Yapay Zekâ Verileri Türkiye'de mi İşlenmeli?
Yazan Evren BalYayın tarihi · 9 dk okuma

Sayfayı kopyala
💡 Özet (TL;DR):
- Hassas verilerle çalışan şirketler için Türkiye'de işleme, yurt dışına aktarım gerektirmeyen bir çözüm kurmaya yardımcı olabilir. Ancak her yapay zekâ kullanımı için genel bir Türkiye'de barındırma zorunluluğu yoktur.
- Kişisel veriler, bunların içindeki özel nitelikli veriler ve şirket sırları farklı nedenlerle korunur. Modelin girdileri kadar uygulamanın tuttuğu yanıtlar, hata kayıtları ve yedekler de değerlendirilmelidir.
- Sunucunun Türkiye'de olması, hizmetin güvenli veya mevzuata uygun olduğunu tek başına göstermez. Sağlayıcının erişimleri, diğer hizmet sağlayıcıları ve veriyi kullanma koşulları da incelenmelidir.
- Yurt dışındaki bir hizmet ancak ilgili hukuki şartlar karşılanıyorsa değerlendirilebilir. Güçlü bir sözleşme, yurt içinde işleme zorunluluğunun veya geçerli aktarım şartlarının yerini tutmaz.
Geçtiğimiz günlerde EVREN Yapay Zekâ Platformu'nu inceledim. Araştırma ve geliştirme odaklı bu platformun hangi imkânları sunduğunu, bireysel geliştiriciler ve kurumlar açısından nerede anlamlı olabileceğini yazdım. Platformun LLM hizmetine ilişkin duyurusunda istemlerin, yanıtların ve kullanım kayıtlarının Türkiye'de işlendiği belirtiliyordu.
Bu iddia, EVREN'i kullanmayı düşünmeyen bir şirket için de üzerinde durmaya değer. Bir sağlık teknolojisi şirketi hasta kayıtlarını özetlemek, bir üretici teknik belgelerinde arama yapmak istediğinde benzer bir karar veriyor: Bu bilgiler nerede işlenecek ve kimlerin erişimine açılacak?
Türkiye'de çalışan bir model bulmak, bu sorunun ancak bir kısmını cevaplıyor. Uygulamanın kullandığı diğer hizmetler ve verinin sonradan tutulan kopyaları da satın alma kararının parçası olmalı.
Hangi veriyi neden koruyoruz?
Bir müşterinin telefon numarası, teslimat adresi veya kimliğiyle ilişkilendirilebilen destek yazışması kişisel veridir. Bunların korunması için sağlık bilgisi içermeleri gerekmez.
Kişisel verilerin bir bölümü ayrıca özel koruma gerektirir. Sağlık, biyometrik ve genetik veriler, kanunda sayılan özel nitelikli kişisel veri kategorileri arasındadır. Kişisel Verileri Koruma Kurumu, bu verilere yönelik ek korumayı ayrımcılık veya mağduriyet riskiyle açıklıyor. Hasta dosyasını işlerken bu özel şartları da değerlendirmek gerekir.
Bir de kişisel veri içermese bile şirketin paylaşmak istemeyeceği bilgiler var. Üretim reçetesi, yayımlanmamış ürün planı, fiyatlandırma stratejisi veya kaynak koddaki bir güvenlik açığı buna örnek olabilir. Şirkete ait model ağırlıkları ve eğitim veri setleri de içeriklerine ve kullanım haklarına göre bu değerlendirmeye girer.
Bu yazıda “hassas veri” ifadesini bu geniş anlamda kullanıyorum. Her bilgi aynı hukuki kategoriye girmez. Bir müşteri kaydının korunma gerekçesiyle ticari bir sırrın korunma gerekçesini ayrı değerlendirmek gerekir. Aynı belge her ikisini de içerebilir.
Model Türkiye'de, peki diğer kopyalar?
Varsayımsal bir sağlık teknolojisi şirketi düşünelim. Şirket, doktorların uzun hasta notlarını daha hızlı gözden geçirebilmesi için bir özetleme uygulaması hazırlıyor. Model Türkiye'deki bir sunucuda çalışıyor.
Doktor uygulamaya “Son muayene notlarını özetle” yazdığında sisteme yalnızca bu kısa komut gitmiyor. Uygulama hasta dosyasından ilgili notları getirip modelin girdisine ekliyor. Model de bu bilgilerden bir özet üretiyor.
Uygulama hata verdiğinde, geliştiricilerin sorunu çözebilmesi için gönderilen metni hata kaydına yazdığını varsayalım. Bu kayıt yurt dışındaki bir izleme hizmetine gidiyorsa hasta notlarının bir kopyası oraya da taşınmış oluyor. Benzer şekilde, destek talebine eklenen ekran görüntüsü veya başka bir ülkede tutulan yedek ayrı bir kopya yaratabilir.
Bunların hepsi modelin gördüğü veri değildir. Bazılarını uygulama saklar, bazılarını destek ekibi görür. Modelin nerede çalıştığını doğrulamak, bu diğer kullanımları açıklamaz.
Bu örnekte çözüm için uygulamanın hata anında ne kaydettiğine de bakmak gerekir. Sorunu bulmak için hasta notunun tamamı gerekli mi? Hata kodu ve teknik kayıtlar yeterliyse sağlık bilgisini o sisteme göndermemek mümkün olabilir. Hangi bilginin gerekli olduğunu, uygulamayı işleten ekiple birlikte belirlemek gerekir.
“Eğitimde kullanmıyoruz” taahhüdü neyi kapsıyor?
Bir sağlayıcının müşteri verilerini model eğitiminde kullanmaması, değerlendirmede anlamlı bir koşuldur. Fakat bu taahhüt, isteğe yanıt verildikten sonra verinin silineceğini veya destek çalışanlarının onu göremeyeceğini söylemez.
Kurumun Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi, modeli çalıştırmak, geliştirmek ve çıktıları başka amaçlarla kullanmak gibi işlemlerin ayrı kişisel veri işleme faaliyetleri olabileceğini açıklıyor. Her faaliyet için geçerli işleme şartının değerlendirilmesi gerekiyor. Açık rıza bu şartlardan biri, bütün kullanımları kapsayan genel bir izin değil.
Sağlık şirketi örneğinde hasta notundan özet çıkarmak ile aynı notu sağlayıcının modelini geliştirmek için kullanmak farklı amaçlar taşıyor. Şirket, hizmeti satın alırken hangi amaçlara izin verdiğini sözleşmede sınırlandırmalı. Kişisel verileri bu amaçlarla işlemesinin hukuki dayanağını da ayrıca belirlemeli.
Türkiye'de işlemek neyi kolaylaştırabilir?
Kişisel verilerin işlenmesi, saklanması ve ilgili erişimler gerçekten Türkiye içinde kalıyorsa bu kullanım için yurt dışına aktarım gerektirmeyen bir yapı kurulabilir. Bu, hassas verilerle çalışan bir şirketin önce yerel seçenekleri incelemesi için somut bir gerekçedir.
Ancak ana sunucu Türkiye'deyken yurt dışındaki bir hizmet sağlayıcının verilere uzaktan erişmesi de aktarım değerlendirmesi gerektirebilir. Kurumun yurt dışına aktarım rehberi, tanımladığı kriterler karşılandığında verinin bir ekranda görüntülenmesinin bile aktarım sayılabileceğini belirtiyor. Bu nedenle destek hizmetinin hangi ülkeden ve hangi yetkilerle verildiğini bilmek gerekir.
Şirketin Türk veya yabancı olması, verinin işlendiği ülkeyle aynı bilgi değildir. Türkiye'de kurulu bir şirket başka ülkelerde altyapı kullanabilir. Yabancı bir sağlayıcı ise Türkiye'de hizmet sunabilir. Değerlendirmeyi şirketin adına veya menşeine bakarak tamamlayamayız.
Operasyon tarafında da yerel işlemenin faydası olabilir. Gerçek zamanlı bir uygulamada daha kısa ağ yolu yanıt süresini azaltabilir. Bunun kullanımınıza ne kadar yansıdığını ölçmek gerekir. Aynı şekilde, yurt dışı bağlantısına bağımlılığın azalması ancak uygulamanın diğer bileşenleri de buna uygun kurulmuşsa sürekliliğe katkı sağlar.
Denetim kolaylığını ise sunucunun adresinden çıkarmamak gerekir. Kimin hangi veriye eriştiğini görebilmek, sağlayıcıdan açıklama alabilmek ve kayıtları inceleyebilmek hizmetin nasıl işletildiğine bağlıdır. Yerel bir sağlayıcının belirsiz erişim ve saklama koşulları da sorun yaratabilir.
Hangi kullanımda daha sıkı değerlendirme gerekir?
Sektör başlangıç için yol gösterir. Asıl değerlendirme, o şirketin hangi veriyi hangi işte kullandığıyla yapılır. Bir hastanenin herkese açık duyurusunu düzenlemekle hasta dosyasını özetlemek aynı riski taşımaz.
Sağlık teknolojisi
Hasta kayıtlarında özel nitelikli verilerin işlenme şartlarına ve erişim sınırlarına bakılmalıdır. Hasta adını kaldırmak tek başına yeterli olmayabilir. Kayıttaki diğer bilgiler veya başka kayıtlarla eşleştirme kişiyi yeniden belirlenebilir kılabilir.
Kurumun anonimleştirme açıklaması, başka verilerle eşleştirme yoluyla da kişiyle ilişki kurulamamasını esas alıyor. Bu nedenle isimleri kodlarla değiştirilmiş bir dosyayı incelemeden “artık kişisel veri değil” diye kabul etmemek gerekir.
Özetleme örneğinde veri güvenliği incelemesine ek olarak modelin ürettiği özetin doğruluğu da sınanmalıdır. Veriyi korumak ile hasta bakımında kullanılacak çıktıyı doğrulamak ayrı işlerdir.
Bankacılık
BDDK'nın Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliği, bankaların birincil ve ikincil sistemlerini yurt içinde bulundurmalarını öngörüyor. Bu kapsamdaki bir faaliyet için dış hizmet veya bulut kullanıldığında ilgili hizmetin sistemleri ve yedekleri de kapsama dahil ediliyor.
Bu hükmü bütün finans şirketlerine ve bütün yapay zekâ kullanımlarına tek cümleyle yaymak doğru olmaz. Kurumun tabi olduğu düzenlemeler ve uygulamanın bankacılık faaliyetindeki rolü incelenmeli. Bir uygulamaya “pilot” denmesi de onu kendiliğinden kapsam dışında bırakmaz.
Kamu, savunma ve kritik altyapı
Kişisel veri bulunmayan bir teknik çizim veya işletim kaydı da korunması gereken bilgi taşıyabilir. Burada ilgili kurumun güvenlik kuralları, sözleşmeleri ve dış hizmet koşulları ayrıca incelenmeli. Verinin ülke dışına çıkarılması kadar, sisteme kurum dışından kimin erişebileceği de belirleyici olabilir.
Diğer şirketlerde de aynı soruyu kullanım bazında sormak gerekir. Herkese açık ürün metinleriyle çalışan bir araç ile şirketin müşteri sözleşmelerini inceleyen bir araç için aynı veri politikasını kullanmak uygun olmayabilir.
Hizmeti kim işletecek?
Türkiye'de işleme kararı, şirketin kendi sunucusunu kurmasını zorunlu kılmaz. Bir sağlayıcıdan hazır model hizmeti almak, GPU kapasitesi kiralamak veya sistemi kendi altyapısında işletmek farklı seçeneklerdir. Bunların şirket içinde gerektirdiği ekip ve sorumluluk da farklıdır.
| İşletim seçeneği | Sağlayıcının üstlendiği iş | Şirketin üstlenmesi gereken iş |
|---|---|---|
| Yönetilen model hizmeti | Sözleşmedeki kapsamla modelin çalıştırılması ve hizmetin bakımı | Uygulamaya entegrasyon, kullanıcı yetkileri, veri kullanımı ve çıktıların doğrulanması |
| Kiralık GPU üzerinde şirketin işlettiği model | Fiziksel donanım ve anlaşılan altyapı hizmetleri | Modelin kurulması, güncellenmesi, kapasite planlaması ve şirkete bırakılan güvenlik işleri |
| Şirketin kendi altyapısında işlettiği sistem | Varsa satın alınan donanım veya destek hizmetleri | Donanımdan modele kadar bakım, güvenlik, yedekleme ve kesintilere hazırlık |
Bu tablo tipik sorumluluk paylaşımını gösteriyor. Kesin kapsam sözleşmeye bağlıdır. Özel bulut veya kuruma ayrılmış sunucu da farklı işletim anlaşmalarıyla sunulabilir. Her seçenekte verinin işlendiği ülkeler ayrıca doğrulanmalıdır.
Hazır bir hizmet aldığınızda kurulum ve bakım işlerinin bir bölümünü sağlayıcıya bırakabilirsiniz. Yine de sağlayıcının verilerinizi nasıl kullandığını ve koruduğunu incelemeniz gerekir.
Sistemi kendi altyapınızda kurarsanız ayarları ve erişim yetkilerini daha doğrudan yönetebilirsiniz. Bunun için sistemi çalıştıracak ve bakımını yapacak bir ekibe ihtiyacınız olur.
Seçim yaparken modelin Türkçe yanıtlarının kalitesine, hızına ve beklediğiniz kullanım yoğunluğunu karşılayıp karşılayamadığına da bakın. Maliyeti hesaplarken hizmet veya donanım bedeline ek olarak ekibin harcayacağı zamanı da hesaba katın.
Türkiye'de araştırılabilecek hizmet örnekleri
Türk Telekom, Bulutistan ve Cloud4U kendi sayfalarında GPU altyapısı sunduklarını belirtiyor. GlassHouse ve OMAY ise yönetilen LLM hizmetleri tanıtıyor. Bunlar aynı hizmet kapsamına sahip beş alternatif olarak değerlendirilmemeli.
Bu bağlantıları araştırmanıza başlangıç olması için paylaşıyorum. Adı geçen şirketlerle herhangi bir ticari veya kişisel bağım yok. Burada yer almaları, hizmetleri hakkında olumlu ya da olumsuz bir değerlendirme yaptığım veya özellikle birini tavsiye ettiğim şeklinde okunmamalı. Sayfalarındaki barındırma, güvenlik ve KVKK ifadeleri sağlayıcıların kendi beyanlarıdır. Belirli bir uygulamaya uygunlukları teknik inceleme ve sözleşmeyle doğrulanmalıdır.
Türkiye'de uygun hizmet bulunamıyorsa
Önce, kullanacağınız verinin Türkiye'de işlenmesi gerekip gerekmediğini kontrol edin. Mevzuat bunu zorunlu kılıyorsa Türkiye'de uygun sağlayıcı bulamamanız bu kuralı değiştirmez. Başka bir altyapı seçmeniz, uygulamanın kapsamını değiştirmeniz veya projeyi ertelemeniz gerekebilir.
Yurt dışında işleme mümkün olsa bile kişisel verileri göndermek için hukuki şartları sağlamanız gerekir. KVKK, bunun için koşullara bağlı farklı yollar tanımlar. Yeterlilik kararları ve Kurumun yayımladığı standart sözleşmeler bunlar arasındadır. Sağlayıcının kendi hizmet sözleşmesini imzalamak tek başına yeterli değildir. Hangi yolun kullanılabileceğini ve gereken işlemleri hukuk ekibinizle belirleyin. Şartlar sağlanamıyorsa veriyi o hizmete göndermeyin.
Modele yalnızca yapacağı iş için gereken bilgileri gönderin. Sağlık şirketi örneğinde, özet için gerekmeyen ad veya telefon bilgileri çıkarılabilir. Ancak kişinin adı silinse de metindeki başka bilgiler kim olduğunu ortaya çıkarabilir. Bu yüzden bazı alanları silmek, kalan veriyi otomatik olarak anonim hâle getirmez.
Veriye yalnızca işi gereği ihtiyaç duyan kişiler erişebilmeli. Kimin ne zaman eriştiği de kaydedilmeli. Bu sınırların hem kendi çalışanlarınız hem de sağlayıcının çalışanları için nasıl uygulandığını kontrol edin.
Verinin gönderilirken ve saklanırken nasıl şifrelendiğini de sorun. Şifreleme, hizmet çalışırken sağlayıcının veriyi görmesini her durumda engellemez. Bu nedenle sağlayıcının hangi çalışanlarının verilere erişebildiğini ayrıca öğrenin.
Sağlayıcıdan hangi cevaplar alınmalı?
Türkiye'deki veya yurt dışındaki bir hizmet için şu soruların cevabı satın alma öncesinde yazılı olmalı:
- Modelin çalıştığı yer, hata kayıtları ve yedekler hangi ülkelerde? Destek ekibi verilere nereden erişebiliyor?
- Sağlayıcı bizim verilerimizi işlemek için başka hangi şirketleri kullanıyor? Bu alt veri işleyenler değiştiğinde nasıl bilgilendirileceğiz?
- Girdiler ve yanıtlar hangi amaçlarla kullanılacak, ne kadar saklanacak? Silme işlemi yedeklerde nasıl uygulanacak?
- Bir veri ihlalinde ne zaman ve nasıl haber alacağız? Taahhütleri denetlemek için hangi kayıtlara veya raporlara erişebileceğiz?
- Hizmetten ayrıldığımızda verileri nasıl alacağız ve kalan kopyaların silindiğini nasıl doğrulayacağız?
Sözleşmedeki cevapların sistem ayarlarıyla örtüşmesi gerekir. Örneğin metinlerin kaydedilmeyeceği söyleniyorsa uygulamanın hata kayıtları da buna göre ayarlanmalı. Bu kontrolü gerçek müşteri verileriyle başlamadan, kurgusal test kayıtlarıyla yapmak mümkündür.
Gerçek verilerle başlamadan önce
Türkiye'de hassas verilerle çalışan bir şirket için yerel seçenekleri önce incelemek makul bir başlangıç. Seçilen hizmetin hem veriyi koruması hem de yapılacak işe uygun olması gerekiyor. Sağlık şirketi örneğinde, hasta notlarının gizliliğini koruyan ve doktorun kullanabileceği doğrulukta özetler üreten bir uygulama arıyoruz.
Sağlayıcı verinin nerede tutulduğunu, kimlerin erişebildiğini ve ne zaman silineceğini açıkça anlatamıyorsa gerçek müşteri verileriyle başlamayın. Bu cevapları teklif ve sözleşme aşamasında alın. Teknik ve hukuk ekiplerinizle kontrol edin. Hizmetin vaat ettiği korumaların uygulamada karşılığı olduğundan emin olun.
Türkiye'de uygun hizmet bulamazsanız yurt dışındaki seçenekleri ancak hukuki şartlar karşılanıyorsa değerlendirebilirsiniz. Gereken şartlar sağlanmıyorsa uygulamanın kapsamını daraltmak veya projeyi ertelemek de bir karardır. Bir yapay zekâ projesini başlatabilmek uğruna, sonradan geri alamayacağınız bir veri paylaşımına razı olmak zorunda değilsiniz.
Not: Bu yazı genel bilgilendirme ve karar çerçevesi sunar, hukuki görüş değildir. Belirli bir uygulamanın uygunluğu, işlenen veri ve ilgili sektör kuralları dikkate alınarak ayrıca değerlendirilmelidir.
Bu yazıyı faydalı bulduysanız
Web sitenizde ilgili bir içerikten bu yazıya bağlantı vermeniz ya da sosyal medyada paylaşmanız, daha fazla kişiye ulaşmasına gerçekten yardımcı olur. Desteğiniz için teşekkür ederim.
Bağlantı ve marka kullanım rehberi →Bu yazı hakkında
- Yapay zekâ kullanımı
- Yapay zekâ desteği kullanıldı — Yazının konusu ve değerlendirme çerçevesi Evren Bal tarafından belirlendi. Kamuya açık kaynakların araştırılması, taslağın yapılandırılması ve anlatımın geliştirilmesinde yapay zekâ destekli araçlardan yararlanıldı. Kapak illüstrasyonu yapay zekâ ile üretildi. Nihai metin Evren Bal tarafından gözden geçirilecektir.
