AB Yapay Zeka Yasası, GDPR ve KVKK'ya uyumlu bir LLM dağıtmak için her kullanım senaryosunu Yapay Zeka Yasası risk katmanlarına göre sınıflandırın, bir DPIA çalıştırın (Türk verisi için buna ek olarak KVKK'ya uygun bir değerlendirme yapın) ve modeli ile verisini şirket içinde veya bölge içinde barındırın. Teknik olarak önemli olan kontroller şunlardır: ağ geçidinde PII maskeleme, izin farkındalıklı RAG erişimi, en az altı ay saklanan değiştirilemez denetim kayıtları, sonuç doğuran kararlar için eğitimli personelin yürüttüğü bir insan incelemesi adımı ve canlıya almadan önce kırmızı takım testi. Bir satıcı veya açık ağırlıklı model çalıştıran çoğu şirket, denetlenebilir ama daha hafif bir rol olan Yapay Zeka Yasası "dağıtıcısıdır" (deployer); yüksek riskli bir sistemi ince ayara tabi tutmak, yeniden markalamak veya amacı dışında kullanmak sizi "sağlayıcı" (provider) yapar.

Bu bir mühendislik rehberidir, hukuki tavsiye değildir. Yükümlülükleri her yargı alanında hukuk danışmanınızla teyit edin ve iç son tarihleri belirlemeden önce resmi zaman çizelgesini EUR-Lex üzerinden kontrol edin.

AB Yapay Zeka Yasası temelleri: risk katmanları ve zaman çizelgesi

Tüzük (AB) 2024/1689, 1 Ağustos 2024'te yürürlüğe girdi ve aşamalı olarak uygulanıyor. LLM'lerin bulunduğu yer olan genel amaçlı yapay zeka (GPAI) modelleri için ayrı bir hat dâhil dört risk katmanı tanımlar.

  • Kabul edilemez risk (Madde 5): manipülatif teknikler, sosyal puanlama, işyerinde ve okullarda duygu tanıma ile hedeflenmemiş yüz görüntüsü toplama dâhil yasaklanmıştır.
  • Yüksek risk (Ek I ve III): istihdam, eğitim, kredi puanlama, hayat ve sağlık sigortası fiyatlandırması, kritik altyapı, biyometri, kolluk kuvvetleri, göç, adalet ve düzenlemeye tabi ürünlerin güvenlik bileşenleri.
  • Sınırlı risk (Madde 50): sohbet botları, sentetik içerik ve deepfake'ler için şeffaflık yükümlülükleri.
  • Minimal risk: yeni bir Yapay Zeka Yasası yükümlülüğü yok, ancak GDPR ve KVKK yine de her türlü kişisel veriyi yönetmeye devam eder.
  • GPAI modelleri: sağlayıcı belgelendirme, bir telif hakkı politikası ve bir eğitim içeriği özeti borçludur; sistemik risk taşıdığı varsayılan modeller (eğitim hesaplaması 10^25 FLOP üzerinde) ayrıca değerlendirmeler, düşmanca (adversarial) testler ve olay bildirimi de borçludur.
TarihUygulanmaya başlayan
1 Ağustos 2024Yürürlüğe giriş; henüz yükümlülük yok
2 Şubat 2025Yasaklı uygulamalar (Md. 5) ve yapay zeka okuryazarlığı (Md. 4), sağlayıcılar ve dağıtıcılar için
2 Ağustos 2025GPAI model yükümlülükleri, yönetişim organları, çoğu ceza
2 Ağustos 2026Yasa'nın büyük kısmı: Ek III yüksek riskli yükümlülükler, Md. 50 şeffaflık
2 Ağustos 2027Ek I ürüne gömülü yüksek riskli sistemler; 2 Ağustos 2025'ten önce piyasaya çıkmış GPAI modelleri

Bunlar yayımlanmış tüzükteki tarihlerdir. 2026 itibarıyla Komisyon, yüksek risk takviminin bazı bölümlerinde değişiklikler önermiştir; bu yüzden bütçeleri taahhüt etmeden önce resmi zaman çizelgesini Komisyon'un Yapay Zeka Yasası sayfalarından kontrol edin. Cezalar, yasaklı uygulamalar için 35 milyon avroya veya küresel cironun yüzde 7'sine, çoğu diğer ihlal için 15 milyon avroya veya yüzde 3'e ulaşır. Önce sınıflandırın: katman, bir belgelendirme çalışmasıyla mı yoksa tam bir uygunluk rejimiyle mi karşı karşıya olduğunuzu belirler.

Bir LLM dağıtan şirket için ne anlama geliyor

Yasa, bir sistemi geliştiren ve kendi adı altında pazarlayan sağlayıcıyı (provider), onu kendi yetkisi altında kullanan dağıtıcıdan (deployer) ayırır. Kendi GPU'larında açık ağırlıklı bir model çalıştıran veya bir satıcı API'sini çağıran bir banka bir dağıtıcıdır. Madde 25 uyarınca, adınızı yüksek riskli bir sisteme koyarsanız, onu önemli ölçüde değiştirirseniz veya onu yüksek riskli bir kullanıma dönüştürürseniz sağlayıcı olursunuz. Açık ağırlıklı bir modele ince ayar yaparak bir özgeçmiş tarama aracı haline getirmek tam olarak bunu yapar; ancak Komisyon rehberliği, mütevazı bir ince ayar hesaplamasının sizi bir GPAI modeli sağlayıcısı yapmadığını belirtir.

Yüksek riskli sistemlerin dağıtıcıları (Madde 26) sağlayıcının talimatlarına uymalı, müdahale yetkisine sahip eğitimli personele insan gözetimi atamalı, etkilenen kişileri bilgilendirmeli ve otomatik olarak üretilen kayıtları en az altı ay saklamalıdır. Kredi ve sigorta dağıtıcıları ile kamu kurumları ayrıca bir temel haklar etki değerlendirmesi de (Madde 27) borçludur. Madde 50 şeffaflığı (insanlara bir yapay zekayla konuştuklarını söyleme, gerektiğinde üretilen içeriği etiketleme) ve Madde 4 yapay zeka okuryazarlığı neredeyse her LLM'e ulaşır.

Envanterinizi sınıflandırmak için:

  1. SaaS araçları içindeki yapay zeka özellikleri dâhil her LLM kullanım senaryosunu envanterleyin.
  2. Her birini Madde 5 yasaklarına karşı tarayın ve eşleşen her şeyi durdurun.
  3. Her birini Ek III'e eşleyin. Çıktılar istihdam, kredi, sigorta, eğitim veya temel hizmetlerde insanlar hakkında kararları etkiliyorsa, dar kapsamlı usuli görevler için Madde 6(3) muafiyeti açıkça geçerli olmadıkça bunu yüksek riskli olarak ele alın ve nedenini belgeleyin.
  4. Sağlayıcı mı dağıtıcı mı olduğunuzu belirleyin, ince ayar, yeniden markalama veya amaç değişikliğini not edin.
  5. Sonucu; sahibi, katmanı, model sürümü ve inceleme tarihiyle birlikte bir yapay zeka sistemi siciline kaydedin.

Varsayılan olarak dağıtıcı statüsünü kabul edin; ancak ince ayara tabi tutulmuş veya yeniden markalanmış her yüksek riskli sistemi sanki sağlayıcıymışsınız gibi ele alın, çünkü muhtemelen öylesinizdir.

LLM sistemleri için GDPR temelleri

GDPR, Yapay Zeka Yasası katmanı ne olursa olsun, prompt'lar, belgeler, kayıtlar veya eğitim verisi kişisel veri içerdiğinde geçerlidir. Prompt yazma, erişim indeksleme, kayıt tutma, değerlendirme ve ince ayar ayrı amaçlardır; her biri bir hukuki dayanak (Madde 6) gerektirir. Meşru menfaatler, bir denge testinden sonra dahili asistanlar için genellikle işe yarar; rıza, çalışan verisi için zayıf bir uyumdur ve özel nitelikli veri bir Madde 9 koşuluna ihtiyaç duyar.

Veri minimizasyonu (Madde 5) mimariyi şekillendirir: yalnızca bir kullanım senaryosunun ihtiyaç duyduğu belge kümelerini indeksleyin ve destek transkriptlerini bir amaç uyumluluğu analizi olmadan ince ayar için yeniden kullanmayın. İşleme yüksek riskli olma ihtimali taşıdığında bir DPIA (Madde 35) gereklidir; bu genellikle insanları ölçekte değerlendiren veya izleyen LLM sistemleri için geçerlidir; sağlayıcının teknik dokümantasyonunu yeniden kullanarak bunu canlıya almadan önce çalıştırın.

Madde 22, kredi reddi, işe alım reddi veya hasar reddi gibi hukuki veya benzer şekilde önemli etkileri olan, yalnızca otomatik işlemeye dayalı kararları; bir sözleşme için gerekli olmadıkça, hukuk tarafından yetkilendirilmedikçe veya açık rızaya dayanmadıkça, ve her zaman insan müdahalesi ve itiraz hakkı olmadıkça yasaklar. CJEU'nun SCHUFA kararı (C-634/21, 2023), daha sonraki bir kararda belirleyici bir rol oynayan bir puanın kendisinin o karar olabileceğine hükmetti; bu yüzden insan incelemesi sonuçları değiştirebilmeli ve bunu yaptığını kayıt altına almalıdır.

Veri sahibi hakları, model ağırlıklarına değil, prompt'lara, kayıtlara ve vektör indekslerine karşı uygulanabilir; EDPB'nin yapay zeka modelleri hakkındaki 28/2024 sayılı Görüşü, model anonimliğini vaka bazında değerlendirir ve hukuka aykırı eğitimin sonraki kullanımı da kirletebileceği konusunda uyarır. Satıcılar veri işleyendir (Madde 28): bir DPA'ya, bir alt işleyen listesine, denetim haklarına ve doğrulanmış bir "eğitimde kullanılmama, sıfır saklama" yapılandırmasına ihtiyacınız vardır. AEA dışına aktarımlar, bir yeterlilik kararı (ABD için 2026 itibarıyla Veri Gizliliği Çerçevesi; durumunu doğrulayın), bir aktarım etki değerlendirmesiyle birlikte standart sözleşme hükümleri veya bağlayıcı kurumsal kurallar gerektirir. Aktarım analizinin çoğunu ortadan kaldırmak için bölge içinde barındırın ve hak taleplerinin uygulanabilir kalması için kişisel veriyi model ağırlıklarının dışında tutun.

Türkiye için KVKK temelleri

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), 2016 tarihlidir ve Kişisel Verileri Koruma Kurumu ile Kurulu (kvkk.gov.tr) tarafından uygulanır. 1 Haziran 2024'ten beri yürürlükte olan 7499 sayılı Kanun, özel nitelikli veri ve sınır ötesi kurallarını GDPR'ye daha da yaklaştırdı. İhlal bildiriminin 72 saat içinde yapılması beklenir; cezalar yıllık olarak yeniden değerlenir, bu yüzden güncel tutarları kontrol edin.

Açık rıza, GDPR'ye benzeyen istisnaların (kanun, sözleşme, meşru menfaatler, hukuki talepler, kişinin kendisi tarafından alenileştirilen veri) yanında varsayılan dayanaktır. Dayanak ne olursa olsun, işlemeden önce bir aydınlatma metni (Madde 10) gelmelidir; bu yüzden LLM aydınlatma metninizin modeli, amaçları ve her türlü otomatik analizi açıklayan bir Türkçe sürümüne ihtiyacı vardır. Madde 11, kişilerin yalnızca otomatik sistemler tarafından üretilen sonuçlara itiraz etmesine izin verir.

Veri Sorumluları Sicili olan VERBİS (verbis.kvkk.gov.tr), Kurul tarafından belirlenen çalışan sayısı veya bilanço eşiklerinin üzerindeki veri sorumluları için, ana faaliyeti özel nitelikli veri işleme olan veri sorumluları için ve Türkiye'deki kişilerin verisini işleyen, ayrıca bir yerel temsilci atamak zorunda olan yabancı veri sorumluları için zorunludur (güncel rakamları kontrol edin). Kayıt için bir işleme envanterine ve bir saklama ve imha politikasına ihtiyaç vardır; bir LLM programının zaten ihtiyaç duyduğu şeyler bunlardır.

Sınır ötesi aktarımlar (değişik Madde 9), bir Kurul yeterlilik kararına, uygun güvencelere (Kurulun standart sözleşmesi, bağlayıcı kurumsal kurallar veya onaylı bir taahhütname) veya yalnızca arızi aktarımlar için açık rızaya dayanır. İmzalanan bir standart sözleşme, beş iş günü içinde Kuruma bildirilmelidir. Türk kişisel verisi içeren prompt'ları ABD'de barındırılan bir API'ye göndermek bir aktarımdır ve satıcının alt işleyenlerinin de kapsanması gerekir.

Yerel veri yerleşimi (data residency), büyük ölçüde sektör uygulamasıdır: bankacılık düzenlemesi (BDDK), Türkiye'de birincil ve ikincil sistemler gerektirir; sermaye piyasaları ve sigorta düzenleyicileri de aynısını bekler ve kamu kurumları 2019/12 sayılı Cumhurbaşkanlığı Genelgesini izler. Hiper ölçekli bulut sağlayıcılarının Türkiye'deki bölge kapsamı 2026 itibarıyla hâlâ sınırlıdır (kullanılabilirliği doğrulayın). Türkiye'deki düzenlemeye tabi sektörler için şirket içi (on-premise) veya yerel ortak barındırma (colocation) GPU'ları planlayın ve her yabancı API çağrısını bildirilmiş bir sınır ötesi aktarım olarak ele alın. Şirket içi dağıtım rehberimiz mimariyi ele alır.

Uyumluluk kontrol listesi

Her satır kontrolü, arkasındaki kuralı ve Nanobase AI'ın özel dağıtımlarda kullandığı uygulamayı adlandırır; her satırın adı belirtilmiş bir sahibi ve bir denetçinin inceleyebileceği kanıtı olmalıdır.

KontrolNeden (kural)Teknik olarak nasıl uygulanır
Bölge içi veya şirket içi barındırmaGDPR Böl. V; KVKK m. 9; BDDK yerleşimiKendi GPU'larında veya AB/Türkiye ortak barındırmasında vLLM, TensorRT-LLM veya NVIDIA NIM; vektör veritabanı, kayıtlar ve yedekler aynı yargı alanında
Yapay zeka sistemi siciliYapay Zeka Yasası m. 6, 25, 26; ISO/IEC 42001 A.6Sahip, amaç, katman, sağlayıcı/dağıtıcı statüsü, model sürümü, inceleme tarihi; kayıt yoksa dağıtım yok
PII maskelemeGDPR m. 5(1)(c); KVKK m. 4Prompt'lar güven sınırından çıkmadan önce ağ geçidinde NER artı örüntü tespiti; ad ve kimliklerin geri döndürülebilir tokenizasyonu
RAG erişim kontrolüGDPR m. 5, 32; KVKK m. 12Sorgu anında çağıran kimliğini kullanarak parçaları kaynak ACL'sine göre filtreleyin; izinleri yeniden senkronize edin; kiracı ve hassasiyet başına ayrı indeksler
Denetim kayıtlarıYapay Zeka Yasası m. 12, 26(6); GDPR m. 30; SOC 2 CC7İstek kimliği, kullanıcı, model sürümü, prompt özeti (hash), alınan belge kimlikleri, çıktı özeti, inceleyen kararı; değiştirilemez depolama, en az altı ay
Saklama ve silmeGDPR m. 5(1)(e), 17; KVKK imha politikasıPrompt'lar, tamamlamalar ve gömmeler (embedding) için TTL'ler; vektör indeksine, önbelleklere ve kayıtlara ulaşan silme hattı
İnsan gözetimiYapay Zeka Yasası m. 14, 26; GDPR m. 22; KVKK m. 11Sonuç doğuran çıktılar için inceleme kuyruğu; neden koduyla geçersiz kılma; geçersiz kılma oranı metriği; uç nokta kapatma anahtarı
Şeffaflık bildirimleriYapay Zeka Yasası m. 50; GDPR m. 13, 14; KVKK m. 10Arayüzde yapay zeka bildirimi; içerik etiketleme; modeli, amaçları ve dil başına otomatik mantığı kapsayan aydınlatma metinleri
Kırmızı takım testiYapay Zeka Yasası m. 9, 15, 55; NIST AI RMFPrompt enjeksiyonu, RAG veri sızdırma, jailbreak ve önyargı için yayın öncesi test paketleri; her model veya prompt değişikliğinde yeniden çalıştırılır
Model kartlarıYapay Zeka Yasası m. 11, 13, 53; ISO/IEC 42001 A.8Temel model, lisans, ince ayar verisi kökeni, değerlendirmeler, sınırlamalar, amaçlanan kullanım; üst akış dokümantasyonunu arşivleyin
Satıcı yönetimiGDPR m. 28; KVKK m. 9; SOC 2 CC9DPA, alt işleyen listesi, doğrulanmış "eğitimde kullanılmama" ve sıfır saklama ayarları, bölge sabitleme
Olay müdahalesiYapay Zeka Yasası m. 73; GDPR m. 33; KVKK 72 saat uygulamasıZararlı çıktı, prompt sızıntısı ve zehirlenmiş indeks için oyun kitabı; bildirim süreleri; önceki model ve prompt'a geri dönüş
DPIA, FRIA ve yapay zeka okuryazarlığıGDPR m. 35; Yapay Zeka Yasası m. 27, 4Modeli, veri akışlarını, erişim kapsamını ve hakları kapsayan tek bir değerlendirme şablonu; katılım kayıtlı role dayalı eğitim

Kayıt tutma satırı için minimal bir denetim kaydı:

{
  "request_id": "9f3c1a7e",
  "timestamp": "2026-09-05T10:14:22Z",
  "user_id": "hmac:4b1f...",
  "model_version": "llama-3.3-70b-instruct/2026-06-fp8",
  "system_prompt_sha256": "e3b0c442...",
  "retrieved_doc_ids": ["kb:policy-4471", "kb:claim-88213"],
  "pii_masked": true,
  "output_sha256": "a7ffc6f8...",
  "human_review": {"decision": "override", "reason_code": "R7"}
}

Özetler (hash) ve tanımlayıcılar uzun süreli depolamaya gider; tam prompt ve tamamlama metni, altı aylık kayıt tutma yükümlülüğünü veri minimizasyonuyla uzlaştıran, daha sıkı erişimli, ayrı bir kısa saklamalı depoda durur. Her kontrol; adı belirtilmiş bir sahibe, teknik bir mekanizmaya ve bir denetçinin inceleyebileceği bir kanıta eşlenmelidir.

ISO/IEC 42001 ve SOC 2'ye eşleme

ISO/IEC 42001:2023, belgelendirilebilir yapay zeka yönetim sistemi standardıdır; Ek A kontrolleri (politika, roller, kaynaklar, etki değerlendirmesi, yaşam döngüsü, veri, ilgili taraflar için bilgi, sorumlu kullanım, üçüncü taraflar) Yapay Zeka Yasası'nın risk yönetimi ve belgelendirme yükümlülükleriyle örtüşür. 2026 itibarıyla uygunluk karinesi sağlayacak uyumlaştırılmış standartlar hâlâ sonlandırılma aşamasındadır; bu yüzden 42001 mevcut en iyi iskelet olsa da hukuki bir güvenli liman değildir. SOC 2'nin Güvenlik kriterleri zaten aynı kanıtların çoğunu talep eder.

Kontrol listesi kontrolüISO/IEC 42001 Ek ASOC 2
Sicil, sınıflandırmaA.5 etki, A.6 yaşam döngüsüCC3 risk değerlendirmesi
PII maskeleme, RAG erişim kontrolüA.7 veriCC6 erişim, Gizlilik
Denetim kayıtları, olay müdahalesiA.6, A.8CC7 operasyonlar
Model kartları, sürümlü prompt'larA.6, A.8CC8 değişiklik yönetimi
Satıcı yönetimiA.10 üçüncü taraflarCC9 satıcı riski
Saklama ve silmeA.7Gizlilik (Privacy)

Tek bir kanıt kütüphanesi kurun ve onu üç şekilde eşleyin; ayrı Yapay Zeka Yasası, ISO ve SOC 2 programları maliyeti üçe katlar ve birbiriyle çelişir.

Sık karşılaşılan tuzaklar

  • "API satıcısı uyumluluğu hallediyor." Yapay Zeka Yasası kapsamında hâlâ dağıtıcı, GDPR ve KVKK kapsamında hâlâ veri sorumlususunuz; satıcı sertifikaları birer girdi olup ikamesi değildir.
  • Müşteri konuşmalarına ince ayar yapmak. Kişisel veri ağırlıklara girdikten sonra silinmesi pratik değildir. Kişisel veriyi erişim (retrieval) katmanında tutun; bkz. RAG ile ince ayar karşılaştırması.
  • Tüm belge varlığını indekslemek. Sorgu anında ACL'ler olmadan bir RAG asistanı, İK ve hukuk klasörleri dâhil, servis hesabının okuyabildiği her şey üzerinde bir arama motorudur.
  • Kaşe basar gibi gözetim. Çıktıların yüzde 99'unu saniyeler içinde onaylayan bir inceleyen, Madde 22'yi veya Madde 14'ü karşılamaz; geçersiz kılma oranlarını ölçün.
  • AB mekanizmalarının Türkiye'yi de kapsadığını varsaymak. Bir Veri Gizliliği Çerçevesi sertifikası KVKK hakkında hiçbir şey söylemez; Türk aktarımları Kurulun standart sözleşmesini ve bildirimini gerektirir.

Çoğu başarısızlık hukuki değil mimaridir: politika belgeleri yazmadan önce veri akışlarını, erişim kapsamını ve erişim kontrolünü düzeltin.

Sık sorulan sorular

Bir satıcı LLM API'si veya açık ağırlıklı bir model kullanan şirket sağlayıcı mı yoksa dağıtıcı mı?

Genellikle bir dağıtıcı: sistemi kendi yetkiniz altında kullanırsınız ama geliştirmediniz veya pazarlamadınız. Yüksek riskli bir sistemi yeniden markalar, önemli ölçüde değiştirir veya amacı dışında kullanırsanız Madde 25 uyarınca sağlayıcı olursunuz. Açık ağırlıklı bir modele ince ayar yaparak bir İK veya kredi aracı haline getirmek olağan tetikleyicidir; prompt mühendisliği ve RAG normalde değildir.

AB Yapay Zeka Yasası Türkiye'deki veya Amerika Birleşik Devletleri'ndeki şirketlere uygulanır mı?

Evet, sistem AB pazarına sunulduğunda veya çıktısı AB'de kullanıldığında, şirket nerede olursa olsun. AB sakinlerine hizmet veren bir Türk sigorta şirketi veya Avrupa'ya satış yapan bir ABD satıcısı kapsam dâhilindedir ve yüksek riskli sistemlerin AB dışı sağlayıcılarının bir AB yetkili temsilcisine ihtiyacı vardır. KVKK da benzer şekilde Türkiye'deki kişilerin verisini işleyen yabancı şirketlere ulaşır.

Dahili bir LLM asistanı için DPIA'ya ihtiyacımız var mı?

Çoğu durumda evet. İşleme yüksek riskli olma ihtimali taşıdığında bir DPIA zorunludur ve düzenleyiciler yeni teknolojiyi, büyük ölçekli işlemeyi ve bireylerin değerlendirilmesini tetikleyici olarak sayar; çalışan belgelerini veya müşteri kayıtlarını okuyan bir asistan tipik olarak ikisini de karşılar. Kamuya açık dokümantasyon üzerindeki dar kapsamlı bir araç karşılamayabilir, ancak bu sonucu belgeleyin ve model veya veri kapsamı değiştiğinde DPIA'yı yenileyin.

Türkiye'den Amerika Birleşik Devletleri'nde barındırılan bir LLM API'sine kişisel veri gönderebilir miyiz?

Yalnızca KVKK'nın değişik Madde 9'u kapsamında bir mekanizmayla: pratikte, satıcıyla imzalanan, Kuruma beş iş günü içinde bildirilen ve alt işleyenleri kapsayan Kurulun standart sözleşmesi. Açık rıza yalnızca arızi aktarımlar için işe yarar. Bankalar, sigorta şirketleri ve kamu kurumları için sektör yerleşim kuralları genellikle ülke içi barındırmayı tek uygulanabilir seçenek yapar.

LLM kayıtlarını ne kadar süre saklamalıyız?

Yüksek riskli yapay zeka sistemlerinin dağıtıcıları, Madde 26(6) uyarınca otomatik olarak üretilen kayıtları en az altı ay, başka bir hukuk kuralı gerektiriyorsa daha uzun süre saklar. GDPR ve KVKK'nın saklama sınırlaması ilkesi ise ters yönde çeker; bu yüzden minimumu tutun: özetlerin, tanımlayıcıların ve inceleyen kararlarının bulunduğu uzun saklamalı bir depo, ve daha sıkı erişimli, tam prompt ve tamamlama metninin bulunduğu kısa saklamalı bir depo.

Şirket içi barındırma tek başına bir LLM dağıtımını uyumlu hale getirir mi?

Hayır. Şirket içi veya bölge içi barındırma, sınır ötesi aktarım sorularını ve çoğu sektör yerleşim endişesini ortadan kaldırır; bu, düzenlemeye tabi şirketler için işin büyük bir kısmıdır. Ancak hukuki dayanak, DPIA, Madde 22 insan müdahalesi, RAG erişim kontrolü, kayıt tutma, şeffaflık bildirimleri veya Yapay Zeka Yasası sınıflandırması için hiçbir şey yapmaz. Barındırma konumunu kontrol listesindeki bir satır olarak ele alın, listenin tamamı olarak değil.

Nanobase AI nasıl yardımcı olabilir

Nanobase AI, uyumlu özel LLM platformlarını uçtan uca teslim eder: risk katmanı sınıflandırması ve yapay zeka sistemi sicili, hukuk danışmanınızla birlikte DPIA ve KVKK belgelendirme desteği, vLLM, TensorRT-LLM veya NVIDIA NIM ile H100, H200, B200 veya RTX PRO GPU'larında şirket içi veya bölge içi dağıtım, bir PII maskeleme ağ geçidi, izin farkındalıklı RAG, değiştirilemez denetim kaydı, insan incelemesi iş akışları, canlıya almadan önce kırmızı takım testi ve ISO/IEC 42001 ile SOC 2 kanıt eşlemesi. Sigorta ve finans yapay zekasına odaklanan bir uygulamayla, Silikon Vadisi merkezli bir kurumsal yapay zeka mühendisliği şirketi ve NVIDIA Inception Programı üyesiyiz. Çözümlerimize göz atın veya bir canlı demo ayırtın. Projenizi konuşmaya hazır mısınız? Nanobase AI ile iletişime geçin veya hello@bumu.tech adresine e-posta gönderin.