HABER · 23 AĞUSTOS 2026 · YAPAY ZEKÂ

OpenAI, sınır modellerde sıfır veri saklamayı koruyan bir güvenlik katmanı tanıttı

OpenAI, uygun API müşterileri için istem ve yanıtları saklamama sözünü sürdürdüğünü duyurdu ve Private Safety Processing adlı katmanı önizledi. Sistem, birbiriyle ilişkili etkileşimler arasındaki riskli örüntüleri, personele altta yatan içeriğe erişim vermeden tespit etmeyi hedefliyor. Yaygınlaşma Eylül ayında planlanıyor.

01 · NE OLDU?

Güvenlik izlemesi ile veri saklamama sözü arasındaki gerilim

OpenAI'ın 19 Ağustos 2026 tarihli duyurusuna göre şirket, sınır modellerde Sıfır Veri Saklama (Zero Data Retention) sözünü sürdürüyor ve bunu bozmayacak yeni bir güvenlik yaklaşımını önizliyor.

Sıfır Veri Saklama, uygun API müşterileri için net bir taahhüt: istekler işlendikten sonra istemler ve model yanıtları saklanmıyor, içerik OpenAI personelinin incelemesine açılmıyor ve kurumsal müşteri verisi müşteri açıkça izin vermedikçe model eğitiminde kullanılmıyor.

Sorun şurada: mevcut ZDR uyumlu güvenlik sistemleri her etkileşimi tek tek değerlendiriyor. OpenAI'ın anlatımına göre en ciddi risklerin bir kısmı ancak birden çok etkileşime birlikte bakıldığında görünür hale geliyor. Private Safety Processing bu boşluğu kapatmak için tasarlanmış.

02 · AYRINTILAR

Sistem nasıl çalışıyor, kimi kapsıyor

Duyuruya göre ZDR dağıtımlarında müşteri içeriği, müşterinin kontrol ettiği altyapıda kalmaya devam ediyor. Buna ek olarak içeriğin OpenAI altyapısında saklandığı ama müşterinin kontrolündeki anahtarlarla şifrelendiği bir seçenek geliştiriliyor; OpenAI personelinde bu anahtarların kopyası bulunmuyor.

Her iki durumda da otomatik sistemler olası kötüye kullanımı tespit edip sınırlı güvenlik sinyalleri döndürebiliyor, altta yatan istem ve yanıtları personele açmadan. Bir risk tespit edildiğinde OpenAI'a giden şey, etkinliğin türünü belirten dar kapsamlı bir sinyal oluyor. İçerik işaretlense bile personel erişimi olmuyor.

Müşteri tarafında akış şöyle tarif ediliyor: uyarıları ve yaptırım kararlarını kendi sistemlerindeki bilgilerle inceleyebiliyorlar. İtiraz etmek, meşru bir faaliyeti açıklamak veya doğrulanmış bir kötüye kullanım soruşturmasına destek olmak isterlerse ilgili bilgiyi paylaşmayı kendileri seçiyor.

Gerekçe olarak ajanlı görevler öne çıkıyor. Duyuruda, kötü niyetli aktörlerin korumaları tekrar tekrar yoklayabileceği, hesaplar arasında koordine olabileceği ya da bir sistemin durdurulmasına rağmen çalışmayı sürdürerek kullanıcının niyetinden sapabileceği örnekleri veriliyor.

Bir de rekabet boyutu var. Duyuruya göre bazı yeni sınır model dağıtımları, müşterilerden güvenlik izlemesi için hassas içeriğin saklanmasına izin vermelerini istedi; OpenAI birçok kurum için bunun güvenlik yükümlülükleriyle çeliştiğini belirtiyor. The Next Web'in 20 Ağustos tarihli değerlendirmesine göre Anthropic bunun tersi bir yaklaşımla güvenlik izlemesi için 30 günlük veri saklama şartı koşuyor.

Kapsam sınırı da açık. The Next Web'e göre kurumsal ve API müşterileri kapsamda, tüketici katmanları kapsam dışı. Duyurudaki bir istisna da not edilmeli: yasal bildirim yükümlülüğü nedeniyle olası çocuk istismarı materyali olarak işaretlenen görseller, ZDR dağıtımlarında bile manuel inceleme ve raporlama için saklanmaya devam ediyor.

Private Safety Processing şu an erken müşterilerle test ediliyor. OpenAI, yaygınlaştırmaya ve teknik bir beyaz kâğıt yayımlamaya Eylül ayında başlamayı planladığını belirtiyor. Yaklaşımı şekillendiren müşteriler arasında Glean, Databricks, Abridge ve Microsoft sayılıyor.

03 · NEDEN ÖNEMLİ?

Kurumsal yapay zekada asıl pazarlık verinin nerede durduğu

Bu bölümdeki değerlendirme bize ait. Kurumsal yapay zeka projelerinde son bir yılın tıkanma noktası model kalitesi değil, hukuk ve bilgi güvenliği onayı. Bir bankanın, hastanenin ya da hukuk bürosunun sorusu hep aynı: veri nerede duruyor, kim görebiliyor, ne kadar süre kalıyor?

Bu duyuru tam olarak o soruya yönelik. Güvenlik izlemesi ile veri saklamama sözü uzun süredir birbiriyle çelişiyordu: kötüye kullanımı yakalamak için içeriğe bakmak gerekiyordu, içeriğe bakmak ise saklamayı gerektiriyordu. Önerilen çözüm, içeriği değil yalnızca risk sinyalini yukarı taşımak.

İkinci nokta ajanlı sistemlerin doğası. Tek tek zararsız görünen adımların toplamı zararlı olabilir. Bir yapay zeka ajanı saatler süren bir görevi yürütürken riskin ortaya çıktığı yer tek bir istem değil, adımların örüntüsü. Güvenlik izlemesinin tekil etkileşimden örüntüye taşınması bu yüzden mantıklı.

Üçüncü nokta doğrulanabilirlik. Teknik ayrıntılar henüz yayımlanmadı, beyaz kâğıt Eylül'de bekleniyor. Yani şu an ortada bir tasarım vaadi var, bağımsız olarak incelenmiş bir sistem değil. Bilgi güvenliği ekiplerinin karar vermeden önce o belgeyi beklemesi doğru olur.

Dördüncüsü, sektörün yönü. Sınır modeller daha yetkin hale geldikçe güvenlik izlemesi de derinleşiyor; OpenAI'ın siber güvenliğe özel model duyurusu aynı eğilimin başka bir yüzüydü. Kurumsal alıcı için bu, sözleşmedeki veri maddelerinin model seçiminden daha belirleyici hale gelmesi demek.

04 · TÜRKİYE

Türkiye'deki işletmeler için anlamı

Aşağıdaki değerlendirme kaynaklarda yer almıyor, bizim okumamız. Duyuruda Türkiye'ye özgü bir düzenleme ya da takvim geçmiyor.

Türkiye'de kurumsal yapay zeka projelerinin önündeki en somut engel KVKK uyumu. Müşteri verisinin, çalışan verisinin ya da sağlık verisinin yurt dışındaki bir sağlayıcıda işlenmesi konusu neredeyse her projede ilk gündem maddesi oluyor. Sıfır veri saklamanın sürdürüleceği yönündeki bir taahhüt, bu tartışmayı kolaylaştırır.

Ancak dikkat edilmesi gereken bir ayrım var: veri saklanmaması, verinin işlenmemesi anlamına gelmiyor. KVKK açısından yurt dışına aktarım ve işleme faaliyeti kendi başına değerlendiriliyor. Saklama süresinin sıfır olması aydınlatma metni, açık rıza ve aktarım şartlarının gerekliliğini ortadan kaldırmıyor.

İkinci pratik nokta kapsam. Kaynaklara göre bu taahhüt kurumsal ve API kullanımına dair; ekibinizin tarayıcıdan tüketici hesabıyla girip veri yapıştırdığı senaryo bunun dışında kalıyor. Kurum içinde en sık gördüğümüz sızıntı yolu da tam olarak burası.

Üçüncüsü sözleşme okuma alışkanlığı. Bir sağlayıcının varsayılan ayarı ile size sunulan sözleşmedeki madde farklı olabiliyor. Hangi katmanın ZDR kapsamında olduğunu, hangi istisnaların bulunduğunu ve bunun sözleşmenizde yazılı olup olmadığını doğrulamak gerekiyor.

Dördüncüsü zamanlama. Yaygınlaşma Eylül'de planlanıyor. Bugün karar vermek yerine, beyaz kâğıt ve sözleşme metni netleştiğinde bilgi güvenliği ekibiyle birlikte değerlendirmek daha sağlıklı olur.

UNALSOFT açısı

Agentic AI projelerinde kurduğumuz ilk şey model değil, veri sınırı oluyor. Hangi verinin sistemden geçtiği, hangisinin hiç çıkmadığı, hangi adımın kaydedildiği baştan yazılmadan bir ajan üretime alınmıyor. Bu duyuru bizim için sağlayıcı tarafında bu disiplinin karşılığının oluşmaya başladığı anlamına geliyor. Yine de yaklaşımımız değişmiyor: sağlayıcının taahhüdü ne olursa olsun, hassas veriyi mimaride en aza indirmek, gerekmeyen veriyi hiç göndermemek ve kritik adımlarda kendi tarafımızda kayıt tutmak daha güvenli. Sözleşme koruma sağlar, mimari ise riski baştan azaltır.

Yapay zeka projenizde veri sınırı çizili mi?

Hangi verinin nereye gittiğini birlikte netleştirelim.

WhatsApp'tan Yazın