🏠 Ana Sayfa 📖 Sözlük 💬 Doküman asistanı
Ana sayfaGüvenlik, Kalite & YönetişimUyumluluk & Standartlar

📜Uyumluluk ve Standartlar

Komtaş AI sistemleri, ulusal ve uluslararası düzenleyici çerçevelere uygun olarak geliştirilmeli ve işletilmelidir.

11.1 NIST AI Risk Management Framework

NIST FonksiyonuAçıklamaKomtaş Uygulaması
GOVERNAI risk yönetimi politikaları ve kültürüAI Governance Framework (bu doküman), yönetici onay süreci
MAPBağlamın belirlenmesi, risk kategorilendirmeHer AI sistemi için risk değerlendirmesi, DPIA
MEASURERisklerin analizi ve ölçülmesiRAGAS metrikleri, red team testleri, OWASP kontrolleri
MANAGERisklerin önceliklendirilmesi ve yanıt verilmesiKalite kapıları, olay müdahale planı, sürekli izleme

11.2 EU AI Act Uyumluluğu

⚠️ EU AI Act (Agustos 2026 tam yürürlük)
Komtaş'ın AB müşterileri için geliştirdiği AI sistemleri, risk sınıflandırmasına göre yükümlülük taşıyabilir.
Risk SeviyesiÖrneklerYükümlülüklerKomtaş Etkisi
Kabul EdilemezSosyal puanlama, gizli biyometrikYASAKHiçbir sistem bu kategoriye girmemeli
Yüksek Riskİşe alım, kredi skorlama, kritik altyapıUygunluk değerlendirmesi, insan gözetimiİK ve finans uygulamaları için zorunlu
Sınırlı RiskChatbot, deep fakeŞeffaflık bildirimi (AI olduğunu belirt)Tüm chatbot'lar için zorunlu
Minimal RiskSpam filtresi, öneri sistemiGönüllü davranış kurallarıStandart uygulamalar

11.3 KVKK ve GDPR Uyumluluğu

GereksinimKVKKGDPRKomtaş Uygulaması
Veri işleme hukuki dayanağıMadde 5Madde 6Her sistem için hukuki dayanak belgesi
Veri minimizasyonuMadde 4Madde 5(1)(c)Presidio ile minimum veri ilkesi
Saklama süresiMadde 7Madde 5(1)(e)Audit log: 2 yıl, LLM log: 1 yıl
Veri ihlali bildirimi72 saat72 saatSIEM → otomatik bildirim pipeline
İlgili kişi haklarıMadde 11Madde 15-22Self-servis portal ve DPO süreci
Yurt dışı transferMadde 9Bölüm VZDR politikası, eu-west3 bölgesi
# KVKK Veri İşleme Envanter Şablonu (AI sistemleri için)
AI_DATA_PROCESSING_REGISTER = {
    "system_name": "Komtaş CoPilot",
    "purpose": "Müşteri sorgularına AI destekli yanıt üretimi",
    "legal_basis": "Meşru menfaat (KVKK Madde 5(2)(f))",
    "data_categories": [
        "İsim ve iletişim bilgileri",
        "Şirket bilgileri",
        "Sözleşme bilgileri"
    ],
    "data_subjects": ["Müşteriler", "Çalışanlar"],
    "retention_period": "Müşteri ilişkisi + 2 yıl",
    "third_parties": [
        {"name": "Anthropic (Claude API)", "location": "ABD", 
         "transfer_mechanism": "Standart sözleşme maddeleri + ZDR"},
        {"name": "Google Cloud (GKE/SQL)", "location": "AB (eu-west3)",
         "transfer_mechanism": "AB veri merkezi, GDPR kapsamında"}
    ],
    "security_measures": [
        "Uçtan uca şifreleme (TLS 1.3)",
        "PII maskeleleme (Presidio)",
        "Erişim kontrolü (Cloud IAM)",
        "Denetim kaydı (immutable log)"
    ],
    "dpia_required": True,
    "dpia_date": "2026-04-01"
}