Ana içeriğe geç

VERİ İŞLEME SÖZLEŞMESİ

Son güncelleme: 19.08.2026

İşbu Sözleşme, Turklex’in Müşteri adına kişisel veri işlediği hâllerde tarafların 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki yükümlülüklerini düzenler ve Kullanım Koşulları’nın ayrılmaz bir ekidir.

Metni indirip iç uyum dosyanıza koyabilirsiniz. Ayrıca imzalı nüsha talep ediyorsanız [email protected] adresine yazmanız yeterlidir; ayrı bir müzakere süreci gerekmez.


1. TARAFLAR VE SIFATLAR

1.1. İşbu Sözleşme’nin tarafları, İMOTEK YAZILIM ANONİM ŞİRKETİ (MERSİS 0474090238600001, ASO Teknopark, Ahi Evran OSB Mahallesi, Erkunt Caddesi, No: 3/4, 06935 Sincan / Ankara) ile Turklex aboneliğini haiz gerçek veya tüzel kişidir.

1.2. Müşteri’nin Platform’a yüklediği veya Platform üzerinde ürettiği içerikte yer alan kişisel veriler bakımından Müşteri veri sorumlusu, Şirket veri işleyen sıfatını haizdir. Şirket bu verileri yalnızca Müşteri’nin talimatları doğrultusunda ve Hizmet’in sunulması amacıyla işler.

1.3. Müşteri’nin hesap bilgileri, faturalama verileri ve Platform kullanımına ilişkin kayıtlar bakımından ise Şirket kendi veri sorumlusu sıfatıyla hareket eder. Bu işleme faaliyeti KVKK Aydınlatma Metni’nde açıklanmıştır ve işbu Sözleşme’nin kapsamı dışındadır.

1.4. Müşteri, veri sorumlusu sıfatıyla; işlediği kişisel veriler bakımından hukuka uygun bir işleme şartının bulunmasından, ilgili kişilerin aydınlatılmasından ve gerekli hâllerde açık rıza alınmasından sorumludur. Müşteri avukat veya hukuk bürosu ise, 1136 sayılı Avukatlık Kanunu’nun 36. maddesinde düzenlenen sır saklama yükümlülüğünün gerektirdiği tedbirleri almak da kendisine aittir.


2. İŞLEMENİN KONUSU, SÜRESİ VE KAPSAMI

2.1. İşlemenin konusu, Müşteri’nin Turklex aboneliği kapsamında yararlandığı hukuki analiz, doküman hazırlama, mevzuat ve içtihat araması hizmetlerinin sunulmasıdır.

2.2. İşleme, abonelik süresince devam eder ve aboneliğin sona ermesiyle birlikte 9. maddede düzenlenen imha veya iade süreci başlar.

2.3. İşlenen kişisel veri kategorileri, ilgili kişi grupları ve işleme faaliyetlerinin ayrıntısı Ek-1’de yer alır.


3. ŞİRKET’İN YÜKÜMLÜLÜKLERİ

3.1. Talimata bağlılık. Şirket, kişisel verileri yalnızca Müşteri’nin belgelenebilir talimatları doğrultusunda işler. Platform’un kullanılması, işbu Sözleşme kapsamında verilmiş talimat sayılır. Şirket’in mevzuattan doğan bir yükümlülük nedeniyle talimat dışında işleme yapması gerekirse, hukuken yasaklanmadıkça Müşteri’yi önceden bilgilendirir.

3.2. Talimatın hukuka aykırılığı. Şirket, kendisine verilen bir talimatın mevzuata açıkça aykırı olduğu kanaatine varırsa Müşteri’yi bilgilendirir ve talimatı yerine getirmekten kaçınabilir.

3.3. Gizlilik. Kişisel verilere erişimi olan Şirket personeli, süresiz gizlilik taahhüdü altındadır. Erişim, görevin gerektirdiği en dar kapsamla sınırlıdır ve kayıt altına alınır.

3.4. Amaç sınırlaması. Müşteri’nin içerikleri, Hizmet’in sunulması dışında hiçbir amaçla kullanılmaz. Bu içerikler özellikle yapay zekâ modellerinin eğitilmesinde veya geliştirilmesinde kullanılmaz; anonim istatistik üretimi de dâhil olmak üzere başka bir amaçla işlenmez.

3.5. Güvenlik tedbirleri. Şirket, Kanun’un 12. maddesi uyarınca uygun güvenlik düzeyini sağlamaya yönelik teknik ve idari tedbirleri alır. Bu tedbirlerin listesi Ek-2’de yer alır ve Güvenlik sayfasında ayrıntılandırılmıştır.

3.6. Kayıt tutma. Şirket, Müşteri adına gerçekleştirdiği işleme faaliyetlerine ilişkin kayıt tutar ve denetim talebi hâlinde bu kayıtları sunar.


4. ALT İŞLEYENLER

4.1. Müşteri, Şirket’in Hizmet’in sunulması için alt işleyen kullanmasına genel olarak izin verir.

4.2. Şirket’in çalıştığı alt işleyenlerin işlevleri ve bulundukları ülkeler işbu Sözleşme’nin Ek-3’ünde yer alır. Alt işleyenlerin ticari unvanları ve kendilerine aktarılan veri kategorileri, talep hâlinde gizlilik taahhüdü karşılığında paylaşılır.

4.3. Şirket, her alt işleyenle işbu Sözleşme’dekilere denk yükümlülükler içeren yazılı bir sözleşme akdeder ve alt işleyenin fiillerinden Müşteri’ye karşı kendi fiili gibi sorumludur.

4.4. Listeye yeni bir alt işleyen eklenmesi veya mevcut bir alt işleyenin değiştirilmesi hâlinde, değişiklik yürürlüğe girmeden en az otuz (30) gün önce Müşteri’ye elektronik posta ile bildirim yapılır.

4.5. Müşteri, bildirimden itibaren on beş (15) gün içinde değişikliğe gerekçeli olarak itiraz edebilir. Taraflar makul bir çözüm üzerinde anlaşamazsa Müşteri, aboneliğini herhangi bir cezai şart ödemeksizin feshedebilir ve kullanılmayan döneme ilişkin bedelin iadesini talep edebilir.


5. YURT DIŞINA AKTARIM

5.1. Müşteri’nin içerikleri Şirket’in Türkiye’de bulunan sunucularında saklanır.

5.2. Yapay zekâ destekli özelliklerin sunulabilmesi için gerekli olan model çıkarımı adımı, yurt dışında yerleşik bulut tabanlı yapay zekâ altyapı sağlayıcıları üzerinde gerçekleştirilir. Bu kapsamda, talebin yanıtlanması için gerekli olan içerik ve barındırdığı kişisel veriler anılan sağlayıcılara aktarılır.

5.3. Aktarım aşağıdaki sınırlar içinde yapılır:

a) Yalnızca ilgili talebin gerektirdiği içerik aktarılır; Müşteri’nin verilerinin tamamı hiçbir zaman aktarılmaz.

b) Aktarılan içerik, sağlayıcılar tarafından kalıcı olarak saklanmaz.

c) Aktarılan içerik, yapay zekâ modellerinin eğitilmesinde veya geliştirilmesinde kullanılmaz.

d) Aktarım, taşıma katmanında şifrelenmiş bağlantılar üzerinden yapılır.

5.4. Aktarım, Kanun’un 9. maddesinde öngörülen şartlara uygun olarak gerçekleştirilir. Uygulanan aktarım mekanizmasına ilişkin bilgi, Müşteri’nin talebi üzerine paylaşılır.


6. İLGİLİ KİŞİ TALEPLERİ

6.1. Şirket’e doğrudan ulaşan ve Müşteri’nin verilerine ilişkin olan ilgili kişi başvurularını Şirket kendisi yanıtlamaz; başvuruyu gecikmeksizin Müşteri’ye yönlendirir ve başvurana veri sorumlusunun Müşteri olduğunu bildirir.

6.2. Şirket, Müşteri’nin Kanun’un 11. maddesindeki hakları karşılamasına; verilere erişim, düzeltme, silme ve dışa aktarma işlemlerini Platform üzerinden gerçekleştirebilmesini sağlayarak destek olur. Platform üzerinden yapılamayan işlemler için Müşteri’nin talebi üzerine makul yardımı sağlar ve bunun için ayrıca ücret talep etmez.


7. VERİ İHLALİ

7.1. Şirket, Müşteri’nin verilerini etkileyen bir ihlali öğrendiği andan itibaren en geç yirmi dört (24) saat içinde Müşteri’yi bilgilendirir.

7.2. Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini ve ilgili kişi sayısını, muhtemel sonuçlarını ve alınan veya alınması önerilen tedbirleri içerir. Bu bilgilerin tamamı başlangıçta mevcut değilse, bildirim gecikmeksizin yapılır ve eksik bilgiler ortaya çıktıkça tamamlanır.

7.3. Müşteri’nin veri sorumlusu sıfatıyla Kişisel Verileri Koruma Kurulu’na yapması gereken bildirim, kendi sorumluluğundadır. Şirket, bu bildirimin hazırlanması için gereken bilgi ve belgeleri sağlar.

7.4. Şirket kendi sistemlerinde meydana gelen ihlallerde inceleme, kayıt altına alma ve giderme süreçlerini yürütür ve sonucunu Müşteri ile paylaşır.


8. DENETİM

8.1. Şirket, işbu Sözleşme’ye uygunluğunu göstermek üzere gerekli bilgileri Müşteri’ye sunar.

8.2. Müşteri, yılda bir defayı geçmemek üzere ve en az otuz (30) gün önceden yazılı bildirimde bulunmak kaydıyla denetim talep edebilir. Denetim, Şirket’in diğer müşterilerinin verilerine erişim sağlamayacak ve olağan işleyişini aksatmayacak biçimde yürütülür.

8.3. Bir veri ihlalinin meydana gelmesi hâlinde, yukarıdaki sıklık ve bildirim süresi sınırları uygulanmaz.

8.4. Şirket, bağımsız bir kuruluş tarafından yürütülmüş güvenlik denetim raporlarına sahipse, bu raporların paylaşılması denetim yükümlülüğünü karşılamış sayılır.


9. SÖZLEŞMENİN SONA ERMESİ VE İMHA

9.1. Abonelik sona erdiğinde Müşteri, içeriklerini Platform üzerinden dışa aktarabilir. Dışa aktarma imkânı, aboneliğin sona ermesinden itibaren en az otuz (30) gün boyunca açık tutulur.

9.2. Bu sürenin sonunda Şirket, Müşteri’nin talebi doğrultusunda verileri iade eder veya imha eder. Talep gelmemesi hâlinde veriler Şirket’in Kişisel Veri Saklama ve İmha Politikası uyarınca imha edilir.

9.3. Mevzuattan doğan saklama yükümlülükleri kapsamında tutulması zorunlu olan kayıtlar bu hükmün dışındadır; bu kayıtlar yalnızca ilgili yükümlülüğün gerektirdiği süre ve kapsamla sınırlı olarak saklanır ve başka bir amaçla işlenmez.

9.4. İmha işlemi tamamlandığında Müşteri’ye talebi hâlinde yazılı teyit verilir.


10. SORUMLULUK VE UYGULANACAK HUKUK

10.1. İşbu Sözleşme’den doğan sorumluluk, Kullanım Koşulları’nda öngörülen sorumluluk sınırlarına tabidir. Şirket’in kasıt ve ağır ihmalinden doğan sorumluluğu saklıdır.

10.2. İşbu Sözleşme Türk hukukuna tabidir. Uyuşmazlıklarda Ankara mahkemeleri ve icra daireleri yetkilidir.

10.3. İşbu Sözleşme ile Kullanım Koşulları arasında kişisel verilerin işlenmesine ilişkin bir çelişki bulunması hâlinde işbu Sözleşme hükümleri uygulanır.


EK-1 — İŞLEMENİN AYRINTILARI

İşleme amacı: Hukuki analiz, doküman hazırlama, mevzuat ve içtihat araması hizmetlerinin sunulması.

İlgili kişi grupları: Müşteri’nin müvekkilleri, karşı taraflar ve vekilleri, dava ve dosya tarafları, tanıklar, Müşteri’nin çalışanları ve Platform’da tanımlı yetkili kullanıcılar.

Kişisel veri kategorileri: Kimlik, iletişim, hukuki işlem, mesleki deneyim, finans, dosya ve belge içeriğinde yer alan diğer veriler.

Özel nitelikli kişisel veriler: Müşteri’nin yüklediği dosyaların niteliğine göre sağlık, ceza mahkûmiyeti ve güvenlik tedbirleri, sendika üyeliği, din ve felsefi inanç verileri yer alabilir. Ceza ve iş hukuku dosyaları bakımından bu durum olağandır. Müşteri, bu tür verilerin işlenmesi için gereken hukuki şartın varlığından sorumludur.

İşleme faaliyetleri: Saklama, dizinleme, arama, metin analizi, özetleme, taslak üretimi, yedekleme, imha.

Süre: Abonelik süresi ve 9. maddede öngörülen imha süreci.


EK-2 — TEKNİK VE İDARİ TEDBİRLER

Aşağıdaki tedbirler asgari düzeyi gösterir; güncel ve ayrıntılı liste Güvenlik sayfasında yayımlanır.

Teknik tedbirler: İletimde TLS şifrelemesi; saklamada disk düzeyinde şifreleme; müşteri verilerinin mantıksal olarak ayrıştırılması; rol tabanlı erişim denetimi; yönetimsel erişimde çok faktörlü kimlik doğrulama; erişim ve işlem loglarının tutulması; düzenli yedekleme ve geri dönüş tatbikatı; güvenlik yamalarının takibi; sızma testi.

İdari tedbirler: Personel gizlilik taahhütnameleri; en az yetki ilkesi; erişim yetkilerinin periyodik gözden geçirilmesi; veri ihlali müdahale prosedürü; personel farkındalık eğitimi; tedarikçi değerlendirme süreci; kişisel veri saklama ve imha politikası.


EK-3 — ALT İŞLEYEN LİSTESİ

İşlevÜlke
Veri merkezi, sunucu barındırma ve yedeklemeTürkiye
Elektronik posta gönderimiTürkiye
Ödeme ve tahsilatTürkiye
Yapay zekâ model çıkarımıYurt dışı

Ödeme altyapısında kart bilgileri Şirket’e hiçbir aşamada iletilmez; işlem doğrudan yetkili ödeme kuruluşu tarafından yürütülür.

Model çıkarımı adımına ilişkin sınırlar 5. maddede düzenlenmiştir.

Aşağıdakiler alt işleyen değildir ve bu listede yer almaz: Müşteri’nin kendi tercihiyle bağladığı üçüncü taraf sistemler, Müşteri’nin kendi cihazına kurduğu tarayıcı uzantısı (UYAP uzantısının kapsamı ayrı bir bildirimde açıklanmıştır) ve yalnızca Şirket’in kendi verilerini işleyen, müşteri içeriğine erişimi bulunmayan hizmet sağlayıcıları.