Kişisel Verileri Koruma Kurumu (KVKK), 22 Eylül 2026 tarihli kamuoyu duyurusuyla Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi’ni yayımladı (KVKK Yayınları No: 115). Türkiye Barolar Birliği (TBB) sürecine katkı verdi. Rehber, dava dosyası ve müvekkil belgelerinin ChatGPT, Claude, Gemini gibi bulut YZ araçlarına yüklenmesini yalnızca “teknik destek” veya “hukuki araştırma” saymıyor; sağlayıcı/sunucu/alt işlemci yurt dışındaysa 6698 sayılı Kanun’un 9. maddesi kapsamında yurt dışı aktarım olarak değerlendirilebileceğini hatırlatıyor.

Aynı mantık Türkiye’de barındırılan bir YZ hizmetine aktarımda da durmuyor: Yurt içi aktarım madde 8 çerçevesinde ayrıca ele alınabiliyor. Yani “sunucu Türkiye’de” demek tek başına serbest kullanım kartı değil. Rehber, VERBIS kaydından muafiyetin yükümlülükleri silmediğini; ihlalde 72 saat bildirim süresinin geçerli olduğunu ve yasadışı sorgu panellerinin yasak olduğunu da netleştiriyor.

Ne değişiyor pratikte?

Büro içi alışkanlıklar için üç net çizgi: (1) Müvekkil kimliği, dava stratejisi veya delil içeren belgeleri genel amaçlı bulut YZ’ye yüklemeden önce aktarım hukuki dayanağını ve sözleşmeyi kontrol etmek; (2) “araştırma” diye anonimleştirilmiş özet ile orijinal dosyayı karıştırmamak; (3) ihlal senaryosunda baro/etik ve KVKK bildirim süreçlerini peşinen planlamak. Bu yazı saldırı veya bypass tarifi vermez; yönetişim düzeyinde okunmalı.

CyberNews özeti

CyberNews özeti: Rehber 115, avukatlıkta YZ kullanımını yasaklamıyor; dosyayı modele yapıştırmayı “masum teknik destek” sanmayı kırıyor. Yurt dışı sağlayıcı = potansiyel Art. 9 aktarım; yurt içi sağlayıcı = potansiyel Art. 8 aktarım. Kaynaklar: KVKK resmi duyuru (22 Eylül 2026); Haberler Türkiye derlemesi (24 Eylül 2026).