Ne oldu?
Sosyal medyada "#80lerchallenge" gibi etiketlerle yayılan akımda kullanıcılar, kendi fotoğraflarını yapay zekâ destekli uygulamalara yükleyerek 1980'lerin moda, saç ve fotoğraf estetiğine uygun görüntüler elde ediyor ve bunları paylaşıyor. KVKK, akımın yaygınlaşması üzerine yaptığı paylaşımda kullanıcılara iki temel çağrıda bulundu: herhangi bir uygulamayla fotoğraf paylaşmadan önce uygulamanın hangi verilere eriştiğini kontrol etmek ve bu verilerin hangi amaçlarla kullanılabileceği hakkında bilgi edinmek. Kurum'un mesajının özü, anıların yaşatılabileceği ama kişiye ait olanın kişide kalması gerektiğiydi.
Uyarının zamanlaması tesadüf değil. Benzer dönüşüm akımları son yıllarda periyodik olarak patlıyor: yaşlandırma filtreleri, animasyon stiline dönüştürme ya da "profesyonel vesikalık" üretme gibi. Her dalgada milyonlarca kişi, çoğu zaman kullanım koşullarını okumadan, yüzünün yüksek çözünürlüklü görüntülerini yabancı sunuculara gönderiyor.
Bir selfie neden "biyometrik veri" olabilir?
6698 sayılı Kişisel Verilerin Korunması Kanunu, biyometrik verileri "özel nitelikli kişisel veri" olarak sayıyor. Bu, sağlık ve genetik veriler gibi, hukuka aykırı işlendiğinde kişi için ağır sonuçlar doğurabilecek veri türlerine daha sıkı bir koruma rejimi uygulanması demek.
Ancak burada önemli bir ayrım var: her fotoğraf kendiliğinden biyometrik veri değildir. Avrupa veri koruma hukukunda da benimsenen yaklaşıma göre bir yüz fotoğrafı, kişinin benzersiz biçimde tanınmasını veya kimliğinin doğrulanmasını sağlayan özel teknik işlemlerden geçirildiğinde biyometrik veri niteliği kazanır. Bir fotoğrafı albümde saklamak başka, yüzün geometrisini — gözler arası mesafe, çene hattı, burun yapısı gibi referans noktalarını — çıkarıp matematiksel bir modele dönüştürmek başka bir şeydir.
Yapay zekâ destekli dönüşüm uygulamalarının çoğu tam da bu ikinci türde işlem yapar: yüzü tespit eder, referans noktalarını çıkarır ve bu yapıyı koruyarak yeni bir görüntü üretir. Çünkü dönüştürülmüş görüntünün "hâlâ siz" gibi görünmesi, yüzünüzün ayırt edici özelliklerinin teknik olarak işlenmesine bağlıdır. KVKK'nın uyarısının hukuki temeli de burada yatıyor.
Bir fotoğraf yüklediğinizde perde arkasında ne oluyor?
Hukuki değerlendirmeyi somutlaştırmak için tipik bir yapay zekâ dönüşüm uygulamasının işleyişini adım adım düşünmek yararlı. Uygulamalar arasında farklılıklar olsa da genel akış çoğunlukla şöyledir:
- Toplama. Fotoğraf, çoğu zaman sıkıştırılmadan ve konum, cihaz modeli, çekim tarihi gibi meta verilerle birlikte uygulamanın sunucusuna yüklenir. Galeri erişimi geniş verilmişse uygulamanın teknik olarak seçilmemiş fotoğraflara da ulaşabilmesi mümkündür.
- Yüz tespiti ve hizalama. Model, görüntüdeki yüzü bulur, yüz hatlarını onlarca referans noktasıyla işaretler ve görüntüyü bu noktalara göre hizalar.
- Kodlama. Yüz, çoğu zaman "gömme" (embedding) adı verilen sayısal bir vektöre dönüştürülür. Bu vektör, kişinin yüzünün ayırt edici özelliklerini yoğun biçimde temsil eder ve teknik olarak yüz tanıma sistemlerinin kullandığı temsile oldukça benzer.
- Üretim. Üretken model, bu temsili koruyarak istenen stilde yeni bir görüntü oluşturur.
- Saklama ve ikincil kullanım. Orijinal fotoğraf, üretilen görüntü ve ara temsiller; hizmetin sunulması, hata ayıklama, kalite iyileştirme ya da model eğitimi gerekçesiyle belirli ya da belirsiz bir süre saklanabilir.
Hukuken kritik olan nokta, kullanıcının yalnızca son adımdaki "eğlenceli görüntüyü" görmesi, ama asıl değerli verinin ara adımlarda üretilmesidir. Aydınlatma metinlerinin çoğu bu ara adımlar hakkında sessiz kalıyor.
Özel nitelikli veride hukuki çerçeve: 2024 değişikliği sonrası tablo
Mart 2024'te kabul edilip 1 Haziran 2024'te yürürlüğe giren 7499 sayılı Kanun'la KVKK'nın özel nitelikli kişisel verilere ve yurt dışına aktarıma ilişkin hükümleri köklü biçimde değişti. Bugünkü tabloda:
- İşleme şartları. Özel nitelikli kişisel veriler kural olarak yasak; ancak ilgili kişinin açık rızası ya da kanunda sayılan diğer sınırlı şartlardan birinin varlığı hâlinde işlenebilir. Eğlence amaçlı bir fotoğraf uygulaması için pratikte dayanılabilecek tek şart genellikle açık rıza olacaktır.
- Açık rızanın niteliği. Açık rıza belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanmış olmalı. "Uygulamayı kullanarak tüm koşulları kabul etmiş sayılırsınız" türünden genel ve hizmete bağlanmış onaylar, biyometrik veri için geçerli bir açık rıza oluşturmayabilir.
- Aydınlatma yükümlülüğü. Veri sorumlusu; verinin hangi amaçla işleneceğini, kimlere aktarılabileceğini, toplama yöntemini ve hukuki sebebini ilgili kişiye bildirmek zorunda. KVKK'nın "kullanıcılar amaçlar konusunda bilgilendirilmiyor" tespiti doğrudan bu yükümlülüğe işaret ediyor.
- Yurt dışına aktarım. Değişiklikle yurt dışına aktarımda yeterlilik kararı, standart sözleşmeler (Kurum'a süresi içinde bildirilmesi gereken), bağlayıcı şirket kuralları gibi uygun güvenceler ve sınırlı durumlarda arızi aktarım şartları öngörüldü. Sunucuları yurt dışında olan bir uygulamaya fotoğraf yüklemek, çoğu durumda bir yurt dışı aktarım anlamına geliyor.
Bu kuralların uygulamadaki yansımasını KVKK ve yapay zekâ yönetişimi rehberimizde ve eğitim verisinde KVKK ve GDPR soruları yazımızda ayrıntılı ele aldık.
Uygulamalar yüzünüzle ne yapabilir? Beş somut risk
1. Modelleri eğitmek için kullanım
Pek çok uygulamanın kullanım koşulları, yüklenen içerik üzerinde "hizmeti geliştirmek" amacıyla geniş bir kullanım lisansı öngörüyor. Bu ifade, yüzünüzün ilerideki yapay zekâ modellerinin eğitim verisine dönüşmesini kapsayabilir. Bir kez bir modelin eğitim verisine girmiş bir yüzün izini sürmek ve silinmesini sağlamak son derece zor.
2. Belirsiz saklama süreleri
"Görüntünüz işlendikten sonra silinir" vaadi her zaman yazılı ve denetlenebilir bir güvenceye dayanmıyor. Saklama süresi belirtilmemişse, verinin ne zaman ve nasıl imha edildiğini bilmenin yolu yok.
3. Yüz tanıma veritabanları
Kitlesel olarak toplanan yüz görüntüleri, yüz tanıma sistemleri için değerli bir hammadde. Avrupa'da Clearview AI gibi şirketlerin internetten topladığı yüz görüntüleri nedeniyle çeşitli veri koruma otoritelerinden on milyonlarca avroluk cezalar alması, bu riskin somut olduğunu gösterdi. AB Yapay Zekâ Yasası da yüz tanıma veritabanları oluşturmak amacıyla internetten veya kamera kayıtlarından hedefsiz yüz görüntüsü toplanmasını yasaklanan uygulamalar arasında saydı.
4. Deepfake ve kimlik kötüye kullanımı
Yüksek çözünürlüklü, farklı açılardan çekilmiş yüz görüntüleri, gerçekçi agir-ceza-yasa-tasarisi-dijital-kimligimizin-isgali">deepfake içerik üretmenin temel malzemesi. Bu içeriklerin cinsel istismar, dolandırıcılık ve itibar zedeleme amacıyla nasıl kullanılabildiğini Güney Kore'nin deepfake krizi analizimizde ve var olmayan kişilerin YZ ile üretilmiş cinsel içeriğine ilişkin haberimizde ele aldık.
5. Başkalarının ve çocukların verisi
Grup fotoğrafları, rızası alınmamış üçüncü kişilerin yüzlerini de uygulamaya taşıyor. Çocukların fotoğraflarının yüklenmesi ise ayrı bir hassasiyet gerektiriyor; çocuğun kendi rızasının hukuki geçerliliği tartışmalı ve ebeveynin çocuk adına bu tür bir biyometrik işlemeye onay vermesinin sınırları da ayrıca değerlendirilmeli.
Dünyadan emsaller: yüz verisinin bedeli
Yüz verisine ilişkin hukuki riskler teorik değil; son yıllarda farklı hukuk düzenlerinde çarpıcı sonuçlar doğurdu:
- FaceApp tartışması (2019). Yaşlandırma filtresiyle viral olan uygulama, kullanım koşullarındaki geniş lisans ifadeleri ve sunucu konumu nedeniyle ABD'de ve Avrupa'da ciddi bir kamuoyu tartışmasına ve siyasi inceleme çağrılarına yol açtı. Tartışma, "eğlence uygulaması" ile "veri toplama aracı" arasındaki çizginin ne kadar ince olduğunu gösteren ilk büyük örneklerden biriydi.
- Illinois BIPA davaları. ABD'nin Illinois eyaletindeki Biyometrik Bilgi Gizliliği Yasası, izinsiz yüz taraması için kişi başı tazminat öngörüyor. Facebook, fotoğraflardaki otomatik yüz etiketleme özelliği nedeniyle açılan toplu davada 2021'de 650 milyon dolarlık bir uzlaşmaya varmıştı.
- Teksas–Meta uzlaşması (2024). Teksas Başsavcılığı, eyaletin biyometrik veri yasasına dayanarak açtığı davada Meta ile 1,4 milyar dolarlık bir uzlaşmaya vardı; bu, bir eyaletin gizlilik alanında elde ettiği en büyük uzlaşmalardan biri olarak kayda geçti.
- Clearview AI cezaları. İnternetten toplanan milyarlarca yüz görüntüsüyle bir yüz tanıma veritabanı oluşturan şirkete İtalya, Yunanistan ve Fransa veri koruma otoriteleri ayrı ayrı 20'şer milyon avro, Hollanda otoritesi ise 2024'te 30 milyon avroyu aşan ceza verdi.
Türkiye'de de Kişisel Verileri Koruma Kurulu, geçmiş kararlarında örneğin iş yerlerinde ve spor salonlarında parmak izi gibi biyometrik yöntemlerin, daha az müdahaleci alternatifler varken kullanılmasını ölçülülük ilkesi bakımından sorunlu bulduğu değerlendirmeler yapmıştı. Bu yaklaşım, biyometrik veride "mümkün olan en az veriyle amaca ulaşma" beklentisinin Türk uygulamasında da yerleşik olduğunu gösteriyor.
Kullanım koşullarında dikkat edilmesi gereken ifadeler
Uygulamaların gizlilik politikaları ve kullanım koşulları genellikle uzun ve teknik. Aşağıdaki kalıplar, dikkatle okunması gereken ifadelere örnek:
- "Dünya çapında, süresiz, geri alınamaz, alt lisanslanabilir lisans." Yüklediğiniz içerik üzerinde şirkete neredeyse sınırsız bir kullanım alanı tanıyabilir.
- "Hizmetlerimizi geliştirmek ve yeni ürünler oluşturmak için." Model eğitimi dahil geniş ikincil kullanımlara kapı aralayabilir.
- "İş ortaklarımız ve iştiraklerimizle paylaşabiliriz." Verinin kimlere ve hangi ülkelere gidebileceği belirsiz kalır.
- "Verileriniz ticari olarak makul bir süre boyunca saklanır." Somut bir saklama süresi yerine öznel bir ölçüt koyar.
- "Hizmeti kullanmaya devam ederek bu koşulları kabul etmiş olursunuz." Biyometrik veri için KVKK'nın aradığı açık rızayla bağdaşmayabilir.
Bu ifadelerden birinin varlığı tek başına hukuka aykırılık anlamına gelmez; ancak özel nitelikli veri söz konusu olduğunda, aydınlatmanın ve rızanın bu kadar genel ifadelerle sağlanıp sağlanamayacağı ciddi biçimde tartışmalıdır.
Uyarıyı doğru okumak: panik değil, bilinçli tercih
KVKK'nın mesajı "yapay zekâ fotoğraf uygulamalarını asla kullanmayın" şeklinde okunmamalı. Bu uygulamalar kendiliğinden hukuka aykırı değil; bazı sağlayıcılar hizmetlerini sorumlu biçimde tasarlıyor: görüntüyü cihaz üzerinde işliyor, saklama sürelerini açıkça yayımlıyor ve müşteri içeriğini model eğitiminde kullanmıyor. Uyarının amacı, refleksle yapılan bir dokunuşun yerine bilinçli bir tercihi koymak. Bu değişimin hukuki bir anlamı da var: ilgili kişiler verilerinin nasıl işlendiğini ne kadar iyi bilirse, verdikleri rıza o kadar anlamlı hâle gelir ve aydınlatma yükümlülüğünü yerine getirmeyen veri sorumlularının sorumluluğu o kadar netleşir. Dolayısıyla bir farkındalık kampanyası yalnızca kullanıcıları korumakla kalmaz; Kurul'a bir şikâyet ulaştığında şirketlerin ölçüleceği standardı da yükseltir.
Kullanıcılar için pratik kontrol listesi
- Kimin uygulaması? Uygulamanın geliştiricisini, merkezini ve iletişim bilgilerini kontrol edin. Veri sorumlusunu tespit edemediğiniz bir uygulamaya yüzünüzü emanet etmeyin.
- Gizlilik metnini okuyun. Özellikle dört soruya yanıt arayın: Görüntü ne kadar saklanıyor? Model eğitiminde kullanılıyor mu? Yurt dışına aktarılıyor mu? Üçüncü taraflarla paylaşılıyor mu?
- İzinleri sınırlayın. Tüm fotoğraf galerisine değil, yalnızca seçtiğiniz fotoğrafa erişim verin; kamera ve rehber gibi gereksiz izinleri reddedin.
- Çocukların ve başkalarının fotoğraflarını yüklemeyin.
- İş bittikten sonra silin. Uygulama içinden verilerinizin ve hesabınızın silinmesini talep edin.
- Haklarınızı kullanın. KVKK'nın 11. maddesi size verilerinizin işlenip işlenmediğini öğrenme, işleme amacını ve aktarıldığı kişileri bilme, silinmesini isteme ve zarara uğradıysanız tazminat talep etme gibi haklar tanıyor. Önce veri sorumlusuna başvurmanız gerekiyor; başvurunuz reddedilir, yanıt yetersiz bulunur ya da süresinde yanıt verilmezse Kurul'a şikâyette bulunabilirsiniz.
Uygulama geliştiriciler ve markalar için uyum notları
Bu akımların bir de ticari tarafı var: kampanyalarında benzer dönüşüm filtreleri kullanan markalar ve Türkiye'deki kullanıcılara hizmet sunan geliştiriciler için risk yalnızca itibarla sınırlı değil.
- Açık rızayı ayrıştırın. Biyometrik işleme için açık rızayı, genel kullanım koşullarından ayrı, anlaşılır ve özgür iradeye dayalı biçimde alın.
- Cihaz üzerinde işleyin. Mümkünse görüntüyü kullanıcının cihazında işleyerek sunucuya hiç göndermemek, en güçlü veri minimizasyonu tedbiri.
- İkincil kullanıma kapıyı kapatın. Kullanıcı görüntülerini model eğitiminde kullanmayacağınızı açıkça taahhüt edin ya da bunu ayrı ve isteğe bağlı bir rızaya bağlayın.
- Aktarım mekanizmasını belgeleyin. Yurt dışındaki bir sağlayıcı kullanıyorsanız, 2024 değişikliğiyle getirilen aktarım mekanizmalarından birine dayandığınızı belgeleyin ve gerekli bildirimleri süresinde yapın.
- Saklama süresi belirleyin. Görüntülerin ve türetilmiş yüz verilerinin ne zaman silineceğini belirleyin ve bunu otomatikleştirin.
KVKK'nın yapay zekâ destekli veri işlemelerine yönelik yaptırım iradesini ortaya koyan örneklerden biri olarak, yapay zekâ ile öngörücü profillemeye verilen ceza haberimize de göz atabilirsiniz.
Yapay zekâ mevzuatı açısından: veri korumanın ötesi
Yüz verisinin yapay zekâ ile işlenmesi, yalnızca veri koruma hukukunun değil, yeni nesil yapay zekâ düzenlemelerinin de odağında. AB Yapay Zekâ Yasası bu alanda katmanlı bir yaklaşım benimsedi:
- Yasaklı uygulamalar. Hedefsiz yüz görüntüsü toplayarak yüz tanıma veritabanı oluşturmak ve biyometrik verilere dayanarak kişileri ırk, siyasi görüş ya da cinsel yönelim gibi hassas özelliklere göre sınıflandırmak yasaklandı.
- Yüksek riskli sistemler. Uzaktan biyometrik tanımlama sistemleri kural olarak yüksek riskli kategoride yer alıyor ve sıkı uygunluk yükümlülüklerine tabi.
- Şeffaflık yükümlülükleri. Duygu tanıma veya biyometrik sınıflandırma sistemlerine maruz kalan kişilerin bilgilendirilmesi ve gerçek kişilere benzeyen yapay içeriklerin (deepfake) yapay olarak üretildiğinin açıklanması gerekiyor.
Yapay içeriğin işaretlenmesine ilişkin küresel tartışmayı yapay zekâ ile üretilmiş içeriğin işaretlenmesi yazımızda inceledik. Türkiye'de henüz yürürlükte bir yapay zekâ kanunu bulunmuyor; ancak tartışılan taslak yaklaşımları Türkiye Yapay Zekâ Kanunu taslak önerisi analizimizde değerlendirdik. Mevcut durumda Türkiye'deki kullanıcıların birincil koruma kalkanı KVKK olmaya devam ediyor; bu nedenle Kurum'un farkındalık uyarıları ayrı bir önem taşıyor.
Daha geniş tablo: dijital kimliğin ekonomik değeri
Bu tartışma yalnızca veri güvenliğiyle ilgili değil. Yüzünüz, sesiniz ve görünüşünüz yapay zekâ çağında ekonomik değeri olan bir varlığa dönüştü. Dijital kimliğin kime ait olduğu, izinsiz kullanımının hangi hakları ihlal ettiği ve bu hakların ölümden sonra nasıl korunacağı gibi sorular dünyanın pek çok mahkemesinde tartışılıyor. Bu boyutu Seul'deki kişilik hakkı tartışması analizimizde ele aldık. "80'ler akımı" gibi masum görünen trendler, bu değerli varlığı karşılıksız biçimde devretmemize neden olabiliyor.
Sık Sorulan Sorular
KVKK bu uygulamaları yasakladı mı?
Hayır. Kurum'un paylaşımı bir farkındalık uyarısı niteliğinde; kullanıcıları fotoğraf paylaşmadan önce erişim izinlerini ve veri kullanım amaçlarını kontrol etmeye çağırıyor.
Her fotoğraf biyometrik veri midir?
Hayır. Bir fotoğraf, kişinin benzersiz biçimde tanınmasını sağlayan özel teknik işlemlerden geçirildiğinde biyometrik veri niteliği kazanır. Yüz geometrisini işleyen yapay zekâ dönüşüm uygulamaları çoğunlukla bu kapsama girer.
Uygulamayı zaten kullandım. Ne yapabilirim?
Uygulama içinden verilerinizin ve hesabınızın silinmesini talep edin; yanıt alamazsanız KVKK'nın 11. maddesi kapsamında veri sorumlusuna yazılı başvuruda bulunun. Başvurunuz sonuçsuz kalırsa Kurul'a şikâyet yoluna gidebilirsiniz.
Yurt dışındaki bir uygulamaya KVKK uygulanır mı?
Türkiye'deki kişilerin verilerini işleyen ve bu kişilere hizmet sunan uygulamalar bakımından KVKK'nın uygulanıp uygulanmayacağı somut olaya göre değerlendirilir; ancak Türkiye'deki bir kullanıcının verisinin yurt dışına aktarımı KVKK'nın aktarım kurallarına tabidir. Uygulamada yabancı bir şirkete karşı hakların kullanılması daha zor olabilir.
Çocuğumun fotoğrafını yüklemem sorun mu?
Çocukların biyometrik verileri özellikle hassastır. Çocuğun yüz verisinin model eğitimi veya uzun süreli saklama gibi amaçlarla kullanılma riski göz önüne alındığında, bu tür uygulamalara çocuk fotoğrafı yüklenmemesi tavsiye edilir.
Uygulamanın ürettiği görüntü de kişisel veri midir?
Evet, tanımlanabilir bir kişiye ait olduğu sürece dönüştürülmüş görüntü de kişisel veridir. Stil değişse bile kişinin tanınabilir kalması, bu görüntüyü KVKK kapsamında tutar.
Şirketler bu tür kampanyalarda nelere dikkat etmeli?
Markanın kendi kampanyası için üçüncü taraf bir filtre veya uygulama kullanması, markayı da veri işleme zincirinin parçası yapabilir. Sağlayıcının veri işleme koşulları, saklama süresi, model eğitimi politikası ve aktarım mekanizması kampanya başlamadan önce incelenmeli; rolü (veri sorumlusu veya veri işleyen) sözleşmede netleştirilmelidir.
Uzman Görüşü
Bu bölüm, sitenin kurucusu ve yapay zekâ etiği & uyum danışmanı sıfatıyla kişisel değerlendirmemi içerir.
Kanaatimce KVKK'nın bu uyarısı, veri koruma hukukunun yapay zekâ çağındaki en temel sorununu yakalıyor: en büyük riskler çoğu zaman en masum görünen etkileşimlerde gizli. Bir nostalji filtresi için yüzünü yükleyen kullanıcı, biyometrik verisini, belirsiz bir süre için, bilmediği bir amaçla ve çoğu zaman başka bir ülkeye devrettiğinin farkında değil. Hukuk açısından sorun, bu devrin "açık rıza" etiketiyle meşrulaştırılmaya çalışılması; oysa okunmayan, anlaşılmayan ve hizmete bağlanmış bir onay, özel nitelikli veri için kanunun aradığı açık rızayı karşılamaz.
Kurum'un proaktif bir farkındalık uyarısı yapmasını olumlu buluyorum; ancak farkındalık tek başına yeterli değil. Kitlesel ölçekte yayılan bu uygulamalar için daha etkili olan, geliştiricilere ve bu filtreleri kampanyalarında kullanan markalara yönelik net rehberlik ve gerektiğinde denetimdir. Özellikle model eğitimi amaçlı ikincil kullanım ve yurt dışı aktarım konusundaki belirsizlikler, somut kararlarla netleştirilmeli.
Kullanıcılara tavsiyem basit: yüzünüzü bir şifre gibi düşünün. Bir şifreyi değiştirebilirsiniz, yüzünüzü değiştiremezsiniz. Şirketlere tavsiyem ise şu: biyometrik veri işleyen bir özelliği tasarlarken ilk soru "ne kadar viral olur?" değil, "bu veriyi hiç sunucuya göndermeden yapabilir miyiz?" olmalı. Yapay zekâ çağında güvenin en değerli para birimi, kullanıcının verisine gösterilen saygı olacak.
Bu yazı bilgilendirme amaçlıdır ve hukuki danışmanlık teşkil etmez. KVKK uyarısına ilişkin olgular 10 Eylül 2026 tarihli basın haberlerine dayanmaktadır; mevzuata ilişkin açıklamalar genel nitelikte olup somut olaylar ayrıca değerlendirilmelidir. Yorum ve değerlendirmeler yazara aittir.