Yapay Zekâ

Yapay Zekâ Kullanırken Verileriniz Yurt Dışına Gidiyor mu? Kurumsal Şirketler İçin KVKK ve Veri Güvenliği Rehberi

ChatGPT, Gemini, Claude ve açık kaynak yapay zekâ modelleri veri güvenliği açısından nasıl değerlendirilmeli? KVKK, yurt dışına veri aktarımı ve kurumsal AI projelerinde dikkat edilmesi gerekenleri öğrenin.

Entapro Ekibi 07 Ağustos 2026 13 dk okuma

Şirketler yapay zekâ projelerine yatırım yaparken en çok şu soruyu soruyor: "Verilerimiz yurt dışına çıkıyor mu?" Bu sorunun tek bir cevabı yoktur. Kullanılan yapay zekâ modeli, kurulum şekli, bulut altyapısı, veri işleme süreçleri ve teknik mimari bu cevabı değiştirir. Bu rehberde, kurumsal yapay zekâ projelerinde veri güvenliği, KVKK kapsamında dikkat edilmesi gereken noktalar ve güvenli mimari tasarım prensiplerini ele alıyoruz.

Yapay Zekâ Projelerinde En Büyük Endişe Nedir?

Birkaç yıl önce şirketler yapay zekâdan çok "ne işe yarayacağını" merak ediyordu. Bugün ise tablo değişti.

Kurumsal müşteriler ilk görüşmede çoğunlukla şu soruları soruyor:

  • Verilerimiz nerede tutulacak?
  • Sunucular hangi ülkede?
  • Yapay zekâ bizim verilerimizi öğreniyor mu?
  • Veriler başka müşterilerle paylaşılır mı?
  • KVKK açısından risk oluşur mu?
  • Açık kaynak model kullanmak daha mı güvenli?
  • İstersek sistemi kendi sunucularımızda çalıştırabilir miyiz?

Bu soruların tamamı son derece haklıdır. Çünkü yapay zekâ projelerinde güven, teknolojinin önüne geçen bir karar kriteri hâline gelmiştir.

Yapay Zekâ Kullanmak ile Kişisel Veri İşlemek Aynı Şey midir?

Hayır. Bu iki kavram çoğu zaman birbirine karıştırılır.

Bir yapay zekâ sistemi "Bugün İstanbul'da hava nasıl?" sorusunu cevaplıyorsa kişisel veri işlemiyor olabilir.

Ancak kullanıcı şöyle yazarsa: "Ben Ahmet Yılmaz. Telefon numaram 05XX XXX XX XX. Bana fiyat teklifi gönder."

Artık sistem kişisel veriyle karşılaşmıştır. Dolayısıyla risk yapay zekânın kendisinden değil, işlenen verinin niteliğinden kaynaklanır.

Veriler Her Zaman Yurt Dışına mı Gider?

Hayır. Bu sorunun cevabı tamamen kullanılan mimariye bağlıdır. Örneğin üç farklı senaryo düşünelim.

Senaryo 1: Bulut Tabanlı Yapay Zekâ Servisi

Şirket, internet üzerinden sunulan bir yapay zekâ hizmetini kullanır. İşlenen veriler, hizmet sağlayıcısının teknik altyapısına iletilir. Bu altyapının hangi ülkelerde bulunduğu, verilerin nasıl işlendiği ve sözleşmesel yükümlülükler proje bazında değerlendirilmelidir.

Senaryo 2: Şirket İçi (On-Premise) Kurulum

Yapay zekâ modeli doğrudan kurumun kendi sunucularında çalışır. Bu mimaride veriler kurumun kontrolünde kalabilir. Ancak bu durum tek başına güvenlik veya mevzuata uyum garantisi vermez; erişim yönetimi, loglama ve güvenlik politikaları yine önemlidir.

Senaryo 3: Hibrit Mimari

Bazı işlemler kurum içinde yapılırken, belirli hizmetler bulut altyapısından alınabilir. Özellikle büyük ölçekli kurumlarda hibrit mimariler yaygınlaşmaktadır.

Açık Kaynak Model Daha mı Güvenlidir?

Tek başına hayır. Açık kaynak bir model kullanmak otomatik olarak daha güvenli olduğu anlamına gelmez. Benzer şekilde ticari bir bulut servisi kullanmak da otomatik olarak riskli olduğu anlamına gelmez.

Asıl değerlendirilmesi gereken konular şunlardır:

  • Model nerede çalışıyor?
  • Kim erişebiliyor?
  • Veriler saklanıyor mu?
  • Loglar nasıl yönetiliyor?
  • Şifreleme uygulanıyor mu?
  • Kimlik doğrulama nasıl yapılıyor?
  • Yetkilendirme politikaları nasıl tasarlanmış?

Yani güvenliği belirleyen unsur yalnızca model değil, tüm sistem mimarisidir.

AI Sohbetlerinde Kişisel Veri Ne Zaman Oluşur?

Birçok kullanıcı daha ilk mesajında kişisel bilgilerini paylaşabilir. Örneğin:

"Ben Mehmet Kaya. Ankara'da otomotiv sektöründe faaliyet gösteriyorum. 0532 XXX XX XX numarasından bana ulaşabilirsiniz."

Bu durumda sistem henüz istememiş olsa bile kişisel veri işlenmeye başlamış olabilir. Bu nedenle yalnızca kullanıcı arayüzü değil, sohbet akışının tasarımı da önemlidir.

Bir AI Asistan Nasıl Tasarlanmalı?

Kurumsal bir lead yönetim sistemi tasarlanırken en güvenli yaklaşım, kullanıcıyı mümkün olduğunca uzun süre anonim tutmaktır.

Önerilen akış şu şekilde olabilir:

1. Anonim Bilgi Aşaması

Kullanıcı; ürünleri sorabilir, fiyat aralıklarını öğrenebilir, teknik özellikleri inceleyebilir, kampanyaları görüntüleyebilir. Bu aşamada isim, telefon veya e-posta istenmez.

2. Talep Oluşturma

Kullanıcı artık; teklif ister, demo talep eder, aranmak ister, toplantı planlamak ister. İşte bu noktada iletişim bilgileri talep edilir.

3. Aydınlatma ve Onay

İletişim bilgileri alınmadan önce kullanıcıya ilgili aydınlatma metni sunulmalı ve gerekiyorsa hukuki dayanağa uygun onay süreçleri işletilmelidir. Bu metinlerin içeriği, kurumun hukuk danışmanları tarafından hazırlanmalıdır.

Bu yaklaşım, veri minimizasyonu ilkesini destekler ve gereksiz kişisel veri toplanmasını önlemeye yardımcı olur.

AI Asistanı Gereksiz Kişisel Veri İstememeli

Kurumsal AI sistemleri şu kurallarla tasarlanabilir:

  • Gereksiz kişisel veri isteme.
  • TC kimlik numarası talep etme.
  • Kredi kartı bilgisi isteme.
  • Şifre talep etme.
  • Sağlık verisi isteme.
  • Gerekli olmadıkça adres isteme.

Bu kurallar hem kullanıcı deneyimini iyileştirir hem de gereksiz veri işleme riskini azaltır.

PII Detection ve PII Masking Nedir?

Kurumsal AI projelerinde giderek yaygınlaşan iki teknoloji vardır.

PII Detection

Sistem; telefon numarasını, e-posta adresini, IBAN'ı, T.C. kimlik numarasını, adres bilgisini tespit edebilir.

PII Masking

Tespit edilen bilgiler gerektiğinde maskelenebilir. Örneğin "0532 123 45 67" yerine "0532 *** ** **" şeklinde gösterilebilir.

Bu yaklaşım, özellikle log kayıtlarında ve destek ekranlarında ek bir güvenlik katmanı sağlayabilir.

Yapay Zekâ Sağlayıcısını Seçerken Sorulması Gereken Sorular

Bir yapay zekâ çözümü satın almadan önce aşağıdaki soruların yanıtları net olmalıdır:

SoruNeden Önemlidir?
Model nerede çalışıyor?Veri akışını anlamak için
Veriler saklanıyor mu?Veri yaşam döngüsünü değerlendirmek için
Veriler model eğitimi amacıyla kullanılıyor mu?Sözleşmesel ve teknik çerçeveyi anlamak için
Şifreleme uygulanıyor mu?Güvenlik seviyesi için
Kimler erişebiliyor?Yetkilendirme açısından
İşlem kayıtları tutuluyor mu?Denetlenebilirlik için
Veri silme süreçleri var mı?Yaşam döngüsü yönetimi için
On-premise seçenek sunuluyor mu?Kurumsal ihtiyaçlara göre değerlendirme yapmak için

Güvenli Bir AI Mimarisi Nasıl Olmalıdır?

Kurumsal bir yapay zekâ çözümünde yalnızca güçlü bir model yeterli değildir. Aşağıdaki katmanlar birlikte çalışmalıdır:

  • Kimlik doğrulama
  • Rol bazlı yetkilendirme
  • Şifreleme
  • Güvenli API iletişimi
  • PII Detection
  • PII Masking
  • Audit Log
  • Veri saklama politikası
  • Prompt güvenliği
  • Onay mekanizmaları
  • Düzenli güvenlik testleri

Bu yapı sayesinde hem operasyonel verimlilik hem de kurumsal güven artırılabilir.

Sık Yapılan Yanlışlar

"Açık kaynak model kullanırsam KVKK sorunum kalmaz."
Hayır. Kullanılan modelin açık kaynak olması tek başına hukuki yükümlülükleri ortadan kaldırmaz.

"Bulut kullanmak her zaman risklidir."
Hayır. Risk değerlendirmesi; kullanılan hizmet, teknik yapı, sözleşmeler ve güvenlik önlemlerine göre yapılmalıdır.

"AI asistanı ne kadar çok veri toplarsa o kadar iyi çalışır."
Hayır. Gereğinden fazla veri toplamak hem kullanıcı güvenini zedeler hem de veri yönetimini zorlaştırabilir.

Kimler İçin Önemlidir?

Bu makaledeki prensipler özellikle;

  • AI destekli müşteri temsilcisi geliştiren firmalar,
  • Lead toplama platformları,
  • CRM ve ERP entegrasyonu yapan şirketler,
  • SaaS ürün geliştiricileri,
  • E-ticaret platformları,
  • Finans, sağlık ve otomotiv sektöründe faaliyet gösteren kurumlar

için önem taşımaktadır.

Sık Sorulan Sorular

AI asistanı ilk mesajda kişisel veri alırsa ne yapılmalıdır?

Sistem, mümkün olduğunca gereksiz veri toplamamaya yönelik tasarlanmalı; kişisel veri işlendiğinde ise ilgili hukuki süreçler ve güvenlik kontrolleri devreye alınmalıdır.

Açık kaynak model kullanmak her zaman daha güvenli midir?

Hayır. Güvenlik; modelin lisansından çok, kurulum şekli, erişim yönetimi ve teknik mimariye bağlıdır.

Şirket içi kurulum tüm riskleri ortadan kaldırır mı?

Hayır. On-premise kurulum veri kontrolü açısından avantaj sağlayabilir; ancak erişim yönetimi, loglama, yedekleme ve güvenlik politikaları yine kritik öneme sahiptir.

Kısaca

  • Yapay zekâ kullanımı ile kişisel veri işleme aynı kavram değildir.
  • Verilerin yurt dışına aktarılıp aktarılmadığı kullanılan mimariye göre değişir.
  • Açık kaynak model tek başına daha güvenli anlamına gelmez.
  • Veri minimizasyonu ve doğru erişim yönetimi temel prensiplerdir.
  • Kurumsal AI projelerinde güvenlik, teknoloji kadar önemlidir.

Sonuç

Yapay zekâ projelerinde başarı yalnızca doğru modeli seçmekle değil, güvenilir bir mimari tasarlamakla mümkündür. Kurumlar, yapay zekâ çözümlerini değerlendirirken yalnızca performans ve maliyet kriterlerine değil; veri işleme süreçlerine, güvenlik katmanlarına, erişim yönetimine ve hukuki yükümlülüklere de odaklanmalıdır.

Özellikle AI destekli müşteri iletişimi ve lead yönetimi çözümlerinde, kullanıcıların mümkün olduğunca anonim başlayabildiği, yalnızca ihtiyaç duyulduğunda iletişim bilgilerinin talep edildiği ve kişisel verilerin güvenli şekilde işlendiği tasarımlar hem kullanıcı güvenini artırır hem de veri yönetimini kolaylaştırır.

Entapro olarak geliştirdiğimiz AI tabanlı çözümlerde hedefimiz; güçlü yapay zekâ modellerini, güvenli yazılım mimarileri ve kurumsal veri yönetişimi prensipleriyle bir araya getirmektir. Böylece işletmeler, yapay zekânın sunduğu verimlilikten yararlanırken veri güvenliği ve mevzuat süreçlerini de daha kontrollü yönetebilir.

Bu konuyu daha ayrıntılı incelemek için Kurumsal Yapay Zekâ Projelerinde Veri Güvenliği, KVKK ve Yapay Zekâ Yönetişimi, Function Calling Nedir?, Vector Database Nedir?, MCP (Model Context Protocol) Nedir?, AI Agent Nedir? ve RAG Nedir? yazılarımızı inceleyebilirsiniz. İşletmenize özel güvenli bir yapay zekâ mimarisi için bizimle iletişime geçebilirsiniz.


Uyum ve İzin Süreçlerinizi Tek Panelden Yönetin

Entaveri ile KVKK, ETK, İYS ve çerez yönetimi süreçlerinizi mevzuata uygun biçimde kurun.

Demo İçin İletişime Geç