Şirketler İçin Yapay Zeka Politikası Nedir? Nasıl Hazırlanır?
Çalışanlar yapay zekayı zaten kullanıyor. KVKK'nın iş yeri dokümanı, NIST, ISO/IEC 42001 ve AB Yapay Zeka Yasası ışığında bir şirket yapay zeka politikasında neler olmalı?

Bir şirkette yapay zeka kullanımı çoğu zaman yönetim karar vermeden başlıyor. Bir çalışan toplantı notunu özetletiyor, bir başkası müşteri e-postasını düzelttiriyor, yazılım ekibi kod asistanı deniyor. Bu araçlar zaman kazandırıyor ama hangi bilginin nereye gittiği belirsiz kalıyor. Yapay zeka politikası, bu belirsizliği gideren yazılı çerçevedir. Bu yazıda yapay zeka politikasının ne olduğunu, neden gerekli olduğunu ve adım adım nasıl hazırlanabileceğini resmî kaynaklara dayanarak anlatıyoruz. Bu yazı hukuki danışmanlık değildir; şirketinizin durumuna özel kararlar için ilgili mevzuatı ve gerekirse bir uzmanın görüşünü esas alın.
Yapay zeka politikası nedir?
Yapay zeka politikası, bir kuruluşun çalışanlarının yapay zeka araçlarını hangi amaçlarla, hangi araçlarla ve hangi sınırlar içinde kullanabileceğini belirleyen iç belgedir. İyi bir politika yasak listesinden ibaret değildir; neyin serbest olduğunu da açıkça söyler. Böylece çalışan her seferinde "bunu yapabilir miyim?" diye tahmin yürütmek zorunda kalmaz.
Neden gerekli? Gölge yapay zeka
Kişisel Verileri Koruma Kurumu (KVKK), 2026 yılında "İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı" başlıklı bir doküman yayımladı. Doküman, gölge yapay zeka (shadow AI) kavramını öne çıkarıyor: yapay zeka araçlarının kurumun bilgisi, onayı ya da kontrolü dışında çalışanlar tarafından iş süreçlerinde kullanılması.
KVKK'ya göre bu durumun ortaya çıkmasında çalışanların zaman kazanma beklentisi, araçların ücretsiz ya da ucuz olması ve kullanımının kolay olması etkili. Kurumsal bir politikanın bulunmaması ya da yeterince açık olmaması da bu eğilimi güçlendirebiliyor. Dokümanda sayılan başlıca riskler şunlar:
- Kişisel veriler: Araçlarla paylaşılan kişisel veriler hukuka aykırı işlenebilir ya da yetkisiz kişilerin erişimine açılabilir.
- Ticari sırlar: Kaynak kod, ürün tasarımları ve iş stratejileri gibi gizli bilgiler kurumun kontrolünden çıkabilir.
- Karar kalitesi: Doğrulanmamış çıktılar hatalı ya da ön yargılı kararlara yol açabilir.
- Siber güvenlik: Yönetilmeyen entegrasyonlar ve kişisel cihazlar saldırı yüzeyini genişletebilir.
- İtibar: Teyit edilmemiş içerik, kurumun paydaşları nezdindeki güvenilirliğini zedeleyebilir.
Yasaklamak neden çözüm değil?
İlk akla gelen çözüm tüm araçları yasaklamak olabilir. KVKK dokümanı bu yaklaşımın uygulamada gerçekçi sonuç doğurmayacağını belirtiyor, çünkü yasak çalışanları araçları kurumun görmediği yerlerde kullanmaya itebilir. Kurumun önerisi yasak yerine yönlendirme, denge ve farkındalık temelli bir yaklaşım. Yani amaç kullanımı durdurmak değil, görünür ve güvenli hâle getirmek.
Politikada neler olmalı?
KVKK dokümanı, bir kurumsal politikanın ele alabileceği konuları sayıyor. Bunları uygulanabilir başlıklara dönüştürdük:
- Onaylı araçlar: Hangi yapay zeka araçları kullanılabilir? Kurumsal hesabı olan araçlar ile kişisel hesaplar ayrılmalı.
- Kullanım amaçları: Hangi işlerde kullanılabilir, hangilerinde kullanılamaz?
- Girilebilecek bilgi: Araçlara hangi tür veriler yazılabilir?
- Çıktının kullanımı: Üretilen metin, kod ya da görsel kim tarafından ve nasıl kontrol edilir?
- Erişim ve güvenlik: Kimler, hangi cihazlardan erişebilir?
- Eğitim: Çalışanlar politikayı nereden öğrenir, riskleri nasıl fark eder?
- Geri bildirim ve güncelleme: Sorunlar nereye bildirilir, politika ne zaman gözden geçirilir?
### Hangi bilgi girilebilir?
KVKK dokümanına göre bazı kuruluşlar, kişisel veri, ticari sır ya da hassas bilgi içermemek koşuluyla kamuya açık araçların fikir geliştirme, metinlerin dilini iyileştirme ve internetteki içerikleri özetleme gibi işlerde kullanılmasına izin veriyor. Müşteri dosyaları, insan kaynakları verileri ve iç yazışmalar gibi bilgilerin paylaşılmasını ise uygun bulmuyor.
| Genellikle uygun | Genellikle uygun değil |
|---|---|
| Genel bir konuda fikir üretme | Müşteri dosyaları |
| Kişisel veri içermeyen metnin dilini düzeltme | İnsan kaynakları verileri |
| Kamuya açık içeriği özetleme | İç yazışmalar |
| Anonim, genelleştirilmiş örnekler | Kaynak kod ve ürün tasarımları |
Bu tablo bir başlangıç noktasıdır; her şirket kendi verisine göre düzenlemelidir. KVKK ayrıca kişi adı, tarih ve konum gibi ayırt edici ayrıntılar yerine genel anlatım kullanılmasını ve sağlık, finans ve hukuki süreçlere ilişkin bilgilerde daha temkinli olunmasını öneriyor.
### Çıktıya körü körüne güvenmemek
Doküman iki riske ayrıca dikkat çekiyor. Birincisi otomasyon ön yargısı: kullanıcının makinenin ürettiği çıktıyı sorgulamadan doğru kabul etmesi. İkincisi halüsinasyon: biçim olarak tutarlı ve ikna edici görünen ama gerçekle örtüşmeyen içerik. Bu yüzden politikada, yapay zeka çıktısının nihai kararın dayanağı olmadığı, insan denetiminde destekleyici bir unsur olarak kullanıldığı açıkça yazmalı.
### Erişim ve güvenlik
KVKK'nın saydığı önlemler arasında çalışanların yalnızca kurumun belirlediği araçlara erişmesi, erişimin görev ve ihtiyaca göre verilmesi, gerekirse erişimin yalnızca kurumsal cihazlarla sınırlandırılması ve rol temelli yetkilendirme yer alıyor. 6698 sayılı Kişisel Verilerin Korunması Kanunu teknolojiden bağımsız olduğu için yapay zeka araçlarıyla yapılan kişisel veri işleme de bu Kanun'un kapsamında değerlendiriliyor.
Adım adım nasıl hazırlanır?
- Mevcut kullanımı öğren: Çalışanlara hangi araçları hangi işler için kullandıklarını sor. Amaç suçlu aramak değil, gerçek tabloyu görmek.
- Verini sınıflandır: Hangi bilgiler herkese açık, hangileri iç kullanıma özel, hangileri gizli?
- Araçları değerlendir: Aday araçların gizlilik politikalarını ve aydınlatma metinlerini oku. Verinin eğitimde kullanılıp kullanılmadığına, nerede ve ne kadar süre saklandığına bak.
- Taslağı yaz: Yukarıdaki yedi başlığı kısa ve anlaşılır bir dille doldur. Örnekler ver.
- Duyur ve eğit: Politikayı herkesin kolayca erişebileceği bir yere koy, yeni başlayanlara ve stajyerlere ilk gün anlat.
- Geri bildirim topla ve güncelle: Araçlar hızla değişiyor; politikayı düzenli aralıklarla gözden geçir ve değişiklikleri çalışanlara bildir.
Hangi çerçevelerden yararlanılabilir?
- KVKK dokümanları: İş yeri dokümanının yanında Kurum'un "Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda)" de yol gösterici.
- NIST AI RMF: ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün 26 Ocak 2023'te yayımladığı Yapay Zeka Risk Yönetimi Çerçevesi gönüllü kullanım içindir. Temel işlevleri yönetişim (Govern), haritalama (Map), ölçme (Measure) ve yönetme (Manage) olarak adlandırılıyor. 26 Temmuz 2024'te yayımlanan NIST AI 600-1 ise üretken yapay zekaya özgü riskler için hazırlanmış bir profil.
- ISO/IEC 42001:2023: Yapay zeka yönetim sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için gereklilikleri belirleyen uluslararası standart. Kuruluşlar isterse bağımsız belgelendirme kuruluşları aracılığıyla sertifika alabiliyor.
- AB Yapay Zeka Yasası, Madde 4: Yapay zeka sistemi sağlayan ve kullanan kuruluşlara, çalışanlarının yapay zeka okuryazarlığını destekleyecek önlemler alma yükümlülüğü getiriyor. Madde 2 Şubat 2025'ten beri uygulanıyor. 27 Temmuz 2026'da yürürlüğe giren değişiklikle belirli bir "yeterli" seviye şartı kaldırıldı ama yükümlülük sürüyor. AB pazarında faaliyet gösteren şirketlerin bu maddeyi takip etmesi gerekiyor.
Stajyerler ve öğrenciler için
Staja ya da ilk işine başlayan bir öğrenci için en güvenli soru şudur: "Burada yapay zeka araçlarını kullanabilir miyim, hangi bilgiyi girebilirim?" Şirketin yazılı bir politikası varsa oku; yoksa sor. Okulda serbestçe kullandığın bir alışkanlık, iş yerinde müşteri verisiyle birleşince ciddi bir soruna dönüşebilir. Daha iyi soru yazma alışkanlıkları için Yapay Zekaya Doğru Soru Sorma Rehberi yazımıza, topluluklar için benzer kurallara Öğrenci Toplulukları İçin Yapay Zeka yazımıza bakabilirsin.
Sıkça sorulan sorular
Küçük bir şirketin de yapay zeka politikasına ihtiyacı var mı?
Evet. Birkaç çalışanlı bir şirkette bile müşteri bilgisi yanlış araca girilebilir. Politikanın uzun olması gerekmez; bir sayfalık açık kurallar çoğu zaman yeterli bir başlangıçtır.
Tüm yapay zeka araçlarını yasaklamak daha güvenli değil mi?
KVKK'nın değerlendirmesine göre hayır. Yasak, kullanımı kurumun göremediği kanallara taşıyabilir. Onaylı araçlar ve açık kurallar kontrolü artırır.
Politika kimin sorumluluğunda olmalı?
Tek bir kişi ya da birim sahiplenmeli. Bilgi güvenliği, hukuk ya da insan kaynakları olabilir; önemli olan çalışanların sorularını kime soracağını bilmesi.
Politika ne sıklıkla güncellenmeli?
Sabit bir kural yok. Yeni bir araç kullanıma alındığında, mevzuat değiştiğinde ya da bir sorun yaşandığında gözden geçirmek iyi bir pratik.


