İçeriğe geç

Uyum & Güvenlik

Yapay zekâ sistemlerinde KVKK ve AB Yapay Zekâ Yasası uyumu için pratik çerçeve

Uyum, hukuk ekibinin projeye sonda dahil olduğu bir aşama değil; veri akışının mimari şemasında görünmesi gereken bir kısıttır.

Yayın tarihi: Son güncelleme: 7 dk okumaNeuros Security · Güvenlik & Uyum

Kısa cevap

Yapay zekâ kullanırken KVKK'ya nasıl uyulur?

Uyum üç adımda kurulur ve üçü de mimari kararıdır: veri akış envanteri çıkarılır, sistem risk sınıfına yerleştirilir, gerekliyse model yerinde çalıştırılır. Hangi kişisel verinin hangi servise gittiği yazılı değilse hiçbir uyum iddiası doğrulanamaz; risk sınıfı yüksek çıkıyorsa risk yönetimi, teknik dokümantasyon ve insan gözetimi sonradan eklenemez, baştan tasarlanır.

Yapay zekâ sistemlerinde uyum sorularının çoğu tek bir soruya indirgenebilir: hangi veri, hangi amaçla, nereye gidiyor ve ne kadar süre kalıyor?

Veri akış envanteri nasıl çıkarılır?

Her yapay zekâ özelliği için giriş verisi, işleme yeri, saklama süresi ve üçüncü taraf paylaşımı tek bir tabloda görünür olmalıdır. Bu tablo, hem teknik hem hukuki tartışmanın ortak zeminidir.

  • Kişisel veriyi modele göndermeden önce maskele veya takma adlaştır.
  • Model sağlayıcısıyla veri işleme sözleşmesini ve saklama politikasını netleştir.
  • Yüksek riskli kullanım senaryolarında insan denetimini zorunlu tut.
  • Kararların gerekçesini saklayarak açıklanabilirlik yükümlülüğünü karşıla.

Yapay zekâ sistemi hangi risk sınıfına girer?

AB Yapay Zekâ Yasası, sistemleri risk seviyesine göre sınıflandırır. İşe alım, kredi değerlendirme ve biyometrik tanımlama gibi kullanım senaryoları yüksek risk kategorisindedir ve ek dokümantasyon gerektirir.

Modeli yerinde çalıştırmak ne zaman doğru karardır?

Veri egemenliği kritik olduğunda, açık ağırlıklı modellerle kendi altyapınızda çalışan bir kurulum artık teknik olarak da ekonomik olarak da mümkün.

AB Yapay Zekâ Yasası risk sınıfları ve getirdiği yükümlülükler
Risk sınıfıÖrnek kullanımYükümlülük
Kabul edilemezSosyal puanlamaYasak
YüksekKredi skorlama, işe alım ön elemeRisk yönetimi, veri yönetişimi, teknik dokümantasyon, kayıt, insan gözetimi
SınırlıMüşteri sohbet asistanıŞeffaflık: kullanıcı yapay zekâ ile konuştuğunu bilmeli
AsgariSpam filtresi, öneri sıralamasıEk yükümlülük yok

Kaynaklar

  1. 016698 sayılı Kişisel Verilerin Korunması KanunuT.C. Mevzuat Bilgi Sistemi · 2016
  2. 02Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)Kişisel Verileri Koruma Kurumu · 2018
  3. 03Regulation (EU) 2024/1689 — Artificial Intelligence ActAvrupa Birliği Resmî Gazetesi · 2024
  4. 04Regulatory framework for AIAvrupa Komisyonu · 2024
  5. 05AI Risk Management Framework (AI RMF 1.0)NIST · 2023

Sık sorulan sorular

Merak edilenler

Envanter dört soruya cevap verir: hangi kişisel veri toplanıyor, hangi hukuki sebeple işleniyor, nereye gidiyor ve ne kadar saklanıyor. Uygulamada en zor kısım üçüncü soru — veri çoğu kurumda beklenenden fazla yere gidiyor: log kayıtları, analitik araçları, yedekler ve destek sistemleri. Envanter bu yolları da içermezse denetimde eksik çıkar.

Sistemin yasaklanması değil, belgeye bağlanması anlamına gelir. Yüksek riskli sınıfta risk yönetim süreci, veri yönetişimi, teknik dokümantasyon, kayıt tutma, şeffaflık ve insan gözetimi zorunlu hâle gelir. Bu gereksinimlerin tamamı mimariyi etkiler; bu yüzden sınıflandırmayı geliştirmenin sonuna bırakmak, tamamlanmış bir sistemi yeniden yazmak demektir.

Hayır; gerekliliği veri türü ve aktarım şartları belirler. Özel nitelikli kişisel veri işleniyorsa, veri yurt dışına çıkamıyorsa ya da sistem kesinti hâlinde de çalışmak zorundaysa yerinde çalıştırma doğru karardır. Diğer durumlarda bölge seçimi, şifreleme, erişim yetkisi ve saklama süresi sözleşmeyle çözülebilir. Karar mimari başlamadan verilmelidir.

Bu konuları ekibinizle konuşalım

Yazdıklarımızı kendi bağlamınıza uyarlamak için teknik bir oturum planlayabiliriz.