Güven & Güvenlik
Şüpheciliği meslek edinmiş kişiler için inşa edildi.
Bir avukat; vekâlet sırrını, kişisel veriyi veya meslekî sorumluluğunu riske atan bir aracı benimseyemez. Güvenlik ve gizlilik, Omnilegal’in en yüksek önceliğidir ve her tasarım kararının önünde gelir.
Aşağıda; müvekkil verisini neyin koruduğunu, bugün neyin canlı olduğunu ve neyin hâlâ yol haritasında bulunduğunu olduğu gibi aktarıyoruz. Olduğundan fazlasını söylemeyiz.
Yapısal hendekler
Dört yapısal koruma.
Her biri, genel amaçlı yapay zekâyı düzenlemeye tabi hukuki iş için elverişsiz kılan bir açığı kapatır. Bunlar bir politika belgesiyle değil, doğrudan sistemin kendisiyle uygulanan yapısal korumalardır.
Gizlilik ve onay kapısı
Meslekî gizlilik (Avukatlık Kanunu m.36), bir teamülle değil, atlanması mümkün olmayan bir avukat-onay durum makinesiyle güvence altına alınır. Müvekkil verisi dosya (matter) bazında bölümlenir ve yetkili bir avukat onaylamadıkça hiçbir şey müvekkile ulaşmaz.
- Atlanamaz onay durum makinesi, çıktı avukat kapısını geçemez
- Müvekkil verisi dosya bazında bölümlenir; dosyalar arası sızıntı olmaz
- Onaylanmamış hiçbir şey müvekkile ulaşmaz (Av.K. m.36)
- İmzayı atan ortak, her zaman avukatın kendisidir; sistem yalnızca yardımcıdır
Mimari düzeyde veri yerleşimi
Kişisel veri, herhangi bir sınır-ötesi model çağrısından önce ağ geçidinde maskelenir. Maskelemeyi geri açan anahtar olan maske-tablosu yargı alanından dışarı çıkmaz. Veri at-rest olarak AES-256-GCM ile şifrelenir ve embedding’ler AB’ye yönlendirilebilir.
- Sınır-ötesi çağrıdan önce ağ geçidinde PII maskeleme
- Maske-tablosu yargı alanından çıkmaz
- At-rest AES-256-GCM şifreleme
- Embedding’ler AB altyapısına yönlendirilebilir
Çeviri değil, yerelleştirme
Sistem, üzerine Türkçe bir arayüz eklenmiş yabancı bir model değildir; doğrudan Türk hukukuna göre kurulmuştur. Kimlik numaraları sağlama (checksum) ile doğrulanır, yargı alanı yürürlükteki mevzuata göre temellendirilir ve iş-ürünü, bir Türk avukatın elinden çıkmış gibi okunur.
- TCKN / VKN sağlama (checksum) doğrulaması
- TTK ve yargı alanı, yürürlükteki mevzuata göre temellendirme
- Makine çevirisi değil, Türk-hukuku iş-ürünü kalitesi
- Türk pratiğine uygun üslup ve terminoloji
Kaynağa dayalı disiplin
Model ile sayfa arasında bir Citation Gate ve bağımsız bir Verifier durur. Emin olunmayan atıflar, olgu gibi sunulmak yerine “[doğrulama gerekli]” olarak işaretlenir; sistem var olmayan bir esas numarasını, dava adını veya atfı uydurmaz.
- Her atıfta Citation Gate + bağımsız Verifier
- Emin olunmayan atıflar “[doğrulama gerekli]” olarak işaretlenir
- Esas numarası veya içtihat atfı uydurmaz
- Çapraz sorguda ayakta kalacak biçimde tasarlandı
Veri güvenliği mimarisi
Ürünün altındaki kontroller.
Yukarıdaki güvenceler, uygulanmış somut mühendislik kontrollerine dayanır.
Üç rollü RBAC
Müvekkil, avukat ve admin rolleri ayrı yetkilerle. İzinler varsayılmaz, sınırda denetlenir.
İki faktörlü kimlik doğrulama
Hesap erişiminde SMS ve e-posta tek-kullanımlık parola (OTP) faktörleri.
At-rest AES-256-GCM
Veritabanı, bilgi tabanı, belgeler ve çalışma alanı genelinde şifreleme, seçici değil.
Rotasyonlu şifreli yedekler
Yedekler şifrelenir ve düzenli olarak rotasyona tabi tutulur; tek arıza noktası tek kayıp noktasına dönüşmez.
Fail-closed oturum deposu
Kalıcı, fail-closed bir oturum deposu: tereddütte erişim verilmez, reddedilir.
Konuşma erişim yetkisi
Bir görüşmeye erişim her istekte ayrıca yetkilendirilir; böylece yalnızca kimlik numarasını bilmenin erişim için yeterli olduğu açık türü (IDOR) kapatılır.
KVKK uyumlu gözlemlenebilirlik
Sistem hataları, kayıtlara hiçbir kişisel veri yazılmadan izlenebilir; izleme verisinde kişisel bilgi tutulmaz.
Yalnızca-ekleme denetim günlüğü
Eklenebilen ama sessizce yeniden yazılamayan bir denetim izi; kimin ne yaptığının kaydı korunur.
Uyum duruşu
Önem taşıyan çerçeveler karşısında durduğumuz yer.
Bu, üçüncü-taraf sertifikasyon iddiası değil, bir uyum duruşu ve hazırlık beyanıdır. Neyin işler durumda, neyin yol haritasında olduğunu adıyla anar ve çizgiyi açıkça çekeriz.
Talep üzerine bir Veri İşleme Sözleşmesi (DPA) sunulur.
Dürüst olgunluk
Bugün neyin canlı olduğu ve neyin hâlâ yol haritasında olduğu.
Neyin bittiğini, neyin hâlâ yapım aşamasında olduğunu açıkça ayırırız. Bir sağlayıcının etrafında ancak böyle plan yapabilirsiniz. Ürün ilkemiz dürüstlüktür: neyin yayında, neyin yapım aşamasında olduğunu açıkça belirtir ve henüz var olmayan bir özelliği asla satmayız.
Bir kabiliyet bu çizginin “canlı” tarafında değilse, sizi sanki öyleymiş gibi faturalandırmayız.
- Canlı m.36 avukat-onay kapısı, uygulanıyor
- Canlı Sınır-ötesi çağrı öncesi KVKK PII maskeleme
- Canlı Depolar genelinde at-rest AES-256-GCM şifreleme
- Canlı Uydurma atıflara karşı Citation Gate + Verifier
- Canlı Üç rollü RBAC, 2FA ve yalnızca-ekleme denetim günlüğü
- Yol haritası Embedding’ler için AB veri-yerleşimi yönlendirmesi
- Yol haritası Enterprise için host-dışı şifreli yedek
- Yol haritası Firma-RAG izole emsal hafızası
- Yol haritası SOC 2 / ISO 27001 bağımsız tasdik
Yalnızca iddiaları değil, kontrolleri görün.
Yapabileceğimiz en inandırıcı şey, size göstermektir. Ücretsiz deneyin; onay kapısını, maskeleme hattını ve denetim izini gerçek bir dosya üzerinde birlikte görelim.