TEDARİKÇİ CEVAP BELGESİ

Yapay Zekâ Şeffaflık Belgesi

Türkiye Barolar Birliği'nin “Avukatlar İçin Yapay Zekâ Kullanımı Tavsiye Rehberi” (2026) avukata, yapay zekâ satıcısına soracağı sekiz soruyu verdi. Bu sayfada o satıcı biziz ve sekiz sorunun tamamını cevaplıyoruz — iyi tarafımızı da, eksiğimizi de.

Bu sayfadaki her sayı koddan ölçüldü

Pazarlama metni yazmadık. Aşağıdaki her cümle, ürünün kendi kaynak kodundan ve çalışan sunucularından okunarak yazıldı. Ölçemediğimiz yere “ölçülmedi” yazdık, tahmin yürütmedik.

Eksiklerimizi de aynı sayfaya koyduk. Çünkü rehberin kendisi avukata “bilinmiyorsa kritik kullanım yapılmamalı” diyor — bir şeyi bilmediğinizi sizden saklamak, size verilebilecek en kötü cevaptır.

Ölçüm tarihi
29 Ağustos 2026
Cevaplanan soru
8 / 8
Kaynak
TBB Rehberi § 14.4 — Tedarikçi İnceleme Soruları
1

Veri hangi ülkede ve hangi altyapıda işlenmekte ve saklanmaktadır?

Verinin durduğu yer ile bir işlem sırasında gittiği yer farklıdır; ikisini ayrı ayrı yazıyoruz.

A) Veri nerede durur (saklama)

NeÜlkeAltyapı
Panel, veritabanı, yüklediğiniz belgelerTürkiyeAna uygulama sunucusu
Arama indeksi ve anlam vektörleriAlmanya (AB)Hetzner Online GmbH · kendi sunucumuzda çalışan vektör veritabanı
YedeklerAlmanya + Finlandiya (AB)Hetzner nesne depolama, iki ayrı bölgeye kopyalanır
Sıcak yedek (ikinci) sunucuTürkiyeSağlayıcısı bu belge için teyit edilmedi

Müvekkil dosyalarınız ve yüklediğiniz belgeler için ABD'de depolama kullanılmaz.

B) Veri bir işlem sırasında nereye gider (işleme)

Yapay zekâya bir soru sorduğunuzda ya da bir belge okuttuğunuzda, o işlem için gereken metin aşağıdaki sağlayıcıların sunucularına gider. Bunların büyük kısmı ABD'dedir.

İşlemSağlayıcıÜlke
Cevabın/dilekçenin yazılması (dil modeli)OpenAI · Anthropic · Google Gemini · DeepSeekABD
Metnin aranabilir hâle getirilmesi (gömme)OpenAI — text-embedding-3-largeABD
Taranmış/fotoğraf belgenin metne çevrilmesiGoogle Gemini görüntü okumaABD / AB
Arama sonuçlarının sıralanmasıCohere — rerank-v3.5ABD
İnternet araması (yalnız siz onaylarsanız)Staan (AB altyapısı) · Tavily · BraveAB / ABD
Açıkça söylüyoruz
  • Kodumuzda sağlayıcı bölgesi seçmiyoruz. Sağlayıcıların küresel (fiilen ABD) uçlarını kullanıyoruz; “verimi AB bölgesinde işle” diye teknik bir zorlama koymuş değiliz.
  • Yüklediğiniz belgeler durağan hâlde şifrelenmiyor. Depolamaya ve diske düz yazılıyor. Veritabanının kendisi de dururken ayrıca şifrelenmez. (Yedekler artık şifreli — 29.08.2026'dan itibaren hem günlük tam yedek hem 6 saatlik ara yedek AES-256 ile şifreleniyor ve her alımda geri açılabildiği sınanıyor.)
Nereden ölçtük: motor/rag_llm.php, motor/rag_indexer.php, motor/document_parser.php, motor/rag_reranker.php, motor/rag_web_fetch.php, admin/otomatik_isler/backup_cron.php, motor/HetznerObjectClient.php.
2

Prompt, belge ve çıktılar model eğitimi veya ürün geliştirme amacıyla kullanılmakta mıdır?

Biz kendi yapay zekâ modelimizi eğitmiyoruz. Sizin verinizle bir model eğitme kodu üründe yoktur. Ancak sağlayıcı tarafında eğitim yapılmayacağına dair kod düzeyinde bir teknik güvencemiz de yok — bunu aşağıda açıkça yazıyoruz.

  • Kendi eğitimimiz yok. Sistem, veriyi modele “ezberletmek” yerine, soru sorulduğu anda kendi kapalı arşivimizden ilgili parçayı getirip modele veren (RAG) yöntemle çalışır. Rehberin 10. bölümünde hassas dosyalar için önerilen yaklaşım budur.
  • Ürün geliştirme için ne tutuyoruz: cevap kalitesini ölçebilmek amacıyla sorular ve cevaplar kendi veritabanımızda kayıt altına alınır. Bu kayıtlar kendi AB sunucumuzda durur, dışarı satılmaz.
Açıkça söylüyoruz
  • Sağlayıcıya “bu veriyi eğitimde kullanma” diyen teknik bir işaret göndermiyoruz. İsteklerimizde yalnızca kimlik doğrulama ve içerik türü bilgisi var. Eğitimden muafiyet, varsa ancak sağlayıcıyla kurulan hesap/sözleşme düzeyinde olabilir; bunu bu belge için ölçmedik — kod dışıdır.
  • Toplu indeksleme sırasında belge metinleri sağlayıcıya dosya olarak yükleniyor ve biz onları silmiyoruz. Silme çağrısı kodumuzda yok; dosyalar sağlayıcı hesabında kalır.
  • Kalite ölçüm kayıtlarında bir ayar, belirli trafikte maskelemeyi atlıyor. Bu ayarın varsayılanı açık; yani o yolda metin maskelenmeden kaydedilebiliyor.
Nereden ölçtük: motor/rag_llm.php (istek başlıkları), motor/OpenAIBatchClient.php, motor/rag_query_log.php, motor/rag_chat_engine.php.
3

Alt veri işleyenler kimlerdir ve değişiklik halinde bildirim yapılmakta mıdır?

Kodda fiilen çağrılan dış hizmet sağlayıcılarının tam listesi aşağıdadır. Bu liste “olabilir” listesi değil, kaynak kodda gerçekten çağrılan uçların listesidir.

SağlayıcıNe içinÜlke
Ana sunucu sağlayıcımızBarındırma, veri saklamaTürkiye
Hetzner Online GmbHYapay zekâ sunucusu + yedeklemeAlmanya / Finlandiya
PayTRÖdeme ve tahsilatTürkiye
OpenAI, Inc.Dil modeliABD
OpenAI, Inc.Metin gömme (anlam araması)ABD
Anthropic, PBCDil modeliABD
Google LLCDil modeliABD / AB
Google LLCTaranmış belge okumaABD / AB
DeepSeekDil modeli (yalnız hassas sayılmayan sorularda)Yurt dışı
Cohere Inc.Arama sonucu sıralamaABD
Staan · Tavily · Braveİnternet araması (yalnız onayınızla)AB / ABD
TelegramDestek talebi iletimi ve sistem bildirimleriYurt dışı
Büronuzun kendi bağladığı dış araçlarSizin seçtiğiniz harici araçlarSizin beyanınıza göre
  • Kullanmadıklarımız: Google Analytics, Google Tag Manager, LinkedIn izleyici, SMS servisi, harici hata izleme ve harici müşteri yönetimi servisi kullanmıyoruz. E-posta kendi sunucumuzdan gider.
  • Sürüm kaydı: Onay verdiğiniz anda yürürlükte olan liste sürümü, sürüm numarası ve metin özetiyle birlikte kaydedilir; sonradan hangi listeyi onayladığınız belirlenebilir.
Açıkça söylüyoruz
  • Bu liste, hâlihazırda yayında olan alt işleyen listemizden daha uzundur. Yayındaki metin beş sağlayıcı sayıyor; kodda ölçtüğümüz gerçek sayı yukarıdaki gibidir. Yayındaki metnin güncellenmesi hazırlanmıştır ve henüz yayımlanmamıştır.
  • Liste değiştiğinde size önceden haber veren otomatik bir bildirim mekanizması yoktur. Şu an yaptığımız, listeyi sürümlemek ve onay anındaki sürümü saklamaktır.
Nereden ölçtük: kodda çağrılan tüm dış uçlar (motor/rag_llm.php, motor/rag_reranker.php, motor/rag_web_fetch.php, motor/document_parser.php) + uye_onay_log tablosu.
4

Veri silme, dışa aktarma, loglama ve denetim izi imkânları nelerdir?

Bu, cevabında en çok eksiğimiz olan sorudur. Dördünü tek tek ayırıyoruz.

Silme — kısmen var

  • Panelden veri silme talebi oluşturabilirsiniz; 7 günlük cayma penceresi vardır.
  • Sildiğiniz bulut dosyaları ve davalar çöp kutusunda 30 gün bekler, sonra kalıcı silinir.
  • Hesabın tümüyle silinmesi mümkündür; bu işlem yaklaşık kırk tabloda gerçek silme yapar.

Dışa aktarma

  • Bulut'ta seçtiğiniz klasör ve dosyaları toplu zip olarak indirebilirsiniz. Tek tek belge indirme her ekranda vardır.

Kayıt ve denetim izi — var, ama her yerde değil

  • Dava üzerindeki işlemler kayda geçer ve dosyanın safahat ekranında size gösterilir — kim, ne zaman, ne yaptı.
  • Giriş/çıkış kayıtları (IP, tarayıcı, oturum) tutulur.
  • Yapay zekâ kullanımı ayrıca uçtan uca izlenebilir biçimde kaydedilir.
Açıkça söylüyoruz — dört eksik
  • Hesabınızın tüm verisini tek pakette indiren bir “verilerimi dışa aktar” düğmesi YOKTUR. Bugün elimizdeki, seçtiğiniz dosyaları zip'lemektir; dava, müvekkil ve finans kayıtlarını içeren bütünsel bir veri paketi üretemiyoruz.
  • Silme talebini otomatik uygulayan zamanlanmış görev kurulu değildir. Silme talebi oluşur ve kaydedilir; uygulanması elle çalıştırma gerektirir.
  • Silme talebinin kapsamı dardır. Belgeler, arama indeksi ve depolama nesneleri silinir; dava ve müvekkil kayıtları bu talep kapsamında silinmez.
  • Belge görüntüleme ve indirme denetim izine yazılmaz. Yetki kontrolü yapılır, ama “kim hangi müvekkil belgesini açtı” sorusunun kaydı tutulmaz.
  • Kayıtların çoğunda otomatik silme süresi henüz kurulu değildir. Günlük raporlar 90 gün, hatırlatmalar 15 gün sonra temizlenir; işlem kayıtları ve giriş kayıtları için otomatik silme henüz devreye alınmamıştır (hedeflenen süreler: giriş kayıtları 1 yıl, işlem kütüğü 2 yıl).
  • Yapay zekâ sohbetleriniz bilerek süresiz saklanır. Otomatik silinmezler; silme kararı sizindir — sohbet listesinden bir sohbeti kendiniz kalıcı olarak silebilirsiniz. Sohbet kaydında sorduğunuz sorunun ve aldığınız cevabın ham metni durur; bu metin müvekkil bilgisi içerebilir. Bugün sohbetler depolama kotanızdan düşmemektedir; kota yalnız yüklediğiniz belgeleri sayar.
Nereden ölçtük: admin/api/yasalTercihler.php, motor/VeriSilmeUygulayici.php, admin/otomatik_isler/veri_silme_uygula.php, admin/api/bulutIslem.php, motor/Araclar.php, motor/YzObservability.php, motor/rag_query_log.php ve çalışan sunucunun zamanlanmış görev listesi.
5

Kişisel veri ihlali halinde bildirim süresi ve sorumluluk rejimi nedir?

Bu sorunun bir teknik yanı (nasıl fark ederiz) bir de hukuki yanı (kaç saatte bildiririz, kim sorumlu) vardır. Teknik yanını ölçtük; hukuki yanı sözleşme metinlerimizde düzenlenir.

Nasıl fark ederiz — ölçüldü

  • Sunucu, kendini dakikada bir yoklar: erişilebilirlik, işlemci, bellek, disk, veritabanı ve sertifika süresi izlenir.
  • İkinci ve ayrı bir sunucu, OfisLex'i dışarıdan iki dakikada bir yoklar. Ana sunucu tümden çökse bile alarm bu ikinci sunucudan gelir.
  • Arıza tespit edildiğinde yöneticiye anlık bildirim düşer.

Nasıl toparlanırız — ölçüldü

  • Her gün tam yedek alınır; buna ek olarak altı saatte bir ara yedek alınır. Yani en kötü durumda geriye dönük veri kaybı penceresi yaklaşık altı saattir.
  • Yedekler iki ayrı AB ülkesindeki depolamaya kopyalanır ve on dört gün saklanır.
  • Ayrı bir sıcak yedek sunucu tutulur.
Açıkça söylüyoruz
  • İhlal bildiriminin süresi ve tarafların sorumluluk rejimi bu sayfada değil, sözleşme metinlerimizde düzenlenir. Bu belge mühendislik ölçümüdür; hukuki yükümlülüğün süresi ve kapsamı için ilgili sözleşme ve aydınlatma metinlerine bakınız.
  • Bağımsız bir üçüncü tarafça yapılmış sızma testi veya güvenlik denetimi raporumuz yoktur.
Nereden ölçtük: çalışan iki sunucunun zamanlanmış görev listeleri, no_public/app/*_monitor.sh, admin/otomatik_isler/backup_cron.php.
6

Yurt dışına aktarım için hangi uygun güvence mekanizması kullanılmaktadır?

Bu sorunun cevabı tek cümledir ve bizim en zayıf noktamızdır:

Yurt dışına aktarım için bugün dayandığımız tek mekanizma kullanıcının açık rızasıdır. Taahhütname, yeterlilik kararı ya da benzeri ek bir güvence mekanizmamız yoktur.

  • Yapay zekâ özelliklerini kullanmadan önce, verinin yurt dışına çıkacağı ayrı bir onayla size sorulur ve onayınız zaman damgasıyla kaydedilir.
  • İnternet aramasında, dışarı çıkan arama metni gönderilmeden önce e-posta, telefon, IBAN ve T.C. kimlik numarası bakımından taranıp maskelenir.
  • Büronuzun kendi bağladığı yurt dışı bir araç varsa, o araca giden metinde de maskeleme uygulanır ve aracı açarken ayrıca uyarılırsınız.
Açıkça söylüyoruz — en önemli teknik eksiğimiz

Dil modeline giden metin, kural olarak maskelenmeden gider. Sahip olduğumuz maskeleme motoru bugün esas olarak kendi kayıt defterimize yazarken çalışıyor — yani müvekkil adının ve esas numarasının log'a maskelenerek yazılmasını sağlıyor, ama modele gönderilen metni değiştirmiyor.

Dosya bağlamında takma ad kullanan bir maskeleme geliştirilmektedir; bu satırın yazıldığı tarihte yayına alınmamıştır. Bu nedenle, rehberin “yüksek hassasiyetli” saydığı dosyalarda (ceza, aile, çocuk, sağlık, göç, ticari sır) yapay zekâ kullanımını değerlendirirken bu eksiği hesaba katınız.

Nereden ölçtük: motor/rag_pii_redactor.php ve tüm çağrı yerleri, motor/rag_web_fetch.php, motor/rag_mcp_client.php, no_public/motor/YzTakmaAd.php.
7

Hukuki veri kaynakları güncel, hukuka uygun ve doğrulanabilir midir?

Kaynaklarımızın tamamı resmî ve kamuya açık yayın organlarıdır. Ticari bir içtihat veritabanından veri kopyalamıyoruz — üstelik bunu koda yazılı bir yasakla engelledik.

Nereden alıyoruz

  • Mevzuat — mevzuat.gov.tr · Madde gerekçeleri — tbmm.gov.tr
  • Yargıtay · Danıştay (karararama.danistay.gov.tr) · Anayasa Mahkemesi (kararlarbilgibankasi.anayasa.gov.tr)
  • Rekabet Kurumu · Uyuşmazlık Mahkemesi · KVKK Kurulu · RTÜK · Sayıştay · Sigorta Tahkim · Resmî Gazete

Doğrulanabilir mi — evet

  • Her cevap, dayandığı kaydın orijinal kaynak bağlantısıyla gelir; tıklayıp resmî sitedeki metne gidebilirsiniz.
  • Ticari veritabanı kazımıyoruz. Abonelikle erişilen bir içtihat veritabanının sayfasını indirip modele vermek kodumuzda engellenmiştir ve bu engelin bozulmadığını sınayan otomatik bir test vardır. Size “şu veritabanında şu filtreyle arayın” diye önerebiliriz; aramayı kendi aboneliğinizle siz yaparsınız.

Güncel mi

  • Kaynaklar otomatik görevlerle düzenli olarak taranır; büyük içtihat kaynakları için tarama saatlik, işleme on beş dakikalıktır.
  • Haftalık bir sağlık raporu, güncelleme hattının durup durmadığını denetler ve arıza varsa bildirir.
Açıkça söylüyoruz — iki önemli eksik
  • Yürürlükten kalkmış (mülga) mevzuat ayrımımız tam çalışmıyor. Kaynak veri bize “bu kanun mülgadır” bilgisini kayıt alanı olarak vermediği için, mevzuat kayıtlarımız fiilen “güncel” olarak işaretleniyor. Elimizdeki gerçek koruma, elle yazılmış dört eski kanunla (Hukuk Usulü Muhakemeleri, Ceza Muhakemeleri Usulü, eski Türk Ceza, eski Borçlar) sınırlıdır. Bilinen ve halen açık bir hata örneği: 1475 sayılı eski İş Kanunu güncel görünüyor. Bu ayrımın düzeltilmesi üzerinde çalışılmaktadır.
  • Mevzuat arşivimizde her altı maddeden yaklaşık biri yer tutucudur — yani kaydın kendisi var ama madde metni tam değil. Sayıyla: yaklaşık kırk bin maddenin altı bin yedi yüz kadarı bu durumda.
Nereden ölçtük: otomatik_isler/*_sync_cron.php ve mevzuat_cron.php (kaynak adresler), motor/rag_web_fetch.php (kazıma yasağı), motor/rag_citation_verifier.php, motor/rag_qdrant_search.php, otomatik_isler/rag_embedding_health.php.
8

Hatalı çıktı, veri sızıntısı veya hizmet kesintisi halinde düzeltme ve sorumluluk süreçleri nelerdir?

Rehberin en çok üzerinde durduğu risk uydurma içtihat. Ürünün buna karşı dört katmanlı bir denetimi var ve bu denetim cevabı sansürlemez — işaretler.

Hatalı çıktıya karşı ne yapıyoruz

  1. Atıfları ayıklarız. Cevaptaki kanun adı, madde, esas/karar numarası ve Resmî Gazete künyesi metinden çıkarılır.
  2. Veritabanında ararız. Her künye gerçekten kendi arşivimizde sorgulanır.
  3. Künyeyi karşılaştırırız. Numara doğru ama daire yanlışsa bu ayrıca yakalanır.
  4. Ekranda işaretleriz. Doğrulanamayan künye üstü çizili sarı görünür, cevabın en üstünde kırmızı bir uyarı bandı çıkar ve kaç atfın doğrulanamadığı yazılır.

Dürüstlük ayrıntısı: Arşivimiz Türkiye'deki tüm kararları kapsamadığı için, bulunamayan bir künyeye “uydurma” demiyoruz — “doğrulanamadı” diyoruz. İkisi aynı şey değildir ve bu ayrımı korumak için özel olarak uğraştık.

  • Yalnızca esas numarasıyla anılan bir karar da denetlenir; bu tür bir atıf sistemimizde hiçbir koşulda “doğrulandı” damgası alamaz.

Hizmet kesintisine karşı

  • İki ayrı sunucudan sürekli izleme, günlük tam yedek ve altı saatlik ara yedek (5. soruda ayrıntılı).
Açıkça söylüyoruz
  • Hizmet seviyesi taahhüdümüz (SLA) yoktur. Belirli bir çalışma süresi yüzdesi ya da kesinti hâlinde tazminat taahhüdü vermiyoruz. İzleme ve yedekleme yapıyoruz; bu, taahhüt değil, önlemdir.
  • Uyarı bandı yalnızca risk tespit edilirse çıkar. Cevaptaki bütün atıflar doğrulanmışsa ya da cevapta hiç atıf yoksa, panel içinde kalıcı bir “bu bir hukuki görüş değildir” uyarısı görünmez. Bu eksiği kapatmayı planlıyoruz; bugün için nihai denetim tümüyle avukatın üzerindedir.
  • Düzeltme ve sorumluluk sürecinin hukuki çerçevesi bu sayfada değil, sözleşme metinlerimizde düzenlenir.
Nereden ölçtük: motor/rag_citation_verifier.php, motor/rag_kunye_dogrulayici.php, resources/admin/js/features/yzAtifIsaret.js, resources/admin/js/features/yzAsistan.js.

Eksiklerimizin tek sayfalık listesi

Yukarıya dağılmış olanları buraya topladık. Bir satıcının size bunları göstermesi alışılmış değildir; biz göstermenin daha doğru olduğunu düşünüyoruz. Rehber avukata “bilinmiyorsa kritik kullanım yapma” diyor — o hâlde bilmeniz gerekeni saklamak, size zarar verir.

1 · Yurt dışı aktarım Tek dayanağımız açık rıza. Taahhütname veya yeterlilik kararı yok.
2 · Modele giden metin Kural olarak maskelenmeden gidiyor. Dosya bazlı takma ad çalışması yayına alınmadı.
3 · Eğitimde kullanmama Sağlayıcıya teknik bir “eğitme” işareti göndermiyoruz; kodda güvence yok.
4 · Toplu dışa aktarma Hesabın tüm verisini tek pakette indiren bir düğme yok.
5 · Silme talebinin uygulanması Zamanlanmış görev kurulu değil; kapsam belge ve indeksle sınırlı.
6 · Belge okuma kaydı Kim hangi belgeyi açtı — denetim izine yazılmıyor.
7 · Saklama süreleri İşlem ve giriş kayıtlarında otomatik silme henüz kurulu değil. Yapay zekâ sohbetleri bilerek süresiz saklanır; silme kullanıcının elindedir.
8 · Mülga mevzuat Yürürlükten kalkmış kanun ayrımı fiilen çalışmıyor; koruma dört kanunla sınırlı.
9 · Belgelerin durağan hâlde şifrelenmesi Yüklenen belgeler ve veritabanı, dururken şifrelenmiyor. (Yedekler 29.08.2026'dan beri şifreli.)
10 · Hizmet taahhüdü SLA yok. Bağımsız üçüncü taraf güvenlik denetimi raporumuz da yok.

Devredemeyeceğiniz şey

Rehberin ilk cümlesi şudur: avukat yapay zekâdan yararlanabilir, ancak sır saklama yükümlülüğünü, kişisel verilerin korunmasına ilişkin sorumluluğunu, müvekkilin menfaatini, nihai hukuki muhakemeyi ve mesleki sorumluluğu hiçbir aşamada yapay zekâya veya üçüncü kişilere devredemez.

Biz bu cümleye katılıyoruz ve ürünü de buna göre kurduk: OfisLex bir karar destek aracıdır. Çıktıyı denetlemek, kaynağından teyit etmek ve dosyanıza uygunluğuna karar vermek her zaman size aittir. Ürünümüzü “garantili sonuç”, “insansız danışmanlık” veya “dava sonucunu tahmin eder” gibi ifadelerle tanıtmıyoruz ve tanıtmayacağız.

Cevaplamadığımız bir soru mu var?

Tedarikçi incelemeniz için ek belge, ölçüm ya da açıklama gerekiyorsa yazın — ölçebiliyorsak ölçer, ölçemiyorsak ölçemediğimizi söyleriz.

Bu sayfa bir mühendislik ölçüm belgesidir; hukuki nitelendirme içermez. Sözleşmesel yükümlülükler için üyelik sözleşmesi, veri işleme metni ve aydınlatma metni esastır.
Son ölçüm: 29 Ağustos 2026.