Ünite 9 / 12

Uyum: AB AI Yasası ve KVKK

Kazanimlar:

  • AB AI Yasası'nın risk temelli mantığını (kabul edilemez, yüksek, sınırlı, asgari) ve yüksek riskli sistemlerin yükümlülüklerini kavrayabilme
  • KVKK açısından kişisel veri işleme, amaçla sınırlılık, aydınlatma ve yurt dışı aktarım risklerini bir yapay zeka kullanımında tespit edebilme
  • Yapay zeka çıktısını kesin hukuki tavsiye saymadan ön değerlendirme yapıp kişisel veri ve yüksek riskli girişimlerde hukuk desteğini sürece katabilme

Etik "doğru olanı" tarif eder; uyum ise "yasanın zorunlu kıldığını" tarif eder ve ihlali cezaya, davaya ve itibar kaybına yol açar. Bir üst düzey yönetici için uyum, kişisel hukuki sorumluluk taşıyan bir konudur; "bilmiyordum" bir savunma değildir. Bu üniteda, yapay zeka için en kritik iki düzenlemeyi ele alacağız: AB Yapay Zeka Yasası (EU AI Act; Avrupa Birliği'nin yapay zekayı risk düzeyine göre düzenleyen kapsamlı yasası) ve KVKK (Kişisel Verilerin Korunması Kanunu; Türkiye'nin kişisel veri koruma yasası, Avrupa'daki GDPR'a benzer). Amaç, hukukçu olmanız değil; ne zaman durup hukuk desteği alacağınızı bilmeniz ve kör risklerden kaçınmanızdır.

AB AI Yasası'nın mantığı: risk temelli

AB AI Yasası, yapay zeka sistemlerini risk düzeyine göre dört kategoriye ayırır ve her kategoriye farklı yükümlülük getirir. Türkiye'de doğrudan uygulanmasa da; AB'ye ürün/hizmet satan, AB'li müşterisi olan ya da AB'li kullanıcının verisini işleyen kurumları bağlar ve dünya genelinde bir standart hâline gelmektedir.

Risk düzeyi

Örnek

Yükümlülük

Kabul edilemez

Sosyal puanlama, manipülatif sistemler

Yasak

Yüksek risk

İşe alım, kredi, sağlık, kritik altyapı

Sıkı: risk yönetimi, veri kalitesi, insan gözetimi, kayıt, şeffaflık

Sınırlı risk

Chatbot, üretken içerik

Şeffaflık: kullanıcıya yapay zeka olduğunu bildirme

Asgari risk

Spam filtresi, oyun

Serbest, gönüllü iyi uygulama

Önemli terim: yüksek riskli sistem, insanların temel haklarını, güvenliğini veya yaşam fırsatlarını (iş, kredi, eğitim, sağlık) doğrudan etkileyebilen yapay zeka uygulamasıdır. Bu sistemler için yasa; risk değerlendirmesi, kaliteli ve önyargısız veri, insan gözetimi, teknik dokümantasyon, kayıt tutma ve şeffaflık zorunlu kılar.

İpucu: Bir yapay zeka girişimini değerlendirirken kendinize sorun: "Bu sistem bir insanın işini, parasını, sağlığını ya da özgürlüğünü etkileyen bir karara giriyor mu?" Yanıt evetse, muhtemelen yüksek risklidir ve hukuk desteğiyle özel bir titizlik gerekir.

KVKK'nın temel yükümlülükleri

KVKK, kişisel verinin (bir kişiyi belirli veya belirlenebilir kılan her bilgi: ad, TC kimlik, e-posta, konum, hatta davranış verisi) işlenmesini düzenler. Yapay zeka açısından kritik noktalar:

  • Hukuki dayanak: Kişisel veriyi işlemek için geçerli bir sebep (açık rıza, sözleşme, meşru menfaat vb.) gerekir.
  • Amaçla sınırlılık: Veri, toplanma amacının dışında kullanılamaz. Bir amaç için toplanan veriyi yapay zeka eğitimine sokmak ek dayanak gerektirebilir.
  • Veri minimizasyonu: Yalnızca gereken kadar veri işlenir.
  • Aydınlatma: İlgili kişi, verisinin nasıl işlendiğinden haberdar edilmelidir.
  • Aktarım: Verinin yurt dışına (örneğin yurt dışı bir yapay zeka sağlayıcısına) aktarılması özel kurallara tabidir.
  • Otomatik karar: Kişiyi etkileyen tamamen otomatik kararlara karşı itiraz hakkı gözetilmelidir.

Yapay zeka aracına müşteri verisi yapıştırmak, çoğu zaman "yurt dışına veri aktarımı" ve "amaç dışı işleme" anlamına gelir; bu, en sık yapılan ve en tehlikeli uyum ihlalidir.

Adım adım: uyum kontrolü

1. Risk düzeyini belirle. Sistem kabul edilemez / yüksek / sınırlı / asgari riskten hangisi?

2. Kişisel veri var mı, denetle. Hangi kişisel veri, hangi dayanakla, nereye gidiyor?

3. Yükümlülükleri eşle. Risk düzeyi ve veri durumuna göre yasal gereklilikleri listele.

4. Hukuk desteği al. Yüksek riskli ya da kişisel veri içeren her girişimde hukuku sürece kat.

5. Belgele ve izle. Uyum kararlarını, aydınlatmayı ve denetimleri kayıt altına al.

Üç mini vaka

Vaka 1 — Yurt dışına sessiz aktarım. Bir perakendeci, müşteri şikayetlerini analiz etmek için verileri yurt dışı merkezli bir yapay zeka aracına gönderdi. Aydınlatma metni bunu kapsamıyordu, aktarım için dayanak yoktu. KVKK açısından ihlal oluştu; denetimde idari para cezası riski doğdu. Kurum, veriyi yurt içinde işleyen bir çözüme geçti ve aydınlatmayı güncelledi.

Vaka 2 — Yüksek riskli sistemin titizliği. Bir insan kaynakları teknolojisi şirketi, AB'ye işe alım yazılımı satıyordu. Bu, AB AI Yasası'nda "yüksek riskli" sayıldı. Şirket önceden risk yönetimi, veri kalitesi kanıtı, insan gözetimi ve dokümantasyon hazırladığı için pazara sorunsuz girdi. Hazırlıksız bir rakip, aynı yükümlülükleri karşılayamadığı için erişimi gecikti. Uyum, rekabet avantajına döndü.

Vaka 3 — Aydınlatmanın gücü. Bir sigorta şirketi, yapay zekayla fiyatlandırma yaparken müşterileri açıkça aydınlattı ve tamamen otomatik kararlara itiraz yolu açtı. Bir müşteri itiraz etti, insan gözden geçirdi ve bir veri hatası düzeltildi. Şeffaflık ve itiraz yolu, hem yasal gereği karşıladı hem de gerçek bir hatayı yakaladı.

Dört kopyalanabilir şablon

1) Risk sınıflandırması ön kontrol:

Rolün: yapay zeka uyum danışmanı (hukuki tavsiye değil, ön değerlendirme).Şu sistemi AB AI Yasası risk düzeylerine göre sınıflandır: kabul edilemez,yüksek, sınırlı, asgari. Gerekçeni ve hangi ana yükümlülüklerin doğacağınıyaz; kesin karar için hukuk desteği gerektiğini belirt. Sistem: [metin]

2) Kişisel veri akış haritası:

Şu yapay zeka kullanımında hangi kişisel verilerin işlendiğini, hangiamaçla toplandığını, nereye (özellikle yurt dışına) aktarıldığınıharitalandır. KVKK açısından riskli noktaları işaretle ve hangi konulardahukuk desteği gerektiğini belirt. Kullanım: [metin]

3) Aydınlatma ve itiraz kontrolü:

Şu müşteriye dönük yapay zeka için KVKK aydınlatma ve otomatik kararaitiraz gereksinimlerini kontrol et: kullanıcı neyden haberdar edilmeli,itirazı nasıl işleyebilmeli? Eksikleri listele. Kullanım: [metin]

4) Uyum hazırlık kontrol listesi:

Şu yüksek riskli yapay zeka girişimi için AB AI Yasası uyum hazırlıkkontrol listesi üret: risk yönetimi, veri kalitesi, insan gözetimi,dokümantasyon, kayıt, şeffaflık. Her madde için "hazır/eksik" değerlendirmesiyapabileceğim soru yaz. Girişim: [metin]

Zayıf prompt / Güçlü prompt

Zayıf: "Bu yapay zeka yasal mı?"
Sonuç: Yüzeysel, güvenilmez bir yanıt; yapay zeka kesin hukuki tavsiye veremez ve vermemeli.
Güçlü: "AB'deki müşterilere satılan bir işe alım ön eleme aracını değerlendiriyorum. Bunu AB AI Yasası risk düzeylerine göre ön sınıflandır ve muhtemel yüksek riskli sayılırsa hangi yükümlülüklerin (risk yönetimi, veri kalitesi, insan gözetimi, dokümantasyon) doğacağını listele. Ayrıca KVKK açısından adaylara ait hangi verilerin nasıl işlendiğini sormam gereken soruları çıkar. Bunun bir ön değerlendirme olduğunu, kesin karar için hukuk gerektiğini belirt."
Sonuç: Yapılandırılmış bir ön değerlendirme ve hukuk desteğine hazırlık; kör bir "yasal/değil" hükmü değil.

Sık yapılan hatalar

  • Yapay zekadan kesin hukuki tavsiye beklemek. Yapay zeka ön değerlendirme yapar; kesin hukuki karar hukukçuya aittir.
  • Yurt dışına veri aktarımını görmezden gelmek. Harici bir yapay zeka aracına müşteri verisi girmek çoğu zaman uyum ihlalidir.
  • Yüksek riskli sistemi hafife almak. İş, kredi, sağlık kararına giren sistemler özel titizlik ister.
  • Aydınlatma ve itiraz hakkını atlamak. Kişiyi etkileyen otomatik kararlarda şeffaflık ve itiraz yasal gerekliliktir.
  • Uyumu tek seferlik sanmak. Mevzuat ve sistemler değişir; uyum sürekli izlenmeli.
Dikkat: Bu ünitedeki bilgiler genel bir farkındalık içindir, hukuki tavsiye değildir. Yapay zeka çıktısı da hukuki tavsiye değildir. Kişisel veri işleyen ya da yüksek riskli her girişimde, karar öncesinde nitelikli bir hukuk uzmanına danışmak zorunludur. Uyum ihlalinin bedeli para cezası, dava ve itibar kaybı olarak katlanarak büyür.

Özetle

Uyum, yasanın zorunlu kıldığı asgari çizgidir ve ihlali yöneticiye hukuki sorumluluk yükler. AB AI Yasası yapay zekayı risk düzeyine göre (kabul edilemez, yüksek, sınırlı, asgari) düzenler; yüksek riskli sistemler için risk yönetimi, veri kalitesi, insan gözetimi ve şeffaflık zorunludur. KVKK ise kişisel verinin hukuki dayanak, amaç sınırı, minimizasyon, aydınlatma ve yurt dışı aktarım kurallarına uymasını gerektirir; harici bir yapay zeka aracına müşteri verisi girmek en yaygın ihlaldir. Yapay zeka yalnızca ön değerlendirme yapabilir; kesin hukuki karar için mutlaka uzman desteği alınmalıdır. Bir sonraki üniteda, tüm bu stratejiyi hayata geçirecek ekip ve yetkinlik yapısını ele alacağız.

Uygulama görevi

Bir yapay zeka kullanım alanı seçin. 1. şablonla AB AI Yasası risk düzeyini ön sınıflandırın. 2. şablonla kişisel veri akışını haritalayın ve yurt dışı aktarım olup olmadığını belirleyin. Ortaya çıkan en kritik iki uyum sorusunu yazın ve bunları hangi hukuk kaynağına/uzmanına yönelteceğinizi not edin. Hiçbir kesin hukuki hüküm vermeyin; yalnızca soruları netleştirin.

Kontrol listesi

  • [ ] Sistemin AB AI Yasası risk düzeyini ön sınıflandırdım.
  • [ ] Yüksek riskliyse ilgili yükümlülükleri listeledim.
  • [ ] İşlenen kişisel veriyi ve dayanağını haritaladım.
  • [ ] Yurt dışına veri aktarımı olup olmadığını kontrol ettim.
  • [ ] Aydınlatma ve itiraz hakkı gereksinimini gözden geçirdim.
  • [ ] Kritik uyum sorularını hukuk desteğine hazırladım.
  • [ ] Yapay zeka çıktısını kesin hukuki tavsiye saymadım.