GDPR ve Transkripsiyon: Şirketlerin Bilmesi Gerekenler
Toplantıları kaydeden, röportajları transkribe eden ya da dikteleri işleyen kişi, kişisel verileri işler. Sesler, isimler, görüşler, bazen sağlık verileri veya ticari sırlar - bunların hepsi Genel Veri Koruma Tüzüğü’nün (GDPR / DSGVO) kapsamına girer. Buna rağmen birçok şirket, hukuki gereksinimleri bilmeden transkripsiyon hizmetleri kullanır.
Bu makale hangi yükümlülüklerin geçerli olduğunu, en sık yapılan hataların nerede ortaya çıktığını ve transkripsiyonu GDPR’a (AB Genel Veri Koruma Tüzüğü) uygun şekilde nasıl kullanacağınızı açıklar. Son bölümde bu konuda en sık sorulan soruları yanıtlıyoruz: Ses dosyası ne zaman silinebilir, hangi belgeleme yükümlülükleri vardır ve toplantılar, doktor görüşmeleri ile ABD merkezli sağlayıcılar için hangi kurallar geçerlidir? Son güncelleme: Ağustos 2026.
Ses kayıtları neden özellikle hassastır
Ses kayıtları biyometrik özellikler (ses), çoğu zaman isimler ve düzenli olarak içerik açısından hassas bilgiler içerir. Almanya’da, aleni olmayan konuşulan söz ayrıca StGB § 201 ile, Avusturya’da StGB § 120 ile korunur. İlgililerin bilgisi olmadan yapılan bir kayıt bu nedenle suç teşkil edebilir.
GDPR, ses verilerinin işlenmesini Md. 4 No. 2 uyarınca kişisel verilerin işlenmesi olarak sınıflandırır. Bu şu anlama gelir: Her kayıt, saklama ve transkripsiyon için bir hukuki dayanak gerekir.
Transkripsiyon için hukuki dayanaklar
Transkriptler için en güvenli hukuki dayanak, GDPR Md. 6 fıkra 1 lit. a uyarınca tüm ilgililerin açık onayıdır. Meşru menfaat veya sözleşmenin ifası gibi alternatifler pratikte zor uygulanır, çünkü mahkemeler elle tutulan tutanakları daha hafif bir yöntem olarak değerlendirir.
GDPR Md. 6 fıkra 1, olası birden çok hukuki dayanak sayar. Transkriptler için üçü ilgilidir:
- Onay (Md. 6 fıkra 1 lit. a) - En güvenli dayanak. Tüm ilgililer kayıttan önce bilgilendirilmeli ve etkin biçimde onay vermelidir. Onay gönüllü, bilgilendirilmiş ve geri alınabilir olmalıdır.
- Meşru menfaat (Md. 6 fıkra 1 lit. f) - Teorik olarak mümkün, pratikte zor. Mahkemeler ve veri koruma makamları, elle tutulan tutanakların daha hafif bir yöntem olduğunu savunur.
- Sözleşmenin ifası (Md. 6 fıkra 1 lit. b) - Yalnızca istisnai durumlarda geçerli, örneğin transkripsiyon açıkça sözleşmenin bir parçasıysa.
Pratik öneri: Her zaman açık bir onay alın. Toplantılarda bu, davette yazılı olarak ve başlangıçta sözlü olarak yapılmalıdır.
Özel kategoriler: Sağlık verileri ve daha fazlası
Kayıtlar sağlık verileri (tıbbi dikteler), sendika üyeliği veya dinî inançlar içeriyorsa, GDPR Md. 9 devreye girer. Bu özel kategoriler açık bir onay gerektirir - zımni bir rıza yeterli değildir.
Şeffaflık yükümlülükleri: Neleri bildirmeniz gerekir
GDPR Md. 13 ve 14, şirketleri ilgilileri kayıttan önce kapsamlı biçimde bilgilendirmeye zorunlu tutar:
- Kayıt ve transkriptin yapıldığı ve hangi amaçla yapıldığı
- Kayıtların ve transkriptlerin ne kadar süreyle saklanacağı
- Verilere kimin erişeceği (dahili ve harici)
- Bir üçüncü taraf sağlayıcının (transkripsiyon hizmeti) kullanılıp kullanılmadığı
- İlgililerin hangi haklara sahip olduğu (bilgi edinme, silme, itiraz)
Bulut transkripsiyon hizmetleriyle ilgili sorun
Birçok transkripsiyon aracı sesi AB dışındaki sunucularda işler. Bu, veri koruma hukuku açısından sorunludur:
- Üçüncü ülke aktarımı: Yeterli koruma düzeyi olmadan (yeterlilik kararı, standart sözleşme maddeleri) aktarım hukuka aykırıdır.
- Veri işleme: Transkripsiyon hizmeti, GDPR Md. 28 uyarınca veri işleyendir - bir veri işleme sözleşmesi (DPA) zorunludur.
- Sağlayıcının erişimi: Sunucu tarafı işlemede sağlayıcının açık metne erişimi vardır - birçok şirketin küçümsediği bir risk.
En güvenli çözüm: İstemci tarafı şifreleme
İstemci tarafı şifreleme, GDPR Md. 32 uyarınca en güçlü teknik koruma önlemidir. Ses dosyaları sunucuya ulaşmadan önce tarayıcıda şifrelenir. Sağlayıcıda bir veri sızıntısı olsa bile veriler, kullanıcının anahtarı olmadan değersizdir.
İstemci tarafı şifrelemede ses dosyaları sunucuya ulaşmadan önce zaten tarayıcıda şifrelenir. Transkripsiyon de şifreli olarak saklanır - sağlayıcı bile saklanan içerikleri okuyamaz.
GDPR için bu şu anlama gelir: Sağlayıcıda bir veri sızıntısı olsa bile, kullanıcının anahtarı olmadan çözülemeyecekleri için veriler değersizdir. Bu, GDPR Md. 32 uyarınca en güçlü teknik önlemdir.
Veri korumasına uygun transkripsiyon için kontrol listesi
- Kayıttan önce tüm ilgililerin onayını alın
- Amacı ve saklama süresini belgeleyin
- Sağlayıcıyla bir veri işleme sözleşmesi imzalayın
- Verilerin nerede işlendiğini ve saklandığını kontrol edin (AB'ye karşı üçüncü ülke)
- Şifrelemeyi güvence altına alın - ideal olarak istemci tarafında
- Bir silme planı belirleyin: Kayıtlar ve transkriptler ne zaman silinir?
- İlgili kişilerin haklarını güvence altına alın (bilgi edinme, silme, itiraz)
- GDPR Md. 30 uyarınca işleme kayıt envanterini tutun
Sonuç
Veri koruması olmadan transkripsiyon hukuki bir risktir. GDPR, onay, şeffaflık ve teknik koruma önlemleri konusunda net gereksinimler koyar. Ses kayıtlarını işleyen şirketler, transkripsiyon hizmetlerini özenle kontrol etmelidir - özellikle sağlayıcının açık metne erişiminin olup olmadığını ve verilerin nerede saklandığını.
Toplantı kaydı alanlar, toplantı botu olmadan tutanak, görevler ve transkript sunan, Avusturya’da şifrelenen pratik çözümü yapay zekâ toplantı tutanakları sayfamızda bulabilir. Tüm planlar 14 günlük ücretsiz denemeyle başlar; ayrıntıları fiyat sayfasında bulabilirsiniz.
Not: Bu yazı genel bilgilendirme amaçlıdır ve somut durumda hukuki danışmanlığın yerini tutmaz.
Sık sorulan sorular
Transkripsiyondan sonra ses dosyasını ne zaman silebilirim?
Ses dosyasını, kaydın amacı yerine geldiği anda silebilirsiniz - yani kural olarak transkript hazırlanıp onaylandığında. GDPR (AB Genel Veri Koruma Tüzüğü) saklama süresinin sınırlandırılmasını şart koşar (Madde 5(1)(e)): Kişisel veriler, amacın gerektirdiğinden daha uzun süre saklanamaz. Uygulamada bu şu anlama gelir: Silme politikanızda sabit bir süre belirleyin (örneğin transkriptin onaylanmasından 30 gün sonra) ve kaydı bu sürenin ardından otomatik olarak silin. Daha uzun saklama yalnızca somut bir gerekçe varsa mümkündür - örneğin yasal bir saklama yükümlülüğü ya da delillerin muhafazası gibi belgelenmiş bir meşru menfaat. Transkript çoğu zaman daha yalın olan belgedir: Artık konuşmacının sesini içermez - bir kayıt, ses tanıma yoluyla kesin olarak belirli bir kişiyle ilişkilendirilebilir ve böylece GDPR Madde 9 anlamında biyometrik veriye dönüşebilir - ve daha kolay anonimleştirilebilir.
Transkripsiyonda hangi belgeleme yükümlülüklerim var?
Dört unsur belgelenmiş olmalıdır: (1) GDPR (AB Genel Veri Koruma Tüzüğü) Madde 30 uyarınca işleme faaliyetleri kaydında (RoPA) bir giriş - amaç, ilgili kişi ve veri kategorileri, alıcılar (örneğin transkripsiyon sağlayıcısı), silme süreleri ve teknik ve organizasyonel tedbirler; hukuki dayanak zorunlu içeriğe dahil değildir, ancak denetim makamları bunun da kayda eklenmesini tavsiye eder. (2) Sağlayıcının verilere erişimi varsa veya olabilecekse, GDPR Madde 28 uyarınca sağlayıcıyla yapılmış bir veri işleme sözleşmesi (DPA). (3) İlgili kişilerin bilgilendirildiğine dair kanıt (GDPR Madde 13) ve - işleme rızaya dayanıyorsa - rızanın kendisi (GDPR Madde 7(1)). (4) Hassas verilerin kapsamlı işlenmesinde, örneğin muayenehanelerdeki veya araştırmalardaki sağlık verilerinde, ek olarak GDPR Madde 35 uyarınca bir veri koruma etki değerlendirmesi (DPIA). 250'den az çalışanı olan işletmeler için öngörülen kayıt tutma muafiyeti (Madde 30(5)) düzenli transkripsiyonda pratikte neredeyse hiçbir zaman geçerli olmaz: İşleme yalnızca ara sıra olmaktan çıktığında veya sağlık verileri söz konusu olduğunda muafiyet ortadan kalkar.
Toplantı kaydetmek ve transkribe etmek: Rıza ve veri koruma açısından neler geçerli?
Kaydın kendisi için geçerli olan: Kural olarak tüm katılımcıların onayına ihtiyacınız vardır. Aleni olmayan sözlü ifadeler ceza hukukuyla korunur: Almanya'da gizlice kayıt yapmak dahi suçtur (Alman Ceza Kanunu § 201 StGB) - konuşmanın bir katılımcısı tarafından yapılsa bile. Avusturya'da (Avusturya Ceza Kanunu § 120 StGB) kişinin kendisinin de katıldığı bir konuşmayı kaydetmesi suç değildir; ancak kaydın konuşanların rızası olmadan üçüncü kişilere aktarılması veya yayımlanması suçtur - ve bir transkripsiyon hizmetine yükleme bile buna dahil olabilir. Bu nedenle tüm katılımcılar kayıt yapılacağını önceden bilmeli ve onay verebilecek durumda olmalıdır. Veri koruma hukuku açısından işleme ayrıca GDPR (AB Genel Veri Koruma Tüzüğü) Madde 6 uyarınca bir hukuki dayanak gerektirir: Harici görüşme taraflarında çoğunlukla rıza (Madde 6(1)(a)); şirket içi çalışma toplantılarında meşru menfaat (Madde 6(1)(f)) gündeme gelebilir, ancak itiraza açıktır - denetim makamları daha az müdahaleci bir yöntem olarak yazılı tutanağa işaret eder; rıza güvenli yol olmaya devam eder. Çalışanların rızasında dikkatli olun: Bu rızalar yalnızca gerçekten özgür iradeyle verilmişse geçerlidir; Almanya ve Avusturya'da bu tür konular sıklıkla işyeri anlaşmalarıyla (Betriebsvereinbarung) düzenlenir (sırasıyla § 87(1) No. 6 BetrVG ve § 96 ArbVG). İyi uygulama: Kaydı davette ve toplantının başında duyurun; amacı, saklama süresini ve kullanılan sağlayıcıyı belirtin; itiraz imkânı tanıyın - ve transkripsiyondan sonra kaydı silin.
GDPR uyumlu bir transkripsiyon yazılımını nereden anlarım?
Doğrulanabilir beş özellikten: İşleme ve depolamanın AB içinde yapılması; GDPR (AB Genel Veri Koruma Tüzüğü) Madde 28 uyarınca bir veri işleme sözleşmesi (DPA); kayıtlarınızın yapay zekâ modellerinin eğitiminde kullanılmaması; aktarım ve depolama sırasında şifreleme - en güçlüsü, sağlayıcının düz metni hiçbir zaman görmediği istemci tarafı şifrelemedir (sıfır bilgi / zero-knowledge); ve kayıtlarla transkriptleri gerçekten ortadan kaldıran bir silme işlevi. Bunlara erişim kontrolü, günlük kaydı (loglama) ve veri koruma etki değerlendirmenizde destek (GDPR Madde 28(3)(f)) eklenir. Yazılımlar için yasal olarak öngörülmüş bir GDPR onay damgası yoktur - uyumlu olan ürün değil, işlemenin kendisidir; GDPR Madde 42 uyarınca gönüllü sertifikalar bir gösterge olabilir. Sayılan noktaları belgeleyebilen bir sağlayıcı, kural olarak GDPR Madde 32 uyarınca teknik ve organizasyonel tedbirlere ilişkin gereklilikleri karşılar - ancak belirleyici olan her zaman sizin işlemenizin somut riskidir.
ABD merkezli bulut transkripsiyon hizmetleri GDPR uyumlu şekilde kullanılabilir mi?
Hukuken mümkün, ancak birtakım koşullara tabi ve belirli bir artık riskle birlikte. ABD'ye veri aktarımları, sağlayıcı orada sertifikalıysa, Temmuz 2023'ten bu yana AB-ABD Veri Gizliliği Çerçevesi (EU-US Data Privacy Framework) temelinde mümkündür. Çerçeve, Eylül 2025'te AB Genel Mahkemesi tarafından onaylandı; ancak Avrupa Birliği Adalet Divanı (ABAD) nezdinde bir temyiz başvurusu halen derdesttir ve ABD Yüksek Mahkemesi'nin FTC'nin bağımsızlığına ilişkin Haziran 2026 tarihli bir kararı yeni şüpheler doğurdu (Ağustos 2026 itibarıyla). Sertifika yoksa standart sözleşme maddeleri (SCC) ile birlikte bir aktarım etki değerlendirmesi (TIA) gerekir. Her durumda geçerli olan: Veri işleme sözleşmesi (DPA) imzalayın, kayıtların eğitim amacıyla kullanılıp kullanılmadığını kontrol edin ve sağlayıcının görüşmelerinizin düz metnini işlediğini göz önünde bulundurun. Hassas içerikler için - sağlık verileri, müvekkil bilgileri, ticari sırlar - sağlayıcının düz metne erişimi olmaksızın AB içinde işleme, riski belirgin biçimde daha düşük olan seçenektir.
Hekim veya terapi görüşmeleri transkribe edilebilir mi?
Evet, ancak daha sıkı koşullar altında. Sağlık verileri, GDPR (AB Genel Veri Koruma Tüzüğü) Madde 9 uyarınca özel nitelikli veri kategorilerine girer; işlenmeleri Madde 9(2)'deki istisna hallerinden birine dayanmalıdır - tipik olarak açık rıza (a bendi) veya mesleki sır saklama yükümlülüğü bulunan kişilerce yürütülen tedavi (h bendi, Madde 9(3) ile birlikte). Buna mesleki sır saklama yükümlülüğü eklenir (Almanya'da Alman Ceza Kanunu § 203 StGB; Avusturya'da Hekimlik Kanunu § 54 Ärztegesetz ve psikoterapistler için Psikoterapi Kanunu, yani Psychotherapiegesetz): Harici bir transkripsiyon sağlayıcısı, yalnızca sözleşmeyle gizliliğe bağlı kılınmışsa ve erişimi gerekli olanla sınırlı kalıyorsa sürece dahil edilebilir. Teknik açıdan riski en güçlü biçimde istemci tarafı şifreleme azaltır, çünkü sağlayıcı içerikleri hiç okuyamaz. Daha büyük muayenehaneler, klinikler ve araştırma kurumları için ayrıca çoğu zaman GDPR Madde 35 uyarınca bir veri koruma etki değerlendirmesi (DPIA) gerekir; tek hekimli bir muayenehanede zorunlu değildir, ancak yapay zekâ araçları kullanılıyorsa tavsiye edilir.
Yapay zekâ transkripsiyonu GDPR uyumlu mu?
Evet, işleme GDPR (AB Genel Veri Koruma Tüzüğü) kurallarına uyuyorsa - teknolojinin kendisi ne izinlidir ne de yasaktır. Somut olarak şunlar gerekir: Ses kaydı ve transkripsiyon için bir hukuki dayanak (Madde 6, sağlık verilerinde Madde 9), katılımcıların bilgilendirilmesi (Madde 13), sağlayıcıyla bir veri işleme sözleşmesi (DPA, Madde 28), şifreleme gibi teknik koruma tedbirleri (Madde 32) ve bir silme politikası (Madde 5(1)(e)). Ayrıca yapay zekânın AB içinde mi yoksa üçüncü bir ülkede mi çalıştığı ve sağlayıcının kayıtlarınızı kendi modellerinin eğitiminde kullanıp kullanmadığı belirleyicidir - sağlayıcı her ikisini de açıklamak zorundadır. Veri sorumlusu her zaman kaydı başlatan ve amacını belirleyen işletmedir; konferans veya transkripsiyon aracının sağlayıcısı değil.
Transkriptleri ne kadar süre saklayabilirim?
Amacın gerektirdiği süre boyunca - ve gerekenden daha uzun olmamak üzere; GDPR (AB Genel Veri Koruma Tüzüğü) Madde 5(1)(e). Yasal saklama süreleri yalnızca transkriptin kendisi saklanması zorunlu bir belge ise geçerlidir, örneğin ticari yazışma veya muhasebe belgesi olarak: Almanya'da ticari mektuplar için altı yıl, muhasebe belgeleri için sekiz yıl (2025'ten bu yana) ve defterler ile yıllık mali tablolar için on yıl (Alman Ticaret Kanunu § 257 HGB, Alman Vergi Usul Kanunu § 147 AO); Avusturya'da yedi yıl (Avusturya Federal Vergi Usul Kanunu § 132 BAO). Sıradan bir toplantı tutanağı çoğunlukla bu kapsama girmez; burada süreyi silme politikanız belirler. Önerimiz: Transkripti çalışma temeli olarak hizmet ettiği sürece saklayın; kişisel veri içeren bölümleri artık gerekmediği anda anonimleştirin; temel alınan kaydı transkriptten daha erken silin.