KVKK, GDPR ve yapay zeka: geliştirmeden önce veri koruma ekibinize sormanız gerekenler.
Türkiye’de ve Avrupa’da bir yapay zeka projesine gelen ilk itiraz çoğu zaman veri korumadır. Veri akışı haritalandığında bu itiraz yanıtlanabilir hale gelir. Kimse geliştirmeye başlamadan önce veri koruma görevlinizle ya da hukuk danışmanınızla netleştirmeniz gereken soruları derledik.
veridive7 dk okuma
Müşteri e-postalarını yanıtlayacak bir yapay zeka asistanı için yapılan ilk çalıştay, hukuk biriminden biri e-postaların nereye gideceğini sorana kadar iyi geçer. Kimse yanıt veremez, çünkü henüz hiçbir şey tasarlanmamıştır. Herkes var olmayan bir sistem hakkında görüş beklerken proje durur.
KVKK ve yapay zeka hakkındaki soruları soyut düzeyde yanıtlamak zordur. Belirli bir akışı gösterebildiğinizde ise iş çok kolaylaşır: bu veri bu modele gönderiliyor, burada işleniyor, orada saklanıyor, şu kişiler görebiliyor. Bu yüzden önce haritayı çizin, sonra aşağıdaki sorularla birlikte veri koruma görevlinize (DPO) ya da hukuk danışmanınıza götürün.
Bu notta asıl önemli olan sorulardır. KVKK ve GDPR kapsamında hukuki sebep, aktarım ve saklama konusundaki kararları veri koruma görevliniz ve hukuk danışmanınız verir; bu kararlar da yalnızca sizin bildiğiniz olgulara dayanır.
Neden veri akışı haritasıyla başlamalı?
Veri koruma görevlisi “yapay zekayı” onaylayamaz. Belirli bir veri akışını onaylayabilir.
Harita, genel bir kaygıyı bir karar listesine dönüştürür. Sistemi geliştirenlere fark etmedikleri şeyleri de gösterir: kayıtlardaki kopyalar, eski destek taleplerinden oluşmuş bir arama dizini, birinin gerçek e-postalardan derlediği bir test seti.
Temsili bir iş akışı ele alalım: sipariş verilerini ve iade politikasını kullanarak müşteri e-postalarına yanıt taslağı hazırlayan bir asistan. Bu akışın sade bir haritası şöyledir:
| Adım | Hangi veri | Nerede işlenir ya da saklanır | Kim görebilir |
|---|---|---|---|
| E-posta gelir | Ad, adres, mesaj, ekler | Destek talebi sistemi | Destek ekibi |
| Sipariş sorgusu | Sipariş, ürünler, teslimat adresi, durum | Sipariş sistemi, salt okunur | Asistan, destek ekibi |
| Politika araması | İade politikasından bölümler | Kendi bulutunuzdaki arama dizini | Asistan |
| Model çağrısı | Mesaj, sipariş alanları, politika bölümleri | Model sağlayıcı, belirli bir bölgede | Sağlayıcı, koşullarının izin verdiği ölçüde |
| Taslak ve inceleme | Yanıt taslağı, temsilcinin düzeltmeleri | Destek talebi sistemi | Destek ekibi |
| Kayıtlar | Promptlar, çıktılar, inceleyenlerin işlemleri | Sizin ve sağlayıcının kayıtları | Mühendisler, anlaşılan ölçüde sağlayıcı personeli |
| Test seti | Onaylanmış yanıtlarıyla geçmiş e-postalar | Test ortamı | Proje ekibi |
Serbest metin, müşterinin yazmayı seçtiği her şeyi taşır; sağlık bilgileri ya da başka birinin adı da buna dahildir. Son iki satır birer kopyadır: her birinin kendi amacı, saklama süresi ve erişim kuralları olmalı. Verilerinizin nereye gittiğini anlatan notumuz her adımı teknik ayrıntısıyla izliyor.
Amaç ve hukuki sebep için hangi soruları sormalı?
Tek bir e-posta birkaç amaca hizmet edebilir.
- Her adımın amacı tek cümleyle nedir? Müşteriye yanıt vermek, kayıt tutmak, test seti oluşturmak ve sistemi iyileştirmek ayrı amaçlardır. İyi bir yanıt her birini tek tek sayar.
- Her amaç, verinin toplanma nedeniyle bağdaşıyor mu? Müşteriler yanıt almak için yazdı. E-postalarını bir sistemi test etmek ya da ona ince ayar yapmak için kullanmak başka bir konu olabilir.
- Her adım hangi hukuki sebebe dayanıyor ve bunu kim kayda geçiriyor? İyi bir yanıt “hukuk sorun yok dedi” değildir; her adım için yazılır ve veri koruma görevlinizle birlikte kararlaştırılır.
- Özel nitelikli kişisel veriler ortaya çıkabilir mi? İki düzenleme de sağlık ve biyometrik veriler gibi kategorileri ayırır ve daha sıkı kurallara bağlar. Serbest metin bu verileri dışarıda tutmayı zorlaştırır: bir müşteri iadeyi geç göndermesini hastanede yatmış olmasıyla açıklayabilir. Bu tür veriler ortaya çıktığında sistemin ne yapması gerektiğini sorun.
- Çalışan verileri işin içinde mi? Hangi taslağı kimin onayladığını gösteren bir kayıt, çalışanlara ilişkin veridir; şirket içi bir İK asistanı ise çok daha fazlasını işler. Çalışanlara neyin bildirilmesi gerektiğini ve İK’nın ya da çalışan temsilcilerinin sürece katılıp katılmaması gerektiğini sorun.
- Bu işleme resmi bir risk ya da etki değerlendirmesi gerektiriyor mu? Değerlendirmeyi kimin yazacağını ve hangi aşamadan önce tamamlanacağını sorun.
İşleme yeri ve yurt dışına aktarım için hangi soruları sormalı?
Birçok yapay zeka projesi konum sorusunda takılır: sağlayıcılar, bulut bölgeleri ve alt veri işleyenler farklı ülkelere dağılmıştır.
- Her adım nerede işleniyor ve saklanıyor? Sağlayıcının işleme bölgesini, arama dizininizin ve kayıtlarınızın bölgesini ve destek personelinin veriye nereden erişebildiğini listeleyin.
- Herhangi bir adım yurt dışına aktarım içeriyor mu? Veriyi Türkiye dışında ya da AB dışında (daha doğrusu Avrupa Ekonomik Alanı dışında) işleyen bir sağlayıcı aktarım sorularını gündeme getirir; KVKK ve GDPR bu konuda ayrı kurallar koyar. Tek bir akış ikisine birden dokunabilir: Avrupa’da müşterileri olan ve sağlayıcısı veriyi bambaşka bir yerde işleyen Türkiye’deki bir şirket gibi. Hangi kuralların uygulandığını ve bir aktarımın hangi mekanizmayı gerektireceğini sorun. Konuyu erkenden açın, çünkü yanıt mimariyi belirleyebilir.
- Sağlayıcının alt veri işleyenleri kimler ve nerede bulunuyor? Barındırma, kötüye kullanım izlemesi ve destek hizmetlerinin her biri başka bir şirketi işin içine katabilir.
- Bölge sözleşmede bir taahhüt mü, yoksa yalnızca bir ayar mı? İyi bir yanıt ilgili maddeyi gösterir.
Kurulum tercihi bu yanıtların birçoğunu değiştirebilir:
- Bölgesel işleme. Bazı sağlayıcılar isteklerin nerede işleneceğini seçmenize olanak tanır; sözleşme de bunu güvenceye alıyorsa veri bir bölgenin içinde kalabilir.
- Kendi bulutunuz. Kendi bulut hesabınızda barındırılan modeller, veriyi sizin seçtiğiniz bir bölgede ve sizin denetimleriniz altında tutar.
- Kendi sunucularınız (şirket içi kurulum). Kendi sunucularınızda çalışan açık ağırlıklı modeller en hassas akışları altyapınızın içinde tutar; bunun bedeli donanımı işletmek ve kaliteyi kendi vakalarınızda kanıtlamaktır.
Saklama, kayıtlar ve model eğitimi için hangi soruları sormalı?
Yapay zeka sistemleri kopya üretir ve her kopya ayrı bir saklama sorusudur.
- Sağlayıcı neyi, ne kadar süre ve neden saklıyor? Bunu her özellik için ayrı sorun. Kötüye kullanım izlemesi için kısa süre tutulan promptlar ile silinene kadar saklanan dosyalar ya da konuşma geçmişleri ayrı sorulardır.
- Verileriniz herhangi bir modeli eğitmek ya da iyileştirmek için kullanılıyor mu? İyi bir yanıt, bir web sitesindeki bir cümle değil, sözleşmedeki açık bir hükümdür.
- Kendi kayıtlarınız neleri tutuyor? Tam promptlar ve çıktılar genellikle kişisel veri içerir. Bunları ne kadar süre saklayacağınızı ve kaydın yalnızca ilgili destek talebine referans vermesinin yetip yetmeyeceğini sorun.
- Gerçek vakalar test ya da ince ayar (fine-tuning) setlerine kopyalanıyor mu? Bunlar, amacı ayrıca sorgulanması gereken yeni depolardır. Maskelenmiş ya da sentetik örnekler bu soruyu yanıtlayabilir; tekniği kişisel veriyi maskeleme notumuz anlatıyor.
- Silme her kopyaya ulaşıyor mu? Bir müşterinin verisi destek talebi sisteminden silindiğinde, veri koruma görevlinizin onayladığı bir takvimle kayıtlardan, arama dizininden, önbelleklerden ve test setlerinden de silinmelidir.
İlgili kişi hakları ve şeffaflık için hangi soruları sormalı?
İşin içine bir yapay zeka sistemi girdiğinde de ilgili kişilerin hakları aynen geçerlidir. Pratik soru, bu hakların gereğini haritadaki her depoda yerine getirip getiremeyeceğinizdir.
- Aydınlatma metninin yapay zeka destekli işlemeden söz etmesi gerekiyor mu? Nasıl ifade edileceğini hukuk danışmanınıza sorun.
- Müşterilere bir yanıtın yapay zekayla hazırlandığı söylenmeli mi? Hem veri koruma mevzuatı hem de yapay zekaya özgü kurallar bu konuya dokunabilir; ikincisi için sorulacakları AB Yapay Zeka Yasası notumuz sıralıyor.
- Verilerine erişmek isteyen bir ilgili kişinin başvurusunu eksiksiz yanıtlayabilir misiniz? Bu, bir kişinin verisini yalnızca destek talebinde değil, taslaklarda, kayıtlarda ve test setlerinde de bulabilmek demektir.
- Veriyi her yerde düzeltebilir ya da silebilir misiniz? Canlıya geçmeden önce bunu bir test başvurusuyla bir kez deneyin.
- Kararı sistem mi veriyor, bir insan mı? İki düzenleme de kişilere, haklarında otomatik yollarla verilen kararlar konusunda haklar tanır. Kanıtları önünde gören bir insanın karar verdiği tasarım, sistemin tek başına karar verdiği tasarımdan farklı bir durumdur. Bu farkın sizin iş akışınıza nasıl yansıdığını hukuk danışmanınıza sorun.
Canlıya geçmeden önce neler belgelenmeli?
Yanıtlar yazılı olmalı ve her birinin bir sahibi bulunmalı. Kısa bir kayıt yeterlidir:
- Sürümlenen ve güncel tutulan veri akışı haritası.
- Veri koruma görevlinizle üzerinde anlaşıldığı haliyle her adımın amacı ve hukuki sebebi.
- Sağlayıcı bazında işleme yerleri, alt veri işleyenler ve aktarım mekanizmaları.
- Promptlar, çıktılar, kayıtlar, dizinler ve test setleri için saklama süreleri ve silmenin her birine nasıl ulaştığı.
- Hukuk danışmanınızın incelediği haliyle, model eğitiminde kullanım, saklama ve silmeye ilişkin sözleşme hükümleri.
- Taslaklar, kayıtlar ve test setleri için erişim rolleri.
- Aydınlatma metni ve müşterilere gösterilen her türlü ifade.
- Veri koruma görevlinizin istediği risk ya da etki değerlendirmeleri; ayrıca işleme faaliyetleri kayıtlarınızın ya da VERBİS’teki (Veri Sorumluları Sicil Bilgi Sistemi) kaydınızın güncellenmesi gerekip gerekmediği.
- Bir model, sağlayıcı ya da veri kaynağı değiştiğinde bunların hepsini güncelleyen, adı belli bir sahip.
Bu kayıt, koruma önlemlerimizdeki erişim haritası ve onay noktalarıyla yan yana durur.
Nereden başlamalı?
Tek bir iş akışının haritasını yukarıdaki sütunlarla tek sayfaya çizin ve kimse kod yazmadan önce veri koruma görevlinize götürün. Harita ortaya çıktığında birçok soru kısalır; tasarım daha az veri gönderdiğinde bazıları tamamen ortadan kalkar. Hassas veriyi olması gereken yerde tutan bir kurulum tasarlamak, veri ve yapay zeka altyapısı çalışmamızın parçasıdır; işinize yarayacaksa iş akışınızı bize anlatın.
Bu not genel bilgi amaçlıdır; hukuki tavsiye değildir.
Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu Mevzuat Bilgi Sistemi www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf
- Tüzük (AB) 2016/679 (Genel Veri Koruma Tüzüğü, GDPR), resmi metin EUR-Lex eur-lex.europa.eu/eli/reg/2016/679/oj
- Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda) Kişisel Verileri Koruma Kurumu (KVKK) www.kvkk.gov.tr/Icerik/8547/uretken-yapay-zeka-ve-kisisel-verilerin-korunmasi-rehberi-15-soruda
- Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models Avrupa Veri Koruma Kurulu (EDPB) www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-282024-on-certain-data-protection-aspects-related-to_en
Bu notu bir yapay zeka asistanına sorun