Ana Sayfa › Sorular › Yapay zekâya şirket verisi vermek güvenli mi?
Yapay Zekâ ve Özel Yazılım

Yapay zekâya şirket verisi vermek güvenli mi?

Kısa cevap

Güvenlik, “yapay zekâ” olup olmamasıyla değil verinin nerede durduğu, kimin eriştiği ve sözleşmede ne yazdığıyla ilgilidir. Sormanız gereken dört soru şudur: verim nerede saklanıyor, başka müşterilerin sistemine karışıyor mu, kimler erişebiliyor ve sözleşme bittiğinde verime ne oluyor? Bu dördünün cevabı yazılı değilse, teknolojinin adı ne olursa olsun risk vardır.

Veri konumunerede duruyor, hangi ülkedeErişimkim görebiliyor, iz bırakıyor muAyrışmabaşka firmayla karışıyor muÇıkışsözleşme bitince ne oluyor
Sözleşmede bu dördü yazılı değilse güvenlik konuşulamaz.

Sorulacak dört soru

Hangi sağlayıcıyla çalışırsanız çalışın, bu dört sorunun cevabını yazılı isteyin. Sözlü güvence, denetimde de sorunda da bir işe yaramıyor.

SoruKabul edilebilir cevapUyarı işareti
Verim nerede duruyor?Konum ve ülke sözleşmede yazılı“Bulutta” denip geçilmesi
Kimler erişebiliyor?Tanımlı roller, erişim izi tutuluyor“Sadece yetkili personel” genel ifadesi
Başka firmalarla karışır mı?Her firmanın verisi ayrıNet cevap verilmemesi
Sözleşme bitince?Veri okunabilir biçimde teslim, sonra silinirKonunun sözleşmede hiç geçmemesi

KVKK açısından dikkat edilmesi gerekenler

İçinde kişisel veri bulunan her sistemde (personel kayıtları, müşteri iletişim bilgileri, ziyaretçi kaydı) KVKK yükümlülükleri devreye girer. Yapay zekâ kullanılması bu yükümlülükleri değiştirmez, ancak veri işleyen ilişkisinin net tanımlanmasını gerektirir.

Pratikte yapılması gerekenler: hangi kişisel verinin işlendiğini envantere yazmak, aydınlatma metinlerini güncellemek, sağlayıcıyla veri işleyen sözleşmesi imzalamak ve saklama sürelerini tanımlamak.

  • Kişisel veri envanterinin güncellenmesi
  • Veri işleyen sözleşmesi (alt işleyenler dahil)
  • Erişim yetkilerinin rol bazında sınırlandırılması
  • Saklama ve imha sürelerinin yazılı olması
  • Yurt dışına aktarım varsa şartlarının sağlanması
KVKK yorumları ve ikincil düzenlemeler değişebiliyor; güncel durumu hukuk danışmanınızla teyit edin.

En çok gözden kaçan risk: yetki

Veri sızıntılarının önemli bir kısmı dışarıdan saldırıyla değil, gereğinden geniş iç yetkilerle oluyor. Herkesin her rapora erişebildiği bir sistemde, verinin nerede durduğunun pek önemi kalmıyor.

Doğru kurgu, rol bazında erişim ve iz kaydıdır: kim neyi ne zaman gördü, kim neyi değiştirdi. Bu, hem güvenlik hem de veri kalitesi açısından işe yarıyor.

Pratik öneri: küçük kapsamla başlayın

Tüm verinizi bir anda açmak zorunda değilsiniz. Üretim verisiyle başlayıp personel ve müşteri verisini sonraya bırakmak hem riski hem de karar yükünü azaltır.

Kapsam genişledikçe sözleşme ve yetki tanımları da güncellenir. Bu kademeli yaklaşım, hem hukuk hem BT tarafını rahatlatıyor.

Peki vRobot bunu nasıl yapıyor?

Verinizin nerede durduğu, kimin eriştiği ve sözleşme bittiğinde ne olacağı sözleşmede yazılıdır; sözlü geçmez. Her firmanın verisi ve öğrendikleri kendisine özeldir, başka bir firmanın sistemine geçmez.

Erişim rol bazında sınırlandırılır ve iz bırakır. Kimlik ve parola bilgileri hiçbir log, mesaj ya da rapora açık yazılmaz. Veriniz sizindir; talep ettiğinizde okunabilir biçimde teslim edilir.

Sık sorulanlar

Verimiz yurt dışına çıkar mı?

Bu tamamen kurulum tercihine bağlıdır ve sözleşmede yazılır. Kendi kurulumlarımızda veri konumunu siz belirlersiniz.

Çalışanlarımızın yazışmaları da işlenir mi?

Yalnızca kapsamda tanımlanan veriler işlenir. Kapsam dışı hiçbir kaynağa erişim olmaz; kapsam sözleşmede madde madde yazılır.

Denetime girersek belge sunabilir miyiz?

Evet. Veri işleme kapsamı, erişim yetkileri ve saklama süreleri yazılı olduğu için denetimde sunulabilir belgeler mevcut olur.

Bunu okuyanlar şunu da sordu

Bu soruyu sizin işiniz üzerinden konuşalım

Keşif görüşmesi ücretsizdir, bir şey satın almanızı gerektirmez. Mevcut durumunuzu dinler, yapılabileni ve yapılamayanı açıkça söyleriz.