Türk veri koruma mevzuatının içinde, yapay zekâ kuran şirketlerin çoğunun okumadığı bir satır var ve bir kurulumun savunulabilir olup olmadığına karar veren satır o. 6698 sayılı Kanun’un 11. maddesi ilgili kişinin haklarını sayıyor. (g) bendi herkese, işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme hakkı veriyor.
Açıklama hakkı değil. Bilgilendirilme hakkı değil. Sonuca itiraz hakkı. Bu tek hüküm, bu alandaki tasarım sorusunun neden hiçbir zaman “model yeterince doğru mu” değil, “insan nerede ve gerçekten neyi değiştirebiliyor” olduğunun sebebi.
Bu, şirketlerin yapay zekâya geçişinin hukuki sonuçlarını izleyen serinin beşinci bölümü; yönetim kurulu kararı, tedarik sözleşmesi, içeri giren veri ve işyeri bölümlerinin ardından.
Ağırlığı taşıyan kelime “münhasıran”
Hüküm, analizin münhasıran otomatik olduğu yerde işliyor. Menteşe burası ve çoğu şirketin sessizce başarısız olduğu yer de burası; çünkü döngüde bir insan olduğunu sanıyorlar, oysa sahip oldukları şey döngünün sonunda duran bir insan.
Bir skor ve bir öneri gören, altındaki faktörlere erişimi olmayan, saatte kırk dosya işleyen ve belki iki yüzde birini değiştiren bir inceleyici kararı veriyor değil. Kayıt, sonucun karşısında bir insan adı gösterecek; esas ise otomasyonu gösterecek. Soru bir gün incelenirse, esas üzerinden inceleniyor.
Anlamlı insan katılımının tanınabilir özellikleri var. İnceleyicinin farklı bir sonuca varma yetkisi vardır ve bunu kullandığı için cezalandırılmaz. Yalnızca çıktıyı değil girdileri de görür. Sonucun ağırlığıyla orantılı bir zamanı vardır. Ve — bir politika belgesinde değil, sistemin içinde — değiştirmelerin gerçek bir incelemeyle tutarlı bir oranda gerçekleştiğine dair kanıt bulunur.
Bu fiilen nerede karşımıza çıkıyor
Türk şirketlerinde bunun çoğunu üç süreç oluşturuyor. İşe alım; bir eleme aracının, kimse dosyayı okumadan önce başvuranları sıraladığı ya da elediği yer. Performans ve ücret; bir modelin derecelendirmeye, prim dağıtımına veya küçülme havuzunun bileşimine katkı verdiği yer. Ve kredi ya da fiyatlama; bir skorun müşteriye şart sunulup sunulmayacağını ve hangi esasla sunulacağını belirlediği yer.
Bunların her biri hüküm anlamında kişinin aleyhine bir sonuç üretiyor. Dolayısıyla her birinde itiraz yolunun gerçek olması gerekiyor: adı konmuş bir muhatap, cevap için tanımlı bir süre ve sonucu ikinci bir otomatik geçişle teyit etmek yerine gerçekten tersine çevirebilen bir süreç.
Avrupa katmanı, olanlar için
Avrupa pazarına sistem sunan ya da Avrupalı kullanıcılara hizmet veren şirketlerde ek bir sınıflandırma sorunu doğuyor; çünkü istihdam, çalışan yönetimi ve kredi değerliliği değerlendirmesi dâhil temel hizmetlere erişim, AB yapay zekâ çerçevesinde yüksek risk kategorisinde yer alıyor ve belgeleme, insan gözetimi, kayıt tutma ile uygunluk yükümlülükleri getiriyor. Bunun Türkiye’de kurulu şirketlere nasıl uzandığını ülke dışı uygulama yazısında, yurt içindeki gidişatı ise Türkiye Yapay Zekâ Eylem Planı analizinde ele aldık.
Avrupa’ya açık olmayan bir Türk şirketi için pratik sonuç, bu yükümlülüklerin uygulanacağı değil. Aynı tasarım özelliklerinin — belgelenmiş gözetim, saklanan kayıtlar, sınanmış bir itiraz yolu — 11. madde üzerinden yurt içi çerçevenin de esasen istediği şeyler olması ve bunları bir kez kurmanın ikisine birden hizmet etmesi.
Sistem devreye girmeden önce neyi kaydetmeli
Dört şey ve bir sayfaya sığıyorlar. Sistemin neye karar verdiği ya da neye katkı verdiği — teknik bir işlev olarak değil, bir kişi için doğan sonuç olarak ifade edilmiş hâliyle. İnsanın nerede durduğu, neyi görebildiği ve neyi değiştirmeye yetkili olduğu. Bir kişinin nasıl, kime ve hangi süre içinde itiraz edeceği. Ve neyin ne kadar süreyle kayda alındığı — geçmiş bir kararın sorgulanması hâlinde yeniden kurulabilmesi için.
Bu sayfaya sahip şirketler bir denetim otoritesine, bir talep sahibine ya da bir karşı tarafa tek bir toplantıda cevap verebiliyor. Sahip olmayanlar, kendi süreçlerinin ne yaptığını tedarikçi telemetrisinden aylarca yeniden kurmaya çalışıyor; ve o yeniden kurma nadiren iç açıcı oluyor.
Serinin son bölümü, çıktının düpedüz yanlış olduğu hâle ve zararın şirket, tedarikçi ile alttaki modelin sağlayıcısı arasında nasıl dağıldığına dönüyor.
Kaynak. 6698 sayılı Kişisel Verilerin Korunması Kanunu. Kanun bağlantıları mevzuat.gov.tr üzerindeki güncel resmî metinlere gider.
Bu içerik genel bilgilendirme amaçlıdır; hukuki danışmanlık niteliği taşımaz. Hangi hükmün nasıl uygulanacağı şirkete, kuruluma ve fiilen yürürlükteki sözleşmelere göre değişir.
Yazar
-
Tüm yazıları görMümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda; kripto-varlık altyapısı, fintech ve oyun dahil; danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır. Legal 500 Recommended Lawyer (2025–2026) seçilmiştir ve Startup Hukuku kitabının ortak yazarıdır. Canonical profile: https://mumtazhacipasaoglu.com · Open-access legal guides: https://github.com/mumtazhpo