Tanım ve Kapsam
Otomatik karar alma, bir insan karar vericinin doğrudan müdahalesi olmaksızın yazılım sistemleri veya makine öğrenimi modellerinin birey ya da grupları etkileyen kararlar ürettiği süreçtir. Bu kararlar kredi skoru hesaplama, iş başvurusu eleme, tıbbi teşhis önerisi veya suç risk değerlendirmesi gibi hayati sonuçlar doğurabilir. ADM iki biçimde karşımıza çıkar: önceden tanımlı kurallara dayanan kural tabanlı sistemler ve veriden örüntü öğrenen makine öğrenimi modelleri. İkinci türde kararın gerekçesi çoğu zaman kolayca anlaşılamaz; bu 'kara kutu' sorununu doğurur ve bireyin kararı anlamlandırıp itiraz etmesini zorlaştırır.
GDPR Madde 22 — Hukuki Çerçeve
Avrupa Birliği GDPR'ın 22. Maddesi, bireyleri 'yalnızca otomatik işleme' dayanan ve hukuki ya da benzer derecede önemli etkiler doğuran kararlardan korur. 'Benzer derecede önemli etki' kapsamına kredi reddi, işe alım elenmesi, sigorta prim artışı ve sosyal yardım uygunluk kararları girer. Madde üç istisnaya izin verir: (1) Sözleşme ifası için zorunluluk, (2) AB veya üye devlet hukukuyla yetkilendirme, (3) Veri sahibinin açık rızası. İstisna geçerli olsa da organizasyon; insan müdahalesi talep etme, görüşünü bildirme ve karara itiraz etme haklarını veri sahibine tanımak zorundadır. LLM tabanlı iş akışlarında 'insan müdahalesi' iddiası dikkatle değerlendirilmeli: model çıktısını fiilen incelemeyen salt onaylayan personel, hukuki anlamda zinciri kırmaz.
Yaygın Uygulama Alanları
- check_circle Finans: Kredi başvurusu onay/red, anlık tüketici kredisi kararları, sahtecilik tespiti.
- check_circle İşe Alım: Özgeçmiş tarama yazılımları, video mülakat analizi, skor tabanlı aday eleme.
- check_circle Sigorta: Risk skoru ve prim hesaplama, hasar ön değerlendirmesi, politika iptali.
- check_circle Sağlık: Teşhis destek sistemleri, hastane başvuru öncelik sıralaması, ilaç etkileşim uyarısı.
- check_circle Kamu Hizmetleri: Sosyal yardım uygunluğu, suç risk skoru (COMPAS, PredPol), vergi denetimi önceliklendirmesi.
Etik Riskler: Önyargı, Şeffaflık, Hesap Verebilirlik
ADM'nin başlıca etik riskleri üç başlıkta toplanır. Birinci risk önyargı ve ayrımcılıktır: eğitim verisindeki tarihsel eşitsizlikler kararda sistematik ayrımcılığa yol açar. COMPAS suç risk skoru, siyahi sanıklara beyaz sanıklara kıyasla daha yüksek yeniden suç riski atfettiğiyle eleştirildi. İkinci risk şeffaflık eksikliğidir: karar gerekçesi bireye açıklanmadığında itiraz etmek güçleşir. Üçüncü risk hesap verebilirlik boşluğudur: şirket algoritmaya, algoritma veriye, veri sahibi kaynak önyargıya işaret ettiğinde kimse sorumlu tutulamamaktadır — bu döngüsel sorumluluk kaçışı 'algoritma kalkanı' olarak adlandırılır.
AB Yapay Zeka Yasası ile Kesişim (2026)
2026 itibarıyla yürürlükteki EU AI Act, yüksek riskli YZ sistemleri için GDPR'dan bağımsız ek yükümlülükler getirir. Kritik altyapı, eğitim, işe alım, kredi değerlendirmesi ve hukuk uygulaması alanlarındaki ADM sistemleri 'yüksek riskli' kategorisine girer ve Temel Haklar Etki Değerlendirmesi (FRIA), DPIA ve AB Yapay Zeka Veritabanı'na kayıt yükümlülüklerini yerine getirmek zorundadır. İki mevzuatın örtüşmesi organizasyonları çifte uyum süreciyle — veri koruma hukuku artı yapay zeka düzenlemesi — karşı karşıya bırakmaktadır.
Sık Sorulan Sorular
- check_circle Algoritmanın karar önerisi sunması ama son kararın insanın vermesi ADM sayılır mı? Son karar insan tarafından gerçekten değerlendirilerek veriliyorsa GDPR Madde 22 kapsamı dışındadır. Ancak insan onayı salt sembolik ise (model incelenmeden onaylanıyorsa) denetim organları bunu 'salt otomatik' kabul edebilir.
- check_circle ADM'ye maruz kaldığımda ne yapabilirim? GDPR haklarınız: (1) Kararın mantığını açıklamasını talep edin (açıklanabilirlik hakkı), (2) Kararın yeniden incelenmesi için insan müdahalesi isteyin, (3) Sonuca itiraz etme hakkınızı kullanın.
- check_circle Suç risk skoru Madde 22 kapsamına girer mi? Evet. COMPAS ve PredPol gibi hürriyeti etkileyen kararları destekleyen araçlar hem Madde 22 hem EU AI Act'in yüksek risk kapsamındadır ve ek güvence gerektirir.
- check_circle Küçük şirketler de ADM yükümlülüklerine tabi mi? GDPR'da ölçek istisnası yoktur. Hukuki/önemli etkili kararlar üreten her organizasyon yükümlüdür. DPIA zorunluluğu ise yüksek riskli işlemler için geçerlidir.
- check_circle ADM ile profilleme arasındaki fark nedir? Profilleme, bireyin özelliklerini tahmin etmek için kişisel verilerin otomatik işlenmesidir. ADM ise bu tahminlerin bir karara dönüştürülmesidir. İkisi sıkça birlikte kullanılır ancak her biri ayrı GDPR yükümlülüğü doğurabilir.