Kişisel veri kadar kritik ama çok daha az konuşulan risk: şirket sırlarının dışarı çıkması.
Kişisel veri tartışması yaygınlaştı; ancak kurumsal açıdan çoğu zaman daha yüksek riskli olan konu daha az konuşuluyor: ticari sırların paylaşılması.
Bir mühendisin kaynak kodunu, bir satışçının fiyat listesini, bir yöneticinin strateji sunumunu bir araca yapıştırması, o bilgiyi şirket sınırının dışına çıkarır.
Ticari sır kapsamına girenler
- Fiyatlandırma yapısı ve maliyet verileri
- Müşteri ve tedarikçi listeleri
- Sözleşme koşulları
- Ürün geliştirme planları
- Kaynak kodu ve teknik tasarımlar
- Üretim reçeteleri ve süreç bilgisi
- Stratejik planlar, birleşme-satın alma görüşmeleri
- Finansal projeksiyonlar
- Patent başvurusu yapılmamış buluşlar
Son madde özel bir risk taşır: kamuya açık hâle gelen bir buluş, patentlenebilirliğini kaybedebilir.
Risk nasıl doğar?
| Yol | Örnek |
|---|---|
| Doğrudan paylaşım | Belgeyi araca yükleme |
| Parça parça sızma | Zamanla bütünü oluşturan parçalar |
| Bireysel hesap | Kurumsal koruma dışı kullanım |
| Onaysız araç | Bilinmeyen sözleşme koşulları |
| Eklenti ve entegrasyon | Farkında olunmayan erişim |
| Çalışan ayrılması | Kişisel hesapta kalan geçmiş |
İkinci satır en sinsi olanıdır: tek başına zararsız görünen paylaşımlar birikerek anlamlı bir bütün oluşturabilir.
Sınıflandırma: temel çözüm
Çalışanın "bunu paylaşabilir miyim?" sorusuna hızlı cevap verebilmesi için bilgi sınıflandırması gerekir:
| Sınıf | Yapay zekâ kullanımı |
|---|---|
| Açık | Serbest |
| İç kullanım | Onaylı kurumsal araçta serbest |
| Gizli | Yalnız izin verilen ortamda, anonimleştirerek |
| Çok gizli | Yasak |
Sınıflandırma yoksa çalışan kendi yargısına göre karar verir ve bu yargı çoğu zaman iyimserdir.
Pratik kurallar
- Belgeyi olduğu gibi yüklemeyin; gereken kısmı çıkarın.
- Şirket adını, müşteri adını ve rakamları soyutlayın.
- Kaynak kodunu bütün olarak değil parça olarak ele alın; kimlik bilgilerini asla dâhil etmeyin.
- Fiyat ve maliyet verisini oran hâline getirin.
- Strateji belgelerini paylaşmayın; sorunuzu soyut biçimde sorun.
- Şüphedeyseniz sormayın, danışın.
Teknik önlemler
- Kurumsal hesap zorunluluğu ve tek oturum açma
- Bireysel araç erişiminin ağ düzeyinde sınırlanması
- Veri kaybı önleme kurallarına yapay zekâ araçlarının eklenmesi
- Onaylı araç listesi ve tarayıcı eklentisi denetimi
- Kurumsal veriyle çalışan sistemlerde erişim yetkilerinin korunması
- Kayıt tutma ve olağan dışı kullanım izleme
Üçüncü madde çoğu şirkette atlanır: mevcut veri kaybı önleme kuralları yapay zekâ araçlarını kapsamayabilir.
Sözleşmesel koruma
Araç sağlayıcısıyla yapılan sözleşmede aranacaklar:
- Girilen verinin model eğitiminde kullanılmayacağı
- Gizlilik yükümlülüğü
- Saklama süresi ve silme taahhüdü
- Alt yüklenici bildirimi
- Güvenlik olayı bildirimi
- Fikri mülkiyetin müşteride kalması
- Denetim hakkı
Kurumsal planların bireysel planlardan farkı büyük ölçüde bu maddelerde ortaya çıkar.
Çalışan sözleşmeleri
- Gizlilik yükümlülüğünün yapay zekâ araçlarını kapsadığını netleştirin.
- Kullanım politikasını sözleşme eki hâline getirin.
- İşten ayrılış sürecine hesap ve geçmiş temizliğini ekleyin.
Farkındalık eğitimi
Kural yazmak yetmez. Eğitimde en etkili yöntem somut örnektir:
- "Bu belge paylaşılabilir mi?" alıştırmaları
- Gerçek şirket senaryoları (anonimleştirilmiş)
- Doğru ve yanlış paylaşım karşılaştırmaları
- Anonimleştirme uygulaması
Özet
Ticari sır sızması genelde tek büyük olayla değil, birikerek gerçekleşir. Bilgi sınıflandırması yapın ki çalışan hızlı karar verebilsin; veri kaybı önleme kurallarınıza yapay zekâ araçlarını ekleyin ve sözleşmede "veri eğitimde kullanılmaz" maddesini arayın. Patent başvurusu yapılmamış buluşlar için özellikle dikkatli olun.
Bu yazı genel bilgilendirme amaçlıdır. Sözleşme ve gizlilik yükümlülükleriniz için hukuk danışmanınıza başvurun.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz