Yapay zeka, kişisel verinin işlendiği yeni ve güçlü bir alan. Bir modeli eğitmek, bir chatbot'a müşteri verisi vermek veya otomatik karar sistemleri kurmak; hepsi KVKK kapsamındadır. İyi haber: mevcut KVKK ilkeleri, AI'yı yönetmek için sağlam bir çerçeve sunar. Yeni bir teknoloji, yeni bir hukuk gerektirmez; aynı ilkeleri yeni bir bağlama uygulamayı gerektirir.
Aşağıda, AI kullanımının kişisel veri risklerini, bu riskleri KVKK kontrolleriyle nasıl eşleştireceğinizi ve uçtan uca izlenebilir bir yönetişim yol haritasını bulacaksınız.
AI'nın Kişisel Veri Riskleri
- Eğitim verisi: Modeli kişisel veriyle eğitmek bir işleme faaliyetidir; hukuki sebep ve amaç gerekir. Eğitimde kullanılan veri sonradan modelin içine "gömülebildiği" için, silme ve düzeltme haklarının nasıl karşılanacağı baştan düşünülmelidir.
- Otomatik karar ve profilleme: Kişi hakkında otomatik sonuç üretmek (kredi, işe alım, fiyatlandırma) itiraz hakkını gündeme getirir. Kişinin, kendisi hakkında yalnızca otomatik işlemeyle verilen ve aleyhine sonuç doğuran kararlara itiraz edebilmesi gerekir.
- Şeffaflık: "Kara kutu" kararlar, aydınlatma ve hesap verebilirlik ilkeleriyle çelişebilir. Kişiye "nasıl" karar verildiğini en azından anlaşılır düzeyde açıklayabilmelisiniz.
- Veri minimizasyonu: "Ne kadar çok veri, o kadar iyi" yaklaşımı amaçla sınırlılık ilkesine aykırıdır. Model performansı için bile olsa, amaç dışı veri toplamak savunulamaz.
- Tedarikçi/AI sağlayıcı: Üçüncü taraf bir AI hizmeti kullanmak, veri işleyen ve muhtemel yurt dışı aktarım anlamına gelir.
- Girdi (prompt) sızıntısı: Çalışanların kişisel veya gizli veriyi harici bir AI aracına yapıştırması, farkında olmadan bir aktarım ve ifşa yaratabilir.
Riskten Kontrole: Eşleştirme
| Risk | KVKK kontrolü |
|---|---|
| Otomatik karar | Aydınlatma + itiraz hakkı (m.11) + insan gözetimi |
| Şeffaflık | Anlaşılır aydınlatma + karar mantığının açıklanabilirliği |
| AI sağlayıcı | Veri işleyen sözleşmesi + aktarım güvencesi |
| Girdi sızıntısı | Kullanım politikası + çalışan eğitimi + veri maskeleme |
| Yüksek risk | Veri etki değerlendirmesi (DPIA) |
Yol Haritası
- AI envanteri çıkarın: Hangi sistemler hangi kişisel veriyle çalışıyor? Gölge (shadow) AI kullanımı dâhil, resmi olmayan araçları da listeleyin.
- Hukuki sebep belirleyin: Her AI işlemesi için sağlam bir zemin. Açık rıza ile meşru menfaat arasındaki farkı bilinçli seçin.
- Yüksek riskli kullanımları değerlendirin: DPIA ile riskleri ve tedbirleri belgeleyin.
- Otomatik kararlara insan gözetimi ekleyin: İtiraz ve gözden geçirme mekanizması. İnsan gözetimi "göstermelik" değil, kararı gerçekten değiştirebilecek nitelikte olmalıdır.
- Şeffaflığı sağlayın: AI kullanımını ve mantığını aydınlatma metninde açıklayın.
- Sağlayıcıları denetleyin: Sözleşme, güvenlik ve aktarım güvenceleri. Sağlayıcının verinizi kendi modelini eğitmek için kullanıp kullanmadığını netleştirin.
- İzleyin ve güncelleyin: Modeller ve mevzuat değişir; süreç canlı kalmalı.
Global Bağlam: EU AI Act
AB'ye hizmet veren şirketler için EU AI Act, risk temelli ek yükümlülükler getirir. Düzenleme, AI sistemlerini kabaca dört risk katmanına ayırır:
- Kabul edilemez risk: Yasaklı uygulamalar (örneğin manipülatif veya sosyal puanlama sistemleri).
- Yüksek risk: İşe alım, kredi, eğitim gibi alanlarda kullanılan sistemler; sıkı yükümlülüklere tabidir.
- Sınırlı risk: Şeffaflık yükümlülüğü olan sistemler (örneğin bir chatbot'la konuştuğunuzun bildirilmesi).
- Minimum risk: Serbest kullanılabilen çoğu uygulama.
KVKK + GDPR + AI Act üçlüsünü tek bir yönetişim çerçevesinde ele almak, çift/üç kat işi önler. Bir DPIA çalışması, çoğu zaman AI Act'in gerektirdiği risk değerlendirmesiyle önemli ölçüde örtüşür.
Uygulamada İlk Adımlar
Yol haritası kâğıt üzerinde kalmasın diye ilk hamleleri somutlaştırın. Öncelikle bir sahip belirleyin: AI yönetişiminden sorumlu kişi veya ekip net olmalı. Ardından mevcut kullanımların hızlı bir taramasını yapın; çoğu kurumda çalışanların bireysel olarak kullandığı, kayıt dışı "gölge AI" araçları beklenenden fazladır. Bu araçları yasaklamak yerine güvenli kullanım kuralları tanımlamak çoğu zaman daha gerçekçidir.
Sonraki adımda en yüksek riskli iki-üç kullanımı seçip önce onlar için DPIA ve aydınlatma güncellemesi yapın. Küçük ama görünür bir kazanımla başlamak, kurum içinde yönetişim kültürünü besler. Son olarak, aydınlatma metinlerinizi ve veri işleyen sözleşmelerinizi AI kullanımını kapsayacak şekilde gözden geçirin; çoğu şablon AI'dan önce yazıldığı için bu maddeler genellikle eksiktir.
Örnek Senaryo: İşe Alımda AI Eleme
Bir şirket, başvuruları otomatik eleyen bir AI aracı kullanıyor. KVKK açısından:
- Adaylar, sürecin AI destekli olduğu konusunda aydınlatılmalı,
- Tamamen otomatik ve aleyhe sonuçlara itiraz hakkı (m.11) tanınmalı,
- Sürece anlamlı bir insan gözetimi eklenmeli,
- Aracın sağlayıcısıyla veri işleyen sözleşmesi yapılmalı,
- Sağlayıcı yurt dışı merkezliyse aktarım güvencesi sağlanmalı.
Bu kullanım yüksek riskli sayıldığı için bir DPIA da beklenir. Ayrıca modelin geçmiş verilerden ayrımcı önyargı öğrenmediğini denetlemek, hem etik hem de hukuki açıdan önemlidir.
Örnek Senaryo: Müşteri Destek Chatbot'u
Bir e-ticaret şirketi, müşteri sorularını yanıtlayan harici bir AI chatbot'u devreye aldı. Chatbot, sipariş geçmişi ve iletişim bilgilerine erişiyor. Burada; kişiyle bir AI ile konuştuğunun bildirilmesi (şeffaflık), verinin yalnızca amaçla sınırlı işlenmesi (minimizasyon), sağlayıcıyla veri işleyen sözleşmesi ve yurt dışı aktarım güvencesi öne çıkar. Chatbot'a girilen serbest metinlerin gereğinden fazla veri toplamamsı için maskeleme ve saklama süresi tanımlanmalıdır.
Sık Sorulan Sorular
AI kullanmak için ayrı bir yasa mı gerekiyor?
Hayır. Mevcut KVKK ilkeleri AI'ya uygulanır. AB pazarı için ek olarak EU AI Act devreye girebilir; ancak temel yükümlülüklerin çoğu zaten KVKK ile örtüşür.
ChatGPT gibi bir aracı kullanmak aktarım mıdır?
Kişisel veriyi yurt dışı merkezli bir AI hizmetine göndermek genellikle yurt dışı aktarımdır; uygun güvence gerekir. Çalışanların gizli veriyi bu tür araçlara girmesini bir kullanım politikasıyla düzenleyin.
Otomatik kararlar tamamen yasak mı?
Yasak değil; ancak şeffaflık, itiraz hakkı ve insan gözetimi ile dengelenmelidir. Özellikle kişinin aleyhine ve yalnızca otomatik işlemeye dayanan kararlarda bu dengeler daha da önemlidir.
DPIA'yı ne zaman yapmalıyım?
Yüksek riskli bir işleme söz konusu olduğunda ve tercihen sistem devreye alınmadan önce. DPIA, riski erken görüp tedbir almanızı sağlayan proaktif bir araçtır; sonradan yapılan bir formalite değildir.
Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. JUS. ile AI dâhil tüm işleme faaliyetlerinizi envanterleyip yönetişim altına alabilirsiniz — demo talep edin.