KEŞİF Akademi
‹ Günlük Hayatta Yapay Zeka (2026 Güncel) Mahremiyet ve Veri Güvenliği: Neyi Yazmamalı?
Etkileşimli Senkronize HTML5 Anlatım

Mahremiyet ve Veri Güvenliği: Neyi Yazmamalı?

Vertex AI TTS

Mahremiyet ve Veri Güvenliği: Neyi Yazmamalı?

Bir sohbet kutusuna yapıştırdığınız metin bilgisayarınızda kalmaz; bir sunucuya gider, saklanır ve sağlayıcının politikasına göre model eğitiminde kullanılabilir. Bu, 6698 sayılı KVKK kapsamında bir kişisel veri işleme faaliyetidir. Bu ders hukuk dersi vermiyor; günlük kullanımda hangi metni yapıştırıp hangisini asla yapıştırmayacağınızı net bir kuralla belirliyor.

"Ben sadece özetletiyorum, saklamıyorum" savunması hukuken geçersizdir. Veriyi dış bir hizmete iletmek başlı başına bir işleme faaliyetidir ve sohbet geçmişini kapatmak veriyi geri getirmez.

Bu derste neler var?

  • Asla girilmemesi gereken sekiz veri türü: kimlik, sağlık, müşteri/çalışan bilgisi, finansal veri, sözleşme, şifre/anahtar
  • Anonimleştirme kontrol sorusu: "Bu metni bir yabancıya okusam kimden bahsettiğim anlaşılır mı?"
  • Doğru aracı seçme karar ağacı — anonimleştirilemiyorsa yerel/kurumsal çözüm, o da yoksa aracı hiç kullanmamak
  • KVKK ve AB Yapay Zekâ Yasası (Regulation (EU) 2024/1689) çerçevesi — kısa ve dürüst özet
  • Kurumsal kullanım için sekiz maddelik politika kontrol listesi
  • Kişisel kullanımda beş alışkanlık: yapıştırmadan önce durmak, ad değiştirme refleksi, ekran görüntüsü kırpma
  • Türkiye bağlamı: 200 özgeçmişi anonimleştirip sıralama kararını insanda tutan bir İK uzmanının çözümü

Bu dersin tamamı tek bir alışkanlığa iner: yapıştırmadan önce bir saniye durup "bu metinde kimin bilgisi var?" diye sormak.

Mahremiyet ve Veri Güvenliği: Neyi Yazmamalı?

Bir sohbet kutusuna yapıştırdığınız metin bilgisayarınızda kalmaz; bir sunucuya gider, saklanır ve sağlayıcının politikasına göre model eğitiminde kullanılabilir. Bu, 6698 sayılı KVKK kapsamında bir kişisel veri işleme faaliyetidir. Bu ders hukuk dersi vermiyor; günlük kullanımda hangi metni yapıştırıp hangisini asla yapıştırmayacağınızı net bir kuralla belirliyor.

"Ben sadece özetletiyorum, saklamıyorum" savunması hukuken geçersizdir. Veriyi dış bir hizmete iletmek başlı başına bir işleme faaliyetidir ve sohbet geçmişini kapatmak veriyi geri getirmez.

Bu derste neler var?

  • Asla girilmemesi gereken sekiz veri türü: kimlik, sağlık, müşteri/çalışan bilgisi, finansal veri, sözleşme, şifre/anahtar
  • Anonimleştirme kontrol sorusu: "Bu metni bir yabancıya okusam kimden bahsettiğim anlaşılır mı?"
  • Doğru aracı seçme karar ağacı — anonimleştirilemiyorsa yerel/kurumsal çözüm, o da yoksa aracı hiç kullanmamak
  • KVKK ve AB Yapay Zekâ Yasası (Regulation (EU) 2024/1689) çerçevesi — kısa ve dürüst özet
  • Kurumsal kullanım için sekiz maddelik politika kontrol listesi
  • Kişisel kullanımda beş alışkanlık: yapıştırmadan önce durmak, ad değiştirme refleksi, ekran görüntüsü kırpma
  • Türkiye bağlamı: 200 özgeçmişi anonimleştirip sıralama kararını insanda tutan bir İK uzmanının çözümü

Bu dersin tamamı tek bir alışkanlığa iner: yapıştırmadan önce bir saniye durup "bu metinde kimin bilgisi var?" diye sormak.

Makale

Mahremiyet ve Veri Güvenliği: Neyi Yazmamalı?

Güncellik notu. Bu ders Temmuz 2026 itibarıyla yazılmıştır. Yapay zekâ alanında ürün
adları, model sürümleri ve fiyatlar aylar içinde eskir. Bu yüzden burada tek tek ürünler değil,
yıllarca geçerli kalan yapısal ilkeler anlatılır. Bir ürün adı geçiyorsa örnek amaçlıdır;
karar verirken güncel durumu kendiniz doğrulayın.

1. Basit ve Sert Bir Gerçek

Bir sohbet kutusuna metin yapıştırdığınızda, o metin bilgisayarınızda kalmaz. İnternet üzerinden bir sunucuya gider, orada işlenir, çoğu zaman bir süre saklanır ve — sağlayıcının politikasına bağlı olarak — model iyileştirme için kullanılabilir.

Bu, teknik bir ayrıntı değildir. Türkiye hukukunda bu bir kişisel veri işleme ve aktarma fiilidir ve 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamına girer. Avrupa'da GDPR ve 2024 tarihli Yapay Zekâ Yasası (Regulation (EU) 2024/1689) ek yükümlülükler getirir.

Bu ders, size hukuk dersi vermeyi amaçlamaz. Amacı çok daha pratiktir: günlük kullanımda hangi metni yapıştırıp hangisini yapıştırmayacağınızı net bir kuralla belirlemek.

2. Asla Girilmemesi Gerekenler

Aşağıdakiler, "dikkatli olun" değil girmeyin kategorisidir:

  • Kimlik verileri: TC kimlik numarası, pasaport/ehliyet bilgisi, kimlik fotoğrafı
  • Sağlık verileri: tanı, tedavi, rapor, tahlil, ilaç bilgisi (KVKK'da özel nitelikli veridir, daha ağır korumaya tabidir)
  • Müşteri / danışan / hasta bilgileri: ad, iletişim, dosya içeriği
  • Çalışan verileri: özlük dosyası, performans notu, maaş bilgisi
  • Finansal veriler: kart numarası, IBAN, hesap ekstresi
  • Sözleşmeler ve gizlilik anlaşması kapsamındaki belgeler
  • Kimlik doğrulama bilgileri: şifre, API anahtarı, erişim tokeni
  • Diğer özel nitelikli veriler: din, siyasi görüş, sendika üyeliği, cinsel hayat, biyometrik/genetik veri, ceza mahkûmiyeti
Sık yapılan hata. "Ben sadece özetletiyorum, saklamıyorum" savunması hukuken geçersizdir. Veriyi dış bir hizmete iletmek başlı başına bir işleme faaliyetidir ve hukuki dayanak (açık rıza ya da başka bir işleme şartı) gerektirir. "Sohbet geçmişini kapatmak" da veriyi geri getirmez — veri zaten iletilmiş ve işlenmiştir.

3. Anonimleştirme: Faydayı Koruyup Riski Düşürmek

İyi haber şu: çoğu işte modelin gerçek verilere ihtiyacı yoktur. Yapıya ihtiyacı vardır.

| Girmeyin | Yerine yazın |
|---|---|
| "Hasta Ayşe Yılmaz, 47 yaşında, TC 123..." | "47 yaşında kadın danışan" |
| "ABC Ltd. ile 850.000 TL'lik sözleşme" | "Bir kurumsal müşteriyle altı haneli bir sözleşme" |
| "12 Mart 2026'da imzalanan..." | "Yaklaşık dört ay önce imzalanan..." |
| Sözleşmenin tam metni | Sorunlu maddenin anonimleştirilmiş hâli |
| Çalışanın performans dosyası | "Bir çalışanla ilgili şu tür bir durum var..." |

Anonimleştirme kontrol sorusu: *"Bu metni sokakta bir yabancıya okusam, kimden bahsettiğim anlaşılır mı?"* Cevap "evet" ya da "belki" ise, yeterince anonimleştirilmemiştir.

Dikkat: Anonimleştirme, tek tek alanları silmekten ibaret değildir. Bir araya geldiğinde kişiyi tanımlanabilir kılan ayrıntı kombinasyonları da risklidir ("Ordu'da yaşayan, üç çocuklu, 1998 doğumlu, X hastanesinde çalışan kadın" — hiçbir ad yok, ama kişi tanımlanabilir).

4. Doğru Aracı Seçmek

Bir önceki dersteki araç sınıflarını hatırlayın. Mahremiyet açısından karar ağacı basittir:

``mermaid
flowchart TD
A{Metinde kişisel veri var mı?} -->|Hayır| B[Genel arayüz uygun]
A -->|Anonimleştirilebilir| C[Anonimleştir → genel arayüz]
A -->|Anonimleştirilemez| D{Kurumsal/yerel çözüm var mı?}
D -->|Evet| E[Onu kullan — veri dışarı çıkmaz]
D -->|Hayır| F[MODELE VERME. Elle yap.]
``

Son kutu önemlidir: Bazı işler için doğru cevap aracı kullanmamaktır. Bu bir başarısızlık değil, doğru risk yönetimidir.

Kurumsal ortamda ek kontroller:

  • Kurumunuzun yapay zekâ kullanım politikası var mı? Yoksa, yazılmasını isteyin.

  • Kullanılan hizmetin verileri model eğitiminde kullanıp kullanmadığını sözleşmeden kontrol edin (ücretli kurumsal planlarda genellikle kullanılmaz, ücretsiz planlarda çoğu zaman kullanılır).

  • Verinin hangi ülkede işlendiğini öğrenin (yurt dışına aktarım, KVKK'da ayrı bir rejime tabidir).

  • Gömülü asistanların (ofis paketi, e-posta) hangi verilere eriştiğini denetleyin.

5. Düzenleme Manzarası — Kısa ve Dürüst

  • KVKK (6698, Türkiye): Kişisel veri işlemenin hukuki dayanağı olmalıdır. Sağlık, din, biyometrik gibi özel nitelikli veriler için koşullar daha ağırdır. Veri sorumlusunun aydınlatma ve güvenlik yükümlülükleri vardır.
  • AB Yapay Zekâ Yasası (Regulation (EU) 2024/1689): Yapay zekâ sistemlerini risk düzeyine göre sınıflandırır; kabul edilemez riskli uygulamaları yasaklar, yüksek riskli sistemlere (istihdam, eğitim, kredi, sağlık gibi alanlarda) belgeleme, insan gözetimi ve şeffaflık yükümlülükleri getirir. Yükümlülükler aşamalı olarak yürürlüğe girmektedir.
  • Pratik sonuç: Türkiye'de faaliyet gösteriyor ve AB'ye hizmet/ürün sunuyorsanız, her iki çerçeve de sizi ilgilendirebilir.
Dürüstlük notu: Düzenleme alanı hızla değişiyor. Bu ders temel çerçeveyi verir; hukuki görüş yerine geçmez. Kurumsal bir karar alacaksanız güncel metni ve uzman görüşünü esas alın.

6. Türkiye Bağlamı ve Vaka

Türkiye'de en sık görülen üç riskli davranış:

1. Sağlık çalışanlarının hasta notlarını özetletmesi. Sağlık verisi özel nitelikli veridir; genel arayüzlere girilmesi ciddi ihlal riski taşır.
2. Avukat/mali müşavirlerin müvekkil belgelerini yüklemesi. Meslek sırrı yükümlülüğü ile doğrudan çatışır.
3. İK süreçlerinde aday özgeçmişlerinin toplu yüklenmesi. Hem kişisel veri hem de ayrımcılık riski (algoritmik önyargı) taşır.

Her üçünde de çözüm aynıdır: ya anonimleştir, ya yerel/kurumsal çözüm kullan, ya da elle yap.

Vaka. İstanbul'da orta ölçekli bir şirketin insan kaynakları uzmanı 34 yaşındaki Tuğçe, 200 özgeçmişi elemek için bir yapay zekâ aracı kullanmayı planladı. Şirket hukuk danışmanı iki sorun işaret etti: (1) adayların kişisel verileri, rızaları olmadan üçüncü bir hizmete aktarılıyordu; (2) modelin ürettiği sıralama, eğitim verisindeki önyargıları (cinsiyet, yaş, mezun olunan okul, isim kaynaklı etnik çıkarım) yeniden üretebilirdi.

Çözüm iki katmanlı oldu:

  • Veri: Özgeçmişler anonimleştirildi (ad, yaş, cinsiyet, fotoğraf, doğum yeri, okul adı çıkarıldı); yalnızca deneyim ve beceri metinleri kaldı.

  • Karar: Model sıralama yapmadı. Yalnızca "bu ilanda aranan 6 beceriden hangileri metinde geçiyor?" sorusunu yanıtladı. Sıralama ve eleme kararını insan verdi.

Tuğçe'nin özeti: "Araç bana zaman kazandırdı, ama kararı almadı. Kararı ben aldım — çünkü sorumluluk bende."

İkinci vaka. Bir psikolojik danışman, seans notlarını özetletmek istedi. Doğru çözümü buldu: notları hiç sisteme girmedi; bunun yerine genel bir soru sordu ("kaygı bozukluğunda seans notu nasıl yapılandırılır?") ve şablonu kendi notlarına uyguladı. Danışan verisi hiç dışarı çıkmadı.

7. Anahtar Çıkarımlar

  • Yapıştırdığınız her metin bir yere gider ve bu, KVKK açısından bir veri işleme faaliyetidir.
  • Asla girme: TC kimlik, sağlık verisi, müşteri/hasta/çalışan bilgisi, finansal veri, sözleşme, şifre/anahtar.
  • Anonimleştir: "Bu metni bir yabancıya okusam kimden bahsettiğim anlaşılır mı?" testini uygula. Ayrıntı kombinasyonları da tanımlayıcı olabilir.
  • Anonimleştirilemiyorsa yerel/kurumsal çözüm kullan; o da yoksa aracı kullanma.
  • KVKK ve AB Yapay Zekâ Yasası temel çerçevedir; bu ders hukuki görüş yerine geçmez.
  • Kararı insan verir. Araç veriyi işler; sorumluluk devredilemez.

8. Derinleşme: Kurumsal Kontrol Listesi

Bir kurumda yapay zekâ kullanımını düzenleyecekseniz, aşağıdaki sekiz maddeyi tek sayfalık bir politikaya dönüştürün.

1. Onaylı araç listesi. Hangi hizmetler kullanılabilir? Liste dışı araç kullanımı için onay süreci nedir?
2. Veri sınıflandırması. Hangi veri sınıfı hangi araca girebilir? En azından üç seviye: açık / iç kullanım / gizli-kişisel.
3. Yasak veri listesi. Kimlik, sağlık, finans, sözleşme, çalışan verisi, kimlik doğrulama bilgileri.
4. Aktarım ve saklama. Hizmet verileri nerede işliyor? Model eğitiminde kullanıyor mu? Saklama süresi ne?
5. İnsan onayı gerektiren çıktılar. Müşteriye giden, hukuki sonuç doğuran, mali etkisi olan her çıktı.
6. Beyan kuralı. Hangi durumlarda kullanım belirtilecek?
7. Kayıt. Kritik kullanımlarda hangi istemle hangi çıktının üretildiği izlenebilir mi?
8. Eğitim ve gözden geçirme. Çalışanlar bu kuralları biliyor mu? Politika ne sıklıkla güncelleniyor?

9. Kişisel Kullanımda Pratik Alışkanlıklar

Kurumsal olmayan, gündelik kullanım için beş alışkanlık:

  • Yapıştırmadan önce bir saniye durun. "Bu metinde kimin bilgisi var?" Bu tek saniye, hataların çoğunu önler.
  • Ad değiştirme refleksi. İsimleri "A kişisi", "B firması" ile değiştirmeyi otomatik hâle getirin.
  • Ekran görüntüsü yüklemeden önce kırpın. Ekran görüntüleri, farkında olmadan bildirim, e-posta adresi, dosya adı ve pencere başlığı sızdırır.
  • Sohbet geçmişini periyodik temizleyin. Silmek geçmişe dönük aktarımı geri almaz ama ileride sızma yüzeyini küçültür.
  • Paylaşılan cihaz uyarısı. Ortak kullanılan bilgisayarda oturum açık bırakmayın.

10. Çocuklar ve Kişisel Veri

Çocuğunuzun yapay zekâ kullandığı durumlarda ek bir katman vardır: çocuk, neyin kişisel veri olduğunu henüz ayırt edemez. Okul adı, sınıf, mahalle, kardeş sayısı, günlük rutin — bunlar bir arada tanımlayıcı hâle gelir.

Öğretilecek üç kural yeterlidir:
1. Adını, okulunu, adresini ve telefonunu hiçbir yere yazma.
2. Fotoğraf yükleme.
3. Emin değilsen sor.

11. Sık Sorulan Sorular

"Anonimleştirdim, artık güvenli mi?" Daha güvenli ama mutlak değil. Ayrıntı kombinasyonları kişiyi tanımlanabilir kılabilir. Yüksek hassasiyetli işlerde yerel çözüm tercih edin.

"Ücretli plan aldım, verilerim eğitimde kullanılmıyor. Yeterli mi?" Daha iyi bir konumdasınız ama KVKK yükümlülüğü ortadan kalkmaz: veri hâlâ üçüncü bir tarafa aktarılıyor ve hukuki dayanak gerekiyor.

"Kurumumda politika yok, ne yapmalıyım?" Yazılmasını talep edin ve o zamana kadar en muhafazakâr davranın: kişisel veri girmeyin.

12. Kapanış: Bir Saniyelik Kural

Bu dersin tamamı tek bir alışkanlığa indirgenebilir: Yapıştırmadan önce bir saniye durup "bu metinde kimin bilgisi var?" diye sormak.

Bu bir saniye, hem KVKK açısından hem mesleki etik açısından hataların büyük bölümünü önler. Ve alışkanlık biliminin gösterdiği gibi, küçük ve sık tekrarlanan davranışlar zamanla otomatikleşir. Birkaç hafta bilinçli uygularsanız, sonrasında düşünmenize bile gerek kalmaz.

Son bir çerçeve: Mahremiyet kuralları, aracı kullanmayı zorlaştırmak için değil, kullanmaya güvenle devam edebilmek için vardır. Sınırı bilen kişi, daha rahat çalışır.

Ek not — ekip içi tutarlılık. Mahremiyet kuralları yalnızca sizin uymanızla işlemez. Bir ekipte tek bir kişinin hassas veriyi genel arayüze girmesi, tüm ekibin uyumunu geçersiz kılar. Bu yüzden kural yazmak yetmez; kuralın neden var olduğunu paylaşmak gerekir. Yasak olarak sunulan bir kural delinme eğilimindedir; gerekçesi anlaşılan bir kural ise ekip tarafından savunulur. Kısacası: kuralı duyurmak değil, ikna etmek hedeflenmelidir.

Bu dersin kartları

Asla girme listesi
TC kimlik, sağlık verisi, müşteri/hasta/çalışan bilgisi, finansal veri, sözleşme, şifre/anahtar.
Anonimleştirme testi
'Bu metni bir yabancıya okusam kimden bahsettiğim anlaşılır mı?' Evet/belki ise yetersizdir.
Tüm kartlarla çalış →

Kaynaklar

  1. 1. 6698 sayılı Kişisel Verilerin Korunması Kanunu ve KVKK rehberleri — Kişisel Verileri Koruma Kurumu (Türkiye) web
  2. 2. Regulation (EU) 2024/1689 — Yapay Zekâ Yasası (AI Act) — Avrupa Birliği web
  3. 3. On the Dangers of Stochastic Parrots: Can Language Models Be Too Big? — Bender EM, Gebru T, McMillan-Major A, Shmitchell S makale
  4. 4. On the Opportunities and Risks of Foundation Models — Bommasani R ve ark. (Stanford CRFM) makale

Mahremiyet ve Veri Güvenliği: Neyi Yazmamalı?

Önceki Sonraki