Blog
KVKK'nın üretken ve etken yapay zekâ rehberleri: belge paylaşmadan önce 7 kontrol
KVKK'nın 15 soruluk üretken yapay zekâ rehberi ile etken (agentic) yapay zekâ rehberinin belge paylaşan ekipler için anlamı ve paylaşım öncesi 7 maddelik liste.
Yayımlandı 7 dk okuma
Kişisel Verileri Koruma Kurumu (KVKK), yapay zekâ kullanan veri sorumluları ve veri işleyenler için iki rehber yayımladı. İlki, sık sorulan sorular biçiminde hazırlanan Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda); ikincisi, 12 Mart 2026'da yayımlanan Etken (Agentic) Yapay Zekâ Sistemlerine İlişkin Rehber. Bu yazı iki rehberin belge paylaşan ekipler açısından öne çıkan noktalarını özetler ve bir belgeyi barındırılan bir modele vermeden önce uygulayabileceğiniz yedi maddelik bir kontrol listesi sunar.
Bir uyarı: aşağıdaki özet rehberlerin metnine dayanır ancak metnin yerini tutmaz. Kurum rehberleri güncelleyebilir; karar verirken güncel metne bakın.
Üretken yapay zekâ rehberi neyi vurguluyor
15 soruluk rehber, üretken yapay zekâ araçlarının (metin, görsel, kod üreten modeller) kullanımında Kanun'un temel ilkelerinin nasıl uygulanacağını ele alır. Belge paylaşan ekipler için öne çıkan başlıklar şunlardır:
- Veri minimizasyonu. Bir modele yalnızca amaç için gerekli olan veri verilmelidir. Bir sözleşmenin özetini istiyorsanız tarafların gerçek adları, adresleri ve kimlik numaraları çoğu zaman gerekli değildir.
- Amaçla sınırlılık. Belirli bir amaçla toplanan kişisel veri, ilgili kişinin öngöremeyeceği yeni bir amaç için (örneğin bir modelin eğitilmesi) kendiliğinden kullanılamaz. Bu, sağlayıcının komut verisini eğitimde kullanmasının veri sorumlusu açısından değerlendirilmesi gereken bir konu olduğu anlamına gelir.
- Aydınlatma ve şeffaflık. İlgili kişiler verilerinin bir yapay zekâ aracıyla işlendiği konusunda bilgilendirilmelidir; aracın nasıl çalıştığı ve verinin nereye gittiği açıklanabilir olmalıdır.
- Doğruluk ve halüsinasyon riski. Rehber, üretken modellerin gerçek olmayan içerik üretebildiğine dikkat çeker. Model bir kişi hakkında yanlış bir çıktı üretirse bu, verilerin doğru ve güncel olması ilkesini etkiler; çıktı insan denetiminden geçmeden kayda alınmamalıdır.
- Yurt dışına aktarım. Barındırılan bir model kullanmak, çoğu durumda kişisel verinin yurt dışındaki sunuculara aktarılması demektir. Kanun'un aktarım hükümleri (açık rıza, yeterlilik kararı, standart sözleşme gibi güvenceler) burada da geçerlidir.
- Güvenlik tedbirleri. Veri sorumlusu, kullandığı aracın teknik ve idari tedbirlerini değerlendirmeli; erişim, saklama ve silme süreçlerini kontrol altında tutmalıdır.
Etken (agentic) yapay zekâ rehberi neyi ekliyor
Etken sistemler, tek bir cevap üretmek yerine bir hedefe ulaşmak için çok adımlı işlemler yapan, araç çağıran, dosya okuyup yazan ve başka sistemlerle konuşan yapay zekâ ajanlarıdır. 12 Mart 2026 tarihli rehber, bu sistemlerin ürettiği ek riskleri ele alır. Belge paylaşımı açısından önemli olan noktalar:
- Çok adımlı işlemede profilleme riski. Bir ajan, verdiğiniz belgeyi başka kaynaklarla birleştirip kişiler hakkında çıkarımlar yapabilir. Bu, tek bir özet isteminden çok daha kapsamlı bir işleme faaliyetidir ve profilleme hükümlerini gündeme getirebilir.
- Kontrol ve izlenebilirlik. Ajanın hangi adımda hangi veriyi işlediği kayıt altına alınabilmeli; insan denetimi süreçten çıkarılmamalıdır.
- Amaç kayması. Bir görev için verilen veri, ajanın ara adımlarında başka bir amaca hizmet edebilir. Rehber, veri sorumlusunun bu zinciri baştan tasarlamasını bekler.
- Üçüncü taraf araçlar ve aktarım. Ajanın çağırdığı her araç ve API, potansiyel olarak yeni bir veri işleyen veya yeni bir aktarım noktasıdır.
- Silme ve saklama. Ajanın ara çıktılarında ve hafızasında kişisel veri kalabilir; silme süreçleri bu katmanları da kapsamalıdır.
İki rehberin ortak mesajı basittir: bir modele verilen kişisel veri hâlâ kişisel veridir ve Kanun'daki tüm ilkeler geçerliliğini korur. Aracın "yapay zekâ" olması yükümlülükleri azaltmaz; ajanlarda ise zincir uzadıkça yükümlülük artar.
Rehberlerin belge paylaşımı için anlamı
Bir ekip pratikte şu soruyla karşılaşır: "Bu dosyayı asistana verebilir miyim?" Rehberler bu soruya iki cevap verir. Birincisi, hukuki dayanağınız, aydınlatmanız ve aktarım güvenceniz yerindeyse verebilirsiniz. İkincisi ve daha kolay olanı, dosyadaki kişisel veriyi görev için gerekli olmayan ölçüde çıkarırsanız soruların çoğu ortadan kalkar.
| İlke | Belge anonimleştirilmeden | Belge takma adlandırılarak |
|---|---|---|
| Veri minimizasyonu | gereksiz tanımlayıcılar aktarılır | yalnızca gerekli içerik kalır |
| Amaçla sınırlılık | sağlayıcının kullanımı ayrıca değerlendirilir | tanımlayıcı olmadığı için risk azalır |
| Yurt dışına aktarım | kişisel veri aktarımı söz konusu | eşleme tablosu yerelde kalırsa aktarılan içerik tanımlayıcı taşımaz |
| Doğruluk | model gerçek kişi hakkında yanlış üretim yapabilir | çıktı "Kişi 1" hakkındadır; eşleştirme sizin kontrolünüzde |
| Profilleme (etken sistemler) | ajan gerçek kişileri ilişkilendirebilir | ajan etiketlerle çalışır |
| Silme | sağlayıcının saklama sürelerine bağlı | dosyada kişisel veri yoktur |
Takma adlandırma veriyi Kanun kapsamından çıkarmaz; eşleme tablosu elinizde olduğu sürece veri sizin için hâlâ kişisel veridir. Ancak sağlayıcıya giden içerik açısından riski önemli ölçüde düşürür. Ayrıntı için KVKK, GDPR ve yapay zekâ komutları yazısına bakın.
Paylaşım öncesi 7 maddelik kontrol listesi
Bir belgeyi barındırılan bir modele veya bir ajana vermeden önce şu yedi soruyu yanıtlayın:
- Amaç için gerçek adlar gerekli mi? Özet, çeviri, sınıflandırma ve taslak yazımı gibi işlerin çoğunda gerekli değildir. Değilse anonimleştirin.
- Belgede özel nitelikli veri var mı? Sağlık, ceza mahkûmiyeti, biyometrik veri gibi içerik varsa etiketleme yeterli olmayabilir; ilgili bölümü tamamen çıkarmayı düşünün.
- Veri nereye gidiyor? Sağlayıcının sunucu konumu ve aktarım güvenceleri (standart sözleşme, taahhütname, açık rıza) belirli mi? Bilmiyorsanız yurt dışına aktarım varsayın.
- Sağlayıcı bu içeriği eğitimde kullanıyor mu? Kullandığınız planın güncel ayarlarına bakın; bireysel planlarda varsayılan çoğu zaman "evet"tir. Kurumsal veya API planları genellikle farklı taahhütler sunar.
- Ajan başka araçları çağıracak mı? Etken bir sistem kullanıyorsanız hangi araçlara ve verilere erişebildiğini sınırlayın; belgeyi verdiğiniz adımın ötesinde ne yapabildiğini bilin.
- Çıktıyı kim doğrulayacak? Modelin ürettiği bilgi bir kişiye ilişkin kayda dönüşecekse insan kontrolü şart. Yanlış çıktı, doğruluk ilkesinin ihlali olabilir.
- Eşleme tablosu ve orijinal nerede saklanacak? Takma adlandırdıysanız etiket ile gerçek değer arasındaki tabloyu yalnızca cihazınızda tutun; asla aynı sohbete yapıştırmayın.
Anonimleştirmeyi cihazınızda yapın
Kontrol listesinin ilk maddesi için Unformation belgeyi tarayıcınızda anonimleştirir. Dosya hiçbir sunucuya gitmez; işlem sırasında araç "0 ağ isteği" gösterir ve Wi‑Fi kapalıyken de çalışır. Akış dört adımdır: yükle, kural seç (etiket, karartma, sahte değer, maske veya özet), bulunanları incele, indir. T.C. kimlik numarası, vergi numarası ve IBAN gibi değerler sağlama basamağıyla doğrulanır; Türkçe adlar için isteğe bağlı çok dilli model tarayıcınızda çalışır. Çıktıda dosyanın biçimlendirmesi korunur ve eşleme tablosu CSV veya JSON olarak yerelde kalır. Ayrıntılar için nasıl çalışır ve güvenlik sayfalarına bakın.
Şimdi yapın
Bir sonraki belgenizi asistana vermeden önce Unformation sayfasına bırakın ve yedi soruyu yanıtlayın. Hukuk ekipleri için hazırlanmış senaryo ve örnekler hukuk kullanım alanı sayfasında.