Ünite 7 / 12

Veri Gizliliği ve KVKK: Şirket Verisini Nereye Yazabilirim?

Kazanimlar:

  • Hangi verinin AI araçlarına yazılabileceğini ayırt edebilir
  • Kişisel veri ve ticari sır kavramlarını pratik olarak uygulayabilir
  • Kurumsal ve halka açık AI araçları arasındaki gizlilik farkını bilir

Bu ünite, günlük AI kullanımında en sık yapılan hataların ve en ciddi risklerin merkezinde yer alıyor: Bir AI aracına ne yazabilirsiniz, ne yazamazsınız? Bir çalışanın iyi niyetle, işini hızlandırmak için hassas bir müşteri verisini halka açık bir sohbet aracına yapıştırması, şirketi hem yasal yaptırımla hem de itibar kaybıyla karşı karşıya bırakabilir. Bu ünitede net, uygulanabilir bir pusula vereceğiz. KVKK (Kişisel Verilerin Korunması Kanunu), Türkiye'de kişisel verinin nasıl işleneceğini düzenleyen yasadır; Avrupa'daki karşılığı GDPR'dır.

Temel İlke: "Kapıdan Çıkan Veri Geri Gelmez"

Bir bilgiyi halka açık bir AI aracına yazdığınızda, o bilgi artık kontrolünüzden çıkmış olabilir. Aracın türüne bağlı olarak bu veri; saklanabilir, çalışanlar tarafından incelenebilir veya modelin gelecekteki eğitiminde kullanılabilir. Bu yüzden temel soru şudur: "Bu bilgiyi tanımadığım birine e-postayla göndersem rahatsız olur muyum?" Cevabınız "evet" ise, o bilgiyi halka açık bir araca yazmadan önce iki kez düşünün.

Hangi Veri Riskli? Basit Bir Sınıflandırma

Kategori

Örnekler

Halka açık araca yazılabilir mi?

Kişisel veri

Ad-soyad, TC kimlik no, telefon, adres, sağlık, maaş

Hayır

Ticari sır

Fiyatlandırma stratejisi, formül, kaynak kodu, sözleşme detayı

Hayır

İç gizli bilgi

Yayımlanmamış finansallar, personel kararları, iç yazışma

Hayır

Müşteri verisi

Müşteri listeleri, satın alma geçmişi, iletişim kayıtları

Hayır

Halka açık bilgi

Yayımlanmış blog, basın bülteni, genel tanımlar

Evet

Kurgusal/anonim örnek

Uydurma isimlerle örnek senaryo

Evet (dikkatle)

Dikkat: "Özel/hassas kişisel veri" (sağlık, din, etnik köken, biyometrik, ceza kaydı) en yüksek korumayı gerektirir. Bunları anonimleştirmeden hiçbir dış araca yazmayın.

Anonimleştirme: Aynı İşi Güvenle Yapmak

Çoğu durumda hassas veriyi araca vermeden de amacınıza ulaşabilirsiniz. Anahtar teknik anonimleştirmedir: Kişiyi veya kurumu tanımlayan bilgileri çıkarıp yerine genel ifadeler koymak.

  • "Ali Veli" yerine "bir müşteri"
  • "Acme A.Ş. ile 2 milyon TL'lik sözleşme" yerine "büyük bir kurumsal müşteriyle önemli bir sözleşme"
  • Gerçek TC/telefon/adres yerine bunları tamamen silmek
  • Gerçek rakamlar yerine yaklaşık veya temsili rakamlar

Zayıf Prompt / Güçlü Prompt

Zayıf prompt:Ahmet Yılmaz (TC 123456...), 0532... numaralı müşteri son 3 aydırödemesini geciktiriyor. Ona ne yazayım?

Sonuç: Ciddi bir gizlilik ve KVKK ihlali; kişisel veri dış araca gitti.

Güçlü prompt:Ödemesini yaklaşık 3 aydır geciktiren, uzun süreli bir müşteriyegönderilecek nazik ama net bir hatırlatma e-postası taslağı yaz.İsim, kimlik veya numara kullanma; yerlerine [Müşteri Adı] gibiyer tutucular koy.

Sonuç: Aynı işi görürsünüz, hiçbir kişisel veri ifşa olmaz.

Üç Mini Vaka

Vaka 1 — Yapıştırılan müşteri listesi. Bir çalışan, 800 satırlık müşteri e-posta listesini "bunları segmentlere ayır" diye halka açık bir araca yapıştırdı. Liste ticari sır ve kişisel veri içeriyordu. Bilgi güvenliği ekibi durumu fark etti; olay bir veri ihlali bildirimi sürecine dönüştü. Doğrusu: veriyi anonim/temsili örneklerle çalışmak ya da kurumsal, onaylı bir araç kullanmaktı.

Vaka 2 — Anonimleştirerek çözmek. Bir İK uzmanı, bir performans görüşmesine hazırlanıyordu. Çalışanın gerçek adı ve detayları yerine "son çeyrekte hedeflerinin altında kalan ama ekip ilişkileri güçlü bir çalışan" diye tarif etti. Faydalı konuşma noktaları aldı; kimse ifşa olmadı.

Vaka 3 — "Önce BT'ye sor" refleksi. Bir ekip yeni bir AI aracını yaygınlaştırmadan önce bilgi güvenliğine "hangi veri türleriyle kullanabiliriz?" diye sordu. Kurumsal sürümün sözleşmesinde "veriler model eğitiminde kullanılmaz" maddesi olduğunu öğrendiler ve net bir kullanım kuralı yayımladılar. Sonuç: hız + güvenlik bir arada.

Kurumsal AI ile Halka Açık AI Farkı

  • Halka açık / ücretsiz araçlar: Genellikle verinizin nasıl saklandığı ve kullanıldığı konusunda sınırlı garanti sunar. Varsayılan olarak en temkinli davranmanız gereken ortamdır.
  • Kurumsal / sözleşmeli araçlar: Şirketin bir sözleşmeyle kullandığı kurumsal sürümler çoğunlukla "verileriniz model eğitiminde kullanılmaz", "belirli sürede silinir", "belirli bölgede saklanır" gibi sözleşmesel garantiler sunar.

Kopyalanabilir Şablonlar

Aşağıdaki metinden tüm kişisel ve tanımlayıcı bilgileri (isim, TC,telefon, adres, e-posta, şirket adı) temizle ve yerlerine [ROL] veya[YER TUTUCU] koy. Sonra temizlenmiş metni ver.Metin: [buraya yapıştır]

Bu senaryoyu gerçek kişi/kurum bilgisi kullanmadan, tamamen kurgusalama benzer nitelikte bir örnekle yeniden yaz.Senaryo: [buraya yapıştır]

Bana bir "AI'ya yazmadan önce gizlilik kontrol listesi" hazırla:kişisel veri, ticari sır, müşteri verisi ve iç gizli bilgi başlıklarıyla.

Şu görevi, hiçbir gerçek müşteri/çalışan verisi paylaşmadantamamlamamı sağlayacak şekilde yeniden tasarla ve gerekli yertutucuları belirt. Görev: [görev]

Sık Yapılan Hatalar

Sık yapılan hatalar

  • Gerçek kişisel veriyi yapıştırmak. İsim, TC, telefon, adres, sağlık, maaş halka açık araçlara girmez.
  • "Nasılsa kimse görmez" varsaymak. Veri saklanabilir veya eğitimde kullanılabilir; risk yönetilmeli.
  • Aracın kurumsal olduğunu varsaymak. Emin değilseniz BT/bilgi güvenliğine sorun; her araç aynı garantiyi vermez.
  • Ekran görüntüsü/dosya yüklemeyi "güvenli" sanmak. Görseldeki veya belgedeki kişisel veri de kişisel veridir.
  • Anonimleştirmeyi atlamak. Çoğu iş, tanımlayıcı bilgi olmadan da yapılabilir.
Dikkat: KVKK/GDPR nedeniyle gizlilik "iyi olursa iyi olur" bir tercih değil, uyulması zorunlu bir kuraldır. Kişisel veriyi izinsiz üçüncü taraf bir araca aktarmak idari para cezası doğurabilir.

Özetle

  • Halka açık bir AI aracına yazdığınız veri kontrolünüzden çıkabilir; "kapıdan çıkan veri geri gelmez" ilkesiyle hareket edin.
  • Kişisel veri, ticari sır, iç gizli bilgi ve müşteri verisi halka açık araçlara yazılmamalıdır.
  • Anonimleştirme ile tanımlayıcı bilgileri çıkararak aynı işi güvenle yapabilirsiniz.
  • Kurumsal araçlar sözleşmesel gizlilik garantileri sunabilir; halka açık araçlarda en temkinli davranın.
  • KVKK/GDPR nedeniyle gizlilik yasal zorunluluktur; emin değilseniz BT/bilgi güvenliği ekibine danışın.

Uygulama Görevi

Son bir haftada AI'ya yazdığınız (veya yazmayı düşündüğünüz) girdileri gözden geçirin. İçlerinde kişisel veya gizli veri olan var mı? Bir tanesini yukarıdaki "temizleme" şablonuyla anonimleştirilmiş güvenli bir versiyona çevirin ve farkı görün.

Kontrol Listesi

  • [ ] Hangi veri türlerinin halka açık araçlara yazılamayacağını biliyorum.
  • [ ] Kişisel veri ve ticari sır kavramlarını pratikte uygulayabiliyorum.
  • [ ] Bir görevi anonimleştirerek güvenli hale getirebiliyorum.
  • [ ] Kurumsal ve halka açık araçlar arasındaki gizlilik farkını biliyorum.
  • [ ] Emin olmadığımda BT/bilgi güvenliği ekibine danışıyorum.