Avrupa Birliği'nin kişisel veri koruma yasası; AI sistemlerinde şeffaflık, otomatik karar kısıtlamaları ve bireysel haklar getiren temel mevzuat.

GDPR (General Data Protection Regulation — Genel Veri Koruma Tüzüğü), 25 Mayıs 2018'de yürürlüğe giren Avrupa Birliği veri koruma yasasıdır. AB'de yerleşik bireylerden veri toplayan ya da onlarla ilgili kararlar veren her kuruluşu — coğrafi konum fark etmeksizin — kapsamaktadır. 1995 tarihli AB Veri Koruma Direktifi'nin yerini alan GDPR, on yıllarda biriken teknolojik dönüşümü ve kişisel veri ekonomisinin ölçeğini yansıtan çok daha kapsamlı ve dişli bir hukuki çerçeve sunmaktadır. Yapay zeka sistemleri için özel bir bölüm içermemekle birlikte GDPR, kişisel veri işleyen her AI uygulamasını doğrudan etkiler. Madde 22, bireyleri yalnızca otomatik işleme dayanan ve önemli sonuçlar doğuran kararlardan korur; kredi skorlama, iş başvurusu değerlendirmesi, sigorta fiyatlandırması veya ceza tahmini yapan AI sistemlerinin insan denetimine açık olmasını zorunlu kılar. Bunun yanı sıra kişisel veriyle eğitilen modeller, veri sahiplerinin erişim ve silme taleplerine yanıt verebilecek biçimde tasarlanmak durumundadır. GDPR yedi temel ilkeyi zorunlu kılar: hukuka uygunluk ve şeffaflık, amaç sınırlılığı, veri minimizasyonu, doğruluk, depolama sınırlılığı, bütünlük ve gizlilik, hesap verebilirlik. Bu ilkeler, veri işleme faaliyetlerinin hukuki dayanağını (açık rıza, meşru menfaat, sözleşme gereği vb.) ve verinin toplanmasından silinmesine kadar her aşamadaki güvenlik yükümlülüklerini belirler. Veri ihlali durumunda kuruluşlar 72 saat içinde yetkili veri koruma otoritesini bilgilendirmekle yükümlüdür. İhlaller için azami para cezası yıllık küresel ciron yüzde dördüne veya 20 milyon Euro'ya — hangisi yüksekse — kadar çıkmaktadır. Meta, Amazon ve Google gibi teknoloji devleri bu kapsamda milyarlarca Euro ceza almıştır. Türkiye'nin 2016'da çıkardığı KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) GDPR'a yapısal olarak paralel bir tasarıma sahipken, AB'ye veri aktarımı için AB Standart Sözleşme Maddeleri (SCCs) ya da Avrupa Komisyonu'nun yeterlilik kararı gereklidir.

policy GDPR Nedir ve Kimleri Kapsar?

GDPR, Avrupa Birliği vatandaşlarının kişisel verilerini koruyan ve ihlal durumunda ağır yaptırımlar öngören temel AB veri koruma yasasıdır. Kapsam açısından belirleyici olan şirketin Avrupa'da bulunması değil, AB'li bireylerin verilerini işlemesidir: bir İstanbul şirketi AB pazarına yönelik uygulama işletiyorsa GDPR'a uymak zorundadır. Kişisel veri kavramı geniş tutulmuştur: ad, e-posta, IP adresi, çerez verileri, biyometrik bilgiler ve konum verileri gibi bir bireyi doğrudan ya da dolaylı olarak tanımlamaya yarayan her bilgi bu kapsama girer. Veri işleyiciler (veriyi işleyen taraflar) ve veri sorumluları (işlemenin amacını belirleyen taraflar) farklı yükümlülükler taşır; ancak her ikisi de GDPR'a tabi tutulur.

Yedi Temel Veri İşleme İlkesi

gavel Hukuka Uygunluk ve Şeffaflık

Veri işlemenin geçerli bir hukuki dayanağı olmalı (rıza, sözleşme, meşru menfaat vb.) ve bireyler açık biçimde bilgilendirilmelidir.

track_changes Amaç Sınırlılığı

Veriler yalnızca belirtilen meşru amaçlar için toplanabilir; başka amaçlarla kullanmak ihlal sayılır.

compress Veri Minimizasyonu

Yalnızca amaca ulaşmak için zorunlu olan veriler toplanmalıdır. Fazladan veri biriktirmek GDPR'a aykırıdır.

check_circle Doğruluk

İşlenen verilerin güncel ve doğru olması sağlanmalı; hatalı veriler silinmeli veya düzeltilmelidir.

timer Depolama Sınırlılığı

Veriler, işlenme amacı ortadan kalktıktan sonra saklanamaz. Asgari saklama süreleri politikalarda belirtilmelidir.

security Bütünlük ve Gizlilik

Veriler teknik ve idari önlemlerle yetkisiz erişim, kayıp ve imhaya karşı korunmalıdır (şifreleme, erişim kontrolleri vb.).

verified_user Hesap Verebilirlik

Veri sorumlusu, diğer altı ilkeye uyumu kanıtlamakla yükümlüdür. Belgeleme ve denetim kayıtları tutulmalıdır.

smart_toy Yapay Zeka Sistemlerine Etkisi: Madde 22

GDPR'ın 22. Maddesi, bireylere yalnızca otomatik işleme dayanan kararlar üzerinde itiraz hakkı tanır. Bu, kredi kararı veren, iş başvurusunu filtreleyen veya sigorta primine karar veren AI sistemlerinde insan müdahalesini zorunlu kılar. Uygulama tasarımında "insanın döngüde olması" (human-in-the-loop) mimarisi bu gereksinimin karşılanmasında temel yöntem olarak benimsenmektedir. Açıklanabilirlik (explainability) de kritik bir konu haline gelmiştir: bir AI modeli bir karar alıyorsa, bireye bu kararın mantığı anlaşılır biçimde açıklanabilmelidir. GDPR'a ek olarak yürürlüğe giren AB Yapay Zeka Yasası (EU AI Act, 2024) yüksek riskli AI sistemleri için bu gereklilikleri daha da somutlaştırmıştır. Birlikte değerlendirildiğinde bu iki düzenleme, AB pazarına yönelik geliştirilen her AI ürününün mimari kararlarını doğrudan şekillendirmektedir.

person Bireylerin GDPR Hakları

  • check_circle Erişim Hakkı (Madde 15): Bireyler, hakkında tutulan kişisel verilerin bir kopyasını ve işlenme gerekçesini talep edebilir. Kuruluşlar 30 gün içinde yanıt vermekle yükümlüdür.
  • check_circle Düzeltme Hakkı (Madde 16): Hatalı veya eksik kişisel verilerin düzeltilmesi ya da tamamlanması istenebilir. Özellikle kredi ve sağlık kayıtlarında kritik öneme sahiptir.
  • check_circle Silme / Unutulma Hakkı (Madde 17): Belirli koşullarda kişisel verilerin silinmesi talep edilebilir. Arama motorlarından isim kaldırma davaları bu madde kapsamında değerlendirilmiştir.
  • check_circle Veri Taşınabilirliği (Madde 20): Bireyler verilerini makine okunabilir biçimde alıp başka bir hizmet sağlayıcıya aktarabilir. Banka hesabı veya sosyal medya verilerinin taşınması buna örnektir.
  • check_circle İtiraz ve Kısıtlama Hakkı: Doğrudan pazarlama veya profilleme amaçlı veri işlemeye itiraz edilebilir. Belirli koşullarda işleme kısıtlanması da talep edilebilir.

euro Yaptırımlar ve Türkiye Bağlamı

  • check_circle GDPR Cezaları: Azami para cezası yıllık küresel ciron yüzde dördü veya 20 milyon Euro'dur (hangisi büyükse). Meta 1,2 milyar Euro, Amazon 746 milyon Euro ceza almıştır.
  • check_circle KVKK — Türkiye'nin GDPR'ı: 6698 sayılı Kanun (KVKK), GDPR'a paralel yapıda olmakla birlikte azami ceza ve denetim yetkisi açısından daha sınırlıdır. Kişisel Verileri Koruma Kurumu (KVKK) denetim organıdır.
  • check_circle AB-Türkiye Veri Transferi: Türkiye henüz AB'nin yeterlilik kararı almadığından, Türk şirketler AB'den veri aktarımı için Standart Sözleşme Maddeleri (SCCs) veya Bağlayıcı Kurumsal Kurallar (BCR) kullanmak durumundadır.

quiz Sık Sorulan Sorular

  • check_circle Türkiye'deki bir şirket GDPR'a uymak zorunda mı?: Evet, eğer AB'de yerleşik bireylere yönelik ürün veya hizmet sunuyorsa ya da onların davranışlarını izliyorsa uymak zorundadır. Şirketin AB'de ofisi olması gerekmez.
  • check_circle GDPR için zorunlu olarak biri atanması gerekiyor mu?: Büyük ölçekte kişisel veri işleyen, hassas veri işleyen veya sistematik izleme yapan kuruluşlar bir Veri Koruma Yetkilisi (DPO — Data Protection Officer) atamak zorundadır.
  • check_circle Rıza almak GDPR uyumu için yeterli mi?: Hayır. Rıza yalnızca altı hukuki işleme gerekçesinden biridir. Ayrıca rızanın özgür, belirli, aydınlatılmış ve açık olması gerekir. Önceden işaretlenmiş onay kutuları geçerli rıza sayılmaz.
  • check_circle AI modelini GDPR'a uygun hale getirmek için ne yapmalıyım?: Eğitim verisindeki kişisel verilerin hukuki dayanağını belgeleyin, veri minimizasyonu ilkesini uygulayın, yüksek riskli işlemler için Veri Koruma Etki Değerlendirmesi (DPIA) yapın ve model kararlarını açıklanabilir kılın.
  • check_circle GDPR ihlali durumunda ne kadar sürede bildirim yapılmalı?: Veri ihlalinin farkına varıldıktan itibaren 72 saat içinde yetkili veri koruma otoritesine bildirim yapılmalıdır. Yüksek riskli ihlallerde etkilenen bireyler de doğrudan bilgilendirilmelidir.