# KURUMSAL YAPAY ZEKÂ KULLANIM POLİTİKASI VE VERİ SIZINTISI ÖNLEME PROTOKOLÜ

**Belge kodu:** AIA-POL-01 · **Sürüm:** 1.0 · **Sınıflandırma:** Şirket İçi
**Yürürlük tarihi:** ……/……/20……  ·  **Gözden geçirme periyodu:** 12 ay

> Bu şablon boş bırakılmış bir çerçevedir. Köşeli parantezli `[…]` alanlar
> şirketinizin fiili durumuna göre doldurulmalıdır. Doldurulmadan yürürlüğe
> konması hâlinde hiçbir hukuki koruma sağlamaz.

---

## MADDE 1 — AMAÇ VE KAPSAM

**1.1** Bu Politikanın amacı, [ŞİRKET UNVANI] ("Şirket") bünyesinde üretken yapay
zekâ ve makine öğrenmesi tabanlı araçların ("YZ Araçları") kullanımında; kişisel
verilerin, ticari sırların ve müşteri bilgilerinin korunmasına ilişkin usul ve
esasları belirlemektir.

**1.2** Bu Politika; Şirket çalışanları, stajyerleri, alt işveren personeli,
serbest çalışan (freelance) hizmet sağlayıcıları ve Şirket sistemlerine erişimi
olan tüm üçüncü kişiler bakımından bağlayıcıdır.

**1.3** Politika, Şirketin sahip olduğu veya erişim sağladığı tüm cihazlar ile
çalışanların kişisel cihazları üzerinden (BYOD) gerçekleştirilen YZ kullanımını
kapsar.

### 1.4 Dayanak mevzuat

| Konu | Dayanak |
|---|---|
| Kişisel verilerin işlenmesi — genel ilkeler | 6698 s. KVKK m. 4 |
| Veri güvenliğine ilişkin yükümlülükler | 6698 s. KVKK m. 12 |
| Yurt dışına aktarım | 6698 s. KVKK m. 9 |
| İhlal bildirimi | 6698 s. KVKK m. 12/5 ve Kurul kararları |
| İşleme faaliyetinin hukuka uygunluğu (AB) | GDPR m. 5, m. 6 |
| İşleyen sıfatıyla sorumluluk (AB) | GDPR m. 28 |
| Güvenlik tedbirleri (AB) | GDPR m. 32 |
| İhlal bildirimi (AB) | GDPR m. 33, m. 34 |
| Yapay zekâ okuryazarlığı yükümlülüğü | (AB) 2024/1689 m. 4 |
| Şeffaflık yükümlülükleri | (AB) 2024/1689 m. 50 |
| Ticari sırrın korunması | 6102 s. TTK m. 18/2; TBK m. 396 |
| Haklı nedenle fesih | 4857 s. İş K. m. 25/II |

> **Doğrulama notu.** Yukarıdaki hükümler şablonun hazırlandığı tarihteki metne
> göredir. Yürürlüğe koymadan önce güncel mevzuat metniyle teyit ediniz.

---

## MADDE 2 — TANIMLAR

**2.1 YZ Aracı:** Girdi olarak aldığı veriden metin, görsel, ses, kod veya karar
önerisi üreten her türlü yazılım hizmeti.

**2.2 Genel Erişime Açık YZ Aracı:** Kurumsal sözleşme olmaksızın, sağlayıcının
standart kullanım koşullarıyla erişilen araç (ücretsiz/bireysel abonelikler).

**2.3 Kurumsal YZ Aracı:** Şirket adına imzalanmış, veri işleme şartlarını içeren
bir sözleşmeye dayanan araç.

**2.4 Gölge YZ (Shadow AI):** Bilgi teknolojileri biriminin bilgisi ve onayı
dışında kullanılan her türlü YZ Aracı.

**2.5 Hassas Girdi:** Aşağıdaki kategorilerden birine giren her türlü veri:
- (a) Kişisel veri ve özel nitelikli kişisel veri,
- (b) Müşteri, tedarikçi veya iş ortağına ait ticari bilgi,
- (c) Kaynak kod, mimari doküman, güvenlik yapılandırması,
- (d) Finansal tablolar, fiyatlandırma modelleri, henüz kamuya açıklanmamış bilgi,
- (e) Gizlilik sözleşmesi (NDA) kapsamındaki her türlü bilgi.

---

## MADDE 3 — ONAYLI ARAÇ LİSTESİ VE ERİŞİM REJİMİ

**3.1** YZ Araçları, veri işleme riskine göre üç sınıfa ayrılır:

| Sınıf | Tanım | Hassas Girdi | Onay |
|---|---|---|---|
| A | Kurumsal sözleşmeli, veri eğitimine kapalı | İzinli (m. 4 kayıtlarıyla) | BT + Hukuk |
| B | Kurumsal sözleşmeli, kısıtlı yapılandırma | Kısmen izinli | BT |
| C | Genel erişime açık | **Yasak** | — |

**3.2 Onaylı Araç Listesi** ([EK-1]) BT birimi tarafından tutulur ve en az üç
ayda bir gözden geçirilir.

**3.3** Listede yer almayan bir aracın kullanılması Gölge YZ sayılır ve Madde 9
uyarınca işlem yapılır.

**3.4** Bir aracın sınıfı; sağlayıcının veri saklama süresi, girdilerin model
eğitiminde kullanılıp kullanılmadığı, sunucu lokasyonu ve alt işleyen listesi
değerlendirilerek belirlenir.

---

## MADDE 4 — YASAK GİRDİ KATEGORİLERİ

**4.1** Sınıf C araçlara Madde 2.5'te sayılan Hassas Girdilerin tamamının
girilmesi **yasaktır**.

**4.2** Sınıf A ve B araçlarda dahi aşağıdaki veriler, ilgili birim onayı
olmadan girilemez:

- **4.2.A** Özel nitelikli kişisel veriler (sağlık, biyometrik, ceza mahkûmiyeti,
  sendika üyeliği, din, felsefi inanç, cinsel hayat) — KVKK m. 6.
- **4.2.B** Bir veri işleyen sözleşmesi (GDPR m. 28 / KVKK m. 12) kapsamında
  Şirkete emanet edilmiş, üçüncü kişiye ait kişisel veri setleri.
- **4.2.C** Müşteri ile akdedilmiş sözleşmede alt işleyen kullanımını
  yasaklayan veya ön onaya bağlayan hüküm bulunan hâllerde, o müşteriye ait
  her türlü veri.
- **4.2.D** Üretim ortamına ait kimlik bilgileri, API anahtarları, erişim
  jetonları ve şifreleme anahtarları.
- **4.2.E** Devam eden bir hukuki uyuşmazlığa ilişkin yazışma ve deliller.

**4.3** Bir girdinin bu maddeye girip girmediği konusunda tereddüt hâlinde,
girdi yapılmaz ve [VERİ SORUMLUSU / HUKUK BİRİMİ] görüşü alınır. Tereddüt
hâlinde girdinin yapılmaması esastır.

---

## MADDE 5 — ÇIKTI DOĞRULAMA VE EDİTORYAL ONAY

**5.1** YZ Aracı çıktısı, doğrulanmadan hiçbir şekilde:
- (a) müşteriye iletilemez,
- (b) üretim ortamına aktarılamaz,
- (c) kamuya açık mecrada yayımlanamaz,
- (d) hukuki veya finansal bir karara esas alınamaz.

**5.2** Doğrulama, çıktıyı üreten kişiden farklı ve konuya vâkıf bir çalışan
tarafından yapılır ve [EK-2] Çıktı Doğrulama Kaydına işlenir.

**5.3 Telif ve fikrî mülkiyet kontrolü.** Görsel, metin veya kod çıktılarının
ticari kullanımından önce; çıktının üçüncü kişilere ait korunan bir eseri
tekrarlayıp tekrarlamadığı kontrol edilir. Kod çıktıları için lisans uyumluluğu
taraması yapılır.

**5.4** Yapay zekâ ile üretilmiş ve kamuya sunulan içerikler bakımından
(AB) 2024/1689 m. 50 uyarınca ifşa ve işaretleme yükümlülükleri saklıdır.

---

## MADDE 6 — ŞEFFAFLIK VE İFŞA YÜKÜMLÜLÜKLERİ

**6.1** Şirket, insanlarla doğrudan etkileşime giren bir YZ sistemi
işletiyorsa, muhatabın bir yapay zekâ ile etkileştiği ilk etkileşim anında
bildirilir.

**6.2** Sentetik ses, görüntü, video veya metin üretiliyorsa, çıktı makine
tarafından okunabilir biçimde işaretlenir.

**6.3** Bu maddedeki yükümlülüklerin kapsamı, Şirketin ilgili sistem bakımından
sağlayıcı mı yoksa uygulayıcı mı olduğuna göre değişir. Rol tespiti [EK-3]
formu ile yapılır.

---

## MADDE 7 — İHLAL HÂLİNDE MÜDAHALE PROTOKOLÜ

**7.1** Hassas Girdinin bir YZ Aracına girildiğinin fark edilmesi hâlinde,
girişi yapan çalışan **gecikmeksizin ve en geç 1 saat içinde** [OLAY MÜDAHALE
BİRİMİ]'ne bildirir.

**7.2** Bildirimde bulunan çalışana, bildirimin kendisi gerekçe gösterilerek
disiplin işlemi uygulanmaz. Gizleme hâli bu korumadan yararlanamaz.

**7.3** Müdahale sırası:
1. Etkilenen hesabın oturumlarının sonlandırılması,
2. Sağlayıcıdan veri silme talebinde bulunulması ve talebin yazılı kayda geçmesi,
3. Etkilenen veri kategorilerinin ve ilgili kişi sayısının tespiti,
4. Bildirim yükümlülüğünün değerlendirilmesi (KVKK m. 12/5; GDPR m. 33/34),
5. Etkilenen müşteri/iş ortağına sözleşmesel bildirim yükümlülüğünün
   değerlendirilmesi,
6. Olayın [EK-4] İhlal Kayıt Defterine işlenmesi.

**7.4** Bildirim süreleri emredici hükümlere tabidir. Süre hesabı, ihlalin
öğrenildiği andan itibaren başlar.

---

## MADDE 8 — KAYIT VE DENETLENEBİLİRLİK

**8.1** Aşağıdaki kayıtlar asgari [SÜRE] boyunca saklanır:
- (a) Onaylı Araç Listesi sürüm geçmişi,
- (b) Araç bazında yapılan risk değerlendirmeleri,
- (c) Çıktı doğrulama kayıtları,
- (d) İhlal kayıtları ve alınan aksiyonlar,
- (e) Çalışan eğitim katılım kayıtları.

**8.2** Bu kayıtlar, bir denetim veya AB'li kurumsal alıcının tedarikçi
değerlendirmesi hâlinde ilk istenen belgelerdir.

---

## MADDE 9 — UYUMSUZLUK VE YAPTIRIM

**9.1** Bu Politikaya aykırılık, ağırlığına göre disiplin işlemine konu edilir.

**9.2** Ticari sırrın veya kişisel verinin kasten üçüncü kişi sistemlerine
aktarılması hâlinde, 4857 s. İş Kanunu m. 25/II kapsamında haklı nedenle fesih
hakkı ile tazminat ve cezai sorumluluğa ilişkin hükümler saklıdır.

---

## MADDE 10 — EĞİTİM VE YÜRÜRLÜK

**10.1** Şirket, YZ Araçlarını kullanan personelin yeterli düzeyde yapay zekâ
okuryazarlığına sahip olmasını sağlar ((AB) 2024/1689 m. 4).

**10.2** Bu Politika, [TARİH] itibarıyla yürürlüğe girer ve tüm personele
yazılı olarak tebliğ edilir.

---

### İMZA BLOKU

| | Ad-Soyad | Unvan | Tarih | İmza |
|---|---|---|---|---|
| Hazırlayan | | | | |
| Gözden geçiren (Hukuk) | | | | |
| Onaylayan (Yönetim) | | | | |

---

### EKLER

- **EK-1** Onaylı Araç Listesi
- **EK-2** Çıktı Doğrulama Kaydı
- **EK-3** Sağlayıcı / Uygulayıcı Rol Tespit Formu
- **EK-4** İhlal Kayıt Defteri

---

*Bu şablon genel niteliktedir ve hukuki mütalaa teşkil etmez. Yürürlüğe
konmadan önce şirketin fiili sistem envanterine göre uyarlanmalı ve yetkili bir
hukuk müşaviri tarafından gözden geçirilmelidir.*
