KVKK

KVKK uyumlu yapay zeka: iş yerinde ChatGPT kullanmanın riskleri ve çözümler

Yapay zekâ araçlarını kullanmak tek başına KVKK'ya aykırı değildir; sorun hangi verinin nereye gittiği ve bunun yönetilip yönetilmediğidir. Bu yazıda riskleri, KVKK'nın güncel rehberlerini ve uygulanabilir bir kontrol listesini derledik.

Not: Bu yazı genel bilgilendirme amaçlıdır ve hukuki görüş yerine geçmez. Kurumunuza özel değerlendirme için KVKK alanında uzman bir hukukçuya danışın.

Gölge yapay zeka: çalışanlarınız zaten kullanıyor

Şirketlerin çoğunda yapay zekâ kullanımı resmi bir kararla değil, çalışanların kendi girişimiyle başlar. Sözleşme taslağını özetletmek, müşteri e-postasına cevap yazdırmak, bir tabloyu analiz ettirmek için metinler kişisel hesaplardan genel yapay zekâ araçlarına yapıştırılır. Şirketin bilgisi ve denetimi dışında gerçekleşen bu kullanıma gölge yapay zeka (shadow AI) denir.

Riskin boyutunu en iyi Samsung örneği gösterir. 2023'te şirket mühendislerinin yaklaşık üç hafta içinde üç ayrı olayda kaynak kodu ve toplantı notlarını ChatGPT'ye girdiği ortaya çıktı; Samsung 1 Mayıs 2023'ten itibaren şirket cihazlarında üretken yapay zekâ araçlarını yasakladı (Forbes).

KVKK açısından temel riskler

1. Yurt dışına aktarım

Yaygın genel yapay zekâ servislerinin sunucuları büyük ölçüde yurt dışındadır. Kişisel veri içeren bir metnin bu servislere gönderilmesi, KVKK'nın 9. maddesi kapsamında yurt dışına aktarım sayılabilir.

9. madde, 12 Mart 2024'te Resmî Gazete'de yayımlanan 7499 sayılı Kanun'la değişti ve yeni düzen 1 Haziran 2024'te yürürlüğe girdi. Artık aktarım üç aşamalı bir sisteme dayanıyor: önce aktarılan ülke için bir yeterlilik kararı aranıyor; yoksa uygun güvencelerden biri (örneğin Kurum'a bildirilen standart sözleşme) sağlanıyor; bunlar da yoksa ancak kanunda sayılan arızi durumlarda aktarım yapılabiliyor. Açık rıza artık aktarımın ana yolu değil, yalnızca arızi ve tekrarlanmayan durumlar için bir seçenek (KVKK: Yurt Dışına Aktarım).

Bir çalışanın kişisel hesabından yaptığı aktarım için bu şartların hiçbiri hazırlanmış değildir.

2. Hukuki sebep ve aydınlatma

Kişisel verinin işlenmesi için KVKK'nın 5. maddesindeki şartlardan birinin bulunması ve ilgili kişinin 10. madde uyarınca aydınlatılması gerekir. Müşteri şikâyetinin bir yapay zekâ aracında özetlenmesi, o müşteriye yapılan aydınlatmada öngörülmüş bir işleme olmayabilir.

3. Veri güvenliği

KVKK'nın 12. maddesi, veri sorumlusuna verilerin hukuka aykırı erişime karşı korunması için gerekli teknik ve idari tedbirleri alma yükümlülüğü getirir. Kişisel hesaplardan yapılan kullanım kayıt altında olmadığı için, bir ihlal şüphesinde hangi verinin nereye gittiğini tespit etmek bile mümkün olmayabilir.

4. Ölçülülük ve veri minimizasyonu

4. maddedeki genel ilkeler, verilerin amaçla bağlantılı, sınırlı ve ölçülü işlenmesini ister. Bir soruyu sormak için bütün müşteri dosyasını yapıştırmak bu ilkeyle bağdaşmaz.

5. Ticari sırlar

KVKK yalnızca kişisel verileri korur. Kaynak kodu, fiyatlandırma ya da strateji belgeleri kişisel veri olmasa da, genel bir servise gönderildiğinde şirket açısından ayrı bir gizlilik riski doğurur.

KVKK'nın yapay zekâ rehberleri ne diyor?

Kişisel Verileri Koruma Kurumu bu alanda iki önemli belge yayımladı:

  • Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler: Mahremiyeti esas alan tasarım, risk değerlendirmesi, asgari veri kullanımı ve ayrımcılık riskinin önlenmesi gibi ilkeleri öne çıkarır. Yapay zekâyı kuruma entegre etme kararı alan yöneticilerin, kişisel verilerin korunması sorumluluğunu yalnızca teknik ekiplere bırakamayacağını da vurgular.
  • Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda): 24 Kasım 2025'te yayımlandı. Üretken yapay zekâ sistemlerinin yaşam döngüsünü, risklerini, yurt dışına aktarımı, işleme şartlarını ve ilgili kişi haklarını 6698 sayılı Kanun çerçevesinde ele alır. Kurum, bu sistemlerin insan haklarına saygılı, şeffaf, denetlenebilir ve insan merkezli biçimde geliştirilip uygulanması gerektiğini vurgular.

Yasaklamak çözüm mü?

Yasak, ilk bakışta en güvenli seçenek gibi görünür. Ancak çalışanların üretkenlik ihtiyacı ortadan kalkmadığı için kullanım çoğu zaman kişisel telefonlara ve hesaplara kayar. Bu durumda şirket hem riski taşımaya devam eder hem de neyin paylaşıldığını göremez hâle gelir. Kalıcı çözüm, aynı kolaylığı şirketin kontrol ettiği, kayıt tutan ve yetkileri uygulayan bir ortamda sunmaktır.

KVKK uyumlu yapay zeka için kontrol listesi

  1. Envanter çıkarın: Hangi birimler hangi yapay zekâ araçlarını, hangi verilerle kullanıyor?
  2. Kullanım politikası yazın: Hangi verilerin hangi araçlara girilebileceğini açıkça tanımlayın.
  3. Verinin nerede işlendiğini belirleyin: Yurt dışına aktarım varsa 9. maddedeki mekanizmalardan hangisine dayanıldığını belgeleyin.
  4. Aydınlatma metinlerini güncelleyin: Yapay zekâ ile yapılan işlemeleri, ilgili kişilere yapılan bilgilendirmeye yansıtın.
  5. Yetkileri uygulayın: Çalışanlar yapay zekâ üzerinden, normalde erişemedikleri belgelere ulaşamamalı.
  6. Kayıt tutun: Kimin, ne zaman, hangi veriyle işlem yaptığı izlenebilir olmalı.
  7. Saklama sürelerini belirleyin: Sorular, cevaplar ve kayıtlar ne kadar tutulacak, nasıl silinecek?
  8. Eğitim verin: Çalışanlara hangi verilerin paylaşılmaması gerektiğini somut örneklerle anlatın.
  9. Risk değerlendirmesi yapın: Yüksek riskli kullanımlar için veri koruma etki değerlendirmesi hazırlayın.

Bir veri ihlali yaşanırsa ne olur?

Bir çalışanın müşteri verilerini yetkisiz bir servise aktardığı fark edilirse, bu durum bir veri güvenliği ihlali olarak değerlendirilebilir. KVKK'nın 12. maddesinin 5. fıkrası ihlalin "en kısa sürede" bildirilmesini ister; Kişisel Verileri Koruma Kurulu'nun 24.01.2019 tarih ve 2019/10 sayılı kararı bu süreyi somutlaştırmıştır: veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurul'a bildirmek, etkilenen kişileri de makul en kısa sürede bilgilendirmek durumundadır.

Burada gölge yapay zekânın asıl tehlikesi ortaya çıkar: kişisel hesaplardan yapılan kullanım kayıt altında olmadığı için, hangi verinin, ne zaman ve kimin tarafından aktarıldığını belirlemek çoğu zaman mümkün olmaz. Bildirimi eksiksiz yapabilmek için bile kullanımın şirketin görebildiği bir ortamda gerçekleşmesi gerekir.

Sık sorulan sorular

İş yerinde ChatGPT kullanmak KVKK'ya aykırı mı?

Tek başına aykırı değildir. Belirleyici olan, araca kişisel veri girilip girilmediği, bu verinin nerede işlendiği ve aktarımın KVKK'nın öngördüğü şartlara dayanıp dayanmadığıdır. Kişisel veri içermeyen genel işler için risk çok daha düşüktür.

Genel araçların kurumsal lisansı KVKK sorununu çözer mi?

Kurumsal lisanslar genellikle verilerin model eğitiminde kullanılmaması ve yönetim özellikleri gibi önemli güvenceler sunar. Ancak veriler hâlâ sağlayıcının altyapısında, çoğunlukla yurt dışında işlenir; bu nedenle yurt dışına aktarım şartlarının ayrıca değerlendirilmesi gerekir.

Kişisel verileri maskeleyerek göndermek yeterli mi?

Maskeleme riski azaltır; ancak ad, kimlik numarası gibi açık bilgiler çıkarılsa bile metnin geri kalanından kişi belirlenebiliyorsa veri kişisel veri olmaya devam eder. Maskeleme tek başına değil, diğer tedbirlerle birlikte düşünülmelidir.

Şirket içi yapay zekâ neyi kolaylaştırır?

Model, belgeler ve kayıtlar şirketin kendi sunucularında çalıştığında, yurt dışına aktarım sorusu büyük ölçüde ortadan kalkar; yetkiler mevcut Active Directory yapısıyla uygulanabilir ve tüm kullanım şirketin denetiminde kayıt altına alınır. Bu, KVKK'nın diğer yükümlülüklerini (aydınlatma, saklama, ilgili kişi hakları) kaldırmaz; ancak uyumu yönetilebilir hâle getirir. Kurulum seçeneklerini on-premise yapay zeka yazımızda karşılaştırdık.