• KVKK
  • Üretken Yapay Zeka
  • Veri Güvenliği
  • Yapay Zeka Politikası

Şirketlerde KVKK Uyumlu Yapay Zeka Kullanımı: Pratik Rehber

Şirketlerde KVKK uyumlu yapay zeka kullanımı için veri sınıflandırma, anonimleştirme, yurt dışı aktarım, tedarikçi sözleşmeleri ve iç politika rehberi.

BrotherhoodIO Ekibi
Yayın: · 5 dk okuma

Şirketlerde KVKK uyumlu yapay zeka kullanımı, yapay zekayı yasaklamakla değil; hangi verinin hangi araca, hangi koşulla girebileceğini netleştirmekle mümkündür. Temel adımlar şunlardır: verileri sınıflandırmak, kişisel veriyi modele göndermeden önce maskelemek veya anonimleştirmek, yurt dışı aktarım ve tedarikçi sözleşmelerini doğru kurgulamak, kullanımı kayıt altına almak ve bunları yazılı bir iç politikaya bağlamak.

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), yapay zekaya özel bir kanun değildir; ancak bir çalışanın müşteri e-postasını bir sohbet asistanına yapıştırması da, bir modelin CRM verisiyle çalışması da kişisel veri işleme faaliyetidir. Dolayısıyla genel ilkeler — hukuka ve dürüstlük kurallarına uygunluk, belirli ve meşru amaç, amaçla bağlantılı ve ölçülü olma, veri güvenliği — üretken yapay zeka için de aynen geçerlidir.

Üretken yapay zeka KVKK açısından neden risk oluşturur?

Riskler genellikle teknolojiden değil, kontrolsüz kullanımdan doğar:

  • Gölge yapay zeka: Çalışanlar onaysız, kişisel hesaplarla ücretsiz araçlar kullanır; şirket hangi verinin nereye gittiğini bilmez.
  • Yurt dışına aktarım: Popüler modellerin büyük kısmı yurt dışındaki sunucularda çalışır. Kişisel veri gönderildiğinde KVKK’nın yurt dışı aktarım kuralları devreye girer.
  • Eğitim amaçlı kullanım: Bazı tüketici sürümleri girilen verileri model geliştirme amacıyla kullanabilir. Kurumsal sürümlerde bu genellikle kapalıdır, ancak sözleşmeden doğrulanmalıdır.
  • Özel nitelikli veriler: Sağlık, biyometrik veya ceza mahkumiyeti gibi veriler daha sıkı koşullara tabidir ve harici bir modele gönderilmeleri çok daha yüksek risk taşır.
  • Aydınlatma eksikliği: Veri sahiplerine verilerinin yapay zeka destekli süreçlerde işlendiği bilgisi verilmemiş olabilir.

Adım 1: Veriyi sınıflandırın

Politika yazmadan önce elinizdeki veriyi tanımanız gerekir. Basit ama uygulanabilir bir sınıflandırma, çalışanların anlık karar vermesini kolaylaştırır.

Veri sınıfı Örnekler Harici yapay zeka aracına girilebilir mi?
Kamuya açık Web sitesi metinleri, yayımlanmış duyurular Evet, onaylı araçlarla
Şirket içi Süreç dokümanları, kişisel veri içermeyen raporlar Kurumsal sözleşmeli araçlarla
Kişisel veri Müşteri adı, telefon, e-posta, sipariş geçmişi Yalnızca maskeleme sonrası veya özel kurulumda
Özel nitelikli / gizli Sağlık verisi, biyometri, ticari sır Harici araçlara kapalı; yalnızca kontrollü ortam

Bu tablo, şirketinizin risk iştahına göre uyarlanmalıdır. Önemli olan, her çalışanın “bu veri hangi sınıfta?” sorusunu birkaç saniyede yanıtlayabilmesidir.

Adım 2: Maskeleme ve anonimleştirme uygulayın

Birçok kullanım senaryosunda model, kişinin kim olduğunu bilmeye ihtiyaç duymaz. Bir şikayet e-postasını özetlemek için müşterinin adına, T.C. kimlik numarasına veya telefonuna gerek yoktur.

  • Maskeleme / takma adlandırma: Kişisel alanlar gönderimden önce yer tutucularla değiştirilir (ör. [MÜŞTERİ_1]), yanıt geldiğinde gerekiyorsa şirket içinde geri eşlenir. Bu yöntemde veri hâlâ kişisel veri sayılır, ancak dışarı çıkan bilgi büyük ölçüde azalır.
  • Anonimleştirme: Verinin hiçbir şekilde kişiyle ilişkilendirilemeyecek hale getirilmesidir. Doğru yapıldığında veri KVKK kapsamı dışına çıkar; ama posta kodu, yaş ve meslek gibi alanların birleşimi kişiyi yeniden tanımlanabilir kılabilir.
  • Otomatik tespit: Kullanıcıya güvenmek yerine, yapay zeka isteklerini bir ara katmandan (gateway) geçirip kişisel veri kalıplarını otomatik olarak tespit eden ve maskeleyen bir yapı kurmak çok daha güvenilirdir.

Adım 3: Yurt dışı aktarımı ve tedarikçi sözleşmelerini netleştirin

KVKK’nın yurt dışına aktarım rejimi 2024 yılında yapılan değişikliklerle güncellenmiştir. Bugün aktarım; yeterlilik kararı, standart sözleşmeler veya bağlayıcı şirket kuralları gibi uygun güvenceler ya da sınırlı istisnai hallere dayanabilir. Standart sözleşme kullanıldığında bunun Kişisel Verileri Koruma Kurumu’na bildirilmesi gerekir. Güncel usul ve süreleri Kurum’un yayımladığı metinlerden teyit etmek önemlidir.

Bir yapay zeka sağlayıcısıyla çalışırken sözleşmede şu noktaları mutlaka kontrol edin:

  • Girdiler ve çıktılar model eğitimi için kullanılıyor mu? Kapatılabiliyor mu?
  • Veriler hangi bölgede işleniyor ve ne kadar süre saklanıyor?
  • Alt işleyenler kimler ve değişiklikler nasıl bildiriliyor?
  • Veri ihlali durumunda bildirim yükümlülükleri ve süreleri neler?
  • Sağlayıcı veri işleyen sıfatıyla hangi güvenlik tedbirlerini taahhüt ediyor?

Tüketici sürümleri ile kurumsal ya da API sürümleri arasında bu şartlar çoğu zaman belirgin şekilde farklıdır. Şirket verisiyle yalnızca kurumsal şartları incelenmiş araçlar kullanılmalıdır.

Adım 4: Loglama ve izlenebilirlik kurun

Hesap verebilirlik, KVKK uyumunun temel parçasıdır. Yapay zeka kullanımında şu kayıtlar değerlidir:

  • Hangi kullanıcının, hangi araca, ne zaman istek gönderdiği
  • İsteklerde kişisel veri tespit edilip edilmediği ve maskelenip maskelenmediği
  • Otomatik karar veya öneri üreten süreçlerde modelin çıktısı ve insan onayı

Dikkat: Logların kendisi de kişisel veri içerebilir. Log saklama süreleri, erişim yetkileri ve imha süreçleri de kişisel veri saklama ve imha politikanızla uyumlu olmalıdır.

Adım 5: Doğru kurulum modelini seçin

Kurulum modeli Avantajlar Dikkat edilmesi gerekenler
Kurumsal SaaS (bulut) Hızlı başlangıç, güçlü modeller Yurt dışı aktarım, sözleşme şartları
Bölgesel / özel bulut Veri konumu üzerinde daha fazla kontrol Model seçenekleri sınırlı olabilir, maliyet
On-premise (açık kaynak modeller) Veri şirket dışına çıkmaz Donanım, bakım ve uzmanlık ihtiyacı
Hibrit Hassas veri içeride, genel işler bulutta Yönlendirme kurallarının iyi tasarlanması

Birçok şirket için en gerçekçi yol hibrit yaklaşımdır: kişisel ve gizli veri içeren iş akışları şirket içinde çalışan modellere, genel metin üretimi gibi düşük riskli işler ise kurumsal bulut servislerine yönlendirilir.

Adım 6: Şirket içi yapay zeka kullanım politikası yazın

Teknik tedbirler, net bir politika olmadan eksik kalır. İyi bir politika kısa, anlaşılır ve uygulanabilir olmalıdır:

  1. Onaylı araç listesi: Hangi araçlar, hangi sürüm ve hesap tipiyle kullanılabilir.
  2. Veri kuralları: Hangi veri sınıfı hangi araca girilebilir (yukarıdaki tabloya bağlanabilir).
  3. Çıktı doğrulama: Yapay zeka çıktıları müşteriye veya resmi belgeye girmeden önce insan kontrolünden geçer.
  4. Aydınlatma: Yapay zeka destekli süreçler aydınlatma metinlerine ve gerekiyorsa VERBİS kayıtlarına yansıtılır.
  5. Eğitim: Çalışanlar düzenli olarak bilgilendirilir; gerçek örneklerle neyin yapılıp yapılmayacağı anlatılır.
  6. İhlal süreci: Yanlışlıkla veri paylaşıldığında kime, ne kadar sürede bildirileceği tanımlanır.

BrotherhoodIO bu konuya nasıl yaklaşıyor?

BrotherhoodIO olarak yapay zeka projelerine “önce veri haritası” yaklaşımıyla başlıyoruz: hangi süreçte hangi kişisel verinin aktığını çıkarıyor, ardından maskeleme katmanı, kurulum modeli ve iç politika tasarımını bu haritaya göre yapıyoruz. Amacımız hukuk ekibinizin yerini almak değil; hukukçularınızın belirlediği kuralları teknik olarak uygulanabilir hale getirmek. Yapay zeka danışmanlığı ve kurumsal yazılım hizmetlerimizin tamamını hizmetler sayfamızda inceleyebilirsiniz.

Sonuç

KVKK ile üretken yapay zeka birbirine rakip değildir. Veriyi sınıflandıran, maskeleyen, sözleşmelerini okuyan ve kullanımı kayıt altına alan bir şirket, yapay zekanın verimlilik kazancından yararlanırken uyum riskini yönetilebilir düzeyde tutabilir. Not: Bu yazı genel bilgilendirme amaçlıdır; somut durumlar için hukuk danışmanınızla birlikte değerlendirme yapmanızı öneririz.

Şirketinizde KVKK uyumlu bir yapay zeka altyapısı kurmak veya mevcut kullanımınızı değerlendirmek istiyorsanız, bizimle iletişime geçin.

Sık sorulan sorular

ChatGPT gibi araçlara müşteri verisi girmek KVKK'ya aykırı mı?

Kişisel veriyi hukuki dayanak, aydınlatma ve gerekli güvenlik tedbirleri olmadan harici bir yapay zeka servisine göndermek KVKK açısından ciddi risk taşır. Servis yurt dışındaysa yurt dışına aktarım kuralları da devreye girer. En güvenli yol, veriyi göndermeden önce maskelemek veya anonimleştirmektir.

Anonimleştirilmiş veri KVKK kapsamında mı?

Gerçekten anonim hale getirilmiş, yani makul araçlarla kimseyle ilişkilendirilemeyen veri kişisel veri sayılmaz. Ancak sadece adı silmek genellikle yeterli değildir; kombinasyon halinde kişiyi belirleyebilen alanlar da ele alınmalıdır.

KVKK uyumu için yapay zekayı mutlaka şirket içinde mi çalıştırmak gerekir?

Hayır. Uygun sözleşmeler, veri minimizasyonu ve aktarım güvenceleriyle bulut servisleri de kullanılabilir. On-premise veya özel bulut kurulumları ise özel nitelikli veya yüksek hassasiyetli veriler için riski belirgin biçimde azaltır.

Şirket içi yapay zeka kullanım politikası neleri içermeli?

Hangi araçların onaylı olduğunu, hangi veri sınıflarının hangi araçlara girilebileceğini, çıktıların nasıl doğrulanacağını, kayıt tutma kurallarını ve ihlal durumunda izlenecek adımları içermelidir.

Diğer yazılar

Yapay Zeka Analizi

30 dakikalık ücretsiz görüşmede kurumunuza özel 3 öncelikli yapay zeka fırsatını, tahmini süreyi ve KVKK risklerini birlikte netleştirelim. Satış baskısı yok.