TREN
Rehber · Gölge yapay zekâ

Şirket verisi ChatGPT'ye girildiğinde sorumluluk şirkette doğar.

Çalışanın talimat dışı hareket etmiş olması, şirketin veri güvenliği yükümlülüğünü ortadan kaldırmıyor. Aşağıda, kurumsal yapay zekâ kullanım politikasının boş şablonunu ve veri sızıntısı müdahale protokolünü ücretsiz indirebilirsiniz.

Şirket içi yapay zeka kullanımı ve veri sızıntısı
Politika şablonunu indir Çevrimiçi görüşme için yerinizi ayırtın
§ 01 — Riskin anatomisi

Sorun sızan veri değil, kaydın olmaması.

Bir çalışan müşteri listesini özetletmek için genel erişime açık bir yapay zekâ aracına yapıştırdığında ortaya çıkan tablo, klasik bir veri ihlalinden farklı işler. Veri çalınmaz; şirket tarafından, gönüllü olarak, üçüncü bir ülkedeki bir sağlayıcının sistemine aktarılır.

Bu aktarım hukuken üç ayrı başlıkta değerlendirilir:

Üç sorunun da cevabı çoğu şirkette aynıdır: bilinmiyor. Denetimde belirleyici olan da tam olarak budur. Yaptırım değerlendirmesinde sorulan ilk şey ihlalin gerçekleşip gerçekleşmediği değil, şirketin öncesinde hangi tedbirleri aldığının kayıtlı olup olmadığıdır.

“Gölge YZ” neden özel bir kategori

Gölge yapay zekâ, bilgi teknolojileri biriminin bilgisi dışında kullanılan araçları tanımlar. Toptan yasak koyan şirketlerde bu kategori küçülmez, aksine büyür: kullanım kurumsal hesaplardan kişisel cihazlara kayar. Sonuç, şirketin hem görünürlüğünü hem müdahale imkânını kaybetmesidir.

Bu nedenle aşağıdaki şablon yasak esaslı değil, sınıflandırma esaslı kurgulanmıştır: araçlar veri işleme riskine göre üç sınıfa ayrılır, yasak girdi kategorileri ayrıca tanımlanır.

§ 02 — Dayanak

Hangi hüküm, neyi gerektiriyor.

KonuDayanakPratik karşılığı
KVKK m. 12Veri güvenliğiTeknik ve idari tedbir alma yükümlülüğü — politika, eğitim, erişim kısıtı
KVKK m. 9Yurt dışına aktarımSağlayıcı sunucuları yurt dışındaysa aktarım mekanizması gerekir
KVKK m. 6Özel nitelikli veriSağlık, biyometrik vb. veriler için ek koruma rejimi
GDPR m. 28Veri işleyenStandart kullanım koşulları çoğu hâlde bu sözleşmenin yerine geçmez
GDPR m. 32GüvenlikRiske uygun teknik ve organizasyonel tedbirler
GDPR m. 33/34İhlal bildirimiSüreye tabi bildirim — süre öğrenme anından işler
(AB) 2024/1689 m. 4YZ okuryazarlığıPersonelin yeterli düzeyde bilgilendirilmesi
(AB) 2024/1689 m. 50ŞeffaflıkYZ ile etkileşim ve sentetik içerik ifşası
TTK m. 18/2Basiretli tacirTicari sırrın korunmasında özen ölçütü
İş K. m. 25/IIHaklı fesihKasten aktarım hâlinde işverenin fesih hakkı

Yukarıdaki hükümler bu sayfanın hazırlandığı tarihteki metne göredir. Uygulamadan önce güncel mevzuat metniyle teyit ediniz.

§ 03 — Şablon

Kurumsal YZ kullanım politikası — boş şablon.

Aşağıdaki metni kopyalayabilir veya markdown dosyası olarak indirebilirsiniz. Kayıt istemiyoruz.

AIA-POL-01 · Sürüm 1.0 · Ücretsiz .md indir ↓
# KURUMSAL YAPAY ZEKÂ KULLANIM POLİTİKASI VE VERİ SIZINTISI ÖNLEME PROTOKOLÜ

Belge kodu: AIA-POL-01 · Sürüm 1.0 · Sınıflandırma: Şirket İçi
Yürürlük tarihi: ……/……/20……   Gözden geçirme periyodu: 12 ay

MADDE 1 — AMAÇ VE KAPSAM
1.1 Bu Politikanın amacı, [ŞİRKET UNVANI] ("Şirket") bünyesinde üretken yapay
zekâ ve makine öğrenmesi tabanlı araçların ("YZ Araçları") kullanımında; kişisel
verilerin, ticari sırların ve müşteri bilgilerinin korunmasına ilişkin usul ve
esasları belirlemektir.
1.2 Bu Politika; Şirket çalışanları, stajyerleri, alt işveren personeli, serbest
çalışan hizmet sağlayıcıları ve Şirket sistemlerine erişimi olan tüm üçüncü
kişiler bakımından bağlayıcıdır.
1.3 Politika, Şirketin sahip olduğu veya erişim sağladığı tüm cihazlar ile
çalışanların kişisel cihazları üzerinden (BYOD) gerçekleştirilen YZ kullanımını
kapsar.

MADDE 2 — TANIMLAR
2.1 YZ Aracı: Girdi olarak aldığı veriden metin, görsel, ses, kod veya karar
    önerisi üreten her türlü yazılım hizmeti.
2.2 Genel Erişime Açık YZ Aracı: Kurumsal sözleşme olmaksızın, sağlayıcının
    standart kullanım koşullarıyla erişilen araç.
2.3 Kurumsal YZ Aracı: Şirket adına imzalanmış, veri işleme şartlarını içeren
    bir sözleşmeye dayanan araç.
2.4 Gölge YZ: Bilgi teknolojileri biriminin bilgisi ve onayı dışında kullanılan
    her türlü YZ Aracı.
2.5 Hassas Girdi:
    (a) Kişisel veri ve özel nitelikli kişisel veri,
    (b) Müşteri, tedarikçi veya iş ortağına ait ticari bilgi,
    (c) Kaynak kod, mimari doküman, güvenlik yapılandırması,
    (d) Finansal tablolar, fiyatlandırma modelleri, kamuya açıklanmamış bilgi,
    (e) Gizlilik sözleşmesi kapsamındaki her türlü bilgi.

MADDE 3 — ONAYLI ARAÇ LİSTESİ VE ERİŞİM REJİMİ
3.1 YZ Araçları veri işleme riskine göre üç sınıfa ayrılır:
    Sınıf A — Kurumsal sözleşmeli, veri eğitimine kapalı. Hassas Girdi izinli.
    Sınıf B — Kurumsal sözleşmeli, kısıtlı yapılandırma. Kısmen izinli.
    Sınıf C — Genel erişime açık. Hassas Girdi YASAK.
3.2 Onaylı Araç Listesi (EK-1) BT birimince tutulur, üç ayda bir gözden geçirilir.
3.3 Listede yer almayan aracın kullanılması Gölge YZ sayılır (m. 9).
3.4 Sınıf; saklama süresi, girdilerin model eğitiminde kullanılıp
    kullanılmadığı, sunucu lokasyonu ve alt işleyen listesi ile belirlenir.

MADDE 4 — YASAK GİRDİ KATEGORİLERİ
4.1 Sınıf C araçlara Hassas Girdilerin tamamının girilmesi yasaktır.
4.2 Sınıf A ve B araçlarda dahi aşağıdakiler birim onayı olmadan girilemez:
    4.2.A Özel nitelikli kişisel veriler (KVKK m. 6).
    4.2.B Veri işleyen sözleşmesi kapsamında Şirkete emanet edilmiş, üçüncü
          kişiye ait kişisel veri setleri.
    4.2.C Alt işleyen kullanımını yasaklayan veya ön onaya bağlayan sözleşme
          bulunan müşterilere ait her türlü veri.
    4.2.D Üretim kimlik bilgileri, API anahtarları, erişim jetonları, şifreleme
          anahtarları.
    4.2.E Devam eden hukuki uyuşmazlığa ilişkin yazışma ve deliller.
4.3 Tereddüt hâlinde girdi yapılmaz; [HUKUK BİRİMİ] görüşü alınır.

MADDE 5 — ÇIKTI DOĞRULAMA VE EDİTORYAL ONAY
5.1 Doğrulanmamış çıktı; müşteriye iletilemez, üretime aktarılamaz, kamuya
    açık mecrada yayımlanamaz, hukuki/finansal karara esas alınamaz.
5.2 Doğrulama, çıktıyı üretenden farklı ve konuya vâkıf bir çalışanca yapılır
    ve EK-2 Çıktı Doğrulama Kaydına işlenir.
5.3 Telif kontrolü: ticari kullanımdan önce çıktının korunan bir eseri
    tekrarlayıp tekrarlamadığı kontrol edilir; kod için lisans taraması yapılır.
5.4 Kamuya sunulan YZ içeriklerinde (AB) 2024/1689 m. 50 yükümlülükleri saklıdır.

MADDE 6 — ŞEFFAFLIK VE İFŞA
6.1 İnsanla doğrudan etkileşimde, ilk etkileşim anında bildirim yapılır.
6.2 Sentetik ses/görüntü/video/metin makine-okunur biçimde işaretlenir.
6.3 Yükümlülüğün kapsamı sağlayıcı/uygulayıcı rolüne göre değişir (EK-3).

MADDE 7 — İHLAL HÂLİNDE MÜDAHALE PROTOKOLÜ
7.1 Hassas Girdinin girildiği fark edilirse, gecikmeksizin ve en geç 1 saat
    içinde [OLAY MÜDAHALE BİRİMİ]'ne bildirilir.
7.2 Bildirimde bulunana, bildirim gerekçe gösterilerek disiplin işlemi
    uygulanmaz. Gizleme bu korumadan yararlanamaz.
7.3 Müdahale sırası:
    1) Etkilenen hesabın oturumlarının sonlandırılması,
    2) Sağlayıcıdan yazılı kayda geçen veri silme talebi,
    3) Etkilenen veri kategorileri ve ilgili kişi sayısının tespiti,
    4) Bildirim yükümlülüğünün değerlendirilmesi (KVKK m. 12/5; GDPR m. 33/34),
    5) Müşteri/iş ortağına sözleşmesel bildirimin değerlendirilmesi,
    6) EK-4 İhlal Kayıt Defterine işlenmesi.
7.4 Süre, ihlalin öğrenildiği andan itibaren başlar.

MADDE 8 — KAYIT VE DENETLENEBİLİRLİK
8.1 Asgari [SÜRE] saklanacak kayıtlar: araç listesi sürüm geçmişi, risk
    değerlendirmeleri, çıktı doğrulama kayıtları, ihlal kayıtları, eğitim kaydı.
8.2 Bu kayıtlar denetimde ve tedarikçi değerlendirmesinde ilk istenenlerdir.

MADDE 9 — UYUMSUZLUK VE YAPTIRIM
9.1 Aykırılık, ağırlığına göre disiplin işlemine konu edilir.
9.2 Ticari sır veya kişisel verinin kasten aktarılması hâlinde İş K. m. 25/II
    ile tazminat ve cezai sorumluluk hükümleri saklıdır.

MADDE 10 — EĞİTİM VE YÜRÜRLÜK
10.1 Personelin yeterli YZ okuryazarlığına sahip olması sağlanır (m. 4).
10.2 Politika [TARİH] itibarıyla yürürlüğe girer ve yazılı olarak tebliğ edilir.

İMZA BLOKU: Hazırlayan / Gözden geçiren (Hukuk) / Onaylayan (Yönetim)
EKLER: EK-1 Onaylı Araç Listesi · EK-2 Çıktı Doğrulama Kaydı ·
       EK-3 Rol Tespit Formu · EK-4 İhlal Kayıt Defteri

Bu şablon genel niteliktedir ve hukuki mütalaa teşkil etmez.
§ 04 — Doldururken

Şablonun kendi başına çözmediği üç nokta.

Şablon çerçeveyi verir; şirkete özgü olan kısmı vermez. Doldururken en sık hata yapılan yerler:

  1. Sınıf ataması (Madde 3). Bir aracın A mı C mi olduğu, sağlayıcının sözleşme metnine ve yapılandırmanıza bağlıdır. Aynı ürünün bireysel ve kurumsal sürümü farklı sınıflara girebilir.
  2. Madde 4.2.C — müşteri sözleşmeleri. Alt işleyen kullanımını ön onaya bağlayan bir müşteri sözleşmeniz varsa, o müşteriye ait veride kurumsal araç kullanmak dahi sözleşme ihlali doğurabilir. Bu, mevcut sözleşmelerinizin taranmasını gerektirir.
  3. Madde 6 — rol tespiti. Şirketin sağlayıcı mı uygulayıcı mı olduğu, şeffaflık yükümlülüğünün kapsamını belirler. Üçüncü taraf bir modeli kendi markanızla sunuyorsanız sağlayıcı sayılabilirsiniz.
Not Bu şablon genel bir çerçevedir ve olduğu gibi yürürlüğe konmak üzere tasarlanmamıştır. Sınıf ataması, yasak girdi kategorileri ve rol tespiti şirketinizin veri işleme modeline göre değişir; hatalı bir rol tespiti kendisinden sonraki tüm değerlendirmeyi geçersiz kılar. İdari para cezası üst sınırı ihlal edilen hükme göre belirlenir — AB YZ Tüzüğü m. 99(4) kapsamında 15 milyon avro veya küresel cironun %3'ü, KVKK ve GDPR yaptırımları ise ayrıca uygulanır. Şablonun şirketinize uyarlanması ve mevcut sözleşmelerinizin taranması için ön görüşme ayırtabilirsiniz.
§ 05 — Sık sorulanlar

Sorular.

Çalışan ChatGPT'ye şirket verisi girerse sorumlu kim olur?

Kişisel veri söz konusu olduğunda sorumluluk kural olarak veri sorumlusu sıfatını taşıyan şirkette doğar. Çalışanın talimat dışı hareket etmiş olması, şirketin KVKK m. 12 kapsamındaki tedbir alma yükümlülüğünü ortadan kaldırmaz. Yazılı politikası, eğitim kaydı ve erişim kısıtı bulunmayan bir şirkette “öngörülemezdi” savunması pratikte güçlükle kabul görür.

Ücretsiz sürüm ile kurumsal sürüm arasındaki hukuki fark nedir?

Fark sözleşmesel zemindedir. Kurumsal sürümlerde saklama süresi, alt işleyen listesi ve girdilerin model eğitiminde kullanılmaması taahhüdü sözleşmeyle güvence altına alınabilir. Bireysel kullanımda sağlayıcının standart koşulları geçerlidir ve bunlar çoğu hâlde GDPR m. 28 anlamında bir veri işleyen sözleşmesi yerine geçmez.

Yapay zekâyı tamamen yasaklamak çözüm mü?

Genellikle değil. Toptan yasak kullanımı ortadan kaldırmaz, görünmez kılar; personel kişisel cihaz ve hesaplarına kayar. Bu hâlde şirketin ne kaydı ne müdahale imkânı kalır. Uygulamada işleyen yaklaşım, sınıflandırılmış onaylı araç listesi ile yasak girdi kategorilerinin birlikte tanımlanmasıdır.

Girilen veri geri alınabilir mi?

Silme talebi iletilebilir, ancak verinin sağlayıcı sistemlerinden ve varsa eğitim setlerinden tamamen çıkarıldığı çoğu hâlde doğrulanamaz. Müdahale protokolünün amacı geri almak değil; ihlali süresi içinde tespit etmek, bildirim yükümlülüğünü değerlendirmek ve kayıt altına almaktır.

Bu şablonu olduğu gibi kullanabilir miyim?

Çerçeve olarak evet, nihai belge olarak hayır. Köşeli parantezli alanlar ve Madde 3 sınıflandırması doldurulmadan belge işlevsizdir. Ayrıca mevcut müşteri ve tedarikçi sözleşmelerinizle çelişmediğinin kontrol edilmesi gerekir.

İlgili

Bunu da okuyun.

Şablonu şirketinize uyarlayalım.

Yirmi dakikalık ön görüşmede araç envanterinize bakıyor, sınıf atamasını ve rol tespitini birlikte çıkarıyoruz. Kapsam dışıysanız bunu da size net bir şekilde ifade ediyoruz.

Çevrimiçi görüşme için yerinizi ayırtın Görüşme çevrimiçi · şablon her hâlükârda sizde kalır