Var Olmayan AI Opt-Out'u: 17 SaaS Platformunu Kontrol Ettiğimizde Bulduklarımız
İşletmenizi bağladığınız her SaaS platformu, şu anda sessizce, içeriğinizin bir başkasının AI modelini eğitip eğitmeyeceğine karar veriyor. 8200.dev'in konektör kütüphanesindeki 17 platformun tümünü, her birinin bu konuyu gerçekte nasıl ele aldığını görmek için kontrol ettik — admin açma/kapama düğmeleri bulmayı bekliyorduk. Genelde bulamadık.
İşte bulduklarımız. Slack, her çalışma alanını varsayılan olarak üretken olmayan (non-generative) model eğitimine dahil ediyor — admin konsolunda hiçbir yerde bir düğme yok; devre dışı kalmak, bir çalışma alanı sahibinin belirli bir konu satırıyla [email protected] adresine e-posta göndermesi anlamına geliyor ve bu, daha sonra doğrulayabileceğiniz herhangi bir yerde kayıtlı değil. Salesforce'ta gerçek bir ayar var, ancak bu Setup içine gömülmüş bir Einstein GPT düğmesi ve çoğu admin bunu aramayı bilmiyor — hatta sürümünüze bağlı olarak buna ulaşmak bir destek talebi gerektirebilir. Zendesk'in versiyonu ise doğrudan bir destek biletidir, başka bir şey yok. Intercom'un Fin AI'ında çalışma alanı düzeyinde bir opt-out var, ancak bu API'de değil kullanıcı arayüzünde bulunuyor — admin konsolunuz dışındaki kimse bunun gerçekten ayarlanıp ayarlanmadığını doğrulayamaz.
Dropbox en ilginç durum: ABD hesapları varsayılan olarak üçüncü taraf AI özelliklerine dahil edilmiş durumda; AB, İngiltere ve Kanada hesapları ise varsayılan olarak HARİÇ tutulmuş. Aynı ürün, aynı şirket, ancak hesabınızın kayıtlı olduğu yere bağlı olarak tam tersi varsayılanlar — ve çoğu ekip hangisinin kendilerine uygulandığını hiç kontrol etmemiştir. WhatsApp Business de bölgeseldir: AB, İngiltere ve Brezilya için bir itiraz formu mevcut; başka her yerde ise çekilecek herhangi bir kol basitçe yok.
Diğer tarafta, bazı platformlar içeriğinizi eğitim için gerçekten hiç kullanmıyor — bu bir ayar değil, sözleşmeye bağlı bir taahhüttür: Google Workspace, Microsoft 365, Box, Notion ve GCP bu kategoriye giriyor. Bu güven verici, ancak aynı zamanda kendi admin konsolunuzda tıklayarak doğrulayabileceğiniz bir şey de değil — çoğu kişinin birinci sayfadan öteye hiç okumadığı bir veri işleme sözleşmesine gömülü bir taahhüt için vendor'ın sözüne güveniyorsunuz.
Tümünde ortaya çıkan örüntü şu: Jira ve bir iki komşu AI-özelliği düğmesi (GitHub Copilot'un genel-kod-eşleştirmesi, GCP Vertex organizasyon politikaları) dışında, bir API'ye yönelip net bir cevap alabileceğiniz neredeyse hiçbir yer yok. İşte bu yüzden bu konunun platform platform, elle, bir kez kontrol edilmesi gerekiyor — ve ekibinizden birinin ince baskıyı çoktan okuduğuna güvenmek yerine, her yeni bir platform bağladığınızda otomatik olarak işaretlenmesi gerekiyor.
"Birisi bunu kontrol etsin" düşüncesinin sessizce başarısız olmasının nedeni
Bu sorunun çürümeye devam etmesinin nedeni ihmal değildir. Sorun, olağan kontrol mekanizmasının — birine atayın, kontrol etmesini söyleyin — işaret edebileceği hiçbir yerin olmamasıdır.
Yukarıdaki listeye tekrar bakın ve her girdinin ortak noktasını fark edin: duruş, bir gösterge panelinin göremeyeceği bir yerde yaşıyor. Bir sözleşme maddesinde. Kayıt sırasında belirlenen bölgesel bir varsayılanda. Satın alma ekibinin son yenilemesinde değişen bir plan katmanında. Yazmanız gereken bir e-posta adresinde. Bu platformların hiçbirinde, bir güvenlik ekibinin gerçekten cevabını bilmesi gereken tek soruyu yanıtlayan tek bir ekran yok — *kuruluşum şu anda eğitim verisine katkıda bulunuyor mu ve bunu kasıtlı olarak mı karar verdik?*
Böylece kontrol ertelenir, sonra unutulur, sonra devralınır. Varsayılan, aşınma yoluyla kazanır. Ve o varsayılan, sizin veri işleme yükümlülükleriniz için değil, vendor'ın AI yol haritası için optimize edilerek vendor tarafından yazılmıştır. Bu, tek bir platform için ele aldığımız Atlassian Jira için 17 Ağustos'ta ne değişiyor makalesinde incelediğimiz aynı şekildir — ancak burada tek bir platform yok. Bağlı olan her araç, kendi versiyonunu, kendi zaman çizelgesinde, kendi gizli köşesinde veriyor.
Bu bir uyumluluk sorusudur, bir merak konusu değil
Kuruluşunuz bir SOC 2 raporuna sahipse, ISO 27001'e doğru çalışıyorsa veya GDPR kapsamında kişisel veri işliyorsa, veri katkısı doğrudan halihazırda taşıdığınız yükümlülüklerin içine düşer.
Bir veri işleme sözleşmesi, verilerinizin kullanılabileceği amaçları tanımlar. Üçüncü taraf bir AI modelini eğitmek bir amaçtır. Bir müşterinin DPA'sı verilerinin hizmeti sunmak için kullanıldığını söylüyorsa ve bağlı platformlarınızdan biri sessizce o aynı verileri model eğitimine besliyorsa, aşağı akışta vaat ettiğiniz şey ile yukarı akışta izin verdiğiniz şey arasındaki boşluğu kapatmak sizin işiniz — vendor'ın değil. Denetçiler bunu doğrudan sormaya başladı, genellikle şu türden bir soru şeklinde: "alt işlemcilerinizden herhangi biri verileriniz üzerinde AI eğitiyor mu ve bunu nasıl biliyorsunuz?" Savunulabilir bir cevap iki yarıdan oluşur: duruş (hangi platformlar katkıda bulunuyor, hangileri sözleşmeyle hariç tutulmuş) ve karar kaydı (kim inceledi, ne zaman ve neye karar verdiler). "Hiç bakmadık" tamamen başarısız olan tek cevaptır. Denetçilerin şimdi ne beklediğini 2026'da AI yönetişimi için denetçilerin gerçekte istediği şey makalesinde ele aldık; veri katkısı tam olarak bu incelemede standart bir madde haline geliyor.
Şimdi çalıştırmaya değer tek seferlik denetim
İyi haber şu ki bu, düzeltmenin gerçekten ucuz olduğu nadir yönetişim kalemlerinden biri. Yeniden mimarlanması gereken bir şey yok. Ayarları bulmanız, kasıtlı olarak karar vermeniz ve kararı yazıya dökmeniz gerekiyor. Somut olarak:
- Yüzeyi envanterleyin. Kuruluşunuzun içeriğinin veya meta verisinin gerçekten yaşadığı her SaaS platformunu listeleyin. Müşteri verisi, düzenlenmiş veri veya NDA kapsamında herhangi bir şey tutuyorsa kapsam içindedir — sadece bu hafta size e-posta gönderen araç değil.
- Her platformun duruşunu bulun. Bazen bu bir ayarlar sayfasıdır, bazen bir destek bileti, bazen bir e-posta opt-out'u, bazen de hiçbir kontrolün bulunmadığı sözleşmeye bağlı bir maddedir. Nerede olduğunu kayda geçirin.
- Katmanı doğrulayın. Birçok platformda duruş katman bağımlıdır — GitHub, Business ve Enterprise verilerini eğitimden hariç tutarken daha düşük katmanlar daha geniş şartlara giriyor ve bir geçiş, duruşunuzu sessizce ters çevirebilir.
- Kasıtlı olarak karar verin. Katılmayı seçmek meşru bir tercih olabilir; daha iyi AI özellikleri gerçek bir faydadır. Başarısızlık modu katkı değildir — kimsenin karar vermediği katkıdır. Hassas olanları hariç tutun, sonra kararınız buysa gerisinin akışına izin verin.
- Yazıya dökün ve düzenli olarak yeniden kontrol edin. Tarihli bir not, sessiz bir varsayılanı yönetişim kanıtına dönüştürür ve vendor'lar varsayılanları yeterince sık değiştirir; bir kez incelenen bir duruş yönetilen bir duruş değildir.
O listenin dürüst tanımı *tekrarlayan, platformlar arası ve sıradan* — bir insanın hatırlamasına bağlı olduğunda çürüyen türden bir kontrolün tam olarak kendisi.
Bu kontrolü kendimiz üzerinde çalıştırdığımızda ortaya çıkan şey
31 Temmuz 2026'da kendi Atlassian kuruluşumuzun admin konsolunu açtık ve yukarıdaki beş adımı takip ettik. Sonucu tam olarak bildirmek önemli, çünkü bu durum her iki yönde de işliyor.
Kuruluş düzeyindeki kontrol zaten kapalıydı. Atlassian Administration → Security → Data contribution, ürün başına değil tek bir kuruluş-genelinde Açık/Kapalı seçeneği sunuyor — ve bizimki Kapalı olarak ayarlanmıştı, dahil etme listesi boştu, dolayısıyla seçici olarak hiçbir şey yeniden dahil edilmemişti. Düzeltilecek bir şey yoktu. İyi bir varsayılanın veya iyi bir önceki kararın nasıl göründüğü budur.
Sonra, o kontrolün tam altında yazılı olan cümle var: *"Meta veriler her zaman katkıda bulunulur."* Bizim ayarladığımız düğme, uygulama içi içeriği yönetiyor — insanların biletlerde ve sayfalarda yazdığı şeyler. Meta veri bunun dışında kalıyor ve bizim planımızda sayfa bunun için hiçbir kontrol sunmuyor. Jira aboneliğimiz Premium; tam meta veri opt-out'u bir Cloud Enterprise özelliği. Her admin ekranında bir banner, değişikliğin yürürlüğe gireceği tarihi taşıyor: 17 Ağustos 2026.
Yani zaten kasıtlı seçimi yapmış, ücretli bir katmanda bulunan bir kuruluş yine de tamamen devre dışı kalamadı — ve bunu öğrenmenin tek yolu, tekrar ziyaret etmek için özel bir sebebi olmadığı bir ayarlar sayfasında bir satır gövde metnini okumaktı. Bu arada Bitbucket ve Trello ayrı faturalandırılıyor ve tamamen o sayfanın dışında yer alıyor; duruşları her ne ise, bu farklı bir ekranda farklı bir kontroldür.
Bunların hiçbiri Atlassian'a yönelik bir eleştiri değil; en azından kontrolü ortaya çıkarıyor, sınırı açıkça belirtiyor ve tarihi yayınlıyor. Bu, bu makalenin argümanının kendimiz üzerinde gösterilmiş halidir: karar ve sınırları, hiçbir gösterge panelinin göstermediği bir yerde yaşıyor ve "kapattık" demek "katkıda bulunmuyoruz" demekle aynı şey değil.
8200.dev bunu nasıl otomatik olarak ortaya çıkarıyor
8200.dev artık bağladığınız her platform için bir AI-eğitim duruşu bulgusu ortaya çıkarıyor. Slack, Dropbox, Salesforce, GitHub veya desteklenen diğer platformlardan herhangi birini bağlayın; tarama size — paylaşım ve izin bulgularınızın hemen yanında — o vendor'ın verilerinizi varsayılan olarak AI eğitiminde kullanıp kullanmadığını, opt-out'un veya sözleşmeye bağlı garantinin nerede bulunduğunu ve bu duruşun son ne zaman doğrulandığını söyler. Varsayılan olarak dahil olan platformlar bir karar gerektiren bulgular olarak ortaya çıkar; sözleşmeyle güvenli olan platformlar ise bir denetçiye teslim edebileceğiniz beyanlar olarak ortaya çıkar.
Bir platform komşu bir eksende API üzerinden okunabilir bir politika sunduğunda, bunu canlı olarak kontrol ediyoruz: GitHub konektörü, kuruluşunuzun Copilot genel-kod-eşleştirme ayarını okur ve GCP konektörü, Vertex AI'ın onu sınırlayan hiçbir kuruluş politikası olmadan çalıştığını işaretler. Her bulgu, adım adım bir düzeltme kılavuzuyla birlikte gelir ve tam kontrol kataloğu özellikler sayfası'nda bulunmaktadır.
Amaç, AI özelliklerinin tehlikeli olduğunu söylemek değil — birçoğunu açmak buna değer. Amaç, veri katkısının, kuruluşunuzun halihazırda çalıştırdığı her platformda bir varsayılan değil, bir karar olması gerektiğidir. Bunun manuel olarak hatırlanması yerine otomatik olarak ortaya çıkarılmasını isterseniz, planlar ve fiyatlandırma sayfasına göz atın ve ilk platformunuzu dakikalar içinde bağlayın.
İlgili makaleler
- Atlassian, Jira Verilerinizle Yapay Zeka mı Eğitiyor? 17 Ağustos'ta Değişecek Olan
Atlassian'ın yeni veri katkısı ayarlarının Jira, Confluence ve JSM yöneticileri için anlamı — ve 17 Ağustos 2026'dan önce kontrol edilmesi gerekenler.
- Kuruluşunuza Dokunan Her Yapay Zeka Aracını Görün — Onaylı veya Gölge
8200.dev'de AI Governance tanıtımı: gölge AI keşfi, Manus gibi ajan tabanlı platformlar, tedarikçi eğitim duruşu ve AI tedarikçi anahtar hijyeni için tek panel.
- Bağımsız Geliştirici Olarak Zaten Sizin İçin Geçerli Olan Güvenlik Yükümlülükleri
Serbest çalışanlar ve bağımsız geliştiriciler gerçek GDPR, AB Yapay Zeka Yasası ve sözleşmesel güvenlik yükümlülükleri taşır — önce neyin kontrol edilmesi gerektiği burada.