Bilus Teknoloji Yapay Zekâ Yönetimi
Ana sayfaRehber › Gölge yapay zekâ

Rehber · Görünürlük ve envanter

Gölge yapay zekâ: tespit yöntemleri ve envanter kurulumu

Kuruluşunuzda hangi yapay zekâ araçlarının fiilen kullanıldığını bilmeden yazılan hiçbir politikanın kapsamı belirli değildir. Bu rehber, kullanımı ölçülebilir hâle getiren üç bağımsız tespit yöntemini, elde edilen bulguların birleştirileceği on dört alanlı envanter şemasını ve bulguların nasıl kademelendirileceğini uygulama düzeyinde açıklamaktadır.

Yayın26 Ağustos 2026
Okuma15 dakika
Kaynak3 birincil kaynak
KapsamTespit, envanter, kademelendirme

BÖLÜM 1Tanım ve yasağın geri tepme mekanizması

Gölge yapay zekâ, çalışanların kurumsal onay, tedarikçi değerlendirmesi ve teknik yapılandırma süreçlerinden geçmeden kendi tercihleriyle kullandığı yapay zekâ araçlarının bütününü ifade eder. Kişisel Verileri Koruma Kurumu, iş yerlerinde üretken yapay zekâ araçlarının kullanımına ilişkin dokümanında bu başlığı doğrudan kavramsallaştırmakta ve söz konusu kullanımın kurumsal düzeyde izlenmesinin ve yönetilmesinin zorlaştığını tespit etmektedir.[1]

Kavramın gölge bilgi teknolojileri kavramından ayrılan iki özelliği bulunmaktadır. Birincisi, giriş engelinin fiilen sıfır olmasıdır: bir çalışanın üretken yapay zekâ aracını kullanmaya başlaması için kurulum yapması, yönetici hakkı istemesi veya cihazına yazılım indirmesi gerekmez; tarayıcı ve kurumsal e-posta adresi yeterlidir. İkincisi, faaliyetin doğası gereği veri dışarı akışlı olmasıdır. Gölge bir proje yönetimi aracı çoğu zaman yalnızca üstverinin dışarı çıkmasına yol açarken, gölge bir üretken yapay zekâ aracına girilen istem, çalışanın o an elindeki en hassas belgenin tam metnini içerebilir.

Bu iki özellik, kuruluşların ilk refleksi olan topyekûn yasağın neden beklenen sonucu vermediğini de açıklamaktadır. Onaylı bir alternatif sunulmadan uygulanan yasak, çalışanın karşılaştığı işi ortadan kaldırmaz; yalnızca aracın kurumsal cihaz ve kurumsal ağ dışında kullanılmasına yol açar. Bu noktadan sonra kuruluşun elinde ne ağ kaydı, ne denetim izi, ne de veri kaybı önleme kontrolü kalır. Kısıtlamanın kendisi yanlış değildir; kısıtlamanın alternatifsiz uygulanması yanlıştır.

Envanterin politikadan önce gelmesinin nedeni de budur. Kapsamı bilinmeyen bir politika, hangi araçlara uygulanacağı belirsiz bir taahhüttür ve denetim karşısında kanıt üretmez. 6698 sayılı Kanun bakımından veri sorumlusunun yükümlülükleri, işlemenin varlığından doğar; kuruluşun işlemeden haberdar olup olmaması yükümlülüğü ortadan kaldırmaz.[2]

BÖLÜM 2Altı risk kategorisi

Gölge yapay zekâ kullanımının yarattığı riskler tek bir başlık altında toplanamaz. Her kategorinin farklı bir sahibi, farklı bir tespit yolu ve farklı bir giderim yöntemi bulunduğundan ayrı ayrı ele alınmaları önerilmektedir.

1. Hukuki dayanaksız işleme ve yurt dışına aktarım

Bir üretken yapay zekâ aracına müşteri adı, iletişim bilgisi, özgeçmiş, sağlık raporu veya performans değerlendirmesi girildiği anda kişisel veri işlenmiş olur. Kullanılan hizmetin sunucuları yurt dışında bulunuyorsa aynı işlem, Kanun md.9 anlamında yurt dışına aktarım niteliği de taşır. Gölge kullanımda bu iki işlemin hiçbiri için hukuki sebep belirlenmemiş, envantere kaydedilmemiş ve aktarım dayanağı kurulmamış olur.[2]

2. Girdinin model eğitiminde kullanılması ve geri döndürülemezlik

Kamuya açık tüketici sürümlerinin şartları, girdilerin hizmet geliştirme veya model eğitimi amacıyla kullanılmasına izin verebilmektedir. Bu durumda verinin silinmesi talebi teknik olarak karşılıksız kalabilir: model ağırlıklarına yansımış bir bilginin geri alınması, dosya silmekle aynı işlem değildir. Bu nedenle girdinin eğitimde kullanılıp kullanılmadığı, envanterin ayrı bir alanı olarak tutulmalıdır.

3. Ticari sır, fikri mülkiyet ve müşteriye karşı taahhüt ihlali

Kişisel veri içermeyen bir girdi de kuruluşu yükümlülük altına sokabilir. Fiyat listesi, sözleşme taslağı, kaynak kodu, birleşme görüşmesi notu veya patent başvurusu öncesi teknik tarif, gölge araçlara en sık girilen içerikler arasındadır. Ayrıca müşteri sözleşmelerinde yer alan gizlilik ve alt yüklenici hükümleri, müşteri verisinin önceden yazılı onay alınmadan üçüncü bir hizmete aktarılmasını çoğu zaman yasaklamaktadır.

4. Hesap yaşam döngüsü ve kimlik güvenliği

Kurumsal e-posta adresiyle açılmış ancak kurumsal kimlik sağlayıcısına bağlı olmayan hesaplar, çok faktörlü doğrulama zorunluluğunun, oturum politikalarının ve işten ayrılış sürecinin tamamen dışında kalır. Çalışan ayrıldıktan sonra kurumsal adrese erişimi kesilse dahi, hesabın kurtarma adresi kişisel bir adres olarak tanımlanmışsa erişim devam edebilir. Bu kategori, kişisel veri boyutundan bağımsız olarak tek başına da ciddi bir bulgudur.

5. Çıktı kalitesi ve karara etkisi

Doğrulanmamış bir çıktının müşteriye giden bir belgeye, bir işe alım değerlendirmesine veya bir teknik karara dayanak yapılması, veri koruma hukukundan bağımsız bir sorumluluk kaynağıdır. Gölge kullanımda çıktının hangi araçtan geldiği, hangi istemle üretildiği ve kim tarafından doğrulandığı kayıt altında olmadığı için hatanın kaynağı sonradan tespit edilemez.

6. Denetlenebilirliğin kaybı ve bildirim yükümlülüğünün yerine getirilememesi

Kanun md.12, veri güvenliğine ilişkin uygun tedbirlerin alınmasını ve işlenen verinin hukuka aykırı olarak erişilmesinin önlenmesini gerektirir. Gölge kullanımda hangi verinin nereye gittiği bilinmediği için bir ihlalin gerçekleşip gerçekleşmediği tespit edilemez. Bu durum, bildirim yükümlülüğünü zamanında yerine getirmeyi de fiilen imkânsız hâle getirir.[2]

BÖLÜM 3Tespit yöntemi bir: ağ ve güvenlik kayıtları

İlk yöntem, kuruluşun hâlihazırda ürettiği kayıtların yeniden okunmasına dayanır ve yeni bir yatırım gerektirmez. Veri kaynağı olarak vekil sunucu kayıtları, yeni nesil güvenlik duvarı oturum kayıtları, DNS çözümleme kayıtları, bulut erişim güvenliği aracısı raporları ve uç nokta tespit ve müdahale ürününün ağ telemetrisi kullanılabilir. Sorgu penceresinin en az doksan gün olması önerilmektedir; daha kısa pencereler, üç aylık dönemsel kullanımları ve proje bazlı kullanımları gözden kaçırır.

Sorgulama yapılırken üç ölçüt birlikte kaydedilmelidir: benzersiz kullanıcı veya cihaz sayısı, toplam oturum sayısı ve dışarı giden veri hacmi. Bu üçlü, kullanımın niteliğini ayırt etmeyi sağlar. Az sayıda kullanıcı ve yüksek giden hacim, dosya yüklendiğine işaret eder ve bu kalıp, çok sayıda kullanıcının kısa sorgular yazdığı bir kalıptan çok daha yüksek önceliklidir. Aşağıdaki tablo, taramada aranması önerilen alan adlarını kategori bazında göstermektedir.

Ağ ve DNS kayıtlarında aranması önerilen yapay zekâ hizmeti alan adları
KategoriHizmetAranacak alan adıÖncelik gerekçesi
Sohbet ve metin asistanıOpenAI ChatGPTchatgpt.com, chat.openai.comEn yaygın kullanım; dosya yükleme ve uzun metin girişi mümkündür
OpenAI arayüz programıapi.openai.comOnaysız geliştirilmiş iç uygulamalara işaret eder
Anthropic Claudeclaude.ai, api.anthropic.comUzun belge analizi için tercih edilir; yüksek giden hacim beklenir
Google Geminigemini.google.com, aistudio.google.comKurumsal Google hesabıyla karışabilir; hesap türü ayrıştırılmalıdır
Microsoft Copilot (tüketici)copilot.microsoft.comKurumsal Copilot ile karıştırılmamalıdır; veri sınırları farklıdır
Perplexityperplexity.aiAraştırma amaçlı; dosya yükleme özelliği bulunur
Mistral Le Chatchat.mistral.aiAvrupa merkezli barındırma tercihi nedeniyle kullanılabilir
DeepSeekchat.deepseek.comİşleme yeri ve aktarım dayanağı bakımından ayrıca değerlendirilmelidir
xAI Grokgrok.comSosyal medya hesabı üzerinden erişildiği için kimlik takibi zordur
Kod üretimiGitHub Copilotapi.githubcopilot.com, copilot-proxy.githubusercontent.comKaynak kodu ve gömülü kimlik bilgisi sızıntısı riski
Cursorcursor.com, api2.cursor.shDepo genelinde bağlam gönderimi yapabilir
Windsurf / Codeiumcodeium.com, windsurf.comÜcretsiz katmanın şartları kurumsal katmandan farklıdır
Tabninetabnine.comYerel çalıştırma seçeneği bulunduğundan yapılandırma teyit edilmelidir
Yazım ve çeviriGrammarlygrammarly.com, app.grammarly.comTarayıcı eklentisi olarak her metin alanını okuyabilir
DeepLdeepl.com, api.deepl.comSözleşme ve yazışma çevirisinde sık kullanılır
QuillBotquillbot.comMetnin tamamı hizmete gönderilir
Toplantı kaydı ve deşifreOtter.aiotter.aiEn yüksek öncelikli kategori; üçüncü kişilerin sesi işlenir
Firefliesfireflies.aiTakvime bağlanarak toplantılara otomatik katılabilir
tl;dvtldv.ioKayıt ve deşifre metni hizmette saklanır
Read AIread.aiKatılımcı davranışına ilişkin çıkarım üretebilir
Görsel, ses ve videoMidjourneymidjourney.comKişisel veri riski düşük, marka ve telif riski yüksektir
ElevenLabselevenlabs.ioSes klonlama; biyometrik veri boyutu değerlendirilmelidir
HeyGenheygen.comYüz görüntüsünden avatar üretimi
Synthesiasynthesia.ioKurumsal eğitim videolarında yaygındır
Runwayrunwayml.comHam video yüklemesi nedeniyle yüksek giden hacim
Canvacanva.comTasarım aracı olarak onaylı olabilir; yapay zekâ modülü ayrı değerlendirilmelidir
Model barındırma ve arayüz programıHugging Facehuggingface.coModel ve veri kümesi yükleme yönü de incelenmelidir
Replicatereplicate.comOnaysız prototiplere işaret eder
Together AItogether.aiToplu çıkarım işleri için kullanılır
Groqapi.groq.comYalnızca arayüz programı erişimi olduğundan tarayıcı kaydında görünmez
Belge ve sunumChatPDFchatpdf.comTanım gereği tam belge yüklemesi yapılır
Gammagamma.appİç sunum içeriği hizmete taşınır
Yöntemin kör noktaları

Ağ taraması dört durumu göremez: kişisel cihazdan ve kurumsal ağ dışından yapılan erişim, mobil hat üzerinden yapılan erişim, uçtan uca şifreli tünel kullanılan erişim ve masaüstü uygulaması içine gömülü olduğu için ayrı bir alan adına gitmeyen yapay zekâ işlevleri. Bu nedenle tarama sonucu bir alt sınır olarak değerlendirilmeli, gerçek kullanımın tamamı olarak okunmamalıdır.

BÖLÜM 4Tespit yöntemi iki: kart ve abonelik giderleri

İkinci yöntem, ağ taramasının göremediği kişisel cihaz kullanımını büyük ölçüde açığa çıkarır; çünkü çalışan aracın ücretli sürümünü kullanıyorsa bedeli çoğu zaman kuruluşa yansıtılmaktadır. İnceleme kapsamına kurumsal kredi kartı ekstreleri, çalışan masraf beyanları, yazılım bütçesi altındaki tedarikçi ödemeleri ve uygulama mağazası üzerinden yapılan tahsilatlar alınmalıdır. Pencere on iki ay olarak belirlenmelidir; yıllık ödemeli abonelikler daha kısa pencerelerde görünmez.

Bu incelemenin en kritik noktası, ekstrede görünen ismin çoğu zaman hizmetin ismi olmamasıdır. Çok sayıda yazılım sağlayıcısı tahsilatı bir ödeme aracısı üzerinden yapmaktadır; bu durumda ekstrede yalnızca aracının adı görünür ve arkasındaki ürün görünmez. Aşağıdaki tabloda en sık karşılaşılan kalem adları ve bunların nasıl yorumlanması gerektiği gösterilmektedir.

Kurumsal kart ekstrelerinde sık görülen abonelik kalem adları
Ekstrede görünen kalemArkasındaki hizmetİnceleme notu
OPENAI, OPENAI *CHATGPTChatGPT bireysel abonelik veya arayüz programı kredisiKalem tutarı, bireysel abonelik ile kullanım bazlı arayüz programı harcamasını ayırt etmeye yardımcı olur
ANTHROPIC, CLAUDE.AIClaude bireysel abonelikKurumsal sözleşme bulunup bulunmadığı hukuk biriminden teyit edilmelidir
GOOGLE * ile başlayan kalemlerGoogle abonelikleri; yapay zekâ katmanı dâhil olabilirKalem adı tek başına ayırt edici değildir; fatura ayrıntısı istenmelidir
MICROSOFT, MSFT *Microsoft abonelikleriKurumsal anlaşma dışında açılmış ayrı abonelikler bu kalemde gizlenebilir
PERPLEXITYPerplexity abonelikAraştırma birimlerinde yoğunlaşma beklenir
GRAMMARLYGrammarly abonelikTarayıcı eklentisi kapsamı ayrıca değerlendirilmelidir
MIDJOURNEYMidjourney abonelikPazarlama biriminde yaygındır; telif ve marka riski önceliklidir
GITHUBGitHub abonelik; kod tamamlama katmanı dâhil olabilirBireysel geliştirici aboneliği ile kurumsal düzen ayrıştırılmalıdır
ANYSPHERE, CURSORCursor kod düzenleyicisiKaynak kodu bağlamının hizmete gönderilme kapsamı incelenmelidir
ELEVENLABSElevenLabs ses üretimiSes klonlama kullanılıp kullanılmadığı sorulmalıdır
OTTER.AI, FIREFLIES, TLDVToplantı deşifre hizmetleriÜçüncü kişilerin sesinin işlenmesi nedeniyle en yüksek önceliğe alınmalıdır
DEEPLDeepL çeviriSözleşme çevirisinde kullanımı yaygındır
CANVACanva tasarım aboneliğiYapay zekâ modülleri abonelik kapsamına dâhil olabilir
NOTIONNotion çalışma alanıYapay zekâ katmanı ayrı bir ek olarak faturalanabilir
HEYGEN, SYNTHESIA, RUNWAYVideo üretim hizmetleriÇalışan görüntüsünün kullanılıp kullanılmadığı teyit edilmelidir
HUGGING FACE, REPLICATEModel barındırma platformlarıKayıt dışı geliştirme faaliyetine işaret eder
PADDLE.NET*Ödeme aracısı. Arkasındaki ürün ekstrede görünmezÜrün adı yalnızca ödeme aracısının gönderdiği elektronik posta makbuzundan öğrenilebilir
FS *, FASTSPRINGÖdeme aracısı. Çok sayıda küçük yazılım sağlayıcısı bu kanalı kullanırKalem tutarı ve tarihi ile masraf beyanı eşleştirilmelidir
LEMONSQUEEZYÖdeme aracısı. Bağımsız geliştirici ürünlerinde yaygındırKüçük tutarlı tekrar eden kalemler gözden kaçmaya elverişlidir
APPLE.COM/BILL, GOOGLE PLAYUygulama içi aboneliklerMobil cihazdan alınan yapay zekâ abonelikleri yalnızca bu kalemlerde görünür

İnceleme sırasında tutarı düşük ve düzenli tekrar eden kalemlerin ayrıca listelenmesi önerilmektedir. Muhasebe süreçlerinde belirli bir eşiğin altındaki kalemler ayrıntılı incelemeye tabi tutulmadığından, bireysel yapay zekâ abonelikleri tam olarak bu bantta birikmektedir.

BÖLÜM 5Tespit yöntemi üç: çalışan anketi

Üçüncü yöntem, ilk iki yöntemin göremediği iki alanı kapatır: kişisel cihazdan yapılan ücretsiz kullanım ve girilen verinin içeriği. Ağ kaydı bir oturumun açıldığını gösterir, o oturumda hangi belgenin yapıştırıldığını göstermez. Bu bilgi yalnızca kullanıcıdan elde edilebilir.

Anketin işe yaraması, tek bir tasarım kararına bağlıdır: cevabın kişiye bağlanamaması. Kimliklendirilmiş bir ankette çalışan, verdiği cevabın disiplin sürecine dayanak yapılabileceğini değerlendirir ve kullanımını olduğundan az beyan eder. Bu yalnızca bir davranış meselesi de değildir; kimliklendirilmiş bir anket, kendisi de bir kişisel veri işleme faaliyeti oluşturur ve bu faaliyet için ayrıca hukuki sebep belirlenmesini ve ilgili kişilerin aydınlatılmasını gerektirir.[2] Kimlik bilgisi toplanmadığında bu ikinci yük de ortadan kalkar.

Ankete konulacak giriş metni

“Bu anketin amacı, kuruluşumuzda hangi yapay zekâ araçlarının hangi işler için kullanıldığını tespit etmek ve bu araçların kurumsal olarak güvenli biçimde sağlanabilmesini mümkün kılmaktır. Ankette adınız, kullanıcı adınız, elektronik posta adresiniz veya cihaz bilginiz sorulmamakta ve kaydedilmemektedir. Verdiğiniz cevaplar yalnızca toplulaştırılmış olarak raporlanacak, hiçbir cevap performans değerlendirmesinde veya disiplin sürecinde kullanılmayacaktır. Bugüne kadarki kullanımınız bakımından hiçbir yaptırım uygulanmayacaktır. Ankete verilen cevaplar, kullanmakta olduğunuz araçların kurumsal sürümlerinin temin edilmesi değerlendirmesine esas alınacaktır.”

Bu çerçeve, uygulamada af çerçevesi olarak adlandırılmaktadır ve iki unsuru birlikte içermelidir: geçmişe dönük yaptırım uygulanmayacağının taahhüdü ve anketin amacının kısıtlama değil temin olduğunun açıkça belirtilmesi. İkinci unsur olmadan birinci unsur inandırıcı olmaz. Anketin izleyen sorularda önerilen ifade biçimi aşağıdadır.

  1. “Son üç ay içinde işinizle ilgili herhangi bir görev için yapay zekâ tabanlı bir araç kullandınız mı?” Cevap seçenekleri düzenli, ara sıra, bir veya iki kez ve hiç kullanmadım biçiminde verilmelidir. Evet ve hayır ikilisi, seyrek kullanımı hayıra doğru çeker.
  2. “Kullandığınız araçları işaretleyiniz. Listede bulunmayanları serbest metin alanına yazabilirsiniz.” Listeye ağ taramasında tespit edilen araçların yanı sıra tespit edilmemiş yaygın araçlar da konulmalıdır; yalnızca bilinenlerin listelenmesi, bilinmeyeni bulma amacını ortadan kaldırır.
  3. “Bu araçları hangi görevler için kullandınız?” Metin yazımı, özetleme, çeviri, veri analizi, kod yazımı, sunum hazırlama, toplantı deşifresi, müşteri yazışması taslağı ve görsel üretimi seçenekleriyle sunulmalıdır.
  4. “Bu araçlara girdiğiniz içerikte aşağıdakilerden hangileri bulundu?” Seçenekler açıkça sayılmalıdır: müşteri veya tedarikçi kişi bilgileri, çalışan kişi bilgileri, sağlık bilgisi, özgeçmiş, sözleşme metni, fiyat bilgisi, kaynak kodu, iç yazışma, finansal tablo, hiçbiri.
  5. “Bu araçlara kurumsal elektronik posta adresinizle mi yoksa kişisel bir adresle mi kaydoldunuz?” Bu soru, hesap yaşam döngüsü riskinin büyüklüğünü ölçer.
  6. “Kullandığınız aracın ücretli sürümüne abone misiniz?” Cevap, gider incelemesiyle çapraz doğrulama imkânı verir ve kurumsal karta yansımayan kişisel ödemeleri açığa çıkarır.
  7. “Bu araçlara kurumsal cihazdan mı yoksa kişisel cihazdan mı eriştiniz?” Ağ taramasının kör noktasının büyüklüğünü ölçmeye yarar.
  8. “Aracın ürettiği çıktıyı kuruluş dışına giden bir belgede kullandınız mı?” Çıktı doğrulama kontrolünün nerede kurulması gerektiğini gösterir.
  9. “Bu aracı kullanmanızın nedeni nedir?” Serbest metin alanı olarak bırakılmalıdır. Alınan cevaplar, kurumsal alternatifin hangi işlevi karşılaması gerektiğini belirler ve genellikle envanterin kendisinden daha değerlidir.
  10. “Kurumsal olarak sağlanmasını istediğiniz bir yapay zekâ aracı var mıdır?” Bu soru, af çerçevesinin karşılığını verir ve ankete katılım oranını belirgin biçimde artırır.

Anket sonuçları yorumlanırken beyan edilen kullanımın ölçülen kullanımdan düşük çıkması olağandır. Amaç, iki sayının birbirini tutması değil, ağ ve gider verisinde hiç görünmeyen araçların ve her iki yöntemin de göremediği veri kategorilerinin ortaya çıkarılmasıdır.

Tespitin bağımsız olarak yürütülmesi

Üç yöntemin birlikte uygulanması, kayıt sorgularının hazırlanması ve anketin gerçekten anonim biçimde toplanması Görünürlük Taraması kapsamındaki işin konusudur. Çıktı, bu rehberdeki on dört alanlı şemaya göre doldurulmuş bir envanter ve önceliklendirilmiş bir eylem listesidir.

BÖLÜM 6On dört alanlı envanter şeması

Üç yöntemden gelen bulgular tek bir tabloda birleştirilmelidir. Birleştirmenin kuralı, aynı hizmetin farklı kaynaklardan gelen bulgularının tek kayıtta tekilleştirilmesi, ancak tespit kaynağının alan olarak korunmasıdır. Aşağıdaki şema, hem 6698 sayılı Kanun bakımından yükümlülüklerin izlenebilmesi hem de kararların verilebilmesi için asgari kabul edilmelidir.

Yapay zekâ envanterinin on dört alanı ve her alanın işlevi
#Alanİçeriği ve neden gereklidir
1Kayıt numarasıEnvanterdeki her kaydın değişmeyen kimliği. Politika metinleri, risk kayıtları ve müşteri soru listeleri bu numaraya atıf yapar; araç adı değiştiğinde bağlantı kopmaz.
2Araç adı ve sağlayıcı tüzel kişiliğiTicari ad yeterli değildir. Sözleşmenin karşı tarafı olan tüzel kişilik ve kuruluş ülkesi ayrı yazılmalıdır; aktarım değerlendirmesi bu bilgiye dayanır.
3Erişim adresi ve erişim biçimiAlan adı ile birlikte erişimin tarayıcıdan mı, masaüstü uygulamasından mı, tarayıcı eklentisinden mi yoksa arayüz programından mı yapıldığı. Uygulanacak teknik kontrol bu alana göre belirlenir.
4Tespit kaynağıKaydın ağ taramasından, gider incelemesinden, anketten veya bunların birden fazlasından geldiği. Yalnızca tek kaynaktan gelen kayıtlar sonraki taramada öncelikle doğrulanır.
5Kullanan birim ve kullanıcı sayısıKullanımın tek bir birimde mi yoğunlaştığı yoksa yatay mı yayıldığı. Bu ayrım, kurumsal sürüm alınmasının mı yoksa kısıtlamanın mı doğru karar olduğunu belirler.
6İş amacıAracın hangi somut görev için kullanıldığı. Kanun md.4 bakımından ölçülülük değerlendirmesi ancak belirli bir amaç karşısında yapılabilir.
7İşlenen veri kategorileriGirilen içeriğin kategorileri. Kişisel veri içermeyen kullanımların ayrıştırılması, kaynakların gerçekten riskli kayıtlara yönlendirilmesini sağlar.
8Özel nitelikli veri durumuSağlık, biyometrik veri, ceza mahkûmiyeti ve benzeri kategorilerin bulunup bulunmadığı. Kanun md.6 bu kategoriler için ayrı ve daha dar bir işleme rejimi öngördüğünden bu alan ayrı tutulmalıdır.
9Hukuki sebepKanun md.5 ve gerekiyorsa md.6 kapsamında dayanılan hukuki sebep. Sebebin belirlenememesi tek başına bir bulgudur ve kaydı doğrudan kırmızı kademeye taşır.
10Taraf sıfatıKuruluşun veri sorumlusu, sağlayıcının ise veri işleyen sıfatını taşıyıp taşımadığı. Tüketici şartlarıyla kullanılan hizmetlerde sağlayıcının kendi amaçları için işleme yapması sıfat değerlendirmesini değiştirebilir.
11İşleme yeri ve aktarım dayanağıVerinin fiilen işlendiği ülke ve md.9 kapsamında dayanılan aktarım yolu. Sağlayıcının bölge seçimi sunuyor olması, seçimin fiilen yapıldığı anlamına gelmez; yapılandırma teyit edilmelidir.
12Sözleşmesel statü ve model eğitimiKurumsal sözleşme mi yoksa tüketici şartları mı geçerli olduğu ve girdinin model eğitiminde kullanılıp kullanılmadığı. İki hususun aynı alanda tutulması, bunların birbirine bağlı olması nedeniyledir.
13Kimlik doğrulama ve ödeme kaynağıErişimin kurumsal kimlik sağlayıcısı üzerinden mi yoksa ayrı bir hesapla mı yapıldığı ve bedelin nasıl ödendiği. İşten ayrılış sürecinde kapatılacak hesapların listesi bu alandan üretilir.
14Risk kademesi ve kararKırmızı, sarı veya yeşil kademe; verilen karar; kırmızı ise gösterilen yeşil alternatif ve kararın kayıt sahibi. Envanterin karar üreten kısmı burasıdır.

Envanterin tamamı için ayrıca kayıt düzeyinde tutulması gereken iki üstveri bulunmaktadır: her kaydın sahibi olan isimli kişi ve kaydın son doğrulanma tarihi. Sahipsiz kayıt güncellenmez; tarihsiz kayıt ise denetimde güncelliği gösterilemediği için kanıt değeri taşımaz.

BÖLÜM 7Bulguların kademelendirilmesi

Envanterin doldurulmasıyla iş bitmez; her kaydın bir karara bağlanması gerekir. Üç kademeli bir sınıflandırma, hem karar hızını hem de kararın gerekçelendirilebilirliğini korur.

Risk kademeleri, ölçütleri ve öngörülen aksiyon
KademeÖlçütAksiyon ve süre
Kırmızı Özel nitelikli veri girildiği tespit edilen kullanımlar; hukuki sebebi belirlenemeyen kullanımlar; md.9 kapsamında aktarım dayanağı bulunmayan kullanımlar; müşteri sözleşmesindeki gizlilik hükmüne aykırılık oluşturan kullanımlar; girdinin model eğitiminde kullanıldığı teyit edilen ve kişisel veri içeren kullanımlar. Onaylı alternatif hazır edildikten sonra kısıtlama. Hedef süre otuz gündür. Alternatif hazır değilse kayıt kırmızıda bekletilir ve kısıtlama uygulanmaz.
Sarı Kişisel veri girilen ancak hukuki sebebi belirlenebilen kullanımlar; kurumsal kimlik dışında hesapla erişilen kullanımlar; sözleşmesel statüsü tüketici şartlarına dayanan kullanımlar; çıktısı dış belgede kullanılan ancak doğrulama adımı tanımlanmamış kullanımlar. Kurumsal sürüme geçiş, kimlik sağlayıcısına bağlama, aydınlatma metninin güncellenmesi veya çıktı doğrulama adımının tanımlanması. Hedef süre doksan gündür.
Yeşil Kurumsal sözleşme kapsamında, kurumsal kimlikle erişilen, işleme yeri ve aktarım dayanağı belirli, girdisi model eğitiminde kullanılmayan ve envanterde kayıtlı kullanımlar. Kullanıma devam edilir. Üç aylık tazeleme döngüsünde yeniden doğrulanır; şart değişikliği bildirimleri izlenir.
Değişmez kural

Her kırmızı kaydın karşısında, aynı iş ihtiyacını karşılayan ve devreye alınmış bir yeşil alternatif bulunmalıdır. Alternatifsiz uygulanan kısıtlama, kullanımı kişisel cihaza taşır ve kuruluşun görünürlüğünü tespit öncesindeki seviyenin de altına düşürür. Bu durumda kuruluş yalnızca riski kaybetmez, riski ölçme imkânını da kaybeder.

Alternatifin yeterli sayılabilmesi için üç ölçütü karşılaması önerilmektedir. Birincisi işlevsel denklik: alternatifin, kullanıcının fiilen yaptığı işi karşılaması gerekir; anket sorularından dokuzuncusu bu bilgiyi doğrudan üretir. İkincisi erişim kolaylığı: onay süreci günler süren bir alternatif, pratikte alternatif değildir. Üçüncüsü performans: belirgin biçimde daha yavaş veya daha düşük kaliteli bir alternatif, kullanıcıyı kısa sürede eski aracına döndürür.

BÖLÜM 8Tazeleme döngüsü ve sahiplik

Envanter, bir defalık bir çıktı olarak üretildiğinde yaklaşık bir çeyrek içinde güncelliğini yitirir. Bunun nedeni yalnızca yeni araçların ortaya çıkması değil, mevcut araçların kullanım şartlarını, veri işleme eklerini ve varsayılan yapılandırmalarını değiştirmesidir. Bu nedenle üç aylık bir tazeleme döngüsü önerilmektedir.

Üç aylık tazeleme döngüsünde yapılacak işler ve sahipleri
İşSıklıkÖngörülen sahipTamamlanma ölçütü
Ağ, DNS ve vekil sunucu kaydı taramasıHer çeyrekBilgi güvenliğiÖnceki taramada bulunmayan alan adlarının listesi çıkarılmış ve her biri envantere işlenmiştir
Kart ve abonelik gideri incelemesiHer çeyrekMali işler, bilgi güvenliği ile birlikteÖdeme aracısı üzerinden görünen kalemlerin arkasındaki ürünler tespit edilmiştir
Çalışan anketiYılda birİnsan kaynakları, bağımsız toplama ileKatılım oranı raporlanmış ve serbest metin cevapları alternatif ihtiyaç listesine dönüştürülmüştür
Yeşil kayıtların şart değişikliği kontrolüHer çeyrekKayıt sahibiSağlayıcının veri işleme eki ve alt işleyen listesi son sürümüyle karşılaştırılmıştır
Kırmızı kayıtların alternatif durumu gözden geçirmesiAylıkYapay zekâ yönetimi sahibiOtuz günü aşan her kırmızı kayıt için gerekçe ve yeni hedef tarih yazılmıştır
Yeni araç talebi değerlendirmesiTalep geldikçeYapay zekâ yönetimi sahibiTalep, envantere yeni kayıt olarak on dört alanıyla girilmiştir
Aydınlatma metinlerinin gözden geçirilmesiAltı ayda birHukuk veya uyumEnvanterdeki aktarım ve alıcı grupları ile metin arasında tutarsızlık kalmamıştır

Döngünün dışında kalan ancak beklemeksizin güncelleme gerektiren olaylar ayrıca tanımlanmalıdır. Bunlar arasında bir sağlayıcının kullanım şartlarını veya veri işleme ekini değiştirmesi, kuruluşun birleşme veya devralma yoluyla yeni bir bilgi işlem ortamı devralması, yeni bir müşteri sözleşmesinin yapay zekâ kullanımına ilişkin özel hükümler içermesi ve mevzuatta değişiklik olması sayılabilir.

Sahiplik bakımından tek bir kural belirleyicidir: envanterin sahibi bir birim değil, isimli bir kişi olmalıdır. Sahipliğin bilgi teknolojileri ile hukuk birimi arasında paylaştırıldığı yapılarda envanterin güncellenmemesi yaygın bir sonuçtur; çünkü her iki taraf da diğerinin güncelleyeceğini varsaymaktadır. Kişisel Verileri Koruma Kurumu da üretken yapay zekâ araçlarının kullanımına ilişkin dokümanında, kurumsal düzeyde izleme ve yönetim ihtiyacına açıkça işaret etmektedir.[1][3]

Nitelendirme

Kişisel Verileri Koruma Kurumunun bu rehberde atıf yapılan iki yayını bağlayıcı değildir ve Kurumun yaklaşımını gösteren rehber niteliğindedir. Bağlayıcı olan, 6698 sayılı Kanun ve ikincil mevzuattır. Envanterin bu rehberdeki şemaya göre tutulmuş olması tek başına uygunluk anlamına gelmez; envanter, uygunluk değerlendirmesinin önkoşuludur.

EKKaynaklar

Bu sayfadaki her hukuki iddia aşağıdaki birincil kaynaklara dayanır. Bağlantılar yayımlayan makamın kendi sitesine gider.

  1. KVKK İş Yerlerinde Üretken YZ — İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı. Kişisel Verileri Koruma Kurumu. Kaynak metin · PDF (Bağlayıcı değil)
  2. 6698 sayılı KVKK — Kişisel Verilerin Korunması Kanunu (Kanun No. 6698). Resmî Gazete, 7 Nisan 2016, sayı 29677. Kaynak metin (Bağlayıcı)
  3. KVKK Üretken YZ Rehberi (15 Soruda) — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda). Kişisel Verileri Koruma Kurumu, Yayın No. 113. Kaynak metin · PDF (Bağlayıcı değil)