Skip to content

Üçüncü Taraf Vendor Envanteri (Third-Party Vendor Inventory)

  • Sahip: Simetri
  • Son Güncelleme: 2026-04-16
  • Güncelleme Tetikleyicisi: Yeni vendor ekleme / çıkarma, model sürümü yükseltme, DPA revizyonu, adequacy decision durum değişikliği, yeni regülasyon (EU AI Act delegated act, NIST RMF revizyonu).
  • Çeyreklik Review: 90 günde bir her satırın hala geçerli olduğu (model deprecated mi, DPA hala aktif mi, adequacy decision durumu) doğrulanır.
  • Durum: İskelet — spesifik model seçimleri ADR ile sabitlenene kadar "birincil aday" olarak listelenir.

1. Neden Bu Doküman?

NIST AI RMF GOVERN 6.1 (Üçüncü taraf AI bileşenleri) ve MAP 4.1 (Üçüncü taraf veri kaynağı envanteri), EU AI Act Art. 25 (Supply Chain / Value Chain) ve GDPR Art. 28 (Processor zinciri) kapsamında, sistemin dayandığı her üçüncü taraf bileşenin (LLM sağlayıcı, embedding API, cloud altyapı) tek noktada belgelenmesi zorunludur.

Bu doküman:

  • Enterprise RFP'de ilk sorulan "hangi AI providerları kullanıyorsunuz, veri nereye gidiyor?" sorusuna tek kaynaktan yanıt üretir.
  • nist-ai-rmf-mapping.md §2 GOVERN 6.1 / §3 MAP 4.1, dpia.md §2.1 Processor zinciri ve eu-ai-act-compliance.md §3 gereksinimi için kanıt görevi görür.
  • Bir provider sızıntı / deprecation / regülatif krize girerse hangi akışın etkileneceğini gösterir (blast radius).

Humindx mimarisi LLM-agnostic (bkz. zero-knowledge.md §5). Bu nedenle her katmanda birincil + yedek aday listelenir; tek vendor lock-in önlenir.


2. Kategoriler ve Seçim Kriterleri

Vendor'lar beş kategoride değerlendirilir. Her kategori farklı veri tier'ı görür:

#KategoriGördüğü VeriAna Risk
2.1LLM Inference — Cold PathSanitize edilmiş transkript ([PERSON_1] token'lı)Bias, retention, inversion
2.2LLM Inference — Hot PathCanlı sohbet (ham T3 — PII görünür)PII sızıntısı, ZDR zorunlu
2.3Embedding APISanitize metin (gürültü öncesi)Inversion saldırısı
2.4Lokal NER / PII RedaksiyonT3 ham metin (lokal, dışarı çıkmaz)Yanlış redaksiyon → sızıntı
2.5Altyapı (Cloud / DB / Cache)Depolanan T2/T3 veriFiziksel erişim, key management

Model seçim kriterleri (her satırda doğrulanır)

  1. Zero Data Retention (ZDR) — Sağlayıcı, API'ye giden girdiyi eğitim/retention'a almayacağını yazılı garanti ediyor mu? (Hot Path → zorunlu; Cold Path → zorunlu; Embedding → zorunlu)
  2. Data residency — AB bölgesinde işleme yapılabiliyor mu (EU-US DPF bağımlılığını düşürür)?
  3. Art. 25 uyum beyanı — Sağlayıcı kendi "General Purpose AI Model Provider" yükümlülüklerini üstleniyor mu?
  4. Yetenek sınıfıllm-orchestration.md Hot / Cold / RAG sınıf eşleşmesi.
  5. Deprecation ritmi — Sağlayıcının model emeklilik takvimi bizim release döngümüze uyuyor mu? (OpenAI GPT-4o, GPT-4.1 vs. 2026-02-13'te ChatGPT'den emekli oldu — hızlı bir örnek.)

3. Envanter

3.1. LLM Inference — Cold Path (Deep Reasoning)

llm-orchestration.md §Cold Path. Sanitize edilmiş transkript + sistem prompt'u ile Big Five / RIASEC shift_value çıkarımı. Veri tier'ı T2 (sanitized) olarak gönderilir.

VendorModel (Birincil)SürümContextÇağrı NoktasıAkışZDRResidencyNeden Seçildi
Anthropicclaude-sonnet-4-62026-02-171MScoring Engine deep inferenceOutboundEnterprise API opt-inUS (DPF) + EU API endpoint1M context → tüm sohbet tek pass; Constitutional AI bias düşüklüğü
Anthropicclaude-opus-4-72026-04-161MEscalation (düşük Is durumunda)OutboundEnterprise API opt-inUS (DPF)En yüksek reasoning; maliyet nedeniyle sadece ihtiyaç halinde
OpenAIgpt-5.42026-03-051MCross-provider validation & yedekOutboundEnterprise API (sales onayı)EU residency mevcutGeniş eval base; ikinci görüş (bias cross-check)

Yedekler: Google gemini-3-pro (2025-11-18) cross-check için değerlendirilebilir; ZDR Vertex AI üzerinden kontratlanır.

3.2. LLM Inference — Hot Path (Conversational / Low Latency)

Misty Chat canlı sohbet. Kullanıcıdan gelen ham metin (T3, PII içerir) ilk olarak buraya düşer — sanitization Cold Path öncesi olduğu için Hot Path'te PII görünür. Bu yüzden ZDR + DPA mutlaka imzalı olmalı.

VendorModel (Birincil)SürümContextÇağrı NoktasıAkışZDRResidencyNeden Seçildi
Anthropicclaude-haiku-4-52025-10-01200kChat Engine canlı WebSocketOutboundEnterprise API opt-in zorunluUS (DPF) + EU APIEn düşük latency Claude; ZDR sözleşmesi Opus/Sonnet ile aynı kontrat altında
OpenAIgpt-5.4-nano2026-03-17400kYedek fast pathOutboundEnterprise API zorunluEU residencyAPI-only (consumer ChatGPT'den bağımsız); sub-second
Googlegemini-3-flash2026-Q11MYedek fast path (Vertex AI)OutboundDPA + ZDR Vertex kontratlaEU (Vertex region)Vertex AI bölge kontrolü en granüler; fiyat

Ön koşul: ZDR sözleşmesi imzalanmadan hiçbir Hot Path provider'ı prod'a alınamaz → DoD §8.2 gate.

3.3. Embedding

Sanitize metin → vektör (pgvector). Gürültü enjeksiyonu API çağrısından sonra yerelde uygulanır (vector-privacy.md §3).

VendorModel (Birincil)SürümBoyutÇağrı NoktasıAkışZDRResidencyNeden Seçildi
OpenAItext-embedding-3-small2024-011536Birincil RAG embedding (db-schema.md:269 embedding vector(1536))OutboundEnterprise API opt-inEU residencyMaliyet/performans dengesi; mevcut şema 1536 hazır
Voyage AIvoyage-3-large2025-01-071024 / 2048 (Matryoshka)Yedek — multilingual üstünlükOutboundDPA + kontratla ZDRUS (DPF)TR dahil multilingual benchmark'ta OpenAI v3-large üzerinde (+9.74%); Matryoshka ile depolama esnekliği
OpenAItext-embedding-3-large2024-013072Opsiyon: yüksek doğruluk gerektiren context roomOutboundEnterprise API opt-inEU residency2x depolama maliyeti; sadece değerli segment'te

3.4. Lokal NER / PII Redaksiyon

Dış LLM'e veri gitmeden önce çalışan lokal sanitization katmanı. zero-knowledge.md §3 pipeline'ının motoru. Veri dışarı çıkmaz — bu satırlar "vendor" dır ama "processor" değildir.

VendorPaket / ModelSürümDeploymentAmaçNeden Seçildi
turkish-nlp-suitetr_core_web_trf (spaCy 3.8)2024-11Self-hostedBirincil TR NER (PERSON, ORG, LOC)TR dil desteği en güçlü açık kaynak; transformer pipeline doğruluk
Microsoft Presidiopresidio-analyzer2.xSelf-hostedNER + regex + checksum birleşik pipeline (TC kimlik, IBAN, kart)NER tek başına IBAN/TC yakalamaz; checksum katmanı şart
MetaLlama-3.1-8B-Instruct2024-07Self-hosted (vLLM)Yedek redaksiyon (edge case)İzinli lisans; 16GB GPU'da Q4 quantization ile 20-40 tok/s

Kritik kural: Bu kategoride hiçbir vendor'a veri dışarı çıkmaz. Sağlayıcı sadece kod/model ağırlığı sağlayıcısıdır, processor değildir — GDPR Art. 28 DPA gerekmez.

3.5. Altyapı (Cloud / DB / Cache)

VendorÜrünAmaçTierResidencyNeden Seçildi
PostgreSQL + pgvectorpgvector ext. v0.7+Birleşik vektör + ilişkisel DBT2 / T3Kendi cloud'umuz (EU)Tek DB operasyonel yük; RLS native; tam gerekçe: ADR-001
RedisRedis 7.xHot Path session (24h TTL)T3 (geçici)Kendi cloud'umuz (EU)Sub-ms latency; TTL "hard delete" garantisi (vector-privacy.md §2)
HuggingFace / vLLM(planlı)Tam self-hosted LLM fallback (zero-knowledge.md §5)EUVendor lock-in kırma; regülatif escape hatch

Cloud sağlayıcı seçimi (AWS / GCP / Azure) henüz ADR ile sabitlenmedi. Ayrı issue olarak takip edilecek — bu tablo ADR yazıldığında revize edilir.


4. Risk Özet Matrisi

threat-model.md §5 formatı. Her vendor × risk sınıfı. Kapalı = kontrol mevcut + doğrulandı; Kısmen = kontrol var ama bir bağımlılık açık; Açık = kapatma aksiyonu beklemede.

VendorVeri ifşasıVendor lock-inTedarik zinciriGenel
Anthropic Claude (Cold)Kapalı (sanitize + ZDR)Kısmen (OpenAI yedeği hazır)Kısmen (DPF bağımlılığı)
Anthropic Claude Haiku (Hot)Kısmen (ham T3 gider, ZDR şart)KısmenKısmen⚠️
OpenAI GPT-5.4Kapalı (sanitize + ZDR)KapalıKısmen (DPF)
Google GeminiAçık (ZDR kontrat pending)KapalıKapalı (Vertex EU)⚠️
OpenAI embeddingKapalı (sanitize + gürültü)Kısmen (Voyage yedek)Kısmen (DPF)
Voyage AIAçık (DPA imzalanmadı)KısmenAçık⚠️
Lokal NER stackKapalı (dahili)
pgvector / RedisKapalı (at-rest AES-256)KapalıKapalı

Açık aksiyonlar (vendor onboarding'i kilitleyen)

  • [ ] Hot Path provider (claude-haiku-4-5 / gpt-5.4-nano) ZDR sözleşmesi imzalanmadan prod'a alınmaz → DoD §8.2 ön koşulu.
  • [ ] Google Gemini DPA revize: default opt-out → opt-in akışı doğrula ve Vertex bölge seçimi belirle.
  • [ ] Voyage AI DPA imzalanana kadar sadece offline eval / benchmark'ta kullan; prod trafiği yok.
  • [ ] EU-US DPF durumu Latombe temyizi CJEU kararı sonrası yeniden değerlendirilir (beklemede, 2025-10'da dosyalandı).
  • [ ] Cloud provider ADR açılmalı — altyapı tablosu §3.5 bu ADR ile sabitlenecek.

5. Vendor Ekleme / Çıkarma Süreci

Yeni bir vendor eklerken (veya mevcut model için major sürüm yükseltirken) aşağıdaki adımlar sırayla tamamlanmadan prod trafiği açılamaz:

  1. Kategori tespiti — §2'deki 5 kategoriden hangisi? (Veri tier'ını belirler.)
  2. DPA imzası — GDPR Art. 28 yazılı Data Processing Agreement. ZDR gerekli mi? (Hot / Cold / Embedding → evet; Lokal NER → hayır; Altyapı → cloud sağlayıcısı ile DPA şart.)
  3. Transfer basis — US provider ise DPF aktif mi, SCC'ler (Standard Contractual Clauses) hazır mı, BCR var mı?
  4. Threat model updatethreat-model.md §4 (MITRE ATLAS) ve §5 matrisine yeni provider riski eklendi mi?
  5. DPIA revizedpia.md §2.1 Processor listesi + §2.3 risk tablosu güncellendi mi?
  6. Bu dosya — §3 tablosuna satır, §4 risk matrisine ekleme, §6 değişiklik geçmişine kayıt.
  7. Model Card — Cold Path modeli ise (Tier 2'den itibaren) psychometrics/model-cards/TEMPLATE.md kopyalanıp doldurulmadan prod'a alınamaz.

Vendor çıkarma (deprecation): §3'te satır silinmez, "deprecated (YYYY-MM-DD, gerekçe)" notuyla korunur — tarihsel audit gerektiği için. Prompt / config temizliği ayrı PR'da yapılır.


6. Değişiklik Geçmişi

TarihDeğişenNeden
2026-04-16İlk sürümSIM-174 — NIST AI RMF GOVERN 6.1 + MAP 4.1 gap kapatma

7. Ne Zaman Bu Dokümanı Aç?

  • Yeni LLM / embedding / NER vendor değerlendirilirken (veya sürüm yükseltmesinde).
  • DPA / sözleşme yenileme siklusunda.
  • Regülasyon değişikliğinde (DPF iptali, yeni adequacy decision, AI Act delegated act yayını).
  • Çeyreklik review'da (frontmatter).
  • Enterprise RFP hazırlarken — bu dosya doğrudan kanıt olarak paylaşılabilir.

Not: Model sürüm adları 2026-04-16 itibarıyla geçerlidir. LLM ekosistemi hızlı değiştiği için spesifik model adları yerine yetenek sınıfı kalıcıdır (llm-orchestration.md §Model Listesi Notu). Deprecation ritmi için §7 review maddesine bağlı kal.

Simetri tarafından inşa ediliyor.