Azərbaycan şəxsi məlumatların emalını «Şəxsi məlumatlar haqqında» Qanunla tənzimləyir; qanun hüquqi əsas, şəxsi məlumatları emal edən informasiya sistemlərinin qeydiyyatı, məlumat subyektinin hüquqları və şəxsi məlumatların ölkədən kənara ötürülməsinə dair məhdudiyyətlər ətrafında öhdəliklər müəyyən edir. AI və ya analitika sistemləri quran hər kəs üçün praktiki nəticə sadədir: Azərbaycan vətəndaşlarının şəxsi məlumatları konkret şərtlər ödənilmədən ümumiyyətlə xarici bulud AI xidmətinə göndərilə bilməz — bu bazarda ciddi korporativ AI-ın on-premise tətbiq olunmasının səbəbi də budur.
Bu bələdçi hüquqşünaslar üçün yox, uyğun sistemlər qurmalı olan arxitektorlar və mühəndislik rəhbərləri üçün yazılıb. Öhdəliklərin formasını izah edir və daha faydalısı — modelin harada işlədiyini, vektor anbarının harada yaşadığını seçəndə bunun nə demək olduğunu. Bu, hüquqi məsləhət deyil, ümumi məlumatdır; ona istinad etməzdən əvvəl qanunvericilik mövqeyini cari konsolidə edilmiş mətn üzərində ixtisaslı hüquqşünasla dəqiqləşdirin.
Hüquqi çərçivə, ümumi cizgilərlə
Əsas qanun. Azərbaycan Respublikasının «Şəxsi məlumatlar haqqında» Qanunu şəxsi məlumatların toplanmasını, emalını, saxlanmasını və ötürülməsini tənzimləyir, məlumat sahibi, operator və subyekt rollarını müəyyən edir. Şəxsi məlumat geniş şəkildə şəxsin birbaşa və ya dolayı yolla eyniləşdirilməsinə imkan verən istənilən məlumat kimi təyin olunur və bura açıq şəkildə biometrik məlumatlar da daxildir — barmaq izləri, üz təsvirləri, DNT, səs yazıları və əl yazısı.
Bu tərif mühəndislik komandalarının adətən düşündüyündən genişdir. Tranzaksiya tarixçəsinə birləşdirilmiş cihaz identifikatoru dolayı yolla eyniləşdirir, deməli əhatəyə düşür.
İnformasiya sistemlərinin qeydiyyatı. Azərbaycan rejiminin fərqli cəhəti odur ki, şəxsi məlumatları emal edən informasiya sistemləri müvafiq icra hakimiyyəti orqanında — qanun mətnində Nəqliyyat, Rabitə və Yüksək Texnologiyalar Nazirliyi kimi göstərilən, rəqəmsal inkişaf və rabitəyə cavabdeh nazirlikdə — dövlət qeydiyyatına alınmalıdır. Şəxsi məlumatların informasiya ehtiyatlarının və sistemlərinin yaradılması da xüsusi icazə ilə bağlıdır. Bəzi kateqoriyalar istisnadır: dövlət sirri ilə bağlı sistemlər, işçi məlumatları və 1000-dən az məlumat subyektini əhatə edən sistemlər.
Bunun birbaşa GDPR qarşılığı yoxdur və praktiki mühəndislik nəticəsi var: bəyan etdiyiniz sistem sərhədi cavabdeh olduğunuz sərhəddir. Qeydiyyatdan keçmiş sistemə şəxsi məlumat emal edən AI komponenti əlavə etmək həmin sistemə dəyişiklikdir və daxili funksiya buraxılışı kimi yox, dəyişiklik kimi qiymətləndirilməlidir.
Hüquqi əsas. Emal hüquqi əsas tələb edir — adətən razılıq, qanuni öhdəlik və ya müqavilənin icrası. Konkret olaraq AI üçün əhəmiyyətli sual budur: datanın ilkin toplandığı əsas onu modelin öyrədilməsində və ya əsaslandırılmasında istifadə etməyi də əhatə edirmi? Çox vaxt əhatə etmir və burada korporativ AI layihələrində ən çox nəzərdən qaçan məsələ məhz budur.
Sərhədlərarası ötürmə. Şəxsi məlumatların Azərbaycandan kənara ötürülməsinə konkret şərtlərlə icazə verilir: təyinat dövləti adekvat müdafiə səviyyəsi təmin edirsə, məlumat subyekti açıq razılıq veribsə, yaxud ötürmə müqavilənin icrası üçün zəruridirsə. Milli təhlükəsizliyə və ya ictimai qaydaya zərər verə biləcək ötürmələr qadağandır.
Sahəyə xas tələblər. Maliyyə qurumlarının üzərində Mərkəzi Bankın tənzimləməsi şəklində əlavə qat var. Mərkəzi Bankın Banklarda informasiya təhlükəsizliyinin idarə edilməsi haqqında Qaydalar sənədi 2022-ci il 1 apreldən qüvvədədir, ISO/IEC 27000 seriyası üzərində qurulmuş minimum informasiya təhlükəsizliyi tələblərini müəyyən edir; sonra Mərkəzi Bank maliyyə bazarlarında nəzarət olunan qurumlar üçün informasiya təhlükəsizliyi tələblərini və 2023–2026-cı illər üzrə Maliyyə Bazarları üçün Kibertəhlükəsizlik Strategiyasını dərc edib. Telekommunikasiya, səhiyyə və dövlət qurumlarının hər birinin öz əlavə qatı var.
Bunun sistem dizaynı üçün mənası
Hüquqi çərçivə az sayda konkret arxitektura məhdudiyyətinə çevrilir. Dizaynı həqiqətən dəyişənlər bunlardır.
API çağırışı ötürmədir
Ən vacib praktiki məqam və mühəndislik komandalarının ən çox buraxdığı məqam.
Müştəri sənədini emal üçün xarici AI xidmətinə göndərmək şəxsi məlumatın sərhədlərarası ötürülməsidir. Xidmətin onu saxlamaması, bağlantının şifrələnməsi və ya vendorun onun üzərində öyrətmə aparmayacağını öhdəsinə götürməsi vəziyyəti dəyişmir. Data sərhədi keçdi və xarici qurum tərəfindən emal olundu. Ötürmə qaydaları tətbiq olunur və mövcud əsaslar — adekvatlıq, açıq razılıq, müqavilə zərurəti — həmin konkret axın üçün ödənilməli və sənədləşdirilməlidir.
Məhz buna görə tətbiq mövqeyi sualı miqyaslanma anında yox, AI layihəsinin başlanğıcında həll olunmalıdır. Alternativlərin nə tələb etdiyi üçün bax suveren AI.
Embedding-lər şəxsi məlumatdır
Şəxsi məlumat olan sənəddən alınmış vektor embedding-i özü də törəmə şəxsi məlumatdır. Müştəri sənədlərini vektor bazasına indeksləmək emaldır; onları hostlanan embedding xidmətinə göndərmək isə ötürmədir.
Komandalar bunu müntəzəm səhv salır, çünki embedding-lər anonim rəqəmlər kimi görünür. Elə deyil — bu, mənbə məzmununun çevrilməsidir, mənalı bərpanı mümkün edəcək qədər informasiya daşıyır və eyniləşdirilə bilən şəxslərlə açıq şəkildə bağlıdır. Dolayı eyniləşdirməni əhatə edən tərif altında bu, kifayətdir.
Dizayn qaydası: embedding modeli və vektor anbarı mənbə sənədlərlə eyni tərəfdə, sərhədin içində olmalıdır. Bu tək qayda korporativ axtarış sistemlərində ən çox rast gəlinən uyğunluq pozuntusunun qarşısını alır.
Jurnallar da əhatəyə düşür
Sorğu və cavab jurnalları audit və ISO/IEC 42001 üçün vacibdir, həmin jurnallar isə istifadəçinin yazdığını və sistemin tapdığını saxlayır — çox vaxt şəxsi məlumatı.
Deməli, jurnalların saxlanması da rezidentlik, saxlama müddəti və giriş nəzarəti baxımından əhatəyə düşür. İnferensi lokal saxlayan, amma müşahidə datasını xarici SaaS platformasına göndərən sistem problemi həll etməyib, sadəcə yerini dəyişib.
Öyrətmə ilə əsaslandırma fərqlidir və bunun əhəmiyyəti var
Əsaslandırma (grounding) — sənədlərinizi sorğu anında tapıb modelə kontekst kimi vermək — datanı emal edir, amma onu model çəkilərinə yerləşdirmir. Silmə həll oluna biləndir: sənədi silin, embedding-i silin, sistemdən getdi.
Şəxsi məlumat üzərində fine-tuning həmin datanı çəkilərin içinə daxil edir. Silmə tələbini yerinə yetirmək o zaman həqiqətən çətinləşir, çünki datanı öyrədilmiş modeldən cərrahi şəkildə çıxarmaq olmur.
Dizayn qaydası: şəxsi məlumat işə qarışırsa, fine-tuning yerinə axtarışa güclü üstünlük verin. Korporativ tapşırıqların çoxunda müqayisə oluna bilən nəticə verir və silmə öhdəliklərini yerinə yetirilə bilən saxlayır. Müştəri qeydləri üzərində yox, sahə üslubu və terminologiyası üzərində fine-tuning edin.
Hansı sütunların şəxsi məlumat saxladığını bilməlisiniz
Yuxarıdakı hər öhdəlik şəxsi məlumatı bütün mühitiniz üzrə müəyyən edə bilməyinizi nəzərdə tutur. Təşkilatların çoxu bunu sütun səviyyəsində əminliklə edə bilmir.
Məlumatların qorunması uyğunluğu ilə data idarəetməsi arasındakı birbaşa bağ budur: təsnifat kataloq imkanıdır. Sütunları profilləşdirən və həssaslığı avtomatik təsnif edən kataloq cavabsız sualı saxlanılan inventara çevirir. Onsuz uyğunluq heç kimin yoxlaya bilmədiyi iddialar silsiləsidir. Bax Azərbaycanda data idarəetməsi.
Azərbaycan və GDPR müqayisədə
Burada fəaliyyət göstərən çoxmillətli şirkətlər və Avropa müştəriləri olan Azərbaycan şirkətləri üçün hər iki rejim eyni vaxtda tətbiq oluna bilər.
Sistem qeydiyyatı. Azərbaycan şəxsi məlumat emal edən sistemlərin qeydiyyatını tələb edir, müəyyən istisnalarla. GDPR tələb etmir — əvəzində daxili saxlanılan emal qeydlərini tələb edir.
Sərhədlərarası ötürmə. Hər ikisi məhdudlaşdırır. Azərbaycan adekvatlıq, açıq razılıq və ya müqavilə zərurəti əsasında icazə verir; GDPR adekvatlıq qərarları, standart müqavilə şərtləri və istisnalar vasitəsilə işləyir. Mexanizmlər fərqlidir, mühəndislik nəticəsi yox.
Məlumat subyektinin hüquqları. Azərbaycanda müəyyən edilib. GDPR-də geniş və çox ətraflı təsvir olunub.
Ekstraterritorial əhatə. Azərbaycanda məhduddur. GDPR-də genişdir — emalçının harada yerləşməsindən asılı olmayaraq Aİ rezidentlərinin məlumatlarının emalına şamil olunur.
Hər ikisinə tabe olan təşkilatlar üçün praktiki tövsiyə: iki rejimi paralel saxlamaq yerinə hər ölçü üzrə daha sərt tələbə uyğun qurun. Qeydiyyatda Azərbaycan daha sərtdir. Məlumat subyektinin hüquqları və sənədləşmədə isə adətən GDPR. Hər ikisinin birləşməsinə görə qurulmuş vahid sistemi işlətmək iki paralel uyğunluq mövqeyindən xeyli ucuzdur və buradakı çoxmillətli şirkətlərin əksəriyyəti məhz bunda qərar tutur.
İxracatçılar üçün Aİ AI Act qatı
Aİ müştərilərinə AI sistemləri ilə xidmət göstərən təşkilatlar Aİ AI Act ilə də üzləşir; o da öz data idarəetmə öhdəliklərini gətirir — yüksək riskli sistemlər üçün öyrətmə datasının keyfiyyəti, mənşəyi və sənədləşmə tələbləri, hansı ki kataloq olmadan ödənilə bilməz.
Cədvəl 2026-cı ildə dəyişdi və nəyin dəyişdiyində dəqiq olmağa dəyər. Reqlament (Aİ) 2026/1744 kimi qəbul edilmiş Digital Omnibus yüksək riskli öhdəlikləri 2026-cı il 2 avqustdan 2027-ci il 2 dekabra, tənzimlənən məhsullara quraşdırılmış yüksək riskli sistemlər üçün isə 2028-ci il 2 avqusta təxirə saldı. 50-ci maddə üzrə şəffaflıq öhdəlikləri — insanlara AI sistemi ilə ünsiyyətdə olduqlarını bildirmək, AI tərəfindən yaradılan məzmunu işarələmək, deepfake-ləri etiketləmək — təxirə salınmadı və 2026-cı il 2 avqustdan, Komissiyanın ümumi təyinatlı AI üzərində icra səlahiyyətləri ilə birlikdə tətbiq olunur. Maksimal cərimələr ən ciddi pozuntular üçün 35 milyon avro və ya dünya illik dövriyyəsinin 7%-i, qalanların çoxu üçün 15 milyon avro və ya 3% olaraq qalır.
Aİ müştərilərinə xidmət göstərirsinizsə, şəffaflıq öhdəlikləri artıq qüvvədədir, yüksək risk uyğunluğu üçün data idarəetmə işinin isə ilkin planlaşdırılandan uzun vaxtı var.
AI sistemləri üçün uyğunluq yoxlama siyahısı
Şəxsi məlumata toxunan AI sistemini tətbiq etməzdən əvvəl bunları keçin.
İnventar və təsnifat
- Sistemin oxuduğu hər data mənbəyi inventara alınıb
- Şəxsi məlumat saxlayan sütunlar müəyyən edilib və təsnif olunub
- Həssas kateqoriyalar, biometrika daxil olmaqla, ayrıca müəyyən edilib
- Təsnifat birdəfəlik cədvəl deyil, avtomatik saxlanılır
Hüquqi əsas
- İlkin toplama üçün hüquqi əsas var
- Həmin əsas AI istifadəsini də əhatə edir, ya da yeni əsas müəyyən edilib
- Razılığa əsaslanan emalda razılıq qeydi subyekt üzrə tapıla bilir
Yer və ötürmə
- İnferensin harada işlədiyi sənədləşib
- Embedding-lərin harada yaradıldığı sənədləşib
- Vektor anbarının harada yerləşdiyi sənədləşib
- Jurnalların harada saxlandığı sənədləşib
- Hər sərhədlərarası ötürmənin sənədləşmiş əsası var — adekvatlıq, açıq razılıq və ya müqavilə zərurəti
- Xaricə çıxış tətbiq konfiqurasiyası ilə yox, şəbəkə qatında məhdudlaşdırılır
Qeydiyyat
- Şəxsi məlumat emal edən sistemlər tələb olunduğu kimi qeydiyyatdan keçib, ya da sənədləşmiş istisna tətbiq olunur
- Qeydiyyatdan keçmiş sistemə AI emalının əlavə olunması bildiriş baxımından qiymətləndirilib
Hüquqlar və saxlama
- Silmə tələbləri mənbə, indeks və jurnallar üzrə yerinə yetirilə bilir
- Sorğu və cavablar üçün saxlama müddətləri müəyyən edilib və tətbiq olunur
- AI sistemi vasitəsilə şəxsi məlumata giriş sorğu edən istifadəçinin səlahiyyətlərinə hörmət edir
İdarəetmə
- İstənilən öyrətmə və ya əsaslandırma datasının mənşəyi sənədləşib
- Nəticə doğuran qərarlar üçün insan nəzarəti müəyyən edilib
- Hadisə prosesi var və məşq edilib
- Üçüncü tərəf AI komponentləri üzrə sənədləşmiş yoxlama aparılıb
Sonuncu bölmə demək olar tamamilə ISO/IEC 42001 ilə üst-üstə düşür. Bu təsadüf deyil və hər ikisini edən təşkilatlar onları vahid iş kimi aparmalıdır.
Praktiki tövsiyələr
Tətbiq mövqeyini birinci həftədə həll edin. Hüquq və təhlükəsizlik də masada olsun. Arxitekturanı müəyyən edən məhdudiyyət budur və onu dördüncü ayda kəşf etmək bir rübə başa gəlir.
Qurmazdan əvvəl təsnif edin. Hansı sahələrin şəxsi məlumat olduğunu bilmədən uyğun data axını qura bilməzsiniz.
Bütün yolu lokal saxlayın. Model, embedding-lər, vektor anbarı, jurnallar. Qismən lokallaşdırma baxış zamanı üzə çıxan uğursuzluqdur.
Fine-tuning yerinə axtarışa üstünlük verin. Silməni həll oluna bilən saxlayır.
Xaricə çıxışı şəbəkə qatında məhdudlaşdırın. Tətbiq konfiqurasiyası bir tətbiq addımı ilə səssizcə geri dönə bilər.
Gedişat boyu sənədləşdirin. Buradakı hər rejim vaxtında aparılan qeydləri mükafatlandırır və geriyə dönük bərpanı cəzalandırır.
Əsas məqamlar
- Xarici AI xidmətinə API çağırışı şəxsi məlumatın sərhədlərarası ötürülməsidir. Şifrələmə və saxlamama öhdəlikləri bunu dəyişmir.
- Ötürməyə adekvatlıq, açıq razılıq və ya müqavilə zərurəti əsasında icazə verilir; milli təhlükəsizliyə və ya ictimai qaydaya zərər verə biləcək hallarda qadağandır.
- Şəxsi məlumat informasiya sistemlərinin qeydiyyatının GDPR qarşılığı yoxdur; istisnalara 1000-dən az subyekti əhatə edən sistemlər daxildir.
- Şəxsi məlumatdan alınmış embedding-lər şəxsi məlumatdır. Embedding modeli və vektor anbarı sərhədin içində olmalıdır.
- Jurnallar əhatəyə düşür. Lokal inferens + xarici müşahidə uyğunluq deyil.
- Silmə öhdəlikləri yerinə yetirilə bilən qalsın deyə fine-tuning yerinə axtarışa üstünlük verin.
- Hər iki rejimə tabe olan təşkilatlar iki sistem işlətmək yerinə hər ölçü üzrə daha sərt tələbə uyğun qurmalıdır.
Bu məqalə hüquqi məsləhət deyil, ümumi məlumatdır. Öz konkret şəraitiniz üçün ixtisaslı hüquqi məsləhət alın və qanunvericilik mövqeyini cari konsolidə edilmiş mətn üzərində dəqiqləşdirin.
Yukon Labs data təsnifatı və lineage üçün OvalEdge tətbiq edir və AI-ı müştərinin perimetri daxilində quraşdırır. İdarəetmə qiymətləndirməsi bu öhdəliklərin əsaslandığı təsnifat inventarını yaradır.