Yapay zeka laboratuvarları kurumsal müşterilerine net bir söz veriyor: verileriniz modeli eğitmekte kullanılmayacak. OpenAI ve Anthropic'in politikaları bu yönde.
Ancak son bir olay, sözün kendisinin yeterli olmadığını gösterdi. Sorun eğitimde değil, kayıtların ne kadar süre tutulduğunda çıktı.
Ne oldu
Anthropic, amiral gemisi modeli Fable'ın kullanım kayıtlarını 30 gün saklayacağını açıkladı. Bu, eğitimde kullanmak anlamına gelmiyordu; yalnızca kayıtların bir süre tutulması demekti.
Buna rağmen Palantir, Nvidia ve Booz Allen Hamilton hassas işlerde bu modeli kullanmaktan geri çekildi. Yani politika değişmemişti, saklama süresi değişmişti ve bu tek başına yeterli oldu.
Neden bu kadar sert bir tepki
Bu üç şirketin ortak noktası, çalıştıkları işlerin doğası. Savunma, istihbarat ve kritik altyapı tarafında bir istemin 30 gün boyunca herhangi bir yerde durması, sözleşmesel olarak sorun yaratıyor.
| Soru | Politikanın cevabı | Müşterinin sorduğu |
|---|---|---|
| Veri eğitimde kullanılıyor mu | Hayır | — |
| Veri saklanıyor mu | 30 gün | Nerede, kim erişebiliyor |
| Silme garantisi var mı | Süre sonunda | Denetlenebilir mi |
Tablodaki sağ sütun asıl meseleyi gösteriyor. Kurumsal müşterinin sorduğu soru "eğitimde kullanıyor musunuz" değil; "veri nerede duruyor ve bunu bana kim doğrulayacak".
Tepkinin hızı da dikkat çekici. Karar açıklandıktan sonra geri çekilme haftalar değil günler içinde oldu; yani bu şirketlerin iç değerlendirme süreçleri bu konuda önceden hazırlanmış durumda.
Politika ile güven aynı şey değil
Yapay zeka şirketlerinin gizlilik politikaları son iki yılda belirgin biçimde sıkılaştı. Buna karşın güven sorunu yerinde duruyor, çünkü politika bir beyan, güven ise bir doğrulama meselesi.
Bir bulut sağlayıcısında bu ayrım yıllar içinde kurumsallaştı: bağımsız denetim raporları, bölge seçimi, şifreleme anahtarının müşteride kalması gibi mekanizmalar var. Model sağlayıcılarında bunların karşılığı henüz oturmuş değil.
Kayıt tutmanın gerekçesi
Sağlayıcı tarafında da makul bir gerekçe var. Kötüye kullanımı tespit etmek, hata ayıklamak ve güvenlik olaylarını incelemek için bir süre kayıt tutmak gerekiyor.
Yani ortada kolay bir çözüm yok: sıfır kayıt, kötüye kullanım tespitini imkânsızlaştırıyor. Eylül ayında yayımlanan tehdit raporlarının dayandığı veri de tam olarak bu kayıtlar.
Bu gerilim önümüzdeki dönemde daha da görünür hâle gelecek. Sağlayıcılar kötüye kullanımı tespit etmek için daha fazla kayıt tutmak isterken, kurumsal müşteri daha az kayıt talep ediyor ve ikisi aynı sözleşmede karşılaşıyor.
Türkiye'deki kurum için ne demek
Buradaki ders sözleşme okuma alışkanlığıyla ilgili. "Verileriniz eğitimde kullanılmaz" cümlesi, saklama süresi, saklama yeri ve erişim yetkisi hakkında hiçbir şey söylemiyor.
KVKK kapsamında değerlendirme yapan bir kurum için sorulacak üç soru net: kayıt hangi ülkede tutuluyor, kaç gün tutuluyor ve bu süre içinde kim erişebiliyor. Cevapları sözleşmede yazılı değilse, politikanın kendisi bir güvence sayılmıyor. Politikalar tek taraflı değiştirilebiliyor, sözleşme maddesi ise değiştirilemiyor.