AI AI Danışman PDF'i indir
Ders 08 · Ücretsiz · PDF

Kurumsal İşyerleri için Yapay Zekâ

Türkiye'de yapay zekâya özgü bir kanun yok — ama kural var. KVKK, iş hukuku ve sözleşmeler zaten yürürlükte. Asıl mesele ise hiçbir yabancı müfredatta bulunmuyor: yurt dışına veri aktarımı.

Düzenleme yok, kural var

Türkiye'de yapay zekâya özgü, yürürlükte tek bir kanun bulunmuyor. TBMM'de farklı yaklaşımlarda teklifler var; Mart 2026'daki TBMM Yapay Zekâ Araştırma Komisyonu raporu bir Türkiye Yapay Zekâ Kurumu kurulmasını ve Avrupa Konseyi Yapay Zekâ Çerçeve Sözleşmesi'nin onaylanmasını öneriyor. Türkiye Yapay Zekâ Eylem Planı (2026–2030) ise 18 Ağustos 2026 tarihli Resmî Gazete'de genelge olarak yayımlandı.

Kurumların buradan çıkardığı sonuç genelde yanlış: "yapay zekâ kanunu yok" ile "kural yok" aynı şey değil. Yapay zekâ kullanımı bugün zaten KVKK'ya, iş hukukuna, fikri mülkiyete, sektörel düzenlemelere ve imzalanmış gizlilik sözleşmelerine tabi. Yeni bir kanunu beklemek mevcut yükümlülüğü ertelemiyor.

Düzenleyici de sessiz değil: Kişisel Verileri Koruma Kurumu 24 Kasım 2025 tarihinde "Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda)" başlıklı rehberi yayımladı. Uyum çalışmasının ilk adımı bu belgeyi okumak.

Asıl mesele: yurt dışına aktarım

Yabancı kaynaklı yapay zekâ eğitimlerinin hiçbirinde bulunmayan ama Türkiye'deki her kurumu doğrudan ilgilendiren konu bu.

7499 sayılı Kanun (12 Mart 2024) KVKK'nın 9. maddesini baştan yazdı; yeni rejim 1 Haziran 2024'te yürürlüğe girdi ve üç kademeli:

KademeAraçBugünkü durum
1Yeterlilik kararıHiçbir ülke için verilmiş değil
2Uygun güvenceler — standart sözleşme, bağlayıcı şirket kuralları, taahhütnameFiilen kullanılan yol
3Arızi durumlar (m. 9/6)Süreklilik arz eden aktarımda kullanılamaz

Kurumların kullandığı üretken yapay zekâ araçlarının neredeyse tamamı yurt dışı merkezli ve hiçbir ülke için yeterlilik kararı yok. Sonuç: kişisel veri içeren bir metin bu araçlara girdiği anda, yeterlilik kararı bulunmayan bir ülkeye aktarım gerçekleşiyor ve doğrudan ikinci kademe — uygun güvence yükümlülüğü — devreye giriyor.

Kurul'un 04.06.2024 tarihli 2024/959 sayılı kararıyla standart sözleşme metinleri yayımlandı. Standart sözleşme, imzalandıktan sonra 5 iş günü içinde Kurul'a bildirilmek zorunda; bildirim yükümlülüğünün ihlali idari para cezasına bağlı.

Ama pratikte en hızlı çözüm hukuki değil operasyonel: kişisel veriyi bu araçlara hiç göndermemek. İşlerin büyük kısmında veri çıkarıldığında iş bozulmuyor.

Veri sınıflandırma: dört seviye, fazlası değil

SeviyeİçerikYapay zekâ aracına
K1 — AçıkYayımlanmış içerik, basın bülteniSerbest
K2 — İçSüreç tarifi, şablon, kimliksiz notKurumsal hesapta serbest
K3 — GizliSözleşme, fiyat, strateji, finansal detayYalnız anonimleştirilerek
K4 — ÖzelKişisel veri, özlük, sağlık, erişim bilgisiYasak

Sınıflandırmayı işe yarar kılan üç kural: dörtten fazla seviye kullanılmaz, her seviyenin tanımı değil kurumun kendi işlerinden bir örneği yazılır, ve karar verilemeyen içerik K4 sayılır.

Politika tek sayfa olmalı

Yirmi sayfalık politika okunmuyor ve okunmayan politika riski azaltmıyor. Davranışı değiştiren politika altı başlıktan oluşuyor: kapsam, veri kuralı, yasak kullanımlar, denetim, sorumluluk, bildirim.

Yasak listesi kısa olmalı — dört madde yetiyor: kişisel veri girilmez, müşteri kimliği girilmez, erişim bilgisi girilmez, çıktı denetlenmeden dışarı gitmez.

Tamamen yasaklamanın sonucu ise öngörülebilir: kullanım bitmiyor, kişisel hesaplara ve kişisel cihazlara kayıyor. O noktada kurumun ne denetim izi kalıyor, ne sözleşmesi, ne de neyin girdiğine dair bilgisi.

Kurumsal hesabın aldığı şey özellik değil

Aynı ürünün kişisel ve kurumsal sürümü hukuken aynı şey değil. Kurumsal hesapta sözleşme kurumla kuruluyor, yönetici paneli ve erişim kaydı bulunuyor, personel ayrıldığında erişim kesilebiliyor ve girdilerin model eğitimine kullanılmaması genelde taahhüt altına alınıyor.

Kişisel ücretsiz hesapla kurumsal iş yapmak, maliyeti düşük ama riski ölçülemez biçimde yüksek bir tercih: kurumun hiçbir hakkı ve hiçbir kaydı olmuyor.

Otomatik karar sınırı

KVKK'nın 11. maddesi ilgili kişiye, verilerinin münhasıran otomatik sistemlerle analiz edilmesi suretiyle kendisi aleyhine bir sonuç doğmasına itiraz hakkı veriyor. Kuruma pratik sonucu net: özgeçmiş eleme, risk skorlama ve performans değerlendirme gibi işlerde model hazırlık yapabilir, karar veremez — ve kararın insan tarafından verildiği gösterilebilir olmalı.

Ücretsiz PDF'te neler var

Bu dersin tamamı PDF olarak hazır

Yukarıdaki bölümler dersin bir kısmı. Tamamı — tablolar, kopyalanabilir prompt'lar ve ilk yedi günlük plan dahil — ücretsiz PDF'te.

Sık sorulanlar

Bu eğitim hakkında

Türkiye'de yapay zekâ kullanımını düzenleyen bir kanun var mı?

Yapay zekâya özgü, yürürlükte tek bir kanun yok; TBMM'de teklifler ve Mart 2026 tarihli bir komisyon raporu bulunuyor, Türkiye Yapay Zekâ Eylem Planı (2026-2030) ise Ağustos 2026'da genelge olarak yayımlandı. Ancak "yapay zekâ kanunu yok" ile "kural yok" aynı şey değil: kullanım zaten KVKK'ya, iş hukukuna, fikri mülkiyete ve imzalanmış gizlilik sözleşmelerine tabi.

Çalışanlarımın ChatGPT'ye şirket verisi girmesi KVKK ihlali mi?

Kişisel veri giriyorsa mesele yalnız gizlilik değil, aynı zamanda yurt dışına aktarım. 7499 sayılı Kanunla 1 Haziran 2024'te yürürlüğe giren rejimde aktarım için önce yeterlilik kararı aranıyor; bugüne kadar hiçbir ülke için verilmiş bir yeterlilik kararı yok. Bu durumda uygun güvence (standart sözleşme, bağlayıcı şirket kuralları, taahhütname) gerekiyor. Pratikte en hızlı çözüm ise kişisel veriyi bu araçlara hiç göndermemek.

Standart sözleşme imzalarsak ne yapmamız gerekiyor?

Kurul'un 04.06.2024 tarihli 2024/959 sayılı kararıyla yayımlanan standart sözleşme metinleri kullanılıyor ve sözleşme imzalandıktan sonra 5 iş günü içinde Kurul'a bildirilmesi zorunlu. Bildirim yükümlülüğünün yerine getirilmemesi idari para cezasına bağlı; tutarlar her yıl yeniden değerleme oranıyla güncelleniyor, güncel aralık için kvkk.gov.tr.

Yapay zekâ kullanımını tamamen yasaklasak olmaz mı?

Yasak kullanımı bitirmiyor, kişisel hesaplara ve kişisel cihazlara kaydırıyor. O noktada kurumun ne denetim izi kalıyor, ne sözleşmesi, ne de neyin girildiğine dair bilgisi — yani risk ortadan kalkmıyor, görünmez ve yönetilemez hâle geliyor. Riski azaltan şey yasak değil, veri sınıflandırması ve tek sayfalık bir politika.

Ücretsiz hesap yerine kurumsal hesap almak gerekli mi?

Kurumsal hesabın asıl aldığı şey özellik değil, sözleşme ve denetim izi: sözleşme çalışanla değil kurumla kuruluyor, yönetici paneli ve kullanıcı bazlı erişim kaydı oluyor, personel ayrıldığında erişim kesilebiliyor ve girdilerin model eğitimine kullanılmaması genelde taahhüt ediliyor. Kişisel ücretsiz hesapla kurumsal iş yapıldığında kurumun hiçbir hakkı ve kaydı bulunmuyor.

Uygulama Kitabı'nda ne var?

Kullanım envanteri formu ve üç kırmızı bayrak, doldurulabilir veri sınıflandırma şablonu ve anonimleştirme standardı, yayımlanmaya hazır tek sayfalık politika metni, yurt dışına aktarım karar ağacı ve bildirim takip tablosu, 16 soruluk sağlayıcı değerlendirme formu, altı adımlı olay müdahale akışı, üç oturumluk eğitim programı ve 12 maddelik denetim kontrol listesi.

Seri

Diğer eğitimler

Tümünü gör →