Güven ve uyum · 2026-09-11
GDPR ve yapay zeka API'leri: uluslararası veri aktarımı, SCC ve etki değerlendirmesi
Bir yapay zeka API çağrısı ne zaman uluslararası veri aktarımı sayılır, GDPR hangi güvenceleri kabul eder, standart sözleşme maddeleri neden tek başına yetmez ve LLMTR bu zincirin neresinde duruyor.
Soru modelin nerede olduğu değil
Uyumu tek bir kutucuğa indirmek kolay: model Avrupa Birliği'nde barındırılıyor, öyleyse aktarım yok. GDPR'ın beşinci bölümü böyle işlemiyor. İncelenen şey kişisel verinin bütün güzergahı ve o güzergahta birden fazla aktör var: isteği alan, yönlendiren, modeli çalıştıran ve kayıt tutan.
Zincirin tek bir halkasının Avrupa Ekonomik Alanı dışında olması uluslararası aktarımın varlığı için yeterli; model hesaplaması bir Avrupa veri merkezinde yapılsa bile. Bu yüzden ilk işe yarar soru modelin nerede olduğu değil, verinin kaç elden geçtiği ve her birinin nerede bulunduğu.
Yeterlilik, standart sözleşme maddeleri ve TIA
En rahat yol bir yeterlilik kararı: Avrupa Komisyonu üçüncü ülkenin eşdeğer bir koruma düzeyi sunduğunu tespit ediyor ve aktarım ek bir güvence gerektirmiyor. Yürürlükte kararı olan ülkelerin listesi kısa ve kamuya açık.
Yeterlilik yoksa olağan araç (AB) 2021/914 sayılı Uygulama Kararı'ndaki standart sözleşme maddeleri; taraflar arasındaki ilişkiye göre modüller halinde kurgulanıyor.
Bunları imzalamak dosyayı kapatmıyor. Schrems II kararından sonra ayrıca bir aktarım etki değerlendirmesi bekleniyor: hedef ülkenin hukuki çerçevesinin bu maddelerin gerçekten yerine getirilmesine izin verip vermediğinin ve gerekiyorsa hangi ek önlemlerin alınacağının analizi.
LLMTR bu zincirin neresinde
LLMTR Türkiye'de yerleşik bir şirkettir ve Türkiye'nin Avrupa Komisyonu'ndan almış olduğu bir yeterlilik kararı yoktur. Platform üzerinden kişisel veri gönderiyorsanız bu bir uluslararası aktarımdır; uygulanacak güvenceyi seçmek ve belgelemek veri sorumlusu olarak size düşer.
Katalogdan AB'de barındırılan bir model seçmek bunu değiştirmiyor. Modelin nerede işlendiği ile isteği yönlendiren platformun nerede yerleşik olduğu iki ayrı olgudur; dürüst bir uyum değerlendirmesi ikisini ayrı ele alır.
Kapsamı gerçekten daraltan şey ne gönderildiği ve neyin saklandığı. LLMTR prompt içeriğini ve model yanıtlarını veritabanında saklamıyor; bunu şart koşan sağlayıcılara erişim ise hesaba bağlı, ayarlardan geri çekilebilen sağlayıcı bazlı bir onay kaydının arkasında.
Bu yazının iddia etmeyeceği şey: bugün indirilmeye hazır, standart sözleşme maddeleri içeren yayımlanmış bir veri işleme sözleşmesi olduğu. Yok. Uyum süreciniz bunu gerektiriyorsa entegrasyondan önce yazılı olarak isteyin; burada da, başka herhangi bir sağlayıcıda da.
Güvenceyi tartışmadan önce kapsamı daraltın
Aktarım tartışmalarının büyük kısmı, kişisel veri prompt'a hiç girmediğinde ortadan kalkıyor. Bu her zaman mümkün değil ama azaltmak neredeyse her zaman mümkün.
- Prompt'u kurmadan önce tanımlayıcıları iç referanslarla değiştirin, yanıt geldiğinde değişimi geri alın.
- Modelin ihtiyaç duyduğu metni onu çevreleyen kayıttan ayırın; ikisine birden nadiren gerek olur.
- Bir prompt'ta hangi veri kategorilerinin görünebileceğini belgeleyin ve bu listeyi işleme faaliyetleri kaydınızın parçası sayın.
- Hukuki sebebi ve seçilen güvenceyi ilk denetimden sonra değil ilk canlıya çıkıştan önce kaydedin.
- Sağlayıcı, model veya bir alt işleyenin ülkesi değiştiğinde kararı yeniden gözden geçirin.
Neyi doğrulayabilirsiniz, neyi yalnızca isteyebilirsiniz
Bunun bir kısmı kimseyle konuşmadan doğrulanır: gizlilik politikasında hangi tüzel kişinin göründüğü, aydınlatma metninin ne dediği, bir onay kaydının var olup olmadığı ve geri çekilip çekilemediği.
Geri kalanı yalnızca yazılı isteyerek gelir: konumlarıyla birlikte alt işleyen listesi, bu liste değiştiğinde önceden bildirim taahhüdü ve ilişkinize karşılık gelen madde modülü. Buna pazarlama sayfasıyla cevap veren bir sağlayıcı, elinde olmadığını söylüyordur.
Sık sorulan sorular
Model Avrupa Birliği'nde çalışıyorsa uluslararası aktarım olur mu?
Olabilir. Aktarım yalnızca modelin çalıştığı yere değil verinin bütün güzergahına bağlıdır: zincirin herhangi bir halkası Avrupa Ekonomik Alanı dışındaysa GDPR'ın beşinci bölümü devreye girer.
Standart sözleşme maddelerini imzalamak tek başına yeterli mi?
Maddeler araçtır, dosyanın tamamı değil. Schrems II sonrasında hedef ülkenin hukuki çerçevesine dair bir aktarım etki değerlendirmesi ve gerekiyorsa ek önlemler de bekleniyor.
Türkiye'nin Avrupa Komisyonu'ndan yeterlilik kararı var mı?
Yok. Bu nedenle Türkiye'de yerleşik bir tüzel kişiye yapılan aktarım 46. maddedeki başka bir güvenceye ihtiyaç duyar; bu genellikle etki değerlendirmesiyle birlikte standart sözleşme maddeleridir.