KVKK ve GDPR Kapsamında Yapay Zeka

Yapay zeka ve  uygulamaları, kişisel veri işleme faaliyetleri karşısında birçok endişeye mahal vermekle beraber, tartışmaların da odak noktasında yer alır. Özellikle, algoritma kullanımı neticesinde, kişisel verilerin işleme faaliyetleri sırasında ortaya çıkan ihlaller, kişilerin temel haklarının zedelenmesi ve ayrımcılığa yol açabilmektedir.1 Ulusal çerçevede, 6698 sayılı Kişisel Verileri Koruma Kanunu(“KVKK”), kişisel verileri koruma hakkı başta olmak üzere, özel hayatın gizliliği ve kişilerin temel hak ve özgürlüklerini koruma altına almak amacıyla çıkarılmıştır. Yapay zekanın epey geniş bir şekilde veri işleme faaliyetinde bulunduğundan bahisle, veri ihlal risklerini de artırma potansiyeli taşımaktadır.

Yapay zeka perspektifinden bakıldığında, Avrupa Birliği Yapay Zeka Tüzüğü’nün (AI Act) benimsediği risk temelli yaklaşım ve veri güvenliği standartlarına uyum unsurları, kişisel veri güvenliği için de önem arz eder. Kişisel Verileri Koruma Kurumu (“Kurum”) tebliğlerinde, yapay zekanın veri ile büyüdüğü, veriyi analiz etmekle kalmayıp, yeni veriler üreten bir teknoloji olduğunu ifade etmektedir.2 Mutlak şekilde yapay zekanın nimetlerinden ve teknolojilerinden fayda sağlanması önem arz ederken, veri ihlalleri konusunda tedbirlere yer verilmesinin gerekliliği gündeme gelmektedir. Veri güvenliğine dair sorunlar ve siber güvenlik sızıntıları tedbirlerin alınmaması sonucunu doğurmaktadır. Bu noktada, hukuki ve teknik tedbirlerin multidisipliner bir yaklaşımla şekillendirilmesi büyük önem taşır. Özellikle, yapay zeka temelli uygulamalarda bireylerin temel hak ve özgürlüklerinin korunması, şeffaflık ve hesap verilebilirlik dengelerinin korunması gereklidir.3 Bilindiği üzere yapay zeka sistemleri, hesap verilebilirlik, şeffaflık gibi gizlilik ve mahremiyet ilkelerine tabidir.4 Yapay zeka platformları gelişirken, bu ilkelere tam uyum gösterilmesi kişisel veri ihlallerinin önüne geçmekte önemli bir rol oynayacaktır.

Diğer yandan Avrupa Birliği Genel Veri Koruma Tüzüğü’ne (“GDPR”) değinmek gerekirse, tüzük, kişisel verilerin korunmasında global anlamda temel oluşturur. GDPR kapsamında yapay zeka düzenlemeleri açık bir şekilde belirtilmemiş olmasına karşın, 22. Madde kapsamında otomatik karar alma ve profil oluşturma, yapay zeka kullanımı üzerinde dolaylı bir düzenleme olarak karşımıza çıkmaktadır.5 GDPR’ın 35. Maddesi, veri koruma etki değerlendirmesi unsuruna da (DPIA) yer vermiştir. Önemli bir husus olarak, AI Act’in 13. maddesi ise yüksek riskli bir sistemin genellikle kişisel veri işleme faaliyetlerinde DPIA kullanımına açıkça atıf yapmıştır.6. DPIA, risk ihtimalinin bulunduğu hallerde, kişisel verilerin işlenmesi üzerine değerlendirme yapılmasını düzenlemektedir. Burada temel amaç, kişisel veri işleme faaliyetlerinde risk değerlendirmesi yaparak, riski minimalize etme veya riski ortadan kaldırma amacı gütmektedir. Maalesef, KVKK’da buna benzer herhangi bir sistem ve standart belirlenmemiştir. KVKK’nın GDPR’a paralel düzenlemeler tabi tutulduğu düşünüldüğünde, DPIA gibi risk değerlendirmesi temelli bir sistemin olmaması ciddi bir eksiklik olarak görülmelidir.

Sonuç olarak, yapay zeka platformlarının kişisel veri işleme faaliyetinde ciddi risklere yol açabileceği öngörülmektedir. GDPR ve AI Act gibi düzenlemeler, yapay zeka uygulamalarının getirebileceği olası risklere karşı proaktif çözümler sunarken, Türkiye’de halihazırda yer alan regülasyonların yapay zeka platformları için eksiklikler içerdiği açıktır. Türk hukuk sisteminde benzer düzenlemelerin yapılması ve ilerde çıkabilecek Yapay Zeka Yasamıza entegre edilmesi büyük önem taşımaktadır.

Av. E. Cem YENİOCAK, phDc.

ARC Law Firm – Partner

  1. Büyüksağış, Erdem, ‘Yapay Zeka Karşısında Kişisel Verilerin Korunması Ve Revizyon İhtiyacı’, YÜHFD, C.XVIII, 2021/2, s.529, https://dergipark.org.tr/tr/download/article-file/2052047.
  2. KVKK, 2023 Yılı Faaliyet Raporu”, s.62, https://www.kvkk.gov.tr/SharedFolderServer/CMSFiles/1ee4f609-711f-4a85-aefc-69181bbcdf3a.pdf.
  3. Kandır, Murat Osman, ‘Yapay Zeka Alanında Kişisel Verilerin Korunması’, Hukuk ve Bilişim Dergisi, https://www.hukukvebilisimdergisi.com/4568-2/.
  4. Hickok, Merve, ‘Üretici Yapay Zekâ Neden Mahremiyet, Ön Yargı ve Siber Güvenlik Açısından Bir Kâbus Oluşturuyor?’, KVKK Bülten, s.6, 2023, https://www.kvkk.gov.tr/SharedFolderServer/CMSFiles/77b8ccca-1748-46ad-a252-849120a7766a.pdf.
  5. Clark, James, Demircan, Muhammed, Kettas, Kalyna, ‘Europe: The EU AI Act’s relationship with data protection law: key takeaways’, DLA Piper, https://privacymatters.dlapiper.com/2024/04/europe-the-eu-ai-acts-relationship-with-data-protection-law-key-takeaways/.
  6. Knibbeler, Danique, Zadeh, Sarah, ‘International: The interplay between the AI Act and the GDPR – AI series part 1’, OneTrust Data Guidance, https://www.dataguidance.com/opinion/international-interplay-between-ai-act-and-gdpr-ai.
TRAI

Recent Posts

Üyemiz Etiya, Gartner Magic Quadrant’ta

Türkiye merkezli küresel yazılım şirketi Etiya, yapay zeka alanında dikkat çekici bir başarıya imza attı.…

2 hafta ago

TIME100 AI 2025 açıklandı: “Yapay zekanın yönünü artık insanlar belirliyor”

TIME dergisi, yapay zeka alanında dünyanın en etkili 100 ismini üçüncü kez açıkladı. “TIME100 AI…

2 hafta ago

Zekanın Ötesi

İnsanoğlu pek çok şey keşfetti, icat etti. Ama sanırım daha önce bu kadar çok tartışılan,…

3 hafta ago

xAI, Grok 2.5’i Açık Kaynak Olarak Yayınladı

Elon Musk’ın yapay zeka girişimi xAI, Grok 2.5 modelini açık kaynak olarak paylaşarak sektörün dikkatini…

3 hafta ago

TRAI Yapay Zeka Risk Raporu 2025

Hazırladığımız "TRAI Yapay Zeka Risk Raporu”, yapay zekanın sunduğu fırsatların yanı sıra beraberinde getirdiği riskleri…

3 hafta ago

Microsoft AI CEO’sundan Kritik Uyarı: “Bilinçli Görünen Yapay Zeka Kapıda”

Microsoft AI CEO’su Mustafa Suleyman, kişisel blogunda yayımladığı “We must build AI for people; not…

3 hafta ago