Blog
KVKKkişisel veri

Yapay Zekâ & Hukuk: temel rehber

Yapay Zekâ ve KVKK: Hukukçuların Bilmesi Gerekenler

Hukukçular için AI kullanımında veri minimizasyonu, hukuki dayanak, özel nitelikli veri ve yurt dışı aktarım değerlendirmesini açıklıyoruz.

DEHAYZ İçerik Ekibi29 Eylül 20268 dk okuma

Bu yazıyı okurken DEHA'yı denemek ister misin? Aşağıdaki butonla ana sayfadaki sohbeti aç.

DEHA'yı Dene →

Yapay zekâ kullanmak, kişisel verilerin işlenmesine ilişkin kuralları ortadan kaldırmaz. Hukukçunun sisteme verdiği müvekkil bilgileri, dosya ekleri ve çıktıda üretilen kişiyle ilişkili bilgiler değerlendirilmelidir. İlk sorular; hangi verinin hangi amaçla işlendiği, hukuki dayanağın ne olduğu, kimlere aktarıldığı ve ne kadar saklandığıdır. Açık rıza her durumda tek çözüm değildir; başka bir işleme şartı bulunması da güvenlik ve aktarım koşullarını gereksiz kılmaz. Yapay zekâ çıktısı oluşturmak ile model eğitimi farklı amaçlardır.

Bu yazı KVKK değerlendirme haritası sunar; bir dosya için uygunluk kararı vermez. Genel bağlam yapay zekâ ve hukuk rehberinde, yükleme öncesi teknik kontroller dosya güvenliği yazısında ele alınır.

İşleme haritası istemden daha geniştir

Veri yalnızca yazdığınız istemden ibaret değildir. Dosya adı, belge içindeki kimlik bilgisi, kullanıcı hesabı, erişim kayıtları ve hata logları da değerlendirmeye girebilir. Üretilen özet yeni bir kişisel veri içeriği oluşturabilir. Önce hangi aşamada hangi verinin bulunduğunu çıkarın.

AşamaÖrnek veriDeğerlendirme sorusu
YüklemeDosya ve dosya adıAmaç için gerekli mi?
Metin çıkarımıBelge metniHassas bilgi içeriyor mu?
RetrievalParçalar ve indeksErişim sınırı nasıl korunuyor?
Model isteğiSeçili bağlamHangi sağlayıcıya gidiyor?
ÇıktıÖzet ve kişi bilgileriKim görebiliyor?
SaklamaGeçmiş ve teknik kayıtSüre ve silme yolu ne?

Tablo bütün sağlayıcılarda aynı mimarinin bulunduğunu iddia etmez. Değerlendirmede ilgili sistemin gerçek veri akışı esas alınmalıdır. Özellikle aracı API veya model yönlendirme katmanı kullanıldığında tek bir marka adı arka plandaki bütün alıcıları açıklamayabilir.

Amaç ve hukuki dayanak ayrı belirlenir

Bir hukuk hizmeti sırasında elde edilen her veri, her araçta kullanılabilir sayılmaz. İşleme amacı ve ilgili işleme şartı değerlendirilir. 6698 sayılı Kanun'un resmî metni, genel ilkeler ile kişisel ve özel nitelikli verilerin işlenmesini ayrı düzenler. Bu yazı maddeye dayalı dosya görüşü yerine kontrol başlıklarını verir.

Müvekkilin onayı, karşı taraf veya tanıklara ilişkin bütün bilgileri serbestçe aktarma yetkisi anlamına gelmez. Hukuki dayanak, ilgili kişi ve veri grubu bakımından değerlendirilmelidir. Aydınlatma ile açık rıza da aynı işlem değildir. Bir bilgilendirme metnini kabul etmek, her türlü veri işleme için geçerli rıza sonucunu otomatik doğurmaz.

İşleme şartı belirlenirken gereklilik de sorgulanmalıdır. Sözleşmedeki ödeme hükmünü incelemek için tarafın sağlık raporunu göndermek gerekli olmayabilir. Görevle ilgisiz veri çıkarılabiliyorsa daha dar bir bağlam kullanmak genellikle daha kontrollü bir tasarımdır.

Maskeleme ile anonimleştirme aynı değildir

Adı “Müvekkil A” olarak değiştirmek kişiyi tanımlamayı zorlaştırabilir; fakat olay tarihi, işyeri ve diğer ayrıntılar birlikte kimliği gösterebilir. Ayrıca eşleştirme tablosu elde tutuluyorsa kişi yeniden belirlenebilir. Bu nedenle basit maskeleme için “artık kişisel veri yok” demek yanıltıcıdır.

Belgenin tamamında kimlik bilgisi aranmalıdır. Üstbilgi, imza, dosya adı ve ekler gözden kaçabilir. Metindeki isim silinse bile taranmış görselde bulunabilir. Maskelemenin hem metin katmanını hem görünür belgeyi kapsadığı kontrol edilmelidir.

Anonimleştirme iddiası teknik ve hukuki inceleme gerektirir. Bu rehber bir yazılım yöntemiyle bütün belgelerin otomatik anonimleştiğini ileri sürmez. İlk pilotlarda kamusal veya gerçekten kişisel veri içermeyen örnekler kullanmak bu değerlendirmeyi kolaylaştırır.

Özel nitelikli veriler için ek değerlendirme

Dosyalarda sağlık, ceza mahkûmiyeti veya başka hassas içerikler bulunabilir. Her veri grubu aynı koşullarla işlenmez. Görevin gerçekten bu bilgiye ihtiyaç duyup duymadığı ve uygun önlemlerin neler olduğu değerlendirilmelidir.

Bir modelin bütün dosyayı istemesi hukuki gerekliliğin kanıtı değildir. Belirli bir soruya yalnızca ilgili bölüm yeterli olabilir. Ancak belgeyi daraltırken analiz için gerekli istisna ve bağlantılar da korunmalıdır. Veri minimizasyonu ile anlam kaybını birlikte yönetmek gerekir.

Hukukçuların mesleki rolü bakımından KVKK'nın avukatların mesleki faaliyetlerinde kişisel verilerin korunması rehberi duyurusu, yapay zekâ kullanımını da kapsayan değerlendirme başlıkları içerir. Rehberin uygulanması dosyanın niteliğini inceleme ihtiyacını kaldırmaz.

Yurt dışı aktarım sorusu nerede doğar?

Yerli bir arayüz kullanmak verinin yalnızca Türkiye'de kaldığını kanıtlamaz. Model API'si, bulut depolama veya destek erişimi farklı ülkelerde olabilir. Sağlayıcıdan gerçek alıcı ve işleme konumu bilgileri istenmelidir.

KVKK'nın yurt dışına aktarım açıklaması, aktarım şartlarını ve uygun güvence mekanizmalarını ele alır. Standart sözleşme metinleri, ilgili mekanizmalardan biridir. Hangi yöntemin uygulanacağı aktarımın taraflarına ve koşullarına göre değerlendirilir.

Genel bir gizlilik politikası veya “eğitimde kullanmıyoruz” taahhüdü tek başına bütün aktarım koşullarını karşılamaz. İşleme için üçüncü tarafa gönderim ile model eğitimi farklıdır. İkisinin de sözleşme ve veri akışı içinde açık olması gerekir.

Sağlayıcı değerlendirmesinde sorulacak sorular

İçerik hangi model sağlayıcısına gönderiliyor? Alt hizmet sağlayıcıları değişebilir mi? Saklama ve silme koşulları nedir? Hata ayıklama amacıyla içerik loglanıyor mu? Kullanıcılar arası erişim nasıl ayrılıyor? Destek personelinin yetkisi nasıl sınırlandırılıyor?

Bu soruların yanıtı bulunmuyorsa sisteme canlı müvekkil dosyası vermek yerine araştırmayı ve pilotu dar kapsamda sürdürmek daha ihtiyatlıdır. Teknik güvenlik testi hukuki uygunluğun tamamı değildir; ancak sözleşmedeki vaatlerin pratikte karşılanıp karşılanmadığını incelemeye yardımcı olur.

Saklama süresini yalnızca sohbet ekranında silme düğmesi bulunmasına göre değerlendirmeyin. Yedekler, loglar ve üçüncü taraf kayıtları ayrıca söz konusu olabilir. Kullanılan hizmetin açıklamalarından kapsam anlaşılmalıdır.

DEHA ile kontrollü kullanım

DEHA'ya belge yüklemeden önce güncel gizlilik, veri silme ve hizmet metinlerini inceleyin. Görev için gerekli olmayan verileri çıkarın. Source Studio'da ilgili kaynakları seçip belgeye dayalı soru sorabilirsiniz; kaynaklı yanıt özelliği tek başına KVKK uygunluğu sertifikası değildir.

Bir sözleşme analizi için çoğu zaman ilk görev metindeki hükümlerin çıkarılmasıdır. Bu aşamada gereksiz kişi bilgilerinin aktarılması önlenebilir. Büro genelindeki politika için hukuk bürosu AI rehberini kullanabilirsiniz.

Kısa değerlendirme listesi

  • Amaç, veri grubu ve hukuki dayanak tanımlandı mı?
  • Gereksiz veri ve ekler ayrıldı mı?
  • Maskelemenin sınırları biliniyor mu?
  • Alıcılar ve yurt dışı aktarım koşulları incelendi mi?
  • Saklama, silme ve erişim politikaları açık mı?
  • Çıktı kullanımında insan denetimi var mı?

Açık rıza alınca bütün riskler çözülür mü?

Hayır. Genel ilkeler, güvenlik ve aktarım gibi değerlendirmeler devam eder. Rızanın koşulları da ayrıca incelenmelidir.

Eğitimde kullanılmama taahhüdü yeterli mi?

Önemli bir başlıktır ama işleme, saklama, alıcı ve aktarım değerlendirmesinin yerine geçmez.

Çıktıların paylaşımı da veri akışıdır

Yükleme uygunluğunu değerlendirdikten sonra üretilen raporu kimlerle paylaşacağınızı ayrıca belirleyin. Model birden fazla belgedeki kişi bilgilerini tek tabloda birleştirebilir. Bu tablo, kaynak dosyaların her birinden daha kolay okunabilir ve bu nedenle yeni bir paylaşım riski doğurabilir.

İç rapor, müvekkile gönderilen açıklama ve üçüncü kişiye iletilen belge aynı erişim grubuna sahip olmak zorunda değildir. Paylaşılacak sürümde gereksiz kişisel verileri ayırın. Modelin rapor hazırlarken kaynak dosya adlarını veya hassas alıntıları son metne ekleyip eklemediğini kontrol edin.

Silme talebi veya erişim düzeltmesi sırasında yalnızca asıl PDF değil türetilmiş içerikler de değerlendirme kapsamına alınmalıdır. Bunun nasıl uygulanacağı sistemin mimarisine ve saklama koşullarına bağlıdır. Genel bir silme düğmesinin bütün türetilmiş verileri kapsadığını doğrulamadan varsaymayın.

İnceleme tarihi: 29 Eylül 2026. Kaynaklar: yukarıda bağlantılı KVKK resmî rehber ve açıklamaları ile 6698 sayılı Kanun. Tablolar genel uygulama önerisidir.

Bu bloğu DEHA ile konuş

Bu yazının tamamını DEHA'ya metin olarak götür; sorularını sor, açıklama iste ya da senin için özetlesin.

Türkçe öncelikli yapay zeka çalışma alanını deneyin

Belge analizi, web ve akademik arama, makale, sunum ve kaynaklı sohbet özelliklerini tek çalışma alanında kullanın.

DEHA'yı Ücretsiz Dene →