Furkan KapukayaYazılım geliştirme
Yapay Zekâ2 dk okuma

Yapay Zekâ Araçlarını Kullanırken KVKK'ya Nasıl Uyulur?

İşletmelerin üretken yapay zekâ araçlarını kullanırken kişisel verileri koruması, veri minimizasyonu, anonimleştirme, yurt dışı aktarım, aydınlatma, kurumsal sözleşmeler ve iç politika önerileri.

Çalışanların e-posta yazmak, belge özetlemek veya müşteri talebi cevaplamak için yapay zekâ araçlarını kullanması artık çok yaygın. Ancak bu araçlara yapıştırılan her metin, kişisel veri içerebilir. Bu durum KVKK açısından dikkat gerektirir.

Riskler

  • Müşteri, çalışan veya hasta bilgilerinin araca yapıştırılması.
  • Verilerin yurt dışındaki sunucularda işlenmesi. Bkz. yurt dışına veri aktarımı.
  • Bazı hizmetlerde girilen verilerin model geliştirme için kullanılabilmesi.
  • Yapay zekâ çıktısında hatalı kişisel bilgi üretilmesi.

Temel ilkeler

Veri minimizasyonu

Görev için gerçekten gerekli olmayan kişisel veri araca verilmemelidir. "Ahmet Yılmaz'ın şikâyeti" yerine "bir müşterinin şikâyeti" yeterli olabilir.

Anonimleştirme ve maskeleme

İsim, telefon, e-posta ve kimlik numarası gibi bilgiler göndermeden önce maskelenebilir. Bu işlem yazılımla otomatik yapılabilir.

Özel nitelikli verilerden kaçının

Sağlık, biyometrik ve benzeri özel nitelikli veriler için çok daha sıkı koşullar geçerlidir; genel amaçlı araçlara verilmemelidir.

Kurumsal hesaplar

Bireysel ücretsiz hesaplar yerine, veri işleme sözleşmesi sunan ve girilen verileri model eğitiminde kullanmayan kurumsal planlar tercih edilmelidir. Sağlayıcının veri saklama süresini ve sunucu konumunu öğrenin.

İç politika

Bir sayfalık basit bir yapay zekâ kullanım politikası bile riski belirgin şekilde azaltır:

  1. Hangi araçların kullanılabileceği.
  2. Hangi verilerin asla paylaşılmayacağı.
  3. Çıktıların insan kontrolünden geçmesi zorunluluğu.
  4. Müşteriye giden içeriklerde sorumluluk.
  5. Şüpheli durumda kime danışılacağı.

Yazılım entegrasyonlarında

Kendi yazılımınıza yapay zekâ eklerken:

  • Kişisel verileri gönderim öncesi maskeleyen bir ara katman kullanın.
  • Yalnızca ilgili kayıtları gönderin; tüm veritabanını değil. Bkz. RAG nedir.
  • Gönderilen istekleri ve yanıtları uygun sürelerle kayıt altına alın.
  • Aydınlatma metninizde yapay zekâ ile işlemeyi ve varsa yurt dışı aktarımı belirtin.
  • Mümkünse veriyi kendi altyapınızda işleyen yerel modelleri değerlendirin.

Takip edin

Kişisel Verileri Koruma Kurumu'nun yapay zekâ ve kişisel verilere ilişkin yayımladığı tavsiye ve rehberleri ile AB'deki düzenlemeleri takip etmek faydalıdır. Bkz. AB Yapay Zekâ Yasası.

Sık sorulan sorular

Çalışanların yapay zekâ kullanmasını yasaklamalı mıyım?

Tamamen yasaklamak çoğu zaman kayıt dışı kullanıma yol açar. Güvenli araçlar ve net kurallar sunmak daha etkilidir.

Müşteri yapay zekâ ile işlendiğini bilmeli mi?

Aydınlatma yükümlülüğü kapsamında işleme amaçları ve aktarımlar hakkında bilgi verilmelidir. Ayrıntılar için hukuki destek alın.

Sonuç

Yapay zekâ verimlilik sağlar; ama kişisel verilerin sorumluluğu işletmede kalır. Bu yazı genel bilgilendirme amaçlıdır. Güvenli yapay zekâ entegrasyonu için iletişime geçebilirsiniz.