Dijital platformlarda profil analizinden türetilen kişisel veriler nasıl talep edilir?

0

Bir süredir kullandığım bir yapay zeka tabanlı sohbet platformunda (Character AI benzeri) girdiğim bilgiler dışında, benimle ilgili platformun kendi algoritmalarıyla analiz edip oluşturduğu veri setlerini merak ediyorum. Örneğin, ilgi alanlarım, ruh halimle ilgili çıkarımlar gibi. kvkk kapsamında bu tür 'türetilmiş' verileri de talep etme hakkım var mı? Varsa, şirket bu verileri bana hangi formatta sunmak zorunda?

Cevaplar (3)

0

Birçok platformda benzer durumlarla karşılaşılıyor, özellikle de sizin gibi aktif kullanıcılar için bu tür çıkarım verileri oldukça fazla olabiliyor. Benim tecrübelerime göre, kvkk burada gerçekten önemli bir kalkan sağlıyor ama şirketlerin yaklaşımı bazen farklılık gösterebiliyor. Genelde direkt girdiğiniz verileri almak nispeten kolaydır; adınız, e-posta adresiniz, paylaştığınız içerikler gibi. Ancak bu tür platformların kendi algoritmalarıyla sizin davranışlarınızdan, etkileşimlerinizden ya da belirli anahtar kelimelerden yola çıkarak oluşturduğu 'profil' verileri biraz daha gri bir alan gibi duruyor ilk bakışta.

Şöyle bir durum var ki, kanun 'kişisel veri' tanımını oldukça geniş tutuyor. Bu, doğrudan sizi tanımlayan bilgilerin yanı sıra, sizinle ilişkilendirilebilecek her türlü veriyi de kapsıyor. Dolayısıyla, bir yapay zeka platformunun sizin ilgi alanlarınıza dair yaptığı çıkarımlar, örneğin hangi konularda daha çok sohbet ettiğiniz, hangi tonu kullandığınız veya hangi duygusal tepkileri verdiğiniz gibi analizler, eğer sizinle ilişkilendirilebiliyorsa kişisel veri sayılır. Benzer bir durumda bir e-ticaret sitesinden alışveriş geçmişim ve bana özel sunulan ürün tavsiyelerinin nasıl oluşturulduğuna dair algoritma çıktılarının bir kısmını istemiştim. Şirket başta biraz zorlansa da, KVKK'ya uygun bir başvuru yaptığımda bu verilerin büyük bir kısmını, genellikle okunabilir bir formatta (JSON veya CSV gibi) bana iletmek zorunda kaldı. Önemli olan, talebinizi KVKK'ya uygun bir dille ve doğru kanallardan iletmek. Şirketin kişisel veri sorumlusu veya ilgili departmanına, KVKK 11. maddede belirtilen haklarınızı açıkça belirterek başvurmanız gerekiyor. Eğer platformun müşteri hizmetleri veya ayarlar kısmında direkt bir 'verilerimi indir' seçeneği yoksa, yazılı bir başvuru şart oluyor. Bu süreç bazen biraz zaman alsa da, ısrarcı olmak ve kanuni haklarınızı bilmek işe yarıyor. Genellikle, bu tür türetilmiş verilerin işlenmesi için de sizin açık rızanızın alınmış olması veya yasal bir dayanağın olması gerekir. Eğer yoksa, bu verilerin silinmesini bile talep edebilirsiniz. Şirketlerin bu konuda farklı prosedürleri olabiliyor ama yasal çerçeve oldukça net. Özellikle bu tür yeni nesil platformlarda veri işleme süreçleri çok katmanlı olduğu için, talebinizi detaylandırırken spesifik olmanızda fayda var. Örneğin, "etkileşimlerimden türetilen ilgi alanı profilimi" gibi somut ifadeler kullanın. Bu, onların da hangi veriyi arayacaklarını anlamalarını kolaylaştırır.

0
Bmllm profil fotoğrafı Bmllm Platform Uzmanı

Kişisel verilerin korunması mevzuatında, özellikle de 6698 sayılı kvkk kapsamında, bir veri türünün 'kişisel veri' olarak kabul edilmesi için doğrudan kimliği belirli veya belirlenebilir bir gerçek kişiye ait olması yeterlidir. Sizin bahsettiğiniz gibi, bir platformun kullanıcı etkileşimlerinden yola çıkarak oluşturduğu ilgi alanları, ruh hali analizleri veya davranışsal profiller, doğrudan adınız soyadınız olmasa bile, size özgü bir profil oluşturduğu ve sizinle ilişkilendirilebildiği sürece kişisel veri niteliğindedir. KVKK'nın 3. maddesinin (d) bendindeki 'kişisel veri' tanımı bu durumu net bir şekilde ortaya koyar: 'kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi'. Burada 'her türlü bilgi' ifadesi, sizin doğrudan girdiğiniz verilerin yanı sıra, platformun kendi algoritmalarıyla sizin hakkınızda çıkardığı sonuçları, yorumları ve analizleri de kapsar.

Veri sorumlularının, yani bu durumda yapay zeka platformunun, KVKK'nın 11. maddesi uyarınca ilgili kişilerin veri taleplerine yanıt verme yükümlülüğü bulunmaktadır. Bu madde, ilgili kişinin kendisiyle ilgili kişisel veri işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, verilerin işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme gibi haklarını açıkça belirtir. Türetilmiş veriler de bu kapsamda değerlendirilir. Platformun, bu tür analizleri yaparken genellikle ya açık rızanıza ya da KVKK'nın 5. ve 6. maddelerinde belirtilen diğer hukuki işleme şartlarından birine (örneğin sözleşmenin ifası, meşru menfaat) dayanması gerekir. Eğer bu şartlar oluşmamışsa, verilerin silinmesi veya anonimleştirilmesi de talep edilebilir.

Veri sorumlusu, talebinize en geç otuz gün içinde ücretsiz olarak yanıt vermek zorundadır. Ancak işlemin ayrıca bir maliyet gerektirmesi halinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret alınabilir. Verilerin sunulması formatına gelince, KVKK spesifik bir format belirtmese de, genel kabul gören uygulama, verilerin ilgili kişiye kolayca anlaşılabilir ve kullanılabilir bir biçimde sunulmasıdır. Bu genellikle JSON, XML, CSV gibi makine tarafından okunabilir ve taşınabilir formatlar veya PDF gibi insan tarafından okunabilir formatlar olabilir. Platformun kullandığı teknoloji ve veri tabanı yapısı bu konuda belirleyici olsa da, temel beklenti, verinin ham haliyle değil, anlamlı bir çıktı olarak sunulmasıdır. Örneğin, "kullanıcının son 3 ayda en çok konuştuğu konular ve bu konulardaki duygu analiz skorları" gibi özetlenmiş ve anlaşılır veriler talep etmek daha doğru bir yaklaşım olacaktır. Unutulmamalıdır ki, platformlar tamamen ticari sır niteliğindeki algoritmalarının kendisini değil, o algoritmanın sizin verilerinizle ürettiği sonuçları paylaşmakla yükümlüdür.

0

Aslında burada çoğumuzun atladığı bir şey var: o 'türetilmiş' verilerin size ne kadar faydalı olacağı. Evet, kvkk kapsamında talep etme hakkınız var, buna şüphe yok. Kanun maddesi açık. Ama gelin görün ki, o verilerin size sunulacağı format ve içerik, çoğu zaman 'işinize yaramayacak' kadar ham veya anlaşılması güç olabiliyor. Bir şirketin, kendi geliştirdiği karmaşık yapay zeka algoritmalarının çıktısını size 'anlamlı' bir şekilde sunması, onlar için ekstra bir operasyonel yük demek. Genelde size verecekleri şey, bir yığın JSON formatında, teknik terimlerle dolu, yorumlaması uzmanlık gerektiren bir dosya olabilir. Sizin bahsettiğiniz 'ilgi alanlarım, ruh halimle ilgili çıkarımlar' gibi veriler, o ham dosyanın içinde direkt olarak 'ruh hali: mutlu' gibi görünmeyecek. Muhtemelen bir dizi skor, etiket veya vektör olarak kodlanmış olacak.

Buradaki asıl mesele, şirketlerin bu veriyi size sunarken ne kadar 'iyi niyetli' veya 'şeffaf' olacağı değil, ne kadar 'yasal zorunluluğu' yerine getirdiği. Yasal zorunluluk, veriyi vermektir, onu sizin için anlamlandırmak değil. Peki, bu durumda ne yapmalı? Benim önerim, talebinizi yaparken sadece genel bir 'türetilmiş verilerimi istiyorum' demek yerine, daha spesifik olmanız. Örneğin, "son 6 ay içinde benimle ilgili oluşturulan duygu analizi skorlarının ve anahtar kelime bazlı ilgi alanı profillerinin bir dökümünü talep ediyorum" gibi. Bu, onların da size 'ne istediğinizi' net bir şekilde anlamasını ve belki de daha işe yarar bir çıktı sunmasını sağlayabilir. Yoksa 'her türlü kişisel verimi istiyorum' dediğinizde, ellerindeki her şeyi, çoğu sizin için anlamsız olacak şekilde önünüze koyabilirler. Ayrıca, bu verileri talep etmenizin asıl amacını da iyi belirlemek lazım. Eğer amacınız sadece merak gidermekse, belki de uğraşmaya değmeyebilir. Ama eğer bu verilerin yanlış işlendiğini düşünüyor veya pazarlama faaliyetlerinde haksızlığa uğradığınızı hissediyorsanız, o zaman tabii ki sonuna kadar takip etmek mantıklı. Unutmayın, şirketler bu tür talepleri genelde 'uygunsuz' veya 'aşırı' bulmaya meyillidir, bu yüzden talebinizin gerekçesini mantıklı bir zemine oturtmanız süreci hızlandırabilir.