Tüm içgörüler
ORBITRA İÇGÖRÜLER

KVKK ve Yapay Zekâ: Türk Şirketleri ChatGPT'ye Neyi Gönderebilir, Neyi Gönderemez

Türkiye'nin KVKK'sı kapsamında yapay zekâ otomasyonunu yasal biçimde kullanmaya yönelik pratik bir rehber—neyin kişisel veri sayıldığı, bunu yabancı bir modele göndermenin ne zaman sorun olduğu ve yapay zekâdan vazgeçmeden uyumlu kalmanızı sağlayan mimariler.

Yazar Orbitra AIYayınlandı 6 dk okuma
KVKKVeri YönetişimiYapay Zekâ OtomasyonuTürkiye
KVKK ve Yapay Zekâ: Türk Şirketleri ChatGPT'ye Neyi Gönderebilir, Neyi Gönderemez

Şu anda neredeyse her Türk şirketinde bir yerde, bir çalışan yirmi dakika kazanmak için bir müşteri e-postasını, bir CV'yi, bir sözleşmeyi ya da bir destek dökümünü bir sohbet botuna yapıştırıyor. İşe yarıyor, zararsız hissettiriyor ve KVKK kapsamında bu, kimsenin yetkilendirmediği bir veri aktarımı kararı olabilir. Bu, yapay zekâyı yasaklamak için bir neden değil—onun için tasarlama nedenidir. Bu yazı, kişisel veri yapay zekâyla buluştuğunda KVKK'nın gerçekte ne gerektirdiğini, gerçek riskin nerede durduğunu ve yasanın doğru tarafında kalırken agresif biçimde otomasyon kurmanızı sağlayan mimarileri pratik terimlerle açıklıyor.

Gerekli bir uyarı: bu, hukuki tavsiye değil, pratik bir rehberdir. Belirli bir sürecin KVKK uyumu, hukuk müşavirinizle ya da veri koruma sorumlunuzla teyit edilmelidir. Aşağıdakiler, o görüşmeyi bilgili bir konumdan yapabilmeniz için sorunun mühendislik ve yönetişim biçimidir.

Tek paragrafta KVKK

Kişisel Verilerin Korunması Kanunu (KVKK), Türkiye'nin kişisel veri koruma yasasıdır ve AB'nin GDPR'ına büyük ölçüde benzer biçimde şekillendirilmiştir. Temel mantığı basittir: kişisel veri—tanımlanabilir bir kişiyle ilgili herhangi bir bilgi—yalnızca hukuka uygun bir sebeple, tanımlı bir amaçla ve uygun güvenlikle işlenebilir; ayrıca belirli koşullar karşılanmadan yurt dışına aktarılamaz. İşte yapay zekânın yasayla çarpıştığı yer bu son cümledir; çünkü dünyanın en yetenekli modellerinin çoğu Türkiye dışındaki sunucularda çalışır. Yabancı bir API'ye metin gönderdiğinizde, potansiyel olarak kişisel veriyi yurt dışına aktarıyor olabilirsiniz—ve KVKK bunu çok fazla önemser.

Asıl önemli soru: istemde kişisel veri var mı?

Neredeyse her KVKK-ve-yapay-zekâ sorunu, doğru anda sorulan tek bir soruya iner: göndermek üzere olduğunuz metin kişisel veri içeriyor mu? Kişisel veri, insanların beklediğinden daha geniştir. Yalnızca isimler ve kimlik numaraları değildir; bir kişiyi doğrudan ya da dolaylı olarak tanımlayabilecek her şeydir.

Muhtemelen kişisel veri Çoğu zaman kişisel veri değil
Müşteri isimleri, e-postaları, telefon numaraları Anonimleştirilmiş, toplulaştırılmış istatistikler
T.C. kimlik no (TCKN), pasaport, vergi numaraları Kamuya açık ürün dokümantasyonu
CV'ler, çalışan kayıtları, performans notları İçinde kimse adı geçmeyen iç politikalar
Sağlık, finansal ya da biyometrik ayrıntı (özel nitelikli) Tamamen sentetik ya da kurgusal test verisi
Destek dökümleri, çağrı kayıtları, sohbet günlükleri Genel bilgi soruları
Bireyleri adıyla anan sözleşmeler İçinde kişisel veri gömülü olmayan kod

İki şey bunu göründüğünden daha zor kılar. Birincisi, özel nitelikli veriler—sağlık, din, etnik köken, biyometrik ve genetik veri, ceza kayıtları—daha katı koşullar ve çok daha yüksek riskler taşır. İkincisi, veri saklanır. "Genel" bir destek dökümü isimler ve hesap ayrıntıları içerir; bir sözleşme PDF'i tanımlanabilir insanlarla doludur; "yalnızca analiz için" bir tablonun bir e-posta sütunu vardır. Pratik disiplin, aksini teyit edene kadar kişisel verinin mevcut olduğunu varsaymaktır.

İlgili yazı: Kurumlar İçin Kendi Sunucunuzda LLM: Yerel Modeller Öncü Modelleri Ne Zaman Geçer

Gerçek risk nerede yaşar (ve nerede yaşamaz)

Her yapay zekâ kullanımı eşit derecede riskli değildir. İş yüklerinizi riske göre sıralamak, çabayı nereye harcayacağınızı bilmenin en hızlı yoludur.

Daha düşük risk: Hiç kişisel veri yok. Pazarlama metni hazırlamak, kamuya açık bir raporu özetlemek, genel bir soruyu yanıtlamak, kişisel olmayan bir şemaya göre kod üretmek. Burada bir öncü API kullanmak genellikle sorun değildir—korunacak kişisel veri yoktur.

Daha yüksek risk: İstemde kişisel veri, dışarıdaki bir modele gönderiliyor. Gerçek müşteri şikâyetlerini özetlemek, gerçek CV'leri elemek, imzalı sözleşmelerden alan çıkarmak, destek konuşmalarını analiz etmek. KVKK yükümlülüklerinin devreye girdiği yer burasıdır: hukuka uygunluk sebebi, aktarım koşulları, veri sahibine şeffaflık ve güvenlik hepsi işin içine girer.

En yüksek risk: Özel nitelikli veri ya da büyük hacimli kişisel veri, kontrol olmaksızın dışarıya gönderiliyor. Sağlık kayıtlarını, finansal profilleri ya da biyometrik veriyi kontrolsüz bir dış hizmet üzerinden işlemek, cezaların ve itibar zararının yoğunlaştığı yerdir.

Çoğu kurumun yaptığı hata, bu üçünü aynı şekilde ele almaktır—ya her şeyi yasaklamak (ve değeri kaybetmek) ya da her şeye izin vermek (ve riski üstlenmek). Olgun hamle, her iş yükünü gerçek riskine göre yönlendirmektir.

İlgili yazı: 2026'da Türkiye Yapay Zekâ ve LLM Manzarası: Kim Neyi İnşa Ediyor

Sizi uyumlu tutan mimariler

"Yapay zekâ kullan" ile "KVKK'ya uy" arasında seçim yapmak zorunda değilsiniz. Bir avuç mimari kalıp, ikisini de yapmanızı sağlar ve gerçek sistemlerin çoğu birkaçını birleştirir.

1. Kişisel veriyi istemin dışında tutun

En basit uyumlu yapay zekâ isteği, hiç kişisel veri içermeyen istektir. Çoğu zaman görev buna gerçekten ihtiyaç duymaz—bir yanıtın biçimini istersiniz, kişinin kimliğini değil. Maskeleme ve takma adlandırma (pseudonymisation), isimleri, kimlikleri ve iletişim ayrıntılarını, metin modele hiç ulaşmadan önce nötr yer tutucularla değiştirir ve gerekirse çıktıda geri yükler. Model "Müşteri A" ve "Sipariş #12345" üzerinden akıl yürütür; gerçek kimlik sistemlerinizden hiç çıkmaz. Geniş bir görev sınıfı için bu tek başına sorunu çözer.

2. Kişisel veriyi yalnızca kontrol ettiğiniz altyapıda işleyin

Görev gerçekten gerçek veriye ihtiyaç duyduğunda, modeli çevrenizin içinde tutun. Sunucularınızda ya da Türkiye/AB'de ikamet eden özel bir bulutta çalışan kendi sunucunuzda barındırılan, açık ağırlıklı bir model, kişisel verinin işlendiği ama asla yurt dışına aktarılmadığı anlamına gelir. Bu, düzenlemeye tabi Türk sektörlerinin—finans, sağlık, kamu—giderek varsayılan olarak benimsediği mimaridir ve olgunlaşan Türkçe açık model ekosisteminin tam da bu yüzden önemi vardır.

3. Dış modeller için uyumlu, bölgeye uygun barındırma kullanın

Büyük bir sağlayıcı kullanıyorsanız, şartlar ve bölge son derece önemlidir. Veri ikametgâhı garantileri, verinizle eğitim yapmama taahhütleri ve AB/Türkiye veri işleme içeren kurumsal anlaşmalar, dış bir modeli KVKK'nın aktarım koşulları kapsamına getirebilir. Bu, teknik olduğu kadar hukuk-ve-satın-alma egzersizidir—varsayılan tüketici sohbet botu şartları, düzgün müzakere edilmiş bir kurumsal veri işleme sözleşmesiyle aynı değildir.

4. İnsanların etrafına yönetişim koyun

Bir çalışan bir müşteri listesini kamuya açık bir sohbet botuna yapıştırırsa, teknoloji tek başına sizi kurtarmaz. Yönetişim bu boşluğu kapatır: açık bir yapay zekâ kullanım politikası, kişisel veri için onaylı araçlar, personelin kişisel veriyi tanıyabilmesi için eğitim ve—ideal olarak—uyumlu yolu kolay yol hâline getiren otomasyon; böylece kimse işini yapmakla kurallara uymak arasında seçim yapmak zorunda kalmaz.

İlgili yazı: Otonom Yapay Zekâ İş Akışı Mimarisi: Kurumsal Otomasyon İçin Çoklu Agent Sistemleri Tasarlamak

Herhangi bir yapay zekâ iş akışı gerçek veriye dokunmadan önce pratik bir kontrol listesi

Önerilen herhangi bir yapay zekâ otomasyonunu, canlıya geçmeden önce bu sorulardan geçirin:

  1. Girdi kişisel veri içeriyor mu? Emin değilseniz, aksi kanıtlanana kadar evet varsayın.
  2. Bunun herhangi bir kısmı özel nitelikli veri mi? Öyleyse çıta çok daha yüksektir—hukuka taşıyın.
  3. Bunu bu şekilde işlemenin hukuka uygunluk sebebi nedir? Açık rıza, sözleşme, meşru menfaat—adını koyun.
  4. Veri fiziksel olarak nereye gidiyor? Türkiye'yi terk ediyorsa, aktarım koşulları karşılanıyor mu?
  5. Görev bunun yerine maskelenmiş ya da takma adlandırılmış veriyle yapılabilir mi? Evetse onu tercih edin.
  6. Sağlayıcı verinizle eğitim yapıyor mu ya da onu saklıyor mu? Bir pazarlama sayfasından değil, yazılı olarak teyit edin.
  7. Kişi bilgilendiriliyor mu ve işleme açıklanabilir ve denetlenebilir mi? Şeffaflık bir nezaket değil, bir yükümlülüktür.
  8. Neyin, neden gönderildiğine dair bir kayıt var mı? Kayıt altına almadığınız uyumu gösteremezsiniz.

Bir iş akışı bunları net biçimde yanıtlayamıyorsa, hazır değildir—ama çözüm genellikle otomasyonu terk etmek değil, bir tasarım değişikliğidir (maskeleme, yerel işleme, daha iyi barındırma).

Sonuç

KVKK yapay zekâyı yasaklamaz. Kişisel verinin özensiz işlenmesini yasaklar—ve yapay zekâ, özensiz işlemeyi tesadüfen çok kolay ve çok hızlı kılar. Bunu doğru yapan kurumlar, sohbet botlarını yasaklayanlar değildir; hangi verinin nereye gidebileceğine kasıtlı olarak karar veren ve bu kararları varsayılan olarak uygulayan otomasyon kuranlardır. İyi yapıldığında, uyum ve yetenek aynı yönü gösterir: kişisel veriyi yakın tutun, istemleri temiz tutun ve dış modelleri hiç kişisel veri taşımayan işlere ayırın.

Özellikle Türk şirketleri için, olgunlaşan yerel model ekosistemi ve Türkiye/AB'de ikamet eden barındırma seçeneği, hırs ile uyum arasında nadiren seçim yapmak zorunda olduğunuz anlamına gelir. Agresif biçimde otomasyon kurabilir ve yasal kalabilirsiniz—yeter ki mimari, en baştan bunun için tasarlansın.

Orbitra olarak, ilk diyagramdan itibaren KVKK uyumu tasarlanmış yapay zekâ otomasyonu ve agentik iş akışları kuruyoruz—uygun olduğu yerde maskeleme ve takma adlandırma, verinin gerektirdiği yerde kendi sunucunuzda barındırılan modeller, her ikisinin etrafında düzgün yönetişim ve baştan sona denetim izleri. Yapay zekâda hızlı ilerlerken bir veri koruma sorunu miras almak istemiyorsanız, iş akışlarınızı riske göre haritalamanıza ve önce uyumlu yolu kurmanıza yardımcı olabiliriz.

HADİ BAŞLAYALIM
PROJECT INTAKE

AI otomasyon­unuzuyörüngeye taşıyalım

İyileştirmek istediğiniz süreci, müşteri yolculuğunu veya ekip yetkinliğini anlatın. AI otomasyon danışmanlığı, yapay zekâ asistanı, kurumsal eğitim ya da ölçülebilir pilot için doğru ilk adımı birlikte belirleyelim.

E-Posta[email protected]Sorular, strateji ve demo için
ORBITRA / PROJECT BRIEFSECURE CHANNEL
01
02
03
04