KVKK & YAPAY ZEKÂ · UYGULAMA REHBERİ

KVKK ve yapay zekâ: müşteri asistanı kurmadan önce 10 karar.

KVKK kapsamında AI müşteri asistanı için amaç, hukuki dayanak, aydınlatma, veri minimizasyonu, aktarım, saklama, haklar ve insan denetimi.

Müşteri hizmetleri yapay zekâ akışını veri sınırları ve insan denetimiyle inceleyen ekip

KISA CEVAP

KVKK yapay zekâ nedir?

Yapay zekâ müşteri asistanı telefon, mesaj, ses kaydı, transkript ve işlem verisi işleyebilir. KVKK uyumu tek bir onay kutusundan ibaret değildir; veri sorumlusu rolü, amaç, hukuki dayanak, aydınlatma, minimizasyon, tedarikçi/aktarım, erişim, saklama, ilgili kişi hakları ve insan denetimi kullanım senaryosuna göre tasarlanmalıdır.

İlk soruHangi veri, hangi amaç ve hangi rol?
TasarımMinimizasyon, erişim, saklama ve güvenlik
ŞeffaflıkAydınlatma, kanal bildirimi ve haklar
AI kontrolüKaynak, yetki, kayıt ve insan denetimi

AI müşteri asistanında hangi kişisel veriler işlenebilir?

Telefon numarası, isim, konuşma içeriği, ses kaydı, transkript, dil, randevu, şube, sipariş ve çalışan notu kişisel veri içerebilir. Sağlık, finans veya kimlik bilgisi gibi alanlar daha yüksek risk ve özel değerlendirme gerektirebilir. Önce gerçek veri akışını çıkarın; ‘AI kullanıyoruz’ etiketi veri envanteri değildir.

Her veri için kaynak, amaç, erişen taraf, işlenen sistem, saklama süresi ve silme yöntemi belirlenmelidir. Model sağlayıcısı, iletişim platformu, bulut, CRM ve entegrasyon ortağının rolleri sözleşme ve teknik mimariyle uyumlu olmalıdır.

Canlıya geçmeden önce verilmesi gereken 10 karar

  • 1. Veri sorumlusu, veri işleyen ve alt tedarikçi rolleri.
  • 2. Her işleme amacı ve uygun hukuki dayanak.
  • 3. Kanal bazlı aydınlatma ve gerekliyse açık rıza akışı.
  • 4. Toplanacak asgari alanlar ve hassas veriden kaçınma.
  • 5. Ses kaydı, transkript, özet ve araç kayıtlarının ayrı saklama süresi.
  • 6. Yurt içi/yurt dışı aktarım ve tedarikçi sözleşmeleri.
  • 7. Rol bazlı erişim, anahtar yönetimi ve olay kaydı.
  • 8. İlgili kişi başvurusu, düzeltme, silme ve itiraz süreci.
  • 9. Yanlış AI işlemi, veri ihlali ve hizmet kesintisi müdahalesi.
  • 10. İnsan denetimi, geri alma ve periyodik kalite incelemesi.

Aydınlatma ve rıza aynı şey midir?

Aydınlatma, veri sorumlusunun kimliği, işleme amaçları, aktarım, toplama yöntemi/hukuki sebep ve ilgili kişinin hakları gibi unsurlar hakkında bilgi vermesidir. Açık rıza ise her veri işleme için otomatik varsayılan değildir; somut amaç ve hukuki dayanak ayrı değerlendirilir.

Telefon görüşmesinde uzun hukuk metni okutmak iyi deneyim değildir. Katmanlı, erişilebilir ve kanala uygun bilgilendirme tasarlanabilir; ancak içerik somut veri akışıyla eşleşmelidir. Kaydın yapılmadığı durumda kayıt yapılıyormuş gibi, yapıldığı durumda gizlenmiş bir ifade kullanılmamalıdır.

AI'ya özgü hangi kontroller gerekir?

  • Cevabı yalnızca onaylı bilgi kaynağına dayandırma.
  • CRM/takvim araçlarında en az yetki ve alan bazlı erişim.
  • Kritik değişiklikte müşteri onayı ve sonuç doğrulama.
  • Düşük güven, çelişki ve hassas konuda otomatik durma.
  • Müşterinin insan talebini ve itirazını kolaylaştırma.
  • Prompt, kaynak, araç çağrısı, sonuç ve devir için denetim izi.
  • Model/akış değişikliğinde regresyon ve veri sızıntısı testleri.

İlgili kişi hakları operasyon içinde nasıl karşılanır?

Başvuru geldiğinde hangi konuşma, kayıt, transkript ve CRM alanlarının ilgili kişiyle eşleştiği bulunabilmelidir. Düzeltme ve silme talepleri yalnızca görünen uygulamaya değil, saklama ve yedekleme politikasına göre ele alınmalıdır.

Tam otomatik analiz kişiyi etkileyen sonuç üretiyorsa itiraz ve insan incelemesi yolu görünür olmalıdır. Her başvuruyu AI'nın tek başına değerlendirmesi yerine yetkili ekibe görev, doğrulanmış veri paketi ve süre takibi oluşturulabilir.

UYGULAMA ADIMLARI

Pilotunuzu küçük başlatın; sonucu eksiksiz ölçün.

İlk amaç bütün müşteri hizmetlerini değiştirmek değil, tek bir gerçek yolculuğun güvenilir biçimde tamamlandığını kanıtlamaktır.

  1. 01

    Veri akışını haritalayın

    Kanal, model, bilgi kaynağı, araç, sağlayıcı ve depolama noktalarını çıkarın.

  2. 02

    Amaç ve rolleri yazın

    Her veri alanının amacını, hukuki değerlendirmesini ve taraf sorumluluğunu belirleyin.

  3. 03

    Minimizasyon ve süre uygulayın

    Gereksiz alanı kaldırın; kayıt, transkript ve log için ayrı saklama/silme kuralı kurun.

  4. 04

    AI kontrollerini test edin

    Yetki, onay, yanlış kaynak, düşük güven, hassas veri ve insan devrini deneyin.

  5. 05

    Hak ve olay süreçlerini işletin

    Başvuru, düzeltme, silme, itiraz ve ihlal tatbikatını düzenli yapın.

KARŞILAŞTIRMA

Kontrol katmanları

Teknik güvenlik, hukuki uygunluk ve AI kalite yönetimi birbirini tamamlar; birbirinin yerine geçmez.

KatmanAna soruÖrnek çıktı
Hukuki yönetişimNeden ve hangi koşulla işleniyor?Envanter, aydınlatma, sözleşme
Teknik güvenlikKim erişiyor ve nasıl korunuyor?Rol, şifreleme, anahtar, log
AI yönetişimiModel neye dayanıp ne yapabiliyor?Kaynak, guardrail, eval, devir
OperasyonHata ve hak talebini kim çözüyor?Sahip, SLA, olay/başvuru süreci

SIK SORULAN SORULAR

Karar vermeden önce netleştirin.

AI kullanmak için her zaman açık rıza gerekir mi?

Her işleme faaliyeti için otomatik cevap verilemez. Amaç, veri türü, hukuki dayanak ve sektör koşulları somut olarak değerlendirilmelidir; aydınlatma ile açık rıza karıştırılmamalıdır.

Telefon görüşmesi kaydedilebilir mi?

Kayıt amacı, hukuki dayanak, bilgilendirme, erişim, saklama ve silme koşulları kullanım senaryosuna göre değerlendirilmelidir. Kayıt zorunlu varsayılmamalıdır.

Transkript kişisel veri midir?

Kimliği belirli veya belirlenebilir kişiyle ilişkiliyse kişisel veri içerebilir. Ses, transkript, özet ve metadata ayrı veri kümeleri olarak envanterlenmelidir.

Yurt dışındaki AI sağlayıcısı kullanılabilir mi?

Aktarım koşulları, taraf rolleri, sözleşmeler ve teknik tedbirler güncel mevzuat ve somut veri akışına göre değerlendirilmelidir.

Müşteri AI ile değil insanla konuşmak isterse ne olmalı?

Uygun iş akışında açık insan devri sunulmalı; özet, doğrulanan bilgi ve yapılan işlemler çalışana aktarılmalı, müşteri aynı bilgiyi gereksiz yere tekrarlamamalıdır.

BİRİNCİL KAYNAKLAR

Daha derine inmek için resmî belgeler.

Bu rehber ürün iddiası üretmek için değil, uygulama kararlarını açıklamak için hazırlandı. Sağlayıcı ve mevzuat kuralları değişebileceğinden canlıya geçişte güncel sürümleri kontrol edin.

  1. 01Yapay zekâ alanında kişisel verilerin korunmasına dair tavsiyelerKişisel Verileri Koruma Kurumu
  2. 02Kişisel verilerin işlenmesiKişisel Verileri Koruma Kurumu
  3. 03İlgili kişinin haklarıKişisel Verileri Koruma Kurumu
  4. 04AI Risk Management FrameworkNIST

GERÇEK BİR İŞ AKIŞI GETİRİN

Müşterinizin kullandığı numarada, kendi kurallarınızla deneyin.

Telefon, WhatsApp mesajı veya sesli nottan başlayan tek bir talebi birlikte haritalayalım. Başarı ölçütünü canlıya geçmeden önce belirleyelim.

İş akışı demosu alın Canlı asistanı deneyin