ChatGPT'ye şirket verisi girmek, verinin kurum dışındaki bir servise aktarılması demektir; kişisel hesapla yapıldığında kurumun bu veri üzerinde denetimi kalmaz. Risk aracın kendisinden çok kontrolsüz kullanımdadır. Çözüm yasaklamak değil: onaylı araçları belirlemek, girilemeyecek veriyi yazmak ve hassas işler için yetkiye bağlı kurumsal bir asistan sunmaktır.
Çalışanlar ChatGPT'ye gerçekte neler yapıştırıyor?
Bir satış uzmanı teklif metnini düzeltmek için müşteri adı, iskonto oranı ve ürün listesiyle birlikte teklifi sohbet penceresine yapıştırır. Bir yazılımcı hata veren fonksiyonu, içindeki bağlantı bilgileriyle birlikte sorar. İK'dan biri performans değerlendirmelerini "daha kibar yazması" için yapay zekaya verir. Hiçbirinin kötü niyeti yoktur; hepsi işini daha hızlı yapmaya çalışıyordur.
Sorun şu üç noktada birleşir:
- Hesap kişiseldir. Kişisel e-postayla açılmış bir hesaptaki konuşmalar kurumun denetiminde değildir; çalışan işten ayrıldığında da o hesapta kalır.
- Ayarlar bilinmez. Konuşmaların saklanması ve model geliştirmede kullanılması, kullanılan sürüme ve hesap ayarlarına göre değişir. Çoğu çalışan bu ayarların nerede olduğunu bilmez.
- Veri türü ayırt edilmez. Müşteri verisi, ticari sır, kaynak kod ve kamuya açık bilgi aynı pencereye aynı rahatlıkla yapıştırılır.
Kurumun bilgisi ve onayı olmadan kullanılan bu araçlara gölge yapay zeka (shadow AI) deniyor. Gölge BT'nin yeni biçimidir ve çok daha hızlı yayılıyor.
Gölge yapay zekanın maliyeti
Kullanım artık istisna değil. Verizon 2026 Data Breach Investigations Report verisine göre çalışanların %45'i kurumsal cihazlarında düzenli yapay zeka kullanıcısı (önceki yıl %15) ve kullanıcıların %67'si bu servislere kurumsal olmayan hesaplarla erişiyor. Aynı rapora göre onaysız üretken yapay zeka araçlarına en sık gönderilen veri türü kaynak koddu.
Bunun bir ihlal faturası da var. IBM Cost of a Data Breach Report 2025 bülteninde her beş kuruluştan biri gölge yapay zeka kaynaklı bir ihlal bildirdi; gölge yapay zeka kullanımı yüksek olanlarda ihlal maliyeti 670.000 dolar daha yüksekti. Aynı raporda ihlal yaşayan kuruluşların %63'ünün yapay zeka yönetişim politikası yoktu ya da hâlâ hazırlanıyordu.
Kaygı yalnızca güvenlik ekiplerinde değil. Eurostat'ın yapay zeka istatistiklerine göre AB'de yapay zekayı düşünüp kullanmayan işletmelerin %48,83'ü veri koruma ve gizlilik kaygısını gerekçe gösterdi (2025). Yani kontrolsüz kullanım hem risk yaratıyor hem de kontrollü kullanımın önünü tıkıyor.
KVKK açısından ne değişiyor?
Bir çalışanın müşteri adını, telefonunu ya da sağlık bilgisini içeren bir metni yurt dışında sunucusu bulunan bir yapay zeka servisine girmesi, 6698 sayılı Kişisel Verilerin Korunması Kanunu açısından bir kişisel veri işleme ve çoğu durumda yurt dışına aktarım faaliyetidir. Veri sorumlusu çalışan değil, şirkettir. Bu nedenle:
- Aydınlatma metinlerinizde bu tür bir işleme öngörülmemişse, ilgili kişiler bilgilendirilmemiş olur.
- 2024'te değiştirilen KVKK'nın 9. maddesi, yurt dışına aktarımı belirli şartlara (yeterlilik kararı ya da standart sözleşme gibi uygun güvenceler) bağlar; bir çalışanın kişisel hesabıyla yaptığı aktarım bu şartların hiçbirine dayanmaz. Aktarım yollarını ve standart sözleşme bildirimini KVKK yurt dışına veri aktarımı rehberinde anlattık.
- Kanunun 12. maddesi veri sorumlusuna gerekli teknik ve idari tedbirleri alma yükümlülüğü getirir; yazılı bir kullanım politikasının ve erişim kontrolünün olmaması bu yükümlülük açısından zayıf bir tablodur.
Kişisel veri içermese bile ticari sır, teklif fiyatı ya da kaynak kod gibi bilgiler sözleşmelerinizdeki gizlilik yükümlülüklerini ilgilendirir.
Bu yüzden ChatGPT kaynaklı veri sızıntısı riski ayrı bir konu gibi değil, KVKK uyum sürecinizin bir parçası olarak ele alınmalıdır: veri envanterine yapay zeka servisleri eklenir, aydınlatma metinleri güncellenir ve aktarım değerlendirmesi yazılı hale getirilir. Kurumun kendi yapay zeka projelerinde hukuki sebep, aktarım ve otomatik karar adımlarını yapay zeka ve KVKK rehberimizde ele aldık.
ChatGPT'de şirket verisini korumanın 8 adımlık çerçevesi
- Veriyi sınıflandırın. Dört basit sınıf yeterlidir: kamuya açık, iç kullanım, gizli, kişisel veri. Çalışan hangi sınıfın hangi araca girebileceğini tek tabloda görmeli.
- Onaylı araç listesi yayınlayın. Hangi yapay zeka araçları, hangi sürüm ve hangi ayarlarla kullanılabilir? Listede olmayan araç kullanılmaz. Bu kuralların hangi bölümlerle yazılı bir belgeye dönüşeceğini şirket yapay zeka kullanım politikası yazısında ayrıca ele aldık; burada odak veri sızıntısını önlemek.
- Kurumsal hesabı zorunlu tutun. Kişisel hesapla iş verisi işlenmemeli. Kurumsal hesaplar merkezi olarak açılıp kapatılabilir; tek oturum açma (SSO) ile bağlanmaları yönetimi kolaylaştırır.
- Asla girilmeyecekleri yazın. Müşteri kimlik ve iletişim bilgisi, sağlık verisi, parolalar ve erişim anahtarları, imzalanmamış teklif fiyatları, kaynak kodun gizli bölümleri. Parola ve anahtarların nasıl yönetileceğini kurumsal parola güvenliği yazımızda anlattık.
- Hassas işler için güvenli bir alternatif sunun. Yasak tek başına işe yaramaz; çalışana "bunu nerede yapabilirim?" sorusunun cevabını verin. Kurum belgeleri üzerinde çalışan ve erişimi yetkiye bağlı bir asistan bu boşluğu doldurur. Mimarisini RAG nedir yazımızda açıkladık.
- Teknik kontrolleri ekleyin. Web filtreleme, DLP ile veri sızıntısı önleme kuralları ve uç nokta yönetimiyle onaysız araçlara hassas veri yüklenmesini izleyin.
- Çıktıyı doğrulatın. Yapay zeka çıktısı müşteriye, sözleşmeye ya da resmi yazışmaya girmeden önce bir kişi tarafından kontrol edilmeli. Nedenini yapay zeka halüsinasyonu yazımızda anlattık. Asistan e-posta ya da belge okuyorsa, içine gizlenmiş talimatla veri sızdırma riski için prompt enjeksiyonu yazısına bakın.
- Eğitin ve ayrılışı yönetin. Kısa, örnekli bir eğitim verin; çalışan ayrıldığında kurumsal yapay zeka hesaplarını da e-posta ve dosya erişimiyle birlikte kapatın. Süreç için işten ayrılan çalışanın e-posta erişimi yazımıza bakabilirsiniz.
Onaylı araç listesine bir aracı alırken şu sorulara yazılı yanıt arayın:
- Konuşmalar nerede ve ne kadar süre saklanıyor?
- Girilen veri model geliştirmede kullanılıyor mu, bu kurumsal hesapta kapatılabiliyor mu?
- Hesaplar merkezi olarak açılıp kapatılabiliyor mu, kimin ne kullandığı raporlanabiliyor mu?
- Veri hangi ülkede işleniyor ve bu, kişisel veri için ayrı bir aktarım değerlendirmesi gerektiriyor mu?
Yanıtı belirsiz kalan araç, en azından gizli ve kişisel veri sınıfları için listeye alınmamalıdır.
Bu adımların çoğu, genel bir KOBİ siber güvenlik kontrol listesinin yapay zekaya uyarlanmış halidir; mevcut güvenlik politikanıza ek bir sayfa olarak yazılabilir.
Digital Bridge'de bu işi nasıl yapıyoruz?
Yapay zeka kullanımını yasaklamak yerine güvenli bir kanala taşımayı hedefliyoruz:
- Mevcut kullanımı görünür kılıyoruz. Siber güvenlik danışmanlığı kapsamında hangi yapay zeka araçlarının, hangi hesaplarla ve hangi veri türleriyle kullanıldığını çıkarıyor, veri sınıflandırması ve kullanım politikasını ekibinizle birlikte yazıyoruz.
- KVKK tarafını netleştiriyoruz. KVKK uyum danışmanlığı ile yapay zeka kullanımını aydınlatma metinlerine, veri envanterine ve yurt dışına aktarım değerlendirmesine yansıtıyoruz.
- Güvenli alternatifi kuruyoruz. Belgeleriniz üzerinde çalışan, her yanıtta kaynak gösteren ve kullanıcının yalnızca yetkili olduğu belgelerden yanıt veren bir kurumsal LLM asistanı kuruyoruz. Verinin kurum dışına çıkamadığı yapılarda asistan açık kaynak modellerle tamamen kurum sunucusunda çalışabiliyor.
- Mevcut sistemlere bağlıyoruz. Asistanı ERP, yardım masası veya intranetinize yapay zeka entegrasyonu ile ekliyoruz; çalışan yeni bir araç aramak zorunda kalmıyor.
Kontrollü yapay zeka: SmartMail ve SmartFiles
Çalışanların yapay zekaya en çok başvurduğu iki iş, e-postaları özetlemek ve belgeleri anlamaktır. Kendi geliştirdiğimiz Smart360 ailesi bu iki işi kurumsal hesabın içinde, yönetici denetiminde yapar:
- SmartMail'de mesaj özeti, otomatik sınıflandırma, mesaja soru sorma, yazım desteği ve 30 dile çeviri bulunur. Posta kutusu başına dokuz izin vardır; "yapay zeka ile yeniden yorumlama" ve "yapay zeka sohbeti" bunlardan ikisidir, yani yapay zekayı kimin kullanacağı kutu bazında belirlenir.
- SmartFiles'ta yapay zeka, sekiz bağımsız yetkiden biridir ve kişiye ya da departmana verilir. Yüklenen belge için dört bölümlü rapor üretilir, belgeye veya klasöre soru sorulabilir. Aylık yapay zeka hak tavanı vardır; yönetici özelliği tamamen kapatabilir.
Her kurumun verisi, her ürün için ayrı veritabanında tutulur. Tüm ürünler tek kimlikle (SmartID) yönetildiği için ayrılan çalışanın erişimi tek işlemle kapanır; oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir.
Sonraki adım
Bu hafta basit bir anket yapın: ekip hangi yapay zeka araçlarını, hangi hesapla ve hangi iş için kullanıyor? Sonuçları dört veri sınıfıyla eşleştirin. Ardından iletişim sayfamızdan bize ulaşın; kullanım politikanızı birlikte yazalım ve hassas işler için güvenli bir asistanın kapsamını çıkaralım. Yapay zekaya kontrollü biçimde nereden başlanacağını şirketlerde yapay zeka yazımızda, diğer konuları ise Yapay Zeka rehberimizin tamamında bulabilirsiniz.