Kazanimlar:
- Bir AI aracını satın almadan önce değerlendirme kriterlerini uygulama
- Veri işleme sözleşmesi (DPA) ve model kartında aranacak maddeleri tanıma
- Onaylı araç listesini ve satıcı risk puanlamasını oluşturma
Bir iş birimi kapına gelip "şu yeni AI aracını kullanmak istiyoruz, çok işimize yarayacak" dediğinde ne yaparsın? "Olmaz" demek gölge AI'ı besler; "tamam" demek denetimsiz risk açar. Doğru yanıt, bir araç değerlendirme süreci işletmektir. Bu ünitede bir AI aracını satın almadan/onaylamadan önce hangi soruları soracağını, veri işleme sözleşmesinde (DPA) ve model kartında neyi arayacağını, ve tüm bunları bir onaylı araç listesine ve satıcı risk puanına nasıl döktüğünü öğreneceğiz.
Neden değerlendirme şart?
Her AI aracı bir veri işleyendir: kurumun verisini işler. Yanlış aracı onaylamak, kurumun kişisel verisini kontrolsüz biçimde üçüncü tarafa (ve çoğu zaman yurt dışına) teslim etmek demektir. Bir aracı onaylamadan önce yanıtlanması gereken çekirdek sorular:
- Veriyi nerede işliyor ve saklıyor (hangi ülke)?
- Verimizi model eğitiminde kullanıyor mu? Kapatılabilir mi (opt-out)?
- Bir veri işleme sözleşmesi (DPA) sunuyor mu?
- Güvenlik sertifikaları (örn. ISO 27001) var mı?
- Sohbet geçmişi ne kadar tutuluyor, silinebiliyor mu?
- Bir güvenlik ihlali olursa bize haber verme taahhüdü var mı?
Veri işleme sözleşmesi (DPA)
Veri işleme sözleşmesi (Data Processing Agreement, DPA), veri sorumlusu (kurum) ile veri işleyen (AI sağlayıcı) arasında imzalanan, verinin nasıl işleneceğini bağlayan sözleşmedir. KVKK ve GDPR bunu büyük ölçüde zorunlu kılar. Bir DPA'da aranacak maddeler:
Madde
Ne sağlamalı?
İşleme kapsamı ve amacı
Sağlayıcı yalnızca talimatımızla işlesin
Alt işleyenler
Kimlere aktarıyor, önceden bildiriliyor mu
Aktarım güvencesi
Standart sözleşme hükümleri veya eşdeğeri
Güvenlik önlemleri
Şifreleme, erişim kontrolü, ISO 27001
İhlal bildirimi
İhlalde bize belirli sürede haber verme
Silme/iade
Sözleşme bitince veriyi silme/iade taahhüdü
Denetim hakkı
Sağlayıcıyı denetleyebilme veya rapor alabilme
Dikkat: "Ücretsiz" ve "bireysel" AI planlarının çoğu bir DPA sunmaz ve veriyi model eğitiminde kullanabilir. Kurumsal kullanım için, DPA sunan ve eğitim opt-out'u garanti eden kurumsal/işletme planları tercih edilmelidir. Ücretsiz plan, çoğu zaman verinin "ödeme" olduğu plandır.
Model kartı ve şeffaflık
Model kartı (model card), bir AI modelinin ne için tasarlandığını, hangi veriyle eğitildiğini, sınırlarını ve bilinen risklerini açıklayan belgedir. İyi bir sağlayıcı bunu paylaşır. Model kartında aranacaklar: modelin amaçlanan kullanımı, bilinen kısıtları ve önyargı riskleri, önerilmeyen kullanımlar, ve performans/güvenlik notları. Model kartı yoksa veya çok belirsizse, bu başlı başına bir uyarı işaretidir.
Üç mini vaka
Vaka 1 — Ücretsiz planın bedeli. Bir muhasebe ekibi, ücretsiz bir AI aracıyla müşteri finansal verilerini işlemeye başlar. Araç bir DPA sunmaz ve verileri model eğitiminde kullanabileceğini şartlarında belirtmiştir. Uyum sorumlusu bunu fark edip aracı yasaklar, yerine DPA sunan kurumsal bir alternatif onaylar. Fark: aylık birkaç yüz TL lisans vs. milyonlarca liralık olası ceza.
Vaka 2 — Alt işleyen sürprizi. Bir şirket, onayladığı AI aracının verileri üç farklı ülkedeki alt işleyene aktardığını, aylar sonra bir denetimde fark eder. DPA'da "alt işleyenler önceden bildirilir" maddesi olmadığından şirketin haberi olmamıştır. Ders: DPA'da alt işleyen zincirini görünür kılan madde şarttır.
Vaka 3 — Puanlamayla karar. Bir kurum, üç AI aracını karşılaştırmak için 8 kriterli bir satıcı risk puanı tablosu kurar (DPA, veri konumu, eğitim opt-out, ISO 27001, ihlal bildirimi, silme, model kartı, fiyat). Puanlama sonucu, en popüler değil ama en uyumlu aracı öne çıkarır. Karar öznel "hoşuma gitti" yerine belgelenebilir bir puana dayanır.
İpucu: Onaylı araç listesini "beyaz liste" (whitelist) olarak yönet: yalnızca listede olan araçlara izin ver. Yasak listesi (blacklist) her yeni araçta güncellenmek zorundadır ve hep bir adım geridedir; beyaz liste ise varsayılan olarak güvenlidir.
Çıkış (exit) ve bağımlılık riski
Bir aracı onaylarken çoğu kurumun atladığı soru şudur: "Bu araçtan çıkmak istersek ne olur?" İyi bir değerlendirme, girişi kadar çıkışı da düşünür. İki risk öne çıkar. Birincisi veri taşınabilirliği: sağlayıcıyı bıraktığında verini ve yapılandırmanı standart bir formatta geri alabiliyor musun, yoksa veri sağlayıcıda kilitli mi kalıyor? İkincisi tedarikçi bağımlılığı (vendor lock-in): iş süreçlerin tek bir araca o kadar bağlanmış olabilir ki, sağlayıcı fiyat artırdığında ya da hizmeti bozduğunda çıkış maliyeti dayanılmaz hale gelir.
Bu yüzden onay kaydına bir de "çıkış planı" satırı eklemek iyi bir pratiktir: veriyi nasıl geri alırız, alternatif araç hangisi, geçiş ne kadar sürer. Sağlayıcı bir gün hizmeti kapatsa bile kurum hazırlıklı olur.
Dikkat: Bir aracın popüler ya da ucuz olması, sürdürülebilir olduğu anlamına gelmez. Küçük sağlayıcılar kapanabilir, satın alınabilir veya politikalarını aniden değiştirebilir. Kritik bir süreci tek bir araca bağlamadan önce çıkış senaryosunu düşün.
Kopyalanabilir şablonlar
ŞABLON 1 — Satıcı değerlendirme soru seti:"Yeni bir AI aracını onaylamadan önce sağlayıcıya soracağımdeğerlendirme sorularını hazırla. Kapsasın: veri konumu, modeleğitiminde kullanım ve opt-out, DPA varlığı, güvenlik sertifikaları,saklama süresi, ihlal bildirimi, alt işleyenler, silme taahhüdü.Her soruya beklenen 'güvenli' cevabı da yaz."
ŞABLON 2 — DPA madde kontrol listesi:"Aşağıdaki DPA taslağını [metni yapıştır] şu maddeler açısındankontrol et: işleme kapsamı, alt işleyenler, aktarım güvencesi,güvenlik önlemleri, ihlal bildirim süresi, silme/iade, denetim hakkı.Her madde için 'var / eksik / belirsiz' işaretle. Hukuki onayıngerektiğini hatırlat; kesin hüküm verme."
ŞABLON 3 — Satıcı risk puanı tablosu:"3 AI aracını karşılaştırmak için 8 kriterli bir risk puanlamatablosu kur: DPA, veri konumu, eğitim opt-out, ISO 27001, ihlalbildirimi, silme, model kartı, maliyet. Her kriter 0-3 puan olsun,toplam ve öneri sütunu ekle. Boş şablon ver, ben dolduracağım."
ŞABLON 4 — Onaylı araç listesi girişi:"Onaylı AI araç listesine yeni bir giriş taslağı yaz: araç adı,onaylı kullanım amacı, hangi veri sınıflarına izin var (açık/kurumiçi/gizli), yasak veri türleri, sorumlu birim, onay tarihi, gözdengeçirme tarihi. Tek satır kayıt formatında."
Zayıf prompt / Güçlü prompt
ZAYIF: "Bu AI aracı güvenli mi?"-> Model aracın pazarlama vaadini tekrarlar; DPA, veri konumu, eğitim kullanımı gibi somut kriterleri değerlendirmez.GÜÇLÜ: "Bu AI aracını kurumsal kullanım için değerlendireceğim.Aşağıdaki 8 kritere göre (DPA, veri konumu, eğitim opt-out, ISO 27001,ihlal bildirimi, saklama, alt işleyen, model kartı) hangi bilgilerisağlayıcıdan istemeliyim ve her kriterde 'kabul edilebilir' eşiği neolmalı? Kontrol tablosu formatında ver."-> Model somut, doğrulanabilir bir değerlendirme çerçevesi üretir.
Sık yapılan hatalar
- Ücretsiz/bireysel planları kurumsal veriyle kullanmak; DPA ve opt-out olmadığını fark etmemek.
- Aracı pazarlama vaadine göre onaylamak, veri konumunu ve eğitim kullanımını sormamak.
- DPA imzalamadan veya alt işleyen maddesini kontrol etmeden veri paylaşmak.
- Model kartı olmayan/belirsiz bir aracı sorgusuz onaylamak.
- Beyaz liste yerine yasak listesi tutup her yeni araçta geride kalmak.
- Onay verdikten sonra aracı bir daha gözden geçirmemek (koşullar değişir).
- Satıcı seçimini belgelenebilir bir puana değil, öznel tercihe dayandırmak.
Özetle
- Her AI aracı bir veri işleyendir; onaylamadan önce sistematik değerlendirme şarttır.
- Veri işleme sözleşmesi (DPA), veriyi bağlayan temel belgedir; kapsam, alt işleyen, güvenlik, ihlal ve silme maddelerini içermelidir.
- Ücretsiz/bireysel planlar çoğu zaman DPA sunmaz ve veriyi eğitimde kullanır; kurumsal planlar tercih edilmelidir.
- Model kartı modelin sınırlarını ve risklerini gösterir; yokluğu bir uyarı işaretidir.
- Onaylı araçlar bir beyaz liste olarak, satıcılar ise belgelenebilir bir risk puanıyla yönetilmelidir.
Uygulama görevi
Kurumunun kullanmak isteyebileceği üç gerçek AI aracı seç. Sekiz kriterli bir satıcı risk puanı tablosu kur (DPA, veri konumu, eğitim opt-out, güvenlik sertifikası, ihlal bildirimi, saklama, model kartı, maliyet) ve her aracı bu kriterlere göre 0-3 arası puanla. Ardından en yüksek puanlı araç için bir onaylı araç listesi girişi yaz: onaylı kullanım amacı, izin verilen veri sınıfları, yasak veri türleri, sorumlu birim ve gözden geçirme tarihi. Son olarak, bir aracın DPA'sında mutlaka görmek isteyeceğin beş maddeyi ve her birinin neden önemli olduğunu not et.
Kontrol listesi
- [ ] Aracı onaylamadan önce değerlendirme sorularını sordum.
- [ ] Veri konumu ve model eğitiminde kullanım durumunu netleştirdim.
- [ ] DPA varlığını ve kritik maddelerini kontrol ettim.
- [ ] Model kartını inceledim; sınır ve riskleri gördüm.
- [ ] Satıcıyı belgelenebilir bir risk puanıyla değerlendirdim.
- [ ] Aracı beyaz listeye izin verilen veri sınıflarıyla ekledim.
- [ ] Bir gözden geçirme tarihi belirledim.