Müşteri verisini yapay zekâya vermeden önce: KVKK açısından kontrol listesi
Kısa cevap
Müşteri verisini bir yapay zekâ aracına vermeden önce dört şeyi netleştirin: hangi verinin gerçekten gerektiği, verinin hangi sağlayıcıya ve ülkeye gittiği, aydınlatma ve hukuki sebebin bu işlemi kapsayıp kapsamadığı, çalışanların hangi kurallarla kullanacağı. Bu liste hukuki danışmanlık değildir.
Bunu işletmeniz için biz yapalım: WhatsApp'tan yazın
İçindekiler
- Hangi bilgiler kişisel veridir?
- Yapay zekâ aracına veri gönderildiğinde ne olur?
- Veri minimizasyonu: Gerekmeyen veriyi göndermemek
- Aydınlatma metni ve açık rıza ne zaman gündeme gelir?
- Sağlayıcı seçimi: Veri nerede işleniyor, saklanıyor mu?
- Çalışanlar için basit kullanım kuralları
- Yapay zekâ KVKK rehberleri: Güncel belgeleri takip edin (hukuki danışmanlığın yerini tutmaz)
Muhasebedeki çalışanınız, gelen itiraz e-postalarını bir sohbet aracına yapıştırıp özet istiyor. Satış temsilciniz müşteri listesini Excel olarak yükleyip "bu firmalara kişisel e-posta yaz" diyor. İkisi de işini hızlandırmaya çalışıyor; ikisi de müşterilerinize ait kişisel verileri şirketin kontrolü dışındaki bir sisteme gönderiyor.
Kişisel Verileri Koruma Kurumu, çalışanların kurumun bilgisi ve onayı dışında yapay zekâ araçları kullanmasına "gölge yapay zekâ" diyor ve Şubat 2026 tarihli dokümanında bunun risklerini sıralıyor. Google'da "yapay zeka kvkk" diye aratan işletme sahiplerinin çoğu tam bu noktada: Yasaklamak istemiyorlar ama neye dikkat edeceklerini de bilmiyorlar.
Aşağıdaki kontrol listesi Kurum'un resmî rehberlerine dayanıyor. Hukuki danışmanlık değildir; kendi süreçleriniz için bir KVKK uzmanına ya da avukata danışın.
Hangi bilgiler kişisel veridir?
6698 sayılı Kişisel Verilerin Korunması Kanunu'na göre kişisel veri, kimliği belirli ya da belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. "Belirlenebilir" kelimesi önemlidir: Tek başına isim geçmese de birkaç bilgi bir araya geldiğinde kişiyi tanımlıyorsa, o da kişisel veridir.
Yapay zekâ araçlarına en sık yapıştırılan kişisel veriler şunlardır:
- ad soyad, telefon, e-posta ve adres,
- sipariş geçmişi, fatura bilgileri, araç plakası,
- müşteri mesajlarının içeriği, ses kayıtları ve fotoğraflar,
- çalışanlara ait özgeçmiş, performans notu ve maaş bilgisi.
Kanun'un 6. maddesi bazı verileri özel nitelikli sayar ve işlenmelerini çok daha sıkı şartlara bağlar: sağlık, biyometrik ve genetik veriler, ceza mahkûmiyeti, din ve mezhep, dernek, vakıf ya da sendika üyeliği, kılık kıyafet gibi. Bir medikal depo sevk belgesinde hasta adı ya da bir klinik notunda şikâyet bilgisi varsa, bu belgeler genel amaçlı bir sohbet aracına yapıştırılmamalı.
B2B çalışan firmalar için bir tuzak var: Firma unvanı kişisel veri değildir ama o firmadaki satın alma sorumlusunun adı, cep telefonu ve e-postası kişisel veridir.
Yapay zekâ aracına veri gönderildiğinde ne olur?
Bir sohbet aracına yazdığınız metin, sağlayıcının sunucularına gider ve orada işlenir. Kurum'un iş yerleri dokümanı, bu şekilde paylaşılan bilgilerin bazı durumlarda model geliştirme süreçlerinde kullanılabileceğine ve üretilen çıktılar üzerinden başkalarının erişebileceği hâle gelme riskine dikkat çekiyor.
Bunun üç sonucu vardır:
- Sorumluluk sizdedir. Veriyi hangi amaçla ve hangi araçla işleyeceğinize siz karar veriyorsanız veri sorumlusu sizsiniz. Kurum'un Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi, tarafların rolünün sözleşmedeki ifadeye göre değil, fiili kontrol ve karar yetkisine göre belirlendiğini vurguluyor.
- Veri yurt dışına gidebilir. Sağlayıcının sunucuları Türkiye dışındaysa bu bir yurt dışı aktarımdır. Rehber, bu aktarımın Kanun'un 9. maddesine ve 2024'te yayımlanan yurt dışı aktarım yönetmeliğine uygun yapılması gerektiğini açıkça belirtiyor.
- Güvenlik ortak sorumluluktur. Kanun'un 12. maddesine göre veri sizin adınıza başkası tarafından işleniyorsa, güvenlik tedbirlerinden onunla birlikte sorumlusunuz.
| Kullanım biçimi | Dikkat edilecek nokta |
|---|---|
| Çalışanın kişisel hesabıyla açtığı ücretsiz araç | Kurum kontrol edemez; müşteri verisi için uygun değildir |
| Şirket adına açılmış kurumsal hesap | Veri kullanımı, saklama ve yönetici ayarları sözleşmeden ve panelden kontrol edilmeli |
| Kendi yazılımınıza API ile entegrasyon | Hangi alanların gönderileceğini siz belirlersiniz; en çok kontrol veren yoldur |
| Kendi sunucunuzda çalışan model | Veri dışarı çıkmaz ama güvenlik ve bakım yükü tamamen sizdedir |
Veri minimizasyonu: Gerekmeyen veriyi göndermemek
Kanun'un 4. maddesindeki ilkelerden biri, kişisel verinin işlendiği amaçla bağlantılı, sınırlı ve ölçülü olmasıdır. Yapay zekâ kullanımında bunun pratik karşılığı basittir: Aracın işi yapması için gerekmeyen hiçbir kişisel veriyi göndermeyin. Kurum da mümkün olduğunca anonimleştirilmiş, genelleştirilmiş ifadeler kullanılmasını öneriyor.
Önce: "Ayşe Yılmaz 0532 ile başlayan numarasından aradı. Batıkent'teki evine 12 Mart'ta kurulan kombi iki gündür çalışmıyor, çok sinirli."
Sonra: "Bir müşteri, geçen ay kurulan kombisinin iki gündür çalışmadığını bildirdi ve memnuniyetsiz. Özür içeren, çözüm odaklı bir cevap taslağı yaz."
İkinci metin aynı cevabı üretir ama kişisel veri içermez. Uygulamada işe yarayan yöntemler:
- isim, telefon, e-posta, adres ve sipariş numarasını göndermeden önce silmek ya da "[MÜŞTERİ]" gibi yer tutucularla değiştirmek,
- uzun yazışmayı olduğu gibi yapıştırmak yerine konuyu kendi cümlenizle özetlemek,
- API entegrasyonlarında yalnızca işin gerektirdiği alanları göndermek,
- iş bittiğinde araçtaki sohbet geçmişini silmek.
Aydınlatma metni ve açık rıza ne zaman gündeme gelir?
Aydınlatma her zaman gündemdedir. Kanun'un 10. maddesine göre kişisel veriyi toplarken kişiye; veri sorumlusunun kimliğini, işleme amacını, verinin kimlere ve hangi amaçla aktarılabileceğini, toplama yöntemini ve hukuki sebebini ve haklarını bildirmeniz gerekir. Müşteri mesajlarını yapay zekâ ile analiz etmek yeni bir amaçsa ya da veri yeni bir sağlayıcıya veya yurt dışına aktarılıyorsa, aydınlatma metninizin bunu kapsayıp kapsamadığını kontrol edin. Rehber, işleme amacı değiştiğinde yeniden aydınlatma yapılması gerektiğini belirtiyor.
Açık rıza ise her işlem için ilk başvurulacak yol değildir. Rehber, Kanun'daki işleme şartları arasında hiyerarşi olmadığını, önce sözleşmenin ifası, hukuki yükümlülük ya da meşru menfaat gibi diğer şartlardan birinin karşılanıp karşılanmadığına bakılması gerektiğini ve bunlardan biri varken ayrıca açık rıza istemenin kişiyi yanıltabileceğini anlatıyor. Özel nitelikli verilerde işleme şartları çok daha dardır.
Hangi işlemin hangi şarta dayanacağı somut olaya göre değişir. Bu, kontrol listesinin bittiği ve hukuk desteğinin başladığı noktadır.
Web sitenizde ya da WhatsApp'ta bir yapay zekâ asistanı çalışıyorsa bir şeye daha dikkat edin: Rehber, kullanıcının bir yapay zekâ sistemiyle konuştuğunu açıkça bilmesinin önemini vurguluyor. WhatsApp tarafındaki kurulumu WhatsApp yapay zekâ asistanı yazısında anlattık.
Sağlayıcı seçimi: Veri nerede işleniyor, saklanıyor mu?
Bir yapay zekâ aracını şirket verisiyle kullanmadan önce sağlayıcının belgelerinde şu soruların cevabını arayın:
- Veriler hangi ülkede işleniyor ve saklanıyor?
- Gönderdiğim girdiler modelin eğitiminde ya da geliştirilmesinde kullanılıyor mu, bu kapatılabiliyor mu?
- Girdiler ve sohbet geçmişi ne kadar süre saklanıyor, silme talebi nasıl yapılıyor?
- Veri işleme sözleşmesi imzalanabiliyor mu?
- Yurt dışı aktarım için hangi güvence sağlanıyor?
- Yönetici paneli, kullanıcı yetkileri, çok faktörlü kimlik doğrulama ve işlem kayıtları var mı?
Rehber, yapay zekâ sistemlerinde alınabilecek tedbirler arasında çok faktörlü kimlik doğrulamayı, işlem kayıtlarının güvenli saklanmasını, çalışan eğitimini ve veri koruma etki değerlendirmesini sayıyor. Yurt dışı aktarım için Kurum'un rehberler sayfasındaki Kişisel Verilerin Yurt Dışına Aktarılması Rehberi'ne de bakın.
Çalışanlar için basit kullanım kuralları
Kurum, iş yerleri dokümanında yapay zekâ araçlarını tamamen yasaklamanın gerçekçi olmadığını, yasakların kontrol dışı kullanımı artırabileceğini ve bunun yerine yönlendirici bir kurumsal politika önerdiğini belirtiyor. KOBİ ölçeğinde bu politika bir sayfayı geçmemeli:
- İzinli araçlar: Yalnızca şirketin onayladığı araçlar ve şirket hesapları kullanılır.
- Asla yapıştırılmayacaklar: TC kimlik numarası, sağlık bilgisi, müşteri ve çalışan listeleri, maaş ve performans bilgileri, teklif fiyatları, sözleşmeler, kaynak kod ve şifreler.
- Serbest kullanım: Metin düzeltme, genel bilgi araştırma, kişisel veri içermeyen şablonlar ve fikir çalışması.
- Çıktı kontrolü: Yapay zekâ çıktısı karar değil taslaktır; rakam, tarih ve iddialar kontrol edilmeden kullanılmaz.
- Hesap güvenliği: Çok faktörlü doğrulama açıktır, hesaplar paylaşılmaz.
- Soru adresi: Emin olunmayan durumda kime danışılacağı yazılıdır.
Yapay zekâdan hangi işlerde gerçekten fayda görebileceğinizi işletmeler için yapay zekâ uygulamaları yazısında örnekledik. Sezbil'de bir yapay zekâ entegrasyonu projesine hedefi konuşarak başlıyoruz, ardından hangi verinin nereye gideceğini bir veri akışı çizimiyle netleştiriyor ve kurulumdan sonra bu kuralların işleyip işlemediğini düzenli olarak kontrol ediyoruz.
Yapay zekâ KVKK rehberleri: Güncel belgeleri takip edin (hukuki danışmanlığın yerini tutmaz)
Kurum yapay zekâ konusunda son dönemde birkaç belge yayımladı. Kontrol listenizi bunlara göre güncel tutun:
- Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda), 24 Kasım 2025
- İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı, Şubat 2026
- Etken Yapay Zekâ (Agentic AI), Mart 2026
- Sohbet Robotları (ChatGPT Örneği) Hakkında Bilgi Notu, Kasım 2024
- Özel nitelikli kişisel verilerin işlenmesinde alınması gereken yeterli önlemlere dair Kurul'un 2018/10 sayılı kararı
Bu yazı bir kontrol listesidir, hukuki görüş değildir. Mevzuat ve Kurum kararları değişebilir. Müşteri verisiyle çalışan bir yapay zekâ projesine başlamadan önce kendi süreçlerinizi bir KVKK uzmanına ya da avukata değerlendirtin.
Bu işi biz yapıyoruz
Yapay zekâ entegrasyonları
Müşterilere insan gibi cevap veren asistanlar, otomatik içerik ve raporlar.
Sık sorulan sorular
Müşteri mesajlarını yapay zekâyla analiz etmek KVKK'ya aykırı mı?
Kendiliğinden aykırı değildir; ancak işlemenin Kanun'daki bir işleme şartına dayanması, aydınlatmanın bu amacı kapsaması, gereğinden fazla veri gönderilmemesi ve sağlayıcıya ya da yurt dışına aktarımın kurallara uygun olması gerekir. Mesajlardan isim, telefon ve adres gibi bilgileri çıkararak analiz etmek riski belirgin biçimde azaltır. Kendi durumunuz için hukuki görüş alın.
Yapay zekâ aracına yüklenen veriler saklanır mı?
Sağlayıcıya, kullandığınız plana ve ayarlara göre değişir. KVKK'nın iş yerleri dokümanı, kamuya açık araçlarla paylaşılan bilgilerin bazı durumlarda model geliştirme süreçlerinde kullanılabileceğini belirtiyor. Saklama süresini, eğitimde kullanım ayarını ve silme yöntemini sağlayıcının gizlilik politikası ve sözleşmesinden kontrol edin.
KVKK'nın yapay zekâyla ilgili bir rehberi var mı?
Evet. Kurum 24 Kasım 2025'te Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi'ni (15 Soruda), Şubat 2026'da da iş yerlerinde üretken yapay zekâ araçlarının kullanımına dair bir doküman yayımladı. Güncel belgeleri kvkk.gov.tr'deki rehberler ve duyurular bölümünden takip edebilirsiniz.