KVKK Aydınlatma Metni
6698 Sayılı Kişisel Verilerin Korunması Kanunu Kapsamında
Son güncelleme: 27 Mayıs 2026 — Sürüm 1.0
1. Veri Sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") uyarınca, kişisel verileriniz aşağıda bilgileri verilen veri sorumlusu EKER BİLGİSAYAR SİSTEMLERİ ve GIDA SAN. A.Ş. tarafından, "hukukanaliz.ai" markası altında işletilen platform aracılığıyla işlenecektir:
- Veri Sorumlusu: EKER BİLGİSAYAR SİSTEMLERİ ve GIDA SAN. A.Ş.
- Yetkili Kişi: NAZMİ AHMET EKER (Şirket Sahibi / Veri Sorumlusu Temsilcisi)
- Ticaret Sicil No: 49183 · MERSİS: 0327003746700021
- Vergi Dairesi / No: Setbaşı Vergi Dairesi / 3270037467
- Adres: Odunluk Mah. Erdoğan Binyücel Cad. No:13/A Nilüfer / BURSA
- KEP: ekersoft@hs01.kep.tr · Telefon: (0224) 451 27 27
- KVKK İletişim: kvkk@hukukanaliz.ai · Genel İletişim: destek@hukukanaliz.ai
- İnternet Sitesi: https://hukukanaliz.ai
- VERBİS Durumu: Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt başvurumuz tamamlanmış ve Kurum tarafından kabul edilmiştir.
2. Veri Sahibi Kategorileri
Bu aydınlatma metni kapsamında kişisel verileri işlenen "veri sahibi" kategorileri aşağıdadır:
- Kullanıcılar: hukukanaliz.ai platformuna kayıt olan, sohbet eden, hukuki belge yükleyen, AI destekli analiz hizmetinden faydalanan gerçek kişiler (avukatlar, hukuk öğrencileri, hukuk müşavirleri ve genel olarak bireysel kullanıcılar).
- Kurumsal Temsilciler: "Avukat Bürosu" veya "Kurumsal" planlarımıza abone olan büro/şirketlerin yetkili kişileri (hesap sahibi, fatura iletişim, yönetici rolü).
- Ziyaretçiler: Platform'u kayıt olmadan ziyaret eden, sadece pazarlama veya bilgilendirme sayfalarını görüntüleyen kişiler.
- Ödeme Yapan Taraflar: Ücretli plan satın alan veya fatura bilgisi kayıtlı kişi ya da kurumlar.
- Potansiyel Müşteri Temas Kişileri (B2B): Henüz müşterimiz olmayan ancak satış ekibimizin kurumsal iletişim kurduğu hukuk büroları ve şirketlerin yetkilileri. Bu kategoride işleme KVKK m.5/2-f (meşru menfaat) ve 6563 sayılı ETK m.6/3 kapsamındaki kurumsal alıcı muafiyetine dayanır; talep halinde işleme derhal sonlandırılır.
3. Veri Kaynakları (Toplama Yöntemleri)
Kişisel verileriniz aşağıdaki kaynaklardan, doğrudan veya otomatik olarak toplanır:
- Doğrudan sizden: Kayıt, giriş, profil güncelleme, e-posta doğrulama, sohbet mesajları, sorduğunuz hukuki sorular, yüklediğiniz belgeler (sözleşme, dilekçe, karar PDF'i vb.).
- Üçüncü taraf kimlik doğrulayıcılardan: Google OAuth veya LinkedIn OAuth ile giriş yaptığınızda, ilgili sağlayıcılardan temel profil bilgileri (ad, e-posta, avatar).
- Otomatik olarak, Platform kullanımınızdan: IP adresi, tarayıcı ve cihaz bilgileri, oturum log kayıtları, kullanım metrikleri.
- Ödeme sağlayıcısından (PayTR): Maskelenmiş kart bilgisi ve işlem referansı. Tam kart numarası Platform'da kesinlikle saklanmaz; PayTR PCI-DSS uyumludur.
- E-posta sağlayıcısından (SendGrid): Bildirim e-postalarının teslim durumu, açılma/tıklama olayları (teslimat doğrulama ve dolandırıcılık önleme amaçlıdır).
4. İşlenen Kişisel Veriler ve İşleme Amaçları
| Veri Kategorisi | İşleme Amacı | Hukuki Sebep |
|---|---|---|
| Kimlik (ad soyad) | Hizmet sunumu, hesap yönetimi | Sözleşmenin ifası (m.5/2-c) |
| İletişim (e-posta) | Bildirim, e-posta doğrulama, müşteri desteği | Sözleşmenin ifası (m.5/2-c) |
| Şifre (hash) | Kimlik doğrulama (Argon2 ile geri dönüşümsüz) | Sözleşmenin ifası (m.5/2-c) |
| Sohbet mesajları | AI hukuki analiz asistanı hizmetinin sunulması | Sözleşmenin ifası (m.5/2-c) |
| Yüklenen belge içeriği | Belge analizi, anlamsal arama, RAG tabanlı yanıt üretimi | Açık rıza (m.5/1) — yükleme anında alınır |
| Per-kullanıcı "neural memory" özetleri | Önceki sohbetleri hatırlama, devamlılık sağlama | Sözleşmenin ifası (m.5/2-c) |
| İşlem güvenliği (IP, log, user-agent) | Güvenlik, dolandırıcılık önleme, hata takibi, 5651 sayılı Kanun yükümlülüğü | Meşru menfaat (m.5/2-f) |
| Finansal (fatura bilgileri) | Fatura düzenleme, ödeme takibi | Yasal yükümlülük (m.5/2-ç) — VUK m.253 |
| Plan ve abonelik bilgisi | Kota uygulanması, ödeme yönetimi | Sözleşmenin ifası (m.5/2-c) |
| OAuth profil bilgisi (Google / LinkedIn) | Tek tıkla giriş, profil önceden doldurma | Açık rıza (m.5/1) — giriş anında alınır |
| E-posta etkileşim verisi (IP/UA/açılma-tıklama) | Teslim doğrulama, dolandırıcılık önleme | Meşru menfaat (m.5/2-f) |
| CRM temas verisi (B2B) | B2B satış pipeline yönetimi | Meşru menfaat (m.5/2-f); ETK m.6/3 |
5. Özel Nitelikli Kişisel Veriler (KVKK m.6)
hukukanaliz.ai, doğası gereği özel nitelikli kişisel veri (sağlık, biyometrik, din, cinsel hayat, ceza mahkûmiyeti, vb.) toplamayı amaçlamamaktadır. Ancak kullanıcılarımızın yükledikleri hukuki belgelerin içeriğine bağlı olarak (örneğin: ceza yargılaması belgeleri, iş hukuku uyuşmazlıkları, aile hukuku belgeleri, sağlık hakkı uyuşmazlıkları), arızi olarak özel nitelikli verilerin işlenebilmesi mümkündür.
Bu tür belgeler yüklendiğinde:
- Yükleme ekranında özel nitelikli veri içerebileceği konusunda kullanıcı uyarılır ve açık rıza alınır (m.6/2).
- Söz konusu belgeler isteğe bağlı olarak at-rest şifreleme (Fernet/AES-256) ile saklanır.
- Bu veriler hiçbir şekilde üçüncü taraflarla paylaşılmaz; yalnızca kullanıcının kendi sorduğu sorulara yanıt vermek için AI sağlayıcılarına (OpenAI/Anthropic) anlık olarak gönderilir.
Özel nitelikli veriler için saklama süresi diğer belgelerle aynıdır (2 yıl) ve kullanıcı talebiyle 30 gün içinde imha edilir.
6. Yurt Dışına Veri Aktarımı (KVKK m.9)
Platform hizmetlerini sunmak için aşağıdaki yurt dışı veri aktarımları gerçekleştirilmektedir. Tüm aktarımlar KVKK m.9 kapsamında açık rızanıza dayanmaktadır ve hesap oluşturma sırasında bu rıza alınmaktadır.
| Alıcı | Ülke | Aktarım Amacı |
|---|---|---|
| OpenAI, Inc. | ABD | AI sohbet, belge analizi, embedding üretimi |
| Anthropic, PBC | ABD | AI sohbet ve belge analizi (Claude modelleri) |
| Google LLC | ABD/AB | OAuth (giriş); ileride Gemini modelleri |
| LinkedIn Corporation (Microsoft) | ABD | OAuth (giriş) |
| LlamaCloud, Inc. (LlamaIndex) | ABD | PDF OCR / yapılandırılmış belge çıkarma (taranmış belgeler için) |
| Voyage AI, Inc. | ABD | Embedding üretimi (opsiyonel — yedek sağlayıcı) |
| Twilio Inc. / SendGrid | ABD | İşlemsel e-posta bildirimleri ve teslim olay kayıtları |
| DigitalOcean, LLC | ABD/AB | Bulut altyapı — sunucu, veritabanı, şifrelenmiş yedek depolama |
| PayTR Ödeme ve Elektronik Para Hizmetleri A.Ş. | Türkiye | Ödeme işlemleri (yurt içi) |
Detaylı sağlayıcı listesi için Veri İşleyen Sözleşmesi'ni inceleyebilirsiniz. Listede değişiklik yapıldığında müşterilerimize en az 30 gün önceden e-posta ile bildirim yapılır.
7. Saklama Süreleri
Verileriniz amaçla orantılı süreler kadar saklanır. Özet:
- Hesap verileri: Hesap aktif olduğu sürece + silme talebinden 30 gün sonra
- Sohbet mesajları, neural memory özetleri: 2 yıl
- Yüklenen belgeler ve metinleri: 2 yıl
- Fatura ve ödeme kayıtları: 10 yıl (VUK m.253 — yasal yükümlülük)
- Erişim ve oturum logları: 2 yıl (5651 sayılı Kanun)
- KVKK açık rıza kayıtları: 3 yıl (ispat amaçlı)
- KVKK başvuru ve imha kayıtları: 3 yıl (İmha Yönetmeliği)
Detaylı saklama matrisi için Saklama ve İmha Politikası'na bakınız.
8. KVKK m.11 Kapsamındaki Haklarınız
Kanun'un 11. maddesi kapsamında ilgili kişi olarak aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme;
- Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme;
- İşlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme;
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme;
- Eksik veya yanlış işlenmiş ise düzeltilmesini isteme;
- KVKK m.7'de belirtilen şartlar çerçevesinde silinmesini veya yok edilmesini isteme;
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme;
- Verilerin kanuna aykırı işlenmesi nedeniyle uğranılan zararın giderilmesini talep etme.
9. Başvuru Yöntemi
KVKK m.11 kapsamındaki taleplerinizi aşağıdaki yöntemlerden biriyle iletebilirsiniz:
- Platform üzerinden: Giriş yaptıktan sonra Hesabım sayfasındaki "KVKK haklarım" bölümünden tek tıkla başvuru oluşturabilirsiniz.
- Yazdırılabilir form: İlgili Kişi Başvuru Formu'nu yazdırıp imzalayarak KEP (ekersoft@hs01.kep.tr) veya iadeli taahhütlü posta ile şirket adresimize iletebilirsiniz.
- E-posta: kvkk@hukukanaliz.ai adresine, "İlgili Kişi Başvurusu" konusu ile gönderebilirsiniz. Bu kanaldan başvuruda kimliğinizi doğrulayacak bilgileri (ad-soyad, sistemde kayıtlı e-posta, T.C. kimlik no veya pasaport no) belirtmeniz gerekir.
Başvurularınız en geç 30 gün içinde sonuçlandırılır (KVKK m.13/2). Başvurunun reddedilmesi halinde gerekçeleri yazılı olarak bildirilir; bu duruma karşı Kişisel Verileri Koruma Kurulu'na şikâyet hakkınız saklıdır (m.14).
10. Çerez Politikası
Platform yalnızca hizmetin çalışması için zorunlu çerezler kullanır. Analitik, reklam veya üçüncü taraf izleme çerezi kullanılmaz.
| Çerez | Amaç | Süre |
|---|---|---|
| ha_session | Oturum kimliği (HttpOnly, Secure, SameSite=Lax) | 30 gün veya çıkış |
| ha_csrf | CSRF token (form gönderimlerinde) | Oturum süresince |
11. Güvenlik Önlemleri (KVKK m.12)
Verilerinizi korumak için aldığımız teknik ve idari tedbirler:
- Aktarımda şifreleme: TLS 1.3, HSTS preload, Certificate Authority Authorization (CAA).
- Saklamada şifreleme: Veritabanı düzeyinde TLS bağlantı; özel nitelikli belgeler için Fernet/AES-256 at-rest şifreleme.
- Şifre güvenliği: Argon2id parola hash; en az 10 karakter zorunluluğu.
- Yetkilendirme: Row-Level Security (RLS) ile veritabanı düzeyinde tenant izolasyonu; rol bazlı erişim kontrolü.
- Sürekli izleme: Audit log, fail2ban + Crowdsec, anormal erişim alarmları.
- Yedekleme: Günlük şifreli yedek; ayrı coğrafyada saklama; haftalık restore testi.
- Yıllık sızma testi: 3. parti bağımsız güvenlik firması ile (RFP).
- Personel taahhütnamesi: Tüm çalışanlar NDA + KVKK uyum taahhüdü imzalar.
12. Veri İhlali Bildirimi
Bir veri ihlali yaşanması halinde KVKK m.12/5 uyarınca, ihlali öğrendiğimizden itibaren en kısa sürede ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na ve etkilenen ilgili kişilere bildirim yapılır. Detaylı süreç için Veri İhlali Müdahale Playbook'u'na bakınız.
13. Değişiklikler
Bu Aydınlatma Metni'nde yapılacak önemli değişiklikler en az 30 gün önceden e-posta ile bildirilir; tüm versiyonlar git geçmişimizde arşivlenir ve talep edilmesi halinde belirli bir tarihte yürürlükte olan metin sağlanabilir.
Bu metnin son sürümü daima https://hukukanaliz.ai/legal/kvkk adresinden erişilebilir.