Kişisel Verilerin Korunması ve KVKK Temelleri

Kişisel Verilerin Korunması ve KVKK Temelleri

Bir önceki derste yapay zekâ kullanımında etik ilkelerin neden gerekli olduğunu konuştuk. Bu derste o ilkelerin en somut ve en çok yasal sonuç doğuran alanına, yani kişisel verilerin korunmasına geçiyoruz. Bir sonraki derste ise şirket içi kurallara ve politikalara bakacağız; bugün öğrendiklerimiz o politikanın temelini oluşturacak.

Neden önemli?

Yapay zekâ araçlarına yazdığınız her metin, bir başka sisteme aktarılmış bir veridir. İçinde müşteri, çalışan ya da aday bilgisi varsa bu aktarım, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında bir veri işleme faaliyetidir. Yani sıradan bir kopyala-yapıştır bile hukuki sorumluluk doğurabilir.

Temel kavramlar

KavramAnlamıÖrnek
Kişisel veriKimliği belirli veya belirlenebilir gerçek kişiye ait her türlü bilgiAd-soyad, telefon, e-posta, TC kimlik no, plaka, IP adresi
Özel nitelikli veriAyrımcılık riski taşıyan, daha sıkı korunan veriSağlık, din, sendika üyeliği, biyometrik ve genetik veri, ceza mahkûmiyeti
Açık rızaBelirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle verilen onayAdayın CV'sinin belirli bir amaçla işlenmesine yazılı onay vermesi
Veri sorumlusuVerinin işleme amacını ve yöntemini belirleyen tarafSizin çalıştığınız şirket

Yapay zekâ araçlarına veri girerken dikkat edilecekler

  • Amaç sınırı: Veri, toplandığı amaç için işlenir. Müşteri şikâyet kaydını başka bir amaçla araca vermek bu sınırı aşabilir.
  • Veri minimizasyonu: Görev için gerekmeyen hiçbir kişisel bilgiyi girmeyin.
  • Yurt dışına aktarım: Birçok yapay zekâ hizmetinin sunucuları yurt dışındadır. Bu durum, kişisel verinin yurt dışına aktarımı kurallarını gündeme getirebilir.
  • Açık rıza her zaman çözüm değildir: Rıza almak, her veriyi her araca girmeyi meşru kılmaz; şirketiniz araç sözleşmesini ve politikasını da kontrol etmelidir.
  • Özel nitelikli veri: Sağlık raporu, sendika bilgisi gibi verileri onaylı bir kurumsal çözüm ve hukuk/uyum ekibinin görüşü olmadan araca girmeyin.

Yaygın veri paylaşımı hataları

  • Müşteri e-postasını olduğu gibi yapıştırıp "özetle" demek.
  • Aday CV'lerini toplu olarak yükleyip "en uygununu seç" demek.
  • Personelin performans veya sağlık bilgisini içeren tabloyu analiz için yüklemek.
  • Toplantı kaydını ya da dökümünü, katılımcılara haber vermeden aracın transkripsiyon özelliğine vermek.
  • Kişisel hesapla açılmış ücretsiz araçta iş verisi kullanmak.

Örnek: önce ve sonra

Riskli istem: "Ayşe Demir'in (TC kimlik no ... , telefon ...) iade talebine nazik bir yanıt yaz."

Güvenli istem: "Ürün iadesi talep eden bir müşteriye nazik ve net bir yanıt taslağı yaz." Ardından isim ve ayrıntıları taslağı aldıktan sonra kendiniz ekleyin.

Küçük uygulama

Bu hafta yapay zekâya verdiğiniz üç isteminizi hatırlayın. Her birinde şunu sorun: (1) Kimliği belirlenebilir biri var mı? (2) Bu bilgi görev için gerçekten gerekli mi? (3) Anonim hâle getirebilir miyim? Cevaplarınızı not edin.

Pratik ipuçları

  • Ad yerine "Müşteri A", tutar yerine "X TL" gibi yer tutucular kullanın.
  • Şüphede kaldığınızda durun ve veri koruma sorumlusuna ya da hukuk birimine sorun.
  • Şirketinizin onayladığı araçları kullanın.

Sonraki ders: Kurumsal yapay zekâ politikaları ve şirket içi kurallar. Orada bugünkü ilkeleri günlük iş akışına nasıl bağlayacağımızı göreceğiz.

Bu dersi kayıt olmadan izleyebilirsin. İlerlemeni kaydetmek, sertifika almak ve puan tablosuna girmek için ücretsiz üye ol: Kayıt Ol