KVKK Kapsamında Üretken Yapay Zeka ve Kişisel Verilerin Korunması

Üretken Yapay Zekâ ve KVKK Kapsamında Kişisel Verilerin Korunması: Yeni KVKK “15 Soruda Rehber”in Kapsamlı Analizi

Üretken Yapay Zekâ (ÜYZ), kurumların içerik oluşturma, görevleri otomatize etme ve dijital hizmet sunma biçimlerini hızla dönüştürüyor. Ancak bu sistemler metin, görsel, video, ses ve hatta deepfake içerikler üretirken, kişisel verilerlederinlemesine etkileşime girerek Türkiye’nin Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında kritik uyumluluk sorularını beraberinde getiriyor.

Kişisel Verileri Koruma Kurumu (KVKK), bu soruları yanıtlamak amacıyla yeni bir resmi doküman yayımladı:
“Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda)”,
bu rehber, üretken yapay zekâ sistemlerinin veri koruma perspektifinden nasıl kullanılması, yönetilmesi ve değerlendirilmesi gerektiğini ortaya koyan 63 sayfalık detaylı bir kılavuzdur.

Bu blog yazısı, rehberin tam ve yapılandırılmış bir özetini sunarak KVKK’nın beklentilerini, temel tanımları, kurumların yükümlülüklerini, riskleri, şeffaflık gerekliliklerini ve önerilen güvenlik önlemlerini açıklamaktadır.

1. KVKK’ya Göre Üretken Yapay Zekâ Nedir?

KVKK, üretken yapay zekâyı anlamak için gerekli temel kavramları açıklayan bir tanımlar bölümüyle başlıyor:

Büyük Dil Modelleri (LLM)

Metin oluşturma, özetleme ve soru-cevap gibi görevleri yerine getirmek için karakterler, kelimeler ve cümleler arasındaki kalıpları öğrenen, devasa metin veri setleri üzerinde eğitilmiş modeller. (Sayfa 4)

Algoritmik Karar Sistemleri

Korelasyonlar elde etmek veya karar alma süreçlerini desteklemek için yüksek hacimli kişisel verileri analiz eden sistemler.

Büyük Veri

Anlamlı içgörüler elde etmek için özel teknolojiler ve teknikler gerektiren büyük ölçekli veri setleri.

Dar/Zayıf Yapay Zekâ

Belirli görevleri yüksek yetkinlikle yerine getirmek üzere tasarlanmış yapay zeka.

Rehber ayrıca üretken yapay zekanın farklı medya türlerinde nasıl kullanıldığını da açıklıyor:

Metin Oluşturma

Özetler, makaleler, soru-cevap içerikleri, yaratıcı yazılar ve sohbet yanıtları üretme.

Görsel ve Video Oluşturma

Genellikle büyük görsel veri kümeleri kullanılarak, metin komutlarına dayalı görseller, animasyonlar, konsept tasarımlar veya videolar oluşturma.

Ses ve Müzik Oluşturma

Yapay sesler, ses efektleri veya müzik besteleri üretme.

Deepfake Teknolojisi

Rehberde özellikle kötüye kullanım senaryoları ve çocukların korunması bağlamında vurgulanan bir endişe kaynağı.

2. Üretken Yapay Zeka Neden Veri Koruma Endişeleri Doğuruyor?

Rehber, üretken yapay zeka sistemlerinin kullanıcılar açıkça girmese bile kişisel verileri işleyebileceğini vurguluyor. Başlıca riskler şunlardır:

  • Kişisel verilerle eğitim (geniş ölçekte taranan herkese açık kaynaklar dahil)
  • Kişisel bilgileri tahmin etme veya yeniden oluşturma
  • Hassas veya özel veriler içeren çıktılar üretme
  • Yapay zeka modeli süreçlerinde sınır ötesi veri aktarımı
  • Eğitim verilerinin nasıl toplandığı, kullanıldığı veya saklandığı konusundaki şeffaflık eksikliği

3. KVKK Üretken Yapay Zeka Sistemleri İçin Ne Zaman Geçerlidir?

KVKK şu durumlarda geçerlidir:

  1. Kişisel veriler işlenmektedir (toplanması, saklanması, analiz edilmesi veya kullanılması)
  2. İşleme faaliyeti tamamen veya kısmen otomatik yollarla gerçekleşmektedir
  3. Veriler, kimliği belirli veya belirlenebilir bir kişiyle ilgilidir

Buna şunlar dahildir:

  • Yapay zeka hizmet sağlayıcıları
  • Modelleri eğiten geliştiriciler
  • Yapay zekayı ürünlerine entegre eden kuruluşlar
  • İş operasyonlarında yapay zeka araçlarını kullanan son kullanıcı şirketler

Bir kuruluş model eğitmiyor olsa bile, yalnızca kullanıyor olsa dahi, kişisel veri söz konusu olduğunda KVKK yükümlülükleri geçerliliğini korur.

4. Üretken Yapay Zeka ile İlgili Temel KVKK Uyum İlkeleri

Bu rehber, standart KVKK ilkeleriyle uyumlu olup yapay zeka sistemlerine yönelik yeni yorumları öne çıkarmaktadır:

a. Hukuka ve dürüstlük kurallarına uygunluk, şeffaflık

Yapay zeka kullanıcıları ve sağlayıcıları bireyleri bilgilendirin veri işleme hakkında açık bir dille.

b. Amaçla Sınırlılık

Eğitim için toplanan veriler, net bir şekilde tanımlanmış ve yasal amaçlar doğrultusunda kullanılmalıdır.

c. Veri Minimizasyonu

Yalnızca modeli eğitmek veya çalıştırmak için kesinlikle gerekli olan veriler işlenebilir.

d. Doğruluk

Üretken sistemler yanlış veya yanıltıcı çıktılar üretebilir; kuruluşlar bunu azaltmakla yükümlüdür.

e. Depolama Sınırlaması

Veri saklama sınırları yalnızca kullanıcı verileri için değil, aynı zamanda günlükler, model eğitim setleri ve yerleştirmeler (embeddings) için de geçerlidir.

f. Güvenlik ve Gizlilik

Kuruluşlar, KVKK’nın “Teknik ve İdari Tedbirler Rehberi”nde açıklananlara eşdeğer teknik ve idari önlemleri uygulamalıdır.

5. Üretken Yapay Zeka için Aydınlatma Yükümlülüğü

En açık ve ayrıntılı bölümlerden biri, rehberin 49. sayfasında açıklanan aydınlatma yükümlülüğüile ilgilidir. KVKK, bireylerin verileri üzerinde kontrol sahibi olabilmeleri için şeffaflığın esas olduğunu vurgulamaktadır.

KVKK, 10. Madde kapsamındaki tam aydınlatma metninin yapay zeka için de geçerli olduğunutekrar belirtmekte ve kuruluşların şunları açıklaması gerektiğini ifade etmektedir:

  • Veri sorumlusunun veya temsilcisinin kimliği
  • İşleme amacı
  • Verilerin kimlere aktarılacağı
  • Toplama yöntemi ve hukuki sebebi
  • İlgili kişinin hakları

Rehber özellikle şunlar için ayrı ve açık aydınlatma metinleri gerektirmektedir:

  1. Bir yapay zeka sisteminin kullanılması (örneğin, bir sohbet robotu ile etkileşim)
  2. Verilerin modelleri eğitmek veya geliştirmek için kullanılması

Hukuki sebepler, amaçlar ve riskler farklılık gösterdiğinden bu ayrım kritik öneme sahiptir.

6. KVKK Kapsamında Yapay Zeka ile İlgili İşleme Faaliyetlerinde Hukuki Sebepler

Rehber yeni hukuki sebepler yaratmamakta, mevcut olanların nasıl uygulanacağını açıklamaktadır:

  • Açık rıza şu durumlar için gerekli olabilir:
    • Kişisel veriler kullanılarak modellerin eğitilmesi
    • Profilleme veya çıkarıma dayalı işleme faaliyetleri
    • Özel nitelikli verilerin işlenmesi
  • Meşru menfaat yalnızca şu durumlarda kullanılabilir:
    • İşleme faaliyetinin ölçülü olması
    • Veri sahiplerinin hakları, veri sorumlusunun menfaatlerinin üzerinde değildir
    • Gerekli güvenceler uygulanmıştır
  • Hukuki yükümlülük, sözleşme gerekliliği, ve hakların tesisi/korunması geçerliliğini korumakla birlikte dar yorumlanmalıdır.

7. Yapay Zeka Sistemlerinde Sınır Ötesi Veri Aktarımı

Yapay zeka araçları, aşağıdaki nedenlerle verileri sıklıkla uluslararası düzeyde aktarır:

  • Bulut sağlayıcıları
  • Model barındırma
  • Eğitim altyapısı
  • Günlük kaydı ve telemetri
  • Üçüncü taraf API'ler

KVKK bunu açıkça şuna bağlar: Sınır Ötesi Aktarım Rehberi (2025) ekte referans verilmiştir.

Kuruluşlar şunlara uymalıdır:

  • Yeterlilik listesi kuralları
  • Güvenlik gereksinimleri
  • Taahhüt mektupları
  • Yönetim kurulu onayları (gerekli hallerde)

8. Rehberde Belirtilen Riskler

Rehber, çeşitli risk kategorilerine dikkat çekmektedir:

a. Halüsinasyonlar / Yanlış Çıktılar

Yanlış bilgiler bireylere zarar verebilir veya onları yanlış yansıtabilir.

b. Önyargı ve Ayrımcılık

Eğitim verileri, tarihsel veya toplumsal önyargıları bünyesinde barındırabilir.

c. Deepfake Kötüye Kullanımı

Özellikle çocuklar, taciz ve kimlik manipülasyonu açısından tehlikelidir.

d. Güvenlik Açıkları

İstem enjeksiyonu (prompt injection), veri sızıntısı veya kötü niyetli girdiler.

e. Aşırı Veri Toplama

Yasal bir dayanak olmaksızın büyük veri setlerinin kazınması (scraping) dahil.

9. Güvenli Kullanım için Teknik ve İdari Tedbirler (TİT)

KVKK, kuruluşların diğer KVKK rehberlerinde (eklerde referans verilen 2025 sürümleri) açıklananlara benzer standart idari ve teknik tedbirleri izlemesini beklemektedir. Başlıca TİT'ler şunlardır:

  • Erişim kontrolleri
  • Şifreleme
  • Günlükleme ve izleme
  • Görevler ayrılığı
  • Risk değerlendirmeleri
  • Düzenli denetimler
  • Veri anonimleştirme/takma adlaştırma
  • Veri kümesi hijyeni ve filtreleme
  • Olay müdahale planlaması

10. Günlük Yaşamda Üretken Yapay Zekayı Güvenli Kullanma (Bireyler İçin)

Bölüm 14, günlük kullanıcılar için tavsiyeler sunmaktadır:

  • Yapay zeka araçlarıyla hassas veya özel bilgilerinizi paylaşmayın
  • İzinleri ve gizlilik ayarlarını gözden geçirin
  • Verilerinizin nasıl saklanabileceğini veya yeniden kullanılabileceğini anlayın
  • Yapay zeka tarafından oluşturulan yanlış bilgilere veya derin sahtelere (deepfake) karşı dikkatli olun
  • Resmi veya güvenilir yapay zeka platformlarını tercih edin

11. Çocuklar İçin Özel Öneriler (Ebeveynler İçin)

Bölüm 15, çocukları yapay zeka araçlarının kötüye kullanımından korumaya yönelik kılavuz ilkeler sunmaktadır:

  • Çocuğun dijital etkileşimlerine aktif olarak dahil olun
  • Onlara fotoğraf, özel veri veya tanımlayıcı bilgiler yüklememelerini öğretin
  • Ebeveyn denetimlerini etkinleştirin
  • Derin sahte (deepfake) içeriklerden kaynaklanan risklerin farkında olun
  • Yaşa uygun yapay zeka araçlarını seçin

12. Kurumlar İçin Yönetişim Beklentileri

Kurumlar, KVKK'ya uyum sağlamak için aşağıdakileri içeren kurum içi yapay zeka yönetişim yapıları oluşturmalıdır:

  • Yapay zeka risk değerlendirmeleri (AIRIA)
  • Algoritmik etki değerlendirmeleri
  • Veri koruma denetimleri
  • Veri işleme faaliyetleri kaydı (ROPA)
  • Tedarikçi/üçüncü taraf değerlendirmeleri
  • İnsan denetimli karar mekanizmaları

13. Önemli Çıkarımlar

  • KVKK, kişisel verileri işleyen üretken yapay zeka sistemleri için bütünüyle geçerlidir.
  • Şeffaflık ve açık aydınlatma zorunludur.
  • Eğitim ve operasyonel kullanımlar açıklamalarda birbirinden ayrılmalıdır.
  • Uygun hukuki dayanaklar seçilmeli ve gerekçelendirilmelidir.
  • Sınır ötesi veri aktarımları, KVKK'nın katı gerekliliklerine uygun olmalıdır.
  • Kurumlar güçlü teknik ve idari tedbirleri uygulamalıdır.
  • Deepfake, çocuklar ve yanlı çıktılar konusunda özel dikkat gösterilmelidir.

Son Düşünceler

Bu yeni 15 soruluk KVKK rehberi, en kapsamlı resmi kaynaklardan biridir dünya genelindeki herhangi bir veri koruma otoritesi tarafından yayınlanan üretken yapay zeka rehberleri arasında yer alıyor. Uluslararası standartlarla (EDPB, EDPS, ICO, UNESCO) uyumlu olmasının yanı sıra, Türkiye'ye özgü yükümlülükleri şeffaflık, aktarım kuralları, açık rıza ve risk yönetimi konularında detaylandırıyor.

Üretken yapay zekayı ürünlerine veya iş akışlarına entegre eden, bu teknolojiyi geliştiren veya eğiten kuruluşlar için bu rehber artık temel bir uyumluluk referansıdır.

kaynak: https://www.kvkk.gov.tr/

İlgili rehberler ve pratik sonraki adımlar

Masoud Salmani