Ünite 6 / 12

GDPR, Otomatik Kararlar ve Sınır Ötesi Veri Aktarımı

Kazanimlar:

  • GDPR ile KVKK arasındaki benzerlik ve farkları görme
  • Otomatik kararlara karşı koruma ve insan müdahalesi hakkını (GDPR Madde 22) uygulama
  • Sınır ötesi veri aktarımının uygun güvence gerektirdiğini bilme ve mekanizmaları seçme

Bir Türk şirketi neden Avrupa'nın veri koruma yasasını (GDPR) da bilmek zorundadır? Çünkü GDPR, yalnızca AB'de yerleşik şirketleri değil, AB'deki kişilere mal/hizmet sunan veya onların davranışını izleyen her şirketi bağlar. Üstelik AI kullanımının kalbine dokunan iki konu — otomatik kararlar ve sınır ötesi veri aktarımı — GDPR'da çok nettir. Bu ünitede GDPR ile KVKK'yı karşılaştıracak, GDPR Madde 22'nin AI için ne anlama geldiğini ve veriyi yurt dışındaki bir AI sunucusunda işletmenin kurallarını öğreneceğiz.

GDPR ile KVKK: kardeş ama aynı değil

GDPR (General Data Protection Regulation), AB'nin 2018'de yürürlüğe giren veri koruma tüzüğüdür. KVKK büyük ölçüde GDPR'dan esinlenmiştir; bu yüzden kavramların çoğu ortaktır. Ama farklar da vardır.

Konu

KVKK

GDPR

Kaynak

6698 sayılı Kanun (Türkiye)

AB Tüzüğü

Coğrafi kapsam

Türkiye'de işleme

AB'deki kişilere hizmet/izleme

Otomatik karar hakkı

Kanun 11'de itiraz hakkı

Madde 22'de açık koruma

İdari para cezası

Kanunda belirtilen tutarlar

Yıllık global cironun %4'üne kadar

Veri koruma görevlisi (DPO)

Sınırlı zorunluluk

Belirli hallerde zorunlu

Sınır ötesi aktarım

Uygun güvence / açık rıza

Yeterlilik kararı / uygun güvenceler

İpucu: Hem KVKK'ya hem GDPR'a tabi bir işleme yapıyorsan, genelde daha katı olan kurala uymak seni ikisinde de güvenli tarafta tutar. İki metni ayrı ayrı yönetmek yerine "en yüksek çıta" yaklaşımı pratik ve savunulabilirdir.

Madde 22: yalnızca makinenin verdiği karara karşı koruma

GDPR'ın AI açısından en kritik hükmü Madde 22'dir. Özü şudur: bir kişi, kendisini hukuki veya benzer şekilde önemli ölçüde etkileyen ve yalnızca otomatik işlemeye (yani insan müdahalesi olmadan, tümüyle AI'a) dayanan bir karara tabi tutulmama hakkına sahiptir. Örnekler: bir kredi başvurusunun tümüyle algoritma tarafından reddedilmesi, bir adayın tümüyle otomatik elenmesi.

Bu hakkın istisnaları var (sözleşme için gerekliyse, açık rıza varsa vb.) ama istisna durumunda bile kişiye en az şu güvenceler verilmelidir:

  1. İnsan müdahalesi talep etme hakkı (kararı bir insanın gözden geçirmesi).
  2. Görüşünü ifade etme hakkı.
  3. Karara itiraz etme hakkı.
  4. Kararın mantığı hakkında anlamlı bilgi (şeffaflık).

Pratikte bunun anlamı: kişiyi önemli ölçüde etkileyen kararlarda AI'ı tek karar verici yapma; her zaman gerçek bir insan onay/gözden geçirme adımı koy.

Üç mini vaka

Vaka 1 — Tümüyle otomatik ret. Bir fintech şirketi, kredi başvurularını tümüyle bir AI skoruyla reddediyor; insan hiç bakmıyor. Bir başvuran, ret gerekçesini soruyor ve insan incelemesi talep ediyor. Madde 22 gereği şirket bu talebi karşılamak, kararı bir insana gözden geçirtmek ve mantığı anlamlı biçimde açıklamak zorunda. Doğru tasarım: AI'ı "karar önerici" yapıp, olumsuz kararlarda insan onayını zorunlu kılmak.

Vaka 2 — Yurt dışı aktarım riski. Bir İstanbul şirketi, AB'li müşteri destek taleplerini yurt dışındaki bir AI aracıyla özetliyor. Bu, hem GDPR hem KVKK açısından bir sınır ötesi aktarımdır. Şirket, aktarım için uygun bir mekanizma (aşağıda) olmadan çalıştığını fark edip veri işleme sözleşmesine standart sözleşme hükümlerini ekliyor ve müşterilere aydınlatmayı güncelliyor.

Vaka 3 — Katı çıtaya uyum. Almanya'daki müşterisine hizmet veren bir Türk yazılım şirketi, hem KVKK hem GDPR kapsamındadır. Ekip, iki metni ayrı yönetmek yerine GDPR'ın daha katı gerekliliklerini temel alır: veri koruma etki değerlendirmesi yapar, açık aydınlatma sağlar, insan denetimini garanti eder. Böylece tek bir uyum çerçevesiyle iki yargı alanında da güvendedir.

Sınır ötesi veri aktarımı

Sınır ötesi aktarım, kişisel verinin başka bir ülkeye (örneğin AI sağlayıcısının yurt dışı sunucusuna) gönderilmesidir. Veri gelişigüzel aktarılamaz; uygun bir mekanizma gerekir:

Mekanizma

Kısaca

Yeterlilik kararı

Hedef ülkenin yeterli koruma sağladığının resmen tanınması

Uygun güvenceler

Standart sözleşme hükümleri, bağlayıcı kurumsal kurallar, taahhütname

Açık rıza / istisna

Belirli hallerde kişinin bilgilendirilmiş açık rızası

Pratikte AI kullanımı için en yaygın yol, sağlayıcıyla imzalanan veri işleme sözleşmesine standart sözleşme hükümlerini eklemek ve verinin nerede işlendiğini şeffaf biçimde belgelemektir.

Dikkat: "Veriyi şifreledim, artık güvenli" demek aktarım yükümlülüğünü ortadan kaldırmaz. Şifreleme iyi bir güvenlik önlemidir ama tek başına hukuki aktarım mekanizması değildir. Aktarım için ayrıca uygun bir sözleşmesel/hukuki dayanak gerekir.

Kopyalanabilir şablonlar

ŞABLON 1 — Madde 22 kontrolü:"Şu AI destekli karar sürecini değerlendir: [süreci anlat]. Bu kararkişiyi 'önemli ölçüde' etkiliyor mu ve 'yalnızca otomatik' miveriliyor? GDPR Madde 22 kapsamına girer mi? Girerse hangi güvenceleri(insan müdahalesi, itiraz, açıklama) eklemeliyim, madde madde yaz."

ŞABLON 2 — Aktarım mekanizması seçimi:"Kişisel veriyi şu AI aracının yurt dışı sunucusunda işleyeceğim:[aracı ve veriyi anlat]. Bu bir sınır ötesi aktarım mı? Uygun aktarımmekanizmalarını (yeterlilik kararı, standart sözleşme hükümleri, açıkrıza) benim durumuma göre değerlendir. Kesin karar için hukukayönlendir; sadece seçenekleri karşılaştır."

ŞABLON 3 — İnsan gözden geçirme adımı tasarımı:"Şu otomatik karar sürecine bir 'insan gözden geçirme' adımı tasarla:[süreci anlat]. Hangi kararlar insana yönlendirilmeli (örn. olumsuzsonuçlar), insan neyi kontrol etmeli, itiraz nasıl kaydedilmeli?Akışı adım adım yaz."

ŞABLON 4 — KVKK/GDPR fark analizi:"Şu işleme için KVKK ve GDPR yükümlülüklerini yan yana karşılaştır:[işlemeyi anlat]. Her satırda 'KVKK ne der / GDPR ne der / hangisidaha katı' göster ve 'en katı çıtaya uymak için ne yapmalıyım'önerisi ekle."

Zayıf prompt / Güçlü prompt

ZAYIF: "Bu AI kredi sistemi yasal mı?"-> Model belirsiz, genel bir 'duruma bağlı' yanıtı verir; Madde 22 ve aktarım boyutlarını değerlendirmez.GÜÇLÜ: "AB'li müşteriler için, kredi başvurularını AI skoruyladeğerlendiren bir sistem kuruyoruz; veri yurt dışında işleniyor.(1) GDPR Madde 22 açısından hangi güvenceleri eklemeliyiz, (2) sınırötesi aktarım için hangi mekanizma gerekir? Emin olmadığın yerleri işaretle."-> Model iki kritik boyutu ayrı ayrı, uygulanabilir biçimde ele alır.

Sık yapılan hatalar

  • "Türk şirketiyiz, GDPR bizi ilgilendirmez" sanmak; oysa AB'deki kişilere hizmet vermek yeterlidir.
  • Kişiyi önemli ölçüde etkileyen kararı tümüyle AI'a bıraktırıp insan gözden geçirmeyi koymamak.
  • Madde 22 güvencelerini (insan müdahalesi, itiraz, açıklama) atlamak.
  • Yurt dışı AI aracını kullanırken aktarım mekanizmasını (sözleşme hükümleri) hiç kurmamak.
  • Şifrelemeyi hukuki aktarım mekanizması sanmak.
  • KVKK ve GDPR'ı ayrı ayrı yönetip çelişkiye düşmek; oysa en katı çıta yaklaşımı daha basittir.
  • Aktarımı ve otomatik karar mantığını aydınlatma metnine yansıtmamak.

Özetle

  • GDPR, AB'deki kişilere hizmet veren Türk şirketlerini de bağlar; KVKK ile büyük ölçüde örtüşür ama daha katı olabilir.
  • Madde 22, kişiyi önemli ölçüde etkileyen ve yalnızca otomatik verilen kararlara karşı koruma sağlar; insan müdahalesi, itiraz ve açıklama hakkı getirir.
  • Kişiyi etkileyen AI kararlarında her zaman gerçek bir insan gözden geçirme adımı olmalıdır.
  • Veriyi yurt dışı AI sunucusunda işlemek bir sınır ötesi aktarımdır; uygun bir mekanizma (çoğunlukla standart sözleşme hükümleri) gerektirir.
  • Hem KVKK hem GDPR kapsamındaysan, en katı çıtaya uymak en pratik ve güvenli yoldur.

Uygulama görevi

Kurumunun AB'li kişilerin verisine dokunan bir AI kullanımı seç. Önce bu kullanımın GDPR Madde 22 kapsamına girip girmediğini değerlendir; giriyorsa eklenecek dört güvenceyi (insan müdahalesi, görüş bildirme, itiraz, açıklama) somut adımlara dök. Ardından bu kullanımda bir sınır ötesi aktarım olup olmadığını belirle ve uygun aktarım mekanizmasını gerekçesiyle seç. Son olarak aynı kullanım için KVKK ve GDPR yükümlülüklerini yan yana koyan kısa bir fark tablosu çıkar ve "en katı çıtaya uymak için" atacağın üç adımı yaz.

Kontrol listesi

  • [ ] Kullanımın GDPR kapsamına girip girmediğini belirledim.
  • [ ] Madde 22 kontrolünü yaptım ve gerekli güvenceleri tasarladım.
  • [ ] Kişiyi etkileyen kararlara insan gözden geçirme adımı ekledim.
  • [ ] Sınır ötesi aktarım olup olmadığını tespit ettim.
  • [ ] Uygun aktarım mekanizmasını seçtim ve belgeledim.
  • [ ] KVKK/GDPR fark analizini yaptım, en katı çıtayı belirledim.
  • [ ] Otomatik karar ve aktarımı aydınlatma metnine yansıttım.