Yapay Zekâ ve KVKK: Diyetisyenler İçin Sağlık Verisi Gizliliği
Sağlık verisi KVKK'da özel nitelikli veridir. Yapay zekâ araçlarında veri minimizasyonu, anonimleştirme, yurt dışına aktarım ve güvenli yazılım seçimi için diyetisyen rehberi.

Bir danışanın tahlil sonuçlarını özetletmek ya da seans notlarını düzenletmek için yapay zekâ araçlarına başvurmak artık sıradan bir alışkanlık. Ancak yapay zekâ ve KVKK ilişkisi, diyetisyenlerin çoğunun düşündüğünden daha kritik: sağlık verisi, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda özel nitelikli kişisel veri olarak tanımlanır ve bir sohbet penceresine yapıştırılan her satır, bir veri aktarımı anlamına gelebilir.
Yapay zekâ araçlarında danışan verisi kullanırken temel kural veri minimizasyonudur: ad, kimlik numarası, iletişim bilgisi gibi tanımlayıcıları hiç göndermeyin, gerekli klinik veriyi en aza indirin ve verinin nerede işlendiğini, model eğitiminde kullanılıp kullanılmadığını bilen, kurumsal koşulları olan araçları tercih edin. Sorumluluk aracı kullanan veri sorumlusundadır.
Sağlık verisi KVKK'da neden özel bir kategori?
KVKK'nın 6. maddesi sağlık verisini, biyometrik ve genetik veriyle birlikte özel nitelikli kişisel veriler arasında sayar. Bu verilerin işlenmesi, genel kişisel verilere göre daha sıkı şartlara bağlıdır ve Kişisel Verileri Koruma Kurulu'nun belirlediği yeterli önlemlerin alınmasını gerektirir. 2024'te yürürlüğe giren değişikliklerle özel nitelikli verilerin işlenme şartları ve yurt dışına aktarım rejimi yeniden düzenlendi; bu nedenle birkaç yıl önceki bilgilerle hareket etmek yanıltıcı olabilir.
Bir diyetisyenin danışan dosyasında tuttuğu veriler neredeyse tamamen bu kapsamdadır: tanılar, kullanılan ilaçlar, laboratuvar değerleri, kilo ve vücut kompozisyonu ölçümleri, gebelik bilgisi, hatta yeme davranışına ilişkin notlar. Serbest çalışan bir diyetisyen de, bir hastane de bu verilerin veri sorumlusudur. KVKK'nın genel uygulama çerçevesini (aydınlatma, saklama süreleri, veri güvenliği önlemleri) KVKK ve hasta verisi güvenliği rehberinde ayrıntılı bulabilirsiniz; bu yazı yalnızca yapay zekâ kullanımının getirdiği ek sorulara odaklanıyor.

Yapay zekâ aracına veri göndermek hukuken ne anlama gelir?
Genel amaçlı bir sohbet botuna danışan bilgisi yapıştırdığınızda, teknik olarak şu işlemler gerçekleşebilir:
- Aktarım: Veri, aracı sağlayan şirketin sunucularına gönderilir. Sunucular yurt dışındaysa bu, KVKK'nın 9. maddesi kapsamında yurt dışına aktarım sayılabilir.
- Saklama: Sohbet geçmişi, hizmet koşullarına göre belirli bir süre saklanabilir.
- İkincil kullanım: Bazı tüketici hizmetlerinde varsayılan ayarlar, sohbetlerin modeli iyileştirmek için kullanılmasına izin verebilir.
- Erişim: Kötüye kullanım denetimi gibi amaçlarla sağlayıcı personeli belirli koşullarda içeriklere erişebilir.
2024 değişikliğinden sonra yurt dışına aktarım; yeterlilik kararı, standart sözleşme veya bağlayıcı şirket kuralları gibi uygun güvencelerden birine dayanmalıdır ve standart sözleşmelerin Kurum'a bildirilmesi gerekir. Kişisel bir hesapla, kurumsal bir sözleşme olmadan kullanılan tüketici sohbet botlarında bu güvencelerin sağlandığını göstermek pratikte zordur. Aynı araç, veri işleme sözleşmesi ve eğitimde kullanmama taahhüdü içeren kurumsal bir sürümle kullanıldığında tablo değişir. Yani sorun yapay zekânın kendisinde değil, verinin hangi koşullarla ve kime gittiğindedir.
Anonimleştirme mi, takma adlandırma mı?
Veri minimizasyonunun en güçlü aracı, tanımlayıcıları hiç göndermemektir. Burada iki kavramı ayırmak gerekir:
| Kavram | Tanım | KVKK açısından sonucu | Örnek |
|---|---|---|---|
| Anonimleştirme | Verinin başka verilerle eşleştirilse bile kişiyle ilişkilendirilemez hale getirilmesi | Anonim veri kişisel veri sayılmaz | Yalnızca yaş aralığı ve toplu istatistik |
| Takma adlandırma | Kimliğin bir kod ile değiştirilmesi, anahtar ayrı saklanır | Hâlâ kişisel veridir, risk azalır | "Danışan D-104, 38 yaş, kadın" |
| Tanımlayıcı veri | Kişiyi doğrudan belirleyen bilgi | Tam kapsamda kişisel veri | Ad soyad, TC kimlik no, telefon |
Dikkat edilmesi gereken nokta, dolaylı tanımlamadır. Ad yazılmasa bile "Kars'ta yaşayan, 27 yaşında, nadir bir metabolik hastalığı olan ve geçen ay doğum yapan danışan" gibi bir kombinasyon küçük bir toplulukta kişiyi belirleyebilir. KVKK'nın 2021'de yayımladığı yapay zekâ alanında kişisel verilerin korunmasına dair tavsiyeler de bu nedenle veri minimizasyonunu, mümkünse anonimleştirmeyi ve tasarımdan itibaren gizlilik yaklaşımını öne çıkarır.
Yapay zekâya veri göndermeden önce: pratik kontrol listesi
Günlük iş akışında şu adımlar riskin büyük kısmını ortadan kaldırır:
- Tanımlayıcıları silin: Ad, soyad, TC kimlik numarası, telefon, e-posta, adres, doğum tarihi, protokol numarası.
- Tarihleri genelleştirin: Tam doğum tarihi yerine yaş, tam ziyaret tarihi yerine "3. kontrol".
- Nadir bilgileri sadeleştirin: Soruyla ilgisi yoksa meslek, yaşanılan ilçe, aile bilgisi gibi ayrıntıları çıkarın.
- Görüntü yüklemeyin: Tahlil raporu veya reçete fotoğraflarında üst bilgi alanında kimlik bilgisi bulunur.
- Aracın ayarlarını bilin: Sohbet geçmişi ve model eğitimi ayarlarını kontrol edin; kurumsal koşulları olmayan bir hesapla gerçek danışan verisi işlemeyin.
- Aydınlatma metninizi güncelleyin: Danışan verisini işlerken kullandığınız hizmet sağlayıcı kategorilerini aydınlatma metninde belirtin.
- Çıktıyı dosyaya körü körüne kopyalamayın: Yapay zekâ çıktısı klinik kayıt değildir; kontrol ettiğiniz ve onayladığınız kısmı kaydedin.
Örneğin "Ayşe Yılmaz, 12.03.1987 doğumlu, HbA1c'si %7,8, metformin kullanıyor" yerine "38 yaş kadın, tip 2 diyabet, HbA1c %7,8, metformin; öğün planı için karbonhidrat dağılımı önerisi" yazmak, klinik soruyu değiştirmeden tanımlayıcıları ortadan kaldırır.
Yapay zekâ destekli bir yazılım seçerken sorulacak sorular
Yapay zekâyı doğrudan bir sohbet botuyla değil, bir klinik yazılımın içinden kullandığınızda sorumluluk yine sizdedir; ancak doğru tasarlanmış bir yazılım riskin önemli bir kısmını yapısal olarak azaltır. Satın almadan önce şu soruların yanıtlarını isteyin:
| Soru | Neden önemli? |
|---|---|
| Yapay zekâya hangi veri gönderiliyor, kimlik dahil mi? | Minimizasyonun yazılım düzeyinde uygulanıp uygulanmadığını gösterir |
| Model hangi altyapıda çalışıyor? | Sağlayıcının veri kullanım ve saklama koşullarını belirler |
| Gönderilen veri model eğitiminde kullanılıyor mu? | İkincil kullanım riskini belirler |
| Yapay zekâ özelliği kapatılabiliyor mu? | Kurum politikasına uyum esnekliği sağlar |
| Çıktılar düzenlenebiliyor ve uyarı notu taşıyor mu? | Klinik sorumluluğun kimde olduğunu netleştirir |
| Oturum ve cihaz yönetimi var mı? | Yetkisiz erişim riskini azaltır |
Karar destek araçlarının klinik değerini tartışan klinik karar destek sistemleri yazısı, bu soruları işlev açısından tamamlar. Yapay zekâ çıktısının doğruluğunu sınamak ise ayrı bir konudur ve yapay zekânın klinik yorumu güvenilir mi yazısında ele alındı.
Yapay zekâ kullanımında KVKK açısından sık yapılan hatalar
Meslektaşlar arasında en sık görülen hatalar kötü niyetten değil, alışkanlıktan kaynaklanır. Aşağıdaki durumların her biri, birkaç saniyelik bir dikkatle önlenebilir:
- Tahlil fotoğrafını olduğu gibi yüklemek: Rapor başlığında ad, protokol numarası ve kurum bilgisi bulunur.
- Seans notunu komple yapıştırmak: Notlarda aile ilişkileri, iş yeri veya psikolojik durum gibi soruyla ilgisiz hassas bilgiler yer alır.
- Kişisel hesabı iş için kullanmak: Kişisel bir abonelikte sohbet geçmişi ve eğitim ayarları çoğu zaman varsayılan halindedir.
- Paylaşılan bilgisayarda oturum açık bırakmak: Sohbet geçmişi, bilgisayarı kullanan bir sonraki kişiye açık kalır.
- Çıktıyı danışana doğrudan iletmek: Kontrol edilmemiş bir öneri hem klinik hem hukuki sorumluluk doğurur.
Bu hataların ortak çözümü, yapay zekâyı iş akışına rastgele değil, tanımlı bir kuralla almaktır: hangi veri gönderilebilir, hangi araçla, kimin onayıyla. Küçük bir muayenehane için bile bu kuralları yazılı hale getirmek, olası bir şikâyet ya da denetimde gösterilebilir bir önlem olur.
Danışanlar da sohbet botu kullanıyor
Konunun bir de danışan tarafı var. Birçok danışan kendi tahlil sonuçlarını sohbet botlarına yükleyip yorum istiyor ya da oradan aldığı listeyle görüşmeye geliyor. Diyetisyen olarak danışanınıza tanımlayıcı bilgi paylaşmamasını hatırlatmak ve aldığı önerileri birlikte değerlendirmek hem gizlilik hem güvenlik açısından değerlidir. Bu konuda halka yönelik bir kaynak arıyorsanız ChatGPT ile diyet listesi hazırlamanın riskleri yazısını danışanlarınızla paylaşabilirsiniz.
EVA.Insight'ta yapay zekâ ve veri gizliliği nasıl ele alınır?
EVA.Insight'taki yapay zekâ özellikleri (akışlı rapor yorumu, trend analizi ve tarif içe aktarma) Amazon Bedrock üzerinde Claude modelleriyle çalışır ve yapay zekâya danışan kimliği gönderilmez; model yalnızca yorum için gereken klinik değerleri görür. AWS'nin Bedrock dokümantasyonuna göre istem ve çıktılar temel modellerin eğitiminde kullanılmaz ve model sağlayıcısıyla paylaşılmaz. Bunun yanında anonim danışan modu, 8 karakterlik kodla danışan kimliği görünmeden salt-okunur paylaşım, cihaz ve oturum yönetimi ile silinen kayıtların geri yüklenebildiği bir çöp kutusu bulunur. Yapay zekâ önerileri düzenlenebilir veya yeniden üretilebilir, dışa aktarımlara uyarı notu eklenir ve klinik karar diyetisyende kalır; üniversiteler kendi alan adları için yapay zekâ yorumunu kapatabilir. Ayrıntılar için KVKK uyumlu diyetisyen programı rehberine ve özellikler sayfasına bakabilirsiniz.
Bu yazı genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez; kendi uygulamanız için bir KVKK uzmanına danışmanız önerilir.
Özet
- Sağlık verisi KVKK'da özel nitelikli kişisel veridir; yapay zekâ aracına göndermek aktarım ve saklama sonuçları doğurabilir.
- Temel kural veri minimizasyonudur: tanımlayıcıları hiç göndermeyin, dolaylı tanımlamaya dikkat edin.
- Kurumsal koşulları olmayan tüketici sohbet botlarında gerçek danışan verisi işlemeyin.
- Yazılım seçerken yapay zekâya ne gönderildiğini, eğitimde kullanılıp kullanılmadığını ve özelliğin kapatılıp kapatılamadığını sorun.
- Yapay zekâ çıktısı klinik kayıt değildir; kontrol ve karar diyetisyendedir.
Sık sorulan sorular
- Danışan bilgilerini ChatGPT'ye yazmak KVKK ihlali mi?
- Tanımlayıcı bilgilerle birlikte sağlık verisini kurumsal güvencesi olmayan bir sohbet botuna göndermek, özel nitelikli verinin işlenmesi ve yurt dışına aktarımı açısından ciddi risk taşır. Tanımlayıcıları tamamen çıkarmak riski büyük ölçüde azaltır. Somut durumunuzun ihlal oluşturup oluşturmadığını değerlendirmek için bir hukuk uzmanına danışmak gerekir.
- Anonim veri ile takma adlı veri arasındaki fark nedir?
- Anonim veri, başka verilerle eşleştirilse bile kişiyle ilişkilendirilemeyen veridir ve KVKK kapsamında kişisel veri sayılmaz. Takma adlı veride kimlik bir kodla değiştirilir ama anahtar ayrıca saklandığı için kişiye geri dönülebilir; bu nedenle kişisel veri olmaya devam eder, yalnızca risk azalır.
- KVKK'nın yapay zekâ ile ilgili bir düzenlemesi var mı?
- Yapay zekâya özgü ayrı bir kanun yoktur; yapay zekâ ile işlenen kişisel veriler 6698 sayılı KVKK'ya tabidir. Kişisel Verileri Koruma Kurumu 2021'de yapay zekâ alanında kişisel verilerin korunmasına dair tavsiyeler yayımlamıştır. Bu tavsiyeler veri minimizasyonu, anonimleştirme, tasarımdan itibaren gizlilik ve risk değerlendirmesini öne çıkarır.
- Yapay zekâ destekli diyetisyen yazılımı seçerken neye bakmalıyım?
- Yapay zekâya hangi verinin gönderildiğini ve danışan kimliğinin dahil olup olmadığını, modelin hangi altyapıda çalıştığını, verinin model eğitiminde kullanılıp kullanılmadığını, özelliğin kapatılabilir olup olmadığını ve çıktıların düzenlenebilir olup olmadığını sorun. Oturum yönetimi ve salt-okunur paylaşım gibi özellikler de erişim riskini azaltır.
- Danışana yapay zekâ kullandığımı söylemem gerekir mi?
- KVKK'nın aydınlatma yükümlülüğü, kişisel verilerin hangi amaçla ve kimlere aktarılabileceğinin açıklanmasını gerektirir. Danışan verisini yapay zekâ hizmeti sunan bir sağlayıcı üzerinden işliyorsanız bunu aydınlatma metninizde belirtmeniz şeffaflık ve güven açısından doğru olur. Metnin kapsamını ve dilini bir hukuk uzmanıyla netleştirmek önerilir.
Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- Kişisel Verileri Koruma Kurumu. Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler, 2021
- World Health Organization. Ethics and governance of artificial intelligence for health, 2021
- World Health Organization. Ethics and governance of AI for health: Guidance on large multi-modal models, 2024
- Amazon Web Services. Amazon Bedrock veri koruma dokümantasyonu
6 dakikalık bu rehber EVA.Insight Klinik İçerik Ekibi tarafından hazırlanmıştır. Bilgilendirme amaçlıdır; bireysel tıbbi beslenme tedavisinin yerine geçmez.



