// TEKNOLOJİ

Veri nerede işleniyor? Zinciri baştan sona çıkarmak

7 dk okumanijitech

“Verimiz Avrupa’da” cümlesi çoğu zaman zincirin ilk halkasını anlatır. Asıl soru, o halkanın kime bağlı olduğu. Veri işleme envanteri çıkarmanın pratik yolu.

Yazının tamamı

Satın alma görüşmelerinde en sık sorulan sorulardan biri: “verimiz nerede işleniyor?” En sık verilen cevap ise tek cümlelik oluyor — bir bölge adı. O cevap çoğu zaman doğrudur ve çoğu zaman eksiktir, çünkü zincirin yalnızca ilk halkasını anlatır.

Bir yapay zekâ ürünü tek bir sunucuda çalışmıyor. Model sağlayıcısı, nesne depolama, e-posta gönderimi, hata izleme, analitik — her biri veriye dokunabilen ayrı bir halka. Envanter çıkarmak, bu halkaları tek tek yazmaktan ibaret.

1. Bölge, şirket merkezi değildir

Bir hizmetin Frankfurt bölgesinde çalışması, o hizmeti işleten şirketin hangi ülkenin hukukuna tabi olduğunu değiştirmez. İki ayrı soru bunlar ve sözleşmelerde sıkça birbirinin yerine kullanılıyorlar. Doğru soru şu: veri fiziksel olarak nerede duruyor ve o veriye erişim yetkisi olan tüzel kişi hangi ülkede kurulu?

2. Alt işleyen listesi belge ister

Sözlü olarak sayılan sağlayıcı listesi denetimde bir şey ifade etmiyor. Bakılması gereken şey, veri işleme sözleşmesinin ekinde yayımlanan alt işleyen listesi: hangi şirket, hangi amaçla, hangi bölgede. Bu liste yoksa sorulacak bir sonraki soru neden olmadığıdır.

3. Loglar, yedekler ve destek erişimi

Envanterde en sık atlanan üç kalem bunlar. Ana veri tabanı doğru bölgede dururken hata izleme kayıtları başka bir kıtaya gidebiliyor; yedekler farklı bir sağlayıcıda tutuluyor olabiliyor; destek ekibinin sorun çözmek için ürettiği geçici kopyalar hiçbir yerde yazmıyor olabiliyor.

Envantere yazılması gerekenler

  • Ana veri deposu — hangi bölge, hangi sağlayıcı
  • Yedekler ve anlık görüntüler — nereye, ne sıklıkla, ne kadar süreyle
  • Log ve hata izleme — içeriğinde kişisel veri var mı?
  • Model çağrıları — istem içinde ne gidiyor, sağlayıcı saklıyor mu?
  • Destek erişimi — kim, hangi durumda, kaydı tutuluyor mu?

4. Model çağrısı da bir aktarımdır

Bir dış model sağlayıcısına gönderilen istem, içinde müşteri adı veya sözleşme detayı taşıyorsa o bir veri aktarımıdır. “Kaydetmiyoruz” taahhüdü bunu değiştirmez; aktarımın kendisi gerçekleşmiştir. Envanterde bu satır, veri tabanı satırı kadar önemli.

Buradaki pratik karşılık şu: isteme ne gönderdiğinizi kırpmak yalnızca maliyeti değil, aktarım yüzeyini de düşürür. Gönderilmeyen veri aktarılmaz.

Kendi donanımınızda çalışmak neyi değiştirir

Altyapıyı kendi donanımınızda çalıştırmak zinciri kısaltır ama sıfırlamaz — yedek hedefi, güncelleme kaynağı ve uzak erişim yine dışarıya bakar. Değişen şey, o halkaların her birine kimin karar verdiği. Bu bir güvenlik iddiası değil, bir kontrol iddiası.

Özet

Sağlayıcıya sorulacak dört soru

  • Alt işleyen listeniz yazılı olarak nerede yayımlanıyor?
  • Log, yedek ve destek erişimi bu listeye dahil mi?
  • Model çağrılarında dışarı ne gidiyor ve ne kadar saklanıyor?
  • Liste değiştiğinde bize nasıl haber veriliyor?

Dördünün de yazılı bir cevabı varsa iddia doğrulanabilir demektir. Yoksa elinizde bir iddia var, doğrulama yok.

Bu yazıda geçen ürünler

Sözlükten: EU veri ikametgâhı · Uçtan uca şifreleme

← Tüm yazılar