Şirketin parasıyla alınan bir AI koltuğunun ne işe yaradığını bilmek, işverenin makul bir beklentisi. Ama bu beklenti, çalışanın yazdığı her prompt'u okuma hakkı vermiyor. 6698 sayılı Kişisel Verilerin Korunması Kanunu açısından bakıldığında, AI kullanım denetimi baştan sona bir kişisel veri işleme faaliyetidir ve diğer her işleme faaliyeti gibi bir hukuki sebebe, bir amaca ve bir sınıra ihtiyaç duyar.
Bu yazı, denetim programını kurmadan önce cevaplanması gereken soruları sırayla ele alıyor. Nihai kararlar için kendi hukuk müşavirinizle çalışın; aşağıdakiler bir yol haritası, hukuki mütalaa değil.
Neyi denetliyorsunuz: metaveri mi, içerik mi?
Bir AI denetim programının hukuki ağırlığı, topladığı verinin katmanına göre kökten değişir. Pratikte üç katman var ve bunları ayırmadan yapılan her tartışma kısır kalıyor.
| Katman | Toplanan veri | Mahremiyet etkisi |
|---|---|---|
| Kullanım metaverisi | Oturum sayısı, zaman damgası, model adı, token hacmi | Düşük |
| Türetilmiş sinyal | "Bu oturum iş dışı kategoride", "sır benzeri dizi tespit edildi" | Orta |
| Ham prompt içeriği | Çalışanın yazdığı metnin tamamı | Yüksek |
Üç katman da KVKK anlamında kişisel veri işlemedir. Fark, ölçülülük değerlendirmesinde ortaya çıkar: katman yükseldikçe işverenin gerekçe yükü ağırlaşır. Lisans israfını ölçmek için ham metne ihtiyaç yoktur; sır sızıntısını yakalamak için ise metnin tamamını saklamak değil, tespit edilen desenin varlığını kaydetmek yeterli olabilir.
Çalışanın yazdığı serbest metin; sağlık durumu, sendika üyeliği, dini inanç veya cinsel yaşam gibi özel nitelikli kişisel verileri istemsizce içerebilir. Bu veriler Kanun'un 6. maddesi kapsamındadır ve meşru menfaat hukuki sebebiyle işlenemez. Ham içeriği toplu olarak arşivleyen bir sistem, farkında olmadan özel nitelikli veri havuzu üretir.
Hangi hukuki sebebe dayanacaksınız?
Açık rıza neden kırılgan bir zemin
İlk refleks genellikle "çalışandan rıza alalım" oluyor. İş ilişkisinde bu zemin zayıf. Açık rızanın geçerli olması için özgür iradeyle açıklanmış olması gerekir; işveren ile çalışan arasındaki bağımlılık ilişkisi ve rıza vermemenin olumsuz sonuç doğurabileceği algısı, bu özgürlüğü tartışmalı hale getirir. Kişisel Verileri Koruma Kurumu'nun rehber niteliğindeki yayınlarında da bu yönde bir yaklaşım görülüyor.
İkinci sorun pratik: açık rıza her zaman geri alınabilir. Yüz kişilik bir ekipte on kişi rızasını geri çekerse elinizde delik deşik bir denetim kalır ve bu delikler tam da riskin yoğunlaştığı yerlerde açılır.
Meşru menfaat ve denge testi
Daha savunulabilir zemin, Kanun'un 5. maddesindeki meşru menfaat şartıdır: ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması. Bu üç aşamalı bir testtir ve üçünü de yazılı olarak geçmeniz gerekir.
- Menfaat gerçek ve somut mu? "Genel güvenlik" yeterli değil. "Müşteri API anahtarlarının üçüncü taraf modellere yapıştırılmasını önlemek" somuttur.
- İşleme zorunlu mu? Daha az müdahaleci bir yol varsa meşru menfaat düşer. Eğitim, teknik engelleme veya kurumsal hesap zorunluluğu aynı sonucu veriyorsa, içerik taraması gereksizdir.
- Denge sağlanıyor mu? Çalışanın makul mahremiyet beklentisi ile işverenin menfaati tartılır. Şeffaflık, kapsam daraltma ve erişim kısıtları bu terazinin işveren tarafına ağırlık koyar.
Bu testin çıktısı bir belgedir. Denetim başladıktan sonra geriye dönük yazılan denge testi, denetimde ikna edici olmaz.
Ölçülülük ve aydınlatma: iki pratik sınır
4. maddenin pratik karşılığı
Kanun'un genel ilkeler maddesi, işlemenin belirli, açık ve meşru amaçlar için yapılmasını; verinin amaçla bağlantılı, sınırlı ve ölçülü olmasını; gerektiği süreden fazla saklanmamasını ister. Bunların bir AI denetim aracındaki karşılığı şudur:
- Amaçla bağlantılı: Amaç lisans israfı ve sır sızıntısıysa, aynı veriden çalışan performans skoru üretmeyin. Amaç genişlemesi en sık yapılan hatadır.
- Sınırlı: Önce toplu ve anonim raporla başlayın. Kişi bazlı inceleme, ancak eşiği aşan bir sinyal olduğunda ve tanımlı bir onay akışıyla açılsın.
- Ölçülü: Sır tespitinde bulgunun kendisini değil, türünü ve karma değerini saklamak çoğu zaman yeterlidir.
- Süre: Ham veya türetilmiş kayıtlar için ayrı, kısa ve yazılı saklama süreleri belirleyin; süre sonunda otomatik silme çalışsın.
Kişi bazlı incelemenin hangi eşikte açılacağı, şirket tanımı yanlış pozitifleri nedeniyle özellikle önemli: yanlış sınıflandırılmış bir oturum yüzünden bir çalışanın tüm geçmişini açmak, ölçülülük ilkesini tek başına ihlal edebilir.
Aydınlatma yükümlülüğü
Kanun'un 10. maddesi, kişisel verilerin elde edilmesi sırasında veri sorumlusunun ilgili kişiyi bilgilendirmesini zorunlu kılar: veri sorumlusunun kimliği, verilerin hangi amaçla işleneceği, kime ve hangi amaçla aktarılabileceği, toplama yöntemi ve hukuki sebebi, 11. maddedeki haklar. AI denetiminde bu bildirim gizli tutulamaz; gizli izleme yalnızca aydınlatma yükümlülüğünü değil, denetimin tüm hukuki temelini çökertir.
Metnin nasıl yazılacağını ayrı bir yazıda ele aldık: AI kullanım denetimi için çalışan aydınlatma metni.
Anayasal çerçeve ve içtihat
KVKK tek başına yeterli değil. Anayasa'nın 20. maddesi özel hayatın gizliliğini, 22. maddesi haberleşme hürriyetini güvence altına alır. Anayasa Mahkemesi, işverenin kurumsal iletişim araçlarını incelemesine ilişkin bireysel başvurularda; çalışanın önceden ve açıkça bilgilendirilmiş olmasını, incelemenin meşru bir amaca dayanmasını, kapsamının amaçla sınırlı kalmasını ve daha az müdahaleci yöntemlerin değerlendirilmiş olmasını aramıştır. Avrupa İnsan Hakları Mahkemesi'nin işyerinde iletişim denetimine ilişkin kararlarında da benzer bir kriter seti kullanılır: bildirim, denetimin kapsamı, meşru gerekçe, daha hafif alternatiflerin varlığı, çalışan üzerindeki sonuçlar ve güvenceler.
Belirli bir karara dayanacaksanız, karar numarasını ve güncel geçerliliğini avukatınıza doğrulatın. İçtihat bu alanda hareketli.
Çalışana bildirilmeden yürütülen bir AI kullanım denetimi, hem aydınlatma yükümlülüğünü ihlal eder hem de meşru menfaat dengesini işveren aleyhine bozar. Böyle bir denetimden çıkan bulgu, disiplin sürecinde veya fesihte delil olarak kullanıldığında geçersiz sayılma riski taşır. Şeffaflık burada bir nezaket değil, bulgunun hukuki kullanılabilirliğinin ön şartıdır.
Kontrol listesi
- Denetimin amacını tek cümleyle yazın; amaç dışı kullanımı politikada açıkça yasaklayın.
- Meşru menfaat denge testini denetim başlamadan önce yazılı hale getirin.
- Ham prompt içeriği yerine türetilmiş sinyalle çalışılabilir mi, teknik olarak test edin.
- Özel nitelikli veri riskini ayrıca değerlendirin; meşru menfaatin bu veriler için kullanılamayacağını unutmayın.
- Aydınlatma metnini yayına almadan denetimi açmayın.
- Kişi bazlı incelemeyi eşiğe ve ikili onaya bağlayın; her açılışı loglayın.
- Saklama sürelerini kısa tutun ve otomatik silmeyi doğrulayın.
- Veri işleyen konumundaki AI sağlayıcıları için sözleşme ve yurt dışına aktarım rejimini kontrol edin.
- İşleme faaliyetini envanterinize ve varsa VERBİS kaydınıza yansıtın.
- Yılda bir kez kapsamı yeniden değerlendirin; gerekmeyen alanları kapatın.