SaaS ve API Sözleşmeleri: E-Ticarette Yazılım Hizmetleri ve Entegrasyon Hukuku
SaaS lisanslama, API entegrasyon sözleşmeleri, SLA, veri sahipliği, fikri mülkiyet, gizlilik ve iş kesintisi risklerinin e-ticaret hukuku perspektifinden analizi.
E-ticaret işletmeleri, operasyonlarını yürütmek için envanter, ödeme, kargo, pazarlama, muhasebe ve müşteri ilişkileri yönetimi gibi çok sayıda yazılım hizmetine (SaaS) ve uygulama programlama arayüzüne (API) bağımlıdır. Bu hizmetlerin hukuki çerçevesi, klasik yazılım lisans sözleşmelerinden farklılık gösterir; çünkü SaaS'te yazılım sahipliği müşteriye geçmez, hizmet bulut üzerinden sunulur ve veriler genellikle sağlayıcı veya üçüncü bir veri merkezinde tutulur. API entegrasyonları ise farklı sistemlerin birbiriyle konuşmasını sağlar; ancak hatalı veya güvenlik açığı içeren bir API, tüm ekosistemi riske atabilir.
1. SaaS Sözleşmelerinin Temel Özellikleri
SaaS (Software as a Service), yazılımın internet üzerinden hizmet olarak sunulmasıdır:
- Lisans değil hizmet: Müşteri yazılımı kiralama/saas hizmeti alır; mülkiyet sağlayıcıda kalır.
- Erişim ve kullanım hakkı: Kullanıcı sayısı, modül kapsamı, coğrafi sınırlamalar ve kullanım amaçları sözleşmede belirlenir.
- Veri sahipliği: Müşterinin işlediği veriler kime aittir? Saklama, yedekleme ve silme koşulları nedir?
- Hizmet süresi ve yenileme: Abonelik süresi, otomatik yenileme, fiyat artışı bildirimi ve fesih koşulları.
- Özelleştirme ve entegrasyon: Müşteriye özel geliştirmelerin ve API entegrasyonlarının mülkiyeti.
2. API Sözleşmeleri ve Entegrasyon Riskleri
API entegrasyonları, e-ticaret ekosisteminin bağlantı noktalarıdır:
- API lisansı ve kullanım sınırları: Çağrı limiti (rate limit), kullanım amacı ve yasaklar sözleşmede belirtilmelidir.
- Veri akışı ve gizlilik: API üzerinden paylaşılan müşteri verilerinin kapsamı, amacı ve güvenliği netleştirilmelidir.
- Güvenlik standartları: Kimlik doğrulama, yetkilendirme, şifreleme ve güvenlik açığı bildirim yükümlülükleri.
- Bakım ve kesinti: API değişiklikleri, versiyon yönetimi ve kesinti bildirim süreçleri.
- Entegrasyon sorumluluğu: API sağlayıcısı ile entegrasyonu yapan taraf arasındaki teknik ve hukuki sorumluluk sınırları.
3. SLA, Hizmet Sürekliliği ve İş Kesintisi
SaaS/API sözleşmelerinde hizmet düzeyi taahhütleri kritik öneme sahiptir:
- Uptime garantisi: Hizmetin ne kadar süreyle erişilebilir olacağı (örn. %99,9) ve ölçüm yöntemi.
- Bakım pencereleri: Planlı bakımın ne zaman yapılacağı, ne kadar süreceği ve bildirim süresi.
- Destek ve yanıt süresi: Kritik, orta ve düşük öncelikli arızalara yanıt süreleri.
- Ceza ve telafi: SLA ihlallerinde kredi, indirim veya tazminat hakkı.
- İş sürekliliği ve felaket kurtarma: Veri yedekleme, kurtarma süresi (RTO) ve kurtarma noktası (RPO) taahhütleri.
4. Veri, Gizlilik ve Fikri Mülkiyet
SaaS/API ilişkilerinde veri ve fikri mülkiyet ayrımı net olmalıdır:
- Müşteri verisi: Müşterinin SaaS platformuna yüklediği verilerin mülkiyeti müşteriye aittir; sağlayıcı yalnızca işleyen konumundadır.
- Çıktı verisi ve analizler: Sağlayıcının anonimleştirilmiş verilerden oluşturduğu analizlerin mülkiyeti sözleşmeyle düzenlenmelidir.
- Fikri mülkiyet: Yazılım, algoritma, arayüz ve dokümanların mülkiyeti sağlayıcıya aittir; müşteri yalnızca lisans hakkı kazanır.
- Açık kaynak ve üçüncü parti lisanslar: SaaS'in kullandığı açık kaynak veya üçüncü parti kütüphanelerin lisans yükümlülükleri.
5. Sorumluluk, Güvence ve Fesih
SaaS/API sözleşmelerinde risk dağılımı dikkatle kurgulanmalıdır:
- Sorumluluk sınırı: Doğrudan ve dolaylı zararlar için üst sınır (örn. aylık abonelik bedeli) ve istisnalar.
- Güvence ve teminat: Veri güvenliği, sigorta ve siber güvenlik taahhütleri.
- Fesih ve veri iadesi: Sözleşme bitiminde verilerin nasıl iade edileceği, silineceği veya aktarılacağı.
- Değişiklik hakları: Sağlayıcının sözleşme koşullarını ve API'yi tek taraflı değiştirme hakkının sınırları.
- Uyuşmazlık çözümü: Tahkim veya mahkeme yeri seçimi; özellikle yabancı sağlayıcılarla yapılan sözleşmelerde dikkatli olunmalıdır.
Sonuç
SaaS ve API sözleşmeleri, e-ticaret işletmelerinin dijital altyapısının temel taşlarıdır. Yazılım mülkiyetinin sağlayıcıda kaldığı, verilerin bulutta işlendiği ve entegrasyonların zincirleme risk oluşturduğu bu yapıda, SLA, veri sahipliği, gizlilik, fikri mülkiyet ve sorumluluk hükümlerinin sözleşmeye açıkça yansıtılması zorunludur. Profesyonel hukuki destek, bu sözleşmelerde hem işletmeyi korur hem de sağlayıcı ilişkisini sürdürülebilir kılar.