Güvenlik

KVKK ve Türkiye Lokasyonlu GPU

Türkiye lokasyonlu veri merkezi ve GPU altyapısı

Türkiye lokasyonlu GPU kullanımı, KVKK uyumunu tek başına garanti etmez; fakat verinin nerede işlendiğini, kimlerin eriştiğini ve hangi operasyonla silindiğini daha görünür yönetmeye yardımcı olur. Müşteri kayıtları, çağrı merkezi transkriptleri, finansal belgeler, sağlık bilgileri veya şirket içi dokümanlar bir AI iş akışına girdiğinde teknik altyapı ile hukuk, bilgi güvenliği ve satın alma ekiplerinin aynı çerçevede konuşması gerekir.

Önemli sınır: Bu yazı hukuki danışmanlık değildir. Veri sorumlusu, veri işleyen, özel nitelikli veri, aktarım ve saklama kararları kurumun hukuk ve KVKK uzmanları tarafından somut işleme faaliyetine göre değerlendirilmelidir.

Önce verinin yolculuğunu çıkarın

Bir modelin nerede çalıştığı kadar, verinin GPU sunucusuna gelmeden önce hangi sistemlerden geçtiği de önemlidir. CRM dışa aktarımı, dosya paylaşımı, notebook, yedekleme alanı, log servisi ve hata izleme aracı aynı veri setini farklı yerlere kopyalayabilir. İlk adım; hangi verinin toplandığını, hangi amaçla işlendiğini, kimlerin kullandığını ve iş tamamlandığında nerede tutulduğunu yazılı bir akışa dönüştürmektir.

Lokasyon, erişim ve sözleşme birlikte düşünülmeli

Türkiye lokasyonu, verinin fiziksel ve operasyonel konumuna dair önemli bir tercih sunar; ancak uzaktan destek hesabı, izleme servisi, yedekleme sağlayıcısı veya kullanılan model API'si farklı bir ülkede olabilir. Bu nedenle “sunucu Türkiye'de” cümlesi tek başına yeterli kabul edilmemelidir. Sağlayıcıya veri merkezinin konumunu, alt işleyenleri, destek erişimini, yönetim panelinin nerede barındığını ve verinin ülke dışına çıkıp çıkmadığını sormak gerekir.

Teklif ve sözleşme içinde yetki sınırları, gizlilik yükümlülükleri, olay bildirim akışı, yedeklerin tutulma süresi, veri silme yöntemi ve hizmet sona erdiğinde teslim/imhâ prosedürü açıkça yazılmalıdır. Teknik ekip için SSH anahtarı veya yönetici hesabı paylaşılacaksa kişisel hesap, çok faktörlü doğrulama ve erişim kaydı gibi kontroller de planlanmalıdır.

GPU sunucusunda uygulanabilecek kontroller

  1. Her ekip üyesine ayrı kullanıcı ve en az ayrıcalık ilkesiyle erişim verin.
  2. Disk ve yedekleme şifrelemesini, anahtarların kimde tutulduğunu netleştirin.
  3. Model, prompt, çıktı ve hata loglarında kişisel veri tutulup tutulmadığını kontrol edin.
  4. Üretim ve test ortamlarını ayırın; kopyalanan veri setlerini kayıt altına alın.
  5. Silme talebinde hangi klasörlerin, snapshot'ların ve yedeklerin temizleneceğini belgeleyin.

Teklif alırken doğru sorular

Sağlayıcıya yalnızca GPU modeli değil, veri işleme koşulları da sorulmalıdır. “Türkiye'de fiziksel sunucu var mı?”, “Destek personeli hangi erişime sahip?”, “Yedekler nerede?”, “Loglar ne kadar tutuluyor?”, “Hizmet bitince silme kanıtı veriliyor mu?” ve “Özel ağ veya IP kısıtı uygulanabilir mi?” soruları, projenin gerçek risklerini görünür kılar.

Bu soruların yanıtlarını teknik ekibin anlayacağı bir kontrol listesine dönüştürmek uygulamayı kolaylaştırır. Kim erişim açabilir, kim onay verir, hangi log incelenir ve olay olduğunda kime haber verilir? Sorumluluklar kişi adı yerine rol bazında yazılırsa ekip değişikliğinde süreç bozulmaz. Böylece lokasyon tercihi, yalnızca pazarlama ifadesi olmaktan çıkar; denetlenebilir bir veri işleme düzeninin parçası olur.

OMAY, Türkiye odaklı GPU teklifini bu teknik sorularla birlikte şekillendirir. Nihai uyum kararı ise kurumun veri envanteri, sözleşmeleri ve hukuk değerlendirmesiyle verilmelidir.

Kısa cevap: Türkiye lokasyonlu GPU, veri yerleşimi ve erişim yönetimini sadeleştirebilir; KVKK uyumu için amaç, yetki, aktarım, saklama ve silme kontrollerinin tamamı birlikte tasarlanmalıdır.

KVKK Odaklı Teklif Al