Kazanimlar:
- Aday ve çalışan verisini KVKK ilkelerine (amaç sınırı, veri minimizasyonu) uygun kullanabilme
- Kişisel veriyi maskeleme/anonimleştirme ve güvenli araç seçimiyle koruyabilme
- İK'da veri işleme için aydınlatma, rıza ve saklama süreçlerini AI ile destekleyebilme
Aday CV'leri, performans notları, maaş bilgileri, referans yorumları, sağlık raporları, disiplin kayıtları... İK, bir şirketteki en hassas kişisel verilerin bekçisidir. Yapay zeka (AI) araçlarını bu verilerle kullanmak muazzam verimlilik sağlar; ama aynı zamanda ciddi bir yasal ve etik sorumluluk doğurur. Bir aday havuzunun tüm CV'lerini gelişigüzel bir araca yapıştırmak, dakikalar içinde bir veri ihlaline dönüşebilir. Bu ünitede İK'da AI kullanımını KVKK'ya (Kişisel Verilerin Korunması Kanunu) uygun, güvenli ve savunulabilir hâle getirmeyi öğreneceğiz.
Birkaç terim: Kişisel veri, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgidir (isim, TC, e-posta, hatta özgün bir CV metni). Özel nitelikli (hassas) veri, sağlık, din, cinsel hayat, ceza mahkûmiyeti, sendika üyeliği gibi ekstra korunan verilerdir. Veri sorumlusu, veriyi işleme amacını belirleyen kurumdur (şirketiniz). Anonimleştirme, veriyi hiçbir şekilde bir kişiye geri bağlanamayacak hâle getirmektir. Maskeleme (pseudonymization), tanımlayıcıları takma değerlerle (Aday 1, Aday 2) değiştirmektir; anonimleştirmeden zayıftır ama çoğu analiz için yeterlidir.
KVKK'nın Temel İlkeleri ve İK'daki Karşılığı
KVKK'nın genel ilkeleri, AI kullanımınızı da bağlar. Bir işlemin yasal olması için bu ilkelere uyması gerekir:
İlke
İK'da anlamı
Hukuka uygunluk ve dürüstlük
İşlemenin bir hukuki dayanağı (sözleşme, meşru menfaat, açık rıza) olsun
Amaçla sınırlılık
Veriyi yalnızca toplanma amacı için kullan (işe alım verisini pazarlamada kullanma)
Veri minimizasyonu
İşin gerektirdiği kadar veri; fazlasını modele verme
Doğruluk
Verinin güncel ve doğru olmasına özen göster
Saklama sınırı
Süresiz saklama; artık gerekmeyen veriyi imha et
Güvenlik
Veriyi uygun teknik ve idari korumalarla işle
Dikkat: Bir aday havuzunun tüm CV'lerini, kurumsal veri saklama garantisi olmayan genel bir AI aracına yapıştırmak KVKK açısından ciddi bir risktir. O veri, modelin sağlayıcısında saklanabilir, hatta bazı hizmet koşullarında eğitimde kullanılabilir. Kişisel veriyle çalışırken kurumsal/onaylı araçlar, veri işleme sözleşmeleri (DPA) ve mümkün olan her yerde anonimleştirme/maskeleme şarttır.
Güvenli Kullanımın Adımları
- Aracı seçin. Kurumsal, veri işleme sözleşmesi olan, "verilerimi eğitimde kullanma" seçeneği sunan araçları tercih edin.
- Veriyi minimize edin. Analiz için gereken en az veriyi verin; fazlasını çıkarın.
- Maskeleyin/anonimleştirin. İsim, TC, iletişim, tam doğum tarihini takma değer veya aralıkla değiştirin.
- Amacı sınırlayın. Veriyi yalnızca toplandığı amaç için işleyin.
- İzi tutun. Hangi veriyle, hangi amaçla, hangi araçta işlem yapıldığını kaydedin.
- İnsan onayı koyun. Kişiyi etkileyen kararı bir insan versin.
Aşağıdaki CV'yi değerlendirmeden önce kişisel veriyi maskele:- İsim yerine "Aday", iletişim bilgilerini [ÇIKARILDI] yap- Doğum tarihi yerine yaş aralığı (ör. 30-35) kullan- Okul/şirket adı ayrımcılığa yol açabilecekse genelleştirSonra sadece işe bağlı kriterlere göre yapılandırılmış özet çıkar.
Anonimleştirme ve Maskeleme Pratiği
Çoğu İK analizi, kişiyi tanımlamadan yapılabilir. Analiz mantığı değişmez, kişisel veri açığa çıkmaz:
Zayıf (riskli): Gerçek isim, TC, birim ve tam maaşla veri yapıştırmak.Güçlü (güvenli): Kişileri "Kişi 1/2/3" olarak kodla, doğum tarihiyerine yaş aralığı, tam maaş yerine bant (ör. 40-50k) kullan.Konum yerine bölge, tam tarih yerine ay/yıl kullan.
Aydınlatma metni ve saklama süresi gibi KVKK belgelerinin taslağında da AI yardımcı olur — ama yine yalnızca taslak:
Rolün: bir veri gizliliği asistanı.Görev: İşe alım süreci için bir aday aydınlatma metni TASLAĞI yaz.İçerik: hangi veri, hangi amaçla, hangi hukuki dayanakla işlenecek,ne kadar saklanacak, adayın hakları neler.Kural: Yasal ifadeleri [KVKK UZMANINA DOĞRULAT] etiketiyle işaretle;belirli süre/madde UYDURMA. Bu bir taslaktır, nihai metin değildir.
Üç Mini Vaka
Vaka 1 — Kıl payı önlenen ihlal. Bir işe alım uzmanı, 60 CV'yi tek seferde kişisel araç hesabına yapıştırmak üzereydi. Ekip lideri araya girdi; süreç kurumsal, DPA'lı bir araca taşındı ve CV'ler maskelenerek işlendi. Böylece hem verimlilik korundu hem de olası bir ihlal ve idari para cezası riski ortadan kalktı.
Vaka 2 — Amaç sınırının ihlali. Bir şirket, işe alım için toplanan aday e-postalarını sonradan bir pazarlama kampanyasında kullandı. Bu, "amaçla sınırlılık" ilkesinin ihlaliydi ve şikâyete konu oldu. Olaydan sonra İK, her veri kümesinin amacını etiketleyen ve amaç dışı kullanımı engelleyen bir kural koydu.
Vaka 3 — Saklama sınırı. Bir kurum, işe alınmayan adayların CV'lerini yıllarca saklıyordu. AI destekli bir envanterle veri, amaç ve saklama süresi eşleştirildi; süresi dolan veriler imha planına alındı. Böylece hem yasal saklama sınırına uyuldu hem de gereksiz risk azaltıldı.
Zayıf Prompt / Güçlü Prompt
Zayıf prompt:Şu adayların bilgilerini değerlendir. [gerçek isim, TC, maaş, tam CV]
Sonuç: hassas kişisel veri güvensiz biçimde işlenir; KVKK ihlali ve veri sızıntısı riski.
Güçlü prompt:[maskelenmiş veri (Aday 1/2, yaş aralığı, maaş bandı) + amaç sınırı + "yalnızca işe bağlı kriter" + kurumsal/onaylı araç + insan onayı notu]
Sonuç: aynı analiz gücü, kişisel veri açığa çıkmadan; savunulabilir ve yasal bir süreç.
İpucu: Bir veriyi AI'a vermeden önce şu testi yapın: "Bu ekran görüntüsü dışarı sızsa, bir kişinin özel hayatı zarar görür mü?" Cevap "evet" ise, o veriyi ya maskeleyin ya da hiç vermeyin. Şüphe varsa, veriyi minimize etme yönünde karar verin.
Sık yapılan hatalar
- Ham kişisel veriyi güvensiz araca vermek. DPA'sız, eğitimde kullanan araçlar risklidir.
- Maskelemeyi atlamak. İsim/TC/tam tarih çoğu analizde gereksizdir; çıkarın.
- Amaç dışı kullanım. İşe alım verisini pazarlama gibi başka amaçla kullanmayın.
- Süresiz saklama. Amacı biten veriyi imha planına alın.
- Özel nitelikli veriyi hafife almak. Sağlık/ceza/din verisi ekstra korunur; AI'a girmekten kaçının.
- İz bırakmamak. Hangi veriyle ne yaptığınızı kaydetmezseniz denetlenemezsiniz.
Özetle
- İK'daki kişisel veri (CV, performans, maaş, sağlık) KVKK kapsamındadır; AI kullanımı da bu ilkelere tabidir.
- Kurumsal/onaylı, DPA'lı ve verinizi eğitimde kullanmayan araçları tercih edin; genel araçlara ham veri yapıştırmayın.
- Amaçla sınırlılık ve veri minimizasyonu: yalnızca gereken veriyi, yalnızca toplandığı amaç için işleyin.
- Maskeleme ve anonimleştirme çoğu analizi güvenli kılar; isim/TC/tam tarih yerine takma değer ve aralık kullanın.
- Aydınlatma, rıza ve saklama belgelerinde AI taslak üretir; yasal detayı KVKK uzmanına doğrulatın ve kişiyi etkileyen kararı insana bırakın.
Uygulama görevi
Elinizdeki (veya kurgusal) bir CV veya çalışan kaydı alın. Önce içindeki kişisel veri alanlarını listeleyin ve her biri için "bu analiz için gerekli mi?" sorusunu yanıtlayın. Gereksizleri çıkarıp gerekenleri maskeleyerek (Aday, yaş aralığı, maaş bandı) güvenli bir versiyon oluşturun. AI'a yalnızca bu maskelenmiş veriyle işe bağlı bir özet çıkarttırın. Ayrıca kısa bir aday aydınlatma metni taslağı ürettirip yasal ifadeleri "doğrulanacak" olarak işaretleyin.
Kontrol listesi
- [ ] Kullanılan araç kurumsal/onaylı ve DPA'lı mı?
- [ ] Veri minimize edildi mi (yalnızca gerekli alanlar)?
- [ ] İsim/TC/tam tarih gibi tanımlayıcılar maskelendi mi?
- [ ] Özel nitelikli (sağlık, ceza, din) veri süreç dışında mı?
- [ ] Veri yalnızca toplandığı amaç için mi kullanılıyor?
- [ ] Saklama süresi ve imha planı belirlendi mi?
- [ ] Kişiyi etkileyen nihai karar bir insanda mı?