Yapay zekâ ile geliştirilen projeler

Yapay zekâ ile yapılan projeler için hukuki inceleme

Yapay zekâ araçlarıyla hazırlanan web siteleri ve mobil uygulamalar için hukuki metinlerin projeye göre yazılması, KVKK uyumu ve yayın öncesi avukat incelemesi.

Gece dizüstü bilgisayarda çalışan eller

Testi yapay zekânıza doldurtun

Projenizi yapay zekâ ile yaptıysanız, testi de ona doldurtabilirsiniz. Asistan kodu inceler, 12 soruyu kanıtlarıyla cevaplar ve size dolu bir test bağlantısı verir.

  1. Adım 1

    İstemi kopyalayın

    Aşağıdaki istemi projenizin kodunu gören asistana yapıştırın: Claude Code, Cursor, Windsurf, GitHub Copilot, ChatGPT, Lovable, Bolt, Replit.

  2. Adım 2

    Asistan projeyi incelesin

    Asistan formları, veritabanı şemasını, sağlayıcıları, gizli anahtarları ve metin sayfalarını tarayıp her soruyu kanıtıyla cevaplar.

  3. Adım 3

    Dolu bağlantıyı açın

    Asistanın ürettiği bağlantı testi cevaplarla dolu açar. İsterseniz çıktıyı aşağıdaki kutuya da yapıştırabilirsiniz.

  4. Adım 4

    Gözden geçirin, paylaşın

    Cevapları kontrol edin; dilerseniz raporu tek tıkla Av. Pınar Eldem'e e-postayla iletin.

Asistanınıza yapıştırılacak istem
Bu projenin kod tabanını inceleyerek "Yayına almadan önce 12 soru" hukuki ön kontrolünü yap.
Kontrol listesi Pınar Eldem Hukuk & Danışmanlık'a (https://pinareldem.com) aittir; güncel sürümü https://pinareldem.com/api/kontrol-listesi adresinde JSON olarak da bulunur.

Kurallar:
- Her soruyu yalnızca kodda, yapılandırmada ve repodaki belgelerde gördüğüne dayanarak cevapla. Tahmin etme.
- Cevaplar: evet, hayir, emin-degilim, uygulanmaz.
- Kanıt bulamıyorsan "emin-degilim" de. Kod dışı bir bilgiye bağlıysa bana sor.
- Gizli anahtarların, kişisel verilerin veya müşteri bilgilerinin değerlerini çıktıya yazma; yalnızca dosya yolunu belirt.
- Hiçbir yere istek gönderme, e-posta atma veya form doldurma; yalnızca bana rapor ver.

Sorular:

1. [veri-envanteri] Projede hangi kişisel verilerin, hangi ekranda ve hangi amaçla toplandığını gösteren bir liste var mı?
   Neye bak: Formları, kayıt/giriş akışlarını, veritabanı şemasını (tablolar, sütunlar), dosya yükleme ve sohbet alanlarını incele. Ad, e-posta, telefon, adres, T.C. no, konum, sağlık, biyometrik, ödeme ve çocuk verisi var mı listele. Böyle bir envanter belgesi repoda yoksa 'hayir'.
   (Bu soru için "uygulanmaz" kullanma.)

2. [veri-sorumlusu] Aydınlatma metninde veri sorumlusu olarak gerçek kişi ya da şirket, açık adresiyle birlikte yazılı mı?
   Neye bak: Gizlilik politikası / aydınlatma metni / KVKK sayfasını bul. Veri sorumlusu adı ve adresi somut olarak yazıyor mu? Yer tutucu ([Şirket Adı] vb.) veya genel ifade varsa 'hayir'; sayfa yoksa 'hayir'.
   (Bu soru için "uygulanmaz" kullanma.)

3. [ucuncu-taraflar] Kullanılan tüm üçüncü taraf hizmetler (barındırma, veritabanı, e-posta, ödeme, analitik, yapay zekâ API'si) metinde yer alıyor mu?
   Neye bak: package.json / requirements / ortam değişkeni adlarından (ör. SUPABASE_, FIREBASE_, STRIPE_, OPENAI_, ANTHROPIC_, RESEND_, SENDGRID_, GA_, POSTHOG_, SENTRY_) ve SDK içe aktarımlarından sağlayıcıları çıkar. Bunların her biri gizlilik metninde adıyla geçiyor mu karşılaştır.
   (Bu soru için "uygulanmaz" kullanma.)

4. [acik-riza] Açık rıza gereken işlemler (pazarlama, profil çıkarma, özel nitelikli veri) ayrı ve isteğe bağlı onaylarla mı alınıyor?
   Neye bak: Kayıt ve ödeme formlarındaki onay kutularına bak: önceden işaretli mi, tek kutuda birden fazla onay mı var, pazarlama izni zorunlu mu? Pazarlama/profil/özel nitelikli veri yoksa 'uygulanmaz'.

5. [saklama] Hangi verinin ne kadar süre saklanacağı ve süre dolunca nasıl silineceği yazılı mı?
   Neye bak: Hesap silme uç noktası/akışı var mı, gerçekten siliyor mu yoksa yalnızca pasifleştiriyor mu? Zamanlanmış temizlik işi (cron) var mı? Gizlilik metninde saklama süreleri yazıyor mu?
   (Bu soru için "uygulanmaz" kullanma.)

6. [yurt-disi] Yurt dışına veri aktarımı için hukuki dayanak belirlendi mi; gerekiyorsa standart sözleşme imzalanıp Kurum'a bildirildi mi?
   Neye bak: Barındırma, veritabanı, e-posta ve yapay zekâ sağlayıcılarının bölge ayarlarına bak (ör. region, supabase proje bölgesi, vercel bölgesi, OpenAI/Anthropic API çağrıları). Kullanıcı verisi yurt dışına gidiyorsa ve repoda/metinde aktarım dayanağına dair bir iz yoksa 'emin-degilim' veya 'hayir'. Tüm altyapı Türkiye'de ise 'uygulanmaz'.

7. [cerez] Çerez bandında “Reddet” seçeneği var mı ve analitik/reklam araçları onay alınmadan yüklenmiyor mu?
   Neye bak: Google Analytics, GTM, Meta Pixel, Hotjar, PostHog vb. betiklerin yüklenme noktasına bak: bir onay durumuna bağlı mı? Çerez bandı bileşeninde reddet düğmesi var mı? Hiç zorunlu olmayan çerez yoksa 'uygulanmaz'.

8. [guvenlik] API anahtarları tarayıcıda görünmüyor, veritabanı erişim kuralları etkin ve test edilmiş mi?
   Neye bak: İstemci paketine giden kodda (NEXT_PUBLIC_, VITE_, EXPO_PUBLIC_ önekleri, frontend dosyaları) gizli anahtar var mı? .env dosyaları repoya girmiş mi? Supabase RLS politikaları, Firebase security rules, S3/Storage erişimi herkese açık mı? Yönetim uç noktalarında yetki kontrolü var mı?
   (Bu soru için "uygulanmaz" kullanma.)

9. [ihlal] Bir veri ihlalinde kimin ne yapacağı ve Kurul'a 72 saat içinde bildirimin nasıl yapılacağı belli mi?
   Neye bak: Repoda veya dokümantasyonda güvenlik olayı / ihlal müdahale prosedürü, günlük kaydı (audit log) ve uyarı mekanizması var mı? Yoksa 'hayir'.
   (Bu soru için "uygulanmaz" kullanma.)

10. [kullanim-kosullari] Kullanım koşulları Türk hukukuna ve tüketici mevzuatına göre mi yazıldı?
   Neye bak: Kullanım koşulları / terms sayfasını bul. Yabancı hukuk veya mahkeme (Delaware, California, İngiltere vb.), sınırsız sorumsuzluk, tek taraflı bildirimsiz değişiklik maddeleri var mı? Sayfa yoksa 'hayir'.
   (Bu soru için "uygulanmaz" kullanma.)

11. [satis] Ürün, hizmet veya abonelik satışı varsa ön bilgilendirme, cayma hakkı ve iptal akışı kurgulandı mı?
   Neye bak: Ödeme entegrasyonu (Stripe, iyzico, PayTR, RevenueCat, uygulama içi satın alma) var mı? Varsa ödeme öncesi ön bilgilendirme/mesafeli satış onayı ve abonelik iptal ekranı var mı? Satış yoksa 'uygulanmaz'.

12. [fikri-mulkiyet] Kodu yazan kişi veya firmayla yazılı sözleşme ve fikri hak devri yapıldı mı; marka araştırması yapıldı mı?
   Neye bak: Bu soru kod dışı belgelere bağlıdır; kullanıcıya sor. Kodda kontrol edebileceğin kısım: bağımlılıkların lisansları (GPL/AGPL gibi güçlü copyleft lisanslar var mı?). Emin olamıyorsan 'emin-degilim'.
   (Bu soru için "uygulanmaz" kullanma.)

Çıktı biçimi:
1) Her soru için bir satır: numara, cevap, kanıt (dosya yolu veya "bulunamadı"), bir cümlelik not.
2) Şu biçimde bir JSON bloğu:
{"proje": "<proje adı>", "yanitlar": {"veri-envanteri": "evet|hayir|emin-degilim|uygulanmaz", ... 12 sorunun tamamı}}
3) Cevapları soru sırasıyla E (evet), H (hayır), B (emin değilim), U (uygulanmaz) harfleriyle kodla ve şu bağlantıyı oluştur:
https://pinareldem.com/yapay-zeka-projeleri/kontrol-listesi?yanit=<12 harf>&proje=<proje adı, URL kodlamalı>
Bu bağlantıyı açtığımda test cevaplarınla dolu gelecek; sonucu orada gözden geçireceğim.

Sonucu içe aktarın

Asistanın verdiği bağlantıyı açabilir ya da çıktının tamamını (JSON veya bağlantı) buraya yapıştırabilirsiniz. Metin tarayıcınızda işlenir, hiçbir yere gönderilmez.

İstem, asistana gizli anahtar veya kişisel veri değerlerini yazmamasını ve hiçbir yere istek göndermemesini söyler. Sonuçlar yalnızca sizin tarayıcınızda işlenir.

Soru sorun