AI ve SaaS kullanımında veri sınıflandırması; kamuya açık, kurum içi, gizli ve yüksek hassasiyetli gibi seviyeleri tanımlamakla başlar; ancak her seviye için yükleme, paylaşma, saklama, model eğitimi, insan incelemesi, dışa aktarma, loglama ve silme kurallarının teknik olarak uygulanmasıyla değer üretir.
Sınıflandırma, verinin değerini ve yanlış kullanım etkisini görünür kılar
Aynı dosya farklı bağlamlarda farklı risk taşıyabilir. Kamuya açıklanmış bir ürün kataloğu genel bir AI aracında işlenebilirken; yayımlanmamış fiyat, müşteri listesi, çalışan sağlık bilgisi veya yatırım kararı aynı kanala gönderilemez. Bu nedenle sınıflandırma yalnız veri türüne değil, kullanım amacı, kullanıcı, sözleşme ve alıcıya da bakmalıdır.
| Seviye | Örnek | Temel kural |
|---|---|---|
| Kamuya açık | Yayımlanmış web içeriği ve basın bülteni. | Bütünlük ve güncellik korunur. |
| Kurum içi | Genel prosedür, iç eğitim, taslak plan. | Onaylı kurumsal araç ve kullanıcı sınırı. |
| Gizli | Müşteri verisi, sözleşme, finansal çalışma. | İhtiyaç kadar erişim, güçlü sözleşme ve teknik kontrol. |
| Yüksek hassasiyet | Özel nitelikli kişisel veri, anahtar, birleşme planı. | Genel AI/SaaS yüklemesi yasak veya özel istisna. |
Seviye sayısı az, kuralları açık olmalıdır
Çok ayrıntılı sınıflandırma kullanıcıyı kararsız bırakabilir. Dört veya beş ana seviye çoğu kurum için yönetilebilir; sektör veya mevzuat gerektiriyorsa alt etiketler eklenebilir. Her seviyede sahiplik, paylaşım, depolama, şifreleme, çıktı alma, saklama ve imha kuralları bulunmalıdır.
- Veri sahibi ve iş süreci sahibi.
- Kişisel veri, ticari sır, telif ve sözleşmesel kısıt.
- Yanlış ifşa, değişiklik veya kayıp etkisi.
- İzin verilen kullanıcı, cihaz, ülke ve hizmet.
- Saklama süresi, arşiv ve güvenli silme.
- Alt işleyen, model sağlayıcısı ve insan incelemesi.
Etiket tek başına yetmez; kullanım bağlamı kararı değiştirebilir
Kullanıcı ve rol
Çalışan, tedarikçi, müşteri veya servis hesabı.
Amaç
Özetleme, analiz, eğitim, destek veya model geliştirme.
Hizmet ve ülke
Onaylı tenant, kişisel hesap, bölge ve alt işleyen.
Minimizasyon
Görev için gerçekten gereken veri alanı ve süre.
Örneğin müşteri şikâyetinin kişisel alanları maskelenerek sınırlı bir sınıflandırma/özetleme görevinde kullanılabilmesi, ham kaydın genel bir chatbot’a yüklenebileceği anlamına gelmez.
AI araçları için giriş, bağlam, çıktı ve log ayrı değerlendirilmelidir
| Katman | Risk | Kontrol |
|---|---|---|
| Prompt/girdi | Hassas metin veya dosya yükleme. | Maskeleme, DLP, izinli veri seviyesi. |
| Retrieval/RAG | Yetkisiz belgenin bağlama girmesi. | Kaynak yetkisini sorgu anında uygulama. |
| Çıktı | Gizli verinin yeniden üretilmesi. | Çıktı denetimi, insan kontrolü ve paylaşım sınırı. |
| Log/telemetri | İstem ve çıktının uzun süre saklanması. | Saklama, erişim ve silme ayarı. |
| Model geliştirme | Verinin eğitim veya iyileştirmede kullanılması. | Sözleşme, opt-out ve teknik doğrulama. |
AI ajanlarında ayrıca araç çağrısı, sistem kimliği ve işlem sonucu da sınıflandırma kararına bağlanmalıdır.
SaaS onayı ürün adına değil, tenant ve konfigürasyona verilmelidir
- Kurumsal hesap ve SSO/MFA zorunluluğu.
- Harici paylaşım, anonim link ve misafir erişimi ayarları.
- Veri lokasyonu, yedek, alt işleyen ve saklama süresi.
- Arama, AI asistanı ve üçüncü taraf entegrasyonlarının veri kapsamı.
- İndirme, dışa aktarma ve kişisel cihaz senkronizasyonu.
- Audit log, yönetici görünürlüğü ve olay bildirimi.
- Çıkışta veri teslimi ve silme doğrulaması.
Aynı SaaS ürününün kurumsal, ücretsiz ve kişisel sürümleri farklı veri koşullarına sahip olabilir. Politika yalnız marka listesi değil, onaylı kullanım koşulu tanımlamalıdır.
Etiket, veriyle birlikte taşınmalı ve anlaşılır olmalıdır
Başlık, footer, metadata, DLP etiketi veya doküman özelliği kullanılabilir. Etiketler kopyalama, indirme ve dönüştürme sırasında kaybolmamalı; kullanıcıya karar anında görünmelidir.
- Etiketi kimin verdiği ve kim değiştirebildiği.
- Varsayılan sınıf ve otomatik sınıflandırma güven seviyesi.
- Yanlış pozitif/negatif için insan doğrulaması.
- E-posta, dosya, veri tabanı ve API arasında eşleme.
- Arşiv ve yedeklerde sınıfın korunması.
Politika; kimlik, DLP, sözleşme ve kullanıcı arayüzüyle uygulanmalıdır
| Kontrol | Uygulama | Kanıt |
|---|---|---|
| Erişim | Rol, grup, koşullu erişim ve en az yetki. | Erişim raporu ve periyodik gözden geçirme. |
| Paylaşım | Dış alıcı, link ve indirme kısıtı. | Tenant politikası ve audit log. |
| AI/SaaS | Onaylı araç, DLP ve veri seviyesi politikası. | Konfigürasyon ve sözleşme. |
| Saklama | Retention, legal hold ve silme. | Saklama kuralı ve silme kaydı. |
| Eğitim | Rol bazlı örnek ve karar senaryosu. | Katılım ve davranış ölçümü. |
İstisna süresi, sahibi ve telafi kontrolü olmadan verilmemelidir
İş ihtiyacı nedeniyle standart kuraldan sapmak gerekebilir. İstisna; veri sahibi, güvenlik ve gerekiyorsa hukuk onayı; belirli süre; veri kapsamı; telafi edici kontrol ve kapanış tarihiyle kaydedilmelidir.
Yanlış sınıflandırma veya izinsiz yükleme olayında veri kopyaları, paylaşım alıcıları, model/servis saklama durumu, erişim iptali ve bildirim ihtiyacı değerlendirilmelidir.
Olgunluk, etiket sayısıyla değil uygulanan kararlarla ölçülür
- Sahibi ve sınıfı belirli kritik veri oranı.
- Onaysız AI/SaaS yükleme vakaları.
- Otomatik etiketlerin insan doğrulama doğruluğu.
- Harici paylaşım ve anonim linklerin kapanma süresi.
- Saklama süresi aşılmış veri miktarı.
- İstisnaların süresi ve kapanma oranı.
- Yeni hizmetlerin sınıflandırma kontrolünden geçme oranı.
Karar senaryoları çalışanların günlük kullanımına çevrilmelidir
Politikanın anlaşılması için soyut sınıf tanımları yerine gerçek görev örnekleri kullanılmalıdır. Yayımlanmış ürün metnini çevirmek, anonimleştirilmiş destek kayıtlarını sınıflandırmak, müşteri sözleşmesini özetlemek, yönetim kurulu dosyasını bir AI aracına yüklemek ve kod deposunu harici asistana bağlamak ayrı senaryolar olarak ele alınmalıdır. Her senaryoda izin verilen araç, veri minimizasyonu, insan onayı ve çıktı paylaşım sınırı gösterilmelidir.
Kullanıcının tereddüt hâlinde başvuracağı hızlı kanal da tanımlanmalıdır. “Gizli veriyi yükleme” uyarısı tek başına yeterli değildir; çalışan hangi alanı maskeleyebileceğini, hangi kurumsal tenantı kullanacağını, istisna talebini kime göndereceğini ve yanlış yükleme olduğunda ilk olarak ne yapacağını bilmelidir. Bu yaklaşım sınıflandırmayı eğitim sunumundan gerçek davranış kontrolüne dönüştürür. Politika örnekleri yeni araç, yeni veri akışı ve yeni çalışma biçimi ortaya çıktıkça güncellenmeli; çalışan geri bildirimleri sınıflandırma modelinin anlaşılabilirliğini ölçmek için kullanılmalıdır. Belirsiz kalan örnekler karar kütüphanesine düzenli olarak eklenmelidir.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01NIST SP 1800-39 — Data Classification Practices
Hassas yapılandırılmamış veriyi keşfetme, tanımlama ve etiketleme uygulamalarını açıklar.
- 02NIST IR 8496 — Data Classification Concepts and Considerations
Veri sınıflandırma için ortak kavram, terim ve karar unsurlarını tanımlar.
- 03NIST SP 1800-28 — Identifying and Protecting Assets Against Data Breaches
Hassas veriyi belirleme ve koruma için veri merkezli güvenlik yaklaşımı sunar.
- 04CISA — Secure Cloud Business Applications
SaaS ortamlarında güvenli konfigürasyon ve değerlendirme yaklaşımı sağlar.
- 05KVKK — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi
AI yaşam döngüsünde kişisel veri, sorumluluk ve kullanıcı dikkat noktalarını açıklar.