YAZILIM KOÇU · İSTANBUL2026
Tüm İçgörüler
Güvenlik · Mevzuat12 dk8 Mayıs 202611 Eylül 2026 güncellendi

Türkiye'de KVKK Uyumlu AI Mimarisi: Kapsamlı Teknik ve Yasal Rehber

Kısa cevap: KVKK, yapay zekayı yasaklamaz — kişisel verinin nerede, hangi amaçla ve ne kadar süre işlendiğini yönetmenizi ister. Uyumlu mimari dört karardan kurulur: verinin coğrafyası, veri minimizasyonu, anonimleştirme derinliği ve izlenebilirlik. Bu yazı her kararın mekanizmasını anlatır; hukuki kesinlik iddiası taşımaz — nihai yorumu mutlaka avukatınızla teyit edin.

Yazılım Koçu Hukuk + Mühendislik Ekibi
Yazar
Paylaş

Kısa cevap: KVKK uyumlu AI mimarisi bir sertifika değil, dört tasarım kararının toplamıdır — kişisel veri NEREDE işlenecek (coğrafya ve sağlayıcı), NE KADARI işlenecek (minimizasyon), HANGİ HÂLDE işlenecek (anonimleştirme/maskeleme) ve NASIL İZLENECEK (kayıt ve denetlenebilirlik). Bu dört kararı bilinçli veren bir kurum, çoğu AI projesini KVKK ile barışık yürütebilir. Baştan söyleyelim: bu yazı bir mühendislik çerçevesidir, hukuki görüş değildir — kendi veri akışlarınız için nihai yorumu mutlaka avukatınızla veya veri koruma danışmanınızla teyit edin.

Neden şimdi önemli? Çünkü sahada gördüğümüz tablo şu: AI projelerini durduran şey çoğu zaman teknik kapasite değil, "verimiz KVKK'ya uygun işlenir mi" sorusunun cevapsız kalmasıdır. Cevapsızlık iki uca savurur — ya proje süresiz ertelenir, ya da ekipler bireysel hesaplarla kayıt dışı kullanmaya başlar ve risk görünmez olur. İkisi de yönetim hatasıdır. Üçüncü yol, bu yazının konusu: riski adıyla tanımlayıp mimariyle yönetmek.

KVKK'nın AI'a bakan yüzü: hangi maddeler, neden

KVKK (6698 sayılı Kanun) kişisel verinin işlenme kurallarını koyar; AI sistemleri müşteri, çalışan ya da davranış verisi işlediği anda kapsama girer. Pratikte en çok dört başlık çalışır: genel ilkeler (amaçla bağlılık, ölçülülük, sınırlı süre — md. 4), işleme şartları (açık rıza ya da kanundaki istisnai dayanaklar — md. 5), veri sahibinin hakları (erişme, düzeltme, silme, itiraz — md. 11) ve veri güvenliği yükümlülüğü (uygun teknik ve idari tedbirler — md. 12). AI'ı özel kılan şudur: klasik yazılımda veri bir tabloda durur; AI'da veri modele, isteme ve loglara dağılır. Uyum sorusu bu yüzden "veritabanım güvende mi"den "veri bu akışın neresine uğruyor" sorusuna dönüşür.

Bir akış haritası bu yüzden her şeyden önce gelir: kişisel veri sisteme nereden giriyor, hangi modele gidiyor, nerede loglanıyor, ne zaman siliniyor? Bu haritası olmayan projede uyum tartışması havada kalır; haritası olan projede çoğu soru kendiliğinden cevaplanır.

Karar 1 · Verinin coğrafyası: nerede işlenecek?

KVKK bulut kullanımını yasaklamaz; ancak kişisel verinin yurt dışına aktarımını özel şartlara bağlar. Bu yüzden ilk mimari karar sağlayıcı ve bölge seçimidir. Kendi sunucunuzda (on-premise) işleme, aktarım sorusunu baştan ortadan kaldırır — bedeli donanım ve bakım yüküdür. Türkiye'de barındırılan bulut, veriyi yurt içinde tutar ve hassas sektörlerde tercih sebebidir. Yurt dışı bulut kullanımı ise mümkündür ama ek hukuki mekanizma gerektirir: veri işleme sözleşmeleri, taahhütler ve mevzuatın öngördüğü aktarım araçları. Buradaki kural inceliklidir ve güncellenmektedir — hangi aktarım aracının sizin senaryonuza uyduğunu avukatınızla birlikte belirleyin; bu paragraf o kararın yerini tutmaz.

Pratik ara yol çoğu kurumda hibrittir: kişisel veri içeren işler yurt içinde ya da şirket içinde çalışan modellerde, kişisel veri içermeyen işler (genel metin üretimi, kamuya açık bilgiyle çalışma) bulut modellerinde. Bu ayrımı yapabilmenin ön koşulu, veri sınıflandırma kuralınızın yazılı olmasıdır — o kuralın nasıl kurulacağını [şirket verisi dışarı çıkmadan yapay zeka](/kaynaklar/sirket-verisi-disari-cikmadan-yapay-zeka) yazısında adım adım anlattık.

Karar 2 · Veri minimizasyonu: ne kadarı işlenecek?

Ölçülülük ilkesinin mühendislik karşılığı üç katmanlı bir eleme düzenidir. **Toplama katmanında:** yalnız amaca hizmet eden alanlar sisteme girer — müşteri segmentasyonu için kimlik numarası gerekmez, segment bilgisi yeter. **Saklama katmanında:** her veri türüne yazılı bir saklama süresi tanımlanır ve süre dolunca silme ya da anonimleştirme OTOMATİK çalışır; insana bırakılan silme, yapılmayan silmedir. **İşleme katmanında:** model eğitimi ve çağrılarında kimlik alanları ayrılır; modelin işini görmesi için çoğu zaman "kim" bilgisi değil "ne" bilgisi yeterlidir. Bu üç katmanın ortak mantığı şudur: sistemde hiç bulunmayan veri, sızamaz. En ucuz güvenlik önlemi, veriyi almamaktır.

Karar 3 · Anonimleştirme derinliği: hangi hâlde işlenecek?

"Anonimleştirdik" cümlesi, isim sütununu silmekle kurulamaz — dolaylı alanların birleşimi (yaş + ilçe + meslek gibi) kişiyi geri tanımlatabilir. Teknikler derinlik sırasıyla düşünülmelidir. **Takma adlaştırma (pseudonymization):** kimlik alanları token ile değiştirilir, eşleme tablosu ayrı ve yetkili sistemde tutulur; veri hâlâ kişisel veridir ama sızıntının zararı sınırlanır. **k-anonimlik:** her kayıt, en az k-1 başka kayıtla ayırt edilemez hâle getirilir; grup küçükse alanlar kabalaştırılır. **Diferansiyel gizlilik:** toplu istatistiklere kontrollü gürültü eklenir; tek bir bireyin veride olup olmaması sonucu ölçülebilir biçimde değiştiremez. **Sentetik veri:** gerçek dağılımı taklit eden yapay kayıt üretilir; test ve geliştirme ortamları için özellikle değerlidir. Hangi tekniğin "anonim" sayılacağı hukuki bir eşik sorusudur — teknik seçimi mühendisinizle, yeterlilik yorumunu avukatınızla yapın.

Karar 4 · İzlenebilirlik: kim, neyi, neye dayanarak?

Veri sahibi hakları (md. 11) ancak izlenebilir bir sistemde karşılanabilir. Bir kişi "verimi silin" dediğinde, verinin uğradığı her durağı bilmeniz gerekir: hangi tabloda, hangi logda, hangi modelin eğitim setinde? Bu yüzden uyumlu mimarinin görünmez omurgası kayıt düzenidir: her AI çağrısının girdisi (kişisel alanlar maskelenmiş hâlde), kullanılan model sürümü, üretilen karar ve varsa insan müdahalesi kayda geçer. Biz bu disiplini Karar Günlüğü pratiğiyle kuruyoruz: kritik kararların gerekçesiyle birlikte yazılması, hem veri sahibi taleplerinde hem olası bir denetimde günler süren arkeolojiyi dakikalara indirir. Otomatik karar veren sistemlerde ek bir gereklilik daha vardır: kişinin sonuca itiraz edebileceği ve bir insanın devreye girebileceği bir yol baştan tasarlanmalıdır.

Kurumsal süreç tarafı: envanter, VERBİS, etki değerlendirmesi

Mimari kararlar kurumsal kayıtlarla tamamlanır. AI projesi yeni bir veri işleme faaliyeti yaratıyorsa veri işleme envanterinize satır eklenir; VERBİS yükümlünüzse kayıt kapsamınızın güncellenmesi gerekebilir. Yüksek riskli işlemler için proje başında bir etki değerlendirmesi (hangi veri, hangi risk, hangi önlem) yazmak — zorunluluk tartışmasından bağımsız — iyi mühendislik pratiğidir: riskleri tasarım aşamasında ucuzken yakalar. Veri koruma sorumlunuz ya da hukuk ekibiniz varsa projeye ilk gün dahil edin; son gün gelen hukuk görüşü, mimariyi yeniden yazdırır.

Sahada işe yarayan ipuçları

**1.** İşe veri akış haritasıyla başlayın: kişisel verinin sisteme girdiği, işlendiği, loglandığı ve silindiği her noktayı tek şemada gösterin. Bu şema, avukatınızla yapacağınız görüşmenin de en verimli girdisidir. **2.** Kullandığınız her AI aracı için iki taahhüdü yazılı bulun: bu plandaki veriler model eğitiminde kullanılıyor mu, ve veri hangi ülkede ne kadar saklanıyor? Kurumsal sürümlerle bireysel sürümler bu iki soruda ayrışır. **3.** Silmeyi otomatikleştirin: saklama süresi dolan verinin silinmesi bir takvim işi değil, bir sistem kuralı olsun. **4.** Loglarınızı da kişisel veri gibi yönetin — istem ve yanıt logları çoğu zaman ham kişisel veri içerir; maskeleme log katmanında da çalışmalıdır. **5.** Test ortamında gerçek müşteri verisi kullanmayın; sentetik ya da maskelenmiş veri kullanın. Sızıntıların sevdiği yer, herkesin erişebildiği test ortamıdır. **6.** "Silme talebi gelirse ne olur" tatbikatı yapın: temsili bir talep alın ve uçtan uca işletin. Kâğıt üstünde çalışan süreçlerin çoğu ilk gerçek talepte kırılır.

Sık yapılan hatalar

**"Açık rıza aldık, mesele bitti" sanmak.** Rıza tek başına ne yurt dışı aktarım şartlarını ne ölçülülük ilkesini karşılar; ayrıca her an geri alınabilir — mimariniz rızasız senaryoyu da taşıyabilmelidir. **İsim silmeyi anonimleştirme sanmak.** Dolaylı alanlar kişiyi geri tanımlatır; anonimlik iddiası teknik testle ve hukuki yorumla birlikte kurulur. **Uyumu proje sonuna bırakmak.** Sonradan eklenen uyum, mimariyi yeniden yazdırır; baştan tasarlanan uyum çoğu zaman birkaç ek karardan ibarettir. **Logsuz çalışmak.** "Veri tutmayalım ki risk olmasın" refleksiyle izlenebilirliği de silmek, veri sahibi taleplerini karşılanamaz hâle getirir — doğrusu az veri, tam kayıttır. **Bu tür yazıları hukuki görüş sanmak.** Bizimki dahil: çerçeve alın, kararı kendi senaryonuz için uzmanıyla verin.

Kapanış olarak dürüst bir sınır: KVKK uyumu bir kez kurulup biten bir durum değil, yaşayan bir süreçtir — mevzuat yorumu değişir, araçlarınız değişir, veri akışlarınız değişir. Mimarinin işi riski sıfırlamak değil, riski görünür ve yönetilebilir kılmaktır. Bu mimarinin saldırı yüzeyi tarafını — modelin ezberlemesi, istem enjeksiyonu, çıkarım saldırıları — [AI projelerinde veri güvenliği](/kaynaklar/veri-guvenligi-ai) yazısında teknik derinliğiyle ele alıyoruz; yönetim katındaki kural düzeni için [dört katmanlı düzen](/kaynaklar/sirket-verisi-disari-cikmadan-yapay-zeka) yazısı doğru başlangıçtır.

Bu konuda desteğe mi ihtiyacınız var?

Uzman ekibimizle ücretsiz keşif görüşmesi yapın ve projeniz için en uygun stratejiyi belirleyin.

Keşif Görüşmesi
KAYNAKLARDAKİ DİĞER YAZILAR