Bir araca yazılan her metin bir veri işleme faaliyetidir. Kurumsal kontrolleri anlatıyoruz.
Çalışan bir müşteri şikâyetini kopyalayıp bir yapay zekâ aracına yapıştırır ve "bunu kibarca yanıtla" der. Bu basit hareket, kişisel veriyi üçüncü bir tarafa aktarmıştır.
Kurumsal risk çoğunlukla kötü niyetten değil, farkındasızlıktan doğar.
Nerede kişisel veri var?
Çalışanların fark etmediği yaygın durumlar:
- Müşteri e-postasını özetletmek
- Şikâyet metnini yanıtlatmak
- Aday özgeçmişini değerlendirtmek
- Çalışan performans notunu düzelttirmek
- İletişim listesini biçimlendirtmek
- Görüşme kaydını çözümletmek
- Sağlık ya da mali bilgi içeren belge yüklemek
Son madde özel nitelikli veri kategorisine girebilir ve çok daha ağır bir korunma gerektirir.
Temel kurumsal ilkeler
| İlke | Uygulama |
|---|---|
| Gereklilik | İş için gerekli olmayan veri paylaşılmaz |
| Asgarilik | Tüm belge değil, gereken kısım |
| Anonimleştirme | Ad, iletişim, kimlik bilgisi çıkarılır |
| Amaç sınırı | Toplandığı amaç dışında kullanılmaz |
| Şeffaflık | İlgili kişi bilgilendirilir |
| Güvenlik | Uygun teknik ve idari tedbirler |
Anonimleştirme pratiği
Çoğu işte kişisel veriye gerek yoktur. Çalışana öğretilmesi gereken basit dönüşüm:
- "Ahmet Yılmaz" → "müşteri"
- Şirket adı → "bir üretim firması"
- Telefon, e-posta, adres → tamamen çıkarılır
- Kimlik ve vergi numarası → çıkarılır
- Tutarlar → "yaklaşık X ölçeğinde" ya da çıkarılır
Çıktı kalitesi bundan neredeyse hiç etkilenmez; aracın bir yanıt taslağı üretmesi için gerçek isme ihtiyacı yoktur.
Araç seçiminde bakılacaklar
- Girilen veriler eğitim için kullanılıyor mu? (Kurumsal planlarda genelde kapatılabilir)
- Veri nerede işleniyor ve saklanıyor?
- Saklama süresi ve silme imkânı
- Alt işleyen listesi
- Erişim ve kayıt kontrolleri
- Sözleşmede veri işleme hükümleri
- Güvenlik sertifikaları ve denetim raporları
Birinci madde kurumsal ve bireysel planlar arasındaki en önemli farktır; bireysel abonelikle kurumsal veri işlenmemelidir.
Kurumsal kontroller
- Politika yazın: hangi veri paylaşılabilir, hangisi paylaşılamaz.
- Onaylı araç listesi tutun.
- Kurumsal hesaplarla erişim verin; kişisel hesap kullanımını kapatın.
- Eğitim verin; somut örneklerle.
- Envanterinizi güncelleyin: yapay zekâ araçları da veri işleme faaliyetidir.
- Aydınlatma metinlerinizi gözden geçirin.
- Olay müdahale planına dâhil edin.
Aydınlatma ve şeffaflık
Müşteri ya da çalışan verisi bu araçlarla işleniyorsa, ilgili kişiye yönelik bilgilendirme metinlerinizin bunu kapsayıp kapsamadığı değerlendirilmelidir. Özellikle:
- İşe alım süreçlerinde aday değerlendirmesi
- Çalışan izleme ve performans
- Müşteri iletişim kayıtlarının analizi
- Otomatik karar üretimi
Son madde ayrıca dikkat gerektirir: kişi hakkında yalnız otomatik değerlendirmeye dayanan sonuç doğuran kararlar, ek koruma kuralarına tabidir.
İhlal durumunda
- Neyin paylaşıldığını tespit edin.
- Sağlayıcıdan silme talep edin.
- Etkiyi değerlendirin.
- Kayıt altına alın.
- Bildirim yükümlülüğünüzü hukuk danışmanınızla değerlendirin.
- Tekrarı önleyecek kontrolü ekleyin.
Sık yapılan hatalar
- Bireysel hesapla kurumsal veri işlemek
- Politika yazıp eğitim vermemek
- Envantere eklememek
- Sözleşme incelemeden araç kullanmak
- Departmanların kendi araçlarını edinmesine göz yummak
- Çıktının da kişisel veri içerebileceğini unutmak
Özet
Bir araca yazılan her metin bir veri işleme faaliyetidir. Anonimleştirmeyi standart alışkanlık hâline getirin, kurumsal hesap dışında kullanımı kapatın ve yapay zekâ araçlarını veri envanterinize ekleyin. Bireysel aboneliklerle kurumsal veri işlenmemelidir.
Bu yazı genel bilgilendirme amaçlıdır. Kendi durumunuza özgü yükümlülükler için hukuk danışmanınıza başvurun.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz