Yapay Zekâ · 23 Ağustos 2026 · 4 dk okuma
Yapay Zekâda Veri Gizliliği: Şirket Veriniz Güvende mi?
Yapay zekâ araçlarına girilen veri nereye gidiyor, eğitimde kullanılıyor mu? Tüketici ve kurumsal sürüm farkı, KVKK, hangi veriler asla girilmemeli?
Kısa cevap
Kritik soru 'veri nereye gidiyor ve model eğitiminde kullanılıyor mu?'dur. Kurumsal API ve iş planlarının çoğu girdiyi eğitimde kullanmaz ve sınırlı süre saklar; ücretsiz tüketici sürümlerinde ise varsayılan genellikle bunun tersidir. Kararı marka ismine değil, kullandığınız planın sözleşmesine bakarak verin.
Yapay zekâ araçları şirketlere önce çalışanlar üzerinden girdi; kimse izin istemedi, herkes kullanmaya başladı. Bugün çoğu yöneticinin sorduğu soru da bu gecikmenin sonucu: "Ekip bu araçlara ne giriyor ve o veri nereye gidiyor?"
Cevap, sanıldığı kadar karanlık değil ama sanıldığı kadar da basit değil. Belirleyici olan hangi markayı kullandığınız değil, hangi planı kullandığınızdır.
Girilen veri nereye gidiyor?
Bir istem gönderdiğinizde tipik yolculuk şudur: veri şifreli bağlantıyla sağlayıcının sunucusuna gider, model yanıtı üretir, yanıt size döner ve girdi bir süre günlüklerde tutulur. Saklama sebebi genellikle kötüye kullanım denetimi ve hata ayıklamadır.
Kritik ayrım burada başlıyor: saklamak ile eğitimde kullanmak aynı şey değildir. Veriniz bir süre saklanıyor olabilir ama modelin ağırlıklarına işlenmiyor olabilir. Sözleşmelerde aramanız gereken iki ifade şunlar: veri saklama süresi (retention) ve eğitim amaçlı kullanım (training).
Tüketici sürümü ile kurumsal sürüm farkı
Bu, yazının en pratik kısmı:
| Ücretsiz / tüketici sürümü | Kurumsal plan ve API | |
|---|---|---|
| Eğitimde kullanım | Sıkça varsayılan olarak açık | Genelde kapalı, sözleşmeyle taahhüt edilir |
| Saklama süresi | Belirsiz veya uzun | Sınırlı, çoğu zaman ayarlanabilir |
| Yönetim | Kullanıcıya bırakılmış | Merkezi yönetim, günlük kayıtları |
| Sözleşme | Standart kullanım koşulları | Kurumsal veri işleme sözleşmesi |
Buradan çıkan kural şu: aynı sağlayıcının ücretsiz uygulaması ile ücretli API'si farklı gizlilik rejimlerinde çalışabilir. "Filanca marka güvenli mi?" sorusu bu yüzden eksik bir sorudur; doğrusu "hangi plandayız ve sözleşmemiz ne diyor?"dur.
Politikalar da değişiyor. Bugün doğru olan ayarın altı ay sonra aynı kalacağını varsaymayın; yılda bir kez sözleşme ve ayar kontrolü, kurumsal kullanımda makul bir alışkanlıktır.
Hangi veriler asla girilmemeli?
Şüphede kaldığınızda basit bir ölçüt kullanın: bu bilgiyi tanımadığınız bir tedarikçiye e-posta ile gönderir miydiniz? Göndermezseniz, modele de girmeyin.
Kırmızı çizgi olarak önerdiklerim:
- Kimlik ve özel nitelikli kişisel veriler: TC kimlik numarası, sağlık verisi, biyometrik veri.
- Kimlik bilgileri ve anahtarlar: Parolalar, API anahtarları, erişim token'ları. Bir kez yapıştırıldıysa o anahtarı yenilemek gerekir.
- Müşteri verisinin ham hali: Özellikle müşteriyle aranızdaki sözleşme veri paylaşımını yasaklıyorsa.
- Henüz açıklanmamış finansal ve hukuki bilgiler.
Çoğu durumda tam veriye zaten ihtiyaç yoktur. İsimleri "Müşteri A" ile değiştirmek, sayıları oranlara çevirmek işin %90'ını görür. Maskeleme, en ucuz gizlilik önlemidir.
KVKK açısından ne yapmak gerekir?
Hukuki danışmanlık veremem ama ürün tarafında pratikte karşılaştığım başlıklar şunlar:
- Hukuki dayanak: Kişisel veriyi bir yapay zekâ servisine işletiyorsanız, bunun bir dayanağı olmalı (açık rıza ya da meşru menfaat gibi).
- Aydınlatma: Kullanıcılarınıza, verilerinin yapay zekâ destekli işlemede kullanıldığını söylemeniz gerekir. Vaat ettiğinden azını söyle ilkesi burada hukukla da örtüşür.
- Yurt dışına aktarım: Sağlayıcının sunucuları yurt dışındaysa aktarım kuralları devreye girer; sağlayıcının bölge seçimi sunup sunmadığına bakın.
- Veri işleyen sözleşmesi: Kurumsal planlarda bu sözleşmeyi imzalamak standarttır; imzalamadan hassas veri işlemeyin.
- İnsan denetimi: Kişiler hakkında sonuç doğuran kararlarda karar merciini modele bırakmayın. İnsan artı AI yazısında savunduğum sınır, burada bir uyum gerekliliğine dönüşüyor.
Şirket içi kurulum çözüm mü?
Modeli kendi altyapınızda çalıştırmak (on-premise veya özel bulut), veriyi dışarı hiç çıkarmama avantajı sağlar. Bedeli de var: donanım maliyeti, kurulum ve bakım yükü, ve genellikle en güçlü modellere göre daha düşük yetenek.
Deneyimime göre çoğu şirket için doğru orta yol şudur: modeli değil, veriyi kendinize yakın tutun. RAG mimarisi tam da bunu yapar: belgeleriniz kendi veritabanınızda durur, modele yalnızca sorunun cevabı için gereken parça gönderilir. Böylece hem tüm arşivinizi dışarı vermemiş olursunuz hem de güçlü modelleri kullanmaya devam edersiniz. Kendi verinizle çalışan yapay zekâ yazısında bu kurulumu ayrıntılandırdım.
Bir de sık atlanan nokta: ince ayar (fine-tuning) yaparsanız veriniz modelin içine gömülür. Bu, gizlilik açısından RAG'den daha bağlayıcı bir karardır; hassas veriyle ince ayar yapmadan önce iki kez düşünün.
Sıkça sorulan sorular
Şirket verisini yapay zekâ sohbet araçlarına girmek yasak mı?
Yasak değil ama plana ve şirket politikanıza bağlı. Kurumsal plandaysanız ve sözleşme eğitimde kullanımı kapatıyorsa, iç politikanızın izin verdiği veri sınıfları için kullanılabilir. Ücretsiz kişisel hesaplarda ise şirket verisi girmemek en güvenli varsayımdır.
Çalışanlar zaten kullanıyor, ne yapmalıyım?
Yasaklamak işe yaramıyor; kullanım gizleniyor ve denetlenemez hale geliyor. İşleyen yaklaşım: kurumsal bir hesap açıp resmi bir araç sunmak, hangi veri sınıflarının girilebileceğini tek sayfalık bir kuralla yazmak ve maskeleme alışkanlığını öğretmek. Güvenli ve kolay seçenek varken kimse riskli olanı tercih etmiyor.
RAG kullanınca veri güvende mi olur?
Kısmen. RAG, tüm arşivinizi sağlayıcıya vermenizi engeller ama seçilen parçalar yine modele gider. Yani gizlilik sorusu ortadan kalkmaz, küçülür. Hassas alanlarda parçaları göndermeden önce maskelemek gerekir.
Sağlayıcının verimi eğitimde kullanmadığını nasıl doğrularım?
Pazarlama sayfasına değil, kullandığınız planın veri işleme sözleşmesine ve hesap ayarlarındaki ilgili seçeneğe bakın. Kurumsal planlarda bu taahhüt yazılıdır ve bağımsız denetim raporlarıyla desteklenir. Yazılı taahhüt bulamıyorsanız, varsayılanı "kullanılıyor" kabul edip ona göre davranın.
Etiketler