Yapay zekâ çözümlerini kullanmak isteyen şirketlerin en sık sorduğu sorulardan biri "KVKK yapay zekâyı yasaklıyor mu?" sorusudur. Kısa cevap hayır. 6698 sayılı Kişisel Verilerin Korunması Kanunu, yapay zekâyı yasaklayan bir düzenleme değildir. Ancak yapay zekâ uygulamalarında kişisel veri işleniyorsa, veri sorumlularının KVKK'da yer alan temel ilkelere ve veri işleme şartlarına uygun hareket etmesi gerekir. Bu makalede, KVKK'nın yapay zekâya yaklaşımını, resmî rehberlerde öne çıkan mesajları ve şirketlerin dikkat etmesi gereken teknik ve yönetsel konuları sade bir dille ele alıyoruz.
Giriş
Son iki yılda üretken yapay zekâ teknolojileri iş dünyasının gündemini kökten değiştirdi.
Artık birçok kurum;
- ChatGPT ile içerik hazırlıyor,
- AI Agent'larla müşteri taleplerini karşılıyor,
- satış süreçlerini otomatikleştiriyor,
- yazılım geliştirme süreçlerinde yapay zekâdan yararlanıyor,
- kurum içi bilgi tabanlarını yapay zekâ ile erişilebilir hâle getiriyor.
Ancak teknolojinin yaygınlaşmasıyla birlikte yeni bir soru da ortaya çıktı: "Yapay zekâ kullanmak KVKK'ya aykırı mı?"
Bu sorunun cevabı sanıldığı kadar karmaşık değil; ancak doğru anlaşılması gerekiyor.
En Büyük Yanlış Anlama
Toplumda yaygın bir kanaat oluşmuş durumda: "ChatGPT kullanırsam KVKK'yı ihlal etmiş olurum."
Bu doğru değildir. Benzer şekilde aşağıdaki ifadeler de tek başına doğru kabul edilemez:
- Yapay zekâ kullanmak yasaktır.
- Tüm AI servisleri kişisel verileri yurt dışına gönderir.
- Açık kaynak modeller her zaman güvenlidir.
- Yapay zekâ kullanmak için her durumda açık rıza gerekir.
Bu tür genellemeler yerine, her kullanım senaryosu kendi koşulları içinde değerlendirilmelidir.
KVKK Bu Konuda Ne Diyor?
6698 sayılı Kanun'da "yapay zekâ" başlıklı özel bir bölüm bulunmaz. Bunun nedeni, kanunun belirli bir teknolojiyi düzenlemekten çok kişisel verilerin işlenmesini düzenlemesidir.
Başka bir ifadeyle, KVKK'nın odak noktası kullanılan teknoloji değil; kişisel verinin hangi amaçla, hangi hukuki dayanakla ve hangi güvenlik önlemleriyle işlendiğidir.
Bu nedenle yapay zekâ projeleri de diğer dijital sistemler gibi KVKK'nın genel ilkeleri çerçevesinde değerlendirilir.
Kişisel Verileri Koruma Kurumu da son yıllarda yayımladığı rehberlerde üretken yapay zekâ teknolojilerinin sağladığı faydaların yanında, veri güvenliği ve temel hakların korunmasına ilişkin risklere de dikkat çekmektedir.
Yapay Zekâ Kullanmak ile Kişisel Veri İşlemek Aynı Şey Değildir
Bu ayrım oldukça önemlidir. Örneğin aşağıdaki sorular kişisel veri içermez:
- İstanbul'da bugün hava nasıl?
- Yapay zekâ nedir?
- ERP sistemi nasıl seçilir?
Ancak kullanıcı şu ifadeyi yazdığında durum değişir: "Ben Ayşe Yılmaz. Telefon numaram 05XX XXX XX XX. Bana teklif gönderebilir misiniz?"
Artık sistem kişisel veriyle karşı karşıyadır. Dolayısıyla değerlendirilmesi gereken konu yapay zekânın varlığı değil, işlenen verinin niteliğidir.
KVKK'nın Temel Yaklaşımı
KVKK'nın yapay zekâ konusunda benimsediği yaklaşım, mevcut veri koruma ilkelerinin yeni teknolojilere de uygulanmasıdır. Öne çıkan başlıklar şunlardır:
- Hukuka ve dürüstlük kurallarına uygun hareket edilmesi,
- Belirli ve meşru amaçlarla veri işlenmesi,
- Gereğinden fazla veri toplanmaması (veri minimizasyonu),
- Güncel ve doğru veri kullanılması,
- Gerekli teknik ve idari güvenlik önlemlerinin alınması,
- Şeffaflık ve hesap verebilirlik.
Bu ilkeler yalnızca yapay zekâ projeleri için değil, kişisel veri işleyen tüm bilgi sistemleri için geçerlidir.
Şirketler Neden Endişe Duyuyor?
Kurumsal müşterilerle yapılan görüşmelerde en sık karşılaşılan sorular şunlardır:
- Verilerimiz yapay zekâ modeli tarafından öğreniliyor mu?
- Sunucular hangi ülkede?
- Veriler ne kadar süre saklanıyor?
- Kimler erişebiliyor?
- Yapay zekâ eğitim amacıyla şirket verilerimizi kullanıyor mu?
- Kişisel veriler yanlışlıkla sisteme girilirse ne olur?
Bu soruların tamamı önemlidir ve proje planlama aşamasında teknik ve hukuki açıdan birlikte değerlendirilmelidir.
Teknik Açıdan Nasıl Değerlendirilmeli?
Kurumsal yapay zekâ projelerinde güvenliği belirleyen yalnızca kullanılan model değildir. Asıl önemli olan sistem mimarisidir.
Örneğin aşağıdaki güvenlik katmanları büyük önem taşır:
- Kimlik doğrulama,
- Rol bazlı yetkilendirme,
- Şifreleme,
- API güvenliği,
- Erişim kayıtları,
- Veri saklama politikaları,
- Gereksiz kişisel veriyi engelleyen tasarımlar,
- Düzenli güvenlik testleri.
Başarılı projelerde yapay zekâ modeli bu mimarinin yalnızca bir bileşenidir.
Gerçek Hayattan Bir Senaryo
Bir şirket web sitesine AI destekli bir asistan eklediğini düşünelim. İlk aşamada ziyaretçi yalnızca ürünler hakkında bilgi alıyor. Bu süreçte isim veya telefon bilgisi istenmiyor.
Daha sonra ziyaretçi "Beni arayın" dediğinde sistem iletişim bilgilerini talep ediyor ve ilgili aydınlatma süreçlerini devreye alıyor.
Bu yaklaşım, gereksiz veri toplanmasını önlemeye yardımcı olur ve veri minimizasyonu ilkesini destekleyen bir tasarım örneği sunar.
Şirketler İçin Kontrol Listesi
Yapay zekâ projenize başlamadan önce şu soruları cevaplayın:
- Hangi veriler işlenecek?
- Gerçekten bu verilere ihtiyaç var mı?
- Kişisel veri olmadan süreç çalışabilir mi?
- Yetkilendirme nasıl yapılacak?
- Veriler ne kadar süre saklanacak?
- Silme süreçleri tanımlandı mı?
- Kullanılan servis sağlayıcıların teknik ve sözleşmesel koşulları incelendi mi?
- Çalışanlara yapay zekâ kullanımına ilişkin eğitim verildi mi?
Sık Yapılan Hatalar
"Yapay zekâ kullanıyorsak mutlaka KVKK'yı ihlal ediyoruz."
Hayır. Önemli olan kişisel veri işleme süreçlerinin hukuka uygun şekilde tasarlanmasıdır.
"Her AI sistemi aynı şekilde çalışır."
Hayır. Kullanılan model, altyapı, servis sağlayıcısı ve sistem mimarisi farklı risk profilleri oluşturabilir.
"Açık kaynak model kullanınca tüm riskler ortadan kalkar."
Hayır. Açık kaynak bir model kullanılması, veri güvenliği ve yönetişim sorumluluklarını ortadan kaldırmaz.
Sık Sorulan Sorular
Şirketimiz ChatGPT kullanıyorsa KVKK'yı ihlal etmiş olur mu?
Hayır. Böyle genel bir sonuca varılamaz. Değerlendirme, kullanım şekline, işlenen verilere, teknik mimariye ve hukuki dayanaklara göre yapılmalıdır.
Yapay zekâ kullanırken her zaman açık rıza gerekir mi?
Hayır. KVKK'da veri işleme şartları yalnızca açık rızadan ibaret değildir. Hangi hukuki dayanağın geçerli olduğu somut olaya göre değerlendirilmelidir.
Yapay zekâ projelerinde en önemli ilke nedir?
Veri minimizasyonu, güvenlik önlemleri, şeffaflık ve hesap verebilirlik, başarılı projelerin temelini oluşturur.
Sonuç
Yapay zekâ teknolojileri, işletmeler için önemli verimlilik fırsatları sunmaktadır. Ancak bu fırsatlardan güvenli şekilde yararlanabilmek için teknoloji kadar veri yönetişimi de önemlidir.
KVKK, yapay zekâyı yasaklayan bir düzenleme değildir. Asıl amaç, kişisel verilerin hukuka uygun şekilde işlenmesini sağlamaktır. Bu nedenle kurumlar, yapay zekâ projelerini planlarken yalnızca model seçimine değil; veri akışına, güvenlik önlemlerine, erişim yönetimine ve şeffaf süreçlere de odaklanmalıdır.
Doğru planlanan bir yapay zekâ projesi, hem operasyonel verimliliği artırabilir hem de kurumun veri koruma yaklaşımını güçlendirebilir.
Entapro olarak KVKK uyumlu izin ve veri yönetimi çözümleri geliştiriyoruz. Yapay zekâ projelerinizi güvenlik ve mevzuata uyum perspektifiyle planlamak için Kurumsal Yapay Zekâ Projelerinde Veri Güvenliği, KVKK ve Yapay Zekâ Yönetişimi ve Yapay Zekâ Kullanırken Verileriniz Yurt Dışına Gidiyor mu? yazılarımızı inceleyebilir, KVKK uyum süreçleriniz için Entaveri sayfamızı ziyaret edebilir ya da bizimle iletişime geçebilirsiniz.
Bu içerik genel bilgilendirme amacıyla hazırlanmıştır ve hukuki danışmanlık niteliği taşımaz. Yapay zekâ projelerinde kişisel verilerin işlenmesine ilişkin yükümlülükler; kurumun faaliyet alanına, kullanılan teknolojiye ve veri işleme süreçlerine göre farklılık gösterebilir. Somut uygulamalar için hukuk danışmanınızdan görüş almanız önerilir.
Uyum ve İzin Süreçlerinizi Tek Panelden Yönetin
Entaveri ile KVKK, ETK, İYS ve çerez yönetimi süreçlerinizi mevzuata uygun biçimde kurun.
Demo İçin İletişime Geç