shield_lockGüven Merkezi

Güven, denetlenebilir olmalı Trust Center

Kurumsal yapay zeka ancak güvenin üzerine inşa edilirse anlamlıdır. TazMemory.AI, kişisel verilerden model çıktısına kadar tüm veri akışını katmanlı korumalarla sarar. Bu sayfa, uyguladığımız standartları, PII korumasını ve AI guardrail mimarisini şeffaf biçimde açıklar.

KVKK 6698GDPRISO 27001SOC 2On-Premise
AES-256
İstirahatte şifreleme
TLS 1.3
Aktarım şifrelemesi
72s
İhlal bildirim hedefi
100%
Tenant veri izolasyonu

Son güncelleme: Temmuz 2025

Uyum & Sertifikalar

Uyum & Sertifikalar

Aşağıdaki standartlar ve çerçeveler ürün mimarisinin temelini oluşturur. 'Hazır' durumundaki kontroller altyapıda uygulanmıştır; 'Yol Haritası' olanlar ise sürüm planındadır ve talep üzerine erken erişime açılabilir.

verified

KVKK

6698 Sayılı KVKK

Aktif

Kişisel verilerin işlenmesi, saklanması, aktarımı ve silinmesi için açık rıza, aydınlatma ve veri sahibi hakları kontrol setleri.

publicTürkiye

verified

GDPR

EU 2016/679

Aktif

Meşru menfaat, açık rıza, veri sahibi erişim/silme/düzeltme hakları ve AB dışı veri transferi için SCC uyumu.

publicAvrupa Birliği

verified

ISO 27001

Bilgi Güvenliği Yönetim Sistemi

Hazır

Risk değerlendirmesi, erişim kontrolü, kriptografi ve olay yönetimi alanlarında ISO/IEC 27001 kontrolleri.

publicGlobal

verified

SOC 2

Type II

Yol Haritası

Güvenlik, kullanılabilirlik, iş bütünlüğü, gizlilik ve gizlilik prensipleri için bağımsız denetim.

publicGlobal

verified

On-Prem

On-Premise Kurulum

Aktif

Veri ve model ağırlıklarının müşteri kendi veri merkezinde kalması; hava boşluğu (air-gap) seçeneği dahil.

publicMüşteri

verified

NIS2

AB Ağ Sistemleri Direktifi

Yol Haritası

Kritik altyapı sağlayıcıları için risk yönetimi ve ihbar yükümlülükleri.

publicAB

PII Koruması

PII Koruması

Kişisel olarak tanımlayıcı bilgiler (PII), platforma girişten model bağlamına ve çıkıştan audit loglarına kadar her noktada korunur. PII, içerikten bağımsız olarak sınıflandırılır, maskelenir ve yalnızca yetkili bağlamda açığa çıkarılır.

routeVeri Akışı ve PII Yaşam Döngüsü

01
Giriş

Kullanıcı prompt'u ve bağlı dokümanlar alınır.

02
Tespit

PII sınıflandırıcı kimlik, iletişim, finans ve sağlık verisini işaretler.

03
Maskeleme

Hassas alanlar tokenize/redact edilir; orijinal değerler tenant anahtarıyla şifrelenir.

04
Model

Maskelenmiş bağlam, izole tenant çalışma alanına gönderilir.

05
Çıkış

Çıkış PII filtresi, modelin sızdırdığı veriyi yakalar ve maske uygular.

06
Log

Audit kayıtlarına PII yazılmaz; yalnızca meta veri tutulur.

categorySınıflandırılan PII Kategorileri

badge

Kimlik

TCKN, pasaport, ehliyet, doğum tarihi

contact_phone

İletişim

E-posta, telefon, adres

credit_card

Finansal

IBAN, kart numarası, kredi detayları

medical_information

Sağlık

Teşhis, reçete, sağlık kaydı (özel kategori)

fingerprint

Biyometrik

Parmak izi, yüz, ses (özel kategori)

public

Konum

GPS koordinatı, IP, cihaz kimliği

shieldKoruma Katmanları

token

Tokenizasyon

Hassas değerler, tenant-specific anahtarla tersinir tokenlara çevrilir; model ham veriyi hiç görmez.

visibility_off

Redaksiyon

Gereksiz PII prompt'tan tamamen çıkarılır; en küçük yetki ilkesi uygulanır.

lock

Şifreleme

İstirahatte AES-256, aktarımda TLS 1.3; anahtarlar KMS üzerinden tenant bazlı yönetilir.

schedule

Saklama Minimizasyonu

PII yalnızca iş amaçlığı süresince tutulur; süre dolduğunda otomatik silinir.

no_accounts

Erişim Kısıtı

PII'ye erişim RBAC + onay akışı ile sınırlandırılır; her erişim audit'e yazılır.

gavelVeri Sahibi Hakları (KVKK Madde 11 / GDPR 15-22)

visibility

Erişim

Kişisel verisinin işlenip işlenmediğini öğrenme.

edit

Düzeltme

Eksik veya yanlış verinin güncellenmesini isteme.

delete

Silme

İşleme amacı ortadan kalkınca silinmesini talep etme.

block

İşlemeye İtiraz

Özellikle doğrudan pazarlama amacına itiraz.

sync

Taşınabilirlik

Verinin yapılandırılmış formda teslim alınması.

cancel

Rıza Geri Çekme

Açık rıza verilen işlemlerde rızayı geri alma.

scheduleSaklama & Silme Periyotları

Veri TürüSüreNot
Konuşma içerikleriTenant politikası (varsayılan 90 gün)Yönetici tarafından ayarlanabilir; sıfırlanabilir.
Audit logları6 ay – 2 yılDeğiştirilemez (WORM) depolama; mevzuata göre uzatılabilir.
CV / başvuru verisiPozisyon süresi + 6 ayKVKK aydınlatma metnine göre.
Yedekler30 günŞifreli; süre dolduğunda otomatik yok edilir.
AI Guardrails

AI Guardrails

Guardrail'lar, modelin ne gördüğünü, ne ürettiğini ve hangi araçları çağırabildiğini kısıtlayan katmanlı savunmadır. Her istek, giriş → model → çıkış → araç katmanlarından geçer ve tenant politikasıyla uyumsuzsa durdurulur.

shield_personKatmanlı Guardrail Mimarisi

input
1

Giriş Katmanı

Kullanıcı prompt'u modele ulaşmadan önce işlenir.

check_circlePII tespiti ve maskeleme
check_circlePrompt injection imza/pattern tespiti
check_circleToksisite ve nefret söylemi filtresi
check_circleKonu ve kullanım kısıtı (tenant politikası)
psychology
2

Model Katmanı

Model bağlamı ve sistem davranışı korunur.

check_circleJailbreak ve rol manipülasyonu direnci
check_circleSistem prompt sızıntı koruması
check_circleKonuşma/oturum bağlamı izolasyonu
check_circleModel izolasyonu (per-tenant çalışma alanı)
output
3

Çıkış Katmanı

Model üretimi kullanıcıya dönmadan önce doğrulanır.

check_circleÇıkış PII filtresi ve re-maskeleme
check_circleHallucination/redaction doğrulaması
check_circleToksisite çıkış kontrolü
check_circleKategorik içerik modülasyonu (yasal/politikal/finansal)
build
4

Araç & Fonksiyon Katmanı

Agent'ların çağırdığı araçlar yalıtılır.

check_circleTool sandboxing (izole yürütüm)
check_circleAllowlist fonksiyonları (yalnızca onaylı API'ler)
check_circleParametre şema doğrulaması
check_circleYüksek riskli aksiyonlarda insan-onayı zorunlu
speed
5

Trafik & Kota

Kötüye kullanım ve ani yük engellenir.

check_circleTenant bazlı rate limiting
check_circleToken ve istek bütçesi
check_circleAni yük (burst) koruması
check_circleŞüpheli pattern ve anomali algılama

radarTehdit Tespit Teknikleri

TehditTeknikOtomatik Aksiyon
warningPrompt Injectionİnjenksiyon imzaları + şüpheli talimat heuristiğiblockPrompt redakte / istek reddedilir
warningJailbreakRol-kırma pattern'leri + bağlam tutarlılık skorublockSistem prompt'a geri dönülür
warningPII SızıntısıÇıkış NER + maske tutarlılık kontrolüblockDeğer maskelenir / çıktı engellenir
warningToksik İçerikÇoklu sınıflandırıcı + eşik skorlamablockFiltre / alternatif yanıt
warningYetkisiz Araç ÇağrısıAllowlist + şema doğrulamablockÇağrı engellenir, audit yazılır
warningHassas KonuKonu sınıflandırıcı (yasal/finansal/sağlık)blockRedakte / sorumlu kullanım notu
Mimari & İzolasyon

Mimari & İzolasyon

Güvenlik tek bir kontrolde değil, mimarinin kendisinde başlar. Aşağıdaki sütunlar, tenant verilerinin birbirine ve dış dünyaya karşı izole kalmasını sağlar.

dns

Veri İzolasyonu

Her tenant'ın verisi mantıksal ve fiziksel olarak ayrılır; sorgu yolları tenant filtresiyle zorunlu kılınır.

apartment

Multi-Tenant

Ortak altyapıda dahi tenant bazlı bağlam izolasyonu; çapraz tenant sızıntı önlenir.

home_work

On-Premise

Veri ve model ağırlıkları müşteri veri merkezinde kalır; hava boşluğu seçeneği mevcut.

key

JWT + Refresh

Kısa ömürlü access token, döngüsel refresh; oturum hırsızlığına karşı hardening.

badge

RBAC

En küçük yetki ilkesi; rol-tabanlı, kaynak bazlı, izin kodu düzeyinde erişim.

history_edu

Audit Log

Değiştirilemez (WORM) kayıt; kim, ne zaman, ne yaptı — tüm eylemler izlenebilir.

lock

Şifreleme

AES-256 istirahatte, TLS 1.3 aktarımda; KMS ile tenant bazlı anahtar yönetimi.

shield_person

Guardrail Gate

Tüm AI çağrıları merkezi guardrail kapısından geçer; politika motoru uygular.

Güvenlik Operasyonları

Güvenlik Operasyonları

Kontrollerin yaşamdığı süreçler. Bir açık bulunduğunda ne yaptığımız, ihlal olduğunda nasıl haber verdiğimiz ve sürekli nasıl izlediğimiz aşağıda özetlenmiştir.

crisis_alert

Olay Müdahalesi

Seviyeli olay yönetim planı; tespit → triyaj → kontrol → iyileştirme, tanımlı SLA'larla.

campaign

İhlal Bildirimi

KVKK kapsamında yetkili mercie ve veri sahibine 72 saat içinde bildirim hedefi; GDPR 33/34 uyumu.

bug_report

Açık Yönetimi

Sorunlu bulgu → CVSS skorlama → yama SLA'si; kritik açıklar için hızlı yama döngüsü.

shield

Sızma Testi

Düzenli iç/dış sızma testleri ve tehdit modelleme çalıştayları.

monitoring

Sürekli İzleme

SIEM tabanlı log korelasyonu, anomali algılama ve 7/24 uyarı rotaları.

verified

Tedarikçi Güvenliği

Alt işlemci güvenlik değerlendirmesi, DPIA ve sözleşmesel güvenceler.

Altyapı & Alt İşlemciler

Altyapı & Alt İşlemciler

Hizmeti sunmak için kullandığımız altyapı ve alt işlemciler. On-premise kurulumda bu liste müşteri kendi altyapısıyla değişir.

KategoriSağlayıcıAmaçKonum
HostingMüşteri altyapısı (On-Prem) / Onaylı bulutHesaplama ve depolamaMüşteri kontrolünde / TR & AB
LLM Sağlayıcı12+ sağlayıcı (OpenAI, Anthropic, Google, yerel modeller)Model çıkarımıTenant politikasıyla yönlendirilir
Vektör DBTenant-specific indexRAG embeddingsTenant veri bölgesi
E-postaSMTP relaysİşlemsel e-posta ve bildirimAB
İzlemeSIEM / log araçlarıGüvenlik log korelasyonuTenant bölgesi
infoVeri konumu, müşteri tenant politikası ve seçilen kurulum modeline göre belirlenir. On-premise modunda veri müşteri veri merkezinden çıkmaz.
Sıkça Sorulan Sorular

Sıkça Sorulan Sorular

Verilerim nerede saklanır?expand_more
Bulut kurulumda tenant politikanızla seçtiğiniz bölgede (TR veya AB öncelikli); on-premise kurulumda ise kendi veri merkezinizde, dışarı çıkmadan.
Model kişisel verilerimi öğrenir mi?expand_more
Hayır. PII, modele gönderilmeden önce sınıflandırılıp tokenize/redact edilir. Model maskelenmiş bağlamı görür; orijinal değerler tenant anahtarıyla şifreli kalır.
Prompt injection'a karşı nasıl korunursunuz?expand_more
Giriş katmanında injenksiyon imzaları ve şüpheli talimat heuristiğiyle tespit, model katmanında jailbreak direnci, çıkış katmanında PII sızıntı kontrolü uygulanır. Şüpheli istekler reddedilir ve audit'e yazılır.
KVKK ihlalinde ne kadar sürede bildirim yapılır?expand_more
KVKK kapsamında yetkili mercie ve etkilenen veri sahiplerine 72 saat içinde bildirim hedefi benimsiyoruz; GDPR 33/34 madde yükümlülükleriyle uyumlu olarak.
Başka bir tenant verime erişebilir mi?expand_more
Hayır. Tüm sorgu yolları tenant filtresiyle zorunlu kılınır; çapraz tenant erişim mimari olarak engellenir ve izlenir.
Audit logları ne kadar saklanır?expand_more
Varsayılan 6 ay – 2 yıl arası, değiştirilemez (WORM) depolamada; mevzuat gereği uzatılabilir. Loglara PII yazılmaz.
Bir güvenlik açığı buldum, ne yapmalıyım?expand_more
Aşağıdaki 'Güvenlik Açığı Bildir' bağlantısı üzerinden güvenlik ekibimize ulaşın. Sorumlu ifşa (responsible disclosure) programımız kapsamında değerlendiririz.

Güvenliği birlikte inşa edelim

Bir güvenlik açığı tespit ettiniz, denetim dokümantasyonu gerekiyor veya özel uyumluluk ihtiyacınız mı var? Güvenlik ekibimiz şeffaf ve hızlı yanıtlar.