Yapay Zekâda Veri Gizliliği ve Güvenlik
Yapay zekâ projelerinde en az konuşulan ama en ciddi başlık budur. Sohbet penceresine yazılan her cümle bir veridir; ziyaretçi oraya telefonunu, şikâyetini ve bazen sağlık bilgisini yazar. Bu verinin nerede işlendiği ve ne kadar saklandığı, teknik değil sorumluluk meselesidir. 🔐
Bu yazı pratik bir kontrol listesidir; hukuki görüş değildir. Önemli ve yüksek riskli kurgularda bir hukukçuya danışmak yerinde olur. Kapsam listesini kapsam yazısında maddeledik.
Hangi Veriler Söz Konusu?
Bir yapay zekâ sisteminde üç ayrı veri akışı vardır ve üçü farklı risk taşır. 🔀
Bilgi Kaynağı
Sisteme verdiğiniz kurum içeriği. Yanlış belge yüklenirse kurum sırrı dışarı sızabilir.
Ziyaretçi Mesajları
Sohbette yazılan her şey. Ziyaretçiler istenmese de kişisel bilgi paylaşır; en yüksek riskli akış budur.
Sohbet Kayıtları
Konuşmaların saklanması. Ne kadar süre tutulacağı ve nasıl silineceği tanımlanmalıdır.
Sorulacak Beş Soru
Sağlayıcıya sorulması gereken ve yazılı cevap alınması gereken sorular. ❓
| Soru | Neden önemli |
|---|---|
| Veri nerede işleniyor? | Konum ve sağlayıcı bilinmeli |
| Ne kadar saklanıyor? | Süre sınırsız olmamalı |
| Eğitim için kullanılıyor mu? | Verinizin akıbeti |
| Kim erişebiliyor? | Yetki sınırı |
| Silme nasıl yapılıyor? | Talep halinde gerekir |
Soru 1: Veri Nerede İşleniyor?
Hangi servis kullanılıyor ve veri hangi ülkede işleniyor? Bu bilgi sözleşmede yer almalıdır.
Soru 2: Ne Kadar Saklanıyor?
Sohbet kayıtları süresiz tutulmamalı. Makul bir süre belirlenmeli ve sonrasında silinmelidir.
Soru 3: Eğitim İçin Kullanılıyor mu?
Verilerinizin başka amaçlarla kullanılıp kullanılmadığı net olmalı. Cevap belirsizse yazılı teyit isteyin.
Soru 4 ve 5: Erişim ve Silme
Kayıtlara kim erişebiliyor ve silme talebi geldiğinde ne yapılıyor? İkisi de prosedür gerektirir.
Ziyaretçi Tarafında Alınacak Önlemler
Riskin büyük kısmı, sohbet penceresine yazılanlarda. Dört önlem bunu azaltır. 🛡️
1. Bilgilendirme Yapın
Sohbet başlarken sistemin bir yapay zekâ olduğu ve mesajların kaydedildiği belirtilmelidir.
2. Kişisel Veri İstemeyin
Sistem kimlik, sağlık ya da finansal bilgi talep etmemelidir. Bu tür bilgiler forma ve güvenli kanala yönlendirilir.
3. Yazılanı Sınırlayın
Ziyaretçi kişisel bilgi yazarsa sistem bunu tekrarlamamalı ve kayıtta işaretlemelidir.
4. Güvenli Kanala Yönlendirin
Hassas konular sohbette çözülmez; randevu, form ya da telefonla devam edilir. Devir kurgusunu kurulum yazısında anlattık.
Bilgi Kaynağı Tarafında
Sisteme ne yüklediğiniz, ne kadar sızabileceğini doğrudan belirler. 📚
Yüklenmeyecekler
Maliyet tabloları, tedarikçi anlaşmaları, iç yazışmalar, personel bilgileri. Bu belgeler dışarıda kalmalıdır.
Neden Dikkat Gerekir?
Ziyaretçiye açık bir sistem, verilen bilgiden cevap üretir. Yüklenen bir maliyet tablosu, doğru soruyla gün yüzüne çıkabilir.
Ayrı Kaynaklar
Ekip içi sistem ile ziyaretçiye açık sistem aynı kaynağı kullanmamalıdır; ayrımı veri bağlama yazısında ele aldık.
Sorumluluk Kimde?
Bu sorunun cevabı, çoğu işletmenin beklediğinden daha nettir. ⚖️
Yayınlayan Sorumludur
Sistem nasıl kurulursa kurulsun, sitenizde görünen cevabın sorumluluğu size aittir.
Sağlayıcı Neyi Üstlenir?
Teknik güvenlik, veri saklama ve erişim kontrolü. Bu maddeler sözleşmeye yazılmalıdır.
Veri İşleyen Rolü
Sağlayıcı sizin adınıza veri işliyorsa bu ilişkinin yazılı bir çerçevesi olmalıdır. Ayrıntı için hukuki görüş almak doğru olur.
Sözleşmede Aranacaklar
Veri işleme kapsamı, saklama süresi, silme prosedürü, ihlal bildirimi. Denetim listesini teklif yazısında verdik.
İhlal Durumunda Ne Yapılır?
Hazırlık, olay yaşandığında fark yaratır. 🚨
Üç adım önceden tanımlanmalıdır.
Tespit ve Durdurma
Sorun fark edildiğinde sistem geçici olarak kapatılabilmelidir. Bu düğmenin varlığı baştan sorulmalı.
Kapsamı Belirleme
Hangi veriler etkilendi, kaç kayıt söz konusu? Kayıt düzeni yoksa bu soru cevaplanamaz.
Bildirim
Gerekli durumlarda ilgili taraflara bildirim yapılması gerekebilir. Bu yükümlülüğün kapsamı için hukuki görüş alınmalıdır.
Ekip İçi Kullanımda Dikkat
Ziyaretçiye açık olmayan sistemlerde risk azalır ama bitmez. 👥
Kim Ne Görebiliyor?
Ekip üyelerinin farklı yetkileri olmalı. Herkesin her belgeye erişmesi gereksiz risktir.
Dışarı Kopyalama
Sistemden alınan çıktıların nereye taşındığı önemlidir. Kurum verisi farkında olmadan dışarı çıkabilir.
Kullanım Kuralı Yazın
Ekibe hangi bilgilerin sisteme yazılabileceğini anlatan kısa bir kural belgesi işe yarar.
Kontrol Listesi
Yayına almadan önce bu yedi madde işaretlenmelidir. ✅
Yazılı Olanlar
Veri nerede işleniyor, ne kadar saklanıyor, kim erişiyor, nasıl siliniyor? Dördü de sözleşmede.
Sistemde Olanlar
Bilgilendirme mesajı var mı, kişisel veri istenmiyor mu, hassas konular yönlendiriliyor mu?
Düzenli Kontrol
Kayıtlar periyodik gözden geçirilmeli ve süresi dolanlar silinmeli. Bu rol birine ait olmalı; uzun vadeli kurguyu plan yazısında ele aldık.
Sık Sorulan Sorular
Sohbet kayıtları ne kadar saklanmalı?
Süresiz saklanmamalıdır. Makul bir süre belirlenmeli ve sonrasında otomatik silinmelidir. En sık karşılaşılan açık, sistemin varsayılan ayarla kurulup kayıtların birikmesidir; aylar sonra içinde telefon numaraları ve kişisel bilgiler bulunan bir arşiv oluşur. Süre baştan tanımlandığında bu birikim tamamen önlenir.
Ziyaretçi sohbete kişisel bilgi yazarsa ne olur?
Bu kaçınılmazdır, bu yüzden önlem sistem tarafında alınmalıdır. Sistem kimlik, sağlık veya finansal bilgi talep etmemeli; ziyaretçi yazarsa bunu tekrarlamamalı ve hassas konular güvenli bir kanala yönlendirilmelidir. Ayrıca sohbet başlangıcında sistemin yapay zekâ olduğu ve mesajların kaydedildiği belirtilmelidir.
Yanlış cevaptan kim sorumlu?
Sitenizde görünen cevabın sorumluluğu site sahibine aittir; sistem nasıl kurulursa kurulsun bu değişmez. Sağlayıcı teknik güvenlik, veri saklama ve erişim kontrolünü üstlenir ve bu maddeler sözleşmeye yazılmalıdır. Sorumluluk paylaşımının ayrıntısı ve veri işleme ilişkisinin çerçevesi için hukuki görüş almak yerinde olur.
