Üretken yapay zekâ araçları iş dünyasında hızla yaygınlaşıyor. Çalışanlar e-posta hazırlamak, rapor oluşturmak, kod yazmak, sunum hazırlamak ve araştırma yapmak için ChatGPT, Gemini, Claude ve benzeri sistemlerden yararlanıyor. Ancak bu araçların bilinçsiz kullanımı; kişisel verilerin, ticari sırların ve kurumsal bilgilerin istemeden paylaşılması gibi riskler doğurabilir. Bu rehberde çalışanların üretken yapay zekâ araçlarını kullanırken dikkat etmesi gereken temel kurallar, KVKK'nın yaklaşımı ve bilgi güvenliği açısından iyi uygulamalar ele alınmaktadır.
Giriş
Yapay zekâ artık yalnızca teknoloji ekiplerinin kullandığı bir araç değil. Bugün satış temsilcileri, pazarlama uzmanları, muhasebe ekipleri, insan kaynakları profesyonelleri ve yöneticiler de günlük işlerinde üretken yapay zekâ çözümlerinden yararlanıyor.
Bir e-posta hazırlamak, toplantı notlarını özetlemek veya teklif taslağı oluşturmak artık birkaç dakika içinde mümkün.
Ancak bu hız, yeni sorumlulukları da beraberinde getiriyor. Bir çalışanın farkında olmadan müşteri listelerini, sözleşmeleri veya kişisel verileri bir yapay zekâ sistemine yüklemesi; kurum açısından bilgi güvenliği ve veri koruma riskleri oluşturabilir.
Bu nedenle şirketlerin yalnızca yapay zekâ kullanmayı değil, yapay zekâyı güvenli kullanmayı öğrenmesi gerekiyor.
KVKK Bu Konuda Ne Diyor?
Kişisel Verileri Koruma Kurumu, üretken yapay zekâ araçlarının kullanımına ilişkin yayımladığı rehberlerde ve iş yerlerine yönelik bilgilendirmelerde, yeni teknolojilerin sağladığı faydaları kabul ederken veri koruma ilkelerinin korunması gerektiğini vurgulamaktadır.
Öne çıkan mesaj şudur: Yapay zekâ araçlarını kullanırken de kişisel verilerin korunmasına ilişkin yükümlülükler devam eder.
Dolayısıyla çalışanların günlük kullanım alışkanlıkları da kurumun veri koruma yaklaşımının bir parçasıdır.
Neden Bir Kullanım Politikası Gerekli?
Birçok şirkette çalışanlar kendi inisiyatifleriyle yapay zekâ kullanmaya başladı. Bu durum bazı soruları beraberinde getiriyor:
- Hangi bilgiler paylaşılabilir?
- Müşteri verileri yüklenebilir mi?
- Şirket sözleşmeleri analiz ettirilebilir mi?
- Kaynak kodu paylaşılabilir mi?
- Finansal raporlar yüklenebilir mi?
Bu soruların kurum içinde ortak bir politikayla cevaplanması gerekir.
15 Kritik Kural
1. Kişisel Verileri Gereksiz Yere Paylaşmayın
İsim, telefon numarası, e-posta adresi, T.C. kimlik numarası, adres ve benzeri bilgileri yalnızca gerçekten gerekli olduğunda ve kurum politikalarına uygun şekilde işleyin.
2. Ticari Sırları Yapay Zekâ Araçlarına Yüklemeyin
Henüz açıklanmamış ürünler, fiyat listeleri, sözleşmeler, stratejik planlar ve benzeri belgeler paylaşılmadan önce kurum politikaları dikkate alınmalıdır.
3. Gerçek Müşteri Verileri Yerine Anonim Örnekler Kullanın
Örneğin "Ahmet Yılmaz" yerine "Müşteri A" ifadesini kullanmak çoğu zaman yeterlidir.
4. Şirket İçi Dokümanları Kontrolsüz Şekilde Yüklemeyin
Sunumlar, teklif dosyaları, sözleşmeler ve raporlar paylaşılmadan önce içerik gözden geçirilmelidir.
5. Kaynak Kodunu Paylaşırken Dikkatli Olun
Yazılım ekipleri hata analizi veya kod üretimi amacıyla yapay zekâ araçlarını kullanabilir. Ancak kuruma ait özel kodların paylaşımı şirket politikalarına uygun şekilde değerlendirilmelidir.
6. Yapay Zekâ Çıktılarını Doğrulayın
Üretken yapay zekâ araçları zaman zaman eksik veya hatalı bilgiler üretebilir. Bu nedenle özellikle hukuki, finansal ve teknik konularda çıktılar mutlaka kontrol edilmelidir.
7. Gizlilik Seviyesini Bilin
Her bilgi aynı hassasiyette değildir. Kamuya açık bilgiler ile gizli kurum verileri aynı şekilde değerlendirilmemelidir.
8. Güçlü Parola ve Çok Faktörlü Kimlik Doğrulama Kullanın
Kurumsal hesapların güvenliği yalnızca yapay zekâ araçları için değil, tüm dijital sistemler için önemlidir.
9. Kurumunuzun AI Politikasına Uyun
Her şirketin risk iştahı ve teknik altyapısı farklıdır. Bu nedenle kurum içinde belirlenen kurallar önceliklidir.
10. Şüpheli Durumları Bildirin
Yanlışlıkla hassas bilgi paylaşıldığını düşünüyorsanız bunu gecikmeden ilgili ekiplerle paylaşın. Erken müdahale çoğu zaman riski azaltabilir.
11. Üçüncü Taraf Eklentilere Dikkat Edin
Yapay zekâ araçlarına bağlanan tarayıcı eklentileri veya yardımcı uygulamalar farklı veri işleme süreçlerine sahip olabilir. Kullanmadan önce güvenilirlikleri değerlendirilmelidir.
12. Toplantı Kayıtlarını ve Ses Dosyalarını Dikkatle İşleyin
Toplantı özetleme araçları büyük kolaylık sağlar. Ancak toplantılarda kişisel veriler ve ticari sırlar bulunabileceği unutulmamalıdır.
13. AI Çıktılarının Nihai Sorumluluğu İnsandadır
Yapay zekâ öneri sunabilir. Kararı ise insanlar verir. Bu nedenle AI çıktıları kontrol edilmeden paylaşılmamalıdır.
14. Eğitimlere Katılın
Yapay zekâ teknolojileri hızla gelişiyor. Düzenli farkındalık eğitimleri hem çalışanlar hem de kurum açısından önemlidir.
15. Emin Değilseniz Sormaktan Çekinmeyin
Bir bilginin paylaşılmasının uygun olup olmadığından emin değilseniz, bilgi güvenliği veya hukuk ekibine danışın. Bu yaklaşım olası riskleri azaltmanın en etkili yollarından biridir.
Gerçek Hayattan İki Senaryo
Senaryo 1
Bir satış temsilcisi, müşteri teklifini daha profesyonel hâle getirmek için yapay zekâdan yardım almak istiyor. Teklifte müşteri adı, telefon numarası ve fiyat bilgileri bulunuyor.
Daha güvenli bir yaklaşım, kişisel bilgileri anonimleştirerek yalnızca teklif yapısını iyileştirmeye yönelik içerik istemektir.
Senaryo 2
Bir yazılım geliştirici hata analizi yapmak amacıyla kaynak kodunu yapay zekâya gönderiyor. Kod içinde API anahtarları, erişim bilgileri veya müşteri verileri bulunuyorsa bunların paylaşılmadan önce temizlenmesi gerekir.
Şirketler İçin Kontrol Listesi
Kurumunuzda aşağıdaki uygulamalar mevcut mu?
- Yazılı bir AI kullanım politikası
- Çalışan farkındalık eğitimi
- Bilgi sınıflandırma kuralları
- Hassas veri paylaşımına ilişkin prosedürler
- Güvenlik olaylarını bildirme mekanizması
- Yapay zekâ kullanımına ilişkin teknik rehberler
Sık Yapılan Hatalar
"ChatGPT kullanıyorum, o hâlde her dosyayı yükleyebilirim."
Hayır. Her dosyanın içeriği ve hassasiyet seviyesi ayrı değerlendirilmelidir.
"AI çıktıları her zaman doğrudur."
Hayır. Yapay zekâ, ikna edici ama hatalı bilgiler de üretebilir.
"Bu yalnızca IT departmanını ilgilendirir."
Hayır. Yapay zekâ kullanan herkes bilgi güvenliği zincirinin bir parçasıdır.
Sık Sorulan Sorular
Çalışanlar kendi kişisel hesaplarıyla yapay zekâ araçlarını kullanabilir mi?
Bu konu kurumun bilgi güvenliği ve yapay zekâ kullanım politikalarına göre değerlendirilmelidir.
Yapay zekâ araçları tamamen yasaklanmalı mı?
Her kurumun risk değerlendirmesi farklıdır. Çoğu durumda amaç yasaklamak değil, güvenli ve kontrollü kullanım sağlamaktır.
Yapay zekâ kullanım politikası hazırlamak neden önemlidir?
Çünkü çalışanların hangi bilgileri paylaşabileceği, hangi araçların kullanılabileceği ve olası risklerde nasıl hareket edileceği önceden belirlenmiş olur.
Sonuç
Üretken yapay zekâ araçları doğru kullanıldığında çalışan verimliliğini önemli ölçüde artırabilir. Ancak bu faydanın sürdürülebilir olması için kurumların teknik güvenlik önlemleri kadar çalışan farkındalığına da yatırım yapması gerekir.
Yapay zekâ kullanım politikaları, düzenli eğitimler ve veri koruma prensipleri birlikte uygulandığında kurumlar hem teknolojinin sunduğu fırsatlardan yararlanabilir hem de bilgi güvenliği ve kişisel verilerin korunmasına ilişkin riskleri daha etkin şekilde yönetebilir.
Bu konuyu daha ayrıntılı incelemek için KVKK Yapay Zekâyı Yasaklıyor mu?, KVKK'nın Üretken Yapay Zekâ Rehberi Ne Anlatıyor? ve Kurumsal Yapay Zekâ Projelerinde Veri Güvenliği, KVKK ve Yapay Zekâ Yönetişimi yazılarımızı inceleyebilir, kurumunuza özel yapay zekâ kullanım politikası ve KVKK uyum süreçleri için bizimle iletişime geçebilirsiniz.
Bu içerik genel bilgilendirme amacıyla hazırlanmıştır ve hukuki danışmanlık niteliği taşımaz. Yapay zekâ araçlarının kullanımına ilişkin kurum politikaları ve veri işleme süreçleri, her organizasyonun faaliyet alanı ve teknik altyapısına göre farklılık gösterebilir. Somut uygulamalar için hukuk ve bilgi güvenliği ekiplerinin görüşü alınmalıdır.
Uyum ve İzin Süreçlerinizi Tek Panelden Yönetin
Entaveri ile KVKK, ETK, İYS ve çerez yönetimi süreçlerinizi mevzuata uygun biçimde kurun.
Demo İçin İletişime Geç