Sade anlatım
İki yasa da aynı fikre dayanır: bir kurum, bir kişiye ilişkin bilgiyi yalnızca belirtilmiş bir amaçla, tanınmış bir hukuki sebebe dayanarak ve amacın gerektirdiği kadarıyla kullanabilir; kişi de bu bilgi üzerindeki haklarını baştan sona korur. Yasalar dil modellerinden söz etmez; etmesine de gerek yoktur. Bir müşterinin şikâyetini bir yapay zeka asistanına yapıştırmak, onu bir veritabanında saklamak gibi kişisel veri işlemektir.
Neden önemli
Bir şirketteki yapay zeka projelerinin çoğu er ya da geç kişisel veriye dokunur ve sorular her seferinde aynıdır. Veri hangi hukuki sebebe dayanarak kullanılıyor? Bu kullanım, veri toplanırken öngörülebilir miydi? Veri bir model sağlayıcısına gönderildiğinde ülke dışına çıkıyor mu? Sağlayıcı talimatla hareket eden bir veri işleyen mi; veriyi saklıyor ya da onunla eğitim yapıyor mu? Bir kişi verisini hâlâ düzelttirebiliyor ya da sildirebiliyor mu? Bunları yayından önce yanıtlamak, bir şikâyetten sonra yanıtlamaktan çok daha ucuzdur. Türk şirketleri için yurt dışına veri aktarımı özel dikkat ister, çünkü model sağlayıcılarının çoğu veriyi Türkiye dışında işler.
Örnek
İstanbul'daki bir perakendeci, destek ekibinin 200.000 müşteri konuşması üzerinde bulut tabanlı bir yapay zeka asistanı kullanmasını istiyor. İnceleme üç sorun buluyor: sağlayıcının sunucuları yurt dışında, standart koşullar sağlayıcının prompt'ları 30 gün saklamasına izin veriyor ve konuşmalarda zaman zaman sağlık bilgisi geçiyor. Perakendeci sıfır saklama koşullu bir veri işleme sözleşmesi imzalıyor, yasanın aradığı yurt dışına aktarım mekanizmasını tamamlıyor ve tanımlayıcıları göndermeden önce maskeliyor. Yayın beş hafta erteleniyor.
Bununla en çok karıştırılan kavram
GDPR / KVKK ve AB Yapay Zeka Yasası arasındaki fark
Veri koruma hukuku, kişisel verinin hukuka uygun işlenip işlenmediğini sorar. Yapay Zeka Yasası ise bir yapay zeka sisteminin amacı bakımından güvenli ve güvenilir olup olmadığını sorar. Kişisel veri işleyen bir yapay zeka projesi ikisine de, iki ayrı denetim makamına karşı hesap verir.
Teknik katman
GDPR: (AB) 2016/679 sayılı Tüzük; 25 Mayıs 2018'den beri uygulanıyor. Cezalar 20 milyon avroya ya da dünya çapındaki yıllık cironun %4'üne kadar çıkar. AB'deki kişilere mal ya da hizmet sunan ya da onların davranışlarını izleyen AB dışındaki kuruluşları da kapsar. KVKK: 6698 sayılı Kanun; Nisan 2016'dan beri yürürlükte. 1 Haziran 2024'te yürürlüğe giren değişiklikler özel nitelikli kişisel verilerin işlenme şartlarını yeniden düzenledi ve yurt dışına aktarım için yeni bir rejim getirdi: yeterlilik kararı, Kurum'a bildirilen standart sözleşmeler gibi uygun güvenceler ya da sınırlı istisnalar. İki yasada da yapay zeka açısından önem taşıyanlar: hukuki sebep ve amaçla sınırlılık, veri minimizasyonu, aydınlatma, güvenlik, veri işleyen sözleşmeleri, riskli işlemeler için etki değerlendirmesi ve erişim, düzeltme, silme hakları; veri eğitilmiş bir modelin içine girdikten sonra bu hakları karşılamak zordur. GDPR, hukuki ya da benzer ölçüde önemli sonuç doğuran ve yalnızca otomatik işlemeye dayanan kararları kısıtlar; KVKK ise yalnızca otomatik sistemlerle yapılan analiz sonucunda kişinin aleyhine çıkan sonuca itiraz hakkı tanır. Kişisel Verileri Koruma Kurumu yapay zeka alanında tavsiyeler (2021), üretken yapay zeka rehberi (2025) ve iş yerlerinde üretken yapay zeka kullanımına ilişkin bir duyuru (2026) yayımladı. Ekim 2026 itibarıyla Türkiye'de yürürlükte yapay zekaya özgü bir kanun yoktur; TBMM'de kanun teklifleri bulunmaktadır.