Contact Us

The enterprise-grade AI Gateway for security-conscious teams. Protect your data, govern spend, and account for usage.

Read Documentation→

Product

  • Features
  • Security
  • Pricing
  • Docs

Company

  • About Us
  • Blog
  • Playground
  • Contact Us

© 2026 Shim. All rights reserved.

Trust · Care · Precision
SecurityPrivacy PolicyTerms of Service
Contact Us

The enterprise-grade AI Gateway for security-conscious teams. Protect your data, govern spend, and account for usage.

Read Documentation→

Product

  • Features
  • Security
  • Pricing
  • Docs

Company

  • About Us
  • Blog
  • Playground
  • Contact Us

© 2026 Shim. All rights reserved.

Trust · Care · Precision
SecurityPrivacy PolicyTerms of Service
Contact Us
Back to Blog|Home
Compliance

Türkiye'de PII Redaksiyon: LLM Trafiğinde KVKK Uyumlu Maskeleme

KVKK kapsamında LLM trafiğinde PII redaksiyon: maskeleme ile anonimleştirme farkı, sınır ötesi veri aktarımı riskleri ve gateway katmanında çözüm mimarisi.

July 8, 20269 min read

Kişisel Verileri Koruma Kurumu, 24 Kasım 2025'te Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi'ni yayımladı. Rehber, 6698 sayılı Kanun'un teknolojiden bağımsız olduğunu teyit ediyor: LLM yaşam döngüsünde herhangi bir şekilde kişisel veri işleniyorsa, girdi kişisel veri içermese bile çıktıda kişisel veri üretilebilse bile, Kanun uygulanır. Her işleme faaliyeti (eğitim, çalıştırma, çıktı, geliştirme) için Madde 5 kapsamında ayrı ayrı hukuki dayanak gerekiyor.

Bu rehber, Türkiye'deki banka ve fintech'lerin LLM kullanımında karşılaştığı üç somut KVKK riskini belirginleştiriyor: maskelemenin anonimleştirme sayılmaması, yurt dışı LLM çağrılarının sınır ötesi aktarım oluşturması ve uygulama katmanında yapılan PII temizliğinin yanıt trafiğini kapsamaması.

Maskeleme ve Anonimleştirme: Hukuki Fark

legal.com.tr'nin KVKK maskeleme analizine göre, maskeleme bir güvenlik tedbiridir ve verinin hukuki niteliğini değiştirmez: maskelenmiş veri çoğu durumda hâlâ kişisel veri olarak kalır ve KVKK kapsamındaki yükümlülükler devam eder. TC kimlik numarasını yıldızlarla değiştiren bir regex, maskeleme yapar. Anonimleştirme yapmaz.

Doğrudan tanımlayıcıları (ad-soyad, TC kimlik) kaldırmak otomatik olarak anonimleştirme sayılmıyor. Doğum tarihi, ilçe ve meslek bilgisinin kombinasyonu, isim olmadan bile kişiyi belirlenebilir hale getirebilir. Bu, çoğu maskeleme uygulamasının hesaba katmadığı bir risk.

MaskelemeAnonimleştirme
TanımErişim ve görünürlük kontrolü sağlayan güvenlik tedbiriYeniden tanımlama riskinin makul ölçüde ortadan kaldırılması
KVKK kapsamıMaskelenmiş veri kişisel veri olmaya devam ederGerçekten anonim veri Kanun kapsamı dışında kalır
DoğrulamaStandart güvenlik denetimi yeterliTeknik yöntem ve nesnel ölçütlerle doğrulanmalı
RiskYükümlülükler devam ederYetersiz anonimleştirme = gizli sorumluluk

Maskeleme ve anonimleştirme kavramlarının yanlış yorumlanması, veri sorumlularının "anonimleştirdiklerini" zannederken aslında kişisel veri işlemeye devam ettikleri bir tabloya yol açabiliyor.

Yurt Dışı LLM Kullanımı ve Sınır Ötesi Veri Aktarımı

OpenAI, Anthropic veya Google'ın API'sini çağıran her istek, kişisel veri içeriyorsa, KVKK Madde 9 kapsamında sınır ötesi veri aktarımı oluşturur. KVKK, Türkiye'deki bireylerin kişisel verilerini işleyen her kuruluşa uygulanır, kuruluşun konumu fark etmez.

2024'te yürürlüğe giren 7499 sayılı Kanun değişikliği bu aktarımlar için üç kademeli bir hiyerarşi getirdi:

  1. Yeterlilik kararı: Kurul'un belirli ülke veya sektörleri yeterli koruma sağlayan olarak tanıması
  2. Uygun güvenceler: Kurul onaylı standart sözleşme maddeleri (SCC) veya grup içi bağlayıcı kurallar (BCR)
  3. İstisnai durumlar: Belirli koşullara özgü muafiyetler

Çoğu LLM sağlayıcısı ABD merkezli. Türkiye'nin ABD için yeterlilik kararı bulunmuyor. 7499 sayılı değişiklik, yeterlilik kararı olmayan ülkelere aktarım için Kurul onaylı standart sözleşme maddelerini şart koşuyor ve aktarımdan önce Kurul'a bildirim gerektiriyor.

Veri sorumlusu, veri işleyenin (LLM sağlayıcısının) tüm veri koruma ilkelerine uymasını sözleşmesel güvencelerle sağlamakla yükümlü. KVKK'nın veri minimizasyonu ilkesi gereği, muğlak "model geliştirme" amaçları geçerli bir hukuki dayanak oluşturmuyor. Amaç belirli, açık ve meşru olmalı.

Prompt'taki kişisel veriler gateway katmanında {{ID_1}} gibi yer tutucularla değiştirilmişse, o istek kişisel veri aktarımı içermiyor. Madde 9 yükümlülükleri, aktarılan verinin kişisel veri niteliği taşımasına bağlı. Gateway katmanında gerçek anonimleştirme, SCC sürecini bu trafik için gereksiz kılar.

Uygulama Katmanında PII Temizlemenin Sınırları

Birçok ekip, prompt'lara regex veya NER (Named Entity Recognition) tabanlı temizleme ekleyerek sorunu çözmeye çalışıyor. Bu yaklaşımın üç yapısal sorunu var.

Tutarsızlık. Müşteri destek chatbot'unu geliştiren Ekip A ile sözleşme analiz aracını geliştiren Ekip B farklı PII algılama mantığı kullanabilir. Biri telefon numaraları için basit regex, diğeri daha kapsamlı bir NER modeli kullanıyor olabilir. Bu tutarsızlık, güvenlik ekibinin kuruluş genelinde tek bir gizlilik politikasını denetlemesini ve uygulamasını imkansız hale getirir.

Tek yönlü koruma. Uygulama katmanındaki temizleme genellikle yalnızca prompt'u kapsar. Yanıt trafiğini denetlemeyen bir sistem, LLM'nin çıktısında hallüsine ettiği veya çıkarım yoluyla yeniden ürettiği kişisel veriyi yakalayamaz.

Çoklu maruz kalma noktaları. Prompt'lar modele ulaşmadan önce SDK'lar, gateway'ler ve gözlemlenebilirlik katmanlarından geçer. Bu ara katmanların her biri ham PII'ye maruz kalabilir, loglayabilir, değerlendirebilir. Sorun uygulama seviyesinde değil, altyapı seviyesinde.

Gateway Katmanında PII Redaksiyon Mimarisi

TC kimlik numarası 11 haneli, IBAN TR ile başlayıp 26 karakter devam ediyor, vergi numarası 10 haneli, cep telefonu +90 5XX ile başlıyor. Gateway katmanında merkezileştirme, bu kalıpların tespitini ve redaksiyonunu kuruluştaki tüm yapay zeka uygulamaları için tek, denetlenebilir bir noktada toplar.

Anonimleştir → LLM → Deanonimleştir sandwich deseni şöyle çalışır: gateway, gelen prompt'taki kişisel verileri {{PERSON_1}}, {{IBAN_1}} gibi anonim yer tutucularla değiştirir. LLM yalnızca bu yer tutucuları görür, gerçek değerleri asla görmez. Yanıt döndüğünde gateway, yer tutucuları tekrar orijinal değerlere çevirir. Ham kişisel veri modele hiç ulaşmaz, yanıt kalitesi korunur.

Merkezi politika. Chatbot, sözleşme analiz aracı, kredi skorlama modeli, hepsi aynı gateway üzerinden geçer. Ekip bazında regex farklılıkları ortadan kalkar.

Çift yönlü koruma. Gateway hem istek hem yanıt trafiğini denetler. LLM'nin çıktısında hallüsine ettiği kişisel veri de yakalanır.

Madde 12 uyumu. KVKK, veri sorumlularından şifreleme, ağ segmentasyonu, kimlik doğrulama kontrolleri ve düzenli zafiyet testi uygulamasını gerektirir. Gateway, LLM trafiğinde şifreleme (TLS) ve kimlik doğrulama (API anahtarı yönetimi) kontrollerini tek noktada uygular; zafiyet testi kapsamı da tek bir bileşene daralır.

Veri keşfi ve sınıflandırma, gateway redaksiyonundan önce gelir. Kurum içindeki verilerin hangi veri tabanlarında ve dokümanlarda yer aldığı periyodik olarak tespit edilmeli. Bu verilere ihtiyaç yoksa silinmeli; silinmesi mümkün değilse anonimleştirme yapılmalı. Gateway katmanı, keşif ve sınıflandırma çalışmasının tamamlayıcısı olarak çalışır.

SHIM'in PII redaksiyon özelliği, bu mimariyi uygular: LLM trafiğinde TC kimlik numarası, IBAN, telefon numarası gibi Türkiye'ye özgü PII kalıplarını gateway katmanında tespit eder ve anonim yer tutucularla değiştirir. Yanıt trafiğinde de aynı denetim çalışır. Detaylı mimari için AI privacy ve veri yönetimi rehberimize bakabilirsiniz.

Uyumsuzluğun Bedeli

KVKK ihlalleri için öngörülen yaptırımlar: 3 yıla kadar hapis cezası ve 1.000.000 TL'ye kadar idari para cezası. Bireyler ayrıca hukuka aykırı veri işleme nedeniyle tazminat talep edebilir.

Bir veri ihlali tespit edildiğinde, 72 saat içinde Kişisel Verileri Koruma Kurumu'na bildirim zorunluluğu başlar. Müşteri destek veya sağlık yapay zekası prompt'larında sıklıkla karşılaşılan biyometrik, sağlık ve cinsel yaşama ilişkin özel nitelikli veriler için sorumluluk daha da ağır.

24 Kasım 2025 tarihli KVKK Üretken Yapay Zekâ Rehberi, her işleme faaliyeti için ayrı hukuki dayanak, veri minimizasyonu ilkesine uyum ve amaç sınırlaması gibi somut değerlendirme kriterleri getiriyor. Muğlak "model geliştirme" amaçları kabul edilmiyor; amaç belirli, açık ve meşru olmalı.

Kontrol Listesi: KVKK Uyumlu LLM Kullanımı

Türkiye'deki banka ve fintech'ler için somut adımlar:

  1. Veri keşfi ve sınıflandırma: LLM'lere akan verilerdeki kişisel veri noktalarını tespit edin (11 haneli TC kimlik, 10 haneli vergi numarası, TR ile başlayan 26 karakterlik IBAN, +90 5XX telefon numaraları)
  2. Maskeleme/anonimleştirme ayrımını netleştirin: Maskeleme KVKK yükümlülüklerini kaldırmaz. Gerçek anonimleştirme, teknik yöntem ve nesnel ölçütlerle doğrulanmalı
  3. Gateway katmanında redaksiyon uygulayın: Uygulama bazlı regex yerine merkezi, çift yönlü PII redaksiyon
  4. Sınır ötesi aktarım mekanizmasını belirleyin: 7499 sayılı Kanun kapsamında SCC veya BCR hazırlayın, ya da gateway redaksiyonuyla kişisel verinin sınırı geçmesini engelleyin
  5. Her işleme faaliyeti için ayrı hukuki dayanak belirleyin: Eğitim, çıkarım, çıktı ve geliştirme Madde 5 (veya Madde 6) kapsamında ayrı ayrı değerlendirilmeli
  6. 72 saatlik bildirim sürecini planlayın: İhlal tespit ve bildirim prosedürlerini LLM altyapısını kapsayacak şekilde genişletin

Türkiye'deki yapay zeka güvenlik katmanları ve AI governance framework rehberlerimiz, bu kontrollerin teknik uygulaması için detaylı referans sunuyor.

Back to all articlesGet Started Free

The enterprise-grade AI Gateway for security-conscious teams. Protect your data, govern spend, and account for usage.

Read Documentation→

Product

  • Features
  • Security
  • Pricing
  • Docs

Company

  • About Us
  • Blog
  • Playground
  • Contact Us

© 2026 Shim. All rights reserved.

Trust · Care · Precision
SecurityPrivacy PolicyTerms of Service