Yapay Zekâ ve Veri Güvenliği: Neyi Verebilirsiniz?
“Verilerimizi bu sisteme versek ne olur?” 🔐 Yapay zekâ konuşulurken en çok sorulan ama en az cevaplanan soru bu. Genellikle iki uçtan biriyle karşılanıyor: ya “hiçbir şey olmaz” ya “asla yapmayın”.
İkisi de yanlış. Doğrusu şu: riskler gerçek ama yönetilebilir — ve yönetmenin yolu teknik değil, karar disiplininden geçiyor. 🎯
Bu yazı somut olanı anlatıyor: hangi veri verilir, hangisi verilmez, nelere dikkat edilir ve KVKK açısından ne gerekir. 📋
Baştan bir not: bu bir hukuki görüş değildir. Kişisel veri işleniyorsa hukuki tarafı bir uzmana sormak gerekir. Burada anlattığımız şey pratikte karşılaşılan durumlar ve alınabilecek önlemler. ⚖️
Risk Gerçekte Nerede? 🔍
BU BÖLÜMÜN ÖZETİ
- Farkında olmadan paylaşım
- Verinin eğitimde kullanılması
- Erişim kontrolsüzlüğü
- Yanlış çıktının kullanılması
En yaygın korku “verilerim çalınır” şeklinde. Oysa sahada karşılaşılan riskler çok daha sıradan ve çok daha yaygın.
Dört gerçek risk var ve dördü de öngörülebilir. ⚠️
Farkında olmadan paylaşım
Bir çalışan müşteri listesini kopyalayıp bir araca yapıştırıyor. 📋 Kötü niyet yok, sadece işini hızlandırmaya çalışıyor — ve en yaygın sızıntı biçimi tam olarak budur. Kimse yasak olduğunu söylemediği için yaptığı şeyin riskli olduğunu bilmiyor.
Verinin eğitimde kullanılması
Bazı hizmetler girdiğiniz veriyi modeli geliştirmek için saklar. 🗄️ Ücretsiz sürümlerde bu genellikle varsayılandır; kurumsal sürümlerde kapatılabilir. Kullanım koşullarında yazar ama kimse okumaz — oysa bu tek paragraf kararın tamamını değiştirir.
Erişim kontrolsüzlüğü
Hesap paylaşılıyor, kim ne yaptı bilinmiyor. 🔑 Sorun çıktığında kaynağı bulmak imkânsız — ve çıkan personel erişimi kapatılmıyor. Bu sorun yapay zekâya özgü değil, ama yapay zekâ araçlarında sonuçları daha ağır.
Yanlış çıktının kullanılması
Bu bir güvenlik değil doğruluk riski, ama sonucu aynı: 📉 yanlış bilgiyle alınan karar ya da müşteriye giden yanlış cevap, güvenlik ihlali kadar zarar verir. Çıktı denetiminin neden kesilmemesi gerektiğini maliyet yazımızda da anlatmıştık.
Hangi Veri Verilir, Hangisi Verilmez? 📋
BU BÖLÜMÜN ÖZETİ
- Açık veri
- İç kullanım verisi
- Kişisel ve hassas veri
- Anonimleştirme nasıl yapılır?
Basit bir sınıflandırma çoğu kararı verir. Ölçüt şu: bu bilgi dışarı sızsa ne olur?
Üç kademe, üç farklı davranış. 🎯
| Veri türü | Örnek | Kural |
|---|---|---|
| Açık | Yayınlanmış içerik, ürün bilgisi | Serbestçe kullanılır |
| İç kullanım | Süreç belgeleri, satış rakamları | Kurumsal araçta, ayarlar kontrollü |
| Kişisel ve hassas | Müşteri bilgileri, sağlık, finans | Anonimleştirilmeden verilmez |
Açık veri
Zaten yayında olan her şey. 🌐 Web sitenizdeki metin, ürün açıklamaları, basın bültenleri — bunlarda risk yok, rahatça kullanılır. Çoğu içerik ve analiz işi bu kademede kalabilir.
İç kullanım verisi
Sızması ticari zarar verir ama hukuki sorumluluk doğurmaz. 🏢 Kurumsal sürüm ve veri saklama ayarı kapalı olmak kaydıyla kullanılabilir. Fiyat listesi, tedarikçi anlaşması ve iç maliyet verileri bu kademede değerlendirilmelidir.
Kişisel ve hassas veri
Burada kural nettir: anonimleştirilmeden verilmez. 🔒 İsim, telefon, kimlik, sağlık ve finans bilgileri — bunlar için hukuki sorumluluk doğar ve teknik önlem tek başına yetmez. Şüphe varsa cevap her zaman aynıdır: vermeyin.
Anonimleştirme nasıl yapılır?
Kişiyi tanımlayan alanlar çıkarılır ya da değiştirilir. 🎭 “Ahmet Yılmaz, 0532…” yerine “Müşteri A”; analiz aynı sonucu verir ama kişi tanımlanamaz hale gelir.
Alınacak Beş Önlem 🛡️
BU BÖLÜMÜN ÖZETİ
- 1. Yazılı kullanım kuralı
- 2. Kurumsal sürüm kullanın
- 3. Veri saklama ayarını kapatın
- 4. Kişiye özel hesap
- 5. Ekibi bilgilendirin
Bu beş önlem, riskin büyük kısmını ortadan kaldırır. Hiçbiri pahalı ya da karmaşık değil — çoğu bir ayar ya da bir kural.
Sırayla uygulanmalı. ✅
1. Yazılı kullanım kuralı
Hangi veri hangi araca girilebilir, tek sayfada yazılı olsun. 📝 Kural yoksa herkes kendi kararını verir — ve en iyi niyetli çalışan bile yanlış karar verebilir. Kuralı yazarken yasaklardan çok izinleri saymak daha işlevseldir: neyin serbest olduğu bilinirse gerisi kendiliğinden netleşir.
2. Kurumsal sürüm kullanın
Ücretsiz sürümler genellikle veriyi saklama hakkını saklı tutar. 💼 Kurumsal sürümlerde bu farklıdır ve sözleşmeyle güvence altına alınır.
3. Veri saklama ayarını kapatın
Çoğu hizmette “verilerimi eğitimde kullanma” ayarı vardır. ⚙️ Varsayılan genellikle açıktır; kapatmak bir dakikalık iştir ama kimse bakmaz. Ayar sonradan değişebildiği için altı ayda bir kontrol edilmeli.
4. Kişiye özel hesap
Paylaşılan hesap izlenemez. 🔑 Herkesin kendi hesabı olmalı ve ayrılan personelin erişimi aynı gün kapatılmalı.
5. Ekibi bilgilendirin
En kritik önlem bu. 👥 Sızıntıların çoğu kötü niyetten değil bilgisizlikten çıkar; yarım saatlik bir bilgilendirme riskin büyük kısmını ortadan kaldırır. Bunu ekiple çalışma yazımızda anlattığımız gibi yasak dili yerine bilgilendirme diliyle yapmak gerekir.
KVKK Açısından Ne Gerekir? ⚖️
BU BÖLÜMÜN ÖZETİ
- Aydınlatma yükümlülüğü
- Yurt dışına aktarım
- Veri işleyen sıfatı
- En basit yol
Hukuki tarafı bir avukatın işidir ve bu yazı hukuki görüş değildir. Ama pratikte dört başlık sorulur ve dördünü de bilmek gerekir.
Bunlar konuşulacak sorular, verilecek cevaplar değil. 📋
Aydınlatma yükümlülüğü
Kişisel veri işleniyorsa ilgili kişinin bilgilendirilmesi gerekir. 📄 Bir chatbot müşteri verisi topluyorsa, bunun aydınlatma metninde yer alması beklenir. Mevcut metniniz varsa muhtemelen yapay zekâ kullanımını kapsamıyordur.
Yurt dışına aktarım
Çoğu yapay zekâ hizmeti yurt dışında barındırılır. 🌍 Kişisel veri söz konusuysa bu bir aktarım sayılır ve kendine özgü koşulları vardır. Bazı sağlayıcılar bölgesel barındırma seçeneği sunar; bu seçenek varsa değerlendirilmelidir.
Veri işleyen sıfatı
Kullandığınız hizmet sağlayıcı hukuken sizin adınıza veri işleyen taraf olabilir. 🤝 Bu durumda aranızda yazılı bir düzenleme gerekir.
En basit yol
Kişisel veriyi hiç vermemek. 🔒 Anonimleştirilmiş veriyle çalışmak, yukarıdaki başlıkların çoğunu baştan gündemden çıkarır — ve çoğu iş için zaten yeterlidir. Analiz yapmak için müşterinin adını bilmeye gerek yoktur; davranışını bilmek yeter.
Pratik Bir Kontrol Listesi ✅
BU BÖLÜMÜN ÖZETİ
- Kim ne kullanıyor, öğrenin
- Ayarları kontrol edin
- Kuralı yazın ve paylaşın
- Emin değilseniz danışın
Yarın sabah uygulanabilecek dört madde. Hiçbiri bütçe gerektirmiyor, hepsi bir öğleden sonrada biter.
Sırayla yapılırsa riskin çoğu kapanır. 🧭
Kim ne kullanıyor, öğrenin
Ekipte hangi araçlar kullanılıyor? 🔍 Cevap genellikle şaşırtır: kimsenin haberi olmayan araçlar, kişisel hesaplarla kullanılıyor olabilir. Sormanın en iyi yolu suçlayıcı olmayan bir dil: amaç yasaklamak değil, düzene sokmak.
Ayarları kontrol edin
Kullanılan her araçta veri saklama ayarına bakın. ⚙️ Kapalı değilse kapatın — bu tek adım en yaygın riski ortadan kaldırır.
Kuralı yazın ve paylaşın
Tek sayfa yeterli: ne girilebilir, ne girilemez, şüphede kime sorulur. 📝 Uzun bir politika metninden çok daha etkilidir: kimse otuz sayfalık belgeyi okumaz ama tek sayfayı duvara asabilirsiniz.
Emin değilseniz danışın
Kişisel veri işleniyorsa hukuki tarafı bir uzmana sorun; teknik kurulum tarafında biz destek veririz: AI Danışmanlık. Mevcut çerez ve veri uyumunuzu görmek için bağımsız denetim. 🚀
Sık Sorulan Sorular 💬
Duruma bağlı. Riskler gerçek ama yönetilebilir; belirleyici olan hangi veriyi, hangi araca, hangi ayarlarla verdiğinizdir.
Farkında olmadan paylaşım. Bir çalışanın işini hızlandırmak için veri kopyalayıp yapıştırması, en sık görülen sızıntı biçimidir.
Açık veri: yayınlanmış içerik, ürün bilgileri, basın bültenleri. Bunlarda risk yoktur.
Kişisel ve hassas veri: isim, telefon, kimlik, sağlık ve finans bilgileri. Anonimleştirilmeden verilmez.
Kişiyi tanımlayan alanlar çıkarılır ya da değiştirilir. “Müşteri A” yeterlidir; analiz aynı sonucu verir, kişi tanımlanamaz.
İç veriler için önerilmez. Ücretsiz sürümler genellikle veriyi saklama hakkını saklı tutar; kurumsal sürümlerde bu sözleşmeyle güvence altındadır.
Veri saklama ve eğitimde kullanma ayarı. Varsayılan genellikle açıktır ve kapatmak bir dakika sürer.
Dört başlık konuşulmalı: aydınlatma yükümlülüğü, yurt dışına aktarım, veri işleyen sıfatı ve en basiti — kişisel veriyi hiç vermemek.
Dört adım: kim ne kullanıyor öğrenin, ayarları kontrol edin, kuralı yazıp paylaşın ve gerekirse hukuki destek alın.
