Kişisel Verileri Koruma Kurumu (KVKK), avukatlık mesleğinde kişisel verilerin işlenmesine ilişkin kapsamlı bir uygulama rehberi yayımladı. KVKK Yayınları arasında 115 numarayla yer alan rehberde; avukatların, tevkil edilen avukatların, avukat çalışanlarının ve ilgili kişilerin Kanun kapsamındaki nitelikleri, kişisel verilerin işlenme şartları, yurt içi ve yurt dışına aktarımı, üretken yapay zeka araçlarının kullanımı, veri sorumlusunun yükümlülükleri ve veri güvenliği konuları ele alındı. Rehberde ayrıca Kurulun avukatlar hakkında verdiği idari para cezalarına ilişkin örnek kararlara da yer verildi.
Yapay zekaya dosya yüklemek "araştırma" değil
Rehberin en dikkat çeken bölümü, üretken yapay zeka araçlarının kullanımına ayrıldı. Kurum, avukatların ChatGPT, Claude ve Gemini gibi araçlara müvekkil dosyalarını, dava evraklarını veya kişisel veri içeren belgeleri yüklemesi halinde bu verilerin hizmet sağlayıcının teknik altyapısında işleneceğine dikkat çekti.
Rehbere göre hizmet sağlayıcının yurt dışında bulunması, sunucularının yurt dışında olması ya da verilerin yurt dışındaki alt hizmet sağlayıcılar aracılığıyla işlenmesi ihtimalinde, bu işlem 6698 sayılı Kanun'un 9. maddesi kapsamında yurt dışına kişisel veri aktarımı niteliği taşıyabilecek. Rehberde bu konuda şu ifadelere yer verildi:
"Bu nedenle, yapay zeka aracına kişisel veri içeren dosya veya belge yüklenmesi yalnızca teknik destek alınması veya hukuki araştırma yapılması olarak değerlendirilmemeli."
Kurum, avukatlardan kullandıkları yapay zeka aracının kullanım şartlarını, gizlilik politikasını, veri işleme koşullarını, verilerin hangi ülkelerde saklandığını ve işlendiğini, alt işleyenlere ilişkin hükümlerini incelemelerini istedi. Yapılan değerlendirmede yurt dışına aktarım söz konusuysa, Kanun'un 9. maddesindeki aktarım şartlarına uyum sağlanması gerekecek.
Yerli yapay zeka da muaf değil
Rehberde, yapay zeka hizmetini sunan şirketin Türkiye'de bulunması ve verilerin yurt içinde işlenmesi halinde dahi yükümlülüğün ortadan kalkmadığı vurgulandı. Bu durumda kişisel veri içeren belgelerin hizmet sağlayıcıya iletilmesi, Kanun'un 8. maddesi kapsamında yurt içi veri aktarımı sayılabilecek. Kurum, bu halde aktarımın hukuki sebebinin, amacının, aktarılan veri kategorilerinin ve ölçülülüğünün ayrıca değerlendirilmesini tavsiye etti.
Kurum, yapay zeka kullanımındaki risklerin değerlendirilmesi için daha önce yayımladığı "İşyerlerinde Üretken Yapay Zeka Araçlarının Kullanımı", "Sohbet Robotları (ChatGPT Örneği) Hakkında Bilgi Notu" ve "Üretken Yapay Zeka ve Kişisel Verilerin Korunması Rehberi - 15 Soruda" gibi dokümanlara da atıf yaptı.
Avukatlara verilen cezalar tek tek sıralandı
Rehberde, Kişisel Verileri Koruma Kurulunun avukatlar hakkında verdiği idari para cezası kararlarından örneklere yer verildi. Bu kararlara göre:
-Kendisine resen erişim yetkisi tanınmadığı halde bir kişinin adli sicil kaydı bilgilerini elde eden avukat hakkında, Avukatlık Kanunu'nun genel hüküm, Adli Sicil Kanunu'nun ise özel hüküm olduğu gerekçesiyle idari para cezası verildi.
-İcra takibindeki borçluya ulaşmak için, yakınına ait olduğu bilinen telefon numarasına SMS gönderen avukata 50 bin lira idari para cezası uygulandı.
-Takiple hiçbir ilgisi bulunmayan bir kişiye icra takibine ilişkin mesajlar gönderen avukat hakkında da ceza verildi.
-İlgili kişinin akraba ve iş arkadaşlarının telefon numaralarını ihtimallere dayalı ve kanıtlanamayan şekilde elde eden avukata da idari para cezası uygulandı.
İllegal sorgu panelleri kullanılmamalı
Rehberde, hukuka aykırı yollarla elde edilen veriler üzerinden vatandaşların kimlik ve iletişim bilgilerinin sorgulanmasına imkan tanıyan yazılım ve uygulamalara da değinildi. Kurulun 2019/308 sayılı ilke kararına göre bu tür programları kullanan veri sorumluları hakkında idari işlem yapılacak, ayrıca durum suç duyurusu için Cumhuriyet başsavcılıklarına bildirilecek. Kurum, rehberin tavsiyeler bölümünde avukatların kişisel verilere erişmek için bu tür uygulamaları kullanmaması gerektiğini açıkça belirtti.
Açık sosyal medya paylaşımları delil olabilir
Rehberde, avukatların kamuya açık kaynaklardan veri elde etmesine ilişkin de örnek verildi. Buna göre avukat, boşanma davasında müvekkilinin eşinin herkese açık sosyal medya hesabındaki fotoğrafları, vakıayı ispat bakımından delil olarak dava dosyasına sunabilecek. Kurum, bu tür verilerin öncelikle "ilgili kişinin kendisi tarafından alenileştirilmiş olma" şartı kapsamında değerlendirilmesi gerektiğini belirtti.
"VERBİS muafiyeti yükümlülük yok demek değil"
Kurum, avukatların Kurulun 2018/32 sayılı kararıyla Veri Sorumluları Siciline (VERBİS) kayıt yükümlülüğünden istisna tutulmasının uygulamada yanlış anlaşıldığına dikkat çekti. Rehberde bu muafiyetin, avukatların Kanun kapsamında hiçbir yükümlülüğünün bulunmadığı şeklinde yorumlandığı belirtilerek istisnanın yalnızca sicile kayıt ve bildirim yükümlülüğüyle sınırlı olduğu vurgulandı. Avukatların aydınlatma, veri güvenliği, saklama ve imha gibi diğer tüm yükümlülüklere uyması gerekiyor.
Rehberde ayrıca veri ihlali yaşanması halinde durumun en geç 72 saat içinde Kurula bildirilmesi gerektiği hatırlatıldı. Hukuk bürosu çalışanlarına kişisel verilerin korunması konusunda eğitim verilmesi ve özel nitelikli kişisel veriler için Kurulun 2018/10 sayılı kararındaki önlemlerin alınması da tavsiyeler arasında yer aldı.