Rolleri belirleyin
Rehber, hazır bir modeli kendi işine bağlayan ve işlemenin amacına, kapsamına ve yöntemine karar veren şirketin veri sorumlusu olarak değerlendirilebileceğini örnekle anlatır. Rollerin tespitinde sözleşmedeki ifadeden çok fiilî kontrol ve karar yetkisi esas alınır.Soru 7, s. 27–29
Amacı belirli yazın
“Yapay zeka sistemlerimizde kullanmak” ya da “veri tabanımızı geliştirmek” gibi muğlak ifadeler, belirli, açık ve meşru amaç ilkesine aykırı olabilir.Soru 8, s. 30–38
Veriyi sınırlayın
İşlenen veri amaçla bağlantılı, sınırlı ve ölçülü olmalı; kullanılacak verinin sistemin hedefiyle orantılı olup olmadığı düzenli gözden geçirilmelidir.Soru 8, s. 30–38
Saklama süresi koyun
Verinin ne kadar saklanacağı her işleme için amaca göre belirlenmeli; saklamak için geçerli sebep kalmayınca veri silinmeli, yok edilmeli ya da anonim hâle getirilmelidir.Soru 8, s. 30–38
Çıktıları izleyin
Rehber, gerçeğe aykırı çıktıların (halüsinasyon) risk doğurduğunu, özellikle kişisel veri içeren çıktıların düzenli izlenmesini ve insan gözetimiyle desteklenmesini önerir.Soru 8, s. 30–38
Yurt dışına aktarımı değerlendirin
Yurt dışındaki bir sağlayıcının yapay zeka sistemi kullanılıyor ve kişisel veri aktarılıyorsa bu aktarım 6698 sayılı Kanun’un 9. maddesine ve 10 Temmuz 2024 tarihli Yurt Dışına Aktarım Yönetmeliği’ne uygun olmalıdır.Soru 10, s. 47–48 · 6698 sayılı Kanun
Aydınlatın, ayrı ayrı
Sistemi kullanmak için yapılan işleme ile modeli geliştirmek için yapılan işleme hakkında ayrı ve açık aydınlatma yapılması önemlidir. Sohbet botu gibi doğrudan etkileşimde kişiler yapay zekayla konuştuklarını açıkça bilmelidir.Soru 11, s. 49–50
İlgili kişi haklarını tasarıma katın
Düzeltme, silme ve yalnız otomatik sistemlerle yapılan analiz sonucu aleyhe çıkan karara itiraz hakları; eğitim verisi, kullanıcı sorguları ve çıktılar dahil bütün aşamalarda gözetilmeli, tasarımdan itibaren düşünülmelidir.Soru 12, s. 51–53
Güvenlik önlemlerini alın
Rehberin örnek saydığı önlemler: tasarımdan itibaren mahremiyet, veri koruma etki değerlendirmesi, istem enjeksiyonu ve jailbreak gibi bilinen zafiyetlere karşı kontroller, kırmızı takım testleri, yama yönetimi, çok faktörlü kimlik doğrulama, işlem kayıtlarının güvenli saklanması ve çalışan eğitimi.Soru 13, s. 54–56