Dijital Dönüşüm
KVKK Uyumlu Sesli AI Kontrol Listesi
Sesli yapay zekâ yatırımında veri akışını, hukuki sebebi, aydınlatmayı, özel nitelikli verileri, aktarımı, güvenliği ve silmeyi kanıtlarla denetleyin.

KVKK uyumu bir ürün etiketi değildir
Bir sesli yapay zekâ çözümünün sunumunda KVKK uyumlu yazması, sağlık kuruluşunun veri sorumlusu olarak kendi yükümlülüklerini otomatik biçimde yerine getirdiği anlamına gelmez. Telefon numarası, ses kaydı, konuşma dökümü, randevu bilgisi, çağrı özeti, cihaz veya bağlantı verisi ve görüşme sırasında açıklanan sağlık bilgisi farklı amaçlarla işlenebilir. Bunların bir bölümü birden fazla hizmet sağlayıcının altyapısından geçebilir. Uyum değerlendirmesi bu nedenle marka beyanından değil, belirli bir işleme faaliyetinin amaç, veri, kişi, alıcı, süre, güvenlik ve aktarım ilişkilerinin kanıtlanmasından başlar.
Bu kontrol listesi hukuk görüşünün yerine geçmez. Ama yönetim, satın alma, bilgi güvenliği, hukuk, sağlık hizmetleri ve operasyon ekiplerinin aynı soruları sormasını sağlar. Her madde için üç sonuçtan biri kullanılabilir: kanıtlandı, düzeltme gerekli veya kapsam dışı. Kanıt sütununda sözleşme maddesi, mimari diyagram, ekran görüntüsü, test kaydı, politika sürümü ve sorumlu kişi bulunmalıdır. Yalnızca evet yanıtı denetlenebilir bir uyum dosyası oluşturmaz.
1. İşleme faaliyetini ve amaç sınırını yazın
Önce sesli AI'ın ne yapacağını bir cümleyle tanımlayın. Örneğin randevu oluşturma ve değiştirme, çalışma saati bilgisi verme, geri dönüş talebi açma veya mesai dışı çağrıyı karşılama ayrı faaliyetlerdir. Kalite analizi, eğitim, dolandırıcılık önleme, kimlik doğrulama, pazarlama ve ürün geliştirme bu ana amaçların doğal uzantısı sayılmamalı; ayrıca değerlendirilmelidir. Bir veri alanı iki amaç için kullanılıyorsa her amacın gerekliliği ve hukuki sebebi ayrı gösterilmelidir.
Kişisel veri işleme envanterinde süreç adı, veri kategorisi, ilgili kişi grubu, işleme amacı, hukuki sebep, alıcı grubu, yurt dışı aktarım, azami saklama süresi ve tedbirler bulunmalıdır. VERBİS yükümlülüğü bulunan kuruluşlarda envanter ve bildirim uyumu ayrıca kontrol edilir. Yeni sesli AI akışı canlıya geçmeden envanter, saklama ve imha politikası, aydınlatma metni ve ilgili prosedürlerde gerekli güncellemeler tamamlanmalıdır.
Kontrol soruları şunlardır: Her özellik için iş amacı yazılı mı? Amaç belirsiz ifadeler yerine belirli ve ölçülebilir mi? Veri daha sonra model geliştirme veya tedarikçinin genel ürün iyileştirmesi için kullanılacak mı? Bu ikincil kullanım varsayılan olarak kapatılabiliyor mu? Kurum, kendi verisiyle eğitilen veya ince ayar yapılan bileşenleri ve bunlardan türeyen çıktıları silebiliyor mu?
2. Veri akış haritasını uçtan uca çıkarın
Çağrının telefon operatöründen başlayıp konuşma tanıma, yapay zekâ modeli, ses üretimi, çağrı platformu, CRM, HBYS, kayıt deposu, analiz aracı, hata izleme ve yedeklere kadar geçtiği tüm düğümleri çizin. Her ok üzerinde aktarılan veri, aktarım yöntemi, şifreleme, ülke, saklama ve tarafın rolü yazsın. Gerçek zamanlı işlem yapan ancak kayıt tutmadığını söyleyen hizmet de veri akışının parçasıdır. Log, telemetri ve destek kaydı gibi ikincil kanallar özellikle sorulmalıdır.
Tedarikçinin alt işleyen listesi mimari diyagramla karşılaştırılmalıdır. Konuşma tanıma başka, büyük dil modeli başka, telefon hizmeti başka sağlayıcıdan alınabilir. Kurum yalnızca sözleşme yaptığı ana şirketi değil, kişisel veriye erişen zinciri değerlendirmelidir. Alt işleyen eklenmesi veya veri bölgesinin değişmesi için önceden bildirim, itiraz ve gerektiğinde hizmeti sonlandırma mekanizması sözleşmede yer almalıdır.
Kontrol kanıtları arasında güncel veri akış diyagramı, varlık envanteri, alt işleyen listesi, veri merkezi bölgeleri ve ağ akış kaydı bulunur. Döküman ile gerçek sistem arasındaki farkı görmek için pilot sırasında ağ ve uygulama logları örneklenebilir. Üretim verisini bilinmeyen bir destek aracına veya kişisel hesaba aktaran manuel yollar ayrıca kapatılmalıdır.
3. Veri minimizasyonunu varsayılan tasarım yapın
Sesli görüşme sırasında her bilginin toplanabilmesi, her bilginin gerekli olduğu anlamına gelmez. Randevu iptali için tam konuşma kaydı, ayrıntılı sağlık öyküsü veya kimlik belgesi görüntüsü gerekmeyebilir. Her alan için gereklilik sorusu sorun: Bu veri olmadan işlem tamamlanabilir mi? Daha az ayrıntılı bir değer yeterli mi? Veri yalnızca geçici bellekte işlenip kalıcı kayda alınmadan kullanılabilir mi? CRM'e tüm döküm yerine yapılandırılmış kısa sonuç yazılabilir mi?
Kimlik doğrulama riskle orantılı olmalıdır. Her bilgi talebinde T.C. kimlik numarası istemek yerine randevuya özgü veya daha az müdahaleci doğrulama seçenekleri değerlendirilmelidir. Kişisel Verileri Koruma Kurumunun T.C. kimlik numarası rehberi, daha az müdahaleci yöntemlerin tercih edilmesini vurgular. Telefonda rakamların yüksek sesle tekrarlanması, ses kaydı ve dökümde gereksiz kopyalar yaratabilir; maskeleme hem kullanıcı arayüzünde hem loglarda uygulanmalıdır.
Serbest konuşmada sağlık verisi beklenmese bile arayan kişi bunu kendiliğinden açıklayabilir. Sistem bu olasılığa göre tasarlanmalıdır. Dökümün tamamını CRM'e göndermemek, hassas ifadeleri rol bazlı maskelemek, kalite örneklemesini sınırlandırmak ve yetkisiz çalışanların kayıt aramasını engellemek gerekir. Amaç klinik değerlendirme değilse, sistem sağlık ayrıntısı istememeli ve tıbbi tavsiye üretmemelidir.
4. Hukuki sebebi veri ve amaç bazında belirleyin
Açık rıza her işleme için otomatik çözüm değildir. Kanunda yer alan işleme şartlarından hangisinin hangi veri ve amaç için geçerli olduğu hukuk ekibi tarafından faaliyet bazında belirlenmelidir. Aydınlatma yükümlülüğü, açık rıza veya başka bir işleme şartından bağımsız olarak yerine getirilir. Rıza gerekiyorsa belirli konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verilmiş olmalıdır; hizmetin gerekli olmayan veri kullanımına bağlanması ayrıca risk yaratır.
Sağlık ve biyometrik veriler özel nitelikli kişisel veridir. 2024 değişiklikleri sonrasında özel nitelikli verilerin işlenme şartları güncellenmiş, KVKK Kurumu buna ilişkin rehber yayımlamıştır. Kurum, güncel Kanun metni ve rehber üzerinden doğru şartı belirlemeli; Kurulun yeterli önlemler kararını da uygulamalıdır. Sesin kendisi ile kişiyi benzersiz biçimde tanımak için çıkarılan ses izi aynı kullanım değildir. Sesli biyometri planlanıyorsa gereklilik, ölçülülük, alternatif yöntem ve özel nitelikli veri rejimi ayrıca ele alınmalıdır.
Kontrol tablosunda her satır veri + amaç + hukuki sebep + saklama + alıcı bileşimini içermelidir. Örneğin telefon numarasının geri arama için kullanılmasıyla pazarlama için kullanılması ayrı satırlardır. Genel bir sözleşme maddesini bütün faaliyetlere kopyalamak yerine fiili işleyişle bağlantı kurulmalıdır.
5. Katmanlı ve erişilebilir aydınlatma tasarlayın
Ses kanalında uzun bir metni baştan sona okutmak arayanın anlamasını zorlaştırabilir; hiç bilgi vermemek de çözüm değildir. İlk katmanda veri sorumlusunun kimliği, görüşmenin yapay zekâ sistemiyle yürütüldüğü, temel işleme amacı, kayıt durumu ve ayrıntılı metne erişim yolu sade biçimde verilebilir. Ayrıntılı katman SMS, web sayfası veya talep halinde başka erişilebilir yöntemle sunulabilir. Faaliyete uygun içerik hukuk ekibi tarafından onaylanmalıdır.
Kayıt başlamadan önce gerekli bilgilendirme zamanlaması test edilmelidir. Arayan görüşme kaydına itiraz ederse kayıt dışı veya insan destekli alternatif bulunup bulunmadığı belirlenmelidir. İşitme engeli, farklı dil, yavaş konuşma ve dijital kanala erişememe gibi durumlar için erişilebilir seçenek sunulmalıdır. Aydınlatma metninin sürümü, yayına alınma tarihi ve hangi çağrıda hangi sürümün kullanıldığı denetlenebilir olmalıdır.
Aydınlatma ile açık rıza aynı cümlede birbirine karıştırılmamalıdır. Rıza alınıyorsa olumlu eylem, geri alma yolu ve reddin sonucu kayıt altına alınmalıdır. Sistem sessizliği veya çağrıya devam etmeyi her durumda rıza saymamalıdır. Çağrı akışı değiştiğinde metnin hâlâ doğru olup olmadığı yeniden değerlendirilmelidir.
6. Veri sorumlusu ve veri işleyen rollerini sözleşmede somutlaştırın
Sağlık kuruluşu çoğu senaryoda amaç ve araçları belirleyen veri sorumlusudur; tedarikçi talimatla hizmet veren veri işleyen olabilir. Ancak tedarikçi veriyi kendi modeli, analitiği veya pazarlaması için bağımsız amaçla kullanıyorsa rol analizi değişebilir. Unvan değil fiili karar yetkisi esas alınmalıdır. Sözleşmede talimat kapsamı, gizlilik, çalışan yetkilendirmesi, güvenlik tedbirleri, alt işleyen, denetim, olay bildirimi, veri sahibi başvurularına destek, silme ve sözleşme sonu iade açık olmalıdır.
Sadece güvenlik sertifikası istemek yeterli değildir. Sertifikanın kapsamına sesli AI hizmeti, kullanılan veri merkezi ve ilgili şirketin girip girmediğini kontrol edin. Bağımsız denetim raporlarının istisnalarını, sızma testi kapsamını ve kritik bulguların kapanışını inceleyin. Kurumun denetim hakkının yalnızca pazarlama dokümanı almakla sınırlı olmaması gerekir.
7. Yurt dışı aktarımını fiili akış üzerinden değerlendirin
Bulut bölgesinin Türkiye olarak seçilmesi tek başına yurt dışı aktarımı olmadığı anlamına gelmeyebilir. Uzaktan destek erişimi, küresel log sistemi, model API'si, yedek, anahtar yönetimi veya alt işleyen nedeniyle veri yurt dışına çıkabilir. Veri akışındaki her alıcı ve ülke için aktarım olup olmadığı hukuk ve teknik ekip birlikte belirlemelidir.
Kanunun 9. maddesindeki değişiklik ve 2024 tarihli Yönetmelik sonrasında yeterlilik kararı, uygun güvenceler ve arızi aktarım halleri güncel çerçevede değerlendirilmelidir. Standart sözleşme kullanılacaksa doğru taraf tipine uygun metin seçilmeli, Kurumun ilan ettiği metin üzerinde izin verilmeyen değişiklik yapılmamalı ve bildirim süresi ile yetki belgeleri takip edilmelidir. KVKK Kurumunun güncel duyuruları, standart sözleşmelerde imza, Türkçe metin ve tevsik edici belgeler konusunda pratik uyarılar içerir.
Tedarikçi, veri konumu sorusuna yalnızca Avrupa yanıtı vermemelidir. Ülke, hizmet, alt işleyen, veri kategorisi, erişim biçimi ve süre yazılı olmalıdır. Yeni bir model bölgesi veya destek merkezi devreye girdiğinde yeniden değerlendirme tetiklenmelidir.
8. Özel nitelikli veriler için yeterli önlemleri doğrulayın
Kurulun 2018/10 sayılı kararı, özel nitelikli kişisel veriler için ayrı politika ve prosedür, çalışan eğitimi, gizlilik, yetki yönetimi, periyodik kontrol, erişim kayıtları, şifreleme, güvenli aktarım ve fiziksel önlemler gibi gereklilikler belirler. Sesli AI projesi bu tedbirleri genel güvenlik politikasına atıfla geçmemeli; her kontrolün sistemde nasıl uygulandığını göstermelidir.
Üretim kayıtlarına erişen roller listelenmeli, ayrıcalıklı erişim süreli ve onaylı olmalı, çok faktörlü kimlik doğrulama kullanılmalı ve erişim logları bağımsız izlenmelidir. Döküm, kayıt ve yapılandırılmış sağlık verisi farklı depolardaysa hepsi kapsamda olmalıdır. Şifreleme anahtarlarının kim tarafından yönetildiği, tedarikçinin tek başına erişip erişemediği ve anahtar döndürme süreci sorulmalıdır.
Test ve destek en sık unutulan alanlardır. Gerçek hasta görüşmeleri geliştiricinin bilgisayarına indirilmemeli, hata ayıklama için sentetik veya güçlü biçimde maskelenmiş veri kullanılmalıdır. Destek personelinin üretim erişimi olay bileti, süre sınırı, onay ve kayıtla yürütülmelidir.
9. Saklama ve imhayı sistem davranışı olarak test edin
Her veri nesnesine ayrı süre atayın: ham ses, döküm, çağrı özeti, randevu işlem kaydı, güvenlik logu, kalite etiketi ve yedek aynı süreyi taşımak zorunda değildir. Süre, amaç ve mevzuat gerekliliğiyle gerekçelendirilmelidir. Süresiz saklama veya ileride gerekebilir ifadesi kabul kriteri olmamalıdır. Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin Yönetmelik, işlemlerin kayıt altına alınmasını ve ilgili kayıtların belirli süre saklanmasını düzenler.
Pilot sırasında örnek bir kayıt için süre dolumu veya erken silme testi yapın. Ana depodan, arama indeksinden, analiz tablosundan, önbellekten ve tedarikçi sisteminden kalktığını doğrulayın. Yedeklerde anında fiziksel silme mümkün değilse erişimin engellenmesi, geri yükleme halinde silmenin yeniden uygulanması ve azami yedek döngüsü yazılı olmalıdır. Sözleşme sonunda veri iadesi ve silme sertifikası şartı bulunmalıdır.
Anonimleştirme beyanı da test edilmelidir. Takma ad verme veya doğrudan tanımlayıcıları kaldırma her durumda anonimlik sağlamaz; ses, zaman, nadir olay ve serbest metin yeniden ilişkilendirme riski taşıyabilir. Anonim veri kullanılacaksa yöntem, risk değerlendirmesi ve yeniden tanımlama kontrolleri belgelenmelidir.
10. Güvenlik kontrollerini kabul testine çevirin
Asgari test paketi; rol bazlı erişim, en az ayrıcalık, çok faktörlü kimlik doğrulama, aktarım ve depolama şifrelemesi, anahtar yönetimi, sır yönetimi, ağ sınırları, log maskeleme, zararlı girdi, API yetkilendirmesi, oran sınırlama, yama süreci, zafiyet yönetimi, kesinti ve kurtarma senaryolarını kapsamalıdır. HBYS veya CRM entegrasyonunda tek bir servis hesabına geniş yetki vermek yerine işlem kapsamları ayrılmalıdır.
Sesli AI'a özgü testlerde arayanın sistem talimatlarını değiştirmeye çalışması, başka kişiye ait randevu istemesi, uzun sayı dizileri söylemesi, sağlık verisini gereksiz biçimde açıklaması, tıbbi tavsiye talep etmesi ve insan operatöre geçmek istemesi denenmelidir. Sistem hassas veriyi sesli tekrar etmemeli, yetkisiz sorguyu reddetmeli, tanı veya tedavi sunmamalı ve güvenli devir yapmalıdır. Model sürümü değiştiğinde bu testler regresyon paketi olarak yeniden çalıştırılmalıdır.
11. İlgili kişi başvurusu ve olay müdahalesini prova edin
Kişi hangi verisinin işlendiğini sorduğunda çağrı kimliğinden ses, döküm, özet, CRM kaydı ve tedarikçi kopyaları bulunabilmelidir. Başvuru doğrulaması aşırı veri toplamadan güvenli yapılmalı; erişim, düzeltme, silme veya itiraz talepleri yasal ve teknik değerlendirmeye yönlendirilmelidir. Tedarikçinin başvuruya destek süresi, veri dışa aktarma biçimi ve alt işleyenlerden yanıt toplama yükümlülüğü sözleşmede olmalıdır.
Veri ihlali senaryosu masa başı tatbikatla denenmelidir. Kim olayı fark eder, erişimi kim keser, logları kim korur, etkilenen veri ve kişileri kim belirler, tedarikçi ne kadar sürede haber verir ve Kurum ile ilgili kişilere bildirim değerlendirmesini kim yürütür? Belirsiz en kısa sürede ifadesi yerine iç hedefler belirleyin. Olaydan sonra kök neden, düzeltici faaliyet ve regresyon testi tamamlanmalıdır.
12. Canlıya geçiş kapısını kanıta bağlayın
Canlıya geçiş için imzalı kontrol paketi hazırlayın. Veri akış haritası güncel; işleme envanteri ve aydınlatma uyumlu; hukuki sebepler onaylı; alt işleyenler listeli; aktarım mekanizması tamamlanmış; erişim ve silme testleri geçmiş; kritik güvenlik bulgusu kapanmış; olay ve başvuru tatbikatı yapılmış; insan devir akışı çalışıyor olmalıdır. Açık kalan orta riskler için sorumlu, tarih ve yönetim kabulü bulunmalıdır.
Uyum tek seferlik proje çıktısı değildir. Aylık olarak erişim ve hata kayıtları, üç aylık olarak yetkiler ve veri akışı, yılda en az bir kez politika, sözleşme ve risk değerlendirmesi gözden geçirilebilir; süreler kurumun riskine göre sıklaştırılmalıdır. Model, alt işleyen, veri bölgesi, amaç, yeni çağrı türü veya saklama süresi değiştiğinde olağan takvim beklenmeden yeniden değerlendirme yapılmalıdır.
Satın alma kararında en güçlü tedarikçi, en uzun özellik listesini sunan değil; verinin nereye gittiğini açıklayabilen, kurum talimatını teknik olarak sınırlayabilen, silmeyi gösterebilen ve değişiklikleri önceden bildiren tedarikçidir. Sağlık kuruluşu açısından gerçek KVKK uyumu da bir rozetten değil, bu kanıtların operasyon boyunca güncel tutulmasından doğar.
İlgili AgentFix rehberleri
Kaynaklar
- Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin RehberKişisel Verileri Koruma Kurumu
- Veri Güvenliğine İlişkin YükümlülüklerKişisel Verileri Koruma Kurumu
- Özel Nitelikli Kişisel Veriler İçin Yeterli Önlemler - 2018/10Kişisel Verileri Koruma Kurumu
- Aydınlatma Yükümlülüğünün Yerine Getirilmesi RehberiKişisel Verileri Koruma Kurumu
- Kişisel Verilerin Yurt Dışına Aktarılması RehberiKişisel Verileri Koruma Kurumu
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında YönetmelikKişisel Verileri Koruma Kurumu
Sık sorulan sorular
Bir ürünün KVKK uyumlu olduğunu söylemesi yeterli midir?
Hayır. Kurum kendi işleme amacı, hukuki sebebi, veri akışı, alıcıları, saklama süresi ve tedbirleri için sorumludur. Tedarikçi beyanı sözleşme, mimari ve test kanıtlarıyla doğrulanmalıdır.
Ses kaydı her çağrıda zorunlu mudur?
Hayır. Kayıt amacı, gereklilik, ölçülülük, hukuki sebep ve alternatifler faaliyet bazında değerlendirilmelidir. Amaç daha az veriyle sağlanabiliyorsa minimizasyon uygulanmalıdır.
Türkiye veri bölgesi yurt dışı aktarımını tamamen önler mi?
Tek başına önlemez. Uzaktan destek, model API'si, log, yedek, anahtar hizmeti veya alt işleyen nedeniyle aktarım oluşabilir. Fiili veri akışı uçtan uca incelenmelidir.
Ses verisi her zaman biyometrik veri midir?
Ses kişisel veri olabilir; kişiyi benzersiz biçimde tanımlamak amacıyla özel teknik işlemden geçirilen ses izi ayrıca biyometrik veri değerlendirmesi gerektirir. Somut kullanım hukuk ve teknik ekipçe incelenmelidir.
Silme kontrolü nasıl doğrulanır?
Örnek kayıt için ana depo, indeks, analiz, önbellek, alt işleyen ve yedek davranışı test edilmeli; işlem kaydı ve tedarikçi silme kanıtı alınmalıdır.
Kontrol listesi ne zaman yenilenmelidir?
Model, amaç, veri alanı, entegrasyon, alt işleyen, veri bölgesi veya saklama süresi değiştiğinde hemen; ayrıca kurumun risk takvimine göre periyodik olarak yenilenmelidir.