Kısa cevap
Yapay zekâ kullanırken KVKK'ya nasıl uyulur?
Uyum üç adımda kurulur ve üçü de mimari kararıdır: veri akış envanteri çıkarılır, sistem risk sınıfına yerleştirilir, gerekliyse model yerinde çalıştırılır. Hangi kişisel verinin hangi servise gittiği yazılı değilse hiçbir uyum iddiası doğrulanamaz; risk sınıfı yüksek çıkıyorsa risk yönetimi, teknik dokümantasyon ve insan gözetimi sonradan eklenemez, baştan tasarlanır.
Yapay zekâ sistemlerinde uyum sorularının çoğu tek bir soruya indirgenebilir: hangi veri, hangi amaçla, nereye gidiyor ve ne kadar süre kalıyor?
Veri akış envanteri nasıl çıkarılır?
Her yapay zekâ özelliği için giriş verisi, işleme yeri, saklama süresi ve üçüncü taraf paylaşımı tek bir tabloda görünür olmalıdır. Bu tablo, hem teknik hem hukuki tartışmanın ortak zeminidir.
- Kişisel veriyi modele göndermeden önce maskele veya takma adlaştır.
- Model sağlayıcısıyla veri işleme sözleşmesini ve saklama politikasını netleştir.
- Yüksek riskli kullanım senaryolarında insan denetimini zorunlu tut.
- Kararların gerekçesini saklayarak açıklanabilirlik yükümlülüğünü karşıla.
Yapay zekâ sistemi hangi risk sınıfına girer?
AB Yapay Zekâ Yasası, sistemleri risk seviyesine göre sınıflandırır. İşe alım, kredi değerlendirme ve biyometrik tanımlama gibi kullanım senaryoları yüksek risk kategorisindedir ve ek dokümantasyon gerektirir.
Modeli yerinde çalıştırmak ne zaman doğru karardır?
Veri egemenliği kritik olduğunda, açık ağırlıklı modellerle kendi altyapınızda çalışan bir kurulum artık teknik olarak da ekonomik olarak da mümkün.
| Risk sınıfı | Örnek kullanım | Yükümlülük |
|---|---|---|
| Kabul edilemez | Sosyal puanlama | Yasak |
| Yüksek | Kredi skorlama, işe alım ön eleme | Risk yönetimi, veri yönetişimi, teknik dokümantasyon, kayıt, insan gözetimi |
| Sınırlı | Müşteri sohbet asistanı | Şeffaflık: kullanıcı yapay zekâ ile konuştuğunu bilmeli |
| Asgari | Spam filtresi, öneri sıralaması | Ek yükümlülük yok |
Kaynaklar
- 016698 sayılı Kişisel Verilerin Korunması KanunuT.C. Mevzuat Bilgi Sistemi · 2016
- 02Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)Kişisel Verileri Koruma Kurumu · 2018
- 03Regulation (EU) 2024/1689 — Artificial Intelligence ActAvrupa Birliği Resmî Gazetesi · 2024
- 04Regulatory framework for AIAvrupa Komisyonu · 2024
- 05AI Risk Management Framework (AI RMF 1.0)NIST · 2023