Çoğu şirketin AI kullanım politikası ya hiç yoktur ya da on iki sayfalık, kimsenin okumadığı bir dokümandır. İkisi de aynı sonucu verir: çalışan ne yapabileceğini bilmez, yönetici ihlali tespit edemez, bir sorun çıktığında herkes iyi niyetle hareket ettiğini söyler ve kimse haksız da değildir.
Bu yazı size iki şey veriyor: kopyalayıp kullanabileceğiniz bir şablon ve o şablonu yürürlüğe koymanın yolu. Şablon kısa tutuldu, çünkü uygulanmayan uzun politika hiç politikası olmamaktan daha kötüdür.
Politika neden tek sayfada olmalı
Bir kuralın işe yaraması için üç şart var: okunması, hatırlanması ve ihlalinin fark edilebilmesi. Uzun politika ilk ikisini, ölçülemeyen politika üçüncüsünü kaybeder.
Tek sayfa kısıtı sizi doğal olarak disipline eder. Her maddeyi yazarken şu soruyu sormaya zorlar: bu madde ihlal edildiğinde bunu nasıl anlarım? Cevabı olmayan madde şablona girmez.
Uzun politikaların bir başka sakıncası daha var. Çalışan okuduğunu hatırlamadığı bir metni ihlal ettiğinde, yönetici de gerçekte hangi maddeye dayanacağını bilemez. Tartışma "kural neydi" düzeyinde takılır ve asıl konu, yani riskin kendisi, konuşulmadan kapanır. Kısa politika bu tartışmayı baştan bitirir: madde numarası verirsiniz, herkes aynı cümleye bakar.
"Çalışanlar AI araçlarını sorumlu biçimde kullanır" cümlesi hiçbir şey ifade etmez ve hiçbir zaman ihlal edilmiş sayılmaz. Buna karşılık "müşteri kimlik bilgileri prompt içine yazılamaz" cümlesi hem nettir hem de düzenli taramayla denetlenebilir. Politikanızdaki her madde ikinci türden olmalıdır.
Şablonu kullanmadan önce doldurulacak beş alan
Aşağıdaki şablonda köşeli parantez içindeki alanları kendi şirketinize göre doldurmanız gerekiyor. Bunları önceden kararlaştırın, yoksa politika taslak halinde takılı kalır.
- Onaylı araç listesi. Hangi AI araçları kurumsal olarak onaylıdır. Liste kısa olsun; onaylanmamış her araç varsayılan olarak yasaktır.
- Yasak veri sınıfları. Hangi veriler hiçbir koşulda prompt içine girmez. En az şu üçü olmalı: kimlik bilgileri ve parolalar, müşteri kişisel verisi, imzalanmamış sözleşme ve finansal tablolar.
- Sorumlu kişi. Politikayı kim yürütüyor, ihlal kime bildiriliyor.
- Denetim sıklığı. Aylık mı, çeyreklik mi. Belirsiz bırakmayın.
- İş dışı kullanım eşiği. Sıfır tolerans mı, makul kişisel kullanım mı. Bu maddede dürüst olun; uygulamayacağınız sıfır toleransı yazmak politikanın tamamının ciddiyetini düşürür.
Şablon
Aşağıdaki bloğu olduğu gibi kopyalayın, köşeli parantezleri doldurun ve şirket antetli kağıdınıza yapıştırın.
[ŞİRKET ADI] YAPAY ZEKÂ ARAÇLARI KULLANIM POLİTİKASI
Yürürlük tarihi: [TARİH] Sürüm: 1.0 Sorumlu: [AD SOYAD / ÜNVAN]
KAPSAM
Bu politika, [ŞİRKET ADI] tarafından ücreti ödenen veya şirket verisiyle
kullanılan tüm yapay zekâ araçlarını ve bu araçları kullanan tüm çalışan,
stajyer, danışman ve alt yüklenicileri kapsar.
MADDELER
1. Şirket adına yapay zekâ aracı kullanımı yalnızca onaylı araçlar
listesindeki araçlarla yapılır. Güncel liste: [ARAÇ LİSTESİ].
Listede olmayan bir aracı iş amacıyla kullanmadan önce [SORUMLU]
onayı alınır.
2. Şirket tarafından tahsis edilen hesap kişiseldir. Hesap bilgileri,
parola veya API anahtarı hiçbir koşulda başka bir kişiyle
paylaşılmaz. Ortak kullanılan hesap tespit edilirse hesap kapatılır.
3. Aşağıdaki veriler hiçbir yapay zekâ aracına, hiçbir gerekçeyle
girilmez:
a) Parolalar, API anahtarları, veritabanı bağlantı bilgileri,
özel anahtarlar ve erişim kimlikleri.
b) Müşteri, çalışan veya üçüncü kişilere ait kişisel veriler
(ad-soyad, kimlik numarası, iletişim bilgisi, sağlık verisi,
finansal veri dahil).
c) İmzalanmamış sözleşmeler, fiyat teklifleri, mali tablolar ve
gizlilik yükümlülüğü altındaki belgeler.
d) [ŞİRKETE ÖZEL EK SINIF].
4. Madde 3 kapsamındaki bir bilginin yanlışlıkla girildiği fark
edilirse durum aynı gün [SORUMLU] kişisine bildirilir. Kimlik
bilgisi söz konusuysa ilgili anahtar veya parola derhal iptal
edilir. İyi niyetle ve gecikmeden yapılan bildirim disiplin
işlemine konu edilmez.
5. Yapay zekâ çıktısı olduğu gibi kullanılmaz. Müşteriye, kuruma veya
kamuya giden her metin, kod veya analiz yayımlanmadan önce sorumlu
çalışan tarafından doğrulanır. Çıktının doğruluğundan çalışan
sorumludur.
6. Şirket tarafından ödenen hesaplar iş amacıyla tahsis edilmiştir.
[İŞ DIŞI KULLANIM KURALI: örn. "Sınırlı ve makul kişisel kullanıma
izin verilir" veya "Kişisel kullanıma izin verilmez"].
7. Yapay zekâ araçlarıyla üretilen ve müşteriye teslim edilen çıktılarda
[ŞİRKET ADI] telif ve gizlilik yükümlülükleri aynen geçerlidir.
Üçüncü tarafa ait telifli içerik araca girdi olarak verilmez.
8. Şirket, ödediği hesaplara ait kullanım verisini (kullanım hacmi,
maliyet, zaman dağılımı ve görev kategorisi) düzenli olarak
inceleyebilir. İnceleme [DENETİM SIKLIĞI] yapılır.
9. Denetim, kişisel mesaj içeriğinin okunmasını amaçlamaz. Denetimin
kapsamı kategori dağılımı, maliyet atfı ve kimlik bilgisi taramasıdır.
Bulgular kişi bazında değil, desen bazında raporlanır.
10. Çalışan, şirket hesabında ürettiği içeriğin şirket tarafından
denetlenebilir olduğunu bilerek kullanır. Özel ve kişisel konular
için şirket hesabı kullanılmaz.
11. Görevden ayrılma durumunda çalışanın tüm yapay zekâ hesapları ve
API anahtarları son çalışma gününde kapatılır. Kapatma [SORUMLU]
tarafından takip edilir.
12. Yapay zekâ aracına verilen bir talimat sonucunda şirket dışına veri
gönderen otomasyon veya entegrasyon kurulacaksa, kurulum öncesi
[SORUMLU] onayı alınır.
13. Bu politikanın ihlali, ihlalin ağırlığına göre uyarıdan iş
sözleşmesinin feshine kadar disiplin işlemine konu olabilir.
Madde 3 kapsamındaki kasıtlı ihlaller ağır ihlal sayılır.
14. Politika [GÖZDEN GEÇİRME SIKLIĞI: örn. altı ayda bir] gözden
geçirilir. Güncel sürüm [YAYIN YERİ] adresinde yayımlanır.
OKUDUM, ANLADIM, KABUL EDİYORUM
Ad Soyad: .......................... Tarih: ..............
İmza: ..............................
Şablonu kendinize uydururken
Üç maddeye özellikle dikkat edin.
Madde 6 dürüst olmalı
İş dışı kullanım maddesini kopyalarken kendinize şu soruyu sorun: gerçekten bunu uygulayacak mıyım? Sıfır tolerans yazıp uygulamayan şirketlerde politika kısa sürede dekor haline gelir ve diğer maddeler de ciddiyetini kaybeder. Ölçtüğünüzde ne bulacağınızı önceden bilmek istiyorsanız şirket parasıyla alınan koltuğun ne işe yaradığını ölçen çalışmayı önce yapın, kuralı sonra yazın.
Madde 2 en çok direnç göreceğiniz madde olacak
Hesap paylaşımını yasaklayan madde, kâğıt üzerinde en tartışmasız görünen ama pratikte en çok itiraz toplayan maddedir. Çünkü çoğu şirkette bu zaten fiilen yapılıyordur ve maddeyi yazdığınız anda mevcut düzeni bozmuş olursunuz.
İtirazlar genellikle maliyet üzerinden gelir: "herkese ayrı koltuk pahalı olur". Cevabı şudur: API tarafında kişi başına anahtar açmak ek ücret getirmez, ödediğiniz şey anahtar sayısı değil kullanımdır. Koltuk tarafında ise ölü koltukları temizlediğinizde çıkan tasarruf çoğu zaman yeni koltukları karşılar.
Bu maddeyi yazarken geçiş için makul bir süre tanıyın. Politikanın yürürlük tarihini bir ay ileriye almak, ekibin düzeni gerçekten değiştirmesini sağlar; aynı gün yürürlüğe giren bir yasak ise sadece kâğıtta kalır. Paylaşımlı hesabın neden bu kadar kritik olduğunu paylaşımlı tek hesap sorunu yazısında ayrıntılı anlattık.
Madde 8 ve 9 birlikte okunmalı
Denetim yetkisini yazıp kapsamını yazmazsanız çalışanlar en kötüsünü varsayar ve kullanım yeraltına iner. Kişisel cihazdan, kişisel hesaptan devam eden kullanım sizin için hem daha pahalı hem daha risklidir. Denetimin sınırlarını açıkça yazmak, denetimi mümkün kılan şeydir. Türkiye'de bu maddenin hukuki zemini için KVKK ve çalışan AI denetimi yazısına bakın.
Madde 4 cezasız olmalı
Yanlışlıkla yapıştırılan bir API anahtarının bildirilmesini istiyorsanız, bildirimin cezalandırılmayacağını yazmak zorundasınız. Aksi halde kimse bildirmez ve sızıntıyı aylar sonra, çok daha pahalı bir yoldan öğrenirsiniz.
Bir: tek sayfayı tüm ekibe aynı gün gönderin ve on beş dakikalık bir toplantıda maddeleri okuyun. İki: ıslak veya elektronik imzayla onay toplayın, imzasız politika ihlal iddiasında dayanak olmaz. Üç: ilk denetimi politika yürürlüğe girdikten sonraki ilk ayda yapın ve sonucu ekiple paylaşın. Denetlenmeyen politika, altı ay içinde herkesin unuttuğu bir dosyaya dönüşür.
Yaygın üç hata
Politikayı hukuk metni gibi yazmak. Amaç mahkemede kazanmak değil, davranış değiştirmek. Çalışanın anlamadığı cümle davranış değiştirmez.
Araç listesini güncellememek. Yeni bir araç çıktığında liste güncellenmezse çalışanlar onaysız araç kullanmaya başlar ve politika fiilen ölür. Listeyi güncellemek beş dakikalık bir iştir, ayda bir yapın.
Denetimi yalnızca sorun çıkınca yapmak. Olağan denetim rutin olmalıdır; yalnızca şüphe üzerine yapılan denetim, denetlenen kişide suçlanma hissi yaratır ve kurum içi güveni yıpratır. Rutin, öngörülebilir ve kapsamı yazılı bir denetim bunun tam tersini yapar: kimse hedef alınmış hissetmez, çünkü herkes aynı takvimde ölçülür.
Politikayı yazdıktan sonra kendinize son bir soru sorun: bu maddelerden hangisinin ihlal edildiğini bugün, elimdeki verilerle tespit edebilirim? Cevap "hiçbiri" ise sorun politikada değil, ölçüm altyapınızdadır ve önce onu kurmanız gerekir. Politika bir ölçüm sisteminin üzerine yazıldığında kural olur; ölçüm olmadan yazıldığında yalnızca temenni olarak kalır.