Ertuğ & Partners
Blog
23 Eylül 20262026 Q3

KVKK'nın yeni uygulama rehberi üzerine; veri sorumluluğu, yapay zekâ kullanımı ve yurt dışına veri aktarımının hukuki ve pratik boyutları

KVKKAvukatlık HukukuYapay Zeka

Kişisel Verileri Koruma Kurumu tarafından Türkiye Barolar Birliğinin görüş ve katkılarıyla hazırlanan "Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi" 22 Eylül 2026 tarihinde kamuoyuna duyurulmuştur. Bu yazıda 158 sayfalık rehberin öne çıkan tespitlerini ve rehberde yeterince ele alınmadığını düşündüğüm hususları değerlendirmeye çalışacağım.

Rehber, Kurum ile Türkiye Barolar Birliği arasında 14 Aralık 2022 tarihinde imzalanan iş birliği protokolü ve 26 Eylül 2023 tarihinde iki kurum tarafından düzenlenen "Avukatların Kişisel Verilerin Korunması Kanunu Kapsamındaki Konumu" etkinliğinin ardından hazırlanmış olup, tespit edebildiğim kadarıyla Kurumun avukatlık mesleğine özgü ilk kapsamlı belgesidir. Rehberden kısa bir süre önce, 28 Ağustos 2026 tarihinde ise Türkiye Barolar Birliği Bilişim ve Teknoloji Hukuku Komisyonu tarafından hazırlanan "Avukatlar İçin Yapay Zekâ Kullanımı Tavsiye Rehberi" yayımlanmıştır. Bu yazıda aksi belirtilmedikçe "rehber" ifadesiyle Kurumun rehberi, "TBB rehberi" ifadesiyle ise Türkiye Barolar Birliğinin yapay zekâ rehberi kastedilmektedir.

Öncelikle belirtmek gerekir ki rehber bir kanun, yönetmelik ya da Kurulun ilke kararı değildir; mevcut mevzuatın ve Kurul kararlarının avukatlık mesleğine ilişkin bir yorumudur. Bununla birlikte rehber, avukatlar hakkında yapılacak şikâyetlerde Kurulun hangi ölçütleri esas alacağını göstermesi bakımından önem taşımaktadır.

Avukatın veri sorumlusu sıfatı

Rehbere göre avukatlar, Kurula yapılan şikâyetlerde çoğunlukla ilk olarak yürüttükleri faaliyetin Kanun kapsamında olmadığını ileri sürmektedir (s. 22). Rehber bu itirazı kabul etmemektedir (s. 21-26). Kanunun 28/1-d maddesindeki istisna yalnızca yargı makamları ile infaz mercilerinin soruşturma, kovuşturma, yargılama ve infaz işlemlerine ilişkindir; avukat ise savunmanın kurucu unsuru olmakla birlikte bir yargı makamı değildir.

Rehbere göre avukatlık sözleşmesi bir veri işleme sözleşmesi de değildir. Sözleşmenin asli edimi hukuki yardımdır; kişisel verilerin işlenmesi ise bu edimin ifasına yardımcı bir yan yükümlülüktür. Hangi verilerin hangi amaçla işleneceğini müvekkil değil avukat belirlediğinden, avukat kural olarak veri sorumlusudur (s. 36-49).

Kurulun 2018/32 sayılı kararıyla tanınan VERBİS'e kayıt muafiyeti ise devam etmektedir. Rehberde, bu muafiyetin uygulamada avukatların Kanun kapsamında hiçbir yükümlülüğü bulunmadığı şeklinde yorumlandığı tespit edilmekte ve muafiyetin yalnızca sicile kayıt yükümlülüğüne ilişkin olduğu vurgulanmaktadır (s. 132). Aydınlatma, veri güvenliği, saklama ve imha ile ilgili kişi başvurularını en geç 30 gün içinde sonuçlandırma yükümlülükleri avukatlar bakımından da geçerlidir.

Aynı büroda birlikte çalışan avukatlar

Avukatlık Kanununun 44. maddesi uyarınca avukatlar, mesleki faaliyetlerini tüzel kişiliği bulunmayan ortak bir büroda birlikte yürütebilmektedir. Rehber bu yapılanmayı avukatlık ortaklığından ayırmaktadır (s. 50-53). "A ve B Avukatlık Bürosu" unvanı altında çalışan avukatların her biri, kendi müvekkillerine ilişkin veri işleme faaliyetleri bakımından ayrı birer veri sorumlusudur. Tüzel kişiliği haiz avukatlık ortaklığında ise ortaklık adına yürütülen faaliyetler bakımından veri sorumlusu ortaklığın kendisidir.

Rehberde yanıtı bulunmayan soru, birlikte çalışan avukatların ortak kullandığı kaynaklara ilişkindir. Rehbere göre büro çalışanları, veri sorumlusunun organizasyonu içinde yer aldıklarından ayrıca veri işleyen sayılmazlar (s. 60-62). Ancak birden fazla avukatın müvekkillerine ait verileri işleyen ortak bir sekreterin hangi avukatın organizasyonu içinde değerlendirileceği belirsizdir. Aynı belirsizlik ortak dosya sunucuları, bulut depolama alanları ve avukatlardan biri adına açılmış bir yapay zekâ aboneliği bakımından da söz konusudur; bu durumda hizmet sağlayıcıyla yapılan sözleşmenin tarafı tek bir avukat iken veriler birden fazla avukat tarafından yüklenmektedir. Kanunda ortak veri sorumluluğuna ilişkin bir düzenleme bulunmadığı gibi rehber de bu hususa değinmemektedir. Mevcut durumda birlikte çalışan avukatların, ortak kaynakların kullanımına ilişkin sorumluluklarını aralarındaki yazılı düzenlemede belirlemeleri yerinde olacaktır.

Üretken yapay zekâ araçlarının kullanımı

Rehberin en dikkat çekici bölümlerinden biri üretken yapay zekâ araçlarına ilişkindir (s. 120-122, 145-146). Rehberde ChatGPT, Claude ve Gemini adıyla anılmakta; müvekkil dosyalarının, dava evrakının veya kişisel veri içeren belgelerin bu araçlara yüklenmesinin yalnızca teknik destek alınması ya da hukuki araştırma yapılması olarak değerlendirilemeyeceği belirtilmektedir. Hizmet sağlayıcının veya sunucularının yurt dışında bulunması hâlinde bu işlem Kanunun 9. maddesi kapsamında yurt dışına aktarım niteliği taşıyabilecek; sağlayıcının yurt içinde yerleşik olması hâlinde dahi 8. madde kapsamında yurt içi aktarım gündeme gelebilecektir.

Yurt dışına aktarımda uygun güvenceler

7499 sayılı Kanunla 2024 yılında değiştirilen 9. madde uyarınca kişisel veriler, 5. ve 6. maddelerdeki işleme şartlarından birinin varlığı ve aktarımın yapılacağı ülke hakkında Kurulca verilmiş bir yeterlilik kararının bulunması hâlinde yurt dışına aktarılabilir. Yeterlilik kararı bulunmaması hâlinde ise işleme şartlarından birinin varlığına ve ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanabilmesi ile etkili kanun yollarına başvurabilmesine ek olarak, aşağıdaki uygun güvencelerden birinin sağlanması gerekir (m. 9/4):

a) Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye'deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan, uluslararası sözleşme niteliğinde olmayan bir anlaşmanın varlığı ve Kurulun aktarıma izin vermesi,

b) Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü olduğu ve Kurulca onaylanan bağlayıcı şirket kurallarının varlığı,

c) Kurulca ilan edilen standart sözleşmenin varlığı,

ç) Yeterli korumayı sağlayacak hükümlere yer verilen yazılı bir taahhütnamenin varlığı ve Kurulun aktarıma izin vermesi.

Standart sözleşme, imzalanmasından itibaren 5 iş günü içinde Kuruma bildirilmelidir (m. 9/5). Yeterlilik kararının ve uygun güvencelerin bulunmaması hâlinde ise ancak arızi nitelikteki aktarımlar için 9. maddenin altıncı fıkrasında sayılan istisnalara başvurulabilir.

Bu güvencelerin bireysel avukat bakımından karşılığı oldukça sınırlıdır. (a) bendindeki anlaşma, yurt dışı tarafında yalnızca kamu kurum ve kuruluşları ile uluslararası kuruluşları kapsadığından bir yapay zekâ şirketiyle ilişkide uygulanamaz. Bağlayıcı şirket kuralları, grup şirketleri içindeki aktarımlara özgüdür. Taahhütname yolu ise ayrıca Kurul izni gerektirmektedir. Geriye kalan standart sözleşmenin hizmet sağlayıcı tarafından da imzalanması gerekir; oysa aylık abonelikle hizmet alan bir avukatın karşısında müzakere edebileceği bir muhatap değil, olduğu gibi kabul edilmesi beklenen kullanım koşulları bulunmaktadır. Her gün tekrarlanan bir kullanımın arızi nitelikte sayılması da mümkün görünmemektedir. Bu durumda kişisel veri içeren müvekkil dosyalarının rutin olarak yurt dışında yerleşik bir yapay zekâ aracına yüklenmesinin 9. madde bakımından dayanağını ortaya koymak güçtür.

Yurt içinde yerleşik sağlayıcılar

Yurt içinde yerleşik bir sağlayıcının tercih edilmesi de sorunu kendiliğinden çözmemektedir. Rehberin de belirttiği üzere bu durumda 8. madde kapsamında aktarımın hukuki sebebinin, amacının, aktarılan veri kategorilerinin ve ölçülülüğünün ayrıca değerlendirilmesi gerekir (s. 121). Bunun yanı sıra yurt içinde hizmet veren araçların önemli bir kısmının yurt dışında geliştirilmiş modellere veya yurt dışındaki bulut altyapısına dayanabileceği göz önünde bulundurulmalıdır. Verinin fiilen yurt dışına çıkıp çıkmadığı, alt veri işleyenlerin kimler olduğu, verilerin ne kadar süreyle saklandığı ve hangi güvenlik tedbirlerinin uygulandığı hususlarında avukatın elindeki bilgi çoğu zaman sağlayıcının kendi beyanlarıyla sınırlıdır. Sağlayıcının yurt içinde yerleşik olması, bu soruların cevaplandığı anlamına gelmemektedir.

Rehberin önerdiği tedbirler

Rehber yapay zekâ kullanımını yasaklamamakta, bunun yerine şu tedbirleri önermektedir (s. 146): kişisel verilerin mümkün olduğunca maskelenmesi veya anonimleştirilmesi, özel nitelikli kişisel verilerin sisteme yüklenmesinden kaçınılması, yalnızca amaç için gerekli asgari verinin paylaşılması, kullanılan aracın veri saklama, model eğitimi, insan incelemesi, alt veri işleyen ve güvenlik politikalarının incelenmesi ve bu araçların kullanımına ilişkin büro içi kuralların belirlenmesi.

Bu noktada rehberde yer almayan bir hususa değinmek gerekir. Sağlayıcının verileri model eğitiminde kullanmaması, aktarımın hukuka uygun olduğu anlamına gelmez. Model eğitimine ilişkin ayar verilerin hangi amaçla kullanılacağına dair bir tercihtir; 9. madde ise aktarımın hukuki dayanağını ve güvencelerini aramaktadır.

TBB rehberinin yaklaşımı

Yapay zekâ kullanımı, Türkiye Barolar Birliğinin rehberinde çok daha ayrıntılı ve daha katı bir çerçevede ele alınmaktadır. TBB rehberi, yapay zekâ kullanımını veri türü, müvekkil üzerindeki etki, aracın açık ya da kapalı sistem niteliği ve yurt dışına aktarım ihtimali gibi ölçütlere göre serbest yardımcı kullanım, sınırlı ve kontrollü kullanım, özel güvenceye bağlı kullanım ve yasak kullanım olmak üzere dört gruba ayırmaktadır (TBB rehberi, s. 14-16). Buna göre kamuya açık veya sözleşmesel güvenceleri yetersiz araçlara anonimleştirilmemiş müvekkil verisi, dava veya icra dosyası içeriği, taraf bilgileri, delil ve özel nitelikli kişisel veri girilmemeli; ceza, aile, çocuk, sağlık ve göç hukuku gibi alanlardaki dosyalarda açık sistem niteliğindeki araçlar hiç kullanılmamalıdır (s. 16).

Yurt dışına aktarım bakımından TBB rehberinin ifadesi de açıktır: Bulut tabanlı dil modeli hizmetlerinde verinin çoğunlukla yurt dışındaki altyapılarda işlendiği belirtilmekte ve yeterlilik kararı, uygun güvenceler veya arızi hâller değerlendirilmeden kişisel veri içeren girdi kullanılamayacağı vurgulanmaktadır (s. 22). TBB rehberi bunların yanı sıra örnek bir büro içi politika maddesine, müvekkil sözleşmesine eklenebilecek örnek bir maddeye, hizmet sağlayıcılara yöneltilecek inceleme sorularına ve mesleki sorumluluk sigortasına ilişkin değerlendirmelere de yer vermektedir (s. 34-40). Yapay zekâ kullanımına ilişkin uygulamaya dönük ayrıntılar bakımından TBB rehberinin, Kurumun rehberini önemli ölçüde tamamladığı söylenebilir.

Anonimleştirme için alınabilecek tedbirler

Kanunun 3/1-b maddesine göre anonim hâle getirme, kişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir. Bu tanım karşısında belgedeki isimlerin silinmesi tek başına yeterli değildir. TBB rehberinde de anonimleştirmenin yalnızca ad-soyad ve kimlik numarasının silinmesinden ibaret olmadığı, olay tarihi, yer, tutar, şirket unvanı, dava türü ve benzersiz vakıaların da kimliği belirlenebilir kılabileceği vurgulanmaktadır (TBB rehberi, s. 21, 32). Bir yapay zekâ aracına gönderilecek belge bakımından asgari olarak şu hususlar değerlendirilmelidir:

  • Doğrudan tanımlayıcıların çıkarılması: ad ve soyadı, T.C. kimlik numarası, adres, telefon numarası, e-posta adresi, IBAN ve hesap numaraları, araç plakası, tapu bilgileri ve dosya esas numaraları.
  • Dolaylı tanımlayıcıların genelleştirilmesi: kesin tarihler yerine ay ya da yıl, il ve ilçe yerine bölge, şirket unvanı yerine sektör, kesin tutarlar yerine tutar aralıkları kullanılması. Olayın kendine özgü ayrıntıları da kişiyi belirlenebilir kılabileceğinden, inceleme için gerekli olmayan ayrıntıların metinden çıkarılması.
  • Rol adlarının kullanılması: taraflar için "Davacı", "Davalı", "Tanık 1" gibi ifadeler kullanılması. Ancak gerçek kimliklerle eşleştirme imkânı avukatın elinde kaldığı sürece bu yöntem tek başına anonimleştirme değil, takma adlandırmadır. Diğer tedbirlerle birlikte uygulanarak kimliğin hiçbir şekilde yeniden belirlenemediği bir sonuca ulaşılması hâlinde ise anonimleştirmeden söz edilebilir.
  • Belgenin teknik olarak temizlenmesi: dosya özelliklerinde yer alan yazar ve kurum bilgileri, izlenen değişiklikler ve yorumlar gibi gömülü verilerin silinmesi; taranmış belgelerdeki imza, kaşe ve fotoğrafların çıkarılması. PDF belgelerde metnin üzerine siyah kutu yerleştirilmesi alttaki metni silmediğinden, karartmanın metni gerçekten kaldıran bir araçla yapılması.
  • Yalnızca gerekli bölümün gönderilmesi: dosyanın tamamı yerine incelenecek kısmın gönderilmesi.
  • Özel nitelikli kişisel verilerin hiç gönderilmemesi: sağlık, ceza mahkûmiyeti, sendika üyeliği gibi veriler.
  • Otomatik maskeleme araçlarının denetlenmesi: bu araçlardan yararlanılıyorsa sonucun gönderimden önce mutlaka kontrol edilmesi.
  • Kurumun kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin rehberinde yer alan değişkenleri çıkartma, genelleştirme, alt ve üst sınır kodlama ve bölgesel gizleme gibi teknikler de bu çerçevede yol gösterici olacaktır.

    Kanaatimce uygulamada başvurulabilecek yollar şunlardır: belgenin araca gönderilmeden önce yukarıda açıklanan şekilde anonimleştirilmesi, 9. maddeye uygun aktarım güvencesi sağlayan kurumsal bir sözleşmeyle çalışılması ya da verinin yurt dışına çıkmadığı, avukatın kendi altyapısında yerel olarak çalışan bir modelin kullanılması.

    Rehberde yer almayan iletişim kanalları

    Rehberin yapay zekâ araçlarını adıyla anması, değinilmeyen bir konuyu da görünür kılmaktadır. Rehberde WhatsApp, Gmail, Hotmail ve bulut depolama hizmetleri gibi kanallara hiç yer verilmemektedir. Oysa mesleki iletişimin önemli bir kısmının bu kanallar üzerinden yürütüldüğü, kurumsal alan adına bağlı e-posta kullanımının ise hâlâ sınırlı kaldığı bilinmektedir.

    Bir müvekkil belgesinin yurt dışındaki bir yapay zekâ hizmetine yüklenmesi ile yabancı bir sağlayıcının altyapısını kullanan e-posta veya mesajlaşma hizmeti üzerinden iletilmesi, teknik ve sözleşmesel koşulları farklı olmakla birlikte, kişisel verilerin yurt dışına aktarılması bakımından benzer hukuki soruları gündeme getirmektedir. Sağlayıcının içeriğe erişim imkânı, uçtan uca şifreleme, yedekleme ayarları ve hizmetin bireysel ya da kurumsal sürümünün kullanılması gibi hususlar değerlendirmenin sonucunu etkileyebilir; ancak bu soruların hiçbiri rehberde ele alınmamaktadır.

    Rehber yapay zekâ araçları bakımından yerinde bir tespitte bulunmakla birlikte, benzer soruların çok daha yaygın biçimde gündeme geldiği iletişim kanallarına hiç değinmemektedir. Kapsamı yapay zekâ araçlarıyla sınırlı olan TBB rehberinde de bu kanallara ilişkin bir değerlendirme bulunmamaktadır.

    Kurul kararlarından örnekler

    Rehberde avukatlar hakkında verilmiş çeşitli Kurul kararlarına yer verilmektedir. Bunlardan bazıları şunlardır:

  • borç bilgisini borçlunun yakınına kısa mesajla ileten avukat hakkında 50.000 TL idari para cezası (2019/166),
  • kişinin yakınına ait olduğu bilinen numaraya kısa mesaj gönderen avukat hakkında 50.000 TL idari para cezası (2021/111),
  • borçlunun akraba ve iş arkadaşlarının telefon numaralarını kesin bir dayanağa sahip olmaksızın elde eden avukat hakkında idari para cezası (2020/429),
  • adli sicil kaydını Avukatlık Kanununun 2. maddesine dayanarak edinen avukat hakkında idari para cezası (2021/1111).
  • Veri güvenliğine ilişkin yükümlülüklerin ihlali hâlinde 2026 yılı için uygulanacak idari para cezası 256.357 TL ile 17.092.242 TL arasındadır (s. 144).

    Uygulamaya yönelik öneriler

    Rehberdeki tespitlerden hareketle avukatların uygulamada dikkat etmesi gereken bazı hususlar şunlardır:

    Açık rıza. Rehbere göre başka bir işleme şartının bulunduğu hâllerde açık rızaya başvurulmamalıdır; zira bu durum ilgili kişiyi yanıltıcı nitelik taşıyabileceğinden hukuka ve dürüstlük kuralına aykırılık oluşturabilir (s. 74-75). Rehberde bu tespit, avukatlık sözleşmesiyle birlikte müvekkile standart bir açık rıza formunun imzalatıldığı ve hizmetin rızaya bağlandığı bir örnek üzerinden açıklanmaktadır. Müvekkile ait veriler sözleşmenin kurulması veya ifası, karşı tarafa ait veriler ise çoğunlukla bir hakkın tesisi, kullanılması veya korunması şartına dayanılarak işlendiğinden, bu faaliyetlerde ilgili işleme şartının mevcut olması hâlinde ayrıca açık rıza alınması gerekmez. Bununla birlikte aydınlatma yükümlülüğü ile varsa veri aktarımına ilişkin yükümlülükler devam eder.

    Bu noktada iki rehber arasındaki bir farka da dikkat çekmek gerekir. TBB rehberinde, müvekkil verisinin, dosya içeriğinin veya özel nitelikli verilerin yapay zekâ araçlarıyla işlendiği hâllerde müvekkilin bilgilendirilmesi ve "gerekli hallerde açık rıza/onam mekanizması" işletilmesi önerilmektedir (TBB rehberi, s. 27). Kanaatimce bu onam, meslek kuralları çerçevesinde müvekkilin hizmetin yürütülme biçimine ilişkin bilgilendirilmiş onayı olarak anlaşılmalıdır. Aynı onamın KVKK anlamında bir açık rıza olarak kurgulanması hâlinde, başka bir işleme şartının bulunduğu durumlarda açık rızaya başvurulmamasını öngören Kurum rehberiyle çelişki doğabilecektir. Bununla birlikte yurt dışına aktarımda, 9. maddenin altıncı fıkrasının (a) bendinde düzenlenen ve arızi aktarımlarla sınırlı olan açık rızanın ayrı bir yeri olduğu da göz ardı edilmemelidir.

    Verilerin elde edildiği kaynak. Rehberde, Kurula yapılan şikâyetlerin önemli bir kısmının kişisel verilerin ne suretle elde edildiğini öğrenme talebine ilişkin olduğu ve avukatların çoğu zaman bunu tevsik edemediği belirtilmektedir (s. 136). Verinin müvekkilden mi, dosyadan mı, UYAP'tan mı yoksa aleni bir kaynaktan mı elde edildiğinin kayıt altına alınması bu nedenle önem taşımaktadır.

    Sorgulama yazılımları. Kurulun 2019/308 sayılı ilke kararı uyarınca, hukuka aykırı olarak elde edilmiş veriler üzerinden kişilerin kimlik ve iletişim bilgilerinin sorgulanmasına imkân tanıyan yazılımları kullananlar hakkında idari yaptırım uygulanacak ve durum Cumhuriyet başsavcılıklarına bildirilecektir (s. 106-107).

    Saklama ve imha. Avukatlık Kanununun 39. maddesine göre avukat, kendisine teslim edilen evrakı vekâletin sona ermesinden itibaren 3 yıl saklamakla yükümlüdür; evrakın geri alınması müvekkile yazılı olarak bildirilmişse bu yükümlülük bildirimden itibaren 3 ayın sonunda sona erer. Rehber, ücret alacağının bulunduğu durumlarda TBK m. 147 uyarınca 5 yıllık saklamayı da mümkün görmektedir (s. 127-128). Silme talebinin reddedilmesi hâlinde ret gerekçesinin ve verilerin hangi süreyle saklanacağının ilgili kişiye açık bir şekilde bildirilmesi gerekmektedir (s. 134).

    Veri ihlali. Rehberde, adliye dönüşünde kaybedilen bir dava dosyası örneği üzerinden, fiziki dosyaların kaybının da veri ihlali oluşturabileceği ve bu durumda Kurula 72 saat içinde bildirimde bulunulması gerektiği açıklanmaktadır (s. 140-141).

    İletişim bilgileri. İlgili kişi başvuruları çoğunlukla avukatların internet sitelerinde veya baro levhasında yer alan iletişim bilgileri üzerinden yapıldığından, bu bilgilerin güncel tutulması gerekmektedir (s. 137).

    Sonuç

    Kurumun rehberi, avukatların kişisel verilerin korunmasına ilişkin yükümlülüklerini ayrıntılı biçimde ortaya koymaktadır. Yapay zekâ kullanımı bakımından ise TBB rehberi, risk temelli sınıflandırması, örnek politika ve sözleşme maddeleri ve tedarikçi inceleme sorularıyla meslek içi standartları büyük ölçüde belirlemiştir. Ne var ki yapay zekâ araçları için yapılan yurt dışına aktarım değerlendirmesinin, avukatların gündelik olarak kullandığı e-posta, mesajlaşma ve bulut hizmetleri bakımından da benzer sorular doğurduğu her iki rehberde de ele alınmamaktadır. Birlikte çalışan avukatların ortak kullandığı kaynaklar bakımından da bir açıklama bulunmamaktadır. Bu yükümlülüklerin, özellikle bireysel avukatlar ve küçük hukuk büroları tarafından mevcut dijital hizmet altyapısı içerisinde nasıl yerine getirileceği sorusu da büyük ölçüde cevapsız kalmaktadır. Nitekim 9. maddede öngörülen uygun güvencelerin, özellikle standart abonelik koşullarıyla çalışan bireysel avukatlar tarafından tesis edilmesi uygulamada ciddi güçlükler doğurmaktadır.

    Bu nedenle mesele yalnızca avukatların bireysel uyum çabalarına bırakılamaz. Türkiye Barolar Birliğinin yapay zekâ alanında üstlendiği standart belirleme rolünün, avukatların gündelik olarak kullandığı iletişim ve belge paylaşım kanallarını da kapsayacak şekilde genişletilmesi yerinde olacaktır. Barolar ve Türkiye Barolar Birliği, Kurumla iş birliği içerisinde, mesleğin ihtiyaçlarına uygun güvenli iletişim ve belge paylaşım altyapılarının geliştirilmesinde ve hizmet sağlayıcılarla hukuka uygun veri aktarım mekanizmalarının oluşturulmasında da rol üstlenmelidir. Kurumun rehberi de böyle bir iş birliğinin ürünüdür.

    Avukata yükümlülüklerini hatırlatmak kadar, bu yükümlülükleri yerine getirebileceği koşulları oluşturmak da önemlidir.

    Av. Mehmet Kemal Ertuğ

    Kaynaklar: Kişisel Verileri Koruma Kurumu, Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi, KVKK Yayınları No: 115, Ankara 2026; Türkiye Barolar Birliği Bilişim ve Teknoloji Hukuku Komisyonu, Avukatlar İçin Yapay Zekâ Kullanımı Tavsiye Rehberi, 2026. Aksi belirtilmedikçe sayfa numaraları Kurumun rehberine aittir. Bu yazı genel bilgilendirme amacı taşımakta olup hukuki görüş niteliğinde değildir.

    Son güncelleme: 23 Eylül 2026.