Önemli: Bu yazı genel bilgilendirme amaçlıdır; hukuki danışmanlık veya belirli bir yapay zekâ hizmeti için güvenlik garantisi değildir. Hizmetlerin veri toplama, saklama, eğitimde kullanma ve silme koşulları değişebilir; güncel politika ve kurum kuralları ayrıca kontrol edilmelidir.
Beslenme verisi neden sıradan bir sohbet ayrıntısı değildir?
Bir beslenme planını kişiselleştirmek için yazılan bilgiler çoğu zaman kişinin sağlık durumunun ayrıntılı bir portresini oluşturur. Diyabet tanısı, kullanılan insülin, böbrek fonksiyonları, gebelik, gıda alerjisi veya yeme bozukluğu öyküsü açıkça sağlık verisidir. Yeme günlüğü, sık kusma, istemsiz kilo kaybı ya da belirli bir tıbbi ürün kullanımı gibi bilgiler de tanı adı yazılmasa bile sağlık durumuna ilişkin güçlü çıkarımlar üretebilir.
Türkiye’de sağlık, genetik ve biyometrik veriler 6698 sayılı Kanun kapsamında özel nitelikli kişisel veriler arasında yer alır. GDPR da sağlık verilerine özel koruma tanır. Bu, verinin hiç kullanılamayacağı değil; amaç, hukuki dayanak, güvenlik önlemi ve erişim sınırlarının daha dikkatli belirlenmesi gerektiği anlamına gelir.
- Doğrudan kimlik bilgileriAd-soyad, T.C. kimlik numarası, telefon, e-posta, adres, yüz fotoğrafı ve hasta/protokol numarası.
- Sağlık ve tedavi verileriTanılar, ilaçlar, laboratuvar sonuçları, epikriz, hekim notu, alerjiler ve gebelik gibi bilgiler.
- Beslenme ve davranış kayıtlarıYeme günlüğü, kilo öyküsü, beden ölçüleri, yeme bozukluğu belirtileri, alkol kullanımı ve semptomlar.
- Birlikte tanımlayıcı ayrıntılarNadir hastalık, kurum, meslek, yaş, ilçe ve tarih gibi birleştiğinde kişiyi ele verebilen veriler.
Risk yalnızca tek bir bilgi parçasından doğmaz. Ayrıntıların birleşimi, kimliği ve sağlık durumunu tahmin etmeyi kolaylaştırabilir.
Temel ilke: Amaca uygun en az veri
Bir aracın yanıt üretmesi için ihtiyaç duyduğu bilgi, göreve göre değişir. Dört pratik kahvaltı fikri için kişinin adı, doğum tarihi, laboratuvar raporu veya reçetesi gerekmez. Böbrek hastalığında potasyum kısıtlaması gibi klinik bir karar ise ayrıntılı değerlendirme gerektirir; ancak bu durum hassas verileri genel amaçlı bir araca aktarmayı değil, sağlık profesyoneliyle güvenli bir kanalda çalışmayı gerektirir.
Veri minimizasyonu, önce hedefi daraltıp yalnızca bu hedef için gerekli girdileri kullanmaktır. ‘Bana kişisel diyet yaz’ yerine ‘alerjen içermeyen beş genel öğün fikri üret’ daha az veriyle yanıtlanabilir. Eğitim ve fikir üretme amacıyla gerçek kayıt yerine sentetik bir örnek kullanmak da riski azaltabilir; fakat sentetik örnek klinik değerlendirmeye eşdeğer değildir.
İsmi silmek neden tek başına yeterli olmayabilir?
Kimliksizleştirme yalnızca ad-soyadı kaldırmak değildir. Yaş, cinsiyet, nadir tanı, yaşanılan ilçe, çalışılan kurum ve belirli tarihler birlikte verildiğinde kişi yeniden tanınabilir. Serbest metinler ve ekran görüntüleri de beklenmedik tanımlayıcılar barındırabilir. Doğrudan kimlik bilgileri kaldırılmalı, tarih ve yaş gibi ayrıntılar genellenmeli, nadir özellikler azaltılmalı ve metin baştan sona gözden geçirilmelidir.
EDPB’nin yapay zekâ modellerine ilişkin görüşü, anonimliğin varsayılamayacağını ve somut koşullarda değerlendirilmesi gerektiğini vurgular. Rumuz kullanmak riski azaltabilir; veriyi otomatik olarak anonim hâle getirmez.
Görevi daralt
Aracın tam olarak ne üretmesini istediğinizi tek cümlede tanımlayın.
Gereksizi çıkar
Kimlik, belge, tarih ve klinik ayrıntılardan zorunlu olmayanları silin.
Koşulları kontrol et
Saklama, eğitimde kullanım, paylaşım ve silme seçeneklerini inceleyin.
Hâlâ gereksiz bir risk varsa paylaşma
Klinik karar veya gerçek hasta verisi için onaylı kurumsal süreç, profesyonel sorumluluk ve insan denetimi gerekir.
Gündelik kullanımda daha güvenli bir kontrol listesi
Kimliği ayırın
Ad, iletişim bilgisi, fotoğraf, dosya numarası, kurum ve kesin tarihleri kaldırın.
Belge yerine özetleyin
Tam rapor veya ekran görüntüsü yerine yalnızca gerekli sonucu birim ve bağlamıyla yazın.
Hesap ayarlarını okuyun
Sohbetlerin saklanması, eğitimde kullanılması, dışa aktarılması ve silinmesi seçeneklerini kontrol edin.
Çıktıyı doğrulayın
Gizlilik önlemi yanlış öneriyi güvenli yapmaz; besin hesabı, kaynak ve klinik uygunluk ayrıca kontrol edilmelidir.
Başkalarının verisini paylaşmayın
Danışan, öğrenci, katılımcı veya aile üyesinin verisi için sizin rahat hissetmeniz yeterli bir yetki değildir.
Şüphede durun
Görev hassas veri olmadan yapılamıyorsa genel araç yerine güvenli ve onaylı bir süreç kullanın.
Bir bilgiyi daha önce paylaştıysanız ilgili hizmetin sohbet silme, veri dışa aktarma ve gizlilik başvurusu seçeneklerini inceleyin. Kurumsal veya başka bir kişiye ait veri söz konusuysa kurumunuzun yetkili birimine gecikmeden bildirim yapmanız gerekebilir.
Diyetisyenler, araştırmacılar ve sağlık kurumları için eşik daha yüksektir
Sağlık profesyonelinin yükümlülüğü bireysel kullanıcının dikkatli olmasından ibaret değildir. Aracın kurumsal olarak onaylanması; veri sorumlusu ve veri işleyen rollerinin, erişim yetkilerinin, saklama süresinin, aktarımın, olay bildirim sürecinin ve insan denetiminin açıkça tanımlanması gerekir. NIST ve WHO çerçeveleri de mahremiyet, güvenlik, şeffaflık ve hesap verebilirliğin yapay zekâ yaşam döngüsü boyunca yönetilmesini önerir.
Gerçek hasta ya da araştırma katılımcısı verisi genel amaçlı kişisel hesaplara veya onaysız sistemlere aktarılmamalıdır. Açık rıza bazı işlemler için hukuki dayanak olabilir; ancak gereksiz veri toplamayı, yetersiz güvenliği veya mesleki sorumluluğun devrini otomatik olarak meşru hâle getirmez. Kurum politikası, etik kurul koşulları, sözleşmeler ve mevzuat birlikte değerlendirilmelidir.
Ana mesaj
Yapay zekâya daha iyi bir soru sormak için daha çok kişisel veri değil, daha iyi sınırlar gerekir.
Önce amacı daraltın, gerçek veriye gerçekten ihtiyaç olup olmadığını sorun, tanımlayıcıları temizleyin, hizmet koşullarını kontrol edin ve klinik sorumluluğu insanda tutun.
Bilimsel ve kurumsal kaynaklar
- Kişisel Verileri Koruma Kurumu. Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin Rehber, 2024.
- Kişisel Verileri Koruma Kurumu. Özel Nitelikli Kişisel Veriler.
- World Health Organization. Ethics and governance of artificial intelligence for health: Guidance on large multi-modal models, 2024.
- National Institute of Standards and Technology. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile, 2024.
- European Data Protection Board. Opinion 28/2024 on data protection aspects related to AI models.
- European Parliament and Council. Regulation (EU) 2016/679 (General Data Protection Regulation).
- Arslan S. Decoding dietary myths: The role of ChatGPT in modern nutrition. Clinical Nutrition ESPEN, 2024.
