Sigorta şirketlerinde yapay zeka projeleri genellikle aynı yerde yavaşlar: teknik ekip bir dil modeliyle hasar ihbarlarını okumayı denemek ister, hukuk ve bilgi güvenliği ekipleri ise haklı olarak "bu veri nereye gidiyor?" diye sorar. Bu soru projeyi durdurmak için değil, doğru tasarlamak için sorulur. Cevabı da büyük ölçüde mimaride verilir.

Bu yazı hukuki görüş değildir; somut projede mutlaka hukuk ve KVKK sorumlularınızla çalışın. Burada teknik tarafta, veri modele gitmeden önce ve gittikten sonra alınabilecek önlemleri bir kontrol listesi olarak topladık.

1. Önce veri akışını çizin

"Yapay zeka kullanıyoruz" demek yetmez. Bir ihbarın sisteme girdiği andan arşivlenene kadar hangi verinin hangi bileşene gittiğini tek sayfalık bir şemada gösterin:

  • Veri nereden geliyor? (WhatsApp, e-posta, web formu, çağrı merkezi notu)
  • Nerede saklanıyor ve kim erişebiliyor?
  • Dil modeline giden metin tam olarak ne? Görseller ve PDF'ler de gidiyor mu?
  • Model sağlayıcısı veriyi saklıyor mu, eğitimde kullanıyor mu? Sözleşme bunu nasıl düzenliyor?

Bu şema hem tasarımı netleştirir hem de aydınlatma metni ve veri envanteri güncellemesi için zemin hazırlar.

2. Kişisel veriyi modele gitmeden maskeleyin

Bir hasar ihbarını anlamak için modelin sigortalının telefon numarasına, TC kimlik numarasına ya da IBAN'ına ihtiyacı yoktur. Bu alanlar metin modele gönderilmeden önce kural tabanlı bir katmanda tespit edilip yer tutucularla değiştirilebilir:

  • TC kimlik no → [TCKN], telefon → [TEL], IBAN → [IBAN], e-posta → [EPOSTA]
  • Gerekirse ad-soyad ve adres de maskelenir.

Maskeleme deterministik olmalı: düzenli ifadeler ve doğrulama kuralları (örneğin TC kimlik numarasının kontrol haneleri) ile çalışmalı, modelin "bunu maskele" talimatına güvenilmemeli. Asıl değerler sizin sisteminizde kalır; poliçe eşleştirmesi gibi işler bu değerlerle sizin tarafınızda yapılır.

Plaka gibi bazı alanlar ayrıca düşünülmelidir. Plaka hasar dosyası için anlamlıdır ve dolaylı yoldan bir kişiye bağlanabilir. Modelin plakayı görmesi gerçekten gerekiyor mu, yoksa eşleştirme sizin tarafınızda mı yapılmalı? Bu kararı alan bazında verin.

3. Görseller ve belgeler: önce metne çevirin

Ruhsat, ehliyet ve tutanak fotoğrafları yüz, imza ve kimlik numarası içerir. Bu belgeleri doğrudan görüntü olarak bir yapay zeka servisine göndermek yerine, önce kendi sunucunuzda metne çevirip (OCR) aynı maskeleme katmanından geçirmek veri yüzeyini ciddi biçimde küçültür. Model yalnızca maskelenmiş metni görür.

4. Özel nitelikli veriye dikkat: yaralanma bir sağlık verisidir

Hasar ihbarlarında sık gözden kaçan bir nokta: "karşı aracın sürücüsü yaralandı, hastaneye kaldırıldı" cümlesi sağlık verisi içerir. KVKK sağlık verisini özel nitelikli kişisel veri olarak ayrıca korur. Pratikte bunun anlamı:

  • Yaralanma bilgisinin hangi amaçla işlendiği (dosyayı önceliklendirmek gibi) açıkça tanımlanmalı,
  • Sağlıkla ilgili ayrıntılar (tanı, tedavi) gerekmedikçe modele gitmemeli,
  • Bu alanlara erişim daha dar bir rol grubuyla sınırlanmalı.

5. Yurt dışına aktarım: varsayılan kapalı başlasın

Yaygın dil modeli servislerinin önemli kısmı yurt dışında çalışır. KVKK'nın yurt dışına aktarım hükümleri 2024'te değişti; yeterlilik kararı, standart sözleşme gibi uygun güvenceler ve istisnai durumlar yeniden düzenlendi. Hangi yolun sizin için uygun olduğu hukuki bir değerlendirmedir.

Teknik tarafta yapılabilecek olan, bu kararı sistemde bir anahtar hâline getirmektir: yurt dışındaki model kullanımı şirket veya acente bazında varsayılan olarak kapalı başlar, hukuki değerlendirme tamamlanınca açılır. Kapalıyken sistem yurt içinde barındırılan bir modelle ya da yalnızca kural tabanlı adımlarla çalışmaya devam edebilmelidir.

6. Saklama: şifreli, ayrık ve süreli

  • Şifreleme: İhbar metni ve kişisel alanlar veritabanında alan düzeyinde şifreli tutulmalı.
  • Ayrık veri: Birden fazla sigorta şirketi veya acenteye hizmet veren bir sistemde her kiracının verisi birbirinden ayrılmalı ve bu ayrım otomatik testlerle doğrulanmalı.
  • Süre: Model çağrılarına ait ham kayıtların (log) ne kadar saklanacağı belirlenmeli; hata ayıklama için tutulan loglar kişisel veri içermemeli.

7. Denetim kaydı ve açıklanabilirlik

Yapay zekanın bir dosyada ne önerdiğini ve uzmanın bununla ne yaptığını sonradan gösterebilmek hem iç denetim hem de olası bir başvuru için önemlidir. Her öneri; kullanılan model, istem sürümü ve giriş verisinin maskelenmiş hâliyle birlikte saklanmalı. Dosyadaki durum değişiklikleri sonradan değiştirilemeyen bir kayda yazılmalı.

8. Otomatik karar sınırı

KVKK, kişinin yalnızca otomatik sistemlerle analiz edilmesi sonucunda aleyhine bir sonucun ortaya çıkmasına itiraz hakkı tanır. Bu, red veya ödeme gibi sonuç doğuran kararların bir insan tarafından, gerekçeli olarak verilmesi için güçlü bir nedendir. Yapay zeka hazırlar ve önerir; kararı yetkili kişi verir.

Kısa kontrol listesi

  1. Veri akış şeması hazır mı?
  2. TC, telefon, IBAN ve e-posta modele gitmeden maskeleniyor mu?
  3. Görseller modele değil, önce OCR ve maskelemeye mi gidiyor?
  4. Sağlık verisi ayrıca ele alınıyor mu?
  5. Yurt dışı model kullanımı şirket bazında kapatılabiliyor mu?
  6. Kişisel alanlar şifreli ve kiracı bazında ayrık mı?
  7. Her öneri model ve istem sürümüyle kayıt altında mı?
  8. Sonuç doğuran kararlar insanda mı?

Sonuç

KVKK, sigortada yapay zeka kullanımının önünde bir engel değil; iyi bir mimarinin çerçevesi. Maskeleme, yerel OCR, varsayılan kapalı yurt dışı aktarım ve izlenebilir öneriler baştan tasarlandığında, hukuk ve bilgi güvenliği ekipleriyle konuşma "neden yapamayız" yerine "hangi koşulla yapalım" sorusuna döner.