Çalışanların günlük işlerinde ChatGPT veya Claude gibi araçları kullanması verimliliği artırır, ancak hangi verinin bu araçlara girildiği ve nasıl işlendiği kontrol edilmezse kurumsal veri sızıntısı riski oluşur. Bu rehber, kurumsal plan farklarından güvenli kullanım politikasına kadar pratik bir çerçeve sunar.
ChatGPT ve Claude'un ücretsiz veya bireysel planları ile kurumsal (Team/Enterprise/Business) planları farklı veri işleme kurallarına tabidir.
Bireysel planlarda sohbet geçmişi varsayılan olarak model eğitiminde kullanılabilirken, kurumsal planlarda bu varsayılan olarak kapalıdır.
Kurumsal sözleşmeler, hangi verinin ne kadar süre saklanacağını ve nasıl işleneceğini tanımlayan resmî bir sözleşme içerir.
Kurumsal planlar, çalışan hesaplarının merkezi olarak yönetilmesini ve kurumsal kimlik doğrulama sistemiyle giriş yapılmasını sağlar.
Hangi kullanıcının ne zaman hangi işlemi yaptığının izlenebilmesi, güvenlik olayı incelemesi için gereklidir.
Araç güvenli olsa bile, çalışanların hangi veriyi girebileceği net değilse insan hatası kaynaklı sızıntı riski devam eder.
Bir çalışan, hızlı bir yanıt almak için müşteri bilgisi veya sözleşme metnini doğrudan bireysel bir hesaba yapıştırabilir.
Hata ayıklama için paylaşılan kod parçaları, kurumsal veri koruma politikası olmayan bir hesapta saklanabilir.
Kişisel veri içeren metinlerin işlenmesi, hangi hukuki dayanakla ve hangi saklama süresiyle yapıldığının belgelenmesini gerektirir.
Merkezi bir politika olmadan her ekip kendi kurallarını belirler, bu da denetlenebilirliği zorlaştırır.
Amaç yapay zeka kullanımını yasaklamak değil, hangi verinin nasıl kullanılabileceğini net biçimde tanımlamaktır.
Hangi veri türlerinin (kişisel veri, müşteri verisi, iş sırrı) yapay zeka araçlarına girilebileceğini önceden sınıflandırın.
Bireysel hesaplar yerine veri eğitimi dışı bırakma ve DPA sunan kurumsal/işletme planını kullanın.
Çalışan erişimini kurumsal kimlik sağlayıcınızla entegre ederek hesap üzerinde merkezi denetim sağlayın.
Hangi veri türlerinin girilemeyeceğini, hangi kullanım senaryolarının onaylı olduğunu açıkça yazılı hale getirin.
Politikayı yalnızca yayınlamak yeterli değildir; çalışanlara somut örneklerle kısa bir eğitim verilmelidir.
Kurumsal plan üzerindeki kullanım günlüklerini periyodik olarak gözden geçirerek politika ihlallerini erken tespit edin.
Kişisel veri, finansal veri, kaynak kodu ve iş sırrı kategorilerinin ayrı ayrı işaretlenmesi.
Veri saklama süresi, alt işlemci listesi ve veri silme talebi sürecinin sözleşmede yer alıp almadığının kontrolü.
Kapsam, yasaklı veri türleri, onaylı kullanım senaryoları ve ihlal bildirimi süreci.
Kurumsal kimlik sağlayıcı (SAML/OIDC) ile oturum açma testinin doğrulanması.
Aylık periyotta kullanım günlüklerinin güvenlik ekibi tarafından gözden geçirilmesi.
Yanlışlıkla hassas veri paylaşımı tespit edildiğinde izlenecek bildirim ve müdahale süreci.
Bireysel/ücretsiz planlarda bu varsayılan olarak açık olabilir ve hesap ayarlarından değiştirilebilir; kurumsal planlarda ise bu varsayılan olarak kapalıdır ve sözleşmeyle güvence altına alınır. Güncel ayarlar sağlayıcının resmî belgelerinden doğrulanmalıdır.
Girilebilir, ancak hukuki dayanak, veri işleme sözleşmesi (DPA) ve saklama süresinin net olması gerekir; belirsizlik durumunda kişisel veri girilmemesi en güvenli yaklaşımdır.
Evet; veri eğitimi dışı bırakma, DPA, SSO, merkezi yönetim ve denetim günlükleri gibi özellikler genellikle yalnızca kurumsal/işletme planlarında sunulur.
Genellikle önerilmez; yasaklama yerine net bir politika ve onaylı kurumsal araç sağlamak, gölge BT (shadow IT) riskini azaltır.
Kurumsal plan ve uygun DPA olmadan önerilmez; özellikle özel/gizli kod tabanları için kurumun kendi politikası belirleyici olmalıdır.
Kurumun risk profiline göre değişir; çoğu kurum için aylık düzenli inceleme, kritik sektörlerde ise daha sık inceleme uygundur.
OpenAI'nin kurumsal veri işleme ve gizlilik uygulamaları hakkında resmî sayfası.
Claude'un kurumsal güvenlik, uyumluluk ve veri işleme uygulamaları hakkında resmî kaynak.
Türkiye'de kişisel verilerin korunmasına ilişkin resmî mevzuat ve rehberler.
KVKK uyumu, sunucu güvenliği ve self-hosted altyapı seçenekleri hakkında bizimle iletişime geçin.