Khriss

Khriss Kullanım Koşulları ve Üyelik Sözleşmesi

Sürüm 1.0 · Yürürlük: 29 Temmuz 2026 · Son güncelleme: 29 Temmuz 2026

Bu sözleşme, Khriss adlı yapay zekâ destekli kurmay asistan yazılımının iki sürümünün de kullanımını düzenler: (a) tamamen kullanıcının kendi cihazında çalışan Masaüstü (Yerel) Sürüm ve (b) Hizmet Sağlayıcı tarafından işletilen Bulut (Barındırılan) Sürüm. İki sürümün veri akışı, sorumluluk dağılımı ve teknik gerçekleri birbirinden esaslı biçimde farklıdır; bu nedenle sözleşme boyunca hangi hükmün hangi sürüme uygulandığı ayrıca belirtilmiştir. Hizmeti kullanmadan önce özellikle 7. (bulut mimarisine ilişkin şeffaflık beyanı: şifreleme kapsamı ve anahtarın kimde olduğu), 8. (içeriğinizden tam olarak neyin, ne zaman ve siz sormasanız bile buluta gönderildiği), 10. (bağladığınız verilerden doğan sorumluluğunuz), 12. (yapay zekâ çıktılarının güvenilirliği) ve 18. (sorumluluğun sınırlandırılması) maddeleri okunmalıdır.

Bu metin bir taslaktır ve avukat incelemesinden geçmemiştir. Metin içinde [[UYGULANMASI BEKLİYOR: …]] biçiminde işaretlenmiş yerler, henüz kurulmamış teknik veya idari süreçlere işaret eder; metnin sonundaki AÇIK KARARLAR bölümü ise yayımdan önce Hizmet Sağlayıcı tarafından karara bağlanması ve belgelenmesi gereken hususları listeler.

1. Taraflar, Konu ve Kapsam

1.1 Bu sözleşme, bir tarafta RADONRAD Yazılım ve Elektronik Sistemleri Ticaret Limited Şirketi (Tek kişilik limited şirket; adres: Merkez Mah. Hasat Sk. Kamara No: 52 İç Kapı No: 1, Şişli / İstanbul, Türkiye; MERSİS No: 0734091405200016; Ticaret Sicil No: 55376-5 (İstanbul Ticaret Sicil Müdürlüğü); Vergi Dairesi: Şişli Vergi Dairesi; VKN/TCKN: 7340914052; KEP adresi: [belirlenecek: KEP adresi]; telefon: [belirlenecek: telefon numarası]; e-posta: [email protected]) ("Hizmet Sağlayıcı" veya "Khriss") ile diğer tarafta yazılımı kuran, hesap oluşturan veya aboneliği satın alan gerçek ya da tüzel kişi ("Müşteri" veya "Kullanıcı") arasında kurulur.

1.2 Sözleşmenin konusu, Khriss yazılımının ve bulut hizmetinin kullanımına ilişkin karşılıklı hak ve yükümlülüklerin belirlenmesidir.

1.3 Aşağıdaki belgeler bu sözleşmenin ayrılmaz parçasıdır ve birlikte yorumlanır: KVKK Aydınlatma Metni ve Gizlilik Politikası, Çerez Politikası, Ön Bilgilendirme Formu, Mesafeli Satış Sözleşmesi, Veri İşleyen (Veri İşleme) Sözleşmesi ve yürürlükteki fiyat listesi. Bu sözleşme ile anılan belgeler arasında çelişki olması hâlinde, tüketicinin lehine olan hüküm; tüketici olmayan Müşteriler bakımından ise konuya özgü belge (örneğin Veri İşleyen Sözleşmesi'nin veri işlemeye ilişkin hükümleri) öncelikle uygulanır.

1.4 Kurumsal (enterprise) müşterilerle imzalanan ayrı bir çerçeve sözleşme bulunması hâlinde, o sözleşmenin hükümleri bu metnin önüne geçer.

2. Tanımlar

2.1 Bu sözleşmede geçen terimler aşağıdaki anlamları taşır:

3. Sözleşmenin Kurulması, Ehliyet ve Yürürlük

3.1 Müşteri; Masaüstü Sürümü kurup çalıştırmakla, Bulut Sürümde hesap oluşturmakla veya bir aboneliği satın almakla bu sözleşmeyi okuduğunu, anladığını ve kabul ettiğini beyan eder.

3.2 Hizmet, fiil ehliyetine sahip kişilere yöneliktir. Müşteri, 18 yaşını doldurduğunu veya tüzel kişi adına işlem yapıyorsa bu tüzel kişiyi temsil ve ilzama yetkili olduğunu beyan eder.

3.3 Sözleşme, kabul anında yürürlüğe girer ve fesih hükümleri (15. madde) uyarınca sona erene kadar yürürlükte kalır.

4. Hesap Oluşturma, Kişiye Özgü Hesap ve Güvenlik

4.1 Bulut Sürümde hizmetten yararlanmak için hesap oluşturulması zorunludur. Masaüstü Sürüm, çalışması için Hizmet Sağlayıcı nezdinde bir hesap gerektirmez.

4.2 Bir kişi bir hesap. Her hesap tek bir gerçek kişiye aittir. Hesap bilgilerinin (kullanıcı adı, şifre, çok faktörlü doğrulama bilgileri, oturum çerezleri, API anahtarları) üçüncü kişilerle paylaşılması, birden fazla kişinin aynı hesabı kullanması veya hesabın devredilmesi yasaktır. Aynı kişinin, kotaları veya ücretsiz katman sınırlarını aşmak amacıyla birden fazla hesap açması da yasaktır.

4.3 Bir Kiracı bünyesinde, satın alınan planın izin verdiği sayıda ayrı kullanıcı (koltuk) tanımlanabilir. Bu durumda her kullanıcı kendi adına hesap açar; koltuk üst sınırı plan bazında teknik olarak uygulanır.

4.4 Müşteri, verdiği bilgilerin doğru, güncel ve eksiksiz olmasından sorumludur. Hesap üzerinden gerçekleşen tüm işlemler Müşteriye ait sayılır. Yetkisiz erişim şüphesi hâlinde Müşteri, gecikmeksizin [email protected] adresine bildirim yapar.

4.5 Şifre sıfırlama, davet ve doğrulama bağlantıları hâlihazırda otomatik e-posta ile gönderilmemektedir. [[UYGULANMASI BEKLİYOR: giden e-posta (SMTP) altyapısı kurulmadığı için şifre sıfırlama, davet ve doğrulama bağlantıları şu an operatör tarafından elle iletiliyor; SMTP devreye alındığında bu hüküm ve ilgili akışlar güncellenecek.]]

5. Masaüstü Sürüm: Lisans, Çevrimdışı Doğrulama ve Ücretsiz Katman

5.1 Verilen hak. Hizmet Sağlayıcı, Müşteriye Masaüstü Sürümü kendi kullanımı için kurma ve çalıştırma yönünde kişisel, münhasır olmayan, devredilemez ve alt lisansa konu edilemez bir kullanım hakkı tanır. Yazılım satılmaz, kullanım hakkı lisanslanır.

5.2 Veri akışı. Masaüstü Sürümde Müşterinin verileri Müşterinin cihazında kalır; Hizmet Sağlayıcı bu verilere erişmez ve bu verileri almaz. Uygulama telemetri, analitik veya kullanım istatistiği göndermez.

5.3 Çevrimdışı lisans doğrulaması. Lisans doğrulaması tamamen çevrimdışıdır: uygulama, Lisans Anahtarının imzasını, kendi içine gömülü Ed25519 açık anahtarıyla yerel olarak doğrular. Bu doğrulama için Hizmet Sağlayıcının sunucularına hiçbir bağlantı kurulmaz; lisans kullanımı Hizmet Sağlayıcı tarafından izlenmez, sayılmaz veya raporlanmaz.

5.4 Lisansın süresi ve kapsamı. Lisans Anahtarı, satın alınan plana göre süreli veya süresiz olarak üretilir ve anahtarın içine gömülü e-posta adresiyle ilişkilendirilir. Süreli lisansın süresi sona erdiğinde uygulama çalışmaya devam eder, ancak ücretli özellikler ücretsiz katman sınırlarına döner.

5.5 Ücretsiz katman. Geçerli bir lisans bulunmadığında Masaüstü Sürüm yalnızca bir (1) Gmail kaynağı bağlanmasına izin verir; başka hiçbir bağlayıcı türü ücretsiz katmanda kullanılamaz. Bu sınır uygulama tarafından teknik olarak uygulanır. Bu tek Gmail kaynağının bağlanabilmesi de, Müşterinin kendi adına kaydettiği bir Google OAuth uygulamasının istemci kimlik bilgilerini uygulamaya girmesini gerektirir; yazılımla birlikte hazır bir Google istemcisi dağıtılmaz (bkz. 5.9). Ücretsiz katman, olduğu gibi ("as is") sunulur; herhangi bir hizmet seviyesi veya destek taahhüdü içermez.

5.6 Yasaklanan müdahaleler. Müşteri; yazılımı tersine mühendisliğe tabi tutamaz, kaynak koda dönüştüremez (decompile/disassemble), lisans doğrulamasını atlatamaz, kırık/üretilmiş anahtar kullanamaz veya dağıtamaz, telif/lisans bildirimlerini kaldıramaz, yazılımı kiralayamaz, ödünç veremez, yeniden satamaz, barındırılan bir hizmet olarak üçüncü kişilere sunamaz. Uygulanacak hukukun emredici biçimde izin verdiği birlikte çalışabilirlik amaçlı işlemler ile yazılıma dâhil açık kaynak bileşenlerin kendi lisans koşullarının verdiği haklar bu yasağın dışındadır.

5.7 Cihaz içi model. Müşteri, cihaz içi model seçeneğini etkinleştirdiğinde yapay zekâ akıl yürütmesi Müşterinin kendi donanımında çalışır ve bu hâlde herhangi bir içerik cihazdan ayrılmaz. Model dosyalarının indirilmesi Müşterinin açık onayına bağlıdır; indirme sırasında ilgili model deposuyla bağlantı kurulur. Cihaz içi modelin çıktı kalitesi donanıma ve seçilen modele göre değişir; 12. madde aynen uygulanır.

5.8 Güncellemeler. Hizmet Sağlayıcı, güncelleme yayımlama yükümlülüğü altında olmaksızın güncelleme sunabilir. Müşteri güncellemeleri kurmakla yükümlü değildir; ancak eski sürümlerde giderilmiş güvenlik açıklarının doğurduğu riskler Müşteriye aittir.

5.9 Müşterinin sağlaması gereken üçüncü taraf hesapları — ek maliyet uyarısı. Masaüstü Sürüm lisansı yalnızca yazılımın kullanım hakkını kapsar. Yazılımla birlikte hiçbir üçüncü taraf kimlik bilgisi (API anahtarı, OAuth istemcisi) dağıtılmaz; bunlar Müşteri tarafından uygulamanın şifreli sır deposuna girilir. Bunun somut sonuçları şunlardır:

  1. Bulut yapay zekâ akıl yürütmesi için Müşterinin kendi Microsoft Azure OpenAI aboneliği (uç nokta ve API anahtarı) gereklidir; bu abonelik ve tüketilen jeton (token) bedelleri Müşteriye aittir. Bu hesabı sağlamak istemeyen Müşteri, cihaz içi modeli (5.7) kullanabilir veya yapay zekâ işlevlerinden yararlanamaz.
  2. Gmail, Google Takvim/Drive/Kişiler, Outlook/Microsoft ve Slack gibi bağlayıcılar için Müşterinin ilgili platformda kendi OAuth uygulamasını kaydetmesi ve istemci kimlik/parolasını uygulamaya girmesi gereklidir. Gmail bağlayıcısı yalnızca Gmail API + OAuth2 ile çalışır; uygulama parolası veya IMAP ile Gmail bağlanamaz.
  3. Bu üçüncü taraf hesaplarının kurulması, yönetimi, kotaları ve ücretleri Müşterinin sorumluluğundadır. Hizmet Sağlayıcı bu hesapların açılacağını, onaylanacağını veya kesintisiz çalışacağını taahhüt etmez.

Bu husus, 6502 sayılı Kanun anlamında sözleşme öncesi bilgilendirilmesi gereken esaslı bir unsurdur ve Ön Bilgilendirme Formu'nda da aynı açıklıkla yer alır.

6. Bulut Sürüm: Abonelik ve Hizmetin Kapsamı

6.1 Bulut Sürüm, dönemsel (aylık/yıllık) abonelik esasıyla sunulur. Abonelik, seçilen plana bağlı olarak kullanıcı (koltuk) üst sınırı, dakika başına bulut yapay zekâ çağrı kotası ve depolama büyüklüğü gibi sınırlar içerir. Yürürlükteki plan içerikleri ve fiyatlar https://khriss.com/#editions adresinde yayımlanır.

6.2 Abonelik, taraflardan biri feshetmedikçe aynı süreyle kendiliğinden yenilenir. Yenilemeden en az bir dönem sonu öncesine kadar yapılan fesih bildirimi, dönem sonunda etkili olur. [[UYGULANMASI BEKLİYOR: otomatik yenileme (tekrarlayan ödeme) akışı henüz kurulmadı; sistemde yalnızca tek seferlik ödeme başlatma ve ödeme bildirimi (webhook) uçları vardır. Yenileme öncesi bildirim de e-posta altyapısına bağlıdır. Bu akış kurulana kadar dönem sonunda yenileme elle yürütülür ve Müşteriden yeni bir ödeme talep edilir.]]

6.3 Hizmet Sağlayıcı, hizmetin işlevlerini geliştirebilir, değiştirebilir veya bir işlevi kullanımdan kaldırabilir. Müşterinin satın aldığı planın esaslı unsurlarında Müşteri aleyhine bir değişiklik yapılması hâlinde 20. maddedeki bildirim ve fesih hakkı uygulanır.

6.4 Deneme (trial) planı, ücretsiz veya indirimli olarak sınırlı kotalarla sunulur; deneme süresince hizmet seviyesi taahhüdü verilmez.

7. Bulut Sürüme İlişkin Teknik Şeffaflık Beyanı ve Müşterinin Bilgilendirilmiş Onayı

7.1 Aşağıdaki hususlar, Bulut Sürümün fiilî teknik gerçekleridir. Müşteri, Bulut Sürümü kullanmakla bunları bildiğini ve kabul ettiğini beyan eder.

7.2 Yalıtım. Her Kiracı için ayrı bir Postgres şeması, ayrı bir Postgres rolü, ayrı bir Qdrant vektör koleksiyonu ve ayrı bir ham dosya dizini oluşturulur. Kuyruk, kota ve kilit yönetimi için Redis kullanılır.

7.3 Şifreleme kapsamı — kritik açıklama. Uygulama düzeyinde, Kiracıya özgü bir veri şifreleme anahtarı (DEK) ile şifrelenen alan yalnızca metin parçalarının (chunk) içeriğidir. Kiracı şemasındaki diğer her şey uygulama katmanında şifrelenmez: belge başlıkları ve adresleri (URI), varlık (kişi/kurum) adları ve özetleri, tam metin arama indeksi (chunk_fts tsvector), Qdrant vektörleri ve bunların yükleri (payload), diske yazılan ham dosyalar ile denetim ve egress defteri kayıtları. Bu verileri koruyan tedbirler şunlardır: her Kiracı için ayrı bir Postgres şeması ve ayrı bir Postgres rolü (bir Kiracının kimlik bilgileriyle başka bir Kiracının verisi okunamaz), aktarım sırasında TLS ve bulut sağlayıcı katmanındaki disk şifrelemesi. Bağlayıcı sırları ile OAuth erişim belirteçleri ayrıca ve bağımsız olarak (Fernet ile) şifrelenir. Bu madde, "veritabanının tamamı şifrelidir" veya "tüm alanlar şifrelidir" yönünde bir izlenim doğurmuş olan ifadeleri düzeltmektedir. [[UYGULANMASI BEKLİYOR: tam metin arama indeksi, varlık adları ve özetleri, Qdrant yükleri ile diske yazılan ham dosyalar için uygulama düzeyinde şifreleme.]]

7.3.1 Anahtar sahipliği — kritik açıklama. Kiracıya özgü DEK, Hizmet Sağlayıcının elinde bulunan bir ana anahtar (KEK) ile sarılır. Bunun açık ve dürüst sonucu şudur: Müşteri anahtarı elinde tutmaz ve Hizmet Sağlayıcı teknik olarak Kiracı verilerini çözebilir. Bu bir "sıfır bilgi" (zero-knowledge) veya "yalnızca müşterinin çözebildiği" mimari değildir; aksi yönde bir izlenim doğurmuş olan tanıtım ifadeleri düzeltilmektedir. Hizmet Sağlayıcı bu yetkiyi yalnızca (i) hizmetin işletilmesi ve teknik destek, (ii) Müşterinin talebi, (iii) güvenlik olaylarının incelenmesi ve (iv) hukuken bağlayıcı bir talebe uyum amaçlarıyla kullanır; erişimler denetim kaydına yazılır. Verilerin Hizmet Sağlayıcı tarafından hiçbir koşulda çözülememesini isteyen Müşteriler için doğru seçenek Masaüstü Sürümdür.

7.4 Barındırma yeri. Bulut Sürüm Microsoft Azure üzerinde, Kuzey Avrupa (İrlanda) bölgesinde barındırılır. Bu tespit, 29 Temmuz 2026 tarihinde üretim sunucusundaki Azure örnek üst veri servisi (IMDS) üzerinden doğrulanmış ve REPORT/hosting-evidence.md kaydına işlenmiştir. Hizmet, tek bir sunucu üzerinde docker compose ile işletilen uygulama, Postgres 16, Redis 7 ve Qdrant bileşenlerinden oluşur. Dolayısıyla Türkiye'de bulunan ilgili kişilere ait kişisel veriler Türkiye dışında saklanır. Bu aktarımın KVKK m.9 kapsamındaki hukuki dayanağı ve belgelenmesi Gizlilik Politikası'nda ele alınır; bkz. AÇIK KARARLAR. Akıl yürütme için kullanılan Azure OpenAI kaynağının kendi bulunduğu bölge henüz kayda geçirilmemiştir; bu husus açık bir kalem olarak izlenmektedir (bkz. AÇIK KARARLAR).

7.5 Cloudflare. khriss.com ve cloud.khriss.com alan adları Cloudflare üzerinden yayımlanır ve TLS oturumu Cloudflare kenar sunucularında sonlanır. Bu nedenle Cloudflare, hizmete yönelen istek trafiğini (IP adresi, istek üst bilgileri ve istek içeriği dâhil) işleyebilecek konumdadır.

7.6 Yapay zekâ akıl yürütmesi. Bulut Sürümde akıl yürütme Microsoft Azure OpenAI Service üzerinden yapılır ve gönderilen istemler (prompt) Müşterinin kendi içeriğinden alınmış metinleri içerir. Bu gönderim yalnızca Müşteri bir soru sorduğunda gerçekleşmez: içe alma sırasında ve Müşteri hizmete hiç giriş yapmasa dahi çalışan arka plan işlerinde de içerik gönderilir. Kapsamın tamamı ve kapatma yolları 8. maddededir. Buna karşılık gömme (embedding) hesaplaması yerel olarak (Ollama ile) yapılır; bu işlem için dışarıya hiçbir içerik gönderilmez.

7.7 Ödeme. Ödemelerin Türkiye'de yerleşik ödeme hizmeti sağlayıcısı iyzico aracılığıyla alınması öngörülmüştür. Bu akış devreye girdiğinde kart bilgileri Khriss sunucularına hiçbir zaman ulaşmaz; kart verisi yalnızca iyzico tarafından işlenir. [[UYGULANMASI BEKLİYOR: iyzico entegrasyonu sürücü (driver) düzeyinde hazırdır; üye işyeri hesabı, fiyat/sepet eşlemesi ve canlı doğrulama tamamlanmamıştır. Ödeme sağlayıcısı yapılandırılmadığı sürece ödeme uçları tümüyle kapalıdır ve hâlihazırda self-servis ödeme alınamamaktadır; ödeme, Hizmet Sağlayıcı ile doğrudan iletişim yoluyla yürütülür.]]

7.8 Yedekleme. Kontrol düzlemi ve Kiracı verileri her gece yedeklenir ve her nesil doğrulanır; hâlihazırdaki yapılandırmada 7 yedek nesli saklanır (bu sayı yapılandırılabilir: MYBRAIN_BACKUP_KEEP) ve eski nesiller otomatik olarak silinir. Geri yükleme tatbikatı haftalık olarak çalıştırılır. Yedek kümesi, sarılmış DEK'lerin yanı sıra ana anahtar (KEK) halkasının bir kopyasını da içerir — halka kaybedilirse sarılmış DEK'lerin hiçbiri açılamayacağı için bu, felaket kurtarma bakımından zorunlu bir tercihtir; ancak açık ve dürüst sonucu şudur: bir yedek kopyasına erişen taraf Kiracı verilerini çözebilir. Yedekler, dosya sistemi ve işletim sistemi erişim denetimleriyle (yalnızca sahibe okuma/yazma izni verecek biçimde) korunur. [[UYGULANMASI BEKLİYOR: yedek kümesinin ayrı bir anahtarla şifrelenmesi, değiştirilemez (immutable) depolamaya alınması ve KEK halkasının yedeklerden ayrı velayette saklanması.]]

7.9 Sertifikasyon beyanı yoktur. Hizmet Sağlayıcı hâlihazırda ISO/IEC 27001 belgesine, SOC 2 raporuna veya benzeri bağımsız bir sertifikaya sahip değildir ve böyle bir belgeye sahip olduğu yönünde hiçbir beyanda bulunmamaktadır. Bağımsız sızma testi de henüz yapılmamıştır. [[UYGULANMASI BEKLİYOR: bağımsız sızma testi ve (karar verilirse) SOC 2 / ISO 27001 süreçleri; tamamlanmadıkça bu yönde hiçbir pazarlama ifadesi kullanılamaz.]]

7.10 Fiilen mevcut güvenlik tedbirleri. Sertifikasyon bulunmamakla birlikte, hâlihazırda uygulanan teknik tedbirler şunlardır — ve bu liste, uygulananların tamamıdır: Kiracı başına ayrı Postgres şeması ve ayrı Postgres rolüyle yalıtım; Kiracıya özgü DEK'in işletmeci ana anahtarıyla (KEK) sarılması, KEK sürümleme/rotasyonu ve yanlış anahtar halkası yüklendiğinde hizmeti hazır saymayan bir başlangıç kanaryası; TOTP tabanlı çok faktörlü doğrulama seçeneği; kontrol düzlemi denetim kaydı; kimlik doğrulaması gerektirmeyen yüzeyde istemci başına hız sınırlama; Kiracı başına bulut yapay zekâ kotası; başarısız girişlerde hesap kilitleme; her gece alınan ve doğrulanan yedekler ile haftalık geri yükleme tatbikatı; ve çağrıdan önce yazılan Egress Defteri (8.2).

8. Yapay Zekâ Dışa Aktarımı (Egress), Egress Defteri ve Kapatma Anahtarı

8.1 Ne çıkar — dört ayrı sınıf. Bulut yapay zekâsı açık olduğunda dışa aktarım yalnızca soru sorulduğunda gerçekleşmez. Fiilî durum, koddan doğrulanmış olarak şudur:

  1. Sorgu anında. Müşterinin sorusu ile bu soruya ilişkin olarak getirilen içerik alıntıları gönderilir. Bu sınıfta Müşterinin tüm arşivi toptan gönderilmez; gönderilen alıntılar, ilgili sorguya yanıt üretmek için seçilen bölümlerle sınırlıdır.
  2. İçe alma anında, hiçbir soru sorulmasa dahi ve varsayılan olarak AÇIK. Varlık/graf çıkarımı, içe alınan her belgenin ilk yaklaşık 6.000 karakterini bulut modeline gönderir; özetleme de belge metnini gönderir. Bu davranış hem genel ayarda hem de kaynak bazındaki ayarda varsayılan olarak açıktır.
  3. Görüntüler bütün olarak çıkar. Görüntü açıklama işlevi, bir alıntı değil, dosyanın tamamını (base64 kodlanmış olarak) bulut modeline gönderir.
  4. Zamanlanmış arka plan işleri, Müşteri hizmette değilken. Gece çalışan pekiştirme ("dream") işlemi, gelen kutusu değerlendirme/skorlama, uyarı taramaları ve takip (follow-up) döngüleri ilgili içeriği bulut modeline gönderir. Bulut Sürümde bu işler, zamanlanmış bir dağıtıcı tarafından her etkin Kiracı için ayrı ayrı çalıştırılır; dolayısıyla Müşteri hiç oturum açmasa da çalışırlar.

Müşterinin bilmesi gereken sonuç açıktır: Bulut Sürümde bir posta hesabını bağlamak, zaman içinde o hesabın içeriğinin yalnızca sorulan kısımlarının değil, büyük ölçüde tamamının bulut yapay zekâsı tarafından işlenmesi anlamına gelir. Gönderilen içerik üçüncü kişilere ait kişisel veri içerebilir (10. madde). Bu akışı tümüyle veya kaynak bazında durdurmanın yolları 8.3'tedir; kapatıldığında dışarıya hiçbir şey çıkmaz.

8.2 Kayıt. Her bulut model çağrısı Egress Defterine yazılır ve kayıt çağrı gerçekleşmeden önce oluşturulur: soket açılmadan önce "beklemede" (pending) durumunda bir satır kalıcı olarak yazılır, çağrı tamamlandığında satır "başarılı" (ok) veya "hatalı" (error) olarak sonuçlandırılır. Ön kayıt yazılamazsa çağrı reddedilir ve içerik gönderilmez; başarısız olan veya zaman aşımına uğrayan bir çağrı da geride kayıt bırakır. Her kayıtta şunlar tutulur: model, çağrının amacı, hedef sunucu adı, istek boyutu (bayt), istek gövdesinin sha256 özetinin bir ön eki, içeriğe katkı veren kaynak kimlikleri, işlemi yapan kullanıcı ve karakter sayıları. Masaüstü Sürümde bu defter Müşterinin cihazındadır; Bulut Sürümde Kiracının kendi şemasında tutulur ve Müşteri tarafından görüntülenebilir. Defter, Kiracının kendi şemasındaki normal bir tablodur; değiştirilemez (immutable) olduğu veya bağımsız bir üçüncü tarafça tasdik edildiği yönünde bir iddia ileri sürülmemektedir.

8.3 Kontrol. Her iki sürümde de bulut akıl yürütmesini tümüyle kapatan bir ayar bulunur; Bulut Sürümde bu ayar Kiracı bazında uygulanır. Kapalıyken bulut yapay zekâsına hiçbir çağrı yapılmaz — 8.1'de sayılan arka plan ve içe alma sınıfları dâhil — ve yapay zekâya dayalı işlevler devre dışı kalır veya (Masaüstü Sürümde) cihaz içi modele düşer. Ayrıca kaynak bazında iki ayrı denetim vardır: bir kaynak yalnızca yerel olarak işaretlenebilir (o kaynağın içeriği hiçbir koşulda buluta gönderilmez) ve o kaynak için graf çıkarımı ayrıca kapatılabilir. Dışa aktarımın kapatılması, bu işlevlerin kullanılamamasından Hizmet Sağlayıcıyı sorumlu tutma hakkı vermez.

8.4 Kota. Bulut Sürümde, paylaşılan yapay zekâ kapasitesinin tek bir Kiracı tarafından tüketilmesini önlemek amacıyla plan bazlı, dakikalık çağrı kotası uygulanır. Kota aşımı hâlinde çağrılar geçici olarak reddedilir.

9. Kabul Edilebilir Kullanım

9.1 Müşteri, Khriss'i yürürlükteki mevzuata, bu sözleşmeye ve bağladığı platformların kendi koşullarına aykırı biçimde kullanamaz. Aşağıdakiler açıkça yasaktır:

  1. Hakkı olmayan veriyi içe almak. Müşterinin erişim yetkisi bulunmayan, hukuka aykırı yolla elde edilmiş, sızdırılmış, çalınmış veya sözleşmesel bir gizlilik yükümlülüğünü ihlal edecek şekilde aktarılmış içeriği Khriss'e aktarmak.
  2. Rakip model eğitmek. Hizmetin çıktılarını, istemlerini, yanıtlarını veya davranışını kullanarak rakip bir yapay zekâ modeli ya da hizmeti geliştirmek, eğitmek, ince ayar yapmak, damıtmak (distillation) veya bu amaçla veri kümesi oluşturmak.
  3. Otomatik toplama. Hizmeti veya web sitelerini izinsiz botlarla, kazıyıcılarla (scraper), örümceklerle taramak; arayüzü otomatikleştirerek kotaları aşmak; hız sınırlarını, kimlik doğrulamayı veya yetkilendirmeyi atlatmak.
  4. Güvenliği zorlamak. Yetkisiz erişim denemesi, güvenlik açığı taraması (Hizmet Sağlayıcının yazılı izni olmaksızın), yük/stres testi, diğer Kiracıların verisine erişme veya erişmeye teşebbüs, altyapıya zarar verme.
  5. Yeniden satış. Hizmeti veya lisansı yeniden satmak, kiralamak, paylaşmak, üçüncü kişilere hizmet olarak sunmak (Hizmet Sağlayıcı ile yazılı bir iş ortaklığı sözleşmesi olmaksızın).
  6. Hukuka aykırı ve zarar verici kullanım. Kişileri izlemek/taciz etmek, hukuka aykırı gözetim yapmak, spam veya kitlesel istenmeyen ileti üretmek, yanıltıcı içerik üreterek üçüncü kişileri aldatmak, ayrımcı profilleme yapmak.
  7. Özel nitelikli veri. Sağlık, biyometrik, genetik, ceza mahkûmiyeti, din, siyasi görüş, sendika üyeliği gibi özel nitelikli kişisel verileri, uygun bir hukuki dayanak ve gerekli ek güvenlik tedbirleri olmaksızın sistematik biçimde içe almak.

9.2 Hizmet Sağlayıcı, Kiracı içeriğini kabul edilebilir kullanım denetimi amacıyla rutin olarak taramaz. Somut bir ihlal iddiası, hukuki talep veya güvenlik olayı bulunması hâlinde 15. maddedeki tedbirler uygulanabilir.

10. Bağlanan Kaynaklar: Müşterinin Sorumluluğu ve Üçüncü Kişilerin Kişisel Verileri

10.1 Bağlama kararı Müşteriye aittir. Hangi bağlayıcının etkinleştirileceğine, hangi hesabın yetkilendirileceğine ve hangi verinin içe alınacağına yalnızca Müşteri karar verir. Hizmet Sağlayıcı, Müşteri adına kendi başına hiçbir kaynağa bağlanmaz.

10.2 Üçüncü kişilerin verisi. Müşteri, kendi e-postasını, takvimini, sohbetlerini veya dosyalarını bağladığında içe alınan veri kaçınılmaz biçimde üçüncü kişilerin kişisel verilerini içerir: muhatapları, çalışma arkadaşları, müşterileri, tedarikçileri ve bu kişilerin gönderdiği içeriklerde adı geçen kişiler. Müşteri bunu bilerek ve kabul ederek bağlama yapar.

10.3 Roller. Bu veriler bakımından KVKK ve (uygulanabildiği ölçüde) GDPR anlamında Müşteri veri sorumlusudur (veri sorumlusu); Hizmet Sağlayıcı ise Müşterinin talimatlarıyla sınırlı olarak hareket eden veri işleyendir (veri işleyen). Hizmet Sağlayıcı, Kiracı verilerini hizmeti sunmak dışında kendi amaçları için kullanmaz.

10.4 Müşterinin kendi yükümlülükleri. Müşteri aşağıdakilerden bizzat sorumludur:

  1. İçe aldığı kişisel veriler bakımından hukuka uygun bir işleme şartına (hukuki dayanak/sebep) sahip olmak;
  2. İlgili kişileri KVKK m.10 uyarınca aydınlatmak (ve GDPR kapsamına giren hâllerde Md. 13-14 bilgilendirmesini yapmak);
  3. Kendi kişisel veri işleme envanterini, saklama ve imha politikasını tutmak, gerekiyorsa VERBİS kaydını yapmak;
  4. İlgili kişilerden gelen başvuruları (erişim, düzeltme, silme, itiraz) cevaplamak; Hizmet Sağlayıcı bu başvurulara doğrudan cevap vermez, Müşteriye teknik destek sağlar;
  5. İşyerinde çalışan verilerinin işlenmesi hâlinde iş hukuku ve işçi temsilcisi bilgilendirme yükümlülüklerine uymak;
  6. Meslek sırrına tabi verilerde (avukat, hekim, mali müşavir vb.) ilgili meslek mevzuatının bulut kullanımına ilişkin kısıtlarını değerlendirmek.

10.5 Müşteri, bu yükümlülüklere aykırılık nedeniyle Hizmet Sağlayıcıya yöneltilen idari para cezası, tazminat talebi ve üçüncü kişi taleplerinden doğan zararları, kusuru oranında karşılar. Bu hüküm, Hizmet Sağlayıcının kendi kusurundan doğan sorumluluğunu ortadan kaldırmaz ve tüketici Müşteriler bakımından tüketici mevzuatının emredici hükümleri saklıdır (23. madde).

10.6 Veri işleyen olarak Hizmet Sağlayıcının yükümlülükleri (işleme konusu, süresi, alt işleyenler, güvenlik tedbirleri, ihlal bildirimi, veri iade ve imha) ayrı bir Veri İşleyen Sözleşmesi ile düzenlenir. [[UYGULANMASI BEKLİYOR: KVKK m.12 ve GDPR Md.28'e uygun Veri İşleyen Sözleşmesi'nin ayrı bir ek belge olarak hazırlanması ve alt işleyen listesinin yayımlanması.]]

11. Üçüncü Taraf Platformlar; WhatsApp'ın Salt-Okunur Kullanımı

11.1 Bağlayıcılar, ilgili platformların (Google, Microsoft, Slack, Meta, Atlassian, Salesforce, HubSpot, Stripe ve diğerleri) API'leri ve kullanım koşulları çerçevesinde çalışır. Müşteri, bu platformların kendi sözleşmelerine uymakla yükümlüdür; bir platformun API'sini, koşullarını veya kotalarını değiştirmesi ya da erişimi kesmesi hâlinde ilgili işlev kısmen veya tamamen kullanılamaz hâle gelebilir. Bu hâl Hizmet Sağlayıcının kusuru sayılmaz; ancak esaslı ve sürekli bir işlev kaybı hâlinde Müşterinin 6.3 ve 20. madde kapsamındaki hakları saklıdır.

11.2 WhatsApp salt-okunurdur. Khriss'in WhatsApp entegrasyonu yalnızca okuma amaçlıdır: Müşterinin kendi sohbet dökümleri/dışa aktarımları içe alınır ve aranabilir hâle getirilir. Khriss bu entegrasyon üzerinden Müşteri adına WhatsApp mesajı göndermez, otomatik yanıt üretmez ve toplu iletişim yapmaz. Müşteri, WhatsApp/Meta platform koşullarına ve bu koşullardaki otomasyon, veri çıkarma ve üçüncü taraf istemci kısıtlarına uymayı taahhüt eder; bu koşullara aykırı kullanımın sonuçları (hesap kapatılması dâhil) Müşteriye aittir.

11.3 Grup sohbetlerinin içe alınması, sohbetteki diğer kişilerin kişisel verilerinin işlenmesi anlamına gelir; 10. madde bu hâlde de aynen uygulanır.

12. Yapay Zekâ Çıktılarının Niteliği ve İnsan Denetimi Zorunluluğu

12.1 Khriss'in ürettiği özetler, öneriler, taslaklar, çıkarımlar ve analizler bilgilendirme ve karar desteği amaçlıdır. Yapay zekâ çıktıları eksik, güncel olmayan, bağlamı yanlış kurmuş veya tümüyle hatalı olabilir; olmayan bir bilgiyi doğru gibi sunabilir ("halüsinasyon").

12.2 Müşteri, hukuki, tıbbi, finansal, vergisel, sigorta, iş hukuku veya güvenlik açısından kritik kararlarda Khriss çıktılarına yetkin bir insan incelemesi olmaksızın dayanmayacağını kabul eder. Khriss avukat, hekim, mali müşavir, yatırım danışmanı veya benzeri bir uzmanın yerine geçmez; hiçbir çıktısı profesyonel danışmanlık niteliğinde değildir.

12.3 Khriss'in otomatik olarak yürüttüğü işlemler (hatırlatma oluşturma, taslak hazırlama, sınıflandırma vb.) Müşterinin gözetimindedir. Müşteri, dışa gönderilen her iletişimin içeriğini göndermeden önce kontrol eder.

12.4 Khriss çıktıları, KVKK m.11/1-(g) veya GDPR Md.22 anlamında kişiler hakkında hukuki sonuç doğuran tam otomatik karar vermek üzere tasarlanmamıştır; Müşteri sistemi bu amaçla kullanmayacağını kabul eder.

13. Ücretler, Vergiler, Faturalandırma ve Ödeme

13.1 Ücretler https://khriss.com/#editions adresinde yayımlanan yürürlükteki fiyat listesine göre tahsil edilir. Ödemenin iyzico altyapısı üzerinden yapılması öngörülmüştür. [[UYGULANMASI BEKLİYOR: iyzico entegrasyonu sürücü düzeyinde hazır olmakla birlikte üye işyeri hesabı, fiyat/sepet eşlemesi ve canlı doğrulama tamamlanmadığı için hizmet içinden self-servis ödeme alınamamaktadır; ödeme ve tahsilat hâlihazırda [email protected] üzerinden yürütülen doğrudan iletişimle yapılır. Entegrasyon canlıya alındığında bu madde ve Mesafeli Satış Sözleşmesi güncellenecektir.]]

13.2 Vergi. Bu sözleşme, tüketicilere yönelik fiyatların %20 KDV dâhil gösterildiği varsayımıyla hazırlanmıştır; kurumsal müşterilere yönelik fiyatlar aksi açıkça belirtilmedikçe KDV hariçtir. KDV oranındaki mevzuat değişiklikleri fiyatlara yansıtılır. [[UYGULANMASI BEKLİYOR: KDV hesaplaması ve e-Arşiv fatura düzenleme akışı henüz devreye alınmadı (Dalga 4); bu maddedeki varsayım, fatura otomasyonu kurulduğunda gerçekleşen uygulamaya göre düzeltilmelidir.]]

13.3 Fatura. Hizmet Sağlayıcı, mevzuatın öngördüğü belgeyi (tüketici işlemlerinde e-Arşiv fatura) düzenler ve Müşteriye iletir. [[UYGULANMASI BEKLİYOR: e-Arşiv fatura entegrasyonu ve faturanın e-posta ile otomatik iletimi (SMTP bekliyor); şu an belge elle iletiliyor.]]

13.4 Gecikme. Ödemenin yapılmaması hâlinde Hizmet Sağlayıcı, 15. madde uyarınca hizmeti askıya alabilir. Tacir Müşteriler bakımından temerrüt faizi uygulanabilir; tüketici işlemlerinde ise ancak mevzuatın izin verdiği oran ve şartlarla faiz istenebilir.

13.5 Fiyat değişikliği. Fiyat değişiklikleri yürürlükteki abonelik döneminin sonunda etkili olur ve 20. madde uyarınca önceden bildirilir. Müşteri, artışı kabul etmezse dönem sonunda ücretsiz olarak feshedebilir.

13.6 Cayma hakkı ve iade. Mesafeli sözleşmelerde tüketicinin cayma hakkı ve elektronik ortamda anında ifa edilen dijital içeriğe ilişkin istisna, Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi'nde düzenlenir; bkz. 23. madde ve AÇIK KARARLAR.

14. Hizmet Seviyesi, Bakım ve Destek

14.1 SLA yoktur. Kurucu/erken erişim ve deneme planlarında hiçbir hizmet seviyesi taahhüdü (SLA) verilmemektedir: garanti edilmiş bir çalışma süresi (uptime) yüzdesi, garanti edilmiş yanıt/çözüm süresi veya kesinti hâlinde otomatik hizmet kredisi bulunmamaktadır. Hizmet, ticari olarak makul çaba esasıyla sunulur.

14.2 Planlı bakım. Hizmet Sağlayıcı, planlı bakım nedeniyle hizmeti geçici olarak durdurabilir ve bunu makul ölçüde önceden duyurmaya çalışır. Acil güvenlik müdahaleleri önceden bildirim yapılmaksızın gerçekleştirilebilir. [[UYGULANMASI BEKLİYOR: kesinti ve bakım duyuruları için bir durum (status) sayfası veya duyuru kanalı; e-posta duyurusu SMTP kurulumuna bağlı.]]

14.3 Destek. Destek talepleri [email protected] adresinden alınır. Destek kapsamı ve önceliği plana göre değişir; kurucu planda destek en iyi çaba esasına dayanır.

14.4 Yedekleme Müşterinin sorumluluğunu kaldırmaz. Hizmet Sağlayıcının aldığı yedekler (7.8) hizmetin sürekliliği içindir ve Müşterinin kendi kaynak sistemlerindeki (e-posta, takvim, dosya) verisini yedekleme sorumluluğunu ortadan kaldırmaz. Masaüstü Sürümde yedekleme tamamen Müşterinin sorumluluğundadır.

15. Askıya Alma, Kısıtlama ve Fesih

15.1 Ödeme yapılmaması. Ücretin vadesinde ödenmemesi hâlinde Hizmet Sağlayıcı, Müşteriye makul bir süre veren bir bildirimin ardından hizmeti askıya alabilir. Askı süresinde veriler silinmez; ödeme yapıldığında hizmet yeniden etkinleştirilir.

15.2 Kötüye kullanım. 9. maddeye aykırılık, güvenliği tehdit eden davranış, hukuka aykırı kullanım veya üçüncü kişilerin haklarını ihlal eden kullanım hâlinde Hizmet Sağlayıcı, önceden bildirim yapmaksızın hizmeti kısmen veya tamamen askıya alabilir; ağır hâllerde haklı nedenle derhâl feshedebilir. Askı/fesih gerekçesi, hukuken engel bulunmadıkça Müşteriye bildirilir.

15.3 Müşterinin feshi. Müşteri, Bulut Sürüm aboneliğini dilediği zaman dönem sonunda sona erecek şekilde feshedebilir. Fesih bildirimi [email protected] adresine yapılır ve Hizmet Sağlayıcı tarafından işlenir. [[UYGULANMASI BEKLİYOR: Müşterinin kendi hesap ekranından aboneliği iptal edebileceği bir uç ve arayüz yoktur; askıya alma, devam ettirme ve silme işlemleri şu an yalnızca işletmeci (operatör) yetkisiyle çalıştırılabilmektedir. Bu nedenle fesih bugün yalnızca destek adresine yapılan bir talep yoluyla gerçekleşir.]] Tüketicinin mevzuattan doğan fesih/cayma hakları saklıdır ve bu teknik eksiklik nedeniyle hiçbir biçimde sınırlanamaz; talep, ulaştığı tarihte yapılmış sayılır.

15.4 Hesap kapatma talebi. Hesap ve Kiracı silme talepleri [email protected] adresine iletilir; talep, kimlik doğrulamasının ardından operatör tarafından yürütülür. [[UYGULANMASI BEKLİYOR: Müşterinin kendi kendine (self-servis) hesap/Kiracı silme başlatabileceği arayüz; silme işlemi şu an yalnızca operatör yetkisiyle çalıştırılıyor.]]

15.5 Masaüstü Sürüm. Masaüstü Sürümde fesih, uygulamanın kaldırılmasıyla gerçekleşir. Uygulama Müşterinin cihazında çalıştığı için Hizmet Sağlayıcı, Müşterinin yerel verilerine erişemez ve bunları silemez; yerel verinin imhası Müşterinin sorumluluğundadır.

16. Fesih Sonucu: 7 Günlük Geri Dönüş Penceresi ve Kalıcı Silme

16.1 Bulut Sürümde silme talebi alındığında Kiracı önce "silinecek" (deleting) durumuna alınır ve hâlihazırdaki yapılandırmada 7 günlük geri dönüş (grace) süresi başlar. Bu süre boyunca veriler silinmez, ancak hizmete erişim durdurulur. Süre yapılandırılabilir bir değerdir; değiştirilmesi hâlinde yürürlükteki süre bu maddede güncellenir.

16.2 Müşteri, 7 gün içinde talebini geri alırsa Kiracı yeniden etkinleştirilir ve veriler eksiksiz kullanılabilir.

16.3 7 gün geçtikten sonra çalışan kalıcı silme işlemi (purge) şunları geri döndürülemez biçimde siler: Kiracının Postgres şeması, Kiracıya ait Postgres rolü, Kiracının Qdrant vektör koleksiyonu ve ham dosya dizini.

16.4 Yedekler hâlihazırdaki yapılandırmada dönüşümlü olarak 7 nesil tutulduğundan, silinen Kiracıya ait yedek kopyaları kalıcı silme işlemini izleyen yaklaşık 7 gün içinde nesil devri yoluyla ortadan kalkar. Bu nedenle silmenin yedekler dâhil tamamlanması toplamda yaklaşık 14 günü alır. Hem geri dönüş süresi hem de saklanan yedek nesli sayısı yapılandırılabilir değerlerdir; burada belirtilenler yürürlükteki yapılandırmadır.

16.5 Mevzuatın saklamayı zorunlu kıldığı kayıtlar (örneğin ticari defter ve fatura kayıtları) kendi saklama süreleri boyunca, yalnızca bu amaçla tutulmaya devam edilir.

16.6 Veri dışa aktarımı. Müşteri, silme talebinden önce verisini dışa aktarmalıdır. Kalıcı silmeden sonra veri geri getirilemez.

17. Fikri Mülkiyet Hakları ve Model Eğitimi Yasağı

17.1 Müşterinin verisi Müşteriye aittir. Müşterinin içe aldığı içerik, ürettiği notlar ve bunlardan türetilen Kiracıya özgü kayıtlar üzerindeki tüm haklar Müşteride (veya asıl hak sahibi üçüncü kişilerde) kalır. Hizmet Sağlayıcı bu içerik üzerinde yalnızca hizmeti sunmak için gereken, sınırlı ve amaca bağlı bir işleme yetkisine sahiptir.

17.2 Yazılım Hizmet Sağlayıcıya aittir. Khriss yazılımı, arayüzü, kaynak kodu, mimarisi, veri şemaları, istem (prompt) tasarımları, markası, logosu ve dokümantasyonu üzerindeki fikri ve sınai haklar Hizmet Sağlayıcıya veya lisans verenlerine aittir. Bu sözleşme, açıkça verilenler dışında hiçbir hak devri veya lisans içermez. Yazılıma dâhil üçüncü taraf açık kaynak bileşenler kendi lisanslarına tabidir.

17.3 Model eğitimi yasağı. Hizmet Sağlayıcı, Müşteri verilerini kendi yapay zekâ modellerini eğitmek, ince ayar yapmak veya geliştirmek için kullanmaz ve bu verileri bu amaçla üçüncü kişilere vermez. Hizmet Sağlayıcı, hizmeti geliştirmek amacıyla yalnızca Kiracı içeriğini içermeyen toplu/anonim işletim ölçümlerini (örneğin hata oranları, gecikme süreleri) kullanabilir. Bulut Sürümde akıl yürütme için kullanılan Microsoft Azure OpenAI Service'e gönderilen istemler bakımından model eğitimi konusu, hizmet sağlayıcının kendi sözleşmesel taahhütlerine tabidir. [[UYGULANMASI BEKLİYOR: Microsoft/Azure OpenAI ile yürürlükteki hizmet şartlarının "müşteri verisiyle model eğitilmez / veri saklanmaz" taahhüdünün sözleşme ve sürüm referansıyla birlikte bu maddeye ve Gizlilik Politikası'na işlenmesi.]]

17.4 Geri bildirim. Müşterinin gönüllü olarak ilettiği ürün geri bildirimleri, öneriler ve hata bildirimleri Hizmet Sağlayıcı tarafından bedelsiz olarak kullanılabilir. Bu, Müşterinin verisi üzerinde hak doğurmaz.

17.5 Çıktılar. Yapay zekâ çıktılarının Müşteri tarafından kullanımına Hizmet Sağlayıcı bir kısıtlama getirmez. Ancak Hizmet Sağlayıcı, çıktının özgün olduğunu, üçüncü kişilerin fikri mülkiyet haklarını ihlal etmediğini veya belirli bir amaca uygun olduğunu garanti etmez.

18. Garanti Reddi ve Sorumluluğun Sınırlandırılması

18.1 Hizmet ve yazılım, mevzuatın izin verdiği ölçüde "olduğu gibi" ve "mevcut hâliyle" sunulur. Hizmet Sağlayıcı, hizmetin kesintisiz veya hatasız çalışacağını, her sonucun doğru olacağını ya da Müşterinin belirli beklentilerini karşılayacağını taahhüt etmez.

18.2 Hizmet Sağlayıcı; kâr kaybı, iş kaybı, itibar kaybı, veri kaybı, üçüncü kişi talepleri ve dolaylı zararlardan, mevzuatın izin verdiği ölçüde sorumlu değildir.

18.3 Hizmet Sağlayıcının kusurundan doğan doğrudan zararlara ilişkin toplam sorumluluğu, zararın doğduğu olaydan önceki 12 ay içinde Müşterinin ilgili hizmet için fiilen ödediği bedel ile sınırlıdır. [[UYGULANMASI BEKLİYOR: bu üst sınırın nihai belirlenmesi (12 ay / sabit tutar) ve tüketici işlemlerinde geçersiz olacağının hukuk danışmanı ile teyidi.]]

18.4 18.1-18.3 hükümleri; Hizmet Sağlayıcının kastından veya ağır ihmalinden doğan zararlar, kişilik haklarının ihlali, ölüm ve bedensel zarar ile mevzuatın sınırlandırmaya izin vermediği hâllerde uygulanmaz. Tüketici Müşteriler bakımından 23. madde saklıdır.

18.5 Müşterinin 9., 10. ve 11. maddelere aykırılığından doğan zararlar ile yapay zekâ çıktılarının 12. maddeye aykırı biçimde insan denetimi olmadan kullanılmasından doğan sonuçlar Müşteriye aittir.

19. Kişisel Verilerin Korunması

19.1 Hizmet Sağlayıcının kendi veri sorumlusu sıfatıyla işlediği veriler (hesap ve fatura bilgileri, destek yazışmaları, sunucu günlükleri) hakkındaki bilgilendirme, KVKK Aydınlatma Metni ve Gizlilik Politikası'nda yer alır.

19.2 Kiracı içeriği bakımından roller 10.3'te belirtildiği gibidir. Alt işleyenler (Microsoft Azure, Microsoft Azure OpenAI Service, Cloudflare, iyzico ve gerekli olduğunda diğerleri) Gizlilik Politikası'nda listelenir.

19.3 Verilerin Türkiye dışında (İrlanda) barındırılması nedeniyle KVKK m.9 kapsamındaki yurt dışına aktarım rejimi uygulanır. Mevzuatın öngördüğü yollar; yeterlilik kararı, Kurul'a bildirilen standart sözleşme, bağlayıcı şirket kuralları ve ilgili kişinin açık rızasıdır. Bu yollardan hangisine dayanıldığı ve belgelemenin nasıl yapıldığı Gizlilik Politikası'nda gösterilir; bu husus henüz karara bağlanmamıştır (bkz. AÇIK KARARLAR).

19.4 Kişisel veri ihlali hâlinde Hizmet Sağlayıcı, veri işleyen sıfatıyla Müşteriyi gecikmeksizin bilgilendirir; Kurul'a ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu olan Müşteriye aittir.

20. Sözleşmede Değişiklik ve Bildirim

20.1 Hizmet Sağlayıcı, mevzuat değişiklikleri, güvenlik gereklilikleri veya hizmetin gelişimi nedeniyle bu sözleşmeyi değiştirebilir.

20.2 Müşteri aleyhine esaslı değişiklikler (ücretler, kotalar, sorumluluk hükümleri, veri işleme kapsamı) yürürlüğe girmeden en az 30 gün önce Müşteriye bildirilir. Bildirim; uygulama içi duyuru, cloud.khriss.com üzerinde yayım ve (kurulduğunda) e-posta yoluyla yapılır. [[UYGULANMASI BEKLİYOR: uygulama içi sözleşme değişikliği duyurusu ve onay akışı ile e-posta bildirimi (SMTP) henüz kurulmadı; şu an bildirim yalnızca web sitesinde yayımlanabiliyor.]]

20.3 Müşteri, değişikliği kabul etmezse yürürlük tarihine kadar sözleşmeyi ücretsiz olarak feshedebilir; peşin ödenmiş bedelin kullanılmayan kısmı iade edilir. Yürürlük tarihinden sonra hizmetin kullanılmaya devam edilmesi, yeni sürümün kabulü sayılır.

20.4 Masaüstü Sürümde, Müşterinin hâlihazırda kurulu sürümü için geçerli lisans koşulları, Müşteri yeni sürüme geçmedikçe değiştirilmez.

20.5 Tarafların bildirimleri; Hizmet Sağlayıcı için [email protected] ve [belirlenecek: KEP adresi], Müşteri için hesapta kayıtlı e-posta adresi üzerinden geçerli olarak yapılır. [[UYGULANMASI BEKLİYOR: sistemin kendisi hâlihazırda hiçbir e-posta göndermemektedir (giden e-posta/SMTP yapılandırılmadı); Hizmet Sağlayıcının Müşteriye yaptığı bildirimler şu an elle gönderilmektedir. Bu, Müşterinin bildirim alma hakkını ortadan kaldırmaz.]]

21. Devir, Mücbir Sebep, Bölünebilirlik ve Diğer Hükümler

21.1 Devir. Müşteri, bu sözleşmeden doğan hak ve yükümlülüklerini Hizmet Sağlayıcının yazılı onayı olmadan devredemez. Hizmet Sağlayıcı, birleşme, devralma veya işletmenin devri hâlinde sözleşmeyi, Müşteri haklarını azaltmamak kaydıyla devredebilir ve bunu Müşteriye bildirir.

21.2 Mücbir sebep. Deprem, sel, yangın, savaş, salgın, genel grev, siber saldırı, bulut altyapı sağlayıcısının veya elektronik haberleşme altyapısının geniş çaplı kesintisi, resmî mercilerin kararları gibi tarafların kontrolü dışındaki hâllerde etkilenen tarafın yükümlülükleri askıya alınır. Mücbir sebep 30 günden uzun sürerse taraflar sözleşmeyi tazminat ödemeksizin feshedebilir.

21.3 Bölünebilirlik. Bir hükmün geçersizliği diğer hükümleri etkilemez; geçersiz hüküm, amacına en yakın geçerli hükümle ikame edilir.

21.4 Feragat. Bir hakkın kullanılmaması ondan feragat sayılmaz.

21.5 Delil sözleşmesi. Tacir Müşteriler bakımından, Hizmet Sağlayıcının sistem kayıtları, denetim ve egress defteri kayıtları, e-posta yazışmaları HMK m.193 anlamında geçerli delil sayılır. Tüketici Müşteriler bakımından bu hüküm, tüketicinin delil hakkını kısıtlayacak şekilde yorumlanamaz.

21.6 Dil. Bu sözleşmenin esas dili Türkçe'dir. Farklı dillerdeki çeviriler arasında çelişki olması hâlinde Türkçe metin geçerlidir.

21.7 Bütünlük. Bu sözleşme ve 1.3'te sayılan belgeler, taraflar arasındaki anlaşmanın tamamını oluşturur.

22. Uygulanacak Hukuk ve Yetkili Mahkeme

22.1 Bu sözleşmeye Türk hukuku uygulanır.

22.2 Tacir/tüzel kişi Müşterilerle Hizmet Sağlayıcı arasındaki uyuşmazlıklarda İstanbul mahkemeleri ve icra daireleri yetkilidir. Yetkili yer henüz kesinleştirilmemiştir (bkz. AÇIK KARARLAR).

22.3 Tüketici Müşteriler bakımından yetki, tüketicinin yerleşim yerindeki veya işlemin yapıldığı yerdeki tüketici mahkemesi ile tüketici hakem heyetlerine ilişkin emredici hükümlere göre belirlenir; 22.2'deki yetki kaydı tüketicilere karşı ileri sürülemez.

22.4 Müşterinin AB'de yerleşik bir tüketici olması hâlinde, bulunduğu ülkenin tüketici mevzuatının emredici koruma hükümleri saklıdır.

23. Tüketici Mevzuatından Doğan Hakların Saklılığı

23.1 Müşterinin 6502 sayılı Tüketicinin Korunması Hakkında Kanun ve ilgili yönetmeliklerden doğan emredici hakları bu sözleşmeyle sınırlanamaz, kaldırılamaz veya kullanımı zorlaştırılamaz. Bu sözleşmedeki herhangi bir hüküm, tüketici mevzuatına aykırı olduğu ölçüde tüketici bakımından uygulanmaz.

23.2 Ön bilgilendirme. Mesafeli Sözleşmeler Yönetmeliği uyarınca Ön Bilgilendirme Formu, Mesafeli Satış Sözleşmesi'nden ayrı ve bağımsız bir belgedir; her ikisinin de ödeme yükümlülüğü doğmadan önce tüketiciye sunulması ve tüketicinin bunları okuyup kabul ettiğinin kayda alınması zorunludur.

23.3 Cayma hakkı ve dijital içerik istisnası. Kural olarak tüketici, 14 gün içinde gerekçe göstermeksizin cayma hakkına sahiptir. Ancak elektronik ortamda anında ifa edilen ve tüketiciye anında teslim edilen dijital içerik bakımından bu hak, ancak tüketicinin ifaya önceden açık onay vermesi ve cayma hakkını kaybedeceğini kabul ettiğini bildirmesi hâlinde ortadan kalkar. Bu iki beyan alınmadığı takdirde cayma hakkı devam eder. [[UYGULANMASI BEKLİYOR: ödeme adımında (checkout) "anında ifaya açık onay + cayma hakkının kaybedildiğinin kabulü" beyanının ayrı ve kaydedilebilir biçimde alınması; onay metninin ve kayıt (log) altyapısının kurulması.]]

23.4 Tüketici; şikâyet ve itirazlarını, parasal sınırlara göre tüketici hakem heyetlerine veya tüketici mahkemesine iletebilir.

24. İletişim ve Hizmet Sağlayıcı Bilgileri

24.1 Unvan: RADONRAD Yazılım ve Elektronik Sistemleri Ticaret Limited Şirketi · Hukuki form: Tek kişilik limited şirket · Adres: Merkez Mah. Hasat Sk. Kamara No: 52 İç Kapı No: 1, Şişli / İstanbul, Türkiye · MERSİS No: 0734091405200016 · Ticaret Sicil No: 55376-5 (İstanbul Ticaret Sicil Müdürlüğü) · Vergi Dairesi / VKN-TCKN: Şişli Vergi Dairesi / 7340914052 · KEP: [belirlenecek: KEP adresi] · Telefon: [belirlenecek: telefon numarası] · E-posta: [email protected] · Web: khriss.com

24.2 Sözleşmenin bu sürümü 29 Temmuz 2026 tarihinde yürürlüğe girer. Önceki sürümler, ilgili dönemde kurulmuş sözleşmeler bakımından geçerliliğini korur.

AÇIK KARARLAR — YAYIMDAN ÖNCE HİZMET SAĞLAYICI TARAFINDAN KARARA BAĞLANACAK

Bu blok yayımlanacak metnin parçası değildir; yalnızca eksikleri işaret eder. Aşağıdaki hususlarda bu taslak bilinçli olarak bir cevap uydurmamıştır. Her biri hukuk danışmanı ile birlikte karara bağlanmalı, belgelenmeli ve ilgili madde buna göre kesinleştirilmelidir.

  1. KVKK m.9 — yurt dışına aktarım mekanizması. Veriler İrlanda'da (Azure Kuzey Avrupa) tutulmaktadır. Mevzuattaki yollar: (i) Kurul'un yeterlilik kararı, (ii) Kurul'a bildirilen standart sözleşme, (iii) bağlayıcı şirket kuralları, (iv) ilgili kişinin açık rızası (ve istisnai hâller). Bu taslak hiçbirinin hâlihazırda mevcut olduğunu iddia etmemektedir. Hangi yola dayanılacağı seçilmeli; standart sözleşme seçilirse imzalanıp süresinde Kurul'a bildirilmeli ve belgeler saklanmalıdır.
  2. VERBİS kayıt yükümlülüğü. Kayıt zorunluluğu, Kurul kararlarıyla belirlenen eşiklere (yıllık çalışan sayısı ve yıllık mali bilanço toplamı) ve faaliyetin niteliğine (örneğin ana faaliyet konusunun özel nitelikli veri işleme olması) bağlıdır. Şirketin bu eşiklerin altında mı üstünde mi olduğu tespit edilmeli; yükümlülük varsa süresinde kayıt yapılmalı, yoksa bu değerlendirme yazılı olarak dosyalanmalıdır. Eşik değerleri, karar tarihindeki güncel Kurul kararından teyit edilmelidir.
  3. Cayma hakkı istisnasının fiilen kurulması. Mesafeli Sözleşmeler Yönetmeliği'ne göre anında ifa edilen dijital içerikte 14 günlük cayma hakkının düşmesi, tüketicinin önceden açık onayı ve cayma hakkını kaybettiğini kabul ettiği beyanı koşuluna bağlıdır. Ödeme akışında bu iki beyanın ayrı ayrı alınıp kayda geçirilip geçirilmeyeceği ve metni karara bağlanmalıdır. Alınmazsa cayma hakkı 14 gün boyunca devam eder ve iade politikası buna göre yazılmalıdır.
  4. Ön Bilgilendirme Formu. Mesafeli Satış Sözleşmesi'nden ayrı ve zorunlu bir belgedir. İkisinin de ödeme öncesinde sunulması, ayrı ayrı onaylanması ve kayıtlarının tutulması gerekir. Bu belgeler henüz hazırlanmamıştır.
  5. Yetkili mahkeme yeri (İstanbul): tacir müşteriler için hangi yer mahkemeleri ve icra daireleri yazılacak? Tüketiciler bakımından yetki kaydının geçersiz olduğu gözetilmelidir.
  6. KDV ve faturalandırma. Fiyatların tüketiciye KDV dâhil gösterilip gösterilmeyeceği, kurumsal fiyatlarda KDV hariç sunum, %20 KDV'nin hesaplanması ve e-Arşiv fatura düzenleme akışı henüz uygulanmamıştır (Dalga 4). 13.2 ve 13.3, gerçekleşen uygulamaya göre kesinleştirilmelidir.
  7. Kurucu plan için SLA verilecek mi? Şu an hiçbir çalışma süresi taahhüdü, yanıt süresi veya hizmet kredisi yoktur (14.1). Verilecekse ölçüm yöntemi, bakım pencerelerinin hariç tutulması ve kredi mekanizması yazılmalıdır.
  8. Bildirim kanalı. Giden e-posta (SMTP) yapılandırılmadığı için sözleşme değişikliği, fatura, şifre sıfırlama ve kesinti bildirimleri e-posta ile yapılamıyor. 30 günlük bildirim taahhüdünün (20.2) hangi kanalla yerine getirileceği karara bağlanmalıdır.
  9. Veri İşleyen (DPA) Sözleşmesi. KVKK m.12 ve GDPR Md.28'e uygun ayrı bir ek hazırlanmalı; alt işleyen listesi (Microsoft Azure, Azure OpenAI, Cloudflare, iyzico) yayımlanmalı ve alt işleyen değişikliklerinde bildirim süresi belirlenmelidir.
  10. Anahtar sahipliğinin ticari sunumu. Bulut Sürümde ana anahtar (KEK) Hizmet Sağlayıcıdadır ve Hizmet Sağlayıcı teknik olarak veriyi çözebilir (7.3.1). Bu, tanıtım metinlerinde de aynı açıklıkla anlatılmalı; "sıfır bilgi", "yalnızca siz okuyabilirsiniz", "biz göremeyiz" gibi ifadeler bulut sürüm için kullanılmamalıdır. Müşterinin kendi anahtarını getirmesi (BYOK/HYOK) bir yol haritası kararı olarak ayrıca değerlendirilmelidir.
  11. Şifreleme kapsamının genişletilmesi. Uygulama düzeyinde şifreli olan tek alan metin parçası içeriğidir (7.3). Belge başlıkları/adresleri, varlık adları ve özetleri, tam metin arama indeksi, Qdrant yükleri ve diske yazılan ham dosyalar şifresizdir. Bunların şifrelenip şifrelenmeyeceği (ve arama işlevselliğine etkisi) bir ürün/mimari kararı olarak verilmeli; verilene kadar 7.3'teki kapsam beyanı olduğu gibi korunmalıdır.
  12. Yedeklerde ana anahtar velayeti. Gece yedeği, ana anahtar (KEK) halkasının bir kopyasını da içerir (7.8); bu, bir yedek kopyasının tek başına çözülebilir olması demektir. Yedek kümesinin ayrı bir anahtarla şifrelenmesi, değiştirilemez depolamaya alınması ve halkanın ayrı velayette tutulması karara bağlanmalıdır.
  13. Arka plan dışa aktarımının varsayılan değeri. Varlık/graf çıkarımı ve özetleme, içe alınan her belgeyi (ilk ~6.000 karakter) varsayılan olarak buluta gönderir (8.1). Bu varsayılanın Bulut Sürümde kapalı olarak mı geleceği, yoksa Kiracı ilk kurulumda açık bir tercihle mi karşılaşacağı karara bağlanmalıdır; mevcut varsayılan açık olduğu için 7.1'deki bilgilendirilmiş onay bu belgeye ve KVKK aydınlatmasına dayanmaktadır.
  14. Azure OpenAI kaynağının bölgesi. Barındırma sunucusunun bölgesi (Azure Kuzey Avrupa / İrlanda) doğrulanmış ve kayda geçirilmiştir; buna karşılık akıl yürütme çağrılarının gittiği Azure OpenAI kaynağının kendi bölgesi henüz tespit edilip kayda geçirilmemiştir (7.4). Bu, yurt dışına aktarımın kapsamını belirlediği için doğrulanmalı ve hem bu maddeye hem de Gizlilik Politikası'na işlenmelidir.
  15. Müşteri self-servis iptal ve silme. Aboneliği iptal etme, askıya alma/devam ettirme ve Kiracı silme işlemleri yalnızca işletmeci yetkisiyle çalışan uçlarda mevcuttur; Müşteriye dönük bir uç veya arayüz yoktur (15.3, 15.4). Bu arayüz yapılana kadar tüketicinin fesih hakkının destek adresi üzerinden gecikmesiz karşılanması bir işletme yükümlülüğü olarak yazılı hâle getirilmelidir.
  16. Ödeme altyapısının canlıya alınması. iyzico sürücüsü hazırdır ancak üye işyeri hesabı, fiyat/sepet eşlemesi ve canlı doğrulama yoktur; ödeme uçları sağlayıcı yapılandırılmadıkça kapalıdır ve tekrarlayan ödeme (otomatik yenileme) akışı hiç kurulmamıştır (6.2, 7.7, 13.1). Ücretli satış açılmadan önce bunların tamamlanması veya satışın sözleşme dışı bir kanaldan yapıldığının belgede açıkça yazılması gerekir.
  17. Müşterinin sağlayacağı üçüncü taraf hesapları. Masaüstü Sürümde bulut akıl yürütmesi Müşterinin kendi Azure OpenAI aboneliğini, bağlayıcılar ise Müşterinin kendi OAuth uygulama kaydını gerektirir (5.9). Bu ek maliyet ve kurulum yükünün Ön Bilgilendirme Formu ile fiyat sayfasında da aynı açıklıkla yer alması sağlanmalıdır.
  18. İade politikası. Deneme süresi, kısmi dönem iadesi ve yıllık abonelikte orantılı iade yapılıp yapılmayacağı belirlenmelidir.
  19. Sorumluluk üst sınırı. 18.3'teki sınırın (son 12 ayda ödenen bedel) korunup korunmayacağı ve tüketici işlemlerinde geçersizliği hukuk danışmanı ile teyit edilmelidir.
  20. Yaş sınırı ve reşit olmayan kullanıcılar. 18 yaş sınırının korunup korunmayacağı ve doğrulanıp doğrulanmayacağı (3.2) karara bağlanmalıdır.
  21. Sözleşme dili ve İngilizce sürüm. İngilizce çeviri yayımlanacaksa hangisinin asıl metin olacağı (bu taslakta Türkçe) teyit edilmelidir.
  22. Şirket kimlik alanları. Aşağıdaki alanlar bilinmiyor ve metinde yer tutucu olarak bırakılmıştır; yayımdan önce doldurulmalıdır: RADONRAD Yazılım ve Elektronik Sistemleri Ticaret Limited Şirketi, Tek kişilik limited şirket, Merkez Mah. Hasat Sk. Kamara No: 52 İç Kapı No: 1, Şişli / İstanbul, Türkiye, 0734091405200016, 55376-5 (İstanbul Ticaret Sicil Müdürlüğü), Şişli Vergi Dairesi, 7340914052, [belirlenecek: KEP adresi], [belirlenecek: telefon numarası], [email protected], https://khriss.com/#editions, İstanbul, 29 Temmuz 2026.