# Sözleşmeyi imzalamadan önce bir yapay zeka tedarikçisine sorulacak sorular.

> Bu saha notunda veridive, sözleşme imzalamadan önce bir yapay zeka tedarikçisine sorulacak yirmiye yakın soruyu veri işleme, modeller ve değişiklik, kendi vakalarınızda kalite, güvenlik ve olaylar ile çıkış başlıklarında sıralıyor. Standart soru listelerinin neyi kaçırdığını, kendi örneklerinizle denemenin neden önemli olduğunu ve hangi sözleşme maddelerinin hukuk danışmanına götürülmesi gerektiğini anlatıyor.

Standart güvenlik soru listeleri yapay zeka ürünlerinde önemli olanı kaçırır: altta hangi modeller var ve onları kim değiştirebilir, verileriniz bir modelin eğitiminde kullanılıyor mu, kalite sizin vakalarınızda nasıl ölçülüyor ve ayrılırken yanınızda neyi götürebilirsiniz.

## Öne çıkanlar

- Standart güvenlik soru listeleri yapay zekaya özgü riskleri kaçırır: alttaki modeller, model değişiklikleri, eğitimde kullanım, sizin vakalarınızda kalite ve çıkış.
- Veri, alt veri işleyenler, bölgeler ve saklama için somut ve doğrulanabilir yanıtlar isteyin; KVKK ve GDPR sorularını veri koruma görevlinize yönlendirin.
- Kendi örneklerinizle, kendi ölçütlerinize göre ve sonuçları vaka vaka gösteren bir denemede ısrar edin.
- Model değişikliği bildirimini, veri silmeyi ve sorumluluğu hukuk danışmanına götürün; ayrılırken neyi götürebileceğiniz konusunda önceden anlaşın.

Güvenlik soru listesi eksiksiz doldurulmuş olarak geri geliyor: şifreleme, erişim kontrolü, yedekler, denetim raporları; hepsi yerli yerinde. Ama hiçbiri ürünün hangi modelle çalıştığını, o modeli kimin değiştirebileceğini, verilerinizin bir modelin eğitiminde kullanılıp kullanılmadığını ya da ürünün demoda değil sizin vakalarınızda ne kadar iyi olduğunu söylemez.

Yapay zeka tedarikçi değerlendirmesi (due diligence) bu soruları da gerektirir. Bunları mevcut soru listenize ayrı bir bölüm olarak ekleyin, veri koruma yanıtlarını veri koruma görevlinize (DPO), sözleşme konularını hukuk danışmanınıza yönlendirin ve kendi örneklerinizle bir denemede ısrar edin. Aşağıda gruplara ayrılmış yirmiye yakın soru ve her biri için iyi bir yanıtın nasıl olduğu var.

## Standart tedarikçi soru listeleri neyi kaçırır?

Bu listeler, tedarikçi yeni bir sürüm çıkarana kadar aynı şekilde davranan yazılımlar için yazılmıştır. Bir yapay zeka ürünü ise alttaki model güncellendiğinde, yeni bir sürüm çıkmadan davranışını değiştirebilir. Verileriniz, alt veri işleyen konumundaki bir model sağlayıcıya aktarılabilir. Kalite, işaretleyip geçebileceğiniz bir özellik değildir; sizin vakalarınıza, dillerinize ve belgelerinize bağlıdır. Paylaşılan dizinler ve önbellekler, klasik bir uygulamada olamayacak biçimlerde müşteriler arasında sızıntıya yol açabilir. Ayrılmak da bir veri dışa aktarımından fazlasını gerektirir: promptlar, yapılandırmalar ve değerlendirme sonuçları, başka bir yerde yeniden kurmanız gerekenlerin parçasıdır.

> Bir tedarikçi kaliteyi sizin vakalarınızda gösteremiyorsa kaliteyi henüz görmediniz.

## Veri işleme için hangi soruları sormalı?

1. **Hangi veri hangi model sağlayıcıya gidiyor, nerede işleniyor ve saklanıyor?** İyi bir yanıt “büyük bir sağlayıcı kullanıyoruz” değil, özellik başına bir şemadır.
2. **Alt veri işleyenleriniz kimler ve değişikliklerden nasıl haberdar oluyoruz?** Yayımlanmış bir liste ve değişikliklerden önce bildirim arayın.
3. **Verilerimizin herhangi bir kısmı, sizin ya da sağlayıcınızın bir modelini eğitmek veya iyileştirmek için kullanılıyor mu?** İyi bir yanıt model başına evet ya da hayırdır; bunu söyleyen maddeyle birlikte.
4. **Promptlar, çıktılar, dosyalar ve kayıtlar ne kadar süre saklanıyor ve bunu kısaltabilir miyiz?** Özellik başına sorun; saklama çoğu zaman özellikten özelliğe değişir.
5. **Verilerimiz, dizinler, önbellekler, yedekler ve ince ayar yapılmış modeller dahil, nasıl siliniyor ve silme nasıl teyit ediliyor?** İyi bir yanıt, yazılı teyidi ve test edebileceğiniz bir takvimi içerir.

Yurt dışına aktarım, hukuki sebep ve veri işleme şartları gibi KVKK ve GDPR soruları veri koruma görevlinize gider. [Verilerinizin nereye gittiğini](https://veridive.com/tr/saha-notlari/llm-veri-gizliligi/) anlatan notumuz, sormaya değer adımları sıralıyor.

Üçüncü soru üzerine temsili bir yazışmaya bakalım. A tedarikçisi şöyle yanıt veriyor: “Gizliliği çok ciddiye alırız ve müşteri verilerini asla kötüye kullanmayız.” Bu bir yanıt değildir. Ardından şunları sorun: model başına evet mi, hayır mı; ilgili madde hangisi; “hizmetin iyileştirilmesi” neyi kapsıyor; tedarikçi personeli müşteri konuşmalarını okuyor mu? B tedarikçisi şöyle yanıt veriyor: “Hayır. Müşteri içeriği ne bizim modellerimizi ne de sağlayıcımızınkileri eğitmek için kullanılır; veri işleme şartlarımızın 7. bölümüne bakın. Promptlar kötüye kullanım izlemesi için AB’de otuz gün saklanır, sonra silinir.” Bu somut bir yanıttır; o halde doğrulayın: maddeyi okuyun, tedarikçinin kullandığı plan için sağlayıcının koşullarını kontrol edin ve saklama ayarını yönetim panelinde teyit edin.

## Modeller ve değişiklik için hangi soruları sormalı?

6. **Ürün hangi özellikler için hangi modelleri kullanıyor ve bunları, örneğin bir bölgeyle ya da kendi sunucularımızda çalışan bir seçenekle sınırlayabilir miyiz?**
7. **Modeli ya da promptları kim değiştirebilir ve bize ne kadar önceden haber verilir?** Değişikliklerden önce bildirim, sürüm notları ve önce test etme olanağı arayın.
8. **Bir model değişikliğinin kaliteyi düşürmediğini nasıl kontrol ediyorsunuz?** İyi bir yanıt sabit bir değerlendirme setini işaret eder ve sonuçlarını paylaşır.
9. **Model sağlayıcınızda bir kesinti olursa ya da sağlayıcı bir modeli kullanımdan kaldırırsa ne olur?** Yedek yolu ve geçiş planını isteyin.

## Kendi vakalarınızda kalite için hangi soruları sormalı?

10. **Kendi örneklerimizle, kendi ölçütlerimize göre bir deneme yapabilir miyiz?** Doğru yanıt evettir: sizin birkaç yüz gerçek vakanız, önceden kararlaştırılmış puanlama kuralları ve tek bir ortalama yerine vaka vaka sonuçlar.
11. **Canlı kullanımda kaliteyi nasıl ölçüyorsunuz ve biz neyi göreceğiz?** Yalnızca çalışma süresini (uptime) değil, örneklem incelemelerini, müdahale oranlarını ve eğilimleri de isteyin.
12. **Ürün kaynaklarını ve belirsizliğini kullanıcılara nasıl gösteriyor?** Tam bölüme işaret eden kaynak gösterimleri ve görünür bir “emin değilim” durumu arayın.
13. **Ürün bizim dillerimizde ve terminolojimizle nasıl test edildi?** Türkçe ya da Arapça için, sizinkine benzer metinlerde anadili o dil olan inceleyicilerle yapılmış testler isteyin.

## Güvenlik ve olaylar için hangi soruları sormalı?

14. **Prompt enjeksiyonuna ve kullanıcılar ya da müşteriler arası sızıntıya karşı nasıl korunuyorsunuz?** Modelin dışında uygulanan yetkiler, her müşteri için ayrı dizinler ve önbellekler ve görebileceğiniz saldırı testleri arayın; aynı ilkeler [koruma önlemlerimizin](https://veridive.com/tr/nasil-calisiyoruz/#guardrails) de temelinde yatar.
15. **Ürün sistemlerimizde hangi işlemleri, hangi yetkilerle yapabilir ve hangileri bir insanın onayını gerektirir?** Onay adımlarını ürün uygulamalı; bu iş bir prompta bırakılmamalı.
16. **Neleri kaydediyorsunuz, bu kayıtları kim okuyabilir ve kendi vakalarımızın kayıtlarını alabilir miyiz?** İtirazlar ve denetimler için bunlara ihtiyacınız olacak.
17. **Zararlı çıktı ya da verinin yanlış müşteriye gösterilmesi gibi yapay zekaya özgü olaylar dahil, olayları bize nasıl ve ne zaman bildireceksiniz?**

## Çıkış için hangi soruları sormalı?

18. **Hangi biçimlerde neleri dışa aktarabiliriz:** veriler, yapılandırmalar, promptlar, değerlendirme sonuçları, kayıtlar?
19. **Sözleşme sona erdiğinde verilerimize ne olur ve silme nasıl teyit edilir?**
20. **Bizim için ince ayar yapılmış bir model olursa sahibi kim olur ve onu yanımızda götürebilir miyiz?** Bunu herhangi bir ince ayar yapılmadan önce netleştirin.
21. **Fesih için bildirim süresi ne kadar ve geçiş sırasında ne tür destek alırız?** Destek ve dışa aktarımların dahil olduğu bir geçiş dönemi arayın.

Bazı konular soru listesine değil, sözleşmeye aittir. Bunları hukuk danışmanınıza götürün: model değişikliklerinin bildirilmesi ve önce test etme hakkı, veri silme ve teyidi, eğitimde kullanım, alt veri işleyen değişiklikleri, olay bildirimi ve sorumluluk; yani zararlı bir çıktı ya da bir veri olayı tedarikçi tarafında başladığında maliyeti kimin üstleneceği.

## Sözleşmeden önce ne şart koşulmalı?

Bu soruları zaten kullandığınız soru listesine bir yapay zeka bölümü olarak ekleyin ve kendi örneklerinizle yapılacak denemeyi her sözleşmenin ön şartı yapın. Bir ihale yürütüyorsanız, [yapay zeka için teklif talebi (RFP) şablonumuz](https://veridive.com/tr/saha-notlari/yapay-zeka-rfp-sablonu/) karşılaştırılabilir yanıtları nasıl alacağınızı gösteriyor. Satın alıp almamaya henüz karar vermediyseniz [geliştirmek mi, satın almak mı](https://veridive.com/tr/saha-notlari/yapay-zeka-gelistirme-veya-satin-alma/) notumuz bu kararı ele alıyor; iki seçeneği aynı değerlendirme setinde test etmek de [veri ve yapay zeka altyapısı](https://veridive.com/tr/hizmetler/veri-ve-yapay-zeka-altyapisi/) çalışmamızın parçasıdır.

Bu not genel bilgi amaçlıdır; hukuki tavsiye değildir.

## Sık sorulan sorular

### Bir yapay zeka tedarikçisine veri hakkında ne sorulmalı?

Hangi verinin hangi model sağlayıcıya gittiğini ve nerede işlendiğini, alt veri işleyenlerin kimler olduğunu, verilerinizin herhangi bir modeli eğitmek ya da iyileştirmek için kullanılıp kullanılmadığını, promptların, çıktıların ve kayıtların ne kadar süre saklandığını ve silmenin dizinlerde, önbelleklerde ve yedeklerde nasıl işlediğini sorun. Sözleşme maddelerini isteyin; KVKK ve GDPR sorularını veri koruma görevlinize yönlendirin.

### Bir yapay zeka tedarikçisinin kalitesi satın almadan önce nasıl değerlendirilir?

Kendi örneklerinizle, kendi ölçütlerinize göre bir deneme yapın. Tedarikçiye, uzmanlarınızın kabul edeceği yanıtlarla birlikte birkaç yüz gerçek vaka verin, puanlama kuralları üzerinde önceden anlaşın ve tek bir ortalama yerine vaka vaka sonuç isteyin. Zor vakaları ve kendi dillerinizi dahil edin; tedarikçi model değiştirdiğinde testi tekrarlayın.

## Kaynaklar

1. Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1. ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST). https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf
2. ISO/IEC 42001:2023 Information technology — Artificial intelligence — Management system. Uluslararası Standardizasyon Örgütü (ISO). https://www.iso.org/standard/42001
3. OWASP Top 10 for Large Language Model Applications. OWASP Gen AI Security Project. https://genai.owasp.org/llm-top-10/
4. Tüzük (AB) 2016/679 (Genel Veri Koruma Tüzüğü, GDPR), resmi metin. EUR-Lex. https://eur-lex.europa.eu/eli/reg/2016/679/oj
5. 6698 sayılı Kişisel Verilerin Korunması Kanunu. Mevzuat Bilgi Sistemi. https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf
