OpenAI'ın veri yerleşimi dokümantasyonunun sattığı on region'dan yedisi - Avustralya, Kanada, Japonya, Hindistan, Singapur, Güney Kore ve Birleşik Krallık - bölgesel storage evet, bölgesel işleme hayır olarak listeleniyor. Bu şartlardaki bir Birleşik Krallık yerleşim sözleşmesi, talebinizin kaydını ülkede tutar ve talebi başka yerde hesaplar. Tek bir kelime iki durumu da, aralarında hiçbir ayrım yapmadan kapsıyor; bu kadar çok mimari incelemeden sağ çıkmasının sebebi de bu.
AB yapay zeka veri yerleşimi bir storage özelliğidir. Egemenlik bir yargı yetkisi özelliğidir. Aradaki fark sonradan, bir mahkemede ya da bir denetim otoritesinin gelen kutusunda pahalıya patlar. Çözüm, her birinin kontrol edilebilir bir cevabı olan beş soruluk bir zincir.
Bir tedarik toplantısından sağ çıkan beş soru
Kodunuzun çağırdığı endpoint'i işleten tüzel kişiyle ve o kişinin hangi hukuka göre sözleşme yapıp dava ettiğiyle başlayın. Sonra inference'ın fiziksel olarak nerede çalıştığını sorun. Üçüncüsü saklama: talepten ne tutuluyor, ne kadar süreyle ve kim okuyabiliyor. Son olarak, TLS'inizi hangi şirket sonlandırıyorsa o dahil, endpoint'in arkasındaki alt işleyici listesi. Her madde bir vendor'ın imzalayabileceği bir cümle ve imzalamayacak olanlar size bir şey söylüyor.
OpenAI'ı bu zincirden geçirin. AEA ve İsviçre müşterileri için sözleşme yapan tüzel kişi, Dublin'de kayıtlı OpenAI Ireland Limited; yani ilk iki sorunun düzgün cevabı var. Üçüncüsü hızla daralıyor: bölgesel işleme Amerika Birleşik Devletleri, AEA artı İsviçre ve Birleşik Arap Emirlikleri için var, başka hiçbir yerde yok. OpenAI'ın kendi dokümantasyonu, eu.api.openai.com'a giden taleplerin Cloudflare Regional Services kullandığını, dolayısıyla TLS'in region içinde sonlandığını söylüyor; bu da OpenAI'ın bu iş için adını verdiği alt işleyicinin, yani nihai ana şirketi Amerika Birleşik Devletleri'nde kurulu olan Cloudflare, Ltd.'nin trafiği Avrupa endpoint'inde deşifre ettiği anlamına geliyor. Aynı sayfa hesap verisini, metadata'yı ve kullanım verisini yerleşimin dışında tutuyor; AB endpoint'i ise 5 Mart 2026'dan itibaren çıkan modellerde yüzde 10'luk, ilan edilmiş bir fiyat farkı taşıyor. Egemenliğin bir liste fiyatı var.
Kimsenin model endpoint'lerine uygulamadığı CLOUD Act argümanı
Kanun, tamamı okunacak kadar kısa. 18 U.S.C. 2713, bir sağlayıcıyı; zilyetliğinde, muhafazasında veya kontrolünde bulunan materyali, o materyal Amerika Birleşik Devletleri'nin içinde de dışında da olsa ifşa etmekle yükümlü kılıyor. Buradaki zilyetlik bir konumu değil bir şirket ilişkisini tarif ediyor; dolayısıyla bir model endpoint'inde yükümlülük, prompt loglarını kim tutuyorsa ona yerleşiyor: müşterinin seçtiği bulut region'ına değil, model vendor'ına. ABD'de kurulu bir vendor'dan satın alınan bir AB region'ı byte'ları taşır, yükümlülüğe dokunmaz. 10 Haziran 2025'te Microsoft France'ın kamu ve hukuk işleri direktörü Anton Carniaux, bir Fransız Senatosu oturumunda yemin altında, Fransız vatandaşlarının verisinin Fransız izni olmadan ABD makamlarına asla iletilmeyeceğini garanti edemeyeceğini söyledi ve böyle bir aktarımın gerçekleşmediğini ekledi. Bu iki yarımdan yalnızca biri bir kontroldür.
Anthropic'in ticari şartları tüzel kişi sorusunu net cevaplıyor: müşteri AEA'da, İsviçre'de veya Birleşik Krallık'ta ikamet ediyorsa Anthropic, Anthropic Ireland, Limited demek; aksi halde Anthropic, PBC demek - birincisi için İrlanda hukuku ve Dublin tahkimi, geri kalanı için Kaliforniya hukuku. Bu, ilk iki soruyu çözer, üçüncüsünü çözmez. Claude API'ının birinci taraf bir AB inference region'ı yok; AB region'ında işleme AWS Bedrock veya Vertex AI üzerinden yürüyor ve ikisini de ABD'de kurulu sağlayıcılar işletiyor.
Bütün bunların altındaki çerçeve, pazarlamanın ima ettiğinden daha oturmamış durumda. Genel Mahkeme, AB-ABD Veri Gizliliği Çerçevesi'ne yönelik ilk itirazı 3 Eylül 2025'te Latombe v Commission davasında reddetti ve temyiz C-703/25 P olarak derdest. 29 Haziran 2026'da ABD Yüksek Mahkemesi Trump v. Slaughter kararını verdi; Humphrey's Executor içtihadını bozdu ve FTC komiserleri için haklı sebep olmadan görevden alınmama korumasını anayasaya aykırı buldu. Veri Gizliliği Çerçevesi ise en başta onu yeterli kılan bağımsız uygulama için FTC'ye yaslanıyor.
Saklama, AB yapay zeka veri yerleşiminden ayrı bir sorudur
OpenAI varsayılan olarak tüm API trafiği için prompt'ların ve yanıtların kötüye kullanım izleme loglarını üretiyor ve bunları 30 güne kadar saklıyor. Zero Data Retention ile Modified Abuse Monitoring'in ikisi de mevcut ve ikisi de önceden onay gerektiriyor; ABD dışındaki herhangi bir yerleşim region'ı ise o onaya ek olarak imzalı bir değiştirilmiş saklama eki istiyor. Varsayılan bir deployment'ın dürüst tarifi şudur: prompt'larınız bir ay boyunca başkasının logunda oturur ve egemen versiyon bir başvuru formuyla başlar.
GDPR Madde 4(2) saklamayı, geri getirmeyi, incelemeyi ve kullanmayı işleme sayıyor; dolayısıyla bir inference çağrısı bir iletim değil bir işleme olayıdır ve AB dışı bir region'a yapılan bir çağrı, her gerçekleştiğinde bir Bölüm V aktarımıdır - trafiğiniz buysa günde bin kez. EDPB'nin 17 Aralık 2024'te kabul edilen 28/2024 sayılı Görüşü diğer çıkışı da kapatıyor: kişisel veriyle eğitilmiş bir model anonim ilan edilemez.
Gerçekten Avrupalı egemen yapay zeka seçeneklerinin vazgeçtiği şey
Mistral bölgesel endpoint'leri 11 Ağustos 2026'da genel kullanıma açtı ve kendi duyurusu önemli olan çekinceyi taşıyor: inference ve ilişkili işleme seçilen region'da gerçekleşir, ancak o region'ın dışında olabilecek sınırlı ve güvenceye bağlanmış alt işleyici aktarımları saklıdır. Aynı duyuru 2030'a kadar 1 GW'a varan Avrupa compute'u taahhüt ediyor; bu da bu çeyrekte vereceğiniz bir karara yardımcı olmuyor.
Sahiplik, beşinci sorunun daha zor yarısı. 24 Nisan 2026'da Kanadalı Cohere, Almanya'nın Aleph Alpha'sını 20 milyar dolarlık bir anlaşmayla satın alıp birleşeceğini duyurdu; Aleph Alpha'nın yatırımcısı Schwarz Group da Cohere'in Series E turuna 600 milyon koydu. Almanya'nın amiral gemisi egemen yapay zeka şampiyonu, AB sahipliğinde olmayan bir şirketin parçası olmayı kabul etmiş durumda ve anlaşmanın regülatörlerden geçmesi hâlâ gerekiyor. Bir vendor'ın uyruğuna dayanan bir egemenlik argümanının tek arıza noktası, başkasının kurumsal geliştirme ekibiymiş.
Geriye, kontrol ettiğiniz AB altyapısında ya da kendi binanızda çalışan açık ağırlıklı modeller kalıyor; listenin tamamını çekincesiz cevaplayanlar bunlar. Donanım artık egzotik olmaktan çıktı. Hetzner'in 11 Aralık 2025'te çıkardığı GEX131, bir NVIDIA RTX PRO 6000 Blackwell Max-Q'yu 96 GB GDDR7 ve 24 çekirdekli bir Xeon Gold ile eşleştiriyor; Alman veya Fin veri merkezlerinde ayda 889 euro. Neyden vazgeçtiğiniz açıkça söylenmeli: açık ağırlıklar, SWE-bench Verified gibi kodlama ve matematik benchmark'larında sınırın birkaç puan gerisinde, saatler süren agentic işlerde ise belirgin şekilde geride ve orada aradaki fark 2025'ten beri kapanmadı. Ayrıca bir operasyon işi de satın almış olursunuz ve ekipler bunu donanımdan çok daha fazla hafife alır. Bu takasta tarafsız değiliz, çünkü başkalarının altyapısını işletmek bizim sattığımız şey. Daha dar olan nokta şu: Sencai'nin model backend'i takılıp çıkarılabilir, yani hosted bir sağlayıcıdan böyle bir makinedeki açık ağırlıklara geçmek, üçüncü sorunun cevabını bir migrasyon olmadan değiştirir.
Regülatör bunu işaretlemeyecek, notlandıracak
Regülasyon saati, insanların alıntıladığı saat değil. AB Yapay Zeka Yasası, Madde 50 şeffaflık yükümlülükleri dahil olmak üzere 2 Ağustos 2026'da genel olarak uygulanabilir hale geldi; ama Dijital Omnibus, Ek III yüksek risk yükümlülüklerini 2 Aralık 2027'ye, regüle ürünlerin içindeki yüksek riskli yapay zekayı ise 2 Ağustos 2028'e taşıdı. Komisyon'un 3 Haziran 2026 tarihli Cloud and AI Development Act önerisi, egemenliği kamu alımlarında evet ya da hayır diye puanlamak yerine notlandıracak. Workload'larınızı da aynı şekilde sınıflandırın: bir destek talebi özetleyicisi ile takma adlandırılmış hasta kayıtlarını okuyan bir model tek bir cevabı hak etmiyor.
Kendi ürünümüzü de aynı beş sorudan geçirdik. Sencai, model sağlayıcılarını kamuya açık bir alt işleyici listesinde adlandırıyor; bu sağlayıcılar yalnızca bir müşteri bir yapay zeka özelliğini kullandığında devreye giriyor, platformun kendisi için asla girmiyor. Platform verisi AB'de saklanıyor ve ücretsiz konfigürasyonda hiç yapay zeka yok.
Konfigürasyonlarımızdan tam olarak biri beş sorunun da cevabını çekincesiz veriyor ve o da çoğu ekibin satın almaması gereken olan: on-premise sürüm, yani kendi rack'inizde eksiksiz bir sunucu ve yanında isteğe bağlı bir yerel yapay zeka sunucusu; varlığı yerinde otomatikleştirir ve binadan hiçbir şey çıkmaz. Bizimki dahil geri kalan her şey kısmen cevap verir ve kısmi cevap yazıya dökülmüşse bu yaşanabilir bir şeydir. Veri merkezini, saklama penceresini ve TLS'i sonlandıranı imzalı bir cümleye koyacak bir vendor size ürününün nerede durduğunu söylemiştir; bunu yalnızca bir pazarlama sayfasına koyacak olan da söylemiştir.