01/10
Tipik büro rolleri
Beş rol, küçük ve orta ölçekli Türk bürolarının çoğunu karşılar. Mono sayı, rolün göreli yetki genişliğini 100 üzerinden gösterir.
- 01/05
Ortak / yönetici
Yetki genişliği 100/100
- Görür
- Tüm dosyalar, finans, kullanıcılar
- Yapar
- Rol ve izin atar, kullanıcı ekler, raporları görür
- Yapamaz
- Şirket sahibinin rolünü devredilen yetkiyle değiştiremez
- 02/05
Avukat
Yetki genişliği 75/100
- Görür
- Atandığı dosyalar ve müvekkilleri
- Yapar
- Dava, süre, duruşma ve belge yönetir; yapay zeka kullanır
- Yapamaz
- Kullanıcı ve rol ayarlarını değiştiremez
- 03/05
Stajyer
Yetki genişliği 40/100
- Görür
- Atandığı dosyalar, salt okuma
- Yapar
- Not ekler, belge hazırlığına destek verir
- Yapamaz
- Fatura, ödeme ve ayarlara erişemez
- 04/05
Asistan / sekreter
Yetki genişliği 45/100
- Görür
- Müvekkil kartları, ajanda, randevular
- Yapar
- Başvuru ve randevu girer, belge yükler
- Yapamaz
- Dava içeriğini değiştiremez, finansı görmez
- 05/05
Muhasebe
Yetki genişliği 35/100
- Görür
- Fatura, masraf, tahsilat
- Yapar
- Fatura keser, ödeme takibi yapar
- Yapamaz
- Dava ve belge içeriğine erişemez
02/10
Yeni bir rol baştan sona nasıl kurulur?
Kurgusal bir büro stajyer rolü tanımlar, izinleri işaretler, kullanıcıyı davet eder ve sonucu denetim kaydında görür. Ekranda her adımda yalnız bir şey değişir.
- 01/05
Yönetici yeni bir rol açar: Stajyer. Rol, kişiye değil göreve verilir; aynı rol sonra başka stajyerlere de atanabilir.
- 02/05
Dava dosyalarını, müvekkil kayıtlarını ve belgeleri okuma izni işaretlenir. Fatura, ayarlar ve yapay zeka asistanı işaretsiz kalır; erişim yoktur.
- 03/05
Zeynep Çelik Stajyer rolüyle davet edilir. Davet kabul edilene kadar hesap etkin sayılmaz.
- 04/05
Zeynep Çelik giriş yaptığında yalnız Dosyalar, Müvekkiller ve Belgeler menülerini ve kendisine atanan üç dosyayı görür; büronun diğer dosyaları listesinde yer almaz.
- 05/05
Rolün oluşturulması, izinlerin verilmesi, davet ve ilk giriş; kim, ne zaman ve hangi kayıtta olduğuyla denetim kaydında görünür.
Rol tanımlanır
03/10
En az yetki ilkesi: kimse işinden fazlasını görmesin
En az yetki ilkesi basittir: her kullanıcıya yalnızca işini yapması için gereken erişim verilir, daha fazlası verilmez. Fazla yetkinin maliyeti çoğu zaman bir hata ya da kötü niyet olduğunda ortaya çıkar; o güne kadar sessizce biriken bir risktir.
Hukuk bürosunda bu ilkenin iki ağır dayanağı vardır. Birincisi avukatlık sırrıdır: Avukatlık Kanunu'nun 36. maddesi avukatın görevi dolayısıyla öğrendiklerini açığa vurmasını yasaklar, Türkiye Barolar Birliği Meslek Kuralları'nın 37. maddesi ise avukatın yardımcılarının ve stajyerlerinin sırra aykırı davranışını önleyecek tedbirleri almasını ister. İkincisi KVKK'dır: 6698 sayılı Kanun'un 12. maddesi veri sorumlusunu, kişisel verilere hukuka aykırı erişimi önlemek için gerekli teknik ve idari tedbirleri almakla yükümlü kılar. Rol tasarımı, bu iki yükümlülüğün gündelik karşılığıdır.
Üç erişim tasarımında yetkinin genişliği
- Herkese tam yetki
- Tüm dosyalar, herkese açık
- Rol bazlı erişim
- Rolün işi kadar
- Rol ve atama bazlı erişim
- Yalnız atandığı dosyalar
- Önce kimin hangi işi yaptığını yazın, sonra rolleri kurun.
- Yetkiyi kişiye değil role bağlayın; kişi değişince rol aynı kalır.
- Şüphede yetkiyi vermeyin, gerekçeli talep gelince açın.
04/10
Stajyer ve asistan: sır yükümlülüğü yardımcılara da uzanır
Meslek Kuralları'nın 37. maddesi, avukatın yardımcılarının, stajyerlerinin ve çalıştırdığı kişilerin de meslek sırrına aykırı davranışlarını engelleyecek tedbirleri almasını açıkça ister. Başka bir deyişle stajyerin ya da asistanın yaptığı bir ihlal için de sorumluluk avukattadır; bu yüzden onlara verdiğiniz yetki bir güven değil, bir tedbir kararıdır.
Pratikte stajyere atandığı dosyalarda salt okuma ve not ekleme yetkisi, asistana ise müvekkil kartı, randevu ve belge yükleme yetkisi yeter. İkisine de finans, kullanıcı yönetimi ve toplu dışa aktarma kapalı olmalıdır. Çalışma ilişkisi başlarken gizlilik taahhüdünü yazılı alın; bu yükümlülük görevden ayrıldıktan sonra da sürer.
Aynı müvekkil kartında iki farklı görünüm
Stajyer
- Ad ve dosya özetiGörünür
- Atandığı davalarGörünür
- Notlar (okuma)Görünür
- Kimlik ve vergi numarasıGizli
- Fatura ve ödemelerGizli
- Diğer avukatların dosyalarıGizli
Asistan
- Ad, telefon, e-postaGörünür
- RandevularGörünür
- Belge yüklemeGörünür
- Dava içeriğiGizli
- Fatura ve ödemelerGizli
- AyarlarGizli
05/10
Ayrılan çalışan prosedürü
Çalışan ayrıldığında erişimin hemen kapanması gerekir; çünkü ayrılan kişi, sistem açık kaldığı sürece büronun müvekkil verisine ulaşabilen bir dış kişidir. KVKK'nın 12. maddesinin 4. fıkrası, verileri öğrenen kişilerin bunları hukuka aykırı biçimde açıklayamayacağını ve bu yükümlülüğün görevden ayrıldıktan sonra da süreceğini söyler; erişimi kapatmak bunun teknik karşılığıdır.
HukukBis'te kullanıcıyı ekipten çıkardığınızda açık oturumları kapatılır ve erişimi sonlandırılır. Yine de prosedürü yazılı tutun; aşağıdaki akış çoğu büro için yeterli bir iskelet sunar.
Ayrılma gününden sonraki adımlar
Hesabı kapatın
Kullanıcıyı ekipten çıkarın; oturumlar kapanır ve erişim sonlanır.
Dosyaları devredin
Sorumlu olduğu dosyaları ve alarmları başka avukata atayın.
Paylaşımları tarayın
Müvekkile gönderilmiş belge paylaşım linklerini gözden geçirin.
Cihaz ve e-posta
Kurumsal e-posta, cihaz ve ortak hesap parolalarını değiştirin.
Kayıtları inceleyin
Son dönemdeki erişim ve aktivite kayıtlarına bakın.
Gizlilik yükümlülüğünü hatırlatın
Yükümlülüğün ayrılıştan sonra sürdüğünü yazılı bildirin.
06/10
İki adımlı doğrulama (MFA)
Yetki tasarımı, hesabı ele geçirilen birinin yetkisi de geçerli sayıldığında anlamsızlaşır. İki adımlı doğrulama parolanın tek başına yetmediği bir ikinci doğrulama ekler. Önce yönetici ve ortak hesaplarında, mümkünse tüm kullanıcılarda açın. HukukBis'te iki adımlı doğrulama kullanılabilir; ayrıca parola politikası 12 ila 128 karakter uzunluk ister ve oturumlar sunucu tarafında yönetilir.
Mevzuat MFA'yı adıyla zorunlu kılmaz. KVKK'nın 12. maddesi uygun güvenlik düzeyi arar; bu düzeyin içeriği riske bağlıdır ve müvekkil sırrı taşıyan bir sistemde ikinci adım makul bir beklentidir.
İki adımlı giriş akışı
- 01Parola. Kullanıcı e-posta ve parolasını girer.
- 02İkinci adım. Ek bir doğrulama kodu ya da onay istenir.
- 03Rolün yetkisi. Yalnız rolün izin verdiği ekranlar açılır.
07/10
Denetim ve kayıtlar: yetki verildi, peki kullanılıyor mu?
Yetkiyi bir kez kurmak yetmez; kullanımını da gözlemlemek gerekir. Kimin hangi kaydı ne zaman değiştirdiğini gösteren kayıtlar hem hata ayıklamada hem ihlal incelemesinde hem de bir yetkiyi daraltma kararında dayanaktır. HukukBis'te her davanın aktivite günlüğü kronolojik tutulur ve denetim kayıtları saklanır.
Çeyrekte bir rol ve kullanıcı listesini gözden geçirin: artık çalışmayan hesap var mı, bir rolün kapsamı büyümüş mü, aynı kişide gereğinden fazla rol birikmiş mi? Bu inceleme yarım saatlik bir iştir ve çoğu zaman en değerli yetki düzeltmesini bu sırada yaparsınız.
Örnek aktivite kaydı
Av. Demo
Aşama değiştirdi 2026/42 E.
Asistan A
Randevu ekledi Müvekkil A
Muhasebe B
Fatura gönderdi Fatura 1042
Stajyer C
Not ekledi 2026/42 E.
08/10
Erişim matrisi: kim hangi kaynakta ne yapabilir?
Matris, rol tasarımının kontrol listesidir. Satırlara büronun kaynaklarını, sütunlara rolleri yazarsınız; her hücre bir karardır. Boş ya da kararsız hücre bırakmayın, çünkü kararsız hücre çoğu zaman gizli bir tam yetkiye dönüşür.
HukukBis'te bu matris doğrudan uygulamaya geçer: roller büronuza göre özelleştirilebilir ve ince taneli izinlerden istediğiniz kombinasyon role atanır. İzinler kaynağa ve işleme göre ayrılır; örneğin dava okuma ile dava güncelleme ayrı izinlerdir. Aşağıdaki tablo bir başlangıç taslağıdır.
| Kaynak | Ortak | Avukat | Stajyer | Asistan | Muhasebe |
|---|---|---|---|---|---|
| Dava dosyaları | Tam yetki | Sınırlı yazma | Salt okuma | Salt okuma | Erişim yok |
| Müvekkil kayıtları | Tam yetki | Sınırlı yazma | Salt okuma | Sınırlı yazma | Salt okuma |
| Belgeler | Tam yetki | Sınırlı yazma | Salt okuma | Sınırlı yazma | Erişim yok |
| Fatura ve ödeme | Tam yetki | Salt okuma | Erişim yok | Erişim yok | Tam yetki |
| Kullanıcı ve rol ayarları | Tam yetki | Erişim yok | Erişim yok | Erişim yok | Erişim yok |
| Yapay zeka asistanı | Tam yetki | Sınırlı yazma | Erişim yok | Erişim yok | Erişim yok |
Sınırlı yazma: Sınırlı yazma, rolün işiyle ilgili ve atandığı kayıtlarda yazma anlamına gelir.
Roller ve izinler modülü09/10
Büro örnekleri: aynı ilke, üç ölçek
Rol sayısı büronun büyüklüğüyle değil, işin bölünmesiyle artar. Üç örnek taslak:
- 01/03
Üç kişilik büro
Küçük bürolarda üç rol yeter: yönetici avukat, avukat ve asistan. Muhasebeyi yönetici üstlenir; asistan finansı görmez.
- Yönetici avukat
- 01
- Avukat
- 01
- Asistan
- 01
- 02/03
On iki kişilik büro
İş bölündükçe muhasebe ve stajyer rolleri ayrılır. Avukatlar yalnız atandıkları dosyaları yazar, ortaklar tümünü görür.
- Ortak
- 02
- Avukat
- 05
- Stajyer
- 02
- Asistan
- 02
- Muhasebe
- 01
- 03/03
Şirket hukuk departmanı
Departmanda dış vekil, iç avukat ve raporlama kullanıcısı ayrılır; dış vekile yalnız kendi dosyaları açılır, yönetim raporu kullanıcıları salt okur.
- Hukuk müdürü
- 01
- İç avukat
- 04
- Dış vekil
- 03
- Raporlama
- 01
10/10
Yetki yönetiminde sık sorulanlar
- 01
Asistan hangi dosyaları görmeli?
Asistan genellikle müvekkil kartlarını, randevuları ve ajandayı görür; dava içeriğine salt okuma ya da hiç erişim verilmez. Karar, asistanın işini yapması için neye ihtiyaç duyduğuna bağlıdır; ihtiyaç belirsizse yetkiyi vermeyin, talep gelince açın.
- 02
Stajyere hangi yetkiler verilmeli?
Atandığı dosyalarda salt okuma ve not ekleme çoğu zaman yeterlidir. Fatura, kullanıcı yönetimi ve toplu dışa aktarma kapalı kalmalıdır. Meslek Kuralları'nın 37. maddesi nedeniyle stajyerin sır yükümlülüğüne aykırı davranışını önleyecek tedbirler avukatın sorumluluğundadır.
- 03
İki adımlı doğrulama zorunlu mu?
Mevzuat iki adımlı doğrulamayı adıyla zorunlu kılmaz; KVKK'nın 12. maddesi uygun güvenlik düzeyi arar. Müvekkil sırrı taşıyan bir sistemde ikinci adım makul bir tedbirdir ve önce yönetici hesaplarında açılmalıdır.
- 04
Ayrılan çalışanın erişimi ne zaman kapatılmalı?
Ayrılış günü, ideal olarak çalışma ilişkisi sona erdiği anda. HukukBis'te kullanıcıyı ekipten çıkardığınızda açık oturumları iptal edilir. Dosya devrini, paylaşım linklerini ve cihaz parolalarını aynı gün gözden geçirin.
İlgili rehber ve modüller
- Hukuk Bürosu için KVKK Uyum RehberiVeri sorumlusu olarak hukuk bürosunun KVKK yükümlülükleri: envanter, aydınlatma, saklama, erişim, alt işleyenler ve ihlal bildirimi, on maddelik kontrol listesiyle.Rehberi okuyun (11 dk)
- Hukuki Belge Güvenliği ve E-İmza RehberiMüvekkil belgesi için kontrol listesi: yükleme denetimi, virüs taraması, erişim yetkisi, e-imza, saklama ve ihlal adımları.Rehberi okuyun (16 dk)
İlgili modüller
- Roller ve izinlerRolleri kurun, izinleri atayın.
- Güvenlik ve KVKKKatmanlı koruma ve veri izolasyonu.

