Yapay zekâ teknolojilerinin son yıllarda kaydettiği gelişim, iş dünyasının hemen her alanında olduğu gibi hukuk sektöründe de önemli değişikliklere yol açmıştır. Sözleşme inceleme, metin analizi, belge sınıflandırma, özet çıkarma ve hukuki araştırma gibi birçok süreç artık yapay zekâ destekli sistemler aracılığıyla daha hızlı ve verimli şekilde gerçekleştirilebilmektedir. Ancak bu teknolojilerin sağladığı avantajlar kadar, beraberinde getirdiği hukuki risklerin de dikkatle değerlendirilmesi gerekmektedir.
Özellikle sözleşmelerin yapay zekâ sistemlerine yüklenmesi, yalnızca teknolojik bir tercih olarak değil; kişisel verilerin korunması, ticari sırların güvenliği, gizlilik yükümlülükleri ve veri aktarımı kuralları bakımından da ele alınması gereken bir konu haline gelmiştir. Günümüzde birçok sözleşme, tarafların kimlik bilgilerini, mali verilerini, iletişim bilgilerini ve ticari faaliyetlerine ilişkin kritik bilgileri içermektedir. Bu nedenle sözleşmenin bir yapay zekâ sistemine yüklenmesi, çoğu zaman yalnızca bir belge paylaşımı değil, aynı zamanda veri işleme faaliyetidir.
Sözleşmeler incelendiğinde, içerdikleri verilerin önemli bir kısmının kişisel veri niteliğinde olduğu görülmektedir. Gerçek kişi tarafların kimlik bilgileri, adresleri, telefon numaraları, elektronik posta adresleri, banka hesap bilgileri, imza örnekleri ve benzeri bilgiler bu kapsamda değerlendirilmektedir.
6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 3. maddesinde kişisel veri, “kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi” olarak tanımlanmıştır. Aynı Kanun kapsamında kişisel verilerin elde edilmesi, kaydedilmesi, depolanması, aktarılması, sınıflandırılması veya başka herhangi bir surette işlenmesi veri işleme faaliyeti olarak kabul edilmektedir.
Bu nedenle bir sözleşmenin yapay zekâ platformuna yüklenmesi sırasında sözleşmede yer alan kişisel veriler sistem tarafından görüntüleniyor, analiz ediliyor, saklanıyor veya işleniyorsa, KVKK anlamında bir veri işleme faaliyetinin gerçekleştiğinin kabulü gerekir.
Üstelik sözleşmeler yalnızca kişisel veri değil; aynı zamanda ticari sır, finansal veri, müşteri bilgisi ve kurumsal stratejilere ilişkin gizli bilgileri de içerebilmektedir. Bu durum konunun yalnızca veri koruma hukuku kapsamında değil, ticaret hukuku ve sözleşmeler hukuku açısından da değerlendirilmesini zorunlu kılmaktadır.
Yapay zekâ sistemlerinin kullanılması tek başına hukuka aykırılık veya veri ihlali anlamına gelmemektedir. Esas değerlendirilmesi gereken husus, verilerin hangi amaçla işlendiği, hangi sistemlere aktarıldığı ve ilgili mevzuata uygun şekilde korunup korunmadığıdır.
KVKK’nın 4. maddesinde düzenlenen genel ilkeler doğrultusunda kişisel verilerin; Hukuka ve dürüstlük kurallarına uygun şekilde işlenmesi, Belirli, açık ve meşru amaçlarla toplanması, İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması, Doğru ve güncel tutulması, Gerektiği kadar muhafaza edilmesi gerekmektedir.
Dolayısıyla sözleşmelerin yapay zekâ sistemlerine yüklenmesi sırasında bu ilkelere uygun hareket edilmesi halinde veri işleme faaliyeti hukuka uygun şekilde gerçekleştirilebilecektir. Buna karşılık, veri minimizasyonu ilkesine aykırı biçimde gereğinden fazla verinin paylaşılması veya hangi amaçla işlendiği belirsiz platformların tercih edilmesi durumunda hukuki riskler ortaya çıkabilecektir.
Yurt Dışına Veri Aktarımı Boyutu
Yapay zekâ sistemlerinin önemli bir bölümü bulut tabanlı hizmet modeliyle çalışmaktadır. Kullanıcı tarafından sisteme yüklenen veriler çoğu zaman Türkiye dışında bulunan veri merkezlerinde işlenmekte veya depolanmaktadır. Bu durum, kişisel verilerin yurt dışına aktarılması meselesini gündeme getirmektedir.
KVKK’da 2024 yılında yapılan değişiklikler sonrasında sınır ötesi veri aktarımı konusunda daha ayrıntılı bir sistem benimsenmiştir. Buna göre kişisel verilerin yurt dışına aktarılması için kanunda öngörülen hukuki mekanizmalardan birinin mevcut olması gerekmektedir.
Veri sorumlularının, kullandıkları yapay zekâ hizmet sağlayıcılarının veri işleme politikalarını incelemeleri, verilerin hangi ülkelerde işlendiğini tespit etmeleri ve gerekli hukuki güvencelerin sağlanıp sağlanmadığını değerlendirmeleri önem arz etmektedir. Aksi halde veri aktarımının hukuki dayanağının bulunmaması nedeniyle KVKK kapsamında çeşitli idari yaptırımlar ve hukuki sorumluluklar gündeme gelebilecektir.
Ticari Sırların Korunması Açısından Değerlendirme
Sözleşmeler çoğu zaman yalnızca kişisel veri değil, aynı zamanda ticari sır niteliğindeki bilgileri de barındırmaktadır. Fiyatlandırma politikaları, müşteri listeleri, tedarik zinciri bilgileri, kârlılık oranları, teknik şartnameler, üretim süreçleri ve şirket stratejileri bunlardan yalnızca birkaçıdır.
Türk hukukunda ticari sır kavramı farklı mevzuat hükümleri ile koruma altına alınmıştır. Bir bilginin ticari sır olarak kabul edilebilmesi için ekonomik değer taşıması, kamuya açık olmaması ve sahibince gizli tutulmak istenmesi yeterli görülmektedir.
Yapay zekâ sistemlerine yüklenen belgelerin içerdiği ticari sırların üçüncü kişiler tarafından erişilebilir hale gelmesi veya hizmet sağlayıcının veri işleme süreçleri kapsamında farklı şekillerde değerlendirilmesi ihtimali, şirketler açısından önemli riskler doğurabilmektedir. Bu nedenle özellikle birleşme ve devralma işlemleri, lisans sözleşmeleri, teknoloji transferleri, distribütörlük sözleşmeleri ve yüksek hacimli ticari ilişkiler bakımından daha hassas bir yaklaşım benimsenmesi gerekmektedir.
Sözleşmesel Gizlilik Yükümlülükleri Bakımından Riskler
Günümüzde birçok ticari sözleşmede gizlilik hükümleri yer almakta ve tarafların sözleşme kapsamındaki bilgileri üçüncü kişilerle paylaşmaları sınırlandırılmaktadır. Özellikle gizlilik sözleşmeleri (NDA), teknoloji geliştirme sözleşmeleri, ortak girişim anlaşmaları ve uluslararası ticari sözleşmelerde tarafların bilgi paylaşımına ilişkin yükümlülükleri oldukça ayrıntılı şekilde düzenlenmektedir.
Bu kapsamda yapay zekâ sistemlerine yapılan veri yüklemeleri, bazı durumlarda sözleşmede kararlaştırılan gizlilik hükümlerinin ihlali sonucunu doğurabilecektir. Her ne kadar veri paylaşımının amacı yalnızca analiz veya inceleme yapmak olsa da, yüklenen bilginin üçüncü taraf bir sistem tarafından işlenmesi sözleşmesel yükümlülükler bakımından ayrıca değerlendirilmelidir. Bu nedenle yalnızca KVKK hükümlerine uygun hareket edilmesi yeterli olmayıp, ilgili sözleşmelerde yer alan gizlilik hükümlerinin de göz önünde bulundurulması gerekmektedir.
Kurumlar Açısından Alınabilecek Önlemler
Yapay zekâ teknolojilerinden yararlanılırken veri güvenliğinin sağlanabilmesi için bazı temel tedbirlerin uygulanması önem taşımaktadır. Öncelikle sözleşmeler sisteme yüklenmeden önce kişisel verilerin mümkün olduğunca anonimleştirilmesi veya maskeleme yöntemleriyle görünmez hale getirilmesi tercih edilmelidir. Gereksiz veri paylaşımından kaçınılmalı ve yalnızca analiz için zorunlu olan bilgiler kullanılmalıdır. Bunun yanında kurumların kullandıkları yapay zekâ araçlarının veri işleme politikalarını incelemeleri, çalışanlarına yönelik yapay zekâ kullanım prosedürleri oluşturmaları ve veri güvenliği eğitimleri vermeleri de önem taşımaktadır. Özellikle kurumsal kullanıma yönelik güvenlik standartları yüksek sistemlerin tercih edilmesi, veri koruma risklerinin azaltılmasına katkı sağlayacaktır.
Sonuç
Yapay zekâ teknolojileri günümüz iş hayatında ve hukuk uygulamalarında önemli kolaylıklar sunmaktadır. Ancak sözleşmelerin yapay zekâ sistemlerine yüklenmesi sırasında yalnızca teknolojik faydaların değil, veri koruma hukuku, ticari sırların korunması, gizlilik yükümlülükleri ve uluslararası veri aktarımı kurallarının da dikkate alınması gerekmektedir.
Bir sözleşmenin yapay zekâ sistemine yüklenmesi her durumda kişisel veri ihlali anlamına gelmemektedir. Bununla birlikte sözleşme içeriğinde yer alan kişisel verilerin ve ticari sırların niteliği, verilerin işlendiği sistemin özellikleri, veri aktarım süreçleri ve alınan güvenlik tedbirleri somut olay bazında değerlendirilmelidir.
Teknolojik gelişmelerin hız kazandığı günümüzde, kurumların yapay zekâ araçlarından yararlanırken veri güvenliği ve hukuki uyum süreçlerini eş zamanlı olarak yönetmeleri, ileride ortaya çıkabilecek hukuki risklerin önlenmesi bakımından büyük önem taşımaktadır.
Av. Ecem Şahin




