Ünite 10 / 11

Veri Gizliliği, Güvenli Araç Seçimi ve Anonimleştirme

Kazanimlar:

  • Müşterinin özel nitelikli ve finansal verisini yapay zeka araçlarına vermeden önce anonimleştirme ve gerekliliği değerlendirebilme
  • Kurumsal ve halka açık yapay zeka araçları arasındaki gizlilik, veri saklama ve eğitimde kullanım farklarını ayırt edebilme
  • Veri ihlali, saklama süresi ve üçüncü taraf paylaşımı risklerini KVKK çerçevesinde yönetebilme

Sigortacılık, en hassas verilerle çalışan mesleklerden biridir. Bir sigorta dosyası; kimlik bilgisi, adres, gelir, banka hesabı, sağlık geçmişi, hasar kayıtları, plaka, tapu, hatta aile bilgisi içerebilir. Bu verilerin bir kısmı KVKK'da (Kişisel Verilerin Korunması Kanunu) "özel nitelikli kişisel veri" olarak en yüksek korumaya tabidir; sağlık, biyometrik ve benzeri veriler bunun tipik örneğidir. Yapay zeka araçlarını (özellikle bulut tabanlı olanları) kullanırken bu veriyi kontrolsüzce paylaşmak ciddi bir ihlal ve güven kaybı riskidir. Bir kez sızan veri geri alınamaz. Bu ünitede müşteri verisini yapay zekaya vermeden önce nasıl anonimleştireceğinizi (kimliği belirlenebilir bilgiyi kaldırma), kurumsal ve halka açık araçlar arasındaki gizlilik farklarını ve veri ihlali, saklama ve üçüncü taraf paylaşımı risklerini KVKK çerçevesinde nasıl yöneteceğinizi öğreneceksiniz. Bu ünite hukuki danışmanlık değildir; genel ilkeleri anlatır, somut durumda uyum/hukuk birimine danışın.

Neden gizlilik kritik: veri türleri

Sigortada verileri koruma düzeyine göre ayırmak gerekir:

  • Kimlik verisi: Ad, soyad, TC kimlik numarası, doğum tarihi, iletişim. Kişiyi doğrudan tanımlar.
  • Finansal veri: Gelir, banka hesabı, ödeme geçmişi. Kişisel ve hassas.
  • Özel nitelikli veri: Sağlık, biyometrik veri. En yüksek koruma; işlenmesi için daha katı şartlar (açık rıza veya kanuni istisna) gerekir.
  • Dosya verisi: Poliçe no, plaka, tapu, hasar detayı. Diğerleriyle birleşince kimliği ortaya çıkarabilir.

En büyük tehlike, bu verileri bir araya getirince oluşan tanımlanabilirliktir. "45 yaş kadın" anonimken, "45 yaş kadın + belirli bir plaka + belirli bir adres" kimliği açık edebilir.

Dikkat: Bir veriyi yapay zeka aracına verdikten sonra "sil" demek onu gerçekten silmez. Bazı araçlar girdiyi saklar, hatta modeli eğitmede kullanır. Kural: hassas veriyi hiç göndermemek; anonimleştirmek göndermekten önce gelir.

Anonimleştirme: nasıl yapılır

Anonimleştirme, kimliği belirlenebilir bilgiyi kaldırıp yerine olgusal eşdeğer koymaktır; amaç çıktı kalitesini korurken kişiyi tanınmaz kılmaktır. İyi anonimleştirme:

  • Ad, TC, telefon, adres, poliçe no, plaka, tapu bilgisini kaldırır.
  • Yerlerine analitik anlamı taşıyan eşdeğer koyar: "45 yaş, erkek, kasko poliçesi, İç Anadolu, tek taraflı çarpışma".
  • Nadir/ayırt edici kombinasyonlardan kaçınır: çok özel bir meslek + çok küçük bir yer, tek başına kimlik açabilir.
  • Tıbbi/teknik anlamı korur: "tamamlayıcı sağlık, planlı ortopedik ameliyat" gibi.
İpucu: Anonimleştirdikten sonra kendinize sorun: "Bu metni bir yabancı okusa, kişiyi bulabilir mi?" Cevap evetse, daha fazla genelleştirin. Özellikle nadir kombinasyonlar (küçük ilçe + spesifik olay) tehlikelidir.

Kurumsal vs halka açık araçlar

Tüm yapay zeka araçları aynı gizlilik seviyesinde değildir. Üç boyutta farklılaşırlar:

  1. Veri saklama: Girdiyi saklıyor mu, ne kadar süre?
  2. Eğitimde kullanım: Girdiyi modeli eğitmek için kullanıyor mu?
  3. Konum ve sözleşme: Veri nerede işleniyor, kurumsal bir veri işleme sözleşmesi var mı?

Kurumsal (kurumun sözleşmeli, veri işleme güvenceleri olan) araçlar genellikle veriyi eğitimde kullanmama ve saklama sınırı sunar. Halka açık, ücretsiz araçlar ise girdiyi saklayıp eğitimde kullanabilir. Kural: hassas veri yalnızca kurumca onaylı, sözleşmeli araçlarda ve mümkün olduğunca anonimleştirilmiş biçimde işlenir. Onaysız bir araca müşteri verisi girmek, veri işleyeni denetlenemez hale getirir.

Adım adım: Gizli veriyle güvenli çalışma

  1. Veriyi sınıflandır. Kimlik / finansal / özel nitelikli / dosya verisi.
  2. Gereklilik testi. Bu görev için bu veri gerçekten gerekli mi? Değilse kullanma.
  3. Anonimleştir. Tanımlayıcıları kaldır, olgusal eşdeğer koy, nadir kombinasyonları genelleştir.
  4. Araç seç. Yalnızca kurumca onaylı, sözleşmeli araç; halka açık araca hassas veri yok.
  5. Asgari veriyle çalış. Görev için gereken en az bilgiyi paylaş.
  6. Saklama ve paylaşımı yönet. Çıktıyı nerede saklıyorsun, kiminle paylaşıyorsun; KVKK saklama süresi ve üçüncü taraf kurallarına uy. İz bırak.

Üç mini vaka

Vaka 1 — Özel nitelikli veriyi korumak. Bir hasar uzmanı, karmaşık bir sağlık sigortası dosyasını yapay zekaya sormak istedi. Sigortalının adını, TC'sini ve tanısını yazmak yerine "52 yaş, kadın, tamamlayıcı sağlık poliçesi, planlı kalp kapağı ameliyatı, itiraz edilen tutar" gibi anonim bir bağlam kurdu. Çıktının kalitesi düşmedi; özel nitelikli veri hiçbir buluta gitmedi. Sağlık verisi en yüksek korumaya tabidir; bu alışkanlık ihlali önledi.

Vaka 2 — Nadir kombinasyon tuzağı. Bir uzman "38 yaş, kadın, [çok küçük bir ilçe]'de tek eczacı, mesleki sorumluluk poliçesi" diye yazdı. Bu, teknik olarak isim içermese de o ilçede tek eczacı olduğu için kimliği doğrudan açık ediyordu. Uzman bunu fark edip "küçük yerleşim, sağlık sektörü mesleği" gibi genelleştirdi. Anonimleştirme sadece ismi silmek değil, tanınabilirliği yok etmektir.

Vaka 3 — Yanlış araç seçimi. Bir çalışan, hızlı olsun diye müşteri hasar dökümünü ücretsiz, halka açık bir araca yükleyecekti. Ekip politikası devreye girdi: müşteri verisi yalnızca kurumca onaylı, sözleşmeli araçta işlenir. Çalışan veriyi önce anonimleştirdi, sonra onaylı araçta çalıştı. Onaysız araç kullanılsaydı, veri saklama ve eğitimde kullanım riski denetlenemez olacaktı.

Dört kopyalanabilir prompt

1) Anonimleştirme yardımcısı:

Aşağıdaki metinden tüm kişisel ve tanımlayıcı verileri kaldır:ad, soyad, TC, doğum tarihi, telefon, adres, poliçe no, plaka, tapu, IBAN.Yerlerine analitik anlamı taşıyan olgusal eşdeğer koy (ör. "45 yaş, erkek,kasko poliçesi, tek taraflı çarpışma"). Nadir/ayırt edici kombinasyonları(küçük yer + özel meslek) genelleştir. Tıbbi/teknik anlamı koru.Metin: [yapıştır]

2) Tanınabilirlik kontrolü:

Şu anonimleştirilmiş metni tanınabilirlik açısından denetle: [metin]Sor: Bir yabancı bu metinle kişiyi bulabilir mi? Nadir kombinasyon(küçük yerleşim + spesifik meslek/olay), benzersiz tarih veya tutar var mı?Riskli her noktayı işaretle ve nasıl daha güvenli genelleştirileceğini öner.

3) Veri gereklilik ve sınıflandırma:

Şu görev için gereken verileri sınıflandır ve gereklilik testine tabi tut:Görev: [tanım] Elimdeki veriler: [liste]Her veri için: türü (kimlik/finansal/özel nitelikli/dosya), bu görev içingerekli mi (evet/hayır), gerekliyse anonim biçimde nasıl kullanılır.Gereksiz verileri "kullanma" olarak işaretle.

4) Araç seçim kontrol listesi:

Bir yapay zeka aracını sigorta verisiyle kullanmadan önceki kontrol listesinioluştur. Soruları içersin: Araç kurumca onaylı mı? Veri işleme sözleşmesi var mı?Girdiyi saklıyor/eğitimde kullanıyor mu? Veri nerede işleniyor? Hangi veritürü için uygun/uygun değil? Anonimleştirme yeterli mi?

Zayıf prompt / Güçlü prompt

Zayıf: "Müşteri Ahmet Yılmaz'ın (TC 123..., sağlık raporu ekte) dosyasını değerlendir."
Sorun: Kimlik ve özel nitelikli (sağlık) veri doğrudan paylaşılıyor; büyük KVKK ihlali riski.
Güçlü: "Şu anonimleştirilmiş bağlamı değerlendir: 52 yaş, kadın, tamamlayıcı sağlık poliçesi, planlı ameliyat, itiraz edilen tutar. Kimlik bilgisi yoktur."
Neden iyi: Analitik anlam korunuyor, kimlik ve özel nitelikli veri açığa çıkmıyor.

Karşılaştırma tablosu

Veri türü

Koruma düzeyi

Yapay zekada kullanım

Ad/TC/iletişim

Yüksek

Kaldır, eşdeğer koy

Finansal (gelir/IBAN)

Yüksek

Kaldır/genelleştir

Sağlık/özel nitelikli

En yüksek

Asla ham; anonim + onaylı araç

Poliçe no/plaka/tapu

Orta-yüksek

Kaldır; tek başına da riskli

Agrege/istatistik

Düşük

Kullanılabilir (kişi yoksa)

Sık yapılan hatalar

  • Ham kişisel/sağlık verisini yapıştırmak. En sık ve en ağır ihlal.
  • Sadece ismi silip yeterli sanmak. Nadir kombinasyon kimliği hâlâ açık edebilir.
  • "Sonra sil" demeye güvenmek. Araç veriyi saklıyor/eğitimde kullanıyor olabilir.
  • Onaysız/halka açık araç kullanmak. Denetlenemeyen veri işleme.
  • Saklama ve paylaşımı yönetmemek. Çıktıyı sınırsız saklamak, üçüncü tarafla kontrolsüz paylaşmak.

Özetle

Sigorta verisi çok hassastır; sağlık gibi özel nitelikli veriler KVKK'da en yüksek korumaya tabidir. Yapay zekaya vermeden önce veriyi sınıflandırın, gerekliliğini sorgulayın ve anonimleştirin: tanımlayıcıları kaldırın, olgusal eşdeğer koyun, nadir kombinasyonları genelleştirin. Hassas veriyi yalnızca kurumca onaylı, sözleşmeli araçlarda ve asgari düzeyde işleyin. Saklama süresini ve üçüncü taraf paylaşımını KVKK çerçevesinde yönetin, iz bırakın. Somut durumda uyum/hukuk birimine danışın; sızan veri geri alınamaz.

Uygulama görevi

Gerçek bir hasar/başvuru metnini (test amaçlı) alın. 1 numaralı promptla anonimleştirin, sonra 2 numaralı promptla tanınabilirlik kontrolü yapın: metinde hâlâ kişiyi açık edebilecek nadir kombinasyon var mı? Bulduğunuz her riski genelleştirin. Ayrıca kullandığınız yapay zeka aracını 4 numaralı kontrol listesiyle değerlendirin: hassas veri için uygun mu?

Kontrol listesi

  • [ ] Veriyi türlerine göre sınıflandırdım.
  • [ ] Gereklilik testini uyguladım; gereksiz veriyi kullanmadım.
  • [ ] Tanımlayıcıları kaldırıp olgusal eşdeğer koydum.
  • [ ] Nadir/ayırt edici kombinasyonları genelleştirdim.
  • [ ] Tanınabilirlik kontrolü yaptım.
  • [ ] Yalnızca kurumca onaylı, sözleşmeli araç kullandım.
  • [ ] Saklama ve üçüncü taraf paylaşımını KVKK'ya göre yönettim; iz bıraktım.