında yürürlüğe girer. Çelişki hâlinde, kişisel verilerin korunmasına ilişkin konularda işbu Protokol öncelikle uygulanır.
2. Mimari Gerçek — İşlemenin Sınırları#
2.1. Dosyalar ve kullanıcı metni Şirket sunucusuna ulaşmaz. Yargı PRO, MCP (Model Context Protocol) standardı üzerinden çalışan bir altyapıdır. Kullanıcı'nın dava dosyaları, müvekkil evrakı ve belgeleri Şirket sunucularına yüklenmez. Kullanıcı'nın yapay zekâ istemcisine yazdığı soru ve cümleler de Şirket'e ulaşmaz; bunlar Kullanıcı'nın kendi cihazında ve kendi seçtiği model sağlayıcısında işlenir.
2.2. Şirket'e ulaşan veri. Şirket sistemlerine ulaşan tek şey, modelin araç parametresine koymayı seçtiği arama sorgusu ile buna ilişkin teknik meta verilerdir (zaman damgası, kota tüketimi, oturum bilgisi).
Model, içtihat ve mevzuat araması yaparken kural olarak hukuki kavram, mevzuat maddesi veya karar künyesi kullanır; müvekkil kimliği kullanmaz — zira içtihat veri tabanında kimlik bilgisiyle arama yapmanın işlevsel bir karşılığı yoktur.
2.2.1. Maskeleme yönlendirmesi. Şirket; MCP araç açıklamaları ve sistem yönergeleri aracılığıyla modele, arama parametrelerine kimlik bilgisi koymamasını ve vakıa aktarımı gerektiğinde kimliksizleştirerek aktarmasını teknik olarak yönlendirir. Bu, KVKK m.4'teki veri minimizasyonu ilkesinin ve m.12'deki teknik tedbir yükümlülüğünün tasarımla karşılanmasıdır.
2.2.2. Artık kanal. Yukarıdaki tedbirlere rağmen modelin bir kimlik bilgisini arama parametresine dâhil etmesi ihtimal dâhilindedir. İşbu Protokol esas olarak bu artık ihtimal için düzenlenmiştir. Şirket, ancak böyle bir veri kendisine ulaştığı ölçüde ve o veri bakımından veri işleyen sıfatını haiz olur.
2.3. İstisnai işleme: belge dönüştürme. Kullanıcı'nın açıkça talep etmesi hâlinde, belge dönüştürme (UDF/TIFF/PDF → metin, OCR) işlemleri Şirket altyapısı üzerinden yürütülebilir. Bu hâlde ilgili belge yalnızca dönüştürme işlemi süresince işlenir ve işlem tamamlandığında derhal silinir; kalıcı olarak saklanmaz.
2.4. Kullanıcı'nın istemci sorumluluğu. Kullanıcı'nın kendi tercih ettiği yapay zekâ istemcisinin (Claude, Gemini, Copilot, Codex vb.) veri saklama ve model eğitimi politikası Şirket'in sorumluluğunda değildir.
3. İşlemenin Konusu, Süresi, Niteliği ve Kapsamı#
| Unsur | İçerik |
|---|---|
| Konu | Yargı PRO hizmetinin sunulması kapsamında arama sorgularının ve (talep hâlinde) belge dönüştürme işlemlerinin gerçekleştirilmesi |
| Süre | Kullanıcı ile Şirket arasındaki abonelik ilişkisi süresince ve 10. bölümde belirtilen imha sürelerine kadar |
| Nitelik ve amaç | Hukuki bilgi erişimi, arama, kaynak getirme, belge dönüştürme; münhasıran Kullanıcı'nın talimatı doğrultusunda |
| Veri kategorileri | Yalnızca modelin arama parametresine dâhil ettiği ölçüde: kimlik, iletişim veya dosya/esas bilgileri. Kural olarak bu kategoride veri ulaşmaz. |
| İlgili kişi grupları | Kullanıcı'nın müvekkilleri, karşı taraflar, tanıklar, üçüncü kişiler |
| Özel nitelikli veri | Şirket özel nitelikli veri talep etmez; sorgu içeriğinde bulunması hâlinde 6.5 uygulanır |
4. Veri Sorumlusunun (Kullanıcı'nın) Yükümlülükleri#
4.1. Hukuka uygunluk. Kullanıcı; Hizmet'e ilettiği kişisel verilerin toplanmasının, işlenmesinin ve Şirket'e aktarılmasının hukuka uygun bir sebebe dayandığını ve KVKK m.4'teki genel ilkelere uygun olduğunu taahhüt eder.
4.2. Aydınlatma yükümlülüğü. Kullanıcı; kendi müvekkillerine ve verilerini işlediği diğer ilgili kişilere karşı KVKK m.10 kapsamındaki aydınlatma yükümlülüğünü bizzat yerine getirmekle yükümlüdür.
4.3. Veri minimizasyonu ve maskeleme. Şirket, maskelemeyi 2.2.1'deki yönergeyle teknik olarak yönlendirir. Kullanıcı da kendi tarafında yalnızca amaç için gerekli asgari veriyi iletmekle yükümlüdür; müvekkil kimlik bilgilerini araç çağrısına manuel olarak eklememeli, aramayı hukuki kavramla yapmalıdır.
4.4. Talimat yetkisi. Kullanıcı, Şirket'e vereceği talimatların hukuka uygun olmasından sorumludur. Talimatlar; hesap paneli ayarları, Hizmet'in kullanımı ve info@yargipro.com üzerinden yapılacak yazılı bildirimlerle iletilir.
4.5. İlgili kişi taleplerinin muhatabı. İlgili kişilerden gelen KVKK m.11 taleplerinin birinci muhatabı Kullanıcı'dır. Şirket, kendisine doğrudan ulaşan ve Kullanıcı'nın verilerine ilişkin talepleri işleme almaz; talebi sahibine Kullanıcı'ya başvurması gerektiğini bildirerek yönlendirir ve durumu Kullanıcı'ya haber verir.
4.6. Kurul'a bildirim sorumluluğu. Kişisel veri ihlali hâlinde Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu sıfatıyla Kullanıcı'ya aittir. Şirket, 8. bölüm uyarınca Kullanıcı'yı bilgilendirir ve bildirim için gerekli desteği sağlar.
4.7. Mesleki yükümlülükler. Kullanıcı; 1136 sayılı Avukatlık Kanunu m.36 kapsamındaki sır saklama yükümlülüğü, Türkiye Barolar Birliği Meslek Kuralları ve varsa müvekkiliyle akdettiği sözleşmedeki gizlilik taahhütleri bakımından kendi sorumluluğunu muhafaza eder.
5. Veri İşleyenin (Şirket'in) Yükümlülükleri#
5.1. Talimata bağlılık. Şirket, kişisel verileri yalnızca Kullanıcı'nın talimatı doğrultusunda ve hizmetin sunulması amacıyla işler; verileri kendi amaçları için kullanamaz. Kanunlarda öngörülen ve Şirket'i doğrudan bağlayan bir yükümlülük gereği işleme yapılması hâlinde, Şirket bu durumu (yasal olarak yasaklanmadıkça) Kullanıcı'ya derhal bildirir.
5.2. Model eğitimi (kritik açıklama). Yargı PRO yapay zekâ modeli sunmaz. Kullanıcı, Hizmet'i kendi seçtiği yapay zekâ istemcisi (Claude, Gemini, Copilot, Codex vb.) üzerinden kullanır; model sağlayıcısını Kullanıcı seçer ve o sağlayıcıyla olan ilişki Kullanıcı ile sağlayıcı arasındadır. Bu kapsamda:
- Şirket, Kullanıcı'nın sorgularını ve Hizmet'e ilettiği içeriği yapay zekâ modeli eğitiminde veya ince ayarında kullanmaz ve bu amaçla üçüncü kişilere vermez. Bu, Şirket'in kendi fiilleri bakımından verdiği bir taahhüttür.
- Kullanıcı'nın kendi seçtiği model sağlayıcısının veri saklama ve model eğitimi politikası Şirket'in kontrolünde değildir; Şirket bu konuda taahhütte bulunamaz. Kullanıcı, kullandığı istemcinin ve model sağlayıcısının şartlarını kendisi değerlendirmekle yükümlüdür.
- Şirket'in barındırma, kimlik doğrulama, e-posta ve kayıt altyapısı sağlayıcıları, kendi standart hizmet şartları çerçevesinde hizmet verir; Şirket bu sağlayıcılardan model eğitimine ilişkin ayrıca bir taahhüt aldığını beyan etmez.
İstisna — kalite ve güvenlik ölçümü. Şirket; hizmet kalitesinin ölçülmesi, halüsinasyon oranlarının izlenmesi ve 2.2.1'deki maskeleme yönergesinin etkinliğinin denetlenmesi amacıyla, kimliksizleştirilmiş ve toplulaştırılmış sorgu örüntülerini kullanabilir. Bu kapsamda kullanılan veriler; kimliği belirli veya belirlenebilir bir gerçek kişiye ulaşılmasına imkân vermeyecek şekilde işlenir, model eğitiminde veya ince ayarında kullanılmaz ve üçüncü kişilerle paylaşılmaz.
5.3. Amaç dışı kullanım ve ticarileştirme yasağı. Şirket; Kullanıcı'nın verilerini reklam, pazarlama, profilleme, satış, kiralama veya üçüncü kişilerle paylaşım amacıyla kullanamaz. Toplulaştırılmış ve kimliği belirlenemez hâle getirilmiş (anonim) istatistikler bu yasağın kapsamı dışındadır.
5.4. Gizlilik ve personel taahhütleri.
- Verilere erişim yetkisi bulunan tüm personel, süresiz gizlilik taahhüdüne (NDA) tabidir; bu yükümlülük iş ilişkisinin sona ermesinden sonra da devam eder.
- Personel erişimi, asgari yetki (least privilege) ve bilmesi gereken (need-to-know) ilkelerine göre yapılandırılmıştır.
- Personel, kişisel verilerin korunması konusunda düzenli olarak bilgilendirilir.
Ayrıntılar Avukatlık Sırrı ve Mesleki Gizlilik Taahhütnamesi'nde düzenlenmiştir.
5.5. Rutin insan incelemesi yapılmaması. Sorgu içerikleri rutin olarak insan tarafından incelenmez. İnceleme yalnızca; Kullanıcı'nın açık talebiyle açılmış bir destek/arıza kaydı kapsamında, çözüm için gerekli asgari ölçüde ve yetkilendirilmiş personel tarafından yapılabilir. Bu tür her erişim; erişen personel, tarih, saat ve gerekçe bilgisiyle loglanır ve bu kayıtlar KVKK m.12 kapsamındaki teknik tedbir olarak Şirket nezdinde muhafaza edilir.
5.6. Yardım yükümlülüğü. Şirket; Kullanıcı'nın KVKK'dan doğan yükümlülüklerini yerine getirebilmesi için makul ölçüde yardım eder. Bu yardım özellikle ilgili kişi taleplerinin yanıtlanmasına teknik desteği, veri ihlali bildirimi için gerekli bilgi ve belgelerin sağlanmasını ve veri güvenliği tedbirlerine ilişkin bilgi verilmesini kapsar.
6. Teknik ve İdari Tedbirler (KVKK m.12)#
6.1. Teknik tedbirler.
- Aktarımda güncel TLS şifrelemesi, durağan hâlde (at rest) şifreleme
- Ağ güvenliği, güvenlik duvarı ve saldırı tespit mekanizmaları
- Yetkilendirme matrisi ve rol bazlı erişim kontrolü
- Yönetimsel erişimlerde çok faktörlü kimlik doğrulama (MFA)
- Tüm erişim ve işlem hareketlerinin loglanması
- Düzenli, şifreli ve ayrı ortamda yedekleme
- Güncel yama ve zafiyet yönetimi
6.2. İdari tedbirler.
- Personel için süresiz gizlilik taahhütnamesi
- Kişisel veri koruma farkındalık eğitimleri
- Yetki değişikliği ve iş ilişkisinin sona ermesinde erişimin derhal kaldırılması
- Tedarikçilerle veri koruma taahhüdü içeren yazılı sözleşmeler
- Güvenlik olayı müdahale ve ihlal bildirim prosedürü
- Kişisel Veri Saklama ve İmha Politikası'nın uygulanması
6.3. Tedbirlerin güncellenmesi. Şirket, teknolojik gelişmeler ve tespit edilen riskler doğrultusunda tedbirleri gözden geçirir. Tedbirlerin seviyesi, Kullanıcı aleyhine düşürülemez.
6.4. Bilgi talebi ve denetim. Kullanıcı, işbu Protokol'e uygunluğun doğrulanması amacıyla yılda 1 (bir) kez olmak üzere Şirket'ten yazılı bilgi ve belge talep edebilir; Şirket bu talebi en geç 45 (kırk beş) gün içinde yanıtlar. Kullanıcı ayrıca Şirket'in varsa bağımsız güvenlik denetim raporlarının bir özetini talep edebilir.
Yerinde denetim. Denetim yükümlülüğü kural olarak yukarıdaki yazılı bilgilendirme ile yerine getirilmiş sayılır. Yerinde denetim ancak;
- Kurumsal Lisans Sözleşmesi kapsamındaki müşteriler bakımından,
- 2 (iki) yılda en fazla 1 (bir) kez,
- somut ve yazılı bir gerekçeye dayanılarak,
- en az 45 (kırk beş) gün önceden bildirilerek,
- mesai saatleri içinde, en fazla 1 (bir) iş günü süreyle ve Şirket'in faaliyetini aksatmayacak biçimde,
- masrafları Kullanıcı'ya ait olmak üzere
talep edilebilir. Denetçinin Şirket'in rakibi olmaması ve gizlilik taahhüdü imzalaması şarttır. Denetim, Şirket'in diğer müşterilerine ait verilerin gizliliğini ihlal etmeyecek ve kaynak koda, sistem promptlarına veya ticari sırlara erişim sağlamayacak şekilde yürütülür. Bir kamu makamının talebi üzerine yapılan denetimlerde bu sınırlar uygulanmaz.
6.5. Özel nitelikli veriler. Şirket özel nitelikli kişisel veri talep etmez ve toplamaz. Kullanıcı'nın sorgu içeriğinde istem dışı özel nitelikli veri bulunması hâlinde, bu veriler ilgili mevzuata ve Kurul kararlarına uygun ek tedbirlerle korunur ve mümkün olan en kısa sürede imha edilir.
7. Alt İşleyenler#
7.1. Genel izin. Kullanıcı, Şirket'in hizmeti sunabilmek için alt işleyen kullanmasına genel olarak izin verir. Güncel alt işleyen listesi, bulundukları ülke, işleme amaçları ve aktarımın hukuki dayanağı; Alt İşleyici Listesi belgesinde yayımlanır.
7.2. Sağlayıcı seçimi. Şirket, kullandığı altyapı sağlayıcılarını; sundukları hizmet şartlarının gizlilik, amaçla sınırlı işleme ve güvenlik bakımından işbu Protokol ile bağdaşır olmasını gözeterek seçer. Şirket, alt işleyenlerinin standart hizmet şartları dışında ayrıca müzakere edilmiş taahhütler aldığını beyan etmez; alt işleyen listesi ve her birinin işleme amacı Alt İşleyici Listesi'nde yayımlanır. Kendi tedarikçi şablonuyla sözleşme akdedilebilen sağlayıcılar bakımından Alt İşleyen (Tedarikçi) Veri İşleme Sözleşmesi kullanılır.
7.3. Alt işleyenin fiillerinden sorumluluk. Şirket, alt işleyenlerinin işbu Protokol'e aykırı fiillerinden kendi fiili gibi sorumludur.
7.4. Değişiklik. Şirket, kullandığı alt işleyenlerin güncel listesini Alt İşleyici Listesi sayfasında yayımlar ve değişiklik hâlinde bu sayfayı günceller. Kullanıcı, güncel listeye dilediği zaman bu sayfadan erişebilir.
İşbu Protokol, alt işleyen değişikliği bakımından Kullanıcı'ya itiraz hakkı veya bedelsiz fesih hakkı tanımaz. Kullanıcı'nın Üyelik ve Hizmet Kullanım Sözleşmesi m.8.2 uyarınca dilediği zaman ve gerekçe göstermeksizin fesih hakkı saklıdır.
8. Veri İhlali Bildirimi#
8.1. Şirket'in bildirim süresi. Şirket, işlediği kişisel verilerin hukuka aykırı olarak erişilmesi, ifşası veya kaybı hâlinde; ihlali öğrenmesinden itibaren gecikmeksizin ve her hâlde en geç 72 (yetmiş iki) saat içinde Kullanıcı'ya bildirimde bulunur. Bu süre, Kişisel Verileri Koruma Kurulu'nun veri sorumlusu için öngördüğü azami bildirim süresiyle uyumlu olarak belirlenmiştir; Kullanıcı'nın Kurul'a karşı kendi bildirim yükümlülüğü ve süresi saklıdır. Setin tamamında aynı süre esas alınır.
Öğrenme anı. Süre, ihlalin Şirket'in yetkili biriminin makul değerlendirmesiyle bir kişisel veri ihlali olduğunun tespit edildiği andan itibaren işlemeye başlar; bir güvenlik olayının ihlal niteliği taşıyıp taşımadığına dair ilk inceleme süresi bu sürenin dışındadır.
Bildirimin niteliği (kritik hüküm). İşbu madde uyarınca yapılan bildirim ve bildirimde yer alan ilk değerlendirmeler; Şirket'in kusurunun, sorumluluğunun veya herhangi bir yükümlülüğü ihlal ettiğinin ikrarı sayılmaz ve Şirket aleyhine delil olarak yorumlanamaz. Bildirim, mevcut bilginin gecikmeksizin paylaşılması amacıyla yapılır ve sonraki incelemeyle değişebilir.
8.2. Bildirimin içeriği. Bildirim, mevcut bilgiler ölçüsünde asgari olarak şunları içerir:
- İhlalin niteliği, gerçekleşme zamanı ve tespit zamanı
- Etkilenen veri kategorileri ve yaklaşık ilgili kişi sayısı
- İhlalin olası sonuçları
- Alınan ve alınması planlanan tedbirler
- Şirket'in irtibat kişisi bilgileri
Bilgiler kademeli olarak elde ediliyorsa, Şirket gecikmeksizin ek bildirimler yapar.
8.3. Kurul'a bildirim (rol ayrımı). Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yükümlülüğü, veri sorumlusu sıfatıyla Kullanıcı'ya aittir. Şirket, Kullanıcı'nın 72 (yetmiş iki) saatlik bildirim süresine uyabilmesi için gerekli tüm bilgi ve belgeyi gecikmeksizin sağlar.
8.4. Şirket'in kendi bildirimi. Şirket'in kendi veri sorumlusu sıfatıyla işlediği verileri (hesap, abonelik, fatura) etkileyen ihlallerde bildirim yükümlülüğü Şirket'e aittir.
8.5. Kayıt ve işbirliği. Şirket tüm ihlalleri kayıt altına alır ve Kullanıcı'nın soruşturma ve raporlama süreçlerine iyi niyetle işbirliği yapar.
9. Yurt Dışına Aktarım (KVKK m.9)#
9.1. Fiilî durum. Şirket'in kullandığı altyapı sağlayıcılarının bir kısmı yurt dışında bulunmaktadır. Bu nedenle işbu Protokol kapsamındaki işleme, KVKK m.9 anlamında yurt dışına aktarım içerebilir. Güncel liste, her bir sağlayıcının işleme amacı ve bulunduğu ülke Alt İşleyici Listesi'nde yayımlanır.
9.2. Aktarımın hukuki dayanağı. Şirket'in kendi altyapı sağlayıcılarına yaptığı aktarımlar bakımından, 7499 sayılı Kanunla değişik KVKK m.9'daki kademeli rejim uygulanır: (i) Kurul'un yeterlilik kararı bulunuyorsa buna dayanılarak, (ii) yoksa uygun güvencelerden biri (Kurul'ca ilan edilen standart sözleşme, bağlayıcı şirket kuralları veya Kurul izinli taahhütname) sağlanarak, (iii) bunlar yoksa yalnızca arızi olmak kaydıyla açık rıza ile. Standart sözleşmeye dayanılan hâllerde imza tarihinden itibaren beş iş günü içinde Kurum'a bildirim yapılır (m.9/5). Sürekli/sistematik nitelikteki aktarımlar öncelikle standart sözleşme / uygun güvence esasına dayandırılır; açık rıza yalnızca m.9/6'daki arızi aktarım hâlleri için yedek dayanak olarak kullanılır.
9.3. Değişiklik. Şirket, alt işleyen listesinde değişiklik olması hâlinde Alt İşleyici Listesi sayfasını günceller. İşbu Protokol, alt işleyen değişikliği bakımından Kullanıcı'ya itiraz hakkı veya bedelsiz fesih hakkı tanımaz; Kullanıcı'nın dilediği zaman fesih hakkı saklıdır.
9.4. Kullanıcının kendi yapay zekâ istemcisi (kapsam dışı). Kullanıcı'nın kendi seçtiği yapay zekâ istemcisi bu listeye dâhil değildir. Yargı PRO model sunmaz; Kullanıcı, istemcisini ve model sağlayıcısını kendisi seçer. Kullanıcı'nın dosyalarını ve istemcisine yazdığı metni o sağlayıcıya aktarması Kullanıcı'nın kendi işleme ve aktarma faaliyetidir; bu aktarım bakımından veri sorumlusu Kullanıcı'dır ve KVKK m.9 dayanağının sağlanması Kullanıcı'ya aittir. Kullanıcı yerel bir model kullanıyorsa veri cihazından hiç çıkmaz; bulut tabanlı bir model kullanıyorsa veri kendi sağlayıcısına gider.
9.5. Yasal erişim talepleri. Yurt dışındaki bir kamu makamının, işlenen verilere erişim talebinde bulunması hâlinde Şirket; yasal olarak yasaklanmadıkça durumu Kullanıcı'ya bildirir, talebin hukuki dayanağını değerlendirir ve mevzuatın izin verdiği ölçüde talebi sınırlandırmak için makul çabayı gösterir.
10. Verilerin İadesi ve İmhası#
10.1. Dışa aktarma. Kullanıcı, abonelik süresince ve abonelik sona erdikten sonraki 30 (otuz) gün içinde; hesabına ilişkin verileri makine tarafından okunabilir formatta (JSON / CSV / PDF) hesap panelinden veya talep üzerine dışa aktarabilir.
10.2. İmha. 30 günlük sürenin sonunda, Şirket nezdindeki sorgu ve kullanım verileri geri döndürülemeyecek şekilde silinir, yok edilir veya anonim hâle getirilir.
10.3. Yasal saklama istisnası. Şirket'i bağlayan mevzuattan doğan saklama yükümlülükleri (213 sayılı VUK, 6102 sayılı TTK m.82, 5651 sayılı Kanun, 6563 sayılı Kanun ve Mesafeli Sözleşmeler Yönetmeliği m.20) kapsamındaki kayıtlar ile Şirket'in hukuki taleplere karşı savunma hakkını kullanabilmesi için gerekli sözleşme, onay ve işlem kayıtları; ilgili yasal süreler boyunca ve yalnızca bu amaçla sınırlı olarak muhafaza edilir; bu süre boyunca erişim kısıtlanır ve veri başka hiçbir amaçla kullanılmaz.
10.4. Yedeklerdeki veriler. Yedekleme sistemlerindeki veriler, yedek rotasyon döngüsünün tamamlanmasıyla (azami 90 gün) otomatik olarak imha edilir.
10.5. İmha beyanı. Kullanıcı'nın talebi hâlinde Şirket, imha işleminin gerçekleştirildiğine dair yazılı beyan verir.
11. Sorumluluk ve Tazmin#
11.1. Taraflardan her biri, işbu Protokol'den doğan kendi yükümlülüklerinin ihlalinden sorumludur.
11.2. Kullanıcı; Hizmet'e ilettiği verilerin hukuka uygun sebebe dayanmaması, aydınlatma yükümlülüğünü yerine getirmemiş olması veya hukuka aykırı talimat vermesi nedeniyle Şirket'in üçüncü kişilere veya idari makamlara karşı sorumlu tutulması hâlinde, Şirket'in bu nedenle ödemek zorunda kaldığı idari para cezası ve tazminatı rücuen karşılamayı kabul eder.
11.3. Şirket; işbu Protokol'deki yükümlülüklerini ihlal etmesi nedeniyle Kullanıcı'nın uğrayacağı doğrudan zararlardan sorumludur. Şirket'in bu Protokol kapsamındaki toplam sorumluluğu, Üyelik ve Hizmet Kullanım Sözleşmesi'nde belirlenen sorumluluk üst sınırına tabidir. Şirket'in kast ve ağır ihmal hâlleri saklıdır.
11.4. İdari para cezalarının nihai olarak hangi tarafa ait olacağı, ihlalin hangi tarafın yükümlülük alanında gerçekleştiğine göre belirlenir.
12. Süre, Değişiklik ve Çeşitli Hükümler#
12.1. Süre. İşbu Protokol, taraflar arasındaki abonelik ilişkisi süresince yürürlükte kalır. Abonelik sona erse dahi; gizlilik, imha ve sorumluluğa ilişkin hükümler süresiz olarak yürürlükte kalmaya devam eder.
12.2. Değişiklik. Şirket, işbu Protokol'de Kullanıcı aleyhine esaslı değişiklik yapması hâlinde bunu yürürlüğe girmesinden en az 30 (otuz) gün önce bildirir; Kullanıcı kabul etmediği takdirde aboneliğini feshedebilir. Mevzuat uyumu, güvenlik gereği ve koruma seviyesini artıran değişiklikler bu kuralın dışındadır ve derhal yürürlüğe girer.
12.3. Bölünebilirlik. Bir hükmün geçersizliği diğer hükümleri etkilemez.
12.4. Öncelik. Kişisel verilerin korunmasına ilişkin konularda işbu Protokol, diğer sözleşme metinlerine göre önceliklidir.
12.5. Uygulanacak hukuk ve yetki. İşbu Protokol Türkiye Cumhuriyeti hukukuna tabidir. Uyuşmazlıkların çözümünde Üyelik ve Hizmet Kullanım Sözleşmesi m.10.3'teki kademeli düzenleme aynen uygulanır: tacir ve kamu tüzel kişisi Kullanıcılar bakımından İstanbul (Bakırköy) Mahkemeleri ve İcra Daireleri yetkili; tacir sıfatını haiz olmayan mesleki Kullanıcılar (avukat, avukatlık ortaklığı, serbest meslek erbabı) bakımından İstanbul Tahkim Merkezi (ISTAC) tahkimi uygulanır. Parasal talepler bakımından dava şartı arabuluculuğa ilişkin hükümler ve Kullanıcı'nın tüketici sıfatını haiz olduğu hâllerde emredici yetki kuralları saklıdır.
12.6. Yürürlük. İşbu Protokol, Kullanıcı'nın Üyelik ve Hizmet Kullanım Sözleşmesi'ni onayladığı ve mesleki sıfatını beyan ettiği an itibarıyla yürürlüğe girer.
Veri işleyen: HF YARATICI PROJE GELİŞTİRME VE DANIŞMANLIK LTD. ŞTİ. ("Yargı PRO")