# Gurubase Siper: tam makine-okur rehberi > Bu belge ana sitenin tüm içerik sayfalarına yönelik rehberi, doğrulanmış ürün sınırlarını, agent erişim noktalarını ve yayımlanmış blog yazılarının tam metnini tek yanıtta birleştirir. Ayrıntılı ürün ve API dokümantasyonu kendi llms-full belgesinde sunulur. ## Ürün özeti ve sınırlar ### [Kategoriler](https://siper.gurubase.ai/docs/categories/) Siper 26 kişisel veri kategorisinde tespit ve maskelemeyi destekler; bunların 9'u KVKK madde 6 kapsamındaki özel nitelikli kategorilerdir. ### [Ölçüm](https://siper.gurubase.ai/benchmark) İnsan doğrulamalı 403 belgelik Türkçe test setinde %88,1 yakalama oranı ölçülmüştür; kişisel veri içermeyen ayrı sette yanlış alarm oranı %8,4'dir (Ağustos 2026). ### [Güvenlik ve veri akışı](https://siper.gurubase.ai/docs/security/) Tespit edilen kişisel veriler, maskelemesi açık akışlarda model sağlayıcısına gönderilmeden önce yer tutucu etiketlere dönüştürülür. Maskelemesi kapalı passthrough sanal anahtarlarda veri doğrudan modele iletilir. ### [Etiket biçimleri](https://siper.gurubase.ai/docs/concepts/) Doğrudan `/mask` yanıtlarında `` gibi ham kategori adları; OpenAI uyumlu Gateway ve panelde `` gibi Türkçe etiketler kullanılır. ### [Fiyatlandırma](https://siper.gurubase.ai/#pricing) Bulut hizmeti 1 milyon karakter başına 3 ABD dolarından başlar; on-prem kurulum ayrıca fiyatlandırılır. ### [Kavramsal sınır](https://siper.gurubase.ai/pii-maskeleme#neyi-cozmez) Siper maskeleme yapar; maskeleme, KVKK madde 3 anlamında anonimleştirme değildir ve diğer hukuki yükümlülükleri tek başına ortadan kaldırmaz. ## Sayfa rehberi ### Temel sayfalar #### [Ana sayfa](https://siper.gurubase.ai/) Ürün özeti, kayıt gerektirmeyen playground, fiyatlandırma ve sık sorulan sorular. #### [Kişisel veri (PII) maskeleme](https://siper.gurubase.ai/pii-maskeleme) Maskelemenin kapsamı, anonimleştirmeden farkı ve Türkçe metin örnekleri. #### [Benchmark](https://siper.gurubase.ai/benchmark) 16 sistemin aynı Türkçe test seti ve aynı yöntemle karşılaştırıldığı sonuçlar. #### [KVKK ve üretken yapay zekâ](https://siper.gurubase.ai/kvkk-ne-diyor) KVKK rehberleri, Kanun'un 6. ve 9. maddeleri ve yurt dışına aktarım çerçevesi. ### Kullanım alanları #### [Bankacılıkta yapay zekâ](https://siper.gurubase.ai/bankacilikta-yapay-zeka) KVKK ve BDDK madde 25 çerçevesinde müşteri metinlerini maskeleme. #### [Hukukta yapay zekâ](https://siper.gurubase.ai/hukukta-yapay-zeka) Avukatlık sırrı ve KVKK kapsamında müvekkil metinlerini maskeleme. ### Kaynaklar #### [Kişisel veri ve yapay zekâ güvenliği sözlüğü](https://siper.gurubase.ai/sozluk) Maskeleme, anonimleştirme, özel nitelikli veri ve AI gateway terimleri. #### [Blog](https://siper.gurubase.ai/blog) KVKK, kişisel veri maskeleme ve kurumsal yapay zekâ güvenliği yazıları. ### Şirket ve iletişim #### [Hakkımızda](https://siper.gurubase.ai/hakkimizda) Siper'i geliştiren ekip, şirket geçmişi ve çalışma ilkeleri. #### [İletişim](https://siper.gurubase.ai/iletisim) POC, fiyatlandırma, satış ve teknik sorular için iletişim kanalları. #### [Medya kiti](https://siper.gurubase.ai/medya) Siper logosu, marka renkleri ve basın için kısa ürün tanıtımı. ### Optional #### [Erişilebilirlik](https://siper.gurubase.ai/erisilebilirlik) Web sitesinin erişilebilirlik yaklaşımı ve geri bildirim kanalı. #### [Gizlilik Politikası](https://siper.gurubase.ai/gizlilik) Web sitesi, demo, Masking API ve AI Gateway veri işleme açıklamaları. #### [Aydınlatma Metni](https://siper.gurubase.ai/aydinlatma) KVKK kapsamındaki veri kategorileri, amaçlar, hukuki sebepler ve haklar. #### [Kullanım Koşulları](https://siper.gurubase.ai/kullanim-kosullari) Web sitesi, demo, API, gateway ve kurumsal hizmet kullanım şartları. #### [Çerez Politikası](https://siper.gurubase.ai/cerez-politikasi) Web sitesi ve uygulama yüzeylerinde kullanılan çerezler. ## Agent ve API rehberi ### [Mask-only API rehberi](https://siper.gurubase.ai/docs/guides/mask-only/) Yalnız maskeleme gereken akışlar için `/mask` ve toplu maskeleme kullanılır. ### [AI Gateway entegrasyonu](https://siper.gurubase.ai/docs/guides/gateway-integration/) OpenAI SDK uyumlu gateway, panelde oluşturulan sanal API anahtarıyla kullanılır. ### [Anahtarsız demo API](https://siper.gurubase.ai/api/demo/mask) `POST` isteğinde `{"text":"..."}` JSON gövdesi kabul eder; istek başına sınır 2.000 karakterdir ve hız limiti uygulanır. ### [MCP sunucusu](https://siper.gurubase.ai/api/mcp) Streamable HTTP üzerinden `mask_turkish_pii` aracını sunar; demo ile aynı hız sınırına tabidir. ### [API tanımı (OpenAPI 3.1)](https://siper.gurubase.ai/openapi.json) Anahtarsız iki ucun makine-okur sözleşmesi: istek ve yanıt şemaları, hata kodları ve sınırlar. ### [API kataloğu](https://siper.gurubase.ai/.well-known/api-catalog) RFC 9727 uyumlu makine-okur API keşif belgesidir. ### [Agent skills dizini](https://siper.gurubase.ai/.well-known/agent-skills/index.json) Agent kullanım kılavuzlarını `SKILL.md` biçiminde listeler. ## Harici makine-okur kaynaklar ### [Docs llms.txt](https://siper.gurubase.ai/docs/llms.txt) Dokümantasyon sayfalarının bağlantı dizini. ### [Docs llms-full.txt](https://siper.gurubase.ai/docs/llms-full.txt) Başlangıç, rehberler, güvenlik, kavramlar ve API referansının birleştirilmiş metni. ## Blog yazılarının tam metni ### [AI gateway nedir, ne işe yarar?](https://siper.gurubase.ai/blog/ai-gateway-nedir) Yayın: 2026-08-13. Güncelleme: 2026-08-13. [Ayrı ham Markdown sürümü](https://siper.gurubase.ai/blog/ai-gateway-nedir.md). AI gateway, uygulamalarınız ile dil modeli sağlayıcıları arasına giren tek kapıdır. Sağlayıcı anahtarları burada durur; her istek buradan geçtiği için harcama da giden içerik de aynı yerde görünür. Uygulama kodunuz sağlayıcının adresi yerine gateway'in adresini çağırır, gerisi değişmez. #### AI gateway tam olarak ne yapar? Dört işi bir arada toplar. Sağlayıcı anahtarını tek yerde tutar, isteği doğru modele yönlendirir, harcamayı ekip başına sayar ve kimin ne gönderdiğini kayda geçirir. Bunların hiçbiri modelin kendisiyle ilgili değil; hepsi, modeli bir kuruma sokmanın getirdiği işlerdir. - Sağlayıcı anahtarı tek yerde durur, ekipler kendi sanal anahtarlarını alır ve ekip üyelerinden biri ayrılınca yalnız onun anahtarı iptal edilir. - Hangi isteğin hangi modele gideceğine gateway karar verir, sağlayıcı çökerse alternatife geçer. - Ekip başına token sınırı koyarsınız, aşan istek durur. - Hangi kullanıcının ne zaman ne gönderdiği kayıt altındadır. #### API gateway'den farkı ne? API gateway zarfla ilgilenir, AI gateway zarfın içindeki mektubu da okumak zorundadır. Token maliyeti de içerikte, kişisel veri riski de içerikte. Bu yüzden AI gateway istek gövdesini görür, maliyeti istek başına değil token başına sayar ve hata durumunda yeniden denemek yerine başka bir modele geçer. | Ölçüt | API gateway | AI gateway | | --- | --- | --- | | Neye bakar | Yol, başlık, kimlik | Bunlara ek olarak istek metni | | Maliyet ölçüsü | İstek sayısı | Token sayısı ve model fiyatı | | Hata durumu | Yeniden dener | Başka modele geçer | | Yanıt biçimi | Sabit | Akış halinde, parça parça | | Tipik kaygı | Erişim ve hız | Harcama, içerik ve uyum | #### Neden doğrudan sağlayıcıya bağlanmak yetmiyor? Tek uygulamada yeter. İkinci uygulama geldiğinde anahtar kopyalanır. Üçüncüde kimin ne harcadığı belirsizleşir. Dördüncüde bir çalışan ayrılır ve o anahtarın nerelerde gömülü olduğunu kimse tam bilemez. Fatura ilk kez sıçradığında masaya gelen soru şu olur: bu parayı kim harcadı? Tüm çağrılar aynı anahtarla yapıldığı için cevap çıkmaz. Gateway bu soruyu sorulmadan önce cevaplar. #### Türkiye'de KVKK açısından ne değişir? Model yurt dışındaysa gönderdiğiniz metin de yurt dışına çıkar. 6698 sayılı Kanunun 9. maddesi kişisel verinin yurt dışına aktarımını koşula bağlar, 6. maddesi ise sağlık ve benzeri özel nitelikli veriler için ayrıca sıkı bir rejim kurar. Uygulama doğrudan sağlayıcıya bağlandığında bu kontrolü koyacağınız bir yer yoktur; istek zaten gitmiştir. Gateway o yeri yaratır. Metin modele ulaşmadan önce geçtiği tek nokta olduğu için, kişisel alanların maskelenmesi de hangi istekte neyin maskelendiğinin kayda geçmesi de burada olur. Denetim kaydının ham istem metnini saklaması gerekmez, gerekmemelidir de: kaydın işi neyin yakalandığını göstermektir, ham metnin bir kopyasını daha üretmek değil. Kurumun ilk sorusu genelde "kim ne gönderdi" olur ve bu sorunun cevabı ancak tek kapı varsa vardır. Maskelemenin kendisi anonimleştirme değildir; Kanunun 3. maddesindeki anonim veri eşiği daha yüksektir. Maskeleme, riski ve yükü azaltan teknik bir kontroldür. #### Kendi gateway'inizi mi yazmalısınız? İlk sürümü yazmak kolaydır. Bir yönlendirme, bir anahtar deposu, bir sayaç. Sonra sağlayıcı yeni bir uç nokta çıkarır, akış yanıtlarının biçimi değişir ve iki sağlayıcı arasında token sayımı tutmaz. Bu bakım kalıcıdır. Bu işi sürdürecek bir ekip ayırabiliyorsanız yazın. Ayıramıyorsanız hazır bir kapı kullanın ve o ekibi kendi ürününüze verin. #### Siper'de karşılığı Gurubase AI Gateway, OpenAI uyumlu tek bir adres verir. Kodunuzda `base_url` değerini değiştirirsiniz, sağlayıcı anahtarınız yerine gateway'de ürettiğiniz sanal anahtarı kullanırsınız; SDK'nız ve istek yapınız aynı kalır. Panelde kullanım, kota ve denetim kaydı tek ekrandadır. Farkı, kapının içinde Siper'in çalışmasıdır: istek modele iletilmeden önce Türkçe metinde tespit edilen kişisel alanlar maskelenir. Yakalama oranını (recall) insan doğrulamalı 403 belgelik Türkçe test setinde %88,1 ölçtük (Ağustos 2026); kişisel veri içermeyen ayrı bir sette yanlış alarm %8,4 çıktı. Bu sayı bir üst sınır değil, kendi metinlerinizle değişebilecek bir başlangıç noktasıdır; ölçüm yöntemi [benchmark sayfasında](https://siper.gurubase.ai/benchmark) duruyor. Nasıl kurulduğunu görmek için [gateway dokümanına](https://siper.gurubase.ai/docs/ai-gateway/), kendi metninizle denemek için [playground'a](https://siper.gurubase.ai/#playground) bakın. #### Sık sorulan sorular ##### AI gateway ile API gateway aynı şey mi? Değil. API gateway istekleri yönlendirir, kimlik doğrular ve hız sınırı uygular; içeriğe bakmaz. AI gateway istek gövdesindeki metni de görür, çünkü modele giden içerik üzerinde karar vermesi gerekir: hangi model, ne kadar token, metinde kişisel veri var mı? ##### Gateway istekleri yavaşlatır mı? Araya giren adım milisaniyeler mertebesindedir. Dil modelinin yanıt süresi saniyelerle ölçüldüğü için bu ek, kullanıcının hissettiği sürede kaybolur. ##### Kendi gateway'imi yazsam olmaz mı? Yönlendirme ve anahtar saklama bir haftalık iştir. Zorlaşan kısım sonrasıdır: sağlayıcı API'lerinin değişmesi, akış yanıtlarının doğru taşınması, kota ve denetim kayıtlarının tutarlı kalması. Bu bakım yükünü üstlenecek bir ekibiniz varsa yazabilirsiniz. #### Kaynaklar - [6698 sayılı Kişisel Verilerin Korunması Kanunu](https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf) - [KVKK: 15 Soruda Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi](https://www.kvkk.gov.tr/Icerik/8547/uretken-yapay-zeka-ve-kisisel-verilerin-korunmasi-rehberi-15-soruda) ### [ChatGPT'ye kurumsal veri göndermek: KVKK ne diyor?](https://siper.gurubase.ai/blog/chatgpt-kurumsal-veri-kvkk) Yayın: 2026-08-13. Güncelleme: 2026-08-13. [Ayrı ham Markdown sürümü](https://siper.gurubase.ai/blog/chatgpt-kurumsal-veri-kvkk.md). Yapay zekâya kurumsal veri göndermek yasak değil. Ama gönderilen metinde müşterinizin adı, kimlik numarası ya da sağlık bilgisi varsa, o metni işleyen taraf hâlâ sizsiniz ve 6698 sayılı Kanunun yüklediği sorumluluk sizde kalır. Değişen tek şey, verinin artık göremediğiniz bir yerde de bulunmasıdır. #### Veri kurumdan nasıl çıkıyor? Bir müşteri şikâyeti üç gündür kapanmıyor. Yazışmayı olduğu gibi kopyalayıp sohbet penceresine yapıştırmak otuz saniye sürüyor; içinde ad soyad var, telefon var, bir de "annemin tedavisi için" diye başlayan bir cümle var. Yanıt geliyor, iş çözülüyor, kimse bir şey fark etmiyor. Fark edilecek bir olay olmadı zaten. Sızıntı değil bu, gündelik bir kolaylık. Sorun da orada: kayıt yok. #### Bu bir yurt dışına aktarım mı? Model yurt dışında çalışıyorsa evet. 2024'te tamamen yenilenen 9. madde aktarımı üç basamağa bağlar: önce yeterlilik kararı, yoksa uygun güvenceler (ör. Kuruma beş iş günü içinde bildirilen standart sözleşme ya da onaylı bağlayıcı şirket kuralları), yoksa arızi istisnalar. Bu basamaklardan birine dayanmayan istek de bir aktarımdır. Kaydı tutulmadığı için görünmez, ama hukuken yok sayılmaz. Sağlık, din, etnik köken, sendika üyeliği, ceza mahkûmiyeti gibi veriler için 6. madde ayrıca sıkı bir rejim kurar. Bir destek yazışmasında bunların hangi sıklıkta geçtiğini insanlar genelde olduğundan daha az tahmin eder. Bu bilgiler form alanında durmaz, cümlenin içinde geçer. #### Sorumluluk kimde kalır? Veri sorumlusu, işlemenin amacını ve aracını belirleyen taraftır. Çalışan kendi kişisel hesabından yapıştırmış olsa da, veri şirketin müşterisine aitse ve iş amacıyla işleniyorsa sorumluluk şirkettedir. Hesabın kime ait olduğu bunu değiştirmez. Fark, görünürlükte. Şirket hesabından geçen istek en azından kayda girer; kişisel hesaptan geçen istek hiçbir yere düşmez. Bir ihlal bildirimi hazırlamak gerektiğinde, elinizde neyin gittiğine dair kayıt yoksa kapsamı da belirleyemezsiniz. #### Yasaklamak işe yarar mı? Yaramıyor. Birçok kurumda sıra hep aynı işledi: önce erişim engellenir, sonra iş yavaşlar, sonra insanlar telefonundan aynı işi yapmaya başlar. Risk aynı yerde duruyor, kurum artık göremiyor. Çalışan haksız da değil. Otuz saniyede biten iş, yasakla kırk dakikaya çıkıyor. #### Pratikte hangi üç kontrol kurulur? Tek geçiş noktası, giden metnin denetimi ve denetim kaydı. Üçü ayrı ayrı kurulabilir ama birlikte anlamlıdır. Kayıt tutup metni denetlemezseniz elinizde yalnız riskin envanteri olur; metni denetleyip kayıt tutmazsanız yaptığınızı kanıtlayamazsınız. | Kontrol | Ne yapar | Olmazsa | | --- | --- | --- | | Tek geçiş noktası | Tüm istekler aynı kapıdan geçer | Kimin ne gönderdiği bilinmez | | Giden metin denetimi | Tespit edilen kişisel alanlar modele ulaşmadan maskelenir | Aktarımın kapsamı belirsiz kalır | | Denetim kaydı | Hangi istekte neyin maskelendiği tutulur | İhlal bildiriminde kapsam çıkarılamaz | #### Siper'de karşılığı Siper, isteği modele iletmeden önce Türkçe metindeki kişisel alanları maskeler. Ad, adres, kimlik numarası ve iletişim bilgilerinin yanında, 6. madde kapsamındaki sağlık ya da sendika üyeliği gibi bilgileri de kalıp eşlemeyle değil cümlenin bağlamından yakalar; yukarıdaki "annemin tedavisi için" tam olarak bu türden bir ifadedir. Ölçtüğümüz yakalama oranı (recall) insan doğrulamalı 403 belgelik Türkçe test setinde %88,1; kişisel veri içermeyen temiz bir sette yanlış alarm %8,4 (Ağustos 2026). Kalan pay sizde kalır. Maskeleme bir ihlal bildirimi yazma ihtimalini küçültür, ortadan kaldırmaz. Anonimleştirme de değildir; 3. maddedeki anonim veri eşiği daha yüksektir. Kendi destek yazışmanızdan bir paragrafı [playground'a](https://siper.gurubase.ai/#playground) yapıştırın ve nelerin maskelendiğini görün. Ölçüm yöntemi [benchmark sayfasında](https://siper.gurubase.ai/benchmark), hukuki çerçeve [KVKK rehberimizde](https://siper.gurubase.ai/kvkk-ne-diyor) duruyor. #### Sık sorulan sorular ##### Çalışan kendi kişisel hesabından yapıştırırsa şirket sorumlu olur mu? Veri şirketin müşterisine aitse ve iş amacıyla işleniyorsa, işleme faaliyetinin amacını ve aracını belirleyen taraf şirkettir. Hesabın kime ait olduğu bu sorumluluğu değiştirmez; üstelik şirketin göremediği bir kanaldan veri çıkmış olur. ##### Açık rıza alsak yeterli olmaz mı? Açık rıza tek başına bir çözüm değildir. Rıza her an geri alınabilir ve geri alma ileriye etkilidir: talep size ulaştığı andan itibaren rızaya dayanan işlemeyi durdurmanız gerekir. Başka bir işleme şartınız kalmıyorsa veriyi silmek ve aktardığınız tarafa bildirmek de gündeme gelir; oysa modele giden metin üzerinde bu kontrol sizde değildir. 6. madde kapsamındaki sağlık bilgisi gibi veriler için eşik ayrıca yüksektir. ##### Kurumsal aboneliğe geçmek riski ortadan kaldırır mı? Bir kısmını azaltır. Kurumsal sözleşmeler saklama ve eğitimde kullanım konusunda daha net taahhütler verir. Ama metnin içinde kişisel veri gitmeye devam ediyorsa, aktarımın kendisi ortadan kalkmaz. #### Kaynaklar - [6698 sayılı Kişisel Verilerin Korunması Kanunu](https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf) - [KVKK: 15 Soruda Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi](https://www.kvkk.gov.tr/Icerik/8547/uretken-yapay-zeka-ve-kisisel-verilerin-korunmasi-rehberi-15-soruda) ### [Maskeleme, anonimleştirme ve takma adlandırma farkı](https://siper.gurubase.ai/blog/maskeleme-anonimlestirme-takma-adlandirma-farki) Yayın: 2026-07-12. Güncelleme: 2026-07-12. [Ayrı ham Markdown sürümü](https://siper.gurubase.ai/blog/maskeleme-anonimlestirme-takma-adlandirma-farki.md). Üç kavram arasındaki tek belirleyici fark, verinin hâlâ bir kişiye bağlanıp bağlanamadığıdır. Maskeleme ve takma adlandırma veriyi kişiye bağlanabilir bırakır, yani kişisel veri olarak kalır; yalnızca anonimleştirme bu bağı tamamen koparır ve veriyi Kanun kapsamından çıkarır. Bu ayrım, "verimizi maskeledik, artık KVKK bizi bağlamaz" cümlesinin neden yanlış olduğunu da açıklıyor. #### Maskeleme, takma adlandırma ve anonimleştirme arasındaki fark nedir? Sağdaki sütun, denetimde işinize yarayan tek soruyu yanıtlıyor: veri hâlâ kişisel veri mi? | Kavram | Ne yapar | Geri döndürülebilir mi? | Hâlâ kişisel veri mi? | | --- | --- | --- | --- | | Maskeleme | Kişisel alanı yer tutucu etikete çevirir | Kuruluma göre değişir | Evet (çoğu durumda) | | Takma adlandırma | Kişiyi ek bilgiyle çözülebilen bir kodla değiştirir | Evet, ek bilgiyle | Evet | | Anonimleştirme | Bağı tamamen koparır | Hayır | Hayır | #### Anonimleştirme neden bu kadar yüksek bir eşik? Çünkü Kanun onu neredeyse ulaşılmaz tanımlıyor. KVKK madde 3'e göre anonim veri, "başka verilerle eşleştirilerek dahi hiçbir surette" bir kişiyle ilişkilendirilemeyen veridir. "Hiçbir surette" ifadesi kritik: bugün bağlanamıyor olması yetmez, yarın başka bir veri kümesiyle de bağlanamamalıdır. Serbest bir metindeki isimleri etikete çevirmek bu eşiği tek başına karşılamaz. Metnin geri kalanı çoğu zaman kişiyi yeniden teşhis etmeye yeter: "Ankara'daki tek şubemizin müdürü" cümlesinde isim olmasa bile kişi tektir. Avrupa Veri Koruma Kurulunun 2026 tarihli anonimleştirme taslak kılavuzu da aynı noktada duruyor: kolay çözülebilen bir dönüşüm veriyi anonim yapmaz ve yapay zekâ yeniden kimliklendirmenin maliyetini hızla düşürüyor. #### Peki takma adlandırma nerede duruyor? Ortada. Takma adlandırma, veriyi ek bir bilgi olmadan kişiye bağlanamayacak şekilde işlemektir; örneğin bir müşteri adını bir kodla değiştirip eşleştirme tablosunu ayrı ve korumalı tutmak. EDPB'ye göre takma adlı veri kişisel veri olmaya devam eder, çünkü o eşleştirme tablosuyla kişi yeniden bulunabilir. Yine de EDPB bunu güçlü bir araç sayar: tasarımdan itibaren veri koruma ve güvenlik yükümlülüklerini karşılamada işe yarar. Maskeleme, takma adlandırmanın serbest metin üzerindeki pratik karşılığıdır; ikisi de veriyi kapsamdan çıkarmaz, işleme rejimini ve riski hafifletir. #### Bu ayrım pratikte neyi değiştirir? Üç somut sonucu var. 1. "Maskeledik, artık kişisel veri değil" savunması geçmez. Maskeli metni de kişisel veri gibi işlemeye devam edersiniz: aydınlatma, hukuki dayanak ve kayıt yükümlülükleri sürer. 2. Yurt dışındaki bir modele maskeli metin göndermek yine de aktarım rejimine tabidir. Maskeleme sizi Kanunun 9. maddesinden muaf tutmaz; ama ham kimlik bilgisini modele göndermeyip yer tutucuyla değiştirdiğiniz için veri minimizasyonunu destekler. 3. Doğru kavramı doğru yerde kullanmak, denetimde güven verir. "Kişisel veriyi anonimleştiriyoruz" demek, sağlayamadığınız bir iddiadır; "modele giden ham veriyi maskeliyoruz" demek, gerçekten yaptığınız şeydir. Siper'in duruşu bu yüzden nettir: anonimleştirme iddia etmez. Ne yaptığını ve ne yapmadığını açık söyler. Kavramların tam tanımları için [sözlüğe](https://siper.gurubase.ai/sozluk), KVKK çerçevesinin tamamı için [KVKK ne diyor?](https://siper.gurubase.ai/kvkk-ne-diyor) sayfasına bakabilirsiniz. #### Sık sorulan sorular ##### Maskelenmiş veri KVKK kapsamında mıdır? Çoğu zaman evet. Maskeleme, metni tek başına anonim yapmaz; maskeli veri, başka bilgiyle kişiye bağlanabildiği sürece kişisel veri olarak korunmaya devam eder. Bu yüzden maskeleme bir muafiyet değil, riski azaltan bir güvenlik önlemidir. ##### Takma adlandırma ile maskeleme aynı şey mi? Kavramsal olarak yakınlar. Takma adlandırma, verinin ek bilgi olmadan kişiye bağlanamayacak şekilde işlenmesidir; maskeleme bunun metin üzerindeki pratik uygulamasıdır. İkisi de veriyi kapsamdan çıkarmaz, işleme rejimini hafifletir. ##### Hangisi 'artık kişisel veri değil' demek? Yalnızca anonimleştirme. Anonim veri, başka verilerle eşleştirilerek dahi hiçbir surette bir kişiyle ilişkilendirilemeyen veridir (KVKK madde 3) ve KVKK kapsamı dışındadır. Maskeleme ve takma adlandırma bu eşiği tek başına sağlamaz. #### Kaynaklar - [6698 sayılı Kişisel Verilerin Korunması Kanunu (madde 3, tanımlar)](https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6698.pdf) - [EDPB 01/2025: Takma adlandırma (pseudonymisation) kılavuzu](https://www.edpb.europa.eu/our-work-tools/documents/public-consultations/2025/guidelines-012025-pseudonymisation_en) - [EDPB 02/2026: Anonimleştirme kılavuzu (taslak)](https://www.edpb.europa.eu/news/edpb-sheds-light-on-anonymisation-and-web-scraping-for-generative-ai-and-adopts-final-version_en) - [KVKK: Yurt Dışına Aktarım](https://www.kvkk.gov.tr/Icerik/2053/Yurtdisina-Aktarim) ### [Statik ve dinamik veri maskeleme: LLM akışına hangisi uyar?](https://siper.gurubase.ai/blog/statik-dinamik-veri-maskeleme-llm) Yayın: 2026-07-12. Güncelleme: 2026-07-12. [Ayrı ham Markdown sürümü](https://siper.gurubase.ai/blog/statik-dinamik-veri-maskeleme-llm.md). Yapay zekâ akışında dinamik maskeleme uyar. Statik maskeleme veriyi kalıcı olarak, kaynağında değiştirir; sohbet ve istek akışıysa her seferinde yeni metin üretir, dolayısıyla isteği tam gönderilmeden önce maskeleyen bir yaklaşım gerekir. İkisi farklı işler için tasarlandı; karıştırmak, ya gereğinden fazla veri kaybına ya da hiç korumaya yol açar. #### Statik ve dinamik maskeleme ne işe yarar? Statik maskeleme, veriyi bir kez ve kalıcı olarak değiştirir. En tipik kullanımı, üretim veritabanının bir kopyasını alıp test ortamına vermeden önce kişisel alanları maskelemektir. Sonuç, artık ham kişisel veri içermeyen sabit bir kümedir. Orijinal ile maskeli sürüm ayrı yaşar. Dinamik maskeleme ise veriyi kaynağında değiştirmez; her istek geçerken, o anda maskeler. Orijinal veri yerinde kalır, yalnızca dışarı giden kopyası maskelenir. Yapay zekâ akışında olan tam olarak budur: kullanıcının ya da uygulamanın ürettiği metin, modele gitmeden önce maskeleme katmanından geçer. #### Hangisi LLM akışına uyar? | Ölçüt | Statik maskeleme | Dinamik maskeleme | | --- | --- | --- | | Ne zaman çalışır | Bir kez, veri hazırlanırken | Her istekte, akış anında | | Orijinal veri | Değişir / ayrı kopya | Yerinde kalır | | Uygun olduğu iş | Sabit veri kümesi, test verisi | Canlı sohbet, istek akışı | | LLM için | Yalnız hazır veri kümelerinde | Asıl akış için doğru seçim | #### Neden canlı akış statik maskelemeye uymaz? Çünkü akışta "hazırlanacak sabit bir küme" yoktur. Bunu en çok destek ekiplerinde görüyoruz: her yeni müşteri e-postası yeni bir metin, önceden hazırlanamaz. Bir uygulama da her dakika farklı kullanıcı girdisi üretir. Bu metinleri önceden maskeleyip bir yere koymak mümkün değildir, çünkü daha var olmadan modele gitmeleri gerekir. Bu yüzden yapay zekâ akışında maskeleme, isteğin tam yolunun üstünde durur: metin gelir, kişisel alanlar maskelenir, öyle iletilir. Veri minimizasyonu ilkesinin pratik karşılığı budur; modele yalnızca işin gerektirdiği içerik gider, kişisel alanlar daha yola çıkmadan çıkarılır. #### Siper'de karşılığı Siper dinamik yaklaşımı iki biçimde sunar. Mask-only API'de metni gönderir, maskelenmiş halini alırsınız; maskeleme kararını uygulamanız verir. AI gateway modunda ise OpenAI uyumlu tek bir kapı araya girer: uygulamanızın koduna dokunmadan, modele giden her isteği geçerken maskeler. İkisinde de mantık aynıdır: orijinal veri yerinde kalır, yalnızca modele giden kopya maskelenir ve bu maskeleme, isteğin akışında milisaniyeler içinde olup biter. Kavramın kendisini daha ayrıntılı görmek için [PII maskeleme rehberine](https://siper.gurubase.ai/pii-maskeleme), kendi metninizle denemek için [playground'a](https://siper.gurubase.ai/#playground) bakabilirsiniz. #### Sık sorulan sorular ##### LLM için statik maskeleme hiç işe yaramaz mı? Sınırlı işe yarar. Modeli eğitmek için sabit bir veri kümesi hazırlıyorsanız statik maskeleme uygundur. Ama canlı sohbet ve istek akışında her mesaj yeni olduğu için isteği anında maskeleyen dinamik yaklaşım gerekir. ##### Dinamik maskeleme gecikme yaratır mı? Maskeleme, isteğin modele gitmeden önce geçtiği kısa bir adımdır ve milisaniyeler mertebesindedir. Kullanıcı için görünür bir gecikme oluşturmadan, metni maskeleyip öyle iletir. #### Kaynaklar - [KVKK: 15 Soruda Üretken Yapay Zekâ Rehberi (veri minimizasyonu)](https://www.kvkk.gov.tr/Icerik/8547/uretken-yapay-zeka-ve-kisisel-verilerin-korunmasi-rehberi-15-soruda) ### [Türkçe metinde kişisel veri tespiti neden zor?](https://siper.gurubase.ai/blog/turkce-metinde-kisisel-veri-tespiti-neden-zor) Yayın: 2026-07-12. Güncelleme: 2026-07-20. [Ayrı ham Markdown sürümü](https://siper.gurubase.ai/blog/turkce-metinde-kisisel-veri-tespiti-neden-zor.md). Türkçede kişisel veri çoğu zaman sabit bir kalıp olarak durmaz; cümlenin anlamına gömülüdür. Bir telefon numarasını rakam dizisinden bulmak kolaydır ama "geçen haftaki ameliyatından sonra rapor aldı" cümlesindeki sağlık verisini bulmak, cümleyi anlamayı gerektirir. Türkçenin ek yapısı ve karışık yazım alışkanlıkları bunun üstüne biner. Türkçe için ölçülmüş bir araç, "ne kadarını kaçırıyorum" sorusuna sayı verebilir. #### Kişisel veri çoğu zaman kalıp değil, anlam Kimlik numarası, IBAN ya da kart numarası bir kalıptır; hane sayısına ve biçimine bakarak yakalanır. Ama kişisel verinin büyük kısmı böyle değil. Sağlık durumu, bir kişinin adının başka birinin adıyla ilişkisi, bir adresin serbest cümle içinde geçmesi; bunlar bağlamdan çıkar. "Danışan, kardeşinin sendika temsilcisi olması nedeniyle çekindiğini söyledi" cümlesini düşünün. Burada bir sağlık kaydı yok, bir numara yok; ama bir kişinin başka bir kişiyle ilişkisi ve bir sendika üyeliği ipucu var. Bu tür veriyi yakalamak, kalıp aramaktan tamamen farklı bir iştir. Piyasadaki birçok araç bu işi kalıp temelli çözmeye çalışır: regex desenleri ve checksum doğrulamalarıyla numara biçimlerini yakalar. Bu yaklaşım IBAN ya da kimlik numarası için işe yarar. Ama bir regex deseni cümlenin ne anlattığını bilmez; "diyaliz seansı"nın bir sağlık verisi olduğunu ya da bir akrabalık ilişkisinin kişiyi teşhis ettiğini göremez. Türkçe metinde kişisel verinin büyük kısmı da tam bu görülemeyen yerde, cümlenin anlamında durur. #### Türkçenin ekleri aynı kişiyi dağıtır Türkçe sözcükleri ekle uzatır. Bir isim "Ayşe", "Ayşe'nin", "Ayşe'yle", "Ayşe'ye" biçimlerinde geçebilir; hepsi aynı kişidir ama biçimleri farklıdır. Yer adları, kurum adları ve kimlik ifadeleri de aynı şekilde çekimlenir. Bir tespit sisteminin bu biçimleri tek kişiye bağlaması, İngilizcedeki sabit sözcük sınırlarından daha fazla çaba ister. Buna bir de yazım çeşitliliği ekleniyor: kesme işaretinin kullanılıp kullanılmaması, şapkalı harfler, büyük-küçük harf karışıklığı, "İ/ı" ayrımının yanlış yazılması. İnsan bunları sorunsuz okur; bir sistemin hepsini aynı varlığa toplaması gerekir. #### Kaçırmak, yanlış alarmdan pahalıya patlar Bir tespit sistemi iki tür hata yapar. Var olmayan bir kişisel veriyi "var" sanar (yanlış alarm) ya da gerçek bir kişisel veriyi kaçırır. İkisi eşit değildir. Yanlış alarm can sıkıcıdır: metni gereksiz bozar, modele giden içeriği zayıflatır. Ama gerçek bir TCKN'nin ya da bir tanının kaçması, ham kişisel verinin doğrudan modele gitmesi demektir; asıl korumak istediğiniz şeyin başarısızlığı budur. Manşet metriğimiz bu yüzden recall, yani yakalama oranıdır; yanlış alarmı da ayrıca, açıkça raporlarız. #### Ölçmezseniz bilemezsiniz "Otomatik yakalar" demek yetmez; "ne kadarını yakalar" sorusunun sayısal bir cevabı olmalı. Ölçümü şeffaf tutuyoruz: insan doğrulamalı 403 belgelik Türkçe test setinde %88,1 yakalama oranı (recall); kişisel veri içermeyen ayrı bir sette %8,4 yanlış alarm (Ağustos 2026). Özel nitelikli kategorileri, örneğin sağlık ve sendika (KVKK m.6) alanlarını, tek bir ortalamada eritmeden ayrı raporlarız. Yöntemin tamamını, ölçüm setini ve kategori kırılımlarını [benchmark sayfasında](https://siper.gurubase.ai/benchmark) bulabilirsiniz. Kusursuz yakalama vaat eden bir araç görürseniz, o vaadi sorgulamak için iyi bir sebebiniz var. #### Sık sorulan sorular ##### Hazır İngilizce PII araçları Türkçede çalışır mı? Kısmen. Numara kalıplarını (telefon, kart) yakalayabilirler ama bağlamdan çıkan kişisel veride ve Türkçe eklerde zorlanırlar. Türkçe için ölçülmüş bir araç kullanmak, kaçan verinin ne kadar olduğunu bilmek demektir. ##### Neden precision değil de recall manşet metrik? Çünkü kaçan veri, yanlış yakalanandan pahalıya patlar. Yanlış alarm metni gereksiz bozar; ama gerçek bir TCKN'nin kaçması, ham kişisel verinin modele gitmesi demektir. Bu yüzden önce recall'a bakarız, yanlış alarmı da ayrıca raporlarız. #### Kaynaklar - [Gurubase Siper benchmark: Türkçe PII maskeleme ölçümü](https://siper.gurubase.ai/benchmark) ### [LLM'e veri göndermeden önce: Türkçe metinde kişisel veri kontrol listesi](https://siper.gurubase.ai/blog/llm-e-veri-gondermeden-once-kisisel-veri-kontrol-listesi) Yayın: 2026-07-11. Güncelleme: 2026-07-31. [Ayrı ham Markdown sürümü](https://siper.gurubase.ai/blog/llm-e-veri-gondermeden-once-kisisel-veri-kontrol-listesi.md). Salı sabahı. Destek ekibinden biri, uzun bir müşteri e-postasını özetletmek için sohbet botuna yapıştırıyor. E-postanın altında imza var: ad soyad, telefon, bir de teslimat adresi. O metin artık kurum dışında. Kural aslında tek cümle: kişisel veriyi modele göndermeden önce bulun ve maskeleyin. Model sağlayıcısının sözleşmesi ne derse desin, ham kişisel verinin kurum dışına çıkması KVKK açısından başlı başına bir veri işleme faaliyetidir; sağlayıcı yurt dışındaysa buna bir de yurt dışı aktarımı eklenir. Bu yazı, "gönder" tuşuna basmadan önce neye bakacağınızı tek listede topluyor. #### Türkçe metinde en sık hangi kişisel veriler sızıyor? Sızıntıyı en çok metnin kenarlarında görüyoruz: imza satırında, alıntılanan eski yazışmada, ekran görüntüsünden kopyalanan tabloda. Metnin "içeriğine" odaklanan göz, kenardakini veri olarak görmüyor. | Veri türü | Nerede karşımıza çıkıyor | Neden gözden kaçıyor | | --- | --- | --- | | Ad soyad | "Ayşe Demir ile görüşüldü" | Cümlenin öznesi; kimse veri saymıyor | | TC kimlik no | İmza blokları, form dökümleri | 11 hane, tablonun içinde kayboluyor | | Telefon ve e-posta | İmza satırları | Kopyala-yapıştır sırasında fark edilmiyor | | Açık adres | "Moda Caddesi No:15" gibi ifadeler | Serbest metinde kalıba benzemiyor | | IBAN ve kart | Ödeme yazışmaları | Rakam dizisi "teknik detay" sanılıyor | | Sağlık bilgisi | "diyabet tanısıyla izleniyor" | Tanı adı geçmese de bağlamdan anlaşılıyor | | Kurum içi kimlikler | Müşteri no, dosya no | Tek başına masum; sistemle eşleşince kişi | #### Göndermeden önce: yedi adımlık kontrol listesi Listeyi yukarıdan aşağı, her seferinde aynı sırayla uygulayın. Amaç kusursuzluk değil, alışkanlık; sırayla bakan göz çok daha az şey kaçırır. 1. Kimlik numaraları. TCKN, vergi, SGK, pasaport, MERSİS. On ve on bir haneli rakam dizilerine bir kez daha bakın. 2. Adı geçen herkes. Yalnız müşteri değil; eş, çocuk, tanık, doktor. Üçüncü kişilerin adı da kişisel veridir. 3. İletişim alanları. Telefon, e-posta, açık adres. İmza bloklarını ve alıntılanan eski yazışmaları atlamayın. 4. Finansal bilgiler. IBAN, kart numarası, maaş tutarı. 5. KVKK m.6 izleri. Sağlık durumu, dini inanç bilgisi, sendika üyeliği, ceza mahkûmiyeti. Tanı ya da kurum adı geçmese bile cümleden anlaşılıyorsa veri oradadır. 6. Kurum içi tanımlayıcılar. Müşteri numarası, dosya numarası, sipariş kodu. Sistemlerinizle eşleştirilebildiği anda kişisel veriye dönüşür. 7. Dolaylı kimlikleme. "Ankara'daki tek şubemizin müdürü" cümlesinde isim yok ama kişi tek. Ya yeniden yazın ya maskeleyin. #### KVKK m.6 verileri neden ayrı dikkat ister? KVKK'nın 6. maddesi; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep ve diğer inançlar, kılık ve kıyafet, dernek, vakıf veya sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik verileri özel nitelikli sayar. Bu verilerin işlenmesi kural olarak yasaktır; ancak Kanun'daki istisnalar ve Kurul'un belirlediği yeterli önlemler varsa işlenebilir. Yükümlülük ağırlaştığı için ihlal riski de büyür. Asıl zorluk şu: bu veriler numara kalıbına benzemez, cümlenin anlamında saklanır. "Raporu perşembe günkü diyaliz seansından sonra iletiriz" cümlesinde tek bir tanı adı geçmez. Sağlık verisi yine de oradadır. Bu yüzden özel nitelikli kategorileri yakalamak, kalıp eşlemeden fazlasını ister; cümleyi anlamak gerekir. #### Maskeleme çıktısı: önce ve sonra Maskelemede kişisel veri, türünü söyleyen bir etikete dönüşür. Metnin anlamı ve yapısı korunur; yakalanan değerlerin yerinde etiket durur. Canlı demo servisinden alınmış gerçek bir örnek: ```text Girdi: Danışan Elif Korkmaz, TCKN 10000000214, adresi Moda Caddesi No:15 Kadıköy. Çıktı: Danışan , TCKN , adresi . ``` Örnekteki kimlik numarası gerçek bir kişiye ait değil; ürünle doğrulanmış sentetik bir test değeri. İki şeyi açık söyleyelim. Hiçbir otomatik sistem her kişisel veriyi yakalamaz; Siper'in güncel ölçümü, insan doğrulamalı 403 belgelik Türkçe test setinde %88,1 yakalama oranı (recall). Yöntemin tamamı [benchmark sayfasında](https://siper.gurubase.ai/benchmark) açık. İkincisi, maskeleme anonimleştirme değildir: maskelenmiş metin KVKK kapsamında kişisel veri olarak işlenmeye devam eder. Bu ayrımın hukuki arka planını [KVKK ne diyor?](https://siper.gurubase.ai/kvkk-ne-diyor) sayfasında anlattık. #### Bu listeyi elle işletmek sürdürülebilir mi? Tek seferlik bir yazışmada evet. Günde yüzlerce destek kaydı işleyen bir ekipte hayır; elle tarama üçüncü günden sonra gevşer. Otomasyon gevşemez. İki yol var. Metni modele göndermeden önce maskeleyen bir API çağrısı ekleyebilirsiniz; ya da OpenAI SDK uyumlu bir gateway ile mevcut entegrasyonu hiç değiştirmeden aradaki maskeleme katmanını açarsınız. Siper ikisini de İstanbul'daki sunucularda, yönetilen hizmet olarak sunar; maskelemesi açık akışta metin, modele gönderilmeden önce maskeleme katmanından geçer. Küçük başlayın: [playground](https://siper.gurubase.ai/#playground)'a bir destek e-postası yapıştırın, neyin maskelendiğine bakın. Kayıt istemez. #### Sık sorulan sorular ##### Maskeleme KVKK'ya göre anonimleştirme sayılır mı? Sayılmaz. Maskeleme, anonimleştirme değildir; maskelenmiş metin KVKK kapsamında kişisel veri olarak işlenmeye devam eder. Maskeleme, modele giden ham kişisel veriyi azaltan bir güvenlik önlemidir; hukuki yükümlülükleri tek başına ortadan kaldırmaz. ##### Çalışanların ChatGPT gibi araçlara müşteri metni girmesi yasak mı? Tek başına yasak değil. Ancak KVKK'nın iş yerlerinde üretken yapay zekâ kullanımına ilişkin duyurusu, kurum politikası olmadan kişisel veri girilmesini açık bir risk sayıyor. En pratik önlem, metni araca ulaşmadan önce maskelemek. ##### Otomatik maskeleme kişisel verilerin ne kadarını yakalar? Hiçbir otomatik sistem her şeyi yakalamaz; böyle bir vaat duyarsanız şüphelenin. Siper'in ölçümü açık: insan doğrulamalı 403 belgelik Türkçe test setinde %88,1 yakalama oranı (recall); kişisel veri içermeyen ayrı bir sette %8,4 yanlış alarm (Ağustos 2026). Yöntemin tamamı benchmark sayfasında. #### Kaynaklar - [KVKK: İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı](https://www.kvkk.gov.tr/Icerik/8674/is-yerlerinde-uretken-yapay-zeka-araclarinin-kullanimi) - [KVKK: 15 Soruda Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi](https://www.kvkk.gov.tr/Icerik/8547/uretken-yapay-zeka-ve-kisisel-verilerin-korunmasi-rehberi-15-soruda) - [KVKK: Sohbet Robotları (ChatGPT Örneği) Hakkında Bilgi Notu](https://www.kvkk.gov.tr/Icerik/8047/Sohbet-Robotlari-ChatGPT-Ornegi-Hakkinda-Bilgi-Notu) - [6698 sayılı Kişisel Verilerin Korunması Kanunu (tam metin)](https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6698.pdf)