UYGULAMA REHBERİ · GÖLGE AI

Çalışanların AI araçlarına veri yükleme riskleri

Çalışanlar AI araçlarını verimlilik için kullanırken veri sınıfı, tedarikçi şartları ve çıktı doğrulaması bilinmiyorsa kurum dışında kontrolsüz veri işleme oluşabilir. Çözüm yalnız yasak değil; görünür politika, onaylı araçlar ve iş akışına uygun güvenli alternatiflerdir.

KISA CEVAP

Çalışanlar, kişisel veri, müşteri bilgisi, sözleşme, kaynak kodu veya ticari sırrı onaysız AI aracına yüklediğinde veri saklama, model geliştirme, yurt dışı aktarım, erişim, telif ve yanlış çıktı riskleri doğabilir. Kurum veri sınıflandırması, onaylı araç, kullanım politikası, teknik kontrol ve eğitim kurmalıdır.

Gölge AI neden bir veri akışı problemidir?

KVKK'nın iş yerlerinde üretken AI araçları dokümanı, kullanımın çoğu zaman açık bir kurumsal strateji olmadan bireysel tercihlerle geliştiğine dikkat çeker. Bu durum görünmeyen veri akışı ve sorumluluk boşluğu üretir.

Risk yalnız modelin veriyi eğitime alması değildir. Saklama, alt işleyenler, yurt dışı aktarım, hesap erişimi, istem kayıtları, eklentiler ve çıktının yeniden kullanımı birlikte değerlendirilmelidir.

Çalışanların işini kolaylaştıran güvenli alternatif sunulmazsa katı yasaklar çoğu zaman gölge kullanımı artırır.

Veri sınıfına göre kullanım kararı verin

Karar araca göre değil veri sınıfı ve kullanım senaryosuna göre verilmelidir. Aynı araç kamuya açık metin taslağında kabul edilebilirken müşteri dosyasında kabul edilemez olabilir.

ÖlçütSorulacak soruKanıt
Veri sınıfıBu bilgi kamuya açık mı, iç mi, gizli mi?Sınıflandırma etiketi
AraçTedarikçi ve hesap kurumsal olarak onaylı mı?Onaylı araç listesi
Saklamaİstem ve dosyalar ne kadar tutuluyor?Sözleşme ve ayar kanıtı
KullanımVeri model geliştirmede kullanılabiliyor mu?Ürün şartları
Çıktıİnsan doğrulaması ve kaynak kontrolü var mı?İş akışı kaydı

En sık görülen sızıntı ve yanlış kullanım senaryoları

Politikanın uzun hukuki metin olarak intranette kalması davranışı değiştirmez. Gerçek örnekler, arayüz uyarıları ve yönetici desteği gerekir.

  • Müşteri listesi, sağlık verisi veya çalışan dosyasını kamuya açık araca yüklemek.
  • Sözleşme ve gizli sunumları özetleme amacıyla paylaşmak.
  • Kaynak kodu veya erişim bilgilerini istem içine koymak.
  • AI çıktısını kaynak ve doğruluk kontrolü olmadan müşteriye göndermek.
  • Kişisel hesaplarla kurumsal iş yapmak ve kayıt görünürlüğünü kaybetmek.

Yasaklamak yerine güvenli kullanım modeli kurun

Onaylı araç listesi, veri sınıflandırması ve istem örnekleri tek noktada yayımlanmalı; hassas senaryolar için güvenli kurumsal çözüm sağlanmalıdır.

  1. Gölge AI ve gerçek kullanım senaryolarını çalışanlarla birlikte envanterleyin.
  2. Veri sınıfına göre izinli ve yasak kullanım örnekleri yayınlayın.
  3. Kurumsal hesap ve onaylı araç seçenekleri sağlayın.
  4. Hassas veri için DLP, tarayıcı ve erişim kontrollerini uygulayın.
  5. Çıktı doğrulama, telif ve kaynak kontrolü kurallarını tanımlayın.
  6. Olay bildirimini cezalandırıcı olmayan ve hızlı bir kanala bağlayın.
  7. Politikayı araç ve sözleşme değişiklikleriyle düzenli güncelleyin.

Politika, teknik kontrol ve iş sahipliği

Sorumluluk yalnız çalışana bırakılmamalıdır. Kurum, uygun araç, açık kural ve teknik koruma sağlamakla yükümlüdür.

01

Çalışan

Veri sınıfını ve kullanım sınırını uygular.

02

Yönetici

İş ihtiyacını ve onaylı iş akışını belirler.

03

Bilgi güvenliği

Araç, erişim, DLP ve olay kontrollerini yönetir.

04

Hukuk/KVKK

Veri işleme ve sözleşme şartlarını değerlendirir.

05

BT

Kurumsal hesap, kayıt ve teknik entegrasyonu sağlar.

06

İK/eğitim

Rol bazlı farkındalık ve davranış değişimini destekler.

Kontrollerin gerçekten çalıştığını nasıl anlarsınız?

Başarı, yasak ihlali sayısından çok onaysız kullanımın azalması, kurumsal kanal kapsaması ve erken olay bildirimiyle ölçülmelidir.

İzlenmesi gereken göstergeler

Onaysız araç kullanımı

Hassas veri olayı

Kurumsal hesap kapsaması

Politika eğitim başarısı

İnsan doğrulama oranı

Olay bildirim süresi

Veri türüne göre örnek kullanım kararı

Aynı AI aracı farklı veri sınıflarında farklı karar gerektirir. Kurum politikası, çalışanı uzun hukuki metinle baş başa bırakmak yerine örnek kullanım kararları göstermelidir.

İçerik örneğiVarsayılan kararGerekçe ve kontrol
Kamuya açık ürün metniOnaylı araçta kullanılabilirKaynak, doğruluk ve telif kontrolü yapılır.
Kurum içi toplantı notuYalnız kurumsal hesap ve uygun ayarlaSaklama, erişim ve veri kullanımı koşulları doğrulanır.
Müşteri dosyası veya sözleşmeÖnceden onay olmadan yüklenmezGizlilik, aktarım, sır saklama ve sözleşme hükümleri incelenir.
Kimlik, sağlık veya çalışan verisiYüksek riskli; özel süreç gerekirHukuki dayanak, minimizasyon ve güvenli ortam kanıtlanır.
Kaynak kodu veya erişim bilgisiGenel araçlara yüklenmezFikri hak, güvenlik ve sır riski vardır.

Karar tablosu ürün adına değil veri sınıfı, amaç ve kurumsal hesap koşullarına bağlanmalıdır.

Amaç AI kullanımını görünür ve yönetilebilir kılmaktır

AI veri güvenliği politikası yaşayan bir sistemdir. Araçların ayarları, veri kullanım şartları ve entegrasyonları değiştikçe yeniden değerlendirilmelidir.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    KVKK — İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı

    Çalışanların kamuya açık üretken AI araçlarını kullanmasında kurumsal politika ve farkındalık ihtiyacını ele alır.

  2. 02
    KVKK — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi

    Üretken yapay zekâ yaşam döngüsünde kişisel veri işleme riskleri ve temel veri koruma ilkeleri.

  3. 03
    NIST Generative AI Profile

    Üretken yapay zekâya özgü riskler, yönetişim ve ölçüm uygulamaları için NIST profili.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET VE KAPSAM GÖRÜŞMESİ

Politika ve kontrolleri gerçek kullanım kanıtlarıyla değerlendirin

AI, SaaS, veri ve tedarikçi risklerini rol, süreç, sözleşme ve teknik kanıt düzeyinde ele alın.

İletişim formu ve davranışsal izleme kullanılmaz. Bağlam kodu yalnız e-posta taslağını hazırlamak için tarayıcınızda işlenir.