Çalışanlar, kişisel veri, müşteri bilgisi, sözleşme, kaynak kodu veya ticari sırrı onaysız AI aracına yüklediğinde veri saklama, model geliştirme, yurt dışı aktarım, erişim, telif ve yanlış çıktı riskleri doğabilir. Kurum veri sınıflandırması, onaylı araç, kullanım politikası, teknik kontrol ve eğitim kurmalıdır.
Gölge AI neden bir veri akışı problemidir?
KVKK'nın iş yerlerinde üretken AI araçları dokümanı, kullanımın çoğu zaman açık bir kurumsal strateji olmadan bireysel tercihlerle geliştiğine dikkat çeker. Bu durum görünmeyen veri akışı ve sorumluluk boşluğu üretir.
Risk yalnız modelin veriyi eğitime alması değildir. Saklama, alt işleyenler, yurt dışı aktarım, hesap erişimi, istem kayıtları, eklentiler ve çıktının yeniden kullanımı birlikte değerlendirilmelidir.
Çalışanların işini kolaylaştıran güvenli alternatif sunulmazsa katı yasaklar çoğu zaman gölge kullanımı artırır.
Veri sınıfına göre kullanım kararı verin
Karar araca göre değil veri sınıfı ve kullanım senaryosuna göre verilmelidir. Aynı araç kamuya açık metin taslağında kabul edilebilirken müşteri dosyasında kabul edilemez olabilir.
| Ölçüt | Sorulacak soru | Kanıt |
|---|---|---|
| Veri sınıfı | Bu bilgi kamuya açık mı, iç mi, gizli mi? | Sınıflandırma etiketi |
| Araç | Tedarikçi ve hesap kurumsal olarak onaylı mı? | Onaylı araç listesi |
| Saklama | İstem ve dosyalar ne kadar tutuluyor? | Sözleşme ve ayar kanıtı |
| Kullanım | Veri model geliştirmede kullanılabiliyor mu? | Ürün şartları |
| Çıktı | İnsan doğrulaması ve kaynak kontrolü var mı? | İş akışı kaydı |
En sık görülen sızıntı ve yanlış kullanım senaryoları
Politikanın uzun hukuki metin olarak intranette kalması davranışı değiştirmez. Gerçek örnekler, arayüz uyarıları ve yönetici desteği gerekir.
- Müşteri listesi, sağlık verisi veya çalışan dosyasını kamuya açık araca yüklemek.
- Sözleşme ve gizli sunumları özetleme amacıyla paylaşmak.
- Kaynak kodu veya erişim bilgilerini istem içine koymak.
- AI çıktısını kaynak ve doğruluk kontrolü olmadan müşteriye göndermek.
- Kişisel hesaplarla kurumsal iş yapmak ve kayıt görünürlüğünü kaybetmek.
Yasaklamak yerine güvenli kullanım modeli kurun
Onaylı araç listesi, veri sınıflandırması ve istem örnekleri tek noktada yayımlanmalı; hassas senaryolar için güvenli kurumsal çözüm sağlanmalıdır.
- Gölge AI ve gerçek kullanım senaryolarını çalışanlarla birlikte envanterleyin.
- Veri sınıfına göre izinli ve yasak kullanım örnekleri yayınlayın.
- Kurumsal hesap ve onaylı araç seçenekleri sağlayın.
- Hassas veri için DLP, tarayıcı ve erişim kontrollerini uygulayın.
- Çıktı doğrulama, telif ve kaynak kontrolü kurallarını tanımlayın.
- Olay bildirimini cezalandırıcı olmayan ve hızlı bir kanala bağlayın.
- Politikayı araç ve sözleşme değişiklikleriyle düzenli güncelleyin.
Politika, teknik kontrol ve iş sahipliği
Sorumluluk yalnız çalışana bırakılmamalıdır. Kurum, uygun araç, açık kural ve teknik koruma sağlamakla yükümlüdür.
Çalışan
Veri sınıfını ve kullanım sınırını uygular.
Yönetici
İş ihtiyacını ve onaylı iş akışını belirler.
Bilgi güvenliği
Araç, erişim, DLP ve olay kontrollerini yönetir.
Hukuk/KVKK
Veri işleme ve sözleşme şartlarını değerlendirir.
BT
Kurumsal hesap, kayıt ve teknik entegrasyonu sağlar.
İK/eğitim
Rol bazlı farkındalık ve davranış değişimini destekler.
Kontrollerin gerçekten çalıştığını nasıl anlarsınız?
Başarı, yasak ihlali sayısından çok onaysız kullanımın azalması, kurumsal kanal kapsaması ve erken olay bildirimiyle ölçülmelidir.
İzlenmesi gereken göstergeler
Onaysız araç kullanımı
Hassas veri olayı
Kurumsal hesap kapsaması
Politika eğitim başarısı
İnsan doğrulama oranı
Olay bildirim süresi
Veri türüne göre örnek kullanım kararı
Aynı AI aracı farklı veri sınıflarında farklı karar gerektirir. Kurum politikası, çalışanı uzun hukuki metinle baş başa bırakmak yerine örnek kullanım kararları göstermelidir.
| İçerik örneği | Varsayılan karar | Gerekçe ve kontrol |
|---|---|---|
| Kamuya açık ürün metni | Onaylı araçta kullanılabilir | Kaynak, doğruluk ve telif kontrolü yapılır. |
| Kurum içi toplantı notu | Yalnız kurumsal hesap ve uygun ayarla | Saklama, erişim ve veri kullanımı koşulları doğrulanır. |
| Müşteri dosyası veya sözleşme | Önceden onay olmadan yüklenmez | Gizlilik, aktarım, sır saklama ve sözleşme hükümleri incelenir. |
| Kimlik, sağlık veya çalışan verisi | Yüksek riskli; özel süreç gerekir | Hukuki dayanak, minimizasyon ve güvenli ortam kanıtlanır. |
| Kaynak kodu veya erişim bilgisi | Genel araçlara yüklenmez | Fikri hak, güvenlik ve sır riski vardır. |
Karar tablosu ürün adına değil veri sınıfı, amaç ve kurumsal hesap koşullarına bağlanmalıdır.
Amaç AI kullanımını görünür ve yönetilebilir kılmaktır
AI veri güvenliği politikası yaşayan bir sistemdir. Araçların ayarları, veri kullanım şartları ve entegrasyonları değiştikçe yeniden değerlendirilmelidir.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01KVKK — İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı
Çalışanların kamuya açık üretken AI araçlarını kullanmasında kurumsal politika ve farkındalık ihtiyacını ele alır.
- 02KVKK — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi
Üretken yapay zekâ yaşam döngüsünde kişisel veri işleme riskleri ve temel veri koruma ilkeleri.
- 03NIST Generative AI Profile
Üretken yapay zekâya özgü riskler, yönetişim ve ölçüm uygulamaları için NIST profili.