İçeriğe geç
unformation
Bloga dön

Blog

KVKK'nın üretken ve etken yapay zekâ rehberleri: belge paylaşmadan önce 7 kontrol

KVKK'nın 15 soruluk üretken yapay zekâ rehberi ile etken (agentic) yapay zekâ rehberinin belge paylaşan ekipler için anlamı ve paylaşım öncesi 7 maddelik liste.

Yayımlandı 7 dk okuma

Kişisel Verileri Koruma Kurumu (KVKK), yapay zekâ kullanan veri sorumluları ve veri işleyenler için iki rehber yayımladı. İlki, sık sorulan sorular biçiminde hazırlanan Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda); ikincisi, 12 Mart 2026'da yayımlanan Etken (Agentic) Yapay Zekâ Sistemlerine İlişkin Rehber. Bu yazı iki rehberin belge paylaşan ekipler açısından öne çıkan noktalarını özetler ve bir belgeyi barındırılan bir modele vermeden önce uygulayabileceğiniz yedi maddelik bir kontrol listesi sunar.

Bir uyarı: aşağıdaki özet rehberlerin metnine dayanır ancak metnin yerini tutmaz. Kurum rehberleri güncelleyebilir; karar verirken güncel metne bakın.

Üretken yapay zekâ rehberi neyi vurguluyor

15 soruluk rehber, üretken yapay zekâ araçlarının (metin, görsel, kod üreten modeller) kullanımında Kanun'un temel ilkelerinin nasıl uygulanacağını ele alır. Belge paylaşan ekipler için öne çıkan başlıklar şunlardır:

  • Veri minimizasyonu. Bir modele yalnızca amaç için gerekli olan veri verilmelidir. Bir sözleşmenin özetini istiyorsanız tarafların gerçek adları, adresleri ve kimlik numaraları çoğu zaman gerekli değildir.
  • Amaçla sınırlılık. Belirli bir amaçla toplanan kişisel veri, ilgili kişinin öngöremeyeceği yeni bir amaç için (örneğin bir modelin eğitilmesi) kendiliğinden kullanılamaz. Bu, sağlayıcının komut verisini eğitimde kullanmasının veri sorumlusu açısından değerlendirilmesi gereken bir konu olduğu anlamına gelir.
  • Aydınlatma ve şeffaflık. İlgili kişiler verilerinin bir yapay zekâ aracıyla işlendiği konusunda bilgilendirilmelidir; aracın nasıl çalıştığı ve verinin nereye gittiği açıklanabilir olmalıdır.
  • Doğruluk ve halüsinasyon riski. Rehber, üretken modellerin gerçek olmayan içerik üretebildiğine dikkat çeker. Model bir kişi hakkında yanlış bir çıktı üretirse bu, verilerin doğru ve güncel olması ilkesini etkiler; çıktı insan denetiminden geçmeden kayda alınmamalıdır.
  • Yurt dışına aktarım. Barındırılan bir model kullanmak, çoğu durumda kişisel verinin yurt dışındaki sunuculara aktarılması demektir. Kanun'un aktarım hükümleri (açık rıza, yeterlilik kararı, standart sözleşme gibi güvenceler) burada da geçerlidir.
  • Güvenlik tedbirleri. Veri sorumlusu, kullandığı aracın teknik ve idari tedbirlerini değerlendirmeli; erişim, saklama ve silme süreçlerini kontrol altında tutmalıdır.

Etken (agentic) yapay zekâ rehberi neyi ekliyor

Etken sistemler, tek bir cevap üretmek yerine bir hedefe ulaşmak için çok adımlı işlemler yapan, araç çağıran, dosya okuyup yazan ve başka sistemlerle konuşan yapay zekâ ajanlarıdır. 12 Mart 2026 tarihli rehber, bu sistemlerin ürettiği ek riskleri ele alır. Belge paylaşımı açısından önemli olan noktalar:

  • Çok adımlı işlemede profilleme riski. Bir ajan, verdiğiniz belgeyi başka kaynaklarla birleştirip kişiler hakkında çıkarımlar yapabilir. Bu, tek bir özet isteminden çok daha kapsamlı bir işleme faaliyetidir ve profilleme hükümlerini gündeme getirebilir.
  • Kontrol ve izlenebilirlik. Ajanın hangi adımda hangi veriyi işlediği kayıt altına alınabilmeli; insan denetimi süreçten çıkarılmamalıdır.
  • Amaç kayması. Bir görev için verilen veri, ajanın ara adımlarında başka bir amaca hizmet edebilir. Rehber, veri sorumlusunun bu zinciri baştan tasarlamasını bekler.
  • Üçüncü taraf araçlar ve aktarım. Ajanın çağırdığı her araç ve API, potansiyel olarak yeni bir veri işleyen veya yeni bir aktarım noktasıdır.
  • Silme ve saklama. Ajanın ara çıktılarında ve hafızasında kişisel veri kalabilir; silme süreçleri bu katmanları da kapsamalıdır.

İki rehberin ortak mesajı basittir: bir modele verilen kişisel veri hâlâ kişisel veridir ve Kanun'daki tüm ilkeler geçerliliğini korur. Aracın "yapay zekâ" olması yükümlülükleri azaltmaz; ajanlarda ise zincir uzadıkça yükümlülük artar.

Rehberlerin belge paylaşımı için anlamı

Bir ekip pratikte şu soruyla karşılaşır: "Bu dosyayı asistana verebilir miyim?" Rehberler bu soruya iki cevap verir. Birincisi, hukuki dayanağınız, aydınlatmanız ve aktarım güvenceniz yerindeyse verebilirsiniz. İkincisi ve daha kolay olanı, dosyadaki kişisel veriyi görev için gerekli olmayan ölçüde çıkarırsanız soruların çoğu ortadan kalkar.

İlkeBelge anonimleştirilmedenBelge takma adlandırılarak
Veri minimizasyonugereksiz tanımlayıcılar aktarılıryalnızca gerekli içerik kalır
Amaçla sınırlılıksağlayıcının kullanımı ayrıca değerlendirilirtanımlayıcı olmadığı için risk azalır
Yurt dışına aktarımkişisel veri aktarımı söz konusueşleme tablosu yerelde kalırsa aktarılan içerik tanımlayıcı taşımaz
Doğrulukmodel gerçek kişi hakkında yanlış üretim yapabilirçıktı "Kişi 1" hakkındadır; eşleştirme sizin kontrolünüzde
Profilleme (etken sistemler)ajan gerçek kişileri ilişkilendirebilirajan etiketlerle çalışır
Silmesağlayıcının saklama sürelerine bağlıdosyada kişisel veri yoktur

Takma adlandırma veriyi Kanun kapsamından çıkarmaz; eşleme tablosu elinizde olduğu sürece veri sizin için hâlâ kişisel veridir. Ancak sağlayıcıya giden içerik açısından riski önemli ölçüde düşürür. Ayrıntı için KVKK, GDPR ve yapay zekâ komutları yazısına bakın.

Paylaşım öncesi 7 maddelik kontrol listesi

Bir belgeyi barındırılan bir modele veya bir ajana vermeden önce şu yedi soruyu yanıtlayın:

  1. Amaç için gerçek adlar gerekli mi? Özet, çeviri, sınıflandırma ve taslak yazımı gibi işlerin çoğunda gerekli değildir. Değilse anonimleştirin.
  2. Belgede özel nitelikli veri var mı? Sağlık, ceza mahkûmiyeti, biyometrik veri gibi içerik varsa etiketleme yeterli olmayabilir; ilgili bölümü tamamen çıkarmayı düşünün.
  3. Veri nereye gidiyor? Sağlayıcının sunucu konumu ve aktarım güvenceleri (standart sözleşme, taahhütname, açık rıza) belirli mi? Bilmiyorsanız yurt dışına aktarım varsayın.
  4. Sağlayıcı bu içeriği eğitimde kullanıyor mu? Kullandığınız planın güncel ayarlarına bakın; bireysel planlarda varsayılan çoğu zaman "evet"tir. Kurumsal veya API planları genellikle farklı taahhütler sunar.
  5. Ajan başka araçları çağıracak mı? Etken bir sistem kullanıyorsanız hangi araçlara ve verilere erişebildiğini sınırlayın; belgeyi verdiğiniz adımın ötesinde ne yapabildiğini bilin.
  6. Çıktıyı kim doğrulayacak? Modelin ürettiği bilgi bir kişiye ilişkin kayda dönüşecekse insan kontrolü şart. Yanlış çıktı, doğruluk ilkesinin ihlali olabilir.
  7. Eşleme tablosu ve orijinal nerede saklanacak? Takma adlandırdıysanız etiket ile gerçek değer arasındaki tabloyu yalnızca cihazınızda tutun; asla aynı sohbete yapıştırmayın.

Anonimleştirmeyi cihazınızda yapın

Kontrol listesinin ilk maddesi için Unformation belgeyi tarayıcınızda anonimleştirir. Dosya hiçbir sunucuya gitmez; işlem sırasında araç "0 ağ isteği" gösterir ve Wi‑Fi kapalıyken de çalışır. Akış dört adımdır: yükle, kural seç (etiket, karartma, sahte değer, maske veya özet), bulunanları incele, indir. T.C. kimlik numarası, vergi numarası ve IBAN gibi değerler sağlama basamağıyla doğrulanır; Türkçe adlar için isteğe bağlı çok dilli model tarayıcınızda çalışır. Çıktıda dosyanın biçimlendirmesi korunur ve eşleme tablosu CSV veya JSON olarak yerelde kalır. Ayrıntılar için nasıl çalışır ve güvenlik sayfalarına bakın.

Şimdi yapın

Bir sonraki belgenizi asistana vermeden önce Unformation sayfasına bırakın ve yedi soruyu yanıtlayın. Hukuk ekipleri için hazırlanmış senaryo ve örnekler hukuk kullanım alanı sayfasında.

Kendi belgenizde deneyin

DOCX, PDF, PPTX, XLSX veya metin dosyanızı tarayıcınızda anonimleştirin. Yükleme yok, hesap yok, Wi‑Fi kapalıyken de çalışır.

Aracı aç

Blog

Blogdan diğer yazılar

Tüm yazılar