Blog details

Açık Kaynak AI Modelleri İçin Lisans Uyum Kontrolü

açık kaynak yapay zeka lisansları

Bir modeli indirip ürününüze bağlamak birkaç saat sürebilir, ancak lisans uyumunu yönetmek ürünün tüm yaşam döngüsünü etkiler. Açık kaynak yapay zeka lisansları, yalnızca model ağırlıkları için indirme veya erişim izni sunmaz; parametreleri, kodu ve eğitim verisi belgelerini de kapsar. Ayrıca ürününüzdeki kullanım biçimini ve dağıtım koşullarını belirler.

Özellikle açık kaynaklı yapay zeka kullanan, müşteri verisi işleyen, içerik üreten veya API üzerinden hizmet veren bir işletmeyseniz, yalnızca “açık” etiketiyle yetinmemelisiniz. Lisans metni, model kartı ve kullandığınız her yardımcı bileşen aynı denetimden geçmelidir.

Temel Çıkarımlar

  • Model ağırlıklarının erişilebilir olması, modelin otomatik olarak açık kaynaklı veya ticari kullanıma tamamen uygun olduğu anlamına gelmez.
  • Lisans uyumu değerlendirmesi; model parametreleri, kaynak kod, tokenizer, eğitim verisi belgeleri, çıkarım motoru, bağımlılıklar ve konteyner imajlarını birlikte kapsamalıdır.
  • MIT ve Apache 2.0 gibi izin verici lisanslar genellikle ticari kullanıma elverişli olsa da GPL, AGPL, RAIL ve özel topluluk lisansları ek paylaşım veya kullanım koşulları getirebilir.
  • Yerel çıkarım müşteri verilerinin kurum içinde tutulmasına yardımcı olabilir, ancak KVKK, erişim yetkileri, saklama politikaları ve veri güvenliği yükümlülüklerini ortadan kaldırmaz.
  • Her model sürümü için lisans metni, model kartı, bileşen envanteri ve onay kayıtlarını içeren güncel bir uyum dosyası oluşturulmalıdır.

Ticari kullanımda açık kaynak yapay zeka lisansları neyi kapsar?

Açık kaynaklı yapay zeka için lisans değerlendirmesi, klasik açık kaynak yazılım lisanslamasından daha geniştir. Bir web uygulamasında yalnızca kod çalıştırmazsınız. Makine öğrenimi ve derin öğrenme sistemlerinde parametreler, tokenizer, çıkarım motoru, veri seti açıklamaları, Docker imajları ve bazen üçüncü taraf API’ler birlikte çalışır.

Open Source AI Definition 1.0, yani OSAID, 2024’te açık kaynak girişimi olarak bilinen Open Source Initiative (OSI) tarafından yayımlandı. Bu çerçeve, açık yapay zekâ sistemlerini, doğal dil işleme ve bilgisayar görme gibi alanlar dâhil, dört temel özgürlük üzerinden tanımlar:

  • Sistemi herhangi bir amaçla kullanabilmeniz gerekir.
  • Sistemin nasıl çalıştığını inceleyebilmeniz gerekir.
  • Sistemi değiştirebilmeniz gerekir.
  • Orijinal veya değiştirilmiş hâlini paylaşabilmeniz gerekir.

OSI’nin Open Source AI Definition SSS sayfası, bu özgürlüklerin kod, parametre ve veri bilgisiyle birlikte değerlendirilmesi gerektiğini açıklar. Bu nedenle yalnızca indirilebilen parametreler, bir sistemi otomatik olarak açık kaynak yapmaz.

OSAID yaklaşımında üç bileşen öne çıkar: model eğitimi ve çalıştırma kodu, model parametreleri ve eğitim verisinin nasıl seçildiğini, işlendiğini anlatan yeterli dokümantasyon. Eğitim verisinin tamamının herkese açık olması şart değildir. Ancak verinin kaynağı, kapsamı, etiketleme biçimi ve filtreleme süreçleri anlamlı biçimde açıklanmalıdır.

Model ağırlıkları erişilebilir olsa bile bu, modelin tüm haklarla kullanılabileceği veya OSAID uyumlu olduğu anlamına gelmez.

Açık ağırlık, kaynak erişimi ve OSAID uyumu aynı şey değildir

“Açık ağırlık” ifadesi, genellikle model parametrelerinin indirilebildiğini anlatır. Buna karşılık eğitim kodu kapalı kalabilir, veri seti belirsiz olabilir veya lisans kullanım için koşullar getirebilir. Bu tür projeleri “source-available” ya da açık ağırlıklı olarak tanımlamak daha doğru olur.

Pythia, OLMo ve T5 gibi açık kaynak projeler, kod, parametre ve eğitim sürecine dair belgeleri yayımlama yaklaşımları nedeniyle açık yapay zekâ tartışmalarında sıkça örnek gösterilir. Yine de tek tek model sürümlerini, depolarını ve veri belgelerini kontrol etmelisiniz. Açık kaynak ekosistemi, proje dokümantasyonunu ve topluluk katkılarını desteklese de bir model ailesindeki eski ve yeni sürümlerin lisansları farklı olabilir.

Meta’nın Llama ailesi bu ayrımın en bilinen örneklerinden biridir. Llama 2 ve Llama 3, model dosyalarına yaygın erişim sunsa da Meta’nın topluluk lisanslarıyla dağıtılır. Bu lisanslar belirli kullanım koşulları içerir ve OSI onaylı klasik açık kaynak lisansları değildir. Ayrıca OSAID için gereken ayrıntılı veri bilgisi ve değiştirilebilir kaynak bileşenleri her sürümde aynı kapsamda bulunmaz.

Google Gemma gibi modellerde de kendi kullanım şartları geçerli olabilir. Bu nedenle farklı yapay zeka modellerinin popülerliği, lisansın ürününüz için uygun olduğu anlamına gelmez.

Masada soyut kod çizgileri ve veri grafikleri gösteren bir bilgisayar monitörü bulunuyor.

Lisans türleri ürününüzü nasıl etkiler?

Ticari uygulamanız için doğru seçimi yapmak, lisans adından çok yükümlülüklerini anlamayı gerektirir. Farklı lisans sözleşmeleri, lisans adından daha önemli olan koşulları belirler. Aşağıdaki özet, ilk değerlendirmeyi kolaylaştırır.

Lisans veya yaklaşımTicari kullanım durumuUyum açısından bakmanız gerekenler
MITGenellikle serbesttirBildirimleri koruyun ve dağıtım koşullarını belgeleyin.
Apache 2.0Genellikle serbesttirLisans metni, NOTICE dosyası ve patent hükümlerini inceleyin.
GPL-3.0Mümkündür, karşılıklı yükümlülük doğurabilirDağıtılan türev yazılımın kaynak paylaşımı koşullarını değerlendirin.
AGPL-3.0Mümkündür, ağ üzerinden sunumda ek yükümlülük doğurabilirDeğiştirilmiş sunucu koduna erişim yükümlülüğünü inceleyin.
Özel topluluk lisanslarıKoşullara bağlıdırKullanıcı, marka, dağıtım ve ticari eşik maddelerini kontrol edin.
RAIL türü lisanslarKullanım amacına bağlıdırDavranışsal yasakları, sorumluluğu ve alt kullanıcı koşullarını inceleyin.

Apache 2.0 ve MIT, ürün geliştiren ekiplerin sık tercih ettiği izin verici lisanslardır. Apache 2.0, açık patent lisansı içerdiği için kurumsal ekiplerde ek güvence sağlayabilir. MIT daha kısa ve esnektir, ancak patent izni konusunda Apache kadar açık değildir.

GPL ve AGPL, açık kaynak kodun paylaşılmasına ilişkin özgürlükleri korumaya odaklanır. Bu lisanslar ürününüzün pazarlanmasını yasaklamaz. Ancak dağıtım biçiminiz ve müşteriye sunum şekliniz, kaynak paylaşma yükümlülüğünü etkileyebilir.

Açık kaynak girişimi OSI’nin OSAID için yayımladığı nihai kurul raporu, bu yaklaşımın herhangi bir kullanım amacı için özgürlük sağlaması gerektiğini vurgular. Bu nedenle davranışsal kullanım yasakları içeren lisanslar, etik açıdan iyi niyetli olsalar bile OSAID ile aynı kategoride değerlendirilmez.

AGPL-3.0 kullanırken SaaS mimarinizi ayrı değerlendirin

AGPL-3.0, bu alanda en fazla yanlış anlaşılan lisanslardan biridir. Bir modeli sunucuda çalıştırmanız, müşterilerinize API ile sunmanız ve kendi kodunuzla değiştirmeniz, ağ üzerinden etkileşen kullanıcılara belirli kaynak kodu erişim hakları doğurabilir.

Bu yükümlülük, uygulamanızın tüm kodunun her durumda yayımlanacağı anlamına gelmez. Ancak AGPL bileşeniyle kodunuzun ne kadar bütünleştiği, hangi değişiklikleri yaptığınız ve uygulamayı nasıl dağıttığınız teknik ve hukuki değerlendirme gerektirir.

Örneğin model ağırlıkları Apache 2.0 lisanslı olabilir. Buna rağmen parametre dosyalarını çalıştırdığınız çıkarım sunucusu veya yönetim paneli AGPL-3.0 altında olabilir. Bu durumda yalnızca model lisansına bakmak yeterli değildir.

Ticari karar verirken “model lisansı serbest” sonucuna değil, tüm teknoloji yığınının lisans haritasına güvenin.

İki profesyonel, toplantı odasında kod mimarisini ekrandan inceliyor.

Sorumlu Yapay Zeka Lisansları ve RAIL kısıtlamaları

RAIL yaklaşımları, makine öğrenimi modellerinin zarar verici, ayrımcı veya hukuka aykırı kullanımını sınırlandırmayı hedefler. Bazı RAIL türevleri, bilgisayar görme tabanlı biyometrik gözetimi, yasa dışı içerik üretimini, kişilere zarar vermeyi veya yüksek riskli kararları yasaklayabilir.

Bu yaklaşım, yapay zeka etiği açısından anlaşılır olsa da lisans metni farklı kullanım alanlarında farklı yükümlülükler getirebilir. Kullanıcılarınıza aynı kısıtlamaları aktarmanız, ihlal hâlinde erişimi sonlandırmanız veya sorumluluk bildirimi eklemeniz gerekebilir. Lisans yükümlülüklerini kullanım politikasından ve şirket içi etik değerlendirmesinden ayrı inceleyin.

OSAID ise açık kaynaklı yapay zeka sistemlerinde özgürlük ilkesini temel alır ve sistemi herhangi bir amaçla kullanmayı esas kabul eder. Bu nedenle davranışa dayalı sınırlamalar içeren RAIL lisansı, OSAID’in açık kaynak tanımıyla tam örtüşmez. Modeli seçerken özgür kullanım sağlayan lisanslarla sorumlu kullanım şartlarını birbirine karıştırmayın.

Üretim ortamına geçmeden önce yasaklanan kullanım senaryolarını şirketinizin faaliyetleri ve ürün iş akışlarıyla eşleştirin. Sağlık, finans, eğitim, insan kaynakları ve kamu hizmetlerinde bu değerlendirmeyi daha ayrıntılı yapın. Özellikle hangi özelliğin, hangi kullanıcıya ve hangi karara bağlandığını belgeleyin.

Modelden çalışma zamanına kadar tüm bileşenleri denetleyin

Büyük dil modellerini çalıştıran yapay zeka altyapısı, modelden bağımsız lisans riskleri taşıyabilir. vLLM, llama.cpp, Ollama, Hugging Face Transformers, CUDA kitaplıkları, vektör veritabanları ve Docker konteyner imajları farklı lisanslara sahip olabilir. Bu nedenle makine öğrenimi çalışma zamanındaki her bileşeni ayrı ayrı inceleyin.

Yerel yapay zeka araçları müşteri verisini dış API’lere göndermeden çalışmanızı sağlayabilir. Bu, veri gizliliği bakımından avantajlıdır. Fakat yerel kurulum, lisans yükümlülüklerini ortadan kaldırmaz. Parametre dosyalarını indiren ekip ile ürünü dağıtan ekip aynı lisans envanterini kullanmalıdır.

Farklı yapay zeka modelleri deniyorsanız, her sürüm için tablo veya SBOM benzeri sabit bir envanter oluşturun. Model kimliği, sürüm numarası, indirme tarihi, kaynak deposu, commit numarası, model kartı ve lisans dosyasını aynı kayda işleyin.

Dizüstü bilgisayar, düzenli bir masada yazılım uyum kontrol listesini gösteriyor.

Yerel çıkarım ve model çalışma zamanlarında görünmeyen riskler

Model parametrelerini indirip kendi sunucunuzda çalıştırmanız, bulut sağlayıcısına bağımlılığı azaltabilir. Bununla birlikte tokenizer dosyaları, quantization araçları, GPU sürücüleri ve hazır Docker imajları ayrı izin metinlerine sahip olabilir.

Derin öğrenme modellerinde tokenizer dosyaları ve quantization araçları, çalışma ortamının lisans profilini değiştirebilir. GPU sürücüleri ile hazır Docker imajlarını da aynı denetim kapsamına alın.

Ayrıca RAG sisteminde kullandığınız dokümanlar da denetim kapsamındadır. Satış teklifleri, sağlık kayıtları, fiyat listeleri veya müşteri görüşmeleri kalıcı model verisine eklenmese bile istem üzerinden işlenebilir. Bu yüzden erişim yetkileri, saklama süresi ve silme politikaları açıkça belirlenmelidir.

OSAID kontrol listesi taslağı, modelin kaynak malzemelerini ayrı ayrı ele almanın neden gerekli olduğunu gösterir. Uyum denetiminizi yalnızca GitHub deposundaki LICENSE dosyasına bağlamayın.

Uygulayabileceğiniz lisans uyum kontrol listesi

Ürününüzü yayına almadan önce bu kontrolü her yeni makine öğrenimi modeli, büyük sürüm değişikliği veya tedarikçi değişikliğinde tekrarlayın:

  1. Kullanım senaryosunu yazılı hâle getirin. Ürün ekibi, kurum içi kullanım, API sunumu veya müşteriye kurulum seçeneğini kayda alsın. Kanıt olarak onaylı senaryo belgesini saklayın.
  2. Model kartını ve lisans metnini birlikte inceleyin. Hukuk ekibi, ticari kullanım, yeniden dağıtım, atıf, marka kullanımı ve kullanıcı ölçeği maddelerini ayrı kaydetsin. Kanıt olarak madde bazlı değerlendirme formunu saklayın.
  3. Bileşen lisanslarını envantere işleyin. Yazılım ekibi, ağırlık dosyaları, kaynak kod, tokenizer ve örnek uygulamayı ayrı kaydetsin. Kanıt olarak dosya listesini ve lisans kopyalarını saklayın.
  4. Eğitim verisi açıklamalarını inceleyin. Veri ekibi, kaynak, filtreleme, kişisel veri ve telif hakları riski unsurlarını değerlendirsin. Kanıt olarak kaynak özetini ve risk kaydını saklayın.
  5. Çalışma zamanı araçlarını, bağımlılıkları ve konteyner imajlarını yazılım envanterine ekleyin. Altyapı ekibi AGPL, GPL veya özel lisanslı bileşenleri işaretlesin; kanıt olarak güncel envanteri ve tarama çıktısını saklayın.
  6. RAIL veya özel topluluk lisansındaki yasaklı kullanım alanlarını iş akışlarıyla eşleştirin. Ürün ve hukuk ekipleri, uyumsuz senaryoları kayıt altına alsın. Kanıt olarak eşleştirme tablosunu ve karar notunu saklayın. Uygun olmayan bir senaryoda modeli ürüne dahil etmeyin.
  7. Hukuk, bilgi güvenliği, ürün ve teknik ekiplerin onayını aynı kayıtta toplayın. Sorumlu ekipler değerlendirmeyi imzalasın ve kanıt olarak onay kaydıyla sorumluluk atamasını saklasın. Süreç yalnızca yazılım ekibine bırakılmamalıdır.
  8. Yayın öncesi yenileme noktası oluşturun. Ürün sahibi, lisans metni değiştiğinde, yeni sürüm geldiğinde veya ürün başka bir ülkeye sunulduğunda değerlendirmeyi başlatsın. Kanıt olarak yenileme tarihini ve karar kaydını saklayın.

Bu kontrol, özellikle model seçimini hızlandırır. Çünkü yazılım geliştiricileri performans, maliyet ve gecikme süresini değerlendirirken, yöneticiler de ürünün ticari hareket alanını aynı belge üzerinden görebilir.

Fikri mülkiyet, telif ve veri gizliliği risklerini yönetin

Makine öğrenimi modelinin lisansı, belirli kullanım izinleri sağlar; eğitim verisi ve çıktılarla ilgili tüm riskleri otomatik olarak çözmez. Eğitim verisindeki telif hakları ve olası ihlal iddiaları, marka kullanımı, patentler, veri tabanı hakları ve kişisel veriler ayrıca değerlendirilmelidir.

Örneğin lisans, model parametrelerini kullanmanıza izin verebilir. Buna rağmen model çıktısının üçüncü taraf markası, tasarımı veya telifli metniyle aşırı benzerliği müşteri ilişkilerinizde risk yaratabilir. İçerik akışlarında çıktı benzerliği, marka ve patent riskleri için uzman incelemesi ile insan onayı gerektiren adımlar tanımlayın.

Kişisel veri içeren istemler için KVKK yükümlülüklerini ve veri işleme sözleşmelerini dikkate almalısınız. Yerel model kullanımı veriyi kurum içinde tutabilir. Erişim yetkileri, günlük kayıtları, saklama ve silme politikaları ise ayrı kontroller gerektirir; bunlar yetkisiz erişim risklerini kendiliğinden çözmez.

Açıklık, yapay zeka etiği ve yönetişim açısından yalnızca kod erişimi değildir. Adalovelace Institute’un açık yapay zekâ değerlendirmesi, bu kavramın daha geniş bir yönetişim sorusu olduğunu gösterir. Bu nedenle lisans seçiminin yanında veri ve telif politikalarınızı da yazılılaştırın.

Pazarlama ekiplerinde açık model kullanımı için sınırlar

Yapay zeka teknolojileriyle geliştirilen yapay zeka uygulamalarında açık modeller, içerik üretimi, müşteri destek taslakları, pazar araştırması ve kurum içi bilgi asistanları için kullanılabilir. Ancak lisans koşulları, işlenen verinin türü ve çıktının yayına alınma süreci birlikte yönetilmelidir.

Makine öğrenimi tabanlı bir model, SEO uzmanının konu kümeleri oluşturmasına veya içerik taslaklarını değerlendirmesine yardımcı olabilir. SEO danışmanlığı süreçlerinde arama motoru optimizasyonu, teknik SEO, yerel SEO ve içerik pazarlaması için müşteri verisi kullanıyorsanız, ham Search Console dışa aktarımlarını ve özel anahtar kelime listelerini herkese açık istemlere göndermeyin. Önce müşteri verilerini anonimleştirin; bu sınır, organik trafik hedeflerinizi desteklerken veri erişimini kontrol altında tutar.

Google Ads yönetimi ve reklam yönetimi ekipleri, SEM danışmanlığı süreçlerinde de aynı sınırları gözetmelidir. Performans pazarlama raporlarında dönüşüm verileri, bütçeler ve hedef kitle listeleri bulunabilir. Sistemi kampanya önerisi üretmek için kullanmadan önce hangi alanların maskelenmesi gerektiğini belirleyin.

Dijital pazarlama ajansı olarak birden çok markaya hizmet veriyorsanız, müşteri hesaplarını aynı bilgi tabanında birleştirmeyin. Marka görünürlüğü ve dönüşüm optimizasyonu için kurduğunuz sistem, erişim rollerini ve kayıt tutmayı da içermelidir.

Çıktıları yayına almadan önce insan onayı alın ve müşteri verilerini ilgili hesapla sınırlayın. Bu yaklaşım, yapay zeka etiği açısından sorumlulukların ve yayın sınırlarının netleşmesini sağlar.

Web tasarım veya kurumsal web tasarım projelerinde kullanılan sohbet asistanlarında, müşteri mesajlarını işleyen doğal dil işleme bileşeni taleplerin doğru akışa yönlendirilmesine yardımcı olur. Görsel içerik akışında bilgisayar görme, görselleri sınıflandırmak ve marka uygunluğunu kontrol etmek için kullanılabilir. Sistem, hangi veriyi sakladığını ve hangi lisanslı bileşenlerle çalıştığını açıkça göstermelidir. Kurumsal kullanım senaryolarında yapay zeka danışmanlığı ile teknik mimari, veri güvenliği ve lisans uyumunu birlikte değerlendirebilirsiniz.

Pazarlama altyapınızda SEO, reklam kanalları, içerik ve yapay zekâ aynı sistem içinde çalışıyorsa Dijital pazarlama stratejinizi birlikte planlayalım. Doğru seçim, daha verimli süreçler kurmanıza ve sürdürülebilir dijital pazarlama kararları almanıza yardımcı olur.

Sıkça Sorulan Sorular

Açık ağırlıklı bir yapay zeka modeli ticari olarak kullanılabilir mi?

Model ağırlıklarının indirilebilmesi tek başına ticari kullanım izni vermez. Lisans metnini, model kartını, dağıtım koşullarını ve varsa kullanıcı, marka veya kullanım alanı kısıtlamalarını birlikte incelemelisiniz.

AGPL-3.0 lisanslı bir bileşen SaaS ürününde kullanılabilir mi?

Kullanılabilir, ancak ağ üzerinden sunulan hizmetlerde kaynak koduna erişim ve yapılan değişikliklerin paylaşılması gibi yükümlülükler doğabilir. Bileşenin ürün koduyla nasıl bütünleştiği ve müşteriye hangi işlevlerin sunulduğu teknik ve hukuki olarak değerlendirilmelidir.

OSAID uyumu ile açık ağırlık arasındaki fark nedir?

Açık ağırlık, genellikle yalnızca model parametrelerinin erişilebilir olduğunu ifade eder. OSAID yaklaşımı ise kullanım, inceleme, değiştirme ve paylaşma özgürlüklerinin yanı sıra kod, parametre ve eğitim verisi belgelerinin yeterli açıklığını da dikkate alır.

Yapay zeka lisans denetiminde hangi bileşenler incelenmelidir?

Model ağırlıkları ve kaynak kodun yanında tokenizer, çıkarım motoru, çalışma zamanı kitaplıkları, GPU sürücüleri, Docker imajları, vektör veritabanları ve RAG dokümanları da incelenmelidir. Her sürüm için lisans kopyalarını, kaynak deposunu, commit numarasını ve kullanım senaryosunu envantere işlemek uyumu kolaylaştırır.

Lisans uyumu kişisel veri ve telif risklerini de çözer mi?

Hayır. Model lisansı kullanım izni sağlasa bile eğitim verisinin kaynağı, çıktıların telif ve marka riski, kişisel verilerin işlenmesi ve KVKK yükümlülükleri ayrıca değerlendirilmelidir.

Sonuç

Bir modeli indirmek, hukuki serbestliğin veya uyumun kanıtı değildir. Lisans metni, parametre dosyaları, kaynak kod, veri belgeleri ve çalışma zamanı araçları birlikte incelenmeden gerçek riskler ortaya çıkmaz.

Model seçiminizi yalnızca kalite testlerine göre yapmayın. Dağıtım biçimini, müşteri verilerini ve uzun vadeli bakım yükümlülüklerini denetimin merkezine alın.