Yapay Zekâ Araçları ve Veri Gizliliği: KVKK ve GDPR
Yapay zekâ araçlarına yazdığınız veri nereye gidiyor, ne kadar saklanıyor: KVKK yurt dışı aktarım kuralı ve UK GDPR çerçevesinde işletme rehberi.
rabbitclip ekibiYayın: 5 dk okuma
Kısa cevap
Bir yapay zekâ aracına yazılan metin, aracı sağlayan şirketin sunucularına gider ve gizlilik politikasında belirtilen süre ve amaçla işlenir; bazı araçlarda bu metin modelin eğitiminde kullanılabilir, bazılarında kullanılmaz, ayar hesap türüne göre değişir. KVKK kapsamında bu bir yurt dışına veri aktarımıdır; müşteri adı, telefon numarası, sağlık bilgisi gibi kişisel veri içeren bir metin, uygun bir hukuki dayanak olmadan bu araçlara gönderilmemelidir. UK GDPR'de de aynı metin, işletmenin dışına çıkmadan önce bir hukuki temele oturmalıdır.
Bir spa zincirinin resepsiyon ekibi, müşteri şikayetini yanıtlamak için şikayet metnini bir yapay zekâ aracına doğrudan yapıştırdığında, metindeki müşteri adı ve telefon numarası da aynı anda o araca gitmiş oluyor. Bu, işletmenin haberi bile olmadan gerçekleşen bir veri aktarımıdır; sorun aracın kötü niyetinden değil, kullanım alışkanlığından kaynaklanır. Aynı alışkanlık, farklı sektörlerdeki pek çok işletmede benzer şekilde tekrarlanır.
Yapay zekâ aracına yazdığınız veri nereye gider?
Çoğu popüler yapay zekâ aracı ABD merkezli şirketlere aittir; sunucular farklı ülkelerde olabilir. Şirketin gizlilik politikası, verinin ne kadar süre saklandığını, model eğitiminde kullanılıp kullanılmadığını ve üçüncü taraflarla paylaşılıp paylaşılmadığını tanımlar; bu belge okunmadan bir araç kurumsal kullanıma açılmamalı.
Bazı sağlayıcılar kurumsal hesaplarda veriyi model eğitiminde kullanmama seçeneği sunar; bireysel ücretsiz hesaplarda bu ayar genelde farklı davranır. Bu fark, işletmenin hangi hesap türünü kullandığına bağlı olarak büyük önem taşır.
Bir işletme bu ayarları hiç kontrol etmeden aracı günlük işe soktuğunda, aslında hangi verinin ne kadar süre saklandığını da bilmiyor demektir. Bu bilinçsizlik, bir denetim ya da veri ihlali sorgusunda işletmeyi zor durumda bırakır.
KVKK'ya göre yurt dışına aktarım ne zaman gerçekleşir?
Kişisel Verileri Koruma Kanunu'na göre, kişisel veri içeren bir metnin sunucusu yurt dışında olan bir hizmete gönderilmesi, yurt dışına aktarım sayılır. Bu aktarımın yasal bir zemine oturması gerekir; Kişisel Verileri Koruma Kurumu'nun yayımladığı rehberler bu zemini nasıl kuracağınızı tanımlar.
Pratik sonuç şudur: müşteri adı, iletişim bilgisi, sağlık verisi, mali bilgi gibi kişisel veri içeren metinler bir yapay zekâ aracına gönderilmeden önce ya anonimleştirilmeli ya da bu aktarım için uygun bir hukuki dayanak kurulmalıdır.
Bu dayanağın kurulup kurulmadığını kontrol etmek genelde şirketin hukuk danışmanının işidir; teknik ekip yalnızca hangi verinin hangi araca gittiğini görünür kılmakla sorumludur. İki sorumluluk birbirinden ayrı tutulmazsa, aktarımın kâğıt üzerinde uygun görünüp fiiliyatta denetlenmediği bir boşluk oluşur.
İngiltere'de UK GDPR çerçevesi ne diyor?
Birleşik Krallık'ta UK GDPR, kişisel veri işleyen her sistemin, yapay zekâ araçları dahil, hesap verebilir olmasını ister. ICO (Information Commissioner's Office), yapay zekâ ve veri koruma konusunda ayrı bir rehber yayımlamıştır; bu rehber, bir yapay zekâ aracına veri göndermeden önce hangi soruların sorulması gerektiğini listeler.
İki çerçeve de aynı ilkeye dayanır: veri, açıkça belirtilen bir amaç için, gerektiği kadar ve gerektiği süre işlenmeli. Bir işletmenin İngiltere ve Türkiye'de aynı anda faaliyet göstermesi, iki çerçeveyi de aynı anda gözetmesini gerektirir.
ICO'nun rehberi ayrıca, bir yapay zekâ aracının çıktısının insan onayı olmadan doğrudan müşteriye gönderilmemesini önerir; bu öneri veri gizliliğinden çok doğruluk kontrolüyle ilgilidir ama aynı sürecin parçası sayılır.
İşletmede hangi kural yazılı olmalı?
Bir yapay zekâ kullanım politikası, teknik bir belge değil, çalışanın günlük kararına rehberlik eden kısa bir listedir.
- Müşteri adı, telefon, e-posta, sağlık ya da mali bilgi asla ham haliyle yapıştırılmaz
- Metin bir araca gönderilmeden önce kişisel veri varsa çıkarılır ya da genel bir örnekle değiştirilir
- Kurumsal hesap kullanılır, bireysel ücretsiz hesap kullanılmaz
- Model eğitiminde veri kullanımını kapatan ayar varsa düzenli kontrol edilir
- Sağlayıcının veri işleme sözleşmesi imzalanmadan kurumsal kullanım başlamaz
- Yeni bir araç denenmeden önce gizlilik politikası okunur, şüpheliyse kullanılmaz
Hangi veri hiçbir şekilde bir yapay zekâ aracına yazılmamalı?
Sağlık kaydı, kimlik numarası, banka bilgisi, çocuklara ait veri, biyometrik veri; bu kategoriler özel nitelikli kişisel veri sayılır ve hem KVKK hem UK GDPR'de daha sıkı korumaya tabidir. Bu tür veriler anonimleştirilmeden hiçbir yapay zekâ aracına gönderilmemeli.
Bir spa zincirinde masaj terapisi notu gibi sağlık bilgisi içeren bir kayıt, yanlışlıkla genel bir yapay zekâ aracına özetletilmek istenmiş; bu işlem fark edilip durduruldu, aynı özet kişisel veri içermeyen bir şablon üzerinden elle hazırlandı. Bu tür bir hatanın fark edilmesi genelde şansa değil, çalışanın bu kuralı bilmesine bağlıdır.
Sağlayıcı seçimi neye göre yapılmalı?
Sağlayıcı seçerken bakılacak üç belge vardır: gizlilik politikası, veri işleme sözleşmesi ve varsa güvenlik sertifikası. Büyük sağlayıcıların kurumsal hesap sayfalarında bu belgeler genelde ayrı ayrı yayımlanır; okumadan imzalanan bir sözleşme, işletmeyi ileride sorumlu tutar.
Bir tedarikçi bu belgeleri paylaşmakta zorlanıyorsa ya da sorulara net cevap vermiyorsa, bu tek başına bir uyarı işaretidir. Şeffaflık, fiyat kadar önemli bir seçim kriteridir.
Küçük bir işletme için bu üç belgeyi tek tek incelemek zaman alıcı görünebilir; yine de bu inceleme, bir veri ihlali sonrası ortaya çıkacak maliyetten çok daha küçüktür.
Yapay zekâ araçları, doğru kullanıldığında işi hızlandırır; yanlış kullanıldığında müşterinin kişisel verisini bilmeden yurt dışına taşır. Ayrım, aracın kalitesinde değil, hangi verinin gönderilebileceğine dair yazılı ve herkesin bildiği bir kuralda saklıdır. rabbitclip ile yapılan bir keşif görüşmesinde ekibinizin kullandığı yapay zekâ araçlarını ve bu araçlara giden veriyi birlikte gözden geçirebiliriz; bu inceleme genelde bir günden kısa sürer ama işletmeyi aylarca koruyan bir kayıt bırakır.
Sık sorulanlar
ChatGPT'ye müşteri bilgisi yazmak KVKK'ya aykırı mıdır?
Kişisel veri içeren bir metin uygun bir hukuki dayanak olmadan gönderilirse yurt dışına aktarım kuralları ihlal edilebilir; veri anonimleştirilmeli ya da kurumsal hesap ve sözleşmeyle kullanılmalı.
Kurumsal hesap ile ücretsiz hesap arasındaki fark nedir?
Çoğu sağlayıcıda kurumsal hesaplar veriyi model eğitiminde kullanmama seçeneği sunar; ücretsiz bireysel hesaplarda bu ayar genelde farklıdır, sağlayıcının güncel politikası kontrol edilmeli.
İngiltere'de faaliyet gösteren bir işletme hangi kurala bakmalı?
UK GDPR ve ICO'nun yapay zekâ rehberi temel çerçevedir; Türkiye'de de faaliyet varsa KVKK'nın yurt dışı aktarım kuralları ayrıca gözetilmelidir.
Yapay zekâ kullanım politikası kim tarafından yazılmalı?
Yönetim ve varsa hukuk danışmanıyla birlikte hazırlanmalı; ama günlük kullanımı belirleyen kısa listeyi her çalışanın anlayacağı dilde yazmak işletmenin kendi işidir.
Sağlayıcı Avrupa'da sunucu tutuyorsa risk azalır mı?
Sunucu konumu tek başına yeterli değildir; sözleşme, erişim yetkisi ve veri saklama süresi de en az konum kadar önemlidir, bu belgeler görülmeden karar verilmemelidir.
