MakalelerYAPAY ZEKÂ SİSTEMLERİNDE KİŞİSEL VERİLERİN KORUNMASI VE HUKUKİ İHLAL RİSKLERİ

18/05/2026
https://www.aliyuksel-hilmiozalp.av.tr/wp-content/uploads/2026/05/ECEM-MAKALE.png

Teknolojinin hızlı gelişimiyle birlikte yapay zekâ sistemleri günlük yaşamın ve iş dünyasının ayrılmaz bir parçası hâline gelmiştir. Özellikle son yıllarda üretken yapay zekâ uygulamalarının yaygınlaşması; hukuk, sağlık, finans, insan kaynakları ve ticaret gibi birçok sektörde yeni bir dönüşüm sürecini beraberinde getirmiştir. Yapay zekâ destekli sistemler sayesinde büyük veri analizleri yapılabilmekte, kullanıcı davranışları öngörülebilmekte ve birçok işlem insan müdahalesine ihtiyaç duyulmaksızın otomatik şekilde gerçekleştirilebilmektedir. Bununla birlikte, yapay zekâ teknolojilerinin temel çalışma mantığının büyük ölçüde veri işleme süreçlerine dayanması, kişisel verilerin korunması bakımından önemli hukuki tartışmaları da beraberinde getirmektedir.

Günümüzde birçok yapay zekâ sistemi; kullanıcıların yazdığı metinleri, yüklediği belgeleri, ses kayıtlarını, görselleri ve davranışsal verileri analiz ederek öğrenme süreçlerini geliştirmektedir. Bu durum, kişisel verilerin hangi kapsamda işlendiği, ne kadar süre saklandığı, üçüncü kişilerle paylaşılıp paylaşılmadığı ve yurt dışına aktarılıp aktarılmadığı gibi soruları gündeme taşımaktadır. Özellikle kullanıcıların çoğu zaman farkında olmaksızın kişisel verilerini yapay zekâ sistemlerine aktarması, veri güvenliği ve özel hayatın gizliliği bakımından ciddi riskler doğurabilmektedir.

Türk hukukunda kişisel verilerin korunmasına ilişkin temel düzenleme 6698 Sayılı Kişisel Verilerin Korunması Kanunu’dur. Avrupa Birliği’nde ise Genel Veri Koruma Tüzüğü (GDPR) yapay zekâ sistemleri bakımından önemli yükümlülükler öngörmektedir. Her iki düzenleme de kişisel verilerin hukuka uygun şekilde işlenmesini, belirli amaçlarla kullanılmasını ve veri güvenliğinin sağlanmasını zorunlu kılmaktadır. Dolayısıyla yapay zekâ teknolojilerinin kontrolsüz ve denetimsiz şekilde kullanılması, hem bireylerin temel haklarının ihlal edilmesine hem de veri sorumluları bakımından ciddi hukuki yaptırımların ortaya çıkmasına sebebiyet verebilecektir.

Yapay Zekâ Sistemlerinde Kişisel Veri İşleme Faaliyetleri

Yapay zekâ sistemleri çoğu zaman büyük veri kümeleri üzerinden çalışmaktadır. Bu sistemler; kullanıcıların davranışlarını analiz etmekte, tercihlerini öğrenmekte ve belirli algoritmalar aracılığıyla çeşitli sonuçlar üretmektedir. Ancak yapay zekânın öğrenme süreci için kullanılan verilerin önemli bir kısmı kişisel veri niteliği taşımaktadır. İsim, soyisim, telefon numarası, IP adresi, lokasyon bilgisi, ses kaydı, görüntü ve biyometrik veriler gibi bilgiler kişisel veri kapsamında değerlendirilmekte olup, bu verilerin işlenmesi belirli hukuki şartlara bağlıdır.

Özellikle üretken yapay zekâ uygulamalarında kullanıcıların sisteme yüklediği bilgiler doğrudan veri işleme faaliyetinin konusu hâline gelmektedir. Bir kullanıcının yapay zekâ sistemine yüklediği sözleşme örnekleri, dava dosyaları, müşteri bilgileri veya şirket içi yazışmalar çoğu zaman sistem tarafından analiz edilmekte ve bazı durumlarda model geliştirme amacıyla kullanılabilmektedir. Kullanıcıların büyük çoğunluğu ise yükledikleri verilerin hangi kapsamda işlendiğini yeterince bilmemektedir.

Bu noktada en önemli hukuki sorunlardan biri açık rıza konusudur. KVKK kapsamında kişisel verilerin işlenebilmesi için veri sahibinin açık rızasının bulunması veya kanunda öngörülen diğer işleme şartlarından birinin mevcut olması gerekmektedir. Ancak uygulamada birçok yapay zekâ platformunun kullanıcı sözleşmeleri son derece genel ve belirsiz ifadeler içermektedir. Bu nedenle kullanıcıların gerçekten bilgilendirilmiş bir şekilde rıza verip vermediği tartışmalıdır.

Kişisel Veri İhlali Riskleri

Yapay zekâ sistemlerinde en önemli risklerden biri veri güvenliği ihlalleridir. Çünkü bu sistemler büyük miktarda veriyi depolamakta ve işlemektedir. Özellikle bulut tabanlı yapay zekâ uygulamalarında kullanıcı verilerinin farklı ülkelerde bulunan sunucularda saklanması, veri güvenliği bakımından ciddi riskler doğurabilmektedir. Yetkisiz erişim, veri sızıntısı veya siber saldırılar sonucunda kişisel verilerin üçüncü kişilerin eline geçmesi mümkündür.

Bunun yanında özel nitelikli kişisel verilerin işlenmesi daha ağır hukuki sonuçlara yol açabilmektedir. Sağlık bilgileri, biyometrik veriler, yüz tanıma kayıtları, ses analizleri ve genetik veriler özel nitelikli veri kapsamında değerlendirilmektedir. Yapay zekâ destekli yüz tanıma sistemleri veya çalışan performans analiz programları bu nedenle ciddi hukuki risk taşımaktadır. Bu tür sistemlerin hukuka aykırı şekilde kullanılması durumunda yalnızca idari para cezaları değil, aynı zamanda maddi ve manevi tazminat sorumluluğu da gündeme gelebilecektir.

Yapay zekâ sistemleri bakımından bir diğer önemli problem ise otomatik karar verme mekanizmalarıdır. Özellikle işe alım süreçlerinde kullanılan algoritmalar, adayların geçmiş verilerini analiz ederek otomatik değerlendirmeler yapabilmektedir. Ancak algoritmaların taraflı verilerle eğitilmesi hâlinde ayrımcılık riski ortaya çıkmaktadır. Benzer şekilde kredi değerlendirme sistemleri veya sigorta risk analizleri de bireylerin ekonomik ve sosyal hayatını doğrudan etkileyebilecek sonuçlar doğurabilmektedir.

Ayrıca yapay zekâ sistemlerinin yurt dışı bağlantılı çalışması nedeniyle uluslararası veri aktarımı sorunu da gündeme gelmektedir. Birçok yabancı merkezli yapay zekâ platformunun sunucuları Türkiye dışında bulunduğundan, kullanıcı verileri otomatik şekilde yurt dışına aktarılabilmektedir. KVKK kapsamında kişisel verilerin yurt dışına aktarılabilmesi için belirli hukuki şartların sağlanması gerekmektedir. Bu şartların yerine getirilmemesi hâlinde veri sorumluları bakımından ciddi yaptırımlar söz konusu olabilecektir.

Şirketler ve Meslek Grupları Açısından Hukuki Sorumluluk

Yapay zekâ sistemlerinin kullanımında şirketlerin ve veri sorumlularının dikkat etmesi gereken birçok hukuki yükümlülük bulunmaktadır. Öncelikle veri işleme faaliyetlerinin açık, belirli ve meşru amaçlarla gerçekleştirilmesi gerekmektedir. Kullanıcılardan alınan verilerin hangi amaçla işlendiği, ne kadar süre saklanacağı ve kimlerle paylaşılacağı konusunda şeffaf bir bilgilendirme yapılmalıdır.

Bunun yanında veri minimizasyonu ilkesi gereği yalnızca gerekli olan verilerin işlenmesi önem taşımaktadır. Basit bir kullanıcı işlemi için gereksiz şekilde fazla veri toplanması hukuka aykırılık oluşturabilecektir. Özellikle çalışanların veya müşterilerin kişisel bilgilerinin kontrolsüz şekilde yapay zekâ sistemlerine yüklenmesi ciddi risk yaratmaktadır.

Avukatlık mesleği bakımından konu ayrıca önem arz etmektedir. Avukatların sır saklama yükümlülüğü hem Avukatlık Kanunu hem de meslek kuralları kapsamında korunmaktadır. Müvekkillere ait dava dosyalarının, kimlik bilgilerinin veya ticari sır niteliğindeki belgelerin açık yapay zekâ platformlarına yüklenmesi durumunda hem KVKK bakımından hem de mesleki sorumluluk açısından hukuki sonuçlar doğabilecektir.

Sağlık sektöründe faaliyet gösteren kurumlar bakımından ise risk daha da büyüktür. Hastalara ait sağlık verileri özel nitelikli kişisel veri kapsamında değerlendirildiğinden, yapay zekâ destekli analiz sistemlerinin kullanımı sırasında çok daha sıkı güvenlik tedbirlerinin alınması gerekmektedir.

Sonuç

Yapay zekâ teknolojileri günümüz dünyasında büyük kolaylıklar ve verimlilik avantajları sağlamaktadır. Ancak bu teknolojilerin temelinde yoğun veri işleme faaliyetlerinin bulunması, kişisel verilerin korunması bakımından önemli hukuki riskleri de beraberinde getirmektedir. Özellikle açık rıza eksikliği, veri güvenliği ihlalleri, özel nitelikli verilerin işlenmesi ve yurt dışına veri aktarımı gibi konular yapay zekâ sistemlerinin en tartışmalı alanlarını oluşturmaktadır.

Bu nedenle şirketlerin, kamu kurumlarının ve bireylerin yapay zekâ sistemlerini kullanırken veri koruma mevzuatına uygun hareket etmesi büyük önem taşımaktadır. KVKK ve GDPR kapsamında öngörülen yükümlülüklerin yerine getirilmesi; yalnızca hukuki yaptırımların önlenmesi açısından değil, aynı zamanda bireylerin temel hak ve özgürlüklerinin korunması bakımından da zorunludur.

Önümüzdeki süreçte yapay zekâ teknolojilerinin daha da gelişeceği ve günlük yaşamın her alanında daha yoğun kullanılacağı açıktır. Bu nedenle yapay zekâ ile kişisel verilerin korunması arasındaki ilişkinin gelecekte çok daha önemli hâle geleceği ve yeni hukuki düzenlemelerin gündeme geleceği değerlendirilmektedir.

 

Av. Ecem ŞAHİN

 

Paylaş
Paylaş