Kazanimlar:
- Müşteri ve finans verisini KVKK, müşteri sırrı ve banka gizlilik kuralları kapsamında anonimleştirip güvenli araç ve veri işleme kurallarını uygulayabilme
- Bankacılık mevzuatının (BDDK, MASAK, KVKK) yapay zeka kullanımına getirdiği yükümlülükleri ve denetlenebilirlik gereğini kavrayabilme
- Model açıklanabilirliği, kayıt tutma ve denetim izinin neden zorunlu olduğunu kavrayıp sorumluluk zincirini koruyabilme
Bankacılıkta veri, altındır — ama aynı zamanda sorumluluktur. Bir müşterinin maaşı, harcama alışkanlığı, kredi geçmişi ve hesap hareketleri hem son derece hassas kişisel bilgilerdir hem de yasal koruma altındadır. Yapay zeka bu verilerle çalışırken güçlü sonuçlar üretir; ama aynı güç, bir tuşla ciddi bir ihlal yaratabilir. Bu ünitede müşteri ve finans verisini KVKK, müşteri sırrı ve banka gizlilik kuralları kapsamında nasıl koruyacağınızı, bankacılık mevzuatının (BDDK, MASAK, KVKK) yapay zeka kullanımına getirdiği yükümlülükleri ve model açıklanabilirliği ile denetim izinin neden zorunlu olduğunu göreceğiz. Temel ilke: veri, sahibinin emanetidir; onu korumak teknik bir tercih değil, yasal ve etik bir zorunluluktur.
İki katmanlı koruma: KVKK ve müşteri sırrı
Bir müşteri verisi iki ayrı çerçeveyle korunur:
- KVKK (Kişisel Verilerin Korunması Kanunu): Kişiyi belirli/belirlenebilir kılan her veri kişisel veridir. İşlenmesi için hukuki dayanak (açık rıza veya meşru sebep) gerekir; amaçla sınırlı, ölçülü ve güvenli olmalıdır. Finansal veriler özel önem taşır.
- Müşteri sırrı (Bankacılık Kanunu): Bankanın müşterisi hakkında öğrendiği her bilgi sırdır ve yetkisiz paylaşılamaz. Bu yükümlülük banka çalışanını da bağlar.
Bir müşteri verisini onaysız bir yapay zeka aracına yüklemek, her iki çerçeveyi de aynı anda ihlal edebilir.
Veri türü
Koruma
Riskli davranış
İsim, TC, IBAN
Kişisel veri + sır
Anonimleştirmeden araca girmek
Hesap dökümü
Kişisel veri + sır
Onaysız araçta işlemek
Kredi skoru/geçmişi
Kişisel veri + sır
Amaç dışı paylaşmak
Anonim segment verisi
Düşük risk
(kimlik geri getirilebilirse risk)
İpucu: "Anonimleştirdim" demek yeterli değildir; verinin gerçekten kimliği geri getirilemez olması gerekir. Az sayıda özellik bile (yaş + semt + meslek) bir kişiyi teşhis edebilir. Anonimleştirmede "bu veriden kişiye geri dönülebilir mi?" sorusunu sorun.
Güvenli veri işleme adımları
- Anonimleştir/maskele. Kimliği belli eden alanları çıkarın; gerekiyorsa takma değer kullanın.
- Asgari veri (veri minimizasyonu). Görev için gereken en az veriyi işleyin; "belki lazım olur" diye fazla veri taşımayın.
- Amaçla sınırla. Veriyi yalnızca toplanma amacına uygun kullanın; kredi için alınan veriyi pazarlamaya kaydırmayın.
- Onaylı ve güvenli araç. Bankanın sözleşmeli, veri işleme güvencesi olan araçlarını kullanın; verinin nereye gittiği belirsiz halka açık araçlara müşteri verisi girmeyin.
- Denetim izi. Hangi veriyle, hangi amaçla, hangi aracın kullanıldığını kaydedin.
- Saklama ve imha. Veriyi gereğinden uzun tutmayın; süresi dolanı politikaya göre imha edin.
Mevzuatın yapay zekaya getirdiği yükümlülükler
- Açıklanabilirlik: Düzenlemeye tabi kararlar (kredi gibi) gerekçelendirilebilir olmalı; "kara kutu" karar denetlenemez.
- Denetim izi: Model çıktısı, kullanılan veri ve nihai karar kayıt altında tutulmalı; sonradan "neden böyle karar verildi" sorusuna cevap verilebilmeli.
- İnsan gözetimi: Önemli kararlarda insan devrede olmalı; tamamen otomatik, gözetimsiz karar mekanizmaları düzenlemeyle çelişebilir.
- İtiraz ve düzeltme hakkı: Müşterinin karara itiraz etme ve verisinin düzeltilmesini isteme hakkı korunmalı.
- Sorumluluk zinciri: Kararın sorumlusu her zaman bellidir — model değil, yetkili insan ve kurum.
Dikkat: Bir gizlilik ihlali ya da mevzuata aykırılık, aylar hatta yıllar sonra denetimde ortaya çıkabilir ve ağır idari para cezası, itibar kaybı ve hukuki sorumluluk getirebilir. "Fark edilmedi" bir güvence değildir; kayıt ve uyum baştan kurulur.
Dört kopyalanabilir şablon
1) Anonimleştirme kontrolü:
Aşağıdaki metni bir yapay zeka aracına vermeden önce denetle: kişiyibelirlenebilir kılan hangi bilgiler var (isim, TC, IBAN, telefon, adres,nadir özellik kombinasyonu)? Hepsini listele ve nasıl maskeleneceğini öner.Metin: [veri]
2) Amaç ve asgari veri denetimi:
Bu görev için gerçekten gerekli olan asgari veri kümesi nedir? Aşağıdakialanlardan hangileri görev için gereksiz ve çıkarılmalı? Amaç dışı kullanımriski taşıyan alanları işaretle. Görev: [tanım] Alanlar: [liste]
3) Denetim izi kaydı taslağı:
Rolün: denetim izi kaydı hazırlayan asistan.Şu bilgilerle düzgün bir işlem kaydı oluştur: hangi veri (anonim), hangiamaç, hangi araç, hangi tarih, kim sorumlu. Eksik alanları "[doldurulacak]"diye bırak. Girdi: [bilgiler]
4) Müşteri veri talebi yanıtı (KVKK hakları):
Bir müşteri KVKK kapsamında verilerine erişim/düzeltme talep etti. Saygılı,açık ve haklarını (erişim, düzeltme, itiraz) hatırlatan bir yanıt taslağı yaz.Yeni kişisel veri ekleme; süreç adımlarını açıkla. Yetkili kontrol edecek.
Zayıf prompt / Güçlü prompt
Zayıf prompt:
Şu müşterinin tam adı, TC'si ve son 6 ay hesap dökümü ekte; bunu analiz etve bana profil çıkar. Hızlı olsun.
Kimlik verisini onaysız paylaşır, veri minimizasyonunu çiğner ve müşteri sırrını ihlal eder.
Güçlü prompt:
Rolün: anonim veriyle çalışan analiz asistanı.Sana yalnızca kimliksizleştirilmiş, asgari veri veriyorum: 42 yaşında,X segment, ortalama aylık harcama aralığı [aralık]. Kişisel veri isteme,kimlik çıkarımı yapma. Çıktıyı onaylı süreçte kullanacağım ve kaydedeceğim.
Güçlü istem anonim ve asgari veriyle çalışır, kimlik çıkarımını yasaklar ve denetim izini öngörür.
Üç mini vaka
Vaka 1 — Doğru işleme. Bir analist, 5.000 müşterilik bir davranış analizini yalnızca anonim, toplulaştırılmış verilerle yapar; hiçbir kimlik alanı araca girmez, kullanılan araç ve amaç kayda geçer. Sonuç iş değeri üretir ve hiçbir gizlilik çizgisi aşılmaz.
Vaka 2 — Yeniden tanımlanma riski. Bir ekip "anonim" sandığı bir veri setinde yaş, semt ve nadir meslek kombinasyonuyla bazı müşterilerin tek tek teşhis edilebildiğini fark eder. Veri, bu alanlar genelleştirilerek (yaş aralığı, geniş bölge) yeniden anonimleştirilir. "Anonim" etiketi, testten geçmeden güvenli sayılmaz.
Vaka 3 — Denetim izi kurtarır. Bir kredi kararına yıllar sonra itiraz gelir. Banka, kararın hangi doğrulanmış verilere dayandığını, hangi gerekçeyle verildiğini ve kimin onayladığını denetim izinden gösterir. Kayıt sayesinde karar savunulabilir; iz olmasaydı banka zor durumda kalırdı.
Bulut, üçüncü taraf ve veri yerleşimi
Yapay zeka araçlarının çoğu bulutta çalışır ve veriyi kendi sunucularında işler. Bu, bankacılıkta ek bir soru katmanı açar: veri nereye gidiyor ve orada kim erişebiliyor? Bir müşteri verisini bir araca göndermek, çoğu zaman o veriyi bankanın duvarlarının dışına çıkarmak demektir. Bu yüzden araç seçimi teknik değil, uyum kararıdır.
Dikkat edilecek noktalar:
- Veri işleme sözleşmesi: Araç sağlayıcısıyla, verinin nasıl işleneceğini, saklanacağını ve silineceğini tanımlayan bir sözleşme var mı? "Ücretsiz" ve sözleşmesiz araçlar bankacılık verisi için uygun değildir.
- Eğitimde kullanım: Girdiğiniz verinin modelin eğitiminde kullanılıp kullanılmadığını bilin; kullanılıyorsa müşteri sırrı başka yerlere sızabilir.
- Veri yerleşimi (data residency): Verinin hangi ülkede tutulduğu, hem KVKK hem yurt dışına aktarım kuralları açısından önemlidir.
- Erişim ve loglama: Kimin eriştiği kayıt altında mı?
Dikkat: "Araç güvenli görünüyor" bir güvence değildir. Bankada bir aracın kullanılabilmesi için önce bilgi güvenliği ve uyum onayından geçmesi gerekir. Onaysız bir araca müşteri verisi girmek, verinin nereye gittiğini bilmeden emaneti dışarı vermektir.
Sık yapılan hatalar
- Kimlik verisini onaysız paylaşmak. İsim, TC, IBAN'ı anonimleştirmeden araca girmek.
- "Anonim" varsaymak. Yeniden tanımlanma testini yapmadan veriyi güvenli saymak.
- Amaç kaymasi. Bir amaçla toplanan veriyi başka amaçla kullanmak.
- Denetim izini atlamak. Veri, amaç ve aracı kaydetmemek; sonradan hesap verememek.
- Kara kutu kararı. Gerekçesi gösterilemeyen otomatik kararı meşru saymak.
İpucu: Gizlilik ve uyum bir "engel" değil, güvenin temelidir. Müşteri, verisinin korunduğunu bildiği için bankaya güvenir. Bu güveni bir kısa yol uğruna riske atmak, en pahalı hatadır.
Özetle
Müşteri verisi hem KVKK kapsamında kişisel veri hem Bankacılık Kanunu kapsamında müşteri sırrıdır; iki kat korumalıdır. Anonimleştirin (ve yeniden tanımlanmaya karşı test edin), asgari veriyle ve amaçla sınırlı çalışın, yalnızca onaylı güvenli araç kullanın, denetim izi bırakın. Mevzuat açıklanabilirlik, insan gözetimi, itiraz hakkı ve net sorumluluk zinciri ister. Tek cümlede: Veri sahibinin emanetidir; onu korumak, kaydetmek ve hesabını verebilmek yetkin insanın sorumluluğudur.
Uygulama görevi
Örnek bir müşteri veri metni (kimlik alanları içeren) yazın ve 1. şablonla anonimleştirme denetimi yapın; hangi alanların maskeleneceğini belirleyin. Sonra bir görev tanımlayıp 2. şablonla asgari veri kümesini çıkarın ve gereksiz alanları ayıklayın. Son olarak 3. şablonla bir denetim izi kaydı taslağı üretip hangi bilgilerin her işlemde tutulması gerektiğini listeleyin.
Kontrol listesi
- [ ] Kimlik alanlarını anonimleştirdim ve yeniden tanımlanmaya karşı test ettim.
- [ ] Yalnızca görev için gerekli asgari veriyi işledim.
- [ ] Veriyi amacıyla sınırlı kullandım; amaç kaymasına izin vermedim.
- [ ] Yalnızca onaylı ve güvenli araç kullandım.
- [ ] Veri, amaç, araç ve sorumluyu denetim izine kaydettim.
- [ ] Kararın açıklanabilirliğini ve müşterinin itiraz hakkını gözettim.