Ünite 9 / 12

KVKK, Kişisel Veri ve Veri İşleme

Kazanimlar:

  • Hangi verinin AI aracına girilebileceğini KVKK ilkeleri ekseninde değerlendirebilme
  • Kişisel veriyi maskeleme/anonimleştirme ile koruyup güvenli prompt kurabilme
  • Aydınlatma metni ve veri işleme envanteri gibi KVKK belgelerini taslaklandırıp doğrulatabilme

Hukuk ve uyum profesyonelinin elindeki en hassas varlık veridir: müvekkil bilgileri, çalışan kayıtları, sözleşmelerdeki kişisel veriler. Bir yapay zeka (AI) aracına yanlış veriyi girmek, bir tuşa basmak kadar kolay ama sonuçları ağırdır: KVKK ihlali, idari para cezası, sözleşmesel gizlilik ihlali ve itibar kaybı. Bu ünitenin sorusu nettir: hangi veri, hangi araca, nasıl girilebilir? AI'yı KVKK süreçlerinde hem güvenli kullanmayı hem de aydınlatma metni, işleme envanteri gibi belgeleri hazırlamada bir yardımcı olarak konumlandırmayı öğreneceğiz — ama girilen verinin sorumluluğu her zaman sizde kalır.

Terimleri netleştirelim. KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur; kişisel verinin işlenmesini düzenler. Kişisel veri, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgidir (ad, TC kimlik no, telefon, e-posta, konum). Özel nitelikli (hassas) veri, sağlık, din, cinsel hayat, ceza mahkûmiyeti gibi daha sıkı korunan veri türüdür. Veri minimizasyonu, bir amaç için yalnızca gereken kadar veri işleme ilkesidir. Anonimleştirme, verinin bir kişiye geri bağlanamayacak hale getirilmesidir; maskeleme/takma adlaştırma (pseudonymization) ise kimlik bilgilerinin gizlenmesi ama ilişkinin bir anahtarla korunmasıdır. Aydınlatma metni, veri sahibine verisinin nasıl işlendiğinin anlatıldığı bildirimdir.

Hangi Veri, Hangi Araca?

Temel karar iki eksende verilir: verinin hassasiyeti ve aracın güvencesi. Kişisel veya gizli veri, ancak kurumsal veri güvencesi (verinin eğitimde kullanılmaması, saklanmaması, üçüncü tarafla paylaşılmaması) sağlanmış onaylı araçlara girilebilir. Güvencesi olmayan genel bir araca kişisel veri girmek, o veriyi kontrolünüzden çıkarmaktır.

Karar akışı şudur:

  1. Sınıflandır. Metinde kişisel/özel nitelikli/gizli veri var mı?
  2. Gerekli mi sor. Bu görev için kişisel veri gerçekten gerekli mi (minimizasyon)?
  3. Araç güvencesini kontrol et. Araç kurumsal veri güvencesi veriyor mu?
  4. Koru. Gerekmiyorsa maskele veya anonimleştir.
  5. Belgele. İşleme amacını, dayanağını ve süresini kaydet.

Rolün: bir KVKK/veri koruma danışmanı.Aşağıdaki metni AI aracına girmeden ÖNCE bir veri sınıflandırması yap:1) İçindeki kişisel verileri listele (tür: ad, TC no, iletişim, konum...).2) Özel nitelikli (hassas) veri var mı işaretle.3) Görev için gerekli olmayan kişisel verileri "çıkarılabilir" olarak işaretle.4) Kalması gerekenler için maskeleme/anonimleştirme önerisi ver.Metnin içeriğini yorumlama; yalnızca veri envanterini çıkar.<metin>[incelenecek metin]</metin>

Dikkat: Bir sohbeti silmek veriyi geri almaz. Kişisel/gizli veri güvencesiz bir araca bir kez girildiğinde, o veri üçüncü tarafın sistemlerinde işlenmiş sayılır. "Sonra silerim" bir koruma değildir; korumanın yeri, veriyi girmeden öncesidir.

Maskeleme ve Güvenli Prompt Kurma

Çoğu görev, kişinin kim olduğunu bilmeden yapılabilir. Bir sözleşmeyi özetlemek için tarafın gerçek adı gerekmez; "Taraf A" yeter. AI, bir metni maskelemede de yardımcı olur — ama maskelemenin eksiksizliğini insan kontrol etmelidir.

Aşağıdaki metinde tüm doğrudan kimlik bilgilerini tutarlı takma adlarladeğiştir: kişi adları → "Kişi 1, Kişi 2"; şirketler → "Şirket A, B";TC no, telefon, e-posta, adres, IBAN → [MASKELENDİ]. Anlamı ve ilişkilerikoru. Sonda hangi bilgiyi neyle değiştirdiğini bir eşleştirme tablosuolarak ver ki sonucu geri bağlayabileyim. Gözden kaçırdığın olabilir;maskelemeyi ben kontrol edeceğim.

Maskelemenin sınırını bilmek önemlidir: bazen tek tek zararsız görünen bilgiler bir araya gelince kişiyi belirlenebilir kılar (ör. "İstanbul'daki tek kadın CFO"). Bu yüzden anonimleştirme her zaman garantili değildir ve yüksek hassasiyetli işlerde en güvenli yol, kurumsal onaylı araç kullanmaktır.

KVKK Belgelerini Taslaklama

AI, aydınlatma metni, açık rıza metni ve veri işleme envanteri gibi belgelerin ilk taslağını hızla üretir. Ama bu belgeler hukuki bağlayıcılığa sahiptir; taslak, gerçek işleme faaliyetinizle bire bir örtüşmeli ve hukuk onayından geçmelidir.

Aşağıdaki işleme faaliyeti için bir aydınlatma metni TASLAĞI hazırla.Şu başlıkları içersin: veri sorumlusu, işlenen veri kategorileri, işlemeamaçları, hukuki sebep, aktarım (varsa alıcı grupları), saklama süresi,veri sahibinin hakları, başvuru yolu.Kurallar:- Her alanı benim verdiğim bilgiyle doldur; eksikse [DOLDURULACAK] bırak, varsayım yapma.- Hukuki sebep ve saklama süresi için "hukuk onayı gerekli" notu ekle.<isleme_faaliyeti>[amaç, veri türleri, alıcılar, süre]</isleme_faaliyeti>

Zayıf Prompt / Güçlü Prompt

Zayıf prompt:Şu müvekkil dosyasını özetle. [gerçek isim, TC no, dava detayı yapıştırılır]

Sonuç: Kişisel ve muhtemelen özel nitelikli veri, güvencesi belirsiz bir araca girilmiş olur. Görev tamamlansa bile KVKK ve gizlilik ihlali gerçekleşmiştir.

Güçlü prompt:[önce veri sınıflandırma + gereksiz kişisel verinin çıkarılması + maskeleme (takma adlar, [MASKELENDİ]) + onaylı/güvenceli araç + sonra maskelenmiş metinle özetleme]

Sonuç: Görev yine yapılır, ama kişi belirlenemez halde; veri koruması görevden önce sağlanmıştır.

Veri Türü ve Uygun İşlem

Veri türü

Örnek

Güvencesiz araç

Onaylı araç

Kişisel değil

Anonim/genel metin

Uygun

Uygun

Kişisel

Ad, iletişim, IBAN

Maskele/kullanma

Maskeleyerek uygun

Özel nitelikli

Sağlık, ceza kaydı

Kullanma

Yalnızca gerekli+onaylı

Müvekkil sırrı/ayrıcalıklı

Dava stratejisi

Kullanma

Yalnızca güvenceli

Üç Mini Vaka

Vaka 1 — Girmeden önce durmak. Bir uzman, 30 kişilik bir çalışan performans listesini (ad, sicil, sağlık izni notları) AI'ya özetletecekti. Veri sınıflandırma promptu, sağlık notlarının özel nitelikli veri olduğunu ve görev için hiç gerekmediğini gösterdi. Uzman bu sütunu tamamen çıkardı, adları "Çalışan 1-30" yaptı ve yalnızca performans puanlarıyla çalıştı. Görev yapıldı; hassas veri hiç araca girmedi.

Vaka 2 — Yeniden kimliklendirme. Bir ekip, "anonimleştirdik" diyerek bir şikâyet metnini paylaşacaktı; ama metin "genel müdürlükteki tek tekerlekli sandalye kullanan yönetici" ifadesini içeriyordu. Bu, adı silinse de kişiyi belirlenebilir kılıyordu. Maskeleme kontrolünde bu fark edildi ve ifade genelleştirildi. Ders: kimlik bilgisini silmek her zaman anonimlik sağlamaz; bağlam da kişiyi ele verebilir.

Vaka 3 — Envanterin hızlanması. Bir kurum, KVKK veri işleme envanterini elle yıllardır güncelleyemiyordu. AI ile her departmanın işleme faaliyetleri yapılandırılmış bir taslağa döküldü (amaç, veri türü, saklama süresi, alıcı); hukuk ekibi bunları doğrulayıp düzeltti. Envanter hazırlığı tahmini 6 haftadan 2 haftaya indi. Kritik nokta: envantere giren her satır, gerçek faaliyetle karşılaştırılarak insan tarafından teyit edildi; AI taslağı olduğu gibi kabul edilmedi.

Sık yapılan hatalar

  • Sınıflandırmadan veri girmek. Metinde ne tür veri olduğunu görmeden araca yapıştırmak en yaygın ihlaldir.
  • Gereksiz kişisel veriyi taşımak. Minimizasyon atlanınca gerekmediği halde kişisel/hassas veri işlenir.
  • "Sonra silerim"e güvenmek. Veri girildiği an işlenmiştir; koruma önce yapılır.
  • Maskelemeyi kontrol etmemek. AI bir kimlik bilgisini atlayabilir; maskeleme insan tarafından doğrulanmalıdır.
  • Bağlamsal yeniden kimliklendirmeyi görmemek. Tek tek zararsız bilgiler birleşince kişiyi ele verebilir.
  • KVKK belgesini onaysız yayımlamak. Aydınlatma/rıza metni ve envanter hukuk onayı ve gerçek faaliyet teyidi ister.

Özetle

KVKK'da temel soru "hangi veri, hangi araca, nasıl"dır. Önce veriyi sınıflandırın, gerekmeyeni çıkarın (minimizasyon), gerekeni maskeleyin veya anonimleştirin ve hassas/gizli veriyi yalnızca kurumsal güvenceli onaylı araçlarda işleyin. Maskelemenin eksiksizliğini ve bağlamsal yeniden kimliklendirme riskini insan kontrol etmeli; aydınlatma metni ve envanter gibi belgeler hukuk onayından geçmelidir. AI koruma ve belgeleme işini hızlandırır; hangi verinin işlenebileceğine ve korumanın yeterliliğine yetkili profesyonel karar verir.

Uygulama görevi

Kişisel veri içeren bir metin seçin (gerçek veriyi kullanmayın; örnek oluşturun). (1) Veri sınıflandırma promptuyla içindeki kişisel ve özel nitelikli verileri çıkarın. (2) Görev için gerekmeyenleri belirleyip çıkarın, gerekenleri maskeleme promptuyla takma adlaştırın ve maskelemeyi elle kontrol edin. (3) Bağlamsal yeniden kimliklendirme riski taşıyan ifade var mı arayın. (4) Bir işleme faaliyeti için aydınlatma metni taslağı üretip "hukuk onayı" işaretlerini listeleyin.

Kontrol listesi

  • [ ] Veri, araca girmeden önce sınıflandırıldı mı?
  • [ ] Görev için gereksiz kişisel/hassas veri çıkarıldı mı (minimizasyon)?
  • [ ] Kalan kişisel veri maskelendi/anonimleştirildi mi?
  • [ ] Maskeleme insan tarafından kontrol edildi mi?
  • [ ] Bağlamsal yeniden kimliklendirme riski değerlendirildi mi?
  • [ ] Hassas/gizli veri yalnızca onaylı güvenceli araçta mı işlendi?
  • [ ] KVKK belgeleri hukuk onayı ve gerçek faaliyet teyidiyle mi hazırlandı?