Yapay zekâya şirket verisi vermek güvenli mi?
Güvenlik, “yapay zekâ” olup olmamasıyla değil verinin nerede durduğu, kimin eriştiği ve sözleşmede ne yazdığıyla ilgilidir. Sormanız gereken dört soru şudur: verim nerede saklanıyor, başka müşterilerin sistemine karışıyor mu, kimler erişebiliyor ve sözleşme bittiğinde verime ne oluyor? Bu dördünün cevabı yazılı değilse, teknolojinin adı ne olursa olsun risk vardır.
Sorulacak dört soru
Hangi sağlayıcıyla çalışırsanız çalışın, bu dört sorunun cevabını yazılı isteyin. Sözlü güvence, denetimde de sorunda da bir işe yaramıyor.
| Soru | Kabul edilebilir cevap | Uyarı işareti |
|---|---|---|
| Verim nerede duruyor? | Konum ve ülke sözleşmede yazılı | “Bulutta” denip geçilmesi |
| Kimler erişebiliyor? | Tanımlı roller, erişim izi tutuluyor | “Sadece yetkili personel” genel ifadesi |
| Başka firmalarla karışır mı? | Her firmanın verisi ayrı | Net cevap verilmemesi |
| Sözleşme bitince? | Veri okunabilir biçimde teslim, sonra silinir | Konunun sözleşmede hiç geçmemesi |
KVKK açısından dikkat edilmesi gerekenler
İçinde kişisel veri bulunan her sistemde (personel kayıtları, müşteri iletişim bilgileri, ziyaretçi kaydı) KVKK yükümlülükleri devreye girer. Yapay zekâ kullanılması bu yükümlülükleri değiştirmez, ancak veri işleyen ilişkisinin net tanımlanmasını gerektirir.
Pratikte yapılması gerekenler: hangi kişisel verinin işlendiğini envantere yazmak, aydınlatma metinlerini güncellemek, sağlayıcıyla veri işleyen sözleşmesi imzalamak ve saklama sürelerini tanımlamak.
- Kişisel veri envanterinin güncellenmesi
- Veri işleyen sözleşmesi (alt işleyenler dahil)
- Erişim yetkilerinin rol bazında sınırlandırılması
- Saklama ve imha sürelerinin yazılı olması
- Yurt dışına aktarım varsa şartlarının sağlanması
En çok gözden kaçan risk: yetki
Veri sızıntılarının önemli bir kısmı dışarıdan saldırıyla değil, gereğinden geniş iç yetkilerle oluyor. Herkesin her rapora erişebildiği bir sistemde, verinin nerede durduğunun pek önemi kalmıyor.
Doğru kurgu, rol bazında erişim ve iz kaydıdır: kim neyi ne zaman gördü, kim neyi değiştirdi. Bu, hem güvenlik hem de veri kalitesi açısından işe yarıyor.
Pratik öneri: küçük kapsamla başlayın
Tüm verinizi bir anda açmak zorunda değilsiniz. Üretim verisiyle başlayıp personel ve müşteri verisini sonraya bırakmak hem riski hem de karar yükünü azaltır.
Kapsam genişledikçe sözleşme ve yetki tanımları da güncellenir. Bu kademeli yaklaşım, hem hukuk hem BT tarafını rahatlatıyor.
Peki vRobot bunu nasıl yapıyor?
Verinizin nerede durduğu, kimin eriştiği ve sözleşme bittiğinde ne olacağı sözleşmede yazılıdır; sözlü geçmez. Her firmanın verisi ve öğrendikleri kendisine özeldir, başka bir firmanın sistemine geçmez.
Erişim rol bazında sınırlandırılır ve iz bırakır. Kimlik ve parola bilgileri hiçbir log, mesaj ya da rapora açık yazılmaz. Veriniz sizindir; talep ettiğinizde okunabilir biçimde teslim edilir.
Sık sorulanlar
Verimiz yurt dışına çıkar mı?
Bu tamamen kurulum tercihine bağlıdır ve sözleşmede yazılır. Kendi kurulumlarımızda veri konumunu siz belirlersiniz.
Çalışanlarımızın yazışmaları da işlenir mi?
Yalnızca kapsamda tanımlanan veriler işlenir. Kapsam dışı hiçbir kaynağa erişim olmaz; kapsam sözleşmede madde madde yazılır.
Denetime girersek belge sunabilir miyiz?
Evet. Veri işleme kapsamı, erişim yetkileri ve saklama süreleri yazılı olduğu için denetimde sunulabilir belgeler mevcut olur.
Bunu okuyanlar şunu da sordu
Bu soruyu sizin işiniz üzerinden konuşalım
Keşif görüşmesi ücretsizdir, bir şey satın almanızı gerektirmez. Mevcut durumunuzu dinler, yapılabileni ve yapılamayanı açıkça söyleriz.