Kişisel Verileri Koruma Kurumu, üretken yapay zeka konusunda hem soru-cevap formatında bir rehber hem de iş yerlerinde kullanım başlıklı ayrı bir doküman yayımladı. Denetimlerin dayanağı bu metinler oluyor.
01. Neden Önemli
Rehberler bağlayıcı mevzuat değil ama Kurumun beklentisini gösteriyor. Bir inceleme başladığında değerlendirme bu çerçeveye göre yapılıyor; dolayısıyla pratikte bağlayıcı gibi davranmak doğru yaklaşım.
02. Çalışan Kullanımı
En çok vurgulanan başlık, çalışanların üretken yapay zeka araçlarına kişisel veri girmesi. Müşteri listesi, özgeçmiş, sağlık bilgisi ya da iletişim verisi içeren metinlerin dış araçlara yapıştırılması doğrudan bir işleme faaliyeti.
03. Kurum İçi Politika
Beklenen şey net: hangi aracın kullanılabileceği, hangi verinin girilebileceği ve kimin sorumlu olduğu yazılı olmalı. Politikası olmayan kurumda sorumluluk doğrudan veri sorumlusunda kalıyor.
04. Aydınlatma ve Rıza
Yapay zeka ile işlenen kişisel veri için aydınlatma metninin güncellenmesi gerekiyor. Mevcut metinlerin çoğu bu faaliyeti kapsamıyor; tek cümlelik ekleme çoğu zaman yeterli olmuyor, amaç ve aktarım ayrı ayrı yazılmalı.
05. Teknik Tedbirler
Maskeleme, erişim sınırlaması, log tutma ve saklama süresi. Bu dördü, denetimde somut olarak sorulan tedbirler. Alınmış olmaları kadar belgelenmiş olmaları da önemli.
06. Hızlı Kontrol
Kurumunuzda üç soruyu bugün cevaplayabiliyor musunuz: hangi ekipler hangi yapay zeka aracını kullanıyor, bu araçlara hangi veri gidiyor, bu kullanım aydınlatma metninde var mı. Üçünün cevabı yoksa başlangıç noktası burası.