Veri Yerleşikliği ile Egemenlik Arasındaki Fark
İki kavram sıklıkla karıştırılır. Veri yerleşikliği (data residency), verinin fiziksel olarak belirli bir coğrafyada depolanması gerekliliğidir. Veri egemenliği ise daha kapsamlıdır: verinin yasal yetki alanını, erişim haklarını ve işleme koşullarını belirler. Verileriniz Türkiye'deki bir veri merkezinde barınıyor olsa bile, bu veri merkezini işleten şirket farklı bir yargı bölgesine tabi olabilir. Bu nedenle teknik lokasyon ile hukuki egemenlik birlikte değerlendirilmelidir.
Veri Egemenliğini Zorunlu Kılan Riskler
- check_circle Yabancı hükümet erişimi: ABD'nin CLOUD Act'i gibi yasalar, sunucu hangi ülkede olursa olsun ABD'li şirketlerin yurtdışındaki verilerine hükümetin erişebilmesine olanak tanır.
- check_circle Ticari casusluk riski: Hassas kurumsal verilerin yabancı bulut altyapısında barınması, rakip ülkelerin istihbarat faaliyetlerine karşı saldırı yüzeyini artırır.
- check_circle Regülasyon uyumsuzluğu: GDPR ve KVKK gibi düzenlemeler kişisel verilerin belirli koşullar dışında yurt dışına aktarılmasını kısıtlar; ihlaller yüksek para cezası doğurur.
- check_circle Tedarik zinciri bağımlılığı: Kritik yapay zeka altyapısının yabancı bir sağlayıcıya dayandırılması, jeopolitik gerginliklerde hizmet kesintisi veya ambargo riski yaratır.
Türkiye'de Veri Egemenliği: KVKK ve Ötesi
Türkiye, 2016 yılında yürürlüğe giren KVKK (Kişisel Verilerin Korunması Kanunu) ile AB'nin GDPR çerçevesine yakın bir model benimsemiştir. Kanun, kişisel verilerin yurt dışına aktarımını Kişisel Verileri Koruma Kurulu'nun (KVKK) iznine bağlamaktadır. Bankacılık Düzenleme ve Denetleme Kurumu (BDDK) ise finans sektöründeki verilerin yurt içinde barındırılmasını zorunlu kılmaktadır. Cumhurbaşkanlığı Dijital Dönüşüm Ofisi'nin ulusal bulut altyapısı (Kamu Bulut) bu politikaların somut yansımasıdır.
Teknik Çözümler: Egemenliği Koruyarak Veri Analizi
Federated Learning
Ham veriler sunucuya gönderilmez; model güncellemeleri (gradyanlar) cihaz düzeyinde hesaplanır ve yalnızca gradyanlar merkeze iletilir. Sağlık ve bankacılık sektörlerinde yaygınlaşıyor.
Homomorphic Encryption
Veriler şifreli halde işlenir, analiz sonuçları çıkarılırken ham veri hiçbir zaman açık olmaz. Hesaplama maliyeti hâlâ yüksek; araştırma alanı aktif.
Differential Privacy
İstatistiksel gürültü ekleyerek bireylerin kimliği deşifre edilmeden toplu analiz yapılmasını mümkün kılar. Apple ve Google'ın kullandığı kanıtlanmış teknik.
Secure Multi-party Computation
Birden fazla tarafın verilerini açıklamadan birlikte hesaplama yapmasını sağlar; veri paylaşımı gerektiren kurumlar arası analizlerde kullanılır.
Sovereign AI ve Veri Egemenliği
NVIDIA'nın Sovereign AI kavramı, ülkelerin kendi kültürel verilerini ve dillerini kullanarak yerel yapay zeka modelleri geliştirmesini tanımlar. Bu vizyon doğrudan veri egemenliğine dayanır: yerel dil modelleri ancak yerel veri altyapısıyla gerçek anlamda egemen olabilir. Türkiye'nin milli yapay zeka modeli geliştirme hedefleri, yerli süper bilgisayar yatırımları ve KVKK çerçevesi bu Sovereign AI yolculuğunun temel unsurlarıdır.
Sık Sorulan Sorular
- check_circle Veri egemenliği nedir?: Verilerin toplandığı veya işlendiği coğrafi bölgenin yasal yetki alanını, erişim haklarını ve işleme koşullarını belirleyen ilkedir. Yalnızca fiziksel depolama lokasyonunu değil, hukuki denetimi de kapsar.
- check_circle Data residency ile data sovereignty farkı nedir?: Data residency verinin fiziksel olarak belirli bir ülkede depolanması gerekliliğidir. Data sovereignty ise bu veriye kimin hangi yasal çerçevede erişebileceğini kapsar; daha geniş bir kavramdır.
- check_circle Türkiye'de veri egemenliğini düzenleyen kanun hangisi?: KVKK (Kişisel Verilerin Korunması Kanunu, 2016) temel düzenlemedir. Finans sektörü için BDDK düzenlemeleri ek yükümlülükler getirir. AB ile veri yeterliliği müzakereleri sürmektedir.
- check_circle Yabancı bulut hizmetleri kullanan Türk şirketleri ne yapmalı?: KVKK kapsamında yurt dışı aktarım için açık rıza veya yeterlilik kararı gerekir. Kritik veriler için yerli bulut çözümleri (Kamu Bulut) veya veri işleme sözleşmeleri değerlendirilmelidir.
- check_circle Federated learning veri egemenliğini gerçekten korur mu?: Ham verilerin paylaşılmaması güçlü bir güvencedir, ancak gradyan sızıntısı (gradient leakage) saldırıları orijinal verinin kısmen yeniden üretilmesine olanak tanıyabilir. Differential privacy ile birlikte kullanımı önerilir.