Kısa cevap

Bir üretken yapay zekâ aracına müşteri, çalışan veya başka bir gerçek kişiyle ilişkilendirilebilen veri girilmeden önce veri işlemenin amacı, gerekliliği, hukuki sebebi ve güvenlik koşulları birlikte değerlendirilmelidir. Aracın çıktıyı üretmesi, girdinin hukuka uygun olduğu anlamına gelmez.

Girdi öncesi kontrol

Kişisel Verileri Koruma Kurumunun rehberi, üretken yapay zekâ sistemlerinin yaşam döngüsü boyunca kişisel veri işleme faaliyetlerinin değerlendirilmesi gerektiğini vurgular.

  • Girdi bir kişiyi doğrudan veya dolaylı olarak belirliyor mu?
  • Aynı amaç kişisel veri girmeden veya veriyi anonimleştirerek karşılanabilir mi?
  • Veri işleme için geçerli bir hukuki sebep ve gerekli şeffaflık sağlandı mı?
  • Sağlayıcı girdileri saklıyor, yeniden kullanıyor veya başka taraflara aktarıyor mu?
  • Çıktı insan tarafından doğrulanacak ve gerekli erişim kontrolleri uygulanacak mı?

Özel nitelikli ve gizli bilgiler

Sağlık, biyometrik veri veya ceza mahkûmiyeti gibi özel nitelikli kişisel veriler; ayrıca mesleki sır veya ticari sır içerebilecek bilgiler daha yüksek risk taşır. Bu tür veriler bakımından sıradan bir tüketici aracına kopyalama yapılmadan önce kurumsal politika ve hukuki koşullar ayrıca incelenmelidir.

Çıktı ve insan denetimi

Üretken yapay zekâ çıktısı hatalı, eksik veya kişisel veriler bakımından beklenmeyen sonuçlar içerebilir. Özellikle kişiler hakkında karar veya değerlendirme üreten kullanımlarda doğrulama, erişim sınırı ve insan denetimi sürecin parçası olmalıdır.

Değişebilen noktalar

Kullanılan hizmetin sözleşmesi, sunucu konumu, saklama yaklaşımı ve model geliştirme politikası değişebilir. Kontrol yalnız ilk kullanımda değil, araç veya kullanım amacı değiştiğinde de yenilenmelidir.

Resmî kaynaklar