← SAKIZLI AI
Article28 Eyl 2026 · 18 dk okuma18 / 18Üyeler · Abonelik

Gölge AI ve verilerin onuru

Küçük ekipler bilinmeyen AI kullanımını nasıl görünür kılar, ilgili kişilerin haklarını nasıl korur ve suçlama olmadan güvenli yollar nasıl kurar?

FFurkan SakızlıYZ araştırmacısı & eğitmen · bağımsız
Solda mavi, koyu ve altın renkli noktalardan oluşan düzensiz bir ağ; sağda cam bir kanal noktaları düzenli bir çizgiye taşıyor
Dağınık kullanım görünür bir yola dönüşür
Görsel yapay zekâ ile üretildi

Hızlı bir yanıt, açıklığa kavuşmamış bir veri akışına dönüşüyor

Tamamen kurgusal küçük bir sürekli eğitim işletmesinde bir çalışan, kursun işleyişine ilişkin geri bildirimleri yanıtlar. Bir yanıtın bugün gönderilmesi gerekir. Öngörülen metin asistanı hazır değildir; ayrıca yeni iç aracın bu tür metinler için onaylı olup olmadığı belirsizdir. İfadeyi düzeltmek için serbestçe erişilebilen bir chatbot açılır. Taslağa bir ad, kurs bağlamı ve somut bir geri bildirim girer. Metin, dil bakımından iyileşmiş olarak geri gelir. İşletmede hiç kimse girdinin tam olarak hangi hesap üzerinden gönderildiğini, kaydedilip kaydedilmediğini veya daha sonraki kullanım için hangi kuralların geçerli olduğunu bilmez.

İlk tepki şu olabilir: “Bunu kim yaptı?” İkinci bir soru daha acildir: “Hangi bilgiler nereye aktı ve şimdi kim harekete geçmeli?” Üçüncü soru daha derine iner: “Hızlı ve izin verilen çalışma yolu neden açık veya erişilebilir değildi?” Bu soruların hiçbiri diğerlerini geçersiz kılmaz. İlgili kişinin korunmaya ve gerekirse anlaşılır bir geri bildirim yoluna ihtiyacı vardır. Çalışanların kuralları bilmeleri ve bunlara uyabilmeleri gerekir. Organizasyon hem somut olayı hem de kullanımı mümkün kılan veya teşvik eden koşulları incelemelidir.

Bu vaka tamamen kurgusaldır. Bir karar sorusunu örnekler, ancak gerçek bir organizasyonu, kişiyi veya olayı temsil etmez.

Bu makale gölge AI kavramını, bir işletmede öngörülen iş akışında belgelenmeden, incelenmeden veya onaylanmadan kullanılan AI uygulamaları için çalışma terimi olarak kullanır. Bu terim hukuki bir kategori değildir. Kullanıcıları iyi niyetli olsa da bir uygulama bilinmeyen olabilir. Organizasyon henüz düzenli bir sürece sahip olmasa da, belirli bir kullanım durumunda izin verilebilir. Tersine, bir araç yalnızca iç listede yer aldığı için güvenli hâle gelmez.

Risk altında olan veri kümeleri değil, insanlardır

“Verilerin onuru” ifadesi bilinçli bir kısaltmadır. Verilerin kendileri insan onuruna sahip değildir. İnsanlar onura sahiptir; ancak onlar hakkındaki bilgiler kararları, ilişkileri ve eylem olanaklarını etkileyebilir. Bir mesajı, performans notunu, sağlık bilgisini veya gizli bir taslağı başka bir hizmete aktaran kişi; aktörler, amaçlar, saklama yerleri ve sonraki alıcılar çevresini değiştirebilir. Söz konusu kişi bu değişikliği ne görebilir ne de düzeltebilir.

Avrupa Birliği Temel Haklar Şartı insan onurunu, özel hayatı ve kişisel verilerin korunmasını yan yana koyar. GDPR, kişisel veriler için bu çerçeveyi; amaçla sınırlılık, şeffaflık ve veri minimizasyonu gibi ilkelerle ve tasarım yoluyla veri koruma ile uygun güvenlik yükümlülükleriyle tamamlar [1, 2]. Bu kurallar birbirinin yerine geçmez: insan onuru normatif bir referans noktasıdır; veri koruma hukuku ise kendi koşulları ve yetkileri olan hukuki bir çerçevedir.

Yararlı bir felsefi mercek Helen Nissenbaum’un bağlamsal bütünlük kavramıdır. Buna göre mahremiyet yalnızca bir bilginin gizli veya açık olmasına bağlı değildir. Bilgiyi kimin hangi bağlamda topladığı, hangi amaçla kullandığı ve hangi beklentilerle aktardığı da önemlidir [4]. Bir kişi, kurs geri bildirimi için bir sürekli eğitim işletmesine bilgi emanet edebilir. Buradan, bu bilginin herhangi bir harici metin hizmetine aktarılmasını beklediği sonucu kendiliğinden çıkmaz.

Bağlamsal bütünlük ek bir hukuk normu değildir ve tek başına rıza veya hukuka uygunluk hakkında karar vermez. Ancak uygulamada sıkça gözden kaçan bir soruyu görünür kılar: Veri akışı, bilginin toplandığı amaç ve ilişkiyle uyumlu mu? Bir adı çıkarmak riskleri azaltabilir. Bu, rol, kurs, zaman ve olayın nadir bir bileşiminin kişiyi hâlâ tanınabilir kılıp kılmadığını, yeni hizmetin veri işleyip işlemediğini veya kullanımın sözleşmesel olarak nasıl sınıflandırıldığını otomatik olarak yanıtlamaz.

Onur burada, insanlar yalnızca daha hızlı metinler için malzeme olarak görülmediğinde somutlaşır. Amaç açıklığında, uygun bir sınırlandırmada, izlenebilir sorumlulukta ve hatalı veya beklenmedik bir işlemeyi dile getirme olanağında görünür. İlgili kişi hangi chatbot’un kullanıldığını veya kiminle iletişime geçebileceğini kendisi bulmak zorunda olmamalıdır. Bu sorumluluk iş sürecine aittir.

Asıl soru şudur: Verilere ne oluyor?

Bir AI sohbetinde arayüz çoğu kez tek bir diyalog gibi görünür. Organizasyon açısından ise bu bir veri yoludur: Hesabı kim sağlıyor? Hangi girdi hangi hizmete aktarılıyor? Hangi kayıtlar oluşuyor? Sözleşme ve ayarlar hangi saklama, muhafaza, yeniden kullanım veya alt işleme faaliyetlerini öngörüyor? Girdilere ve çıktılara kim erişebilir? Hangi insan denetimi izliyor? Hatalı bir çıktı nasıl düzeltiliyor?

İlk değerlendirme için bütün teknik ayrıntıların hemen belirlenmiş olması gerekmez. Bilinmeyen noktalar bilinmeyen olarak işaretlenir ve yetkili bir kişiye iletilir. “Veri koruma bizim için önemlidir” veya “Verileriniz eğitim için kullanılmaz” gibi bir pazarlama beyanı; hesap türü, saklama süreleri, güvenlik önlemleri, kayıtlar, roller ve sözleşme koşullarına ilişkin tüm soruları otomatik olarak yanıtlamaz. Uygun inceleme, somut ürüne, kullanım türüne ve ilgili kişilerin rolüne bağlıdır.

GDPR, kişisel verileri; kimliği belirli veya belirlenebilir gerçek kişiye ilişkin bilgiler olarak geniş biçimde tanımlar [2, Madde 4(1)]. Bu nedenle açıkça yazılmış bir ad, mümkün olan tek tanımlayıcı değildir. Bir kısaltma, işlev ve randevunun birleşimi, alıntılanmış bir mesaj veya nadir bir olgu da bağlam içinde tanımlayıcı olabilir. Tersine, her iç bilgi kişisel veri değildir. Ticari sırlar, müşteri sözleşmeleri ve gizli planlamalar GDPR’dan bağımsız olarak korunmaya değer olabilir. Veri koruma, bilgi güvenliği, sözleşme koruması ve gizlilik kesişir; ancak aynı şey değildir.

Kişisel verilerde vakaya göre açık bir amaç, uygun bir hukuki dayanak, şeffaflık, uygun güvenlik ve veri sorumluları ile veri işleyenlerin rollerinin incelenmesi gibi hususlar gündeme gelebilir. Özel nitelikli kişisel veri kategorileri ek bir inceleme gerektirir. Bir veri koruma etki değerlendirmesi her chatbot girdisi için otomatik olarak gerekli değildir; hak ve özgürlükler açısından muhtemelen yüksek risk olduğunda gerekli olabilir. Bu tespitler fiili işleme faaliyetine bağlıdır ve bu makaledeki kurgusal vaka hakkında bir karar değildir.

Avrupa Veri Koruma Kurulu, 28/2024 sayılı görüşünde AI modelleri bağlamındaki kişisel veri sorularını; anonimlik, hukuki dayanaklar ve hukuka aykırı işlemenin sonuçları dâhil olmak üzere ele alır [3]. Bu belge her sohbet hizmeti için genel bir ürün incelemesi değildir. Özellikle, bir modele yapılan her girdinin modelde kalıcı olarak kaldığı iddiasını temellendirmez. Ancak rollerin ve sorumlulukların işleme öncesinde veya işlemeyle bağlantılı olarak açıklığa kavuşturulması gerektiğini ve “model anonimizdir” yönündeki salt bir iddianın vaka bazlı incelemenin yerini tutmadığını hatırlatır.

Bilimsel kanıtlar da dar biçimde okunmalıdır. Wagman, Dearing ve Chetty, kurum içi üretken bir AI sistemi uygulamaya koyan tek bir ABD bilim kuruluşundaki çalışanları inceledi. Çalışmaları 66 çalışanla yapılan bir anketi, 22 kişiyle yapılan görüşmeleri ve sekiz aylık kullanım verilerini bir araya getirdi. Bildirilen kaygılar arasında güvenilirlik, veri koruma ve güvenlik, yayıncılık pratiği ile iş ve istihdam üzerindeki olası etkiler vardı [5]. Bu, bu tür konuların somut bir organizasyon bağlamında algılandığını gösterir. Ne KOBİ’lerde gölge AI’nin yaygınlığını ölçer ne de zaman baskısının otomatik olarak onaylanmamış kullanıma yol açtığını kanıtlar.

Neden kapsamlı yasaklar nadiren bütün bir governance oluşturur?

Bir yasak, özellikle veriler çok hassassa veya bir hizmet incelenemiyorsa gerekli bir sınırı işaretleyebilir. Ayrıca birçok işletme için başlangıçta dar bir çerçeve çizmek ekonomik açıdan daha kolaydır. Sınırlı bir “onay verilene kadar kullanmayın” yaklaşımı, belirsiz bir hoşgörüden daha sorumlu olabilir.

Sorun, yasağın tek yanıt olarak kalmasıyla başlar. Böylece kural, neyin izinli olmadığını söyler; fakat çalışanın asıl görevi güvenli biçimde nasıl yerine getireceğini söylemez. Onaylı araç yoksa, çok yavaşsa, gerekli dili desteklemiyorsa veya girdi sınırları anlaşılmazsa, iş gereksinimi sürer. Kişi yine de metni bitirmek zorunda kalabilir. Bunun bir dolanmaya yol açıp açmayacağı ilgili işletmede incelenmelidir; genel bir psikolojik yasa olarak ileri sürülemez.

Pratik denge buradadır: Organizasyonun bağlayıcı sınırlara ihtiyacı vardır ve aynı zamanda uygulanabilir bir alternatif yol sunmalıdır. Bu; onaylı bir kurumsal örnek, AI destekli olmayan bir yöntem, bir şablon, insan uzman desteği veya uzmanlıkça incelenmiş bir istisna olabilir. Alternatif iş sorununa uygun olmalı ve gerçek çalışma süresinde kullanılabilir olmalıdır. Kimsenin anlamadığı veya olağan koşullarda uyamayacağı bir politika, güvenilir bir koruma süreci değildir.

Ciddiye alınması gereken bir itiraz, cezalandırıcı olmayan bir bildirim yolunun tekrarları teşvik edebileceğidir: Bildirim her seferinde yalnızca bir süreç görüşmesine yol açarsa, açık kuralları bilinçli biçimde ihlal etmeye karşı caydırıcılık eksik kalabilir. İtiraz yerindedir. “Suçlama olmadan” ifadesi “sorumluluk olmadan” anlamına gelmez. Bunun anlamı, bir bildirime ilk tepkinin koruma, sınırlama ve açıklığa kavuşturmaya yönelmesidir. Kasıtlı veya tekrarlanan davranış daha sonra şeffaf kurallara göre, belirsiz yönergeler altında yapılan iyi niyetli bir hatadan farklı değerlendirilebilir. Adil bir süreç bu farkları sempatiye, hiyerarşiye veya görünürlüğe göre ele almamalıdır.

Üç model, üç farklı görev

Bu makaledeki çalışma, kendine ait SAKIZLI modelleriyle daha ayrıntılı yapılandırılabilir. Bunlar ne hukuk kaynağı ne de etkililik kanıtıdır. Görevlerindeki fark, iyi bir soru modelinin onay sanılmasını veya bir governance döngüsünün uzman danışmanlığıyla karıştırılmasını önler.

F v5: “Yasaklama”dan incelenebilir soruya

F v5 soru modeli, ele almayı A→B→D→C olarak düzenler. “Gölge AI’yi nasıl yasaklarız?” görevi zaten bir teşhis içerir: Kullanımın esas olarak bir kural sorunu olduğu ve yasağın uygun yanıt olduğu varsayılır. Bu nedenle F-A, bağlam ve amaçla başlar. Hangi somut iş yapıldı? Hangi bilgi söz konusuydu? Kim bundan etkilenebilir? Öngörülen yol neydi? Hangi son tarih, teknik sınır veya eksik sorumluluk kanıtlanmıştır; şimdiye kadar yalnızca ne varsayılmıştır?

A’da 5 Whys, nedenlere yönelik bir sezgisel yöntem olarak yardımcı olabilir. Teknik, koşulları adım adım sorar; ancak varsayımlardan oluşan bir zinciri neden olarak sunamaz. Her yanıttan sonra bir karşı sınama gerekir: Hangi gözlem bu açıklamayı destekler? Başka hangi açıklama da uygundur? “Kişi kuralı neden dolandı?” sorusu suçlamaya dönüşebilir. Daha yararlı soru şudur: “Hangi çalışma koşulları, bilinen onaylı yolu bilinmeyen yoldan daha zor hâle getirdi?” Bu ifade de yalnızca bir başlangıçtır, peşinen verilmiş bir yanıt değildir.

F-B aynı anda birden çok hipotezi açık tutar: Belki onaylı bir araç erişilebilir değildi; belki onay kuralı bilinmiyordu; belki uygun bir işlev veya dil eksikti; belki iş yükü mevcut sürede yönetilemiyordu; belki gerçekten bilinçli bir ihlal vardı. Bu açıklamalar farklı kanıtlar ve farklı tepkiler gerektirir. F-D, hipotezleri etkilenen çalışma rolleri ve mevcut belgelerle incelemek için geri soruları, feedback’i ve iterasyonu kullanır. Eksik olgular model güveniyle ikame edilmez.

Son olarak F-C, iyileştirilmiş soruyu, A, B ve D adımlarının şeffaf izini ve bir GROW eylem planını sabitler: Güvenli bir süreç hangi amaca ulaşmalı? Mevcut gerçeklik nasıl görünüyor? Hangi seçenekler var? Sonraki olarak kim, neyi, ne zamana kadar yapacak? Sonuç örneğin şöyle olabilir: “Yinelenen metin görevleri için, hassas girdileri önleyen, geri sorulara olanak veren ve iyi niyetli bildirimleri hızlı bir triage’a taşıyan erişilebilir, onaylı bir yolu nasıl oluştururuz?” Bu soru görevi iyileştirir. Henüz hiçbir aracı onaylamaz ve bir işlemenin hukuka uygun olup olmadığına karar vermez.

K: governance kararını görünür ve değiştirilebilir kılmak

K modeli, governance ve istişare mimarisidir. Temel döngüsü dört adımdan oluşur: keşif, yansıtma/analiz, karar verme/öneri ve feedback/değerlendirme. Keşifte yalnızca bir tool envantere alınmaz. Ekip gerçek iş yolunu, etkilenen grupları, veri türlerini ve sorumluluk ya da onayın belirsizleştiği noktaları haritalar. Yansıtmada yarar, onur, koruma, emek ve olası güç asimetrileri birlikte tartılır.

Karar; izlenebilir rolleri, ilk veri bölgelendirmesini, güvenli bir bildirim kanalını ve mevcut alternatifleri belirler. Feedback/değerlendirme daha sonra şunu sorar: Çalışanlar onaylı yolu bulabiliyor mu? Sınırları anlıyor mu? Gereksiz ifşa olmadan bildirim yapabiliyor mu? İlgili kişi için geri bildirim var mı? Hangi vakalar açıklığa kavuşmadan kalıyor? Tek başına bir yüzde değeri bu soruları yanıtlamaz. Geri besleme, kararı değiştirebilmelidir.

Model belgeleri ayrıca, karardan sonra uygulama/pilot ve sonuç değerlendirmesi/optimizasyon ekleyen beş aşamalı K vaka senaryosu genişletmesi içerir. Bu genişletme, dört aşamalı temel döngüden ayrı tutulmalıdır. Yeni bildirim yolunun önce açıkça sınırlandırılmış bir görev alanında sınanması istenirse küçük bir ekip için yararlı olabilir. Bir pilot, süreçlerin işleyip işlemediğini ve hangi yeni soruların ortaya çıktığını gösterir. Tüm departmanlara veya etkilenen gruplara ulaşıldığını kanıtlamaz.

R: somut bir uzmanlık sorununu yetkili uzmanlığa devretmek

R danışmanlık modeli, bağımsız beş aşamalı bir uzmanlık yoludur. Genel soru somut bir noktaya dönüştüğünde önem kazanır: Şirketin bu veri akışı için rolü nedir? Kullanılan hesap için hangi sözleşme geçerlidir? Veri koruma etki değerlendirmesi gerekli mi? Somut vakada hangi bilgilendirme yükümlülüğü incelenmelidir? R; hazırlık ve anamnez ile başlar, boşlukları ve riskleri analiz eder, nitelikli uzmanlıkla bir çözüm tasarlar, uygulamayı planlar ve değişiklikleri daha sonra inceler.

Bir AI sistemi, kaba bir anlatımdan yola çıkarak hukukun uygulanabilirliği hakkında kendisi iddiada bulunamaz. R-handoff; kısa bir olgu açıklaması, açık sorular, eksik belgeler ve ilgili rolleri içermelidir. Bir uzman koşulları incelediğinde sonuçlar, governance kararının uyarlanabilmesi için K’ye geri döner. R, ne K’nin beşinci adımı ne de bir işletmenin “GDPR uyumlu” olduğunun garantisidir.

İlk, anlaşılır yönlendirme olarak veri bölgeleri

Küçük bir ekibin, çalışma durumunda ayırt edilebilen bir kurala ihtiyacı vardır. Aşağıdaki bölgeler yerel olarak uyarlanacak bir başlangıç modelidir. Bunlar hukuki kategoriler değildir. Sektöre, veri türlerine, sözleşmelere, hukuk alanına ve teknik ortama göre daha sıkı belirlenebilirler.

BölgeÖrnekler ve ilk kuralSonraki adım
Mavi · onaylıİç sırlar veya kişisel tekil vaka verileri içermeyen, kamuya açık yayımlanmış ya da açıkça onaylanmış içerikler. Yalnızca görev için izin verilen bir araçta kullanın; kullanım koşulları ve lisans önemini korur.İstenen görevi ve çıktı kontrolünü belirtin. Başkalarının hakları veya özel koşullar söz konusuysa tek başına kamusal erişilebilirlik yeterli değildir.
Pirinç · dahiliÖzel hassasiyet taşımayan, kamuya açık olmayan çalışma notları, taslaklar veya dahili göstergeler. Özel veya serbestçe erişilebilen hesaplara girmeyin. Yalnızca açıkça onaylanmış işletme yolu üzerinden, asgari gerekli içerikle ve açık erişim kısıtlamasıyla kullanın.Onay veya hesap türü belirsizse önceden yetkili birime sorun; anonimleştirme ya da soyutlama, ancak yeniden bağlantı gerçekten dışlanmışsa veya savunulabilir biçimde sınırlandırılmışsa yapılmalıdır.
Navy · durun ve inceleyinTanımlanabilir kişisel veriler, özel kategoriler, erişim verileri, müşteri veya çalışan ayrıntıları, sözleşme içerikleri, ticari sırlar ya da açık bir kısıtlaması bulunan veriler.Bilinmeyen veya onaylanmamış araca girmeyin. Bunun için öngörülmüş veri koruma, güvenlik veya uzman birim; amacı, hukuki dayanağı, sözleşmeyi, veri akışını ve koruma yolunu değerlendirmelidir.

Renkler tasarım yardımcılarıdır, risk değerlendirmesi değildir. Kamusal bir metnin yine de telif hakkı veya sözleşmesel sınırları olabilir. Dahili veriler birleşimleri nedeniyle tanımlayıcı hâle gelebilir. Silinmiş bir ad satırı, nadir bir hikâyeyi otomatik olarak anonim yapmaz. Sınıflandırma belirsizse, yetkili bir rol soruyu açıklığa kavuşturana kadar daha yüksek koruma düzeyi geçerlidir.

● Yalnızca üyeler

Üyelikle tüm makaleyi oku ve tüm dosyaları indir.

Tüm makaleyi + indirmeleri aç → Abone ol

0 yorum

● Yorumlar yükleniyor…

Yorum yapmak için giriş yapın · üye olun →