Blog
İşletmelerin yapay zeka ile tanışması artık sadece ChatGPT'ye soru sormakla sınırlı değil. 2026 yılında, insan müdahalesi olmadan kararlar alabilen, görevleri kendi başına planlayıp yürütebilen 'etken yapay zeka' (agentic AI) sistemleri ofislere, müşteri hizmetlerine ve BT altyapılarına hızla yerleşiyor. Ancak bu teknolojinin beraberinde getirdiği hukuki sorumluluklar, özellikle kişisel verilerin korunması açısından birçok kurumu hazırlıksız yakaladı. Kişisel Verileri Koruma Kurumu'nun Mart 2026'da yayımladığı Etken Yapay Zekâ Rehberi, bu yeni döneme ilişkin kuralları netleştirdi ve işletmelere kritik sorumluluklar yükledi.
Geleneksel yapay zeka sistemleri, size verilen bir görevi yerine getirmek için tasarlanmıştır. Etken yapay zeka sistemleri ise belirlenen bir hedefe ulaşmak için hangi adımların atılacağına kendi karar verir, farklı araçları kullanır ve süreçleri sürekli insan yönlendirmesine ihtiyaç duymadan yürütür. Örneğin, müşteri talebini analiz eden bir AI ajanı, kişinin geçmiş verilerini inceleyebilir, veritabanından bilgi çekebilir, otomatik e-posta gönderebilir ve hatta başka sistemlerle entegre olarak işlemleri tamamlayabilir.
Ancak bu özerk yapı, kişisel verilerin işlenmesi açısından ciddi riskler barındırıyor. Sistem, hangi verilere erişeceğine, bunları nasıl işleyeceğine ve hangi kararları alacağına büyük ölçüde kendi karar verdiğinde, veri sorumlusu olarak işletmenizin KVKK kapsamındaki yükümlülükleri çok daha karmaşık hale geliyor. KVKK Rehberi, bu sistemlerin veri minimizasyonu, amaç sınırlaması ve güvenlik tedbirleri konusunda özel dikkat gerektirdiğini vurguluyor.
Etken yapay zeka sistemlerini BT altyapınıza entegre ederken KVKK uyumluluğu açısından dört temel alan öne çıkıyor:
KVKK, veri ihlali durumunda işletmelerin 72 saat içinde Kuruma bildirim yapmasını zorunlu kılıyor. Etken yapay zeka sistemlerinin özerk yapısı, veri ihlallerinin tespit edilmesini ve kaynağının belirlenmesini zorlaştırabilir. Bir AI ajanının yetkisiz veri erişimi sağlaması, verileri yanlış kişilerle paylaşması veya güvenlik açıklarından yararlanması durumunda, ihlalin ne zaman gerçekleştiğini ve hangi verilerin etkilendiğini anlamak klasik sistemlere göre çok daha karmaşıktır.
Bu nedenle işletmelerin, yapay zeka sistemlerini BT altyapısına entegre ederken aynı zamanda güçlü bir veri ihlali müdahale planı (IRP) hazırlaması ve AI sistemlerinin loglarını düzenli olarak izlemesi kritik önem taşıyor. Aksi takdirde, ihlalin fark edilmemesi ya da geç bildirilmesi, 2026 yılı için 1 milyon TL'ye kadar idari para cezası ile sonuçlanabiliyor.
Yapay zeka sistemlerinin güvenli ve hukuka uygun şekilde kullanılması, doğru BT altyapısı ve profesyonel destek gerektirir. İşletmelerin bu süreçte dikkat etmesi gereken bazı uygulamalar şunlardır:
Veri anonimleştirme ve maskeleme: Yapay zeka sistemlerine beslenecek veriler, mümkün olduğunca kimlik bilgilerinden arındırılmalı veya maskelenmelidir. Özellikle test ve geliştirme ortamlarında gerçek kişisel verilerin kullanılması yerine, sentetik veri setleri tercih edilmelidir.
Kapalı devre (on-premise) AI sistemleri: Hassas kişisel verilerin işlendiği durumlarda, bulut tabanlı üçüncü parti yapay zeka servislerinin kullanımı yerine, şirket içinde kurulu, kontrol edilebilir yapay zeka modelleri tercih edilmelidir. Bu, hem veri güvenliğini artırır hem de KVKK'nın yurt dışına veri aktarımı hükümlerine uyumu kolaylaştırır.
Sürekli izleme ve denetim: Yapay zeka sistemlerinin hangi verilere eriştiği, hangi kararları aldığı ve hangi işlemleri gerçekleştirdiği düzenli olarak raporlanmalı ve denetlenmelidir. BT altyapınızdaki log yönetimi ve güvenlik izleme (SIEM) çözümleri, AI sistemlerini de kapsayacak şekilde genişletilmelidir.
Sonuç olarak, 2026 yılı itibarıyla yapay zeka kullanımı, işletmeler için sadece bir inovasyon fırsatı değil, aynı zamanda ciddi bir uyumluluk ve risk yönetimi konusudur. KVKK'nın Etken Yapay Zekâ Rehberi, bu teknolojinin sorumlu kullanımı için yol gösterici bir çerçeve sunuyor. İşletmeler, BT sistemlerini bu yeni standartlara uygun hale getirmek ve olası cezalardan korunmak için profesyonel destek almalı ve altyapılarını gözden geçirmelidir.



