# KVKK ve yapay zekâ: kişisel veriyi modele göndermeden yapay zekâ kullanmak

> Kişisel veriyi modele göndermeden yapay zekâ kullanmak için veriyi sınıflandırın, kişisel alanları maskeleyin ve hassas istekleri yerel modelde tutun.

KVKK, kişisel verilerin işlenmesini düzenleyen 6698 sayılı Kişisel Verilerin Korunması Kanunu’dur; bir yapay zekâ modeline kişisel veri içeren bir istem göndermek de genel olarak bu verinin işlenmesi anlamına gelir. Kişisel veriyi modele göndermeden yapay zekâ kullanmanın teknik yolu, veriyi sınıflara ayırmak, tespit edilen kişisel alanları model çağrısından önce maskelemek ve maskelenemeyen hassas istekleri yerel modelde tutmaktır. Kararlar ham istem saklanmadan kaydedilir; böylece hangi verinin nereye gittiği sonradan gösterilebilir.

> Bu metin hukuki danışmanlık değildir; kendi durumunuz için bir hukukçuya danışın.

## KVKK yapay zekâ kullanımını neden ilgilendirir?

[KVKK](https://altai.dev/tr/rehber/sozluk/#kvkk)’ya göre kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Ad soyad, T.C. kimlik numarası (TCKN), telefon, e-posta, adres ve IBAN bu kapsamdadır. Sağlık, biyometrik veri veya din gibi bilgiler kanunun 6. maddesinde özel nitelikli kişisel veri olarak ayrıca düzenlenir.

Yapay zekâ kullanımında kişisel veri çoğu zaman fark edilmeden modele gider: özetlenmesi istenen bir sözleşme, sınıflandırılan bir müşteri e-postası, bir ajanın okuduğu bir müşteri kaydı. Üç konu öne çıkar:

- **Veri güvenliği:** Kanunun 12. maddesi, veri sorumlusundan uygun teknik ve idari tedbirleri almasını ister. Bu rehberdeki uygulamalar teknik tedbir örnekleridir; yeterli olup olmadıkları hukuki bir değerlendirmedir.
- **Yurt dışına aktarım:** Bulut modelinin sunucuları yurt dışındaysa gönderim, kanunun 2024’te değiştirilen 9. maddesindeki aktarım kurallarını gündeme getirebilir.
- **Sağlayıcı koşulları:** Model sağlayıcısının veriyi ne kadar sakladığı ve eğitimde kullanıp kullanmadığı, sözleşmeye ve hesap ayarlarına bağlıdır.

Kanun metnine ve Kişisel Verileri Koruma Kurumu’nun rehberlerine [kvkk.gov.tr](https://www.kvkk.gov.tr/) adresinden ulaşabilirsiniz.

## Veri sınırı nasıl çalışır?

Veri sınırı, hangi verinin hangi modele gidebileceğini belirleyen kurallar bütünüdür. Bu kurallar uygulamalarla modeller arasındaki bir katmanda, genellikle bir [AI gateway](https://altai.dev/tr/rehber/ai-gateway-nedir/) (model erişim katmanı) üzerinde çalışır. Her istek modele gitmeden önce taranır, tespit edilen veriye göre bir kural seçilir ve karar kaydedilir.

| Veri sınıfı | Örnek | Örnek kural |
|---|---|---|
| Kamuya açık | Yayımlanmış ürün kataloğu | İzin verilen bulut modeline gidebilir |
| Kurum içi | İç prosedür, toplantı notu | Yerel model veya onaylı bulut modeli |
| Kişisel veri | Ad, TCKN, telefon, IBAN | Maskele veya yerel modelde tut |
| Özel nitelikli kişisel veri | Sağlık raporu, biyometrik veri | Yalnız yerel model veya engelle |
| Sırlar | API anahtarı, şifre | Maskele veya engelle |

Sınıflar ve kurallar her kurumda farklıdır; tablo yalnızca bir başlangıç örneğidir.

## Adım adım: kişisel veriyi koruyarak yapay zekâ kullanmak

1. **Veri akışını çıkarın.** Hangi uygulamanın, hangi ekibin ve hangi ajanın modellere ne gönderdiğini listeleyin. Belgeleri, e-postaları ve veritabanı kayıtlarını ayrı ayrı ele alın.
2. **Veri sınıflarını ve kuralları yazın.** Her sınıf için dört işlemden birini seçin: izin ver, maskele, yerel modelde tut, engelle.
3. **Tespit kurallarını kurun.** Yapılandırılmış alanlar daha kolay tespit edilir. TCKN 11 hanelidir, ilk hanesi 0 olamaz ve son iki hanesi kontrol hanesidir; kontrol algoritmasıyla doğrulamak, rastgele 11 haneli sayıların yanlışlıkla maskelenmesini azaltır. IBAN’ın da kontrol basamakları vardır. Müşteri numarası veya sözleşme numarası gibi kuruma özgü alanlar için ayrıca kural yazın.
4. **Maskeleyin.** Tespit edilen değer, model çağrısından önce bir yer tutucuyla değiştirilir: model gerçek ad ve numara yerine "[AD_1], TCKN [TCKN_1]" görür. Gerekirse cevap döndüğünde yer tutucular sizin tarafınızda gerçek değerlerle değiştirilir; eşleştirme tablosu kurum dışına çıkmaz. Bkz. [kişisel veri maskeleme](https://altai.dev/tr/rehber/sozluk/#kisisel-veri-maskeleme).
5. **Maskelenemeyeni yerelde tutun.** Serbest metindeki sağlık bilgisi gibi güvenilir biçimde maskelenemeyen içerik için isteği [yerel modele](https://altai.dev/tr/rehber/yerel-llm-kurulumu/) gönderin. Tarama hata verirse isteği bulut yerine yerel modelde tutmak güvenli bir varsayılandır.
6. **Kuralı ihlal edeni engelleyin.** Örneğin müşteri listesini dış bir API’ye göndermeye çalışan istek modele hiç ulaşmamalıdır.
7. **Kararı kaydedin, ham istemi değil.** İsteği gönderen uygulama, uygulanan kural, seçilen model ve taramanın sonucu denetim için yeterlidir. Ham istemleri kaydetmek, kişisel verinin ikinci bir kopyasını oluşturur.
8. **Test verisiyle ölçün.** Tespit kurallarını gerçek kişilere ait olmayan [sentetik verilerle](https://altai.dev/tr/rehber/sentetik-veri/) test edin. Kaçırılan alanları ve gereksiz maskelemeleri ayrı ayrı sayın.

## Dikkat edilmesi gerekenler

- **Maskeleme kusursuz değildir.** Numaralar kolay, serbest metindeki adlar ve dolaylı tanımlayıcılar ("şubenin tek kadın müdürü" gibi) zor tespit edilir. Maskelemeyi tek koruma olarak görmeyin.
- **Maskeleme anonimleştirme değildir.** Eşleştirme tablosu elinizdeyse veya kişi bağlamdan tanınabiliyorsa veri hâlâ kişisel veri sayılabilir.
- **Arama indeksleri de veri taşır.** [RAG](https://altai.dev/tr/rehber/rag-nedir/) için oluşturulan indeksler ve [embedding](https://altai.dev/tr/rehber/sozluk/#embedding) (metnin sayısal temsili) vektörleri, kişisel veri içeren metinlerden üretilebilir. Erişim yetkileri ve silme talepleri bunlar için de düşünülmelidir.
- **Yardımcı araçlar da veri gönderebilir.** Belge dönüştürme veya OCR servisleri belgeyi dışarı gönderebilir. Örneğin açık kaynak [llm-food](https://altai.dev/tr/open-source/llm-food/)’da seçilen PDF yöntemi Google Cloud ve Gemini kullanabilir; bu durumda belge dış servislere gönderilir.
- **Ajanlar ayrı izin ister.** Araç kullanan bir [yapay zekâ ajanı](https://altai.dev/tr/rehber/yapay-zeka-ajani-nedir/) veritabanından kayıt okuyabilir; hangi veriye erişeceği ayrıca sınırlanmalıdır.
- **Hiçbir yazılım tek başına uyum sağlamaz.** Aydınlatma, hukuki sebep, saklama süreleri ve sözleşmeler hukuki ve kurumsal işlerdir; teknik tedbirler bunların yerini tutmaz.

## ALTAI’de nasıl yapıyoruz

Projelere veri sınırını belirleyerek başlıyoruz: hangi verinin kurum dışına çıkabileceğini, hangi araçların kullanılacağını ve kimin neye erişeceğini belirliyor, yerel modelle çalışmayı ilk seçenek olarak değerlendiriyoruz.

Bu kuralları [Yada](https://altai.dev/tr/products/yada/) ile uyguluyoruz. Yada, uygulamalarınızla yapay zekâ modelleri arasında çalışan, ALTAI’nin geliştirdiği bir AI gateway’dir:

- Tespit edilen kişisel bilgiler ve sırlar için izin verme, maskeleme, yerel modele gönderme veya engelleme kuralları tanımlanabilir. Kuruma özgü alanlar için tespit kuralları da eklenebilir.
- TCKN, anahtar ve şifre maskelendiğinde model yalnız yer tutucuyu görür. Kurala uymayan istek modele hiç ulaşmaz.
- Her istekte hangi kuralın uygulandığı, hangi modelin seçildiği ve taramanın sonucu görülebilir. Ham istemler varsayılan olarak kaydedilmez.
- Tarama çalışmazsa istek yerel modelde kalır. Yerel modeller Ollama veya OpenAI uyumlu sunucular üzerinden, bulut modelleri Gemini, OpenAI ve Anthropic üzerinden bağlanır.

Projede hassas alanların tespitini, uygulanması gereken işlemi ve isteğin doğru modele yönlendirilmesini sizinle birlikte ölçüyoruz. isanagent ile geliştirilen bir ajanın model çağrıları da Yada üzerinden yönlendirilebilir; araçların veri erişimini ayrıca kontrol ediyoruz.

Türkçe metinler için açık kaynak [Akana](https://altai.dev/tr/open-source/akana/) kütüphanesinde de kişisel veri ve gizli anahtar maskeleme bulunur: kimlik numarası, IBAN ve telefondan API anahtarlarına ve şifrelere kadar 50’den fazla kategoriyi tespit eder, kimlik numarası ve IBAN gibi alanları doğrulama algoritmalarıyla kontrol eder ve maskelenen değerleri kayıpsız geri yükleyebilir.

Yada da Akana da bir şirketi tek başına KVKK’ya uygun hâle getirmez; ikisi de teknik tedbirlerin bir parçasıdır. Veri kurallarınızı konuşmak için [bize yazabilirsiniz](https://altai.dev/tr/contact/).

## Sık sorulan sorular

### Kişisel veriyi bulut yapay zekâ modellerine göndermek KVKK’ya aykırı mı?

Bunun genel bir cevabı yoktur; hukuki sebep, aydınlatma, yurt dışına aktarım ve sağlayıcı sözleşmesi birlikte değerlendirilir. Teknik olarak riski azaltmanın yolu, gerekmeyen kişisel veriyi hiç göndermemektir: maskeleyin ya da yerel modelde tutun. Bu metin hukuki danışmanlık değildir; kendi durumunuz için bir hukukçuya danışın.

### Maskelenmiş veri hâlâ kişisel veri sayılır mı?

Sayılabilir. Eşleştirme tablosu saklanıyorsa veya kişi metnin bağlamından tanınabiliyorsa maskeleme anonimleştirmenin yerine geçmez. Bu yüzden maskelemeyi yerel model ve erişim kurallarıyla birlikte kullanın.

### TCKN bir metinde nasıl tespit edilir?

Metindeki 11 haneli sayı adayları bulunur ve kontrol algoritmasıyla doğrulanır: ilk hane 0 olamaz, son iki hane önceki hanelerden hesaplanır. Doğrulama, sipariş numarası gibi rastgele sayıların yanlışlıkla maskelenmesini azaltır. Numaranın yanındaki "TC" veya "kimlik no" gibi ifadeler de tespiti güçlendirir.

### Ham istemleri kaydetmeden denetim yapılabilir mi?

Evet. İsteği gönderen uygulama, uygulanan kural, seçilen model, tarama sonucu ve zaman bilgisi hangi kararın verildiğini göstermeye yeter. Ham istemi kaydetmek ise kişisel verinin ikinci bir kopyasını oluşturur.

### Yerel model kullanmak KVKK konusunu tamamen çözer mi?

Hayır. Yerel model, veriyi üçüncü taraf bir model sağlayıcısına göndermeyi önler; ancak kurum içinde işlenen veri de kişisel veridir. Erişim yetkileri, kayıtlar, saklama süreleri ve diğer yükümlülükler geçerliliğini korur.

### Yada şirketimizi KVKK’ya uyumlu hâle getirir mi?

Hayır. Yada, model isteklerine sizin tanımladığınız veri kurallarını uygulayan teknik bir katmandır. Uyum; hukuki değerlendirme, süreçler ve sözleşmelerle birlikte sağlanır.

Source: https://altai.dev/tr/rehber/kvkk-ve-yapay-zeka/
