TEMEL REHBER · VERİ KORUMA

Üretken yapay zekâ kullanımında KVKK ve veri güvenliği

Üretken yapay zekâ aracı kullanmak yalnızca bir yazılım lisansı edinmek değildir. İstemlere, dosyalara ve entegrasyonlara giren bilgiler; kişisel veri, ticari sır, fikrî hak, sözleşmesel gizlilik ve siber güvenlik yükümlülüklerini aynı anda etkileyebilir. Sağlıklı yaklaşım, aracı tamamen yasaklamak ya da kontrolsüzce serbest bırakmak yerine kullanım senaryosunu, veri akışını ve sorumlulukları görünür kılmaktır.

KISA CEVAP

Kurum, üretken yapay zekâ kullanımını araç adına göre değil veri akışına göre yönetmelidir. Hangi verinin hangi amaçla işlendiği, aracın bu veriyi nerede tuttuğu, model geliştirmede kullanıp kullanmadığı, kimlerin eriştiği, çıktının nasıl doğrulandığı ve olay halinde sorumluluğun kimde olduğu belirlenmeden kişisel veya gizli veri sisteme girilmemelidir.

Sorun yalnızca “kişisel veri girmeyin” uyarısından ibaret değildir

Bir çalışan sohbet ekranına müşteri listesini yapıştırdığında risk görünürdür. Ancak kurumsal kullanım çoğu zaman daha karmaşıktır: e-posta özetleme, toplantı kaydı çözümleme, sözleşme inceleme, çağrı merkezi analizi, kod üretimi, insan kaynakları taraması, kurumsal arama veya AI ajanı entegrasyonu sırasında veri farklı sistemler arasında hareket eder. Bu nedenle kontrolün bir uyarı metninden çok iş süreci ve veri yaşam döngüsü şeklinde kurulması gerekir.

Kişisel Verileri Koruma Kurumunun 2026 tarihli üretken yapay zekâ rehberi, geliştirme ve kullanım yaşam döngüsü boyunca kişisel veri işleme faaliyetlerinin değerlendirilmesini öne çıkarır. Kurumsal karar açısından bunun anlamı şudur: aracın yalnız kullanıcı arayüzü değil, tedarikçi sözleşmesi, alt işleyenler, saklama, model eğitimi, kayıtlar, eklentiler ve çıktı kullanım biçimi birlikte incelenmelidir.

Temel ilke: “Bu aracı kullanabilir miyiz?” sorusu tek başına yetersizdir. Doğru soru, “Bu kullanım senaryosunda hangi veri, hangi amaçla, hangi hukuki ve teknik sınırlar içinde, kimlerin sorumluluğunda işlenecek?” olmalıdır.

Önce veri akışını dört noktada haritalayın

01

Girdi

İstem, yüklenen dosya, ses kaydı, görüntü, ekran verisi, API çağrısı veya bağlı sistemden gelen bilgi.

02

Bağlam ve kayıt

Sohbet geçmişi, kullanıcı hesabı, cihaz ve ağ bilgileri, kullanım telemetrisi, geçici önbellek ve erişim günlükleri.

03

İşleme ve aktarım

Model sağlayıcısı, bulut bölgesi, alt işleyenler, eklentiler, arama veya veri getirme servisleri ve olası yurt dışı hareketi.

04

Çıktı ve sonraki kullanım

Üretilen metnin dosyaya, CRM'e, insan kaynakları kararına, müşteriye veya otomatik işleme aktarılması.

Harita, yalnız teknik mimari çizimi değildir. Her aşamada veri kategorisi, amaç, erişim rolü, saklama süresi, silme yöntemi, tedarikçi yükümlülüğü ve doğrulama sahibi belirtilmelidir. Kurum kendi adına veri işleyen bir hizmet sağlayıcı kullanıyorsa, veri sorumlusu ile veri işleyen rolleri ve müşterek güvenlik yükümlülükleri sözleşme ile belirsiz bırakılamaz.

Veriyi kullanım öncesinde sınıflandırın

SınıfÖrnekVarsayılan yaklaşım
KamusalYayımlanmış mevzuat, kamuya açık ürün bilgisi, onaylı kurumsal içerik.Kaynak ve telif kontrolüyle kullanılabilir; çıktının doğruluğu yine doğrulanır.
Kurum içiHenüz yayımlanmamış süreç notu, iç prosedür, toplantı özeti.Yalnız onaylı kurumsal hesap, sözleşmesel koruma ve saklama ayarlarıyla.
Gizli / ticari sırFiyatlandırma, strateji, müşteri teklifi, kaynak kodu, finansal projeksiyon.Açık izin ve özel güvenli ortam yoksa genel amaçlı araca girilmez.
Kişisel veriAd, e-posta, işlem kaydı, performans notu, konum, müşteri görüşmesi.Amaç, hukuki sebep, minimizasyon, aydınlatma, aktarım ve saklama analizi gerekir.
Özel nitelikli / yüksek etkiliSağlık, biyometri, ceza mahkûmiyeti; işe alım veya hak kaybını etkileyen veri.Çok daha sıkı yetki, ek tedbir, insan incelemesi ve çoğu senaryoda sınırlama.

“Anonimleştirdik” ifadesi de otomatik güvence değildir. Doğrudan tanımlayıcılar çıkarılsa bile bağlam, nadir özellikler veya başka verilerle birleştirme yeniden tanımlamaya yol açabilir. Bu nedenle maskeleme, takma adlandırma ve anonimleştirme aynı şeymiş gibi kullanılmamalıdır.

KVKK açısından karar verilmesi gereken başlıklar

  1. Amaç ve gereklilik: AI kullanımı işleme amacına gerçekten gerekli mi; daha az veri kullanan bir yöntem aynı sonucu verebilir mi?
  2. Hukuki sebep: Her işleme için geçerli hukuki dayanak ayrıca değerlendirilmelidir; açık rıza her durumda varsayılan veya tek çözüm değildir.
  3. Veri minimizasyonu: Tüm dosya yerine gerekli alanlar, gerçek kayıt yerine sentetik veya maskelenmiş veri kullanılabilir mi?
  4. Aydınlatma ve şeffaflık: İlgili kişiler verilerinin AI destekli süreçte nasıl kullanıldığını anlayabiliyor mu?
  5. Otomatik karar ve itiraz: Çıktı birey hakkında önemli sonuç doğuruyorsa insan değerlendirmesi, açıklama ve itiraz yolu var mı?
  6. Aktarım ve alt işleyen: Tedarikçi, bulut, eklenti ve alt hizmetlerin konumu ile rolü sözleşme ve aktarım kuralları açısından incelendi mi?
  7. Saklama ve silme: İstem, dosya, günlük ve çıktılar ne kadar tutuluyor; müşteri hesabı kapandığında gerçekten silinebiliyor mu?
  8. Güvenlik: Yetki, şifreleme, kayıt, olay bildirimi, yedek, erişim sonlandırma ve denetim hakları yeterli mi?
Hukuki sınır: Bu bölüm genel karar çerçevesidir. Somut veri işleme faaliyeti, sektör düzenlemesi, aktarım yapısı ve sözleşme için yetkin hukuk ve veri koruma ekiplerinin değerlendirmesi gerekir.

Başlıca riskler ve yanlış güven varsayımları

RiskNasıl ortaya çıkar?Yanlış varsayım
Kontrolsüz veri sızıntısıÇalışan gerçek müşteri veya şirket verisini kişisel hesaba yükler.“Sadece soru sordum; veri aktarımı sayılmaz.”
Model veya hizmette yeniden kullanımİçerik ürün geliştirme, kalite kontrol veya eğitim süreçlerine dâhil olabilir.“Ücretli sürümde hiçbir veri tutulmaz.”
Hatalı veya uydurma çıktıAkıcı fakat yanlış özet, sınıflandırma veya hukuki/teknik iddia üretilir.“Kaynak gösterdiğine göre doğrudur.”
Yetki genişlemesiAI ajanı posta, dosya, CRM veya ödeme sistemine gereğinden fazla erişir.“Kullanıcı zaten erişebiliyor; ajan da erişebilir.”
Gölge BTOnaysız hesaplar ve eklentiler kurumsal kontrolün dışında kullanılır.“Yasak koymak kullanımı bitirir.”
Çıktıyla ayrımcılık veya hak kaybıİşe alım, performans, kredi veya müşteri işlemi AI önerisine aşırı bağlanır.“İnsan son düğmeye bastığı için otomatik karar değildir.”

Kurumsal kullanım için asgari kontrol seti

  • Onaylı araç kataloğu: Hangi araç, sürüm, hesap tipi ve kullanım senaryosunun onaylı olduğu yayımlanır.
  • Veri giriş politikası: Kamusal, iç, gizli ve kişisel veri için açık izin/yasak ve istisna kuralları yazılır.
  • Kurumsal kimlik ve yetki: Kişisel hesap yerine merkezi kimlik, çok faktörlü doğrulama, rol bazlı erişim ve hızlı kullanıcı kapatma kullanılır.
  • Sözleşme ve tedarikçi incelemesi: Veri kullanımı, saklama, eğitim tercihi, alt işleyen, ihlal bildirimi, denetim ve çıkış koşulları doğrulanır.
  • İnsan doğrulaması: Dışarıya gönderilen, karar etkileyen veya yüksek riskli çıktılar yetkin kişi tarafından kontrol edilir.
  • Günlük ve olay yönetimi: Kritik kullanım, başarısız erişim, eklenti, veri aktarımı ve olaylar izlenebilir; bildirim hattı tanımlıdır.
  • Test ve kırmızı takım: Veri sızıntısı, prompt injection, yetki aşımı, yanlış kaynak ve beklenmeyen çıktı davranışları test edilir.
  • Eğitim: Çalışana yalnız “kullanma” değil, güvenli istem, veri minimizasyonu, doğrulama ve olay bildirim pratiği öğretilir.

Uygulanabilir yönetişim modeli

Başlangıç için ağır bir komite yapısı şart değildir. Ancak iş sahibi, veri sahibi, bilgi güvenliği, hukuk/KVKK, BT mimarisi ve tedarik yönetimi arasında asgari sorumluluk ayrımı gerekir. Kullanım senaryoları risk düzeyine göre üç hatta ayrılabilir:

A

Düşük risk

Kamusal bilgiyle taslak, fikir, dil düzeltme. Standart kurallar ve kullanıcı doğrulaması.

B

Kontrollü

Kurum içi veri, entegrasyon veya düzenli süreç. Senaryo onayı, kurumsal hesap ve kayıt gerekir.

C

Yüksek etki

Kişisel/özel veri, hak etkileyen karar, kritik sistem eylemi. Ayrıntılı etki analizi, ek kontroller ve insan onayı gerekir.

Her senaryo için amaç, veri sınıfı, kullanıcı, sistem erişimi, doğrulama ölçütü, başarısızlık durumu, durdurma yetkisi ve periyodik gözden geçirme tarihi kayıt altına alınır. Araç değiştiğinde veya yeni entegrasyon eklendiğinde eski onay otomatik olarak geçerli sayılmaz.

Kullanım öncesi karar listesi

Yayın veya üretim öncesinde cevaplanmalı

İş amacı açık mı?

Veri sınıfı belli mi?

Daha az veri yeterli mi?

Tedarikçi koşulları doğrulandı mı?

Yurt dışı/alt işleyen akışı biliniyor mu?

İnsan doğrulama sahibi belli mi?

Saklama ve silme çalışıyor mu?

Olay halinde durdurma yolu var mı?

Bu soruların önemli bölümü cevapsızsa çözüm “pilot” aşamasında olsa bile üretim verisiyle kullanılmamalıdır. Pilotun amacı kontrolsüz deneme yapmak değil, sınırlı veri ve ölçülebilir başarı ölçütüyle belirsizlikleri azaltmaktır.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    KVKK — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda)

    Üretken AI yaşam döngüsü ve 6698 sayılı Kanun kapsamındaki değerlendirmeler.

  2. 02
    KVKK — Kişisel Veri Güvenliği Rehberi

    Veri sorumlusu ve veri işleyen için teknik/idari tedbirler ve sözleşmesel güvenlik başlıkları.

  3. 03
    NIST — AI RMF Generative AI Profile

    Üretken AI risklerinin yaşam döngüsü boyunca yönetimi için gönüllü profil.

  4. 04
    NIST — Privacy Framework

    Mahremiyet risklerini kurumsal risk yönetimiyle ilişkilendiren gönüllü çerçeve.

  5. 05
    NIST — Cybersecurity and AI

    AI kullanıcıları ve geliştiricileri için mevcut siber güvenlik ve mahremiyet kontrollerini bütünleştirme yaklaşımı.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET VE KAPSAM GÖRÜŞMESİ

Politika ve kontrolleri gerçek kullanım kanıtlarıyla değerlendirin

AI, SaaS, veri ve tedarikçi risklerini rol, süreç, sözleşme ve teknik kanıt düzeyinde ele alın.

İletişim formu ve davranışsal izleme kullanılmaz. Bağlam kodu yalnız e-posta taslağını hazırlamak için tarayıcınızda işlenir.