2026 yılında milyonlarca kişi günlük hayatında bir yapay zeka sohbet botuna en az bir kez soru soruyor; kimi bir e-postayı düzeltiyor, kimi iş sözleşmesini özetletiyor, kimi de sağlık şikayetini anlatıp “bu ne olabilir” diye soruyor. Kişisel Verileri Koruma Kurumu’nun 5 Mart 2026 tarihinde şirketlere yönelik yaptığı uyarı, çalışanların kurum bilgisi dışında bu araçları kullanmasının ciddi bir veri güvenliği riski doğurduğuna dikkat çekti. Peki bir sohbet botuna yazdığınız cümleler, aslında hukuken nereye gidiyor ve bu paylaşım Kişisel Verilerin Korunması Kanunu (KVKK) açısından sizi nasıl bir sorumlulukla karşı karşıya bırakabilir?
Sohbet botlarına aslında ne kadar kişisel bilgi paylaşıyoruz?
Bir yapay zeka sohbet botuna yazdığımız metinleri “sadece bir arama kutusu” gibi görme eğilimindeyiz; oysa bu kutuya girilen her cümle, sunucularda işlenen ve saklanan bir veridir. Örneğin Ankara’da bir muhasebe bürosunda çalışan biri, bir müşteri sözleşmesini özetletmek için tüm metni sohbet botuna yapıştırdığında, aslında karşı tarafın adını, T.C. kimlik numarasını, adresini ve banka bilgilerini üçüncü bir sisteme aktarmış olur.
Benzer şekilde bir kişi, sağlık şikayetini anlatırken tarih, teşhis ve kullandığı ilaç isimlerini de paylaşabilir. Bu tür veriler KVKK’da özel nitelikli kişisel veri sayılır ve işlenmesi çok daha sıkı şartlara bağlıdır. Sohbet kutusunun sade görünümü, arka planda gerçekleşen bu veri işleme faaliyetini gözden kaçırmamıza neden oluyor.
Kurumsal ortamda paylaşılan her metin, aynı zamanda bir veri işleme faaliyetidir.
Sohbet botu şirketi neden “veri sorumlusu” sayılır?
KVKK’nın kurduğu sistemde iki temel aktör vardır: verisi işlenen ilgili kişi ve bu veriyi hangi amaçla, ne kadar süreyle işleyeceğine karar veren veri sorumlusu. Bir yapay zeka sohbet botu sunan şirket, kullanıcıların yazdığı metinleri modelini geliştirmek, hizmet kalitesini artırmak veya güvenlik amacıyla saklamak için işlediği andan itibaren veri sorumlusu sıfatını kazanır.
Bu noktada asıl tartışmalı olan, çoğu sohbet botunun gizlilik politikasının bu işlemenin kapsamını yeterince açık anlatmamasıdır. Kullanıcı, “yazdıklarım modelin eğitiminde kullanılıyor mu, ne kadar süre saklanıyor, kimlerle paylaşılıyor” sorularının cevabını genellikle uzun ve teknik bir metnin içinde arayıp bulamaz. Kanaatimce burada asıl sorumluluk, sade bir aydınlatma metni sunmayan platformdadır; ancak bu durum kullanıcının da dikkatli davranma yükümlülüğünü ortadan kaldırmaz.
Açık rıza ve aydınlatma yükümlülüğü nerede devreye giriyor?
Kişisel Verileri Koruma Kurulu’nun konuya yakın bir kararında (KVKK Kurulu Kararı No: 2022/1358), kişisel verilerin ilgili kişinin açık rızası olmaksızın işlenemeyeceği, kanunda sayılan istisnalar dışında bu kuralın mutlak olduğu vurgulanmıştır. Bir başka kararda (KVKK Kurulu Kararı No: 2023/1041) ise veri sorumlusunun, verisi işlenen kişiye karşı aydınlatma yükümlülüğünü somut ve anlaşılır biçimde yerine getirmesi gerektiği belirtilmiştir.
Bu iki ilke, sohbet botu bağlamına taşındığında şu soruyu doğuruyor: Bir kullanıcı “kayıt ol” ekranındaki kutucuğu işaretlediğinde, gerçekten ne tür bir işlemeye rıza gösterdiğini biliyor mu? Örneğin bir öğrenci, ödevini yazdırırken kendi adını ve okul bilgilerini paylaştığında, bu bilgilerin model eğitiminde kullanılıp kullanılmayacağını genellikle bilmez. Açık rızanın özgür iradeyle, belirli bir konuya ilişkin ve bilgilendirilmiş şekilde verilmesi gerektiği ilkesi burada özellikle önem kazanıyor.
Başkasının bilgisini paylaşmak: asıl gözden kaçan risk
Tartışmanın en az bilinen ama pratikte en sık karşılaşılan boyutu, kullanıcının kendi verisini değil başkasının verisini sohbet botuna aktarmasıdır. Bir işveren, bir çalışanının performans değerlendirme yazısını hazırlatmak için o çalışanın adını, sicil bilgilerini ve sağlık raporunu sohbet botuna yapıştırdığında; ya da bir avukat asistanı, müvekkilin dava dosyasını “daha hızlı özetlensin” diye sisteme yüklediğinde, artık kendisi de bir veri işleme faaliyeti yürütmüş olur.
Bu durumda sorumluluk yalnızca sohbet botu şirketinde kalmaz; üçüncü kişinin verisini rızası olmadan paylaşan kullanıcı da KVKK anlamında sorumluluk üstlenebilir. Kanaatimce meslek hayatında bu risk, bireysel kullanımdan çok daha ciddiye alınmalı; çünkü burada söz konusu olan kendi verisi değil, bir başkasının kanunen korunan hakkıdır. Kişisel verilerin kötüye kullanılması sonucunda ortaya çıkabilecek mağduriyetlerin nasıl bir hukuki sürece dönüştüğüne, internet üzerinden gerçekleşen dolandırıcılık vakalarında başvuru yolları üzerinden de göz atılabilir.
Veriler yurt dışına mı gidiyor?
Türkiye’de yaygın kullanılan sohbet botlarının büyük bölümünün sunucuları yurt dışında bulunuyor. Bu da paylaşılan verilerin yurt dışına aktarım kapsamına girdiği, dolayısıyla KVKK’nın öngördüğü ek şartların devreye girdiği anlamına geliyor. Kişisel Verileri Koruma Kurumu’nun 24 Mart 2026 tarihinde Resmî Gazete’de yayımlanan ilke kararı, veri sorumlusunun kişisel verilerin yurt dışına aktarılıp aktarılmadığını açıkça bildirme yükümlülüğünü bir kez daha netleştirdi.
Somut bir örnek üzerinden düşünelim: İstanbul’da bir şirketin insan kaynakları departmanı, aday değerlendirme yazılarını hazırlarken sohbet botuna adayların özgeçmişlerini toplu halde yüklerse, bu veriler muhtemelen yurt dışındaki sunucularda işlenir. Kurumun bu konudaki hassasiyeti, sıradan bir bireysel kullanım ile kurumsal ölçekte yapılan toplu veri aktarımı arasındaki farkın da göz ardı edilmemesi gerektiğini gösteriyor.
Bireysel kullanımda bile paylaşılan bilginin nereye gittiğini bilmek önemlidir.
Peki bu risklere karşı ne yapılmalı?
Yapay zeka sohbet botlarını kullanmaktan vazgeçmek gerekmiyor; asıl önemli olan hangi bilgiyi paylaşmadan önce bir kez daha düşünmek. Kimlik numarası, adres, banka bilgisi, sağlık verisi veya bir başkasına ait kişisel bilgi içeren metinleri sohbet botuna yapıştırmadan önce, bu bilgilerin gerçekten gerekli olup olmadığını sormak ilk adım olmalı. Kurumsal kullanımda ise şirketlerin, çalışanlarına hangi yapay zeka araçlarının hangi koşullarla kullanılabileceğine dair net bir politika belirlemesi, Kurumun 2026 uyarısının işaret ettiği en somut önlem.
İkinci adım, kullanılan aracın gizlilik politikasını en azından “verilerim saklanıyor mu, model eğitiminde kullanılıyor mu” sorularına odaklanarak gözden geçirmek. Üçüncü ve belki de en çok atlanan adım ise, başkasına ait bilgi paylaşılacaksa o kişinin bundan haberdar olup olmadığını, gerekiyorsa rızasının alınıp alınmadığını kontrol etmek. Kişisel veri paylaşımı sonucunda bir mağduriyet ya da itibar kaybı yaşandığında izlenebilecek hukuki yollar, internet ortamında yaşanan kişilik hakkı ihlallerinde başvurulan şikayet ve tazminat sürecine benzer bir mantıkla işliyor.
Sonuç olarak, yapay zeka sohbet botları günlük hayatı kolaylaştıran güçlü araçlar; ama bu kolaylığın bedeli, paylaşılan her bilginin bir yerde işlendiği gerçeğini unutmak olmamalı. Hem bireysel kullanıcılar hem de kurumlar için asıl sorumlu davranış, paylaşmadan önce durup “bu bilgiyi buraya yazmam gerçekten gerekli mi” diye sormaktan geçiyor.
Yasal Uyarı
Bu yazı yalnızca genel bilgilendirme amacıyla hazırlanmıştır ve hukuki tavsiye niteliği taşımaz. Her somut olay kendi koşulları içinde değerlendirilmelidir; hukuki işlem yapmadan önce mutlaka bir avukata danışınız.
Next