Ünite 8 / 10

Veri Egemenliği, KVKK/AB ve Gizlilik: Veriyi Kime Emanet Ediyorsunuz?

Kazanimlar:

  • Veri egemenliği, yurt dışı aktarım ve veri saklama kavramlarını anlama
  • KVKK ve AB düzenlemelerinin model seçimine somut etkisini görme
  • Bölgesel barındırma, sıfır saklama ve açık ağırlık ile veri kontrolünü artırma yollarını uygulayabilme

Model seçiminin teknik boyutunu (kademe, bağlam, maliyet) öğrendik. Ama kurumsal bir kararın belki de en ağır sonuç doğuran boyutu teknik değil, hukuki ve etiktir: Verinizi kime, nereye ve hangi güvenceyle emanet ediyorsunuz? Kişisel veri işleyen her kurum için bu soru bir tercih değil, yasal bir zorunluluktur. Yanlış bir seçim, para cezası, itibar kaybı ve müşteri güveninin sarsılmasıyla sonuçlanabilir. Bu ünitede veri egemenliği, yurt dışı aktarım ve veri saklama kavramlarını öğrenecek; KVKK ve AB düzenlemelerinin model seçimine somut etkisini görecek ve veri kontrolünü artırmanın yollarını uygulayabileceksiniz.

Üç Temel Kavram

  • Veri egemenliği (data sovereignty): Bir verinin, işlendiği ülkenin yasalarına tabi olması ilkesidir. Veriniz nerede işleniyorsa, o ülkenin kuralları geçerli olur. Bu yüzden "modelim verimi nerede işliyor?" sorusu stratejiktir.
  • Yurt dışına veri aktarımı (cross-border transfer): Kişisel veriyi, ülkeniz dışındaki bir sunucuda işlemek ya da saklamak. Kapalı ağırlık bir modele metin göndermek, çoğu zaman veriyi sağlayıcının (genellikle yurt dışındaki) sunucusuna aktarmak demektir.
  • Veri saklama (data retention): Sağlayıcının, gönderdiğiniz veriyi ne kadar süreyle sakladığı ve ne için kullandığı. Bazı sağlayıcılar veriyi hiç saklamama ("sıfır saklama") seçeneği sunar; bazıları belirli bir süre saklar.
İpucu: Herhangi bir sağlayıcıyla çalışmadan önce üç soruyu netleştirin: (1) Verim nerede işleniyor? (2) Ne kadar süre saklanıyor? (3) Benim verimle model eğitiliyor mu? Bu üç sorunun cevabı, gizlilik duruşunuzu belirler.

KVKK Açısından Kritik Nokta: Yurt Dışı Aktarım

Türkiye'de kişisel verilerin işlenmesi KVKK (Kişisel Verilerin Korunması Kanunu) ile düzenlenir. Kişisel veri içeren bir metni, yurt dışı merkezli bir AI sağlayıcısına göndermek "yurt dışına veri aktarımı" sayılır ve KVKK'nın bu konudaki özel şartlarına tabidir. Bu şartlar; ilgili kişinin açık rızası, aktarımın yapılacağı ülkede yeterli korumanın bulunması ya da uygun güvencelerin (taahhütnameler, standart sözleşme maddeleri gibi) sağlanması gibi koşulları içerir.

Pratikte bu şu demektir: Müşteri adı, TC kimlik numarası, sağlık bilgisi, mali veri gibi kişisel verileri düşünmeden yurt dışı bir modele göndermek, sizi yasal riske sokabilir. AB'de faaliyet gösteriyorsanız benzer ilkeler GDPR (Avrupa'nın veri koruma düzenlemesi) ile geçerlidir ve orada da yurt dışı aktarım sıkı kurallara bağlıdır.

Dikkat: "Verimiz zaten anonim" demek çoğu zaman düşünüldüğü kadar güvenli değildir. Bir metinden isimleri silseniz bile, bağlam kişiyi tanımlayabilir hâle getirebilir. Gerçek anonimleştirme uzmanlık ister; emin olmadığınız her durumda veriyi kişisel veri kabul edip ona göre davranmak en güvenli yoldur. Bu, hukuk/uyum ekibinizle çalışmanız gereken bir konudur.

Veri Kontrolünü Artırmanın Yolları

Kişisel veya gizli veri işliyorsanız, kontrolü artırmanın somut yolları vardır:

Yöntem

Nasıl çalışır

Kime uygun

Bölgesel barındırma

Verinin belirli bir coğrafyada (örn. AB) işlenmesi

Bölgesel yasal uyum gerekenler

Sıfır veri saklama

Sağlayıcının veriyi hiç saklamaması

Gizlilik hassasiyeti yüksek kurumlar

Kurumsal/API sözleşmeleri

Verinizin model eğitiminde kullanılmayacağı taahhüdü

Ticari sır işleyenler

Açık ağırlık + kendi sunucun

Verinin hiç dışarı çıkmaması

Mutlak gizlilik gerekenler

Veri maskeleme/ayıklama

Kişisel alanları göndermeden önce çıkarma

Hemen her senaryoda ek katman

Bu yöntemler birbirini dışlamaz; genellikle birkaçını birlikte kullanmak en sağlıklısıdır. Örneğin hem kişisel alanları maskeleyip hem de sıfır saklama sözleşmeli bir sağlayıcı kullanmak, iki katmanlı koruma sağlar.

Menşe Ülke Neden Önemli?

  1. ünitede sağlayıcıların menşe ülkesini tabloya koymuştuk; işte nedeni. Sağlayıcının bulunduğu ülke, hangi yasalara tabi olduğunu ve verinizin hangi hukuki çerçevede işleneceğini belirler. AB sınırında kalmak isteyen bir kurum için Avrupa menşeli bir sağlayıcı (örneğin Mistral) doğal bir avantaj sağlarken, farklı bir yargı çevresindeki bir sağlayıcı ek uyum çalışması gerektirebilir. Menşe, bir pazarlama detayı değil; bir yasal ve stratejik kriterdir.

Üç Gerçekçi Vaka

Vaka 1 — Hastanenin çizgisi. Bir hastane, hasta notlarını AI ile özetlemek istiyor. Hasta verisi en hassas kişisel veri sınıfında. Yurt dışı bir buluta göndermenin yasal riskini göze alamayacakları için, açık ağırlık bir modeli kendi veri merkezlerinde çalıştırıyorlar. Veri kurum dışına hiç çıkmıyor; hem KVKK hem de hasta güveni korunuyor. Kolaylıktan feragat ediyorlar ama doğru olanı yapıyorlar.

Vaka 2 — E-ticarette maskeleme. Bir e-ticaret firması, müşteri destek e-postalarını AI ile yanıtlamak istiyor ama e-postalar müşteri ad, adres ve sipariş bilgisi içeriyor. Modele göndermeden önce, bir ön işleme adımıyla kişisel alanları yer tutucularla değiştiriyorlar (örneğin "Ayşe Yılmaz" yerine "[MÜŞTERİ]"). Model bağlamı kaybetmeden yanıt taslağı üretiyor, ama kişisel veri sağlayıcıya hiç gitmiyor. Ayrıca sıfır saklama sözleşmesi olan bir sağlayıcı seçerek koruma katmanını ikiye çıkarıyorlar.

Vaka 3 — AB'li finansta bölgesel barındırma. Frankfurt merkezli bir fintech, işlem verilerini AI ile analiz etmek istiyor ama GDPR gereği verinin AB dışına çıkmasını istemiyor. AB içinde barındırılan bir modeli, kurumsal sözleşme ve bölgesel işleme garantisiyle kullanıyorlar. Hukuk ekibi, standart sözleşme maddeleri ve işleme kaydıyla süreci belgeliyor; denetime hazır bir iz bırakıyorlar.

Zayıf Prompt / Güçlü Prompt: Uyum Değerlendirmesi

Zayıf prompt:

Bu modeli kullanmak KVKK'ya uygun mu?

Bağlam yok; model ancak genel bir cevap verebilir ve bu hukuki tavsiye yerine geçmez.

Güçlü prompt:

Rolün: veri koruma farkındalığı olan AI danışmanı (hukuki tavsiye değil, ön analiz).Durum: Türkiye'de bir sağlık teknolojisi şirketiyiz. Hasta randevu notlarını(ad, telefon, şikâyet) özetlemek için yurt dışı merkezli bir modele göndermeyidüşünüyoruz. KVKK'ya tabiyiz.Görev: Bu senaryodaki yurt dışı aktarım risklerini listele. Riski azaltmak içinmaskeleme, sıfır saklama, bölgesel barındırma ve açık ağırlık seçenekleriniuygunluk açısından değerlendir. Sonunda "mutlaka hukukçuya danışılması gereken"noktaları ayrı bir başlıkta topla.

Güçlü prompt, senaryoyu ve yasal çerçeveyi net verir ve modelden hukuki tavsiye değil, hukukçuya götürülecek bir ön analiz ister; bu ayrım kritiktir.

Kopyalanabilir Şablonlar

1. Veri akış haritası:

Şu iş akışını adım adım anlat ve her adımda hangi veri türünün nereye gittiğiniişaretle: [İŞ AKIŞI]. Kişisel veri içeren adımları kırmızı, içermeyenleri yeşildiye etiketle. Yurt dışına çıkan her noktayı ayrıca belirt.

2. Maskeleme planı:

Şu metin türünde [ÖRNEK METİN] hangi alanlar kişisel veridir? Modele göndermedenönce bunları maskelemek için bir kurallar listesi çıkar (hangi alan neyledeğiştirilecek). Bağlamı bozmadan maskelemenin yolunu göster.

3. Sağlayıcı gizlilik kontrol listesi:

Şu sağlayıcıyı [SAĞLAYICI] değerlendiriyorum. Şu soruları yanıtlamak için hangibelgeleri (gizlilik politikası, veri işleme sözleşmesi, saklama süresi) istememgerekir? Her soru için "neden önemli" notu ekle. Menşe ülke etkisini de belirt.

4. Uyum ön analizi:

[SEKTÖR] alanında [VERİ TÜRÜ] işliyoruz ve [YASAL ÇERÇEVE: KVKK/GDPR] geçerli.Yurt dışı bir modeli kullanmanın önündeki yasal engelleri ve olası çözüm yollarını(açık rıza, uygun güvenceler, bölgesel işleme) ön analiz olarak çıkar. Bununhukuki tavsiye olmadığını ve hangi noktaların uzmana gitmesi gerektiğini belirt.

Sık yapılan hatalar

  • Kişisel veriyi düşünmeden göndermek: Ad, TC, sağlık, mali veri gibi bilgileri ön işleme yapmadan yurt dışı modele yollamak.
  • "Anonim" varsaymak: İsimleri silmeyi tam anonimleştirme sanmak; bağlam kişiyi hâlâ tanımlayabilir.
  • Saklama politikasını okumamak: Sağlayıcının veriyi ne kadar sakladığını ve eğitimde kullanıp kullanmadığını bilmeden başlamak.
  • Menşe ülkeyi göz ardı etmek: Sağlayıcının hangi hukuka tabi olduğunu değerlendirmeden karar vermek.
  • AI'yı hukukçu yerine koymak: Modelin uyum analizini kesin hukuki tavsiye sanmak; kritik kararlarda uzman teyidini atlamak.

Özetle

  • Veri egemenliği, verinizin işlendiği ülkenin yasalarına tabi olması demektir; "verim nerede işleniyor?" stratejik bir sorudur.
  • Kişisel veriyi yurt dışı bir modele göndermek KVKK açısından "yurt dışına veri aktarımı"dır ve özel şartlara tabidir.
  • Bölgesel barındırma, sıfır saklama, kurumsal sözleşme, açık ağırlık ve maskeleme; veri kontrolünü artıran yöntemlerdir ve birlikte kullanılabilir.
  • AI'nın uyum analizi bir ön adımdır; kritik kararlar mutlaka hukuk/uyum ekibine götürülmelidir.

Uygulama görevi

  1. ünitede çıkardığınız menşe/lisans notunu ve işinizdeki bir veri içeren akışı alın. Bu ünitedeki 1. şablonla (veri akış haritası) verinin nereye gittiğini çıkarın ve kişisel veri içeren adımları işaretleyin. Ardından 2. şablonla (maskeleme planı) bu adımlarda hangi alanların gönderilmeden önce maskeleneceğini belirleyin. Çıkan haritayı ve planı, kurumunuzdaki uyumdan sorumlu kişiyle paylaşmak üzere not edin.

Kontrol listesi

  • [ ] Veri egemenliği, yurt dışı aktarım ve veri saklama kavramlarını açıklayabiliyorum.
  • [ ] Kişisel veriyi yurt dışı modele göndermenin KVKK'da neyi tetiklediğini biliyorum.
  • [ ] Veri kontrolünü artıran beş yöntemi ve kime uygun olduğunu eşleştirebiliyorum.
  • [ ] Bir iş akışının veri haritasını çıkarıp risk noktalarını işaretleyebiliyorum.
  • [ ] AI'nın uyum analizinin hukuki tavsiye yerine geçmediğini ve uzman teyidinin ne zaman şart olduğunu biliyorum.