0%
Şirketinizde yapay zeka kullanırken verileriniz gerçekten güvende mi? KVKK uyumu, on-premise vs bulut AI mimarisi, tedarikçi DPA değerlendirmesi ve çalışan politikası — kurumsal karar vericiler için eksiksiz rehber.

Bir yönetim kurulu toplantısında konunun kaçınılmaz olarak geldiği o an: "ChatGPT'ye verilerimizi giriyoruz, peki güvende mi?" Bu soru, kurumsal yapay zeka benimsemesinin en önemli engelidir. Cevabı doğru vermezseniz hem KVKK'dan hem operasyonel risklerden hem de itibar kaybından çarpar. Cevabı tamamen yanlış verip "zaten risk yok" derseniz, gerçekten bir siber ihlalle karşılaştığınızda tablo çok daha ağır olur.
Bu rehber, yapay zeka araçlarını kurumsal ortamda kullanan ya da kullanmayı planlayan karar vericiler için yazılmıştır. KVKK hukuku, teknik mimari seçenekleri, tedarikçi değerlendirme çerçevesi ve çalışan politikası tasarımı — hepsini somut ve uygulanabilir biçimde ele alıyoruz.
Geleneksel yazılım araçlarından farklı olarak büyük dil modelleri (LLM), eğitim veya çıkarım aşamasında aldıkları girdiyi işler. Bir çalışan, müşteri sözleşmesini, kişisel verileri içeren bir e-postayı ya da ticari sırrı bir AI asistanına yapıştırdığında o veri nereye gider? Bu sorunun cevabı, hangi servisi, hangi planı ve hangi yapılandırmayı kullandığınıza göre köklü biçimde değişir.
Kurumsal ortamda AI kullanımının veri güvenliği açısından üç temel riski vardır: birincisi kişisel verilerin üçüncü taraf sistemlere aktarılması (KVKK md. 8-9 kapsamı), ikincisi ticari sırların ve fikri mülkiyetin ifşası, üçüncüsü ise siber saldırılara açık yeni bir saldırı yüzeyinin oluşması. Bu risklerin her biri ayrı bir kontrol mekanizması gerektirir.
6698 sayılı Kişisel Verilerin Koruma Kanunu, Türkiye'nin veri koruma rejiminin temel taşıdır. AI araçlarını kurumsal ortamda kullanırken KVKK'nın üç temel çerçevesi doğrudan devreye girer.
Şirketiniz, çalışanlarının ve müşterilerinin verileri söz konusu olduğunda KVKK kapsamında veri sorumlusudur. Bir AI SaaS sağlayıcısını (örneğin OpenAI, Microsoft, Google) kullandığınızda, bu sağlayıcı sizin adınıza veri işleyen konumuna girer. Bu ayrım kritik sonuçlar doğurur: veri sorumlusu olarak tüm yasal sorumluluk sizde kalır; sağlayıcı ise yalnızca sözleşme çerçevesinde yükümlüdür.
KVKK md. 4/e gereği kişisel veriler, işlenme amacıyla orantılı ve bu amaçla sınırlı olmalıdır. AI araçlarına girilen veriler bu ilkeyi doğrudan etkiler. Çalışanların AI'a gereksiz kişisel veri aktarmaması için teknik kısıtlamalar ve eğitim zorunludur. Örneğin bir AI yazma asistanına müşteri adının ve sipariş detaylarının tamamı yerine yalnızca ilgili bağlam verilmesi yeterlidir.
Türkiye merkezli bir şirket, kişisel veri içeren promptları yurt dışındaki bir AI sağlayıcısına gönderdiğinde KVKK md. 9 kapsamında yurt dışına aktarım söz konusu olur. Bu aktarımın yasallığı için ya ilgili kişinin açık rızası ya da Kişisel Verileri Koruma Kurulu'nun yeterli koruma kararı aldığı ülkelerle çalışılması ya da standart sözleşme hükümleri uygulanması gerekir. Bu gereklilik, hangi AI sağlayıcısını seçeceğinizi doğrudan etkiler.
Avrupa Birliği'nde müşterisi olan Türk şirketler için KVKK tek başına yeterli değildir. GDPR (Genel Veri Koruma Yönetmeliği) ayrıca uygulanır. AI kullanımında GDPR'nin ek gereklilikleri arasında DPIA (Veri Koruma Etki Değerlendirmesi) zorunluluğu öne çıkar. Yüksek riskli veri işleme faaliyetleri — yani otomasyon kararları, profilleme, hassas veri kategorileri — DPIA gerektirir. Bir AI sistemini müşteri verileriyle çalıştırmak bu kriterleri karşılayabilir. Ayrıca GDPR Art. 28 kapsamında veri işleyenle (AI sağlayıcısıyla) mutlaka yazılı bir Veri İşleme Sözleşmesi (DPA) imzalanmalıdır.
Kurumsal AI mimarisinde en temel karar, verilerin nerede işleneceğidir. Bu kararın üç ana seçeneği vardır ve her birinin veri güvenliği açısından farklı sonuçları vardır.
Bir AI aracını kurumsal ortama almadan önce sağlayıcıyı kapsamlı biçimde değerlendirmeniz gerekir. Aşağıdaki sorular, bu değerlendirmeyi yapılandıracak bir çerçeve sunar.
Kurumsal AI kullanımında en pratik güvenlik katmanlarından biri, AI'ya gönderilmeden önce verilerin anonimleştirilmesi veya maskelenmesidir. Bu teknik kontroller, veri sınıflandırmasına göre farklı biçimlerde uygulanır.
Anonimleştirme, kişisel veriyi geri dönüştürülemez biçimde kimliksiz hale getirir. KVKK kapsamında anonimleştirilmiş veri artık kişisel veri sayılmaz ve Kanun'un getirdiği kısıtlamalar uygulanmaz. Ancak gerçek anonimleştirme (k-anonimlik, diferansiyel gizlilik vb.) teknik olarak güçtür; çoğu zaman yalnızca basit alan silme yapılmaktadır ki bu yeterli değildir. Maskeleme ise kişisel verinin bir kısmını gizler (örneğin müşteri adı yerine [MÜŞTERİ-001] kullanmak). Geliştirilen özel promptlarda ve veri boru hatlarında bu teknik standart hale getirilmelidir.
Kişisel Verileri Koruma Kurumu'nun Veri Sorumluları Sicil Bilgi Sistemi olan VERBİS'e kayıt, yıllık cirosu 25 milyon TL'nin üzerinde veya 50'den fazla çalışanı olan şirketler için zorunludur. AI araçlarının devreye alınması, yeni bir veri işleme faaliyeti oluşturur; bu faaliyetin VERBİS kayıtlarına eklenmesi gerekir.
VERBİS kaydında belirtilmesi gereken bilgiler arasında veri işlemenin amacı, işlenen kişisel veri kategorileri, alıcı grupları ve yurt dışına aktarım yapılıp yapılmadığı yer alır. AI araçlarının veri akışlarını bu kayıtlara dahil etmemek, ihlal tespitinde ağırlaştırıcı etken olarak değerlendirilir.
Teknik kontroller tek başına yeterli değildir. Kurumsal AI güvenliğinin insan boyutu, çoğu zaman teknik boyutundan daha kritiktir. Çalışanlar hangi veriyi AI'a girebileceklerini ve hangisini giremeyeceklerini bilmezse en güçlü teknik altyapı da işe yaramaz.
Etkili bir kurumsal AI kullanım politikası şu bileşenleri kapsamalıdır: onaylı araçlar listesi (hangi AI araçlarının kurumsal ortamda kullanılabileceği), veri sınıflandırması (gizli, hassas, genel ayrımı ve her sınıf için AI kullanım kuralı), ihlal bildirimi (yasak veri AI'a girildiğinde ne yapılacağı), işlenen verilerin kaydı ve amaç sınırlaması. Politika yalnızca bir belge olarak kalmamalı; rol bazlı eğitim programı, yönetici onayı gerektiren yüksek riskli kullanım senaryoları ve düzenli denetim mekanizmaları ile desteklenmelidir.
Kurumsal bir AI projesini KVKK uyumlu biçimde hayata geçirmek için aşağıdaki sıra izlenebilir. Bu süreç, hem yasal uyumu hem operasyonel etkinliği birlikte sağlar.
Kurumsal AI benimsemesinde veri güvenliği açısından tekrar eden hataları önceden bilmek, kaçınmayı kolaylaştırır.
ADWEBX'in yapay zeka danışmanlığı hizmeti, AI projenizin yalnızca iş değeri değil hukuki uyum boyutunu da kapsar. Veri envanteri analizi, mimari seçim rehberliği, tedarikçi DPA değerlendirmesi ve çalışan politikası tasarımı dahil olmak üzere KVKK uyumlu bir AI dönüşüm yol haritası oluştururuz. Teknik ekibimizle birlikte on-premise veya özel bulut deployment seçeneklerini iş ihtiyaçlarınıza göre yapılandırırız. Şirketinize özel bir risk değerlendirmesi için adwebx.com.tr/analiz sayfasından ücretsiz dijital analiz randevusu alabilir ya da doğrudan wa.me/905322477388 adresinden WhatsApp üzerinden bize ulaşabilirsiniz.
Veri yönetişimi ve KVKK uyumunu kurumsal AI stratejinizin temeline yerleştirmek için AI strateji danışmanlığı hizmetimizi inceleyebilirsiniz.
KVKK uyumlu kurumsal AI strateji danışmanlığıDijital dönüşüme nereden başlayacağınızı görmek için pratik araçlarımızı kullanın.
Ücretsiz ROI, maliyet ve SEO analiz araçlarımızı tek sayfada inceleyinSSS
Hayır, otomatik bir ihlal oluşturmaz — ancak koşullara bağlıdır. Eğer AI aracına yalnızca genel içerik veya anonim veriler giriyorsanız sorun çıkmaz. Ancak kişisel veri içeren promptlar (müşteri adı, e-posta, TCKN, sağlık bilgisi vb.) giriyorsanız ve sağlayıcıyla yürürlükte bir Veri İşleme Sözleşmesi yoksa, bu işlem KVKK md. 8-9 kapsamında yetkisiz veri aktarımı sayılabilir. Kurumsal kullanımda her zaman enterprise planı ve DPA tercih edilmeli, gizli veri girişi politikayla sınırlandırılmalıdır.
Bu karar birkaç temel faktöre bağlıdır: işlediğiniz verinin hassasiyeti, sektörünüzün regülatif gereklilikleri, teknik altyapı kapasiteniz ve bütçeniz. Finans, sağlık ve savunma sektörlerinde tam on-premise genellikle kaçınılmazdır. Orta ve büyük ölçekli diğer şirketler için Azure OpenAI veya AWS Bedrock gibi özel bulut çözümleri, güvenlik ile maliyet arasında iyi bir denge sunar. Verilerinizin hiç müşteri PII'sı içermediği ya da etkin anonimleştirme uyguladığınız senaryolarda ise kurumsal SaaS planları yeterli olabilir. Doğru mimari, şirkete özgü bir risk değerlendirmesi ile belirlenir.
VERBİS'te AI araçlarını ayrı bir veri işleme faaliyeti olarak kaydetmeniz gerekir. Faaliyetin amacını (örn. müşteri hizmetleri otomasyonu, içerik üretimi, analitik), işlenen kişisel veri kategorilerini (kimlik, iletişim, davranışsal vb.), alıcı grubu olarak AI sağlayıcısını ve yurt dışı aktarım yapıldığını belirtin. Aktarımın hukuki dayanağını da ekleyin: açık rıza, standart sözleşme hükümleri veya Kurul'un yeterlilik kararı. VERBİS kayıtlarını AI araçları değiştikçe güncel tutmak zorunludur.
Kişisel veri içeren herhangi bir iş verisi AI sağlayıcısına aktarılıyorsa DPA zorunludur — hizmet şartları yeterli değildir. Hizmet şartları genel kullanıcılar içindir ve KVKK'nın md. 12 ile GDPR Art. 28 kapsamındaki özel gereklilikleri karşılamaz. DPA; güvenlik önlemleri, alt işleyenler, veri silme, ihlal bildirimi (72 saat) ve yurt dışı aktarım güvencelerini açıkça düzenlemeli ve imzalı olmalıdır. Ücretsiz planlar genellikle DPA sunmaz; bu nedenle kurumsal veriyle genel plan kullanımı hukuki risk oluşturur.
Bu durum, kurumsal AI güvenliğinin en yaygın ve kontrolü en güç boyutudur. Kısa vadede yapılabilecekler şunlardır: kapsamlı bir AI kullanım politikası yayınlayın ve tüm çalışanların bunu okuduğuna dair imza alın; hangi araçların onaylı olduğunu açıkça belirtin; kurumsal sistemlere bağlanabilen kişisel cihazları MDM (Mobil Cihaz Yönetimi) ile izleyin ve politika ihlali saptamak için teknik kontroller uygulayın. Uzun vadede onaylı araçlara erişimi kolaylaştırmak (kurumsal lisans sağlamak) çalışanların yetkisiz araçlara yönelmesinin önündeki en etkili pratik engeli oluşturur.
İlgili Hizmetler
Bu konuda profesyonel destek alın:
Ücretsiz ön analiz görüşmesiyle başlayın.