Privacy & Security

AI bilgi tabanları ve gizlilik: Her hizmet sağlayıcının müşteri görüşmelerini kaydetmeden önce sorması gereken 7 soru

Müşteri görüşmelerini kaydeden ve dizine ekleyen bir AI güçlüdür—ama yalnızca kimin onay verdiğini, verinin nerede saklandığını ve tekrar nasıl ayrılabileceğinizi tam olarak biliyorsanız

The Wux Webtools Team The Wux Webtools Team 11 dakika okuma Yapay zeka destekli, insan tarafından gözden geçirilmiş
Moderne Europese datacenteromgeving met glazen serverruimte en laptop met toestemmingsdialoog, symboliseert transparantie en beveiliging bij AI-kennisbanken
İçindekiler
  1. Bu yazı neden var
  2. 1. Kayıt için kim onay veriyor—ve bunu nasıl kaydediyorsunuz?
  3. 2. Veri fiziksel olarak nerede saklanıyor ve hangi hukuk uygulanıyor?
  4. 3. Transkriptleri hangi model işliyor ve bunlar eğitim için kullanılıyor mu?
  5. 4. Kayıtları ve embedding’leri ne kadar süre saklıyorsunuz ve bunları kim silebilir?
  6. 5. Hangi denetim kayıtları mevcut—bir müşteri daha sonra "kendi" görüşmesine ne olduğunu görebilir mi?
  7. 6. Çıkış stratejisi nedir? (Bilgi tabanınızı açık bir formatta dışa aktarabiliyor musunuz?)
  8. 7. İşleyen kim, veri sorumlusu kim ve bu bir veri işleme sözleşmesinde belgelenmiş mi?
  9. TL;DR kontrol listesi
  10. Bu kuruluşunuz için ne anlama geliyor?

Bu yazı neden var

Müşteri görüşmelerini kaydeden, yazıya döken ve aranabilir hâle getiren bir AI bilgi tabanı, hizmet sağlayıcılar için büyük bir verimlilik kazanımıdır. Daha önce proje başına AI bilgi tabanlarının şirketinizden beslenerek nasıl sonunda akıllı hâle geldiğini yazmıştık—ancak ses, video veya sohbet kaydetmeye başladığınız anda konu "yararlı araç" olmaktan çıkıp "hukuki değerlendirme" alanına girer.

Bu yazı, Symphoria (Wux Webtools’un bir iş ortağı ve bizim de kullandığımız platform) gibi bir aracı veya bir alternatifi devreye almadan önce yanıtlayabilmeniz gereken yedi sorudan oluşan bir kontrol listesidir. Sorular GDPR, EU AI Act, EDPB yönergeleri ve uyumluluğu işi durma noktasına getirmeden uyumlu kalmak isteyen Hollandalı hizmet sağlayıcıların günlük pratiğine dayanır.

Bağlam şu: Bir hizmet sağlayıcısınız—danışmanlık şirketi, geliştirici, pazarlama ajansı, muhasebeci—aylar süren ve onlarca görüşme üreten projelerde müşterilere yardımcı oluyorsunuz. Bir AI’ın bu görüşmeleri özetlemesini, aksiyon maddelerini çıkarmasını ve "müşteri geçen hafta bütçe hakkında ne söylemişti?" gibi soruları yanıtlamasını istiyorsunuz. Bu mümkün. Ama bu yedi yanıt olmadan değil.


1. Kayıt için kim onay veriyor—ve bunu nasıl kaydediyorsunuz?

GDPR, kişisel verilerin her işlenmesi için hukuka uygun bir dayanak gerektirir (Madde 6). Görüşme kayıtları için genellikle rıza (Madde 6(1)(a)) veya meşru menfaat (Madde 6(1)(f)) gerekir. Rıza önceden, belirli, bilgilendirilmiş ve özgür iradeyle verilmiş olmalıdır (Madde 7). Bu şu anlama gelir: önceden işaretlenmiş kutular yok, şartlar ve koşullar içinde gizli maddeler yok ve kesinlikle "itiraz etmediğiniz sürece kaydediyoruz" yaklaşımı yok.

Görmek isteyeceğiniz şey: İlk görüşme kaydedilmeden önce açık bir katılım onayı anı. Bu, proje başlangıç sürecinizde bir onay kutusu olabilir ("Proje dokümantasyonu ve AI desteği amacıyla toplantıların kaydedilmesini kabul ediyorum"), bir görüşmenin başında sözlü onay olabilir ("Bu görüşme dahili bilgi tabanımız için kaydediliyor—kabul ediyor musunuz?"), ya da ayrı bir onay e-postası olabilir. Onay kayda geçirilmelidir: kim, ne zaman, hangi amaçla ve hangi ifadeyle.

Symphoria bunu nasıl çözüyor: Symphoria, proje başına bir onay katmanı sunar. Kayıt başlamadan önce sistem tüm katılımcılardan açıkça onay ister. Bu onay zaman damgası ve IP adresiyle saklanır ve proje bazında geri çekilebilir. Bu, GDPR Madde 7(3) ile uyumu kolaylaştırır ("rıza vermek kadar geri çekmek de kolay olmalıdır").


2. Veri fiziksel olarak nerede saklanıyor ve hangi hukuk uygulanıyor?

Prensip olarak GDPR, uygun güvenceler olmadan kişisel verilerin EEA dışındaki ülkelere aktarılmasını yasaklar (Maddeler 44-50). Schrems II kararından (2020) sonra, alıcı taraf ABD’deki FISA 702 gibi gözetim mevzuatına tabi ise Standart Sözleşme Maddeleri (SCC’ler) artık tek başına yeterli değildir. EU AI Act (2024) başka bir katman daha ekler: yüksek riskli AI sistemleri, veri AB dışında saklanıyorsa uygulanması zor olan şeffaflık ve denetim gerekliliklerini karşılamalıdır.

Görmek isteyeceğiniz şey: Verinin fiziksel olarak nerede saklandığına (hangi veri merkezi, hangi ülke), hangi alt işleyenlerin erişimi olduğuna ve bu tarafların Avrupa dışı gözetim mevzuatına tabi olup olmadığına dair açık bir beyan. İdeal olarak: AB içinde depolama; ABD merkezli ana şirketi olmayan veya açıkça "yalnızca AB" modu sunan bir sağlayıcı.

Symphoria bunu nasıl çözüyor: Symphoria tamamen Avrupa altyapısı üzerinde çalışır (AWS eu-west-1, Frankfurt) ve transkriptleri saklamak veya işlemek için ABD alt işleyenleri kullanmaz. Bu, karmaşık etki değerlendirmeleri olmadan Schrems II ile uyumu kolaylaştırır.


3. Transkriptleri hangi model işliyor ve bunlar eğitim için kullanılıyor mu?

Çoğu AI bilgi tabanı, transkriptleri işlemek için harici bir LLM (OpenAI, Anthropic, Google) kullanır. Bu iki soruyu gündeme getirir: (1) transkriptler modeli eğitmek için kullanılıyor mu? ve (2) istemlere ve yanıtlara kim erişebiliyor? OpenAI’nin API şartları Mart 2023’ten bu yana API üzerinden gönderilen verilerin eğitim için kullanılmadığını belirtmektedir—ayrı bir program aracılığıyla açıkça katılım sağlamadığınız sürece. Ancak bu garanti tüm sağlayıcılar için geçerli değildir ve ücretsiz ya da "araştırma" erişimi için kesinlikle geçerli olmayabilir.

Görmek isteyeceğiniz şey: Transkriptlerin model eğitimi için kullanılmadığına ve işleme sonrasında LLM sağlayıcısının bunlara artık erişemediğine dair açık bir beyan. Bu, yalnızca bir SSS’de değil, veri işleme sözleşmesinde yer almalıdır. Ek avantaj: Platform, kendi barındırabileceğiniz bir model (ör. Llama, Mistral) veya sıkı bir eğitimde kullanmama maddesi olan Avrupalı bir sağlayıcı kullanır.

Symphoria bunu nasıl çözüyor: Symphoria, OpenAI’nin API’sini bir Business Associate Agreement (BAA) ve eğitimde kullanmama maddesiyle kullanır. Transkriptler API üzerinden işlenir, ancak OpenAI tarafından saklanmaz ve gelecekteki model sürümlerine dahil edilmez. Bu, alt işleyen listesinde açıkça belirtilir.


4. Kayıtları ve embedding’leri ne kadar süre saklıyorsunuz ve bunları kim silebilir?

GDPR, kişisel verilerin toplandıkları amaç için gerekenden daha uzun süre saklanmamasını gerektirir (Madde 5(1)(e): saklama sınırlaması). Bir AI bilgi tabanı için bu, altı ay önceki bir kaydın neden hâlâ ilgili olduğunu açıklayabilmeniz ve eski verileri silmek için bir süreciniz olması gerektiği anlamına gelir. Bu, türetilmiş veriler için de geçerlidir: embedding’ler (metnin vektör temsilleri), bir bireye geri izlenebiliyorsa kişisel veridir.

Görmek isteyeceğiniz şey: Proje başına yapılandırılabilir bir saklama süresi (ör. "kayıtları 12 ay sonra otomatik olarak sil"), bir proje yöneticisinin bir kaydı manuel olarak silmesini sağlayan bir düğme ve silmenin yalnızca ses dosyasını değil embedding’leri ve dizinleri de etkilediğine dair garanti. İdeal olarak: bir şeyin ne zaman ve kim tarafından silindiğini gösteren bir denetim kaydı.

Symphoria bunu nasıl çözüyor: Symphoria, proje başına bir "saklama politikası" sunar. Kayıtların, transkriptler ve embedding’ler dahil olmak üzere X ay sonra otomatik silinmesini yapılandırabilirsiniz. Proje arayüzü üzerinden manuel silme mümkündür ve her silme işlemi denetim izine kaydedilir.


5. Hangi denetim kayıtları mevcut—bir müşteri daha sonra "kendi" görüşmesine ne olduğunu görebilir mi?

Şeffaflık, GDPR’nin temel ilkelerinden biridir (Madde 5(1)(a)). Bu, bir kişinin verileriyle ne yaptığınızı sonradan da açıklayabilmeniz gerektiği anlamına gelir. Bir AI bilgi tabanı için bu; hangi kayıtların yapıldığını, bunları kimin görüntülediğini, hangi sorguların çalıştırıldığını ve verinin dışa aktarılıp aktarılmadığını ya da silinip silinmediğini gösterebilmeniz gerektiği anlamına gelir. Denetim kayıtları olmadan bu soruları yanıtlayamazsınız ve bir veri ihlali ya da şikâyet durumunda para cezalarıyla karşılaşma riski doğar.

Görmek isteyeceğiniz şey: En az şunları izleyen proje bazlı bir denetim kaydı: (1) kaydı kimin başlattığı, (2) bir transkripti kimin görüntülediği, (3) bilgi tabanına karşı hangi sorguların çalıştırıldığı, (4) verinin dışa aktarılıp aktarılmadığı ve (5) verinin silinip silinmediği. Bu kayıt aranabilir olmalı ve en az 12 ay saklanmalıdır (düzenlemeye tabi bir sektörde çalışıyorsanız daha uzun).

Symphoria bunu nasıl çözüyor: Symphoria tüm eylemleri proje düzeyinde kaydeder: kayıtlar, görüntülemeler, sorgular, dışa aktarımlar ve silmeler. Bu kayıtlara proje sahibi erişebilir ve CSV olarak dışa aktarılabilir. Bu, erişim talebine (GDPR Madde 15) uyumu veya bir olayın araştırılmasını kolaylaştırır.


6. Çıkış stratejisi nedir? (Bilgi tabanınızı açık bir formatta dışa aktarabiliyor musunuz?)

Tedarikçi bağımlılığı her SaaS aracı için bir risktir, ancak bir AI bilgi tabanında özellikle can yakıcıdır: aylarca süren görüşmeleri, transkriptleri ve meta verileri toplamış olursunuz; bunları dışa aktaramazsanız o bilgiyi kaybedersiniz. GDPR size veri taşınabilirliği hakkı verir (Madde 20), ancak bu yalnızca sizin sağladığınız veriler için geçerlidir—embedding’ler veya özetler gibi türetilmiş veriler için değil. Yine de her şeyi, başka bir sağlayıcıya aktarabileceğiniz bir formatta dışa aktarabilmeyi şart koşmak akıllıcadır.

Görmek isteyeceğiniz şey: Size en az şunları veren bir dışa aktarma düğmesi: (1) tüm ses veya video dosyaları, (2) düz metin veya JSON olarak tüm transkriptler, (3) tüm meta veriler (zaman damgaları, katılımcılar, etiketler) ve (4) ideal olarak embedding’ler de Parquet veya JSONL gibi açık bir formatta. Ek avantaj: dışa aktarma otomatikleştirilebilir ve zamanlanabilir (ör. kendi S3 bucket’ınıza haftalık yedekleme).


7. İşleyen kim, veri sorumlusu kim ve bu bir veri işleme sözleşmesinde belgelenmiş mi?

GDPR, veri sorumlusu (kişisel verilerin neden ve nasıl işlendiğini belirleyen taraf) ile veri işleyen (verileri veri sorumlusu adına işleyen taraf) arasında ayrım yapar. Bir hizmet sağlayıcı olarak genellikle veri sorumlusu sizsiniz ve AI bilgi tabanı veri işleyendir. Bu, veri işleyenin neyi, ne kadar süreyle, hangi alt işleyenlerle yapabileceğini ve bir veri ihlali durumunda ne olacağını kesin olarak belirleyen bir veri işleme sözleşmesine (GDPR Madde 28) ihtiyacınız olduğu anlamına gelir.

Görmek isteyeceğiniz şey: GDPR Madde 28(3) ile uyumlu bir Data Processing Agreement (DPA). En az şunları içermelidir: (1) işlemenin konusu ve süresi, (2) işlemenin niteliği ve amacı, (3) kişisel veri türü ve veri sahiplerinin kategorileri, (4) veri sorumlusunun hak ve yükümlülükleri, (5) alt işleyenlerin listesi ve (6) veri ihlalleri için bir prosedür. Bu sözleşme kayda başlamadan önce imzalanmalıdır.

Symphoria bunu nasıl çözüyor: Symphoria, GDPR Madde 28 ile uyumlu standart bir DPA sunar. Bunu platform arayüzü üzerinden imzalayabilirsiniz ve yeni bir alt işleyen eklendiğinde otomatik olarak güncellenir. Bu, her seferinde bir hukuk ekibini dahil etmeden uyumlu kalmayı kolaylaştırır.


TL;DR kontrol listesi

  • Rıza: Önceden, belirli bir rızayı kaydedin—zaman damgası ve vazgeçme seçeneğiyle.
  • Depolama: Verinin AB içinde saklanıp saklanmadığını ve Avrupa dışı gözetim mevzuatına tabi olup olmadığını kontrol edin.
  • Eğitim: Transkriptlerin model eğitimi için kullanılmadığına dair açık bir garanti isteyin.
  • Saklama: Bir saklama süresi belirleyin ve silmenin embedding’leri de etkilediğinden emin olun.
  • Denetim: Kimin neyi görüntülediğine, sorguladığına ve sildiğine dair kayıtlar isteyin.
  • Dışa aktarma: Tüm verileri açık bir formatta dışa aktarabilip aktaramadığınızı kontrol edin.
  • DPA: Kayda başlamadan önce bir veri işleme sözleşmesi imzalayın.

Bu kuruluşunuz için ne anlama geliyor?

Bu yedi soruya yanıt verebiliyorsanız, doğru yoldasınız. Ancak unutmayın: uyumluluk tek seferlik bir kontrol listesi değildir. GDPR, gereklilikleri hâlâ karşıladığınızı düzenli olarak doğrulamanızı ister (Madde 24: "uygun teknik ve organizasyonel önlemler") ve EU AI Act yüksek riskli sistemler için başka bir katman daha ekler. Bu da şu anlama gelir: periyodik denetimler, yeni kullanım senaryoları için DPIA’lar ve erişim talepleri ile veri ihlallerine yanıt verme süreci.

Bunun pratikte nasıl işlediğini görmek ister misiniz? Bir AI bilgi tabanıyla bir hafta: bir hizmet sağlayıcıdaki proje yöneticisinin işini nasıl değiştiriyor başlıklı yazıyı okuyun—bu soruların günlük pratikte tam olarak nasıl ortaya çıktığını gösterdiğimiz anlatı niteliğinde bir vaka.

Temel ders şu: Bir AI bilgi tabanı, ancak müşterilerinizin güvenini korursanız verimlilik kazanımına dönüşür. Ve bu güveni, "record" düğmesine basmadan önce bu soruları sorarak—ve yanıtlayabilerek—kazanırsınız.

Sıkça sorulan sorular

Bir AI bilgi tabanı kullanmadan önce DPIA yapmam gerekir mi?
Bu, risklere bağlıdır. Özel nitelikli kişisel verileri (GDPR Madde 9: sağlık, ceza mahkûmiyeti verileri vb.) işliyorsanız veya davranışları büyük ölçekte sistematik olarak izliyorsanız DPIA zorunludur (GDPR Madde 35). Yalnızca iş görüşmelerini kaydeden çoğu hizmet sağlayıcı için DPIA zorunlu değildir, ancak tavsiye edilir—özellikle düzenlemeye tabi sektörlerde müşterileriniz varsa.
Bir veri ihlali olursa kim sorumlu olur: ben mi AI sağlayıcısı mı?
Veri sorumlusu olarak nihai sorumluluk her zaman sizdedir (GDPR Madde 24). Ancak ihlal veri işleyen (AI sağlayıcısı) tarafından kaynaklandıysa, bunu düzenleyen iyi bir veri işleme sözleşmeniz olması koşuluyla onları sorumlu tutabilirsiniz. Bu yüzden net bir veri ihlali prosedürü içeren DPA şarttır.
Dahili toplantılar için rıza olmadan kayıt yapabilir miyim?
Bu, hukuka uygun dayanağa bağlıdır. Dahili toplantılar için bazen meşru menfaate (GDPR Madde 6(1)(f)) dayanabilirsiniz, ancak bu durumda menfaatin ilgili kişilerin mahremiyetinden ağır bastığını gösterebilmeniz gerekir. Pratikte, dahili olarak da rıza istemek daha güvenlidir—özellikle kayıtlar bir AI tarafından dizine ekleniyorsa.
Bir müşteri sonradan rızasını geri çekerse ne olur?
O zaman kaydı silmeniz gerekir; başka bir hukuka uygun dayanağınız yoksa (ör. sözleşmesel gereklilik). GDPR, rızayı geri çekmenin rıza vermek kadar kolay olmasını gerektirir (Madde 7(3)). Bu şu anlama gelir: platformunuzda müşterinin rızasını geri çekmesini sağlayan bir düğme ve kaydın makul bir süre içinde (genellikle 30 gün) silinmesini sağlayan bir süreç.
Transkriptleri üçüncü taraflarla paylaşabilir miyim (ör. projede çalışan freelancer’lar)?
Yalnızca bu paylaşım, rızanın verildiği amaç kapsamına giriyorsa ve üçüncü taraf da bir veri işleme sözleşmesiyle bağlıysa. Yani: bilgi tabanına erişmesi gereken bir freelancer ile çalışıyorsanız, bu freelancer bir NDA ve alt işleyen maddesi imzalamalıdır.
EU AI Act ne olacak—bir AI bilgi tabanı 'yüksek riskli' kapsamına girer mi?
Muhtemelen hayır. EU AI Act, yüksek riskli AI’ı kritik sektörlerde kullanılan sistemler olarak tanımlar (ör. işe alım, kredi skorlama, kolluk kuvvetleri). Yalnızca dahili proje dokümantasyonu için kullanılan bir AI bilgi tabanı genellikle bu kategoriye girmez. Ancak AI’ı kişiler hakkında karar vermek için kullanırsanız (ör. kayıtlara dayalı performans değerlendirmeleri), yüksek riskli hâle gelebilir.

Kaynaklar ve ileri okuma

  1. Algemene Verordening Gegevensbescherming (AVG) — Volledige tekst
  2. EU AI Act — Verordening (EU) 2024/1689
  3. EDPB Guidelines 05/2020 on consent under Regulation 2016/679
  4. Autoriteit Persoonsgegevens — Toestemming vragen
  5. Schrems II: CJEU judgment C-311/18 (Data Protection Commissioner v Facebook Ireland and Maximillian Schrems)
  6. CNIL — Transferts de données hors UE
Yazar hakkında
The Wux Webtools Team

Son güncelleme:

Devamını oku