AXERA
YAPAY ZEKÂ KULLANIM POLİTİKASI
Güvenli, hukuka uygun, insan denetimli ve mesleki bağımsızlığı koruyan yapay zekâ yönetişimi
|
Belge Kodu |
AX-AI-001 |
|
Doküman Seviyesi |
L2 - Politika |
|
Sürüm |
1.0 |
|
Yürürlük Tarihi |
01.09.2026 |
|
Belge Sahibi |
AXERA Yönetim / Hukuk / Bilgi Teknolojileri / Ürün |
|
Mevcut Temel Karar |
Raporların mesleki içeriği yapay zekâ tarafından hazırlanmaz |
|
Gözden Geçirme |
En az altı ayda bir ve her yeni yapay zekâ kullanımı öncesinde |
BİRİNCİ BÖLÜM - Amaç, Kapsam ve Belge İlişkisi
Madde 1 - Amaç
Bu Politikanın amacı; AXERA bünyesinde veya Platformla bağlantılı olarak kullanılan yapay zekâ ve otomatik karar destek teknolojilerinin hukuka uygun, güvenli, şeffaf, insan denetimli ve mesleki bağımsızlığı koruyacak şekilde seçilmesi, geliştirilmesi, kullanılması ve sonlandırılmasına ilişkin kuralları belirlemektir.
Politika; yapay zekânın sağladığı verimlilikten yararlanırken kişisel veri, meslek sırrı, fikrî hak, ayrımcılık, yanlış çıktı, siber güvenlik, yurt dışı aktarım ve aşırı otomasyon risklerini yönetir.
Madde 2 - Kapsam
Politika; AXERA çalışanları, yöneticileri, Avukat Kullanıcılar, Bağımsız Hizmet Sağlayıcılar, tedarikçiler, geliştiriciler ve Platformla bağlantılı yapay zekâ, makine öğrenmesi, büyük dil modeli, üretken yapay zekâ, OCR, sınıflandırma, arama, öneri, eşleştirme ve otomatik analiz sistemleri için uygulanır.
Kişisel cihazda veya ücretsiz hesapla kullanılan harici araçlar da AXERA verisi, Dosya, Rapor veya Gizli Bilgi işlendiği ölçüde kapsam dâhilindedir.
Madde 3 - Belge mimarisi
Politika, AXERA Hukuki Dokümantasyon Sistemi Proje Anayasası uyarınca L2 seviyesinde konuya özgü belgedir. Platform Kullanım Şartları, Avukat Üyelik ve Hizmet Sözleşmesi ve Bağımsız Hizmet Sağlayıcı Çerçeve Sözleşmesindeki yapay zekâ hükümlerini tamamlar.
Kişisel veri amaçları ve aktarım KVKK Aydınlatma Metninde; güvenlik tedbirleri Bilgi Güvenliği ve Veri İşleme Politikasında; saklama Saklama ve İmha Politikasında; sağlayıcı ve API ayrıntıları varsa API Kullanım Koşullarında düzenlenir.
Madde 4 - Mevcut durum
AXERA'nın mevcut iş modelinde yapay zekâ, bilirkişi raporunun, uzman mütalaasının veya diğer Raporların mesleki içeriğini hazırlamak için kullanılmaz. Rapor, Bağımsız Hizmet Sağlayıcının kendi bilgi, yöntem, inceleme ve mesleki sorumluluğuyla hazırlanır.
İleride yardımcı işlev devreye alınması bu temel rol ayrımını değiştirmez; yeni kullanım bu Politikadaki onay süreci tamamlanmadan üretime alınamaz.
İKİNCİ BÖLÜM - Tanımlar ve Temel İlkeler
Madde 5 - Tanımlar
Yapay Zekâ Sistemi, açık veya örtülü hedefler doğrultusunda girdi verilerinden tahmin, içerik, öneri ya da karar üreten makine tabanlı sistemi; Üretken Yapay Zekâ, metin, görüntü, ses, kod veya başka içerik üreten sistemi; Harici Araç, AXERA tarafından sözleşme ve güvenlik yönünden onaylanmamış üçüncü taraf sistemini ifade eder.
İnsan Denetimi, çıktının yetkin kişi tarafından amaca, kaynağa, doğruluğa, hukuka ve bağlama göre anlamlı biçimde incelenip kabul, düzeltme veya reddedilebilmesini; Model Eğitimi, verinin model parametrelerini veya performansını geliştirmek için kullanılmasını; Halüsinasyon, sistemin gerçeğe aykırı, uydurma veya kaynaksız çıktı üretmesini ifade eder.
Madde 6 - Yönetişim ilkeleri
Bütün yapay zekâ kullanımlarında aşağıdaki ilkeler uygulanır.
- hukuka uygunluk, adillik ve hesap verebilirlik;
- amaç sınırlaması, veri minimizasyonu ve mahremiyetin tasarımdan itibaren korunması;
- insan özerkliği, etkili denetim ve itiraz imkânı;
- doğruluk, dayanıklılık, güvenlik ve izlenebilirlik;
- şeffaflık ve yapay zekâ kullanımının gerektiği ölçüde açıklanması;
- mesleki bağımsızlık, sır saklama ve fikrî hakların korunması;
- riskle orantılı kontrol ve doğrulanmamış kabiliyetin garanti gibi sunulmaması.
Madde 7 - Yardımcılık ve nihai sorumluluk
Yapay zekâ yalnızca insanın görevini destekleyen araçtır. Çıktı doğrudan Rapor, hukuki tavsiye, kusur oranı, tazminat, değerleme, sağlık değerlendirmesi veya dava stratejisi olarak kabul edilemez.
Çıktıyı kullanan yetkili kişi kaynakları, hesaplamayı, bağlamı, güncelliği ve olası yanlılığı denetler. 'Sistem böyle söyledi' ifadesi mesleki veya kurumsal sorumluluğu ortadan kaldırmaz.
ÜÇÜNCÜ BÖLÜM - İzin Verilen, Koşullu ve Yasak Kullanımlar
Madde 8 - İzin verilebilecek yardımcı işlevler
Risk değerlendirmesi ve yazılı onay sonrasında aşağıdaki yardımcı işlevler kullanılabilir.
- OCR ve makinece okunabilir metne dönüştürme;
- belge türü sınıflandırma, indeksleme ve arama;
- zorunlu alan, biçim, dosya bütünlüğü veya mükerrer kayıt kontrolü;
- kullanıcı arayüzü, destek yönlendirmesi ve iş akışı optimizasyonu;
- kişisel veri içermeyen yazılım geliştirme, test ve dokümantasyon desteği;
- anonim ve toplulaştırılmış operasyon istatistiği;
- uzmanın bizzat doğruladığı, mesleki kanaat oluşturmayan sınırlı yardımcı hesaplama.
Madde 9 - Koşullu kullanımlar
Özetleme, veri çıkarımı, eksik belge işareti, risk uyarısı, öneri, otomatik eşleştirme veya karar desteği; veri koruma etki değerlendirmesi, doğruluk testi, insan denetimi, kullanıcı bilgilendirmesi ve gerektiğinde ayrı onay tamamlandıktan sonra kullanılabilir.
Koşullu sistemin çıktısı kullanıcıya kesin sonuç gibi gösterilemez. Belirsizlik, kapsam, veri tarihi, bilinen sınır ve insan incelemesi açıkça belirtilir.
Madde 10 - Kesin yasaklar
Aşağıdaki kullanımlar yasaktır.
- Dosya, Rapor, sağlık verisi, meslek sırrı veya Gizli Bilginin onaysız harici yapay zekâya yüklenmesi;
- yapay zekâ çıktısının insan incelemesi olmadan bilirkişi/uzman Raporu olarak sunulması;
- uydurma kaynak, içtihat, mevzuat, veri veya hesaplamanın kullanılması ya da bunun gizlenmesi;
- belirli sonuca ulaşmak için mesleki kanaatin manipüle edilmesi;
- özel nitelikli veriden hukuka aykırı profil, duygu veya kişilik çıkarımı;
- kişinin hukuki haklarını önemli ölçüde etkileyen kararın yalnızca otomatik işleme bırakılması;
- gizli verinin model eğitimi, değerlendirme havuzu veya başka müşteri işi için kullanılması;
- güvenlik tedbirlerini aşma, zararlı kod, kimlik avı, sahte delil veya deepfake üretimi.
Madde 11 - Rapor hazırlama yasağı
Bağımsız Hizmet Sağlayıcı, Raporun tamamını veya mesleki kanaatin esasını üretken yapay zekâya hazırlatamaz. Otomatik çıktıyı kendi eseri ve incelemesi gibi sunamaz.
Onaylı yazım denetimi veya biçimsel yardımcı kullanım, Raporun bilimsel/teknik içeriğini üretmediği, veri aktarımı hukuka uygun olduğu ve Uzman nihai kontrolü yaptığı ölçüde ayrı değerlendirilebilir.
DÖRDÜNCÜ BÖLÜM - Kullanım Onayı ve Risk Sınıflandırması
Madde 12 - Ön onay zorunluluğu
Yeni yapay zekâ aracı veya kullanım amacı; ürün, bilgi teknolojileri, bilgi güvenliği ve hukuk/veri koruma fonksiyonlarının yazılı değerlendirmesi tamamlanmadan üretim verisine bağlanamaz.
Deneme sürümü, ücretsiz hesap, tarayıcı eklentisi veya kişisel abonelik bu yükümlülüğün istisnası değildir. Test yalnızca sentetik, anonim veya açıkça onaylanmış veriyle yapılır.
Madde 13 - Risk sınıfları
Kullanımlar Düşük, Orta, Yüksek ve Yasak olarak sınıflandırılır. Kişisel veri, özel nitelikli veri, meslek sırrı, hukuki sonuç, otomatik karar, büyük ölçek, dış sağlayıcı, model eğitimi ve açıklanabilirlik eksikliği riski artırır.
Yüksek riskli kullanım üst yönetim, hukuk/veri koruma ve bilgi güvenliği onayı; etki değerlendirmesi, pilot, bağımsız test, insan müdahalesi ve kapatma planı gerektirir.
Madde 14 - Kullanım dosyası
Her onaylı sistem için sahip, amaç, kullanıcı grubu, veri kategorisi, sağlayıcı/model, lokasyon, hukuki sebep, aktarım mekanizması, risk sınıfı, insan denetimi, test ölçütü, saklama, olay kanalı ve son gözden geçirme tarihi kaydedilir.
Kullanım amacı veya model esaslı değişirse onay yenilenir. Kullanım dosyasında bulunmayan entegrasyon üretim sistemi sayılmaz ve AXERA verisine erişemez.
BEŞİNCİ BÖLÜM - Kişisel Veriler, Gizlilik ve Yurt Dışı Aktarım
Madde 15 - Amaç ve veri minimizasyonu
Yapay zekâya yalnızca onaylı amaç için gerekli asgari veri verilir. Kimlik bilgileri maskeleme veya takma adlandırmayla azaltılır; mümkünse sentetik veya anonim veri tercih edilir.
Takma adlandırılmış veri kişisel veri olmaya devam eder. Model sağlayıcının veriyi kendi amacıyla kullanması, telemetri toplaması veya girdiyi saklaması ayrıca hukuki işleme olarak değerlendirilir.
Madde 16 - Özel nitelikli veriler ve meslek sırrı
Sağlık ve ceza verisi gibi özel nitelikli veriler ile avukatlık meslek sırrı, yalnızca açıkça onaylanmış kapalı/kurumsal ortamda, uygun işleme şartı, yeterli önlem ve sözleşmesel gizlilik sağlanarak işlenebilir.
Genel kullanıma açık sohbet robotları bu veriler için onaylı ortam değildir. Kişi adı silinse bile Dosya ayrıntılarından yeniden belirlenebilirlik riski değerlendirilir.
Madde 17 - Yurt dışı aktarım
Sağlayıcı, model, API, log, destek veya alt işleyen yurt dışında ise KVKK m.9 kapsamında uygun aktarım mekanizması önceden kurulmalıdır. Kullanıcı onayı veya bu Politika, tek başına aktarım mekanizması değildir.
Veri lokasyonu, uzaktan destek erişimi, yedekler, kötüye kullanım incelemesi ve alt işleyenler sözleşme ve teknik belgelerle doğrulanır.
Madde 18 - Model eğitimi ve ikincil kullanım
Dosya, Rapor, kullanıcı girdisi, özel nitelikli veri veya Gizli Bilgi; sağlayıcının genel modelini eğitmek, ürün geliştirmek, reklam/profil oluşturmak veya başka müşterilere hizmet vermek için kullanılamaz.
AXERA'nın kendi model geliştirmesi planlanırsa ayrı hukuki dayanak, aydınlatma, veri kaynağı/lisans kontrolü, saklama, çıkış ve silme mekanizması oluşturulur. Anonimleştirme iddiası yeniden tanımlama testiyle doğrulanır.
ALTINCI BÖLÜM - Sağlayıcı, Sözleşme ve Teknik Güvenlik
Madde 19 - Sağlayıcı değerlendirmesi
Sağlayıcının güvenlik mimarisi, veri kullanımı, saklama, eğitim ayarı, alt işleyenleri, lokasyonu, fikrî hak şartları, olay bildirimi, denetim, hizmet sonu silme ve model değişikliği incelenir.
Pazarlama beyanı veya sertifika tek başına yeterli değildir. Yüksek riskli kullanımda veri işleme sözleşmesi, aktarım güvencesi, denetim hakkı ve sorumluluk paylaşımı yazılı olmalıdır.
Madde 20 - Erişim ve entegrasyon güvenliği
API anahtarları kişisel hesapta veya kaynak kodda tutulmaz; yetkili gizli bilgi yönetiminde saklanır. En az yetki, kota, oran sınırı, ortam ayrımı, loglama, anahtar döndürme ve kötüye kullanım izleme uygulanır.
Kullanıcı girdisine bağlı komut enjeksiyonu, veri sızdırma, yetki yükseltme, zararlı dosya ve çıktı üzerinden kod çalıştırma riskleri test edilir. Yapay zekâya doğrudan kritik işlem yetkisi verilmez.
Madde 21 - Saklama ve silme
Girdi, çıktı, geri bildirim ve değerlendirme kayıtları yalnızca amaç için gerekli süreyle tutulur. Sağlayıcıdaki sıfır saklama veya eğitim dışı bırakma ayarı mümkünse tercih edilir ve teknik/sözleşmesel kanıtla doğrulanır.
Hizmet sona erdiğinde veri, kopya, ince ayar, vektör/veri tabanı ve yedeklerin silinmesi Saklama ve İmha Politikası uyarınca takip edilir.
YEDİNCİ BÖLÜM - Doğruluk, İnsan Denetimi ve Şeffaflık
Madde 22 - Doğrulama
Çıktılar gerçek dosya şartlarına yakın fakat kişisel veri içermeyen test setleriyle doğruluk, tutarlılık, hata, ayrımcılık, güvenlik ve sınır durumları bakımından test edilir. Tek bir başarı örneği üretim yeterliliği göstermez.
Kaynak gerektiren her çıktı birincil kaynaktan kontrol edilir. Model güven skoru veya akıcı dil doğruluğun kanıtı değildir.
Madde 23 - İnsan denetimi
Denetleyen kişi yeterli uzmanlık, zaman, bilgi ve sistemi geçersiz kılma yetkisine sahip olmalıdır. Otomatik çıktıyı yalnızca biçimsel onaylayan kişi etkili insan denetimi sağlamış sayılmaz.
Yüksek etkili durumda kullanıcı kararı insan incelemesine taşıyabilir; hatalı girdi, bağlam veya sonuç için düzeltme ve itiraz kanalı bulunur.
Madde 24 - Kullanıcıya açıklama
Kullanıcı yapay zekâ ile doğrudan etkileşiyorsa veya çıktı kararını anlamlı biçimde etkiliyorsa, kullanımın niteliği, amacı, başlıca sınırlılığı ve insan desteğine erişim açıkça belirtilir.
Ticari sır veya sistem güvenliği gerekçesiyle gereksiz teknik ayrıntı açıklanmayabilir; ancak kişinin haklarını kullanması için gerekli bilgi saklanamaz.
Madde 25 - Fikrî haklar ve kaynak
Girdi ve eğitim verisinin kullanım hakkı, çıktı üzerindeki üçüncü kişi hakkı, lisans koşulu ve intihal riski değerlendirilir. Yapay zekâ üretimi, kendiliğinden özgün veya serbestçe kullanılabilir kabul edilmez.
Kaynak, alıntı, görsel, kod veya veri yeniden kullanılmadan önce gerçekliği ve lisansı doğrulanır. Başkasının gizli içeriğini ortaya çıkarmaya yönelik istemler yasaktır.
SEKİZİNCİ BÖLÜM - İzleme, Olay ve Değişiklik Yönetimi
Madde 26 - Log ve izleme
Onaylı sistemlerde kullanıcı, zaman, amaç, model/sürüm, veri sınıfı, çıktı işlemi ve insan onayı uygun ölçüde loglanır. Loglar gereksiz girdi veya hassas veriyi çoğaltmaz.
Hata oranı, uygunsuz çıktı, güvenlik uyarısı, kullanıcı itirazı, maliyet ve model değişimi izlenir. Belirlenen eşik aşıldığında sistem sınırlandırılır veya durdurulur.
Madde 27 - Yapay zekâ olayı
Gizli veri yükleme, yanlış/yıkıcı çıktı, ayrımcı sonuç, uydurma kaynak, yetkisiz model değişimi, prompt enjeksiyonu, veri sızıntısı veya sağlayıcı ihlali güvenlik olayıdır ve gecikmeksizin bildirilir.
Olayda erişim kesme, anahtar iptali, çıktıyı geri çekme, etkilenen işlemleri belirleme, kanıtı koruma, veri ihlali değerlendirmesi ve kullanıcı bildirimi uygulanır.
Madde 28 - Model ve sürüm değişikliği
Sağlayıcının model, veri kullanımı, fiyat, lokasyon veya güvenlik şartını değiştirmesi yeniden risk değerlendirmesi gerektirebilir. Kritik kullanımda sürüm mümkünse sabitlenir ve değişiklik öncesi test yapılır.
Geri dönüş planı ve manuel alternatif bulunmadan kritik süreç tek yapay zekâ sağlayıcısına bağımlı hâle getirilmez.
Madde 29 - Sonlandırma
Kabul edilemez risk, hukuki dayanak kaybı, tekrarlanan hata, tedarikçi ihlali veya insan denetiminin etkisizliği hâlinde kullanım durdurulur. Yeni veri gönderimi kesilir ve anahtarlar iptal edilir.
Veri/çıktı silme, kullanıcıya etkisi, devam eden işlem, sözleşme ve arşiv gereksinimi kapatma planıyla yönetilir.
DOKUZUNCU BÖLÜM - Roller, Eğitim ve Denetim
Madde 30 - Roller
Üst yönetim risk iştahını ve yüksek riskli kullanımı onaylar. Ürün sahibi amacı ve insan iş akışını; bilgi teknolojileri entegrasyonu; bilgi güvenliği teknik riski; hukuk/veri koruma hukuki sebep, şeffaflık ve sözleşmeyi yönetir.
Bağımsız Hizmet Sağlayıcı ve Avukat Kullanıcı kendi mesleki kontrolünden ve harici araç yasağına uymaktan sorumludur. Sağlayıcı rolü ve sorumluluğu sözleşmeyle açıkça belirlenir.
Madde 31 - Eğitim
Yapay zekâ erişimi verilmeden önce veri sınıflandırma, yasak girdiler, doğrulama, halüsinasyon, kaynak, fikrî hak, ayrımcılık, güvenlik ve olay bildirimi eğitimi tamamlanır.
Rol bazlı eğitim periyodik yenilenir; önemli model veya politika değişikliğinde ek bilgilendirme yapılır.
Madde 32 - Denetim
Yapay zekâ envanteri, onay dosyaları, erişimler, sağlayıcı şartları, test sonuçları, olaylar ve silme kayıtları en az altı ayda bir denetlenir. Yüksek riskli sistem daha sık gözden geçirilebilir.
Yetkisiz araç kullanımı ve gölge yapay zekâ riski; ağ, harcama, tarayıcı eklentisi ve kullanıcı bildirimleri üzerinden hukuka uygun ölçüde izlenir. Denetim çalışan mahremiyetini ölçüsüz ihlal etmez.
ONUNCU BÖLÜM - Son Hükümler
Madde 33 - Değişiklik ve mevzuata uyum
Politika en az altı ayda bir; ayrıca yeni kullanım, önemli olay, sağlayıcı değişikliği veya ulusal/uluslararası düzenleme değiştiğinde gözden geçirilir. Türkiye'de uygulanabilir emredici hükümler önceliklidir; yabancı düzenleme yalnızca kapsam şartları oluştuğunda uygulanır.
Esaslı değişikliklerin sözleşmeler, KVKK Aydınlatma Metni, Gizlilik Politikası, güvenlik ve saklama belgelerine etkisi Proje Anayasası uyarınca çapraz kontrol edilir.
Madde 34 - Yürürlük ve iletişim
Bu Politika 01.09.2026 tarihinde yürürlüğe girer ve Sürüm 1.0'dır.
Politika soruları, kullanım talepleri ve olay bildirimleri kurum içi onay kanalı veya 0312 703 03 13 / info@axera.com.tr üzerinden iletilir. E-posta, hassas Dosya içeriği gönderme kanalı olarak kullanılmaz.

