← Tüm rehberler 3 dk okuma
Bir AI API'sinin yurt dışına veri aktarımı yaratıp yaratmadığını nasıl anlarsınız?
OpenAI, Anthropic, Google gibi sağlayıcıların API'leri, isteği Türkiye dışındaki sunucularda işler. Gönderdiğiniz metin veya dosyada bir kişiyi belirleyen ya da belirlenebilir kılan bilgi varsa, bu bir yurt dışına aktarımdır. Sunucu bölgesi olarak Avrupa'yı seçmek de sonucu değiştirmez; Türkiye açısından AB de yurt dışıdır.
Beş soruda anlayın
- İsteğin içinde kişisel veri var mı?Kullanıcının adı, e-postası, yüklediği belge, sesi, fotoğrafı veya serbest metin olarak yazdığı kişisel bilgiler isteğe giriyorsa cevap evettir. Yalnızca ürün açıklaması gibi kişiyle ilişkisiz içerik gönderiliyorsa aktarım yoktur.
- API sunucusu ve veri nerede?Sağlayıcının veri işleme ekinde istek ve kayıtların hangi ülkede işlendiği ve saklandığı yazar. Türkiye dışı her konum, AB dahil, m.9 kapsamındadır.
- Sağlayıcı istekleri saklıyor mu?Kötüye kullanım denetimi için istekler belli bir süre tutulabilir; bazı sağlayıcılar sıfır saklama seçeneği sunar. Bu süre saklama ve imha politikanıza da yansımalıdır.
- Hangi güvenceyle aktarıyorsunuz?Yeterlilik kararı yoksa standart sözleşme, bağlayıcı şirket kuralları veya Kurul izinli taahhütname gerekir. Standart sözleşme beş iş günü içinde Kuruma bildirilir; bildirilmemesi idari para cezası sebebidir.
- Kullanıcıya söylediniz mi?Aydınlatma metni, verinin yapay zekâ sağlayıcısına ve yurt dışına aktarıldığını, amacını ve hukuki sebebini açıkça belirtmelidir. Çerez bandındaki genel bir onay kutusu bunun yerine geçmez.
Aktarımı azaltmanın en etkili yolu, isteği göndermeden önce kişisel veriyi ayıklamak veya maskelemektir. Gerçekten anonim hâle getirilmiş veri kişisel veri sayılmaz; ancak yalnızca adı silmek çoğu zaman yeterli değildir.
