Kişisel Verileri Koruma Kurumu, 12 Mart 2026’da “Etken Yapay Zekâ (Agentic AI)” rehberini yayımladı. Kurum, kavram için bilinçli bir tercüme tercihi de yaptı: “ajan” veya “eylemci” yerine Etken YZ, bileşenler için de YZ Aracısı. Rehber bağlayıcı değil; ama Kurul’un bu sistemlere hangi gözle bakacağını gösteren ilk resmî metin — yani bir sonraki denetimin soru kâğıdı. Kırk bir sayfayı baştan sona okuduk; aşağıda Kurum’un ne dediğini ve ajan tabanlı sistem kuran ya da kullanan bir ekip için pratikte ne anlama geldiğini anlatıyoruz.
Kurum’un derdi ne? Klasik yapay zekâdan farkı
Rehberin çıkış noktası şu: üretken yapay zekâ içerik üretir, etken yapay zekâ iş yapar. Hedefi siz verirsiniz; sistem adımları kendisi planlar, araçları kendisi çağırır, koşullar değişince rotayı kendisi günceller. Kurum’un veri koruma kaygısı da tam bu otonomiden doğuyor: klasik bir uygulamada hangi verinin hangi amaçla işlendiğini baştan bilirsiniz; çok adımlı bir ajan akışında ise işleme faaliyeti göreve göre genişler, başlangıçta öngörülmeyen veri kümeleri sürece dâhil olur ve mevcut veri başka görevlerde yeniden kullanılır. Rehberin en önemli metodolojik cümlesi de burada: değerlendirme, tek tek işleme faaliyetleri üzerinden değil, sistemin bütüncül işleyişi üzerinden yapılmalıdır — tek başına masum görünen analizler birleştiğinde kapsamlı bir profile dönüşebilir.
Rehberin saydığı riskler, KVKK diliyle
| Rehberdeki risk | KVKK’daki karşılığı | Pratikte nerede patlar |
|---|---|---|
| İşleme kapsamının görev ilerledikçe genişlemesi | Amaçla sınırlılık + veri minimizasyonu (m.4) | Ajanın “yardımcı olmak için” CRM’deki her alanı okuması |
| Yeni veri kullanımlarının başlangıçtaki hukuki sebeple bağının kopması | Hukuki sebep (m.5) sürekliliği | Destek için toplanan verinin satış skorlamasına akması |
| Farklı kaynaklardan birleştirilerek kapsamlı profil çıkarılması | Otomatik sonuca itiraz (m.11) + ölçülülük | Takvim + e-posta + döküm verisinin tek kişilik dosyaya dönüşmesi |
| Çok aracılı yapıda kara kutunun derinleşmesi | Aydınlatma yükümlülüğü (m.10) + hesap verebilirlik | “Bu karar neden verildi?” sorusuna kimsenin cevap verememesi |
| Halüsinasyonun çok adımlı akışta yayılması | Doğruluk ilkesi (m.4/1-d) | İlk adımdaki uydurma bilginin beşinci adımda işleme dönüşmesi |
| Girdi manipülasyonu ve genişleyen saldırı yüzeyi | Veri güvenliği (m.12) | Prompt injection ile ajanın yetkisini aşan veri sızdırması |
Sorumluluk kimde? Rehberin en sessiz ama en sert kısmı
Kurum, veri işleme faaliyetlerinin geliştirici, kullanan ve diğer aktörler arasında dağıldığını, ihlal hâlinde sorumluluğun paylaştırılmasının güçleştiğini açıkça söylüyor — ama bu güçlüğü kimseye mazeret olarak da vermiyor. Türk uygulamasındaki karşılığı bildik: ajan sisteminizin arkasındaki model sağlayıcı ne yaparsa yapsın, müşterinize ve çalışanınıza karşı veri sorumlusu sizsiniz. Rehberin beklediği ev ödevi de buna göre: aktörler arası rol dağılımını (sorumlu / işleyen) sözleşmeyle netleştirin, işleme envanterinize ajan akışlarını işleyin ve insan gözetimini sonradan eklenen bir onay butonu olarak değil, tasarım aşamasından itibaren kurun.
AB ile hizalama: iki rejim, tek mimari
Rehber, AI Act’in kavramlarını kullanmıyor ama aynı yöne bakıyor: insan merkezli yaklaşım, açıklanabilirlik, yaşam döngüsü boyunca risk yönetimi. AB’ye dönük ürün kuran bir ekip için pratik sonuç şu — insan gözetimi ve DPIA altyapısını AI Act için zaten kuruyorsanız, KVKK rehberinin beklentileri büyük ölçüde aynı mimariden karşılanır. Ayrıntılı karşılaştırma için Yapay Zeka Uyum Merkezi‘ne bakabilirsiniz.
Rehber bağlayıcı değilse neden umursayalım?
Çünkü Kurul kararları rehberlerin izinden gider — biyometri rehberinin ardından gelen mesai kararları bunun kanıtı. Rehber bugün beklenti, yarın denetim kriteridir; aradaki fark yalnızca zamandır.
Şirket içinde Copilot/ajan kullanıyoruz ama geliştirmiyoruz — kapsamda mıyız?
Evet — rehber yalnızca geliştirenlere değil, kullananlara da sesleniyor. Çalışan verisine dokunan her ajan akışı için envanter kaydı, aydınlatma güncellemesi ve erişim sınırı üçlüsü sizde de gerekiyor.
Nereden başlamalı?
Tek soruyla: “Ajanlarımız hangi kişisel veriye, hangi görev için, kimin kararıyla dokunuyor?” Bu sorunun cevabı bir sayfaya sığmıyorsa, rehberin işaret ettiği bütün riskler sizde zaten canlı demektir — ve o sayfayı Kurul yazısından önce yazmak, sonrasında yazmaktan her zaman ucuzdur.
Kaynak: KVKK Etken Yapay Zekâ Rehberi (tam metin) · İlgili: profilleme · şirkette üretken yapay zekâ ve KVKK.
Yazar
-
Tüm yazıları görMümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda — kripto-varlık altyapısı, fintech ve oyun dahil — danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır.
Bu konu masanızdaysa
Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.
Kurucu AkademisiGörüşme planlayın