AI Araçları
DeepSeek Güvenli mi? Şirket Verisi için Dürüst Cevap
DeepSeek güvenli mi? Bu soruyu bize soran her yöneticiye önce şunu soruyoruz: hangi DeepSeek? Telefonunuzdaki uygulama mı, şirketinizin sunucusunda çalışan model mi, yoksa Microsoft'un bulutu üzerinden aldığınız hizmet mi? Üçü de aynı ismi taşıyor ve üçünde verinizin başına gelen şey birbirinden ...

DeepSeek güvenli mi? Bu soruyu bize soran her yöneticiye önce şunu soruyoruz: hangi DeepSeek? Telefonunuzdaki uygulama mı, şirketinizin sunucusunda çalışan model mi, yoksa Microsoft'un bulutu üzerinden aldığınız hizmet mi? Üçü de aynı ismi taşıyor ve üçünde verinizin başına gelen şey birbirinden tamamen farklı.
Bu ayrımı yapmadan verilen her cevap yanlış. "Çin menşeli, kullanmayın" diyen de, "açık kaynak, sorun yok" diyen de aynı hatayı yapıyor: ürünle modeli karıştırıyor. Bu yazıda önce neyin nereye gittiğini tablo mantığıyla ayıracağız, sonra güvenlik sicilini, yasakların gerçek kapsamını ve KVKK açısından bir Türk şirketinin nerede durduğunu anlatacağız. Sonunda ekibinize verebileceğiniz yazılı bir kural seti olacak.
Araç seçiminde veri güvenliğini genel çerçevede yapay zeka araçları rehberimizde ele almıştık; bu yazı o rehberin en çok sorulan tek sorusuna ayrılmış durumda.
DeepSeek verilerimi Çin'e gönderiyor mu?
Uygulama, web sitesi ya da resmi API üzerinden kullanıyorsanız evet. DeepSeek'in gizlilik politikası, kişisel verilerin Çin Halk Cumhuriyeti'ndeki sunucularda saklandığını açıkça yazıyor. Toplanan veri listesinde metin girdileri, yüklenen dosyalar, IP adresi, cihaz bilgisi ve tuş vuruş kalıpları var. Girdiler, siz kapatmadığınız sürece model eğitiminde kullanılabiliyor.
Tuş vuruşu maddesini abartmadan okuyalım. Politikada geçen ifade "yazma kalıpları ve ritimleri"; bu, bot tespiti ve cihaz parmak izi için kullanılan davranışsal bir ölçüm, her tuşun kaydı değil. Yine de bir sohbet uygulamasının politikasında yer alması tek başına dikkat çekici. Asıl mesele ise hukuki çerçeve: Çin'in 2017 tarihli Ulusal İstihbarat Yasası, kuruluşlara istihbarat çalışmalarını destekleme yükümlülüğü getiriyor ve yetkililer bildirim zorunluluğu olmadan veri talep edebiliyor. Verinin nerede durduğu kadar, kimin hangi süreçle erişebildiği önemli.
Bir de tek kaynaklı bir iddia var: DeepSeek'in API şartlarının kullanıcı verisiyle eğitime varsayılan olarak izin verdiği söyleniyor. OpenAI, Anthropic ve Google API verisini varsayılan olarak eğitim dışı tutuyor. Bu iddiayı tek kaynaktan gördüğümüz için kesin yazmıyoruz; API kullanacaksanız güncel şartları kendiniz okuyun.
Hangi DeepSeek? Üç kullanım biçimi, üç farklı cevap
DeepSeek modelleri MIT lisansıyla açık ağırlık olarak yayınlanıyor; yani modeli indirip kendi sunucunuzda çalıştırabilirsiniz. Bu durumda veri hiçbir yere gitmez, telemetri yoktur, sınır ötesi aktarım yoktur. Aynı model Microsoft Azure ya da AWS Bedrock üzerinden de sunuluyor; orada veri o bulut sağlayıcısının altyapısında kalıyor, AB bölgesi seçilebiliyor ve model sağlayıcısıyla paylaşılmıyor. Uygulama ise tamamen ayrı bir ürün.
Bu yüzden "DeepSeek güvenli mi" sorusu üçe bölünüyor:
- Uygulama, web, resmi API: Veri Çin sunucularında, eğitimde kullanılabilir, Çin hukukuna tabi. Şirket verisi için hayır.
- Kendi sunucunuzda açık ağırlıklı model: Veri dışarı çıkmaz. Donanım maliyeti ve teknik ekip gerekir; küçük distile sürümler makul, büyük sürümler yüzlerce gigabayt bellek ister.
- Azure, AWS gibi bulut sağlayıcıları üzerinden: Veri Batılı bulutta, kurumsal sözleşmeyle. Çin sunucusu sorunu çözülür; KVKK'nın yurt dışı aktarım yükümlülüğü ise kalkmaz, çünkü ABD için de yeterlilik kararı yok.
Bir dipnot: modeli kendi sunucunuzda çalıştırmak gizlilik sorununu çözer, ama modelin eğitimden gelen içerik filtreleri ve önyargıları sizinle gelir. Bu bir çıktı güvenilirliği meselesi; gizlilik riskiyle karıştırmayın, ikisini ayrı tutun.
Açık ağırlık, açık uygulama demek değil. Model ağırlıkları herkese açık; sohbet uygulamasının sunucu kodu, kayıt politikası ve altyapısı kapalı ve Çin'de.
Güvenlik sicili: neler oldu?
DeepSeek'in 2025 başındaki sicili, uygulama tarafına neden güvenilmediğini tek başına açıklıyor. Ocak 2025'te güvenlik firması Wiz, kimlik doğrulamasız ve güvenlik duvarsız bir veritabanı buldu: bir milyondan fazla kayıt, sohbet geçmişleri, API anahtarları ve arka uç detayları açıktaydı. Şubat 2025'te Cisco ve Pennsylvania Üniversitesi, modele 50 zararlı istem uyguladı; hiçbirini engellemedi, yüzde 100 başarı oranı.
Wiz olayının bir ayrıntısı, şirketin olgunluğu hakkında daha çok şey söylüyor: araştırmacılar düzgün bir zafiyet bildirim kanalı bulamadığı için çalışanlara LinkedIn üzerinden ulaşmak zorunda kaldı. Veritabanı bildirim sonrası hızla kapatıldı. Enkrypt AI'ın testine göre model, diğer öncü modellere kıyasla jailbreak'e 11 kat daha açıktı.
Bu olayların hepsi ürünün uygulama ve altyapı tarafına ait; açık ağırlıklı modelin kendi sunucunuzda çalışmasıyla ilgili değil. Ama bir şirketin ürününü kullanıp kullanmamaya karar verirken, o şirketin veritabanını internete açık unutmuş olması makul bir veri noktası.
DeepSeek Türkiye'de yasak mı?
Hayır. Bu yazının yayın tarihi itibarıyla Türkiye'de DeepSeek'e yönelik bir erişim engeli ya da Kişisel Verileri Koruma Kurulu kararı bulamadık. Türkçe kaynaklarda dolaşan "yasak" haberleri yurt dışındaki kısıtlamaların aktarımı. Yayın öncesi bu bilgiyi doğruladık; siz de politika yazarken güncel durumu bir kez kontrol edin.
Yurt dışındaki kısıtlamaların gerçek kapsamı da sanıldığından dar. Hiçbir Batı ülkesinde vatandaşlar için genel bir yasak yok; kısıtlamalar ya kamu cihazları ve personeliyle sınırlı, ya da uygulama mağazasından kaldırma düzeyinde:
- İtalya: Veri koruma otoritesi Ocak 2025'te uygulamayı engelledi; gerekçe, kişisel veri kullanımı hakkında yeterli bilgi verilmemesi.
- Avrupa geneli: 13 yargı bölgesinde inceleme; Avrupa Veri Koruma Kurulu bir uygulama görev gücü kurdu.
- Güney Kore: Şubat 2025'te uygulama mağazalarından indirme askıya alındı.
- Avustralya, Tayvan, Hindistan: Kamu cihazlarında ve kamu çalışanlarının resmi işlerinde yasak.
- ABD: Birden fazla federal kurum ve eyalet kamu cihazlarında yasakladı; tüketici yasağı yok. "ABD yasakladı" başlığı yanıltıcı.
Bu listeden çıkan ders, "yasak mı?" sorusunun yanlış soru olduğu. Kamu kurumlarının kendi cihazlarında yasaklaması, sizin şirketinizin kendi verisi için aynı kararı vermesine benziyor: kimse sizin yerinize karar vermiyor, siz veriyorsunuz.
Adil karşılaştırma: ChatGPT kullanıyorsak güvende miyiz?
Hayır, otomatik olarak değil. Ücretsiz ChatGPT de varsayılan olarak sohbetleri model eğitiminde kullanıyor; ayarlardan kapatılabiliyor, kurumsal planlarda ve API'de varsayılan kapalı. KVKK açısından ChatGPT'ye kişisel veri yapıştırmak da yurt dışına aktarım; ABD için de Kurul'un yeterlilik kararı yok. Mesele "Çin menşeli" değil, "kişisel veri içeren girdinin yurt dışı sunucuya gitmesi".
Fark, veri toplamanın çevresindeki hukukta ve sicilde ortaya çıkıyor. ABD'de mahkeme kararı ve şeffaflık raporu süreçleri var; Çin'de istihbarat yasası bildirimsiz erişim öngörüyor. Güvenlik sicilinde de Wiz sızıntısı ve yüzde 100 jailbreak gibi olaylar DeepSeek'in hanesine yazılı. "Batılı araç kusursuz, Çinli araç tehlikeli" ikiliği yerine daha doğru cümle şu: her ücretsiz sohbet aracı verinizi kullanabilir; farklılık kimin, hangi hukukla, ne kadar şeffaf eriştiğinde.
Aynı ayrımı Claude için hesap türü bazında yazmıştık: tüketici planı ile kurumsal plan arasındaki fark, hangi şirketin ürünü olduğundan daha belirleyici. Qwen, Kimi ve MiniMax gibi diğer Çin menşeli açık ağırlıklı modeller için de mantık aynı: ağırlıkları kendi altyapınızda çalıştırırsanız veri çıkmaz, uygulamalarını kullanırsanız çıkar. Manus gibi yalnızca bulut hizmeti olarak sunulan ajan ürünlerinde ise "ağırlıkları indir" kaçış yolu yok.
Çalışanım müşteri listesini DeepSeek'e yapıştırdı: ne olur?
KVKK açısından bu, uygun güvence olmadan yurt dışına kişisel veri aktarımı sayılır. Kanunun Mart 2024'te değişen yurt dışı aktarım maddesi üç kademe tanımlıyor: Kurul'un yeterlilik kararı verdiği ülke, yoksa standart sözleşme gibi uygun güvenceler, o da yoksa istisnai haller. Çin için yeterlilik kararı yok; çalışanın yapıştırdığı liste için standart sözleşme de yok. Veri ihlali bildirimi gerekebilir, idari para cezası riski var.
Madde numaraları ve süreler için bu yazı hukuki görüş değil; KVKK'nın üretken yapay zeka rehberini ve Kurul kararlarını ayrı bir yazıda özetlemiştik, oradan devam edin ve somut bir olayda avukatınıza danışın. Ama olayın önlenmesi bir politika işi ve avukata hiç gitmeden çözülür; o kısmı aşağıda veriyoruz.
Sahadan bir örnek: dört kişilik muhasebe ofisi
Bursa'da dört kişilik bir mali müşavirlik ofisi. Genç bir çalışan, mizan analizini hızlandırmak için ücretsiz DeepSeek uygulamasına müşteri şirketin bilanço kalemlerini yapıştırıyor; şirket adı ve vergi numarası dahil. Niyet iyi, sonuç KVKK ihlali ve müşteri sözleşmesindeki gizlilik maddesinin ihlali.
Ofisin bir hafta sonra kurduğu düzen şu: Herkese açık bilgi (genel mevzuat sorusu, yazı taslağı) için her ücretsiz araç serbest, eğitim ayarı kapalı. Müşteri verisi içeren her iş için tek onaylı araç: kurumsal sözleşmeli bir hizmet, ya da anonimleştirilmiş veri. Bir sayfalık yazılı kural, bir saatlik ekip konuşması, telefonlarda şirket hesabıyla giriş yasağı. Maliyet neredeyse sıfır; olayın tekrarı neredeyse imkânsız.
Sık sorulan sorular
Açık kaynak olduğu için güvenli değil mi?
Açık ağırlık, güvenli uygulama anlamına gelmiyor. Ağırlıklar açık, sohbet uygulamasının sunucu tarafı kapalı ve Çin'de. Wiz'in bulduğu açık veritabanı tam da o kapalı tarafta duruyordu.
Modeli kendi sunucumda çalıştırırsam her şey çözülür mü?
Gizlilik kısmı çözülür. Model içi sansür ve önyargı kalır, donanım ve bakım maliyeti eklenir. KOBİ için gerçekçi olan küçük distile sürümler.
Azure ya da AWS üzerinden DeepSeek kullanmak KVKK'ya uygun mu?
Çin sunucusu sorununu çözer, yurt dışı aktarım yükümlülüğünü kaldırmaz. Standart sözleşme ve Kurul bildirimi gündeme gelir. AB bölgesi seçmek yardımcı olur, yükümlülüğü sıfırlamaz.
DeepSeek'i hiç kullanmayalım mı?
Bu kadar keskin olmak gerekmiyor. Herkese açık bilgiyle yapılan işlerde (genel bir mevzuat sorusu, bir blog taslağı, kod parçası) ücretsiz uygulama makul; hatta bazı işlerde güçlü. Yasak yerine sınıflandırma koyun: neyin girilebileceği belli olsun, gerisi serbest kalsın. Tamamen yasaklanan araç gizlice kullanılır; sınırı belli araç açıkça kullanılır.
Ekibim zaten kullanıyor, geriye dönük ne yapmalıyım?
Panik yok, envanter var. Kim hangi araca ne tür veri girdi, kabaca listeleyin. Kişisel veri girilmişse hesaplarda sohbet geçmişini silin ve eğitim ayarını kapatın; sonra politikayı yayınlayın. Tek bir olay için ihlal bildirimi gerekip gerekmediğine, verinin niteliğine göre hukukçunuz karar verir.
Qwen, Kimi gibi diğer Çin araçları için de aynı mı?
Evet, aynı ayrım: açık ağırlık yayınlıyorsa kendi altyapınızda çalıştırabilirsiniz; yalnızca uygulama ya da API ise veri sağlayıcının sunucusuna gider ve o ülkenin hukuku belirleyicidir.
Neyi yapmamalı?
- "Çin menşeli araçlar yasak" diye tek satırlık politika yazmayın; ekip ChatGPT'ye aynı veriyi yapıştırır ve sorun yer değiştirir.
- "Açık kaynak" etiketini güvenlik onayı gibi okumayın; ağırlık açık, uygulama kapalı.
- Kendi sunucunuzda model çalıştırmayı KOBİ ölçeğinde ilk seçenek yapmayın; bakım yükü çoğu ekibi aşar, kurumsal bulut hizmeti daha gerçekçi.
- Politikayı yazıp çekmeceye koymayın; bir saatlik konuşma olmadan hiçbir yazılı kural uygulanmıyor.
Peki siz ne yapmalısınız?
- Veriyi ikiye ayırın: herkese açık bilgi ve şirket verisi. Ücretsiz Çin menşeli uygulamalar yalnızca ilk kategoride serbest; kaynak gösteren araştırma araçları için de aynı sınıflandırmayı Perplexity yazımızda önerdik.
- Her araçta "eğitimde kullanma" ayarını kapatın; DeepSeek, ChatGPT, hepsi.
- Şirket verisi için tek onaylı yol belirleyin: kurumsal sözleşmeli hizmet ya da kendi sunucunuzda açık ağırlıklı model.
- Bir sayfalık yazılı yapay zeka kullanım politikası yazın, ekibe bir saatte anlatın, VERBİS envanterine yapay zeka araçlarını işleyin.
- Kişisel cihazlarda şirket hesabıyla giriş yapılmasın; şirket telefonlarında uygulama kısıtı kurun.
Başta sorduğumuz soruya dönelim: hangi DeepSeek? Cevabı verebiliyorsanız güvenlik sorusunu da cevaplamışsınız demektir. Ekibiniz için o bir sayfalık kuralı yazmak isterseniz, hangi verilerle çalıştığınızı bize anlatın; taslağı birlikte çıkaralım.

Yazan
Muhammet Fatih Batman
Kurucu & Editör
Web tasarım ve yazılım geliştirmede 20 yılı aşkın deneyime sahip, YZ Uzman'ın kurucusu.
Yorumlar
Henüz yorum yapılmamış. İlk yorumu sen yap!