İçeriğe atla

REHBER

Kişisel veri (PII) maskeleme

Kişisel veri maskeleme, bir metindeki adı, kimlik numarasını ya da sağlık bilgisini yapay zekâya göndermeden önce yer tutucu bir etikete çevirmektir. Aşağıda ne olduğunu, neden gerektiğini ve anonimleştirmeden farkını konuşuyoruz. Son güncelleme: .

PII maskeleme nedir?

PII, "kişiyi tanımlayan bilgi" demektir: ad soyad, TCKN, telefon, adres, e-posta, sağlık durumu ve benzeri her şey. Maskeleme, bu bilgileri türünü koruyan bir etikete çevirir. "Danışan Elif Korkmaz, TC 10000000214" cümlesi maskelendiğinde modele "Danışan <KİŞİ_1>, TC <TCKN_1>" olarak gider.

Metnin anlamı ve yapısı yerinde kalır. Model bir danışanın bir kimlik numarasıyla anıldığını görür ama kimliğin kendisini görmez. Böylece özet çıkarma, sınıflandırma ya da yanıt üretme gibi işler bozulmadan sürer; modele kişinin kendisi değil, yalnızca deseni gider.

Maskeleme ile karıştırılan iki kavram var. Şifreleme veriyi anahtarla geri açılabilir biçimde saklar; depolama güvenliğidir, modele giden içeriği azaltmaz. Anonimleştirme ise çok daha yüksek bir hukuki eşiktir ve maskeleme onu karşılamaz. Bu ayrımların tanımlarını sözlükte topladık.

Kurumsal yapay zekâda neden gerekli?

Çünkü metin kurumdan çıkıyor. Bir destek temsilcisi müşteri e-postasını özetletmek için sohbet botuna yapıştırdığında ya da bir geliştirici hata ayıklamak için üretim log'unun bir parçasını modele verdiğinde, içindeki kişisel veri de kurum dışına çıkar. Model sağlayıcısının sözleşmesi ne derse desin, bu KVKK açısından bir veri işleme faaliyetidir; sağlayıcı yurt dışındaysa çoğu zaman bir de yurt dışı aktarımıdır.

Kişisel Verileri Koruma Kurumu bu konuda net: yasak temelli yaklaşımlar gerçekçi sonuç vermiyor, çünkü yasak kullanımı gizliye itiyor. Kurumun somut önerisi, yapay zekâ ile konuşurken ayırt edici bilgiler yerine genelleştirilmiş ifadeler kullanmak. Maskelemenin yaptığı tam olarak budur. Bu çerçeveyi ve dayandığı belgeleri KVKK ne diyor? sayfasında ayrıntılı anlattık.

Kazanç somut: modele giden ham veri azalır (veri minimizasyonu), tüm yapay zekâ trafiği tek onaylı kapıdan geçer (denetim ve "Gölge YZ" kontrolü) ve bir sızıntıda hangi istekte neyin maskelendiği kayıtta kalır.

Maskeleme ile anonimleştirme farkı

Uyum tarafında en çok işinize yarayacak ayrım şudur: maskeleme, KVKK anlamında anonimleştirme değildir. Kanuna göre anonim veri, başka verilerle eşleştirilerek dahi hiçbir surette bir kişiyle ilişkilendirilemeyen veridir. Serbest metindeki isimleri etikete çevirmek bu eşiği tek başına aşmaz; maskeli metin kişisel veri olarak korunmaya devam edebilir. Yani maskeleme, aydınlatma ya da hukuki dayanak gibi yükümlülükleri ortadan kaldırmaz; onları destekleyen bir teknik kontroldür.

Bu ayrımı doğru kurmanın pratik karşılığı ölçümdür. Hiçbir otomatik sistem her kişisel veriyi yakalamaz; biz ne yakaladığımızı ve ne kaçırdığımızı açık raporluyoruz: insan doğrulamalı 403 belgelik Türkçe test setinde %84,6 yakalama oranı (recall); kişisel veri içermeyen ayrı bir sette %5,7 yanlış alarm ölçtük (Temmuz 2026). Yöntemin tamamı benchmark sayfasında açık.

Türkçe metinde nasıl çalışır?

Türkçede kişisel veri her zaman bir numara kalıbı olarak durmaz; çoğu zaman cümlenin anlamında saklanır. "Raporu perşembe günkü diyaliz seansından sonra iletiriz" cümlesinde tek bir tanı adı geçmez ama sağlık verisi oradadır. Bu yüzden özel nitelikli kategorileri yakalamak için sabit kalıp aramak yetmez; cümlenin bağlamını anlamak gerekir.

Siper 26 kişisel veri kategorisini bu bağlamdan tespit eder; dokuzu KVKK m.6 kapsamındaki özel nitelikli kategorilerdir. Ölçüm sonuçlarını toplam bir ortalamada eritmiyoruz: sağlık, din, siyasi görüş gibi kritik kategorilerin performansını ayrı raporluyoruz, çünkü bir sağlık verisinin kaçması bir telefon numarasının kaçmasından farklıdır.

En hızlı anlama yolu denemek: bir metni playground'a yapıştırın, neyin maskelendiğini kendi gözünüzle görün. Kayıt gerekmez.

SSS

Sık sorulan sorular

PII maskeleme ile şifreleme aynı şey mi?

Değil. Şifreleme veriyi anahtarla geri açılabilir biçimde saklar; amaç depolama ve iletim güvenliğidir. Maskeleme ise kişisel veriyi <KİŞİ_1> gibi bir etikete çevirir ve bu haliyle modele gönderir; amaç, ham kişisel verinin yapay zekâya ve sağlayıcı loglarına gitmesini en aza indirmektir.

Maskeleme metnin anlamını bozar mı?

Bozmaması için tasarlanır. Kişisel veri, türünü koruyan bir etikete dönüşür (kişi, adres, TCKN); cümlenin dilbilgisi ve bağlamı yerinde kalır, model deseni görür, kişiyi görmez.

Hangi kişisel verileri yakalar?

Siper 26 kategori maskeler; bunlardan 9'u KVKK m.6 kapsamındaki özel nitelikli kategorilerdir (sağlık, din, siyasi görüş gibi). Hiçbir otomatik sistem her şeyi yakalamaz; ölçümümüz açık: insan doğrulamalı 403 belgelik Türkçe test setinde %84,6 yakalama oranı (recall) ölçtük (Temmuz 2026); kategori bazlı sonuçlar benchmark sayfasında.

Maskeleme, veriyi anonim hale getirir mi?

Getirmez. Maskeleme, anonimleştirme değildir; maskeli metin KVKK kapsamında kişisel veri olarak işlenmeye devam edebilir. Maskeleme, riski ve modele giden ham veriyi azaltan bir teknik kontroldür.

BLOG

PII maskeleme üzerine yazılar

  1. Maskeleme, anonimleştirme ve takma adlandırma farkı

    Maskeleme, anonimleştirme ve takma adlandırma karıştırılır ama hukuki sonuçları ayrıdır. KVKK m.3 ve EDPB ışığında üç kavramın net karşılaştırması.

    2 dk okuma

  2. Statik ve dinamik veri maskeleme: LLM akışına hangisi uyar?

    Statik maskeleme veriyi kalıcı değiştirir, dinamik maskeleme isteği anında. Yapay zekâ akışında hangisi doğru, ikisinin farkı ve LLM için pratik seçim.

    2 dk okuma

  3. Türkçe metinde kişisel veri tespiti neden zor?

    Türkçede kişisel veri çoğu zaman bir kalıp değil, cümlenin anlamıdır. Ekler ve bağlam tespiti neden zorlaştırır, recall neden manşet metriktir?

    2 dk okuma

Kendi metninizde görün

Bir destek e-postası ya da form dökümü yapıştırın; Siper hangi kişisel verileri yakaladığını saniyeler içinde gösterir.

Playground'da deneyin