Ana Sayfa / Claude Ustalık Kitabı / KISIM VI — SORUMLULUK

Bölüm 38 / 48

32. Gizlilik ve Veri Politikası

32.1 Tek Soru

Bu bölümün tamamı tek bir soruya indirgenebilir: yazdığınız veri nereye gidiyor?

Sohbet arayüzü bu soruyu görünmez kılar. Metni yazarsınız, yanıt gelir; arada ne olduğu görünmez. Oysa yazdığınız her şey kurumunuzun dışına çıkmış, üçüncü bir tarafın sistemine girmiş olur.

32.2 Üç Ayrı Soru, Sık Karıştırılır

"Verim güvende mi?" sorusu aslında üç ayrı sorudur ve cevapları farklıdır.

SoruNe sorar
Saklanıyor mu?Veri sunucuda ne kadar süre duruyor?
Eğitimde kullanılıyor mu?Veri modelin geliştirilmesine giriyor mu?
Nerede işleniyor?Veri hangi ülkenin yargı alanında?

Bir hizmet "verinizi eğitimde kullanmıyoruz" diyebilir ancak veriyi belirli bir süre saklıyor olabilir. Ya da her ikisi de uygun olabilir ama işleme başka bir ülkede yapılıyordur. Üçünü ayrı ayrı sormak gerekir.

Yaygın Yapı

Ticari kullanımda yaygın varsayılan şudur: veri, kötüye kullanım denetimi için sınırlı bir süre saklanır ve ardından silinir; eğitimde kullanılmaz. Uygun kurumsal müşteriler için, verinin bu denetimin ötesinde hiç saklanmadığı ayrı bir düzenleme sunulabilir.

32.3 Veri Kategorileri ve Risk

Her veri aynı riski taşımaz. Aşağıdaki sınıflandırma, kitap boyunca farklı bölümlerde ortaya çıkan kategorileri toplar.

KategoriRiskBölüm
Kişisel veriYasal yükümlülük doğurur27, 29
Reşit olmayan kişi verisiEk yasal koruma29
Sağlık ve özel nitelikli veriEn yüksek koruma düzeyi27
Yayımlanmamış araştırma verisiÖncelik ve gizlilik kaybı27
Hakem değerlendirmesindeki metinGizlilik ihlali27
Patent öncesi buluşYenilik niteliğinin kaybı28
Müşteri ve sözleşme verisiSözleşme ihlali28
Kritik altyapı bilgisiGüvenlik ve ulusal düzenleme28
İhracat kontrollü teknik veriHukuki yaptırım28
Kurum içi gizli belgeTicari sır kaybı28

Az Bilinen İki Kategori

Patent öncesi buluş: bir buluşu başvuru yapmadan önce üçüncü tarafa açıklamak, birçok yargı alanında yenilik niteliğini ortadan kaldırabilir. Bu, mühendislik ve teknik araştırma yapanlar için doğrudan bir risktir ve genellikle gözden kaçar.

İhracat kontrollü teknik veri: bazı teknik bilgiler, sınır ötesine aktarımı düzenlemeye tabi kategorilerdedir. Bir yapay zekâ aracına girmek, aktarım sayılabilir. Savunma, havacılık ve bazı ileri teknoloji alanlarında çalışanlar bunu ayrıca değerlendirmelidir.

32.4 Bireysel Hesap ile Kurumsal Hesap Farkı

Bu ayrım, kitabın en pratik gizlilik bulgusudur ve çoğu kullanıcı farkında değildir.

Bireysel hesapKurumsal dağıtım
Sözleşme tarafıSizKurumunuz
Veri işleme anlaşmasıGenellikle yokVar
Eğitimde kullanımPlana göre değişebilirSözleşmeyle yasaklanabilir
Saklama süresiStandartÖzel düzenleme mümkün
Denetim ve günlükSınırlıKurumsal yönetim
SorumlulukSizdeKurumda

32.5 Bölgesel Veri Yerleşimi

Bazı düzenlemeler, belirli veri türlerinin belirli coğrafyalarda işlenmesini zorunlu kılar. Bu, kurumsal ve kamusal kullanımda belirleyici olabilir.

Önemli bir yapısal ayrıntı vardır: doğrudan sağlayıcı erişimi her zaman bölgesel seçenek sunmayabilir. Bu durumda, bulut sağlayıcılarının bölgesel uç noktaları üzerinden yönlendirme gerekebilir.

32.6 Bağlayıcılar ve Genişleyen Yüzey

Bölüm 10'da ele alınan bağlayıcılar, gizlilik açısından ayrı bir katman oluşturur. Bir bağlayıcı kurduğunuzda, veri yüzeyiniz genişler.

İki Yönlü Risk

Birincisi: bağlayıcı, sizin verinizi dış hizmete taşır. Bir belge yönetim sistemine bağlandığınızda, o sistemdeki içerik modelin bağlamına girebilir.

İkincisi ve daha az düşünüleni: bağlayıcı, dış içeriği sizin bağlamınıza taşır. Bölüm 10.4'teki istem enjeksiyonu riski buradan doğar.

32.7 Sözleşme Düzeyinde Sorulacaklar

Kurumunuz adına bir karar veriyorsanız, aşağıdaki sorular sözleşme öncesinde sorulmalıdır. Bunlar teknik değil, hukuki ve idari sorulardır.

  • Veri ne kadar süre saklanıyor ve saklama amacı nedir?
  • Veri model eğitiminde kullanılıyor mu? Bu sözleşmeyle yasaklanabiliyor mu?
  • İşleme hangi coğrafyada yapılıyor? Bölgesel seçenek var mı?
  • Alt yükleniciler kimler ve onlara hangi veri aktarılıyor?
  • Veri işleme anlaşması ve standart sözleşme maddeleri sunuluyor mu?
  • Silme talebi nasıl işletiliyor ve doğrulanabiliyor mu?
  • Güvenlik sertifikasyonları neler?
  • Bir ihlal durumunda bildirim yükümlülüğü nasıl tanımlı?

32.8 Pratik Protokol

Bireysel kullanıcı düzeyinde uygulanabilir bir düzen aşağıdadır.

Yüklemeden Önce

  • Bu veri kime ait? Bana mı, kuruma mı, üçüncü bir tarafa mı?
  • Kişisel veri içeriyor mu? İçeriyorsa anonimleştirilebilir mi?
  • Bir gizlilik yükümlülüğüne tabi mi?
  • Kurumsal bir dağıtım kullanıyor muyum?

Anonimleştirme

Çoğu durumda tam veri yerine anonimleştirilmiş veya kısaltılmış bir sürüm yeterlidir. Bir sözleşmeyi analiz ettirmek için tarafların adları gerekmez; bir hastanın verisini yorumlatmak için kimlik bilgisi gerekmez.

Kurumsal Düzeyde

  • Onaylı bir araç listesi tanımlayın.
  • Yasak veri kategorilerini açıkça yazın.
  • Kişisel hesapla kurumsal veri işlemeyi yasaklayın.
  • Bağlayıcı kurulumunu yönetim onayına bağlayın.
  • Politikayı düzenli aralıklarla gözden geçirin.

32.9 Sık Yapılan İhlaller

Aşağıdakilerin ortak özelliği, hepsinin iyi niyetle yapılmasıdır.

İhlalNeden yapılırBölüm
Öğrenci ödevini tespit için yüklemeDürüstlük kaygısı29
Hakemdeki makaleyi özetletmeZaman kazanma27
Müşteri verisini analiz ettirmeİş verimliliği28
Kişisel hesapla kurumsal belge işlemeKurumsal dağıtım yok veya bilinmiyor32
Kod tabanını hata ayıklatmaTeknik yardım ihtiyacı28
Toplantı kaydını özetletmeNot tutma yükü32

32.10 Modelin Hafızası ve Kişiselleştirme

Bölüm 9'da ele alınan hafıza özelliği, gizlilik açısından ayrıca değerlendirilmelidir.

Hafıza, sizin hakkınızda kalıcı bir profil oluşturur. Bu, kolaylık sağlar ancak iki soru doğurur: bu profilde ne var, ve kim görebilir?

  • Hafıza panelinizi düzenli olarak gözden geçirin.
  • Eskimiş veya yanlış girdileri silin.
  • Hassas konuların hafızaya girmesini istemiyorsanız ilgili ayarı kapalı tutun.
  • Paylaşılan bir cihaz veya hesap kullanıyorsanız hafızayı ayrıca değerlendirin.

Bölüm 8'de ele alınan paylaşımlı depolamalı artifactlar da benzer bir değerlendirme gerektirir: girdiğiniz veri, o aracı kullanan herkes tarafından görülebilir.

32.11 Ulusal Düzenlemeler

Yine de her yargı alanında ortak olan yapısal öğeler vardır ve bunları bilmek, kendi mevzuatınızı okumanızı kolaylaştırır.

KavramGenel karşılığı
Veri sorumlusuVerinin neden ve nasıl işleneceğine karar veren taraf — genellikle kurumunuz
Veri işleyenSorumlu adına işleyen taraf — genellikle sağlayıcı
İşleme dayanağıVerinin hangi hukuki temelle işlendiği
Veri asgariliğiAmaç için gerekenden fazlasını işlememe
Sınır ötesi aktarımVerinin başka yargı alanına geçmesi ve buna dair koşullar
Özel nitelikli veriSağlık, biyometri gibi ek koruma gerektiren kategoriler

Bu kavramların en kritik sonucu şudur: sorumluluk, veri sorumlusunda kalır. Sağlayıcının bir hatası olsa dahi, kurumunuz veriyi oraya göndermeyi seçmiştir. Bu, Kısım V'in ortak temasının hukuki karşılığıdır.

32.12 Bölüm Özeti

  • Tek soru: yazdığınız veri nereye gidiyor?
  • Saklama, eğitimde kullanım ve işleme coğrafyası üç ayrı sorudur.
  • Sıfır saklama düzenlemesi genellikle otomatik değildir; talep edilmelidir.
  • Patent öncesi buluş ve ihracat kontrollü veri, en az bilinen risk kategorileridir.
  • Kişisel hesapla kurumsal veri işlemek, politika olmasa bile bir ihlaldir.
  • Aynı model, farklı erişim yollarında farklı coğrafyalarda işlenebilir.
  • Bağlayıcılar veri yüzeyini iki yönlü genişletir.
  • Ad silmek her zaman anonimleştirme sayılmaz.
  • İhlallerin çoğu iyi niyetle yapılır; kural koymak yetmez, alternatif yol sunulmalıdır.
  • Hafıza kalıcı bir profil oluşturur ve düzenli gözden geçirilmelidir.
  • Sorumluluk veri sorumlusunda kalır; veriyi göndermeyi siz seçersiniz.

Güncellik kontrolü: Bu bölüm bilinçli olarak yapısal düzeyde yazılmıştır ve belirli bir ülkenin mevzuatını aktarmaz. Veri koruma düzenlemeleri hızla değişmektedir ve ülkeye göre farklılaşır. Kendi yargı alanınızın güncel kurallarını ve kurumunuzun politikasını hukuk biriminizden teyit ediniz. Bu bölüm hukuki danışmanlık değildir. Doğrulama tarihi: 7 Eylül 2026.