Kazanimlar:
- Hassas veriyi kaynakta maskeleyip kart numarasını hiç iletmeden, minimizasyon ilkesiyle güvenli bir YZ akışı kurabilme
- Maskelemeyi ayrı bir doğrulama katmanıyla denetleyip kurumsal, DPA'lı ve veriyi eğitimde kullanmayan araçlar seçebilme
- Araçları yalnızca yetkili, savunma amaçlı ve rızaya dayalı kullanıp müşteriye karşı şeffaflığı koruyabilme
Çağrı merkezi, kurumun en yoğun kişisel veri akışının yaşandığı yerdir. Her konuşmada ad, telefon, adres, TC kimlik, sipariş geçmişi, sağlık bilgisi, hatta ödeme kartı numarası geçebilir. Bu veriyi yapay zekaya işlerken bir an bile gevşemek, hem ciddi yasal yaptırımlara (KVKK cezaları milyonlarca liraya, GDPR cezaları cironun yüzdesine ulaşabilir) hem de müşterinin güveninin geri dönülmez kaybına yol açar. Bu ünite, önceki tüm ünitelerin üzerine oturan güvenlik zeminidir: bir bot, özet, analiz ya da asistan ne kadar akıllı olursa olsun, veriyi güvenli işlemiyorsa kullanılamaz.
Bu ünitede üç ana konuyu ele alacağız: veri gizliliği (kişisel verinin korunması — KVKK/GDPR), ödeme güvenliği (PCI-DSS) ve maskeleme/redaction (hassas veriyi yapay zekaya vermeden önce gizleme). Ayrıca bilişim güvenliği açısından, bu araçların yalnızca yetkili ve savunma amaçlı kullanımını vurgulayacağız.
Temel kavramlar ve yasal çerçeve
KVKK (Kişisel Verilerin Korunması Kanunu), Türkiye'de kişisel verinin işlenmesini düzenler; GDPR Avrupa'daki karşılığıdır. Bu yasalara göre kişisel veri ancak belirli, meşru bir amaçla, gerektiği kadar ve güvenli biçimde işlenebilir. Sağlık, din, biyometrik gibi bilgiler özel nitelikli kişisel veridir ve ekstra korunur. PCI-DSS (Payment Card Industry Data Security Standard — Ödeme Kartı Sektörü Veri Güvenliği Standardı), kart verisinin nasıl işleneceğini belirler; en katı kurallardandır ve kart numarasının tam hâlinin gereksiz yere saklanmasını/iletilmesini yasaklar.
Yapay zeka bağlamında birkaç kritik kavram:
- Maskeleme / redaction: Hassas veriyi (isim, TC, kart, telefon) yapay zekaya vermeden önce gizlemek/silmek. "Ahmet Yılmaz" yerine "[MÜŞTERİ]", kart yerine "[KART]".
- Veri minimizasyonu: Yalnızca işin gerektirdiği kadar veri paylaşmak. Özete tam adres gerekmiyorsa koymamak.
- Veri ikameti (data residency): Verinin hangi ülkede/sunucuda işlendiği; bazı veriler yurt dışına çıkamaz.
- Veri işleme sözleşmesi (DPA): Kullandığınız YZ aracının veriyi nasıl işleyeceğini, saklamayacağını ve model eğitiminde kullanmayacağını bağlayan sözleşme.
- Rıza ve amaç: Konuşma kayıtlarının işlenmesi için gerekli aydınlatma ve hukuki dayanak.
Dikkat: "Kişisel veriyi maskeledim" demek yeterli değildir; maskelemenin çalıştığını doğrulamak gerekir. Otomatik maskeleme bazen bir ismi ya da kart numarasını kaçırabilir. Yüksek riskli akışlarda maskeleme çıktısını örnekleyerek denetleyin.
Güvenli mimari: veriyi nerede, nasıl işlemeli?
Yapay zekayı çağrı merkezine sokarken şu güvenlik katmanları kurulmalıdır:
- Kaynakta maskeleme: Konuşma metni YZ'ye gitmeden önce, kişisel/kart verisi otomatik maskelenir. Kart numaraları hiçbir zaman ham hâliyle model girdisine girmez.
- Kurumsal araç seçimi: Verinizi model eğitiminde kullanmayan, DPA imzalanmış, veri ikameti garantili kurumsal araçlar tercih edilir. Herkese açık ücretsiz araçlara müşteri verisi girilmez.
- Erişim kontrolü: Kim hangi veriye erişebilir, kayıt altına alınır (audit log). Yetkisiz erişim engellenir.
- Saklama sınırı: Veri yalnızca gerektiği süre saklanır; gereksiz kayıt silinir.
- Şeffaflık: Müşteri, konuşmasının kaydedildiğini/işlendiğini ve botla konuştuğunu bilir.
Şu tablo, güvenli ve riskli uygulamayı karşılaştırır:
Konu
Riskli uygulama
Güvenli uygulama
Araç seçimi
Herkese açık ücretsiz araç
Kurumsal, DPA'lı, eğitimde kullanmayan
Kart verisi
Metne ham yapıştırma
Asla; maskeli/[KART]
Kişisel veri
Olduğu gibi paylaşım
Maskeleme + minimizasyon
Saklama
Süresiz
Amaçla sınırlı, silme politikası
Erişim
Herkes
Yetkiye bağlı, loglanır
Şeffaflık
Gizli kayıt
Aydınlatma + bilgilendirme
Adım adım: veri güvenli bir YZ akışı
- Sınıflandır: Hangi veri alanları hassas (TC, kart, sağlık, adres)? Bunları önceden işaretleyin.
- Maskele: YZ'ye gitmeden önce otomatik maskeleme uygulayın; kartı asla iletmeyin.
- Minimize et: İşin gerektirdiğinden fazlasını göndermeyin.
- Doğrula: Maskelemenin kaçırdığı veri var mı, örnekleyerek kontrol edin.
- Sözleşme ve saklama: Aracın DPA'sını, veri ikametini ve saklama süresini teyit edin.
- İzle ve denetle: Erişimi loglayın, düzenli güvenlik denetimi yapın.
Dört kopyalanabilir şablon
1) Maskeleme (redaction) istemi:
Aşağıdaki metinde şu kişisel verileri bul ve maskele:ad-soyad → [MÜŞTERİ], TC kimlik → [TCKN], telefon → [TELEFON],kart numarası → [KART], adres → [ADRES], e-posta → [EPOSTA].Maskelenmiş metni ver; ayrıca kaç adet ve hangi tür veri maskelendiğinilistele. Emin olmadığın bir alanı da maskele (güvenli taraf). Metin: <<...>>
2) Maskeleme doğrulama (kaçak taraması):
Aşağıdaki metin maskelenmiş olmalı. İçinde HÂLÂ maskelenmemiş görünenkişisel/kart verisi kalmış mı? (isim, TC, telefon, kart, adres, e-posta)Bulduklarını listele; hiçbiri yoksa "temiz" de. Metni değiştirme, sadece denetle.Metin: <<maskelenmiş metin>>
3) Veri minimizasyonu kontrolü:
Aşağıdaki YZ istemi/çıktısı için, iş amacına göre GEREKSİZ olankişisel veri alanlarını işaretle. Amaç: <<örn. çağrı özeti>>.Hangi alanlar çıkarılabilir? Minimum veriyle aynı işi yapansadeleştirilmiş versiyonu öner.İçerik: <<...>>
4) Araç/uyum ön kontrol listesi (kayıt):
Yeni bir YZ aracını çağrı merkezinde kullanmadan önce şu sorularıyanıtlayarak bir uyum notu üret:- Veri yurt içinde mi işleniyor? - DPA imzalı mı?- Veri model eğitiminde kullanılıyor mu? - Saklama süresi?- Kart verisi işleniyor mu? PCI-DSS kapsamı? - Erişim loglanıyor mu?Eksik/riskli maddeleri "onaylanmadan kullanılamaz" diye işaretle.
Zayıf prompt / Güçlü prompt
Zayıf prompt:
Bu çağrı kaydını özetle: "Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234, adresi Bağdat Cad No 5, faturasına itiraz etti."
Ağır ihlal: ham isim, TC ve kart numarası herkese açık bir araca gidiyor; PCI-DSS ve KVKK ihlali.
Güçlü prompt:
Şu maskeli çağrıyı özetle: "[MÜŞTERİ], [TCKN], [KART], [ADRES]bilgileriyle doğrulandı ve faturasına itiraz etti."Özet anonim kalsın; hiçbir kişisel/kart verisi üretme veya isteme.
Fark: veri maskeli, minimize edilmiş, özet anonim; ihlal yok.
Üç mini vaka
Vaka 1 — Doğru maskeleme. Bir sigorta merkezinde günlük 8.000 çağrı deşifresi analiz ediliyordu. Deşifreler YZ'ye gitmeden önce otomatik maskeleme katmanından geçirildi; ad, TC, poliçe no, sağlık bilgisi maskelendi ve maskeleme çıktısı günlük örnekleme ile denetlendi. Analiz tüm değerini korudu, hiçbir kişisel veri modele ham gitmedi. Güvenlik ve fayda birlikte sağlandı.
Vaka 2 — Kart verisi ihlali. Bir e-ticaret çalışanı, ödeme sorunlarını analiz etmek için içinde tam kart numaraları olan çağrı kayıtlarını herkese açık bir araca yükledi. Bu, PCI-DSS'in en temel kuralını (kart verisini yetkisiz ortama iletmeme) ihlal etti; denetimde ağır bulgu ve ceza riski oluştu. Doğru yol: kart verisini kaynakta tamamen maskeleyip sadece "[KART] ile ödeme başarısız" bilgisini analiz etmekti.
Vaka 3 — Maskeleme kaçağı. Bir bankada otomatik maskeleme, alışılmadık formatta yazılmış birkaç TC numarasını kaçırdı. Şans eseri, "2) Maskeleme doğrulama" adımı devrede olduğu için kaçaklar analiz öncesi yakalandı ve düzeltildi. Ders: maskeleme tek başına yeterli değil; doğrulama katmanı şart. Tek katman, insan hatası gibi, tek nokta arızasıdır.
Sık yapılan hatalar
- Ham veriyi araca yapıştırmak. İsim, TC, kart, adres maskelenmeden hiçbir YZ aracına girmemeli.
- Kart verisini işlemek. Kart numarasının tam hâli hiçbir zaman model girdisine girmez; PCI-DSS bunu yasaklar.
- Herkese açık araç kullanmak. Müşteri verisi, DPA'sız ve veriyi eğitimde kullanan araçlara verilmez.
- Maskelemeyi doğrulamamak. Otomatik maskeleme kaçırabilir; örnekleme/doğrulama katmanı olmalı.
- Şeffaflığı atlamak. Müşteri kaydın işlendiğini ve botla konuştuğunu bilmeli; gizli işleme hem etik dışı hem yasa dışıdır.
- Fazla veri saklamak. Amaç bittikten sonra tutulan veri, sadece risktir.
Dikkat (bilişim güvenliği): Bu ünitedeki tüm teknikler yalnızca yetkili, savunma amaçlı ve kendi kurumunuzun verisi için geçerlidir. Konuşma analitiği, ses tanıma ve veri işleme araçlarını yetkisiz kişileri izlemek, başkasının verisine erişmek veya rıza dışı kayıt için kullanmak hem yasa dışıdır hem meslek etiğine aykırıdır. Yetki, amaç ve rıza olmadan hiçbir veri işlenmez.
Özetle
Veri gizliliği, güvenlik ve uyum; çağrı merkezi yapay zekasının pazarlık edilemez zeminidir. KVKK/GDPR kişisel veriyi, PCI-DSS ödeme kartını korur; ikisini de ihlal etmek ağır yaptırım ve güven kaybı getirir. Hassas veriyi YZ'ye vermeden kaynakta maskeleyin, kart numarasını asla iletmeyin, yalnızca gereken kadar veri paylaşın (minimizasyon), maskelemeyi mutlaka doğrulayın ve yalnızca kurumsal, DPA'lı, veriyi eğitimde kullanmayan araçlar seçin. Müşteriye karşı şeffaf olun ve tüm araçları yalnızca yetkili, savunma amaçlı ve rızaya dayalı kullanın.
Uygulama görevi
Kendi çağrı merkezi senaryonuzda YZ'ye gidebilecek 5 farklı veri alanı listeleyin (ör. isim, TC, kart, adres, sağlık bilgisi) ve her biri için hangi maskeleme etiketini kullanacağınızı belirleyin. Hayali bir ham konuşma metni yazıp "1) Maskeleme" ve "2) Maskeleme doğrulama" şablonlarını uygulayın. Son olarak kullandığınız (ya da kullanmayı düşündüğünüz) bir YZ aracı için "4) Araç/uyum ön kontrol listesi" şablonuyla bir uyum notu üretin ve eksik/riskli maddeleri işaretleyin.
Kontrol listesi
- [ ] Hassas veriyi YZ'ye vermeden kaynakta maskeliyorum (isim, TC, telefon, adres).
- [ ] Kart numarasının tam hâli hiçbir zaman model girdisine girmiyor (PCI-DSS).
- [ ] Yalnızca işin gerektirdiği kadar veri paylaşıyorum (minimizasyon).
- [ ] Maskelemeyi ayrı bir doğrulama katmanıyla denetliyorum.
- [ ] Sadece kurumsal, DPA'lı, veriyi eğitimde kullanmayan araçlar kullanıyorum.
- [ ] Müşteriye kayıt/işleme ve botla konuştuğu konusunda şeffaf davranıyorum.
- [ ] Araçları yalnızca yetkili, savunma amaçlı ve rızaya dayalı kullanıyorum.