Yapay zekayı işine katmak isteyen birçok KOBİ, ilk adımda aynı soruya takılıyor: "Bu sistem müşteri verilerimi nasıl kullanacak ve bu yasal mı?" İyi haber şu ki, KVKK (Kişisel Verilerin Korunması Kanunu) ve GDPR uyumu, hukukçu olmadan da anlaşılabilecek birkaç temel prensibe dayanır. Bu yazıda, projeye başlamadan önce gözden geçirebileceğiniz pratik bir kontrol listesi paylaşıyoruz.
Önce temel ilkeleri anlayın
Hem KVKK hem GDPR aynı mantığı paylaşır: kişisel veriyi yalnızca belirli bir amaç için, gerektiği kadar ve kişinin haberi olacak şekilde işlersiniz. Yapay zeka bu tabloyu değiştirmez; sadece veriyi daha hızlı ve daha büyük ölçekte işlediği için dikkatli olmayı zorunlu kılar.
- Amaç sınırlaması: Veriyi neden topladıysanız sadece o iş için kullanın.
- Veri minimizasyonu: Modelin ihtiyacı olmayan alanları (TC kimlik, adres, telefon) hiç vermeyin.
- Saklama süresi: Veriyi sonsuza dek tutmayın; bir silme takvimi belirleyin.
- Şeffaflık: İnsanlara verilerinin bir yapay zeka sürecinde kullanıldığını açıkça söyleyin.
Proje öncesi kontrol listesi
Aşağıdaki maddeleri bir yapay zeka aracı satın almadan veya bir prototipe başlamadan önce yanıtlayın. Hepsine "evet" diyemiyorsanız, henüz hazır değilsiniz demektir.
- Veri envanteri: Hangi kişisel verileri tuttuğunuzu ve nerede durduklarını biliyor musunuz?
- Hukuki dayanak: Her veri işleme için açık bir dayanağınız var mı (açık rıza, sözleşme, meşru menfaat)?
- Aydınlatma metni: Müşterilerinizi bilgilendiren güncel bir metniniz var mı ve yapay zeka kullanımını kapsıyor mu?
- Veri işleyen sözleşmesi: Bulut veya model sağlayıcısı kullanıyorsanız, onlarla veri işleyen sözleşmesi imzaladınız mı?
- Yurt dışı aktarım: Verileriniz yurt dışındaki bir sunucuya gidiyorsa, bunun KVKK kurallarına uygun olduğundan emin misiniz?
Yapay zekaya özel riskler
Geleneksel yazılımdan farklı olarak yapay zeka, bazı ek riskler getirir. Bunları görmezden gelmek en sık yapılan hatadır.
Eğitim verisi sızıntısı
Modelinizi şirket içi belgelerle eğitiyor veya beslemiyorsanız, bu verilerin model sağlayıcısının sistemine kaydedilip kaydedilmediğini sorun. Birçok kurumsal sağlayıcı, verinizi model eğitiminde kullanmayacağını sözleşmede taahhüt eder; bunu yazılı olarak isteyin.
Otomatik kararlar
Bir yapay zeka, bir kişi hakkında önemli bir karar veriyorsa (kredi, işe alım, fiyatlandırma), GDPR insanların bu karara itiraz etme ve bir insandan inceleme isteme hakkını korur. Tam otomatik kritik kararlardan kaçının; insanı döngüde tutun.
Hassas veri
Sağlık, din, etnik köken gibi özel nitelikli veriler ekstra koruma gerektirir. Mümkünse bu verileri yapay zeka süreçlerinden tamamen çıkarın.
Uyum bir engel değil, bir tasarım kuralıdır. Veriyi baştan doğru ele alan sistem, sonradan onarılan sistemden hem daha ucuz hem daha güvenilirdir.
Veri akışını uçtan uca düşünün
Uyumun en sık atlanan kısmı, verinin sistem içinde nereye gittiğidir. Bir bilgi yapay zeka aracına girdiğinde yolculuğu bitmez: bir yere kaydedilir, belki bir günlük dosyasına yazılır, belki bir destek talebinde paylaşılır. Her durakta sorun: "Bu veri burada olmalı mı, ne kadar süre kalacak ve kim erişebiliyor?"
- Giriş: Kullanıcı veya çalışan sisteme hangi bilgiyi giriyor ve bunun ne kadarı gerçekten gerekli?
- İşleme: Veri nerede işleniyor, kendi sunucunuzda mı yoksa dışarıda mı?
- Saklama: Çıktı ve girdi loglanıyor mu, loglar ne kadar tutuluyor?
- Silme: Bir müşteri "verimi silin" derse, bunu tüm bu noktalarda gerçekten yapabiliyor musunuz?
Bu dört durağı bir kağıda çizmek, çoğu uyum riskini görünür kılar ve düzeltmesi en kolay anda yakalamanızı sağlar.
Sorumluluğu bir kişiye verin
Uyum herkesin işi olduğunda kimsenin işi olmaz. Küçük bir ekipte bile, veri koruma konusunda son sözü söyleyecek bir kişi belirleyin. Bu kişinin teknik uzman olması gerekmez; görevi, yukarıdaki kontrol listesinin yanıtlarını bilmek ve yeni bir araç gelmeden önce sormaktır. Tek bir sorumlu, dağınık iyi niyetlerden çok daha etkilidir.
Pratik bir başlangıç önerisi
İlk yapay zeka projenizde mümkünse kişisel veri içermeyen bir kullanım alanı seçin: belge özetleme, iç dokümantasyon araması veya genel müşteri sorularına yanıt gibi. Bu, ekibinizin teknolojiyi öğrenmesini sağlarken uyum riskini düşük tutar. Güven kazandıktan sonra kişisel veri içeren alanlara, sağlam bir veri yönetişimi ile geçebilirsiniz.
Son olarak, uyum tek seferlik bir görev değildir. Veri akışlarınızı, sözleşmelerinizi ve aydınlatma metinlerinizi yılda en az bir kez gözden geçirin. Yapay zeka araçları hızlı değişiyor; uygulamalarınız da onlarla birlikte güncel kalmalı.