Ana Sayfa/Kaynaklar/Makaleler/Yapay Zeka ve KVKK: AI Sistemlerini Mevzuatla Hizalama Yol Haritası
Makalelere Dön
Yapay Zeka Yönetişimi11 dk okuma

Yapay Zeka ve KVKK: AI Sistemlerini Mevzuatla Hizalama Yol Haritası

Yapay zeka sistemlerinin kişisel veri açısından yarattığı riskleri (eğitim verisi, otomatik karar, şeffaflık) ve KVKK ile hizalamak için pratik bir yol haritasını ele alıyoruz.

JUS. Hukuk Ekibi
Uyum ve Veri Koruma
31 Ağustos 2026
Yapay Zeka ve KVKK: AI Sistemlerini Mevzuatla Hizalama Yol Haritası

Yapay zeka, kişisel verinin işlendiği yeni ve güçlü bir alan. Bir modeli eğitmek, bir chatbot'a müşteri verisi vermek veya otomatik karar sistemleri kurmak; hepsi KVKK kapsamındadır. İyi haber: mevcut KVKK ilkeleri, AI'yı yönetmek için sağlam bir çerçeve sunar. Yeni bir teknoloji, yeni bir hukuk gerektirmez; aynı ilkeleri yeni bir bağlama uygulamayı gerektirir.

Aşağıda, AI kullanımının kişisel veri risklerini, bu riskleri KVKK kontrolleriyle nasıl eşleştireceğinizi ve uçtan uca izlenebilir bir yönetişim yol haritasını bulacaksınız.

AI'nın Kişisel Veri Riskleri

  • Eğitim verisi: Modeli kişisel veriyle eğitmek bir işleme faaliyetidir; hukuki sebep ve amaç gerekir. Eğitimde kullanılan veri sonradan modelin içine "gömülebildiği" için, silme ve düzeltme haklarının nasıl karşılanacağı baştan düşünülmelidir.
  • Otomatik karar ve profilleme: Kişi hakkında otomatik sonuç üretmek (kredi, işe alım, fiyatlandırma) itiraz hakkını gündeme getirir. Kişinin, kendisi hakkında yalnızca otomatik işlemeyle verilen ve aleyhine sonuç doğuran kararlara itiraz edebilmesi gerekir.
  • Şeffaflık: "Kara kutu" kararlar, aydınlatma ve hesap verebilirlik ilkeleriyle çelişebilir. Kişiye "nasıl" karar verildiğini en azından anlaşılır düzeyde açıklayabilmelisiniz.
  • Veri minimizasyonu: "Ne kadar çok veri, o kadar iyi" yaklaşımı amaçla sınırlılık ilkesine aykırıdır. Model performansı için bile olsa, amaç dışı veri toplamak savunulamaz.
  • Tedarikçi/AI sağlayıcı: Üçüncü taraf bir AI hizmeti kullanmak, veri işleyen ve muhtemel yurt dışı aktarım anlamına gelir.
  • Girdi (prompt) sızıntısı: Çalışanların kişisel veya gizli veriyi harici bir AI aracına yapıştırması, farkında olmadan bir aktarım ve ifşa yaratabilir.

Riskten Kontrole: Eşleştirme

RiskKVKK kontrolü
Otomatik kararAydınlatma + itiraz hakkı (m.11) + insan gözetimi
ŞeffaflıkAnlaşılır aydınlatma + karar mantığının açıklanabilirliği
AI sağlayıcıVeri işleyen sözleşmesi + aktarım güvencesi
Girdi sızıntısıKullanım politikası + çalışan eğitimi + veri maskeleme
Yüksek riskVeri etki değerlendirmesi (DPIA)

Yol Haritası

  1. AI envanteri çıkarın: Hangi sistemler hangi kişisel veriyle çalışıyor? Gölge (shadow) AI kullanımı dâhil, resmi olmayan araçları da listeleyin.
  2. Hukuki sebep belirleyin: Her AI işlemesi için sağlam bir zemin. Açık rıza ile meşru menfaat arasındaki farkı bilinçli seçin.
  3. Yüksek riskli kullanımları değerlendirin: DPIA ile riskleri ve tedbirleri belgeleyin.
  4. Otomatik kararlara insan gözetimi ekleyin: İtiraz ve gözden geçirme mekanizması. İnsan gözetimi "göstermelik" değil, kararı gerçekten değiştirebilecek nitelikte olmalıdır.
  5. Şeffaflığı sağlayın: AI kullanımını ve mantığını aydınlatma metninde açıklayın.
  6. Sağlayıcıları denetleyin: Sözleşme, güvenlik ve aktarım güvenceleri. Sağlayıcının verinizi kendi modelini eğitmek için kullanıp kullanmadığını netleştirin.
  7. İzleyin ve güncelleyin: Modeller ve mevzuat değişir; süreç canlı kalmalı.

Global Bağlam: EU AI Act

AB'ye hizmet veren şirketler için EU AI Act, risk temelli ek yükümlülükler getirir. Düzenleme, AI sistemlerini kabaca dört risk katmanına ayırır:

  • Kabul edilemez risk: Yasaklı uygulamalar (örneğin manipülatif veya sosyal puanlama sistemleri).
  • Yüksek risk: İşe alım, kredi, eğitim gibi alanlarda kullanılan sistemler; sıkı yükümlülüklere tabidir.
  • Sınırlı risk: Şeffaflık yükümlülüğü olan sistemler (örneğin bir chatbot'la konuştuğunuzun bildirilmesi).
  • Minimum risk: Serbest kullanılabilen çoğu uygulama.

KVKK + GDPR + AI Act üçlüsünü tek bir yönetişim çerçevesinde ele almak, çift/üç kat işi önler. Bir DPIA çalışması, çoğu zaman AI Act'in gerektirdiği risk değerlendirmesiyle önemli ölçüde örtüşür.

Uygulamada İlk Adımlar

Yol haritası kâğıt üzerinde kalmasın diye ilk hamleleri somutlaştırın. Öncelikle bir sahip belirleyin: AI yönetişiminden sorumlu kişi veya ekip net olmalı. Ardından mevcut kullanımların hızlı bir taramasını yapın; çoğu kurumda çalışanların bireysel olarak kullandığı, kayıt dışı "gölge AI" araçları beklenenden fazladır. Bu araçları yasaklamak yerine güvenli kullanım kuralları tanımlamak çoğu zaman daha gerçekçidir.

Sonraki adımda en yüksek riskli iki-üç kullanımı seçip önce onlar için DPIA ve aydınlatma güncellemesi yapın. Küçük ama görünür bir kazanımla başlamak, kurum içinde yönetişim kültürünü besler. Son olarak, aydınlatma metinlerinizi ve veri işleyen sözleşmelerinizi AI kullanımını kapsayacak şekilde gözden geçirin; çoğu şablon AI'dan önce yazıldığı için bu maddeler genellikle eksiktir.

Örnek Senaryo: İşe Alımda AI Eleme

Bir şirket, başvuruları otomatik eleyen bir AI aracı kullanıyor. KVKK açısından:

  • Adaylar, sürecin AI destekli olduğu konusunda aydınlatılmalı,
  • Tamamen otomatik ve aleyhe sonuçlara itiraz hakkı (m.11) tanınmalı,
  • Sürece anlamlı bir insan gözetimi eklenmeli,
  • Aracın sağlayıcısıyla veri işleyen sözleşmesi yapılmalı,
  • Sağlayıcı yurt dışı merkezliyse aktarım güvencesi sağlanmalı.

Bu kullanım yüksek riskli sayıldığı için bir DPIA da beklenir. Ayrıca modelin geçmiş verilerden ayrımcı önyargı öğrenmediğini denetlemek, hem etik hem de hukuki açıdan önemlidir.

Örnek Senaryo: Müşteri Destek Chatbot'u

Bir e-ticaret şirketi, müşteri sorularını yanıtlayan harici bir AI chatbot'u devreye aldı. Chatbot, sipariş geçmişi ve iletişim bilgilerine erişiyor. Burada; kişiyle bir AI ile konuştuğunun bildirilmesi (şeffaflık), verinin yalnızca amaçla sınırlı işlenmesi (minimizasyon), sağlayıcıyla veri işleyen sözleşmesi ve yurt dışı aktarım güvencesi öne çıkar. Chatbot'a girilen serbest metinlerin gereğinden fazla veri toplamamsı için maskeleme ve saklama süresi tanımlanmalıdır.

Sık Sorulan Sorular

AI kullanmak için ayrı bir yasa mı gerekiyor?

Hayır. Mevcut KVKK ilkeleri AI'ya uygulanır. AB pazarı için ek olarak EU AI Act devreye girebilir; ancak temel yükümlülüklerin çoğu zaten KVKK ile örtüşür.

ChatGPT gibi bir aracı kullanmak aktarım mıdır?

Kişisel veriyi yurt dışı merkezli bir AI hizmetine göndermek genellikle yurt dışı aktarımdır; uygun güvence gerekir. Çalışanların gizli veriyi bu tür araçlara girmesini bir kullanım politikasıyla düzenleyin.

Otomatik kararlar tamamen yasak mı?

Yasak değil; ancak şeffaflık, itiraz hakkı ve insan gözetimi ile dengelenmelidir. Özellikle kişinin aleyhine ve yalnızca otomatik işlemeye dayanan kararlarda bu dengeler daha da önemlidir.

DPIA'yı ne zaman yapmalıyım?

Yüksek riskli bir işleme söz konusu olduğunda ve tercihen sistem devreye alınmadan önce. DPIA, riski erken görüp tedbir almanızı sağlayan proaktif bir araçtır; sonradan yapılan bir formalite değildir.

Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. JUS. ile AI dâhil tüm işleme faaliyetlerinizi envanterleyip yönetişim altına alabilirsiniz — demo talep edin.

Bu makaleyi paylaş

Yardıma mı İhtiyacınız Var?

JUS. uyumluluk için en iyi uygulamaları hayata geçirmenize yardımcı olabilir.

Demo Talep Et
Demo Talep Et