6698 Sayılı KVKK · KVKK Etken Yapay Zekâ Çalışması (Şubat 2026)
Etken Yapay Zekâ (Agentic AI) KVKK Uyum Kontrol Listesi
Kendi hedefini planlayan, araç kullanan ve insan onayı olmadan eylem başlatabilen sistemler, kişisel verilerin korunması bakımından üretken yapay zekâdan farklı riskler doğurur. Önce sisteminizin etken YZ olup olmadığını belirleyin, ardından uyum kontrol listesini doldurarak eksikleri, dayanaklarını ve giderme önerilerini görün.
1. Adım — Sisteminiz etken YZ mi?
Sisteminiz için geçerli olan ifadeleri işaretleyin. Etken YZ’nin üzerinde uzlaşılmış tek bir tanımı bulunmadığından bu ayrım, KVKK yayınındaki nitelendirmelerden türetilmiş bir yönlendirmedir; bağlayıcı bir hukuki nitelendirme değildir.
2. Adım — KVKK uyum kontrol listesi
24 madde. “Kritik” işaretli maddelerden biri karşılanmadığında sonuç doğrudan yüksek risk olarak değerlendirilir.
İnsan Merkezli Yaklaşım ve İnsan Gözetimi
Geliştirme aşamasında sistemin hangi veri türlerine erişebileceği ve ne tür kararlar verebileceği insanlar tarafından açıkça tanımlanıp bu sınırlar test edildi mi?kritik
Yüksek risk barındıran karar alma veya veri işleme adımlarında, sistemi durdurup ilave insan incelemesini devreye alan bir mekanizma var mı?kritik
Kullanım sonrası aşamada sistem davranışlarını, karar süreçlerini ve kullanıcı etkileşimlerini izleyen geri bildirim ve değerlendirme mekanizmaları işletiliyor mu?
Şeffaflık ve Açıklanabilirlik
Belirli bir kişisel veri kullanımının veya kararın hangi YZ aracısı ya da süreç adımıyla ilişkili olduğu geriye dönük olarak izlenebiliyor mu?kritik
Sistemin öngörülen amaç ve sınırların dışında hareket etmesini önlemeye yönelik teknik sınırlamalar ve koruyucu kontrol mekanizmaları kuruldu mu?
İlgili kişiler; bir etken YZ sistemiyle etkileşimde olduklarını, sistemin hangi verilere erişebildiğini ve adlarına hangi eylemleri gerçekleştirebileceğini açık biçimde biliyor mu?kritik
Amaçla Sınırlılık ve Veri Minimizasyonu
Sistemin görev ilerledikçe başlangıçta öngörülmeyen veri kümelerini sürece dâhil etmesini önleyen sınırlar tanımlandı mı?kritik
Veri işleme faaliyetlerini tek tek adımlar yerine sistemin bütüncül işleyişi üzerinden değerlendirdiniz mi?
Hukuki Sebep (İşleme Şartı)
Başlangıçta dayanılan işleme şartının, sürecin ilerleyen aşamalarındaki veri kullanımları bakımından da geçerliliğini koruyup korumadığı yeniden değerlendiriliyor mu?kritik
Veri işleme faaliyetlerinin, ilgili kişilerin makul beklentileriyle ve başlangıçta öngörülen işleme çerçevesiyle uyumu korunuyor mu?
Özel nitelikli kişisel veriler doğrudan veya dolaylı olarak sürece dâhil oluyorsa, 6698 m.6 şartları ve Kurul’un 2018/10 sayılı Kararı’ndaki yeterli önlemler sağlanıyor mu?kritik
Çıkarıma Dayalı ve Türetilmiş Veri
Farklı kaynaklardan gelen verilerin ilişkilendirilmesi sonucunda oluşan çıkarımların, kişiler hakkında öngörülmeyen ölçüde ayrıntılı profiller üretmesi riskini değerlendirdiniz mi?
Anonim olduğu varsayılan veri kümelerinin, sistemin veriler arasında bağlantı kurma kapasitesi nedeniyle yeniden kişilerle ilişkilendirilebilir hâle gelmesi ihtimali test edildi mi?
Kişisel Verilerin Doğruluğu
Bir aracının çıktısının başka bir aracıya girdi olarak aktarıldığı akışlarda, hatalı veya halüsinasyon niteliğindeki bilgilerin zincirleme yayılmasını engelleyen doğrulama adımları var mı?kritik
Sistemin ürettiği değerlendirmelerin otomatik süreçlerle iç sistemlere yazılması veya mevcut kişisel verilerle ilişkilendirilmesi kontrol altında mı?
Roller ve Hesap Verebilirlik
Geliştirici, yerleştirici (deployer) ve diğer aktörler arasında görev, yetki ve sorumluluklar ile bunların 6698 kapsamındaki sıfatları (veri sorumlusu / veri işleyen) netleştirildi mi?kritik
Model veya altyapı sağlayıcısını veri işleyen olarak konumlandırıyorsanız, ona bıraktığınız karar yetkisi teknik hususlarla (kullanılacak sistem, saklama ve aktarım yöntemi, güvenlik önlemlerinin ayrıntıları, imha metodu) sınırlı mı?
İlgili kişilerden gelen taleplerin hangi aktör tarafından ve hangi aşamadaki verilere ilişkin karşılanacağı belirli mi?kritik
Güvenlik ve Sistem Dayanıklılığı
Sistemin birden fazla veri kaynağı, araç ve dijital ortamla bütünleşik çalışmasından doğan genişlemiş saldırı yüzeyi için teknik ve idari tedbirler alındı mı?kritik
Girdi manipülasyonu yoluyla sistemin hassas bilgileri ifşa etmesine veya öngörülen güvenlik kısıtlarının aşılmasına karşı kontroller kurulup düzenli test ediliyor mu?
Talimatların belirsiz kaldığı veya bağlamsal sınırların net olmadığı durumlarda sistemin teknik olarak mümkün ancak istenmeyen eylem yollarını seçmesi riski ele alındı mı?
Tasarım, Risk Yönetimi ve Yönetişim
Tasarımdan itibaren mahremiyet ve varsayılan olarak mahremiyet yaklaşımları sistemin yaşam döngüsü boyunca uygulanıyor; mahremiyet artırıcı teknolojiler (PET) değerlendirildi mi?
Yaşam döngüsü boyunca ortaya çıkabilecek riskleri sistematik biçimde ele alan bir risk değerlendirme mekanizması kuruldu ve uygun hâllerde veri koruma etki değerlendirmesi (VKED) yapıldı mı?
Mevcut veri koruma ve yönetişim mekanizmalarınız etken YZ sistemlerinin yapısal özellikleri dikkate alınarak gözden geçirildi; sistemi kullanan veya işleten kişilere yönelik eğitim ve bilinçlendirme yürütülüyor mu?
Yasal Uyarı: Bu araç, KVKK’nın “Etken Yapay Zekâ (Agentic AI)” (Şubat 2026) ve “Veri Sorumlusu ve Veri İşleyen” (Yayın No 106, Haziran 2025) çalışmalarındaki hususları özetleyen genel bir öz-değerlendirme aracıdır; bağlayıcı mevzuat metni, hukuki danışmanlık veya resmî uyum denetimi yerine geçmez. Her somut işleme faaliyetinin koşulları farklı olabileceğinden durumunuz için bir hukuk uzmanına danışınız.
Temel Kavramlar
Etken YZ (Agentic AI)
Belirli hedeflere ulaşmak amacıyla farklı düzeylerde otonom biçimde davranabilen ve etkileşimde bulunabilen YZ aracılarından oluşan sistemlerdir. Tek bir teknoloji türünü değil; hedef yönelimliliğin, otonomi düzeyinin ve çevreyle etkileşimin daha belirgin olduğu bir tasarım yaklaşımını ifade eder.
YZ Aracısı (AI Agent)
Çevresini algılayan, bu çevreye tepki veren ve belirlenen hedefler doğrultusunda eylemlerde bulunan otomatik etmendir. Etken YZ sistemi ise aracıları hedefler doğrultusunda konumlandıran, görev ve yetki sınırlarını yöneten üst yapıdır.
Çoklu YZ aracısı sistemleri
Ortak hedefler için birden fazla aracının görev paylaşımı ve eş güdüm içerisinde çalıştığı yapılardır. Bu yapılarda riskler, tek bir aracının kullanımına atfedilebilecek olanların ötesine geçer ve sistemin bütünü üzerinden değerlendirilmelidir.
Yerleştirici (deployer)
Sistemin pratikte hangi amaçlarla ve hangi koşullarda kullanıldığını belirleyen aktördür. Teknik tasarıma yön veren geliştiriciden ayrı olarak ele alınır; sorumluluğun paylaşımı bu ayrım üzerinden kurulur.
Hangi Sistemler Etken, Hangileri Değil?
KVKK yayınında yer alan örnekler, sistemlerin fiilî işleyiş biçimleri esas alınarak sınıflandırılmıştır. Benzer işlevleri yerine getiren sistemlerin, farklı tasarım ve uygulama tercihleri doğrultusunda etken veya etken olmayan nitelik kazanması mümkündür.
Etken YZ örnekleri
- Trafik ve hava koşullarını dikkate alarak teslimat rotalarını yeniden planlayan lojistik yönetim sistemi
- Olağan dışı ağ etkinliği tespit ettiğinde uygun önlemleri uygulayabilen ve erişimi kısıtlayabilen siber güvenlik sistemi
- Birden fazla takvimi ve önceliği eş zamanlı değerlendirerek çakışmaları yöneten planlama sistemi
- Destek taleplerini yöneten, sorunu uzaktan gidererek ilk müdahaleyi yapan müşteri destek sistemi
Etken olmayan YZ örnekleri
- Geçmiş işe alım verilerine göre adayları sıralayan özgeçmiş tarama aracı
- İstenmeyen e-postaları sınıflandıran spam filtresi
- Yazım sırasında kelime veya ifade önerisi sunan metin destek sistemi
- Belirli eşik değerler aşıldığında bildirim ileten araç
- Çalışan sorularına şirket el kitabından alıntılarla cevap veren sohbet botu
Rol Tespiti: Veri Sorumlusu mu, Veri İşleyen mi?
Etken YZ sistemlerinde karar alma süreçleri birden fazla aktöre yayıldığından, rollerin netleştirilmesi uyumun temel adımıdır. Rol tespitinde sözleşmedeki ifadeler değil, fiilî kontrol ve karar alma yetkisi esastır.
Bu kararları veren taraf veri sorumlusudur
- Kişisel verilerin toplanması ve toplama yöntemi
- Toplanacak kişisel veri türleri
- Toplanan kişisel verilerin hangi amaçlarla kullanılacağı
- Hangi bireylerin kişisel verilerinin toplanacağı
- Verilerin paylaşılıp paylaşılmayacağı, paylaşılacaksa kiminle
- Kişisel verilerin ne kadar süreyle saklanacağı
Yalnızca bu kararlar veri işleyene bırakılabilir
- Toplama için hangi bilgi teknolojileri sistemlerinin veya metotların kullanılacağı
- Verilerin hangi yöntemle saklanacağı
- Güvenlik önlemlerinin ayrıntıları
- Aktarımın hangi yöntemle yapılacağı
- Saklama sürelerinin doğru uygulanması için kullanılacak metot
- Silme, yok etme ve anonim hâle getirme yöntemi
Avukatlar için not: KVKK’nın örneğine göre bir şirketin, eski çalışanına ilişkin kişisel verileri avukata teslim etmesiyle avukat da veri sorumlusu statüsü kazanır; şirket adına işlem yapıyor olması bunu değiştirmez. Bu durumda şirket ve avukat ayrı ayrı veri sorumlusudur ve her biri kendi yükümlülüklerinden sorumludur. Aynı şekilde mali müşavirler de mesleki yasal yükümlülüklere tabi oldukları sürece veri sorumlusu sayılır ve bu sıfattan doğan yükümlülüklerini sözleşmeyle müşterilerine devredemezler.
Sık Sorulan Sorular
Etken yapay zekâ (agentic AI) nedir; üretken yapay zekâdan farkı nedir?▾
Etken YZ; belirli hedeflere ulaşmak amacıyla farklı düzeylerde otonom biçimde davranabilen YZ aracılarından oluşan sistemleri ifade eder. Üretken YZ kullanıcı girdisine karşılık içerik üretirken, etken YZ hedef doğrultusunda yerine getirilmesi gereken görevleri kendisi tanımlayabilir, planlama yapabilir, değişen koşullara göre eylem sırasını uyarlayabilir ve sürekli insan yönlendirmesi olmaksızın eylem başlatabilir. Etken YZ sistemleri çoğu zaman üretken YZ modelleriyle bütünleşik çalışır.
Her yapay zekâ uygulaması etken YZ midir?▾
Hayır. KVKK yayınına göre girdilere yanıt vermekle sınırlı, çok adımlı hedef takibi ve değişen koşullara göre eylem uyarlaması içermeyen sistemler etken değildir; spam filtresi, özgeçmiş tarama aracı veya el kitabından cevap veren sohbet botu bu gruptadır. Buna karşılık benzer işlevi gören sistemler, tasarım ve uygulama tercihleri doğrultusunda etken nitelik kazanabilir. Üzerinde uzlaşılmış tek bir tanım bulunmamaktadır.
Etken YZ sistemleri KVKK kapsamında mıdır?▾
Evet. Yayın, etken YZ sistemlerinin yapısal özelliklerinin veri koruma düzenlemelerinin uygulanmasında birtakım zorluklar doğurabileceğini kabul etmekle birlikte, bu zorlukların söz konusu düzenlemelerin geçerliliğini veya uygulanabilirliğini ortadan kaldıran bir durum olarak değerlendirilmemesi gerektiğini açıkça belirtmektedir. Sistemin işleyişinde kişisel veri işleniyorsa 6698 sayılı Kanun uygulanır.
Etken YZ’de en belirgin kişisel veri riskleri nelerdir?▾
Yayında öne çıkan başlıklar şunlardır: sistemin süreç içinde veri ihtiyacını yeniden belirleyerek amaç için gerekli olandan geniş veri kümelerine erişmesi; başlangıçtaki işleme şartının kapsam genişledikçe geçerliliğini yitirmesi; farklı kaynakların ilişkilendirilmesiyle çıkarım ve profil oluşması ve anonim sayılan verilerin yeniden kimliklendirilebilir hâle gelmesi; çok adımlı akışlarda kararın izlenebilirliğinin azalması; halüsinasyon niteliğindeki çıktıların sonraki adımlara girdi olarak taşınarak veri doğruluğunu bozması; birden fazla aktörün bulunduğu yapılarda sorumluluğun belirsizleşmesi; entegrasyonlar nedeniyle saldırı yüzeyinin genişlemesi ve girdi manipülasyonu.
İnsan gözetimi hangi aşamalarda sağlanmalıdır?▾
Yayın insan gözetimini üç aşamada ele alır. Geliştirme aşamasında sistemin hangi veri türlerine erişebileceği ve ne tür kararlar verebileceği açıkça tanımlanmalı ve bu sınırlar test edilmelidir. Kullanıma alma aşamasında yüksek risk barındıran karar alma veya veri işleme süreçleri için ilave insan incelemesini devreye alan mekanizmalar öngörülmelidir. Kullanım sonrası aşamada ise sistem davranışları, karar süreçleri ve kullanıcı etkileşimleri izlenmeli; geri bildirim ve değerlendirme mekanizmaları işletilmelidir.
Etken YZ sisteminde veri sorumlusu kimdir?▾
Rol tespitinde sözleşmedeki ifadeler değil, fiili kontrol ve karar alma yetkisi esastır. Verilerin toplanması ve yöntemi, veri türleri, kullanım amaçları, verileri işlenecek kişiler, paylaşım ve saklama süresi konularında kim karar veriyorsa veri sorumlusu odur. Veri sorumlusu, kişisel veri işleme sözleşmesiyle yalnızca teknik nitelikteki kararları (kullanılacak sistem, saklama ve aktarım yöntemi, güvenlik önlemlerinin ayrıntıları, imha metodu) veri işleyene bırakabilir. Aynı gerçek veya tüzel kişi bir faaliyette veri sorumlusu, başka bir faaliyette veri işleyen olabilir.
Avukatlar kendilerine teslim edilen kişisel veriler bakımından veri işleyen midir?▾
Hayır. KVKK’nın “Veri Sorumlusu ve Veri İşleyen” çalışmasındaki örnekte, bir şirketin eski çalışanına ilişkin kişisel verileri avukata teslim etmesiyle avukat da veri sorumlusu statüsü kazanır; avukatın şirket adına işlem yapıyor olması bunu değiştirmez, çünkü verilerin nasıl işleneceğini avukat kendisi belirler. Bu durumda hem şirket hem avukat ayrı ayrı veri sorumlusudur ve her biri kendi yükümlülüklerinden sorumludur.
Etken YZ için veri koruma etki değerlendirmesi (VKED) gerekli midir?▾
Yayın, risk temelli bir yaklaşımın benimsenmesini ve yaşam döngüsü boyunca ortaya çıkabilecek risklerin sistematik biçimde ele alınmasını önermekte; veri işleme faaliyetlerinin kapsamı ve bireyler üzerindeki olası etkileri dikkate alınarak uygun olduğu durumlarda veri koruma etki değerlendirmesi gibi araçlardan yararlanılmasını tavsiye etmektedir. Tasarımdan itibaren mahremiyet, varsayılan olarak mahremiyet ve mahremiyet artırıcı teknolojiler (PET) bu yaklaşımı tamamlar.
İlgili İçerik
- Üretken Yapay Zekâ KVKK Uyum Asistanı — Sisteminiz etken değilse, üretken yapay zekâya ilişkin genel uyum kontrol listesi.
- Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda) — Hukuki sebep, aydınlatma, yurt dışı aktarım ve ilgili kişi hakları.
- Kişisel Veri Maskeleme Aracı — Bir belgeyi yapay zekâ sistemine vermeden önce kişisel verileri tarayıcıda maskeleyin.
- VERBİS Kayıt Yükümlülüğü Testi — Veri sorumlusu sıfatınız varsa VERBİS’e kayıt yükümlülüğünüz olup olmadığını test edin.
Kaynaklar
- Kişisel Verileri Koruma Kurumu — Etken Yapay Zekâ (Agentic AI), Şubat 2026.
- Kişisel Verileri Koruma Kurumu — Veri Sorumlusu ve Veri İşleyen, Yayın No 106, Haziran 2025.
- Her iki yayının güncel metni için: kvkk.gov.tr — Yayınlar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu — özellikle m.3 (tanımlar), m.4 (genel ilkeler), m.5–6 (işleme şartları), m.10 (aydınlatma), m.11 (ilgili kişi hakları), m.12 (veri güvenliği) ve m.13 (başvuru).
- Kurul Kararı — 31.01.2018 tarih ve 2018/10 sayılı Karar (özel nitelikli kişisel veriler için yeterli önlemler).
Kaynak: KVKK — Etken Yapay Zekâ (Agentic AI), Şubat 2026 · Veri Sorumlusu ve Veri İşleyen, Yayın No 106 · 6698 sayılı KVKK. Bu araç bilgi amaçlıdır; bağlayıcı mevzuat metni veya hukuki danışmanlık yerine geçmez.