Yasal metin
KVKK Aydınlatma Metni
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") m.10 uyarınca hazırlanmıştır.
Son güncelleme: 14 Ağustos 2026
1. Veri sorumlusu
Bu aydınlatma metni kapsamında veri sorumlusu, Müşahit hizmetini işleten Zeki Ünal'dır (Musahit markasıyla faaliyet göstermektedir; "Müşahit", "biz"). İşletme adresi: Fulya, Yeşilçimen Sokağı, Bağımsız Bölüm 12/430, Şişli/İstanbul, Türkiye. İletişim: team@musahit.app · www.musahit.app.
2. İşlenen kişisel veriler
Hizmetin niteliği gereği aşağıdaki veri kategorileri işlenir:
- Kimlik ve iletişim: ad soyad, e-posta adresi, telefon (isteğe bağlı), büro / kurum adı.
- Mesleki bilgiler: baro kaydı, uzmanlık alanları, unvan, hesap içindeki rol (Büro Sahibi, Avukat, Asistan, Denetçi).
- Hesap ve işlem güvenliği: oturum kayıtları, IP adresi, işlem zamanı, denetim kaydı girdileri.
- Kullanım verileri: okunan brifingler, oluşturulan görevler, arama ve sohbet geçmişi, yapay zekâ kullanım ölçümleri.
- Müvekkil portföyü verileri: müvekkil adı ve alternatif isimleri, tipi, sektörü, faaliyeti, şehri, anahtar kelimeleri; kullanıcı tarafından yüklenen sözleşme ve iç politika belgeleri.
- Fatura verileri: plan bilgisi ve fatura kayıtları. Kart bilgileri Müşahit'te saklanmaz; ödeme sağlayıcı tokenizasyonu kullanılır.
3. İşleme amaçları
- Hizmetin sunulması: günlük brifing hazırlanması, içerik analizi, müvekkil eşleştirmesi, arama, sohbet, görev ve süre takibi.
- Kullanıcı hesabının oluşturulması, kimlik doğrulama ve rol tabanlı yetkilendirme.
- Bildirim ve bülten gönderimi (e-posta, Slack, Microsoft Teams).
- Faturalandırma, plan yönetimi ve kullanım ölçümü.
- Bilgi güvenliğinin sağlanması, kötüye kullanımın önlenmesi ve denetim izinin tutulması.
- Hukuki yükümlülüklerin yerine getirilmesi ve talep hâlinde yetkili makamlara bilgi verilmesi.
- Hizmetin iyileştirilmesi ve hata giderme.
4. Hukuki sebepler
Kişisel veriler KVKK m.5 uyarınca aşağıdaki hukuki sebeplere dayanılarak işlenir:
- Sözleşmenin kurulması veya ifası için gerekli olması (m.5/2-c) hesap yönetimi, hizmetin sunulması, faturalandırma.
- Hukuki yükümlülüğün yerine getirilmesi (m.5/2-ç) vergi ve saklama yükümlülükleri.
- Meşru menfaat (m.5/2-f) bilgi güvenliği, denetim izi, kötüye kullanımın önlenmesi.
- Açık rıza (m.5/1) yalnızca zorunlu olmayan ticari elektronik ileti gönderimi gibi hâllerde.
5. Yapay zekâya gönderilmeyen veriler
Müşahit'in mimarisinde bu husus bir tercih değil, kuraldır: müvekkil isimleri ve kimlik bilgileri hiçbir yapay zekâ çağrısına parametre olarak gönderilmez.
- Bir düzenlemenin müvekkili etkileyip etkilemediği değerlendirilirken yapay zekâya yalnızca anonim profil iletilir: sektör, faaliyet, anahtar kelimeler, şehir.
- Müvekkil adının Resmî Gazete metninde birebir aranması (EXACT eşleşme) tamamen kendi sistemimiz içinde, dışarıya veri çıkmadan yapılır.
- Dışarıya giden her serbest metin, ikinci bir katmanda otomatik olarak taranır; T.C. kimlik numarası, IBAN, telefon ve e-posta gibi kişisel veri desenleri maskelenir.
6. Müvekkil verileri ve rol dağılımı
Kullanıcının sisteme girdiği müvekkil bilgileri ve yüklediği belgeler bakımından veri sorumlusu, hizmeti kullanan avukat veya hukuk bürosudur; Müşahit bu veriler bakımından veri işleyen sıfatıyla hareket eder. Bu ilişkinin ayrıntıları, kurumsal müşteriler için imzalanan Veri İşleme Sözleşmesi ile düzenlenir.
Bürolar arası veri yalıtımı veritabanı seviyesindedir: bir büronun başka bir büronun verisine erişimi teknik olarak mümkün değildir. Aynı büro içindeki erişim, rol tabanlı yetkilendirme (RBAC) ile sınırlandırılır.
7. Aktarım ve alt işleyenler
Veriler, hizmetin sunulabilmesi için gerekli olduğu ölçüde ve sözleşmeyle sınırlandırılmış biçimde aşağıdaki kategorilerde hizmet sağlayıcılarına aktarılır:
- Barındırma (hosting) sağlayıcısı DigitalOcean sunucular Avrupa Birliği sınırları içinde, Amsterdam (AMS3) bölgesinde bulunmaktadır.
- Yapay zekâ hizmet sağlayıcısı OpenAI yalnızca 5. bölümde tanımlanan anonimleştirilmiş içerik gönderilir.
- E-posta ve bildirim sağlayıcısı Resend bülten ve uyarı gönderimi için.
- Ödeme sağlayıcısı ve Merchant of Record Creem (Armitage Labs OÜ) kart verisi doğrudan sağlayıcıda tokenize edilir, fatura ve vergi yükümlülükleri Creem tarafından karşılanır; kart bilgisi Müşahit'e iletilmez.
Güncel alt işleyen listesi, kurumsal müşterilerle imzalanan Veri İşleme Sözleşmesi ekinde paylaşılır ve talep üzerine iletilir. Yurt dışına aktarım söz konusu olduğunda KVKK m.9'da öngörülen şartlara uyulur.
8. Saklama süreleri
- Hesap ve portföy verileri: hizmet ilişkisi devam ettiği sürece; ilişki sona erdikten sonra talep hâlinde 30 gün içinde silinir.
- Yedekler: günlük alınır, 30 gün saklanır.
- Denetim kayıtları: hukuki yükümlülükler ve ispat menfaati çerçevesinde, değiştirilemez biçimde saklanır.
- Fatura ve muhasebe kayıtları: ilgili mevzuatın öngördüğü zorunlu süreler boyunca.
Müvekkil kaydının silinmesi, o müvekkile ait tüm eşleşmelerle birlikte geri alınamaz biçimde gerçekleşir.
9. Güvenlik tedbirleri
- Verilerin Avrupa Birliği sınırları içinde (Amsterdam) barındırılması.
- Aktarımda şifreli bağlantı; güçlü parola ve oturum güvenliği politikaları.
- Bürolar arası veritabanı seviyesinde yalıtım.
- Rol tabanlı erişim kontrolü (Büro Sahibi, Avukat, Asistan, Denetçi).
- Değiştirilemez (append-only), kriptografik olarak zincirlenmiş denetim kaydı sonradan müdahale zinciri bozar ve tespit edilir.
- Dışarıya giden metinlerde otomatik kişisel veri maskeleme.
- Günlük yedekleme.
10. İlgili kişinin hakları
KVKK m.11 uyarınca ilgili kişi olarak şu haklara sahipsiniz:
- Kişisel verinizin işlenip işlenmediğini öğrenme; işlenmişse buna ilişkin bilgi talep etme.
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme.
- Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme.
- KVKK m.7'deki şartlar çerçevesinde silinmesini veya yok edilmesini isteme.
- Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme.
- Kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
11. Başvuru usulü
Taleplerinizi team@musahit.app adresine iletebilirsiniz. Başvurunuz, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca en geç otuz gün içinde sonuçlandırılır. Talebinizin reddedilmesi hâlinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkınız saklıdır.
12. Değişiklikler
Bu metin, hizmetteki veya mevzuattaki değişikliklere bağlı olarak güncellenebilir. Güncel sürüm daima bu sayfada yayımlanır; esaslı değişiklikler kullanıcılara ayrıca bildirilir.