Uyumluluk

KVKK Uyumlu Yapay Zeka Kullanımı: 12 Maddelik Kontrol Listesi

Yapay zekâ projelerini kurumlarda en çok yavaşlatan şey teknoloji değil, veri sorumluluğu belirsizliği. Bu yazı, bir AI projesinde KVKK açısından cevaplanması gereken soruları ve pratik teknik önlemleri sıralıyor.

Kısa yanıt

Bir AI projesinin KVKK uyumu üç soruya net cevap vermekle başlar: Hangi kişisel veriyi, hangi hukuki sebeple ve nereye aktararak işliyorsunuz? Teknik tarafta ise dört önlem projelerin çoğunda yeterlidir: modele gönderilmeden önce maskeleme, amaçla sınırlı veri minimizasyonu, denetlenebilir loglama ve sağlayıcı ile veri işleyen sözleşmesi. Hassas veri söz konusuysa kurum içi ya da bölgesel model kurulumu tercih edilir.

Bu içerik teknik uygulama rehberidir, hukuki mütalaa değildir. Nihai değerlendirme için kurumunuzun hukuk müşaviriyle çalışmanız gerekir.

AI projelerinde KVKK neden farklı?

Klasik bir yazılım projesinde veri akışı öngörülebilirdir: form doldurulur, veritabanına yazılır, rapor üretilir. AI projelerinde ise üç yeni durum ortaya çıkar:

  • Veri sınırın dışına çıkar. Model çağrısı çoğu zaman yurt dışındaki bir sağlayıcıya gider; bu bir aktarımdır.
  • Amaç kayması kolaydır. Destek amacıyla toplanan kayıtların satış tahmininde kullanılması, amaçla sınırlılık ilkesini zorlar.
  • Karar otomatikleşir. Sistem kişi hakkında sonuç doğuran bir değerlendirme yapıyorsa (kredi, işe alım, sigorta riski), şeffaflık ve itiraz mekanizması gerekir.

12 maddelik kontrol listesi

  1. Veri envanteri çıkarın. AI akışının dokunduğu her alanı listeleyin; hangi alanın kişisel veri, hangisinin özel nitelikli veri olduğunu işaretleyin.
  2. Hukuki sebebi yazın. Her işleme faaliyeti için açık rıza, sözleşmenin ifası, meşru menfaat gibi sebeplerden hangisine dayandığınızı belgeleyin.
  3. Amaçla sınırlayın. Model çağrısına yalnızca o görev için gerekli alanlar gitsin. "Ne olur ne olmaz" diye tüm kaydı göndermek en sık yapılan hatadır.
  4. Maskeleyin. TCKN, telefon, adres, IBAN gibi tanımlayıcıları çağrı öncesinde takma değerlerle değiştirin, yanıt döndükten sonra geri eşleyin.
  5. Özel nitelikli veriyi ayırın. Sağlık, biyometrik ve benzeri veriler ayrı bir güvenlik rejimi ister; genellikle kurum içi modelle işlenmesi doğru olur.
  6. Aktarımı belgeleyin. Sağlayıcı, sunucu bölgesi, veri kategorileri ve süre; aktarım kaydı olarak dosyalanmalı.
  7. Veri işleyen sözleşmesi imzalayın. Hem model sağlayıcısıyla hem de sistemi kuran çözüm ortağıyla.
  8. Eğitimde kullanılmama taahhüdü alın. Kurumsal API katmanlarında bu ayar genellikle mevcuttur; sözleşmeye yazdırın ve teknik olarak doğrulayın.
  9. Saklama süresi tanımlayın. İstem (prompt) ve yanıt logları da kişisel veri içerebilir; otomatik silme politikası kurun.
  10. Erişim yetkisi ayırın. Agent'ın veritabanı kullanıcısı yalnızca ihtiyaç duyduğu tablolara ve yalnızca gereken işlem tipine (okuma/yazma) sahip olmalı.
  11. Denetim izi tutun. Hangi kayıt, ne zaman, hangi modele, hangi amaçla gitti — sorulduğunda cevaplanabilir olmalı.
  12. Aydınlatma metnini güncelleyin. Otomatik değerlendirme, profilleme ve yurt dışı aktarımı açıkça yazın; ilgili kişi başvuru sürecini tanımlayın.

Teknik önlem: maskeleme ve veri minimizasyonu

Pratikte en çok işe yarayan önlem, model çağrısından hemen önce çalışan bir maskeleme katmanıdır. Kişisel tanımlayıcılar takma değerlerle değiştirilir, model işini takma değerler üzerinden yapar, dönen yanıtta değerler geri konur:

Ham kayıt      : "Ayşe Yılmaz (TCKN 123...), 0532 000 00 00, Beşiktaş"
Modele giden   : "[KISI_1] ([KIMLIK_1]), [TELEFON_1], Beşiktaş"
Model yanıtı   : "[KISI_1] için randevu 14:00'e alındı"
Kullanıcıya    : "Ayşe Yılmaz için randevu 14:00'e alındı"

Bu katman iki fayda sağlar: aktarılan kişisel veri miktarı ciddi biçimde düşer ve olası bir veri ihlalinde etki alanı daralır. Çoğu senaryoda modelin işini yapabilmesi için ismi bilmesi zaten gerekmez.

Yurt dışındaki model sağlayıcıları meselesi

Kurumların en çok takıldığı nokta burası. Üç yol var ve seçim veri hassasiyetine göre yapılır:

YaklaşımVeri nereye giderUygun olduğu durumMaliyet
Kurumsal API + maskelemeYurt dışı, takma adlandırılmışGenel iş süreçleri, belge işlemeDüşük
Bölgesel özel bulut kurulumuAB / seçilen bölge, izoleFinans, sigorta, müşteri verisi yoğunOrta
Kurum içi açık kaynak modelŞirket altyapısından çıkmazSağlık, özel nitelikli veri, savunmaYüksek (donanım)

Doğru cevap çoğu zaman melezdir: hassas alanları kurum içi küçük bir model işler, genel dil işleri için dış API kullanılır. Bu ayrımı mimari aşamada yapmak, sonradan taşımaktan çok daha ucuzdur.

Uyumlu mimari seçenekleri

  • Tek çıkış noktası. Tüm model çağrıları tek bir servis üzerinden geçsin; maskeleme, loglama ve bütçe kontrolü orada uygulansın.
  • Yetki kapsamı dar tutulmuş araçlar. Agent'ın kullandığı her fonksiyon, erişebileceği veri kümesiyle birlikte tanımlansın.
  • Ayrıştırılmış loglar. Teknik log (süre, maliyet, hata) ile içerik logu ayrı saklansın; içerik logu kısa ömürlü ve şifreli olsun.
  • İnsan onay kapıları. Kişi hakkında sonuç doğuran kararlarda son onay insanda kalsın; bu hem uyum hem güven açısından belirleyicidir.

Hazırlanması gereken belgeler

  1. Güncellenmiş kişisel veri işleme envanteri (AI akışları dahil)
  2. AI özelinde genişletilmiş aydınlatma metni
  3. Model sağlayıcısı ve çözüm ortağıyla veri işleyen sözleşmeleri
  4. Yurt dışına aktarım kaydı ve gerekçesi
  5. Saklama ve imha politikasının log/prompt kayıtlarını kapsayan güncellemesi
  6. Yüksek riskli işlemeler için etki değerlendirmesi
  7. Erişim yetki matrisi (hangi agent hangi tabloya, hangi yetkiyle)
Uygulama notu: Bu belgelerin çoğu, projenin mimari tasarım aşamasında birkaç saatlik çalışmayla hazırlanabilir. Canlıya çıktıktan sonra geriye dönük hazırlanması ise haftalar sürer ve genellikle mimariyi değiştirmeyi gerektirir.

Sıkça Sorulan Sorular

ChatGPT'ye müşteri verisi yapıştırmak KVKK ihlali midir?
Kurumsal bir hesapta bile, kişisel veriyi hukuki sebebi ve aydınlatması olmadan üçüncü taraf bir hizmete aktarmak aktarım niteliği taşır ve ihlal riski oluşturur. Uygulanabilir çözüm, veriyi göndermeden önce kişisel tanımlayıcıları maskelemek veya sözleşmesi ve teknik tedbirleri tanımlı kurumsal bir API katmanı üzerinden çalışmaktır.
Yapay zekâ kullandığımızı aydınlatma metnine yazmak zorunda mıyız?
İşleme faaliyetinin niteliği değiştiği ölçüde evet. Aydınlatma metninde işleme amacı, aktarılan taraflar ve otomatik sistemlerle analiz yapılıp yapılmadığı açık olmalıdır. Özellikle profilleme veya kişi hakkında sonuç doğuran otomatik değerlendirme varsa bu açıkça belirtilmelidir.
Verilerimizin model eğitiminde kullanılmadığından nasıl emin oluruz?
Sağlayıcının kurumsal/API katmanında eğitim için kullanmama taahhüdü sözleşmeyle alınır ve ayarlarla doğrulanır. Daha yüksek güvence isteyen kurumlarda tercih, verinin hiç dışarı çıkmadığı kendi altyapınızda çalışan açık kaynak modeller ya da bölgesel olarak izole edilmiş özel bulut kurulumlarıdır.
Anonimleştirme yeterli midir?
Gerçekten anonimleştirilmiş, yani hiçbir yolla kişiye geri bağlanamayan veri KVKK kapsamı dışındadır. Ancak pratikte çoğu çalışma anonimleştirme değil takma adlandırmadır (pseudonymisation) ve bu veri hâlâ kişisel veridir. Ayrımı belgelemek ve tekrar kimliklendirme riskini test etmek gerekir.

Bu süreci sizde de kurabiliriz

İlk keşif görüşmesi ücretsiz. Süreçlerinizi anlatın, 48 saat içinde çalışan bir prototiple dönelim.

Ücretsiz Keşif Görüşmesi →