Blog'a Dön
Rehber2026-03-13hiDAVA Ekibi

Hukuk Büroları İçin AI Güvenlik Rehberi: Müvekkil Verilerini ve Sır Saklama Yükümlülüğünü Nasıl Korursunuz?

Hukuk büroları bir yapay zekâ aracını değerlendirirken müvekkil verilerinin nasıl işlendiğini, saklandığını ve korunduğunu incelemelidir. Sır saklama yükümlülüğü bakımından teknik kontroller, veri politikaları ve kullanıcı uygulamaları birlikte ele alınmalıdır.

Genel amaçlı yapay zekâ araçlarının içerik kullanımı, saklama ve model geliştirme koşulları sağlayıcıya ve kullanılan plana göre değişebilir. Hukuk profesyonelleri, müvekkil verisi aktarmadan önce bu koşulları ve kendi mesleki yükümlülüklerini değerlendirmelidir. hiDAVA, hukukçuların etik ve yasal sorumluluklarını destekleyen teknik kontrollerle tasarlanmıştır.

Genel Yapay Zekâ Araçlarındaki 3 Büyük Güvenlik Riski

Hukuk profesyonellerinin standart AI platformlarını (ChatGPT, Claude vb.) kullanırken karşılaştığı temel riskleri analiz edelim:

1. Veri Sızıntısı (Training Data Leakage)

Genel AI sağlayıcılarının içerik saklama ve model geliştirme koşulları hizmete ve kullanılan plana göre değişir. Gizli bir şirket birleşmesi sözleşmesini yüklemeden önce sağlayıcının veri kullanım şartları ile sır saklama yükümlülüğünü birlikte değerlendirin.

2. Yetersiz Şifreleme

Verilerin sunuculara iletimi veya saklanması sırasında yeterli düzeyde şifreleme kullanılmaması, siber saldırılara karşı verileri savunmasız bırakır. Özellikle "man-in-the-middle" saldırıları, aktarım sırasında veri müdahalesine olanak tanır.

3. PII (Kişisel Veri) İhlali

KVKK kapsamında korunması gereken ad-soyad, T.C. kimlik numarası veya özel nitelikli sağlık verilerinin genel bulut sistemlerine aktarılması, avukat için ciddi idari ve cezai yaptırımlar doğurabilir. 6698 sayılı KVKK'nın 12. maddesi, veri güvenliğine ilişkin yükümlülükleri açıkça düzenlemektedir.

hiDAVA'nın Veri Koruma Yaklaşımı

Hukuk teknolojilerinde güvenlik, ürün kontrolleri ve kullanıcı yükümlülükleri birlikte değerlendirilerek ele alınır. hiDAVA'daki veri koruma kontrolleri üç başlıkta açıklanabilir:

1. Sağlayıcı ve İçerik Kullanımı

Kullanıcı içeriği; hukuki analiz hizmetinin sunulması, kullanıcıya kaydedilmiş içeriğin gösterilmesi, güvenliğin sağlanması ve yasal yükümlülüklerin yerine getirilmesi amaçlarıyla işlenir. Yapay zekâ analizi için dış sağlayıcıya gönderilen içeriğin saklama, model geliştirme, işleme bölgesi ve sözleşme koşulları kullanılan hesap ve hizmet paketine göre doğrulanır.

Erişim sınırı: Kaydedilen sohbet, analiz ve belge kayıtlarına erişim kimlik doğrulama ile kayıt sahipliği kontrolleriyle sınırlandırılır. Bu kontroller mutlak izolasyon veya anonimlik garantisi değildir.

2. Otomatik Kişisel Veri Maskeleme (KVKK Masking)

Kişisel verilerin korunması, hiDAVA'nın temel tasarım alanlarından biridir. Platform, metin içerisindeki T.C. Kimlik Numarası, telefon numarası, adres, avukat adı, tüzel kişilik bilgisi veya isim gibi kişisel verileri (PII) otomatik olarak tespit etmeye ve maskelemeye yönelik kontroller uygular.

AI analiz süreçlerinde desteklenen kişisel veri türleri maskelenerek yapay zekâ katmanına iletilir. Maskeleme, tanımlayıcıların gereksiz aktarımını azaltır; içeriği anonim hâle getirdiği veya bütün kişisel verileri kaldırdığı anlamına gelmez.

3. Güvenli Altyapı ve Şifreleme

hiDAVA ile tarayıcı arasındaki web trafiğinde ve seçili kayıt alanlarında şu kontroller uygulanır:

  • Aktarım ve Saklama: Web trafiği HTTPS/TLS üzerinden aktarılır. Seçili hesap alanları ile kaydedilen sohbet, analiz ve yeni yüklenen belge içerikleri uygulama düzeyinde Fernet ile korunur; bu kontrol bütün kayıtların şifreli olduğu anlamına gelmez.
  • Erişim Kontrolü: Hesap ve belge kayıtlarına erişim kimlik doğrulama ve kayıt sahipliği kontrolleriyle sınırlandırılır.

Kişisel Verilerin Korunması ve Etik Standartlar

Bir teknoloji şirketi olmanın ötesinde, hiDAVA bir hukuk teknolojisi (LegalTech) şirketidir. Bu da yasal düzenlemelere bakış açımızı belirler:

  • Veri Rolü: hiDAVA'nın veri sorumlusu veya veri işleyen rolü, ilgili işleme faaliyeti ve sözleşmesel ilişkiye göre belirlenir; güncel aydınlatma metni ile sözleşmeler esas alınır.
  • Altyapı Sınırı: Redis ve Qdrant hiDAVA için işletilen VPS üzerinde çalışır. PostgreSQL, yedek ve dış sağlayıcı bölgeleri ayrı kayıtlarda doğrulanır.
  • Güvenlik Kontrolleri: Kimlik doğrulama, kayıt sahipliği, maskeleme, telemetri temizleme ve bağımlılık taraması gibi kontroller uygulanır; bu kontroller mutlak güvenlik garantisi oluşturmaz.

Avukatlar İçin Dijital Hijyen ve Güvenlik İpuçları

Teknik kontroller kullanıcı uygulamalarıyla birlikte değerlendirilmelidir. Hukuk bürosunda ele alınabilecek pratik adımlar şunlardır:

Güçlü Parola ve Çok Faktörlü Kimlik Doğrulama

Hesabınıza erişimde sadece karmaşık şifreler kullanmakla kalmayın; mümkün olan her platformda çok faktörlü kimlik doğrulama (MFA/2FA) özelliğini aktif hâle getirin. Bu kontrol, parola ele geçirildiğinde hesaba erişim için ek bir doğrulama adımı gerektirir.

Cihaz Güvenliği

Müvekkil dosyalarına eriştiğiniz bilgisayar ve tabletlerin güncel bir antivirüs yazılımına sahip olduğundan ve işletim sistemi güncellemelerinin düzenli yapıldığından emin olun. Güvenlik yamaları, bilinen açıklara karşı alınan temel kontroller arasındadır.

Halka Açık Wi-Fi Riskleri

Adliye kafeteryaları veya havaalanları gibi halka açık, şifresiz ağlar üzerinden gizli dosyalara erişmekten kaçının. Bu durumlarda VPN veya mobil veri kullanımı, bağlantı güvenliği değerlendirmesine ek bir kontrol sağlar.

Erişim Yetkilendirmesi (Principle of Least Privilege)

Büro içindeki stajyer veya iş ortaklarınızın kullandığı araçlardaki yetkilerini görevleri için gereken kapsamla sınırlandırın. Erişim yetkilerini düzenli olarak gözden geçirmek, iç güvenlik kontrollerinin bir parçasıdır. Bu yaklaşım, "Least Privilege" olarak adlandırılır.

Sonuç: Kontrolleri Birlikte Değerlendirme

Hukukta teknoloji kullanımı, sır saklama yükümlülüğü ve kişisel veri güvenliğiyle birlikte değerlendirilmelidir. Müvekkil verileri işlenmeden önce sağlayıcı koşulları, erişim yetkileri ve teknik kontroller incelenmelidir.

hiDAVA'nın "Hibrit Zekâ" yaklaşımı; araştırma, taslak ve analiz iş akışlarını erişim, maskeleme ve aktarım kontrolleriyle destekler. Bu kontroller mutlak güvenlik veya anonimlik garantisi değildir; kullanıcı, sağlayıcı koşullarını ve hassas içeriği somut kullanımına göre ayrıca değerlendirmelidir.

Deneme ve Plan Bilgileri

Yeni hesap kaydı açık olduğunda 7 günlük deneme, toplam 25 sorgu hakkı ile başlar. Güncel kayıt durumunu kayıt sayfasında görebilirsiniz.

İsteğe Bağlı Analitik

Google Analytics ile sınırlı kullanım verilerinin işlenmesine açık rıza verebilir veya bunu reddedebilirsiniz.

Analitik Kapsamı: Analitik yapılandırması özellik kullanımı ve sayfa görüntüleme istatistikleriyle sınırlıdır; hukuk dosyası alanları analitik olaylarına eklenmez.

  • ✓ Yalnızca hangi özelliklerin kullanıldığı
  • ✓ Oturum açmış kullanıcılar için rastgele takma kimlik (hesapla eşlenebilir)
  • ✓ Sayfa görüntüleme istatistikleri