KVKK'ya uygun yapay zekâ mümkün mü? On-premise mimarilerin mantığı
Düzenlemeye tabi kurumlarda yapay zekâ konuşmaları çoğunlukla aynı yerde tıkanır: iş tarafı AI istiyor, hukuk ve güvenlik onay vermiyor. İki taraf da haklı — çünkü soru yanlış kurulmuş durumda. Doğru soru "AI kullanalım mı?" değil, "AI trafiği nerede aksın?" sorusudur.
Tıkanmanın dört tanıdık belirtisi
- Hassas veri nedeniyle bulut AI hizmetleri kullanılamıyor.
- Çalışanlar kurumsal veriyi halka açık araçlara yapıştırıyor — yasak var, denetim yok.
- Regülasyon (bankacılık, sağlık, kamu) veri lokasyonu şartı koyuyor.
- AI pilotları hukuk incelemesinde aylardır bekliyor.
İkinci madde en tehlikelisi: resmi bir AI kanalı olmayan kurumda gölge kullanım başlar ve veri, en kontrolsüz yoldan dışarı çıkar.
On-premise mimarinin mantığı
On-premise (kurum içi) AI kurulumunun ilkesi tek cümledir: açık kaynak modeller kurumun kendi donanımında veya kontrolündeki özel bulutta servis edilir; hiçbir istek kurumsal sınırın dışına çıkmaz.
Bunun üzerine üç katman eklenir:
- Ağ izolasyonu ve erişim kontrolü — gerekiyorsa tamamen kapalı ağ dağıtımı; kim neye erişebilir, sorgu katmanında uygulanır.
- Veri sınıflandırma ve maskeleme hattı — kişisel veri, modele ancak maskelenmiş/anonimleştirilmiş biçimde gider. KVKK uyumu sonradan eklenen filtre değil, hattın parçasıdır.
- Denetim izi — AI trafiğinin tamamının kurum sınırında kaldığı iddia değil, denetlenebilir kayıttır.
"Kapalı modeller zayıf değil mi?"
En sık gelen itiraz bu. İki gözlemimiz var: aradaki fark hızla kapanıyor ve birçok kurumsal senaryoda kapalı modeller yeterli ölçülüyor. Buradaki anahtar kelime "ölçülüyor" — karar, genel kanıyla değil, sizin senaryonuzda yapılan karşılaştırmalı ölçümle verilir.
İkinci itiraz donanım maliyeti: her iş için dev GPU kümesi gerekmez. İlkemiz **"en büyük model" değil "işi gören en verimli model"**dir; donanım ihtiyacı senaryo bazlı boyutlandırılır ve fizibilite fazında işletme maliyetiyle birlikte şeffaf hesaplanır.
Kurulum nasıl ilerliyor?
| Faz | Süre | Çıktı |
|---|---|---|
| Veri sınıflandırma ve gereksinim | 1–2 hafta | Mimari tasarım ve uyum haritası |
| Altyapı kurulumu | 2–4 hafta | Çalışan kapalı AI altyapısı |
| Uygulama ve maskeleme katmanı | 2–4 hafta | Uçtan uca çalışan senaryo + maskeleme düzeni |
| Denetim ve devir | 1–2 hafta | Güvenlik denetim raporu + işletim el kitabı |
Sürecin başarı ölçütleri de baştan yazılıdır: AI trafiğinin tamamının kurumsal sınır içinde kalması, hukuk/güvenlik onayının alınmış olması ve hedef senaryonun kapalı altyapıda tanımlı performansla çalışması.
Toparlarken
KVKK'ya uygun yapay zekâ mümkün — ama bir ürün özelliği olarak değil, mimari karar olarak. Verinin nerede işlendiğini, kime maskelendiğini ve nasıl denetlendiğini tasarlayan kurum, "AI mı, gizlilik mi" ikilemini sorudan çıkarmış olur.