industry · product
Yapay Zekada Veri Yerleşimi: Müşteri Konuşmalarınız Nerede Duruyor?
Çoğu işletme, müşteri mesajlarının hangi ülkeye düştüğünü sormadan bir AI ajanı satın alıyor. Bu sorunun 2026'da neden aciliyet kazandığı ve imza atmadan önce tedarikçinize sormanız gereken sekiz şey.

Yapay zekada veri yerleşimi, müşteri mesajlarınızın hangi ülkelerde saklandığı ve işlendiği, orada hangi devletlerin onlara uzanabildiği sorusudur. Bu yıl evrak işi olmaktan çıktı. 203 kurumsal BT karar vericisiyle yapılan Şubat 2026 tarihli bir ankette, %58'i veri yerleşimi kaygılarının bir yapay zeka girişimini şimdiden geciktirdiğini ya da küçülttüğünü söyledi; Gartner ise egemen bulut altyapısı harcamalarının 2026'da 80 milyar dolara, yıllık bazda %35,6 artışla ulaşmasını bekliyor. Bir AI ajanının ele aldığı tek bir müşteri mesajı, yanıt geri dönene kadar dört ayrı kuruluştan geçiyor; aşağıda hepsini çıkardık. Çoğu alıcı bunların hangileri olduğunu hiç sormadı.
Yapay zekada veri yerleşimi tam olarak ne demek?
Üç kelime birbirinin yerine kullanılıyor ama farklı şeyler anlatıyor. İşin büyük kısmı bunları ayırmak.
| Terim | Cevapladığı soru | Somut örnek |
|---|---|---|
| Yerleşim | Veri fiziksel olarak nerede saklanıyor? | Müşteri konuşma dökümleriniz Frankfurt'taki bir veri merkezinin diskinde duruyor. |
| Egemenlik | Hangi ülkenin hukuku ona uzanabiliyor? | O Frankfurt diskleri merkezi ABD'de olan bir şirket tarafından işletiliyor, yani ABD hukuki süreçleri yine de devreye girebilir. |
| Yerelleştirme | Bir yasa verinin ülkede kalmasını zorunlu kılıyor mu? | Bazı ülkeler, belirli kişisel veri veya sağlık verisi kategorilerinin yurt içinde kalmasını şart koşuyor. |
Yerleşim ile egemenlik birbirinden ayrışıyor ve bütün tartışma tam da bu boşlukta. AB içindeki bir veri merkezi, tek başına, veriyi AB dışındaki bir devletin erişiminden çıkarmıyor. Tersi de geçerli: iyi kurgulanmış bir aktarım mekanizması, tek bir baytı bile yerinden oynatmadan sınır ötesi akışı hukuka uygun hâle getirebiliyor.
Arka planda şu var: bu artık Avrupa'ya özgü bir tuhaflık değil, neredeyse evrensel bir düzenleme. IAPP'nin Ocak 2025 dizin güncellemesine göre, 144 ülkede veri koruma ve gizlilik yasaları yürürlükteydi. Sınır ötesi satış yapıyorsanız, hâlihazırda birkaçının içindesiniz.
Bu konu 2026'da neden aciliyet kazandı?
Çünkü AB ile ABD arasındaki ana hukuki köprüde gözle görülür bir çatlak oluştu.
29 Haziran 2026'da ABD Yüksek Mahkemesi Trump v. Slaughter davasını karara bağladı ve Humphrey's Executor içtihadını bozarak FTC üyelerinin başkan tarafından dilediği zaman görevden alınabileceğine hükmetti. Bunun veri aktarımlarıyla ilgisi şu: Avrupa Komisyonu'nun AB-ABD Veri Gizliliği Çerçevesi'nin hukuki dayanağı olan 2023 tarihli yeterlilik kararı, açıkça FTC'nin bağımsız bir denetim otoritesi olmasına, üyelerinin ancak "verimsizlik, görev ihmali veya görevi kötüye kullanma" gerekçesiyle görevden alınabilmesine yaslanıyordu.
Avrupa Veri Koruma Kurulu bunu fark etti. 31 Temmuz 2026'da EDPB Başkanı Anu Talus, Komisyon Üyesi Michael McGrath'a kararın FTC'nin Veri Gizliliği Çerçevesi taahhütlerini sürdürme kabiliyetini nasıl etkilediğini "yakından değerlendirmesi" çağrısında bulunan bir mektup yazdı. Çerçevenin iki selefini de yıkan Max Schrems, IAPP'ye "iş bitti" dedi ve noyb'un Adalet Divanı için yeni bir dava üzerinde çalıştığını doğruladı.
Manşetlerde kaybolan kısım şu: bugün itibarıyla hiçbir şey hukuka aykırı değil.
| Tarih | Olan veya beklenen |
|---|---|
| 3 Eylül 2025 | AB Genel Mahkemesi Latombe itirazını reddetti ve Veri Gizliliği Çerçevesi'ni onadı (Dava T-553/23). |
| 29 Haziran 2026 | Trump v. Slaughter, FTC'nin gerekçeli görevden alma korumasını kaldırdı. |
| 31 Temmuz 2026 | EDPB, Komisyon'dan çerçeveyi yeniden değerlendirmesini resmen istedi. |
| Bugün | Yeterlilik kararı yürürlükte. Askıya alınmadı, geri çekilmedi. |
| 2027 başı-ortası | Adalet Divanı'nın Latombe temyizini karara bağlaması bekleniyor. |
Skadden'ın okuması pratik olanı: mahkeme önüne geldiğinde kararı iptal etmesi için "en azından makul bir ihtimal" var ve şirketler yedek düzenlemelerini sonradan değil şimdi gözden geçirmeli. Standart sözleşme hükümleri ve bağlayıcı şirket kuralları her hâlükârda geçerliliğini koruyor; dikkatli tedarikçilerin çoğunun ikisini birden işletmesinin sebebi bu.
Bunların hiçbiri tek başına olmuyor. Gartner'ın Mayıs-Temmuz 2025 arasında yaptığı ayrı bir ankette, Batı Avrupalı CIO'ların ve BT yöneticilerinin %61'i jeopolitik nedenlerle yerel veya bölgesel bulut sağlayıcılarına bağımlılıklarını artırdıklarını söyledi. Alıcılar mahkemelerden önce harekete geçti.
Bir müşteri mesajı gerçekte nereye gidiyor?
Bir müşteri WhatsApp'tan mesaj attığında ve bir AI ajanı DM'e yanıt verdiğinde, metin tipik olarak dört farklı kuruluştan geçiyor:
- Kanal platformu. Meta, Telegram veya kendi web sitenizin barındırıcısı, mesajı kendi koşulları altında alıp iletiyor.
- AI platformu. Tedarikçiniz konuşmayı, kişi kaydını ve varsa medyayı saklıyor.
- Model sağlayıcısı. Metin (kimi zaman bir görsel veya sesli not) asıl yanıt için büyük bir dil modeline gönderiliyor.
- Alt işleyiciler. Deşifre, nesne depolama, e-posta iletimi, analitik, hata izleme. Kimsenin okumadığı katman burası.
Maruziyetinizi en güçlü halka değil, en zayıf halka belirliyor. Bir tedarikçinin DPA'sı, o tedarikçinin kendi alt işleyicileriyle yaptığı sözleşmeler kadar değerlidir; ilk isteyeceğiniz belgenin alt işleyici listesi olmasının sebebi bu.
Bu yalnızca kurumsal şirketlerin derdi değil. Entagl'ın kendi Yanıt Hızı Araştırması dokuz ülkedeki işletmelerden alınan 32.581 konuşmayı kapsıyordu: Amerika Birleşik Devletleri, Türkiye, Birleşik Arap Emirlikleri, Suudi Arabistan, Mısır, İspanya, Kanada, Yunanistan ve Peru. DM'lere bakan on kişilik bir klinik, kimse buna karar vermeden tek bir haftada birkaç farklı hukuk rejimine dokunabiliyor.
Bir AI tedarikçisine veri yerleşimi hakkında ne sormalısınız?
Sekiz soru. Yazılı olarak, imzadan önce sorun ve muğlak bir cevabı da bir cevap sayın.
| Şunu sorun | Neden önemli | Kötü işaret |
|---|---|---|
| Konuşma verisi hangi ülkelerde saklanıyor? | Pazarlama coğrafyasını değil, gerçek yerleşimi ortaya koyar. | Listesiz bir "küresel olarak dağıtık". |
| Müşteri metnini hangi model sağlayıcıları görüyor ve hangi sözleşme kapsamında? | Alıcıların unuttuğu durak, model çağrısıdır. | Sağlayıcıların adını söyleyememeleri. |
| Verimiz model eğitiminde kullanılıyor mu? | Bu listedeki sonuçları en ağır olan tek cevap. | "Hizmetlerimizi geliştirmek için toplulaştırılmış veriyi kullanabiliriz." |
| Alt işleyici listesinin tamamını görebilir miyiz, değişikliklerde haber veriliyor mu? | Maruziyetiniz buradan geçiyor. | Liste yok ya da değişiklik bildirimi yok. |
| Hangi aktarım mekanizmasına dayanıyorsunuz, yedeği ne? | Slaughter sonrasında yalnızca çerçeveye yaslanmak zayıf kalıyor. | Arkasında standart sözleşme hükümleri olmayan bir çerçeve. |
| Veri beklemedeyken nasıl şifreleniyor, anahtarlar kimde? | Çoğu zaman yerleşimden daha fazla iş görür. | Şifrelemenin, algoritma veya anahtar modeli belirtilmeden anılması. |
| Saklama süresi ne kadar, talep üzerine silebilir miyiz? | Elinizde olmayan veri ne sızar ne de talep edilebilir. | "Kalite için" süresiz saklama. |
| Kendi model API anahtarımızı getirebilir miyiz? | Model çağrısını kendi sözleşmenizin içine taşır. | Desteklenmiyor, yol haritasında da yok. |
Sağlık, finans ya da başka bir düzenlemeye tabi sektördeyseniz, bunu düzenlemeye tabi işletmeler için uyumlu yapay zeka rehberimizdeki somut kontrol gereklilikleriyle birlikte ele alın. Bir botun müşteriye yanıt verdiği durumlarda geçerli olan şeffaflık yükümlülükleri ise ayrı bir konu; onu da AB Yapay Zeka Yasası'nın AI sohbet botları için ne anlama geldiği yazısında anlattık.
Veriyi yakına taşımak riski gerçekten azaltıyor mu?
Dürüst olalım: konferans sunumlarının ima ettiğinden daha az, ve bu kısım gerçekten tartışmalı.
Cloudian anketinde katılımcıların %91'i, hassas şirket verisi içeren yapay zeka için şirket içi, özel veya hibrit altyapıyı seçeceğini söyledi. Bu bir tercih, daha iyi bir sonucun kanıtı değil. Yerleşim bir konum kontrolüdür. Olayları asıl üreten arıza biçimlerine karşı çok az şey yapar: fazla geniş verilmiş bir erişim yetkisi, bir müşteri kaydını tüketici sohbet botuna yapıştıran bir çalışan, kimsenin uygulamadığı bir saklama politikası, unutulmuş bir alt işleyici.
Harcanan emek başına gerçek korumayı, haritadaki bir iğneden daha fazla artıran genelde iki kontrol var.
- Bağlayıcı bir eğitimde-kullanmama taahhüdü ve kısa saklama süresi. Hiç saklanmamış veri ne mahkeme celbiyle istenebilir, ne sızdırılabilir, ne de ezberlenebilir.
- Anahtar modeli net olan, beklemede şifreleme ve bir insanın gözden geçirdiği erişim kontrolü. Sıkıcı, ama yer değiştirseniz de yanınızda kalıyor.
Her şeyi şirket içine çekmek de riski silmiyor, sadece yerini değiştiriyor. Artık yama yönetimi, anahtar rotasyonu ve çalışma süresi sizin sorumluluğunuzda. 40 kişilik bir işletme için bu takas genelde kötü bir takas. Şirketlerin çoğunu asıl ısıran yönetişim boşluğu, gölge yapay zeka yazımızda ele aldığımız boşluk ve hiçbir veri merkezi onu kapatmıyor.
Yerleşim yine de önemli. Sadece ilk soru değil, üçüncü soru.
Entagl bunu nasıl yapıyor
Açıkça ve sınırlarını da söyleyerek:
- Şifreleme. Mesajlar, medya ve kişisel veriler beklemedeyken AES-256-GCM ile, aktarım sırasında TLS ile şifreleniyor.
- Zincir boyunca imzalı sözleşmeler. AWS, OpenAI (sıfır veri saklama açık) ve Vertex AI için Google Cloud ile BAA'lar. GDPR için DPA'lar mevcut.
- Uyum duruşuna göre model yönlendirme. HIPAA etkin çalışma alanları model trafiğini BAA kapsamında Vertex AI'a gönderiyor ve PHI erişimi bir denetim kaydına yazılıyor. Tek bir erişim yüzeyi, Google'ın File Search deposu, yalnızca Gemini Developer API üzerinde çalışıyor ve bugün o BAA'nın dışında kalıyor. Bu istisnayı sonradan keşfetmenizi beklemek yerine size baştan anlatıyoruz.
- Dışa aktarma ve silme. Dışa aktarma, çalışma alanı sahibi için self servis ve indirilebilir bir paket olarak geliyor. Silme, uygulama içi kişi ve hesap silmenin yanı sıra doğrulanmış bir talep üzerinden yürüyor.
- Kendi anahtarını getir. Kendi OpenAI veya Gemini API anahtarınızı verebilirsiniz; bu, model çağrısını o sağlayıcıyla yaptığınız kendi sözleşmenize taşır. Bu da tek bir laboratuvara kilitlenmek yerine modelden bağımsız kalma argümanıyla birebir örtüşüyor.
Şimdi de yerleşim cevabının kendisi, satır aralarına gizlemeden: konuşma verisi (veritabanları, mesaj depolama, medya depolama) ABD'de, us-east-1 bölgesinde AWS üzerinde çalışıyor. Gerçek zamanlı sesli aramalar tek istisna: Milano'daki bir AB medya bölgesine (eu-south-1) yönlendirilebiliyor, model çağrısı da europe-west8'deki Vertex AI'da yapılıyor. Satın alma süreciniz konuşma verisi için yalnızca AB'de veya ülke içinde saklama şart koşuyorsa, bunu görüşmede açın. Varsaymanıza izin vermektense kapsamı dürüstçe konuşmayı tercih ederiz.
Alt işleyici sorularınızı ve hukuk ekibinizin listesini getirin. 30 dakikalık bir demo ayarlayın; hiçbir şeye bağlanmadan önce kanallarınızın gerçek veri yolunu uçtan uca birlikte yürüyelim.
SSS
Veri yerleşimi ile GDPR uyumu aynı şey mi?
Hayır. GDPR, kişisel verinin AB'de kalmasını zorunlu kılmıyor. İşleme için hukuki bir dayanak ve AEA dışına yapılan her aktarım için geçerli bir mekanizma istiyor: yeterlilik kararı, standart sözleşme hükümleri veya bağlayıcı şirket kuralları gibi. Veriyi ABD'de işlerken tamamen uyumlu olabilirsiniz, her şeyi Frankfurt'ta tutarken uyumsuz da olabilirsiniz.
AB-ABD Veri Gizliliği Çerçevesi 2026'da hâlâ işliyor mu?
Bugün itibarıyla evet. Avrupa Komisyonu'nun 2023 tarihli yeterlilik kararı askıya alınmadı, geri çekilmedi ve AB Genel Mahkemesi Eylül 2025'te kararı onadı. Değişen şey risk profili: Trump v. Slaughter sonrasında EDPB Komisyon'dan kararı yeniden değerlendirmesini istedi, noyb yeni bir itiraz hazırlıyor ve Adalet Divanı'nın Latombe temyizini 2027'de karara bağlaması bekleniyor. Bu konuda danışmanlık veren hukuk bürolarının çoğu artık standart sözleşme hükümlerinin yedek olarak yürürlükte tutulmasını öneriyor.
AB'deki müşterilere hizmet vermek için AB'de veri merkezi şart mı?
Genelde değil. İhtiyacınız olan şey hukuka uygun bir aktarım mekanizması, bir aktarım etki değerlendirmesi ve verinin nereye gittiğini size söyleyebilen bir tedarikçi. Ülke içinde saklama gerçekten zorunlu hâle geldiğinde bu daha dar durumlarda oluyor; tipik olarak ulusal bir yerelleştirme kuralı kapsamındaki belirli sağlık, finans veya kamu sektörü veri kategorileri için. Sorunu çözmek üzere altyapı satın almadan önce sektörünüze hangi kuralın uygulandığını kontrol edin.
BYOK nedir ve verimin nereye gittiğini değiştirir mi?
Kendi Anahtarını Getir, AI platformunun modeli kendi anahtarıyla değil sizin API anahtarınızla çağırması demek. İstek yine o model sağlayıcısına gidiyor, yani coğrafya değişmeyebilir. Değişen şey sözleşme ilişkisi: koşullar, saklama ayarları ve veri işleme taahhütleri doğrudan sağlayıcıyla pazarlık ettikleriniz oluyor ve kullanım sizin hesabınızda görünüyor.
Tek bir soru hakkım olsa hangisini sormalıyım?
"Müşteri verimiz model eğitiminde kullanılıyor mu ve bunu sözleşmeye yazabilir misiniz?" Yarı ömrü en uzun cevap bu. Depolama konumları sonradan taşınabilir. Eğitim geri alınamaz.
Kaynaklar: Cloudian / Centiment, Enterprise AI Infrastructure Survey 2026 (n=203, Şubat 2026); Fierce Network üzerinden Gartner, Şubat 2026; IAPP Global Privacy Law and DPA Directory; Skadden, Temmuz 2026; IAPP, 3 Ağustos 2026. Hukuki durum Eylül 2026 itibarıyla belirtilmiştir ve hukuki tavsiye değildir.