Finans Sektöründe Yapay Zeka API Kullanımı: KVKK, Veri Sınırları ve Maskeleme (Banka, Sigorta, Fintech)

calendar_month 10 Ağustos 2026 schedule 7 dk okuma

Banka, sigorta ve fintech şirketleri LLM'leri bugün güvenle kullanabilir; koşul, veri sınırlarının baştan çizilmesidir: kişisel veriler istek modele gitmeden maskelenir, sözleşme tarafı yurt içinden seçilir, maliyet ve erişim kontrolleri teknik olarak zorlanır. Onysoft AI Gateway bu üçünü hazır sunar — OpenAI uyumlu tek API, Türk hukukuna tabi yurt içi sözleşme tarafı ve istek daha sağlayıcıya gitmeden çalışan bütçe kontrolü.

Finans, yapay zekadan en hızlı değer üreten sektörlerden biri; aynı zamanda veri hassasiyetinin en yüksek olduğu sektör. Bu ikisi çelişmek zorunda değil: doğru mimaride model, kişisel veriyi hiç görmeden işin ağır kısmını üstlenir. Yanlış mimaride ise tek bir istek gövdesine yazılmış TCKN, aylarca sürecek bir uyum tartışmasına dönüşebilir.

Bu yazı, finans kurumlarında LLM'in gerçekten değer ürettiği alanları, hangi verinin modele gidebileceğini, maskeleme deseninin örnekli uygulamasını ve "on-prem mi, API mi?" sorusunun dürüst cevabını ele alıyor. KVKK'nın genel çerçevesini KVKK uyumlu yapay zeka rehberinde ayrıntılı işledik; burada odak finans pratiği.

Finans Sektöründe LLM Nerede Gerçek Değer Üretiyor?

Bugün finans kurumlarında LLM'lerin kendini en hızlı kanıtladığı üç alan doküman analizi, müşteri iletişimi ve uyum/mevzuat özetleridir. Üçünün ortak özelliği, işin büyük kısmının metin okuma-anlama-özetleme olması ve nihai kararın insanda kalmasıdır.

  • Doküman analizi: Kredi dosyaları, ekspertiz raporları, sigorta hasar dosyaları, sözleşmeler. Model, yüzlerce sayfalık dosyadan yapılandırılmış özet çıkarır; analist son kararı verir. Uzun bağlam pencereli modeller tek istekte dosyanın tamamını işleyebilir.
  • Müşteri iletişimi: Şikayet ve talep sınıflandırma, destek yanıtı taslağı, çağrı özeti. Yüksek hacimli ve tekrarlı olduğu için otomasyonun getirisi en hızlı burada görünür.
  • Uyum ve mevzuat özetleri: Mevzuat değişikliklerinin iç prosedürlere etkisinin ön taraması, iç denetim bulgu özetleri, politika dokümanlarının karşılaştırılması. Girdinin çoğu kamuya açık veya kurumsal metin olduğu için kişisel veri yükü doğal olarak düşüktür.

Karar vericiler için kritik çerçeve şu: bu senaryoların hiçbirinde model karar vermez, kararı hazırlar. "İnsan onayı olmadan sonuç doğurmayan iş" tanımı, hem riski hem de iç onay sürecini küçültür — pilotu bu sınıftan seçmek, projenin uyum tarafında tıkanmadan üretime çıkmasının en kısa yoludur.

Veri Sınırları: Hangi Veri Modele Gidebilir, Maskeleme Nasıl Çalışır?

Kural basittir: modele, işin gerektirdiği asgari veri gider; kimlik belirleyici alanlar — ad soyad, TCKN, IBAN, telefon, kart numarası, müşteri numarası — istek gövdesine hiç girmeden uygulama tarafında maskelenir. Modelin şikayeti kategorize etmesi için müşterinin kim olduğunu bilmesi gerekmez.

Maskeleme deseni pratikte üç adımdır: (1) istek öncesi hassas alanları etiketle değiştir, (2) maskeli metni modele gönder, (3) yanıt döndükten sonra gerekiyorsa etiketleri kendi sisteminde geri yerleştir. Eşleme tablosu (hangi etiket hangi gerçek değere karşılık geliyor) hiçbir zaman kurum dışına çıkmaz:

# İstek modele gitmeden önce (kurum içindeki ham metin):
"Müşteri Ayşe Yılmaz (TCKN 12345678901), TR33 0006 1005 1978 6457 8413 26
numaralı hesabından yapılan EFT'nin akıbetini soruyor..."

# Maskelenmiş hali (modelin gördüğü tek şey):
"Müşteri {AD_1} (TCKN {TCKN_1}), {IBAN_1}
numaralı hesabından yapılan EFT'nin akıbetini soruyor..."

Senaryo bazında sınır yaklaşımı şöyle özetlenebilir:

SenaryoHam veride ne var?Modele ne gidiyor?Sınır yaklaşımı
Şikayet/talep sınıflandırmaAd, TCKN, IBAN içeren serbest metinMaskelenmiş metinİstek öncesi maskeleme
Kredi/hasar dosyası özetiSözleşme, ekspertiz, kimlik bilgileriKimliksizleştirilmiş dokümanMaskeleme + alan ayıklama
Mevzuat/uyum özetiKamuya açık mevzuat, iç prosedürMetnin kendisiVeri sınıflandırma kontrolü
Müşteri yanıt taslağıMaskeli bağlam + şablonMaskelenmiş bağlamÇıktıda geri yerleştirme

Dürüst bir not: regex tabanlı maskeleme (TCKN, IBAN, telefon gibi deterministik formatlar için) iyi bir başlangıçtır; ancak ad-soyad ve adres gibi serbest metin alanları için üretimde NER (varlık tanıma) tabanlı bir katman ve merkezi bir maskeleme sözlüğü gerekir. Maskeleme kalitesini de test kapsamına alın — sınır, kodla çizilir.

KVKK Tarafında Muhatap Sorusu ve Regülasyon Hassasiyeti

KVKK açısından ilk soru teknik değil sözleşmeseldir: veri işleme zincirinde muhatabınız kim ve hangi hukuka tabi? Yurt dışındaki bir sağlayıcıyla doğrudan çalıştığınızda yurt dışına veri aktarım hükümleri devreye girer; Türkiye'de yerleşik bir gateway ile çalıştığınızda ise Türk hukukuna tabi bir veri işleme sözleşmesi imzalar, aydınlatma metninizde somut bir muhatap gösterirsiniz. Onysoft'ta sözleşme tarafı İzmir'de yerleşik Onysoft Veri Merkezi A.Ş.'dir; kavramsal çerçevenin tamamı — veri işleyen/veri sorumlusu ilişkisi, aydınlatma yükümlülüğü, saklama süreleri — KVKK uyumlu yapay zeka rehberinde ayrıntılı anlatılıyor; bu bölümde tekrarlamıyoruz.

Finans kurumları için tablo bir katman daha derindir: bankalar, ödeme kuruluşları ve sigorta şirketleri KVKK'ya ek olarak kendi sektörel düzenlemelerine tabidir — dış hizmet alımı, bilgi sistemleri ve müşteri sırrı yükümlülükleri bunların başında gelir. Bu düzenlemelerin belirli bir yapay zeka mimarisine nasıl uygulanacağı, kurumun türüne, verinin niteliğine ve iş akışına göre değişir; bu nedenle burada genel geçer bir "uygundur/uygun değildir" hükmü vermek doğru olmaz. Doğru sıra şudur: önce veri sınırı mimarisi (önceki bölüm) netleşir, sonra bu mimari kurumunuzun uyum ve hukuk ekibiyle kendi düzenleyici çerçeveniz altında değerlendirilir.

Maskeleme burada yalnızca teknik bir önlem değil, uyum dosyanızın da en güçlü sayfasıdır: "modele kişisel veri gitmiyor" cümlesini kanıtlayabilmek, aydınlatma ve aktarım tartışmalarının kapsamını baştan daraltır.

Bu yazı hukuki veya mali danışmanlık değildir; uygulamaya geçmeden önce hukuk, uyum ve vergi danışmanlarınıza başvurun.

On-Prem mi, API + Maskeleme mi? Dürüst Bir Analiz

Çoğu finans senaryosunda API + maskeleme yeterlidir; on-prem kurulum, ham verinin kurum dışına hiçbir biçimde çıkmaması gerektiği dar senaryoların cevabıdır. İkisi arasındaki seçim ideolojik değil, senaryo bazlı yapılmalıdır.

API + maskeleme yeterli olduğunda:

  • İş, maskelenmiş veya kişisel veri içermeyen metin üzerinde çalışıyorsa (sınıflandırma, özetleme, taslak üretimi — yani bir önceki bölümdeki senaryoların çoğu).
  • Amiral sınıfı model kalitesi gerekiyorsa: en güçlü modeller API üzerinden sunulur; açık ağırlıklı modellerle aradaki fark özellikle muhakeme gerektiren analizlerde hissedilir.
  • Ekipte GPU altyapısı ve MLOps kası yoksa: on-prem'in görünmeyen maliyeti donanım değil, süreklilik — model güncelleme, güvenlik yaması, ölçekleme ve bu işi yapacak insanlar.
  • Hızla üretime çıkmak gerekiyorsa: API tarafında ilk istek dakikalar içinde atılır.

On-prem (veya kendi bulutunda self-host) doğru cevap olduğunda:

  • İç politika veya düzenleyici yorum, ham verinin kurum sınırı dışına çıkmasını kategorik olarak yasaklıyorsa ve maskeleme bu yorumu değiştirmiyorsa.
  • Fiziksel olarak izole (air-gapped) ortam şartı varsa.
  • Model ağırlıkları üzerinde tam kontrol ve model davranışının sürüm sabitliği kritikse.

Pratikte en sağlıklı model çoğu kurum için hibrittir: hassas ve dar bir akış için kurum içi küçük bir model, geri kalan yüksek hacimli işler için maskeleme katmanının arkasında API. Böylece on-prem yatırımı yalnızca gerçekten gerektiren akış için yapılır, genel üretkenlik ise amiral model kalitesinden beslenir.

Onysoft'ta Nasıl Çalışıyor: Finans Ekibi İçin Kontroller ve Kurulum

Onysoft AI Gateway, finans ekiplerinin bir sağlayıcıya sorduğu ilk iki başlığı — bütçe kontrolü ve denetim izi — ürün mekaniği olarak sunar; ikisi de yapılandırma gerektirmeden açıktır.

  • Sürpriz fatura teknik olarak imkânsız: Her istek, sağlayıcıya gitmeden önce bakiye ön-kontrolünden geçer — tahmini maliyet 1,2 tamponuyla hesaplanır, bakiye yetmiyorsa istek hiç yola çıkmadan 402 döner. Bakiye bitince sistem otomatik durur; negatife düşme, dönem sonu sürprizi veya açık uçlu abonelik riski yoktur. Bütçesi önceden onaylanan finans projeleri için bu, "harcama üst sınırı" maddesinin kendiliğinden sağlanması demektir.
  • Anahtar bazlı yetki ve limitler: Her uygulamaya, ekibe veya projeye ayrı API anahtarı; anahtar başına model kısıtı ve token limiti tanımlanır. Şikayet sınıflandırma servisi yalnızca ekonomik modeli çağırabilirken, analiz ekibinin anahtarı amiral modele açık olabilir.
  • Denetim izi: Her yanıtta gerçek maliyet (cost alanı, USD) döner; panelde TL karşılığı görünür. Kullanım raporları tarih/model/durum filtreli alınır, PDF olarak indirilir veya logolu e-posta raporu olarak iç paydaşlara gönderilir — iç denetime "hangi istek, hangi model, ne maliyet" sorusunun cevabı hazır dosyadır.
  • Kurumsal faturalama: Fatura bilgilerinde VKN girilir, "GİB'den Sorgula" butonu mükellefiyeti canlı sorgular; mükellefseniz unvan otomatik dolar ve e-Fatura, değilseniz e-Arşiv kesilir — fatura TL'dir. Yurt dışı AI aboneliklerinde gündeme gelen KDV-2/stopaj yükümlülüğü yerli faturada oluşmaz (vergi danışmanınıza danışın).

Geliştirici tarafında kurulum, OpenAI uyumlu uç sayesinde maskeleme katmanıyla birlikte birkaç satırdır:

import re
from openai import OpenAI

client = OpenAI(
    base_url="https://api.onysoft.com/v1",
    api_key="sk-ony-ANAHTARINIZ",
)

MASKELER = [
    (re.compile(r"TR\d{2}[\d ]{22,30}"), "{IBAN}"),
    (re.compile(r"\b\d{11}\b"), "{TCKN}"),
    (re.compile(r"\b0?5\d{2}[\s-]?\d{3}[\s-]?\d{4}\b"), "{TELEFON}"),
]

def maskele(metin: str) -> str:
    for desen, etiket in MASKELER:
        metin = desen.sub(etiket, metin)
    return metin

yanit = client.chat.completions.create(
    model="anthropic/claude-sonnet-5",
    messages=[{
        "role": "user",
        "content": "Bu sikayeti kategorize et ve iki cumlede ozetle:\n"
                   + maskele(sikayet_metni),
    }],
)
print(yanit.choices[0].message.content)

Yanıt süresi tarafında tahmin değil ölçüm konuşalım — kendi üretim trafiğimizden:

Metrik (son 14 gün)Değer
Başarılı istek sayısı6.959
Uçtan uca ortalama yanıt süresi3,8 saniye
En hızlı yanıt0,3 saniye

Ölçüm: 5 Ağustos 2026 — api.onysoft.com canlı katalog.

Başlamak için sıra şu: hesap açın, fatura bilgilerinde VKN'nizi GİB sorgusuyla doğrulayın, proje başına anahtar üretip model/token limitlerini tanımlayın, maskeleme katmanınızı devreye alın ve ilk isteği kod yazmadan Playground'da deneyin. Katalogda 60'tan fazla sağlayıcıdan 739+ model aynı anahtarla erişilebilir; genel çerçeve için Yapay Zeka API rehberi iyi bir sonraki durak.

Son güncelleme: 5 Ağustos 2026 · Veriler: api.onysoft.com canlı katalog

Sık Sorulan Sorular

Banka veya fintech olarak müşteri verisini LLM'e gönderebilir miyim?

Ham haliyle göndermemelisiniz; doğru desen, kimlik belirleyici alanları (ad, TCKN, IBAN, telefon, kart ve müşteri numarası) istek modele gitmeden uygulama tarafında maskelemektir. Sınıflandırma ve özetleme gibi işler için modelin müşterinin kim olduğunu bilmesi gerekmez. Maskeleme mimariniz netleştikten sonra kurulumu hukuk ve uyum ekibinizle kendi düzenleyici çerçeveniz altında değerlendirin.

KVKK'ya göre yapay zeka API kullanırken muhatabım kim olmalı?

Veri işleme zincirinde sözleşme imzaladığınız taraf muhatabınızdır. Yurt dışı sağlayıcıyla doğrudan çalışırsanız yurt dışına aktarım hükümleri devreye girer; Türkiye'de yerleşik bir gateway ile Türk hukukuna tabi bir veri işleme sözleşmesi imzalar, aydınlatma metninizde somut bir muhatap gösterirsiniz. Onysoft'ta bu taraf İzmir'de yerleşik Onysoft Veri Merkezi A.Ş.'dir.

Maskeleme yeterli mi, yoksa on-prem kurulum mu gerekir?

Senaryoya bağlı. İş maskelenmiş metin üzerinde çalışıyorsa — sınıflandırma, özetleme, taslak üretimi — API + maskeleme çoğu kurum için yeterlidir ve amiral model kalitesine erişim sağlar. Ham verinin kurum dışına hiçbir biçimde çıkamayacağı dar senaryolarda on-prem doğru cevaptır; pratikte en sağlıklı kurulum, hassas akışı içeride tutup geri kalanı API'ye taşıyan hibrit modeldir.

Yapay zeka harcaması bütçeyi aşarsa ne olur?

Onysoft'ta aşamaz: her istek sağlayıcıya gitmeden önce bakiye ön-kontrolünden geçer, tahmini maliyet 1,2 tamponuyla hesaplanır ve bakiye yetmiyorsa istek hiç gönderilmeden 402 hatası döner. Bakiye bitince sistem otomatik durur, negatife düşme yoktur. Ayrıca anahtar başına model ve token limiti tanımlayarak her ekibin tavanını ayrıca sınırlayabilirsiniz.

Kullanımı iç denetime nasıl raporlarım?

Her yanıtta isteğin gerçek maliyeti cost alanında döner; panelde TL karşılığı görünür. Kullanım raporları tarih, model ve durum filtresiyle alınır, PDF olarak indirilebilir veya logolu e-posta raporu olarak paydaşlara gönderilebilir. Böylece hangi isteğin hangi modele gittiği ve ne maliyet ürettiği istek düzeyinde belgelenmiş olur.

BDDK ve sektörel düzenlemeler yapay zeka API kullanımına engel mi?

Genel bir engel yoktur; ancak bankalar, ödeme kuruluşları ve sigorta şirketleri KVKK'ya ek olarak dış hizmet alımı, bilgi sistemleri ve müşteri sırrı gibi sektörel yükümlülüklere tabidir ve bunların belirli bir mimariye uygulanması kurumdan kuruma değişir. Doğru sıra, önce veri sınırı mimarisini netleştirip sonra kurulumu kendi uyum ve hukuk ekibinizle değerlendirmektir; bu yazı hukuki danışmanlık değildir.

İlgili sayfalar

Yapay Zeka API Rehberi → KVKK Uyumlu Yapay Zeka Kullanımı → Türkiye LLM Gateway Rehberi → AI API Maliyet Optimizasyonu →

Denemeye hazır mısınız?

739+ AI modeline tek API ile erişin. TL bakiye yükleyin, kullandıkça ödeyin — abonelik yok.

Ücretsiz Hesap Aç Modelleri İncele

← Tüm yazılar

Size uygun modeli bulmanıza yardımcı olayım mı?