Kurum, üretken yapay zekâ kullanımını araç adına göre değil veri akışına göre yönetmelidir. Hangi verinin hangi amaçla işlendiği, aracın bu veriyi nerede tuttuğu, model geliştirmede kullanıp kullanmadığı, kimlerin eriştiği, çıktının nasıl doğrulandığı ve olay halinde sorumluluğun kimde olduğu belirlenmeden kişisel veya gizli veri sisteme girilmemelidir.
Sorun yalnızca “kişisel veri girmeyin” uyarısından ibaret değildir
Bir çalışan sohbet ekranına müşteri listesini yapıştırdığında risk görünürdür. Ancak kurumsal kullanım çoğu zaman daha karmaşıktır: e-posta özetleme, toplantı kaydı çözümleme, sözleşme inceleme, çağrı merkezi analizi, kod üretimi, insan kaynakları taraması, kurumsal arama veya AI ajanı entegrasyonu sırasında veri farklı sistemler arasında hareket eder. Bu nedenle kontrolün bir uyarı metninden çok iş süreci ve veri yaşam döngüsü şeklinde kurulması gerekir.
Kişisel Verileri Koruma Kurumunun 2026 tarihli üretken yapay zekâ rehberi, geliştirme ve kullanım yaşam döngüsü boyunca kişisel veri işleme faaliyetlerinin değerlendirilmesini öne çıkarır. Kurumsal karar açısından bunun anlamı şudur: aracın yalnız kullanıcı arayüzü değil, tedarikçi sözleşmesi, alt işleyenler, saklama, model eğitimi, kayıtlar, eklentiler ve çıktı kullanım biçimi birlikte incelenmelidir.
Önce veri akışını dört noktada haritalayın
Girdi
İstem, yüklenen dosya, ses kaydı, görüntü, ekran verisi, API çağrısı veya bağlı sistemden gelen bilgi.
Bağlam ve kayıt
Sohbet geçmişi, kullanıcı hesabı, cihaz ve ağ bilgileri, kullanım telemetrisi, geçici önbellek ve erişim günlükleri.
İşleme ve aktarım
Model sağlayıcısı, bulut bölgesi, alt işleyenler, eklentiler, arama veya veri getirme servisleri ve olası yurt dışı hareketi.
Çıktı ve sonraki kullanım
Üretilen metnin dosyaya, CRM'e, insan kaynakları kararına, müşteriye veya otomatik işleme aktarılması.
Harita, yalnız teknik mimari çizimi değildir. Her aşamada veri kategorisi, amaç, erişim rolü, saklama süresi, silme yöntemi, tedarikçi yükümlülüğü ve doğrulama sahibi belirtilmelidir. Kurum kendi adına veri işleyen bir hizmet sağlayıcı kullanıyorsa, veri sorumlusu ile veri işleyen rolleri ve müşterek güvenlik yükümlülükleri sözleşme ile belirsiz bırakılamaz.
Veriyi kullanım öncesinde sınıflandırın
| Sınıf | Örnek | Varsayılan yaklaşım |
|---|---|---|
| Kamusal | Yayımlanmış mevzuat, kamuya açık ürün bilgisi, onaylı kurumsal içerik. | Kaynak ve telif kontrolüyle kullanılabilir; çıktının doğruluğu yine doğrulanır. |
| Kurum içi | Henüz yayımlanmamış süreç notu, iç prosedür, toplantı özeti. | Yalnız onaylı kurumsal hesap, sözleşmesel koruma ve saklama ayarlarıyla. |
| Gizli / ticari sır | Fiyatlandırma, strateji, müşteri teklifi, kaynak kodu, finansal projeksiyon. | Açık izin ve özel güvenli ortam yoksa genel amaçlı araca girilmez. |
| Kişisel veri | Ad, e-posta, işlem kaydı, performans notu, konum, müşteri görüşmesi. | Amaç, hukuki sebep, minimizasyon, aydınlatma, aktarım ve saklama analizi gerekir. |
| Özel nitelikli / yüksek etkili | Sağlık, biyometri, ceza mahkûmiyeti; işe alım veya hak kaybını etkileyen veri. | Çok daha sıkı yetki, ek tedbir, insan incelemesi ve çoğu senaryoda sınırlama. |
“Anonimleştirdik” ifadesi de otomatik güvence değildir. Doğrudan tanımlayıcılar çıkarılsa bile bağlam, nadir özellikler veya başka verilerle birleştirme yeniden tanımlamaya yol açabilir. Bu nedenle maskeleme, takma adlandırma ve anonimleştirme aynı şeymiş gibi kullanılmamalıdır.
KVKK açısından karar verilmesi gereken başlıklar
- Amaç ve gereklilik: AI kullanımı işleme amacına gerçekten gerekli mi; daha az veri kullanan bir yöntem aynı sonucu verebilir mi?
- Hukuki sebep: Her işleme için geçerli hukuki dayanak ayrıca değerlendirilmelidir; açık rıza her durumda varsayılan veya tek çözüm değildir.
- Veri minimizasyonu: Tüm dosya yerine gerekli alanlar, gerçek kayıt yerine sentetik veya maskelenmiş veri kullanılabilir mi?
- Aydınlatma ve şeffaflık: İlgili kişiler verilerinin AI destekli süreçte nasıl kullanıldığını anlayabiliyor mu?
- Otomatik karar ve itiraz: Çıktı birey hakkında önemli sonuç doğuruyorsa insan değerlendirmesi, açıklama ve itiraz yolu var mı?
- Aktarım ve alt işleyen: Tedarikçi, bulut, eklenti ve alt hizmetlerin konumu ile rolü sözleşme ve aktarım kuralları açısından incelendi mi?
- Saklama ve silme: İstem, dosya, günlük ve çıktılar ne kadar tutuluyor; müşteri hesabı kapandığında gerçekten silinebiliyor mu?
- Güvenlik: Yetki, şifreleme, kayıt, olay bildirimi, yedek, erişim sonlandırma ve denetim hakları yeterli mi?
Başlıca riskler ve yanlış güven varsayımları
| Risk | Nasıl ortaya çıkar? | Yanlış varsayım |
|---|---|---|
| Kontrolsüz veri sızıntısı | Çalışan gerçek müşteri veya şirket verisini kişisel hesaba yükler. | “Sadece soru sordum; veri aktarımı sayılmaz.” |
| Model veya hizmette yeniden kullanım | İçerik ürün geliştirme, kalite kontrol veya eğitim süreçlerine dâhil olabilir. | “Ücretli sürümde hiçbir veri tutulmaz.” |
| Hatalı veya uydurma çıktı | Akıcı fakat yanlış özet, sınıflandırma veya hukuki/teknik iddia üretilir. | “Kaynak gösterdiğine göre doğrudur.” |
| Yetki genişlemesi | AI ajanı posta, dosya, CRM veya ödeme sistemine gereğinden fazla erişir. | “Kullanıcı zaten erişebiliyor; ajan da erişebilir.” |
| Gölge BT | Onaysız hesaplar ve eklentiler kurumsal kontrolün dışında kullanılır. | “Yasak koymak kullanımı bitirir.” |
| Çıktıyla ayrımcılık veya hak kaybı | İşe alım, performans, kredi veya müşteri işlemi AI önerisine aşırı bağlanır. | “İnsan son düğmeye bastığı için otomatik karar değildir.” |
Kurumsal kullanım için asgari kontrol seti
- Onaylı araç kataloğu: Hangi araç, sürüm, hesap tipi ve kullanım senaryosunun onaylı olduğu yayımlanır.
- Veri giriş politikası: Kamusal, iç, gizli ve kişisel veri için açık izin/yasak ve istisna kuralları yazılır.
- Kurumsal kimlik ve yetki: Kişisel hesap yerine merkezi kimlik, çok faktörlü doğrulama, rol bazlı erişim ve hızlı kullanıcı kapatma kullanılır.
- Sözleşme ve tedarikçi incelemesi: Veri kullanımı, saklama, eğitim tercihi, alt işleyen, ihlal bildirimi, denetim ve çıkış koşulları doğrulanır.
- İnsan doğrulaması: Dışarıya gönderilen, karar etkileyen veya yüksek riskli çıktılar yetkin kişi tarafından kontrol edilir.
- Günlük ve olay yönetimi: Kritik kullanım, başarısız erişim, eklenti, veri aktarımı ve olaylar izlenebilir; bildirim hattı tanımlıdır.
- Test ve kırmızı takım: Veri sızıntısı, prompt injection, yetki aşımı, yanlış kaynak ve beklenmeyen çıktı davranışları test edilir.
- Eğitim: Çalışana yalnız “kullanma” değil, güvenli istem, veri minimizasyonu, doğrulama ve olay bildirim pratiği öğretilir.
Uygulanabilir yönetişim modeli
Başlangıç için ağır bir komite yapısı şart değildir. Ancak iş sahibi, veri sahibi, bilgi güvenliği, hukuk/KVKK, BT mimarisi ve tedarik yönetimi arasında asgari sorumluluk ayrımı gerekir. Kullanım senaryoları risk düzeyine göre üç hatta ayrılabilir:
Düşük risk
Kamusal bilgiyle taslak, fikir, dil düzeltme. Standart kurallar ve kullanıcı doğrulaması.
Kontrollü
Kurum içi veri, entegrasyon veya düzenli süreç. Senaryo onayı, kurumsal hesap ve kayıt gerekir.
Yüksek etki
Kişisel/özel veri, hak etkileyen karar, kritik sistem eylemi. Ayrıntılı etki analizi, ek kontroller ve insan onayı gerekir.
Her senaryo için amaç, veri sınıfı, kullanıcı, sistem erişimi, doğrulama ölçütü, başarısızlık durumu, durdurma yetkisi ve periyodik gözden geçirme tarihi kayıt altına alınır. Araç değiştiğinde veya yeni entegrasyon eklendiğinde eski onay otomatik olarak geçerli sayılmaz.
Kullanım öncesi karar listesi
Yayın veya üretim öncesinde cevaplanmalı
İş amacı açık mı?
Veri sınıfı belli mi?
Daha az veri yeterli mi?
Tedarikçi koşulları doğrulandı mı?
Yurt dışı/alt işleyen akışı biliniyor mu?
İnsan doğrulama sahibi belli mi?
Saklama ve silme çalışıyor mu?
Olay halinde durdurma yolu var mı?
Bu soruların önemli bölümü cevapsızsa çözüm “pilot” aşamasında olsa bile üretim verisiyle kullanılmamalıdır. Pilotun amacı kontrolsüz deneme yapmak değil, sınırlı veri ve ölçülebilir başarı ölçütüyle belirsizlikleri azaltmaktır.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01KVKK — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda)
Üretken AI yaşam döngüsü ve 6698 sayılı Kanun kapsamındaki değerlendirmeler.
- 02KVKK — Kişisel Veri Güvenliği Rehberi
Veri sorumlusu ve veri işleyen için teknik/idari tedbirler ve sözleşmesel güvenlik başlıkları.
- 03NIST — AI RMF Generative AI Profile
Üretken AI risklerinin yaşam döngüsü boyunca yönetimi için gönüllü profil.
- 04NIST — Privacy Framework
Mahremiyet risklerini kurumsal risk yönetimiyle ilişkilendiren gönüllü çerçeve.
- 05NIST — Cybersecurity and AI
AI kullanıcıları ve geliştiricileri için mevcut siber güvenlik ve mahremiyet kontrollerini bütünleştirme yaklaşımı.