Veri Sizde, Kontrol Kimde?..
10:53:26
Dijital Egemenliğin Yeni Anlamı
Herhangi bir ülkenin verileri kendi sınırları içindeki bir veri merkezinde tutuluyorsa o ülke dijital olarak egemen sayılır mı? Sunucular ülke içinde olsa da kullanılan bulut altyapısının sahibi başka bir ülkedeki şirketse ne olur? Veriler yerli bir sistemde işlense bile işlemciler, işletim sistemi, yazılım geliştirme araçları ve yapay zekâ modelleri dışarıdan geliyorsa gerçekten bağımsızlıktan söz edilebilir mi?..
Dijital egemenlik tartışması tam olarak bu soruların etrafında büyüyor. Kavram birkaç yıl öncesine kadar teknoloji politikalarının daha dar bir başlığı gibi görünürken, bugün ekonomi, güvenlik, savunma, kamu yönetimi ve hatta dış politika meselelerinin ortasına yerleşmiş durumda. Avrupa Birliği ise bu tartışmayı giderek daha somut bir çerçeveye dönüştürüyor.
AB’nin Mart 2026’da yayımlanan politika çalışmasında dijital egemenlik, Avrupa’nın dijital alanda stratejik bağımsızlığını kullanabilmesi ancak aynı zamanda dünyayla bağlantısını sürdürmesi olarak tanımlanıyor. Yani amaç internetten kopmak veya tüm teknolojileri sınırlar içinde üretmek değil; kritik bir teknolojide dışarıya bağımlı olunduğunda siyasi ya da ekonomik karar alma kapasitesinin ortadan kalkmasını önlemek.
Bu ayrım önemli. Çünkü dijital egemenlik ile dijital otarşi aynı şey değil. Bir ülkenin her çipi, her sunucuyu, her yazılımı ve her yapay zekâ modelini kendisinin üretmesi gerçekçi bir hedef olmayabilir. Asıl mesele, kritik bir noktada tek bir yabancı şirkete veya başka bir ülkenin hukuk sistemine bağımlı kalmadan alternatif yaratabilmek.
Veri Artık Yeterli Değil
Dijital egemenlik denildiğinde akla ilk olarak veri geliyor. Verinin nerede depolandığı, kim tarafından işlendiği ve kimlerin erişebildiği elbette kritik. Ancak bugün tartışma yalnızca veri merkezinin adresine bakılarak yürütülmüyor.
Bir kamu kurumunun hassas verileri Paris, Berlin ya da Brüksel’deki bir veri merkezinde tutulabilir. Fakat o veri merkezini işleten şirketin merkezi başka bir ülkede olabilir, altyapının bazı parçaları başka ülkelerden gelebilir ve şirket faaliyetlerini kendi ülkesinin hukukuna göre yürütüyor olabilir. Bu durumda verinin fiziksel konumu ile veriyi kontrol edebilme kapasitesi aynı şey değildir.
Avrupa Komisyonu da bu nedenle veri egemenliğini üçüncü ülkelerin hassas verilere erişimi, uluslararası veri akışları ve Avrupa’daki kuruluşların başka ülkelerin teknoloji ve hukuk sistemlerine bağımlılığı üzerinden yeniden ele alıyor. Komisyonun 8 Temmuz 2026’da başlattığı veri egemenliği danışma süreci 15 Eylül 2026’da sona erdi. Bu süreçte özellikle üçüncü ülkelerin hassas verilere erişim riski ve veri akışlarındaki bağımlılıklar incelendi.
Dolayısıyla dijital egemenliğin ilk katmanı veri olsa da, asıl mücadele verinin altındaki ve üstündeki teknolojik katmanlarda yaşanıyor.
Bulutun Görünmeyen Gücü
Bunun en açık örneği bulut bilişim. Bugün bir devlet kurumu veya büyük bir şirket kendi bilgisayarlarını satın almak yerine bilgi işlem kapasitesini Amazon Web Services, Microsoft Azure veya Google Cloud gibi küresel sağlayıcılardan satın alabiliyor.
Bu model maliyet, ölçek ve hız açısından ciddi avantajlar sağlıyor. Ancak altyapı giderek daha fazla bir avuç şirketin elinde toplandığında başka bir sorun ortaya çıkıyor: Bağımlılık.
2025 verilerine göre Amazon, Microsoft ve Google Avrupa bulut pazarının yaklaşık yüzde 70’ini kontrol ederken, Avrupa’daki sağlayıcıların toplam payı yaklaşık yüzde 15 düzeyinde kalıyordu. Avrupa şirketlerinin pazar payı 2017’de yüzde 29 seviyesindeydi. Yani Avrupa kendi kıtasındaki bulut ekonomisi büyürken bile altyapının büyük bölümünü dışarıdaki şirketlere bırakmış durumda.
Bu sadece ekonomik bir mesele değil. Avrupa Parlamentosu için hazırlanan kapsamlı bir çalışma, ABD şirketlerinin bulutun yanı sıra işletim sistemleri, kurumsal yazılımlar ve diğer kritik yazılım katmanlarında da güçlü bir hâkimiyete sahip olduğunu ve bunun Avrupa açısından stratejik bağımlılık oluşturduğunu belirtiyor.
İşte dijital egemenliğin asıl anlamı burada ortaya çıkıyor. Bir devletin kendi verisini kullanması yetmiyor; o veriyi işletecek altyapı üzerinde ne kadar kontrol sahibi olduğu da önem kazanıyor.
Yabancı Hukukun Sınırı
Bulut tartışmasının en karmaşık taraflarından biri ise teknoloji değil, hukuk.
ABD’nin 2018 tarihli CLOUD Act düzenlemesi, ABD yargısının yetki alanındaki hizmet sağlayıcıların ellerindeki verileri, verinin fiziksel olarak nerede bulunduğundan bağımsız olarak geçerli ABD hukuki süreçleri kapsamında sunmasını öngörüyor. ABD Adalet Bakanlığı da yasanın, ABD yargısına tabi hizmet sağlayıcıların kontrolündeki verilerin nerede saklandığına bakılmaksızın açıklanmasını öngördüğünü açıkça belirtiyor.
Washington bunu ciddi suçlarla mücadelede sınır ötesi elektronik delile daha hızlı ulaşılmasını sağlayan bir mekanizma olarak savunuyor. Avrupa’daki egemenlik tartışmasının bir bölümü ise tam tersine, başka bir ülkenin hukuk sisteminin Avrupa’daki hassas verilere erişebilme ihtimali üzerinde yoğunlaşıyor.
Bu yüzden “veri Avrupa’da tutuluyor” demek tek başına yeterli olmayabiliyor. Verinin hangi ülkede bulunduğu kadar, şirketi hangi hukukun bağladığı, sistem üzerindeki teknik anahtarların kimde olduğu ve gerektiğinde hizmetin kimin tarafından sürdürülebileceği de önem taşıyor.
Avrupa Yeni Bir Ölçek Kuruyor
AB‘nin 3 Haziran 2026’da açıkladığı Avrupa Teknolojik Egemenlik Paketi, bu yaklaşımın artık politika düzeyinden uygulamaya geçtiğini gösteriyor. Paket; Chips Act 2.0, Cloud and AI Development Act, Avrupa Açık Kaynak Stratejisi ve enerjide dijitalleşme ve yapay zekâya ilişkin yol haritasını bir araya getiriyor. Amaç çipten buluta, yazılımdan yapay zekâya kadar teknolojik değer zincirinin kritik noktalarındaki bağımlılıkları azaltmak.
Özellikle Cloud and AI Development Act, egemenliği ilk kez ölçülebilir kriterlere bağlama çabası açısından dikkat çekiyor. Önerilen sistemde dört farklı güvence seviyesi bulunuyor. İlk seviyede verilerin Birlik topraklarında depolanması ve işlenmesi aranırken, daha üst seviyelerde üçüncü ülkelere bağımlılık, şirketin mülkiyet ve kontrol yapısı, yazılım tedarik zincirinin şeffaflığı ve üçüncü ülke müdahalesine karşı bağımsızlık gibi daha ağır şartlar devreye giriyor. En üst seviyede amaç, yazılım tedarik zincirinin tam şeffaflığı ve üçüncü ülkelerden müdahale olmaması.
Bu yaklaşım aslında dijital egemenliğin neden sadece “yerli şirket” demek olmadığını gösteriyor.
İlginç Bir Avrupa Örneği
AB Komisyonu‘nun kendi bulut ihalesi bu açıdan oldukça öğretici.
Nisan 2026’da Komisyon, AB kurumlarının önümüzdeki altı yıl içinde 180 milyon avroya kadar egemen bulut hizmeti satın alabilmesinin önünü açtı ve dört sağlayıcı seçti. Bunlar arasında OVHcloud ve CleverCloud ile birlikte Post Telecom, STACKIT, Scaleway ve Proximus liderliğindeki bir ortaklık bulunuyor.
Ancak burada daha da ilginç bir ayrıntı var. Proximus‘un ortakları arasında Google Cloud teknolojisini kullanan S3NS de bulunuyor. Komisyon, uygun bir teknik ve operasyonel çerçeve altında Avrupa şirketleri tarafından işletilen üçüncü ülke teknolojilerinin de belirli egemenlik koşullarını karşılayabileceğini açıkça belirtiyor.
Bu örnek, tartışmayı basit bir “Amerikan teknoloji şirketi iyi, Avrupalı şirket iyi” ikiliğinden çıkarıyor. Esas soru şu hâle geliyor: Sistemin hangi parçaları dışarıdan geliyor, kim tarafından kontrol ediliyor, kritik durumda hizmeti kim sürdürebiliyor ve üçüncü bir ülkenin hukuku sistemi ne ölçüde etkileyebiliyor?
Dijital egemenliğin giderek teknik bir “kontrol mimarisi” meselesine dönüşmesinin nedeni de bu.
Çipten Yapay Zekâya
Bulutun altında ise başka bir bağımlılık var: çip.
Yapay zekâ çağında işlemci ve hızlandırıcı teknolojileri, veri merkezlerinin kendisi kadar stratejik hâle geldi. Avrupa Komisyonu, Avrupa’nın gelişmiş çip üretimi ve yarı iletken tasarımında üçüncü ülkelere bağımlı olduğunu belirterek Haziran 2026’da Chips Act 2.0 teklifini sundu. Yeni düzenlemenin amacı, ileri teknoloji çiplerin Avrupa’daki üretim kapasitesini artırmak, tedarik zincirlerindeki kırılganlıkları azaltmak ve yapay zekâ çağının gerektirdiği donanım tabanını güçlendirmek.
Aynı mantık yapay zekâda da görülüyor. AB, Avrupa’nın kendi bilgi işlem kapasitesini artırmak amacıyla AI Factory ve AI Gigafactory projelerini büyütüyor. Temmuz 2026’da yediye kadar AI Gigafactory kurulması için ihale süreci başlatıldı. AB ve üye ülkeler tarafından 10 milyar avroya kadar kamu desteğiyle yürütülecek girişimin en az 20 milyar avroluk özel yatırımı harekete geçirmesi ve çok büyük ölçekli yapay zekâ işlem kapasitesi oluşturması hedefleniyor.
Buradaki amaç sadece Avrupa’dan “bir yapay zekâ şirketi çıkarmak” değil. Avrupa’nın kendi modellerini eğitecek bilgisayar gücüne, veri altyapısına ve teknik ekosisteme sahip olması isteniyor. Çünkü hesaplama gücü olmadan güçlü model geliştirmek, güçlü model olmadan da yapay zekâ ekonomisinde kalıcı söz sahibi olmak zorlaşıyor.
Açık Kaynak Neden Önemli
Dijital egemenlik tartışmasının daha az konuşulan ancak son derece önemli ayağı yazılım.
Bir devletin bütün dijital altyapısının tek bir şirketin kapalı yazılımlarına dayanması, kısa vadede pratik olabilir. Fakat sistemin nasıl çalıştığını değiştirmek, başka bir sağlayıcıya geçmek veya gerektiğinde yazılımı kendi ihtiyaçlarına göre değiştirmek zorlaşıyorsa bu da bir bağımlılık yaratıyor.
AB‘nin 2026 Açık Kaynak Stratejisi bu yüzden açık kaynak teknolojilerini dijital egemenliğin önemli araçlarından biri olarak konumlandırıyor. Komisyon, açık kaynak çözümlerin kritik yazılım ve altyapılarda dışa bağımlılığı azaltabileceğini, birlikte çalışabilirliği güçlendirebileceğini ve tek bir sağlayıcıya kilitlenme riskini düşürebileceğini belirtiyor.
Buradaki fikir “her şeyi ücretsiz yazılımla yapmak” değil. Daha çok, kritik bir dijital sistemin kontrolünün tek bir ticari aktöre kapanmasını engellemek.
Asıl Tehlike Kilitlenme
Dijital egemenliği anlamanın en kolay yollarından biri “yarın başka bir sağlayıcıya geçebilir miyim?” sorusunu sormak.
Bir kamu kurumu veya şirket kullandığı bulut hizmetinden çıkmak istediğinde verisini kolayca başka sisteme taşıyamıyorsa, kullandığı uygulamalar yeni sağlayıcıda çalışmıyorsa veya geçiş maliyeti o kadar yükseliyorsa ki sistem fiilen değiştirilemiyorsa ortada bir bağımlılık var demektir.
AB‘nin Data Act düzenlemesi bu nedenle bulut sağlayıcıları arasında geçişi kolaylaştırmaya, veri taşınabilirliğini artırmaya ve sağlayıcı değişikliğinin önündeki teknik ve ticari engelleri azaltmaya çalışıyor. Düzenlemeye göre sağlayıcıların geçişi kolaylaştırması gerekiyor; geçiş ücretlerinin de 12 Ocak 2027’den itibaren kaldırılması öngörülüyor.
Bu açıdan bakıldığında birlikte çalışabilirlik yalnızca rekabet hukuku meselesi değil. Aynı zamanda egemenlik meselesi hâline geliyor.
Bir ülke başka bir sağlayıcıya geçemiyorsa o sistem üzerinde ne kadar egemendir?
Egemenlik mi Koruma mı
Tam bu noktada tartışmanın diğer tarafı başlıyor.
Dijital egemenlik savunucuları, kritik altyapının birkaç yabancı şirketin elinde toplanmasının ekonomik ve jeopolitik risk yarattığını söylüyor. Avrupa kurumları da dışa bağımlılığın rekabet, güvenlik ve stratejik hareket alanı açısından sorun oluşturduğunu vurguluyor.
Eleştiriler ise başka bir noktaya odaklanıyor: Devletlerin sırf yerli oldukları için daha pahalı veya daha az gelişmiş teknolojileri tercih etmesi, teknoloji piyasasını korumacı bir yapıya dönüştürebilir.
Bu eleştiri özellikle bulut ve yapay zekâ gibi ölçek ekonomisinin çok güçlü olduğu alanlarda önemli. Büyük küresel sağlayıcılar devasa veri merkezleri, işlem gücü ve yazılım ekosistemleri kurmuş durumda. Avrupa’nın bunların aynısını baştan kurması çok büyük yatırımlar gerektiriyor. Nitekim Avrupa Komisyonu’nun kendi çalışmaları da sınırlı ve coğrafi olarak yoğunlaşmış bilgi işlem kapasitesini ve Avrupa dışındaki bulut ve yapay zekâ sağlayıcılarına bağımlılığı temel sorunlar arasında sayıyor.
Dolayısıyla tartışma “yabancı teknoloji kullanılsın mı, kullanılmasın mı?” kadar basit değil. Asıl tartışma, kritik alanlarda ne kadar dışa bağımlılığın kabul edilebilir olduğu ve hangi koşullarda bu bağımlılığın stratejik risk hâline geldiği üzerine kuruluyor.
Tam Bağımsızlık Mümkün mü
Belki de dijital egemenlik tartışmasının en zor tarafı burada.
Dünyadaki hiçbir büyük teknoloji ekosistemi tamamen kendi sınırları içinde var olmuyor. Bir yapay zekâ sunucusunda kullanılan işlemci bir ülkede tasarlanabilir, başka bir ülkede üretilebilir, yazılımı üçüncü bir ülkedeki geliştiriciler tarafından hazırlanabilir ve veri merkezi dördüncü bir ülkede işletilebilir.
Dolayısıyla “tamamen yerli teknoloji” fikri dijital dünyanın küresel yapısıyla çelişiyor.
AB‘nin kendi politika metinlerinde de bunun farkı görülüyor. Mart 2026 tarihli Avrupa yaklaşımı dijital egemenliği izolasyon olarak değil, küresel ağlara açık kalırken kritik alanlarda stratejik bağımsızlığı koruyabilme kapasitesi olarak tanımlıyor. Avrupa Parlamentosu da güvenilir AB dışı ortaklarla çalışılabileceğini, ancak tedarik zincirlerinin çeşitlendirilmesi ve açık standartların korunması gerektiğini vurguluyor.
Bu nedenle geleceğin dijital egemenliği muhtemelen “her şeyi kendin üretmek” anlamına gelmeyecek.
Daha çok şu anlama gelecek: Kritik teknolojinin alternatifini üretebilecek kapasiteye sahip olmak, verinin ve sistemlerin kontrolünü korumak, gerektiğinde sağlayıcı değiştirebilmek, dışarıdan gelen hukuki veya ekonomik baskılara karşı dayanıklı olmak ve teknolojik kararları tek bir yabancı şirketin insafına bırakmamak.
Bu tanım dijital egemenliği çok daha geniş bir kavrama dönüştürüyor. Mesele artık yalnızca sunucunun hangi ülkede bulunduğu değil. Sunucu kapandığında ne olacağı, yazılım çalışmadığında kimin müdahale edeceği, işlemci tedariki kesildiğinde alternatifin bulunup bulunmadığı, verinin hangi hukuka tabi olduğu ve sistemin başka bir teknolojiye taşınıp taşınamayacağı da aynı sorunun parçaları.
Dijital çağda egemenlik böylece sınırlarla değil, bağımlılıklarla ölçülmeye başlıyor.
Bir ülke kendi elektriğini üretmek zorunda olmayabilir; ama elektriğinin tamamını tek bir dış kaynaktan alıyorsa kırılganlığını bilir. Dijital dünya da giderek aynı noktaya geliyor. Bir ülke dünyanın en gelişmiş yabancı teknolojilerini kullanabilir. Asıl mesele, bunu seçtiği için mi kullandığı, yoksa başka seçeneği olmadığı için mi kullanmak zorunda kaldığı.
Dijital egemenlik tartışmasının geleceğini belirleyecek temel soru da bu olacak: Teknolojiyi kullanmak mı önemli, yoksa gerektiğinde onsuz yaşayabilme ve gerektiğinde başka bir teknolojiye geçebilme kapasitesi mi?