Hasta verisi kurum dışına çıkmadan yapay zekâ kullanmak
Hastanede ya da sigorta şirketinde yapay zekâ kullanırken hasta verisini korumanın en doğrudan yolu, modeli verinin bulunduğu yere götürmektir: yapay zekâ kurumun kendi sunucularında ya da kuruma ayrılmış izole bir bulut ortamında çalışır, kişisel veriler kurum içinde maskelenir ve veri sorumlusu kurum olarak kalır. Sağlık verisi KVKK'da özel nitelikli kişisel veri, GDPR'da özel kategori veri olduğu için kullanım amacı, erişim yetkileri, saklama süresi ve sağlayıcının rolü baştan yazılı olarak belirlenmelidir. Opinion AI'ın klinik yapay zekâsı MINA bu modelle çalışır; Opinion AI kişisel veri toplamaz ve kararı her zaman insan verir.
Sağlık verisi neden daha sıkı korunur
Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK), sağlık verilerini özel nitelikli kişisel veriler arasında sayar; bu verilerin işlenmesi daha sınırlı şartlara ve ek güvenlik önlemlerine bağlıdır. Avrupa Birliği'nin Genel Veri Koruma Tüzüğü (GDPR) de sağlık verisini özel kategorideki veriler arasında sayar ve işlenmesine yalnızca belirli istisnalar kapsamında izin verir.
İki düzenleme de temelde aynı şeyi sorar: verinin hangi amaçla, kim tarafından, nerede ve ne kadar süreyle işlendiği. Bu soruların cevabından veri sorumlusu, yani işleme amacını ve yöntemini belirleyen kurum sorumludur. Veri kurum adına başka bir şirket tarafından işlense bile güvenlik önlemlerinden veri sorumlusu da sorumlu kalır.
Yapay zekâ projelerinde risk çoğu zaman kurulum biçiminden doğar. Genel amaçlı bir yapay zekâ servisine hasta metni göndermek, verinin kurum dışına, bazen de yurt dışına çıkması demektir; verinin nerede saklandığı ve kimin erişebildiği kurumun denetimi dışında kalabilir. Kurum onaylı bir araç sunmadığında ise çalışanlar hasta notlarını kendi seçtikleri sohbet araçlarına yapıştırabilir.
KVKK ve GDPR ilkelerinin yapay zekâ projesindeki karşılığı
İki düzenlemenin genel ilkeleri ve temel yükümlülükleri birbirine yakındır ve bir yapay zekâ projesinde somut tasarım kararlarına dönüşür:
- Amaçla sınırlılık ilkesi, verinin belirli, açık ve meşru bir amaç için işlenmesini ister. Provizyon değerlendirmesi için okunan veri, sağlayıcının başka bir modelini geliştirmek için kullanılmamalıdır.
- Veri minimizasyonu, KVKK'daki ifadesiyle amaçla bağlantılı, sınırlı ve ölçülü olma, modelin yalnızca işi için gereken alanları görmesi demektir. Klinik değerlendirme için hastanın adı, kimlik numarası ya da iletişim bilgisi çoğu zaman gerekmez.
- Saklama sınırı, verinin yalnızca gereken süre kadar tutulmasıdır. Kişisel veri içeren sorgular, model çıktıları ve erişim kayıtları da bu kapsamdadır.
- Veri güvenliği, yetkisiz erişimi ve hukuka aykırı işlemeyi önleyen teknik ve idari tedbirleri kapsar; şifreleme, rol bazlı erişim ve erişim kayıtları bunlara örnektir.
- Hesap verebilirlik, bu kararların belgelenmesini ister. GDPR bunu açık bir ilke olarak sayar; KVKK da veri sorumlusunun gerekli denetimleri yapmasını ya da yaptırmasını ister.
Verinin yurt dışına, GDPR açısından Avrupa Ekonomik Alanı dışına aktarılması da ayrıca düzenlenmiş şartlara bağlıdır. Yapay zekâ servisinin hangi ülkede çalıştığı bu yüzden önemlidir.
Maskeleme bu ilkeleri uygulamanın önemli bir aracıdır, ancak anonimleştirmeyle aynı şey değildir. Geri döndürülebilen maskeleme ya da takma ad kullanımı riski azaltır, fakat veri kişisel veri olmaya devam eder. Bu yüzden maskeleme kurum içinde yapılmalı, maskelenmiş veri de kurumda kalmalıdır.
Veri kurumdan çıkmadan yapay zekâ kurmak için adımlar
Aşağıdaki adımlar hastane, sigorta şirketi ya da laboratuvar için aynı mantıkla uygulanabilir:
- Kullanım amacını yazılı olarak tanımlayın. Yapay zekânın hangi süreçte, hangi kullanıcılarla ve hangi veri alanlarıyla çalışacağını tek bir belgede toplayın.
- Hukuki dayanağı ve rolleri netleştirin. Kurumun hangi işleme şartına dayandığını belirleyin; sağlayıcının veriye erişip erişmediğini, erişiyorsa hangi rolde ve amaçla eriştiğini sözleşmeye yazın. GDPR, kurum adına veri işleyen bir sağlayıcıyla yazılı sözleşme yapılmasını ister.
- Kurulum yerini verinin dışarı çıkmayacağı biçimde seçin. Modeli kurumun kendi sunucularına ya da kuruma ayrılmış izole bir bulut ortamına kurun; bulutta verinin işlendiği bölgeyi sözleşmeyle sabitleyin.
- Veriyi en aza indirin ve kurum içinde maskeleyin. Ad, kimlik numarası ve iletişim bilgisi gibi doğrudan tanımlayıcıları modelin gördüğü metinden çıkarın.
- Erişimi rol bazında sınırlayın. Her kullanıcıya yalnızca işi için gereken yetkiyi verin, çok faktörlü kimlik doğrulama kullanın ve veri katmanını dışarıya açık bir ağ noktası olmadan çalıştırın.
- Verinin başka amaçla kullanılmayacağını güvenceye alın. Kurum verisinin model eğitiminde ya da başka müşteriler için kullanılmayacağını ve sorguların, çıktıların, kayıtların ne kadar saklanacağını sözleşmede belirtin.
- Her çıktıyı denetlenebilir kılın. Önerinin dayandığı belgeyi, kaynağı ve gerekçeyi gösteren, kararı kimin ve ne zaman verdiğini kaydeden bir yapı kurun.
- Risk değerlendirmesi yapın ve dar kapsamlı bir POC ile başlayın. GDPR, sağlık verisinin büyük ölçekte işlendiği durumlarda veri koruma etki değerlendirmesi (DPIA) yapılmasını ister; Türkiye'de de benzer bir yazılı değerlendirme iyi bir uygulamadır. Veri akışını BT ve bilgi güvenliği ekipleriyle birlikte test edin.
Mimari seçimlerin veri korumaya etkisi
Modelin nasıl kurulduğu da veri korumanın sonucunu belirler. Kurumun kendi altyapısında çalıştırılabilen modeller, örneğin açık ağırlıklı temel modeller, hasta verisinin sağlayıcıya gönderilmesi gereğini ortadan kaldırır.
İkinci ayrım, eğitim ile kullanım arasındadır. Klinik bir modelin tıbbi dili öğrenmesi için kurumun hasta kayıtlarıyla eğitilmesi şart değildir; yayımlanmış tıbbi literatür ve klinik kılavuzlar bu iş için kullanılabilir. Hasta verisi ise yalnızca kullanım anında, kurumun içinde okunur.
Üçüncüsü denetlenebilirliktir. Yanıtı kaynak belgelere bağlayan erişim yöntemleri (RAG), hangi bilginin belgeden, hangisinin modelin çıkarımından geldiğini ayrı göstermeyi mümkün kılar. Kuralların bir kural motorunda değerlendirilmesi ve yapay zekânın sonucu yalnızca açıklaması da kararın izini sürmeyi kolaylaştırır.
Opinion AI bu süreçte ne yapar
Opinion AI'ın klinik yapay zekâsı MINA, kurumun kendi sunucularında ya da kuruma ayrılmış izole bir bulut ortamında çalışır; bulut seçilirse veri yalnızca Türkiye ya da AB bölgesinde işlenir. Veri katmanına yalnızca kurumun yerel ağından erişilir. Opinion AI kişisel veri toplamaz; veri kurumun içinde kalır, veri sorumlusu kurumdur ve kişisel veriler kurum içinde KVKK uyumlu biçimde maskelenir.
MINA, açık ağırlıklı bir temel modelin Türkçe ve 14 branşın klinik diline sürekli ön eğitimle (CPT) uyarlanmasıyla kuruldu. Branş, kurum ve görev uzmanlığı LoRA adaptörleriyle verilir; bilgi erişimi klinik bilgi grafı (GraphRAG) üzerinde çalışan ajanik orkestrasyonla sağlanır. Kurumların hasta verisi modelin eğitiminde kullanılmaz.
Hastanede TIS, mevcut HBYS'yi değiştirmeden onun üzerinde akıllı bir katman olarak çalışır; sigortada SIT-I ön provizyon, tazminat ve geri ödeme değerlendirmesini destekler. Her kurumun kurulumu ayrıdır ve hastanenin verisiyle sigorta şirketinin verisi birleştirilmez.
Her yanıtta kurumun belgesinden gelen bilgi ile MINA'nın çıkarımı ayrı görünür; kurallar kural motorunda değerlendirilir, yapay zekâ sonucu yalnızca açıklar. Kararı her zaman insan verir ve her çıktı sonradan denetlenebilir. Modelin klinik doğruluğunu ve etik sınırlarını 15 branştan hekimin yer aldığı Hekim Etik ve Danışma Kurulu düzenli olarak denetler. Ayrıntılar Etik ve Uyum ile Sıkça Sorulan Sorular sayfalarında yer alıyor.
Sık sorulan sorular
Hasta bilgilerini genel amaçlı yapay zekâ sohbet araçlarına girmek KVKK'ya uygun mu?
Kimliği belirlenebilir hasta bilgisini kurumun onaylamadığı ve sözleşme yapmadığı bir yapay zekâ aracına girmek ciddi risk taşır. Veri kurum dışına, bazen de yurt dışına çıkar; nerede saklandığı ve nasıl kullanıldığı kurumun denetimi dışında kalabilir. Kurumun, çalışanlarına kendi ortamında çalışan onaylı bir araç sunması daha güvenli bir yoldur.
Maskelenmiş ya da takma adla tutulan sağlık verisi KVKK kapsamı dışında mı kalır?
Hayır, maskeleme ve takma ad kullanımı tek başına veriyi kişisel veri olmaktan çıkarmaz. Veri ancak başka verilerle eşleştirildiğinde bile bir kişiyle ilişkilendirilemiyorsa anonim sayılır; GDPR da ek bilgiyle bir kişiye bağlanabilen takma adlandırılmış veriyi kişisel veri sayar. Bu yüzden maskelenmiş veri de kurumun içinde tutulmalıdır.
Sağlıkta yapay zekâ bulutta mı, kurum içinde mi çalışmalı?
İki seçenek de mümkündür; belirleyici olan verinin nerede işlendiği, kimin erişebildiği ve bunun sözleşmeyle nasıl güvenceye alındığıdır. Kurumun kendi sunucularında kurulum, kontrolü kurumda tutar. Bulut seçilirse ortamın kuruma ayrılmış ve izole olması, verinin işlendiği bölgenin sabitlenmesi ve yurt dışına aktarım şartlarının değerlendirilmesi gerekir.
Yapay zekâ sağlayıcısı veri sorumlusu mu, veri işleyen mi olur?
Veri sorumlusu, verinin hangi amaçla ve hangi yöntemle işleneceğini belirleyen taraftır; bu projelerde genellikle hastane ya da sigorta şirketidir. Sağlayıcının rolü, veriye erişip erişmediğine ve erişiyorsa kimin adına eriştiğine göre belirlenir ve sözleşmede açıkça yazılmalıdır. Opinion AI'ın kurulumlarında veri sorumlusu kurumdur ve Opinion AI kişisel veri toplamaz.
Sağlıkta kullanılan yapay zekâ modeli hastanenin hasta verisiyle mi eğitilir?
Klinik bir modelin işe yaraması için kurumun hasta verisiyle eğitilmesi şart değildir; model yayımlanmış literatür ve kılavuzlarla hazırlanıp hasta verisini yalnızca kullanım anında, kurum içinde okuyabilir. Hasta verisiyle eğitim planlanıyorsa bu ayrı bir işleme amacıdır ve ayrıca değerlendirilmelidir. MINA'nın eğitiminde kurumların hasta verisi kullanılmaz.
Yapay zekâ provizyon ya da tedavi kararını kendisi verebilir mi?
Sağlıkta sorumlu kullanımda kararı insan verir; yapay zekâ öneri, gerekçe ve kaynak sunar. KVKK, yalnızca otomatik sistemlerle yapılan analiz sonucunda kişinin aleyhine bir sonuç çıkmasına itiraz hakkı tanır; GDPR da yalnızca otomatik işlemeye dayanan önemli kararlara sınırlama ve güvence getirir. MINA karar vermez; onay, eksik belge talebi, ret ve reçete gibi kararları her zaman uzman ya da hekim verir.
Kurumunuzda hasta verisi dışarı çıkmadan hangi süreçle başlanabileceğini birlikte değerlendirmek için POC Talebi formunu kullanabilirsiniz. Seçim ölçütleri için klinik karar destek sistemi seçimi rehberine, verinin tek bir hasta profilinde nasıl birleştiğini görmek için hasta dijital ikizi rehberine bakabilirsiniz.