ChatGPT’nin sizinle ilgili hatırladıkları (ve unuttukları)
ChatGPT, yalnızca komutlarınızı değil, IP adresinizi, tarayıcı türünüzü, cihazınızı ve her etkileşimin tam zaman damgasını da kaydeder. Hesap oluşturmasanız bile bu gerçekleşir. Enter tuşuna bastığınız anda, yazdığınız, yüklediğiniz ya da yapıştırdığınız her şeyin yanı sıra bir meta veri parmak izi de vermiş olursunuz.
OpenAI, topladığı verileri iki ayrı gruba ayırır:
- Otomatik olarak alınan kişisel bilgiler: cihaz verileri, kullanım verileri, kayıt verileri, konum, işletim sistemi ve uygulama sürümü.
- Sağladığınız kişisel bilgiler: hesap bilgileri, konuşma geçmişi, bıraktığınız geri bildirimler ve eklediğiniz dosyalar.
Her iki veri akışı da farklı amaçlara hizmet eden sistemlere beslenir ve bu ayrım, sohbet çubuğunu kullanma şeklinizi değiştirmelidir.
Bir kanal, konuşmalarınızı gelecekteki modelleri eğitmek için kullanır. İşte kapatabileceğiniz kanal budur. Ayarlardan “Sohbet geçmişi ve eğitim” seçeneğini kapattığınızda, yeni konuşmaların model geliştirme hattına dahil olmasını durdurursunuz. Devre dışı bırakmazsanız, komutlarınız bir sonraki GPT modeline iyi, kötü ve ortalama insan etkileşiminin neye benzediğini öğreten veri kümesinin bir parçası haline gelir.
Diğer kanal ise güvenlik izleme, kötüye kullanım tespiti ve yasal uyumluluk için bulunur. Geçmiş devre dışı bırakılmış olsa bile OpenAI, kötü niyetli kullanıcıları yakalamak, yasal taleplere yanıt vermek ve hizmeti çalışır durumda tutmak için konuşmaları geçici olarak saklar. Örneğin geçici bir sohbet, sunucuda 30 gün kalır ve ardından silinir. Geçmiş kapalıyken yapılan standart sohbetler, eğitim için olmasa da güvenlik nedenleriyle saklanmaya devam eder.
Bu ayrım, geçmişi devre dışı bırakmanın neden gerçek bir silme düğmesi gibi hissettirmediğini açıklar. Sözlerinizin modeli keskinleştirip keskinleştirmeyeceğini siz kontrol edersiniz. Ancak bir güvenlik kaydından geçip geçmeyeceğini kontrol edemezsiniz. Meta veri akışı, IP adresiniz, cihazınız ve etkileşim örüntünüz, otomatik olarak toplanan bilgi olarak sınıflandırıldığı için, kullanıcı içeriği sayılmadığından kesintisiz devam eder. Bir sonraki komutunuzun hangi gruba düştüğünü bilmek, aracı tamamen bırakmadan paylaştıklarınızı korumanın en hızlı yoludur.
Ücretsiz ve Plus: Çoğu kullanıcının gözden kaçırdığı gizlilik ödünleri

Çoğu kullanıcı Ücretsiz ve Plus arasındaki gizlilik ödünlerini hiç görmez.
Ücretsiz ve ücretli ChatGPT planları arasındaki temel gizlilik farkı, konuşmalarınızın varsayılan olarak OpenAI’nin modellerini eğitmek için kullanılıp kullanılmadığıdır. Ücretsiz kullanıcıların ayrı bir gizlilik portalı üzerinden manuel olarak devre dışı bırakma talebi göndermesi gerekirken, ChatGPT Plus ve Pro aboneleri uygulama içi bir düğmeyle eğitim kullanımını durdurabilir; ancak bu düğme önceden depolanmış verileri anında silmez.
Ücretsiz hesaplarda sohbet geçmişi ve model eğitimi açıktır ve ikisini de devre dışı bırakmak için uygulama içi bir düğme bulunmaz. Varsayılan olarak komutlarınız, yüklemeleriniz ve etkileşim desenleriniz, gelecekteki modelleri iyileştirmek için kullanılır. Bunu durdurmak için privacy.openai.com adresinden devre dışı bırakma talebi göndermeniz gerekir. Devre dışı bırakma işlemi sağladığınız e-posta adresiyle ilişkilendirilir; bu nedenle birden fazla hesap kullanıyorsanız (örneğin kişisel telefon ve iş dizüstü bilgisayarında farklı oturumlarla), her biri için ayrı bir talepte bulunmanız gerekir. Her zaman aynı hesapla tüm cihazlarda oturum açıyorsanız tek bir talep yeterlidir. Talep, mevcut sohbet geçmişini silmez. Devre dışı bırakma talebi işleme alındıktan sonra bile konuşmalar güvenlik ve kötüye kullanım izleme amacıyla saklanmaya devam eder. OpenAI içeriği geçici olarak (genellikle 30 gün) saklar ve yetkili personel işaretlenmiş konuşmalara erişebilir.
ChatGPT Plus ve Pro aboneleri daha basit bir kontrole sahiptir: ayarlarda yer alan “Sohbet geçmişi ve eğitim” düğmesi. Düğmeyi kapattığınızda OpenAI konuşmalarınızı modellerini eğitmek için kullanmayı durdurur. Ancak veriler hemen silinmez; silinmeden önce kötüye kullanım tespiti için 30 gün boyunca OpenAI’nin sunucularında kalır. Bu düğmeyi, bir silme tuşu olarak değil, eğitime giden yolu kapatan bir çıkış rampası olarak düşünün.
Hassas müşteri verileriyle çalışan markalar için asıl gizlilik yükseltmesi ChatGPT Team ve Enterprise planlarıyla gelir. OpenAI bu konuşmaları eğitim için kullanmaz ve yöneticiler istedikleri saklama sürelerini ayarlayabilir. API üzerinden kuruluşlar bazı uç noktalar için sıfır veri saklama özelliğini bile etkinleştirebilir: model bir isteği işler ve ardından unutur. Müşteri e-postalarını veya hesap bilgilerini bir yapay zekâ iş akışına besleyen destek ekipleri için bu mimari tercih, verimlilik artışını uyumluluk baş ağrısından ayırır.
Verilerinizin yolculuğu: Nereye gider, kim görür ve ne kadar süre kalır
ChatGPT’ye gönderdiğiniz her istem, siz manuel olarak silmediğiniz sürece kalıcı olarak kaydedilir. Sohbetleriniz, yüklediğiniz dosyalar ve modelin yanıtları varsayılan olarak hesabınıza bağlı kalıcı bir konuşma kaydının parçası hâline gelir ve şu tür meta veriler eşlik eder:
- cihaz meta verisi
- IP adresi
- tarayıcı türü
- yaklaşık konum
Veriler cihazınızdan çıkar, OpenAI sunucularına ulaşır ve siz bir işlem yapana kadar orada kalır.
OpenAI, siz manuel olarak silene kadar her sorguyu ve yanıtı süresiz olarak saklar. Bir konuşmayı sildiğinizde kenar çubuğunuzdan ve geçmişinizden hemen kaybolur, ancak temizlik her yerde anında gerçekleşmez. Kalıntı kopyalar, rutin veri hijyeni döngüleri onları kaldırana kadar sistem yedeklerinde, operasyonel günlüklerde ve güvenlik inceleme süreçlerinde kalabilir.
Ayarlardan sohbet geçmişini devre dışı bıraktığınızda, yeni konuşmalar kenar çubuğunuzda görünmez ve OpenAI bunları model eğitimi için kullanmaz. Ancak oturumlar yine de kısa bir süre kaydedilir ve saklanır; bu, kötüye kullanım izleme ekiplerinin kalıcı silme işleminden önce inceleme yapabilmesi için tanınan bir güvenlik aralığıdır.
OpenAI’ın yapay zekâ ajanı Operator, Nightfall’ın 2025 analizine göre, silinmiş tarama geçmişlerini ve ekran görüntülerini 90 gün boyunca saklar; bu süre standart bir ChatGPT oturumunun üç katıdır. OpenAI’ın ürün ailesi büyüdükçe her araç kendi saklama kurallarını belirler; bu nedenle kontrol, hangi aracı kullandığınızı ve neyi sakladığını bilmeye bağlıdır.
Eklentiler ve özel GPT’ler bağladığınızda gizli riskler
Eklentiler ve özel GPT’ler izole bir şekilde çalışmaz; bağlandıklarında, sohbet verileriniz OpenAI’ın doğrudan denetiminden çıkabilir. Çoğu eklenti, çalışmak için mesajlarınıza erişime ihtiyaç duyar ve bu veriler OpenAI’ın gizlilik sözleşmesi dışındaki sunuculara düşebilir. Örneğin:
- Bir takvim eklentisi, toplantı notlarınızı geliştiricinin bulut depolamasına yükleyebilir.
- Bir araştırma aracı, iş sorularınızı başka bir yargı bölgesindeki analiz hattından geçirebilir. Strac analizi, aşırı izinlere sahip eklentilerin, oturumlarınızdan hassas parçacıkları sessizce çekerek veri sızdırma kanallarına dönüşebileceğine işaret etti.
Özel GPT’ler ikinci bir maruz kalma yolu oluşturur. Başkasının yaptığı bir GPT ile sohbet ettiğinizde, varsayılan olarak sohbet kayıtlarınıza oluşturucu erişir. Kötü niyetli bir yapımcının mahkeme kararına ihtiyacı yoktur: arayüzlerinde görüneni görürler. Yapıştırdığınız her belge, çizdiğiniz her strateji potansiyel bir sızıntı haline gelir, özellikle de yapımcı istem enjeksiyonu açıkları bıraktıysa veya arka uç güvenliğini ihmal ettiyse.
Körü körüne güven değil, bilinçli değerlendirme savunma yöntemidir.
- Verilerinizin nereye gittiğini ve satılıp satılmadığını görmek için her eklentinin gizlilik politikasını kontrol edin.
- Bir eklentinin kesinlikle gerektirdiği kadarını paylaşın; eğer bir kısmen çıkarılmış örnek iş görüyorsa, bir PDF özetleyicisine tam bir şirket raporu vermeyin.
- Aktif olarak kullanmadığınız tüm eklentileri devre dışı bırakın; atıl durumdaki bir entegrasyon unutulmuş bir arka kapıdır.
- Kurumsal hesaplar daha keskin araçlara sahiptir: yöneticiler tüm eklenti kurulumlarını engelleyebilir veya yalnızca seçilmiş bir izin listesine sınırlayabilir, böylece bir çalışanın merakını şirket çapında bir sorumluluğa dönüştüren gölge BT’yi kapatır. ChatGPT Team veya Enterprise planlarında, içeriğiniz eğitim için kullanılmaz, ancak kötü amaçlı bir eklenti yine de bu güvenceyi aşar; dolayısıyla tehdit vektörü abonelik kademenizden bağımsız olarak devam eder.
ChatGPT verilerinizi nasıl kilitlersiniz (adım adım)

ChatGPT’nin tuttuğu verileri kontrol altına alma adımları.
ChatGPT verilerinizi güvenceye almak için gizlilik ayarlarını düzenleyin, gelecekteki eğitim amaçlı kullanımı durdurun, eski sohbetleri silin ve verilerinizin dışa aktarılmasını talep edin. İşte her bir kontrolü adım adım uygulama yöntemi:
-
Ayarlar > Veri Denetimleri’ne gidin. ChatGPT web arayüzünde profil simgenize tıklayın ve Ayarlar > Veri Denetimleri yolunu izleyin. Bu sayfa bütün gizlilik düğmelerini barındırır, bu yüzden tekrar ziyaret etmek üzere zihinsel olarak işaretleyin.
-
Sohbet Geçmişi ve Eğitim’i kapatın. Yeni konuşmaların model iyileştirme amacıyla kaydedilmesini önlemek için Sohbet Geçmişi ve Eğitim anahtarını devre dışı bırakın. Bu düğmeyi kapattıktan sonra sohbetler geçici hale gelir ve oturum sona erdiğinde silinir; OpenAI bunları gelecekteki ince ayarlar için kullanmaz. Bu yalnızca ileriye dönük bir ayardır; geçmiş sohbetlere hiçbir etkisi yoktur; onları yine de sizin silmeniz gerekir.
-
Hassas bilgi içeren eski sohbetleri silin. Kenar çubuğunda herhangi bir sohbetin üzerine gelin, üç nokta menüsüne tıklayın ve Sil’i seçin. Bunu, ileride yaşanacak bir veri sızıntısında ifşa olmasını istemeyeceğiniz her sohbet için yapın. Silme işlemi, konuşma dizisini hesap görünümünüzden derhal kaldırır; ancak OpenAI’nin veritabanlarındaki yayılma gecikmesi nedeniyle sistem yedeklerinden hemen kaybolmazlar. Yine de kapsamlı bir temizlik, eski komut istemlerini ortalıkta bırakmaktan çok daha iyidir.
-
Her şeyi silmeden önce verilerinizi dışa aktarın. Ayarlar bölümünden tam bir veri dışa aktarımı talep edin. Birkaç gün içinde, hesap bilgilerinizi, konuşma kayıtlarınızı ve depolanan diğer parçacıkları içeren indirilebilir bir JSON dosyası için e-posta alacaksınız. Bu size, kilitleri sıkılaştırırken kişisel bir kayıt tutma olanağı sağlar.
-
Ücretsiz kullanıcılar: privacy.openai.com adresinden gelecekteki eğitimi devre dışı bırakın. privacy.openai.com adresini ziyaret edin ve bir eğitim devre dışı bırakma talebi gönderin. Bu yalnızca gelecekteki verileri kapsar; model eğitimi için zaten kullanılmış olan mevcut konuşmalar geriye dönük olarak kaldırılmaz. ChatGPT Team ve Enterprise planları varsayılan olarak eğitimi atlar ve onların yönetici panelleri, çalışan konuşmalarını iyileştirme döngüsünün dışında tutan toplu gizlilik kontrolleri ekler.
Acı bir gerçek: OpenAI’nin politikaları, sınırlı bir süre için sistem yedeklerinde kalıntı kopyalar tutma hakkını saklı tutar ve işaretlenmiş güvenlik incelemeleri, siz onları görünümden gizleseniz bile yine de içerikleri çekebilir. Bu kontrolleri sıkılaştırmak maruz kalma riskinizi azaltır, tamamen ortadan kaldırmaz. Tek kesin kalkan, en baştan komut istemi kutusuna asla hassas bilgi yazmamaktır.
API ve web: Farklı kurallar, farklı riskler
OpenAI’nin API’si ile tüketici web uygulaması tamamen ayrı veri işleme kurallarına tabidir ve API varsayılan olarak daha güçlü gizlilik koruması sağlar. Web tarafında, siz devre dışı bırakmadığınız veya otomatik olarak engelleyen bir kurumsal planda olmadığınız sürece konuşmalarınız eğitim sürecine dahil edilebilir. API size farklı bir kural seti sunar ve çoğu ciddi kurumsal dağıtımın API’yi tercih etmesinin ardında bu gizlilik avantajı yatar.
OpenAI’nin Kullanım Koşulları net bir çizgi çizer: “API’miz aracılığıyla sağladığınız veya aldığınız İçeriği, Hizmetlerimizi geliştirmek veya iyileştirmek için kullanmayız.” Bu, API üzerinden gönderilen istemlerin, müşteri verilerinin ve çıktıların model eğitiminden kesin şekilde yalıtıldığı anlamına gelir. Web uygulaması, gizlilik seçeneğini açmamış ücretsiz ve Plus kullanıcıları için böyle bir garanti sunmaz; tüketici tarafındaki her sorgu, gelecekteki model iyileştirmeleri için kullanılabilir.
Saklama politikaları da farklılık gösterir:
- Web görüşmeleri, siz manuel olarak silene kadar süresiz olarak saklanır.
- API verileri, otomatik silme öncesinde yalnızca kısa bir kötüye kullanım izleme süresi boyunca tutulur.
- Büyük kurumsal müşteriler, API üzerinden sıfır veri saklama (ZDR) için anlaşma yapabilir, böylece yanıt sunulduktan sonra OpenAI altyapısında hiçbir istek içeriği kalmaz.
Fintech girişimi, sağlık teknolojisi geliştiricisi ya da düzenlemeye tabi veya özel veriyi model üzerinden geçiren herhangi bir kuruluş için bu mimari bir lüks değil, bir uyumluluk gerekliliğidir. Web uygulamasında prototip oluşturmak sürtünmesiz hissedilebilir, ancak hassas istem metninin her satırı konuşma veri kümesinin kalıcı bir parçası haline gelir. Aynı iş yükünü küçük bir entegrasyon maliyetiyle API’ye taşıdığınızda, web ürününün karşılayamayacağı bir gizlilik duruşunu anında kazanırsınız. Taahhütte bulunmadan önce kurumsal sözleşmenizdeki en son veri işleme ekini doğrulayın; politika ayrıntıları zamanla değişir ve OpenAI’yi bağlayan tek belge, bir blog yazısı değil, sözleşmenizdir.
Bir ihlal veya silme talebinden sonra verilerinize ne olur
Bir konuşmayı sildiğinizde veriler anında kaybolmaz. Silme işlemi hemen gerçekleşmez ve tamamlanmadan önceki süreçte başka güçler talebinizi tamamen geçersiz kılabilir.
Yakın tarihli bir ABD mahkeme kararı, OpenAI’ı devam eden bir davada delil olarak kullanıcı verilerini saklamakla yükümlü kılıyor. Bu, silme kuyruğunu hükümsüz bırakıyor. Temizlenmesi gereken konuşmalar, silme ayarlarınızdan bağımsız olarak haftalar veya aylar boyunca dondurulabiliyor. Komutlarınız, dolaylı da olsa, hukuki bir ihtilafa konu olan bir meseleye değiniyorsa, bu veriler gizlilik panelinizin gösterdiğinden çok daha uzun süre saklanabilir.
Herhangi bir şeyi silmeden önce verilerinizi dışa aktarın. ChatGPT’nin dışa aktarma işlevi, sohbet geçmişinizi, hesap bilgilerinizi ve saklanan diğer bilgileri paketler. Silme işlemini başlatmadan önce bir kopyanız olsun diye o dosyayı alın. Bu, veri taşınabilirliğini kâğıt üzerindeki bir kavram olmaktan çıkarıp, hiçbir maliyeti olmayan ve dakikalar süren, kendi kendinize yapabileceğiniz pratik bir adıma dönüştürür.
Dışa aktardıktan sonra silebilirsiniz, ancak silme işlemi hâlâ uzun sürebilir. Artık sadece tıklamalarınız değil, yasal yükümlülükler, kelimelerinizin OpenAI’ın sunucularında ne kadar süre kalacağını belirliyor.
İş sırlarını ChatGPT’nin hafızasından korumak

İş sırları, siz onları kontrol altına almadığınız sürece yapay zeka hafızasına akar.
En yaygın sızıntı, bir çalışanın isimler, sipariş numaraları ve adresler içeren bir müşteri destek yazışmasını herkese açık bir ChatGPT penceresine kopyalamasıyla başlar. Forcepoint’in analizi, ChatGPT’nin kasıtlı olsun ya da olmasın, kendisine girilen istem, yüklenen dosyalar, IP adresi, cihaz verileri ve konum gibi her şeyi topladığını ve bu konuşma geçmişini gelecekteki modelleri eğitmek için kullanabileceğini doğruluyor. Çalışan, tek bir yapıştırma işleminin kişisel olarak tanımlanabilir bilgileri paylaşılan bir modelin eğitim verilerine gönderebileceğini nadiren fark eder.
Bu maruziyet, anında uyumluluk gerginliği yaratır. Kişisel verileri yasal bir dayanak olmadan işlemek, kurumu GDPR ve CCPA ile karşı karşıya getirir; bu, hukuk ekiplerinin korkulu rüyasıdır.
Takip edilmesi daha zor bir risk ise şöyle: Denetim kaydı olmayan bir sohbet penceresine girilen özel mülk belgeler, kaynak kodu parçacıkları, şirket içi mali veriler veya yayınlanmamış ürün özellikleri. Bugün yapıştırılan bir ticari sır, altı ay sonra bir rakibin isteminde yeniden ortaya çıkabilir.
Teknik kontroller ilk savunma hattını sağlar. Uç noktalara ve SaaS trafiğine dağıtılan Veri Kaybı Önleme (DLP) araçları, giden verileri kredi kartı numaraları, tıbbi tanımlayıcılar, devlet kimlikleri ve güvenlik ekibinin tanımladığı desenler açısından tarar. Bu araçlar, hassas içeriği ChatGPT arayüzüne ulaşmadan önce işaretleyebilir, karartabilir veya engelleyebilir, böylece tarayıcıyı kontrollü bir boru hattına dönüştürür.
İnsan alışkanlıklarının da yeniden eğitilmesi gerekir.
- Net, tek sayfalık bir yapay zeka kullanım politikası; çalışanın içten içe sorduğu şu soruyu yanıtlar: “Buraya aslında ne yapıştırmama izin var?”
- Gerçek, kişisel bilgilerden arındırılmış müşteri verileri kullanarak üç ayda bir yapılan gözden geçirme oturumu; şirket içi korumalı alandan asla çıkmaması gereken örneklerle kuralın kas hafızasına işlenmesi.
- Düzenli denetimler: İş birliği araçları entegrasyonlarına veya verileri genel modellere tünelleyebilecek resmi olmayan tarayıcı uzantılarına yönelik aylık basit bir kontrol.
Bu hafta, ekibinizin işlediği en hassas üç belgeyi alın ve beş dakikalık bir düşünce deneyi yapın: Tüm kişisel bilgileri karartın, ardından bu temizlenmiş versiyonu yalnızca sizin verilerinizle eğitilen ve hiçbir istemi paylaşılan bir modele geri sızdırmayan güvenli bir yapay zeka ortamına gönderdiğinizi hayal edin. Bu çıktı, bugün genel bir sohbete yapıştırılan şeyin yerini güvenle alabilir mi? Cevabınız hayırsa, hiçbir DLP işaretinin yakalayamadığı maruziyet noktasını bulmuşsunuzdur. Bize markanızdan bahsedin; korumalı yapay zeka katmanını tasarlamak bir ödeme işlemi değil, tek bir görüşme gerektirir.


