Yapay Zeka Kodlama Ajanı: İmzalamadan Önce Kontrol
Summary
Yapay zeka kodlama ajanları (Devin, Replit Agent, Suna) özerk olarak kod yazıp dağıtıyor. Sözleşmeyi imzalamadan önce dört kritik alan kontrol edilmesi gerekli: sorumluluk boşlukları, fikri mülkiyet belirsizliği, sınır ötesi veri aktarımı riskleri ve AB Yapay Zeka Yasası uyumluluğu. Bu maddenin bulunması ajanın hataları için satıcıyı sorumlu tutabilir.
Yapay zeka kodlama ajani tanıtmaya hazırlanan mühendislik ekiplerine tavsiye: bu araçlar sözleşmesini imzalamadan çok daha dikkatli okumanız gerekir. Devin veya Replit Agent gibi bir yapay zeka kodlama ajani, sadece kod önerisi sunan araçlardan tamamen farklıdır. İnsan tıklamadan kodu işleyen, bir depoyu değiştiren veya üretime dağıtan bir sağlayıcıya karşı koruyucu maddeler, sıradan bir yapay zeka asistanına karşı olanlardan çok farklıdır.
Sözleşmede "Yapay Zeka Kodlama Ajanı" Aslında Ne Anlama Gelir
Hukuki açıdan, bu ayrım pazarlama tanımından çok daha önemli. Kod tamamlama aracı bir satırı önerir ve bir kişi onu kabul ya da reddeder: insan aktif rol oynamaya devam eder. Bir yapay zeka kodlama ajanı ise bir görev planlıyor, birden fazla dosya arasında kod yazıyor, test ediyor ve bazen dağıtıyor; insan her satırı yazarken değil, çıktıyı kontrol ederken hareket eder.
Bu fark, hukuk açısından "kim" eylemi gerçekleştirdiğini değiştirir. Eğer ajan bir güvenlik açığı ortaya koyarsa veya kıran bir değişiklik yayınlarsa, satıcının standart şartları neredeyse kesinlikle ilk model için yazılmıştır. Sözleşmeyi okumadan önce bu boşluğu aklınızda tutun.
Bu ayrım ayrıca sözleşme imzalanmadan önce hangi dahili ekiplerin onay alması gerektiğini belirler. Kod tamamlama aracı genellikle mühendislik yönetiminin kendi başına yaptığı bir satın alma kararıdır. Ama depoyu erişebilen, komutları çalıştırabilen veya dağıtım işlemini kontrol edebilen bir yapay zeka ajanı, güvenlik incelemesi, veri koruması ve sıklıkla yeni bir ana satıcıyı tetikleyecek aynı risk komitesi sürecini gerektiriyor. Bu iki durumu kaynak bulma aşamasında aynı şekilde ele almak, aşağıda tartışılan boşlukların çoğunun başlangıcı.
Kimse İmzalamadan Önce Herkese Açık Olmayan Sorumluluk Boşluğu
Çoğu yazılım satıcısının sözleşme şartları hala bir insanın son savunma hattı olduğunu varsayar. Clifford Chance'in 2026 yılında yaptığı özerk yapay zeka sözleşmeleri incelemesi, eski teknoloji sözleşmelerinin ajanın eylemlerinin sorumluluğunu müşteriye yüklediğini, satıcılar yazılımı "olduğu gibi" sunduğunu ve doğruluk hakkında sorumluluktan kaçındığını tespit etmiştir: müşteri her şeyi doğru yapılandırsa bile (Clifford Chance, Şubat 2026).
Pratik anlamda, çoğu yapay zeka kodlama ajanı sözleşmesindeki standart sorumluluğu üstlenme (indemnifikasyon) maddesi, ajanın kendi eylemleri veya ihmalleri için geçerli olmayabilir. Eğer ajanın özerk eylemi zararına sebep olduysa: kötü bir dağıtım, sızdırılan bir kimlik bilgisi, kırılan bir üretim sistemi: şirket miafı sorumluluğu sadece üçüncü taraf fikri mülkiyet iddialarını kapsar; ajanın kendi hatalarını değil.
Kontrol Etmeniz Gereken: Sorumluluğu üstlenme (indemnifikasyon) maddesi ajanın özerk eylemlerinin neden olduğu kayıpları açıkça kapsar mı? Yoksa sadece üretilen koddaki fikri mülkiyet ihlaline mi sınırlıdır? Sözleşme dili net değilse, satıcıdan yazılı olarak onay isteyin.
Bu konuda net olmak önemli: eğer sözleşmeniz satıcının sorumluluğunu aylık ücrete sınırlıyorsa ve "kar kaybı, veri kaybı ve dolaylı hasarları" hariç tutarsa, ajan hatasından kaynaklanan bir üretim krizi tam olarak hariç tutulan zarar türüdür. Bu kombinasyon standart SaaS şartlarında yaygındır ve hukuk ekibi sormazsa nadiren yeniden müzakere edilir.
Ajan Tarafından Yazılan Kodu Kim Sahibi?
Burada ticari sorunun altında gerçek bir hukuki belirsizlik yatıyor. Çoğu ülkenin telif hakkı kanunu: Avrupa Birliği ve Birleşik Krallık dahil: yazarın insan olmasını şart koşar: tamamen bir yapay zeka modeli tarafından oluşturulan kod, sözleşme ne desin, hiç telif hakkı koruması almayabilir. İyi hazırlanmış bir satıcı sözleşmesi size çıktıyı kullanma, değiştirme ve dağıtma sözleşmesel hakkını verir: bu ticari sorunu çözer, hatta temel telif hakkı sorusu çözülmese de.
Diğer sahiplik riski daha aşağıda bulunur: açık kaynak lisans kirliliği. Genel kod depolarında eğitilen bir model, yeniden üreterek ortaya koyduğu kodun ticari olmayan kullanım için tasarlanmış bir copyleft lisanslı projeden geldiğini bilmez. Trevolution Group'tan Ilia Badeev bunu açıkça söyledi: model "bu kodun nasıl kullanılacağını bilmiyor", işte bu yüzden lisans taraması yapay zeka tarafından oluşturulan kodda dağıtımdan sonra değil, dağıtımdan önce çalıştırılmalıdır (CIO, 2026).
§ Kontrol Etmeniz Gereken Örnek Madde Dili:
"Müşteri, Hizmetin temel fikri mülkiyeti dışında kalan
Çıktıda tüm hakkı, unvanı ve çıkarları sahip olur. Satıcı,
Çıktının atıf veya copyleft yükümlülüğü gerektiren lisanslı
üçüncü taraf kodunun yeniden üretilmeden oluşturulduğunu
temsil eder; Satıcı, bu temsili ihlalinden doğan tüm
talepler için Müşteri'yi korur."Eğer bu temsil ve sorumluluk maddesi sözleşmede yoksa, bunun zımni olduğunu varsaymayın. Dağıtımdan sonra değil, dağıtımdan önce yazılı olarak açıkça isteyin.

Veri Konumu ve Müzakere Edemeyeceğiniz AB Yapay Zeka Yasası Tarihi
Pazardaki çoğu yapay zeka kodlama ajanı ABD satıcısıdır; bu, İsviçre, Avusturya ve AB'de bulunan ekipler için, kaynak kodu ve istekler yerel ağdan çıktığı anda sınır ötesi veri aktarımı anlamına gelir. Standart Sözleşmesel Hükümler transfer mekanizmasını kapsar; ama daha zor soruya cevap vermez: satıcı kendi modellerini sizin tescilli kodunuz üzerinde eğitir ve bunu kapatabiliyor musunuz?
Devin'in kurumsal şartları, örneğin, müşteri verilerinin müşterinin kendi VPC dağıtımında kaldığını ve asla eğitim için kullanılmadığını belirtir: bu, her satıcıdan yazılı olarak eşleştirmesini istemeye değer bir belirli taahhüttür (Devin Enterprise). Birkaç rakip ajan artık benzer dili yayınlar, SOC 2 Type 2 denetim raporu, GDPR ve CCPA uyumluluğu beyanları, Standart Sözleşmesel Hükümler etrafında inşa edilmiş bir Veri İşleme Sözleşmesi; ama dil pazarlama sayfaları arasında yeterince farklıdır; bir saatlik avukat zamanını maddelerin yan yana karşılaştırmasına harcamak: pazarlama sayfaları değil: dağıtımdan önce değer katar.
O saat sıklıkla satış görüşmesinde bahsedilmeyen boşlukları ortaya çıkarır: sadece ücretli katmanlar için uygulanan bir eğitim dışlama seçeneği, kişisel verileri kapsayan ama kaynak kodu özel olarak göz ardı eden bir DPA, veya satın alma sırasında kimsenin işaret etmediği bir alt işlemci listesi. Hiçbiri anlaşmayı yok etmez. Ama bu tür ayrıntılar, araç zaten günlük mühendislik iş akışına gömüldüğünde, veri koruma sorumlusuyla zor bir konuşmaya dönüşebilir.
AB Yapay Zeka Yasasının genel uygulaması 2 Ağustos 2026'de başlar ve uyumluluk sorumluluğu satıcıya değil, aracı kullanan şirkete aittir. Pratikte, bu hukuk ve satın almanın belgelenmiş risk değerlendirmelerine, ajanın kararlarına ilişkin denetim günlüğüne ve düzenlemeleyle ilgili herhangi bir işlem için gerçek insan denetim adımına ihtiyaç duyduğu anlamına gelir: araç günlük kullanıma girmeden önce.
Kendi Sunucunuzda Barındırdığınızda, Sözleşme Sorunu Kaybolmaz, Yer Değiştirir
Açık kaynak, kendi barındırılabilir ajanlar riski ortadan kaldırmak yerine yerini değiştirir. Satıcı kodunuzu işlemediği için satıcının veri eğitim sorusunu atlarız; ama satıcının sözleşmesel olarak sahip olacağı güvenlik sertleştirme, yama ve denetim günlüğü sorumluluğunu üstleniriz.
Bunu sorumlu şekilde çalıştırmak için bir platform mühendisliği yapısına sahip ekipler için, kendi barındırma sınır ötesi transfer sorusunu tamamen atlamak yasal bir yoldur. Bunu yapmak için dahili kapasitesi olmayan ekipler için, daha uzun sürmese de, net şartlarla bir satıcı sözleşmesi genellikle daha güvenli bir bahis.
Adlandırmaya değer bir orta seçenek vardır: bazı hukuk ve satın alma ekipleri kısa bir pilot sözleşmesi talep eder: otuz ila altmış gün: standart yıllık sözleşmeye geçmeden önce, tek bir üretim dışı depoyla sınırlı. Bu buradaki hiçbir maddeyi kaldırmaz; ama güvenlik ve hukuka satıcının gerçek davranışını: veri sayfasını değil: canlı bir ortamda test etme fırsat veriyor; şartları kilitlemeden önce.
SOC 2 Rozetinden Daha Önemli Güvenlik Maddeleri
Bir SOC 2 raporu satıcının altyapı kontrollerinin denetlendiğini söyler. Ajan kendisi, altyapısı değil, bir güvenlik açığı kodunuza koyduysa, kim sorumludur? Bunlar iki farklı sorudur; satıcı satış ekipleri sormazsa, genellikle sadece ilkine cevap vermeyi tercih eder.
Müzakere etmeye değer maddeler: ajanın karar günlüklerine erişim denetimi, belgelenmiş bir olay müdahale yükümlülüğü (satıcı makul çabaya değil, yanıt zaman çizelgesine bağlı), ve gerçek zamanlı askıya alma ya da geçersiz kılma: böylece ekibiniz satıcı destek kuyruğunda beklemeden ajanın erişimini kesebilir. Clifford Chance'in tavsiyesi yasal, finansal veya düzenleyici sonuçları olan herhangi bir işlem için insan incelemesi gerektirmektir; ve daha yüksek riskli dağıtımlar için, satıcının standart şablonunu kabul etmek yerine genişletilmiş sorumluluk ve daha yüksek sınırlar için müzakere etmektir.
Mahkemelerin Bunu Açıklığa Kavuşturmasını Beklemeyi Atlayın
Duyacağınız en yaygın tavsiye: ve göz ardı etmeye değer olanı: "yapay zeka telif hakkı ve sorumluluk açıklığa kavuşmadan önce bekleyin"dir. ABD ve AB mahkemeleri, telif hakkı altında olan kodun bir model tarafından eğitilmesinin kendisinin ihlal olup olmadığını çözmedi; bu soru herhangi bir bireysel sözleşme seviyesinin üzerinde yer alır. Panitch Schwarze'dan Jeffrey Gluck mevcut durumu açıkça özetledi: "temel model düzeyinde henüz çözülmemiş bir telif hakkı sorununuz vardır".
Bu çözünü beklemek sizi korumaz; bu sadece çözüldüğünde önemli olacak sözleşmesel dili olmadan işlettiğiniz anlamına gelir. Bu makaledeki maddeler, eğitim verisi davası nasıl sonuçlanırsa sonuçlansın, bugün müzakere edebileceğiniz şeylerdir.

Bir Sonraki Sözleşme Masanıza Gelene Kadar Kontrol Edilecekler
Herhangi bir yapay zeka kodlama ajanı sözleşmesi imzalanmadan önce yapmaya değer üç şey var. Birincisi, sorumluluğu üstlenme (indemnifikasyon) maddesi ajanın özerk eylemlerini kapsar: sadece üçüncü taraf fikri mülkiyet iddialarını değil: ve sorumluluk sınırı ajan arızasının gerçekten neden olacağı kayıp türlerini hariç tutmuyor. İkincisi, satıcının eğitim verisi işlemini ve lisans tarama temsilini yazılı olarak alın: pazarlama sayfasından çıkarılan ima değil.
Üçüncüsü, satıcı ABD tabanlı ve ekibiniz AB, Birleşik Krallık veya İsviçre'de ise, Standart Sözleşmesel Hükümler tabanlı Veri İşleme Sözleşmesinin güncel olduğunu doğrulayın ve AB Yapay Zeka Yasasının Ağustos 2026 yükümlülükleri altında neler değiştiğini sorun. Hiçbiri sizin müşverinizin son dil üzerindeki imzasını değiştirir. Bu sadece hukuk ekibinizle konuşmanın boş sayfadan başlaması yerine doğru sorulardan başladığı anlamına gelir.

Pilot Sözleşmeleri Neden Önerilir
Bazı ekipler standart yıllık sözleşmeyi imzalamadan önce daha kısa bir test dönemini tercih ediyor. Otuz ila altmış günlük bir pilot anlaşması, ajanın gerçek çalışma ortamında nasıl davrandığını görme şansı verir. İnsan incelemesi ve kontrol mekanizmaları nasıl çalışıyor, hangi veriler gerçekten işleniyor, satıcı yanıt süresi nedir: bunları yazılı şartlar olmadan test etmek, uyumsuzlukları ortaya çıkarabilir. Pilot döneminde keşfedilen sorunlar, tam ölçekli dağıtımdan önce sözleşmede ele alınabilir.
Veri Depolama Yükümlülükleri Yazılı Olmalı
Verilerin nerede depolanacağı yazılı olarak belirtilmelidir. "Standart Contractual Clauses" (SCCs) sınır ötesi aktarımını yasal kılar ama veriyi korumaz. Satıcı müşteri verilerini kendi modellerini eğitmek için kullanabilir mi? Eğitim için bir opsiyon kapatma mekanizması var mı? Bu sorular Devin'in "VPC deployment" seçeneği gibi somut yanıtlar gerektirir. Genel cevaplar kabul edilmemeli.
Audit Hakları Kontratın Gücünü Artırır
Satıcı yazılımı kara kutu olarak sunuyorsa, ajanın hangi kararları verdiğini nasıl bilirsiniz? Audit hakları, ajanın karar günlüklerine, sistem loglarına ve operasyonel ayrıntılara erişme yeteneğini sağlar. Bir sorun ortaya çıktığında, "ne oldu" sorusunun yanıtını bulmak için sözleşmeye bağımlı kalmazsınız. Bu, iş sürekliliği açısından kritiktir.
Lisans Tarama Sorumluluğu Kimin
Yapay zeka modeli açık kaynak koddan eğitilmişse, oluşturulan çıktı copyleft lisanslı kod içerebilir. GPL başlığı içeren kodu farkında olmadan dağıttığınızda, lisans ihlali sorumluluğu kime yüklenir? Satıcı temsil etmeli ki oluşturulan kod lisans kontaminasyonundan arındır ve ihlallerden sorumlu olur. Yazılı garanti olmadan buna güvenmeyin.
İç Denetim ve Uyumluluk Kayıtları Gerekli
AB Yapay Zeka Yasası uyumluluğu kanıtlamanız gerekebilir. Ajan tarafından alınan kararlar, onu alan veriler, gerçekleştirilen eylemler: hepsi denetim izleri olarak kaydedilmesi gerekir. Satıcı bu mekanizmayı sağlamak zorunda mıdır? Müşteri kendi veritabanında tutabilir mi? Sorular açık değilse, sözleşme yazılı olarak belirtmeli.
Güvenlik Incelemesi Başlamadan Önce Yapılmalı
Bir SOC 2 Type 2 raporu, satıcının altyapısı denetlenmiş olduğunu gösterir. Ama ajanın yazılım kodu da denetlenmeli. Statik kod analizi, penetrasyon testi ve güvenlik açığı değerlendirmesinin sonuçları paylaşılıyor mu? Satıcı güvenlik açığının ne zaman tespit edilip ne zaman kapatıldığını açıklamak zorunda mıdır? Sözleşmede bu konular belirtilmezse, bilgi talep etmek zor olabilir.
Son Tahlil
Yapay zeka kodlama ajanları hızlı ve etkili olabilir. Ama özerklik getiren güç aynı zamanda hukuki karmaşıklık getirir. Satıcı sözleşmesi kağıt üzerinde bu kompleksiteyi tanımamışsa, sorun ortaya çıktığında çözüm arayışı zordur. İmzalamadan önce dört koşula bakın: sorumluluğu üstlenme, fikri mülkiyet hakkı, veri gizliliği ve audit yeteneği. Bu dört alan net değilse, sözleşmeyi yeniden müzakere etmeyi düşünün.