Güven, denetlenebilir olmalı Trust Center
Kurumsal yapay zeka ancak güvenin üzerine inşa edilirse anlamlıdır. TazMemory.AI, kişisel verilerden model çıktısına kadar tüm veri akışını katmanlı korumalarla sarar. Bu sayfa, uyguladığımız standartları, PII korumasını ve AI guardrail mimarisini şeffaf biçimde açıklar.
Son güncelleme: Temmuz 2025
Uyum & Sertifikalar
Aşağıdaki standartlar ve çerçeveler ürün mimarisinin temelini oluşturur. 'Hazır' durumundaki kontroller altyapıda uygulanmıştır; 'Yol Haritası' olanlar ise sürüm planındadır ve talep üzerine erken erişime açılabilir.
KVKK
6698 Sayılı KVKK
Kişisel verilerin işlenmesi, saklanması, aktarımı ve silinmesi için açık rıza, aydınlatma ve veri sahibi hakları kontrol setleri.
publicTürkiye
GDPR
EU 2016/679
Meşru menfaat, açık rıza, veri sahibi erişim/silme/düzeltme hakları ve AB dışı veri transferi için SCC uyumu.
publicAvrupa Birliği
ISO 27001
Bilgi Güvenliği Yönetim Sistemi
Risk değerlendirmesi, erişim kontrolü, kriptografi ve olay yönetimi alanlarında ISO/IEC 27001 kontrolleri.
publicGlobal
SOC 2
Type II
Güvenlik, kullanılabilirlik, iş bütünlüğü, gizlilik ve gizlilik prensipleri için bağımsız denetim.
publicGlobal
On-Prem
On-Premise Kurulum
Veri ve model ağırlıklarının müşteri kendi veri merkezinde kalması; hava boşluğu (air-gap) seçeneği dahil.
publicMüşteri
NIS2
AB Ağ Sistemleri Direktifi
Kritik altyapı sağlayıcıları için risk yönetimi ve ihbar yükümlülükleri.
publicAB
PII Koruması
Kişisel olarak tanımlayıcı bilgiler (PII), platforma girişten model bağlamına ve çıkıştan audit loglarına kadar her noktada korunur. PII, içerikten bağımsız olarak sınıflandırılır, maskelenir ve yalnızca yetkili bağlamda açığa çıkarılır.
routeVeri Akışı ve PII Yaşam Döngüsü
Kullanıcı prompt'u ve bağlı dokümanlar alınır.
PII sınıflandırıcı kimlik, iletişim, finans ve sağlık verisini işaretler.
Hassas alanlar tokenize/redact edilir; orijinal değerler tenant anahtarıyla şifrelenir.
Maskelenmiş bağlam, izole tenant çalışma alanına gönderilir.
Çıkış PII filtresi, modelin sızdırdığı veriyi yakalar ve maske uygular.
Audit kayıtlarına PII yazılmaz; yalnızca meta veri tutulur.
categorySınıflandırılan PII Kategorileri
Kimlik
TCKN, pasaport, ehliyet, doğum tarihi
İletişim
E-posta, telefon, adres
Finansal
IBAN, kart numarası, kredi detayları
Sağlık
Teşhis, reçete, sağlık kaydı (özel kategori)
Biyometrik
Parmak izi, yüz, ses (özel kategori)
Konum
GPS koordinatı, IP, cihaz kimliği
shieldKoruma Katmanları
Tokenizasyon
Hassas değerler, tenant-specific anahtarla tersinir tokenlara çevrilir; model ham veriyi hiç görmez.
Redaksiyon
Gereksiz PII prompt'tan tamamen çıkarılır; en küçük yetki ilkesi uygulanır.
Şifreleme
İstirahatte AES-256, aktarımda TLS 1.3; anahtarlar KMS üzerinden tenant bazlı yönetilir.
Saklama Minimizasyonu
PII yalnızca iş amaçlığı süresince tutulur; süre dolduğunda otomatik silinir.
Erişim Kısıtı
PII'ye erişim RBAC + onay akışı ile sınırlandırılır; her erişim audit'e yazılır.
gavelVeri Sahibi Hakları (KVKK Madde 11 / GDPR 15-22)
Erişim
Kişisel verisinin işlenip işlenmediğini öğrenme.
Düzeltme
Eksik veya yanlış verinin güncellenmesini isteme.
Silme
İşleme amacı ortadan kalkınca silinmesini talep etme.
İşlemeye İtiraz
Özellikle doğrudan pazarlama amacına itiraz.
Taşınabilirlik
Verinin yapılandırılmış formda teslim alınması.
Rıza Geri Çekme
Açık rıza verilen işlemlerde rızayı geri alma.
scheduleSaklama & Silme Periyotları
| Veri Türü | Süre | Not |
|---|---|---|
| Konuşma içerikleri | Tenant politikası (varsayılan 90 gün) | Yönetici tarafından ayarlanabilir; sıfırlanabilir. |
| Audit logları | 6 ay – 2 yıl | Değiştirilemez (WORM) depolama; mevzuata göre uzatılabilir. |
| CV / başvuru verisi | Pozisyon süresi + 6 ay | KVKK aydınlatma metnine göre. |
| Yedekler | 30 gün | Şifreli; süre dolduğunda otomatik yok edilir. |
AI Guardrails
Guardrail'lar, modelin ne gördüğünü, ne ürettiğini ve hangi araçları çağırabildiğini kısıtlayan katmanlı savunmadır. Her istek, giriş → model → çıkış → araç katmanlarından geçer ve tenant politikasıyla uyumsuzsa durdurulur.
shield_personKatmanlı Guardrail Mimarisi
Giriş Katmanı
Kullanıcı prompt'u modele ulaşmadan önce işlenir.
Model Katmanı
Model bağlamı ve sistem davranışı korunur.
Çıkış Katmanı
Model üretimi kullanıcıya dönmadan önce doğrulanır.
Araç & Fonksiyon Katmanı
Agent'ların çağırdığı araçlar yalıtılır.
Trafik & Kota
Kötüye kullanım ve ani yük engellenir.
radarTehdit Tespit Teknikleri
| Tehdit | Teknik | Otomatik Aksiyon |
|---|---|---|
| warningPrompt Injection | İnjenksiyon imzaları + şüpheli talimat heuristiği | blockPrompt redakte / istek reddedilir |
| warningJailbreak | Rol-kırma pattern'leri + bağlam tutarlılık skoru | blockSistem prompt'a geri dönülür |
| warningPII Sızıntısı | Çıkış NER + maske tutarlılık kontrolü | blockDeğer maskelenir / çıktı engellenir |
| warningToksik İçerik | Çoklu sınıflandırıcı + eşik skorlama | blockFiltre / alternatif yanıt |
| warningYetkisiz Araç Çağrısı | Allowlist + şema doğrulama | blockÇağrı engellenir, audit yazılır |
| warningHassas Konu | Konu sınıflandırıcı (yasal/finansal/sağlık) | blockRedakte / sorumlu kullanım notu |
Mimari & İzolasyon
Güvenlik tek bir kontrolde değil, mimarinin kendisinde başlar. Aşağıdaki sütunlar, tenant verilerinin birbirine ve dış dünyaya karşı izole kalmasını sağlar.
Veri İzolasyonu
Her tenant'ın verisi mantıksal ve fiziksel olarak ayrılır; sorgu yolları tenant filtresiyle zorunlu kılınır.
Multi-Tenant
Ortak altyapıda dahi tenant bazlı bağlam izolasyonu; çapraz tenant sızıntı önlenir.
On-Premise
Veri ve model ağırlıkları müşteri veri merkezinde kalır; hava boşluğu seçeneği mevcut.
JWT + Refresh
Kısa ömürlü access token, döngüsel refresh; oturum hırsızlığına karşı hardening.
RBAC
En küçük yetki ilkesi; rol-tabanlı, kaynak bazlı, izin kodu düzeyinde erişim.
Audit Log
Değiştirilemez (WORM) kayıt; kim, ne zaman, ne yaptı — tüm eylemler izlenebilir.
Şifreleme
AES-256 istirahatte, TLS 1.3 aktarımda; KMS ile tenant bazlı anahtar yönetimi.
Guardrail Gate
Tüm AI çağrıları merkezi guardrail kapısından geçer; politika motoru uygular.
Güvenlik Operasyonları
Kontrollerin yaşamdığı süreçler. Bir açık bulunduğunda ne yaptığımız, ihlal olduğunda nasıl haber verdiğimiz ve sürekli nasıl izlediğimiz aşağıda özetlenmiştir.
Olay Müdahalesi
Seviyeli olay yönetim planı; tespit → triyaj → kontrol → iyileştirme, tanımlı SLA'larla.
İhlal Bildirimi
KVKK kapsamında yetkili mercie ve veri sahibine 72 saat içinde bildirim hedefi; GDPR 33/34 uyumu.
Açık Yönetimi
Sorunlu bulgu → CVSS skorlama → yama SLA'si; kritik açıklar için hızlı yama döngüsü.
Sızma Testi
Düzenli iç/dış sızma testleri ve tehdit modelleme çalıştayları.
Sürekli İzleme
SIEM tabanlı log korelasyonu, anomali algılama ve 7/24 uyarı rotaları.
Tedarikçi Güvenliği
Alt işlemci güvenlik değerlendirmesi, DPIA ve sözleşmesel güvenceler.
Altyapı & Alt İşlemciler
Hizmeti sunmak için kullandığımız altyapı ve alt işlemciler. On-premise kurulumda bu liste müşteri kendi altyapısıyla değişir.
| Kategori | Sağlayıcı | Amaç | Konum |
|---|---|---|---|
| Hosting | Müşteri altyapısı (On-Prem) / Onaylı bulut | Hesaplama ve depolama | Müşteri kontrolünde / TR & AB |
| LLM Sağlayıcı | 12+ sağlayıcı (OpenAI, Anthropic, Google, yerel modeller) | Model çıkarımı | Tenant politikasıyla yönlendirilir |
| Vektör DB | Tenant-specific index | RAG embeddings | Tenant veri bölgesi |
| E-posta | SMTP relays | İşlemsel e-posta ve bildirim | AB |
| İzleme | SIEM / log araçları | Güvenlik log korelasyonu | Tenant bölgesi |
Sıkça Sorulan Sorular
Verilerim nerede saklanır?expand_more
Model kişisel verilerimi öğrenir mi?expand_more
Prompt injection'a karşı nasıl korunursunuz?expand_more
KVKK ihlalinde ne kadar sürede bildirim yapılır?expand_more
Başka bir tenant verime erişebilir mi?expand_more
Audit logları ne kadar saklanır?expand_more
Bir güvenlik açığı buldum, ne yapmalıyım?expand_more
Güvenliği birlikte inşa edelim
Bir güvenlik açığı tespit ettiniz, denetim dokümantasyonu gerekiyor veya özel uyumluluk ihtiyacınız mı var? Güvenlik ekibimiz şeffaf ve hızlı yanıtlar.