KVKK uyumlu AI otomasyon: işletmelerin bilmesi gerekenler
AI otomasyon kurarken KVKK'ya nasıl uyulur? Veri minimizasyonu, saklama süreleri, DPIA ve üçüncü taraf işlemciler için pratik rehber.
AI otomasyon ve KVKK: çakışan üç nokta
Not: Bu makale hukuki tavsiye değildir; bilgilendirme amaçlıdır. Uyum için avukat desteği alın.
KVKK, 6698 sayılı Kanun'un madde 8 ve 9'u altında kişisel verilerin işlenmesi için açık hukuki dayanak ve amaç sınırlılığı şartı arar. AI otomasyon sistemleri üç noktada bu şartlarla çakışır.
Birincisi, amaç kayması: Müşteri destek süreçleri için toplanan veriler, aynı pipeline üzerinde pazarlama modellerini eğitmek amacıyla kullanılıyorsa bu bir ihlaldir. AI sistemleri veriyi kolaylıkla bir amacın ötesine taşır; her kullanım amacı ayrı belgelenmelidir.
İkincisi, otomatik karar verme: GDPR madde 22 ve KVKK'daki karşılığı, bir kişiyi önemli ölçüde etkileyen tamamen otomatik kararları sınırlar. Kredi puanlama, başvuru reddi veya fiyat ayrımlaştırması bu kapsamdadır; insan denetimi mekanizması zorunludur.
Üçüncüsü, üçüncü taraf işlemciler: Bulut AI sağlayıcıları, API üzerinden çalışan LLM'ler veya otomasyon platformları birer "veri işleyen" (data processor) konumundadır. KVKK madde 8 uyarınca yazılı veri işleme sözleşmesi (DPA) şarttır. GDPR ile uyumlu ancak KVKK denetimine tabi olmayan sağlayıcılarla çalışırken özellikle dikkatli olunmalıdır.
Veri minimizasyonu: "azı çoktur" prensibi
Veri minimizasyonu, hem KVKK'nın hem de GDPR'ın temel ilkelerinden biridir: yalnızca amaca ulaşmak için zorunlu olan veriyi toplayın ve saklayın. AI otomasyon projelerinde bu ilke çok kolay ihlal edilir.
Tipik senaryo: bir e-ticaret şirketi sipariş takibi için müşteri konumunu gerçek zamanlı olarak işleyen bir AI sistemi kuruyor. Ancak sistem zamanla müşterinin tarayıcı geçmişi, arama sorgularını da işlemeye başlıyor — çünkü model "daha iyi tahmin yapıyor." Bu, minimizasyon ihlalidir. AI sistemi ne kadar çok veriyle beslenseydi o kadar iyi çalışır; ama KVKK bunu izin vermez.
Praktik kural: her veri alanı için şu soruyu sorun: "Bu veri olmadan otomasyon görevi başarısız olur muydu?" Cevap hayırsa, o veriyi kaldırın. Ayrıca saklama süreleri: kişisel veri, amacın ortadan kalkmasının ardından silinmeli ya da anonimleştirilmelidir. AI loglarındaki ham kişisel veri genellikle 30-90 gün sonra anonimleştirilmelidir. Bu süreyi otomatik tetikleyicilerle sisteme gömün; manuel süreçlere güvenmeyin.
Pratik kontrol listesi
Aşağıdaki kontrol listesi, KVKK kapsamında AI otomasyon projesine başlamadan önce gözden geçirilmesi gereken temel noktaları özetler. Hukuki tavsiye değildir.
1. Hukuki dayanak teyidi: İşlediğiniz her kişisel veri kategorisi için KVKK madde 5-6 kapsamında açık rıza, sözleşme ya da meşru menfaat tabanı belirleyin. Çıktıyı belgeye dönüştürün.
2. DPIA gereksinim testi: GDPR madde 35 ve KVKK'daki karşılığı uyarınca; büyük ölçekli işleme, hassas veri veya otomatik profilleme söz konusuysa Veri Koruma Etki Değerlendirmesi (DPIA) zorunludur. AI Act yüksek riskli sistem tanımı da bu kriteri tetikler.
3. Veri işleme sözleşmeleri (DPA): Kullandığınız her AI sağlayıcısı için imzalı DPA olduğunu doğrulayın. Sağlayıcının veriyi Türkiye dışına aktarıp aktarmadığını sorun; yurt dışı aktarım KVKK madde 9 kapsamında ek onay gerektirir.
4. Saklama süresi otomasyonu: Her veri kategorisi için saklama süresi politikasını yazıya dökün ve otomatik silme/anonimleştirme tetikleyicilerini sisteme gömün.
5. Erişim ve günlük denetimi: Kim hangi kişisel veriye ne zaman erişti? AI sistemlerinde bu log genellikle eksik kalır. Her 90 günde bir erişim günlüklerini gözden geçirin.
Bu beş adım, büyük bir hukuk bürosu veya dedike bir DPO olmadan çalışan KOBİ'ler için uygulanabilir minimum başlangıç noktasını oluşturur.
Gölge AI: çalışanların gözden kaçan riski
AI otomasyon projeleri genellikle onaylı sistem üzerinden değil, kimsenin onaylamadığı araçlar üzerinden sızıntı verir. Bir ekip resmi bir AI iş akışının sorunsuz çalıştığını gördüğünde, birçok kişi bitişik görevler için kendi kısayollarını icat etmeye başlar: müşteri e-posta yazışmasını ücretsiz bir sohbet asistanına yapıştırıp yanıt taslağı hazırlatmak, bir sözleşmeyi tarayıcı eklentisiyle özetletmek ya da kişisel bir hesapla genel bir AI aracını müşteri belgesini çevirmek için kullanmak. Bunların hiçbiri şirket altyapınıza dokunmaz; bu yüzden resmi sisteminiz için kurduğunuz erişim günlüklerinde ya da saklama tetikleyicilerinde hiçbir zaman görünmezler — tasarım gereği görünmezdirler.
KVKK açısından bu durum riskinizi azaltmaz, artırır. Veri sorumlusu olarak, bir çalışan iyi niyetle ve yönetimden bağımsız olarak kendi seçtiği bir aracı kullansa dahi kişisel verinin nasıl işlendiğinden siz sorumlu kalırsınız. Ücretsiz katmanlı bir AI asistanı, fiilen denetlenmemiş bir veri işleyendir: imzalı DPA yoktur, verinin nerede ve ne kadar süreyle saklandığı belirsizdir, üstelik kullanım koşulları çoğu zaman sağlayıcının gönderilen içeriği kendi modelini eğitmek için kullanmasına izin verir. Tek bir yapıştırılmış müşteri listesi, ana sisteminizde aylarca sürdürdüğünüz titiz minimizasyon ve saklama çalışmasını boşa çıkarabilir; kopya altyapınızın dışında durduğu için bunun yaşandığını hiç öğrenmeyebilirsiniz bile.
Pratik çözüm, kimsenin uymadığı toptan bir yasak değil, kısa ve net bir politikadır. Zaten imzalı DPA'sı ve tanımlı saklama ayarı olan onaylı AI araçlarının bir listesini yayınlayın ve hangi veri kategorilerinin — müşteri kayıtları, sözleşmeler, mali ya da sağlık bilgileri — bu listenin dışına asla çıkmaması gerektiğini açıkça belirtin. Bu politikayı aylar sonra bir düşünce olarak değil, yeni bir AI otomasyon projesini başlattığınız anda devreye alın; çalışanların bitişik kısayollar aradığı dönem tam olarak bu başlangıç penceresidir. Ekibe onaylı platformda hızlı ve meşru bir yol sunun ki yetkisiz rota artık en kolay seçenek olmaktan çıksın. Son olarak bunu erişim günlüklerini denetlediğiniz gibi takip edin: ekiplerin gerçekte hangi araçları kullandığına dair üç ayda bir yapılacak bir gözden geçirme, kağıt üzerindeki politika ile sahadaki davranış arasındaki açığı kapatır.
Sıkça sorulan sorular
KVKK kapsamında kişisel veriyi AI ile işlemek yasal mı?
Evet — genel kurallar sağlandığı sürece: hukuki dayanak, aydınlatma, veri minimizasyonu ve uygun güvenlik önlemleri. AI bunun üzerine iki yükümlülük ekler: otomatik kararlar üzerinde anlamlı insan gözetimi ve yurt dışı model API'leri kullanılırken sınır ötesi aktarım kurallarına dikkat.
Müşteri verisini ChatGPT gibi bulut AI modellerine gönderebilir miyiz?
Ancak kontrollerle: API çağrısından önce kimlik verilerini ayıklayın veya maskeleyin, verinizi eğitimde kullanmayan kurumsal uçları seçin, veri işleme sözleşmesi imzalayın ve aktarım dayanağını belgeleyin. Hassas kategorilerde on-prem veya AB/Türkiye barındırmalı modelleri tercih edin.
Otomasyon projelerinde KVKK ihlalinin yaptırımı nedir?
Hukuka aykırı işleme veya eksik güvenlik önlemleri milyonlarca liraya varan idari para cezalarına ve ilgili kişilerin tazminat taleplerine yol açabilir. Ucuz sigorta, tasarım aşamasında uyumdur: minimizasyon, erişim kayıtları, saklama kuralları ve belgelenmiş hukuki dayanak.