Kazanimlar:
- Mükellef ve mali veriyi KVKK ve Vergi Usul Kanunu sır saklama yükümlülüğü çerçevesinde sınıflandırıp koruma düzeyini belirleyebilme
- Veriyi yapay zekaya vermeden önce anonimleştirme, maskeleme ve güvenli/kurumsal araç seçimi adımlarını uygulayabilme
- Gizlilik ihlalinin yasal, cezai ve mesleki sonuçlarını bilerek denetimsiz araç kullanımından kaçınma alışkanlığı kazanabilme
Bir meslek mensubu, mükellefinin en mahrem bilgilerini görür: ciro, kâr, banka hareketleri, çalışan maaşları, TC kimlik numaraları, sözleşmeler, ortaklık yapıları. Bu bilgiler iki ayrı yasal katmanla korunur: KVKK (Kişisel Verilerin Korunması Kanunu, kişisel bilgilerin izinsiz işlenmesini yasaklayan kanun) ve Vergi Usul Kanunu'nun sır saklama yükümlülüğü (meslek mensubunun görevi dolayısıyla öğrendiği bilgileri gizli tutma zorunluluğu). Yapay zeka çağında bu koruma yeni bir tehditle karşılaşır: hassas veriyi denetimsiz bir araca yapıştırmak. Bu ünitenin ilkesi tektir: veri yapay zekaya girmeden önce korunur; denetimsiz araca hassas veri girmez.
İki katmanlı koruma ve neden ciddiye alınmalı
- KVKK katmanı: Gerçek kişilere ait her bilgi (isim, TC kimlik, maaş, iletişim) kişisel veridir. İzinsiz işlenmesi, aktarılması ve yeterince korunmaması idari para cezasına ve tazminata yol açar.
- VUK sır saklama katmanı: Meslek mensubu, mükellefin mali sırlarını üçüncü kişilerle paylaşamaz. İhlali hem cezai hem de mesleki (disiplin) sonuç doğurur.
Halka açık bir yapay zeka aracına yapıştırılan bir mizan ya da bordro, "üçüncü tarafa aktarılmış" sayılabilir. Aracın veriyi nasıl sakladığı, eğitimde kullanıp kullanmadığı çoğu zaman belirsizdir. Bu belirsizlik tek başına yeterli bir risktir.
Dikkat: "Nasılsa kimse görmez" düşüncesi hukuki bir savunma değildir. Veri bir kez denetimsiz bir sisteme girdiğinde kontrolünüzden çıkar. Gizlilik ihlali, gerçekleşme ihtimaliyle değil, gerçekleştiğinde geri dönüşü olmamasıyla tehlikelidir.
Veriyi yapay zekaya vermeden önce: koruma adımları
- Sınıflandır. Elinizdeki veri kişisel mi, mali sır mı, kamuya açık mı? Koruma düzeyini buna göre belirleyin.
- Gerekliliği sorgula. Bu veriyi modele vermek gerçekten şart mı, yoksa görev anonim/özet veriyle de yapılabilir mi?
- Anonimleştir/maskele. İsimleri K1, K2; şirketleri Ş1, Ş2; TC kimlik ve hesap numaralarını maskeyle değiştirin. Dolaylı teşhis sağlayan benzersiz ayrıntıları genelleştirin.
- Güvenli araç seç. Mümkünse veri saklama garantisi veren, kurumsal/onaylı araç kullanın.
- İzi tut. Hangi veriyi, hangi araca, hangi korumayla verdiğinizi kaydedin.
Veri türü
Örnek
Koruma yaklaşımı
Kimlik verisi
İsim, TC kimlik
Maskele/anonimleştir; asla ham verme
Mali sır
Ciro, kâr, banka
Özetle/anonimleştir; kurumsal araç
İlişki verisi
Ortak, tedarikçi
Genelleştir; benzersiz ayrıntıyı kaldır
Kamuya açık
İlan edilmiş bilanço
Normal işlenebilir
Anonimleştirme pratikte nasıl yapılır
Anonimleştirme, veriyi işe yarar tutarken kimliği çıkaramaz hale getirmektir. Örneğin bir bordroyu analiz ettireceksiniz: isim ve TC kimlik yerine sıra numarası koyarsınız, maaş dağılımının analizi bozulmaz ama kimse teşhis edilemez. Kritik nokta dolaylı teşhistir: "tek kadın genel müdür" ya da "35 kişilik firmadaki tek 92 yaş" gibi ifadeler ismi silseniz bile kişiyi ele verir; bunlar da genelleştirilir.
Üç mini vaka
Vaka 1 — Bordronun sızması. Bir stajyer, 3.500 kişilik bir bordroyu (isim, TC kimlik, maaş) ücretsiz bir web aracına yükleyip "özetle" der. Veri, aracın havuzuna karışma riski taşır; hem KVKK hem VUK sır saklama ihlali oluşur. Müşteri öğrenirse iş biter. Doğru yol: kurumsal onaylı araç kullanmak ya da isim/TC kimliği maskeleyerek yalnızca maaş dağılımını vermekti.
Vaka 2 — Dolaylı teşhis. Bir müşavir isimleri sildiği bir listeyi modele verir ama "firmanın tek yabancı uyruklu yöneticisi" ifadesini bırakır. Bu ifade kişiyi ele verir; anonimleştirme eksiktir. Ders: dolaylı teşhis sağlayan benzersiz ayrıntılar da genelleştirilmelidir.
Vaka 3 — İyi kullanım. Bir ofis, hassas veriyi modele vermeden önce standart bir anonimleştirme adımı uygular: bir şablonla isimleri, kimlikleri ve marka adlarını kodlara çevirir, sonra analiz ettirir. Analiz kalitesi düşmez, hiçbir kimlik dışarı çıkmaz. Gizlilik ve verim birlikte korunur.
Zayıf prompt / Güçlü prompt
Zayıf prompt:
Şu bordroyu özetle: [Ahmet Yılmaz, TC 123..., maaş 45.000; ...]
Ham kişisel veri denetimsiz araca girer; doğrudan ihlaldir.
Güçlü prompt:
Sana bir veri seti vereceğim. İşlemeden ÖNCE şu anonimleştirmeyi uygulave bana anonimleştirilmiş sürümü de göster:- Kişi isimlerini K1, K2... yap.- TC kimlik ve hesap numaralarını tamamen çıkar.- Şirket/marka adlarını Ş1, Ş2... yap.- Kişiyi dolaylı ele verebilecek benzersiz ayrıntıları genelleştir.Sonra yalnızca anonim sürüm üzerinde çalış.[VERİ (mümkün olduğunca maskelenmiş): ...]
Not: En güvenlisi ham kişisel veriyi hiç girmemek; giriliyorsa mutlaka maskelenmiş olarak ve güvenli araçta girmektir.
Veri sınıflandırma yardımı için:
Aşağıdaki alanların her birini sınıflandır: kişisel veri mi, mali sır mı,kamuya açık mı? Her biri için önerilen koruma düzeyini yaz.Alanlar: [alan adları, örnek değer VERME]
Anonimleştirme şablonu üretmek için:
Bir bordro/mizan analizinde kullanacağım standart bir anonimleştirmekontrol listesi üret: hangi alanlar maskelenmeli, hangileri çıkarılmalı,dolaylı teşhis için nelere dikkat etmeliyim?
Araç güvenliği değerlendirmesi için:
Bir yapay zeka aracının hassas mükellef verisi için uygun olup olmadığınıdeğerlendirirken hangi soruları sormalıyım (veri saklama, eğitimde kullanım,kurumsal sözleşme, konum)? Bir kontrol listesi çıkar.
Sık yapılan hatalar
- Ham kişisel veriyi girmek. İsim/TC kimlik denetimsiz araca asla girmez.
- Dolaylı teşhisi atlamak. Benzersiz ayrıntı, isim silinse bile kimliği ele verir.
- Araç güvenliğini sormamak. Aracın veriyi nasıl sakladığı bilinmeden hassas veri verilmez.
- Gerekliliği sorgulamamak. Görev anonim/özet veriyle yapılabiliyorsa ham veri hiç verilmez.
- İz tutmamak. Hangi verinin nereye verildiği kaydedilmezse ihlal takip edilemez.
Özetle
Mükellef verisi hem KVKK hem VUK sır saklama yükümlülüğüyle iki katmanlı korunur ve yapay zeka çağında en büyük yeni risk, hassas veriyi denetimsiz bir araca yapıştırmaktır. Veri modele girmeden önce sınıflandırılır, gerekliliği sorgulanır, isim/TC kimlik gibi tanımlayıcılar maskelenir ve dolaylı teşhis sağlayan ayrıntılar genelleştirilir; mümkünse yalnızca güvenli, veri saklama garantisi veren kurumsal araç kullanılır. Gizlilik ihlali geri dönüşü olmayan bir zarardır; en güvenli veri, hiç girilmeyen veridir.
Uygulama görevi
Elinizdeki tipik bir hassas dosyayı (örnek bordro ya da mizan) alın. Önce alanlarını sınıflandırın (kişisel/mali sır/kamuya açık). Ardından bir anonimleştirme şablonu uygulayın: hangi alanları maskeleyeceğinizi, hangilerini çıkaracağınızı ve dolaylı teşhis için nelere dikkat edeceğinizi listeleyin. Son olarak kullandığınız/kullanacağınız yapay zeka aracının güvenlik uygunluğunu bir kontrol listesiyle değerlendirin.
Kontrol listesi
- [ ] Veriyi kişisel/mali sır/kamuya açık olarak sınıflandırdım.
- [ ] Ham veriyi vermenin gerçekten gerekli olup olmadığını sorguladım.
- [ ] İsim, TC kimlik ve hesap numaralarını maskeledim/çıkardım.
- [ ] Dolaylı teşhis sağlayan benzersiz ayrıntıları genelleştirdim.
- [ ] Yalnızca güvenli/kurumsal, veri saklama garantili araç kullandım.
- [ ] Aracın veri politikasını (saklama, eğitim) değerlendirdim.
- [ ] Hangi veriyi nereye verdiğimi iz olarak kaydettim.