2026-07-18 · 6 dk okuma
Şirket Belgelerinde Yapay Zekâ Kullanmak KVKK'ya Uygun mu?
Şirket arşivleri; sözleşmeler, faturalar, özlük dosyaları, taranmış yazışmalar derken kişisel veriyle doludur. Yapay zekâ bu arşivi klasör açmadan soru sorulabilen bir kaynağa çevirdiğinde, işlenen verilerin önemli bir kısmı da 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamına girer. Peki bu uyumu imkânsız mı kılar? Hayır. Ama uyum, satın alınan aracın üzerindeki KVKK uyumlu etiketiyle değil, kurumun kurduğu yönetişimle sağlanır.
Bu yazıda, belge-yoğun bir şirketin yapay zekâ destekli arama kullanırken hangi hukuki başlıkları düşünmesi gerektiğini ve bir tedarikçiyi değerlendirirken hangi somut soruları sorması gerektiğini ele alıyoruz. Amacımız hukuki danışmanlığın yerini almak değil; teknik kararların hukuki sonuçlarını görünür kılmak.
Kısa cevap: Evet, ama koşullu
Belge arşivinde yapay zekâ kullanmak KVKK'ya aykırı değildir. Kanun, kişisel verinin işlenmesini yasaklamaz; hukuka uygun bir sebebe dayanmasını, ölçülü olmasını ve veri sahibinin haklarını koruyan güvencelerle yapılmasını ister. Yapay zekâ da sonuçta bir işleme aracıdır: arama, özetleme ve eşleştirme yapar.
Koşul şudur: sistemin verinin nerede tutulduğunu, kimin eriştiğini ve ne kadar süre saklandığını denetlenebilir biçimde ortaya koyabilmesi gerekir. Bu üç soruya net yanıt veremeyen bir kurulum, teknik olarak ne kadar gelişmiş olursa olsun uyum açısından risklidir.
Belge arşivlerinde kişisel veri nerede saklanıyor
Kişisel veri çoğu zaman beklenmedik yerlerdedir. Bir tedarik sözleşmesinin imza sayfasındaki yetkilinin adı, e-postası ve telefonu; bir faturadaki alıcı bilgisi; taranmış bir dilekçenin köşesindeki T.C. kimlik numarası. Arşivin kurumsal belge olarak görülmesi, içindeki kişisel verinin görünmez olması anlamına gelmez.
Taranmış belgeler ayrı bir zorluk çıkarır. Görüntü içindeki metin, OCR ile çıkarılana kadar sistem için okunamaz gibidir; ama çıkarıldığı anda arama motoruna, dolayısıyla yapay zekânın erişimine açılır. Bu yüzden hangi belgelerin işleneceğine karar verirken taranmış arşivi de kapsam içinde düşünmek gerekir.
Bir de özel nitelikli kişisel veri konusu vardır. Sağlık raporları, sabıka kayıtları, sendika üyeliği ya da din bilgisi gibi veriler kanunda daha yüksek bir koruma altındadır. İş sözleşmesi eklerinde, özlük dosyalarında ya da bazı ihale belgelerinde bu tür veriler bulunabilir. Arşivi yapay zekâya açmadan önce, hangi belge gruplarının özel nitelikli veri içerdiğini belirlemek ve bunları kapsam dışında tutmak ya da ayrı bir koruma rejimine tabi tutmak gerekir.
İşleme sebebi: Açık rıza mı, meşru menfaat mi
KVKK her işlemenin bir hukuki sebebe dayanmasını ister. Kurumsal arşiv sorgulamada en çok gündeme gelen iki sebep, veri sorumlusunun meşru menfaati ve ilgili kişinin açık rızasıdır. Kendi çalışanınızın hazırladığı bir teklifi kurum içinde aramak çoğu zaman meşru menfaat kapsamında değerlendirilebilir; ama üçüncü kişilere ait hassas verilerin işlenmesi ek gerekçe gerektirebilir.
Doğru sebebi belirlemek hukuk ekibinin işidir, ama teknik ekibin de bilmesi gerekir: sistem, hangi belgelerin hangi amaçla işlendiğini kayıt altına alabiliyor mu? İşleme sebebi belgelenmediğinde, sonradan bir denetimde işlemenin dayanağını göstermek zorlaşır. Sebep, kurulum aşamasında kararlaştırılıp yazıya dökülmelidir.
Veri egemenliği: Bulut, dedicated ve on-prem
Verinin fiziksel ve hukuki olarak nerede durduğu, uyumun belkemiğidir. Üç temel model vardır. Paylaşımlı bulut, maliyeti düşük tutar ama veriyi tedarikçinin çok kiracılı altyapısında işler. Kuruma özel (dedicated) kurulum, veriyi mantıksal ve çoğu zaman fiziksel olarak izole eder. Şirket içi (on-prem) kurulum ise veriyi kurumun kendi sunucularından hiç çıkarmaz.
Doğru seçim, verinin hassasiyetine ve sektörel yükümlülüklere bağlıdır. Yurt dışına veri aktarımı söz konusuysa KVKK'nın aktarım kuralları devreye girer; bu durumda verinin Türkiye'de veya belirlenmiş güvenceler altında işlenmesi önem kazanır. Kritik olan, tedarikçinin bu seçenekleri sunması ve verinin nereye gittiğini belgeleyebilmesidir.
Verinizle model eğitilmez taahhüdü neden önemli
Genel amaçlı yapay zekâ modelleri devasa veri kümeleriyle eğitilir. Kurumsal bir asistan söz konusu olduğunda kritik soru şudur: benim sözleşmelerim, bu modelin bir sonraki sürümünü eğitmek için kullanılıyor mu? Kullanılıyorsa, verinizin izleri modelin içinde kalabilir ve teorik olarak başka bağlamlarda yeniden ortaya çıkabilir.
Bu yüzden müşteri verisiyle model eğitilmez taahhüdü sözleşmede açıkça yer almalıdır. Sağlıklı bir mimaride belgeleriniz yalnızca sizin sorgularınızı yanıtlamak için, o an ve geçici olarak kullanılır; modelin kalıcı hafızasına yazılmaz. Bu ayrım hukuki olduğu kadar tekniktir ve tedarikçinin mimarisini anlamayı gerektirir.
Aydınlatma, saklama ve imha yükümlülükleri
KVKK, veri sahibine karşı üç temel yükümlülük getirir. Aydınlatma: kişisel verinin hangi amaçla işlendiğinin şeffaf biçimde bildirilmesi. Saklama: verinin yalnızca gerektiği süre kadar tutulması. İmha: sürenin dolması veya işleme sebebinin ortadan kalkması hâlinde silinmesi, yok edilmesi ya da anonim hâle getirilmesi.
Yapay zekâ katmanı bu yükümlülükleri ortadan kaldırmaz, aksine somut sorular doğurur. Sisteme yüklenen bir belge, saklama süresi dolduğunda arama indeksinden de çıkarılabiliyor mu? Bir çalışan işten ayrıldığında ona ait kayıtlar imha politikasına dâhil ediliyor mu? İyi tasarlanmış bir kurulum, imha kararının hem kaynak belgeyi hem de ondan türetilen arama verisini kapsamasını sağlar.
Denetim izi: Kim, neyi, ne zaman sordu
Uyumun kâğıt üzerinde kalmaması için sistemin ne yaptığını kaydetmesi gerekir. Denetim izi (audit log), hangi kullanıcının hangi belgeye eriştiğini, hangi soruyu sorduğunu ve hangi kaynakların yanıtta kullanıldığını zaman damgasıyla tutar.
Bu kayıt iki işe yarar. Birincisi, bir veri ihlali şüphesinde ne olduğunu geriye dönük olarak inceleyebilirsiniz. İkincisi, yetkisiz erişim denemelerini ya da olağandışı sorgu davranışlarını fark edebilirsiniz. Denetim izi olmayan bir sistem, kimse hassas veriye erişmedi iddiasını kanıtlayamaz.
Tedarikçi seçerken sorulacak 7 soru
Bir yapay zekâ tedarikçisini değerlendirirken teknik gösterişten çok yönetişim güvencelerine bakın. Aşağıdaki yedi soru, bir demoyu satış sunumundan çıkarıp gerçek bir uyum değerlendirmesine dönüştürür:
- Verilerimiz nerede işleniyor ve depolanıyor; Türkiye'de kalması mümkün mü?
- Belgelerimiz sizin modellerinizi eğitmek için kullanılıyor mu; bu, sözleşmede yazılı mı?
- Kullanıcı bazında yetki sınırlaması var mı; bir kişi yalnızca erişim hakkı olan belgeleri sorgulayabiliyor mu?
- Hangi kullanıcının neyi sorduğunu gösteren bir denetim izi tutuluyor mu?
- Saklama süresi dolan bir belge, hem kaynaktan hem arama indeksinden silinebiliyor mu?
- Veri aktarımı ve şifreleme (aktarımda ve durağan hâlde) nasıl sağlanıyor?
- Bir veri ihlali durumunda bildirim süreciniz ve sorumluluk paylaşımınız nasıl işliyor?
Sonuç
Şirket belgelerinde yapay zekâ kullanmak KVKK'ya uygun biçimde mümkündür; ama uyum, aracın kendisinden çok onu nasıl konumlandırdığınızla ilgilidir. Verinin nerede durduğunu, kimin eriştiğini, ne kadar saklandığını ve modelin eğitiminde kullanılıp kullanılmadığını netleştiren bir kurum, yapay zekânın verimini mevzuata uygun biçimde alabilir.
En sağlıklı yaklaşım, kararı baştan hukuk ve uyum ekibiyle birlikte vermek ve teknik seçimleri bu çerçeveye oturtmaktır. Doğru sorular sorulduğunda, yapay zekâ mı yoksa uyum mu ikilemi ortadan kalkar; ikisi birlikte tasarlanır.
Arşivinizi konuşturmaya hazır mısınız?
Kendi belgelerinizle 30 dakikalık bir demo planlayalım.
Demo Talep Et