İşletmeler İçin AI Kullanım Politikası: Ekipte Güvenli ve Verimli Kullanım

Güncellendi: 8 dk okuma

Yapay zekâ araçları işletmelere girdiğinde ilk soru “hangi araç” değil, “hangi kurallar” olmalıdır. İşletmeler için AI kullanım politikası, çalışanların üretken yapay zekâyı hem verimli hem de güvenli biçimde kullanmasını sağlayan yazılı kurallar bütünüdür. Diyez Media’da ekiplerimize yapay zekâ araçlarını tanıtırken, politikayı aracın kendisinden önce yazdık; çünkü kuralsız kullanımın en büyük riski veri sızıntısı değil, fark edilmeyen hatalardır. Bu rehberde şirket verisinin güvenliği, onaylı araç listesi, çalışan eğitimi ve KVKK uyumu ekseninde bir kurum politikasının nasıl yazılıp hayata geçirileceğini adım adım anlatıyorum.

AI kullanım politikası neden bir işletmenin önceliği olmalı?

Araştırmalar, çalışanların büyük çoğunluğunun işvereninin bilgisi olmadan yapay zekâ araçları kullandığını gösteriyor. Gölge bilişim (shadow IT) olarak bilinen bu durum, şirket verisinin bilinmeyen sunucularda saklanmasına, müşteri verilerinin üçüncü taraf modellerine yüklenmesine ve hatalı çıktıların fark edilmeden iş süreçlerine girmesine yol açar.

Politika bu boşluğu üç yönden kapatır: riskleri tanımlar, kullanım kurallarını netleştirir ve denetimi mümkün kılar. Politikasız bir ekip, aynı görevi on farklı araçla ve on farklı kalitede yapar; politikalı ekip ise tek bir onaylı araç setiyle tutarlı sonuç üretir. Ayrıca politika, şirketin siber sigorta poliçelerinde ve KVKK denetimlerinde güçlü bir kanıt niteliği taşır.

Şirket verisinin AI araçlarına girilmesi neden risklidir?

Üretken yapay zekâ modellerine yazılan her girdi, kural olarak en azından geçici olarak sağlayıcının sistemlerinde işlenir. Ücretsiz ve tüketici sürümlerinde bu veriler modelin eğitilmesinde kullanılabiliyor; yani çalışanın yapıştırdığı müşteri listesi, fiyat teklifi veya sözleşme taslağı başka bir kullanıcının sorusuna öğrenilmiş veri olarak karışabilir.

Kurumsal sürümlerde (ChatGPT Enterprise, Google Workspace AI, Microsoft Copilot) bu veriler eğitimde kullanılmaz ve sözleşmeyle garanti edilir; ancak ücretsiz hesaplarla aynı garanti geçerli değildir. Risk hiyerarşisi şöyle kurulmalıdır:

  • Yüksek risk (asla girilmez): Müşteri kişisel verileri, sağlık verileri, kimlik bilgileri, banka hesapları, özel fiyat teklifleri, gizlilik sözleşmeleriyle korunan bilgiler.
  • Orta risk (anonimleştirerek girilir): Sektör verileri, genel pazar analizi, şablon metinler; müşteri adı ve rakamlar çıkarılarak.
  • Düşük risk (serbest kullanım): Genel bilgi soruları, taslak yazımı, kopya kontrolü, dil bilgisi düzeltmeleri.

Bu sınıflandırma, çalışana “ne girebilirim” sorusunun cevabını tek cümlede verir; karmaşık kural listeleri yerine renkli ve sade bir tablo çok daha kalıcı olur.

Ekip için kullanım kuralları ve onaylı araç listesi nasıl oluşturulur?

Politikanın kalbi, “hangi araç hangi iş için” eşleştirmesidir. Onaylı araç listesi oluştururken dört kriter kullanın: veri işleme sözleşmesi (DPA) sunması, KVKK ve GDPR uyumu, çıktı kalitesi ve maliyet. Türkiye’deki bir işletme için sözleşme şartı kritiktir; çünkü yalnızca veri işleme sözleşmesi imzalanabilen sağlayıcılarla veri paylaşımı yasal zemine oturur.

Örnek onaylı liste şöyle kurgulanabilir:

GörevOnaylı AraçYasak AlternatifGerekçe
Metin üretimi ve taslakChatGPT Enterprise / Claude TeamÜcretsiz kişisel hesaplarEğitim verisi kullanımı
Tasarım desteğiCanva AI / Adobe FireflyDiğer tüm görsel modellerTelif ve marka tutarlılığı
Kod ve veri analiziGitHub Copilot / ChatGPT kurumsalKişisel API anahtarlarıKod sızıntısı riski
ÇeviriResmi kurumsal abonelikÜcretsiz çeviri araçlarıVeri güvenliği

Yasaklı araçlar listesi de onaylı liste kadar önemlidir; çalışanlar “bu yasak” demek yerine “şu onaylı” ifadesini önemsediğinde uyum oranı yükselir. Liste her çeyrekte gözden geçirilmeli, yeni çıkan araçlar değerlendirme sürecine alınmalıdır.

AI kullanım politikası nasıl yazılır: bölüm bölüm şablon

Yedi bölümlü bir politika şablonu, küçük ve orta ölçekli işletmelerin yüzde doksanının ihtiyacını karşılar:

  1. Amaç ve kapsam: Politikanın hangi çalışanları ve hangi araçları kapsadığını tanımlayın; stajyer ve dış kaynaklar da dahildir.
  2. Sorumluluklar: Bilgi işlem veya hukuk sorumlusu, departman yöneticileri ve çalışanın üç ayrı sorumluluk alanını yazın.
  3. Veri sınıflandırma: Yukarıdaki üç seviyeli tabloyu ekleyin; her seviyede hangi veri türlerinin yasak olduğunu örnekleyin.
  4. Onaylı araçlar: Güncel liste ve onay sürecinin işleyişini (yeni araç talebi formu) tanımlayın.
  5. Çıktı doğrulama kuralı: AI çıktısının insan tarafından doğrulanması zorunluluğu; hata sorumluluğunun çalışanda kaldığı ilkesi.
  6. Şeffaflık ve etiketleme: Müşteriye sunulan işlerde AI kullanımının ne ölçüde beyan edileceği; reklam ve tanıtım içeriklerinde yanıltıcı kullanımın yasağı.
  7. İhlal ve yaptırım: Hata düzeltme öncelikli yaklaşım; kasıtlı veri sızdırmanın disiplin sürecine gireceği açık ifadesi.

Politika metnini iki sayfayı aşmayacak şekilde kısa tutun; uzun belgeler imzalanır ama okunmaz. Uygulama rehberi ayrı bir doküman olarak hazırlanmalı, politikaya link verilmelidir.

KVKK açısından dikkat edilmesi gereken noktalar nelerdir?

KVKK’nın temel ilkeleri veri işlemede “açık rıza veya hukuki dayanak” ve “veri minimizasyonu” üzerine kuruludur. AI araçları kullanılırken bu iki ilke şu şekilde işletilmelidir:

  • Veri minimizasyonu: Yapay zekâya yalnızca görevin gerektirdiği en az veriyi verin; bir müşteri e-postası özetlenecekse adres ve telefon bilgisini çıkarın.
  • Aydınlatma yükümlülüğü: Verileri AI ile işlenen kişiler (örneğin müşteriler) aydınlatma metninde bu durumdan haberdar edilmelidir; KVKK Madde 10 uyarınca.
  • Yurtdışına aktarım: Verilerin ABD sunucularına aktarılması, KVKK’nın yurtdışına aktarım hükümleri çerçevesinde değerlendirilmelidir; sağlayıcı sözleşmeleri ve gerekli durumlarda taahhütname süreçleri güncel tutulmalıdır.
  • Kayıt tutma: Kişisel veri işleyen şirketlerin Veri Sorumluları Sicili (VERBİS) kaydı varsa, AI araçlarının işlediği veri kategorileri sicilde tanımlanmalıdır.

Bu maddeler avukat desteğiyle yazılmalıdır; politika bir hukuk belgesi değil, çalışan rehberidir, ancak hukuki dayanağının sağlam olması denetimlerde belirleyicidir.

Çalışanlar politika hakkında nasıl eğitilir?

Politika yazmak yetmez; çalışanların onu içselleştirmesi gerekir. Etkili bir eğitim planı üç aşamadan oluşur:

  1. Başlangıç eğitimi (90 dakika): Araçların nasıl çalıştığı, veri riskleri, onaylı liste ve doğrulama kuralı; interaktif örneklerle.
  2. Uygulama oturumları (aylık 30 dakika): Çalışanların gerçek görevlerinde araçları kullandığı canlı oturumlar; sorunlar anında çözülür.
  3. Sertifikasyon ve imza: Eğitim sonunda çalışanlar politikayı okuduğunu ve anladığını imzalı olarak teyit eder; imza dosyası denetimlerde kanıttır.

Eğitimde en etkili yöntem, çalışanların kendi görevleriyle örnek çalışma yapmasıdır. “Bu müşteri raporunu AI ile hazırla ama müşteri adını gizle” gibi bir alıştırma, teorik kurallardan çok daha akılda kalıcıdır. Ayrıca ayda bir ekip içi “başarı hikayesi” paylaşımı, aracın işe yaradığını göstererek uyumu artırır; yasak odaklı kültür, gizli kullanımı tetikler.

AI çıktılarının doğrulanması ve sorumluluk nasıl düzenlenir?

Üretken modeller “halüsinasyon” olarak bilinen yanlış bilgi üretebilir; bu durum pazarlama içeriklerinde itibar, finansal özetlerde ciddi maddi kayıp yaratır. Politika, doğrulamayı bir seçenek değil zorunluluk olarak yazmalıdır:

  • İki aşamalı kontrol: AI çıktısı önce yazar tarafından, sonra konu sahibi tarafından incelenir; istatistik ve iddia içeren metinlerde kaynak kontrolü zorunludur.
  • Sorumluluk ilkesi: AI’ın ürettiği hatalı bir çıktının sorumlusu aracın kendisi değil, onu denetlemeden kullanan çalışandır; bu ilke en başta yazılmalıdır.
  • Geri izlenebilirlik: Müşteriye giden her önemli dokümanda kullanılan araç ve tarih notu tutulur; gerektiğinde aynı çıktı yeniden üretilebilir.

Pratikte doğrulama yükü, “sayılar ve iddialar nereden geldi” sorusunun cevaplanmasıdır. Politika, çalışana “AI’ın yazdığı rakamı kaynağından kontrol etmeden yayınlama” kuralını öğretmeli; bu tek kural, hataların büyük bölümünü önler.

Politika uygulaması nasıl ölçülür ve güncellenir?

Politika bir kez yazılıp kaldırılmamalı; canlı bir doküman gibi yönetilmelidir. İzlenecek göstergeler şunlardır:

  • Uyum anketi (6 ayda bir): Çalışanların yüzde kaçı politikayı okudu, hangi kurallar kafa karıştırıyor; anonim anketle ölçülür.
  • Araç kullanım raporları: Kurumsal hesapların aylık aktif kullanıcı sayısı; düşük kullanım, eğitim veya araç seçiminde sorun olduğunu gösterir.
  • Veri olayları: Yanlışlıkla ücretsiz araca veri girildiği tespit edilirse kayıt altına alınır; tekrar sıklığı ölçülür.
  • Yıllık revizyon: Politika her yıl aynı dönemde gözden geçirilir; yeni araçlar, güncel KVKK kararları ve yaşanan olaylarla güncellenir.

Hedef, “sıfır ihlal” değil “görünür ihlal” olmalıdır; saklanan hatalar düzeltilemez. Bu nedenle politika, ilk ihlalde eğitim ve süreç düzeltmesi önceliklendirir, kasıtlı veri sızdırma gibi ağır vakaları ayrı sınıflandırır.

Politikasız kalan işletmeler neyle karşılaşır?

Politika yazmayan işletmelerde üç klasik tablo ortaya çıkar. Birincisi veri sızıntısı: bir çalışanın müşteri listesini ücretsiz araca yüklemesiyle başlayan ve fark edilmeyen sızıntı, müşteri kaybına ve hukuki yaptırıma dönüşebilir. İkincisi marka tutarsızlığı: her çalışan farklı aracı farklı tonla kullandığında müşteriye giden metinlerde üslup bütünlüğü kaybolur. Üçüncüsü verimsizlik: araçların düzensiz kullanımı, tekrar eden işleri ortadan kaldırmak yerine birbirini çelişen taslaklar üretir.

Bu tabloların ortak özelliği, hiçbirinin “bir anda” ortaya çıkmamasıdır; aylar içinde sessizce büyürler. Politika, bu sessiz büyümeyi başlamadan durduran önleyici yatırımdır ve maliyeti, yaşanacak tek bir veri olayının yarattığı zararın çok altındadır.

Sonuç

İşletmeler için AI kullanım politikası, yapay zekâ yatırımının güvenlik kemeridir. Veri sınıflandırması, onaylı araç listesi, çıktı doğrulama kuralı ve KVKK uyumu olmadan kullanılan araçlar kısa vadede zaman kazandırsa da uzun vadede veri ve itibar riski biriktirir. İki sayfalık sade bir politika, iki saatlik eğitim ve üç aylık güncelleme ritmi; bu riskleri yönetilebilir seviyeye indirir.

Ekibiniz için politika taslağı hazırlarken destek almak isterseniz dijital pazarlama danışmanlık hizmetimiz kapsamında süreci birlikte kurabilir; KVKK ve dijital pazarlama ile AI ile SEO yazılarımızdan yasal ve stratejik zemin hakkında detay alabilirsiniz.

Son güncelleme: Ağustos 2026. Bu içerik genel bilgilendirme amaçlıdır ve hukuki tavsiye yerine geçmez; KVKK süreçleri için mutlaka bir avukat veya veri koruma uzmanından destek alın. Yıllık revizyon takvimimiz gereği bu makale her yıl gözden geçirilmektedir.

Sık Sorulan Sorular

AI kullanım politikası kaç sayfa olmalı?

Ana politika iki sayfayı aşmamalıdır; detaylar uygulama rehberinde toplanır. Çalışanlar kısa belgeyi okur, uzun belgeyi imzalar. Sık sorulan sorular bölümü politikanın sonuna eklenmeli, güncellenmesi kolay olmalıdır.

Küçük işletmelerde politika şart mı?

En az iki çalışan ve müşteri verisi olan her işletme için gerekir. Küçük ekiplerde risk yüksekliği aynıdır; üstelik küçük işletmelerin itibarı tek bir veri olayında daha kırılgandır. Bir sayfalık basitleştirilmiş sürüm bile başlangıç için yeterlidir.

Çalışanların kişisel AI hesaplarını iş için kullanması yasaklanmalı mı?

Kurumsal veri söz konusuysa evet; sözleşmeli kurumsal hesaplar dışında iş verisi işlenmemelidir. Kişisel hesaplarda verinin eğitimde kullanılması riski olduğundan, yasak değil “onaylı alternatif sunma” yaklaşımı benimsenmelidir; aksi halde gizli kullanım artar.

AI çıktısının sorumlusu çalışan mıdır?

Evet. Politikanın temel ilkesi, çıktıyı doğrulamadan kullanan kişinin sorumluluğudur. Bu ilke aynı zamanda yasal olarak da geçerlidir: AI araçları tüzel kişilik değildir, hatanın muhatapları çalışan ve işletmedir.

Politika KVKK denetiminde işe yarar mı?

Evet; yazılı ve uygulanan bir politika, Veri Sorumlusu’nun yükümlülüklerini yerine getirdiğinin kanıtıdır. Eğitim kayıtları, imzalı teyitler ve araç sözleşmeleriyle birlikte sunulduğunda denetimlerde güçlü bir dosya oluşturur.

Onaylı araç listesi ne sıklıkla güncellenmeli?

Üç ayda bir gözden geçirilmelidir. AI araç pazarı hızla değiştiğinden, çeyreklik inceleme hem yeni fırsatları hem güvenlik güncellemelerini yakalar. Araçların veri politikaları değiştiğinde ise derhal yeniden değerlendirme yapılmalıdır.

AI kullanımı müşterilere beyan edilmeli mi?

Şeffaflık ilkesine göre, müşteriye sunulan analiz ve metinlerde AI’ın rolü konusunda dürüst olunmalıdır. Tamamen otomatik üretilen içeriklerde açıkça belirtmek, yanlış beyan risklerini ve itibar kaybını önler; insan denetiminden geçen işlerde ise süreç kısmında bilgi verilebilir.

Bu rehber 26 Ağustos 2026 tarihinde gözden geçirildi.

Bu konudaki diğer rehberler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir