Ana içeriğe geç

Yapay Zekâ Model Eğitimi: Müşteri ve Çalışan Verileriyle KVKK Uyumu

Kurumsal yapay zekâ eğitiminde veri seti, taraf rolleri, hukuki sebep, yurt dışı sağlayıcı ve model yaşam döngüsü uyumu.
Avukat Emirhan Keskin

Yazar ve hukuk bürosu hakkında

Avukat Emirhan Keskin

Türkiye’deki hukuki süreçlere ilişkin içerikler hazırlar ve Mersin’den hukuki hizmet sunar. Yayınlar güncel resmî kaynaklar üzerinden denetlenir.

Mersin Barosu · Sicil No: 5507

Yapay Zekâ Model Eğitimi için müşteri ve çalışan verilerinin KVKK risk haritası

Kısa cevap: Yapay Zekâ Model Eğitimi için müşteri veya çalışan verilerini yüklemek, “şirket içi kullanım” denilerek kendiliğinden hukuka uygun hâle gelmez. İşletme önce amacını, veri sorumlusu ve veri işleyen rollerini, KVKK’daki işleme şartını, veri minimizasyonunu ve kişilerin makul beklentisini belirlemelidir. Hizmet sağlayıcı girdileri kendi modelini geliştirmek için kullanıyorsa yeni ve bağımsız bir işleme amacı ortaya çıkabilir. Sağlık, biyometri, sendika veya ceza mahkûmiyeti gibi özel nitelikli veriler ayrıca korunur. Yabancı bulut altyapısı yurt dışına aktarım rejimini tetikleyebilir. Uyum; yalnız sözleşme imzalamak değil, veri setini temizlemek, erişimi sınırlamak, çıktı sızıntısını test etmek, talepleri karşılamak ve model yaşam döngüsünü kayıt altına almak demektir.

Yapay Zekâ Model Eğitimi ne anlama gelir?

Bir çalışanın üretken yapay zekâya tek seferlik metin yazması ile şirketin binlerce müşteri kaydını modelin eğitim, ince ayar veya bilgi tabanı sürecine vermesi aynı değildir. Tekil komut da kişisel veri işleme oluşturabilir; ancak kalıcı veri seti, model ağırlığına etki, vektör veri tabanı, tekrar kullanım ve çok sayıda kullanıcıya çıktı üretme daha geniş bir risk yaratır. “Eğitim”, “fine-tuning”, “retrieval augmented generation”, “kalite geliştirme” ve “insan incelemesi” seçenekleri sözleşmede ayrı ayrı okunmalıdır.

Modelin bir kişiye ilişkin bilgiyi ezberlemesi, benzer bir komutta tekrar üretmesi veya yanlış bir bilgiyi o kişiyle ilişkilendirmesi mümkündür. Bu nedenle yalnız giriş dosyası değil; ara etiketler, embedding kayıtları, model çıktıları, değerlendirme notları ve geri bildirim günlükleri de veri envanterine dâhil edilmelidir. Takma adlandırma faydalıdır, fakat yeniden ilişkilendirme anahtarı mevcutsa veri anonim sayılmaz.

Yapay zekâ zincirinde veri sorumlusu kimdir?

Müşteri hizmetleri kayıtlarını hangi amaçla kullanacağına, hangi alanları modele vereceğine ve sonuçların nasıl uygulanacağına karar veren şirket çoğu zaman veri sorumlusudur. Sağlayıcı yalnız belgelenmiş talimatla barındırma ve çıkarım yapıyorsa veri işleyen rolünde olabilir. Buna karşılık girdileri kendi genel modelinin eğitimi, ürün analitiği veya farklı müşterilere hizmet geliştirme amacıyla kullanıyorsa kendi karar alanı bakımından veri sorumlusu niteliği gündeme gelir.

“Sağlayıcı veri işleyendir” başlıklı sözleşme hükmü tek başına belirleyici değildir. Gerçek kontrol; eğitimden vazgeçme seçeneği, saklama süresi, alt işleyen seçimi, model silme imkânı, amaç belirleme ve kişilerin taleplerine cevap yeteneği üzerinden değerlendirilir. Grup şirketi, entegratör, veri etiketleme ekibi ve temel model sağlayıcısı için ayrı rol matrisi hazırlanmalıdır.

Hangi hukuki sebep modele veri yüklemeye izin verir?

Önce her veri kategorisi ve amaç için 6698 sayılı Kanun’un 5. maddesindeki şartlar değerlendirilir. Bir sözleşmenin ifası için zorunlu veri işleme, müşteriye hizmet sunmak için gerekli olabilir; fakat aynı veriyi genel amaçlı model geliştirmede yıllarca kullanmayı kendiliğinden kapsamayabilir. Meşru menfaat değerlendirmesi yapılacaksa işletmenin menfaati, işleme gerekliliği ve kişinin temel hakları somut bir denge testiyle belgelenmelidir.

Açık rıza “her türlü yapay zekâ çalışmasında kullanılabilir” şeklinde sınırsız olamaz. Amaç belirli, bilgi yeterli ve ret gerçek bir seçenek olmalıdır. Çalışan–işveren ilişkisindeki güç dengesizliği, rızanın özgürlüğünü özellikle tartışmalı hâle getirir. Kanuni sebep belirlense bile hukuka ve dürüstlük kurallarına uygunluk, doğruluk, belirli-açık-meşru amaç, bağlantılı-sınırlı-ölçülü olma ve gerekli süre kadar saklama ilkeleri ayrıca uygulanır.

Sonradan AI eğitimi amaç değişikliği midir?

Veri ilk toplanırken sipariş teslimi veya bordro için açıklanmışsa, daha sonra davranış tahmini ya da model eğitimi amacıyla kullanılması uyumluluk incelemesi gerektirir. Toplama bağlamı, kişinin makul beklentisi, yeni amacın ilk amaçla ilişkisi, veri niteliği, kişi üzerindeki sonuçlar ve koruyucu tedbirler değerlendirilir. “Veri zaten elimizdeydi” ifadesi yeni amacı meşrulaştırmaz.

Aydınlatma metnini sonradan internet sitesinde değiştirmek de geçmiş işlemleri otomatik olarak düzeltmez. Veri setinin kaynağı ve her kayıt grubunun hangi metin altında toplandığı belirlenmeli; gerekli hâllerde yeniden bilgilendirme, veri dışlama veya farklı hukuki sebep seçenekleri ele alınmalıdır.

Çalışan ve özel nitelikli veriler neden daha yüksek risk taşır?

İnsan kaynakları veri setleri performans notu, sağlık raporu, engellilik bilgisi, sendika üyeliği, disiplin kaydı veya kamera görüntüsü içerebilir. Özel nitelikli kişisel veriler için Kanun’un 6. maddesi ve Kurulun yeterli önlemleri gözetilir. Modelden yalnız “özet” istenmesi veri kategorisini değiştirmez. Eğitim setinde yüz görüntüsü ya da ses örneği bulunması, kullanım amacına göre biyometrik veri değerlendirmesini de gündeme getirebilir.

Model çıktısı işten çıkarma, terfi veya ücret kararına doğrudan etki ediyorsa veri kalitesi ve ayrımcılık riski büyür. yapay zekâ ile performans ölçümü ve otomatik işten çıkarma sürecinde insan denetimi, itiraz ve iş hukuku boyutu ayrıca ele alınmalıdır. Model eğitimi yazısı ise bu kararın öncesindeki veri seti ve sağlayıcı zincirine odaklanır.

Yurt dışındaki AI sağlayıcısına veri gönderildiğinde ne olur?

API adresinin Türkiye’de görünmesi veya şirketin faturayı yerel satıcıdan alması yeterli değildir. Verinin depolandığı bölge, destek erişimi, telemetri, kötüye kullanım incelemesi ve alt işleyenler belirlenmelidir. Yurt dışına aktarım varsa 6698 sayılı Kanun’un 9. maddesindeki yeterlilik, uygun güvence veya sınırlı arızi hâller sistemi uygulanır. Düzenli kurumsal kullanımın arızi istisnaya dayandırılması çoğu durumda dikkatle sorgulanmalıdır.

Standart sözleşme kullanılacaksa tarafların veri sorumlusu/veri işleyen modeli doğru seçilmeli, ekler gerçek akışla doldurulmalı ve mevzuattaki bildirim süreci izlenmelidir. Sözleşme, Türkiye’deki ilk işlemenin hukuki sebebini yaratmaz; yalnız aktarım katmanındaki uygun güvenceyi düzenler. Sağlayıcının tek taraflı ürün koşulları standart sözleşmedeki korumayı etkisizleştirmemelidir.

Tedarikçi sözleşmesinde hangi AI hükümleri bulunmalıdır?

  • Girdilerin ve çıktıların genel model eğitiminde kullanılıp kullanılmayacağı açıkça belirtilmelidir.
  • Veri saklama, silme, yedeklerden çıkarma ve sözleşme sonunda iade yöntemi tanımlanmalıdır.
  • Alt işleyen ve veri merkezi değişiklikleri için bildirim ve itiraz mekanizması kurulmalıdır.
  • Gizli insan incelemesi, veri etiketleme ve kötüye kullanım kontrolü süreçleri açıklanmalıdır.
  • Kişi başvurularında arama, düzeltme, silme ve modelden çıkarma ölçüleri kararlaştırılmalıdır.
  • Veri ihlali, prompt enjeksiyonu ve çıktı sızıntısı için olay bildirimi ve iş birliği süresi yazılmalıdır.
  • Denetim raporları, güvenlik standartları ve bağımsız testlerin kapsamı somutlaştırılmalıdır.
  • Fikrî hak, ticari sır ve üçüncü kişi talepleri KVKK rollerinden ayrı düzenlenmelidir.

Yazılımın kim tarafından geliştirildiği ve kaynakların sahipliği farklı bir meseledir. Bu ayrım için çalışanın geliştirdiği yazılım ve fikrî haklar değerlendirmesi ayrıca yapılabilir.

Model yaşam döngüsünde hangi teknik ve idari tedbirler gerekir?

Üretim verisi önce sınıflandırılmalı; gerekli olmayan ad, iletişim, kimlik, sağlık ve serbest metin alanları çıkarılmalıdır. Test için sentetik veri veya geri döndürülemez anonim veri mümkünse önceliklendirilir. Kullanıcıların genel amaçlı kişisel hesaplardan kurumsal veri yüklemesi engellenir; kurumsal lisans, tek oturum, rol bazlı erişim ve çıktı indirme kontrolleri uygulanır.

Modelin belirli kişilere ilişkin eğitim kaydını tekrarlayıp tekrarlamadığı, üyelik çıkarımı, prompt enjeksiyonu, gizli sistem komutlarının açığa çıkması ve vektör veri tabanında çapraz müşteri erişimi test edilmelidir. Kırmızı takım senaryoları yalnız siber saldırıyı değil, mahremiyet saldırılarını da içermelidir. İnsan gözden geçirmesi için erişen personel de en az yetki ve gizlilik yükümlülüğüne tabi olmalıdır.

Uyum dosyasında bulunması gereken belge ve deliller

BelgeCevapladığı soruGüncelleme tetikleyicisi
AI kullanım envanteriHangi araç, ekip, amaç ve veri kategorisi kullanılıyor?Yeni model, eklenti veya iş süreci
Veri akış ve rol matrisiKim veri sorumlusu, işleyen veya alt işleyen?Sağlayıcı/altyapı değişikliği
Hukuki sebep ve denge testiHer amaç neden gerekli ve ölçülü?Yeni amaç veya veri grubu
Veri seti kartıKaynak, temsil, kalite, dışlanan alan ve saklama nedir?Her yeni eğitim sürümü
Aydınlatma ve rıza sürümleriKişiye hangi bilgi ne zaman verildi?Amaç/sağlayıcı değişikliği
DPA, standart sözleşme ve eklerTalimat, aktarım ve güvenlik nasıl düzenlendi?Alt işleyen veya ülke değişimi
Mahremiyet ve güvenlik testleriModel ezberleme veya veri sızıntısı üretiyor mu?Model sürümü ve ince ayar
Silme ve kişi talebi kayıtlarıHaklar sistemde gerçekten uygulanabiliyor mu?Her başvuru ve periyodik test
İnsan denetimi tutanaklarıÇıktı karar olarak nasıl kullanıldı?Yüksek etkili her karar

İlgili kişi nasıl başvurur, süre ve merci nedir?

Müşteri veya çalışan, verisinin işlenip işlenmediğini öğrenme, amacını ve aktarılan tarafları sorma, yanlış veriyi düzeltme, şartları varsa silme veya yok etme ve zararın giderilmesini isteme haklarını veri sorumlusuna yöneltebilir. Başvuru en kısa sürede ve en geç 30 gün içinde cevaplanır. Cevap yetersizse cevabın öğrenilmesinden itibaren 30 gün ve her hâlde ilk başvurudan itibaren 60 gün içinde Kişisel Verileri Koruma Kuruluna şikâyet yolu değerlendirilir.

Model çıktısının içeriği kişilik hakkını, telifi veya iş ilişkisini de etkileyebilir. Örneğin gerçeğe aykırı sentetik görüntü için deepfake ve kişilik hakkı yolları ayrı bir hukuki sebebe dayanabilir. Kurul şikâyeti, tazminat davası veya iş davası birbirinin otomatik yerine geçmez; görevli merci talebin niteliğine göre belirlenir. Delil kaybı riski varsa noter tespiti, bilirkişi incelemesi veya ihtiyati tedbir şartları somut dosyada ele alınır.

Üç uygulama senaryosu

Senaryo 1: Destek konuşmalarıyla chatbot eğitimi

E-ticaret şirketi yıllarca biriken destek kayıtlarını chatbota verir. Kayıtlarda adres, sipariş, sağlık şikâyeti ve serbest metin vardır. Önce veri alanları ayrıştırılır, eğitim için gerekli olmayan kimlik ve hassas içerik çıkarılır, ilk toplama amacıyla uyumluluk incelenir. Sağlayıcının girdileri genel modele katması kapatılır; çıktıların başka müşterinin bilgisini üretip üretmediği test edilir.

Senaryo 2: İnsan kaynakları özgeçmiş modeli

Şirket geçmiş çalışanların performans puanlarıyla aday sıralama modeli kurar. Geçmiş veride cinsiyet veya engellilikle ilişkili önyargı bulunabilir. Hukuki sebep kadar veri kalitesi, ayrımcılık, çalışan beklentisi ve insan denetimi incelenir. Reddedilen adayın itiraz edebileceği, kararın yalnız model puanına dayanmadığı bir süreç oluşturulur.

Senaryo 3: Hastane rapor özetleme aracı

Doktor notları yabancı bulut modeline yüklenir. Sağlık verisi, sır yükümlülüğü, yurt dışı aktarım ve erişim logları birlikte ele alınır. Mümkünse kurum içi veya ayrıştırılmış çözüm seçilir; üretim verisiyle deneme yapılmaz. Sağlayıcının insan incelemesi ve saklama varsayılanları kapatılmadan pilot başlatılmaz.

AI veri projelerinde sık yapılan 10 hata

  1. “Herkese açık AI” aracına kurumsal dosya yüklemek: Sözleşme, saklama ve eğitim seçenekleri kontrol edilmeden veri paylaşılır.
  2. Takma adlandırmayı anonimlik sanmak: Yeniden eşleme imkânı varsa KVKK yükümlülükleri sürer.
  3. Eski aydınlatmayı bütün AI amaçlarına yaymak: Yeni amaç ve sonuçlar kişinin beklentisini aşabilir.
  4. Sağlayıcı rolünü etiketten kabul etmek: Kendi modelini geliştiren sağlayıcının fiilî kararları incelenmez.
  5. Özel nitelikli veriyi serbest metinde kaçırmak: Not ve eklerde sağlık, sendika veya biyometri bilgisi bulunabilir.
  6. Yurt dışı aktarımı yalnız sunucu konumuyla değerlendirmek: Destek, telemetri ve alt işleyen erişimi unutulur.
  7. Model çıktısını doğrulamadan kişiye uygulamak: Yanlış eşleme ve halüsinasyon zarara dönüşebilir.
  8. Silmenin yalnız kaynak dosyada yapılacağını varsaymak: Vektör kayıtları, yedekler ve ince ayar etkisi gözden kaçar.
  9. AI komitesini belgesiz çalıştırmak: Risk kabulü ve karar sorumluluğu sonradan ispatlanamaz.
  10. Model güncellemesini yeni işlem saymamak: Sağlayıcı, amaç veya veri seti değişince önceki değerlendirme eskir.

2026 için uygulanabilir AI–KVKK eylem planı

  1. Kurumsal hesaplar dâhil kullanılan bütün AI araçlarını keşfedin ve izinsiz “shadow AI” kullanımını belirleyin.
  2. Her kullanım için veri akışı, rol, amaç, hukuki sebep ve aktarım tablosu hazırlayın.
  3. Yüksek riskli projeyi üretim verisinden önce sentetik veya anonim veriyle sınayın.
  4. Sağlayıcının eğitim, saklama, insan incelemesi ve alt işleyen ayarlarını sözleşmeyle sabitleyin.
  5. Model kartı, veri seti kartı, mahremiyet testi ve insan denetimi kayıtlarını sürüm bazında saklayın.
  6. Kişi başvurusu ve veri silme talebini model bileşenlerinde uçtan uca test edin.

Yapay zekâ model eğitimi ve KVKK hakkında sık sorulan sorular

1. Müşteri adını silmek veriyi anonim yapar mı?

Her zaman değil. Sipariş, adres, içerik ve diğer tanımlayıcılarla kişi yeniden belirlenebiliyorsa veri kişisel kalabilir.

2. Kurumsal AI aboneliği kullanmak tek başına yeterli midir?

Hayır. Eğitim varsayılanları, saklama, erişim, alt işleyen, aktarım ve sözleşme koşulları ayrıca incelenir.

3. Açık rıza alınırsa her veri modele yüklenebilir mi?

Rıza sınırsız değildir. Belirlilik, özgürlük, ölçülülük, güvenlik ve saklama ilkeleri yine uygulanır.

4. Çalışan verisiyle performans modeli kurulabilir mi?

Somut amaç ve hukuki sebep yanında güç dengesizliği, iş hukuku, veri kalitesi, ayrımcılık ve insan denetimi incelenmelidir.

5. API ile kullanım yurt dışı aktarım sayılır mı?

Verinin veya erişimin yurt dışına çıkmasına göre sayılabilir. API’nin teknik veri akışı ve destek erişimi haritalanmalıdır.

6. Sağlayıcı “verileri eğitmiyoruz” diyorsa sözleşme gerekir mi?

Evet. Saklama, güvenlik, alt işleyen, talep yönetimi, silme ve olay bildirimi gibi başka yükümlülükler devam eder.

7. Modeldeki bir kişisel veri nasıl silinir?

Yöntem mimariye göre değişir. Kaynak, vektör deposu, önbellek, yedek ve model etkisi için belgeli teknik prosedür gerekir.

8. AI çıktısı yanlış kişiyi borçlu gösterirse ne yapılabilir?

Veri sorumlusuna düzeltme ve işlemenin kaynağını öğrenme başvurusu yapılabilir; zararın niteliğine göre başka hukuki yollar da incelenir.

9. Şirket içi model KVKK dışında kalır mı?

Hayır. Verinin dışarı çıkmaması riski azaltabilir; fakat şirket içindeki toplama, eğitim, erişim ve karar kullanımı işleme faaliyetidir.

10. AI projesi için Kuruldan önceden izin alınır mı?

Genel bir proje izin sistemi yoktur. Ancak yurt dışı aktarım aracı, özel sektör düzenlemesi ve somut işlem farklı prosedürler doğurabilir.

11. Model eğitimi telif sorununu da çözer mi?

KVKK uyumu telif veya ticari sır hakkını ortadan kaldırmaz. Veri ve içerik hakları ayrı hukuki katmanlardır.

Dosya incelemesi için hazırlanacaklar

Proje sahibi; AI mimarisini, veri seti örneğini, kaynak ve amaç tablosunu, aydınlatma metinlerini, sağlayıcı sözleşmesini, alt işleyen/ülke listesini, güvenlik testini, kullanıcı yetkilerini ve model çıktısının bağlandığı kararı birlikte hazırlamalıdır. Türkiye’nin her yerinden güvenli çevrim içi ön inceleme yapılabilir. Veri akışı ve sözleşme görülmeden hukuka uygunluk ya da sonuç garantisi verilemez.

Resmî kaynaklar

Yazar: Av. Emirhan Keskin
Son kontrol tarihi: 19.09.2026

Bu içerik genel bilgilendirme amaçlıdır. Her modelin mimarisi, veri seti, taraf rolleri ve kişilere etkisi farklıdır; somut projeye özgü hukuki görüş yerine geçmez.

WhatsApp

Yayın şeffaflığı

Yayınlayan profil: Av. Emirhan Keskin

Mesleki kayıt beyanı: Mersin Barosu, sicil no 5507 · TBB Avukat Arama üzerinden doğrulayın

Yayın tarihi: · Sayfa değişikliği: . Sayfa değişikliği tarihi hukuki kontrol tarihi değildir.

Hukuki inceleme: Hukukçu incelemesi yalnız mevcut içerik sürümüne bağlı onay kaydı oluştuğunda gösterilir.

Genel resmî doğrulama portalları: Mevzuat · Resmî Gazete · UYAP. Bu bağlantılar genel portallardır; tek başına sayfadaki her iddiaya kaynak sayılmaz.