Çalışanın talimat dışı hareket etmiş olması, şirketin veri güvenliği yükümlülüğünü ortadan kaldırmıyor. Aşağıda, kurumsal yapay zekâ kullanım politikasının boş şablonunu ve veri sızıntısı müdahale protokolünü ücretsiz indirebilirsiniz.
Bir çalışan müşteri listesini özetletmek için genel erişime açık bir yapay zekâ aracına yapıştırdığında ortaya çıkan tablo, klasik bir veri ihlalinden farklı işler. Veri çalınmaz; şirket tarafından, gönüllü olarak, üçüncü bir ülkedeki bir sağlayıcının sistemine aktarılır.
Bu aktarım hukuken üç ayrı başlıkta değerlendirilir:
Üç sorunun da cevabı çoğu şirkette aynıdır: bilinmiyor. Denetimde belirleyici olan da tam olarak budur. Yaptırım değerlendirmesinde sorulan ilk şey ihlalin gerçekleşip gerçekleşmediği değil, şirketin öncesinde hangi tedbirleri aldığının kayıtlı olup olmadığıdır.
Gölge yapay zekâ, bilgi teknolojileri biriminin bilgisi dışında kullanılan araçları tanımlar. Toptan yasak koyan şirketlerde bu kategori küçülmez, aksine büyür: kullanım kurumsal hesaplardan kişisel cihazlara kayar. Sonuç, şirketin hem görünürlüğünü hem müdahale imkânını kaybetmesidir.
Bu nedenle aşağıdaki şablon yasak esaslı değil, sınıflandırma esaslı kurgulanmıştır: araçlar veri işleme riskine göre üç sınıfa ayrılır, yasak girdi kategorileri ayrıca tanımlanır.
| Konu | Dayanak | Pratik karşılığı |
|---|---|---|
| KVKK m. 12 | Veri güvenliği | Teknik ve idari tedbir alma yükümlülüğü — politika, eğitim, erişim kısıtı |
| KVKK m. 9 | Yurt dışına aktarım | Sağlayıcı sunucuları yurt dışındaysa aktarım mekanizması gerekir |
| KVKK m. 6 | Özel nitelikli veri | Sağlık, biyometrik vb. veriler için ek koruma rejimi |
| GDPR m. 28 | Veri işleyen | Standart kullanım koşulları çoğu hâlde bu sözleşmenin yerine geçmez |
| GDPR m. 32 | Güvenlik | Riske uygun teknik ve organizasyonel tedbirler |
| GDPR m. 33/34 | İhlal bildirimi | Süreye tabi bildirim — süre öğrenme anından işler |
| (AB) 2024/1689 m. 4 | YZ okuryazarlığı | Personelin yeterli düzeyde bilgilendirilmesi |
| (AB) 2024/1689 m. 50 | Şeffaflık | YZ ile etkileşim ve sentetik içerik ifşası |
| TTK m. 18/2 | Basiretli tacir | Ticari sırrın korunmasında özen ölçütü |
| İş K. m. 25/II | Haklı fesih | Kasten aktarım hâlinde işverenin fesih hakkı |
Yukarıdaki hükümler bu sayfanın hazırlandığı tarihteki metne göredir. Uygulamadan önce güncel mevzuat metniyle teyit ediniz.
Aşağıdaki metni kopyalayabilir veya markdown dosyası olarak indirebilirsiniz. Kayıt istemiyoruz.
# KURUMSAL YAPAY ZEKÂ KULLANIM POLİTİKASI VE VERİ SIZINTISI ÖNLEME PROTOKOLÜ
Belge kodu: AIA-POL-01 · Sürüm 1.0 · Sınıflandırma: Şirket İçi
Yürürlük tarihi: ……/……/20…… Gözden geçirme periyodu: 12 ay
MADDE 1 — AMAÇ VE KAPSAM
1.1 Bu Politikanın amacı, [ŞİRKET UNVANI] ("Şirket") bünyesinde üretken yapay
zekâ ve makine öğrenmesi tabanlı araçların ("YZ Araçları") kullanımında; kişisel
verilerin, ticari sırların ve müşteri bilgilerinin korunmasına ilişkin usul ve
esasları belirlemektir.
1.2 Bu Politika; Şirket çalışanları, stajyerleri, alt işveren personeli, serbest
çalışan hizmet sağlayıcıları ve Şirket sistemlerine erişimi olan tüm üçüncü
kişiler bakımından bağlayıcıdır.
1.3 Politika, Şirketin sahip olduğu veya erişim sağladığı tüm cihazlar ile
çalışanların kişisel cihazları üzerinden (BYOD) gerçekleştirilen YZ kullanımını
kapsar.
MADDE 2 — TANIMLAR
2.1 YZ Aracı: Girdi olarak aldığı veriden metin, görsel, ses, kod veya karar
önerisi üreten her türlü yazılım hizmeti.
2.2 Genel Erişime Açık YZ Aracı: Kurumsal sözleşme olmaksızın, sağlayıcının
standart kullanım koşullarıyla erişilen araç.
2.3 Kurumsal YZ Aracı: Şirket adına imzalanmış, veri işleme şartlarını içeren
bir sözleşmeye dayanan araç.
2.4 Gölge YZ: Bilgi teknolojileri biriminin bilgisi ve onayı dışında kullanılan
her türlü YZ Aracı.
2.5 Hassas Girdi:
(a) Kişisel veri ve özel nitelikli kişisel veri,
(b) Müşteri, tedarikçi veya iş ortağına ait ticari bilgi,
(c) Kaynak kod, mimari doküman, güvenlik yapılandırması,
(d) Finansal tablolar, fiyatlandırma modelleri, kamuya açıklanmamış bilgi,
(e) Gizlilik sözleşmesi kapsamındaki her türlü bilgi.
MADDE 3 — ONAYLI ARAÇ LİSTESİ VE ERİŞİM REJİMİ
3.1 YZ Araçları veri işleme riskine göre üç sınıfa ayrılır:
Sınıf A — Kurumsal sözleşmeli, veri eğitimine kapalı. Hassas Girdi izinli.
Sınıf B — Kurumsal sözleşmeli, kısıtlı yapılandırma. Kısmen izinli.
Sınıf C — Genel erişime açık. Hassas Girdi YASAK.
3.2 Onaylı Araç Listesi (EK-1) BT birimince tutulur, üç ayda bir gözden geçirilir.
3.3 Listede yer almayan aracın kullanılması Gölge YZ sayılır (m. 9).
3.4 Sınıf; saklama süresi, girdilerin model eğitiminde kullanılıp
kullanılmadığı, sunucu lokasyonu ve alt işleyen listesi ile belirlenir.
MADDE 4 — YASAK GİRDİ KATEGORİLERİ
4.1 Sınıf C araçlara Hassas Girdilerin tamamının girilmesi yasaktır.
4.2 Sınıf A ve B araçlarda dahi aşağıdakiler birim onayı olmadan girilemez:
4.2.A Özel nitelikli kişisel veriler (KVKK m. 6).
4.2.B Veri işleyen sözleşmesi kapsamında Şirkete emanet edilmiş, üçüncü
kişiye ait kişisel veri setleri.
4.2.C Alt işleyen kullanımını yasaklayan veya ön onaya bağlayan sözleşme
bulunan müşterilere ait her türlü veri.
4.2.D Üretim kimlik bilgileri, API anahtarları, erişim jetonları, şifreleme
anahtarları.
4.2.E Devam eden hukuki uyuşmazlığa ilişkin yazışma ve deliller.
4.3 Tereddüt hâlinde girdi yapılmaz; [HUKUK BİRİMİ] görüşü alınır.
MADDE 5 — ÇIKTI DOĞRULAMA VE EDİTORYAL ONAY
5.1 Doğrulanmamış çıktı; müşteriye iletilemez, üretime aktarılamaz, kamuya
açık mecrada yayımlanamaz, hukuki/finansal karara esas alınamaz.
5.2 Doğrulama, çıktıyı üretenden farklı ve konuya vâkıf bir çalışanca yapılır
ve EK-2 Çıktı Doğrulama Kaydına işlenir.
5.3 Telif kontrolü: ticari kullanımdan önce çıktının korunan bir eseri
tekrarlayıp tekrarlamadığı kontrol edilir; kod için lisans taraması yapılır.
5.4 Kamuya sunulan YZ içeriklerinde (AB) 2024/1689 m. 50 yükümlülükleri saklıdır.
MADDE 6 — ŞEFFAFLIK VE İFŞA
6.1 İnsanla doğrudan etkileşimde, ilk etkileşim anında bildirim yapılır.
6.2 Sentetik ses/görüntü/video/metin makine-okunur biçimde işaretlenir.
6.3 Yükümlülüğün kapsamı sağlayıcı/uygulayıcı rolüne göre değişir (EK-3).
MADDE 7 — İHLAL HÂLİNDE MÜDAHALE PROTOKOLÜ
7.1 Hassas Girdinin girildiği fark edilirse, gecikmeksizin ve en geç 1 saat
içinde [OLAY MÜDAHALE BİRİMİ]'ne bildirilir.
7.2 Bildirimde bulunana, bildirim gerekçe gösterilerek disiplin işlemi
uygulanmaz. Gizleme bu korumadan yararlanamaz.
7.3 Müdahale sırası:
1) Etkilenen hesabın oturumlarının sonlandırılması,
2) Sağlayıcıdan yazılı kayda geçen veri silme talebi,
3) Etkilenen veri kategorileri ve ilgili kişi sayısının tespiti,
4) Bildirim yükümlülüğünün değerlendirilmesi (KVKK m. 12/5; GDPR m. 33/34),
5) Müşteri/iş ortağına sözleşmesel bildirimin değerlendirilmesi,
6) EK-4 İhlal Kayıt Defterine işlenmesi.
7.4 Süre, ihlalin öğrenildiği andan itibaren başlar.
MADDE 8 — KAYIT VE DENETLENEBİLİRLİK
8.1 Asgari [SÜRE] saklanacak kayıtlar: araç listesi sürüm geçmişi, risk
değerlendirmeleri, çıktı doğrulama kayıtları, ihlal kayıtları, eğitim kaydı.
8.2 Bu kayıtlar denetimde ve tedarikçi değerlendirmesinde ilk istenenlerdir.
MADDE 9 — UYUMSUZLUK VE YAPTIRIM
9.1 Aykırılık, ağırlığına göre disiplin işlemine konu edilir.
9.2 Ticari sır veya kişisel verinin kasten aktarılması hâlinde İş K. m. 25/II
ile tazminat ve cezai sorumluluk hükümleri saklıdır.
MADDE 10 — EĞİTİM VE YÜRÜRLÜK
10.1 Personelin yeterli YZ okuryazarlığına sahip olması sağlanır (m. 4).
10.2 Politika [TARİH] itibarıyla yürürlüğe girer ve yazılı olarak tebliğ edilir.
İMZA BLOKU: Hazırlayan / Gözden geçiren (Hukuk) / Onaylayan (Yönetim)
EKLER: EK-1 Onaylı Araç Listesi · EK-2 Çıktı Doğrulama Kaydı ·
EK-3 Rol Tespit Formu · EK-4 İhlal Kayıt Defteri
Bu şablon genel niteliktedir ve hukuki mütalaa teşkil etmez.
Şablon çerçeveyi verir; şirkete özgü olan kısmı vermez. Doldururken en sık hata yapılan yerler:
Kişisel veri söz konusu olduğunda sorumluluk kural olarak veri sorumlusu sıfatını taşıyan şirkette doğar. Çalışanın talimat dışı hareket etmiş olması, şirketin KVKK m. 12 kapsamındaki tedbir alma yükümlülüğünü ortadan kaldırmaz. Yazılı politikası, eğitim kaydı ve erişim kısıtı bulunmayan bir şirkette “öngörülemezdi” savunması pratikte güçlükle kabul görür.
Fark sözleşmesel zemindedir. Kurumsal sürümlerde saklama süresi, alt işleyen listesi ve girdilerin model eğitiminde kullanılmaması taahhüdü sözleşmeyle güvence altına alınabilir. Bireysel kullanımda sağlayıcının standart koşulları geçerlidir ve bunlar çoğu hâlde GDPR m. 28 anlamında bir veri işleyen sözleşmesi yerine geçmez.
Genellikle değil. Toptan yasak kullanımı ortadan kaldırmaz, görünmez kılar; personel kişisel cihaz ve hesaplarına kayar. Bu hâlde şirketin ne kaydı ne müdahale imkânı kalır. Uygulamada işleyen yaklaşım, sınıflandırılmış onaylı araç listesi ile yasak girdi kategorilerinin birlikte tanımlanmasıdır.
Silme talebi iletilebilir, ancak verinin sağlayıcı sistemlerinden ve varsa eğitim setlerinden tamamen çıkarıldığı çoğu hâlde doğrulanamaz. Müdahale protokolünün amacı geri almak değil; ihlali süresi içinde tespit etmek, bildirim yükümlülüğünü değerlendirmek ve kayıt altına almaktır.
Çerçeve olarak evet, nihai belge olarak hayır. Köşeli parantezli alanlar ve Madde 3 sınıflandırması doldurulmadan belge işlevsizdir. Ayrıca mevcut müşteri ve tedarikçi sözleşmelerinizle çelişmediğinin kontrol edilmesi gerekir.
Yirmi dakikalık ön görüşmede araç envanterinize bakıyor, sınıf atamasını ve rol tespitini birlikte çıkarıyoruz. Kapsam dışıysanız bunu da size net bir şekilde ifade ediyoruz.
Çevrimiçi görüşme için yerinizi ayırtın Görüşme çevrimiçi · şablon her hâlükârda sizde kalır