Kazanimlar:
- Danışan verisini mesleki gizlilik ve KVKK çerçevesinde sınıflandırıp yapay zeka araçlarına hangi verinin verilebileceğini belirleyebilme
- Seans içeriğini ve kimlik bilgisini anonimleştirerek bulut tabanlı araçlarda güvenli bağlam oluşturabilme
- Aydınlatma, açık rıza ve veri saklama/silme sorumluluklarını yapay zeka kullanımına uyarlayabilme
Ruh sağlığı mesleğinin temelinde bir söz vardır: "Bana anlattığın burada kalır." Bir danışan, hayatının en kırılgan bilgilerini (travmalar, bağımlılıklar, ilişkiler, korkular) size güvenerek anlatır. Bu güven mesleğin kalbidir ve bir kez zarar görürse geri gelmez. Yapay zeka (AI) araçları bu güvene yepyeni bir risk ekler: çünkü buluta yazdığınız bir cümle, sizin kontrolünüzden çıkıp bir başka şirketin sunucusunda saklanabilir, hatta modelin eğitiminde kullanılabilir. Bu ünitede danışan verisini AI çağında nasıl koruyacağınızı; KVKK (Kişisel Verilerin Korunması Kanunu; Türkiye'de kişisel verinin işlenmesini düzenleyen 6698 sayılı kanun) çerçevesinde neyin serbest, neyin yasak olduğunu öğreneceksiniz.
Danışan verisi neden "özel nitelikli"dir
KVKK, verileri ikiye ayırır: sıradan kişisel veri (ad, telefon) ve özel nitelikli kişisel veri. Ruh sağlığına ilişkin her bilgi (bir kişinin terapi aldığı gerçeği bile) bu ikinci, en korunaklı gruba girer. Sağlık verisi, kanunda ayrıca korunan bir kategoridir; işlenmesi kural olarak açık rıza veya sıkı istisnalar gerektirir. Yani bir danışanın seans içeriğini rastgele bir AI aracına yazmak, sadece etik değil, hukuki bir ihlal olabilir.
Buna bir de mesleki sır yükümlülüğü eklenir. Meslek etiği, danışan bilgisinin izinsiz üçüncü kişilerle paylaşılmasını yasaklar. Bulut tabanlı bir AI aracı, hukuken bir "üçüncü kişi"dir. Dolayısıyla soru şudur: Bu veriyi bu araca vermeye gerçekten yetkim var mı?
Dikkat: "Kimse görmez" veya "sadece özet çıkaracağım" düşüncesi koruma değildir. Veri araca girdiği an sizin kontrolünüzden çıkar. Gizliliği korumak, veriyi göndermeden ÖNCE alınan bir karardır; sonradan geri alınamaz.
Verinin üç hali: hangi veri, hangi araca
Danışan verisiyle çalışırken her bilgiyi üç kategoriye ayırın:
Veri türü
Örnek
AI'a verilebilir mi?
Kural
Doğrudan kimlik
Ad-soyad, TC, telefon, adres, iş yeri
Hayır
Asla ham haliyle verilmez
Dolaylı kimlik
Nadir meslek, küçük yerleşim, benzersiz olay
Hayır (tek başına kimliği açar)
Genelleştirilir veya çıkarılır
Klinik içerik (anonim)
Belirtiler, temalar, süreç (kimlik ayıklanmış)
Koşullu evet
Anonimleştirilip güvenli araçta
Amaç kimliksizleştirmedir: veriyi öyle bir hale getirmek ki, ne siz ne de bir başkası onu belirli bir kişiye bağlayamasın. Yalnızca adı silmek yetmez; "kasabadaki tek diş hekimi" cümlesi adı silinse bile kişiyi ele verir.
Adım adım: güvenli anonimleştirme
- Doğrudan tanımlayıcıları çıkar. Ad, soyad, yaş yerine aralık ("30'lu yaşlar"), yer, iş yeri, okul, tarih, akraba adları.
- Dolaylı tanımlayıcıları genelleştir. "Trabzon'da fındık ihracatçısı" yerine "bir şehirde tarım sektöründe çalışan". Benzersiz olayları soyutla.
- Rakamları bulanıklaştır. Kesin tarih yerine "yaklaşık 6 ay önce".
- Aracı denetle. Kullandığın AI aracı veriyi eğitimde kullanıyor mu? "Kurumsal/gizlilik modu" var mı? Veri nerede saklanıyor?
- En az veri ilkesi. Görevi yapmak için gereken minimum bilgiyi ver; fazlasını verme.
- Rıza ve şeffaflık. Danışanı, süreçte AI'dan idari/taslak amaçlı yararlandığın konusunda aydınlat.
İpucu: Bir metni anonimleştirdikten sonra kendinize şu soruyu sorun: "Bu danışan bu metni okusa, kendini tanır mı? Bir başkası tanır mı?" İkisine de "hayır" diyemiyorsanız anonimleştirme tamamlanmamıştır.
Üç mini vaka
Vaka 1 — Küçük hata, büyük ihlal. Bir uzman, seans notunu AI'a özetletirken danışanın adını "M.Y." yapıp gerisini aynen bırakır: "Kadıköy'deki X Hastanesi'nde hemşire, kızının adı Elif, boşanma davası..." Ad kısaltılsa da bu detaylar kişiyi rahatlıkla tanımlar. Anonimleştirme başarısız; ihlal gerçekleşmiş sayılır. Doğru yol: rolü "sağlık sektöründe çalışan", çocuğu "bir çocuğu var", davayı "hukuki bir süreç" diye genelleştirmek.
Vaka 2 — Araç seçimi fark yaratır. İki psikolog aynı işi yapar. Biri kişisel, ücretsiz bir sohbet aracına ham veriyi yazar; aracın sözleşmesi "girdiler hizmeti geliştirmek için kullanılabilir" der. Diğeri, veri işleme sözleşmesi olan, "girdilerimi eğitimde kullanma" ayarı açık bir kurumsal aracı, üstelik anonim veriyle kullanır. İkisi de "AI kullandık" der ama biri veriyi korumuş, diğeri sızdırmıştır.
Vaka 3 — Silme hakkı. Bir danışan terapiyi bırakır ve verilerinin silinmesini ister (KVKK kapsamındaki hakkı). Uzman kendi kayıtlarını siler ama 3 ay önce bir AI aracına yapıştırdığı seans dökümünü hatırlar; o veriyi geri çağıramaz veya sildiğinden emin olamaz. Bu, baştan anonim çalışmanın neden zorunlu olduğunu gösterir: silinemeyecek yere kimlik verisi konmaz.
Kopyalanabilir promptlar ve şablonlar
Aşağıdaki metni anonimleştir. Şunları KALDIR veya genelleştir: ad-soyad, yaş (aralığaçevir), şehir/ilçe/mahalle, iş yeri, okul, tarih, akraba adları, benzersiz olaylar.Sonra bana "kalan metinden kimlik çıkarılabilir mi?" değerlendirmesini de yaz.Metin: [metin]
Bu metinde kişiyi doğrudan VEYA dolaylı tanımlayabilecek her ifadeyi listele(nadir meslek, küçük yer, benzersiz olay dahil). Her biri için nasılgenelleştirebileceğimi öner. Metin: [metin]
Bir psikoloji pratiği için danışan aydınlatma metnine eklenecek, "hizmet sürecindeidari ve taslak amaçlı yapay zeka araçlarından yararlanılabileceği; danışan verisininanonimleştirileceği ve tanı/tedavi kararlarının uzmana ait olduğu" bilgisini içerensade, anlaşılır bir paragraf taslağı yaz.
Kullanmayı düşündüğüm bir yapay zeka aracının gizlilik politikası açısından banasormam gereken kontrol sorularını bir liste halinde çıkar: veri saklama, eğitimdekullanım, veri lokasyonu, silme, veri işleme sözleşmesi, kurumsal mod.
Zayıf prompt / Güçlü prompt
Zayıf prompt: "Şu seans kaydını özetle: [gerçek isim ve tüm detaylarla ham metin]"
Bu prompt özel nitelikli veriyi ham haliyle üçüncü tarafa aktarır; KVKK ve mesleki sır ihlalidir.
Güçlü prompt: "Önce şu metni anonimleştir (ad, yer, iş yeri, tarih, akraba adlarını genelleştir), sonra anonim halini SOAP formatında özetle. Anonimleştirmenin yeterli olup olmadığını da değerlendir: [metin]"
Bu prompt önce korur, sonra üretir; kimlik açığa çıkmadan işi bitirir.
Sık yapılan hatalar
- Sadece adı silmek. Dolaylı tanımlayıcılar (nadir meslek, küçük yer) adı silseniz de kişiyi ele verir.
- Ücretsiz/kişisel araca ham veri yazmak. Girdilerin eğitimde kullanılıp kullanılmadığını denetlemeden veri vermek.
- Rızayı atlamak. Danışanı AI kullanımı konusunda hiç bilgilendirmemek; şeffaflık etik bir yükümlülüktür.
- "Geçici" sanmak. Buluta giren verinin geri alınamayacağını unutmak; silme hakkı doğduğunda çaresiz kalmak.
- En az veri ilkesini çiğnemek. Görev için gereksiz onlarca ayrıntıyı da yapıştırmak; her fazla veri fazladan risktir.
Özetle
Danışan verisi KVKK'da özel nitelikli, en korunaklı gruptadır ve mesleki sır kapsamındadır. Bulut tabanlı bir AI aracı hukuken üçüncü kişidir; ona ham danışan verisi verilemez. Veriyi doğrudan/dolaylı kimlik ve anonim klinik içerik olarak ayırın; yalnızca gerçekten anonimleştirilmiş içeriği, gizliliği denetlenmiş bir araçta, en az veri ilkesiyle kullanın. Danışanı süreç hakkında aydınlatın. Gizlilik, veriyi göndermeden önce alınan ve sonradan geri alınamayan bir karardır.
Uygulama görevi
Elinizdeki (veya hayali) bir seans notunu alın. Önce içindeki tüm doğrudan ve dolaylı tanımlayıcıları sarıyla işaretleyin. Sonra her birini genelleştirilmiş bir ifadeyle değiştirip anonim bir versiyon yazın. En sonunda kendinize "bu danışan kendini tanır mı?" sorusunu sorup yanıtınızı not edin. Ayrıca kullandığınız bir AI aracının gizlilik ayarlarını açıp "girdiler eğitimde kullanılıyor mu?" sorusunun cevabını bulun.
Kontrol listesi
- [ ] Doğrudan tanımlayıcıları (ad, yer, tarih, iş yeri) çıkardım.
- [ ] Dolaylı tanımlayıcıları (nadir meslek, benzersiz olay) genelleştirdim.
- [ ] Kullandığım aracın verimi eğitimde kullanmadığını doğruladım.
- [ ] En az veri ilkesine uydum; sadece gerekeni verdim.
- [ ] Danışanı AI kullanımı konusunda aydınlattım / rıza çerçevesini gözettim.
- [ ] "Danışan kendini tanır mı?" testini geçtim.