Khriss

Khriss Hosted Cloud — Mesafeli Satış Sözleşmesi

Sürüm 1.0 · Yürürlük: 29 Temmuz 2026 · Son güncelleme: 29 Temmuz 2026

Bu Mesafeli Satış Sözleşmesi, Khriss markası altında sunulan barındırılan (Hosted Cloud) abonelik hizmetinin uzaktan iletişim araçlarıyla satışına ilişkindir. Khriss'in Yerel / Masaüstü sürümü bu sözleşmenin kapsamı dışındadır: o sürüm tamamen müşterinin kendi cihazında çalışır, verisi Satıcı'ya hiç ulaşmaz, lisans doğrulaması Ed25519 imzasıyla tamamen çevrimdışı yapılır ve hiçbir telemetri veya analitik içermez. Yerel sürüm için ayrı bir lisans sözleşmesi uygulanır.

Bu sözleşme, ödemeden önce Alıcı'ya sunulan ve ayrı ve zorunlu bir belge olan Ön Bilgilendirme Formu ile birlikte okunmalı ve yorumlanmalıdır. Alıcı, ödeme adımına ancak her iki belgeyi de elektronik ortamda okuyup onayladıktan sonra geçebilir.

1. Taraflar

1.1. Satıcı / Hizmet Sağlayıcı

UnvanRADONRAD Yazılım ve Elektronik Sistemleri Ticaret Limited Şirketi
Hukuki formTek kişilik limited şirket
AdresMerkez Mah. Hasat Sk. Kamara No: 52 İç Kapı No: 1, Şişli / İstanbul, Türkiye
MERSİS no0734091405200016
Ticaret sicil no55376-5 (İstanbul Ticaret Sicil Müdürlüğü)
Vergi dairesi / VKN-TCKNŞişli Vergi Dairesi / 7340914052
KEP adresi[belirlenecek: KEP adresi]
Telefon[belirlenecek: telefon numarası]
Destek e-posta[email protected]
İnternet sitesikhriss.com · cloud.khriss.com

1.2. Alıcı. Aşağıdaki alanlar, sipariş sırasında Alıcı tarafından girilen bilgilerle sistem tarafından doldurulur ve sözleşmenin ayrılmaz parçasıdır:

Ad-soyad / unvan    
Adres    
Kayıtlı e-posta adresi    
Telefon    
TCKN / VKN    
Vergi dairesi (kurumsal alıcı)    
Fatura adresi    
Sipariş no / tarihi     /     
Çalışma alanı (tenant) kimliği    

1.3. Alıcı'nın sıfatı. Alıcı, siparişi tüketici olarak (ticari veya mesleki olmayan amaçlarla) mı yoksa ticari/mesleki amaçlarla mı verdiğini sipariş adımında beyan eder. 6502 sayılı Tüketicinin Korunması Hakkında Kanun ve Mesafeli Sözleşmeler Yönetmeliği hükümleri yalnızca tüketici sıfatıyla hareket eden Alıcı bakımından uygulanır; bu sözleşmede tüketiciye tanınan haklar, ticari/mesleki amaçla hareket eden Alıcı bakımından ancak açıkça belirtildiği ölçüde geçerlidir.

[[UYGULANMASI BEKLİYOR: Ödeme akışında "tüketici / kurumsal" seçimi, fatura alanları ve sözleşme kopyasının bu alanlarla doldurulması henüz uygulanmadı; hâlihazırda kayıt akışı yalnızca e-posta, şifre ve ad almaktadır.]]

2. Tanımlar

3. Sözleşmenin Konusu

3.1. Bu sözleşmenin konusu, Alıcı'nın cloud.khriss.com üzerinden elektronik ortamda sipariş verdiği Khriss Hosted Cloud abonelik hizmetinin temel nitelikleri, satış bedeli, ödeme şekli, ifa (teslim) usulü, cayma hakkı ve tarafların hak ve yükümlülüklerinin belirlenmesidir.

3.2. Sözleşme, uzaktan iletişim aracı (internet) kullanılarak, Satıcı'nın fiziki varlığıyla aynı ortamda bulunmaksızın kurulduğundan Yönetmelik anlamında bir mesafeli sözleşmedir.

3.3. Belgeler arasında çelişki hâlinde sıralama: (a) Ön Bilgilendirme Formu'nda yer alan ve Alıcı'nın onayladığı sipariş özeti (plan, bedel, dönem), (b) bu Mesafeli Satış Sözleşmesi, (c) Kullanım Koşulları, (d) Gizlilik Politikası / Aydınlatma Metni. Emredici tüketici hükümleri her hâlde saklıdır.

4. Sözleşme Konusu Hizmetin Temel Nitelikleri

4.1. İşlev. Hizmet; Alıcı'nın bağladığı kaynaklardan (posta, takvim, dosyalar, sohbetler, biletler, CRM kayıtları vb.) veriyi okuyarak içeri alır, dizinler, aralarındaki ilişkileri çıkarır ve bunlar üzerinden arama, günlük brifing, taslak hazırlama, takip ve araştırma çıktıları üretir. Üretilen çıktıların gönderilmesi/uygulanması Alıcı'nın onayına bağlıdır.

4.2. İzolasyon. Her Alıcı için ayrı Postgres şeması, ayrı Postgres rolü ve ayrı Qdrant vektör koleksiyonu oluşturulur. Kuyruk, kota ve kilit yönetimi için Redis kullanılır; Redis'te yalnızca geçici (ephemeral) işletim verisi tutulur.

4.3. Şifreleme kapsamı ve anahtar sahipliği — açık beyan. Uygulama seviyesinde, her Çalışma Alanı'na ait ayrı bir veri şifreleme anahtarı (DEK) ile AES-GCM şifrelenen alan tek bir kolondur: metin parçalarının (chunk) içeriği. Bu kapsamın abartılmaması için sınır açıkça yazılmıştır — Çalışma Alanı'nda uygulama katmanında şifresiz (açık metin) duran veriler şunlardır: belge başlıkları ve kaynak adresleri (URI), kişi/şirket kayıtlarının adları ve özetleri, tam metin arama indeksi (tsvector — yani şifreli kolonun içeriği aynı şemada aranabilir sözcük dizisi olarak da bulunur), Qdrant vektörleri ve bunların üst verileri (payload), diskteki ham dosyalar ve ekler, denetim kayıtları ile Egress Defteri satırları. Bu verileri koruyan şey şifreleme değil, şu üç katmandır: her Çalışma Alanı için ayrı Postgres şeması ve ayrı Postgres rolü (bir kiracının kimlik bilgileriyle başka bir kiracının verisi okunamaz), aktarımda TLS ve bulut sağlayıcısı katmanında disk şifrelemesi. Bağlayıcı kimlik bilgileri ve OAuth token'ları ayrı bir mekanizmayla (Fernet) şifrelenir; bu şifreleme kiracıya özel DEK ile değil, uygulamanın tüm kiracılar için ortak olan tek bir anahtarıyla yapılır — yani bu veri için kriptografik kiracı izolasyonu yoktur.

Anahtar sahipliği. Her Çalışma Alanı'nın DEK'i, Satıcı'nın (işletmecinin) elinde tuttuğu bir ana anahtar (KEK) ile sarılır. Bunun anlamı açıkça şudur: anahtar Alıcı'nın elinde değildir ve Satıcı teknik olarak Alıcı'nın verisini çözebilir. Hizmet, "sıfır bilgi (zero-knowledge)", "yalnızca müşterinin çözebildiği" veya "müşterinin kendi anahtarını getirdiği (BYOK)" bir mimari değildir; Satıcı'nın erişimi sözleşmesel ve kurumsal tedbirlerle (yetkilendirme, denetim kaydı, gereklilik ilkesi) sınırlandırılmıştır, ancak kriptografik olarak imkânsız kılınmamıştır. Anahtarın müşterinin kendi cihazında kalması yalnızca Yerel / Masaüstü sürümde geçerlidir; anahtarı kendi elinde tutmayı gerektiren bir kullanım senaryosu varsa o sürüm tercih edilmelidir.

[[UYGULANMASI BEKLİYOR: Kurumsal SSO (OIDC/SAML) yapılandırması için kontrol düzleminde saklanan kimlik sağlayıcı istemci sırrı (client_secret) bugün KEK ile sarılmadan düz metin tutulmaktadır; bu alanın da sarılmış olarak saklanması bekliyor.]]

4.4. Barındırma ve veri yerleşimi. Hizmet, Microsoft Azure üzerinde North Europe (İrlanda) bölgesinde, tek bir sunucu üzerinde çalışan konteyner yığını (uygulama + Postgres 16 + Redis 7 + Qdrant) olarak barındırılır. Bu bilgi, üretim sunucusunda Azure örnek üst veri servisinden 29 Temmuz 2026 tarihinde doğrulanmış ve REPORT/hosting-evidence.md kaydında belgelenmiştir. Bu nedenle Türkiye'de bulunan ilgili kişilere ait kişisel veriler dâhil olmak üzere Alıcı'nın verisi Türkiye dışında saklanır. Buna ilişkin hukuki dayanak seçimi 12. maddede ve Açık Kararlar bloğunda ele alınmıştır. Yapay zekâ çıkarımının yapıldığı Azure OpenAI kaynağının kendi bölgesi henüz kayda geçirilmemiştir (Açık Kararlar 22.2).

4.5. Ağ katmanı. khriss.com ve cloud.khriss.com alan adları Cloudflare üzerinden yayınlanır ve TLS oturumu Cloudflare kenar (edge) sunucularında sonlanır. Bu nedenle Cloudflare, Hizmet'e gelen istek trafiğini görür ve bir alt işleyicidir.

4.6. Yapay zekâ çıkarımı ve dışa çıkan veri — en kritik açıklama. Yapay zekâ yeteneklerinin çalışması için Microsoft Azure OpenAI Service kullanılır. Dışa çıkan verinin kapsamı, Alıcı'nın sorduğu soruyla sınırlı değildir. Çalışma Alanı'ndan dışarı, aşağıdaki dört durumda içerik çıkar:

  1. Soru anında. Alıcı'nın sorusunun kendisi ve o soruya cevap üretmek için Alıcı'nın kendi içeriğinden seçilmiş alıntılar (posta/dosya/sohbet parçaları).
  2. İçeri alma anında, hiçbir soru sorulmadan ve varsayılan olarak AÇIK. Varlık/ilişki (graph) çıkarımı, içeri alınan her belgenin ilk yaklaşık 6.000 karakterini Azure OpenAI'ye gönderir; özetleme de belge metnini gönderir. Bu davranış hem Çalışma Alanı ayarıyla hem de her kaynak için ayrı ayrı kapatılabilir, ancak her ikisi de varsayılan olarak açıktır.
  3. Görseller bütün hâlde çıkar. Görsel açıklama (vision) çağrısında görselin tamamı base64 olarak gönderilir — bu bir metin alıntısı değil, dosyanın kendisidir.
  4. Zamanlanmış işlerde, Alıcı oturumda olmasa bile. Gece konsolidasyonu ("dream"), gelen kutusu triyajı ve puanlaması, uyarı taramaları ve takip zincirleri bulut yapay zekâsını çağırır. Barındırılan sürümde bu işler bir zamanlayıcı tarafından her Çalışma Alanı için ayrı ayrı çalıştırılır; dolayısıyla Alıcı hiç oturum açmasa da çalışırlar.

Alıcı'ya açıkça söylenmesi gereken sonuç: barındırılan sürümde bir posta kutusunun bağlanması, o kutunun içeriğinin zamanla büyük ölçüde bulut yapay zekâsı tarafından işlenmesi anlamına gelir — yalnızca Alıcı'nın hakkında soru sorduğu kısımların değil. Bu, Hizmet'in çalışma biçiminin bir sonucudur ve Alıcı bunu bilerek karar vermelidir.

Kapatma. Bulut yapay zekâsı Çalışma Alanı bazında tamamen kapatılabilir (yapay zekâ egress anahtarı); kapatıldığında hiçbir şey dışarı çıkmaz. Ayrıca her kaynak tek tek yalnızca yerel (local_only) işaretlenebilir; o kaynağın içeriği hiçbir bulut çağrısında kullanılmaz ve içerik yola çıkmadan önceki son kontrolde reddedilir. Egress kapatıldığında yapay zekâ üretimine dayanan işlevler devre dışı kalır; arama ve dizinleme çalışmaya devam eder — vektör gömme (embedding) hesaplaması Hizmet'in kendi sunucusunda yapılır ve embedding için dışarıya hiçbir veri çıkmaz.

Defter. Yukarıda sayılan her çağrı, gerçekleşmeden önce Alıcı'nın kendi Egress Defteri'ne "beklemede" olarak yazılır ve sonra "başarılı" veya "hata" olarak sonuçlandırılır; kayıt yazılamıyorsa çağrı yapılmaz. Zaman aşımına uğrayan veya hata veren bir çağrı da deftere düşer. Defterin kapsamı ve sınırları 2. maddede tanımlanmıştır.

Web araştırması — Azure dışında ikinci bir üçüncü taraf sağlayıcı. "Araştırma" özelliği kullanıldığında ve Çalışma Alanı'nda bir web arama anahtarı tanımlıysa, modelin ürettiği arama sorgusu Azure'dan ayrı bir üçüncü taraf arama sağlayıcısına (Brave veya Tavily) gönderilir. Bu çağrı da aynı yapay zekâ egress anahtarına bağlıdır (egress kapalıysa web araması hiç çalışmaz) ve gönderilen şey Alıcı'nın belge içeriği değil, modelin ürettiği arama sorgusudur. Bu sağlayıcı 12.3'teki alt işleyici listesindedir.

4.7. Bağlayıcılar. Yazılımın bağlayıcı kayıt defterinde 143 bağlayıcı kayıtlıdır (Gmail, IMAP, Google Takvim/Drive/Kişiler, Outlook, Slack, Teams, Notion, Jira, HubSpot, Salesforce, Stripe, QuickBooks/Xero ve diğerleri). Hangi bağlayıcının bağlanacağına yalnızca Alıcı karar verir; Hizmet'e giren verinin kapsamını bu seçim belirler.

Barındırılan sürümde kullanılamayan bağlayıcı sınıfları. Bu sayı, yazılımın tamamında kayıtlı bağlayıcıları ifade eder; bir kısmı barındırılan sürümde çalışamaz ve bu sürümde sunulmaz (4.8 ile birlikte okunmalıdır): Telegram bağlayıcısı yetkilendirme için cihaz üstünde telefonla oturum açmayı gerektirir ve ilgili uç noktalar bulutta kapalıdır; WhatsApp bağlayıcısı yerel bir klasördeki "sohbeti dışa aktar" dosyalarını okur ve yalnızca masaüstü sürümde, yalnızca okuma amaçlı desteklenir; yerel dosya sistemi ve klasör senkronizasyonu temelli kaynaklar da yalnızca masaüstü sürümdedir.

4.8. Hosted sürümde bulunmayanlar. Masaüstü sürüme özgü şu işlevler barındırılan sürümde sunulmaz ve teknik olarak da kapatılmıştır: cihaz üstünde çalışan yerel model (llama.cpp), sunucu genelinde yedek alma/geri yükleme, sunucu genelinde dışa/içe aktarma, SQLCipher kurtarma anahtarı üretimi, Telegram ve WhatsApp masaüstü köprüleri, yerel klasör senkronizasyonu.

[[UYGULANMASI BEKLİYOR: Barındırılan sürümde Alıcı'nın kendi verisini makine okunabilir biçimde kendi başına dışa aktarabileceği kiracı-kapsamlı bir taşınabilirlik (export) uç noktası henüz yoktur; sunucu genelindeki /api/export bilinçli olarak 404 döndürülmektedir. Fesih/silme öncesi veri teslimi bugün ancak Satıcı'ya yapılan talep üzerine manuel olarak karşılanabilir. Bkz. 9.6.]]

4.9. Plan limitleri. Yürürlükteki plan kataloğu aşağıdadır. Bilinmeyen veya süresi geçmiş bir plan, en düşük (deneme) limitlerine düşer.

PlanKoltuk (sahip dâhil)Egress kotası (çağrı/dakika)DepolamaÖzellikler
Deneme (trial)2305 GBçekirdek
Executive312050 GBçekirdek, sesli brifing, araştırma
Enterprise100600500 GBçekirdek, sesli brifing, araştırma, SSO, SCIM

[[UYGULANMASI BEKLİYOR: Depolama limiti bugün yönlendirici niteliktedir; kullanım ölçümü (metering) devreye girene kadar teknik olarak zorlanmamaktadır. Koltuk sınırı ve dakikalık egress kotası ise uygulanmaktadır. "Araştırma" özelliğinin web arama ayağı ise ancak Çalışma Alanı'nda bir web arama sağlayıcısı anahtarı tanımlandığında çalışır (4.6); anahtar tanımlı değilse özellik yalnızca Alıcı'nın kendi verisi üzerinde çalışır.]]

4.10. Belgelendirme beyanı. Satıcı'nın ISO 27001, SOC 2 veya benzeri bir bağımsız güvenlik sertifikasyonu yoktur. Hizmet'e ilişkin güvenlik açıklamaları, bu sözleşmede ve Güvenlik Duruşu belgesinde tarif edilen teknik önlemlerden ibarettir; hiçbir sertifikasyon ima edilmemektedir.

5. Bedel, Vergiler ve Ödeme

5.1. Sipariş özeti. Aşağıdaki alanlar sipariş anında doldurulur ve Alıcı'nın onayladığı bedeli gösterir:

Plan    
Abonelik dönemi    
Bedel (KDV hariç)     Türk Lirası (TRY)
KDV oranı%20
KDV tutarı     Türk Lirası (TRY)
Toplam (KDV dâhil)     Türk Lirası (TRY)
Ödeme aracıiyzico ödeme sayfası (kredi/banka kartı, tek seferlik ödeme)

5.2. Vergiler. Bedeller aksi açıkça belirtilmedikçe KDV hariçtir; ödeme ekranında KDV ayrıca gösterilir ve toplam tutar KDV dâhil olarak beyan edilir. Bu belgenin hazırlandığı tarihte Türkiye'de uygulanan genel KDV oranı %20'dir; fatura, ifa tarihinde yürürlükte olan orana göre düzenlenir. Vergi oranlarındaki mevzuat değişiklikleri, yenilenen dönemlerin toplam tutarına yansır.

[[UYGULANMASI BEKLİYOR: KDV hesaplama, KDV'nin ödeme ekranında ayrıştırılması ve e-Arşiv fatura düzenleme/iletme akışı henüz uygulanmadı (Dalga 4). Bu madde, söz konusu akış devreye girdiğinde geçerli olacak yapıyı tanımlar; o zamana kadar fatura düzenlenmesi manuel yürütülmelidir.]]

5.3. Ödeme. Ödeme, Türkiye'de yerleşik ödeme hizmeti sağlayıcısı iyzico'nun ödeme sayfası üzerinden alınır. Kart bilgileri hiçbir zaman Khriss sunucularına ulaşmaz ve Khriss tarafından saklanmaz; kart verisi yalnızca iyzico tarafından işlenir. Satıcı yalnızca ödemenin başarılı/başarısız sonucunu ve fatura kimliğini alır.

[[UYGULANMASI BEKLİYOR: iyzico entegrasyonu bugün sürücü iskeleti hâlindedir: canlı üye işyeri kimlik bilgileri (IYZICO_API_KEY / IYZICO_SECRET) tanımlanmadan ödeme akışı açılmaz; ayrıca ödeme isteğinin gövdesinde tutar, para birimi, sepet kalemleri ve alıcı bilgisi alanları henüz yazılmadığı için plan → fiyat eşlemesi yoktur ve 5.1 tablosu doldurulamaz. Bu madde ancak canlı ödeme devreye alındığında fiilen işler.]]

5.4. Bedel değişikliği. Yürürlükteki Abonelik Dönemi'nin bedeli değişmez. Satıcı, yenilenecek dönemler için bedeli değiştirebilir; değişiklik, yenileme tarihinden en az 30 gün önce Alıcı'nın kayıtlı e-posta adresine bildirilir. Alıcı, bildirimi izleyen dönem başlamadan aboneliği iptal ederek (8.2) yeni bedeli kabul etmeme hakkını kullanabilir.

[[UYGULANMASI BEKLİYOR: Bu bildirimin Alıcı'nın e-posta adresine gönderilmesi bugün mümkün değildir; barındırılan sürümde giden e-posta (SMTP) yapılandırılmamıştır (bkz. 6.4, 18.1). Bildirim, SMTP devreye alınana kadar uygulama içi bildirim ve destek adresi üzerinden yapılmalıdır.]]

6. Genel Hükümler ve Ön Bilgilendirme Teyidi

6.1. Ön bilgilendirme. Alıcı, sipariş vermeden ve ödeme adımına geçmeden önce; Satıcı'nın kimliği ve iletişim bilgileri, Hizmet'in temel nitelikleri, tüm vergiler dâhil toplam bedel, ödeme ve ifa şekli, cayma hakkının kullanım koşulları ile cayma hakkının bulunmadığı hâller, şikâyet ve başvuru mercileri konusunda Ön Bilgilendirme Formu ile bilgilendirildiğini; bu Formu ve işbu Sözleşmeyi okuyup anladığını ve elektronik ortamda teyit ettiğini kabul eder. Ön Bilgilendirme Formu, işbu Sözleşmeden ayrı ve zorunlu bir belgedir ve her ikisinin de ödemeden önce onaylanması gerekir.

6.2. Elektronik onay. Alıcı'nın ilgili kutuları işaretleyerek siparişi onaylaması, Yönetmelik anlamında ön bilgilendirmenin ve sözleşmenin kabulü yerine geçer. Onay anı, IP adresi ve onaylanan belge sürümü Satıcı tarafından kayda geçirilir.

[[UYGULANMASI BEKLİYOR: Ödeme akışında ayrı onay kutularının (Ön Bilgilendirme Formu, Mesafeli Satış Sözleşmesi ve 10.3'teki cayma-hakkı feragat metni) gösterilmesi ve onay kaydının (zaman damgası, IP, belge sürümü) saklanması henüz uygulanmadı. Bu kayıt, cayma hakkı istisnasının ispatı için zorunludur.]]

6.3. Ehliyet ve doğruluk. Alıcı, sözleşme kurmaya ehil olduğunu ve verdiği bilgilerin doğru ve güncel olduğunu beyan eder. Kurumsal alıcı adına sipariş veren kişi, o tüzel kişiyi temsile yetkili olduğunu beyan eder.

6.4. Sözleşmenin Alıcı'ya iletilmesi. Onaylanan bu sözleşmenin ve Ön Bilgilendirme Formu'nun bir kopyası, Alıcı'nın kayıtlı e-posta adresine (     ) kalıcı veri saklayıcısı ile gönderilir ve Alıcı'nın hesap ekranından her zaman erişilebilir olur.

[[UYGULANMASI BEKLİYOR: Onaylanan/kabul edilen sözleşme kopyasının Alıcı'nın e-posta adresine iletilmesi henüz yapılamamaktadır; barındırılan sürümde e-posta gönderimi (SMTP) yapılandırılmamıştır. Aynı eksik, e-posta doğrulama ve şifre sıfırlama akışlarını da beklemededir. SMTP devreye alınana kadar kopya, hesap ekranından indirilebilir biçimde sunulmalı ve talep hâlinde Satıcı tarafından manuel iletilmelidir.]]

7. İfa ve Teslim — Çalışma Alanının Anında Elektronik Olarak Sağlanması

7.1. Hizmet, fiziksel bir mal teslimi içermez. Sipariş onaylandıktan sonra Alıcı'nın Çalışma Alanı anında ve elektronik ortamda oluşturulur. Oluşturma adımları şunlardır: kiracı kaydının açılması, Çalışma Alanı'na ait Postgres şemasının ve o şemaya özel Postgres rolünün yaratılması, Çalışma Alanı'na ait veri şifreleme anahtarının (DEK) üretilip Satıcı'nın ana anahtarı ile sarılması, Qdrant vektör koleksiyonunun açılması ve kiracının aktif statüsüne alınması. Bu adımların herhangi birinde hata olursa oluşturma işlemi otomatik olarak geri alınır.

7.2. Çalışma Alanı aktif duruma geldiği ve Alıcı oturum açabildiği anda ifa (teslim) tamamlanmış sayılır. Alıcı, bu andan itibaren Hizmet'i kullanmaya başlayabilir.

7.3. Bağlayıcıların bağlanması Alıcı'nın kendi fiilidir: Alıcı, ilgili platformda kendi hesabıyla yetki verir (OAuth) veya kendi kimlik bilgilerini girer. Bağlantı yetkileri Çalışma Alanı içinde şifreli olarak saklanır. Bir bağlayıcının çalışması, ilgili üçüncü taraf platformun API'sinin erişilebilirliğine ve o platformun kurallarına bağlıdır.

7.4. Teknik bir aksaklık nedeniyle Çalışma Alanı oluşturulamazsa Satıcı Alıcı'yı derhâl bilgilendirir; ifa gerçekleşmediği için tahsil edilmiş bedel, ödeme aracına 10 gün içinde iade edilir.

8. Abonelik Süresi ve Otomatik Yenileme

8.1. Abonelik, sipariş özetinde belirtilen dönem için (    ) kurulur ve bedeli peşin tahsil edilir.

8.2. Abonelik, dönem sonunda Alıcı iptal etmedikçe aynı süre için yenilenir. Alıcı, yenileme tarihine kadar aboneliğini iptal ederek yenilemeyi durdurabilir; bu durumda Hizmet, ödenmiş dönemin sonuna kadar çalışmaya devam eder. İptal, silme değildir: veriler iptalle silinmez, silme ayrıca talep edilir (9.4).

[[UYGULANMASI BEKLİYOR: Tekrarlayan (otomatik) tahsilat kurulmamıştır. Kart saklama (kart token'ı), abonelik/mandate oluşturma veya dönemsel tahsilat yapan bir akış bugün yoktur; bu nedenle yenileme bedeli "aynı ödeme aracından otomatik olarak" tahsil edilmez — her dönem için Alıcı'ya yeni bir ödeme bağlantısı gönderilir ve ödeme yapılmazsa 9.1-9.2 uygulanır. Tekrarlayan tahsilat devreye alınacaksa, kartın saklanmasına ve dönemsel tahsilata dair ayrı bir açık onay metni ve onay kutusu ödeme akışına eklenmelidir (Açık Kararlar 22.13).]]

[[UYGULANMASI BEKLİYOR: İptal işlemi bugün, Çalışma Alanı sahibi yetkisiyle Hizmet'in API'si üzerinden çalışır; hesap ekranında bir "aboneliği iptal et" düğmesi henüz yoktur. Arayüz tamamlanana kadar Alıcı, iptal talebini [email protected] adresine yazılı olarak da iletebilir ve talep Satıcı tarafından işletilir.]]

8.3. Dönem ortasında yapılan iptalde, kullanılmamış süreye ilişkin bedelin iadesi Satıcı'nın iade politikasına tabidir. Bu politika henüz belirlenmemiştir (bkz. Açık Kararlar, madde 22.7); tüketicinin Kanun'dan doğan hakları her hâlde saklıdır.

9. Ödeme Aksaklığı, Askıya Alma ve Silme Takvimi

9.1. Başarısız ödeme. Ödeme hizmeti sağlayıcısından başarısız ödeme bildirimi geldiğinde abonelik gecikmiş (past_due) statüsüne alınır ve Çalışma Alanı askıya alınır.

9.2. Bildirim kaybına karşı emniyet. Ödeme bildirimi hiç ulaşmazsa, dönem bitiminden itibaren 3 günlük bir tolerans süresi işler; bu sürenin sonunda mutabakat işi Çalışma Alanı'nı askıya alır.

9.3. Askıya almanın sonuçları. Askıdayken: API istekleri reddedilir (HTTP 402), zamanlanmış işler (bağlayıcı senkronizasyonu, brifingler) o Çalışma Alanı'na gönderilmez. Veri silinmez, olduğu gibi korunur. Başarılı ödeme alındığında Çalışma Alanı anında yeniden aktif edilir.

9.4. Silme takvimi. Alıcı hesabını kapatmak istediğinde veya sözleşme sona erdiğinde Çalışma Alanı önce silinecek (deleting) olarak işaretlenir ve talebin Satıcı tarafından kaydedildiği andan itibaren 7 günlük bekleme (grace) süresi başlar. Bu süre içinde veriler olduğu gibi durur ve Alıcı talebini geri alabilir. Sürenin sonunda çalışan temizlik işi kalıcı silme yapar: Postgres şeması, Çalışma Alanı'na özel Postgres rolü, Qdrant vektör koleksiyonu ve ham dosya dizini silinir. 7 günlük süre, yürürlükteki yapılandırma değeridir ve değiştirilebilir; değişiklik hâlinde bu madde güncellenir.

[[UYGULANMASI BEKLİYOR: Silme talebi ve talebin geri alınması bugün, Çalışma Alanı sahibi yetkisiyle Hizmet'in API'si üzerinden çalışır; hesap ekranında bir "çalışma alanımı sil" düğmesi henüz yoktur. Arayüz tamamlanana kadar talep [email protected] adresine yazılı olarak da iletilebilir ve Satıcı tarafından işletilir; 7 günlük sayaç, talebin Satıcı tarafından kaydedildiği anda başlar.]]

[[UYGULANMASI BEKLİYOR: Kurumsal SSO tanımlı Çalışma Alanları'nda kalıcı silme, kontrol düzlemindeki SSO kaydı aynı işlemde temizlenmediği için tamamlanmayabilir (veri silinir, kiracı kaydı "silinecek" durumunda kalır). Bu temizliğin silme işlemine eklenmesi bekliyor.]]

9.4.1. Kalıcı silmenin kapsamadığı veri. Yukarıdaki kalıcı silme, Çalışma Alanı'nın içeriğini kapsar. Kontrol düzleminde tutulan hesap seviyesindeki kayıtlar — kullanıcı hesabı (e-posta, şifre özeti), çok faktörlü kimlik doğrulama kaydı, oturum kayıtları, kontrol düzlemi denetim kayıtları, koltuk/başvuru ve lisans satırları — bu işlemle silinmez.

[[UYGULANMASI BEKLİYOR: Hesap (kullanıcı) silme akışı ve kontrol düzlemi kayıtlarının saklama süresi henüz belirlenmemiş ve uygulanmamıştır; belirlenene kadar hesap silme talebi [email protected] adresine yapılır ve manuel olarak karşılanır (Açık Kararlar 22.15).]]

9.5. Yedekler ve yedeklerin kapsamı. Yedekler her gece alınır ve 7 nesil saklanır; haftalık geri yükleme provası çalıştırılır. Yedeğin kapsamı şudur: kontrol düzlemi (kiracı kütüğü ve sarılmış DEK'ler), kiracı Postgres şeması ve Qdrant vektör koleksiyonu. Diskteki ham dosya ve ek dizini yedek kapsamında değildir; bir geri yüklemeden sonra orijinal dosyalar ve ekler geri gelmez. Ayrıca yedek seti, sarılmış DEK'lerin yanı sıra ana anahtar (KEK) halkasını da içerir; bu nedenle "sarılmış DEK" ifadesi yedek seti içinde başlı başına bir koruma anlamına gelmez ve yedekler canlı veriyle aynı gizlilik seviyesinde korunur. Kalıcı silmeden sonra yedek nesilleri de yaklaşık 7 gün içinde döngüden düşerek kaybolur; kalıcı silme geçmiş yedeklerin içeriğini geriye dönük olarak yeniden yazmaz. Nesil sayısı (7) yürürlükteki yapılandırma değeridir. Bunlar bilinçli olarak açıklanan sınırlardır.

[[UYGULANMASI BEKLİYOR: Ham dosya/ek dizininin yedeklenmesi ve ana anahtar halkasının yedek setinden ayrılıp erişimi ayrıca denetlenen bir kasada tutulması bekliyor.]]

9.6. Silmeden önce veri teslimi. Alıcı, kalıcı silmeden önce verisinin bir kopyasını talep edebilir. Satıcı, 7 günlük bekleme süresi içinde yapılan talebi karşılar.

[[UYGULANMASI BEKLİYOR: Bu teslim bugün manuel yürütülür; barındırılan sürümde Alıcı'nın kendi başına tam dışa aktarma alabileceği bir ekran/uç nokta yoktur (bkz. 4.8). Talep süresi, biçimi ve azami cevap süresi Açık Kararlar 22.8'de netleştirilmelidir.]]

10. Cayma Hakkı ve Cayma Hakkının Bulunmadığı Hâl

10.1. Genel kural. Tüketici sıfatıyla hareket eden Alıcı, mesafeli sözleşmelerde kural olarak 14 gün içinde hiçbir gerekçe göstermeksizin ve cezai şart ödemeksizin cayma hakkına sahiptir.

10.2. İstisna. Yönetmelik, elektronik ortamda anında ifa edilen hizmetler ile tüketiciye anında teslim edilen gayrimaddi mallara ilişkin sözleşmelerde cayma hakkının kullanılamayacağını düzenlemektedir. Khriss Hosted Cloud, sipariş onayının hemen ardından Çalışma Alanı'nın oluşturulmasıyla anında elektronik olarak ifa edilen bir hizmettir. Bu nedenle, Alıcı ifanın hemen başlamasına açıkça onay vermiş ve bu onayla cayma hakkını kaybettiğini bildiğini kabul etmişse, cayma hakkı bulunmamaktadır.

10.3. Ödeme adımında alınması gereken beyan. Ödeme adımında Alıcı'ya ayrı bir onay kutusu ile aşağıdaki metin sunulur ve onayı kayda geçirilir:

"Khriss Hosted Cloud hizmetinin, siparişimi onaylamamın hemen ardından elektronik ortamda anında ifa edilmesine — çalışma alanımın anında oluşturulmasına — açıkça onay veriyorum. Bu onayla birlikte, anında ifa edilen hizmetler bakımından cayma hakkımı kaybedeceğimi bildiğimi ve kabul ettiğimi beyan ederim."

10.4. Beyan alınmamışsa. Bu açık onay ve feragat beyanı ödeme adımında alınmamış veya kaydı ispatlanamıyorsa, 10.2'deki istisna uygulanmaz ve Alıcı 14 günlük cayma hakkını kullanabilir. Bu hâlde cayma bildirimi, herhangi bir şekle bağlı olmaksızın [email protected] adresine yapılır; Satıcı, cayma bildirimini aldığı tarihten itibaren 14 gün içinde tahsil edilen toplam bedeli, ödemenin yapıldığı araca iade eder. İade masrafı Alıcı'ya yüklenmez.

10.5. Ticari alıcı. Ticari veya mesleki amaçlarla hareket eden Alıcı, Kanun anlamında tüketici olmadığından cayma hakkına ilişkin bu madde onun bakımından uygulanmaz; iptal ve iade, 8. madde ile Satıcı'nın iade politikasına tabidir.

10.6. Şikâyet. Alıcı, ifa veya cayma sürecine ilişkin şikâyetlerini [email protected] adresine iletebilir; ayrıca 19. maddedeki başvuru mercilerine başvurma hakkına sahiptir.

11. Alıcı'nın Üçüncü Kişilere Ait Kişisel Veriler Bakımından Yükümlülükleri

11.1. Sıfatların tespiti — bu maddeyi mutlaka okuyunuz. Alıcı, kendi posta kutusunu, takvimini, dosyalarını ve sohbetlerini Hizmet'e bağladığında, içeri alınan veri kaçınılmaz olarak üçüncü kişilere ait kişisel verileri içerir: Alıcı'nın muhatapları, çalışma arkadaşları, müşterileri, tedarikçileri ve onların iletişim bilgileri, yazışma içerikleri ve kimi hâlde özel nitelikli verileri. Bu işleme faaliyetinde Alıcı veri sorumlusudur (veri sorumlusu / controller); Satıcı yalnızca Alıcı'nın talimatları doğrultusunda hareket eden veri işleyendir (veri işleyen / processor). Satıcı, Alıcı'nın verisini kendi amaçları için kullanmaz.

11.2. Alıcı'nın kendi yükümlülükleri. Veri sorumlusu olarak Alıcı, aşağıdakilerden kendisi sorumludur:

  1. İşlemenin hukuka uygun bir sebebe (KVKK m.5-6 / GDPR m.6) dayanmasını sağlamak; özel nitelikli veriler bakımından ek şartları karşılamak.
  2. Verisi işlenen ilgili kişileri aydınlatmak (KVKK m.10) ve gerektiğinde açık rıza almak — Satıcı, Alıcı'nın muhataplarıyla temas kurmadığı için bu bildirimi Satıcı yapamaz.
  3. Hangi bağlayıcıların bağlanacağına ve dolayısıyla hangi verinin işleneceğine karar vermek; gereğinden fazla veri almamak (veri minimizasyonu).
  4. Yapay zekâ egress'inin açık mı kapalı mı olacağına karar vermek ve bu kararın kendi hukuki değerlendirmesine uygunluğunu sağlamak (4.6).
  5. Kendi kuruluşu bakımından VERBİS kayıt yükümlülüğünün bulunup bulunmadığını değerlendirmek ve varsa kaydını yapmak.
  6. İlgili kişilerden gelen başvuruları (erişim, düzeltme, silme, itiraz) yanıtlamak ve kendi saklama/imha politikasını uygulamak.
  7. Mesleki sır, avukat-müvekkil gizliliği, sağlık verisi veya benzeri özel rejimlere tabi veriler bakımından ilgili mevzuatın Hizmet'e aktarmaya izin verip vermediğini değerlendirmek.

11.3. Satıcı'nın destek yükümlülüğü. Satıcı, Alıcı'nın bu yükümlülüklerini yerine getirebilmesi için Hizmet içinde şu araçları sağlar: ilgili kişi bazlı silme (önce kuru çalıştırma, sonra onay), işleme faaliyeti envanteri çıktısı, zincirlenmiş (hash-chained) denetim kaydı dışa aktarımı ve Egress Defteri. Satıcı, Alıcı'nın talimatı dışında veriyi işlemez ve alt işleyicileri 12.3'te açıklar.

11.4. Veri işleyen sözleşmesi. KVKK ve GDPR uyarınca taraflar arasında ayrıca bir veri işleme/veri işleyen sözleşmesi (DPA) akdedilmesi gerekir; bu sözleşme ticari koşulları düzenler, veri işleme şartlarının yerine geçmez.

[[UYGULANMASI BEKLİYOR: Veri İşleyen Sözleşmesi (DPA) ve alt işleyici listesinin imzaya hazır ayrı bir belge olarak yayımlanması bekliyor. Kurumsal alıcılar bu belgeyi ödeme öncesinde talep edeceklerdir.]]

11.5. Ticari alıcı için tazmin. Ticari/mesleki amaçla hareket eden Alıcı, 11.2'deki yükümlülüklerini ihlal etmesi nedeniyle üçüncü kişiler veya idari merciler tarafından Satıcı'ya yöneltilen talep, ceza ve zararları tazmin eder. Tüketici sıfatıyla hareket eden Alıcı bakımından bu hüküm uygulanmaz; onun sorumluluğu genel hükümlere tabidir.

12. Kişisel Verilerin Korunması ve Yurt Dışına Aktarım

12.1. Yurt dışı unsuru. 4.4'te belirtildiği üzere veriler İrlanda'da (Azure North Europe) saklandığından, Türkiye'de bulunan ilgili kişilere ait kişisel veriler bakımından yurt dışına aktarım söz konusudur. Ayrıca yapay zekâ çıkarımı için Azure OpenAI Service'e yapılan çağrılar (4.6'daki dört egress durumunun tamamı), web araştırma sağlayıcısına gönderilen arama sorguları ve Cloudflare üzerinden geçen trafik de aktarım değerlendirmesi kapsamındadır.

12.2. Hukuki dayanak. KVKK m.9 uyarınca yurt dışına aktarım için mevcut yollar şunlardır: (a) Kurul'un ilan ettiği bir yeterlilik kararı, (b) standart sözleşme imzalanıp Kurul'a bildirilmesi, (c) bağlayıcı şirket kurallarının Kurul onayına sunulması, (d) Kurul izinli taahhütname, (e) istisnai hâllerde ilgili kişinin açık rızası. Bu mekanizmalardan hangisinin kullanılacağı henüz seçilmemiş ve belgelenmemiştir; bu sözleşme, herhangi birinin hâlihazırda kurulmuş olduğunu beyan etmez. Seçim ve belgeleme yapılana kadar Türkiye'de yerleşik Alıcı, kendi veri sorumlusu sıfatıyla bu riski değerlendirmelidir. Bkz. Açık Kararlar 22.1.

12.3. Alt işleyiciler.

Alt işleyiciAmaçGördüğü veriBölge
Microsoft AzureBarındırma (hesaplama, Postgres, Qdrant, Redis, yedekler)Hizmet'te işlenen tüm veri kategorileri (4.3'teki şifreleme kapsamıyla)North Europe — İrlanda
Microsoft Azure OpenAI ServiceYapay zekâ çıkarımıSoru metni ve seçilmiş alıntılar; ayrıca içeri alma anında her belgenin ilk ~6.000 karakteri, özetlenen belge metni, görsellerin tamamı ve zamanlanmış işlerin gönderdiği içerik (4.6). Bu çağrılar gönderilmeden önce Egress Defteri'ne yazılırDağıtım bölgesi kayda geçirilmemiştir (Açık Kararlar 22.2)
Brave veya Tavily (seçilen web arama sağlayıcısı)Web araştırması (yalnızca "araştırma" özelliği ve tanımlı arama anahtarı varsa)Modelin ürettiği arama sorgusu (Alıcı'nın belge içeriği gönderilmez); bu çağrılar Egress Defteri'ne yazılmamaktadırABD / küresel
CloudflareAlan adı yayını, TLS sonlandırma, korumaİstek trafiği (üst veri ve istek içeriği kenar sunucuda görünür)Küresel kenar ağı
iyzicoÖdeme almaFatura kimliği ve kart verisi (kart verisi yalnızca iyzico'da)Türkiye

[[UYGULANMASI BEKLİYOR: E-posta gönderimi (SMTP) sağlayıcısı henüz seçilmediği için alt işleyici listesinde yer almamaktadır; seçildiğinde bu tabloya ve Gizlilik Politikası'na eklenmelidir.]]

12.4. Ayrıntılar. İşlenen veri kategorileri, saklama süreleri, ilgili kişi hakları ve başvuru usulü Gizlilik Politikası ve Aydınlatma Metni'nde açıklanır. Bu sözleşme ile Gizlilik Politikası arasında kişisel verilere ilişkin bir çelişki olursa Gizlilik Politikası ve varsa DPA esas alınır.

13. Hizmetin Sürekliliği, Yedekleme ve Güvenlik

13.1. Satıcı, Hizmet'i özenle işletir. Fiilen uygulanan teknik önlemler yalnızca şunlardır: her Çalışma Alanı için ayrı Postgres şeması ve ayrı Postgres rolü ile izolasyon; Çalışma Alanı'na özel bir veri şifreleme anahtarının (DEK) işletmecinin ana anahtarı (KEK) ile sarılması, ana anahtarın sürümlenmesi/döndürülmesi ve yanlış anahtar halkasıyla açılan bir sürümü hazır saymayan başlangıç kanaryası; TOTP tabanlı çok faktörlü kimlik doğrulama seçeneği; kontrol düzlemi denetim kaydı; kimlik doğrulaması gerektirmeyen yüzeyde istemci bazlı hız sınırlama; Çalışma Alanı bazında bulut yapay zekâ kotası; başarısız girişte hesap kilitleme; her gece alınan ve haftalık provayla doğrulanan yedekler; ve çağrı gönderilmeden önce yazılan Egress Defteri. Şifrelemenin kapsamı 4.3'te, yedeklerin kapsamı 9.5'te sınırlarıyla verilmiştir.

13.2. Yedekleme. Yedekler her gece alınır, 7 nesil saklanır ve haftalık geri yükleme provası çalıştırılır. Yedeklerin kapsamı ve kapsam dışında kalanlar (ham dosya/ek dizini) ile yedek setinin ana anahtarı da içerdiği 9.5'te açıklanmıştır.

13.3. Erişilebilirlik taahhüdü. Satıcı, kesintisiz çalışma süresi (uptime) konusunda bu sözleşme ile sayısal bir taahhütte bulunmamaktadır. Planlı bakımlar makul süre önce bildirilir.

[[UYGULANMASI BEKLİYOR: Ölçülebilir bir Hizmet Seviyesi Taahhüdü (SLA), kredi mekanizması ve durum sayfası (status page) henüz yoktur. Kurumsal satışta bu belge talep edilecektir. Bkz. Açık Kararlar 22.9.]]

13.4. Satıcı'nın bağımsız bir güvenlik sertifikasyonu (ISO 27001, SOC 2 vb.) yoktur (4.10). Hizmet'in güvenliği, tarif edilen teknik ve idari önlemlerle sınırlıdır.

14. Fikri Mülkiyet, Kullanım Kuralları ve İçeriğin Sahipliği

14.1. Khriss yazılımı, markası ve tüm bileşenleri üzerindeki haklar Satıcı'ya aittir. Alıcı'ya, abonelik süresince ve plan limitleri dâhilinde, devredilemez ve münhasır olmayan bir kullanım hakkı tanınır. Alıcı; Hizmet'i yeniden satamaz, kiralayamaz, kaynak koda dönüştürmeye çalışamaz, güvenlik önlemlerini aşmaya teşebbüs edemez ve plan limitlerini teknik yollarla aşamaz.

14.2. Alıcı'nın içeriği. Alıcı'nın Hizmet'e aktardığı veriler ve bunlardan üretilen türev kayıtlar Alıcı'ya aittir. Satıcı bu içeriği yalnızca Hizmet'i sunmak için işler; kendi modellerini eğitmek için kullanmaz.

14.3. Model sağlayıcısı beyanı. Microsoft, Azure OpenAI Service şartlarında müşteri verilerinin temel model eğitiminde kullanılmadığını beyan etmektedir. Bu, Microsoft'un kendi sözleşmesel taahhüdüdür; Satıcı bu taahhüdün içeriğinden sorumlu değildir ancak yürürlükteki metni Alıcı'nın talebi üzerine paylaşır. Bkz. Açık Kararlar 22.2.

14.4. Alıcı, Hizmet'i hukuka aykırı amaçlarla, üçüncü kişilerin haklarını ihlal edecek biçimde veya bağlanan platformların kullanım şartlarına aykırı olarak kullanamaz.

15. Sorumluluğun Sınırlandırılması

15.1. Yapay zekâ çıktısı. Hizmet'in ürettiği özet, taslak, öneri ve araştırma çıktıları hata içerebilir ve hukuki, mali, tıbbi veya mesleki danışmanlık niteliğinde değildir. Nihai karar ve gönderim onayı Alıcı'dadır; Alıcı, çıktıyı kullanmadan önce doğruluğunu denetlemekle yükümlüdür.

15.2. Üçüncü taraf platformlar. Bağlanan platformların API'lerini değiştirmesi, erişimi kısıtlaması veya hesabı askıya alması hâlinde ilgili bağlayıcının çalışmaması Satıcı'nın kusuru sayılmaz. Satıcı makul sürede uyum sağlamaya çalışır.

15.3. Sınır. Ticari/mesleki amaçla hareket eden Alıcı bakımından Satıcı'nın toplam sorumluluğu, zararın doğduğu olaydan önceki 12 ayda Alıcı'dan tahsil edilen abonelik bedeli ile sınırlıdır; dolaylı zarar, kâr kaybı ve veri kaybından doğan dolaylı zararlar kapsam dışıdır. Satıcı'nın kastı veya ağır ihmali ile tüketicinin Kanun'dan doğan hakları ve emredici hükümler bu sınırın dışındadır ve saklıdır. Sınırın tutarı ve kapsamı Açık Kararlar 22.9'da netleştirilecektir.

16. Mücbir Sebep

16.1. Tarafların iradesi dışında ortaya çıkan ve yükümlülüklerin yerine getirilmesini engelleyen olaylar mücbir sebep sayılır: doğal afet, deprem, yangın, salgın, savaş, terör, seferberlik, grev, siber saldırı, geniş çaplı elektrik veya internet altyapısı kesintisi, bulut altyapı sağlayıcısında veya alt işleyicilerde yaşanan geniş kapsamlı kesintiler, yetkili mercilerin erişim kısıtlama kararları ve mevzuat değişiklikleri.

16.2. Mücbir sebep hâlinde etkilenen taraf diğerini gecikmeksizin bilgilendirir; yükümlülükler engel süresince askıya alınır. Engel 30 günden uzun sürerse her iki taraf sözleşmeyi tazminatsız feshedebilir; bu hâlde ifa edilmemiş döneme ilişkin bedel Alıcı'ya iade edilir.

17. Sözleşmenin Süresi ve Feshi

17.1. Alıcı, aboneliğini dilediği zaman iptal edebilir (8.2) ve Çalışma Alanı'nın silinmesini talep edebilir (9.4). Bu iki işlem bugün Çalışma Alanı sahibi yetkisiyle Hizmet'in API'si üzerinden yürür; hesap ekranında ilgili düğmeler henüz bulunmadığından talep [email protected] adresine yazılı olarak da iletilebilir (8.2 ve 9.4'teki notlar).

17.2. Satıcı; bedelin ödenmemesi, 14.4'e aykırı kullanım veya Hizmet'in bütünlüğünü tehdit eden davranışlar hâlinde Alıcı'ya kayıtlı e-posta adresinden bildirim yapıp makul bir düzeltme süresi tanıyarak sözleşmeyi feshedebilir. Hizmet'in veya altyapının güvenliğini derhâl tehdit eden hâllerde Çalışma Alanı önce askıya alınıp sonra bildirim yapılabilir.

17.3. Fesih hâlinde 9.4-9.6'daki silme takvimi ve veri teslimi hükümleri uygulanır.

18. Bildirimler ve Delil

18.1. Alıcı'ya bildirim. Bu sözleşme kapsamındaki tüm bildirimler — sözleşme kopyası, fatura, bedel değişikliği, ödeme aksaklığı, askıya alma, silme takvimi uyarıları, güvenlik bildirimleri — Alıcı'nın kayıtlı e-posta adresine (    ) yapılır ve bu adrese ulaştığı anda tebliğ edilmiş sayılır. Alıcı, bu adresi güncel tutmakla ve erişilebilir durumda bulundurmakla yükümlüdür; adres değişikliği hesap ekranından bildirilmedikçe eski adrese yapılan bildirim geçerlidir.

18.2. Satıcı'ya bildirim. Alıcı, bildirimlerini [email protected] adresine; hukuki nitelikli bildirimlerini ayrıca [belirlenecek: KEP adresi] KEP adresine veya Merkez Mah. Hasat Sk. Kamara No: 52 İç Kapı No: 1, Şişli / İstanbul, Türkiye adresine yapar.

[[UYGULANMASI BEKLİYOR: Barındırılan sürümde giden e-posta (SMTP) henüz yapılandırılmadığı için 18.1'deki bildirim kanalı fiilen çalışmamaktadır. Bu tamamlanana kadar bildirimler uygulama içi bildirim ve hesap ekranı üzerinden yapılmalı; sözleşme kopyasının e-posta ile teslimi (6.4) de aynı çalışmaya bağlıdır.]]

18.3. Kayıtlar. Satıcı'nın sistem kayıtları, denetim kayıtları ve Egress Defteri kayıtları taraflar arasında delil teşkil eder. Tüketicinin, kanunun tanıdığı ispat araçlarına başvurma hakkı saklıdır; bu hüküm tüketicinin ispat hakkını kısıtlayacak biçimde yorumlanamaz.

19. Uygulanacak Hukuk, Uyuşmazlıkların Çözümü ve Başvuru Mercileri

19.1. Bu sözleşmeye Türk hukuku uygulanır.

19.2. Tüketici alıcı. Tüketici sıfatıyla hareket eden Alıcı, uyuşmazlıklarda parasal sınırlara göre Tüketici Hakem Heyetlerine veya Tüketici Mahkemelerine başvurabilir. Başvuru, Alıcı'nın yerleşim yerinin veya işlemin yapıldığı yerin hakem heyeti/mahkemesi nezdinde yapılabilir. Hakem heyetlerine ilişkin parasal sınırlar Ticaret Bakanlığı tarafından her yıl yeniden belirlendiğinden bu sözleşmede sayısal olarak gösterilmemiştir; güncel sınırlar Bakanlık'ın ilanlarından ve e-Devlet üzerindeki tüketici başvuru sisteminden öğrenilebilir.

19.3. Ticari alıcı. Ticari/mesleki amaçla hareket eden Alıcı ile Satıcı arasındaki uyuşmazlıklarda, dava şartı olarak arabuluculuğa ilişkin hükümler saklı kalmak üzere İstanbul mahkemeleri ve icra daireleri yetkilidir.

20. Diğer Hükümler

20.1. Bölünebilirlik. Bir hükmün geçersizliği diğer hükümlerin geçerliliğini etkilemez.

20.2. Devir. Alıcı, bu sözleşmeden doğan haklarını Satıcı'nın yazılı onayı olmadan devredemez. Satıcı, birleşme veya işletme devri hâlinde sözleşmeyi devredebilir; devir Alıcı'ya önceden bildirilir ve Alıcı bu hâlde sözleşmeyi feshedebilir.

20.3. Değişiklik. Satıcı, bu sözleşmede yapacağı değişiklikleri yürürlüğe girmesinden en az 30 gün önce Alıcı'nın kayıtlı e-posta adresine bildirir. Alıcı, değişikliği kabul etmezse aboneliğini yenileme tarihinden önce 8.2'deki usulle iptal edebilir. Yürürlükteki dönemin bedeli ve temel nitelikleri Alıcı'nın aleyhine tek taraflı değiştirilemez.

[[UYGULANMASI BEKLİYOR: Bu 30 günlük bildirimin e-posta ile yapılması, giden e-posta (SMTP) yapılandırılana kadar mümkün değildir; bkz. 18.1.]]

20.4. Dil. Sözleşmenin asıl dili Türkçe'dir. Başka dillerdeki çeviriler bilgilendirme amaçlıdır; çelişki hâlinde Türkçe metin esastır.

21. Yürürlük

21.1. Alıcı, sipariş sayfasındaki onay kutularını işaretleyip ödemeyi tamamladığında, işbu sözleşmenin tüm hükümlerini ve Ön Bilgilendirme Formu'nu okuduğunu, anladığını ve kabul ettiğini beyan eder. Sözleşme, siparişin onaylandığı anda kurulur ve Çalışma Alanı'nın oluşturulmasıyla ifa edilmiş sayılır.

21.2. Sözleşme elektronik ortamda kurulduğundan ıslak imza gerekmez; onay kaydı (zaman damgası, IP, belge sürümü) sözleşmenin kurulduğunun kanıtıdır.

21.3. Bu sürüm 29 Temmuz 2026 tarihinde yürürlüğe girer.

22. AÇIK KARARLAR — SAHİBİ TARAFINDAN KARARA BAĞLANMASI VE HUKUK MÜŞAVİRİNE DOĞRULATILMASI GEREKENLER

Aşağıdaki hususlar bu belgede bilinçli olarak boş bırakılmıştır. Hiçbiri varsayımla doldurulmamıştır; sözleşme yayına alınmadan önce her biri karara bağlanmalı ve belgelenmelidir.

  1. KVKK m.9 — yurt dışına aktarım mekanizması seçimi. Veriler İrlanda'da (Azure North Europe). Mevcut yollar: Kurul'un yeterlilik kararı · Kurul'a bildirilen standart sözleşme · Kurul onaylı bağlayıcı şirket kuralları · Kurul izinli taahhütname · istisnai hâllerde açık rıza. Hangisinin kullanılacağı seçilmemiş, imzalanmamış ve Kurul'a bildirilmemiştir. Bir yol seçilip belgelenmeli, seçim 12.2'ye ve Gizlilik Politikası'na yazılmalıdır. Alternatif: Azure'un Türkiye'ye daha yakın/uygun bir bölgesine veya Türkiye'de barındırmaya geçiş kararı.
  2. Azure OpenAI dağıtım bölgesi ve Microsoft sözleşme paketi. Çıkarım hangi bölgede yapılacak; Microsoft DPA / veri işleme ekleri ve "müşteri verisiyle eğitim yapılmaz" taahhüdünün yürürlükteki metni dosyalanacak; kötüye kullanım izleme (abuse monitoring) muafiyeti talep edilecek mi?
  3. VERBİS kayıt yükümlülüğü. Satıcı'nın kendi VERBİS kayıt yükümlülüğü, çalışan sayısı ve yıllık mali bilanço eşiklerine göre değerlendirilmelidir; yükümlü ise kayıt yapılmalı, değilse gerekçe dosyalanmalıdır. Aynı değerlendirme kurumsal alıcılara da 11.2(5) ile hatırlatılmaktadır.
  4. Mesafeli Sözleşmeler Yönetmeliği — cayma istisnasının hangi bende dayandığı ve önceden onay şartı. "Elektronik ortamda anında ifa edilen hizmet / anında teslim edilen gayrimaddi mal" istisnasının ilgili bent numarası, ayrıca istisnanın işletilmesi için tüketicinin önceden açık onayının ve hak kaybı bilgilendirmesinin ne ölçüde zorunlu olduğu hukuk müşavirine doğrulatılmalı; 10.3'teki beyan metni bu doğrultuda kesinleştirilmelidir.
  5. Ön Bilgilendirme Formu'nun ayrı belge olarak yayımlanması. Form, bu sözleşmeden ayrı ve ödemeden önce onaylanması zorunlu bir belgedir; içeriği (kimlik, temel nitelikler, KDV dâhil toplam bedel, ödeme/ifa, cayma ve istisnası, şikâyet mercileri) tamam olacak şekilde hazırlanıp ödeme akışına yerleştirilmelidir.
  6. Fiyat, para birimi ve fatura. Plan bedelleri ve para birimi belirlenmemiştir (fiyat raporu USD üzerinden öneri içerir; kod tarafında plan → fiyat eşlemesi yoktur). Türkiye'de yerleşik taraflar arasındaki sözleşmelerde döviz cinsinden bedel kararlaştırılmasına ilişkin kambiyo mevzuatı kısıtlamaları hukuk müşavirine değerlendirilmelidir. KDV %20 uygulaması ve e-Arşiv fatura düzenleme akışı (Dalga 4) henüz uygulanmamıştır; bu sözleşme, bedelin KDV hariç gösterilip KDV'nin ödeme ekranında ayrıca eklendiğini varsayarak yazılmıştır.
  7. İade politikası. Dönem ortası iptalde kullanılmamış süre bedelinin iade edilip edilmeyeceği, oransal iade uygulanıp uygulanmayacağı, deneme süresinin varlığı ve uzunluğu karara bağlanmalıdır (8.3).
  8. Veri taşınabilirliği taahhüdü. Barındırılan sürümde kiracı-kapsamlı dışa aktarma yoktur. Alıcı'ya hangi biçimde (ör. JSON + dosyalar), hangi süre içinde ve hangi kanalla veri teslim edileceği taahhüt edilecek mi; yoksa bu talep manuel destek süreci olarak mı tanımlanacak? (4.8, 9.6)
  9. Sorumluluk sınırı ve SLA. Ticari alıcılar için sorumluluk üst sınırının tutarı/formülü ile ölçülebilir bir hizmet seviyesi taahhüdü, servis kredisi ve durum sayfası olup olmayacağı kararlaştırılmalıdır (13.3, 15.3).
  10. Şirket kimlik bilgileri. Ticari unvan, hukuki form, adres, MERSİS no, ticaret sicil no, vergi dairesi ve VKN/TCKN, KEP adresi, telefon ve destek e-postası bilinmemektedir; belgede ŞİRKET_ önekli token'lar ile bırakılmıştır (tam liste 23. maddededir). Ayrıca elektronik ticaret mevzuatı kapsamında ETBİS kaydı yükümlülüğü ve site üzerinde gösterilmesi gereken zorunlu bilgiler ayrıca değerlendirilmelidir.
  11. Yetkili mahkeme yeri. Ticari alıcılar için yetkili mahkeme (İstanbul), Satıcı'nın merkezinin bulunacağı yere göre belirlenmelidir.
  12. Veri İşleyen Sözleşmesi (DPA) ve alt işleyici bildirimi. DPA metni ve alt işleyici değişikliklerinin Alıcı'ya nasıl duyurulacağı (bildirim süresi, itiraz hakkı) kararlaştırılmalıdır (11.4, 12.3).
  13. Tekrarlayan tahsilat ve kart saklama onayı. Otomatik yenilemenin gerçekten kurulup kurulmayacağı (kart token'ı / abonelik mandate) ile kurulacaksa ödeme akışına eklenecek ayrı açık onay metni ve onay kutusu kararlaştırılmalıdır. Karar verilene kadar 8.2'deki not geçerlidir: her dönem için yeni bir ödeme bağlantısı gönderilir.
  14. Web araştırma sağlayıcısı. Barındırılan sürümde "araştırma" özelliğinin web arama ayağının açık mı kapalı mı olacağı karara bağlanmalıdır. Açık kalacaksa: (a) sağlayıcı (Brave / Tavily) ve bölgesi alt işleyici listesinde ve KVKK m.9 aktarım analizinde yer almalı, (b) bu çağrıların Egress Defteri'ne yazılması tamamlanmalıdır (2. madde, 4.6, 12.3).
  15. Hesap (kullanıcı) verisinin silinmesi ve kontrol düzlemi saklama süresi. Çalışma Alanı'nın kalıcı silinmesi, kontrol düzlemindeki kullanıcı hesabını, oturum kayıtlarını ve denetim kayıtlarını kapsamamaktadır (9.4.1). Bu kayıtlar için saklama süresi ve bir hesap silme akışı belirlenmelidir.
  16. Müşteri arayüzü (hesap ekranı). İptal, silme talebi, talebin geri alınması ve veri teslimi bugün API veya yazılı talep yoluyla yürüyor; bunların hesap ekranına eklenmesi hem sözleşmenin metnine uyum hem de "aboneliği bitirmek en az abone olmak kadar kolay olmalı" beklentisi bakımından karara bağlanmalıdır (8.2, 9.4, 9.6).
  17. Yedekleme kapsamı ve ana anahtarın yeri. Ham dosya/ek dizininin yedeklenip yedeklenmeyeceği ve ana anahtar (KEK) halkasının yedek setinden çıkarılıp erişimi ayrıca denetlenen bir kasada (ör. bulut anahtar kasası) tutulup tutulmayacağı karara bağlanmalıdır (9.5, 13.2).

23. Bu Belgede Kullanılan Doldurulacak Alanlar

Aşağıdaki token'lar yayına almadan önce gerçek değerleriyle veya sipariş akışının dolduracağı alanlarla değiştirilmelidir: