YeniOn-premise konuşma analitiği ve GDPR rehberimiz yayında
  1. Ana sayfa
  2. Blog
  3. GDPR Uyumlu Sesli Asistanlar

GDPR Uyumlu Yapay Zeka Sesli Asistanları: Avrupa'daki Çağrı Merkezleri İçin Kapsamlı Rehber

Dizüstü bilgisayarın yanında mikrofonlu müşteri hizmetleri kulaklığı: GDPR uyumlu yapay zeka sesli asistanı

Telefonu yanıtlayan, arayanın ne istediğini anlayan ve görevi tamamlayan bir yapay zeka sesli asistanı artık bir araştırma demosu değil. Avrupa'daki çağrı merkezleri bu asistanları randevu planlama, sipariş takibi, müşteri doğrulama ve birinci seviye destek için devreye alıyor. Teknoloji sorusu büyük ölçüde yanıtlandı. Bir projenin AB'de canlıya geçip geçmeyeceğini belirleyen soru ise farklı: GDPR uyumlu bir yapay zeka sesli asistanı gerçekten kurulabilir, belgelenebilir ve bir Veri Koruma Görevlisi (DPO) ile bir denetim otoritesi karşısında savunulabilir mi?

Evet, ancak yalnızca uyumluluk sonradan aydınlatma metnine eklenmek yerine mimarinin içine tasarlanırsa. Bu rehber; bir yapay zeka sesli asistanının temas ettiği kişisel verileri, geçerli olan GDPR ve AB Yapay Zeka Yasası (EU AI Act) yükümlülüklerini, bunları karşılayan tasarım kararlarını ve ilk pilot çağrıdan önce DPO'nuza teslim edebileceğiniz bir kontrol listesini adım adım ele alıyor.

Yapay Zeka Sesli Asistanı Ne Yapar (ve Neden Bir IVR Değildir)?

Klasik IVR sistemleri arayanları menüler üzerinden yönlendirir. Önceki neslin sesli botları ise sabit bir soru listesini yanıtlıyordu. Agentic AI tabanlı bir sesli asistan ise özünde farklıdır: Doğal bir sohbet yürütür, arayanın niyetini belirler, CRM, ERP veya rezervasyon sisteminizdeki kayıtları getirir ya da günceller, işlemi tamamlar ve onaylar; bir vaka yetki alanının dışına çıktığında ise görüşmeyi bir insana devreder. Pratikte bu; randevuları oluşturması ve yeniden planlaması, siparişleri takip etmesi, iadeleri işleme alması, kimlik doğrulaması ve şikayetleri kayda geçirmesi anlamına gelir. Üstelik uçtan uca ve günün her saatinde.

Tam da daha fazlasını yaptığı için, bir IVR'ın bugüne kadar işlediğinden çok daha fazla kişisel veri işler. Uyumluluk analizinin başlangıç noktası budur.

Bir Sesli Asistanın İşlediği Kişisel Veriler

Otomatik yürütülen tek bir çağrı aşağıdakilerin tümünü içerebilir:

  • Arayanın sesine ait ses kaydı: Bu kişisel veridir ve arayanı benzersiz şekilde tanımlamak için kullanılırsa 9. madde kapsamında biyometrik veridir.
  • Konuşma tanıma tarafından üretilen transkriptler: Arayanın kendiliğinden söylediği her şey dahildir; bir adres, bir doğum tarihi, bir sağlık durumu, bir ödeme kartı numarası.
  • Çıkarılan niyetler ve varlıklar: sipariş numaraları, kimlik numaraları, IBAN'lar, randevu bilgileri.
  • Sistem sorguları: asistanın çağrı sırasında okuduğu veya güncellediği müşteri kaydı.
  • Etkileşim meta verileri: telefon numarası, zaman damgaları, çağrı sonucu, duygu skorları, eskalasyon nedeni.

Bu listedeki her öğenin işleme faaliyetleri kayıtlarınızda (30. madde) yer alması, 32. madde kapsamında korunması ve 5. madde uyarınca gerekenden uzun süre saklanmaması gerekir. Verinin nereye aktığı ve yol boyunca kimlerin görebildiği, bu hesabı vermenin ne kadar zor olacağını belirler.

Hukuki Dayanak ve Şeffaflık (6., 13. ve 14. Maddeler)

Sizi arayan müşterilere hizmet vermek için bir sesli asistan kullanmak, çoğu kuruluş için bir sözleşmenin ifası için gerekli olan ya da meşru menfaate dayanan bir işlemedir. Hatırlatma aramaları veya kampanya bildirimleri gibi giden arama senaryoları rıza gerektirebilir ya da mevcut pazarlama tercihlerine ve ulusal e-gizlilik kurallarına uymak zorundadır. Hukuki dayanağı "sesli asistan" için toptan değil, her kullanım senaryosu için ayrı ayrı belgeleyin.

Şeffaflık, birçok projenin tökezlediği noktadır. Arayanlara çağrının başında otomatik bir sistemle konuştukları, çağrının kaydedildiği ve işlendiği, bunun hangi amaçlarla yapıldığı ve bir insana nasıl ulaşabilecekleri bildirilmelidir. Bilgilendirme mantıklı biçimde katmanlandırılmalıdır: kısa bir sözlü bildirim ve web sitenizde erişilebilen tam aydınlatma metni. İfadeleri dürüst tutun. Hatta bir insanın olduğunu ima eden bir karşılama, GDPR kapsamında ve ileride göreceğimiz üzere AB Yapay Zeka Yasası kapsamında da bir şeffaflık ihlalidir.

AB Yapay Zeka Yasası: Bilgilendirme ve Risk Sınıflandırması

AB Yapay Zeka Yasası Ağustos 2024'te yürürlüğe girdi; yükümlülükler 2025 ile 2027 arasında kademeli olarak uygulanıyor. Müşteri hizmetlerinde konuşma tabanlı yapay zeka için iki nokta doğrudan önem taşıyor:

  • Şeffaflık (50. madde). Bir yapay zeka sistemiyle etkileşime giren kişiler, bağlamdan açıkça anlaşılmadığı sürece bu durumdan haberdar edilmelidir. Bir sesli asistan, görüşmenin başında bir yapay zeka olduğunu açıklamalıdır.
  • Risk sınıflandırması. Müşteri hizmetlerinde kullanılan bir sesli asistan, kendi başına genellikle yüksek riskli bir sistem değildir. Ancak kredi, sigorta, temel hizmetlere erişim veya istihdamla ilgili kararlar vermek ya da bu kararları önemli ölçüde etkilemek için kullanılırsa daha yüksek riskli bir bağlamın parçası haline gelebilir. Bu durumlarda Yapay Zeka Yasası'nın yüksek risk yükümlülükleri ile GDPR'ın 22. maddesindeki güvenceler birlikte uygulanır.

Pratik sonuç: Sesli asistanınızın neye karar vermesine izin verildiğini ve neyi her zaman bir insana devretmesi gerektiğini tanımlayın.

Otomatik Kararlar ve İnsana Aktarım (22. Madde)

22. madde, bireylere hukuki veya benzer şekilde önemli etkiler doğuran ve yalnızca otomatik işlemeye dayanan bir karara tabi olmama hakkı tanır. Randevu oluşturmak böyle bir karar değildir. Ancak bir iade talebini reddetmek, bir poliçe değişikliğini geri çevirmek veya bir hesabı bloke etmek pekala böyle bir karar olabilir.

Bu nedenle iyi tasarlanmış bir sesli asistanın açıkça tanımlanmış bir yetki alanı vardır. Rutin işlemleri otonom olarak yürütür; önemli etkisi olan her şeyi ise müşterinin baştan başlamak zorunda kalmaması için görüşmenin tüm bağlamıyla birlikte bir müşteri temsilcisine aktarır. Bu, teknolojinin bir sınırlaması değil, bir ürün gereksinimidir ve canlıya geçişten önce asistanın iş kurallarına yazılmalıdır. Intalkive'in Sesli Asistan (Agentic AI) çözümü tam olarak bu model üzerine kurulmuştur: Görev kapsam içindeyse tamamla, değilse bağlamıyla birlikte devret.

Kilit nokta

Bir yapay zeka sesli asistanının uyumluluğunu üç tasarım tercihi belirler: asistanın neyi açıkladığı, neye karar vermesine izin verildiği ve modellerinin veriyi nerede işlediği. Bunları doğru kurduğunuzda geri kalanı belgelendirmeden ibarettir.

Tasarımdan İtibaren Gizlilik: Minimizasyon, Saklama ve Maskeleme (5. ve 25. Maddeler)

25. madde, tasarımdan itibaren ve varsayılan olarak veri korumayı zorunlu kılar. Bir sesli asistan için somut önlemler iyi bilinmektedir:

  • Yalnızca görevin gerektirdiği veriyi toplayın. Bir sipariş takip akışı, görüşme bağlamına yüklenmiş eksiksiz bir müşteri profiline değil; bir sipariş numarasına ve bir doğrulama adımına ihtiyaç duyar.
  • Kaynağında maskeleyin. Kimlik numaraları, IBAN'lar ve kart numaraları gibi kişisel tanımlayıcılar, tanındıkları anda transkriptlerde ve loglarda maskelenmelidir; böylece sonraki aşamalardaki analiz, destek araçları ve denetim kayıtları bunları hiçbir zaman açık metin olarak içermez.
  • Ses ve transkript saklama sürelerini birbirinden ayırın. Çoğu kuruluşun transkriptlere belirli bir süre, ses kayıtlarına ise çok daha kısa bir süre ihtiyacı vardır ya da hiç ihtiyacı yoktur.
  • Varsayılan olarak kısa saklama süreleri belirleyin. Silme takvimlerini çağrı türüne göre yapılandırın ve silme işleminin yedeklere ve entegre sistemlere de yansıdığından emin olun.
  • En az yetki ilkesine dayalı erişim. Görüşmelere rol tabanlı erişim ve kimin neye ne zaman eriştiğini gösteren denetim logları.

Maskelemenin bir konuşma işleme hattına nasıl yerleştiği, çağrı kayıtlarında kişisel veri maskeleme makalemizde ayrıntılı olarak ele alınıyor.

Modeller Nerede Çalışıyor? Veri Aktarımı Sorusu

Avrupa'daki bir DPO'nun bir sesli yapay zeka projesini onaylayıp onaylamayacağını çoğu zaman bu karar belirler. Konuşma tanıma, dil anlama ve konuşma sentezi yoğun işlem gücü gerektirir ve birçok tedarikçi bunları kendi bulutunda, sıklıkla da AB/AEA dışında çalıştırır. Bu durum tedarikçiyi 28. madde kapsamında veri işleyen konumuna getirir, tüm alt işleyenleri kayıtlarınıza dahil eder ve bunlardan herhangi biri AB dışındaysa V. Bölümdeki aktarım kurallarını devreye sokar. 2020'deki Schrems II kararından bu yana bu aktarımlar geçerli bir mekanizma ve belgelenmiş bir değerlendirme gerektiriyor; 2023'te kabul edilen AB-ABD Veri Gizliliği Çerçevesi (EU-US Data Privacy Framework) ise tartışmalı olmaya devam ediyor.

Bir on-premise (kurum içi) yapay zeka sesli asistanı ya da AB içinde sizin kontrolünüzdeki bir özel bulut ortamında çalışan bir asistan, bu analizi kökten değiştirir. Ses kayıtları, transkriptler ve CRM sorguları altyapınızdan hiçbir zaman çıkmaz. Değerlendirilmesi gereken bir yurt dışına veri aktarımı da, canlı ortamda görüşmeleri dinleyen bir üçüncü taraf da yoktur ve mevcut güvenlik kontrolleriniz uçtan uca geçerlidir. Ayrıca "Veri nereye gidiyor?" sorusunun yanıtı "Hiçbir yere" olduğu için çalışan temsilciliğiyle yapılan görüşmeler de kolaylaşır. Teknik bir anlatım için yapay zeka sesli asistanının on-premise olarak nasıl kurulacağı rehberimize ve çağrı merkezleri için on-premise ve bulut tabanlı yapay zeka karşılaştırmamıza göz atın.

İşleme Güvenliği ve İhlale Hazırlık (32., 33. ve 34. Maddeler)

Ses kayıtlarını ve transkriptleri aktarım sırasında ve depolamada şifreleyin. Analiz veri setlerine takma adlandırma (pseudonymization) uygulayın. Erişim için kendi kimlik sağlayıcınızı kullanın. Her yönetimsel işlemi loglayın. Dayanıklılığı test edin; çünkü yoğun saatlerde çöken bir sesli asistan bir hizmet sorununa ve muhtemelen bir güvenlik sorununa yol açar. Bir ihlal gerçekleşirse 33. madde kapsamındaki 72 saatlik bildirim süresi işlemeye başlar; bir ihlalin kapsamını yönetilebilir ölçüde küçük tutan şey maskeleme ve kısa saklama süreleridir.

DPIA (35. Madde)

Müşteri görüşmelerini büyük ölçekte yöneten, bunları kaydeden ve kırılgan durumdaki bireylerle etkileşime giren bir sesli asistan, çoğu durumda bir veri koruma etki değerlendirmesi (DPIA) gerektirir. Bunu bir evrak işi olarak değil, projenin tasarım belgesi olarak ele alın. Sesli bot veri koruması için iyi bir DPIA şunları kapsar:

  1. kapsamdaki kullanım senaryolarını ve asistanın verebileceği ve veremeyeceği kararları;
  2. çıkarımın nerede gerçekleştiği ve hangi sistemlerin entegre olduğu dahil olmak üzere veri akışlarını;
  3. kullanım senaryosu bazında hukuki dayanağı ve sözlü ve yazılı şeffaflık önlemlerini;
  4. saklama, maskeleme ve erişim kontrollerini;
  5. eskalasyon ve insan incelemesi yollarını;
  6. artık riskleri ve bunların canlıya geçişten sonra nasıl izleneceğini.

DPO'yu, bilgi güvenliği ekibini ve varsa çalışan temsilcilerini ilk çalıştaydan itibaren sürece dahil edin. Bunu tutarlı biçimde yapan projeler, onay için bitmiş bir sistem sunan projelere göre canlı ortama daha hızlı ulaşır.

AB'de Yapay Zeka Sesli Asistanı İçin Uyumluluk Kontrol Listesi

Alan Gereksinim Tasarım yanıtı
ŞeffaflıkGDPR 13. madde; AB Yapay Zeka Yasası 50. maddeÇağrı başında sözlü yapay zeka bilgilendirmesi ve kayıt bildirimi; tam aydınlatma metni çevrimiçi
Hukuki dayanakGDPR 6. maddeKullanım senaryosu bazında belgelenir; gerektiğinde giden aramalar için rıza yönetimi
Otomatik kararlarGDPR 22. maddeAçıkça tanımlanmış yetki alanı; önemli kararlar için bağlamıyla birlikte insana aktarım
Minimizasyon ve saklamaGDPR 5. ve 25. maddelerGörevle sınırlı veri erişimi; kaynağında maskeleme; çağrı türüne göre saklama ve silme
Veri işleyenler ve aktarımlarGDPR 28. ve 44–49. maddelerOn-premise veya AB'de özel bulut üzerinde çıkarım; ses kayıtlarına üçüncü taraf erişimi yok
GüvenlikGDPR 32. maddeKendi kontrolleriniz altında şifreleme, RBAC, denetim logları, dayanıklılık testleri
Hesap verebilirlikGDPR 30. ve 35. maddelerİşleme faaliyetleri kayıtları; yaşayan tasarım belgesi olarak DPIA
İlgili kişi haklarıGDPR 15–17. maddelerTalep üzerine bir arayanın görüşmelerini bulma, dışa aktarma ve silme imkanı

Yapay Zeka Sesli Asistanları Düzenlemeye Tabi Sektörlerde En Çok Nerede Değer Yaratır?

Veri korumaya ilişkin en katı beklentilere sahip sektörler, aynı zamanda rutin ve iyi tanımlanmış görevler için en yüksek çağrı hacmine sahip sektörlerdir:

  • Bankacılık ve finans: bakiye ve işlem sorguları, kart bloke etme, doğrulama sonrasında güvenli bilgi talepleri.
  • Sigorta: poliçe bilgileri, hasar ihbarı alma ve durum takibi, yenileme hatırlatmaları.
  • Sağlık: randevu oluşturma ve yeniden planlama, hatırlatma aramaları, hasta yönlendirme.
  • Telekomünikasyon: arıza kayıtları, tarife değişiklikleri, teslimat planlaması.

Her durumda hacmi sesli asistan karşılar; aynı altyapının konuşma analitiği çözümü ise hem otomatik hem de müşteri temsilcileriyle yürütülen görüşmelerin kalitesini tek bir kural seti altında izler.

Intalkive GDPR Uyumlu Bir Yapay Zeka Sesli Asistanını Nasıl Kurar?

Intalkive Sesli Asistan (Agentic AI), kurulum sorusunu ilk sırada soran Avrupalı kurumlar için tasarlandı. Bir yapay zeka olduğunu açıklar, çağrıyı yanıtlar, 80'den fazla dilde niyeti anlar, görevi CRM, ERP veya rezervasyon sisteminizde yürütür ve bir vaka yetki alanının dışına çıktığında görüşmeyi tüm bağlamıyla birlikte bir insana aktarır. On-premise veya özel bulutunuzda çalışır; böylece ses kayıtları, transkriptler ve sistem sorguları altyapınızdan hiçbir zaman çıkmaz. Tercih eden kuruluşlar için barındırılan (hizmet olarak) bir seçenek de mevcuttur. Kişisel veriler loglara veya analiz sistemlerine ulaşmadan önce maskelenir, erişim denetim kayıtlarıyla birlikte rol tabanlıdır ve her görüşme, müşteri temsilcilerine uyguladığınız uyumluluk kurallarının aynısıyla Intalkive Çağrı Analizi tarafından analiz edilebilir.

Sıkça Sorulan Sorular

Bir sesli asistan, arayanlara yapay zeka olduğunu söylemek zorunda mı?

Evet. AB Yapay Zeka Yasası'nın şeffaflık kuralları, kişilerin bir yapay zeka sistemiyle etkileşime girdiklerinde bilgilendirilmesini; GDPR'ın şeffaflık yükümlülükleri ise arayanlara çağrının kaydedildiğinin ve işlendiğinin bildirilmesini gerektirir. Çağrının başında yapılan kısa bir sözlü bildirim ve bunu destekleyen çevrimiçi tam aydınlatma metni standart yaklaşımdır.

GDPR kapsamında bir yapay zeka sesli asistanı müşteriler hakkında karar verebilir mi?

Randevu oluşturma, sipariş takibi ve bilgi talepleri gibi rutin işlemleri tamamlayabilir. Bir hasar talebini reddetmek veya bir hesabı bloke etmek gibi hukuki ya da benzer şekilde önemli etkileri olan kararlar ise 22. madde uyarınca görüşme bağlamıyla birlikte bir insana aktarılmalıdır.

Arayanın sesi biyometrik veri midir?

Yalnızca arayanı benzersiz şekilde tanımlamak amacıyla, örneğin sesle kimlik doğrulama yoluyla işlenirse. Arayanın ne söylediğini tanımak ve talebini yerine getirmek kaydı biyometrik veri haline getirmez; ancak çağrıda geçen özel nitelikli veriler yine de korunmalıdır.

Bir yapay zeka sesli asistanını devreye almadan önce DPIA gerekli mi?

Avrupa'daki kurulumların çoğunda evet. Müşteri görüşmelerinin büyük ölçekte işlenmesi, kayıt altına alınması ve kırılgan durumda olabilecek bireylerle etkileşim kurulması, 35. madde kapsamında veri koruma etki değerlendirmesini tetikleyen tipik durumlardır.

On-premise kurulum GDPR uyumluluğu için neden önemlidir?

Konuşma tanıma ve dil modelleri kendi altyapınızın içinde çalıştığında hiçbir ses kaydı veya transkript üçüncü bir tarafa ya da AB dışına aktarılmaz. Bu, yurt dışına veri aktarımı sorusunu ortadan kaldırır, veri işleyen zincirini kısaltır ve mevcut güvenlik kontrollerinizin tüm sisteme uygulanmasını sağlar.

Sonuç

GDPR uyumlu bir yapay zeka sesli asistanı, bilinçli olarak alınmış üç tasarım kararının sonucudur: dürüst bilgilendirme, insana aktarımla desteklenen ve sınırları net çizilmiş bir yetki alanı ve kendi altyapınızın içinde kalan veri işleme. Bunlar yerinde olduğunda hukuki dayanaktan DPIA'ya kadar geri kalan yükümlülükler, yanlış kurulmuş bir sistemi savunmaya yönelik argümanlar değil, doğru kurulmuş bir sistemin belgelenmesi haline gelir.

Avrupa'daki çağrı merkezleri otomasyon ile veri koruma arasında bir seçim yapmak zorunda değil. Yapmaları gereken seçim, Avrupa için tasarlanmış bir sesli asistandır.

GDPR Uyumlu Bir Sesli Asistanı Gerçek Çağrılarınızda Test Edin

Intalkive Sesli Asistan'ı altyapınızın içine kuruyor, kullanım senaryolarınızı ve eskalasyon kurallarınızı yapılandırıyor ve daha tek bir müşteri çağrısı yapılmadan DPO'nuzun veri akışlarını incelemesine olanak tanıyoruz.

Pilot Program Başlatın
Tüm yazılar

Intalkive'i kendi senaryonuzda deneyin.

Hangi süreçleri otomatikleştirmek ve analiz etmek istediğinizi anlatın; kurumunuza özel bir demo hazırlayalım.