Ünite 10 / 12

Veri Koruma Etki Değerlendirmesi (DPIA) ve Risk Yönetimi

Kazanimlar:

  • Bir AI kullanımının DPIA gerektirip gerektirmediğini değerlendirme
  • Yedi adımlı DPIA sürecini bir AI projesine uygulama
  • Riskleri olasılık-etki matrisiyle önceliklendirip azaltıcı önlem tasarlama

Bazı AI kullanımları, kişiler için ciddi risk taşır: geniş çaplı izleme, hassas veri işleme, otomatik kararlar. Bu tür projelerde hem KVKK/GDPR hem de AB AI Yasası, işe başlamadan önce yapılandırılmış bir risk değerlendirmesi bekler. Bu değerlendirmenin adı Veri Koruma Etki Değerlendirmesi (DPIA)'dır. Bu ünitede bir kullanımın DPIA gerektirip gerektirmediğini nasıl anlayacağını, yedi adımlı DPIA sürecini bir AI projesine nasıl uygulayacağını ve riskleri bir olasılık-etki matrisiyle nasıl önceliklendireceğini öğreneceğiz.

DPIA nedir ve ne zaman gerekir?

Veri Koruma Etki Değerlendirmesi (Data Protection Impact Assessment, DPIA), bir işleme faaliyetinin kişilerin hak ve özgürlükleri üzerindeki risklerini önceden değerlendiren ve azaltıcı önlemleri belirleyen yapılandırılmış bir analizdir. Kritik nokta: DPIA, işlemeye başlamadan önce, tasarım aşamasında yapılır — sorun çıktıktan sonra değil.

DPIA genellikle şu durumlarda gerekir:

  • Yeni teknoloji kullanımı (AI çoğu zaman bu kapsamdadır).
  • Geniş çaplı kişisel veri işleme.
  • Sistematik izleme veya profilleme.
  • Özel nitelikli veri işleme.
  • Kişileri önemli ölçüde etkileyen otomatik kararlar.
İpucu: Emin değilsen bir "ön eleme" (screening) yap: yukarıdaki beş maddeden ikisi veya daha fazlası varsa, DPIA yapmayı varsayılan kabul et. DPIA yapmanın maliyeti düşüktür; yapmamanın maliyeti bir ihlalde çok yüksektir.

Yedi adımlı DPIA süreci

Bir AI projesine DPIA'yı şu yedi adımda uygularsın:

Adım

Ne yaparsın?

1. Tanımlama

İşlemeyi tarif et: hangi veri, amaç, kapsam, akış

2. Gereklilik ve orantılılık

AI gerçekten gerekli mi? Daha az müdahaleci yol var mı?

3. Paydaş görüşü

İlgili kişilerin/temsilcilerin görüşünü al

4. Risk tespiti

Kişiler için olası zararları listele

5. Risk değerlendirme

Her riski olasılık ve etkiyle puanla

6. Azaltıcı önlemler

Her risk için önlem tasarla, artık riski belirle

7. Onay ve gözden geçirme

Sonucu belgele, onaya sun, periyodik güncelle

Riski önceliklendirme: olasılık-etki matrisi

Her riski iki boyutta değerlendirirsin: gerçekleşme olasılığı ve gerçekleşirse etkisi. İkisinin birleşimi önceliği verir.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Düşük etki

Orta etki

Yüksek etki

Yüksek olasılık

Orta

Yüksek

Kritik

Orta olasılık

Düşük

Orta

Yüksek

Düşük olasılık

Düşük

Düşük

Orta

Kritik ve yüksek riskler, önlem alınmadan projeye devam edilmemesi gereken risklerdir. Amaç her riski sıfırlamak değil; her riski kabul edilebilir bir seviyeye indirmek ve kalan (artık) riski bilinçli olarak kabul etmektir.

Üç mini vaka

Vaka 1 — Atlanmış DPIA. Bir perakende zinciri, AI ile müşteri davranışını mağaza içinde izleyen bir sistemi DPIA yapmadan devreye alır. Aylar sonra bir şikayet, sistemin özel nitelikli çıkarımlar (sağlık, hamilelik tahmini) yaptığını ortaya çıkarır. Denetimde "neden DPIA yapmadınız" sorusuna yanıt yoktur. Baştan yapılan bir DPIA bu riski tasarım aşamasında yakalar ve projeyi güvenli hale getirirdi.

Vaka 2 — DPIA ile kurtarılan proje. Bir bankada işe alım destek AI'ı için DPIA yapılır. Risk tespiti aşamasında, geçmiş veriden kaynaklı cinsiyet önyargısı riski "yüksek" çıkar. Ekip, azaltıcı önlem olarak cinsiyet bilgisini modelden çıkarır, çıktıyı düzenli önyargı testine bağlar ve insan onayını zorunlu kılar. Artık risk "orta"ya iner ve proje kabul edilebilir hale gelir. DPIA, projeyi öldürmek yerine güvenli kılar.

Vaka 3 — Orantılılık testi. Bir şirket, çalışan e-postalarını AI ile "sadakat analizi" için taramak ister. DPIA'nın gereklilik/orantılılık adımında bu, amaca göre aşırı müdahaleci bulunur; daha az müdahaleci alternatif vardır. Proje bu haliyle onaylanmaz. Orantılılık testi, "yapabiliriz" ile "yapmalıyız" arasındaki farkı gösterir.

Dikkat: DPIA bir kez doldurulup rafa kaldırılan bir form değildir. İşleme değiştiğinde (yeni veri, yeni amaç, yeni araç) DPIA güncellenmelidir. Ölü bir DPIA, hiç DPIA olmamasından daha yanıltıcıdır çünkü sahte bir güven verir.

DPIA'yı kim yapar ve DPIA ile risk kaydı ilişkisi

DPIA'yı tek bir kişi masasında dolduramaz; doğru DPIA bir ekip işidir. Tipik olarak veri koruma sorumlusu süreci yürütür (Yapan), uyum yöneticisi nihai sorumludur (Hesap veren), ilgili iş birimi işlemeyi anlatır, IT/güvenlik teknik önlemleri değerlendirir ve hukuk dayanağı teyit eder. İlgili kişilerin görüşünü almak (üçüncü adım) ihmal edilmemelidir; oysa pratikte en çok atlanan adım budur.

DPIA'nın çıktısı boşlukta durmaz: tespit edilen riskler kurumun risk kaydına (risk register) işlenir. Risk kaydı, tüm açık riskleri, önceliklerini, azaltıcı önlemlerini, sorumlularını ve son gözden geçirme tarihlerini tutan canlı bir tablodur. Böylece bir AI projesinin riskleri, kurumun genel risk yönetimiyle aynı dilde konuşur ve düzenli olarak izlenir.

Risk kaydı alanı

Örnek

Risk tanımı

İşe alım AI'ında cinsiyet önyargısı

Öncelik

Yüksek

Azaltıcı önlem

Vekil değişken ayıklama + önyargı testi

Sorumlu

Veri koruma sorumlusu

Gözden geçirme

3 ayda bir

İpucu: DPIA'yı "bitir ve unut" değil, "risk kaydına bağla ve izle" mantığıyla ele al. Bir riskin azaltıcı önlemi uygulanmış mı, artık risk kabul edilebilir seviyede mi — bunları takip eden bir kayıt olmadan DPIA bir vitrin belgesine dönüşür.

Kopyalanabilir şablonlar

ŞABLON 1 — DPIA ön eleme:"Şu AI kullanımı için DPIA gerekli mi? [kullanımı anlat]. Şu beştetikleyiciye göre değerlendir: yeni teknoloji, geniş çaplı işleme,sistematik izleme, özel nitelikli veri, önemli otomatik karar. Kaçtetikleyici var, DPIA öneriyor musun, gerekçesiyle söyle."

ŞABLON 2 — Risk tespiti beyin fırtınası:"Şu AI projesinde [projeyi anlat] kişiler için olası zararlarılistele: veri sızıntısı, ayrımcılık, yanlış karar, mahremiyet ihlali,şeffaflık eksikliği, amaç kayması. Her zarar için tek cümleliksenaryo yaz. Sadece tespit et, henüz önlem üretme."

ŞABLON 3 — Olasılık-etki puanlaması:"Aşağıdaki riskleri [riskleri listele] olasılık (düşük/orta/yüksek)ve etki (düşük/orta/yüksek) olarak puanla; her satırda öncelik(düşük/orta/yüksek/kritik) çıkar. Kritik ve yüksek olanları en üstesırala. Tablo formatında ver."

ŞABLON 4 — Azaltıcı önlem tasarımı:"Şu risk için [riski yaz] en az 3 azaltıcı önlem öner (teknik,süreçsel, organizasyonel). Her önlemden sonra 'artık risk' seviyesininne olacağını tahmin et. Önlem sonrası risk hâlâ yüksekse projeninyeniden tasarlanması gerektiğini belirt."

Zayıf prompt / Güçlü prompt

ZAYIF: "Bu AI projesi riskli mi?"-> Model belirsiz bir 'olabilir' cevabı verir; riskleri sınıflandırmaz, önceliklendirmez, önlem üretmez.GÜÇLÜ: "Şu AI projesi için mini bir DPIA yürüt: (1) işlemeyi tanımla,(2) 5 tetikleyiciyle DPIA gerekliliğini değerlendir, (3) kişiler için6 olası zararı listele, (4) her birini olasılık-etkiyle puanla,(5) kritik/yüksek riskler için azaltıcı önlem öner. Kesin hukuki kararverme; hukuk onayına gidecek bir taslak üret."-> Model yapılandırılmış, uygulanabilir bir DPIA taslağı çıkarır.

Sık yapılan hatalar

  • DPIA'yı işleme başladıktan (hatta sorun çıktıktan) sonra yapmak.
  • DPIA gerektiren yüksek riskli işlemeyi "önemli değil" diye atlamak.
  • Riskleri listeleyip olasılık-etkiyle önceliklendirmemek.
  • Her riske önlem üretmeden DPIA'yı "tamamlandı" saymak.
  • Gereklilik/orantılılık adımını atlayıp "yapabiliyoruz o halde yapalım" demek.
  • DPIA'yı bir kez doldurup işleme değişince güncellememek.
  • Artık (kalan) riski açıkça belgelemeden projeyi onaylamak.

Özetle

  • DPIA, yüksek riskli bir işlemenin kişiler üzerindeki etkisini işe başlamadan önce değerlendiren yapılandırılmış bir analizdir.
  • Yeni teknoloji, geniş çaplı işleme, sistematik izleme, özel nitelikli veri veya önemli otomatik karar varsa DPIA gerekir.
  • Süreç yedi adımdan oluşur: tanımlama, gereklilik/orantılılık, paydaş görüşü, risk tespiti, değerlendirme, önlem, onay/gözden geçirme.
  • Riskler bir olasılık-etki matrisiyle önceliklendirilir; kritik/yüksek riskler önlemsiz kabul edilmez.
  • DPIA projeyi öldürmez, güvenli kılar; işleme değiştikçe güncellenmesi gereken canlı bir belgedir.

Uygulama görevi

Kurumunun yüksek riskli olabilecek bir AI kullanımı seç (örneğin işe alım desteği, davranış izleme veya kredi puanlama). Önce beş tetikleyiciyle DPIA'nın gerekli olup olmadığını değerlendir. Ardından bu kullanım için mini bir DPIA yürüt: işlemeyi tanımla, kişiler için en az altı olası zararı listele, her birini olasılık-etki matrisinde puanla ve öncelik ata. Kritik ve yüksek çıkan iki risk için üçer azaltıcı önlem tasarla ve önlem sonrası artık risk seviyesini tahmin et. Son olarak, bu DPIA'nın hangi durumlarda güncellenmesi gerekeceğini not et.

Kontrol listesi

  • [ ] Beş tetikleyiciyle DPIA gerekliliğini değerlendirdim.
  • [ ] İşlemeyi (veri, amaç, kapsam, akış) tanımladım.
  • [ ] Gereklilik ve orantılılığı sorguladım.
  • [ ] Kişiler için olası zararları listeledim.
  • [ ] Riskleri olasılık-etki matrisinde önceliklendirdim.
  • [ ] Kritik/yüksek riskler için azaltıcı önlem tasarladım.
  • [ ] Artık riski belgeledim ve gözden geçirme koşullarını belirledim.