KVKK Otomat

Yapay Zekaya Şirket Verisi Girmek KVKK İhlali mi? ChatGPT ve Kurumsal Kullanım

3 Eylül 2026 · 6 dk okuma · Muhammet Çay

Kısa cevap: Yapay zeka aracına kişisel veri girmek, o veriyi üçüncü bir tarafa aktarmak anlamına gelir. Aktarımın hukuki sebebi yoksa, sunucular yurt dışındaysa ve girilen veri modelin eğitiminde kullanılabiliyorsa bu bir KVKK ihlali doğurur. Yasak değildir; ancak veriyi anonimleştirmeden, kurumsal sözleşme kurmadan ve envantere işlemeden yapılan kullanım risklidir.

Bir çalışanınız müşteri şikâyetini kopyalayıp "bunu kibarca cevapla" diye bir sohbet botuna yapıştırdığında, teknik olarak ne oldu? Kişisel veriyi, şirket dışındaki bir sisteme aktardınız. Muhtemelen sözleşmesiz, muhtemelen yurt dışına, muhtemelen envanterinizde görünmeden.

Bu yazı, yapay zeka araçlarının kurumsal kullanımını KVKK açısından ele alıyor ve yasaklamadan uyumlu hâle getirmenin yolunu gösteriyor.

Önemli: Genel bilgilendirmedir, hukuki danışmanlık değildir. Yapay zeka düzenlemeleri hızla gelişen bir alandır; kritik kullanımlarda güncel hukuki görüş alın.

Kısa cevap

Yapay zeka aracına kişisel veri girmek tek başına yasak değildir, ancak üç ayrı yükümlülüğü aynı anda tetikler: aktarım (veri üçüncü tarafa gidiyor), yurt dışına aktarım (sunucular çoğunlukla Türkiye dışında) ve veri güvenliği (girilen veri sizin kontrolünüzden çıkıyor). Bu üçü için hukuki dayanağınız yoksa ihlal doğar. Uyumlu kullanımın anahtarı, veriyi girmeden önce kişiyi belirlenemez hâle getirmek ve kurumsal bir kullanım politikası kurmaktır.

Neden bu bir "aktarım"?

KVKK'da veriyi başkasının erişimine açmak aktarımdır. Bir yapay zeka aracına metin yapıştırdığınızda:

  1. Veri sizin sunucunuzdan çıkar, sağlayıcının sunucusuna gider.
  2. Sağlayıcı bu veriyi işler, çoğu zaman geçici olarak saklar.
  3. Ücretsiz veya tüketici sürümlerde girilen içerik, modelin iyileştirilmesinde kullanılabilir.
  4. Sağlayıcının sunucuları büyük olasılıkla Türkiye dışındadır.

Yani basit bir "yapıştırma" işlemi, envanterinizde görünmeyen bir aktarım kanalı yaratır. Bu kanalın adı çoğu şirkette gölge yapay zeka kullanımıdır: kimse izin vermemiştir, kimse haberdar değildir, ama herkes kullanmaktadır.

Riskin büyüklüğü neye bağlı?

Her yapay zeka kullanımı aynı riski taşımaz. Ölçüt, girilen verinin ne olduğudur.

Girilen içerik Risk Not
Genel bir soru ("KDV oranı kaç?") Yok Kişisel veri yok
Şirket içi taslak metin, kişi adı yok Düşük Ticari sır riski ayrı konudur
Müşteri e-postası, ad ve iletişim bilgisiyle Yüksek Aktarım + yurt dışı
Çalışan performans notu Yüksek İK verisi, hassas
Sağlık raporu, hasta notu Çok yüksek Özel nitelikli veri
Adli sicil, ceza kaydı Çok yüksek Özel nitelikli veri
Müşteri listesi, sipariş dökümü Çok yüksek Toplu veri, sızıntı etkisi büyük
Kimlik fotokopisi, pasaport görseli Çok yüksek Görselde her şey var

Alt üç satırdaki kullanımlar için kurumsal bir sözleşme ve uygun aktarım mekanizması kurulmadan ilerlemeyin. Özel nitelikli veriler Kanun'un 6. maddesindeki sıkı rejime tabidir ve genel bir bulut aracına girilmeleri savunulması zor bir tercihtir.

"Verilerim eğitimde kullanılmıyor" yeterli mi?

Kurumsal planlarda sağlayıcılar genellikle girilen verinin model eğitiminde kullanılmayacağını taahhüt eder. Bu önemli bir iyileştirmedir ama tek başına uyumu sağlamaz. Hâlâ cevaplamanız gereken sorular var:

Bu soruların yazılı cevabı yoksa, aracın kurumsal kullanımı için hazır değilsiniz demektir.

Uyumlu kullanımın dört adımı

1. Veriyi girmeden önce kişisizleştirin

En etkili ve en ucuz önlem budur. Çoğu senaryoda yapay zekanın kişinin kim olduğunu bilmesine ihtiyaç yoktur.

Önce:

"Ahmet Yılmaz, 0532 xxx xx xx, [email protected] — 15 Ağustos'ta sipariş ettiği ürün gelmedi, iade istiyor."

Sonra:

"Bir müşteri, üç hafta önce sipariş ettiği ürünün ulaşmadığını belirtip iade talep ediyor."

İkinci metin aynı işi görür, hiçbir kişisel veri içermez. Ekibinize öğretilmesi gereken refleks budur. Gerçekten anonim hâle getirmek istiyorsanız yalnızca adı silmek yetmez — birleştirildiğinde kişiyi belirlenebilir kılan sipariş numarası, adres ve tarih gibi alanları da çıkarın.

2. Onaylı araç listesi yapın

Çalışanlara "yapay zeka kullanmayın" demek işe yaramaz; kullanmaya devam ederler, sadece size söylemezler. Bunun yerine:

3. Envantere ve aydınlatma metnine işleyin

Onaylı araç, artık bir alıcı grubudur. Kişisel veri envanterinizde ilgili faaliyetin karşısında görünmeli, aydınlatma metninizde alıcı grupları arasında yer almalıdır. Sunucular yurt dışındaysa aktarım rejimi devreye girer: yurt dışına veri aktarımı.

4. Yazılı bir kullanım politikası yayımlayın

Politika uzun olmak zorunda değil. Bir sayfa şu başlıkları içerirse iş görür:

Politikayı çalışanlara tebliğ edin ve tebliğ kaydını saklayın. İK tarafındaki genel çerçeve için: çalışan kişisel verileri ve KVKK.

Sektörel dikkat noktaları

Sağlık. Hasta verisi özel niteliklidir. Hasta notunu, tetkik sonucunu veya görüntüyü genel bir yapay zeka aracına girmek yüksek risklidir. Klinik karar desteği için tasarlanmış, sözleşmesi kurulmuş çözümler dışında kullanmayın.

Hukuk ve mali müşavirlik. Müvekkil/müşteri dosyası hem kişisel veri hem meslek sırrı içerir. Dosya özetleme ihtiyacı gerçek olsa da, isim ve ayırt edici ayrıntıların temizlenmesi zorunludur.

İnsan kaynakları. CV eleme veya aday sıralaması için yapay zeka kullanmak, otomatik karar verme tartışmasını da açar. İlgili kişinin, kendisi hakkında tamamen otomatik sistemlerle verilen ve aleyhine sonuç doğuran kararlara itiraz hakkı vardır (md. 11). İnsan gözden geçirmesi olmadan eleme yapmayın.

E-ticaret ve müşteri hizmetleri. Sohbet botuna canlı müşteri verisi akıyorsa bu, aydınlatma metninde görünmesi gereken sürekli bir aktarımdır. Ayrıntı: e-ticaret sitesi için KVKK.

Yapay zeka çıktısının kendisi de risk üretir

İki nokta sıkça atlanır:

Uydurma bilgi. Model, olmayan bir bilgiyi kendinden emin biçimde üretebilir. Bu çıktıyı bir kişi hakkında karar vermekte kullanırsanız, verinin doğru olması ilkesini (md. 4) ihlal edersiniz. Kişiye ilişkin her çıktı doğrulanmalıdır.

Çıktının yeniden veri üretmesi. Model, girdiğiniz verilerden yeni bir kişisel veri türetebilir (örneğin bir metinden kişinin sağlık durumuna dair çıkarım). Türetilen veri de kişisel veridir ve aynı yükümlülüklere tabidir.

Kontrol listesi

  1. Ekipte hangi yapay zeka araçlarının kullanıldığını biliyor musunuz?
  2. Onaylı araç listesi yazılı mı?
  3. Kurumsal hesap açıldı, eğitim verisi kullanımı kapatıldı mı?
  4. Kişisizleştirme kuralı ekibe öğretildi mi?
  5. Özel nitelikli veriler için mutlak yasak konuldu mu?
  6. Araç envanterde ve aydınlatma metninde görünüyor mu?
  7. Yurt dışı aktarım mekanizması kuruldu mu?
  8. Çıktı doğrulama yükümlülüğü politikada yazıyor mu?

Aydınlatma metninizi ve envanterinizi güncellemek için belge sihirbazını çalıştırabilirsiniz. Araç tamamen ücretsizdir.

Sık sorulan sorular

ChatGPT'ye müşteri e-postası yapıştırmak KVKK ihlali mi?

Hukuki dayanağı yoksa evet, ihlal doğurabilir: veri üçüncü bir tarafa ve büyük olasılıkla yurt dışına aktarılmış olur. E-postadaki ad, iletişim bilgisi ve ayırt edici ayrıntıları temizleyip sorunu anonim biçimde anlatırsanız risk büyük ölçüde ortadan kalkar.

Kurumsal plan alırsam sorun çözülür mü?

Kurumsal plan önemli bir adımdır ama tek başına yeterli değildir. Sunucu konumu, saklama süresi, alt işleyiciler ve sözleşmedeki veri koruma hükümleri ayrıca değerlendirilmeli; aktarım envantere ve aydınlatma metnine işlenmelidir.

Çalışanlarımın yapay zeka kullanmasını yasaklasam olmaz mı?

Pratikte işe yaramaz — kullanım kişisel cihaz ve kişisel hesaplara kayar, siz de görünürlüğü tamamen kaybedersiniz. Onaylı araç listesi ve net kurallarla yönetmek, yasaklamaktan daha etkilidir.

Anonimleştirilmiş veri girsem KVKK kapsamı dışına çıkar mıyım?

Veri gerçekten anonimse, yani hiçbir yolla kişiye geri bağlanamıyorsa KVKK kapsamı dışına çıkar. Ancak yalnızca adı silmek anonimleştirme değildir; sipariş numarası, adres, tarih gibi alanlar birleştirildiğinde kişiyi yeniden belirlenebilir kılabilir.

Yapay zekayla CV eleme yapabilir miyim?

Yapabilirsiniz ama iki koşulla: adaylar bu değerlendirmeden haberdar edilmeli ve karar tamamen otomatik olmamalıdır. İlgili kişinin, aleyhine sonuç doğuran tamamen otomatik kararlara itiraz hakkı vardır; bu yüzden insan gözden geçirmesi kurgunun parçası olmalıdır.

Yapay zeka aracında bir sızıntı olursa sorumlu kim?

Veri sorumlusu sizsiniz. Sağlayıcıyla aranızdaki sözleşme rücu ilişkisi kurabilir, ancak ilgili kişilere ve Kurum'a karşı sorumluluk sizde kalır. Bu yüzden araç seçimi ve sözleşme incelemesi teknik değil, hukuki bir karardır.

Kaynaklar

Yeni belge ve kurul kararı duyuruları

Yeni belge şablonu eklediğimizde veya önemli bir Kurul kararı çıktığında haber veriyoruz. Başka hiçbir amaçla kullanmıyoruz, kimseyle paylaşmıyoruz.

E-posta adresiniz yalnızca bu duyurular için işlenir; üçüncü kişilerle paylaşılmaz. Gizlilik metni

İlgili rehberler