← Tüm Yasal Belgeler

KURUMSAL VERİ İŞLEME SÖZLEŞMESİ

(DPA – B2B Kurumsal Müşteri)

Ek-1

Son Güncelleme: 15.09.2026
Yürürlük Tarihi: 15.09.2026

1. Taraflar ve Amaç

1.1. İşbu Kurumsal Veri İşleme Sözleşmesi (“DPA”);

  • Veri İşleyen: SBVİRTUS TEKNOLOJİ ANONİM ŞİRKETİ MERSİS No: 0757108284200001, Bakırköy V.D. / 7571082842 (“BaroBase”) ile
  • Veri Sorumlusu: BaroBase kurumsal hesabını oluşturarak veya Ana Sözleşmeyi kabul ederek işbu DPA’yı onaylayan gerçek veya tüzel kişi (“Müşteri”)

arasında akdedilmiştir.

1.2. Taraflar, Müşteri’nin KVKK anlamında “veri sorumlusu”, BaroBase’in ise Müşteri adına kişisel veri işleyen “veri işleyen” sıfatıyla hareket ettiğini kabul eder.

1.3. İşbu DPA, Taraflar arasında akdedilen “BaroBase Kurumsal Abonelik Sözleşmesi”nin (“Ana Sözleşme”) eki ve ayrılmaz parçasıdır. Çelişki halinde, kişisel verilerin işlenmesine ilişkin konularda DPA hükümleri öncelikli olarak uygulanır.

2. Konu, Kapsam ve Süre

2.1. İşbu DPA’nın konusu, BaroBase’in, Ana Sözleşme kapsamında Müşteri’ye sunduğu BaroBase platformu ve ilişkili hizmetler (“Hizmetler”) çerçevesinde Müşteri adına kişisel veri işlemesine ilişkin usul ve esasların düzenlenmesidir.

2.2. BaroBase, kişisel verileri yalnızca Ana Sözleşme ve işbu DPA kapsamındaki Hizmetleri sunmak, Müşteri’nin yazılı veya elektronik talimatlarını yerine getirmek, güvenlik, destek, hata giderme, hizmet sürekliliği ve mevzuattan doğan yükümlülüklerini ifa etmek amaçlarıyla ve bunlarla sınırlı olarak işler. BaroBase, kişisel verileri kural olarak Müşteri’nin talimatları doğrultusunda veri işleyen sıfatıyla işler. Ancak yürürlükteki mevzuattan doğan yükümlülüklerin yerine getirilmesi, bilgi güvenliği, suistimal/ihlal tespiti, bir hakkın tesisi, kullanılması veya korunması ve BaroBase’in kendi muhasebe/faturalama/vergi yükümlülüklerinin yerine getirilmesi için gerekli olan sınırlı işleme faaliyetleri bakımından BaroBase’in ayrı bir hukuki role dayanması gerekebilir.

2.3. İşleme süresi, Ana Sözleşme süresiyle sınırlıdır. Sözleşme ilişkisi sona erdiğinde veya Müşteri’nin talebi halinde Madde 11 (Sona Erme, İade ve Silme) uygulanır.

3. İşlemenin Niteliği ve Amaçları

3.1. BaroBase tarafından yürütülen başlıca veri işleme faaliyetleri şunlardır:

  • Kullanıcı / ekip hesaplarının oluşturulması ve yönetimi,
  • Dava, dosya ve doküman (dilekçeler, mütalaalar, ekler vb.) yönetimi,
  • Hizmet kapsamında Müşteri adına yürütülen kullanıcı/abonelik yönetimi, erişim yetkilendirmesi ve buna bağlı operasyonel kayıt süreçleri; ancak BaroBase’in kendi mevzuat yükümlülükleri kapsamında veri sorumlusu olarak yürüttüğü faturalama, vergi ve tahsilat işlemleri bu DPA kapsamı dışında kalır,
  • Erişim kayıtları ve işlem loglarının tutulması,
  • Güvenlik kontrolleri ve sistem izleme,
  • Destek, bildirim ve iletişim süreçlerinin yürütülmesi.

3.2. Anonim Hâle Getirme ve Model Geliştirme

(a) Müşteri, veri sorumlusu sıfatıyla BaroBase’e; Platform’a yüklediği veya Platform üzerinde oluşturduğu her türlü kullanıcı içeriğini (prompt, çıktı, belge, dava dosyası, delil, not ve benzeri) 6698 sayılı Kanun’un 3/1-b, 7 ve 28/1-b maddeleri anlamında geri döndürülemez biçimde anonim hâle getirmesi ve anonim türevlerini araştırma, geliştirme, model eğitimi, arama altyapısının iyileştirilmesi, kalite ölçümü, istatistik ve ürün geliştirme amaçlarıyla kullanması konusunda talimat verir ve bunu kabul eder. BaroBase, bu talimat çerçevesinde kullanıcı içeriğinin anonim hâle getirilmiş türevlerini anılan amaçlarla kullanabilir; anonim türevler süre sınırı olmaksızın saklanabilir ve kullanılabilir.

(b) BaroBase, anonim hâle getirme işlemini aşağıdaki standarda göre yürütür: doğrudan ve dolaylı tanımlayıcılar kaldırılır veya genelleştirilir. Bu kapsamda ad-soyad, takma adlar, T.C. kimlik ve sicil numaraları, telefon, e-posta, IBAN, plaka, özel dosya/esas numaraları ve benzeri uzun sayısal tanımlayıcılar ile kişiyi tek başına veya diğer bilgilerle birlikte belirlenebilir kılan adresler, işletme adları, özel iş tanımlayıcıları ve nadir olgular kaldırılır veya genelleştirilir; tarih ve tutarlar ile yayımlanmış içtihat atıfları hukuki değerlendirme için korunur. Uygulanan yöntem belgelenir ve geri döndürülemezlik esas alınır. BaroBase; ham içeriği, kişisel verileri ve özel nitelikli kişisel verileri model geliştirmede kullanmaz; anonim hâle getirilemeyen içeriği geliştirme sürecine almaz. Anonim türevler kişisel veri değildir; bunlar üzerindeki tüm haklar BaroBase’e aittir.

(c) Müşteri, kendi müvekkilleri ve içerikte yer alan diğer üçüncü kişiler bakımından aydınlatma yükümlülüğünü yerine getirmekten ve içeriği Platform’a aktarmak için gerekli hukuki dayanağa sahip olmaktan sorumludur.

(d) KVKK m.6 kapsamındaki özel nitelikli kişisel verileri içeren kullanıcı içeriği, anonim hâle getirilmediği sürece model geliştirme veya benzeri iyileştirme amaçlarıyla işlenmez. BaroBase, bu amaçla yalnızca KVKK m.3/1-b anlamında, başka verilerle eşleştirilerek dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek şekilde anonim hâle getirildiği teknik yöntemler ve nesnel ölçütlerle belgelenebilen verileri kullanır; bu belgeleme yapılamadığı sürece ilgili veriler kişisel veri olarak işlenmeye devam eder ve model geliştirme kapsamına alınmaz.

(e) Takma adlı, hashlenmiş, toplulaştırılmış, kimliksizleştirilmiş veya yalnızca yeniden tanımlama riski azaltılmış veriler, işbu maddede öngörülen anonim hâle getirme standardını karşılamadıkları sürece kişisel veri niteliğini korur; bu tür veriler model geliştirme kapsamına alınmaz ve haklarında KVKK ile işbu DPA hükümleri uygulanmaya devam eder.

(f) İşbu maddedeki işleme faaliyetlerinin hiçbiri Müşteri’ye sunulan opsiyonel bir açma veya kapama tercihine bağlı değildir; BaroBase ayrı bir tercih mekanizması sunmaz.

3.3. BaroBase, Müşteri’nin açık talimatı veya mevzuat gereği zorunlu haller dışında kişisel verileri farklı bir amaçla işlemez.

3.4. BaroBase, Hizmetlerin performansını, güvenliğini ve işleyişini iyileştirmek amacıyla kullanım istatistiklerini, performans metriklerini, teknik kayıtları, hata oranlarını, gecikme verilerini ve benzeri operasyonel verileri analiz edebilir. Bu analizler kişisel veri içerebildiği ölçüde KVKK, Ana Sözleşme, işbu DPA ve ilgili gizlilik dokümantasyonu çerçevesinde yürütülür.

3.5. LLM Tabanlı Özellikler ve Yurt Dışına Aktarım

BaroBase’in Ana Sözleşme kapsamındaki LLM tabanlı özellikleri, yalnızca ilgili özelliğin Müşteri tarafından kullanılması halinde devreye girer. Mevcut mimaride bu işlemler, Google Cloud EMEA Limited (70 Sir John Rogerson’s Quay, Dublin 2, İrlanda) altyapısında Vertex AI üzerinden sunulan büyük dil modelleri aracılığıyla yürütülür. Vertex AI çağrıları global uç nokta üzerinden yapılır; bu nedenle işleme Google Cloud’un farklı bölgelerinde gerçekleşebilir. Kullanıcı İçeriği’nin saklanması Frankfurt’ta yapılır: dosyalar, OCR metinleri ve çıktılar Google Cloud Storage’da; ürün verileri MongoDB Atlas’ta (BaroBase’in Google Cloud hesabı üzerinden temin edilir); oturum kayıtları (en geç 7 gün) ile modelin kısa süreli hafızası (30 dakikalık yaşam süresi) yönetilen Redis önbellek hizmetinde tutulur. Anılan bileşenlerin tamamında veriler uygulama seviyesinde şifrelenmiş olarak saklanır. Büyük dil modeli tabanlı işlevlerin bir bölümünde OpenAI, L.L.C. (ABD) hizmetleri kullanılır; OpenAI’a yalnızca kişisel veri niteliği taşımayacak biçimde anonim hâle getirilmiş istem türevleri ile sorgu içermeyen yayımlanmış içtihat metinleri iletilir; kişisel veri ve kullanıcıyı tanımlayan üstveri iletilmez ve iletilen veriler OpenAI tarafından model eğitiminde kullanılmaz. Web uygulamasının ve yapay zekâ hizmetlerinin barındırılması SH Online İletişim A.Ş. (Sadece Hosting; Defterdar Mah. Otakçılar Cad. Sinpaş Flat Ofis No: 78 Eyüpsultan/İstanbul, Türkiye) nezdinde yapılır; bu bileşen bakımından yurt dışına aktarım söz konusu değildir. Her hâlde BaroBase, KVKK m.9 kapsamında geçerli hukuki aktarım mekanizmalarına — 8 inci maddede açıklanan Standart Sözleşme Tip 2 ve Tip 3 güvenceleri ile Kanun’un 9 uncu maddesi kapsamındaki diğer uygun güvencelere — dayanır. Müşteri, kendi ilgili kişileri bakımından aydınlatma yükümlülüğünü yerine getirmek ve gerekli hukuki şartları sağlamakla sorumludur. Kişisel veri alacak yeni bir LLM sağlayıcısının devreye alınması halinde, bu değişiklik alt işleyen süreci ve yürürlükteki aktarım güvenceleri çerçevesinde yönetilir.

4. Veri Kategorileri ve İlgili Kişi Grupları

4.1. İşlenebilecek kişisel veri kategorileri, Müşteri’nin BaroBase’e aktarmayı tercih ettiği verilerle sınırlı olmak üzere özellikle şunları içerebilir:

  • Kimlik bilgileri (ad-soyad, TCKN/VKN, imza vb.)
  • İletişim bilgileri (adres, e-posta, telefon vb.)
  • Mesleki bilgiler (baro, sicil numarası, unvan, departman vb.)
  • İşlem güvenliği verileri (IP, cihaz/istemci bilgileri, oturum ID, loglar vb.)
  • Hukuki işlem bilgileri (dava dosyaları, dilekçeler, ekler, müvekkil ve karşı taraf bilgileri; ceza mahkûmiyeti ve sağlık verisi içerebilen içerikler dâhil)
  • Faturalama/ödeme verileri (fatura bilgileri, PSP token, maskeli kart numarası, 3D Secure sonucu).

4.2. İlgili kişi grupları, Müşteri’nin faaliyetlerine bağlı olarak:

  • Müşteri’nin çalışanları ve yetkilileri,
  • Müşteri’nin müvekkilleri, karşı tarafları ve diğer ilgililer,
  • Müşteri’nin tedarikçileri ve iş ortakları,
  • Müşteri tarafından sisteme girilen diğer gerçek kişiler olabilir.

4.3. Müşteri, kendi ilgili kişileri bakımından aydınlatma yükümlülüğünü yerine getirmek ve KVKK kapsamında gerekli hukuki şartları sağlamakla tek başına sorumludur.

5. Tarafların Yükümlülükleri

5.1. Müşteri (Veri Sorumlusu)

Müşteri;

a) Kişisel veri işleme faaliyetleri için geçerli hukuki sebepleri belirlemekten,

b) KVKK ve ilgili mevzuat kapsamında aydınlatma yükümlülüğünü yerine getirmekten,

c) KVKK ve ilgili mevzuat kapsamında gerekli hukuki şartları sağlamaktan,

d) BaroBase’e aktarılan kişisel verilerin hukuka uygun elde edilmesinden,

e) İlgili kişi taleplerini (erişim, silme, düzeltme vb.) yönetmekten

sorumludur.

5.2. BaroBase (Veri İşleyen)

BaroBase;

a) Kişisel verileri sadece Müşteri’nin belgelendirilmiş talimatlarına uygun olarak işler,

b) KVKK m.12 ve ilgili mevzuata uygun şekilde risk esaslı teknik ve idari tedbirler uygular ve güncel tutar,

c) Kendi çalışanlarının ve alt işleyenlerinin gizlilik yükümlülüğü altında olmasını sağlar,

d) Erişim ve işlem loglarını tutar, denetime elverişli kayıtlar oluşturur,

e) Asgari veri ilkesi ve amaçla sınırlılık prensiplerine uyar,

f) İlgili kişi taleplerinde Müşteri’ye makul ölçüde destek sağlar.

6. Güvenlik Tedbirleri

6.1. BaroBase, KVKK m.12 uyarınca risk esaslı teknik ve idari güvenlik tedbirlerini uygular ve güncel tutar. Bu kapsamda, hizmetin niteliğine ve teknik mimariye uygun olarak aşağıdaki tedbirleri uygular:

  • Ağ ve uygulama seviyesinde güvenlik kontrolleri (WAF, güvenlik duvarları vb.),
  • Kullanıcı içeriğinin ve kişisel verilerin, herhangi bir depolama ortamına yazılmadan önce uygulama seviyesinde AES-256-GCM ile şifrelenmesi; şifreleme anahtarlarının her kurum için ayrı olacak şekilde, BaroBase’in kendi anahtar yönetimi altında tutulan bir ana anahtardan türetilmesi ve ana anahtarın iki yetkili arasında bölünmüş biçimde saklanması,
  • Verilerin şifreli iletimi (tüm bağlantılarda TLS),
  • Yetki matrisi ve en az ayrıcalık prensibiyle erişim kontrolü,
  • Kimlik doğrulama ve yetkilendirme mekanizmaları,
  • Yedekleme, felaket kurtarma ve iş sürekliliği planları,
  • Güvenlik olaylarının izlenmesi, kayıt altına alınması ve olay yönetimi süreçleri.

BaroBase personelinin kullanıcıların sohbetlerini veya dosyalarını açmasına imkân veren bir araç bulunmamaktadır; BaroBase personeli Kullanıcı İçeriği’ni görüntülemez. Destek süreçleri yalnızca hesap, ödeme ve abonelik konularını kapsar ve içerik görüntülemeyi içermez. Kullanıcı İçeriği’ne insan erişimi, yalnızca bir güvenlik olayının incelenmesi veya bağlayıcı bir hukuki yükümlülüğün yerine getirilmesi hâlinde, anahtar yönetimi prosedürü çerçevesinde yetkili yönetici tarafından mümkündür.

6.2. BaroBase, bulut altyapısı olarak Google Cloud EMEA Limited (Google Cloud Platform) hizmetlerinden yararlanır. Kullanıcı İçeriği’nin işlenmesi ve saklanması, BaroBase’in bu sağlayıcı nezdindeki ortamı içinde yürütülür; dosyalar, OCR metinleri ve çıktılar Google Cloud Storage’da, ürün verileri MongoDB Atlas’ta, oturum kayıtları (en geç 7 gün) ile modelin kısa süreli hafızası (30 dakikalık yaşam süresi) yönetilen Redis önbellek hizmetinde olmak üzere Frankfurt’ta tutulur ve anılan bileşenlerin tamamında veriler uygulama seviyesinde şifrelenir. MongoDB Atlas ve yönetilen Redis hizmetleri, BaroBase’in Google Cloud hesabı üzerinden temin edilir. Hizmetlerin barındırılması ve veri işleme faaliyetleri bakımından Google Cloud EMEA Limited ile akdedilen sözleşmeler ve veri koruma ekleri, altyapı seviyesindeki güvenlik ve veri koruma taahhütlerini düzenler. Mevcut mimaride LLM tabanlı işlemler, Google Cloud EMEA Limited altyapısında Vertex AI üzerinden sunulan büyük dil modelleri aracılığıyla yürütülür; Vertex AI çağrıları global uç nokta üzerinden yapıldığından işleme Google Cloud’un farklı bölgelerinde gerçekleşebilir. Büyük dil modeli tabanlı işlevlerin bir bölümünde OpenAI, L.L.C. (ABD) hizmetleri kullanılır; OpenAI’a yalnızca kişisel veri niteliği taşımayacak biçimde anonim hâle getirilmiş istem türevleri ile sorgu içermeyen yayımlanmış içtihat metinleri iletilir ve bu veriler OpenAI tarafından model eğitiminde kullanılmaz. Web uygulamasının ve yapay zekâ hizmetlerinin barındırılması SH Online İletişim A.Ş. (Sadece Hosting; Defterdar Mah. Otakçılar Cad. Sinpaş Flat Ofis No: 78 Eyüpsultan/İstanbul, Türkiye) nezdinde yapılır. Bu süreçler, işbu DPA’nın 8. maddesinde yer alan aktarım güvencelerine tabidir.

6.3. Müşteri, kendi tarafında tuttuğu sistemler, cihazlar ve entegrasyonlar bakımından gerekli güvenlik önlemlerini almakla yükümlüdür.

7. Alt İşleyenler

7.1. BaroBase, Hizmetlerin sağlanması kapsamında belirli tedarikçileri Alt İşleyen olarak kullanabilir. Başlıca alt işleyen kategorileri:

  • Bulut altyapısı / barındırma hizmetleri,
  • Ödeme hizmet sağlayıcıları (sanal POS, PSP),
  • e-Fatura / e-Arşiv hizmet sağlayıcıları,
  • E-posta, SMS, bildirim hizmetleri,
  • Loglama, hata izleme, güvenlik izleme ve operasyonel performans hizmetleri,
  • CDN / WAF ve benzeri güvenlik hizmetleri,
  • Kimlik doğrulama (OTP/SSO) hizmetleri,
  • LLM / yapay zekâ API hizmetleri (örneğin, metin üretimi ve analizi sağlayan üçüncü taraf LLM servisleri).

7.2. BaroBase’in işbu DPA kapsamındaki başlıca Alt İşleyenleri ve alıcıları aşağıda gösterilmiştir:

  • Google Cloud EMEA Limited (70 Sir John Rogerson’s Quay, Dublin 2, İrlanda) — bulut altyapısı, barındırma ve Vertex AI üzerinden büyük dil modeli işleme. Kullanıcı İçeriği’nin tamamı (promptlar, yüklenen dosyalar, OCR metinleri ve çıktılar) BaroBase’in bu sağlayıcı nezdindeki ortamında işlenir. Vertex AI çağrıları global uç nokta üzerinden yapılır; işleme Google Cloud’un farklı bölgelerinde gerçekleşebilir. Saklama Frankfurt’ta yapılır: Google Cloud Storage (dosyalar, OCR metinleri, çıktılar), MongoDB Atlas (ürün verileri; BaroBase’in Google Cloud hesabı üzerinden temin edilir) ve yönetilen Redis önbellek hizmeti (oturum kayıtları, en geç 7 gün; modelin kısa süreli hafızası, 30 dakikalık yaşam süresi); anılan bileşenlerin tamamında veriler uygulama seviyesinde şifrelenir. Aktarım, 8.2 nci maddede açıklanan ve Kurum’a bildirimi yapılmış Standart Sözleşme Tip 2 ve Tip 3 güvencelerine dayanır. Google’ın kendi alt işleyenleri, sağlayıcının kamuya açık alt işleyen listelerinde yayımlanır.
  • OpenAI, L.L.C. (ABD) — büyük dil modeli işleme. OpenAI’a yalnızca (i) kişisel veri niteliği taşımayacak biçimde anonim hâle getirilmiş istem türevleri ve (ii) sorgu içermeyen, yayımlanmış içtihat metinleri iletilir. Kişisel veri ve kullanıcıyı tanımlayan üstveri iletilmez; iletilen veriler OpenAI tarafından model eğitiminde kullanılmaz.
  • SH Online İletişim A.Ş. (Sadece Hosting; Defterdar Mah. Otakçılar Cad. Sinpaş Flat Ofis No: 78 Eyüpsultan/İstanbul, Türkiye) — web uygulamasının ve yapay zekâ hizmetlerinin barındırılması. Yurt içinde yerleşiktir; bu hizmet bakımından yurt dışına aktarım söz konusu değildir.
  • İşlem e-postaları BaroBase’in kendi işlettiği e-posta gönderim altyapısı üzerinden gönderilir; bu amaçla üçüncü taraf bir alt işleyen kullanılmaz.
  • Turatel Mobil Medya İletişim ve Bilişim Sistemleri Elektronik Sanayi Ticaret A.Ş. (Türkiye) — OTP/SMS doğrulama hizmeti (telefon numarası ve doğrulama/işlem kayıtları). Kullanıcı İçeriği’ne erişmez.
  • iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. (Türkiye) — ödeme hizmet sağlayıcısı (PSP / sanal POS). Kullanıcı İçeriği’ne erişmez.
  • Paraşüt Yazılım Teknolojileri A.Ş. (Türkiye) — faturalama / e-Fatura / e-Arşiv hizmetleri (unvan, vergi bilgileri, fatura adresi ve fatura işlem verileri). Kullanıcı İçeriği’ne erişmez.

Yukarıdaki listede, Kullanıcı İçeriği’nin Müşteri adına işlenmesi bakımından alt işleyen sıfatını Google Cloud EMEA Limited taşır. Turatel, iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. ile Paraşüt; BaroBase’in kendi mevzuat ve sözleşme yükümlülüklerini yerine getirmek üzere veri sorumlusu sıfatıyla yürüttüğü kimlik doğrulama, tahsilat ve faturalama amaçları bakımından hizmet verir; bu faaliyetler işbu DPA kapsamındaki Müşteri adına veri işleme ilişkisinin dışında kalır ve anılan tedarikçiler burada yalnızca şeffaflık amacıyla gösterilmiştir.

BaroBase’in güncel Alt İşleyen listesi; ilgili Alt İşleyen’in unvanı, hizmet türü, işleyebileceği veri kategorileri, işleme/aktarım bölgesi, kullanım amacı ve uygulanabilir aktarım mekanizması ile birlikte BaroBase tarafından yayımlanan Alt İşleyenler ve Yurt Dışı Aktarım Bilgilendirmesi sayfasında (barobase.com/alt-isleyenler) yer alır. Bu sayfa, işbu DPA’nın konu bakımından ayrılmaz parçasıdır ve BaroBase tarafından güncel tutulur.

Müşteri, işbu DPA’yı kabul etmekle, yukarıda sayılan Alt İşleyenlerin görevlendirilmesine ve kişisel verilerin bu Alt İşleyenlere Madde 8’de belirtilen güvenceler kapsamında aktarılmasına genel yetkilendirme niteliğinde açık talimat verir.

7.3. BaroBase, her bir Alt İşleyen ile yazılı sözleşme yapar ve bu sözleşmelerde, en az işbu DPA’da öngörülen seviyede veri koruma ve güvenlik yükümlülüklerinin yer almasını sağlar.

7.4. BaroBase, Alt İşleyen seçimi, görevlendirilmesi ve bunlara uygun sözleşmesel veri koruma yükümlülüklerinin yansıtılması bakımından gerekli özeni gösterir. BaroBase, Alt İşleyenlerinin işbu DPA kapsamındaki faaliyetlerinden, yürürlükteki mevzuat ve Ana Sözleşme'de öngörülen sorumluluk rejimi çerçevesinde sorumludur.

7.5. Alt İşleyen Değişikliklerinin Duyurulması: Güncel Alt İşleyen listesi barobase.com/alt-isleyenler adresinde yayımlanır; ekleme ve değişiklikler bu sayfada duyurulur. Müşteri, işbu DPA’yı kabul etmekle Alt İşleyen kullanımına genel yetki vermiş sayılır. Google Cloud EMEA Limited’in kendi alt işleyenlerinde yapacağı değişiklikler, yürürlüğe girmesinden en az 30 (otuz) gün önce anılan sayfada duyurulur ve Müşteri’nin kayıtlı e-posta adresine bildirilir; Müşteri bu değişikliğe veri koruma gerekçesiyle itiraz edebilir. İtiraz hâlinde Müşteri’nin tek hakkı, içinde bulunulan Abonelik Dönemi’nin sonunda aboneliği yenilememektir; bu hâlde içinde bulunulan döneme ilişkin ödenmiş bedeller iade edilmez ve BaroBase’in dönem sonuna kadar hizmet sunma yükümlülüğü devam eder. Diğer Alt İşleyen ekleme ve değişiklikleri yalnızca anılan sayfada duyurulur.

8. Kişisel Verilerin Yurt Dışına Aktarımı

8.1. BaroBase, kişisel verilerin yurt dışına aktarımı bakımından KVKK m.9 kapsamında öngörülen hukuki mekanizmalardan en az birine dayanmadıkça kişisel verileri yurt dışına aktarmayacağını taahhüt eder (yeterli koruma kararı, Kurul’a bildirilen standart sözleşme/taahhütname veya mevzuatta öngörülen diğer hukuki mekanizmalar).

8.2. BaroBase, Google Cloud gibi yurt dışında bulunan veri merkezleri ve/veya LLM altyapıları bakımından, KVKK m.9 kapsamında geçerli hukuki aktarım mekanizmalarına dayanır. Mevcut durumda Google Cloud EMEA Limited ile Standart Sözleşme – 2 ve Standart Sözleşme – 3 akdedilmiş ve Kurum'a bildirilmiştir. Tip 2 (Veri Sorumlusundan Veri İşleyene), BaroBase'in veri sorumlusu sıfatıyla Google'a aktarım yaptığı senaryolarda; Tip 3 (Veri İşleyenden Veri İşleyene), BaroBase'in veri işleyen sıfatıyla Google'ı alt işleyen olarak kullandığı senaryolarda uygulanır. Bu mekanizmaların güncel içeriği, hukuki gelişmeler ve teknik altyapı değişiklikleri doğrultusunda güncellenebilir. Kullanıcı İçeriği'nin sağlık verisi ile ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin veri içerebildiği dikkate alınarak, bu verilere Kanun'un 6/4 üncü maddesi uyarınca Kurul'un 31.01.2018 tarihli ve 2018/10 sayılı kararındaki yeterli önlemler BaroBase tarafından uygulanır. Bu kategoriler bakımından aktarımın hukuki sebebi, Müşteri'nin veri sorumlusu sıfatıyla dayandığı KVKK m.6/3-b ve/veya m.6/3-d şartıdır.

8.3. Gerek görüldüğünde BaroBase, yurt dışı aktarım senaryoları için Aktarım Etki Değerlendirmesi (TIA) yapar ve alınan teknik/idari tedbirleri kayıt altına alır.

8.4. Yalnızca KVKK anlamında kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek şekilde anonim hale getirilen veriler kişisel veri sayılmaz ve KVKK m.9’a ilişkin aktarım sınırlamalarına tabi olmayabilir. Takma adlı, hashlenmiş, toplulaştırılmış, kimliksizleştirilmiş veya yeniden tanımlama riski azaltılmış veriler, somut teknik ve hukuki değerlendirmeye göre kişisel veri niteliğini koruyabilir; bu durumda KVKK ve ilgili aktarım hükümleri uygulanmaya devam eder.

8.5. KVKK m.9 kapsamındaki standart sözleşme/taahhüt bildirimini BaroBase yapar. Taraflar rol değişirse diğer Taraf yazılı olarak bilgilendirilir.

8.6. LLM Tabanlı Özellikler Bakımından Yurt Dışına Aktarım

LLM tabanlı özellikler kapsamında kişisel verilerin yurt dışında yerleşik LLM hizmet sağlayıcılarına aktarılması söz konusu olduğunda;

(i) BaroBase, mümkün olduğu ölçüde KVKK m.9 kapsamında uygun güvence mekanizmalarına (Kurul'a bildirilen standart sözleşme vb.) dayanır;

(ii) Müşteri, kendi ilgili kişileri bakımından KVKK m.9 uyarınca gerekli hukuki şartları sağlamaktan sorumludur.

(iii) BaroBase’in mevcut mimarisinde LLM tabanlı özellikler, Google Cloud EMEA Limited altyapısında Vertex AI üzerinden sunulan büyük dil modelleri aracılığıyla sağlanır; Vertex AI çağrıları global uç nokta üzerinden yapıldığından işleme Google Cloud’un farklı bölgelerinde gerçekleşebilir. OpenAI, L.L.C.’ye yalnızca kişisel veri niteliği taşımayacak biçimde anonim hâle getirilmiş istem türevleri ile sorgu içermeyen yayımlanmış içtihat metinleri iletilir; kişisel veri ve kullanıcıyı tanımlayan üstveri iletilmez. BaroBase, kişisel veri alacak üçüncü bir LLM sağlayıcısına (Google harici) aktarım yapacaksa, bu değişikliği Alt İşleyen bilgilendirmesi ve KVKK m.9 güvenceleri çerçevesinde yönetir.

(iv) BaroBase, Kullanıcı İçeriği’ni LLM sağlayıcıları nezdinde model eğitimi veya başkalarına hizmet sunma amacıyla kullandırmaz; LLM tabanlı işlem, kural olarak yalnızca talep edilen çıktının üretilmesi için yapılır.

(v) Müşteri, veri sorumlusu sıfatıyla BaroBase’e; Platform’a yüklediği veya Platform üzerinde oluşturduğu her türlü kullanıcı içeriğini (prompt, çıktı, belge, dava dosyası, delil, not ve benzeri) 6698 sayılı Kanun’un 3/1-b, 7 ve 28/1-b maddeleri anlamında geri döndürülemez biçimde anonim hâle getirmesi ve anonim türevlerini araştırma, geliştirme, model eğitimi, arama altyapısının iyileştirilmesi, kalite ölçümü, istatistik ve ürün geliştirme amaçlarıyla kullanması konusunda talimat verir ve bunu kabul eder; BaroBase bu türevleri anılan amaçlarla kullanabilir ve anonim türevler süre sınırı olmaksızın saklanabilir ve kullanılabilir. BaroBase, anonim hâle getirme işlemini 3.2 nci maddede tanımlanan standarda göre yürütür; ham içeriği, kişisel verileri ve özel nitelikli kişisel verileri model geliştirmede kullanmaz; anonim hâle getirilemeyen içeriği geliştirme sürecine almaz. Anonim türevler kişisel veri değildir; bunlar üzerindeki tüm haklar BaroBase’e aittir. Anonim hâle getirme işlemi, BaroBase’in Türkiye’de barındırılan kendi altyapısında yürütülür; bu işlem kapsamında yapılan model çağrıları Vertex AI üzerinden Google Cloud EMEA Limited altyapısında ve işbu maddede açıklanan standart sözleşme güvenceleri altında gerçekleşir. Anonim hâle getirilmiş türevlerin kullanımı, 8.4 uyarınca kişisel veri niteliği taşımadıkları ölçüde yurt dışına aktarım sınırlamalarına tabi değildir. Bu bent bakımından 3.2 nci maddenin (d) ve (e) bentlerindeki standartlar aynen uygulanır. İşbu bentteki işleme faaliyetlerinin hiçbiri Müşteri’ye sunulan opsiyonel bir açma veya kapama tercihine bağlı değildir; BaroBase ayrı bir tercih mekanizması sunmaz.

9. İlgili Kişi Hakları ve İşbirliği

9.1. İlgili kişi talepleri (erişim, düzeltme, silme, itiraz vb.) kural olarak Müşteri’ye yöneltilir ve Müşteri tarafından cevaplandırılır.

9.2. Bu tür talepler doğrudan BaroBase’e iletilirse BaroBase:

  • Talebi Müşteri’ye iletir,
  • Müşteri’nin talebi cevaplayabilmesi için gerekli teknik desteği makul ölçüde sağlar.

10. Veri İhlali Bildirimi

10.1. BaroBase, kişisel veri ihlali teşkil eden bir güvenlik olayından haberdar olması veya böyle bir olayı teyit etmesi halinde, Müşteri'yi gecikmeksizin ve Kanun'un 12 nci maddesi çerçevesinde ilk bildirimle bilgilendirir. İlk bildirimde tüm bilgilerin mevcut olmaması halinde BaroBase, olay yönetimi süresince makul aralıklarla ek bilgi ve güncelleme sağlar.

10.2. Bildirimde en az aşağıdaki unsurlara yer verilir:

  • Olayın özeti ve tespit/öğrenilme zamanı,
  • Etkilenen veri kategorileri ve tahmini kişi/kayıt sayıları,
  • Olası etkiler ve risk değerlendirmesi,
  • Alınan/alınacak teknik ve idari tedbirler,
  • İletişim/bilgi alma kanalları.

10.3. BaroBase, olay yönetimi süresinde Müşteri’yi makul aralıklarla bilgilendirir ve olayın niteliği elverdiği ölçüde nihai olay değerlendirmesi veya özet olay raporu sunar.

10.4. KVKK kapsamında Kurum’a ve ilgili kişilere yapılacak bildirimler Müşteri’nin sorumluluğundadır; BaroBase bu süreçte gerekli teknik ve fiilî desteği sağlar.

11. Sona Erme, Veri İadesi ve Silme

11.1. Ana Sözleşmenin sona ermesi veya Müşteri’nin yazılı talebi üzerine BaroBase:

  • Müşteri’nin talimatına göre kişisel verileri iade eder, siler, yok eder veya yalnızca KVKK anlamında yeterli anonimleştirme şartları sağlanabiliyorsa anonim hale getirir,
  • Silme talebinin alınması veya hesabın kapanmasından itibaren en geç 30 (otuz) gün içinde üretim sistemlerindeki kullanıcı içeriğini, en geç 90 (doksan) gün içinde varsa yedek kopyalarını siler veya yok eder; bu süreler aynı başlangıçtan hesaplanır, birbirine eklenmez. Mevzuat gereği saklanması zorunlu kayıtlar ile devam eden uyuşmazlık, güvenlik olayı veya tahsilat süreçlerine ilişkin kayıtlar saklıdır. Ana Sözleşme’nin sona ermesi hâlinde bu süreler sona erme tarihinden itibaren hesaplanır,
  • Yasal saklama yükümlülükleri saklı kalmak kaydıyla kendi sistemlerinde veri bulundurmamaya özen gösterir.

İşbu madde, 3.2 nci madde uyarınca geri döndürülemez biçimde anonim hâle getirilmiş türevleri kapsamaz; anonim türevler kişisel veri niteliği taşımadığından iade veya silme yükümlülüğüne tabi değildir.

11.2. Gerçekleştirilen silme, iade veya anonimleştirme işlemleri uygun teknik kayıtlar, sistem logları, iç operasyon kayıtları veya benzeri doğrulayıcı kayıtlarla tevsik edilebilir; talep halinde Müşteri’ye makul kapsamda özet bilgi sunulur.

12. Denetim

12.1. Müşteri, yılda bir defayı geçmemek üzere veya makul bir ihlal şüphesi halinde, makul süre önce yazılı bildirim yapmak ve iş sürekliliğini aksatmamak kaydıyla BaroBase nezdinde denetim yapabilir veya güncel bağımsız denetim / uygunluk raporlarını talep edebilir.

12.2. Denetim; diğer müşterilerin verilerini veya BaroBase ticari sırlarını ifşa etmeyecek kapsamda yapılır; kapsam, süre ve masraflar denetim öncesi Taraflarca makul şekilde müzakere edilir.

13. Sorumluluk

13.1. Taraflar, kişisel veri işleme faaliyetlerinden doğan zararlardan kusurları oranında sorumludur.

13.2. BaroBase, Müşteri’nin hukuka aykırı talimatları doğrultusunda ve mevzuata uygunluğu Müşteri tarafından sağlanmış verileri işlediği ölçüde, yalnızca kendi kusuru oranında sorumlu tutulabilir.

13.3. Dolaylı zararlar ve kâr kaybı gibi kalemler bakımından Ana Sözleşme’deki sorumluluk sınırlamaları geçerlidir.

14. Bildirim ve İletişim

14.1. İşbu DPA kapsamında yapılacak bildirimler için iletişim bilgileri:

  • BaroBase: privacy@barobase.com
  • Telefon: 0532 260 63 98

15. Mücbir Sebep

15.1. Tarafların makul kontrolü dışında gelişen ve öngörülemeyen hâller (doğal afet, savaş, seferberlik, terör eylemleri, devlet tasarrufları, genel altyapı ve telekomünikasyon arızaları, yaygın siber saldırılar, salgın hastalık veya yetkili makamların bağlayıcı kararları gibi) nedeniyle taraflardan birinin işbu DPA kapsamındaki yükümlülüklerini ifa etmesi engellenirse, etkilenen taraf bu durumu derhal diğer tarafa bildirir; mücbir sebep süresince ilgili yükümlülükler askıya alınır.

15.2. BaroBase'in mücbir sebep kapsamındaki kesintiler nedeniyle kişisel veri işleme yükümlülüklerini gecikmeli veya eksik ifa etmesi, tek başına işbu DPA'nın ihlali sayılmaz. BaroBase, mücbir sebep süresince kişisel verilerin güvenliğini korumak için makul olan tüm tedbirleri almaya devam eder.

16. Uygulanacak Hukuk ve Yetkili Mahkeme

16.1. İşbu DPA'ya Türkiye Cumhuriyeti hukuku uygulanır.

16.2. İşbu DPA'dan doğabilecek uyuşmazlıklarda İstanbul (Merkez) Mahkemeleri ve İcra Daireleri yetkilidir.

16.2.A. Ana Sözleşme’nin 16.2.A maddesi işbu DPA bakımından da uygulanır: Müşteri’nin tacir veya kamu tüzel kişisi sıfatını taşımadığı hâllerde 16.2 nci madde uygulanmaz ve 6100 sayılı Hukuk Muhakemeleri Kanunu’nun genel yetki hükümleri geçerlidir. Emredici yetki kuralları saklıdır.

17. Yürürlük

17.1. İşbu DPA, Ana Sözleşme’nin imzalanması veya elektronik ortamda kabulü ile birlikte yürürlüğe girer ve Ana Sözleşme süresince yürürlükte kalır.

BaroBase Logo

Ana Sayfalar

FiyatlandırmaÇözümlerHakkımızda

Çözümler

Yapay Zeka AsistanıDerin AraştırmaDilekçe EditörüSemantik AramaBelge İnceleme

Üyelik

Üyelik PlanlarıPlan Karşılaştırma

Yasal

Yasal BelgelerÇerez PolitikasıAlt İşleyenlerİptal ve İade

Ödeme ve Güvenlik

Ödemeleriniz iyzico güvencesiyle, güvenli altyapı üzerinden gerçekleştirilmektedir.

iyzico ödeme altyapısıVisaMastercard

SBVİRTUS TEKNOLOJİ ANONİM ŞİRKETİ

Yeşilköy Mah. Atatürk Cad. EGS Business Park No:12 İç Kapı No:1 Bakırköy/İstanbul 34149

MERSİS
0757108284200001
Ticaret Sicil
1105342 (İstanbul)
Vergi Dairesi
Bakırköy V.D. 7571082842
KEP
sbvirtusteknoloji@hs01.kep.tr
Destek
destek@barobase.com
Gizlilik
privacy@barobase.com
Telefon
0532 260 63 98

T.C. Ticaret Bakanlığı ETBİS'e kayıtlı e-ticaret işletmesidir.

BaroBase, Türkiye Barolar Birliği veya herhangi bir baro ile bağlantılı, onlar tarafından onaylanmış ya da yetkilendirilmiş değildir.

© 2026

·

Türkiye'de geliştirildi