KonuAnlatım.com

Veri Gizliliği

Yapay Zekâ · Bölüm 91Yapay ZekâDers

Bu derste yapay zekânın en kritik etik başlıklarından biri olan veri gizliliğini sıfırdan ele alıyoruz: kişisel verinin yapay zekâ sistemlerindeki yolculuğunu, temel ilkeleri, gerçek riskleri ve korunma yollarını inceliyoruz. Bağlantılı konular için Yapay Zekâ dersleri sayfasına da göz atabilirsiniz.

Veri Gizliliği Nedir?

Veri gizliliği, bir kişiyi doğrudan ya da dolaylı tanımlayabilecek bilgilerin — ad, kimlik numarası, adres, konum, sağlık ve finansal veriler gibi — hangi amaçla, kimler tarafından, ne kadar süreyle toplanıp kullanılacağını düzenleyen kurallar ve bireyin denetim hakkıdır. Kısaca şu soruya cevap arar: “Bu veriyi işlemeye hakkımız var mı?”

Sınır sandığınızdan dardır: bir uygulamanın topladığı IP adresi bile kişiyi tanımlayabildiği için kişisel veri sayılır. Sağlık kayıtları, biyometrik veriler, inanç verileri ve finansal kayıtlar ise hassas veri kategorisindedir ve çok daha sıkı koruma ister.

Veri gizliliği ile veri güvenliği aynı şey midir?

Hayır; sıkça birbirinin yerine kullanılsa da farklı sorulara cevap verir:

  • Veri güvenliği: veriyi yetkisiz erişime ve sızıntıya karşı koruma teknikleridir. Sorusu: “Veriyi nasıl koruruz?”
  • Veri gizliliği: verinin hangi amaçla ve hangi koşullarda işlenebileceğini belirleyen kurallar ve haklar. Sorusu: “Bu veriyi kullanmaya hakkımız var mı?”

İkisi birbirini tamamlar: en sağlam şifreli sistemde bile rızasız verinin başka amaçla modele verilmesi gizlilik ihlalidir. Teknik boyutu Yapay zekâ güvenliği dersinde işliyoruz.

Kişisel Verinin Yapay Zekâ Sistemlerindeki Yolculuğu

Kişisel veri bir yapay zekâ ürününde dört farklı noktada ortaya çıkar:

  • Eğitim verisi: Büyük dil ve görsel modeller, internetteki devasa arşivlerle eğitilir; bu arşivler kişilerin paylaşımlarını içerebilir.
  • Kullanıcı girdisi: Sohbet botuna yazdığınız her cümle, yüklediğiniz her belge bir veri kaydıdır; bazı hizmetler bunları kalite iyileştirmesi için saklar.
  • Kullanımda üretilen veri: Konuşma geçmişi, konum ve cihaz bilgisi kullanıldıkça birikir.
  • Özel eğitim verisi: Kurumlar hazır bir modeli kendi müşteri veya çalışan verileriyle uyarladığında, gizli iş verisi modele taşınmış olur.

Veri Gizliliğinin Temel İlkeleri

Türkiye’deki Kişisel Verilerin Korunması Kanunu (KVKK) ile Avrupa’daki Genel Veri Koruma Tüzüğü (GDPR) ayrıntıda farklılaşsa da ortak omurgaları aynı ilkelerdir:

  • Hukuka uygunluk ve açık rıza: Veri, kişiyi bilgilendirerek ve gerektiğinde açık rızasını alarak işlenmelidir.
  • Amaç sınırlılığı: Belirli bir amaç için toplanan veri, bağdaşmayan başka bir işleme — örneğin model eğitimine — izinsiz taşınamaz.
  • Ölçülülük (veri minimizasyonu): Amaca yetecek en az veri toplanmalıdır; yaş doğrulaması için kimlik numarası istemek ölçüsüzlüktür.
  • Doğruluk: Yanlış ya da eskimiş veri, kişiyi etkileyen kararların hatalı çıkmasına yol açar.
  • Süre sınırlılığı: Amaç ortadan kalkınca veri silinmeli ya da anonimleştirilmeli.
  • Şeffaflık ve haklar: Kişi, verisi hakkında bilgi edinme, düzeltme ve silme hakkına sahiptir.

Yapay Zekâya Özgü Gizlilik Riskleri

Klasik veri tabanlarından farklı olarak yapay zekâ modelleri veriyi saklamaz, içselleştirir; risk bambaşka bir boyuta taşınır:

  • Ezberleme ve veri sızıntısı: Büyük dil modelleri, eğitim verisindeki nadir kişisel bilgileri (telefon numaraları, e-postalar) zaman zaman ezberleyip çıktı olarak verebiliyor; araştırmacılar bunların özel istemlerle çıkarılabildiğini göstermiştir.
  • Üye çıkarımı: Saldırgan, bir kişinin verisinin eğitim kümesinde olup olmadığını tahmin eder; sağlık verisiyle eğitilen modellerde bu kişiye dair ipucudur.
  • Model tersine çevirme: Bir yüz tanıma modelinin çıktılarından, eğitildiği kişilere benzer görüntüler üretilebilir.
  • Geri tanımlanabilirlik: Adı silinmiş bir veri kümesinde yaş, meslek ve bölge kombinasyonu kişiyi yeniden işaret edebilir.
  • Girdi sızıntıları: Kullanıcı, gizli belge ya da müşteri verisini halka açık bir araca yapıştırınca veri sağlayıcının sistemine gitmiş olur. 2023’te bir teknoloji şirketi, mühendislerin gizli kaynak kodunu bir sohbet botuna yapıştırması üzerine bu araçların iç kullanımını geçici olarak kısıtlamıştı.

Bu örnekler, gizliliğin sonradan eklenen bir detay değil tasarımın ilk gününden itibaren düşünülmesi gereken bir gereklilik olduğunu gösterir. Etik çerçeve için Yapay zekâ etiği dersine bakabilirsiniz.

Verinizi Nasıl Korursunuz?

Bireyler için pratik kurallar

  • Sohbet botlarına kimlik numarası, adres, sağlık raporu ya da maaş bilgisi yazmayın; örnek gerekiyorsa kurgu bilgi kullanın.
  • Gizlilik ayarlarında “sohbetlerim model eğitiminde kullanılabilir” seçeneğini arayın; birçok üründe kapatılabiliyor.
  • Şirket içi belgeleri, müşteri kayıtlarını ve kaynak kodu halka açık araçlara yüklemeyin; uygulama izinlerini de (mikrofon, konum, rehber) düzenli gözden geçirin.

Kurumlar ve geliştiriciler için

  • Tasarımda gizlilik (privacy by design): Gizliliği ürünün sonuna eklenen kontrol listesi değil, tasarımın ilk maddesi yapın.
  • Veri minimizasyonu ve anonimleştirme: Yalnızca gereken veriyi toplayın; eğitim kümelerinde kimlik belirleyicileri çıkarıp maskeleyin.
  • Federatif öğrenme ve diferansiyel gizlilik: Veriyi merkeze toplamadan cihazda eğitip yalnızca model güncellemesini paylaşmak; veriye kontrollü gürültü ekleyerek tek bir kaydın sonuçları belirlemesini engellemek.
  • Risk değerlendirmesi ve denetim: Yeni bir uygulama öncesinde gizlilik etkisini değerlendirin; kişiyi etkileyen kararlarda İnsan denetimi kurun. Bütününe Sorumlu yapay zekâ dersinden ulaşabilirsiniz.

Yasal çerçevede 2024’te yürürlüğe giren AB Yapay Zekâ Yasası, riskli sistemlere ek yükümlülükler getirir. Düzenlemelerin bütününe Yapay zekâ regülasyonları dersinden ulaşabilirsiniz.

Sık Yapılan Hatalar ve Yanılgılar

  • “Anonimleştirdim, iş bitti.” Adı silinmiş bir veri kümesi, diğer alanların birleşimiyle kişiye geri bağlanabilir; anonimleştirme tek seferlik işlem değil, doğrulanması gereken bir süreçtir.
  • “Uygulamayı sildim, verilerim de gitti.” Hesap silme ile sohbet geçmişini silme farklıdır; yedeklerde ve eğitim kümelerinde kalıntı kalabilir.
  • “İnternete açık verdiğim her şey serbesttir.” Herkese açık bir paylaşım, kişisel verinin rızasız her amaçla işlenmesi için otomatik izin değildir.
  • “Model benimle sohbet ediyor, verim güvende.” Doğal diyalog, verinizin saklanmadığı anlamına gelmez; arka planda kayıt ve eğitim süreçleri çalışıyor olabilir.
  • “Gizlilik politikasını kimse okumuyor zaten.” Politika, hangi verinin hangi amaçla işlendiğinin resmî kaynağıdır; en azından toplama ve paylaşım başlıklarını okuyun.

Özetle veri gizliliği, sistemin “iyi çalışıp çalışmadığından” önce gelen sorudur: sisteme giren her kişisel veri, geri alınamayan bir sorumluluktur; ölçülü toplama, şeffaf bilgilendirme ve tasarımda gizlilik güvenle birlikte yürür.

Sık Sorulan Sorular

Veri gizliliği nedir?

Kişilerin kimliklerini belirleyebilecek bilgilerin hangi amaçla, kimler tarafından ve ne kadar süreyle toplanıp kullanılacağı üzerindeki denetim hakkıdır. Yapay zekâ bağlamında kişisel verinin eğitimde ve kullanımda hukuka uygun, ölçülü ve şeffaf işlenmesini ifade eder.

Veri gizliliği ile veri güvenliği arasındaki fark nedir?

Veri güvenliği, veriyi yetkisiz erişime karşı koruma tekniklerini (şifreleme, erişim kontrolü) kapsar; veri gizliliği, verinin hangi amaçla ve hangi koşullarda kullanılabileceğini belirleyen kurallar ve kişisel haklardır. Güvenlik gizliliğin ön koşuludur ama tek başına yeterli değildir.

Yapay zekâ sohbet botlarına kişisel bilgi yazmak neden riskli?

Girdiğiniz metin, hizmet politikasına bağlı olarak saklanabilir, kalite denetimi için insanlara gösterilebilir ve bazı hizmetlerde model eğitiminde kullanılabilir. Bu yüzden kimlik numarası, adres, sağlık ve finansal bilgi gibi hassas verileri sohbet botlarına yazmamak temel kuraldır.

Dersler

Tümü →