Güven ve uyumluluk · 2026-09-08
GDPR uyumlu LLM API nasıl seçilir? Geliştirici kontrol listesi
GDPR uyumlu LLM API seçerken hangi soruları sormanız gerektiğini, sağlayıcı beyanı ile doğrulanabilir bilgiyi nasıl ayıracağınızı ve teknik ekiplerin somut kontrol adımlarını inceleyin.
GDPR uyumlu LLM API ne demektir, ne demek değildir
Bir API'nin kendisi GDPR uyumlu olmaz; uyumlu olan ya da olmayan şey sizin işleme faaliyetinizdir. Sağlayıcı seçimi bu faaliyetin bir parçasıdır ve doğru soru şudur: bu sağlayıcıyı kullanmak, veri sorumlusu olarak yükümlülüklerimi yerine getirebilmemi mümkün kılıyor mu?
Pratikte bu, dört bilginin elde edilebilir olması demektir: veriler nerede işleniyor, kimler alt işlemci olarak devrede, girdiler saklanıyor veya eğitimde kullanılıyor mu, ve bunların hangisi sözleşmeyle taahhüt altında. Bu dördü elinizde yoksa değerlendirme yapılamaz; pazarlama sayfasındaki bir rozet bu boşluğu doldurmaz.
Beyan ile doğrulanmış bilgiyi ayırın
Sağlayıcı beyanı değersiz değildir; sözleşmeye bağlandığında hukuki sonuç doğurur. Ancak beyan, ölçüm değildir. Bir platformun modellerini Avrupa'da çalıştırdığını söylemesi ile sizin bunu doğrulamış olmanız farklı şeylerdir ve dürüst bir satıcı bu farkı sizin adınıza kapatmaz.
Bu kategorideki modeller için Avrupa Birliği içinde işlenme bilgisi sağlayıcının beyanıdır; LLMTR bunu bağımsız olarak doğrulamamıştır. Bu ayrımı kendi değerlendirmenizde de koruyun: hangi maddenin beyan, hangisinin sözleşme, hangisinin bağımsız denetim raporu olduğunu ayrı ayrı not edin.
Teknik ekibin yapabileceği somut kontroller
Hukuki değerlendirme dokümanlar üzerinden yürür, ama teknik ekibin de kendi başına bakabileceği şeyler vardır. Bunlar uyumluluğu kanıtlamaz; beyanla gerçeğin ayrıştığı yerleri gösterir ve bu ayrışmalar en pahalı sürprizlerdir.
Ölçtüğümüz bir örnek: bir sağlayıcının model kartı iki modeli görsel destekliyor diye listeliyordu, denemede o modeller görseli hiç işlemedi. Yetenek listesi kopyalansaydı kullanıcı işlenmeyen bir görsel için ödeme yapacaktı. Aynı titizliği veri işleme iddiaları için de gösterin.
- Sağlayıcının yayınlanmış alt işlemci listesini, API'sinin döndürdüğü alt işlemci bilgisiyle karşılaştırın; ikisi tutmuyorsa yazılı olarak sorun.
- Girdilerin saklanıp saklanmadığını ve saklanıyorsa süresini sözleşmede arayın, blog yazısında değil.
- Silme ve veri taşınabilirliği taleplerinin nasıl karşılanacağını, hangi sürede yanıtlandığını netleştirin.
- Alt işlemci değişikliklerinde önceden bildirim yükümlülüğü olup olmadığını kontrol edin.
LLMTR üzerinde bu bilgiler nerede duruyor
Katalogda Avrupa Birliği filtresi bu kategorideki modelleri tek başına listeler ve her model sayfasında sağlayıcının beyanını atfeden kısa bir veri politikası notu bulunur. Kategori sayfası ise beyanın ne kapsadığını, isteğin içeriğinin sağlayıcıya aktarıldığını ve bu aktarım için Ayarlar'dan onay verilmesi gerektiğini tek yerde toplar.
Açık kalan nokta şudur ve gizlenmiyor: sağlayıcının fiyat ucu modelleri çalıştıran beş alt işlemci adı döndürüyor, yayınlanmış veri işleme lokasyonları sayfası ise bunların ikisini listeliyor. Kalan ikisinin hangi ülkede olduğunu sağlayıcıya sorduk ve yanıt bekliyoruz. Uyumluluk değerlendirmesi yapıyorsanız bu maddeyi kendi risk kaydınıza alın.
Sık sorulan sorular
Bir LLM API'nin GDPR uyumlu olduğu sertifikayla kanıtlanabilir mi?
GDPR için zorunlu tek bir sertifika şeması yoktur. ISO 27001 veya SOC 2 gibi belgeler güvenlik yönetimi hakkında bilgi verir ama veri işleme faaliyetinizin uyumlu olduğunu tek başına göstermez. Değerlendirme sizin işleme amacınız ve hukuki dayanağınız üzerinden yapılır.
Modeller Avrupa'da çalışıyorsa aktarım sorunu tamamen ortadan kalkar mı?
Hayır. İşlemenin AB içinde olması üçüncü ülke aktarımı sorusunu azaltır, ama destek erişimi, günlük kayıtları ve alt işlemci zinciri ayrı ayrı değerlendirilmelidir. Ayrıca ikametgâh bilgisinin kaynağı önemlidir: sağlayıcı beyanı mı, sözleşme taahhüdü mü, bağımsız rapor mu?
Girdilerimin model eğitiminde kullanılmadığından nasıl emin olurum?
Bunu teknik olarak dışarıdan doğrulayamazsınız; sözleşmeye bağlanması gerekir. Sağlayıcının bu maddeyi veri işleme sözleşmesinde taahhüt edip etmediğine bakın ve ihlal hâlinde sonucun ne olduğunu netleştirin.