Hendez
← Tüm yazılar

2026-07-31

KVKK'ya uygun yapay zekâ kurulumu: kurumsal alıcının sorması gereken 6 soru

Kurumsal ve kamu alıcısının yapay zekâ projelerinde ilk sorduğu şey fiyat değil, veri güvenliğidir. Bu yazıda KVKK açısından kritik olan noktaları ve bir tedarikçiye sormanız gereken altı somut soruyu ele alıyoruz. Bu metin hukuki görüş değildir; teknik bir kontrol listesidir.

Mesele neden bu kadar önemli?

Yapay zekâ sistemleri doğaları gereği veriyle çalışır. O verinin içinde çalışan bilgileri, müşteri kayıtları, tedarikçi sözleşmeleri veya sağlık bilgileri olabilir.

Kişisel veri işleniyorsa 6698 sayılı Kişisel Verilerin Korunması Kanunu devrededir. Sistem bir kez kurulup veri akmaya başladıktan sonra geri dönmek zordur — bu yüzden uyum, kurulumdan önce konuşulur.

Aşağıdaki altı soru, teknik bir tedarikçiyi değerlendirirken elinizde tutmanız gereken listedir.

1. Veri fiziksel olarak nerede işleniyor?

Sorunun cevabı "bulutta" ise yeterli değildir. Hangi ülkede, hangi sağlayıcıda, hangi veri merkezinde?

Yurt dışına veri aktarımı KVKK'da ayrı bir rejime tabidir ve ek yükümlülük doğurur. Verinin yurt içinde ya da doğrudan kurumun kendi donanımında kalması, bu yükümlülüğün büyük kısmını baştan ortadan kaldırır.

2. Veri modelin eğitiminde kullanılıyor mu?

Bu, en sık atlanan ve en kritik sorudur. Bazı hizmetler kullanıcı girdilerini kendi modellerini geliştirmek için kullanır. Bu durumda şirketinizin bilgisi başka kullanıcılara verilen cevaplara sızabilir.

Sözleşmede "müşteri verisi model eğitiminde kullanılmaz" ifadesinin yazılı olması gerekir. Sözlü teminat yeterli değildir.

3. Kim erişebiliyor?

Erişim yetkilendirmesi kurulumun parçası olmalıdır. Muhasebe verisine üretim ekibinin, personel dosyalarına herkesin erişebildiği bir sistem, teknik olarak çalışsa bile uyumlu değildir.

Ayrıca tedarikçinin kendi personelinin erişimi de tanımlanmalıdır: bakım sırasında kim, hangi veriye, hangi kayıt altında erişiyor?

4. Ne kadar süre saklanıyor?

KVKK'da veri, işlendiği amaç için gereken süreden uzun tutulamaz. Yapay zekâ sistemlerinde bu kural sık ihlal edilir çünkü sohbet geçmişleri ve günlük kayıtları varsayılan olarak süresiz saklanır.

Saklama süresi ve silme yöntemi kurulumda tanımlanmalı, mümkünse otomatikleştirilmelidir.

5. Kayıt tutuluyor mu?

Bir denetim durumunda "kim, ne zaman, hangi veriye eriştiydi" sorusuna cevap verebilmeniz gerekir. Bu, erişim kaydı (log) tutulmasıyla sağlanır.

Kayıtların kendisi de korunmalı ve değiştirilemez olmalıdır; aksi halde denetim değeri taşımaz.

6. Sözleşmede ne yazıyor?

Teknik önlemler tek başına yeterli değildir. Veri işleyen sıfatıyla tedarikçinin yükümlülükleri, gizlilik taahhüdü, ihlal bildirimi süresi ve sözleşme bitiminde verinin ne olacağı yazılı olmalıdır.

Sözleşme sonunda verinin iade veya imha edileceği, hangi süre içinde yapılacağı açıkça belirtilmelidir.

Veri envanteri: ilk ve en çok atlanan adım

Uyumun ilk şartı, elinizde hangi verinin olduğunu bilmektir. Çoğu şirkette bu bilgi kimsede tam olarak yoktur; veri ortak klasörde, e-posta eklerinde, muhasebe programında ve birkaç kişinin masaüstünde dağınık durur.

Envanter çıkarmadan yapılan kurulumda hangi kişisel verinin sisteme girdiği bilinemez. Bilinmeyen veri korunamaz, silinemez ve denetimde hesabı verilemez.

Envanter zahmetli görünür ama bir kez yapılır ve sonrasında hem uyumun hem de kurulumun temeli olur.

Anonimleştirme her zaman çözüm mü?

Kişisel veriyi anonim hale getirmek uyum yükünü ciddi ölçüde azaltır. Ancak anonimleştirme, isim sütununu silmek değildir.

Bir kaydı doğrudan ya da dolaylı olarak bir kişiye bağlayabiliyorsanız o veri hâlâ kişisel veridir. Küçük bir ekipte «departman + işe giriş tarihi + unvan» üçlüsü tek bir kişiyi işaret edebilir.

Bu yüzden anonimleştirme bir kutucuk değil, bir değerlendirmedir. Yeniden kimliklendirme riski proje bazında ele alınmalıdır.

Çalışan verisi ayrı bir başlıktır

Yapay zekâ kurulumlarında en sık gözden kaçan alan çalışan verisidir. İç yazışmalar, performans kayıtları, özlük dosyaları — hepsi kişisel veridir.

Çalışanın işvereniyle arasındaki ilişki, rızanın özgür iradeyle verildiği varsayımını zayıflatır. Bu nedenle çalışan verisinin işlenmesinde rıza dışındaki hukuki sebeplere ve aydınlatma yükümlülüğüne dikkat edilmesi gerekir.

Pratik kural: sisteme çalışan verisi girecekse, bunu insan kaynakları ve hukuk birimiyle birlikte planlayın — teknik ekibin tek başına vereceği bir karar değildir.

Kurulum öncesi kontrol listesi

Veri envanteri çıkarıldı mı, hangi kişisel veri kategorileri işlenecek yazılı mı?

Veri fiziksel olarak nerede işlenecek, yurt dışına aktarım var mı?

Sözleşmede «müşteri verisi model eğitiminde kullanılmaz» ibaresi var mı?

Erişim yetkileri rol bazında tanımlandı mı, tedarikçi personelinin erişimi kayıt altında mı?

Saklama süresi belirlendi mi, silme otomatik mi?

Erişim kayıtları tutuluyor mu ve bu kayıtlar değiştirilemez mi?

İhlal bildirimi süresi ve sözleşme sonunda verinin akıbeti yazılı mı?

Bu yedi maddeye yazılı cevap veremeyen bir kurulum, teknik olarak çalışsa bile denetimde savunulamaz.

Hendez'in yaklaşımı

Kurumsal kurulumlarımız, verinin kurumun dışına çıkmayacağı şekilde yapılandırılır. Sistem firmanın kendi verisiyle ve kendi donanımında çalışır.

İnternete kapalı ağlarda çalışan kurulumlar yapılabilir. Kamu tarafında ve savunma sanayinde bu genellikle bir gerekliliktir.

Erişim yetkileri, saklama süresi ve kayıt tutma kurulumun standart parçasıdır — sonradan eklenen bir seçenek değil.

Not: Bu yazı teknik bir kontrol listesidir, hukuki görüş değildir. Projeye özel değerlendirme için kurumunuzun hukuk birimiyle çalışılması gerekir.

Sık sorulanlar

Yapay zekâ kullanmak KVKK'ya aykırı mı?

Hayır. Kanun yapay zekâ kullanımını yasaklamaz; kişisel verinin nasıl işleneceğini düzenler. Uyumlu kurulum mümkündür ve yaygındır.

Verimiz yurt dışına çıkmadan yapay zekâ kullanabilir miyiz?

Evet. Kurum içinde, kendi donanımınızda çalışan kurulumlar mümkündür. Bu yapıda veri kurumun dışına çıkmaz.

İnternete kapalı ağda yapay zekâ çalışır mı?

Evet. Kapalı ağ kurulumlarında model yerel olarak çalışır ve dış bağlantıya ihtiyaç duymaz. Kamu ve savunma projelerinde bu yapı tercih edilir.

Mevcut sistemimizin uyumlu olup olmadığını nasıl anlarız?

Yukarıdaki altı soruyu mevcut tedarikçinize yazılı olarak sorun. Yazılı cevap veremiyorsa, sistemin uyumu belgelenmemiş demektir.

Başlayalım

Bu konuyu kendi işiniz üzerinden konuşalım. İlk görüşme ücretsiz.