Şirket çalışanlarının iş süreçlerini hızlandırmak için ChatGPT, Microsoft Copilot, Gemini veya Claude gibi üretken yapay zeka (GenAI) araçlarına müşteri listelerini, sözleşme taslaklarını, finansal verileri veya kaynak kodlarını yapıştırması, şirketler açısından günümüzün en büyük veri güvenliği ve KVKK krizlerinden birini oluşturmaktadır.
Bir çalışanın yapay zekaya sorduğu basit bir istem (prompt), arka planda yurt dışına izinsiz veri aktarımı, veri sızıntısı ve ticari sır ifşası anlamına gelebilir.
Şirketlerin Yapay Zeka (ChatGPT, Copilot) Kullanımında Karşılaştığı KVKK ve Veri Sızıntısı Riskleri
Üretken yapay zeka araçları; e-posta yazmaktan kod analizine, veri özetlemeden stratejik planlamaya kadar şirket operasyonlarında devrim yaratmış durumdadır. Ancak personelin iş verimliliğini artıran bu araçlar, kontrolsüz ve kuralsız kullanıldığında 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Türk Ceza Kanunu kapsamında ciddi yaptırımlara zemin hazırlamaktadır.
Peki, şirket çalışanlarının ChatGPT veya benzeri araçları kullanması neden KVKK ihlali doğurur? Şirketler ticari sırlarını ve kişisel verilerini korurken yapay zekadan güvenle nasıl faydalanabilir?
1. Yapay Zeka Araçları Neden KVKK Riski Yaratır?
Bir yapay zeka modeline girilen metinler (promptlar), sıradan bir arama motoru sorgusu gibi çalışmaz. Ücretsiz veya standart tüketici paketlerinde girilen her veri şu iki temel riski barındırır:
Model Eğitimi (Data Training): Birçok yapay zeka sağlayıcısı (varsayılan ayarlarda), kullanıcıların girdiği girdileri ve yüklediği dosyaları kendi yapay zeka modellerini yeniden eğitmek ve geliştirmek için kullanır. Bu durum, sisteme girilen şirket verilerinin başka bir kullanıcının ekranında yanıt olarak çıkabilmesi riskini doğurur.
Yurt Dışına Veri Aktarımı: OpenAI (ChatGPT), Google veya Anthropic gibi sağlayıcıların sunucuları ağırlıklı olarak ABD ve Avrupa'dadır. Sisteme bir müşterinin veya çalışanın ad-soyadı, TCKN'si ya da telefon numarası yazıldığında, bu veri otomatik olarak KVKK Madde 9 kapsamında yurt dışına aktarılmış olur.
Örnek Kriz Senaryosu: Şirketin İnsan Kaynakları uzmanı, performans değerlendirmesi yapmak için çalışanların sağlık raporlarını, disiplin notlarını ve maaş bilgilerini ChatGPT'ye yükleyip "Bu verileri özetle" dediğinde; hem özel nitelikli kişisel veri ihlali hem de izinsiz yurt dışı veri aktarımı suçu oluşur.
2. Şirketlerin Karşılaştığı 4 Temel Hukuki ve Güvenlik Riski
a) Yurt Dışına İzinsiz Veri Aktarımı (KVKK Madde 9)
Veri sahiplerinden (müşteri, personel, tedarikçi) açık rıza alınmadan veya Kurul'un öngördüğü Standart Sözleşme mekanizmaları işletilmeden kişisel verilerin prompt olarak girilmesi, Kişisel Verileri Koruma Kurulu tarafından doğrudan idari para cezasıyla cezalandırılır.
b) Ticari Sırların ve Fikri Mülkiyetin İfşası
Yazılımcıların şirket içi tescilli kaynak kodlarını (proprietary code) hata ayıklama (debug) amacıyla yapay zekaya yapıştırması, şirketlerin en değerli fikri mülkiyet varlıklarının üçüncü taraf sunucularda depolanmasına ve açığa çıkmasına yol açar.
c) Gölge BT (Shadow IT) Tehlikesi
Şirket yönetiminin veya Bilgi Güvenliği (IT) departmanının haberi olmadan çalışanların kişisel hesaplarıyla iş bilgisayarlarında onlarca farklı yapay zeka eklentisi ve web aracı kullanması, şirket içinde denetlenemez bir veri sızıntısı alanı yaratır.
d) Veri Doğruluğu ve Halüsinasyon (Hallucination) Riski
KVKK Madde 4, kişisel verilerin "doğru ve gerektiğinde güncel olması" ilkesini emreder. Yapay zekanın gerçeğe aykırı bilgi üretmesi durumunda şirketlerin bu verilere dayanarak işlem yapması hukuki sorumluluk doğurur.
3. Güvenli ve KVKK Uyumlu Yapay Zeka Mimarisi
[Çalışan Prompt / Veri Girişi Yapar]
│
┌─────────────────────────┴─────────────────────────┐
▼ ▼
[Ücretsiz / Bireysel AI Hesabı] [Kurumsal / Enterprise AI Hesabı]
(ChatGPT Free, Bireysel Web) (ChatGPT Enterprise, Copilot Business)
│ │
▼ ▼
• Veriler Model Eğitiminde Kullanılır • Model Eğitimi Sıfırdır (Zero Training)
• Sunucu Lokasyonu Belirsizdir • DPA / Veri İşleme Sözleşmesi Mevcuttur
• KVKK & Gizlilik Riski: ÇOK YÜKSEK • Rol Bazlı Erişim ve Loglama Vardır
│ │
▼ ▼
[YÜKSEK CEZA VE SIZINTI RİSKİ] [GÜVENLİ VE UYUMLU KULLANIM]
4. Şirketler Hangi Önlemleri Almalı?
Yapay zekayı tamamen yasaklamak çalışanların gizlice kullanmasına yol açar. Bunun yerine süreci doğru yönetmek gerekir:
Şirket İçi "Yapay Zeka Kullanım Politikası (AI Policy)" Yayınlayın: Çalışanların hangi araçları kullanabileceğini, hangi verilerin (Müşteri verileri, TCKN, IBAN, Sağlık verisi, Şirket mali tabloları) yapay zekaya girilmesinin kesinlikle yasak olduğunu yazılı kurallarla belirleyin.
Kurumsal (Enterprise) Lisanslara Geçin: Bireysel abonelikler yerine kurumsal sürümleri (Microsoft Copilot Kurumsal, ChatGPT Enterprise vb.) tercih edin. Bu sürümlerde verilerin model eğitiminde kullanılmayacağı (Zero Data Retention) taahhüt edilir.
Veri Maskeleme ve Anonimleştirme Alışkanlığı Kazandırın: Çalışanlara yapay zekaya soru sorarken gerçek isimler, şirket unvanları veya rakamlar yerine değişken isimler (Örn: "Müşteri A", "Firma X") kullanma zorunluluğu getirin.
Gizlilik Ayarlarını (Data Opt-Out) Kapatın: Bireysel hesaplar kullanılmak zorundaysa, platform ayarlarından "Model Eğitimi İçin Veri Paylaşımı" seçeneğini devre dışı bırakın.
DLP (Veri Sızıntısı Önleme) Yazılımlarını Güncelleyin: Şirket ağındaki DLP yazılımlarına yapay zeka web sitelerine yüklenebilecek hassas veri formatlarını (kredi kartı, TCKN, kaynak kodu) engelleyecek kurallar tanımlayın.
5. Bireysel vs. Kurumsal Yapay Zeka Karşılaştırması
Özellik | Ücretsiz / Bireysel Yapay Zeka | Kurumsal (Enterprise) Yapay Zeka |
Model Eğitimi | Veriler yapay zekayı eğitmek için kullanılır | Veriler kesinlikle eğitime dahil edilmez |
Veri Güvenliği | Tüketici gizlilik koşulları geçerlidir | Kurumsal Veri İşleme Sözleşmesi (DPA) sunulur |
KVKK Uyumu | Yüksek ceza ve ihlal riski taşır | Doğru konfigürasyonla uyumlu hale getirilebilir |
Erişim Kontrolü | Bireysel şifrelerle kontrolsüz kullanım | Merkezi IT yönetimi ve denetim logları |
Ticari Sır Koruma | Riskli | Yüksek Güvenlikli |
Sonuç
Yapay zeka araçları iş verimliliğini artıran olağanüstü teknolojilerdir; ancak veri güvenliği kuralları göz ardı edildiğinde şirketinizi KVKK cezaları, veri ifşası ve tazminat davalarıyla baş başa bırakabilir.
Çözüm, teknolojiyi yasaklamak değil; kurumsal yapay zeka politikaları oluşturmak, çalışanları eğitmek ve kurumsal seviyede güvenli lisans altyapılarını kurmaktır.
KVKK ALANINDA ÇALIŞAN BİR AVUKATTAN DESTEK ALIN
KVKK süreçlerinin doğru yönetilmesi, yalnızca teknik bilgiyle değil aynı zamanda güçlü bir hukuki uzmanlıkla mümkündür. Bu nedenle çalışacağınız kişinin KVKK mevzuatına hâkim, şirket süreçlerini analiz edebilen ve veri koruma hukuku konusunda tecrübeli bir avukat olması büyük önem taşır. Özellikle veri ihlali risklerinin arttığı günümüzde profesyonel destek almak, şirketinizi ciddi idari para cezaları ve hukuki sorunlardan koruyabilir. KVKK danışmanlığı alanında deneyimli olan Avukat Ferhat Ayhan, şirketlere özel çözüm odaklı yaklaşımıyla veri koruma süreçlerini profesyonel şekilde yönetmektedir. Ankara KVKK danışmanlığı hizmeti hakkında detaylı bilgi almak ve şirketiniz için güvenilir hukuki destek sağlamak için Avukat Ferhat Ayhan ile iletişime geçebilirsiniz.
ŞİRKETİNİZİN YAŞAYACAĞI OLASI HUKUKİ RİSKLERİ EN AZA İNDİRMEK İÇİN AVUKAT DESTEĞİ ÖNEMLİDİR
Şirketlerin yalnızca KVKK süreçlerinde değil; iş hukuku, ticaret hukuku, sözleşme hazırlama, şirket danışmanlığı, marka ve fikri mülkiyet hukuku, icra takipleri ve ticari uyuşmazlıklar gibi birçok alanda da profesyonel hukuki desteğe ihtiyacı vardır. Özellikle büyüyen işletmeler için hukuki süreçlerin doğru yönetilmesi, hem maddi kayıpların önüne geçmek hem de kurumsal yapıyı güvence altına almak açısından büyük önem taşır. İster yalnızca KVKK uyum süreci için ister şirketinizin tüm hukuki ihtiyaçlarında kapsamlı danışmanlık almak için Avukat Ferhat Ayhan’dan profesyonel destek alabilirsiniz. Tecrübesi, güncel mevzuata hâkim yaklaşımı ve şirket odaklı çözüm anlayışı sayesinde işletmenizin ihtiyaç duyduğu hukuki güvenceyi sağlayabilirsiniz.
Yorumlar