Ünite 11 / 12

Gizli ve Ayrıcalıklı Belge Kuralları

Kazanimlar:

  • Avukat-müvekkil ayrıcalığı ve gizli belge kavramlarını AI kullanımına taşıyabilme
  • Hangi belgelerin hangi araçlarda işlenebileceğini bir sınıflandırma şemasıyla belirleyebilme
  • Ayrıcalığın zedelenmesini önleyen teknik ve sözleşmesel güvenceleri uygulayabilme

Hukukun belki de en hassas ilkelerinden biri, avukat ile müvekkili arasındaki iletişimin gizliliğidir. Bu gizlilik, müvekkilin avukatına her şeyi çekinmeden anlatabilmesini sağlar ve iyi bir savunmanın temelidir. Yapay zeka (AI) çağında bu ilke yeni bir tehditle karşı karşıya: ayrıcalıklı veya gizli bir belgeyi güvencesiz bir AI aracına girmek, gizliliği zedeleyebilir, hatta bazı durumlarda avukat-müvekkil ayrıcalığının kaybına yol açabilir. Bu ünitede gizli ve ayrıcalıklı belgeleri sınıflandırmayı, hangi belgenin hangi araçta işlenebileceğini belirlemeyi ve ayrıcalığı koruyan teknik ve sözleşmesel güvenceleri kurmayı öğreneceğiz.

Terimleri netleştirelim. Gizli belge, kurum veya müvekkil tarafından gizli tutulması gereken, yetkisiz kişilerle paylaşılmaması gereken belgedir. Avukat-müvekkil ayrıcalığı (attorney-client privilege), avukat ile müvekkil arasındaki hukuki danışmanlık amaçlı iletişimin korunması ve bir uyuşmazlıkta açıklanmaya zorlanamaması ilkesidir. Ayrıcalığın zedelenmesi/kaybı (waiver), gizli iletişimin üçüncü bir tarafa ifşa edilmesiyle bu korumanın ortadan kalkmasıdır. Veri güvencesi, bir aracın veriyi eğitimde kullanmama, saklamama, üçüncü tarafla paylaşmama gibi sözleşmesel taahhütleridir. Belge sınıflandırması, belgelerin hassasiyet düzeyine göre etiketlenmesidir.

Neden Ayrıcalık Risk Altında?

Ayrıcalığın temelinde gizliliğin korunması yatar. Ayrıcalıklı bir iletişim üçüncü bir tarafa ifşa edildiğinde, mahkeme bu iletişimin artık gizli sayılmadığına ve dolayısıyla ayrıcalığın kaybedildiğine hükmedebilir. Güvencesi olmayan bir AI aracına ayrıcalıklı bir belge girmek, teknik olarak o belgeyi üçüncü bir tarafın (araç sağlayıcının) sistemine aktarmaktır. Araç veriyi saklıyor, işliyor veya model eğitiminde kullanıyorsa, bu bir ifşa sayılabilir ve ayrıcalık tartışmalı hale gelebilir.

İkinci risk, sözleşmesel gizliliktir: müvekkil veya karşı tarafla imzalanan gizlilik taahhütleri, belgenin yetkisiz sistemlere girilmesini yasaklar. Üçüncü risk, KVKK ve veri koruma yükümlülükleridir (bkz. Ünite 9). Bu üç risk çoğu zaman aynı belgede birleşir.

Dikkat: Bir belgeyi şifrelemek veya sohbeti sonradan silmek ayrıcalığı garanti etmez. Belirleyici olan, belgenin hangi araca girildiği ve o aracın veri güvencesi sunup sunmadığıdır. Ayrıcalık, belge güvencesiz araca girmeden önce korunur.

Belge Sınıflandırma Şeması

Doğru karar, her belgeye aynı davranmakla değil, hassasiyetine göre sınıflandırmakla verilir. Basit bir üç-dört kademeli şema, "hangi belge nereye" sorusunu netleştirir.

Sınıf

Örnek

AI kullanımı

Genel/Kamuya açık

Yayımlanmış mevzuat, basın metni

Her araçta serbest

İç/Gizli

İç politika, taslak sözleşme

Yalnızca onaylı, güvenceli araç

Müvekkil sırrı/Kişisel

Müvekkil dosyası, kişisel veri

Onaylı araç + maskeleme

Ayrıcalıklı

Hukuki görüş, savunma stratejisi

Kural olarak girilmez; yalnızca tam güvenceli onaylı ortam

Rolün: bir bilgi güvenliği/gizlilik danışmanı.Aşağıdaki belgeyi bir sınıflandırma şemasına göre etiketle:Sınıflar: Genel / İç-Gizli / Müvekkil sırrı-Kişisel / Ayrıcalıklı.Çıktı: (1) önerilen sınıf ve gerekçesi, (2) bu sınıf için AI kullanımkuralı, (3) belgede ayrıcalıklı olabilecek (hukuki görüş, strateji)bölümlerin işareti. Emin olamadığın yerde "daha yüksek sınıfa yuvarla"ilkesini uygula; belgeyi hafife alma.<belge>[belge metni veya tanımı]</belge>

Güvenceleri Kurmak

Ayrıcalığı ve gizliliği korumak, hem teknik hem sözleşmesel önlem gerektirir. AI, bu önlemleri bir kontrol listesine dökmede ve tedarikçi sözleşmelerindeki ilgili maddeleri inceletmede yardımcıdır.

Kurumumuzun hukuk ekibi için "AI araçlarında gizli/ayrıcalıklı belgekullanımı" kurallarını bir kontrol listesine dönüştür. Kapsasın:- Hangi belge sınıfı hangi araçta işlenebilir (izin matrisi).- Ayrıcalıklı belgeler için varsayılan kural: girilmez.- Onaylı araç için aranan güvenceler (veri saklamama, eğitimde kullanmama, gizlilik taahhüdü, konum/erişim kontrolü).- Maskeleme ve minimizasyon adımları.- İhlal halinde bildirim ve müdahale adımları.Her maddeyi evet/hayır kontrolü biçiminde yaz; "hukuk onayı gerekli"gereken yerleri işaretle.

Bir de tedarikçi/araç sözleşmesini inceletmek gerekir: seçtiğiniz AI aracının kullanım koşulları gerçekten bu güvenceleri veriyor mu?

Aşağıdaki AI aracı kullanım koşullarını gizlilik açısından incele vetabloya dök:| Konu | Koşuldaki durum (alıntı) | Yeterli mi | Risk |Şunları ara: veri saklama süresi ve amacı, model eğitiminde kullanım,üçüncü taraf paylaşımı, veri konumu, silme hakkı, gizlilik taahhüdü.Ayrıcalıklı/gizli belge için yeterli güvence VAR MI net söyle; emindeğilsen "hukuk incelemesi gerekli" de. Madde/alıntı olmadan sonuç yazma.

Ayrıcalık yalnızca belgeyi araca girmekle değil, çıktıların nerede saklandığı ve kimlerle paylaşıldığıyla da ilgilidir. AI ile üretilen bir özet veya analiz de ayrıcalıklı sayılabilir; onu ekip dışına, güvencesiz bir kanala taşımak da ifşa doğurabilir. Bu yüzden çıktının yaşam döngüsü baştan sona düşünülmelidir.

Aşağıdaki AI destekli iş akışını gizlilik/ayrıcalık açısından haritala:her adımda (girdi belgesi, kullanılan araç, üretilen çıktı, çıktınınsaklandığı yer, çıktıyı gören kişiler) hangi gizlilik riski var?Ayrıcalığı zedeleyebilecek adımları işaretle ve her biri için birazaltıcı önlem öner (erişim kısıtı, güvenceli ortam, maskeleme).Kesin hukuki sonuç verme; "hukuk onayı gerekli" diye işaretle.

Zayıf Prompt / Güçlü Prompt

Zayıf prompt:Şu hukuki görüş yazımızı özetle. [ayrıcalıklı belge güvencesiz araca yapıştırılır]

Sonuç: Ayrıcalıklı savunma stratejisi, güvencesi olmayan bir üçüncü tarafın sistemine ifşa edilir. Görev tamamlansa bile ayrıcalık tartışmalı hale gelmiş, gizlilik zedelenmiştir.

Güçlü prompt:[önce belge sınıflandırma → "Ayrıcalıklı" ise kural olarak girilmez + yalnızca tam güvenceli onaylı ortam + gereken kısımlar maskelenir + araç koşulları önceden incelenmiş]

Sonuç: Belge hassasiyetine göre yönlendirilir; ayrıcalıklı içerik ya hiç girilmez ya yalnızca güvencesi kanıtlanmış onaylı ortamda işlenir.

Karar Akışı

Bir belgeyi AI ile işlemeden önce üç soru sırayla sorulur: (1) Bu belge hangi sınıfta? (2) Sınıfı için hangi araç ve koşullar gerekli? (3) Girmem gereken kısmı maskeleyerek veya en aza indirerek riski düşürebilir miyim? Ayrıcalıklı belgelerde varsayılan yanıt "girme"dir; istisna ancak kurumun onayladığı, güvencesi sözleşmeyle kanıtlanmış bir ortamla mümkündür.

Üç Mini Vaka

Vaka 1 — Ayrıcalığın korunması. Bir hukuk bürosu, bir davada savunma stratejisi notunu AI ile özetleyecekti. Sınıflandırma promptu belgeyi "Ayrıcalıklı" etiketledi ve varsayılan kuralın "girilmez" olduğunu gösterdi. Ekip belgeyi hiç araca girmedi; bunun yerine ayrıcalıklı olmayan, genelleştirilmiş bir çerçeveyle çalıştı. Dava sırasında karşı taraf hiçbir ifşa iddiasında bulunamadı; ayrıcalık korundu.

Vaka 2 — Araç güvencesinin kontrolü. Bir kurum, gizli sözleşme taslaklarını bir AI aracında işlemeyi düşünüyordu. Araç koşulları incelemesi, aracın verileri model eğitiminde kullanabildiğini ve saklama süresinin belirsiz olduğunu gösterdi. Kurum bu aracı gizli belgeler için reddedip veri güvencesi sözleşmesi imzaladığı onaylı bir kurumsal sürüme geçti. Aynı iş, ama bu kez ifşa riski olmadan yapıldı.

Vaka 3 — İzin matrisinin değeri. Bir hukuk ekibinde herkes farklı davranıyordu; kimi müvekkil dosyasını doğrudan giriyor, kimi hiç kullanmıyordu. Belge sınıfı-araç izin matrisi kurulduktan sonra kurallar netleşti: ayrıcalıklı belge girilmez, müvekkil sırrı yalnızca maskelenip onaylı araçta, genel belge serbest. İlk çeyrekte kurallara aykırı 3 girişim matris sayesinde önceden yakalandı ve engellendi; belgelenmiş bir uyum kaydı oluştu.

Sık yapılan hatalar

  • Ayrıcalıklı belgeyi güvencesiz araca girmek. En ağır hata; ayrıcalığı ve gizliliği zedeleyebilir.
  • Belgeleri sınıflandırmamak. Her belgeye aynı davranmak, hassas olanı korumasız bırakır.
  • Araç koşullarını kontrol etmemek. Aracın veri saklama/eğitim politikası bilinmeden güvence varsayılamaz.
  • Şifreleme/silmeyi yeterli sanmak. Belirleyici olan, belgenin hangi araca girildiğidir; sonradan silme ifşayı geri almaz.
  • İstisnayı kural yapmak. Ayrıcalıklı belgede varsayılan "girme"dir; istisna yalnızca kanıtlı güvenceyle olur.
  • İzin matrisini kurumsallaştırmamak. Yazılı kural olmadan herkes kendi kararını verir; tutarsızlık ve risk doğar.

Özetle

Gizli ve ayrıcalıklı belgeler, AI kullanımında en yüksek dikkat gerektiren alandır. Belirleyici olan belgenin hangi araca girildiğidir: güvencesiz bir araca ayrıcalıklı belge girmek, gizliliği ve avukat-müvekkil ayrıcalığını zedeleyebilir. Belgeleri hassasiyetine göre sınıflandırın, her sınıf için araç-izin kuralları koyun, ayrıcalıklı belgelerde varsayılanı "girme" yapın, aracın veri güvencelerini sözleşmeden doğrulayın ve maskeleme/minimizasyonu birlikte uygulayın. AI sınıflandırmayı ve kontrol listelerini üretir; bir belgenin işlenip işlenemeyeceğine yetkili profesyonel karar verir.

Uygulama görevi

Farklı hassasiyette üç belge (bir kamuya açık, bir gizli, bir ayrıcalıklı benzeri) tanımlayın. (1) Her birini sınıflandırma promptuyla etiketleyip AI kullanım kuralını belirleyin. (2) Ekibiniz için bir belge sınıfı-araç izin matrisi ve kontrol listesi üretin. (3) Kullandığınız bir aracın koşullarını gizlilik açısından inceletip güvencelerin yeterliliğini değerlendirin. (4) Ayrıcalıklı belge için "girilmez" varsayılan kuralını yazılı hale getirin.

Kontrol listesi

  • [ ] Belge işlemeden önce hassasiyet sınıfına göre etiketlendi mi?
  • [ ] Her sınıf için hangi aracın kullanılabileceği belirlendi mi?
  • [ ] Ayrıcalıklı belgeler için varsayılan "girilmez" kuralı uygulandı mı?
  • [ ] Kullanılan aracın veri güvenceleri koşullardan doğrulandı mı?
  • [ ] Maskeleme ve minimizasyon uygulandı mı?
  • [ ] Belge sınıfı-araç izin matrisi kurumsallaştırıldı mı?
  • [ ] İhlal halinde bildirim/müdahale adımları tanımlı mı?