GDPR ve büyük veri: Hollanda'da yapay zeka eğitiminin yasal dayanakları

Açık planlı bir ofiste, devre kartı deseninin üzerinde parlayan dijital bir asma kilit.

GDPR ve büyük veri birbiriyle uyumsuz değildir, ancak birçok kuruluşun ertelediği bir seçimi zorunlu kılar: Büyük bir veri kümesini toplamadan veya yeniden kullanmadan önce, bunu yapmanın yasal dayanağını belirtebilmeli ve işlemenin bu amaç için gerekli olduğunu göstermelisiniz. Pratikte bu, Genel Veri Koruma Yönetmeliği'nin 6. Maddesi uyarınca bir gerekçe belgelemek, bir algoritmayı eğitmek için daha sonraki bir kullanımın verilerin başlangıçta toplandığı amaçla uyumlu olup olmadığını test etmek ve ilk model oluşturulmadan önce riski değerlendirmek anlamına gelir. Bu makale, bu kuralların Hollanda'da büyük ölçekli analiz ve yapay zeka eğitimine nasıl uygulandığını ve Autoriteit Persoonsgegevens'in nerede sınır çizdiğini ortaya koymaktadır.

Büyük veri setinde kişisel veri olarak ne sayılır?

Veri, yapay zeka ve yasal çerçevelerin kesişimini temsil eden, dişlilerin ve devrelerin bir tokmakla iç içe geçtiği soyut bir görüntü.

GDPR, tanımlanmış veya tanımlanabilir bir gerçek kişiye ilişkin bilgilere uygulanır. Büyük veri bağlamında, bu eşik kuruluşların beklediğinden çok daha sık aşılır, çünkü tanımlanabilirlik, veri sorumlusu veya başka herhangi biri tarafından bir kişiyi belirlemek için makul ölçüde kullanılması muhtemel tüm araçlara referansla değerlendirilir. Bu nedenle, cihaz tanımlayıcıları, konum izleri, işlem kayıtları veya tıklama akışlarından oluşan bir veri kümesi, tek bir sütunda hiçbir isim görünmese bile neredeyse her zaman kişisel veridir.

İki kavram sıklıkla karıştırılıyor ve aralarındaki fark, düzenlemenin uygulanıp uygulanmayacağına karar veriyor. Tanımlayıcıların değiştirildiği ancak anahtarın hala bir yerde mevcut olduğu takma adlandırılmış veriler, kişisel veri olarak kalır ve GDPR'ye tamamen tabidir. Yeniden tanımlamanın artık makul bir şekilde mümkün olmadığı anonimleştirilmiş veriler ise kapsam dışındadır. Gerçek anonimleştirme için çıta yüksektir: Toplama, karma algoritması veya doğrudan tanımlayıcıların kaldırılması, özellikle veri kümesi zengin ve uzun bir dönemi kapsıyorsa, kararlı bir tarafın bireyleri yeniden tanımlaması için genellikle yeterli bir parmak izi bırakır.

Bu önemlidir çünkü bir veri setinin anonim olduğu iddiası, genellikle tüm bir yapay zeka programının temel varsayımıdır. Eğer bu varsayım başarısız olursa, eğitim aşamasından veri saklama planına kadar her sonraki adım yasal bir dayanak olmadan gerçekleştirilmiş olur. Daha güvenli yaklaşım, belgelenmiş bir yeniden tanımlama analizi aksini söylemediği sürece veri setini kişisel veri olarak ele almak ve veri seti zenginleştirildiğinde veya başka bir kaynakla birleştirildiğinde bu analizi yeniden gözden geçirmektir. Avrupa Veri Koruma Kurulu da bir yapay zeka modelinin kendisinin ne zaman anonim olarak kabul edilebileceği konusunu ele almış ve cevabı bunun varsayılamayacağı yönündedir: Kişisel veriler üzerinde eğitilmiş bir model, bu verileri çıkarılabilir biçimde içerebilir ve her durum ayrı ayrı değerlendirilmelidir.

Büyük veri ve yapay zeka eğitimi için yasal bir dayanak seçmek

GDPR ile yapay zeka arasındaki çatışmayı simgeleyen, yapılandırılmış, şema benzeri bir ızgara ile akışkan, renkli bir bulutsu arasındaki çarpıcı tezatı gösteren bir görüntü.

Her işleme operasyonu, Madde 6'daki altı gerekçeden birine ihtiyaç duyar ve gerekçe, işleme başlamadan önce seçilmelidir, sonradan yeniden oluşturulamaz. Büyük ölçekli analizler için yalnızca üçü gerçekçi adaydır.

Rıza, teoride en temiz, pratikte ise en kırılgan olanıdır. Özgürce verilmiş, belirli, bilgilendirilmiş ve açık olmalı ve verilmesi kadar geri çekilmesi de kolay olmalıdır. Genel terimlerle ifade edilen, veriye ihtiyaç duymayan bir hizmetin koşulu olarak alınan veya bireyin neye onay verdiğini anlayamayacağı kadar geniş bir şekilde çerçevelenen rıza geçerli olmayacaktır. Rıza geri çekildiğinde, zaten eğitilmiş bir modele ne olacağı sorusuna teknik bir yanıt gerekir.

Bir sözleşmenin yerine getirilmesi için gereklilik, göründüğünden daha dar kapsamlıdır. Ölçüt, ticari fayda değil, bireyin gerçekten talep ettiği hizmet için nesnel gerekliliktir. Bir öneri motorunu iyileştirmek için bir müşterinin profilini oluşturmak, genellikle satın aldıkları ürünün teslimi için gerekli değildir ve Adalet Divanı, bu alanı davranışsal reklamcılık ve kişiselleştirmeyi de kapsayacak şekilde genişletme girişimlerini defalarca reddetmiştir.

Bu durumda geriye meşru menfaatler kalır ki, büyük ölçekli veri işlemenin büyük çoğunluğunun dayandığı temel de budur. Bu, sırasıyla belgelenmesi gereken üç adım gerektirir: gerçek ve yasal bir menfaatin belirlenmesi, işlemenin gerekli olduğunun gösterilmesi (çünkü bunu başarmanın daha az müdahaleci bir yolu yoktur) ve menfaatin ilgili kişilerin hakları ve makul beklentileriyle dengelenmesi. Hollanda'da ulusal tenis derneğiyle ilgili bir davada, Adalet Divanı 2024 yılında, tamamen ticari bir menfaatin meşru bir menfaat olarak nitelendirilebileceğini, ancak yalnızca gereklilik ve denge testlerinin gerçekten karşılanması durumunda geçerli olduğunu teyit etmiştir. Dolayısıyla ticari değer, izin değil, kabul edilebilir bir menfaattir.

Özel kategoriler ve çıkarılan özellikler

Irk veya etnik kökeni, siyasi görüşleri, dini inançları, sendika üyeliğini, sağlığı, cinsel yaşamı veya cinsel yönelimi ortaya koyan veriler ile kimlik tespiti için kullanılan genetik ve biyometrik veriler, Madde 9'daki dar istisnalardan biri geçerli olmadığı sürece hiçbir şekilde işlenemez. Açık rıza genellikle tercih edilen yöntemdir; diğer istisnalar ticari veri kümelerine nadiren uygundur.

Büyük verideki tuzak, özel kategori verilerinin kasıtlı olarak toplanmasının gerekmemesidir. Bir veri kümesi, örneğin satın alma kalıpları, konum geçmişi veya serbest metin alanlarının içeriği aracılığıyla korunan bir özelliğin çıkarılmasına olanak tanıyorsa, hiç kimse doğrudan bu soruyu sormamış olsa bile, daha katı rejim bu işleme uygulanır. Korunan bir özelliğin vekili olarak hareket eden model özellikleri, bir şikayetten sonra değil, geliştirme sırasında belirlenmelidir.

Amaç sınırlaması: Bir modeli eğitmek için verileri yeniden kullanabilir misiniz?

Bunu yapabilirsiniz, ancak otomatik olarak değil. GDPR, kişisel verilerin belirli, açık ve meşru amaçlar için toplanmasını ve bu amaçlarla bağdaşmayan bir şekilde daha fazla işlenmemesini gerektirir. Sipariş yerine getirme, müşteri desteği veya dolandırıcılık önleme amacıyla toplanan veriler üzerinde bir algoritma eğitmek, daha ileri bir işleme işlemidir ve yalnızca yönetmeliğin belirlediği uyumluluk testini geçmesi durumunda yasaldır.

Bu test bir formalite değil. Orijinal amaç ile yeni amaç arasındaki bağlantıyı, verilerin toplandığı bağlamı ve bireyin bu bağlamda makul olarak ne bekleyebileceğini, verilerin niteliğini ve özel kategorilerin olup olmadığını, yeni işlemenin olası sonuçlarını ve takma adlandırma veya şifreleme gibi güvencelerin varlığını sorgular. Tıbbi veya finansal kayıtlar içeren bir veri kümesi bu testi geçemezken, anonimleştirilmiş operasyonel kayıtlar içeren bir veri kümesi testi geçer.

Bir kısayol var ve bu kısayol genellikle sanıldığından daha dar kapsamlı. Kamu yararına arşivleme, bilimsel veya tarihsel araştırma veya istatistiksel amaçlar için yapılan ileri işlemler, araştırma işlemlerine ilişkin güvenceler mevcut olduğu sürece uyumlu kabul edilir. Araştırma kılıfına bürünmüş ticari model geliştirme bu kapsamda değerlendirilmez; istisna, ürün iyileştirmeyi değil, metodolojik ve etik standartlara tabi gerçek araştırmaları hedeflemektedir. Uyumluluk testi karşılanmadığında, yeni bir yasal dayanağa ve çoğu durumda ilgili kişilere yeni bilgilere ihtiyaç duyulur.

Pratik sonuç olarak, amaç sınırlaması veri toplama noktasında ele alınmalıdır. Amaçları anlamsız olacak kadar geniş terimlerle tanımlayan gizlilik bildirimleri, daha sonraki bir eğitim çalışmasını kurtaramaz, çünkü test bireyin makul olarak ne bekleyebileceğine bakar, metnin teknik olarak neye izin verdiğine değil. Hollanda'da gizlilik politikası yazma kılavuzumuz , amaçları hem dürüst hem de kullanılabilir bir şekilde nasıl tanımlayacağınızı ortaya koymaktadır.

Model her şeyi istediğinde, en aza indirme, koruma ve doğruluk.

Veri minimizasyonu, kişisel verilerin yeterli, ilgili ve gerekli olanla sınırlı olmasını gerektirir. Bu ilke, daha fazla verinin daha iyi bir model ürettiği mantığına dayanan bir geliştirme yöntemiyle gerçekten çelişmektedir ve bu çelişki göz ardı edilerek çözülemez. Çözülebilecek olan şey, belgelenmiş bir argümandır: belirtilen amaç için hangi alanlara ihtiyaç duyulmaktadır, bunlar olmadan neler test edilmiştir ve geri kalanlar neden atılmıştır. Analizin, veri kümesi büyük olsa bile savunulabilir bir konuma sahip olduğunu gösterebilen bir veri sorumlusu; depolama ucuz olduğu için her şeyi saklayan bir veri sorumlusu ise savunulamaz.

Depolama sınırlaması zamanla aynı soruyu gündeme getiriyor. Eğitim verileri, özellik depoları, model kontrol noktaları ve çıkarım kayıtları, saklama yükümlülüğü kapsamına giriyor ve her birinin amacına bağlı kendi süresi gerekiyor. Çıkarım kayıtları sıklıkla unutuluyor ve genellikle eğitim setinden çok daha fazla kişisel veri içeriyor.

Bu bağlamda en sık göz ardı edilen ilke doğruluktur ve kolayca gözden kaçırılabilecek yasal bir boyutu vardır. Kişisel veriler doğru olmalı ve gerektiğinde güncel tutulmalıdır ve bireylerin düzeltme hakkı vardır. Bir model, tanımlanabilir bir kişi hakkında bir çıktı ürettiğinde, bu çıktı da kişisel veridir. Birinin düşük kredi riski taşıdığı, muhtemel bir dolandırıcı olduğu veya uygunsuz bir aday olduğu çıkarımı, o kişi hakkında veridir, yanlış olabilir ve itiraz edilebilir. Bu tür çıktıların düzeltilemeyeceği bir sistem kurmak, daha sonra hiçbir belgeyle düzeltilemeyecek bir uyumluluk sorunu yaratır.

Veri koruma etki değerlendirmesinin zorunlu olduğu durumlar

Düzenleyici denetimin sembolü olarak, üzerinde büyüteç bulunan, sert görünümlü bir Hollanda hükümet binası.

Veri koruma etki değerlendirmesi, bir tür veri işlemenin bireylerin hak ve özgürlükleri için yüksek risk oluşturması muhtemel olduğunda zorunludur ve yönetmelik özellikle üç durumu belirtmektedir: yasal veya benzeri önemli etkileri olan kararların dayandırıldığı, profil oluşturma da dahil olmak üzere otomatik işlemeye dayalı kişisel özelliklerin sistematik ve kapsamlı değerlendirilmesi; özel veri kategorilerinin veya suç mahkumiyet verilerinin büyük ölçekli işlenmesi; ve kamuya açık bir alanın büyük ölçekte sistematik olarak izlenmesi. En ciddi büyük veri projelerinin çoğu ilk veya ikinci kategoriye girer.

Hollanda Kişisel Veri Otoritesi (Autoriteit Persoonsgegevens), büyük ölçekli profil oluşturma, çalışanların sistematik değerlendirilmesi, sağlık veri platformları ve kamera sistemlerinin kullanımı gibi alanları kapsayan ve Hollanda'da her zaman değerlendirme gerektiren işleme operasyonlarının bir listesini de yayınladı. Bu liste, bir projenin başlangıcında başvurulacak ilk belge olmalıdır, çünkü değerlendirmenin gerekli olup olmadığı konusundaki tartışmayı ortadan kaldırır.

Zamanlama konusunda iki nokta çok önemlidir. Değerlendirme, işleme başlamadan önce yapılmalıdır; bu da bir yapay zeka projesinde, dağıtımdan önce değil, eğitim verileri toplanmadan önce yapılması anlamına gelir. Ve değerlendirme, azaltılamayacak yüksek bir risk olduğunu gösteriyorsa, devam etmeden önce denetleyici makama danışmalısınız. Bu danışmayı atlamak, işlemenin yasal olup olmamasından bağımsız olarak, başlı başına bir ihlaldir.

Algoritmik bir sistem için faydalı bir değerlendirme, standart şablonun ötesine geçer. Modelin hangi veri kaynaklarından ve hangi temelde beslendiğini, modelin kendi başına neye karar vermesine izin verildiğini ve bir insanın neye karar verdiğini, çıktının etkilenen kişiye nasıl açıklandığını, eğitim verilerinin koruma altındaki gruplara karşı önyargı açısından nasıl test edildiğini ve modelin yanlış olması durumunda ne olacağını kaydeder. Bunlar, bir düzenleyicinin ilk sorduğu sorulardır.

Autoriteit Persoonsgegevens bunu nasıl uyguluyor?

Yapay zeka destekli bir sistemde veri ihlalini temsil eden, veri akışlarının sızdığı çatlak bir dijital kalkanı gösteren görüntü.

Hollanda'daki denetleyici otorite, GDPR'ı Hollanda uygulama yasası olan Uitvoeringswet AVG ile birlikte uygulayan Autoriteit Persoonsgegevens'tir. Yetkileri, uyarı ve kınamadan, para cezası gerektiren bir emre, geçici veya kesin veri işleme yasağına ve idari para cezasına kadar uzanmaktadır. Yönetmelik, üst sınırları belirler: alt kademe için on milyon euroya veya toplam küresel yıllık cironun yüzde ikisine kadar; temel ilkelerin, yasal dayanakların, veri sahiplerinin haklarının ve uluslararası transfer kurallarının ihlali için ise yirmi milyon euroya veya yüzde dörde kadar, hangisi daha yüksekse o miktar uygulanır.

Hollanda'daki uygulamada iki temel yaptırım teması göze çarpıyor ve her ikisi de doğrudan büyük veriyle ilgili. Birincisi şeffaflık: Son dönemdeki eylemlerin önemli bir kısmı, hangi verilerin hangi amaçla ve ne kadar süreyle kullanıldığını anlaşılır bir dilde açıklamayan gizlilik bildirimleriyle ilgili. Belirsiz amaç açıklamaları, bir yazım hatası olarak değil, başlı başına bir ihlal olarak değerlendiriliyor. İkincisi ise algoritmik denetim. Yetkili kurumun algoritmaların denetimi için özel bir birimi bulunuyor ve algoritmik riskler hakkında periyodik raporlar yayınlıyor; bu raporlar, bir soruşturmaya konu olmadan önce kurumun ne beklediğine dair bir açıklama olarak okunmaya değer.

Yaptırımların yanı sıra, veri ihlali bildirim yükümlülüğü de bulunmaktadır. Kişisel veri ihlali, yetkililere gecikmeksizin ve mümkünse, ihlalin farkına varılmasından itibaren yetmiş iki saat içinde bildirilmelidir; ihlalin bireyler için risk oluşturması olası değilse bu süre uzatılabilir. Bireyler için risk yüksekse, bireyler de bilgilendirilmelidir. Yapay zeka ortamında değerlendirme eskisine göre daha zordur, çünkü tehlikeye atılmış bir eğitim seti veya özellik deposu, verilerini içeren herkesi etkiler ve sonuçları modelin aldığı her karara kadar uzanır. Bunun, 15 Ağustos 2026'dan beri yürürlükte olan ve kapsamı dahilindeki kuruluşlara yirmi dört ve yetmiş iki saatlik bildirim süreleri getiren Hollanda'nın NIS2 uygulaması olan Siber Güvenlik Yasası kapsamındaki olay bildirim yükümlülüklerinden ayrı bir yükümlülük olduğunu unutmayın. NIS2 ve Hollanda Siber Güvenlik Yasası'na ilişkin genel bakışımız , iki rejimin nasıl yan yana yer aldığını açıklamaktadır.

Yapay Zeka Yasası, Genel Veri Koruma Yönetmeliği'nin (GDPR) yerini almaz.

AB Yapay Zeka Yasası, yapay zeka sistemlerini ürün olarak düzenler: onları risklere göre sınıflandırır ve sağlayıcılara ve uygulayıcılara yükümlülükler getirir. Kişisel verilerin işlenmesi için yasal bir dayanak sağlamaz ve buna uyum, GDPR'ye uyum hakkında hiçbir şey söylemez. Bir yapay zeka sistemi kişisel verileri işliyorsa, her iki rejim de tam olarak ve paralel olarak uygulanır.

Planlama için zaman çizelgesi önemlidir. Kabul edilemez uygulamalara ilişkin yasaklar, genel amaçlı yapay zeka modellerine ilişkin yükümlülükler ve insanlarla etkileşim kuran veya sentetik içerik üreten sistemler için şeffaflık yükümlülükleri zaten yürürlüktedir. Yüksek risk rejimi, dijital kapsamlı paketle ertelenmiştir: Ek III'te listelenen yüksek riskli sistemlere ilişkin yükümlülükler 2 Aralık 2027'den itibaren, Ek I kapsamındaki düzenlenmiş ürünlerin güvenlik bileşenleri olan sistemlere ilişkin yükümlülükler ise 2 Ağustos 2028'den itibaren geçerli olacaktır. Yapay Zeka Sorumluluk Direktifi için ayrı bir öneri geri çekilmiştir, bu nedenle bir yapay zeka sisteminin neden olduğu zararlardan doğan sorumluluk, Hollanda'nın sözleşme ve haksız fiil ile ilgili olağan kurallarına ve Avrupa ürün sorumluluk rejimine tabi olmaya devam etmektedir.

Veri odaklı bir kuruluş için pratik sonuç, GDPR analizinin bugün bağlayıcı bir kısıtlama olmaya devam etmesi, yapay zeka yasasının ise aynı sistemin on yılın sonuna kadar hangi dokümantasyona, testlere ve insan gözetimine ihtiyaç duyacağını belirlemesidir. İki çalışmayı ayrı ayrı yapmak iş tekrarına yol açar; birlikte yapmak ise açmaz. AB Yapay Zeka Yasası ve yüksek riskli yapay zeka sistemlerine ilişkin kılavuzlarımız , sınıflandırmayı ve yükümlülükleri ayrıntılı olarak açıklamaktadır.

Toplu tazminat talepleri ve zararlar: riskin hukuki boyutu

Düzenleyici para cezaları tek risk unsuru değildir ve Hollanda'da en büyük risk unsuru da olmayabilir. Toplu tazminat davası açma yasası (WAMCA), sıkı yönetim ve finansman şartlarını karşılayan bir vakfın veya derneğin, belirli bir grup adına toplu tazminat davası açmasına olanak tanır ve Hollanda'da ikamet eden kişiler için bir "vazgeçme" rejimi mevcuttur. Veri odaklı işleme açık bir hedeftir: Tek bir tasarım kararı her kullanıcıyı aynı şekilde etkiler; bu da toplu bir davanın ihtiyaç duyduğu homojenliktir.

GDPR bunu kendi içinde de pekiştiriyor. İhlal sonucu maddi veya manevi zarar gören herkese, veri sorumlusundan veya veri işleyicisinden tazminat alma hakkı tanıyor ve veri koruma alanında faaliyet gösteren kar amacı gütmeyen bir kuruluşun, bazı durumlarda veri sahiplerinden yetki almadan, onlar adına dava açmasına izin veriyor. Avrupa Adalet Divanı, bir tüketici koruma derneğinin bu temelde hareket edebileceğini teyit etmiştir.

Bir sınır var ve bu sınır davalılar için faydalı. Avrupa Adalet Divanı, GDPR ihlalinin kendi başına tazminat hakkı doğurmadığına karar vermiştir: davacı, fiili zararı ve nedensel bağlantıyı göstermelidir; ancak maddi olmayan zararlar bir kez tespit edildikten sonra ciddiyet eşiği uygulanmaz. Bu nedenle Hollanda uygulamasında bireysel tazminatlar mütevazı olmuştur, ancak yüz binlerce kişiden oluşan bir sınıfın aritmetiği tabloyu tamamen değiştirir. Toplu zarar durumunda toplu davalar hakkındaki makalemiz , bu süreçlerin nasıl işlediğini açıklamaktadır.

Veriler her yerden geldiğinde kontrol kimdedir?

Büyük veri projeleri nadiren tek bir kuruluşun sınırları içinde kalır. Veriler bir aracı tarafından zenginleştirilir, bir bulut sağlayıcısı tarafından barındırılır, bir analiz ajansı tarafından temizlenir ve bir tedarikçi tarafından sağlanan bir modele beslenir; ve bu ilişkilerin her birinin doğru şekilde tanımlanması gerekir, çünkü rollerin dağılımı kimin hangi yükümlülüğü taşıdığını ve kimin düzenleyiciye hesap vereceğini belirler.

Veri sorumlusu, işlemenin amaçlarını ve yöntemlerini belirler; veri işleyicisi ise yalnızca veri sorumlusunun belgelenmiş talimatları doğrultusunda hareket eder. İki veya daha fazla tarafın amaçları ve yöntemleri birlikte belirlemesi durumunda, bunlar ortak veri sorumlularıdır ve özellikle bilgi sağlama ve bireylerden gelen talepleri ele alma konusunda, her halükarda haklarını her ikisine karşı da kullanabilecekleri göz önünde bulundurularak, kendi sorumluluklarını bir anlaşmada belirtmelidirler. Sözleşmede kullanılan etiket belirleyici değildir: önemli olan, verilerin neden ve nasıl işleneceğine kimin karar verdiğidir. Verilerinizi kendi ürününü geliştirmek için kullanma hakkını saklı tutan bir tedarikçi, sözleşmede ne ad verilirse verilsin, kendi amaçları doğrultusunda bu ölçüde veri sorumlusu haline gelmiştir.

Tedarikçi sözleşmelerindeki iki madde, yapay zeka bağlamında özellikle dikkat edilmesi gereken hususlardır. Birincisi, sağlayıcının müşteri içeriğini eğitim veya hizmet iyileştirme amacıyla kullanmasına izin veren maddedir; bu madde mevcutsa, kişisel verileri başka bir veri sorumlusuna ifşa ediyorsunuz demektir ve bu ifşa için bir dayanağa ve bildirime ihtiyacınız vardır. İkincisi ise alt işlemci maddesidir, çünkü model sağlayıcılar sıklıkla Avrupa Ekonomik Alanı dışındaki diğer tedarikçilere ve altyapıya bağımlıdır ve bu da veri aktarım kurallarını devreye sokar. Gerekli konuyu kapsayan ancak verilerin gerçekte ne olduğuna dair açıklama içermeyen bir işleme sözleşmesi, soruşturmada pek işe yaramaz.

Son olarak, hesap verebilirlik ilkesinin ispat yükünü denetleyiciye yüklediğini unutmayın. Uyumlu olmak yeterli değildir; sistemlerin fiilen nasıl kurulduğuna uyan kayıtlar, değerlendirmeler ve anlaşmalarla bunu kanıtlayabilmeniz gerekir.

Bir sonraki proje başlamadan önce neler yapılmalı?

Büyük veri için uyumluluk, tasarım aşamasında oluşturulur, çünkü yönetmelik, veri korumasını tasarım ve varsayılan olarak zorunlu kılar: uygun teknik ve organizasyonel önlemler, işlemenin kendisine entegre edilmeli ve varsayılan olarak yalnızca her özel amaç için gerekli olan kişisel veriler işlenmelidir. Sonradan uyarlama pahalıdır ve genellikle eksiktir.

Pratikte fark yaratan beş şey vardır. Her modelin arkasındaki veri akışlarını, onlara sahip olan departmanlardan ziyade, gerçek anlamda tanımlayan işleme faaliyetlerinin kaydını tutun. Eğitimde yer alan ek işlemeyi de içeren her işleme operasyonunun yasal dayanağını belirleyin ve yazın ve meşru menfaat değerlendirmesini de bununla birlikte saklayın. Veriler toplanmadan önce etki değerlendirmesini gerçekleştirin ve kalan risk yüksekse denetleyici otoriteye danışın. Model veya platform sağlayıcıları da dahil olmak üzere, verilere dokunan her tedarikçiyle bir veri işleme sözleşmesi yapın ve kendi amaçları için verilerinizle ne yapmalarına izin verildiğini kontrol edin; gereklilikler veri işleme sözleşmesi kılavuzumuzda belirtilmiştir . Ve verilerin nereye gittiğini kontrol edin: Avrupa Ekonomik Alanı dışına yapılan transferler, yönetmeliğin V. Bölümü uyarınca bir transfer mekanizması ve bir transfer etki değerlendirmesi gerektirir ve bireysel üçüncü ülkelerin pozisyonu değişebilir.

Her şeyden önce, modelleri oluşturan kişilerle riski değerlendiren kişilerin aynı belge üzerinde çalışmasını sağlayın. Yönetmeliğin temelleri, Genel Veri Koruma Yönetmeliği'ne genel bakışımızda özetlenmiştir ve kişisel verilerin bir yapay zeka sistemine yerleştirilmesinin ortaya çıkardığı özel sorular, otomatik karar verme süreçlerinden etkilenen kişilerin haklarına kadar, Hollanda'da GDPR ve Yapay Zeka hakkındaki tamamlayıcı makalemizde ele alınmıştır.

Sıkça sorulan birkaç soru

Yapay zeka modeli eğitmek için hangi yasal dayanağı kullanmalıyız?

Çoğu ticari ortamda cevap, menfaati, gerekliliği ve dengeyi kapsayan yazılı bir değerlendirme ile desteklenen meşru menfaatlerdir. Verilerin hassas olduğu veya kullanımın ilgili kişileri şaşırtacağı durumlarda onay tercih edilir, ancak bu onay gerçekten özgür ve geri alınabilir olmalıdır ki bu da bir eğitim seti için organize edilmesi zordur. Bir sözleşmenin gerekliliği neredeyse hiçbir zaman model geliştirmeyi kapsamaz, çünkü eğitim müşterinin istediği şey değildir. Hangi gerekçeyi seçerseniz seçin, işleme başlamadan önce kaydedin: geriye dönük olarak bir gerekçe seçmek, hiç gerekçe seçmemek olarak değerlendirilir.

Verileri önce anonimleştirirsek GDPR yine de geçerli olur mu?

Anonimleştirme yalnızca gerçekten işe yarıyorsa geçerlidir. Veriler, muhtemelen kullanılacak tüm yöntemler ve onunla birleştirilebilecek diğer veri kümeleri dikkate alındığında, herhangi birinin yeniden tanımlamasının artık makul bir şekilde mümkün olmadığı zaman anonimdir. İsimlerin kaldırılması, tanımlayıcıların karma değerlerle değiştirilmesi veya küçük gruplara toplanması genellikle bu standardın altında kalır ve sonuç, düzenlemeye tamamen tabi olan takma adlandırılmış verilerdir. Anonimleştirme, bir projenin kapsam dışı olarak değerlendirilmesinin temeli ise, bu sonucun test edilmesi, belgelenmesi ve veri kümesi her değiştiğinde yeniden gözden geçirilmesi gerekir.

Müşteri verilerini yeniden kullanmak için araştırma istisnasına güvenebilir miyiz?

Nadiren. Bilimsel veya istatistiksel amaçlarla yapılan ileri işlemler, orijinal amaçla uyumlu olarak değerlendirilir; ancak istisna, tanınmış metodolojik standartlara göre yürütülen ve takma adlandırma ve erişim kısıtlamaları gibi güvencelere tabi olan araştırmaları kapsar. Ticari bir tarafın kendi yararına yürüttüğü ürün geliştirme veya model iyileştirme, veri bilimi içerdiği için araştırma olarak kabul edilmez. Uyumluluk testi kendi başına karşılanmazsa, yeni bir yasal dayanağa ve çoğu durumda ilgili kişilere yeni bilgilere ihtiyaç duyulur.

Bir model eğitildikten sonra birisi onayını geri çekerse ne olur?

Geri çekme işlemi geleceğe yönelik olarak geçerlidir ve daha önceki işlemeyi geriye dönük olarak yasa dışı hale getirmez, ancak verilerin artık bu temelde kullanılamayacağı anlamına gelir. Pratikte bu, bireyi eğitim setinden, özellik depolarından ve kayıtlarından kaldırma ve modelin artık o kişinin verilerini yansıtmadığından emin olmak için yeniden eğitme veya başka bir şekilde önlem alma yeteneğini gerektirir. Bu, rızanın model eğitimi için zor bir temel olmasının nedenlerinden biridir ve ilk talep geldikten sonra değil, tasarım aşamasında cevaplanması gereken bir sorudur.

Ne kadar Law and More yardımcı olabilir

Law and More Hollandalı ve uluslararası kuruluşlara analitik ve yapay zekanın veri koruma yönü konusunda danışmanlık hizmeti veriyoruz: yasal dayanağın seçilmesi ve belgelendirilmesi, meşru menfaat değerlendirmeleri ve etki değerlendirmelerinin yapılması, incelemeye dayanacak gizlilik bildirimleri ve işleme sözleşmelerinin hazırlanması, Kişisel Veri Koruma Kurumu'na (Autoriteit Persoonsgegevens) yanıt verilmesi ve bireyler veya temsilci vakıflar tarafından açılan davalara karşı savunma yapılması. Veri odaklı bir proje planlıyorsanız veya bir düzenleyici kurum zaten sizinle iletişime geçtiyse, dosyayı sizinle birlikte incelemekten memnuniyet duyarız.

Hukuki Yardıma mı İhtiyacınız Var?

İletişim Law & More Hukuki konularınızda uzman rehberliği için. Çok dilli ekibimiz size yardımcı olmaya hazır.

İlgili Makaleler

Son güncelleme: 9 Ağustos 2026. İşletmeniz müşteri hizmetleri veya web sitesi sohbet robotu kullanıyorsa,

Bir kararın gerçekten uygulanıp uygulanamayacağına, herhangi bir ihtilaf ortaya çıkmadan çok önce karar verilir.

Hollanda ceza yargılamasında mağdur, seyirci değildir. Ceza Muhakemesi Kanunu

Akıllı sözleşme, Hollanda yasalarına göre, olağan gereklilikleri karşıladığı takdirde uygulanabilir kabul edilir.

Hollanda ve AB yasalarına göre, hiç kimse verilerin mülkiyetine sahip değildir, bu nedenle veri maddesi...

Son güncelleme: 9 Ağustos 2026. 2 Ağustos 2026 itibarıyla, AB Yapay Zeka Yasası'nın şeffaflığı

Hollanda yasaları hakkında güncel bilgilere ulaşın.

En güncel hukuki bilgiler, mevzuat güncellemeleri ve pratik tavsiyeler için bültenimize abone olun.