Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Yapay Zekâ Kullanımında Kişisel Veri Sorumluluğu

Yapay Zekâ Kullanımında Kişisel Veri Sorumluluğu

Bir araca yazılan her metin bir veri işleme faaliyetidir. Kurumsal kontrolleri anlatıyoruz.

Çalışan bir müşteri şikâyetini kopyalayıp bir yapay zekâ aracına yapıştırır ve "bunu kibarca yanıtla" der. Bu basit hareket, kişisel veriyi üçüncü bir tarafa aktarmıştır.

Kurumsal risk çoğunlukla kötü niyetten değil, farkındasızlıktan doğar.

Nerede kişisel veri var?

Çalışanların fark etmediği yaygın durumlar:

  • Müşteri e-postasını özetletmek
  • Şikâyet metnini yanıtlatmak
  • Aday özgeçmişini değerlendirtmek
  • Çalışan performans notunu düzelttirmek
  • İletişim listesini biçimlendirtmek
  • Görüşme kaydını çözümletmek
  • Sağlık ya da mali bilgi içeren belge yüklemek

Son madde özel nitelikli veri kategorisine girebilir ve çok daha ağır bir korunma gerektirir.

Temel kurumsal ilkeler

İlkeUygulama
Gereklilikİş için gerekli olmayan veri paylaşılmaz
AsgarilikTüm belge değil, gereken kısım
AnonimleştirmeAd, iletişim, kimlik bilgisi çıkarılır
Amaç sınırıToplandığı amaç dışında kullanılmaz
Şeffaflıkİlgili kişi bilgilendirilir
GüvenlikUygun teknik ve idari tedbirler

Anonimleştirme pratiği

Çoğu işte kişisel veriye gerek yoktur. Çalışana öğretilmesi gereken basit dönüşüm:

  • "Ahmet Yılmaz" → "müşteri"
  • Şirket adı → "bir üretim firması"
  • Telefon, e-posta, adres → tamamen çıkarılır
  • Kimlik ve vergi numarası → çıkarılır
  • Tutarlar → "yaklaşık X ölçeğinde" ya da çıkarılır

Çıktı kalitesi bundan neredeyse hiç etkilenmez; aracın bir yanıt taslağı üretmesi için gerçek isme ihtiyacı yoktur.

Araç seçiminde bakılacaklar

  • Girilen veriler eğitim için kullanılıyor mu? (Kurumsal planlarda genelde kapatılabilir)
  • Veri nerede işleniyor ve saklanıyor?
  • Saklama süresi ve silme imkânı
  • Alt işleyen listesi
  • Erişim ve kayıt kontrolleri
  • Sözleşmede veri işleme hükümleri
  • Güvenlik sertifikaları ve denetim raporları

Birinci madde kurumsal ve bireysel planlar arasındaki en önemli farktır; bireysel abonelikle kurumsal veri işlenmemelidir.

Kurumsal kontroller

  1. Politika yazın: hangi veri paylaşılabilir, hangisi paylaşılamaz.
  2. Onaylı araç listesi tutun.
  3. Kurumsal hesaplarla erişim verin; kişisel hesap kullanımını kapatın.
  4. Eğitim verin; somut örneklerle.
  5. Envanterinizi güncelleyin: yapay zekâ araçları da veri işleme faaliyetidir.
  6. Aydınlatma metinlerinizi gözden geçirin.
  7. Olay müdahale planına dâhil edin.

Aydınlatma ve şeffaflık

Müşteri ya da çalışan verisi bu araçlarla işleniyorsa, ilgili kişiye yönelik bilgilendirme metinlerinizin bunu kapsayıp kapsamadığı değerlendirilmelidir. Özellikle:

  • İşe alım süreçlerinde aday değerlendirmesi
  • Çalışan izleme ve performans
  • Müşteri iletişim kayıtlarının analizi
  • Otomatik karar üretimi

Son madde ayrıca dikkat gerektirir: kişi hakkında yalnız otomatik değerlendirmeye dayanan sonuç doğuran kararlar, ek koruma kuralarına tabidir.

İhlal durumunda

  • Neyin paylaşıldığını tespit edin.
  • Sağlayıcıdan silme talep edin.
  • Etkiyi değerlendirin.
  • Kayıt altına alın.
  • Bildirim yükümlülüğünüzü hukuk danışmanınızla değerlendirin.
  • Tekrarı önleyecek kontrolü ekleyin.

Sık yapılan hatalar

  • Bireysel hesapla kurumsal veri işlemek
  • Politika yazıp eğitim vermemek
  • Envantere eklememek
  • Sözleşme incelemeden araç kullanmak
  • Departmanların kendi araçlarını edinmesine göz yummak
  • Çıktının da kişisel veri içerebileceğini unutmak

Özet

Bir araca yazılan her metin bir veri işleme faaliyetidir. Anonimleştirmeyi standart alışkanlık hâline getirin, kurumsal hesap dışında kullanımı kapatın ve yapay zekâ araçlarını veri envanterinize ekleyin. Bireysel aboneliklerle kurumsal veri işlenmemelidir.

Bu yazı genel bilgilendirme amaçlıdır. Kendi durumunuza özgü yükümlülükler için hukuk danışmanınıza başvurun.

Paylaş:
T
Thro
Thro · 10 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz