Yasal — Gizlilik

Gizlilik Politikası

Avukatların ve hukuk bürolarının müvekkil verilerini güvenle yönetebilmesi için Nomosify'ın kişisel verileri nasıl topladığını, işlediğini ve koruduğunu burada şeffaflıkla açıklıyoruz.

Yürürlük tarihi: 10 Temmuz 2026

01.Veri Sorumlusu ve Kapsam

İşbu Gizlilik Politikası, Nomosify markasıyla faaliyet gösteren platformun ("Platform") avukatlara, hukuk bürolarına ve şirket içi hukuk birimlerine sunduğu içtihat arama, sözleşme analizi ve dilekçe üretimi hizmetleri ("Hizmetler") kapsamında topladığı kişisel verilerin işlenmesine ilişkin esasları düzenler.

6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR") uyarınca veri sorumlusu sıfatı Nomosify'a aittir. Platforma yüklediğiniz müvekkil bilgileri ve dava dosyaları bakımından Nomosify, sizin talimatınız doğrultusunda hareket eden veri işleyen sıfatını taşır.

02.Topladığımız Kişisel Veriler

Hizmet sunumu için aşağıdaki veri kategorilerini, yalnızca ilgili amaçla sınırlı şekilde işliyoruz:

  • Hesap ve kimlik verileri: ad-soyad, e-posta, baro/sicil bilgisi, kurum adı, telefon (opsiyonel).
  • Kimlik doğrulama verileri: şifre özetleri (hash), SSO/IdP üzerinden iletilen kimlik talepleri, oturum jetonları.
  • Kullanım verileri: arama sorguları, üretilen dilekçe taslakları, analiz edilen sözleşme metinleri, AI etkileşim geçmişi.
  • Teknik veriler: IP adresi, tarayıcı/işletim sistemi bilgisi, oturum zaman damgaları, hata günlükleri.
  • Ödeme verileri: fatura adı, vergi bilgisi, abonelik tipi. Kart bilgileri Nomosify sunucularında saklanmaz; PCI-DSS uyumlu ödeme sağlayıcısı tarafından işlenir.

Müvekkilinize ait olabilecek hassas içerikleri (sağlık verisi, ceza dosyaları vb.) Platforma yüklemeden önce gerekli aydınlatma yükümlülüklerini kendi pratiğinizde yerine getirdiğinizi varsayarız.

03.İşleme Amaçları ve Hukuki Sebepler

Kişisel verileri aşağıdaki amaçlarla ve hukuki sebeplere dayanarak işliyoruz:

  • Hizmet sözleşmesinin kurulması ve ifası — KVKK m.5/2-c, GDPR m.6/1-b.
  • Hukuki yükümlülüklerin yerine getirilmesi (faturalama, vergi, denetim) — KVKK m.5/2-ç, GDPR m.6/1-c.
  • Platform güvenliği, dolandırıcılık önleme ve teknik destek — meşru menfaat.
  • Pazarlama iletişimi — yalnızca açık rıza alınmak suretiyle.

04.Yapay Zekâ Modelleri ve Müvekkil Verisi

Platform, içtihat eşleme, dilekçe üretimi ve sözleşme analizi için büyük dil modelleri (LLM) kullanır. Bu konuda kritik taahhütlerimiz şunlardır:

  • Modelleri sizin verinizle eğitmiyoruz. Yüklediğiniz dosya, sorgu veya taslaklar; temel modellerin yeniden eğitilmesinde veya başka müşterilere sunulan önerilerin geliştirilmesinde kullanılmaz.
  • Üçüncü taraf model sağlayıcılarıyla (örn. büyük LLM API'leri) zero-retention veya kısa saklamalı sözleşmeler uygulamaktayız.
  • Hassas verileri kurum içinden çıkarmamayı tercih eden müşteriler için self-hosted / VPC dağıtım seçeneği sunulur.

05.Yapay Zekâ ile Veri İşleme ve Yurt Dışına Aktarım

Nomosify'ın belge oluşturma ve iyileştirme özelliklerini kullandığınızda, bu özelliklerin çalışabilmesi için tarafınızca girilen bilgiler yapay zeka altyapımıza aktarılır.

  • İşlenen veriler. Belge oluşturmak amacıyla yazdığınız metin (talebiniz, olay açıklaması ve bu metinde yer alan taraf bilgileri dâhil) ve iyileştirme talep ettiğinizde mevcut belge içeriği.
  • İşleme amacı. Yalnızca talep ettiğiniz hukuki belge taslağının oluşturulması ve iyileştirilmesi.
  • Aktarılan taraflar ve yurt dışına aktarım. Bu veriler, hizmetin sağlanabilmesi için yurt dışında yerleşik aşağıdaki hizmet sağlayıcılara aktarılır:
    • Cloudflare, Inc. — yapay zeka isteklerinin yönlendirilmesini sağlayan AI Gateway altyapısı (ABD).
    • Google LLC — taslağı üreten Google Gemini yapay zeka modeli (ABD ve Google'ın küresel altyapısı).
  • Model eğitiminde kullanılmama. Aktarılan verileriniz yalnızca sizin talebinizi karşılamak için kullanılır; yapay zeka modellerinin eğitilmesi veya geliştirilmesi amacıyla kullanılmaz. Bu amaçla model eğitimi (training) seçeneği devre dışı bırakılmıştır.
  • Hukuki dayanak. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) md. 5 ve md. 9 uyarınca, bu verilerin işlenmesi ve yurt dışına aktarımı açık rızanıza dayanır. Bu özelliği ilk kez kullanırken uygulama içinde gösterilen onay ekranında "Kabul ediyorum ve devam et" seçeneğini işaretlemeniz, söz konusu açık rızayı oluşturur. Onay vermemeniz hâlinde veriniz yapay zeka servisine aktarılmaz ve ilgili özellik kullanılamaz.

06.Veri Paylaşımı ve Aktarım

Kişisel verilerinizi yalnızca aşağıdaki sınırlı senaryolarda paylaşırız:

  • Altyapı sağlayıcıları: bulut sunucu (AB ve TR bölgeleri), veritabanı, günlükleme ve e-posta servisleri.
  • Ödeme/faturalama sağlayıcıları: yalnızca abonelik yönetimi için gerekli minimum veri.
  • Resmi makamlar: yetkili merci tarafından usulüne uygun talep gelmesi hâlinde, mevzuatın izin verdiği ölçüde.

Yurt dışına aktarım gerektiren durumlarda KVKK m.9 çerçevesinde ya açık rıza alınır ya da standart sözleşmesel taahhütler (SCC) uygulanır.

07.Saklama Süreleri

Veriler, işleme amacının gerektirdiği süre boyunca saklanır. Tipik süreler:

  • Hesap verileri: hesap aktif olduğu sürece + 1 yıl arşiv.
  • Fatura ve mali kayıtlar: VUK gereği 10 yıl.
  • Sistem günlükleri: 90 gün.
  • Dosya/dilekçe içerikleri: kullanıcı tarafından silinene veya hesap kapatılana kadar.

08.Güvenlik Önlemleri

Verilerin gizliliği, bütünlüğü ve erişilebilirliği için endüstri standardı önlemler uygulanır:

  • Aktarım sırasında TLS 1.2+ ve sunucularda AES-256 disk şifreleme.
  • Rol bazlı erişim kontrolü ve en az yetki prensibi.
  • SSO (Entra ID, Google Workspace, Keycloak) ve isteğe bağlı MFA.
  • Düzenli sızma testleri ve bağımlılık güvenlik taramaları.
  • İhlal halinde 72 saat içinde KVK Kurumu'na ve etkilenenlere bildirim.

09.İlgili Kişinin Hakları

KVKK m.11 ve GDPR m.15-22 çerçevesinde aşağıdaki haklara sahipsiniz:

  • Kişisel verilerinizin işlenip işlenmediğini öğrenme.
  • İşlenen veriler ve aktarım hakkında bilgi talep etme.
  • Eksik veya yanlış işlenen verilerin düzeltilmesini isteme.
  • Silme, anonimleştirme ve unutulma hakkının kullanılmasını talep etme.
  • Otomatik karar verme sonuçlarına itiraz etme.
  • Verinin taşınabilirliği (GDPR bölgesi için).

Talepleriniz için [email protected] adresine yazabilirsiniz. En geç 30 gün içerisinde yanıt verilir.

10.Çerezler ve Benzeri Teknolojiler

Platform; oturum sürekliliği, güvenlik ve tercihlerinizin hatırlanması için gerekli teknik (zorunlu ve işlevsel) çerezleri kullanır. Analitik çerez kullanılmaz: site kullanım istatistikleri çerez, yerel depolama veya cihaz parmak izi kullanmayan bir yöntemle toplanır ve ziyaretçiler tekil olarak tanımlanmaz. Pazarlama veya reklam amaçlı çerez kullanılmaz. Çerez türleri, süreleri ve tercihlerinizi nasıl yöneteceğiniz hakkında ayrıntılı bilgi için Çerez Politikası sayfamıza bakabilirsiniz.

11.Politika Güncellemeleri

Bu politikayı mevzuat değişiklikleri veya hizmet kapsamındaki güncellemeler nedeniyle revize edebiliriz. Önemli değişikliklerde kullanıcılara e-posta ile bildirim yapılır; her sürümün yürürlük tarihi sayfanın başında belirtilir.

Veri koruma süreçleriyle ilgili her türlü soru ve talebiniz için [email protected] adresine ulaşabilirsiniz. Avukat-müvekkil gizliliğine saygı, ürünümüzün temel taahhüdüdür.