Veri Koruması

GDPR ve Yapay Zeka Chatbot: Şirketlerin Bilmesi Gerekenler

Müşteri görüşmeleri yürüten bir yapay zeka chatbotu kişisel veri işler — ve bunun veri koruma açısından sonuçları vardır. Bu rehber, chatbot işletiminde hangi GDPR gereksinimlerinin geçerli olduğunu, bulut ve yerinde (on-premises) kavramlarının ne anlama geldiğini ve Zentor App'in hukuka uygun bir uygulamayı nasıl mümkün kıldığını açıklar.

Not: Bu rehber genel bilgilendirme amaçlıdır ve hukuki danışmanlığın yerini tutmaz. Bağlayıcı veri koruma değerlendirmeleri için lütfen nitelikli bir veri koruma sorumlusuna veya avukata başvurun.

Bir Yapay Zeka Chatbotu Hangi Kişisel Verileri İşler?

Bir kullanıcı bir yapay zeka chatbotuyla etkileşime girer girmez veriler oluşur. En açık olanı, konuşmanın içeriğinin kendisidir: metin girişleri, sorular, şikayetler, rezervasyon detayları. Bu konuşma verileri birçok durumda GDPR anlamında kişisel veridir — ya isim veya e-posta adresi gibi doğrudan tanımlayıcılar içerdiği için ya da mevcut diğer verilerle birlikte bir kişiye atfedilebildiği için. Web sohbetinde teknik olarak aktarılan IP adresleri de kişisel veri olarak kabul edilir.

Müşteri hesabı süreçleri kapsamında kullanılan chatbotlarda ek veri kategorileri de devreye girer: müşteri numaraları, sipariş geçmişleri, ödeme bilgileri (chatbot ödeme süreçlerine entegre edilmişse) veya sağlık verileri (tıbbi uygulamalarda). GDPR Madde 9 kapsamındaki bu özel kategoriler daha yüksek bir koruma seviyesine tabidir ve özel teknik ve hukuki önlemler gerektirir.

Veri minimizasyonu ilkesi (GDPR Madde 5(1)(c)) yalnızca ilgili amaç için gerçekten gerekli olan verilerin işlenmesini şart koşar. Kimlik doğrulaması olmayan salt bir SSS chatbotu için bu şu anlama gelir: konuşma içerikleri kalıcı olarak saklanmamalı, IP adresleri anonimleştirilmeli ve kişisel bilgiler yalnızca hizmet süreci için kesinlikle gerekliyse toplanmalıdır. Dikkatlice yapılandırılmış bir chatbot, bu nedenle veri koruma açısından kötü planlanmış bir chatbottan önemli ölçüde daha az sorunludur.

Chatbot İşletimi için GDPR Gereksinimleri

GDPR, her işleme faaliyeti için bir dizi temel gereksinim öngörür. Birincisi, her veri işleme faaliyetinin GDPR Madde 6 uyarınca bir hukuki dayanağa ihtiyacı vardır: kullanıcının rızası, bir sözleşme için gereklilik, şirketin meşru menfaati veya kanunda belirtilen diğer dayanaklardan biri. Hukuki dayanak, işlemeden önce belirlenmeli ve belgelenmeli — ve gerektiğinde veri koruma otoritesine karşı gerekçelendirilebilmelidir.

İkincisi, ilgili kişilere karşı kapsamlı bir bilgilendirme yükümlülüğü vardır. Kullanıcılar hangi verilerin hangi amaçla işlendiğini, ne kadar süre saklandığını, alıcıların kim olabileceğini ve hangi haklara sahip olduklarını bilmelidir — bunlara bilgi edinme, düzeltme, silme ve işlemenin kısıtlanması hakkı da dahildir. Bu bilgiler açık ve anlaşılır bir dilde, tipik olarak gizlilik politikasında ve sohbet penceresindeki bir uyarı aracılığıyla erişilebilir olmalıdır.

Üçüncüsü, GDPR "tasarım yoluyla ve varsayılan olarak veri koruması" ilkesini öngörür (Madde 25). Bu, veri koruma dostu yapılandırmaların baştan itibaren varsayılan olduğu, sonradan eklenen özellikler olmadığı anlamına gelir. Yapay zeka chatbotları için bu, pratikte şu anlama gelir: standart olarak daha kısa saklama süreleri, günlük verilerinin anonimleştirilmesi, kısıtlayıcı erişim izinleri ve kullanıcıların verilerini kolay bir şekilde sildirebilmesi.

Bulut Yapay Zeka ile Yerinde (On-Premises): Veri Koruması Açısından Ne Anlama Gelir?

Bulut tabanlı bir yapay zeka chatbotunda, konuşma verileri ve talepler bir dil modeli sağlayıcısının harici sunucularına gönderilir, orada işlenir ve — yapılandırmaya bağlı olarak — eğitim amaçlı kullanılabilir. GDPR değerlendirmesi açısından belirleyici olan: sunucular hangi ülkede bulunuyor? ABD merkezli sağlayıcılar için hukuki durum Schrems II kararından bu yana karmaşıktır. AB sağlayıcıları veya AB veri merkezlerine sahip olanlar, Avrupa veri koruma hukuku kapsamında açıkça tercih edilir. Ayrıca bir veri işleme sözleşmesi (DPA) yapılmalıdır.

Yerinde (on-premises) işletim, yapay zeka modeli de dahil olmak üzere tüm altyapının şirketin kendi kontrolündeki sunucularda çalıştırılması anlamına gelir. Yerel yapay zeka çalıştırmasıyla hiçbir konuşma verisi şirketin kendi altyapısından çıkmaz. Bu, yapay zeka işleme için bir bulut sağlayıcısıyla DPA yapma gerekliliğini tamamen ortadan kaldırır; işleme tamamen dahili olarak gerçekleşir. Sağlık, hukuk danışmanlığı, finansal hizmetler gibi düzenlemeye tabi sektörlerdeki şirketler için yerinde işletim genellikle tek uygulanabilir seçenektir.

Hibrit bir yaklaşım da mümkündür: chatbot altyapısı ve bilgi bankası AB içinde güvenli sunucularda çalışırken, belirli, daha az hassas kullanım durumları için bir bulut modeli kullanılır. Zentor App her iki işletim modunu da destekler — harici bir yapay zeka sağlayıcısı aracılığıyla bulut ve tamamen yerel — ve şirketlerin hangi mimarinin kendi veri koruma stratejilerine uyduğuna kendilerinin karar vermesini sağlar. Karar, ideal olarak veri koruma sorumlusu ve bir veri koruma avukatıyla birlikte alınmalıdır.

Veri İşleme Sözleşmesi (DPA): Ne Zaman Gerekli ve Neyi Düzenler

GDPR Madde 28 kapsamındaki veri işleme sözleşmesi (DPA), bir şirket (veri sorumlusu) ile kişisel verileri onun adına işleyen harici bir hizmet sağlayıcı (veri işleyen) arasındaki sorumlulukları hukuki olarak düzenlemek için temel araçtır. Bir SaaS platformu üzerinden yapay zeka chatbotu işletirken DPA genellikle zorunludur: chatbot sağlayıcısı konuşma verilerini kendi sunucularında işler — bu klasik bir veri işleme faaliyetidir.

Bir DPA yazılı veya eşdeğer bir elektronik formatta yapılmalı ve bir dizi asgari içeriği kapsamalıdır: işlemenin konusu ve süresi, işlemenin niteliği ve amacı, kişisel veri ve ilgili kişi kategorileri ile veri sorumlusunun yükümlülük ve hakları. Ayrıca veri işleyen, uygun teknik ve organizasyonel önlemleri (TOM) uygulayacağını ve izin almadan alt veri işleyen kullanmayacağını garanti etmelidir.

Önemli: DPA, chatbot devreye alınmadan önce yapılmış olmalıdır — sonradan değil. Veri işleme faaliyeti devam ederken eksik bir DPA, para cezasına tabi bağımsız bir GDPR ihlalidir. Bu nedenle her chatbot sağlayıcısında bir DPA'nın sunulup sunulmadığını ve hangi biçimde sunulduğunu, hangi alt veri işleyenlerin kullanıldığını (örn. bulut sağlayıcıları veya harici yapay zeka sağlayıcıları) ve bunun nasıl ele alındığını kontrol edin. Zentor App gibi güvenilir sağlayıcılar standartlaştırılmış DPA şablonları sunar ve içeriklerini şeffaf bir şekilde açıklamaya hazırdır.

Veri Koruma Sorumlusu ve Chatbot: Nelere Dikkat Edilmeli?

Kurum içi veya harici bir veri koruma sorumlusuna (DPO) sahip şirketler, bir yapay zeka chatbotu tanıtırken bu kişiyi sürece dahil etmelidir. DPO'nun görevi, veri korumaya uygun uygulamayı sağlamak, riskleri değerlendirmek ve GDPR uyumluluğunu izlemektir. Burada sadece biçimsel uyumluluk değil, somut teknik yapılandırma da söz konusudur: Hangi veriler saklanıyor? Ne kadar süreyle? Kim erişebiliyor? İlgili kişilerin bilgi edinme taleplerine nasıl yanıt veriliyor?

DPO'nun chatbot bağlamındaki en önemli görevlerinden biri, GDPR Madde 35 uyarınca bir veri koruma etki değerlendirmesinin (DPIA) gerekli olup olmadığını kontrol etmektir. Bir DPIA, veri işlemenin gerçek kişilerin hak ve özgürlükleri açısından yüksek bir risk oluşturması muhtemel olduğunda zorunludur. Bu, chatbotun hassas verileri sistematik olarak işlemesi, profil oluşturması veya ilgili kişiler üzerinde önemli etkileri olan kararlar için kullanılması durumunda söz konusu olabilir.

Yasal olarak bir DPO zorunlu olmasa bile, canlıya geçmeden önce bir veri koruma incelemesi tavsiye edilir. Özellikle ilk kez bir chatbot kullanan küçük şirketlerde tipik tuzaklar pusuya yatmıştır: eksik veya güncel olmayan gizlilik politikası, unutulmuş bir DPA, çok uzun saklama süreleri veya eksik silme konseptleri. Bir veri koruma uzmanından alınacak harici danışmanlık burada uzun vadede karşılığını verir ve veri koruma otoritelerinin uygulayabileceği ciddi para cezalarına karşı korur.

Chatbotlar için Teknik ve Organizasyonel Önlemler (TOM)

GDPR Madde 32, riske uygun bir koruma seviyesi sağlamak için uygun teknik ve organizasyonel önlemler (TOM) öngörür. Yapay zeka chatbotları için bu somut olarak şu anlama gelir: kullanıcının tarayıcısı ile chatbot arka ucu arasındaki tüm veri aktarımları şifrelenmiş olmalıdır (TLS/HTTPS). Saklanan konuşma verileri ve bilgi bankası içerikleri de — hem veritabanında hem de ilgili depolama ortamlarında — şifrelenmiş olarak saklanmalıdır.

Erişim tarafında GDPR, veri erişim kısıtlaması ilkesini öngörür: kişisel verilere yalnızca işleri için buna gerçekten ihtiyaç duyan çalışanlar ve sistemler erişebilir. Zentor App bu ilkeyi, Bireysel pakette serbestçe seçilebilir bir modül olarak sunulan rol tabanlı erişim kontrolü (RBAC) sistemiyle uygular: farklı roller farklı erişim haklarına sahip olur ve tüm erişimler denetim izinde kaydedilir. Bu, gerektiğinde kimin ne zaman hangi verilere eriştiğinin kanıtlanmasını sağlar.

Organizasyonel olarak TOM'lara net iç süreçler dahildir: Bilgi bankasından kim sorumludur? İlgili kişilerin silme talepleri nasıl işleme alınır? Hiçbir konuşma verisinin gerekenden daha uzun süre saklanmaması nasıl sağlanır? Şirket bir veri ihlali durumunda nasıl tepki verir — örneğin bir chatbot yanlışlıkla başka bir kullanıcının kişisel verilerini ifşa ederse? Bu süreçler yazılı olarak belgelenmeli ve düzenli olarak gözden geçirilmelidir.

Zentor App ve GDPR: Seçenek Olarak AB Barındırma ve Yerinde İşletim

Zentor App, GDPR uyumlu bir işletimi mümkün kılmak amacıyla en baştan geliştirilmiştir. Platform AB sunucularında barındırılabilir — böylece barındırma, veritabanları ve uygulama mantığı Avrupa veri koruma hukukuna tabi olur. İsteğe bağlı olarak harici bir yapay zeka sağlayıcısı devreye alınırsa, AB dışındaki kullanım yalnızca AB Standart Sözleşme Maddeleri (GDPR Madde 46) temelinde gerçekleşir — bu da kontrolsüz üçüncü ülke aktarımının hukuki belirsizliklerini ortadan kaldırır. Bulut tabanlı bir çözüm düşünen şirketler için AB barındırma, GDPR uyumluluğuna giden ilk ve en önemli adımdır.

En yüksek veri koruma gereksinimlerine sahip şirketler için Zentor App tam yerinde (on-premises) kurulum sunar. Bu işletim modelinde tüm platform — chatbot motoru, bilgi bankası, çok kanallı gelen kutusu ve tüm işleme bileşenleri — şirketin kendi kontrolündeki altyapıda çalışır. Yerel yapay zeka çalıştırmasıyla hiçbir konuşma verisi ve hiçbir kişisel bilgi şirketin kendi BT ortamından çıkmaz. Bu yaklaşım özellikle hastaneler, hukuk büroları, vergi danışmanlıkları ve veri korumanın hayati önem taşıdığı diğer sektörler için uygundur.

Zentor App, bulut işletimi için veri işleme sözleşmeleri (DPA) sunar ve kullanılan alt veri işleyenleri şirket adı, ülke, amaç ve aktarım dayanağı ile birlikte Gizlilik Politikası'nın 13. maddesinde belgeler. Teknik veri koruma özellikleri — RBAC, denetim izi, yapılandırılabilir veri saklama süreleri ve rol tabanlı erişim kontrolleri — Bireysel pakette serbestçe seçilebilir modüller olarak yapılandırılabilir. Böylece GDPR uyumlu chatbot işletimi için teknik ön koşullar oluşturulur — somut bireysel durumdaki hukuki düzenleme her zaman veri koruma ekibinizin ve hukuki danışmanlarınızın görevi olarak kalır.

Sıkça Sorulan Sorular

Bir yapay zeka chatbotu AB sunucularında çalışıyorsa otomatik olarak GDPR uyumlu mudur?+

AB barındırma, GDPR uyumluluğu için gerekli ancak yeterli olmayan bir koşuldur. Buna ek olarak, diğerlerinin yanı sıra, hizmet sağlayıcıyla geçerli bir veri işleme sözleşmesi (DPA) bulunmalı, ilgili kişiler gizlilik politikasında bilgilendirilmeli, veriler yalnızca kesinlikle gerekli olduğu sürece saklanmalı ve teknik ile organizasyonel önlemler (TOM) belgelenmelidir. Zentor App AB barındırma sunar ve gerekli tüm sözleşme belgelerini sağlar, ancak doğru yapılandırmadan doğan hukuki sorumluluk işleten şirkete aittir.

Bir chatbot tipik olarak hangi kişisel verileri işler?+

Bir yapay zeka chatbotu isim, e-posta adresi, telefon numarası, IP adresi (web sohbetinde), konuşma içerikleri ve bağlamsal kullanım verilerini işleyebilir. Gerçekte hangi verilerin ortaya çıktığı büyük ölçüde kullanım durumuna bağlıdır: kimlik doğrulaması olmayan salt bir SSS botu, kullanıcıların kimliklerini belirtmesi gereken bir rezervasyon chatbotundan önemli ölçüde daha az kişisel veri işler. Veri minimizasyonu — yani yalnızca gerçekten gerekli olan verilerin işlenmesi — GDPR'nin temel bir ilkesidir ve baştan itibaren chatbot yapılandırmasına dahil edilmelidir.

Chatbot işletiminde bir veri işleme sözleşmesi (DPA) ne zaman gereklidir?+

Harici bir hizmet sağlayıcı kişisel verileri sizin adınıza işlediğinde her zaman bir DPA gereklidir. Zentor App gibi bir SaaS platformu üzerinden yapay zeka chatbotu işletirken, konuşma verileri sağlayıcının sunucularında işlendiği veya saklandığı sürece bu her zaman geçerlidir. DPA, devreye alınmadan önce yapılmış olmalı ve işlemenin amacı, süresi, niteliği ve kapsamı ile teknik ve organizasyonel önlemlere ilişkin özel hükümler içermelidir.

Yapay zeka chatbotunda yerinde (on-premises) işletim veri koruması açısından ne anlama gelir?+

Yerinde işletimde tüm chatbot altyapısı, şirketin kendi kontrol ettiği sunucularda — ya kendi veri merkezinde ya da özel kiralık altyapıda — çalışır. Yerel yapay zeka çalıştırmasıyla hiçbir konuşma verisi veya kişisel bilgi şirketin kendi altyapısından çıkmaz. Bu, yapay zeka işleme için bir bulut sağlayıcısıyla DPA yapma gerekliliğini ortadan kaldırır ve şirkete azami veri egemenliği sağlar — özellikle sağlık, hukuk veya finans gibi sektörler için önemlidir.

Bir chatbot kullanılırken veri koruma sorumlusu dahil edilmeli midir?+

Kurum içi bir veri koruma sorumlusuna (DPO) sahip şirketler, bir yapay zeka chatbotu tanıtırken genellikle bu kişiyi sürece dahil etmelidir. DPO, bir veri koruma etki değerlendirmesinin (DPIA) gerekli olup olmadığını kontrol eder — bu, büyük miktarda kişisel veri işleyen bir chatbotta söz konusu olabilir. DPO ayrıca şirketin gizlilik politikasının güncellenmesini ve ilgili kişilere karşı tüm bilgilendirme yükümlülüklerinin yerine getirilmesini sağlar.

Kullanıcılar chatbot kullanımı hakkında GDPR uyumlu şekilde nasıl bilgilendirilir?+

Kullanıcılar, chatbot görüşmesi başlamadan önce veya en geç ilk veri toplama sırasında verilerinin işlenmesi hakkında bilgilendirilmelidir. Bu tipik olarak sohbet penceresinde gizlilik politikasına bağlantı veren kısa bir uyarı ile yapılır. Gizlilik politikasının kendisi, veri işlemenin amacını, hukuki dayanağını, saklama süresini ve ilgili kişinin haklarını (bilgi edinme, silme, itiraz) açıkça belirtmelidir. Zentor App, bu rıza ve bilgilendirme metinlerinin doğrudan sistem içinde yapılandırılmasına olanak tanır.

GDPR Uyumlu Yapay Zeka Chatbot Kurun

AB barındırma, yerel yapay zeka çalıştırmasıyla yerinde (on-premises) işletim ve şirketiniz için uygun veri koruma yapılandırması hakkında bizimle konuşun.

Yardım Merkezinde daha fazlası