KVKKYapay ZekâVeri GüvenliğiÜretken Yapay ZekâVeri YönetişimiKurumsal Yapay Zekâ

KVKK Kapsamında Yapay Zekâ Kullanımı Rehberi

Furkan Aydınöz2026-09-2819 dk
Yapay zekâ kullanımında kişisel veriyi koruyan KVKK uyum çerçevesi

Yapay zekâ kullanmak neden KVKK konusu hâline geliyor?

Şirketlerin üretken yapay zekâ, makine öğrenmesi, AI agent, tahminleme veya otomatik karar destek sistemlerini kullanması çoğu zaman yalnızca bir teknoloji tercihi değildir. Bir müşteri görüşmesinin özetlenmesi, çalışan CV'lerinin sınıflandırılması, destek taleplerinin analiz edilmesi veya CRM kayıtlarının bir yapay zekâ modeline gönderilmesi sırasında gerçek kişilere ilişkin bilgiler işlenebilir.

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kişisel veriler üzerinde gerçekleştirilen elde etme, kaydetme, depolama, değiştirme, sınıflandırma, açıklama ve aktarma gibi işlemleri kişisel veri işleme kapsamında değerlendirir [1]. Dolayısıyla yapay zekâ sistemine kişisel veri içeren bir prompt göndermek dahi kullanım biçimine bağlı olarak bir kişisel veri işleme faaliyetinin parçası olabilir.

Kişisel Verileri Koruma Kurumu (KVKK Kurumu), yapay zekâya ilişkin ilk kapsamlı tavsiyelerini 2021'de yayımladı. Kurum daha sonra üretken yapay zekâ sistemlerini doğrudan ele alan “Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda)” çalışmasını da yayımladı. Rehber; üretken yapay zekânın yaşam döngüsünü, ortaya çıkabilecek riskleri ve bu sistemler aracılığıyla gerçekleştirilen kişisel veri işleme faaliyetlerini KVKK çerçevesinde değerlendiriyor [2][3].

Bu nedenle şirketlerde “Çalışanlarımız yapay zekâ kullanabilir mi?” sorusundan önce şu soru sorulmalıdır:

Yapay zekâ sistemlerinde hangi bilgiler kişisel veri olabilir?

Yapay zekâ uygulamalarında yalnızca ad, soyad veya T.C. kimlik numarası gibi doğrudan tanımlayıcı bilgiler kişisel veri değildir. Kimliği belirli veya belirlenebilir gerçek kişiyle ilişkilendirilebilen bilgiler de kişisel veri kapsamına girebilir.

Örneğin şirket içindeki bir yapay zekâ sisteminde şu veriler işlenebilir:

  • müşteri adı ve iletişim bilgileri,
  • e-posta yazışmaları,
  • çağrı merkezi görüşme kayıtları,
  • IP ve cihaz bilgileri,
  • müşteri destek talepleri,
  • çalışan performans kayıtları,
  • özgeçmişler ve aday bilgileri,
  • satış görüşmesi notları,
  • kullanıcı davranışları,
  • finansal bilgiler,
  • konum bilgileri,
  • görüntü ve ses kayıtları.

Buradaki kritik nokta, bir metnin doğrudan isim içermemesinin otomatik olarak anonim olduğu anlamına gelmemesidir. Birden fazla bilgi bir araya geldiğinde kişi yeniden belirlenebilir hâle gelebilir.

Bu nedenle yapay zekâ projelerinde ilk teknik işlerden biri veri akışının haritalanmasıdır.

Yapay zekâ kullanımında KVKK'nın temel ilkeleri değişmiyor

Yapay zekâ yeni bir teknoloji olsa da KVKK'nın kişisel veri işlemeye ilişkin temel ilkeleri geçerliliğini korur.

Kanunun 4. maddesinde kişisel verilerin;

  • hukuka ve dürüstlük kurallarına uygun,
  • doğru ve gerektiğinde güncel,
  • belirli, açık ve meşru amaçlarla,
  • işlendikleri amaçla bağlantılı, sınırlı ve ölçülü,
  • gerekli süre kadar

işlenmesi gerektiği düzenlenmektedir [4].

Bu ilkeler yapay zekâ projeleri açısından oldukça somut sonuçlar doğurur.

Örneğin müşteri destek taleplerini kategorize etmek için kullanılan bir modelin görevi yalnızca talebin konusunu belirlemekse müşterinin kimlik numarası, doğum tarihi veya ödeme bilgilerinin modele gönderilmesi çoğu durumda işlevsel olarak gerekli olmayabilir.

Burada uygulanabilecek temel yaklaşım şudur:

Modelin görevi için gerekli olmayan veriyi modele hiç göndermemek.

Açık rıza her yapay zekâ projesinin varsayılan çözümü değildir

Şirketlerde sık yapılan hatalardan biri, kişisel veri işlenen her durumda otomatik olarak açık rıza alınması gerektiğini düşünmektir.

KVKK'nın 5. maddesi kişisel verilerin işlenebilmesi için farklı hukuki sebepler düzenlemektedir. Kanunlarda açıkça öngörülme, sözleşmenin kurulması veya ifası için gerekli olma, veri sorumlusunun hukuki yükümlülüğü, bir hakkın tesisi veya korunması ve belirli şartlarla meşru menfaat bunlar arasındadır [1].

Dolayısıyla bir yapay zekâ sistemi kurulurken önce veri işleme amacı belirlenmeli, ardından her veri kategorisi için uygun hukuki sebep değerlendirilmelidir.

Yanlış yaklaşım:

“Yapay zekâ kullanıyoruz, herkesten izin alalım.”

Daha doğru yaklaşım:

“Bu kişisel veriyi neden işliyoruz, işlem gerçekten gerekli mi ve KVKK'daki hangi veri işleme şartına dayanıyoruz?”

Açık rızanın gerektiği durumlarda ise rızanın hukuken geçerli olması için KVKK'daki koşullar ayrıca sağlanmalıdır.

Özel nitelikli kişisel veriler çok daha dikkatli ele alınmalı

KVKK kapsamında sağlık, biyometrik ve genetik bilgiler ile siyasi düşünce, dini veya felsefi inanç, sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleri gibi belirli veri kategorileri özel nitelikli kişisel veri olarak düzenlenmiştir.

Kanunun 6. maddesi 2024 yılında değiştirilmiş ve özel nitelikli kişisel verilerin işlenmesine ilişkin şartlar yeniden düzenlenmiştir. KVKK Kurumu da değişiklik sonrasında uygulamaya yönelik ayrı bir rehber yayımlamıştır [5].

Bu durum özellikle aşağıdaki yapay zekâ uygulamalarında önemlidir:

  • sağlık alanındaki AI sistemleri,
  • biyometrik tanıma sistemleri,
  • çalışan sağlık kayıtlarının analiz edilmesi,
  • sigorta risk analizleri,
  • işe alım ve çalışan analitiği,
  • ses veya görüntülerden biyometrik özellik çıkarılması.

Bu tür projelerde “veriyi modele gönderebilir miyiz?” sorusundan önce bu veriyi işlemeye hukuken yetkili miyiz? sorusu cevaplanmalıdır.

Genel amaçlı üretken yapay zekâ araçlarında temel risk: kontrolsüz veri girişi

Kurumsal kullanımda en yaygın risklerden biri merkezi bir AI projesinden değil, çalışanların günlük kullanımından kaynaklanabilir.

Örneğin bir çalışan:

  • müşteri şikâyetini özetletmek,
  • sözleşme analiz ettirmek,
  • toplantı notlarını düzenlemek,
  • hata kayıtlarını inceletmek,
  • satış görüşmesine yanıt hazırlamak

amacıyla üçüncü taraf bir üretken yapay zekâ hizmetine içerik gönderebilir.

Bu içeriklerin içerisinde müşteri, çalışan veya tedarikçilere ilişkin kişisel veriler bulunabilir.

Bu nedenle yalnızca “hangi yapay zekâ ürününü satın alıyoruz?” sorusu yeterli değildir. Şirketin çalışanların hangi AI araçlarını hangi verilerle kullanabileceğini de belirlemesi gerekir.

Kurumsal AI kullanım politikası neyi düzenlemeli?

En azından şu konular açık biçimde tanımlanabilir:

  • Onaylı AI araçları hangileri?
  • Hangi veri kategorileri bu araçlara gönderilebilir?
  • Hangi bilgiler kesinlikle gönderilemez?
  • Kişisel veriler kullanılmadan önce maskeleme gerekiyor mu?
  • Özel nitelikli kişisel veriler için süreç nedir?
  • Çıktılar hangi işlemlerde insan kontrolünden geçmelidir?
  • Kullanım kayıtları tutuluyor mu?
  • Yeni AI araçlarının onay süreci nasıl işliyor?
  • Veri ihlali şüphesinde kime bildirim yapılacak?

Politikanın yalnızca çalışanlara “gizli bilgi paylaşmayın” demesi yeterli değildir. Veri sınıflandırması ile AI kullanım kuralları birbirine bağlanmalıdır.

Yapay zekâ sağlayıcısı veri sorumlusu mu, veri işleyen mi?

Bir şirket üçüncü taraf AI hizmeti kullandığında tarafların veri koruma hukuku açısından rollerinin belirlenmesi gerekir.

Sağlayıcının yalnızca şirketin talimatları doğrultusunda veri işlemesi ile aldığı verileri kendi bağımsız amaçları doğrultusunda kullanabilmesi aynı hukuki durum değildir.

Bu nedenle hizmet sözleşmesi ve sağlayıcının veri işleme koşulları incelenirken özellikle şu sorular sorulmalıdır:

Kontrol alanıSorulması gereken soru
Veri kullanımıGönderilen veriler yalnızca hizmet sunmak için mi kullanılıyor?
Model geliştirmePrompt veya dosyalar model eğitimi/geliştirmesinde kullanılabiliyor mu?
SaklamaVeriler ne kadar süre tutuluyor?
SilmeSilme talebi teknik olarak uygulanabiliyor mu?
Alt işleyenlerBaşka hizmet sağlayıcıları veriye erişiyor mu?
Veri konumuVeriler hangi ülkelerde işleniyor veya saklanıyor?
GüvenlikHangi teknik ve idari güvenlik tedbirleri uygulanıyor?
ErişimSağlayıcı personeli verilere erişebiliyor mu?
Olay yönetimiVeri ihlalinde müşteriye nasıl bildirim yapılıyor?
SözleşmeTarafların veri koruma sorumlulukları açıkça tanımlanmış mı?

Bu inceleme yapılmadan yalnızca sağlayıcının “enterprise”, “secure” veya benzeri ticari ifadelerine dayanmak yeterli bir uyum değerlendirmesi değildir.

Yurt dışındaki AI servisleri KVKK açısından neden önemli?

Bulut tabanlı yapay zekâ servislerinde şirketin Türkiye'deki sisteminden çıkan kişisel veriler yurt dışındaki altyapılarda işlenebilir veya saklanabilir.

KVKK'nın 9. maddesinde düzenlenen yurt dışına kişisel veri aktarımı rejimi 2024 yılında önemli ölçüde değiştirildi ve yeni hükümler 1 Haziran 2024 tarihinde yürürlüğe girdi [6].

Mevcut sistem genel olarak üç katmanlı bir yapı öngörmektedir:

  1. Yeterlilik kararının bulunması,
  2. yeterlilik kararı yoksa uygun güvencelerden birinin sağlanması,
  3. bunların bulunmadığı durumlarda yalnızca Kanunda düzenlenen arızi hâllerden birinin uygulanabilmesi.

KVKK Kurumunun güncel açıklamasına göre yeterli korumanın bulunduğu ülkeler konusunda Kurul tarafından henüz bir belirleme yapılmamıştır [6].

Uygun güvence yöntemleri arasında belirli şartlarla standart sözleşmeler, bağlayıcı şirket kuralları ve Kurul iznine tabi taahhütname gibi mekanizmalar bulunmaktadır [6].

Standart sözleşme yönteminde sözleşmenin imzalanmasından itibaren beş iş günü içinde KVKK Kurumuna bildirim yapılması gerekmektedir [7].

Bu nedenle şirketlerin kullandıkları AI servisleri için yalnızca sağlayıcının merkezinin bulunduğu ülkeye bakması yeterli değildir. Veri merkezleri, alt işleyenler ve teknik veri akışları da incelenmelidir.

Veri minimizasyonu AI projelerinde nasıl uygulanabilir?

Veri minimizasyonu, yapay zekâ projelerinde teorik bir hukuk ilkesi olmaktan çıkarılıp teknik mimarinin parçası hâline getirilebilir.

Örneğin müşteri görüşmelerinden konu ve duygu analizi yapan bir sistem düşünelim.

Ham görüşmenin tamamını modele göndermek yerine:

Ham veri → kişisel veri tespiti → maskeleme/pseudonimleştirme → AI modeli → sonuç

şeklinde bir akış kurulabilir.

Örneğin:

Ahmet Yılmaz'ın 0532... numaralı hattına ait siparişi ulaşmadı.

yerine modele:

[MÜŞTERİ]'nin [TELEFON] numaralı hesabına ait siparişi ulaşmadı.

gönderilebilir.

Modelin görevi şikâyeti “teslimat sorunu” olarak sınıflandırmaksa müşterinin kimliğinin bilinmesine gerek olmayabilir.

Bu yaklaşım hem veri miktarını azaltır hem de olası bir güvenlik olayının etkisini sınırlar.

Aydınlatma yükümlülüğü yapay zekâ kullanımında unutulmamalı

KVKK'nın 10. maddesi kapsamında veri sorumlularının kişisel verilerin elde edilmesi sırasında ilgili kişileri bilgilendirme yükümlülüğü bulunmaktadır.

KVKK Kurumu, aydınlatma yükümlülüğünün ilgili kişinin talebine bağlı olmadığını ve açık rıza veya başka bir veri işleme şartı bulunmasından bağımsız olarak yerine getirilmesi gerektiğini belirtmektedir [8].

Bu nedenle mevcut kişisel verilerin sonradan yeni bir AI sistemi içerisinde kullanılması planlanıyorsa mevcut aydınlatma metinlerinin ve veri işleme amaçlarının yeni süreçle uyumu değerlendirilmelidir.

Örneğin müşteri destek verilerinin başlangıçta yalnızca destek hizmetinin yürütülmesi amacıyla toplanmış olması, bu verilerin daha sonra herhangi bir AI geliştirme veya eğitim amacıyla sınırsız biçimde kullanılabileceği anlamına gelmez.

Otomatik karar verme ve insan denetimi

Yapay zekâ sistemleri yalnızca metin üretmek için değil, kişiler hakkında karar verilmesini desteklemek amacıyla da kullanılabilir.

Örneğin:

  • kredi veya risk değerlendirmesi,
  • işe alım ön elemesi,
  • çalışan performans analizi,
  • dolandırıcılık tespiti,
  • müşteri risk segmentasyonu.

KVKK'nın 11. maddesi kapsamında ilgili kişiler, işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme hakkına sahiptir [9].

Bu nedenle yüksek etkili süreçlerde yalnızca “model doğru çalışıyor mu?” sorusu yeterli değildir.

Şirket ayrıca şunları değerlendirmelidir:

  • Kararı tamamen model mi veriyor?
  • İnsan gerçekten karar üzerinde kontrol sahibi mi?
  • Modelin önerisi sorgulanabiliyor mu?
  • Yanlış karar düzeltilebiliyor mu?
  • İlgili kişinin başvurusu üzerine süreç incelenebiliyor mu?
  • Kararın hangi verilere dayandığı geriye dönük izlenebiliyor mu?

İnsan denetimi yalnızca ekranda bir “onayla” düğmesinin bulunması anlamına gelmemelidir. Denetimi yapan kişinin AI çıktısını değerlendirebilmesi ve gerektiğinde reddedebilmesi gerekir.

Yapay zekâ sistemlerinde veri güvenliği

KVKK'nın 12. maddesi veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ve verilerin muhafazasını sağlamak amacıyla gerekli teknik ve idari tedbirleri alma yükümlülüğü getirir.

KVKK Kurumu, uygulanacak güvenlik tedbirlerinin veri sorumlusunun faaliyetlerine, yapısına ve işlenen verilerin niteliğine göre belirlenmesi gerektiğini vurgulamaktadır [10].

Kurumun Kişisel Veri Güvenliği Rehberinde teknik tedbirler arasında log kayıtları, veri maskeleme, veri kaybı önleme sistemleri, yedekleme, güvenlik duvarları, silme/yok etme/anonimleştirme ve anahtar yönetimi gibi kontroller yer almaktadır [11].

AI projelerinde bunlara ek olarak uygulama seviyesinde şu kontroller değerlendirilebilir:

  • rol tabanlı erişim,
  • API anahtarlarının güvenli saklanması,
  • prompt ve çıktı loglarının erişim kontrolü,
  • kişisel veri maskeleme,
  • veri kaybı önleme mekanizmaları,
  • model ve sağlayıcı erişimlerinin izlenmesi,
  • test ortamlarında gerçek veri kullanımının sınırlandırılması,
  • saklama sürelerinin uygulanması,
  • alt işleyenlerin değerlendirilmesi,
  • güvenlik olaylarının merkezi olarak izlenmesi.

Loglama da kişisel veri işleme faaliyetine dönüşebilir

AI uygulamalarında izlenebilirlik amacıyla prompt ve model çıktılarının kaydedilmesi yararlı olabilir. Ancak bu logların içerisinde kişisel veriler bulunuyorsa log sistemi de kişisel veri işleyen bir sistem hâline gelir.

Bu nedenle “her şeyi loglayalım” yaklaşımı yerine:

  • hangi logların gerçekten gerekli olduğu,
  • loglara kimlerin erişebileceği,
  • ne kadar süre saklanacağı,
  • kişisel verilerin maskelenip maskelenemeyeceği,
  • güvenlik olaylarında nasıl kullanılacağı

önceden belirlenmelidir.

Veriler ne kadar süre saklanmalı?

Yapay zekâ sistemine veri göndermek kadar verinin sonrasında nerede kaldığı da önemlidir.

KVKK'nın temel ilkeleri kişisel verilerin ilgili mevzuatta öngörülen veya işleme amacı için gerekli süre kadar muhafaza edilmesini gerektirir. Kanunun 7. maddesi ve ilgili yönetmelik ise işleme şartları ortadan kalktığında kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin çerçeveyi düzenler [12].

Dolayısıyla AI sistemleri için de saklama ve imha yaşam döngüsü oluşturulmalıdır:

Toplama → işleme → model kullanımı → loglama → saklama → silme/anonimleştirme

Bu yaşam döngüsünün yalnızca şirketin kendi veritabanlarını değil üçüncü taraf sağlayıcılarda kalan verileri de kapsaması gerekir.

Temsili senaryo: Müşteri destek asistanı

Aşağıdaki örnek tamamen temsili bir kurumsal senaryodur.

Bir e-ticaret şirketi müşteri destek ekibinin gelen talepleri daha hızlı sınıflandırması için üretken yapay zekâ tabanlı bir destek asistanı kurmak istiyor.

Sisteme müşteri destek kayıtları gönderilecek.

İlk tasarımda tüm destek mesajlarının doğrudan harici AI servisine aktarılması planlanıyor.

KVKK odaklı değerlendirme sonrasında mimari değiştirilerek şu süreç oluşturulabilir:

  1. Destek talebi şirket sistemine gelir.
  2. Mesaj kişisel veri tespit katmanından geçirilir.
  3. İsim, telefon, adres, sipariş numarası gibi görev için gereksiz alanlar maskelenir.
  4. Maskelenmiş içerik AI servisine gönderilir.
  5. Model yalnızca kategori ve önerilen yanıt üretir.
  6. Nihai yanıt müşteri temsilcisi tarafından kontrol edilir.
  7. Prompt ve çıktı logları belirlenen süre sonunda silinir.
  8. Sağlayıcının veri işleme ve yurt dışına aktarım koşulları ayrıca değerlendirilir.

Bu mimari kişisel verilerin tamamen ortadan kalktığını otomatik olarak göstermez. Ancak privacy by design yaklaşımına uygun biçimde gereksiz veri paylaşımının azaltılmasına yardımcı olur.

Şirketler için uygulanabilir AI–KVKK kontrol listesi

Bir yapay zekâ sistemi üretime alınmadan önce aşağıdaki sorular cevaplanabilir:

Veri

  • Sistemde hangi kişisel veri kategorileri işleniyor?
  • Özel nitelikli kişisel veri bulunuyor mu?
  • AI sisteminin görevi için tüm bu veriler gerçekten gerekli mi?
  • Gereksiz alanlar kaldırılabiliyor veya maskelenebiliyor mu?
  • Prompt ve çıktıların kendisi kişisel veri içeriyor mu?

Hukuki temel

  • Her veri işleme amacı açık biçimde tanımlandı mı?
  • Her amaç için KVKK kapsamında uygun veri işleme şartı belirlendi mi?
  • Mevcut aydınlatma metinleri AI kullanımını kapsıyor mu?
  • Açık rıza gerekiyorsa diğer süreçlerden ayrı ve uygun biçimde alınıyor mu?

Sağlayıcı

  • AI sağlayıcısının veri koruma koşulları incelendi mi?
  • Veriler model eğitimi için kullanılabiliyor mu?
  • Saklama süreleri biliniyor mu?
  • Alt işleyenler tespit edildi mi?
  • Veri merkezlerinin ve işlem lokasyonlarının nerede olduğu biliniyor mu?

Yurt dışına aktarım

  • Kişisel veri yurt dışına aktarılıyor mu?
  • Aktarım mekanizması KVKK'nın güncel 9. maddesine göre değerlendirildi mi?
  • Gerekliyse standart sözleşme veya diğer uygun güvence mekanizmaları oluşturuldu mu?
  • Standart sözleşme kullanılıyorsa Kuruma bildirim yükümlülüğü planlandı mı?

Güvenlik

  • AI sistemine erişim yetkilendiriliyor mu?
  • Prompt ve çıktı logları korunuyor mu?
  • API anahtarları merkezi ve güvenli biçimde yönetiliyor mu?
  • Test ortamlarında gerçek kişisel veri kullanımı sınırlandırıldı mı?
  • Veri ihlali müdahale süreci AI sistemlerini kapsıyor mu?

İnsan denetimi

  • AI sistemi kişiler hakkında önemli kararlar veriyor mu?
  • Kritik kararlar insan tarafından kontrol ediliyor mu?
  • İnsan model kararını değiştirebiliyor mu?
  • Kararların geriye dönük incelenmesi mümkün mü?
  • İlgili kişi başvurularının cevaplanabileceği teknik kayıtlar mevcut mu?

Yaşam döngüsü

  • Saklama süresi belirlendi mi?
  • Silme veya anonimleştirme mekanizması mevcut mu?
  • Sağlayıcı tarafındaki veriler de silinebiliyor mu?
  • Sistem kapatıldığında verilerin ne olacağı belirlenmiş mi?

Sık yapılan hatalar

Her problemi açık rızayla çözmeye çalışmak

Açık rıza KVKK'daki veri işleme şartlarından biridir; bütün veri işleme faaliyetlerinin varsayılan hukuki dayanağı değildir. Önce işleme amacı ve uygun hukuki sebep belirlenmelidir.

Ücretsiz veya bireysel AI hesaplarına şirket verisi göndermek

Kurumsal politika olmadan çalışanların kişisel hesaplarla AI servislerine müşteri veya çalışan verisi göndermesi şirketin veri akışı üzerindeki kontrolünü azaltabilir.

Sağlayıcının güvenlik sertifikasını KVKK uyumu sanmak

Bilgi güvenliği sertifikaları önemli olabilir ancak hukuki sebep, aydınlatma, veri minimizasyonu, aktarım ve ilgili kişi hakları gibi yükümlülüklerin yerine geçtiği anlamına gelmez.

Yurt dışına aktarımı yalnızca sunucu lokasyonu olarak değerlendirmek

Alt işleyenler, destek erişimleri ve hizmet mimarisi de veri akışının parçası olabilir.

Promptları veri olarak görmemek

Kullanıcının modele yazdığı içerik kişisel veri içeriyorsa prompt da veri yönetişimi kapsamına alınmalıdır.

Model çıktısını sorgulamadan kullanmak

AI sistemleri hatalı veya bağlamdan kopuk sonuçlar üretebilir. Özellikle kişiler üzerinde önemli sonuçlar doğuran işlemlerde insan denetimi kritik önem taşır.

Hangi durumlarda yapay zekâ kullanılmamalı?

Her süreç AI ile otomatikleştirilmek zorunda değildir.

Özellikle şu durumlarda proje yeniden değerlendirilmelidir:

  • işleme amacı açık biçimde tanımlanamıyorsa,
  • gerekli hukuki sebep bulunamıyorsa,
  • görev için gereksiz miktarda kişisel veri işleniyorsa,
  • sağlayıcının veriyi nasıl kullandığı belirlenemiyorsa,
  • yurt dışına aktarım mekanizması hukuka uygun şekilde kurulamıyorsa,
  • özel nitelikli kişisel veriler için gerekli şartlar sağlanamıyorsa,
  • kritik kararlar üzerinde anlamlı insan denetimi kurulamıyorsa,
  • ilgili kişi haklarının uygulanması teknik olarak mümkün değilse,
  • verilerin silinmesi veya saklama süresinin uygulanması mümkün değilse.

Bazen doğru çözüm daha güçlü bir model seçmek değil, AI sisteminin erişebildiği veriyi azaltmaktır.

Yapay zekâ projesi için pratik uygulama sırası

Kurumsal bir AI projesinde KVKK değerlendirmesi son aşamada yapılacak hukuk kontrolü olmamalıdır. Sürecin tasarımla birlikte ilerlemesi daha sağlıklı bir yaklaşım oluşturur.

Pratik olarak şu sıra izlenebilir:

  1. Kullanım senaryosunu tanımlayın.
  2. Veri akışını çıkarın.
  3. Kişisel ve özel nitelikli kişisel verileri belirleyin.
  4. Gereksiz verileri kaldırın.
  5. Veri işleme amaçlarını ve hukuki sebepleri belirleyin.
  6. Sağlayıcı ve alt işleyenleri değerlendirin.
  7. Yurt dışına aktarımı kontrol edin.
  8. Teknik ve idari güvenlik tedbirlerini tasarlayın.
  9. Saklama ve imha sürecini belirleyin.
  10. Aydınlatma ve ilgili kişi başvuru süreçlerini güncelleyin.
  11. İnsan denetimi gereken karar noktalarını tanımlayın.
  12. Sınırlı bir pilot uygulama yürütün.
  13. Pilot sırasında güvenlik, doğruluk ve veri koruma kontrollerini ölçün.
  14. Riskler kabul edilebilir seviyeye getirilemiyorsa sistemi üretime almayın.

Bu yaklaşım hukuk, bilgi güvenliği, yazılım, veri ve iş birimlerinin aynı proje yaşam döngüsü içerisinde çalışmasını gerektirir.

Sonuç

KVKK açısından yapay zekâ kullanımındaki temel mesele yapay zekânın kendisi değil, sistemin kişisel verilerle kurduğu ilişkidir.

Şirketlerin öncelikle hangi verinin neden işlendiğini ve gerçekten gerekli olup olmadığını belirlemesi gerekir. Ardından hukuki sebep, aydınlatma, sağlayıcı ilişkisi, yurt dışına aktarım, veri güvenliği, saklama ve imha, ilgili kişi hakları ve insan denetimi birlikte değerlendirilmelidir.

Bu nedenle KVKK uyumlu yapay zekâ kullanımı yalnızca bir sözleşme veya aydınlatma metni hazırlama çalışması değildir. Veri akışından sistem mimarisine, çalışan kullanım politikalarından erişim kontrollerine kadar uzanan bir veri yönetişimi problemi olarak ele alınmalıdır.

Sık Sorulan Sorular

ChatGPT veya benzeri yapay zekâ araçlarına kişisel veri göndermek KVKK'ya aykırı mı?

Tek başına bir AI aracının kullanılması otomatik olarak KVKK'ya aykırılık oluşturmaz. İşlenen verinin niteliği, amaç, hukuki sebep, sağlayıcının rolü, güvenlik tedbirleri ve varsa yurt dışına aktarım mekanizması birlikte değerlendirilmelidir.

Çalışanlar şirket verilerini yapay zekâ araçlarına yükleyebilir mi?

Bu konu şirketin veri sınıflandırması ve AI kullanım politikasıyla düzenlenmelidir. Çalışanların kişisel veri, ticari sır veya gizli kurumsal bilgileri kontrolsüz biçimde üçüncü taraf AI servislerine göndermesi risk oluşturabilir.

Yapay zekâ kullanırken mutlaka açık rıza almak gerekir mi?

Hayır. KVKK farklı veri işleme şartları öngörmektedir. Açık rıza bunlardan yalnızca biridir. Her işleme faaliyeti için amaca uygun hukuki sebep ayrıca değerlendirilmelidir.

Yapay zekâ servisinin sunucuları yurt dışındaysa ne yapılmalı?

Kişisel verilerin yurt dışına aktarılması söz konusuysa KVKK'nın 9. maddesindeki güncel aktarım rejimi değerlendirilmelidir. Yeterlilik kararı, uygun güvenceler veya Kanunda belirtilen arızi aktarım şartları somut veri akışına göre incelenmelidir.

AI sağlayıcısının verileri model eğitiminde kullanmaması yeterli mi?

Hayır. Bu önemli bir kriter olsa da tek başına yeterli değildir. Saklama süresi, veri lokasyonu, alt işleyenler, güvenlik tedbirleri, erişim yetkileri, silme mekanizmaları ve sözleşmesel sorumluluklar da değerlendirilmelidir.

Şirket verilerini anonimleştirerek yapay zekâ kullanmak mümkün mü?

Uygun biçimde anonim hâle getirilmiş veriler riski önemli ölçüde azaltabilir. Ancak yalnızca isim veya telefon numarasının çıkarılması her zaman gerçek anonimleştirme anlamına gelmez. Diğer bilgiler üzerinden kişinin yeniden belirlenebilir olup olmadığı da değerlendirilmelidir.

Yapay zekâ ile çalışan veya aday değerlendirmesi yapılabilir mi?

Bu tür sistemlerde işlenen veri kategorileri, hukuki sebep, veri minimizasyonu ve kararın kişi üzerindeki etkisi özellikle değerlendirilmelidir. Tamamen otomatik analiz sonucunda kişinin aleyhine sonuç ortaya çıkması hâlinde KVKK'nın 11. maddesindeki ilgili kişi hakları da dikkate alınmalıdır.

Promptlar KVKK kapsamında kişisel veri sayılabilir mi?

Evet. Prompt içerisinde kimliği belirli veya belirlenebilir gerçek kişiye ilişkin bilgi bulunuyorsa bu içerik kişisel veri niteliği taşıyabilir. Bu nedenle prompt kayıtları da veri envanteri ve güvenlik kontrolleri kapsamında değerlendirilmelidir.

Kaynaklar

[1] Kişisel Verileri Koruma Kurumu — Kişisel Verilerin İşlenme Şartları

  • Güncel Kurum yayını
  • Kişisel Verilerin İşlenme Şartları
  • Erişim tarihi: 28 Eylül 2026
  • Kişisel veri işleme kavramı ve KVKK'nın 5. maddesindeki kişisel veri işleme şartları için kullanılmıştır.

[2] Kişisel Verileri Koruma Kurumu — Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler

[3] Kişisel Verileri Koruma Kurumu — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda)

[4] Kişisel Verileri Koruma Kurulu — 08/02/2024 tarihli ve 2024/197 sayılı Karar Özeti

  • Karar tarihi: 8 Şubat 2024
  • 2024/197 Sayılı Kurul Kararı
  • Erişim tarihi: 28 Eylül 2026
  • KVKK'nın 4. maddesindeki hukuka uygunluk, amaçla bağlantılılık, sınırlılık, ölçülülük ve saklama süresine ilişkin temel ilkelerin açıklanmasında kullanılmıştır.

[5] Kişisel Verileri Koruma Kurumu — Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin Rehber

[6] Kişisel Verileri Koruma Kurumu — Yurt Dışına Aktarım

  • Kanun değişikliği yürürlük tarihi: 1 Haziran 2024
  • KVKK Yurt Dışına Aktarım Rehberi
  • Erişim tarihi: 28 Eylül 2026
  • Yeterlilik kararı, uygun güvenceler, standart sözleşmeler, bağlayıcı şirket kuralları ve arızi aktarım mekanizmalarının açıklanmasında kullanılmıştır.

[7] Kişisel Verileri Koruma Kurumu — Standart Sözleşme Bildirim Modülü Hakkında Kamuoyu Duyurusu

  • Kurul kararı: 17 Ekim 2024 tarihli ve 2024/1793 sayılı karar
  • Standart Sözleşme Bildirim Modülü Duyurusu
  • Erişim tarihi: 28 Eylül 2026
  • Standart sözleşmelerin imzalanmasından itibaren beş iş günü içindeki bildirim yükümlülüğü için kullanılmıştır.

[8] Kişisel Verileri Koruma Kurumu — Aydınlatma Yükümlülüğünün Yerine Getirilmesi Hakkında Kamuoyu Duyurusu

  • Aydınlatma Yükümlülüğü Duyurusu
  • Erişim tarihi: 28 Eylül 2026
  • Aydınlatma yükümlülüğünün ilgili kişinin talebine veya açık rızaya bağlı olmaması konusunun açıklanmasında kullanılmıştır.

[9] Kişisel Verileri Koruma Kurumu — İlgili Kişinin Hakları

  • İlgili Kişinin Hakları
  • Erişim tarihi: 28 Eylül 2026
  • KVKK'nın 11. maddesindeki haklar ve münhasıran otomatik sistemlerle analiz sonucu kişi aleyhine ortaya çıkan sonuca itiraz hakkının açıklanmasında kullanılmıştır.

[10] Kişisel Verileri Koruma Kurumu — Veri Güvenliğine İlişkin Yükümlülükler

[11] Kişisel Verileri Koruma Kurumu — Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)

  • KVKK Yayınları No: 72
  • Kişisel Veri Güvenliği Rehberi
  • Erişim tarihi: 28 Eylül 2026
  • Log kayıtları, veri maskeleme, veri kaybı önleme, güvenlik duvarları, imha ve anahtar yönetimi gibi teknik tedbir örneklerinin açıklanmasında kullanılmıştır.

[12] Kişisel Verileri Koruma Kurumu — Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik