BLOG20 Eylül 2026

Hukuk KVKK Uyumu: Yapay Zeka Kullanan Bürolar İçin Bilgi Güvenliği Rehberi (2026)

Hukuk bürolarında yapay zeka kullanımı hızla artarken müvekkil verilerinin gizliliği ve KVKK uyumu kritik bir sorumluluk haline gelmiştir. 2026 yılı mevzuat düzenlemeleri ışığında avukatların dikkat etmesi gereken bilgi güvenliği adımlarını derledik.

Hukuk KVKK Uyumu: Yapay Zeka Kullanan Bürolar İçin Bilgi Güvenliği Rehberi (2026)

Hukuk KVKK Uyumu: Yapay Zeka Kullanan Hukuk Büroları İçin Bilgi Güvenliği Rehberi (2026)

Büyük dil modelleri; dilekçe taslağı hazırlamaktan sözleşme taramaya, içtihat araştırmasından risk analizine kadar avukatların mesai harcadığı hemen her sürece girdi. 2026 itibarıyla avukatlık pratiğinde yapay zeka artık geleceğin vaadi değil, ofisin günlük çalışma rutini. Peki bu araçları dosyalara dahil ederken hukuk kvkk uyumu, mesleki sır saklama borcu ve siber güvenlik dengesini nasıl kuracağız? Müvekkilin emanet ettiği hassas veriler, dikkatsizce girilen tek bir komutla küresel bir modelin eğitim verisine dönüşebilir mi?

Hukuk bürolarında hukuk kvkk uyumu; yapay zeka araçlarına aktarılan müvekkil verilerinin 6698 sayılı Kanun ve Avukatlık Kanunu m.36 kapsamındaki sır saklama yükümlülüğü çiğnenmeden işlenmesidir. Bu uyumu sağlamak için veri maskeleme (anonimleştirme), sunucu lokasyonunun tespiti ve sağlayıcılarla bağlayıcı veri güvenliği sözleşmelerinin yapılması şarttır.

Önemli Çıkarımlar

  • Halka açık genel yapay zeka sistemlerine maskelenmemiş müvekkil verisi yüklemek, 6698 sayılı Kanun ile 5237 sayılı TCK m.136 kapsamında suç teşkil eden doğrudan bir ihlaldir.
  • 7499 sayılı Kanun ile sil baştan düzenlenen KVKK m.9 hükümleri, yurt dışı merkezli bulut sistemlerine veri aktarımında yeni standart sözleşme rejimini zorunlu kılar.
  • Avukatlık Kanunu m.36’daki sır saklama yükümlülüğü yalnızca kilitli dosya dolaplarını değil, büroda çalışanların kullandığı tüm dijital yazılımları bağlar.
  • Güvenilir bir yapay zeka hukuk asistanı seçerken ilk bakılacak kriter, verileri model eğitiminde kullanmayan (zero-retention) kurumsal şifreleme protokolleridir.

Hukuk KVKK Uyumu Neden Hayati Öneme Sahiptir?

Avukatlık mesleği doğrudan mahremiyet üzerine kuruludur. Boşanma davasındaki aile içi sırlar, ceza dosyasındaki adli sicil dökümleri veya ticari bir uyuşmazlığa ait gizli finansal bilançolar... Dosyaya giren hemen her evrak, ya doğrudan kişisel veri ya da özel nitelikli kişisel veridir. 6698 sayılı Kişisel Verilerin Korunması Kanunu uyarınca her serbest avukat ve hukuk ortaklığı, müstakil birer veri sorumlusu konumundadır.

Pek çok meslektaşın sandığının aksine hukuk kvkk uyumu, web sitesine alelacele eklenen bir aydınlatma metninden ibaret kalamaz. Büro içi yerel ağdan dosya yönetim yazılımlarına, oradan günlük kullanılan üretken yapay zeka araçlarına kadar tüm bilişim altyapısının kanunun emredici kurallarına göre kurgulanması gerekir. Zira Kişisel Verileri Koruma Kurumu (KVKK) yayımladığı ilke kararlarında çok net bir tavır sergiliyor: Gerekli teknik ve idari tedbirleri almamak doğrudan kusur sayılıyor.

Gizli müvekkil verilerinin kontrolsüzce küresel yapay zeka modellerine aktarılması halinde avukatlar yalnızca idari para cezalarıyla karşılaşmaz. İşin ucu baro disiplin soruşturmalarına, tazminat davalarına ve hatta ceza yargılamasına kadar uzanabilir. Bilgi güvenliğini sağlamak, büronun mesleki itibarını ve ruhsatını koruyan en temel kalkandır.

Avukatlık Kanunu ve Sır Saklama Yükümlülüğü: Yapay Zeka ile Çelişir mi?

1136 sayılı Avukatlık Kanunu m.36 son derece açıktır: Avukat, mesleği dolayısıyla öğrendiği sırları açığa vuramaz. Üstelik vekâlet ilişkisi bitse dahi bu yükümlülük ortadan kalkmaz. Benzer biçimde Türkiye Barolar Birliği Meslek Kuralları da sır saklama özenini mesleğin omurgası olarak tanımlar.

Avukat bilgi güvenliği ve sır saklama yükümlülüğünü temsil eden kilitli fiziki dava dosyası
Avukatlık Kanunu ve Sır Saklama Yükümlülüğü: Yapay Zeka ile Çelişir mi?

Peki gelişmiş bir yapay zeka avukat asistanı kullanmak sır saklama borcuna aykırı mıdır? Tek başına hayır; belirleyici olan, yazılımın arka planda o veriyi nasıl işlediğidir. Tüketiciye yönelik genel bir yapay zeka aracına girdiğiniz metinler eğer merkezi modelin eğitimi için havuzda toplanıyorsa, müvekkilinize ait bir tapu iptal tescil kaydı ya da ticari sır yarın başka bir kullanıcının ekranında "yanıt" olarak belirebilir. Bu durum, sırrın üçüncü kişilere açıkça ifşası demektir.

Avukatın, ofisinde çalıştırdığı bir personelin ağzını sıkı tutmasını sağlaması neyse, kullandığı yazılımın veri sızdırmamasını temin etmesi de odur. Zaten Avukatlık Kanunu m.36, stajyer ve çalışanların da sır saklamasını güvence altına alma görevini bizzat avukata yükler. Dolayısıyla büroya dahil edilen yapay zeka araçlarının mimarisi ve gizlilik taahhütleri bizzat denetlenmek zorundadır.

Hukuk Bürolarında Yapay Zeka Kullanırken En Sık Yapılan KVKK İhlalleri

Dilekçe teslim saatine yetişmeye çalışırken teknolojinin hızına kapılmak çok kolay. Ancak o telaşla atılan küçük bir dikkatsiz adım, telafisi imkansız hukuki sonuçlar doğurabilir. Sahada en sık rastladığımız ihlaller şunlar:

  • Belgeleri Olduğu Gibi Sisteme Yüklemek: Müvekkilin T.C. kimlik numarasını, adresini, telefonunu veya sağlık raporunu içeren ham PDF'leri halka açık genel araçlara doğrudan taratmak.
  • Model Eğitimi İznini Açık Bırakmak: Popüler ücretsiz/bireysel yapay zekaların varsayılan ayarlarında "girdilerle modeli besleme" seçeneği aktiftir. Bu ayarı kapatmadan sisteme gizli şirket sözleşmesi yüklemek.
  • Özel Nitelikli Kişisel Verileri Tedbirsiz İşlemek: Ceza mahkumiyeti, dernek üyeliği, sağlık verileri gibi hassas kayıtları KVKK m.6 kapsamında geçerli bir hukuki sebep veya açık rıza olmadan üçüncü taraf sistemlere aktarmak.
  • Çalışan ve Stajyerlerin Şahsi Hesaplarıyla İş Yapması: Bürodaki stajyer veya genç meslektaşların kendi bireysel hesapları üzerinden dosya özetletmesi ya da çeviri yaptırması.

Bu dikkatsizlikler salt KVKK idari yaptırımı doğurmakla kalmaz; 5237 sayılı Türk Ceza Kanunu m.136 kapsamındaki "Verileri Hukuka Aykırı Olarak Verme veya Ele Geçirme" suçunun unsurlarını dahi oluşturabilir. Kısacası avukat bilgi güvenliği, tek bir kişinin değil büronun tamamının ortak refleksine dönüşmelidir.

Yapay Zeka ve Yurt Dışına Veri Aktarımı: KVKK m.9 Değişiklikleri Ne Getirdi?

Bugün piyasadaki popüler yapay zeka araçlarının neredeyse tamamı sunucularını Türkiye dışında barındırıyor. Sisteme yazdığınız her kelime, teknik açıdan bir "yurt dışına veri aktarımı" anlamına gelir. Önceden bu düğüm çoğunlukla müvekkilden açık rıza alınarak çözülmeye çalışılıyordu; fakat 7499 sayılı Kanun ile 6698 sayılı Kanun’un 9. maddesinde yapılan reform kartları yeniden dağıttı.

Mevzuat Bilgi Sistemi incelendiğinde görüleceği üzere KVKK m.9, Avrupa Birliği'nin GDPR normlarıyla büyük ölçüde uyumlu hale getirildi. Artık yurt dışına veri aktarımı şu sıralı basamaklara dayanmak zorunda:

  1. Yeterlilik Kararı: Kurul tarafından veri güvenliği açısından güvenli kabul edilen ülkelere aktarım doğrudan yapılabilir.
  2. Uygun Güvenceler (Standart Sözleşmeler ve Bağlayıcı Şirket Kuralları): Yeterlilik kararı bulunmayan hallerde taraflar, Kurul'un yayımladığı standart sözleşmeyi imzalayıp Kurul'a bildirerek aktarım yapabilir.
  3. Arızi Haller: Düzenli olmayan, süreklilik arz etmeyen tek seferlik durumlarda sözleşmenin ifası veya istisnai açık rıza işletilebilir.

Hukuk bürosunun her gün dava incelettiği yabancı bir yapay zeka aracına veri girişi kesinlikle "arızi" sayılamaz. Dolayısıyla kullandığınız yazılımın veriyi nerede sakladığını ve Türkiye standartlarına uygun sözleşme sunup sunmadığını kontrol etmek zorundasınız. Sunucuları Türkiye'de bulunan ya da yerel mevzuata tam uyumlu altyapılar, meslektaşları bu bürokratik mayın tarlasından kurtarır.

Hukuk Büroları İçin Yapay Zeka Güvenlik Kriterleri Karşılaştırması

Bir yapay zeka aracını büronuzun kapısından içeri sokmadan önce hangi teknik süzgeçlerden geçirmeniz gerektiğini aşağıdaki tabloda derledik:

Güvenlik Kriteri Genel Tüketici Yapay Zekaları Hukuka Özel Yapay Zeka Platformları
Veri ile Model Eğitimi Varsayılan olarak verileri saklar ve eğitir Model eğitimi kapalıdır (Zero Retention)
Sunucu Konumu ve KVKK m.9 Genellikle ABD veya belirsiz yabancı veri merkezleri Yerel sunucular veya KVKK uyumlu bulut mimarisi
Müvekkil Gizliliği ve Şifreleme Standart TLS şifrelemesi, şirket personeli erişim riski Uçtan uca şifreleme ve izole veritabanı alanı
Türk Mevzuatı ve UYAP Uyumu Genel kavramlar, halüsinasyon ve mülga mevzuat riski Güncel Türk mevzuatı ve içtihat entegrasyonu
Veri İşleyen Sözleşmesi (DPA) Bireysel kullanıcılar için müzakere edilemez tek taraflı şartlar Hukuki taahhüt ve veri işleme şartları mevcut

Avukat Bilgi Güvenliği Nasıl Sağlanır? Adım Adım Büro Protokolü

Teknolojinin sunduğu süratten vazgeçmeden yapay zeka güvenlik açıklarını kapatmak mümkün. Bunun için büronuzda hemen devreye alabileceğiniz dört temel adım:

1. Dosyaları Yapay Zekaya Vermeden Önce Maskeleyin (Anonimleştirme)

Dilekçe taslağı çıkartırken veya sözleşme incelerken gerçek kişi isimlerini "Müvekkil A", "Davalı Şirket B" şeklinde değiştirin. T.C. kimlik numaralarını "11111111111" gibi kukla verilerle ikame edin; adres, plaka ve telefonları ayıklayın. Metin bu şekilde hazırlandığında olası bir sızıntı anında bile kişisel veri niteliğini yitirmiş olur.

2. Büro İçi "Yapay Zeka Kullanım Politikası" Belgesi Hazırlayın

Ofisteki kıdemli avukattan stajyere ve katibe kadar herkesin uymak zorunda olduğu yazılı bir kılavuz yayımlayın. Hangi araçların serbest olduğu, hangi belgelerin kesinlikle sisteme yüklenemeyeceği netleştirilmelidir. Çalışanların şahsi e-postalarıyla açtıkları hesaplardan büro evrakı işlemesini kesin bir dille yasaklayın.

3. İki Aşamalı Doğrulama (2FA) ve Şifreleme Kullanın

Hukuk araçlarına girilen tüm cihazlarda ve kurumsal hesaplarda iki faktörlü doğrulamayı şart koşun. Ofis laptoplarında BitLocker veya FileVault benzeri disk şifreleme mekanizmalarını açık tutun. Duruşma salonundaki veya adliye kafesindeki açık Wi-Fi ağlarına bağlanırken büro VPN'i olmadan sisteme giriş yapılmamalıdır.

4. Aydınlatma Metinlerini ve Müvekkil Sözleşmelerini Güncelleyin

Müvekkille yapılan avukatlık ücret sözleşmelerine ve KVKK aydınlatma bildirimlerine net bir madde ekleyin: Hizmetin gereği olarak güvenli hukuk otomasyonları ve yapay zeka araçlarından yararlanıldığını, verilerin azami teknik tedbirlerle korunan sunucularda işlendiğini şeffaf biçimde paylaşın.

Müvekkil Gizliliği Açısından Hukuki Yapay Zeka Seçerken Nelere Bakılmalı?

Büronuzun dijital dönüşümünde genel sohbet botları yerine Türk hukuk pratiği için özel geliştirilmiş sistemleri tercih etmek, sizi hem mevzuat halüsinasyonlarından hem de veri güvenliği risklerinden korur. Hukuk bürolarının ihtiyaç duyduğu tavizsiz müvekkil gizliliği standartları genel tüketici araçlarında yer almaz.

Yapay zeka araçlarında müvekkil gizliliği ve veri güvenliğini sağlayan modern kurumsal ofis donanımları
Yapay zeka aracı seçerken müvekkil gizliliğini koruyan şifreleme ve yerel depolama standartları önceliklendirilmelidir.

Bu ihtiyacı karşılamak üzere tasarlanan Lawwit özellikleri, doğrudan Türk hukukunun dinamiklerine odaklanır. Dilekçe ve Sözleşme Asistanı, Emsal Karar Arama ve Risk Analizi modülleri çalışırken verileriniz kapalı devre sistemde işlenir; kesinlikle genel modellerin eğitimi için kullanılmaz.

Dava hafızasını büro içinde tutan Dava Defteri, takvim yönetimi, CRM ve duruşma takibi modülleri sayesinde bilgi akışı harici platformlara dağılmadan tek ve güvenli bir merkezde toplanır. Büronuzun ihtiyaçlarına en uygun planı fiyatlandırma sayfamızdan inceleyebilir, platformu ilk elden test etmek için hemen ücretsiz kayıt olarak deneyebilirsiniz.

Sık Sorulan Sorular

Hukuk bürolarında genel yapay zeka araçlarına müvekkil bilgisi girmek suç teşkil eder mi?

Müvekkilin geçerli açık rızası olmaksızın veya anonimleştirme yapılmadan kişisel verilerin halka açık LLM modellerine aktarılması, KVKK kapsamında idari para cezası ve TCK m.136 uyarınca kişisel verileri hukuka aykırı olarak verme veya yayma suçunu oluşturabilir.

Yurt dışı menşeili yapay zeka araçları KVKK m.9 açısından risk taşır mı?

Evet. 7499 sayılı Kanun ile yenilenen KVKK m.9, verilerin yurt dışı sunucularında tutulmasını yeterlilik kararı veya onaylı standart sözleşmeler gibi katı güvencelere bağlamıştır. Bu hukuki altyapı bulunmadan yurt dışı sistemlere düzenli veri aktarımı açık bir kanun ihlalidir.

Yapay zeka avukat araçlarında müvekkil gizliliği nasıl korunur?

Yazılım sağlayıcısının verileri model eğitimi için saklamadığını (zero-retention) taahhüt etmesi, sunucuların Türkiye sınırlarında veya KVKK/GDPR uyumlu izole ortamlarda bulunması ve uçtan uca şifreleme uygulanmasıyla sağlanır.

Dilekçe yazarken yapay zeka kullanımını müvekkile bildirmek zorunlu mudur?

Mevzuatta dilekçenin yazımında yazılım desteği alındığının mahkemeye bildirilmesine dair özel bir kural yoktur. Ancak müvekkil verisi üçüncü taraf bir sisteme giriyorsa, KVKK kapsamındaki aydınlatma yükümlülüğü uyarınca bu sürecin müvekkille şeffaf şekilde paylaşılması şarttır.

Sonuç: Güvenli Hukuk Teknolojisi ile Geleceğe Uyum

2026 yılı itibarıyla teknolojiden uzak durarak rekabet edebilmek artık neredeyse imkansız. Yapay zeka, saatler süren içtihat taramalarını ve evrak incelemelerini dakikalara indirerek avukatlara muazzam bir zaman kazandırıyor. Ancak bu hız sarhoşluğu, hiçbir şartta müvekkil gizliliği ve avukat bilgi güvenliği ilkelerinden ödün vermeyi meşrulaştıramaz.

Meslek kurallarını, Avukatlık Kanunu'nun katı sır saklama hükümlerini ve 6698 sayılı Kanun'un sınırlarını doğru yorumlayan hukukçular hem teknolojinin gücünden faydalanacak hem de müvekkillerinin güvenini koruyacaktır. Büronuzun dijital altyapısını bu ilkelerle güçlendirmek istiyorsanız, Türk hukukuna özel geliştirilen profesyonel asistan Lawwit'i güvenle deneyimleyebilirsiniz.

Yasal UyarıBu içerik yalnızca genel bilgilendirme amacı taşır ve spesifik bir hukuki durum için profesyonel hukuki tavsiye (mütalaa) niteliğinde değildir. Güncel mevzuat değişiklikleri veya somut olayınızın özelliklerine göre hukuki sonuçlar değişebileceğinden, herhangi bir hukuki adım atmadan önce mutlaka uzman bir avukata danışınız.