KURUCUNUN BEYANI
Bu Ekosistemi Neden Başlattım — 28 Yıl Sonrası Profesyonel Bir İnanç
Veriniz. Anahtarlarınız. Kurallarınız.
Bu ekosistemdeki her ürün, tek bir mimari taahhüt üzerine inşa edilmiştir: veriniz, anahtarlarınız, kontrolünüz. Şifreniz asla cihazınızı terk etmez. Belgeleriniz asla saklanmaz. Şifreleme anahtarınız yalnızca size aittir. Hiçbir ABD bulut yasası, hiçbir satıcı celbi, hiçbir veri aracısı — asla paylaşılmamış olanı ulaşamaz.
Arka Plan
28 yıldır teknoloji, güvenlik ve organizasyonel uyum kesişiminde çalışıyorum. 1998 yılında curta.solutions'u kurdum. O zamandan beri 26 ülkede düzenlenmiş organizasyonlara — finansal hizmetler, sağlık, hukuk, hükümet, imalat ve teknoloji — IT mimarisi, güvenlik, dijital dönüşüm ve uyum konularında ortaklık yaptım.
28 yıl boyunca gözlemlediğim şey yavaş bir evrim değil. Bu, yavaş hareket eden bir krizdir — jeneratif AI'nın gelişi ve örtüşen gizlilik düzenlemelerinin küresel yayılması ile kırılma noktasına ulaştı.
Benim İnancım
Her bireyin, organizasyonun ve kurumun bilgiyi seçici bir şekilde paylaşma hakkına sahip olduğuna inanıyorum — bir düzenleyiciye yalnızca bir düzenleyicinin görmeye yetkili olduğu bilgileri açıklamak, bir ortakla yalnızca açıkça yetkilendirilmiş veriler üzerinde işbirliği yapmak, ticari ve kamu yaşamına katılmak için özel kalması gerekenleri teslim etmeden.
Bu hakkın herkes tarafından pratikte kullanılabilir olması gerektiğine inanıyorum — yalnızca uyum departmanları ve kurumsal yazılım bütçeleri olan organizasyonlar tarafından değil. Gizlilik, ölçeğin bir ayrıcalığı olamaz.
ABD yasasının, dünyanın herhangi bir yerindeki herhangi bir ABD şirketinin elinde tutulan verilere ulaşabileceği ve %77'lik bir oranın hassas verileri kontrol etmedikleri AI araçlarına beslediği bir dünyada, anlamlı bir gizlilik garantisi sunabilecek tek mimarinin, verilerin asla kullanıcının kontrolünü terk etmediği bir yer olduğunu düşünüyorum. Sözleşmesel garantiler değil. Gizlilik politikaları değil. Teknik mimari.
Sıfır bilgi kimlik doğrulama. Yerel öncelikli işleme. Anahtarın kullanıcıya ait olduğu geri dönüşümlü şifreleme. Çevrimdışı çalışabilme. AB yargı yetkisi, istisna yok. Bunlar ürün özellikleri değil. Kişisel verileri koruduğunu iddia eden herhangi bir aracın minimum standartlarıdır.
Ve dünyanın en hassas bilgilerini işleyen organizasyonların içinde 28 yıl çalışmanın — düzenleyici niyet ile teknik gerçeklik arasındaki boşluğun genişlediğini izleyerek — bana hem anlayış hem de bu ekosistemin hala eksik olanını başlatma sorumluluğu verdiğine inanıyorum. Vizyonu tanımlamak, doğru ekibi bir araya getirmek ve sorunun gerektirdiği standartta inşa edilmesini sağlamak.
Kişisel bilgileri anonimleştirme hakkı, teknik bir özellik değildir. Bu, temel bir haktır. Ve pratikte kullanılamayan bir hak, hiç hak değildir.
Gözlemlediğim Problemler
Düzenleyici Parçalanma: Çok Fazla Kural, Ortak Bir Dil Yok
Küresel olarak faaliyet gösteren orta ölçekli bir organizasyon, aynı anda 48'den fazla ulusal ve bölgesel gizlilik yasası ile başa çıkmak zorundadır — GDPR, UK GDPR, CCPA, LGPD, PDPA, PIPL, DPDPA, APPI, PIPEDA ve daha birçokları. Sadece AB'de 24 ulusal DPA, ilke olarak tutarlı ancak uygulamada farklılık gösteren bağlayıcı rehberlikler yayınlamaktadır. Alman BfDI'yi tatmin eden, otomatik olarak Fransız CNIL'i, İrlandalı DPC'yi veya Hollandalı AP'yi tatmin etmez. Sektöre özgü katmanlama — HIPAA, PCI-DSS, NIS2, AI Yasası — nadiren birbirleriyle uyumlu olan gereklilikler ekler.
Sonuç, bir uyum çerçevesi değil. 48 farklı hedefle hareket eden bir hedef.
Kağıt Canavarı: Kimsenin Okumadığı Anlaşmalar, Kimsenin Doğrulamadığı Kontroller
Organizasyonlar, yüzlerce alt yüklenici ile veri işleme anlaşmaları sürdürmektedir, Standart Sözleşme Hükümleri her bir transfer ilişkisi için 30'dan fazla sayfa sürmektedir, İşleme Faaliyetleri Kayıtları, DPIA'lar, TIA'lar, LIA'lar — her biri çoğu hukuk ekibinin bağımsız olarak doğrulayamacağı teknik girdi gerektirmektedir. Pratikte: organizasyonlar imzalamaları gerekenleri imzalar, dosyalamaları gerekenleri dosyalar ve teknik gerçeğin sözleşme tanımıyla örtüşmesini umarlar. Kağıt canavarı, uyum görünümünü yaratır. Nadiren bunun özünü üretir.
Teknik Yetersizlik: Araçlar Yükümlülükle Eşleşmiyor
Jeneratif AI tabanlı PII tespiti deterministik değildir. Aynı belge iki kez işlendiğinde farklı sonuçlar üretir. Uyum ile temelden uyumsuzdur — belirli verilerin tespit edildiğini ve doğru bir şekilde işlendiğini tekrarlanabilir ve doğrulanabilir bir şekilde göstermeniz gereken yer.
Microsoft Presidio, spaCy, Stanza — mühendislik platformları, uyum araçları değil. Üretime dağıtım, her varlık türü ve dil için özel tanıyıcılar yazmayı, ön/son işlem hatları inşa etmeyi, belge formatlarıyla entegre etmeyi, her şeyin düzenlemeler geliştikçe sürdürülmesini gerektirir. Genellikle tek bir belgenin işlenmesinden önce 30–80 saatlik uzman mühendislik süresi gerekir. Çoğu organizasyonun bu uzmanlığı kendi bünyesinde yoktur.
İsveçli bir iş sözleşmesindeki bir personnummer, bir Alman vergi formundaki bir Steuer-ID, bir Polonya sigorta belgesindeki bir PESEL, bir İtalyan faturasındaki bir Codice Fiscale — her biri yalnızca dil tespitini değil, belge türüne duyarlı varlık tanımayı gerektirir. Ağırlıklı olarak İngilizce üzerinde eğitilmiş dil modelleri, İngilizce dışı metinlerde %69 PII atlama oranı üretir. Hukuk dil ile ayrım yapmaz.
Microsoft Purview, AWS Macie, Google Cloud DLP — pahalı, bulut bağlantısı gerektirir, organizasyonları kilitler. Daha kritik olan: hepsi ABD merkezlidir. 2018'deki CLOUD Yasası, onları geçerli bir ABD hükümet talebi üzerine dünya genelinde veri açıklamaya zorlar. FISA Bölüm 702, bireysel mahkeme emirleri olmadan istihbarat toplama yetkisi verir. Schrems II, tam olarak bu nedenle AB-ABD Gizlilik Kalkanı'nı geçersiz kıldı. Bir ABD bulut sağlayıcısıyla altı haneli yıllık bir sözleşme, GDPR uyumlu veri işleme sağlamaz.
Kontrolsüz AI Problemi: Pazarın Cevabı Yok
Çalışanların %77'si, AI araçlarıyla hassas iş bilgilerini en az haftada bir paylaşıyor. Tüm AI araçları girdilerinin %34.8'i, en az bir gizlilik çerçevesine göre hassas olarak nitelendirilen bilgileri içeriyor. Çalışanlar, sözleşmeleri taslaklamak, notları özetlemek, elektronik tabloları analiz etmek için ChatGPT, Copilot, Claude, Gemini kullanıyor — sürekli, otomatik olarak, neyi bir isteme yapıştırdıklarının farkında olmadan.
Geleneksel DLP sistemleri, doğal dil isteminin anlamsal içeriğini anlayamaz. Bir geliştiricinin AI'dan bir kod desenini açıklamasını istemesi ile aynı pencerede 50,000 kayıtlı bir üretim veritabanını yapıştırması arasında ayrım yapamazlar. AI modelleri her şeyi işler. Hiçbir koruma, uyarı, DPO'nun güvenebileceği bir denetim izi sunmazlar.
Eksik olan, politikanın pratikte uygulanabilir olmasını sağlayan teknik katmandır. O katman, orta ölçekli bir organizasyonun karşılayabileceği herhangi bir fiyat noktasında pazarda mevcut değildir, çalışanların gerçekten kullandığı AI araçları arasında çalışacak herhangi bir formda. Bu, bu ekosistemin kapatılması için inşa edildiği boşluklardan biridir.
Erişim Boşluğu: Uyum Ölçeğin Ayrıcalığı Olarak
Bir solo uygulayıcı, bir topluluk organizasyonu, küçük bir kamu otoritesi, bir araştırma kurumu — her biri aynı GDPR'ya, aynı silme hakkına, aynı ihlal bildirim yükümlülüğüne tabidir, ancak bunları düzgün bir şekilde uygulamak için hukuk ekibi, mühendislik kaynakları veya kurumsal yazılım bütçesi yoktur. Uyum ekosistemi büyük organizasyonlara yeterince hizmet etmiştir, eğer pahalıysa. Diğer herkese bir yetki verilmiş ama bunu tatmin edecek pratik bir yolu olmayan bir şekilde hizmet etmiştir.
Ekosistem Yanıtı — Tek Platform, Birden Fazla İfade
Şemsiye platform ve ana erişim noktası. Tüm dağıtım modellerinde hibrit çift katmanlı PII tespiti (260+ varlık, 48 dil, 121 uyum ön ayarı) — SaaS, yönetilen özel bulut ve kendinden yönetilen. Tüm türev ürünler aynı tespit motorunu ve aynı kurucu ilkeyi paylaşır: kullanıcının elinde güç.
Kurumsal hava boşluğu sürümü. 390+ varlık, 317 özel regex deseni, %100 çevrimdışı işleme, 37 dilde görüntü OCR. Hiçbir bulut bağımlılığı yok — veri asla cihazı terk etmez.
En geniş erişime sahip bulut öncelikli PII platformu. Gerçek zamanlı AI müdahalesi için Chrome Uzantısı, MCP Sunucusu, Office Eklemesi, geri dönüşümlü şifreleme. Ücretsizden €29/ay'a — her bütçeye uyum.
Masaüstü öncelikli, tamamen yerel. Presidio yan ürün cihazda, 7 belge formatı + OCR, toplu işleme, şifreli kasa. Tek seferlik kalıcı lisans — abonelik yok, bulut yok, etkinleştirmeden sonra tamamen çevrimdışı.
Anlık kamu demo platformu. Hesap gerekmez — metni yapıştırın, hemen anonimleştirin, motoru aksiyon halinde görün. Ekosistemin ne yaptığını deneyimlemenin en hızlı yolu.
Şemsiye Platform — SaaS · Yönetilen Özel · Kendinden Yönetilen · 3 dağıtım modeli
- //Organizasyonlar, geliştiricilerin %67'sinin kodda gizli bilgileri kazara ifşa ettiğini bildiriyor — deterministik regex, NLP'nin kaçırdığını yakalar ve tersine
- //Genel amaçlı AI tespiti, İngilizce dışı metinlerde %69 atlama oranı elde ediyor — spaCy + XLM-RoBERTa ile çift katman, tüm 48 dildeki boşluğu kapatıyor
- //Ekipler arasında tutarsız redaksiyon, #1 belirtilen ICO ve DPA denetim bulgusu — ön ayarlar, her kullanıcı, her oturumda aynı tespit davranışını zorlar
- //2024 veri ihlallerinin %95'i insan hatasıyla bağlantılı — paylaşılan ön ayarlar, değişkenlik yaratan kişi başına yapılandırma kararlarını ortadan kaldırır
- //Çoklu satıcı PII yığınları denetim izi boşlukları yaratır — 3+ PII aracı kullanan organizasyonların %60'ından fazlası araçlar arasında uzlaşma hataları bildiriyor
- //Format parçalanması: organizasyonlar PDF, DOCX, XLSX, CSV, JSON'u aynı anda işler — her format daha önce ayrı bir yaklaşım, ayrı bir araç, ayrı bir denetim kaydı gerektiriyordu
- //Kurumsal PII araçları yıllık $50,000–$500,000 maliyetlidir — maliyet kısıtlamaları olan organizasyonların tarihsel olarak hiçbir seçeneği olmamıştır
- //CLOUD Yasası + FISA Bölüm 702, ABD merkezli "GDPR uyumlu" işlemenin sözleşmesel bir kurgu olduğunu gösterir — yalnızca AB barındırma, bu maruziyeti tamamen ortadan kaldırır
Kurumsal Hava Boşluğu — 390+ varlık · 317 özel regex · %100 çevrimdışı · Görüntü OCR
- //Sektöre özgü PII — nükleer tesis kodları, askeri hizmet numaraları, özel iç kimlikler — hiçbir ticari araç tarafından kapsanmamaktadır; özel tanıyıcılar, ham Presidio'da haftalar süren uzman mühendislik gerektirir
- //Kapsama eksikliği, tespit tavanıdır: hiçbir genel araç tüm PII türlerini, tüm dilleri, tüm formatları kapsamaz — 317 özenle hazırlanmış desen, kutudan çıkan çerçevelerin kaçırdığı boşlukları kapatır
- //Satıcı paradoksu: PII'yi korumak için bir satıcı ile paylaşmalısınız. Bulut işleme, işlemciye güvenmeyi gerektirir — en hassas verileri işleyen organizasyonlar için mimari bir çelişki
- //Hava boşluğu ortamları (savunma, istihbarat, kritik altyapı, araştırma laboratuvarları) bulut bağımlı araçları herhangi bir fiyata kullanamaz — çevrimdışı öncelikli olmak, mimari engeli tamamen ortadan kaldırır
- //Microsoft Purview açıkça JPEG/PNG tarayamıyor — ekran görüntülerindeki metin PII, tasarım gereği kurumsal DLP yığınında tamamen görünmez
- //SparkCat kötü amaçlı yazılımı (iOS/Android, Aralık 2025) ekran görüntülerinden kripto cüzdan kurtarma ifadelerini çalmak için OCR kullandı — görüntü tabanlı metin PII, aktif bir saldırı hedefidir, teorik bir risk değil
- //%300 artış 2022 ile 2024 arasında bulut tabanlı veri ihlallerinde — sıfır bilgi, sunucularımızın ihlal edilmesinin hiçbir şey ifşa etmediği anlamına gelir, çünkü hiçbir şey saklanmaz
- //ISO 27001:2022 sertifikalı ve düzenli tam yığın penetrasyon testi — düzenlenmiş tedariklerin gerektirdiği güvenlik durumu belgelenmiş, doğrulanmış ve bağımsız olarak denetlenmiştir
Bulut PII Platformu — Ücretsizden €29/ay'a · Chrome Uzantısı · MCP Sunucusu · Office Eklemesi
- //%8.5 tüm LLM istemleri PII içeriyor — gönderimden önce gerçek zamanlı müdahale, işe yarayan tek önlemdir; sonradan tespit, önemli olan tek pencereyi kaçırır
- //Geleneksel DLP, verilerin organizasyondan çıktıktan sonra devreye girer — Chrome Uzantısı, herhangi bir modelin hassas içeriği alması veya işlemesi öncesinde, giriş noktasında müdahale eder
- //Jeneratif AI tespiti deterministik değildir — aynı belge farklı çalışmalarda farklı sonuçlar üretir; hiçbir olasılıksal sistem, düzenleyici bir savunmanın temeli olamaz
- //Sadece Presidio, bağlama bağlı varlıkları kaçırır; XLM-RoBERTa, resmi hukuki dilde yanlış pozitifler üretir — üçüncü bir duruş sınıflandırma katmanı, uyum ekiplerinin otomatik araçlara güvenmemesini sağlayan yanlış pozitifleri ortadan kaldırır
- //Hukuki keşif, tıbbi kayıt erişim talepleri, düzenleyici denetim — anonimleştirilmiş veriler bazen yetkili taraf tarafından ve yalnızca onlar tarafından geri anonimleştirilmelidir; geri dönüşümsüz yöntemler bunu imkansız kılar
- //Kullanıcının oturum anahtarı asla cihazını terk etmez — ne sunucularımız, ne herhangi bir bulut, ne de herhangi bir alt yüklenici. Geri anonimleştirme hakkı kullanıcıya aittir, bize değil.
- //Bir solo uygulayıcı, küresel bir bankayla aynı GDPR silme yükümlülüğü ile karşı karşıyadır — ancak bir uyum departmanı veya €500K/yıl kurumsal yazılım bütçesi olmadan
- //764 AB organizasyonu, silme yükümlülüğü ihlalleri nedeniyle aynı anda soruşturma altındadır — ihlal etmeyi amaçladıkları için değil; uyum sağlamak için araçların fiyatı erişimlerinin ötesindeydi
Masaüstü Öncelikli · %100 Yerel İşleme · 7 Belge Formatı + OCR · Tek Seferlik Lisans
- //%300 artış 2022 ile 2024 arasında bulut tabanlı veri ihlallerinde — buluta girmeyen veri, bulut ihlalinde ifşa edilemez
- //CLOUD Yasası + FISA, ABD merkezli işlemenin AB organizasyonları için hukuken belirsiz hale getirir — yerel işleme, hiçbir transferin gerçekleşmediğini garanti ederek tüm sınır ötesi transfer sorununu ortadan kaldırır
- //Format parçalanması, organizasyonların birden fazla aracı sürdürmesini zorlar — her araç ayrı bir tespit politikası, ayrı bir denetim kaydı, ayrı bir hata modu oluşturur
- //Günlük dosyaları, ihmal edilen PII yüzeyidir — geliştiriciler veritabanlarına odaklanır ancak günlükler API anahtarları, kullanıcı kimlikleri, IP adresleri içerir; CSV ve JSON, yapılandırılmış belgelerle birlikte yerel olarak desteklenir
- //Hava boşluğu üretim ortamları — üretim katları, hükümet güvenli tesisleri, araştırma laboratuvarları — ağ erişimi gerektiren bir lisans kontrolünü tolere edemez; tek seferlik etkinleştirme ardından tamamen çevrimdışı çalışma, tek geçerli mimaridir
- //Tek seferlik lisanslar, tekrarlayan SaaS bağımlılığı olmadan: kullanıcı kendi kurulumuna sahiptir; bir satıcı aboneliği iptali, kritik bir işleme anında bir aracı devre dışı bırakamaz
- //dbt boru hattı yeniden inşaları, CSV/JSON verilerindeki maskeleme politikalarını yok eder — EDPB 2024, bunun GDPR Madde 5(1)(a)'yı ihlal ettiğini netleştirir; şifreli geçmiş ile kasa depolaması, her işlenmiş dosyanın denetlenebilir, kurtarılabilir bir kaydının olmasını sağlar
- //Binlerce eski belgeyi GDPR silme uyumu için işleyen organizasyonlar, toplu işleme yeteneğine ihtiyaç duyar — bu görevi operasyonel olarak imkansız hale getiren günde 5 dosya SaaS sınırı değil
Problemin Ölçeği
Bunlar istisnai hatalar değildir. Bunlar, uyum ortamının kendi altyapısını geride bıraktığı sistematik sonuçlardır.