tag kişisel veri
Bu sayfada kişisel veri etiketi ile işaretlenmiş 2 yapay zeka kavramını bulabilirsiniz.
GDPR (General Data Protection Regulation — Genel Veri Koruma Tüzüğü), 25 Mayıs 2018'de yürürlüğe giren Avrupa Birliği veri koruma yasasıdır. AB'de yerleşik bireylerden veri toplayan ya da onlarla ilgili kararlar veren her kuruluşu — coğrafi konum fark etmeksizin — kapsamaktadır. 1995 tarihli AB Veri Koruma Direktifi'nin yerini alan GDPR, on yıllarda biriken teknolojik dönüşümü ve kişisel veri ekonomisinin ölçeğini yansıtan çok daha kapsamlı ve dişli bir hukuki çerçeve sunmaktadır. Yapay zeka sistemleri için özel bir bölüm içermemekle birlikte GDPR, kişisel veri işleyen her AI uygulamasını doğrudan etkiler. Madde 22, bireyleri yalnızca otomatik işleme dayanan ve önemli sonuçlar doğuran kararlardan korur; kredi skorlama, iş başvurusu değerlendirmesi, sigorta fiyatlandırması veya ceza tahmini yapan AI sistemlerinin insan denetimine açık olmasını zorunlu kılar. Bunun yanı sıra kişisel veriyle eğitilen modeller, veri sahiplerinin erişim ve silme taleplerine yanıt verebilecek biçimde tasarlanmak durumundadır. GDPR yedi temel ilkeyi zorunlu kılar: hukuka uygunluk ve şeffaflık, amaç sınırlılığı, veri minimizasyonu, doğruluk, depolama sınırlılığı, bütünlük ve gizlilik, hesap verebilirlik. Bu ilkeler, veri işleme faaliyetlerinin hukuki dayanağını (açık rıza, meşru menfaat, sözleşme gereği vb.) ve verinin toplanmasından silinmesine kadar her aşamadaki güvenlik yükümlülüklerini belirler. Veri ihlali durumunda kuruluşlar 72 saat içinde yetkili veri koruma otoritesini bilgilendirmekle yükümlüdür. İhlaller için azami para cezası yıllık küresel ciron yüzde dördüne veya 20 milyon Euro'ya — hangisi yüksekse — kadar çıkmaktadır. Meta, Amazon ve Google gibi teknoloji devleri bu kapsamda milyarlarca Euro ceza almıştır. Türkiye'nin 2016'da çıkardığı KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) GDPR'a yapısal olarak paralel bir tasarıma sahipken, AB'ye veri aktarımı için AB Standart Sözleşme Maddeleri (SCCs) ya da Avrupa Komisyonu'nun yeterlilik kararı gereklidir.
GDPR (Genel Veri Koruma Tüzüğü)
GDPR (General Data Protection Regulation — Genel Veri Koruma Tüzüğü), 25 Mayıs 2018'de yürürlüğe giren Avrupa Birliği veri koruma yasasıdır. AB'de yerleşik bireylerden veri toplayan ya da onlarla ilgili kararlar veren her kuruluşu — coğrafi konum fark etmeksizin — kapsamaktadır. 1995 tarihli AB Veri Koruma Direktifi'nin yerini alan GDPR, on yıllarda biriken teknolojik dönüşümü ve kişisel veri ekonomisinin ölçeğini yansıtan çok daha kapsamlı ve dişli bir hukuki çerçeve sunmaktadır. Yapay zeka sistemleri için özel bir bölüm içermemekle birlikte GDPR, kişisel veri işleyen her AI uygulamasını doğrudan etkiler. Madde 22, bireyleri yalnızca otomatik işleme dayanan ve önemli sonuçlar doğuran kararlardan korur; kredi skorlama, iş başvurusu değerlendirmesi, sigorta fiyatlandırması veya ceza tahmini yapan AI sistemlerinin insan denetimine açık olmasını zorunlu kılar. Bunun yanı sıra kişisel veriyle eğitilen modeller, veri sahiplerinin erişim ve silme taleplerine yanıt verebilecek biçimde tasarlanmak durumundadır. GDPR yedi temel ilkeyi zorunlu kılar: hukuka uygunluk ve şeffaflık, amaç sınırlılığı, veri minimizasyonu, doğruluk, depolama sınırlılığı, bütünlük ve gizlilik, hesap verebilirlik. Bu ilkeler, veri işleme faaliyetlerinin hukuki dayanağını (açık rıza, meşru menfaat, sözleşme gereği vb.) ve verinin toplanmasından silinmesine kadar her aşamadaki güvenlik yükümlülüklerini belirler. Veri ihlali durumunda kuruluşlar 72 saat içinde yetkili veri koruma otoritesini bilgilendirmekle yükümlüdür. İhlaller için azami para cezası yıllık küresel ciron yüzde dördüne veya 20 milyon Euro'ya — hangisi yüksekse — kadar çıkmaktadır. Meta, Amazon ve Google gibi teknoloji devleri bu kapsamda milyarlarca Euro ceza almıştır. Türkiye'nin 2016'da çıkardığı KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) GDPR'a yapısal olarak paralel bir tasarıma sahipken, AB'ye veri aktarımı için AB Standart Sözleşme Maddeleri (SCCs) ya da Avrupa Komisyonu'nun yeterlilik kararı gereklidir.
Veri Anonimizasyonu (Veri Anonimizasyonu)
Veri anonimizasyonu (data anonymization), kişisel verilerdeki tanımlayıcı bilgilerin geri dönüşü olmayacak şekilde kaldırılması veya dönüştürülmesidir; bu işlem sonunda veri öznesinin kimliği, makul çaba gösterilse dahi tespit edilemez hale gelir. Veri anonimizasyonu, sözde anonimleştirme (pseudonymization) ile karıştırılmamalıdır: sözde anonimleştirmede tanımlayıcılar şifrelenir ya da takma adla değiştirilir, ancak ayrı tutulan bir anahtar kullanılarak kimlik yeniden oluşturulabilir. GDPR'da bu iki kavram açıkça ayrılmış; yalnızca gerçek anonimizasyon veri işleme kısıtlamalarından muaf tutulmuştur. Temel anonimizasyon teknikleri arasında k-anonimlik, l-çeşitlilik ve t-yakınlık öne çıkar. K-anonimlikte her kayıt, en az k−1 başka kayıtla tüm yarı tanımlayıcılar (yaş, posta kodu, cinsiyet gibi) bakımından özdeştir; bu yöntem bağlantı saldırılarını engeller. L-çeşitlilik her eşdeğer sınıfta hassas değerin en az l farklı biçimde görünmesini zorunlu kılar; tekdüze özellikteki grupların saldırılara karşı açıkta kalmasını önler. T-yakınlık, hassas değerlerin dağılımının genel veri dağılımından fazla sapmamasını denetler. Diferansiyel gizlilik (differential privacy), matematiksel olarak ispatlanmış bir mahremiyet garantisi sunar: istatistiksel sorgu sonuçlarına dikkatle kalibre edilmiş gürültü eklenerek tek bir bireyin verisinin modelin çıktısını anlamlı ölçüde etkileyemeyeceği garanti edilir. Apple ve Google bu yöntemi kullanıcı davranış istatistiklerini toplamak için üretim ortamlarında uygulamaktadır. Yapay zeka eğitiminde anonimizasyon kritik bir rol oynar: hassas tıbbi, finansal veya hukuki verilerle modeller eğitmek için bu veriler anonimleştirilmeli ya da sentetik verilerle desteklenmelidir. Federe öğrenme (federated learning) ve diferansiyel gizlilik bu ikisi için tamamlayıcı araçlar olarak birlikte kullanılır. Yeniden tanımlama (re-identification) saldırıları, anonimleştirilmiş görünen veri kümelerinin arka plan bilgisiyle nasıl çapraz eşleştirilebildiğini göstermiş; bu durum anonimizasyonun tek başına yeterli olmadığını ortaya koymuştur. Bu nedenle günümüzde veri minimizasyonu, erişim kontrolü ve şifreleme ile birlikte katmanlı bir mahremiyet stratejisi benimsenmektedir.