KVKK Uyumlu Yapay Zeka API Kullanımı: 2025-2026 Rehberleri ve Kurumsal Kontrol Listesi
KVKK uyumlu yapay zeka API kullanımı üç ayağa oturur: kişisel veriyi istek API'ye gitmeden maskelemek, yurt dışına veri aktarımı için geçerli bir mekanizma (standart sözleşme veya istisnai hallerde açık rıza) kurmak ya da Türkiye'de sözleşme tarafı olan bir sağlayıcı seçmek ve KVKK'nın 2025-2026'da yayımladığı üç yeni rehberdeki beklentileri yazılı iç politikaya çevirmek.
Tablo son bir yılda belirgin şekilde netleşti: Kişisel Verileri Koruma Kurumu, Kasım 2025'ten bu yana üretken yapay zeka, etken (agentic) yapay zeka ve iş yerinde yapay zeka kullanımına dair üç ayrı rehber yayımladı. Soru artık "yapay zeka kullanabilir miyiz" değil, "kullanımı nasıl belgeler ve denetlenebilir kılarız" sorusudur. Bu rehber, yapay zeka API'si entegre eden ekipler için güncel çerçeveyi, pratik teknik önlemleri ve madde madde bir uyum kontrol listesini bir araya getiriyor.
Önemli not: Bu makale genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Kendi veri işleme senaryonuzu mutlaka hukuk ekibinizle veya bir KVKK danışmanıyla doğrulayın.
KVKK Yapay Zekayı Nasıl Düzenliyor? 2025-2026'nın Üç Yeni Rehberi
KVKK'nın yapay zekaya yaklaşımı artık tek bir genel ilke metni değil; Kurum, Kasım 2025 ile Haziran 2026 arasında üç ayrı rehber yayımlayarak beklentilerini somutlaştırdı. Rehberler bağlayıcı ikincil mevzuat değildir, ancak Kurumun denetim ve değerlendirme kriterlerini gösteren en güncel referanstır — yani "bilmiyorduk" savunmasının alanını daraltır.
| Rehber | Tarih | Odak | API kullanan şirket için anlamı |
|---|---|---|---|
| Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda) | Kasım 2025 | Üretken YZ yaşam döngüsü, veri işleme şartları, ilgili kişi hakları, yurt dışı aktarım | Prompt'a giren kişisel veri bir işleme faaliyetidir: envanter kaydı, işleme şartı ve aydınlatma gerekir |
| Etken Yapay Zekâ (Agentic AI) | Mart 2026 | Otonom ajanların öngörülmeyen veri işlemesi, kara kutu / şeffaflık, hesap verebilirlik | Ajan mimarilerinde araç ve veri erişimini en az yetkiyle sınırlama, kritik adımlarda insan gözetimi, adım kaydı |
| İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı | Haziran 2026 | Gölge YZ (shadow AI), iç politika, çalışan farkındalığı, insan denetimi | Onaylı araç listesi, hangi veri türünün girilebileceği kuralı ve çalışan eğitimi artık açık Kurum beklentisi |
Üçünün ortak mesajı: yapay zeka kullanımı serbesttir, ama belgelenmemiş ve politikasız kullanım risktir. 15 Soruda rehberi genel ilkelerin (amaçla bağlılık, veri minimizasyonu, ölçülülük) üretken sistemlere nasıl uygulanacağını anlatır; Agentic AI metni otonom ajanların kendi başına yeni görev ve veri ekleyebilmesini ayrı bir risk sınıfı olarak ele alır; iş yeri duyurusu ise uyum yükünün önemli kısmının teknik değil organizasyonel olduğunu netleştirir.
Yurt Dışına Veri Aktarımı: Açık Rıza mı, Standart Sözleşme mi?
Sunucuları yurt dışında olan bir yapay zeka API'sine kişisel veri göndermek, çoğu senaryoda KVKK'nın 9. maddesi kapsamında yurt dışına veri aktarımıdır ve geçerli bir aktarım mekanizması gerektirir. 2024'te yenilenen aktarım rejiminde üç katman vardır: hakkında yeterlilik kararı bulunan ülkelere aktarım; yeterlilik kararı yoksa uygun güvenceler (Kurumca ilan edilen standart sözleşmenin imzalanması — imzadan sonra Kuruma bildirim yükümlülüğüyle birlikte —, bağlayıcı şirket kuralları veya yazılı taahhütname); bunlar da yoksa yalnızca arızi (tek seferlik) hallerde açık rıza gibi istisnalar.
Pratikte iki nokta sık atlanıyor:
- Sürekli API trafiği "arızi" değildir. Günde binlerce isteğin geçtiği bir üretim entegrasyonunu açık rıza istisnasına dayandırmak zordur; ayrıca açık rıza her an geri alınabilir ve ispat yükü sizdedir. Açık rıza ana mekanizma değil, dar bir istisnadır.
- Standart sözleşme operasyonel yük getirir. Yurt dışı sağlayıcıyla Kurumun formatında sözleşme imzalamak, süresinde bildirmek ve alt işleyen zincirindeki değişiklikleri izlemek gerekir — sağlayıcının bu formatı imzalamaya yanaşıp yanaşmadığı ise ayrı bir tedarik sorusudur.
Bu yüzden mühendislik tarafında en sağlam iki strateji, aktarım sorusunu küçültmek veya ortadan kaldırmaktır: kişisel veriyi API çağrısından önce maskeleyerek yurt dışına kişisel veri hiç göndermemek ve/veya sözleşme tarafı Türkiye'de olan, veri işleme koşulları Türkiye mevzuatına göre kurgulanmış bir sağlayıcıyla çalışmak. Hangi mekanizmanın sizin akışınıza uyduğunu hukuk ekibinizle birlikte belirleyin; bu bölüm hukuki danışmanlık değildir.
Teknik Önlemler: Maskeleme, Prompt Hijyeni ve Loglama
En etkili KVKK önlemi, kişisel verinin API'ye hiç gitmemesini sağlamaktır. Çoğu kurumsal senaryoda modelin göreve ihtiyacı vardır, kimliğe değil: bir destek talebini özetlemek için müşterinin adını, telefonunu veya kimlik numarasını bilmesi gerekmez. Prompt oluşturulmadan önce uygulama katmanında basit bir maskeleme adımı, hem veri minimizasyonu ilkesini uygular hem de yurt dışı aktarım sorusunu kaynağında küçültür:
import re
def maskele(metin: str) -> str:
metin = re.sub(r"\b\d{11}\b", "[TCKN]", metin) # TC kimlik no
metin = re.sub(r"\b0?5\d{9}\b", "[TELEFON]", metin) # cep telefonu
metin = re.sub(r"[\w.+-]+@[\w-]+\.[\w.]+", "[EPOSTA]", metin)
return metin
prompt = maskele(destek_talebi_metni) # API'ye maskelenmis hali giderBunu tamamlayan prompt hijyeni kuralları: serbest metin alanlarını olduğu gibi prompt'a kopyalamayın; sistem prompt'larına gerçek müşteri kayıtları gömmeyin; test ortamlarında sentetik veri kullanın; RAG senaryolarında dokümanları indekslemeden önce kişisel veri taraması yapın. Yanıt döndükten sonra yer tutucuları uygulama tarafında geri eşleyebilirsiniz.
İkinci ayak loglama politikasıdır: prompt ve yanıt logları kişisel veri içeriyorsa kendileri de KVKK kapsamında bir veri varlığıdır. Tam metin yerine mümkünse yalnızca meta veriyi (zaman, model, token sayısı, maliyet) saklayın; tam metin gerekiyorsa maskelenmiş halini loglayın; saklama süresi tanımlayıp otomatik silme uygulayın; erişimi rol bazlı sınırlayıp erişimin kendisini de kayıt altına alın. Üçüncü ayak çalışan boyutudur — KVKK'nın Haziran 2026 tarihli iş yeri duyurusunun ana konusu tam olarak bu: ihlallerin tipik kaynağı kötü niyet değil, pratik davranan bir çalışanın müşteri listesini onaysız bir sohbet aracına yapıştırmasıdır. Onaylı araç listesi, yasak veri türleri ve somut örneklerle kısa bir iç politika yayınlayın ve eğitimi işe alım sürecine ekleyin.
API Kullanan Şirketler İçin KVKK Uyum Kontrol Listesi
Aşağıdaki liste, üç KVKK rehberinin beklentilerini yapay zeka API'si entegre eden bir şirketin gündelik pratiğine çevirir. Her maddeyi kendi senaryonuza uyarlayın ve nihai değerlendirmeyi hukuk ekibinizle yapın:
- Envantere ekleyin: Her yapay zeka entegrasyonu — SaaS aracı, API veya iç geliştirme — veri işleme envanterine ayrı bir faaliyet olarak girsin.
- Rolleri sözleşmeyle netleştirin: Veri sorumlusu çoğu senaryoda sizsiniz; sağlayıcının veri işleyen konumu ve talimatla sınırlı işleme yükümlülüğü yazılı olsun.
- İşleme şartını kaydedin: Kişisel veri içeren her akış için dayandığınız işleme şartını belgeleyin; özel nitelikli veride varsayılan davranış "API'ye gönderme" olsun.
- Aydınlatmayı güncelleyin: Müşteri verisinin yapay zeka ile işlendiği akışlar aydınlatma metinlerinde açıkça yer alsın.
- Aktarım mekanizmasını seçin: Yurt dışı sağlayıcı kullanıyorsanız standart sözleşme gibi uygun güvenceyi kurun ve bildirim yükümlülüğünü takvime bağlayın — ya da kişisel veriyi yurt dışına hiç çıkarmayan bir mimari seçin.
- Maskeleme katmanını kurun: Kimlik numarası, telefon, e-posta gibi alanlar API çağrısından önce uygulama katmanında otomatik maskelensin.
- Log politikasını yazılı hale getirin: Ne loglanır, ne kadar tutulur, kim erişir — üç sorunun yanıtı da belgede olsun; otomatik silme uygulansın.
- Sağlayıcı taahhütlerini dosyalayın: "Verilerim model eğitiminde kullanılmaz" taahhüdü, saklama/silme politikası ve alt işleyen listesi yazılı olarak tedarikçi dosyanızda dursun.
- Ajanlarda insan gözetimi kurun: Otonom ajan akışlarında araç ve veri erişimini en az yetki ilkesiyle sınırlayın, geri alınamaz adımlara insan onayı koyun, ajan adımlarını kayıt altına alın (Mart 2026 Agentic AI rehberinin ana beklentisi).
- Çalışan politikası ve eğitim: Onaylı araç listesi, prompt'a yazılması yasak veri türleri ve gölge YZ kuralını içeren iç politikayı yayınlayın; eğitimi periyodik tekrarlayın.
Bu listenin ilk beş maddesi hukuk ve uyum ekibinin, son beşi mühendislik ve İK'nın sahasındadır — KVKK uyumu tek ekibin işi değildir.
Onysoft'ta Nasıl Çalışıyor: Yerli Sözleşme Tarafı, E-Fatura ve Teknik Mimari
Onysoft AI Gateway'de uyum tablosunu sadeleştiren şey mimarinin kendisidir: sözleşme, aydınlatma ve faturalama süreçlerinde muhatabınız Türkiye'de bir tüzel kişidir — İzmir merkezli Onysoft Veri Merkezi A.Ş. Platform Türkiye mevzuatına uygun veri işleme süreçleriyle çalışır ve API'ye gönderilen veriler model eğitiminde kullanılmaz. Satın alma tarafında kurumsal e-fatura kesilir, ödeme Türk Lirası ile yapılır; yabancı kart, yurt dışı ödeme yöntemi veya VPN gerekmez. Bu, yurt dışı sağlayıcılarda aylarca sürebilen tedarik ve sözleşme turlarını pratikte günlere indirir. Anthropic Claude Partner Network üyeliğimiz de tedarikçi değerlendirme dosyanıza ekleyebileceğiniz doğrulanabilir bir üçüncü taraf sinyalidir.
Teknik tarafta tek bir OpenAI-uyumlu API ile 60'tan fazla sağlayıcının 708+ modeline erişirsiniz; mevcut kodunuzda yalnızca base_url değişir. Maskeleme katmanınızla birlikte tipik bir çağrı şöyle görünür:
curl https://api.onysoft.com/v1/chat/completions \
-H "Authorization: Bearer sk-ony-ANAHTARINIZ" \
-H "Content-Type: application/json" \
-d '{
"model": "google/gemini-3.6-flash",
"messages": [{"role": "user",
"content": "Su destek talebini ozetle: [MUSTERI_AD] urun iadesinde [EPOSTA] adresine donus bekliyor..."}]
}'Sık gelen bir soru: araya yerli bir katman girince performans kaybı olur mu? Canlı üretim verimiz bunun pratikte sorun olmadığını gösteriyor:
| Metrik | Değer |
|---|---|
| Ortalama uçtan uca yanıt süresi | 3.8 saniye |
| En hızlı yanıt | 0.3 saniye |
| Örneklem | 6.959 başarılı istek |
| Dönem | Son 14 gün |
Ölçüm: 5 Ağustos 2026 — api.onysoft.com canlı katalog
Kullandıkça öde modeli abonelik taahhüdü gerektirmez; kişisel veri yoğunluğu düşük bir iş akışıyla pilot başlatıp davranışı Playground'da sentetik veriyle deneyebilir, entegrasyon adımları için API dokümantasyonunu izleyebilirsiniz. 7/24 Türkçe destek ekibi KVKK ve satın alma sorularınızda da yanınızdadır.
Son güncelleme: 5 Ağustos 2026 · Veriler: api.onysoft.com canlı katalog
Sık Sorulan Sorular
Prompt'a kişisel veri yazmak KVKK kapsamına girer mi?
Evet. KVKK'nın Kasım 2025 tarihli "15 Soruda Üretken Yapay Zekâ" rehberinin de teyit ettiği çerçevede, prompt'a yazılan ad-soyad, kimlik numarası, iletişim veya sağlık bilgisi bir kişisel veri işleme faaliyetidir ve envanter, işleme şartı ve aydınlatma yükümlülüklerini gündeme getirir. En sağlam yaklaşım, kişisel veriyi API çağrısından önce maskelemek ve senaryonuzu hukuk ekibinizle doğrulamaktır.
Yurt dışındaki yapay zeka sağlayıcısına veri göndermek için açık rıza yeterli mi?
Genellikle hayır. Açık rıza, güncel aktarım rejiminde yalnızca arızi (tek seferlik) haller için öngörülen dar bir istisnadır; günde binlerce isteğin geçtiği sürekli bir API entegrasyonunu buna dayandırmak zordur. Kalıcı entegrasyonlarda standart sözleşme gibi uygun güvenceler kurmak ya da kişisel veriyi yurt dışına hiç çıkarmayan bir mimari (maskeleme veya yurt içi sözleşme tarafı) seçmek gerekir. Bu yanıt hukuki danışmanlık değildir.
KVKK'nın yapay zeka rehberleri bağlayıcı mı?
Rehberler kanun veya yönetmelik gibi bağlayıcı ikincil mevzuat değildir; ancak Kurumun denetim ve değerlendirme beklentilerini gösteren en güncel referanstır. Kasım 2025 tarihli üretken YZ rehberi, Mart 2026 tarihli Etken Yapay Zekâ (Agentic AI) metni ve Haziran 2026 tarihli iş yeri duyurusu birlikte okunduğunda, Kurumun belgelenmiş politika, veri minimizasyonu ve insan gözetimi beklediği açıktır.
Çalışanların onaysız yapay zeka araçları kullanması (gölge YZ) için ne yapmalıyız?
KVKK'nın iş yeri duyurusunun ana önerileri: onaylı araçları listeleyen yazılı bir iç politika yayınlayın, hangi veri türlerinin prompt'a girilebileceğini somut örneklerle tanımlayın, üretilen içeriğin insan denetiminden geçmesini şart koşun ve periyodik çalışan eğitimi yapın. Tipik ihlal kaynağı kötü niyet değil, pratik davranan bir çalışanın gerçek müşteri verisini onaysız bir araca yapıştırmasıdır.
Onysoft API'sine gönderilen veriler model eğitiminde kullanılıyor mu?
Hayır. Onysoft AI Gateway üzerinden API'ye gönderilen veriler model eğitiminde kullanılmaz. Platform, İzmir merkezli Onysoft Veri Merkezi A.Ş. tarafından Türkiye mevzuatına uygun veri işleme süreçleriyle işletilir; sözleşme, aydınlatma ve faturalama süreçlerinde muhatabınız Türkiye'deki bir tüzel kişidir.
Kurumsal satın alma için e-fatura ve TL ödeme mümkün mü?
Evet. Onysoft kurumsal e-fatura keser; ödemeler Türk Lirası ile yapılır. Yabancı kart, yurt dışı ödeme yöntemi veya VPN gerekmez. Kullandıkça öde modeli abonelik taahhüdü içermediği için kişisel veri yoğunluğu düşük bir pilot akışla başlayıp kapsamı kademeli genişletebilirsiniz.
İlgili sayfalar
Denemeye hazır mısınız?
708+ AI modeline tek API ile erişin. TL bakiye yükleyin, kullandıkça ödeyin — abonelik yok.