Uyum

KVKK ve yapay zeka ajanları: işletmeler için uyum kontrol listesi

Yapay zeka ajanı kullanmak KVKK açısından yeni bir kategori yaratmıyor; mevcut yükümlülükleri yeni bir işleme yöntemine taşıyor. Bu yazı, uygulamada en çok atlanan noktaları kontrol listesi olarak veriyor.

DigiCrew Ekibi · · 4 dk okuma · güncelleme:

Kısa özet

  • Ajan kullanan işletme veri sorumlusudur; ajanı sağlayan taraf genellikle veri işleyendir. Sorumluluk devredilmez.
  • En sık atlanan üç konu: aydınlatma metninin güncellenmemesi, saklama süresinin tanımsız olması ve ajanın gereğinden fazla veriye erişmesi.
  • Veri minimizasyonu ajan tasarımının parçasıdır: ajan işini görmek için gereken alandan fazlasını görmemeli.
  • Model sağlayıcısı yurt dışındaysa aktarım rejimi ve sözleşmesel güvenceler yazılı olarak netleştirilmelidir.
  • Hassas süreçler için sunucunuzda çalışan (on-premise) kurulum bir seçenektir.

Yapay zeka ajanı kurulumlarında en sık duyulan soru: “Bu KVKK'ya uygun mu?” Sorunun cevabı ürün değil kurulum hakkında. Aynı ajan, doğru sınırlarla kurulduğunda uyumlu, gelişigüzel kurulduğunda uyumsuz çalışır.

Bu yazı hukuki danışmanlık değil; uygulamada en çok atlanan noktaları toparlayan bir kontrol listesi. Kendi süreciniz için mutlaka hukuk danışmanınızla teyit edin.

Önce roller: kim veri sorumlusu?

Kişisel verinin işlenme amacını ve yöntemini belirleyen taraf veri sorumlusudur. Ajan kullanan işletme bu konumdadır. Ajanı sağlayan firma ise işletmenin talimatıyla veri işlediği için veri işleyendir.

Pratik sonucu şu: “Sağlayıcı hallediyordur” diyerek sorumluluk devredilemez. Sağlayıcı ile aranızda veri işleyen sözleşmesi olması gerekir ve bu sözleşme en az şunları içermelidir:

  • Hangi veri kategorilerinin, hangi amaçla işleneceği
  • Verinin nerede işlendiği ve saklandığı
  • Alt işleyen kullanılıp kullanılmadığı
  • Verinin model eğitiminde kullanılmayacağı taahhüdü
  • İhlal durumunda bildirim süresi ve yöntemi
  • Sözleşme sona erdiğinde verilerin iadesi veya imhası

10 maddelik uyum kontrol listesi

#KontrolSık yapılan hata
1Aydınlatma metni ajanı kapsıyor mu?Metin ajan eklenmeden önceki haliyle duruyor
2Her işleme için hukuki sebep belirlendi mi?Her şey için açık rıza alınmaya çalışılıyor
3Ajan yalnızca gerekli veriye mi erişiyor?Tüm veritabanına okuma yetkisi verilmiş
4Saklama süreleri tanımlı mı?Konuşma kayıtları süresiz duruyor
5İmha süreci işliyor mu?Süre tanımlı ama silen kimse yok
6Yurt dışı aktarım rejimi netleşti mi?Model sağlayıcısının konumu bilinmiyor
7İşlemler loglanıyor mu?Ajanın ne yaptığı geriye dönük izlenemiyor
8İlgili kişi başvuruları karşılanabiliyor mu?Bir kişinin tüm verisi bulunup silinemiyor
9Veri işleyen sözleşmesi var mı?Yalnızca ticari sözleşme imzalanmış
10Personel farkındalığı sağlandı mı?Ekip ajana hassas veri yapıştırıyor

Veri minimizasyonu bir tasarım kararıdır

En çok atlanan madde üçüncü sıradaki. Kurulum kolaylığı için ajana geniş yetki vermek yaygın bir pratik ve doğrudan risk üretiyor.

Doğru yaklaşım rol bazlı erişim: her ajan yalnızca kendi işini görmek için gereken alana erişir.

AjanErişmeliErişmemeli
Rezervasyon ajanıTakvim, masa/oda durumu, iletişim bilgisiÖdeme geçmişi, personel özlük verisi
Fatura işleme ajanıTedarikçi cari kartları, fatura belgeleriMüşteri iletişim listesi, bordro
İK ön eleme ajanıBaşvuru CV'leri, ilan kriterleriMevcut çalışan maaş bilgisi
Tahsilat ajanıVade ve bakiye bilgisi, iletişimSağlık verisi, hasar dosyası detayı
Uygulama notu Bu tabloyu kurulumdan önce doldurun. Sonradan yetki kısmak, baştan dar vermekten hem zor hem risklidir.

Özel nitelikli veriye dikkat

Sağlık, biyometrik veri, din, üyelik gibi kategoriler özel nitelikli kişisel veridir ve daha sıkı korumaya tabidir. Klinik, güzellik merkezi, sağlık sigortası ve insan kaynakları senaryolarında bu kategori kaçınılmaz olarak devreye girer.

Bu alanlarda alınacak ek önlemler:

  • İşleme için uygun hukuki sebebin ayrıca belirlenmesi
  • Erişimin çok dar bir role sınırlandırılması
  • Saklama süresinin kısa tutulması
  • Mümkünse verinin ajan tarafına hiç geçmemesi (maskeleme veya referans numarası ile çalışma)
  • Gerekirse sunucunuzda çalışan (on-premise) kurulum tercih edilmesi

Yurt dışı aktarımı

Yapay zeka ajanlarının çoğu, arka planda bir dil modeline istek gönderir. Model yurt dışında barındırılıyorsa bu bir yurt dışı aktarımıdır ve uygun hukuki mekanizmanın kurulmuş olması gerekir.

Sağlayıcınıza yazılı olarak sorulacak sorular:

  1. Hangi model sağlayıcısı kullanılıyor ve sunucular hangi ülkede?
  2. Gönderilen veri saklanıyor mu, saklanıyorsa ne kadar süreyle?
  3. Veri model eğitiminde kullanılıyor mu? (sözleşmede yazılı mı?)
  4. Yurt içinde çalışan bir alternatif sunuluyor mu?
  5. Alt işleyenler kimler?

Loglama ve denetlenebilirlik

Ajan bir işlem yaptığında geriye dönük olarak şunlar görülebilmeli: hangi girdiyle tetiklendi, hangi veriye erişti, hangi kuralla karar verdi, hangi sonucu üretti, insan onayı var mıydı.

Bu kayıt yalnızca uyum için değil operasyon için de gerekli: bir hata olduğunda nedenini bulmanın tek yolu bu izdir. Fatura işleme gibi finansal etkisi olan süreçlerde denetim izi pazarlık konusu değildir.

Sıkça unutulan: personel davranışı

Uyum ihlallerinin önemli bir kısmı sistemden değil kullanımdan doğuyor: bir çalışanın müşteri listesini herkese açık bir yapay zeka aracına yapıştırması gibi. Basit ama etkili önlemler:

  • Hangi araçların kullanılabileceğini yazılı belirlemek
  • Kişisel veri içeren içeriğin onaylı sistemler dışına çıkarılmamasını kural haline getirmek
  • Yılda en az bir kez kısa farkındalık eğitimi yapmak

Özet

Yapay zeka ajanı KVKK açısından yeni bir kategori yaratmaz; mevcut yükümlülükleri yeni bir işleme yöntemine taşır. Kritik noktalar: rollerin netleşmesi, aydınlatmanın güncellenmesi, erişimin dar tutulması, saklama ve imha sürelerinin işlemesi, yurt dışı aktarımının yazılı olarak netleştirilmesi ve her işlemin loglanması. Hassas süreçlerde on-premise kurulum bir seçenek olarak masada tutulmalıdır.

Sık sorulan sorular

Yapay zeka ajanı kullanırken veri sorumlusu kim oluyor?

Kişisel verinin işlenme amacını ve yöntemini belirleyen taraf veri sorumlusudur; bu genellikle ajanı kullanan işletmedir. Ajanı sağlayan firma, işletmenin talimatı doğrultusunda veri işlediği için veri işleyen konumundadır. Bu ayrım, sorumluluğun devredilemeyeceği anlamına gelir; işletme kendi uyumundan sorumludur.

Müşteriye yapay zeka ile konuştuğunu söylemek zorunda mıyım?

Aydınlatma yükümlülüğü, kişisel verinin kim tarafından, hangi amaçla ve hangi hukuki sebeple işlendiğinin bildirilmesini gerektirir. Otomatik bir sistemle iletişim kurulduğunun ve verinin bu sistemde işlendiğinin şeffaf biçimde belirtilmesi hem uyum hem güven açısından doğru yaklaşımdır.

Verilerim yurt dışına çıkıyor mu?

Kullanılan model sağlayıcısına bağlıdır. Yurt dışında barındırılan bir model kullanılıyorsa yurt dışı aktarım rejimi devreye girer ve uygun hukuki mekanizmanın kurulması gerekir. Bu nedenle sağlayıcıya verinin nerede işlendiği ve saklandığı yazılı olarak sorulmalıdır.

Ajanın işlediği veriler model eğitiminde kullanılıyor mu?

Bu, sağlayıcıya ve seçilen model planına göre değişir; kurumsal kullanımda verinin eğitimde kullanılmaması yaygın bir taahhüttür. Sözleşmede açıkça yazılı olması gerekir — sözlü teyit yeterli değildir.

Küçük bir işletme için de bu yükümlülükler geçerli mi?

Evet. KVKK yükümlülükleri işletme büyüklüğüne göre ortadan kalkmaz; VERBİS kayıt yükümlülüğü gibi bazı kalemlerde istisnalar bulunabilir ancak aydınlatma, hukuki sebep, veri güvenliği ve saklama-imha yükümlülükleri her ölçekte geçerlidir.

Bu işi bir ajana devredin

Hangi işin sizi yorduğunu söyleyin; uygun ajanı seçelim, 48 saat içinde vardiyaya alalım.

Ücretsiz ajan eşleştir →