
Üretken Yapay Zekâ (ÜYZ), kurumların içerik oluşturma, görevleri otomatize etme ve dijital hizmet sunma biçimlerini hızla dönüştürüyor. Ancak bu sistemler metin, görsel, video, ses ve hatta deepfake içerikler üretirken, kişisel verilerlederinlemesine etkileşime girerek Türkiye’nin Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında kritik uyumluluk sorularını beraberinde getiriyor.
Kişisel Verileri Koruma Kurumu (KVKK), bu soruları yanıtlamak amacıyla yeni bir resmi doküman yayımladı:
“Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda)”,
bu rehber, üretken yapay zekâ sistemlerinin veri koruma perspektifinden nasıl kullanılması, yönetilmesi ve değerlendirilmesi gerektiğini ortaya koyan 63 sayfalık detaylı bir kılavuzdur.
Bu blog yazısı, rehberin tam ve yapılandırılmış bir özetini sunarak KVKK’nın beklentilerini, temel tanımları, kurumların yükümlülüklerini, riskleri, şeffaflık gerekliliklerini ve önerilen güvenlik önlemlerini açıklamaktadır.
KVKK, üretken yapay zekâyı anlamak için gerekli temel kavramları açıklayan bir tanımlar bölümüyle başlıyor:
Metin oluşturma, özetleme ve soru-cevap gibi görevleri yerine getirmek için karakterler, kelimeler ve cümleler arasındaki kalıpları öğrenen, devasa metin veri setleri üzerinde eğitilmiş modeller. (Sayfa 4)
Korelasyonlar elde etmek veya karar alma süreçlerini desteklemek için yüksek hacimli kişisel verileri analiz eden sistemler.
Anlamlı içgörüler elde etmek için özel teknolojiler ve teknikler gerektiren büyük ölçekli veri setleri.
Belirli görevleri yüksek yetkinlikle yerine getirmek üzere tasarlanmış yapay zeka.
Rehber ayrıca üretken yapay zekanın farklı medya türlerinde nasıl kullanıldığını da açıklıyor:
Özetler, makaleler, soru-cevap içerikleri, yaratıcı yazılar ve sohbet yanıtları üretme.
Genellikle büyük görsel veri kümeleri kullanılarak, metin komutlarına dayalı görseller, animasyonlar, konsept tasarımlar veya videolar oluşturma.
Yapay sesler, ses efektleri veya müzik besteleri üretme.
Rehberde özellikle kötüye kullanım senaryoları ve çocukların korunması bağlamında vurgulanan bir endişe kaynağı.
Rehber, üretken yapay zeka sistemlerinin kullanıcılar açıkça girmese bile kişisel verileri işleyebileceğini vurguluyor. Başlıca riskler şunlardır:
KVKK şu durumlarda geçerlidir:
Buna şunlar dahildir:
Bir kuruluş model eğitmiyor olsa bile, yalnızca kullanıyor olsa dahi, kişisel veri söz konusu olduğunda KVKK yükümlülükleri geçerliliğini korur.
Bu rehber, standart KVKK ilkeleriyle uyumlu olup yapay zeka sistemlerine yönelik yeni yorumları öne çıkarmaktadır:
Yapay zeka kullanıcıları ve sağlayıcıları bireyleri bilgilendirin veri işleme hakkında açık bir dille.
Eğitim için toplanan veriler, net bir şekilde tanımlanmış ve yasal amaçlar doğrultusunda kullanılmalıdır.
Yalnızca modeli eğitmek veya çalıştırmak için kesinlikle gerekli olan veriler işlenebilir.
Üretken sistemler yanlış veya yanıltıcı çıktılar üretebilir; kuruluşlar bunu azaltmakla yükümlüdür.
Veri saklama sınırları yalnızca kullanıcı verileri için değil, aynı zamanda günlükler, model eğitim setleri ve yerleştirmeler (embeddings) için de geçerlidir.
Kuruluşlar, KVKK’nın “Teknik ve İdari Tedbirler Rehberi”nde açıklananlara eşdeğer teknik ve idari önlemleri uygulamalıdır.
En açık ve ayrıntılı bölümlerden biri, rehberin 49. sayfasında açıklanan aydınlatma yükümlülüğüile ilgilidir. KVKK, bireylerin verileri üzerinde kontrol sahibi olabilmeleri için şeffaflığın esas olduğunu vurgulamaktadır.
KVKK, 10. Madde kapsamındaki tam aydınlatma metninin yapay zeka için de geçerli olduğunutekrar belirtmekte ve kuruluşların şunları açıklaması gerektiğini ifade etmektedir:
Rehber özellikle şunlar için ayrı ve açık aydınlatma metinleri gerektirmektedir:
Hukuki sebepler, amaçlar ve riskler farklılık gösterdiğinden bu ayrım kritik öneme sahiptir.
Rehber yeni hukuki sebepler yaratmamakta, mevcut olanların nasıl uygulanacağını açıklamaktadır:
Yapay zeka araçları, aşağıdaki nedenlerle verileri sıklıkla uluslararası düzeyde aktarır:
KVKK bunu açıkça şuna bağlar: Sınır Ötesi Aktarım Rehberi (2025) ekte referans verilmiştir.
Kuruluşlar şunlara uymalıdır:
Rehber, çeşitli risk kategorilerine dikkat çekmektedir:
Yanlış bilgiler bireylere zarar verebilir veya onları yanlış yansıtabilir.
Eğitim verileri, tarihsel veya toplumsal önyargıları bünyesinde barındırabilir.
Özellikle çocuklar, taciz ve kimlik manipülasyonu açısından tehlikelidir.
İstem enjeksiyonu (prompt injection), veri sızıntısı veya kötü niyetli girdiler.
Yasal bir dayanak olmaksızın büyük veri setlerinin kazınması (scraping) dahil.
KVKK, kuruluşların diğer KVKK rehberlerinde (eklerde referans verilen 2025 sürümleri) açıklananlara benzer standart idari ve teknik tedbirleri izlemesini beklemektedir. Başlıca TİT'ler şunlardır:
Bölüm 14, günlük kullanıcılar için tavsiyeler sunmaktadır:
Bölüm 15, çocukları yapay zeka araçlarının kötüye kullanımından korumaya yönelik kılavuz ilkeler sunmaktadır:
Kurumlar, KVKK'ya uyum sağlamak için aşağıdakileri içeren kurum içi yapay zeka yönetişim yapıları oluşturmalıdır:
Bu yeni 15 soruluk KVKK rehberi, en kapsamlı resmi kaynaklardan biridir dünya genelindeki herhangi bir veri koruma otoritesi tarafından yayınlanan üretken yapay zeka rehberleri arasında yer alıyor. Uluslararası standartlarla (EDPB, EDPS, ICO, UNESCO) uyumlu olmasının yanı sıra, Türkiye'ye özgü yükümlülükleri şeffaflık, aktarım kuralları, açık rıza ve risk yönetimi konularında detaylandırıyor.
Üretken yapay zekayı ürünlerine veya iş akışlarına entegre eden, bu teknolojiyi geliştiren veya eğiten kuruluşlar için bu rehber artık temel bir uyumluluk referansıdır.
kaynak: https://www.kvkk.gov.tr/