Rehber · Görünürlük ve envanter
Gölge yapay zekâ: tespit yöntemleri ve envanter kurulumu
Kuruluşunuzda hangi yapay zekâ araçlarının fiilen kullanıldığını bilmeden yazılan hiçbir politikanın kapsamı belirli değildir. Bu rehber, kullanımı ölçülebilir hâle getiren üç bağımsız tespit yöntemini, elde edilen bulguların birleştirileceği on dört alanlı envanter şemasını ve bulguların nasıl kademelendirileceğini uygulama düzeyinde açıklamaktadır.
İçindekiler
BÖLÜM 1Tanım ve yasağın geri tepme mekanizması
Gölge yapay zekâ, çalışanların kurumsal onay, tedarikçi değerlendirmesi ve teknik yapılandırma süreçlerinden geçmeden kendi tercihleriyle kullandığı yapay zekâ araçlarının bütününü ifade eder. Kişisel Verileri Koruma Kurumu, iş yerlerinde üretken yapay zekâ araçlarının kullanımına ilişkin dokümanında bu başlığı doğrudan kavramsallaştırmakta ve söz konusu kullanımın kurumsal düzeyde izlenmesinin ve yönetilmesinin zorlaştığını tespit etmektedir.[1]
Kavramın gölge bilgi teknolojileri kavramından ayrılan iki özelliği bulunmaktadır. Birincisi, giriş engelinin fiilen sıfır olmasıdır: bir çalışanın üretken yapay zekâ aracını kullanmaya başlaması için kurulum yapması, yönetici hakkı istemesi veya cihazına yazılım indirmesi gerekmez; tarayıcı ve kurumsal e-posta adresi yeterlidir. İkincisi, faaliyetin doğası gereği veri dışarı akışlı olmasıdır. Gölge bir proje yönetimi aracı çoğu zaman yalnızca üstverinin dışarı çıkmasına yol açarken, gölge bir üretken yapay zekâ aracına girilen istem, çalışanın o an elindeki en hassas belgenin tam metnini içerebilir.
Bu iki özellik, kuruluşların ilk refleksi olan topyekûn yasağın neden beklenen sonucu vermediğini de açıklamaktadır. Onaylı bir alternatif sunulmadan uygulanan yasak, çalışanın karşılaştığı işi ortadan kaldırmaz; yalnızca aracın kurumsal cihaz ve kurumsal ağ dışında kullanılmasına yol açar. Bu noktadan sonra kuruluşun elinde ne ağ kaydı, ne denetim izi, ne de veri kaybı önleme kontrolü kalır. Kısıtlamanın kendisi yanlış değildir; kısıtlamanın alternatifsiz uygulanması yanlıştır.
Envanterin politikadan önce gelmesinin nedeni de budur. Kapsamı bilinmeyen bir politika, hangi araçlara uygulanacağı belirsiz bir taahhüttür ve denetim karşısında kanıt üretmez. 6698 sayılı Kanun bakımından veri sorumlusunun yükümlülükleri, işlemenin varlığından doğar; kuruluşun işlemeden haberdar olup olmaması yükümlülüğü ortadan kaldırmaz.[2]
BÖLÜM 2Altı risk kategorisi
Gölge yapay zekâ kullanımının yarattığı riskler tek bir başlık altında toplanamaz. Her kategorinin farklı bir sahibi, farklı bir tespit yolu ve farklı bir giderim yöntemi bulunduğundan ayrı ayrı ele alınmaları önerilmektedir.
1. Hukuki dayanaksız işleme ve yurt dışına aktarım
Bir üretken yapay zekâ aracına müşteri adı, iletişim bilgisi, özgeçmiş, sağlık raporu veya performans değerlendirmesi girildiği anda kişisel veri işlenmiş olur. Kullanılan hizmetin sunucuları yurt dışında bulunuyorsa aynı işlem, Kanun md.9 anlamında yurt dışına aktarım niteliği de taşır. Gölge kullanımda bu iki işlemin hiçbiri için hukuki sebep belirlenmemiş, envantere kaydedilmemiş ve aktarım dayanağı kurulmamış olur.[2]
2. Girdinin model eğitiminde kullanılması ve geri döndürülemezlik
Kamuya açık tüketici sürümlerinin şartları, girdilerin hizmet geliştirme veya model eğitimi amacıyla kullanılmasına izin verebilmektedir. Bu durumda verinin silinmesi talebi teknik olarak karşılıksız kalabilir: model ağırlıklarına yansımış bir bilginin geri alınması, dosya silmekle aynı işlem değildir. Bu nedenle girdinin eğitimde kullanılıp kullanılmadığı, envanterin ayrı bir alanı olarak tutulmalıdır.
3. Ticari sır, fikri mülkiyet ve müşteriye karşı taahhüt ihlali
Kişisel veri içermeyen bir girdi de kuruluşu yükümlülük altına sokabilir. Fiyat listesi, sözleşme taslağı, kaynak kodu, birleşme görüşmesi notu veya patent başvurusu öncesi teknik tarif, gölge araçlara en sık girilen içerikler arasındadır. Ayrıca müşteri sözleşmelerinde yer alan gizlilik ve alt yüklenici hükümleri, müşteri verisinin önceden yazılı onay alınmadan üçüncü bir hizmete aktarılmasını çoğu zaman yasaklamaktadır.
4. Hesap yaşam döngüsü ve kimlik güvenliği
Kurumsal e-posta adresiyle açılmış ancak kurumsal kimlik sağlayıcısına bağlı olmayan hesaplar, çok faktörlü doğrulama zorunluluğunun, oturum politikalarının ve işten ayrılış sürecinin tamamen dışında kalır. Çalışan ayrıldıktan sonra kurumsal adrese erişimi kesilse dahi, hesabın kurtarma adresi kişisel bir adres olarak tanımlanmışsa erişim devam edebilir. Bu kategori, kişisel veri boyutundan bağımsız olarak tek başına da ciddi bir bulgudur.
5. Çıktı kalitesi ve karara etkisi
Doğrulanmamış bir çıktının müşteriye giden bir belgeye, bir işe alım değerlendirmesine veya bir teknik karara dayanak yapılması, veri koruma hukukundan bağımsız bir sorumluluk kaynağıdır. Gölge kullanımda çıktının hangi araçtan geldiği, hangi istemle üretildiği ve kim tarafından doğrulandığı kayıt altında olmadığı için hatanın kaynağı sonradan tespit edilemez.
6. Denetlenebilirliğin kaybı ve bildirim yükümlülüğünün yerine getirilememesi
Kanun md.12, veri güvenliğine ilişkin uygun tedbirlerin alınmasını ve işlenen verinin hukuka aykırı olarak erişilmesinin önlenmesini gerektirir. Gölge kullanımda hangi verinin nereye gittiği bilinmediği için bir ihlalin gerçekleşip gerçekleşmediği tespit edilemez. Bu durum, bildirim yükümlülüğünü zamanında yerine getirmeyi de fiilen imkânsız hâle getirir.[2]
BÖLÜM 3Tespit yöntemi bir: ağ ve güvenlik kayıtları
İlk yöntem, kuruluşun hâlihazırda ürettiği kayıtların yeniden okunmasına dayanır ve yeni bir yatırım gerektirmez. Veri kaynağı olarak vekil sunucu kayıtları, yeni nesil güvenlik duvarı oturum kayıtları, DNS çözümleme kayıtları, bulut erişim güvenliği aracısı raporları ve uç nokta tespit ve müdahale ürününün ağ telemetrisi kullanılabilir. Sorgu penceresinin en az doksan gün olması önerilmektedir; daha kısa pencereler, üç aylık dönemsel kullanımları ve proje bazlı kullanımları gözden kaçırır.
Sorgulama yapılırken üç ölçüt birlikte kaydedilmelidir: benzersiz kullanıcı veya cihaz sayısı, toplam oturum sayısı ve dışarı giden veri hacmi. Bu üçlü, kullanımın niteliğini ayırt etmeyi sağlar. Az sayıda kullanıcı ve yüksek giden hacim, dosya yüklendiğine işaret eder ve bu kalıp, çok sayıda kullanıcının kısa sorgular yazdığı bir kalıptan çok daha yüksek önceliklidir. Aşağıdaki tablo, taramada aranması önerilen alan adlarını kategori bazında göstermektedir.
| Kategori | Hizmet | Aranacak alan adı | Öncelik gerekçesi |
|---|---|---|---|
| Sohbet ve metin asistanı | OpenAI ChatGPT | chatgpt.com, chat.openai.com | En yaygın kullanım; dosya yükleme ve uzun metin girişi mümkündür |
| OpenAI arayüz programı | api.openai.com | Onaysız geliştirilmiş iç uygulamalara işaret eder | |
| Anthropic Claude | claude.ai, api.anthropic.com | Uzun belge analizi için tercih edilir; yüksek giden hacim beklenir | |
| Google Gemini | gemini.google.com, aistudio.google.com | Kurumsal Google hesabıyla karışabilir; hesap türü ayrıştırılmalıdır | |
| Microsoft Copilot (tüketici) | copilot.microsoft.com | Kurumsal Copilot ile karıştırılmamalıdır; veri sınırları farklıdır | |
| Perplexity | perplexity.ai | Araştırma amaçlı; dosya yükleme özelliği bulunur | |
| Mistral Le Chat | chat.mistral.ai | Avrupa merkezli barındırma tercihi nedeniyle kullanılabilir | |
| DeepSeek | chat.deepseek.com | İşleme yeri ve aktarım dayanağı bakımından ayrıca değerlendirilmelidir | |
| xAI Grok | grok.com | Sosyal medya hesabı üzerinden erişildiği için kimlik takibi zordur | |
| Kod üretimi | GitHub Copilot | api.githubcopilot.com, copilot-proxy.githubusercontent.com | Kaynak kodu ve gömülü kimlik bilgisi sızıntısı riski |
| Cursor | cursor.com, api2.cursor.sh | Depo genelinde bağlam gönderimi yapabilir | |
| Windsurf / Codeium | codeium.com, windsurf.com | Ücretsiz katmanın şartları kurumsal katmandan farklıdır | |
| Tabnine | tabnine.com | Yerel çalıştırma seçeneği bulunduğundan yapılandırma teyit edilmelidir | |
| Yazım ve çeviri | Grammarly | grammarly.com, app.grammarly.com | Tarayıcı eklentisi olarak her metin alanını okuyabilir |
| DeepL | deepl.com, api.deepl.com | Sözleşme ve yazışma çevirisinde sık kullanılır | |
| QuillBot | quillbot.com | Metnin tamamı hizmete gönderilir | |
| Toplantı kaydı ve deşifre | Otter.ai | otter.ai | En yüksek öncelikli kategori; üçüncü kişilerin sesi işlenir |
| Fireflies | fireflies.ai | Takvime bağlanarak toplantılara otomatik katılabilir | |
| tl;dv | tldv.io | Kayıt ve deşifre metni hizmette saklanır | |
| Read AI | read.ai | Katılımcı davranışına ilişkin çıkarım üretebilir | |
| Görsel, ses ve video | Midjourney | midjourney.com | Kişisel veri riski düşük, marka ve telif riski yüksektir |
| ElevenLabs | elevenlabs.io | Ses klonlama; biyometrik veri boyutu değerlendirilmelidir | |
| HeyGen | heygen.com | Yüz görüntüsünden avatar üretimi | |
| Synthesia | synthesia.io | Kurumsal eğitim videolarında yaygındır | |
| Runway | runwayml.com | Ham video yüklemesi nedeniyle yüksek giden hacim | |
| Canva | canva.com | Tasarım aracı olarak onaylı olabilir; yapay zekâ modülü ayrı değerlendirilmelidir | |
| Model barındırma ve arayüz programı | Hugging Face | huggingface.co | Model ve veri kümesi yükleme yönü de incelenmelidir |
| Replicate | replicate.com | Onaysız prototiplere işaret eder | |
| Together AI | together.ai | Toplu çıkarım işleri için kullanılır | |
| Groq | api.groq.com | Yalnızca arayüz programı erişimi olduğundan tarayıcı kaydında görünmez | |
| Belge ve sunum | ChatPDF | chatpdf.com | Tanım gereği tam belge yüklemesi yapılır |
| Gamma | gamma.app | İç sunum içeriği hizmete taşınır |
Ağ taraması dört durumu göremez: kişisel cihazdan ve kurumsal ağ dışından yapılan erişim, mobil hat üzerinden yapılan erişim, uçtan uca şifreli tünel kullanılan erişim ve masaüstü uygulaması içine gömülü olduğu için ayrı bir alan adına gitmeyen yapay zekâ işlevleri. Bu nedenle tarama sonucu bir alt sınır olarak değerlendirilmeli, gerçek kullanımın tamamı olarak okunmamalıdır.
BÖLÜM 4Tespit yöntemi iki: kart ve abonelik giderleri
İkinci yöntem, ağ taramasının göremediği kişisel cihaz kullanımını büyük ölçüde açığa çıkarır; çünkü çalışan aracın ücretli sürümünü kullanıyorsa bedeli çoğu zaman kuruluşa yansıtılmaktadır. İnceleme kapsamına kurumsal kredi kartı ekstreleri, çalışan masraf beyanları, yazılım bütçesi altındaki tedarikçi ödemeleri ve uygulama mağazası üzerinden yapılan tahsilatlar alınmalıdır. Pencere on iki ay olarak belirlenmelidir; yıllık ödemeli abonelikler daha kısa pencerelerde görünmez.
Bu incelemenin en kritik noktası, ekstrede görünen ismin çoğu zaman hizmetin ismi olmamasıdır. Çok sayıda yazılım sağlayıcısı tahsilatı bir ödeme aracısı üzerinden yapmaktadır; bu durumda ekstrede yalnızca aracının adı görünür ve arkasındaki ürün görünmez. Aşağıdaki tabloda en sık karşılaşılan kalem adları ve bunların nasıl yorumlanması gerektiği gösterilmektedir.
| Ekstrede görünen kalem | Arkasındaki hizmet | İnceleme notu |
|---|---|---|
OPENAI, OPENAI *CHATGPT | ChatGPT bireysel abonelik veya arayüz programı kredisi | Kalem tutarı, bireysel abonelik ile kullanım bazlı arayüz programı harcamasını ayırt etmeye yardımcı olur |
ANTHROPIC, CLAUDE.AI | Claude bireysel abonelik | Kurumsal sözleşme bulunup bulunmadığı hukuk biriminden teyit edilmelidir |
GOOGLE * ile başlayan kalemler | Google abonelikleri; yapay zekâ katmanı dâhil olabilir | Kalem adı tek başına ayırt edici değildir; fatura ayrıntısı istenmelidir |
MICROSOFT, MSFT * | Microsoft abonelikleri | Kurumsal anlaşma dışında açılmış ayrı abonelikler bu kalemde gizlenebilir |
PERPLEXITY | Perplexity abonelik | Araştırma birimlerinde yoğunlaşma beklenir |
GRAMMARLY | Grammarly abonelik | Tarayıcı eklentisi kapsamı ayrıca değerlendirilmelidir |
MIDJOURNEY | Midjourney abonelik | Pazarlama biriminde yaygındır; telif ve marka riski önceliklidir |
GITHUB | GitHub abonelik; kod tamamlama katmanı dâhil olabilir | Bireysel geliştirici aboneliği ile kurumsal düzen ayrıştırılmalıdır |
ANYSPHERE, CURSOR | Cursor kod düzenleyicisi | Kaynak kodu bağlamının hizmete gönderilme kapsamı incelenmelidir |
ELEVENLABS | ElevenLabs ses üretimi | Ses klonlama kullanılıp kullanılmadığı sorulmalıdır |
OTTER.AI, FIREFLIES, TLDV | Toplantı deşifre hizmetleri | Üçüncü kişilerin sesinin işlenmesi nedeniyle en yüksek önceliğe alınmalıdır |
DEEPL | DeepL çeviri | Sözleşme çevirisinde kullanımı yaygındır |
CANVA | Canva tasarım aboneliği | Yapay zekâ modülleri abonelik kapsamına dâhil olabilir |
NOTION | Notion çalışma alanı | Yapay zekâ katmanı ayrı bir ek olarak faturalanabilir |
HEYGEN, SYNTHESIA, RUNWAY | Video üretim hizmetleri | Çalışan görüntüsünün kullanılıp kullanılmadığı teyit edilmelidir |
HUGGING FACE, REPLICATE | Model barındırma platformları | Kayıt dışı geliştirme faaliyetine işaret eder |
PADDLE.NET* | Ödeme aracısı. Arkasındaki ürün ekstrede görünmez | Ürün adı yalnızca ödeme aracısının gönderdiği elektronik posta makbuzundan öğrenilebilir |
FS *, FASTSPRING | Ödeme aracısı. Çok sayıda küçük yazılım sağlayıcısı bu kanalı kullanır | Kalem tutarı ve tarihi ile masraf beyanı eşleştirilmelidir |
LEMONSQUEEZY | Ödeme aracısı. Bağımsız geliştirici ürünlerinde yaygındır | Küçük tutarlı tekrar eden kalemler gözden kaçmaya elverişlidir |
APPLE.COM/BILL, GOOGLE PLAY | Uygulama içi abonelikler | Mobil cihazdan alınan yapay zekâ abonelikleri yalnızca bu kalemlerde görünür |
İnceleme sırasında tutarı düşük ve düzenli tekrar eden kalemlerin ayrıca listelenmesi önerilmektedir. Muhasebe süreçlerinde belirli bir eşiğin altındaki kalemler ayrıntılı incelemeye tabi tutulmadığından, bireysel yapay zekâ abonelikleri tam olarak bu bantta birikmektedir.
BÖLÜM 5Tespit yöntemi üç: çalışan anketi
Üçüncü yöntem, ilk iki yöntemin göremediği iki alanı kapatır: kişisel cihazdan yapılan ücretsiz kullanım ve girilen verinin içeriği. Ağ kaydı bir oturumun açıldığını gösterir, o oturumda hangi belgenin yapıştırıldığını göstermez. Bu bilgi yalnızca kullanıcıdan elde edilebilir.
Anketin işe yaraması, tek bir tasarım kararına bağlıdır: cevabın kişiye bağlanamaması. Kimliklendirilmiş bir ankette çalışan, verdiği cevabın disiplin sürecine dayanak yapılabileceğini değerlendirir ve kullanımını olduğundan az beyan eder. Bu yalnızca bir davranış meselesi de değildir; kimliklendirilmiş bir anket, kendisi de bir kişisel veri işleme faaliyeti oluşturur ve bu faaliyet için ayrıca hukuki sebep belirlenmesini ve ilgili kişilerin aydınlatılmasını gerektirir.[2] Kimlik bilgisi toplanmadığında bu ikinci yük de ortadan kalkar.
“Bu anketin amacı, kuruluşumuzda hangi yapay zekâ araçlarının hangi işler için kullanıldığını tespit etmek ve bu araçların kurumsal olarak güvenli biçimde sağlanabilmesini mümkün kılmaktır. Ankette adınız, kullanıcı adınız, elektronik posta adresiniz veya cihaz bilginiz sorulmamakta ve kaydedilmemektedir. Verdiğiniz cevaplar yalnızca toplulaştırılmış olarak raporlanacak, hiçbir cevap performans değerlendirmesinde veya disiplin sürecinde kullanılmayacaktır. Bugüne kadarki kullanımınız bakımından hiçbir yaptırım uygulanmayacaktır. Ankete verilen cevaplar, kullanmakta olduğunuz araçların kurumsal sürümlerinin temin edilmesi değerlendirmesine esas alınacaktır.”
Bu çerçeve, uygulamada af çerçevesi olarak adlandırılmaktadır ve iki unsuru birlikte içermelidir: geçmişe dönük yaptırım uygulanmayacağının taahhüdü ve anketin amacının kısıtlama değil temin olduğunun açıkça belirtilmesi. İkinci unsur olmadan birinci unsur inandırıcı olmaz. Anketin izleyen sorularda önerilen ifade biçimi aşağıdadır.
- “Son üç ay içinde işinizle ilgili herhangi bir görev için yapay zekâ tabanlı bir araç kullandınız mı?” Cevap seçenekleri düzenli, ara sıra, bir veya iki kez ve hiç kullanmadım biçiminde verilmelidir. Evet ve hayır ikilisi, seyrek kullanımı hayıra doğru çeker.
- “Kullandığınız araçları işaretleyiniz. Listede bulunmayanları serbest metin alanına yazabilirsiniz.” Listeye ağ taramasında tespit edilen araçların yanı sıra tespit edilmemiş yaygın araçlar da konulmalıdır; yalnızca bilinenlerin listelenmesi, bilinmeyeni bulma amacını ortadan kaldırır.
- “Bu araçları hangi görevler için kullandınız?” Metin yazımı, özetleme, çeviri, veri analizi, kod yazımı, sunum hazırlama, toplantı deşifresi, müşteri yazışması taslağı ve görsel üretimi seçenekleriyle sunulmalıdır.
- “Bu araçlara girdiğiniz içerikte aşağıdakilerden hangileri bulundu?” Seçenekler açıkça sayılmalıdır: müşteri veya tedarikçi kişi bilgileri, çalışan kişi bilgileri, sağlık bilgisi, özgeçmiş, sözleşme metni, fiyat bilgisi, kaynak kodu, iç yazışma, finansal tablo, hiçbiri.
- “Bu araçlara kurumsal elektronik posta adresinizle mi yoksa kişisel bir adresle mi kaydoldunuz?” Bu soru, hesap yaşam döngüsü riskinin büyüklüğünü ölçer.
- “Kullandığınız aracın ücretli sürümüne abone misiniz?” Cevap, gider incelemesiyle çapraz doğrulama imkânı verir ve kurumsal karta yansımayan kişisel ödemeleri açığa çıkarır.
- “Bu araçlara kurumsal cihazdan mı yoksa kişisel cihazdan mı eriştiniz?” Ağ taramasının kör noktasının büyüklüğünü ölçmeye yarar.
- “Aracın ürettiği çıktıyı kuruluş dışına giden bir belgede kullandınız mı?” Çıktı doğrulama kontrolünün nerede kurulması gerektiğini gösterir.
- “Bu aracı kullanmanızın nedeni nedir?” Serbest metin alanı olarak bırakılmalıdır. Alınan cevaplar, kurumsal alternatifin hangi işlevi karşılaması gerektiğini belirler ve genellikle envanterin kendisinden daha değerlidir.
- “Kurumsal olarak sağlanmasını istediğiniz bir yapay zekâ aracı var mıdır?” Bu soru, af çerçevesinin karşılığını verir ve ankete katılım oranını belirgin biçimde artırır.
Anket sonuçları yorumlanırken beyan edilen kullanımın ölçülen kullanımdan düşük çıkması olağandır. Amaç, iki sayının birbirini tutması değil, ağ ve gider verisinde hiç görünmeyen araçların ve her iki yöntemin de göremediği veri kategorilerinin ortaya çıkarılmasıdır.
Tespitin bağımsız olarak yürütülmesi
Üç yöntemin birlikte uygulanması, kayıt sorgularının hazırlanması ve anketin gerçekten anonim biçimde toplanması Görünürlük Taraması kapsamındaki işin konusudur. Çıktı, bu rehberdeki on dört alanlı şemaya göre doldurulmuş bir envanter ve önceliklendirilmiş bir eylem listesidir.
BÖLÜM 6On dört alanlı envanter şeması
Üç yöntemden gelen bulgular tek bir tabloda birleştirilmelidir. Birleştirmenin kuralı, aynı hizmetin farklı kaynaklardan gelen bulgularının tek kayıtta tekilleştirilmesi, ancak tespit kaynağının alan olarak korunmasıdır. Aşağıdaki şema, hem 6698 sayılı Kanun bakımından yükümlülüklerin izlenebilmesi hem de kararların verilebilmesi için asgari kabul edilmelidir.
| # | Alan | İçeriği ve neden gereklidir |
|---|---|---|
| 1 | Kayıt numarası | Envanterdeki her kaydın değişmeyen kimliği. Politika metinleri, risk kayıtları ve müşteri soru listeleri bu numaraya atıf yapar; araç adı değiştiğinde bağlantı kopmaz. |
| 2 | Araç adı ve sağlayıcı tüzel kişiliği | Ticari ad yeterli değildir. Sözleşmenin karşı tarafı olan tüzel kişilik ve kuruluş ülkesi ayrı yazılmalıdır; aktarım değerlendirmesi bu bilgiye dayanır. |
| 3 | Erişim adresi ve erişim biçimi | Alan adı ile birlikte erişimin tarayıcıdan mı, masaüstü uygulamasından mı, tarayıcı eklentisinden mi yoksa arayüz programından mı yapıldığı. Uygulanacak teknik kontrol bu alana göre belirlenir. |
| 4 | Tespit kaynağı | Kaydın ağ taramasından, gider incelemesinden, anketten veya bunların birden fazlasından geldiği. Yalnızca tek kaynaktan gelen kayıtlar sonraki taramada öncelikle doğrulanır. |
| 5 | Kullanan birim ve kullanıcı sayısı | Kullanımın tek bir birimde mi yoğunlaştığı yoksa yatay mı yayıldığı. Bu ayrım, kurumsal sürüm alınmasının mı yoksa kısıtlamanın mı doğru karar olduğunu belirler. |
| 6 | İş amacı | Aracın hangi somut görev için kullanıldığı. Kanun md.4 bakımından ölçülülük değerlendirmesi ancak belirli bir amaç karşısında yapılabilir. |
| 7 | İşlenen veri kategorileri | Girilen içeriğin kategorileri. Kişisel veri içermeyen kullanımların ayrıştırılması, kaynakların gerçekten riskli kayıtlara yönlendirilmesini sağlar. |
| 8 | Özel nitelikli veri durumu | Sağlık, biyometrik veri, ceza mahkûmiyeti ve benzeri kategorilerin bulunup bulunmadığı. Kanun md.6 bu kategoriler için ayrı ve daha dar bir işleme rejimi öngördüğünden bu alan ayrı tutulmalıdır. |
| 9 | Hukuki sebep | Kanun md.5 ve gerekiyorsa md.6 kapsamında dayanılan hukuki sebep. Sebebin belirlenememesi tek başına bir bulgudur ve kaydı doğrudan kırmızı kademeye taşır. |
| 10 | Taraf sıfatı | Kuruluşun veri sorumlusu, sağlayıcının ise veri işleyen sıfatını taşıyıp taşımadığı. Tüketici şartlarıyla kullanılan hizmetlerde sağlayıcının kendi amaçları için işleme yapması sıfat değerlendirmesini değiştirebilir. |
| 11 | İşleme yeri ve aktarım dayanağı | Verinin fiilen işlendiği ülke ve md.9 kapsamında dayanılan aktarım yolu. Sağlayıcının bölge seçimi sunuyor olması, seçimin fiilen yapıldığı anlamına gelmez; yapılandırma teyit edilmelidir. |
| 12 | Sözleşmesel statü ve model eğitimi | Kurumsal sözleşme mi yoksa tüketici şartları mı geçerli olduğu ve girdinin model eğitiminde kullanılıp kullanılmadığı. İki hususun aynı alanda tutulması, bunların birbirine bağlı olması nedeniyledir. |
| 13 | Kimlik doğrulama ve ödeme kaynağı | Erişimin kurumsal kimlik sağlayıcısı üzerinden mi yoksa ayrı bir hesapla mı yapıldığı ve bedelin nasıl ödendiği. İşten ayrılış sürecinde kapatılacak hesapların listesi bu alandan üretilir. |
| 14 | Risk kademesi ve karar | Kırmızı, sarı veya yeşil kademe; verilen karar; kırmızı ise gösterilen yeşil alternatif ve kararın kayıt sahibi. Envanterin karar üreten kısmı burasıdır. |
Envanterin tamamı için ayrıca kayıt düzeyinde tutulması gereken iki üstveri bulunmaktadır: her kaydın sahibi olan isimli kişi ve kaydın son doğrulanma tarihi. Sahipsiz kayıt güncellenmez; tarihsiz kayıt ise denetimde güncelliği gösterilemediği için kanıt değeri taşımaz.
BÖLÜM 7Bulguların kademelendirilmesi
Envanterin doldurulmasıyla iş bitmez; her kaydın bir karara bağlanması gerekir. Üç kademeli bir sınıflandırma, hem karar hızını hem de kararın gerekçelendirilebilirliğini korur.
| Kademe | Ölçüt | Aksiyon ve süre |
|---|---|---|
| Kırmızı | Özel nitelikli veri girildiği tespit edilen kullanımlar; hukuki sebebi belirlenemeyen kullanımlar; md.9 kapsamında aktarım dayanağı bulunmayan kullanımlar; müşteri sözleşmesindeki gizlilik hükmüne aykırılık oluşturan kullanımlar; girdinin model eğitiminde kullanıldığı teyit edilen ve kişisel veri içeren kullanımlar. | Onaylı alternatif hazır edildikten sonra kısıtlama. Hedef süre otuz gündür. Alternatif hazır değilse kayıt kırmızıda bekletilir ve kısıtlama uygulanmaz. |
| Sarı | Kişisel veri girilen ancak hukuki sebebi belirlenebilen kullanımlar; kurumsal kimlik dışında hesapla erişilen kullanımlar; sözleşmesel statüsü tüketici şartlarına dayanan kullanımlar; çıktısı dış belgede kullanılan ancak doğrulama adımı tanımlanmamış kullanımlar. | Kurumsal sürüme geçiş, kimlik sağlayıcısına bağlama, aydınlatma metninin güncellenmesi veya çıktı doğrulama adımının tanımlanması. Hedef süre doksan gündür. |
| Yeşil | Kurumsal sözleşme kapsamında, kurumsal kimlikle erişilen, işleme yeri ve aktarım dayanağı belirli, girdisi model eğitiminde kullanılmayan ve envanterde kayıtlı kullanımlar. | Kullanıma devam edilir. Üç aylık tazeleme döngüsünde yeniden doğrulanır; şart değişikliği bildirimleri izlenir. |
Her kırmızı kaydın karşısında, aynı iş ihtiyacını karşılayan ve devreye alınmış bir yeşil alternatif bulunmalıdır. Alternatifsiz uygulanan kısıtlama, kullanımı kişisel cihaza taşır ve kuruluşun görünürlüğünü tespit öncesindeki seviyenin de altına düşürür. Bu durumda kuruluş yalnızca riski kaybetmez, riski ölçme imkânını da kaybeder.
Alternatifin yeterli sayılabilmesi için üç ölçütü karşılaması önerilmektedir. Birincisi işlevsel denklik: alternatifin, kullanıcının fiilen yaptığı işi karşılaması gerekir; anket sorularından dokuzuncusu bu bilgiyi doğrudan üretir. İkincisi erişim kolaylığı: onay süreci günler süren bir alternatif, pratikte alternatif değildir. Üçüncüsü performans: belirgin biçimde daha yavaş veya daha düşük kaliteli bir alternatif, kullanıcıyı kısa sürede eski aracına döndürür.
BÖLÜM 8Tazeleme döngüsü ve sahiplik
Envanter, bir defalık bir çıktı olarak üretildiğinde yaklaşık bir çeyrek içinde güncelliğini yitirir. Bunun nedeni yalnızca yeni araçların ortaya çıkması değil, mevcut araçların kullanım şartlarını, veri işleme eklerini ve varsayılan yapılandırmalarını değiştirmesidir. Bu nedenle üç aylık bir tazeleme döngüsü önerilmektedir.
| İş | Sıklık | Öngörülen sahip | Tamamlanma ölçütü |
|---|---|---|---|
| Ağ, DNS ve vekil sunucu kaydı taraması | Her çeyrek | Bilgi güvenliği | Önceki taramada bulunmayan alan adlarının listesi çıkarılmış ve her biri envantere işlenmiştir |
| Kart ve abonelik gideri incelemesi | Her çeyrek | Mali işler, bilgi güvenliği ile birlikte | Ödeme aracısı üzerinden görünen kalemlerin arkasındaki ürünler tespit edilmiştir |
| Çalışan anketi | Yılda bir | İnsan kaynakları, bağımsız toplama ile | Katılım oranı raporlanmış ve serbest metin cevapları alternatif ihtiyaç listesine dönüştürülmüştür |
| Yeşil kayıtların şart değişikliği kontrolü | Her çeyrek | Kayıt sahibi | Sağlayıcının veri işleme eki ve alt işleyen listesi son sürümüyle karşılaştırılmıştır |
| Kırmızı kayıtların alternatif durumu gözden geçirmesi | Aylık | Yapay zekâ yönetimi sahibi | Otuz günü aşan her kırmızı kayıt için gerekçe ve yeni hedef tarih yazılmıştır |
| Yeni araç talebi değerlendirmesi | Talep geldikçe | Yapay zekâ yönetimi sahibi | Talep, envantere yeni kayıt olarak on dört alanıyla girilmiştir |
| Aydınlatma metinlerinin gözden geçirilmesi | Altı ayda bir | Hukuk veya uyum | Envanterdeki aktarım ve alıcı grupları ile metin arasında tutarsızlık kalmamıştır |
Döngünün dışında kalan ancak beklemeksizin güncelleme gerektiren olaylar ayrıca tanımlanmalıdır. Bunlar arasında bir sağlayıcının kullanım şartlarını veya veri işleme ekini değiştirmesi, kuruluşun birleşme veya devralma yoluyla yeni bir bilgi işlem ortamı devralması, yeni bir müşteri sözleşmesinin yapay zekâ kullanımına ilişkin özel hükümler içermesi ve mevzuatta değişiklik olması sayılabilir.
Sahiplik bakımından tek bir kural belirleyicidir: envanterin sahibi bir birim değil, isimli bir kişi olmalıdır. Sahipliğin bilgi teknolojileri ile hukuk birimi arasında paylaştırıldığı yapılarda envanterin güncellenmemesi yaygın bir sonuçtur; çünkü her iki taraf da diğerinin güncelleyeceğini varsaymaktadır. Kişisel Verileri Koruma Kurumu da üretken yapay zekâ araçlarının kullanımına ilişkin dokümanında, kurumsal düzeyde izleme ve yönetim ihtiyacına açıkça işaret etmektedir.[1][3]
Kişisel Verileri Koruma Kurumunun bu rehberde atıf yapılan iki yayını bağlayıcı değildir ve Kurumun yaklaşımını gösteren rehber niteliğindedir. Bağlayıcı olan, 6698 sayılı Kanun ve ikincil mevzuattır. Envanterin bu rehberdeki şemaya göre tutulmuş olması tek başına uygunluk anlamına gelmez; envanter, uygunluk değerlendirmesinin önkoşuludur.
EKKaynaklar
Bu sayfadaki her hukuki iddia aşağıdaki birincil kaynaklara dayanır. Bağlantılar yayımlayan makamın kendi sitesine gider.
- KVKK İş Yerlerinde Üretken YZ — İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı. Kişisel Verileri Koruma Kurumu. Kaynak metin · PDF (Bağlayıcı değil)
- 6698 sayılı KVKK — Kişisel Verilerin Korunması Kanunu (Kanun No. 6698). Resmî Gazete, 7 Nisan 2016, sayı 29677. Kaynak metin (Bağlayıcı)
- KVKK Üretken YZ Rehberi (15 Soruda) — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda). Kişisel Verileri Koruma Kurumu, Yayın No. 113. Kaynak metin · PDF (Bağlayıcı değil)