Yapay Zekâ Kullanan Finansal Kurumu Hangi Düzenlemeler Bağlıyor?
Türkiye'de yapay zekâ için ayrı bir kanun yok. Bu, serbest olduğu anlamına gelmiyor — modelinizi bağlayan kurallar zaten yürürlükte, sadece "yapay zekâ" başlığı altında durmuyorlar.
Bir bankanın, sigorta şirketinin ya da ödeme kuruluşunun modeli devreye alırken sorduğu ilk soru genellikle şu oluyor: "Bunu düzenleyen bir mevzuat var mı?" Cevap, aranan biçimde hayır. Yapay zekâyı konu alan tek ve bütünlüklü bir kanun bugün yok.
Ama yanlış soru bu. Modelinizi bağlayan kurallar, yapay zekâ ortaya çıkmadan önce yazılmış olan kurallar — ve teknolojiye göre değil, sonuca göre uygulanıyorlar. Kişisel veri işliyorsanız KVKK, bir bankanın bilgi sistemlerinde çalışıyorsanız BDDK, müşteri kabul ve izleme sürecindeyseniz MASAK devrede.
KVKK: otomatik karar, itiraz edilebilir bir karardır
Türkiye'de bir modelin çıktısına doğrudan dokunan en net hüküm 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 11. maddesidir. Maddenin birinci fıkrasının (g) bendi, kişiye şu hakkı verir: verilerinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kendi aleyhine bir sonuç ortaya çıkmasına itiraz etme.
Aynı fıkranın (ğ) bendi ise hukuka aykırı işleme nedeniyle zarara uğrayan kişinin zararının giderilmesini isteme hakkını düzenler. Başvurunun usulü ise 13. maddede düzenlenir: veri sorumlusu talebi, niteliğine göre en kısa sürede ve en geç otuz gün içinde sonuçlandırmak zorundadır.
Pratik karşılığı şu: bir kredi reddi, bir limit düşürme ya da bir risk skoru yalnızca otomatik bir sistemden çıkıyorsa, kararın gözden geçirilmesini ve bir insanın devreye girmesini talep eden bir başvuruyla karşılaşabilirsiniz — ve otuz günlük bir saat işlemeye başlar. Modelin doğru çalışması bu yükümlülüğü ortadan kaldırmaz; gerekli olan, kararın nasıl kurulduğunu gösterebilmek.
BDDK: model bir bilgi sistemidir, kendi başına bir istisna değil
Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik, 15 Mart 2020 tarihli ve 31069 sayılı Resmî Gazete'de yayımlandı; 1 Temmuz 2020'de yürürlüğe girdi ve 2007 tarihli bilgi sistemleri yönetimi genelgesinin yerini aldı.
Yönetmelik, bankanın kullandığı bilgi sistemlerinin yönetimine, bu sistemlerden doğan risklerin yönetimine ve kurulması gereken kontrollere ilişkin asgari usul ve esasları belirler. Bir modeli "yapay zekâ" olduğu için bu çerçevenin dışında saymak mümkün değil: banka süreçlerinde çalışıyorsa bir bilgi sistemidir ve aynı yönetişim, aynı kontrol ve aynı denetlenebilirlik beklentisine tabidir. Ayrıntı: BDDK Bilgi Sistemleri Yönetmeliği uyum rehberi.
Cezası ne?
KVKK kapsamındaki idari para cezaları 18. maddede düzenlenir ve 5326 sayılı Kabahatler Kanunu'nun 17. maddesi ile Vergi Usul Kanunu'nun mükerrer 298. maddesi uyarınca her takvim yılı başında yeniden değerleme oranıyla güncellenir; 2026 için bu oran %49 olarak uygulandı.
Örnek olarak, aydınlatma yükümlülüğünün yerine getirilmemesi için 2026 yılı bandı 85.437 TL ile 1.709.200 TL arasındadır. Bu yalnızca bir kalemdir; veri güvenliğine ilişkin yükümlülükler ve Kurul kararlarına uymama ayrı bantlara tabidir ve güncel tablo Kurumun kendi sayfasında yayımlanır.
Buradaki bağlantı doğrudandır: bir model kişisel veri işliyorsa, aydınlatma metninizin o işlemeyi kapsayıp kapsamadığı bir uyum ayrıntısı değil, ceza bandı olan bir yükümlülüktür.
Modeli nerede çalıştırabilirsiniz?
Bankacılıkta yapay zekânın önündeki asıl soru genellikle modelin kendisi değil, nerede koştuğu. Yönetmelik bu konuda net: bankaların birincil ve ikincil sistemlerini yurt içinde bulundurma zorunluluğu korunmuştur.
- Birincil veya ikincil sistemler kapsamında dış hizmet ya da bulut bilişim hizmeti alınıyorsa, sağlayıcının bu kapsamda kullandığı bilgi sistemleri ve yedekleri de yurt içinde bulundurulmalıdır.
- Bulut hizmeti, tek bir bankaya tahsis edilmiş donanım ve yazılım kaynakları üzerinden özel bulut modeliyle alınabilir.
- Topluluk bulutu modeliyle dış hizmet alınması Kurul iznine tabidir.
Yani "modeli bir bulut sağlayıcısında koşturalım" kararı, bir altyapı tercihi değil düzenleyici bir karardır — ve cevabı satın alma aşamasından önce belli olmalıdır.
MASAK: otomasyon yükümlülüğü devralmaz
Müşteri tanıma, izleme ve şüpheli işlem bildirimi tarafında modeller yaygın olarak kullanılıyor. Buradaki kritik nokta, otomasyonun yükümlülüğü üstlenmemesi: bildirim yükümlülüğü kurumundur, sistemin değil. Bir uyarının üretilmemiş olması, üretilmiş bir uyarının kapatılmış olması kadar açıklanabilir olmak zorundadır. Ayrıntı: MASAK yükümlülükleri kontrol listesi.
Neyi takip etmek gerekiyor
| Kaynak | Modelinizi neresinden bağlar |
|---|---|
| KVKK ve Kurul kararları | Otomatik karara itiraz, aydınlatma, hukuki sebep ve saklama süresi |
| BDDK düzenlemeleri | Bilgi sistemleri yönetişimi, kontroller, dış hizmet alımı ve denetlenebilirlik |
| MASAK düzenlemeleri | Müşteri tanıma, izleme ve şüpheli işlem bildirimi süreçleri |
| SPK düzenlemeleri | Yatırım hizmetlerinde uygunluk, yerindelik ve kamuyu aydınlatma yükümlülükleri |
Bu dördü ayrı kurumlardan, ayrı takvimlerde çıkar ve hiçbiri "yapay zekâ" etiketiyle yayımlanmaz. Bir modeli devreye alan ekibin karşılaştığı asıl zorluk da bu: aradığınız düzenleme, aradığınız adla çıkmıyor.
Sık Sorulan Sorular
Kaynaklar
- Mevzuat Bilgi Sistemi — 6698 sayılı Kanun, Md. 11
- Resmî Gazete, 15.3.2020 / 31069 — Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik
- Kişisel Verileri Koruma Kurumu — güncel idari para cezası tutarları
- BDDK · MASAK · SPK