Şirketler için Yapay Zeka Kullanım Politikası Nasıl Hazırlanır? (2026 Şablonlu Rehber)

Şirketlere verdiğim yapay zeka eğitimlerinde ilk yarım saatte hep aynı soru gelir: "Müşteri dosyasını ChatGPT'ye yükleyebilir miyiz?" Soruyu soran kişi aslında şunu söylüyor: şirkette bir kural yok, herkes kendi tahminiyle çalışıyor. Kimi çalışan her şeyi kişisel hesabına yapıştırıyor, kimi yasak sanıp hiç kullanmıyor. İkisi de şirkete kaybettirir. Bu yazıda bir şirketin yapay zeka kullanım politikasını nasıl hazırladığını, içine neyin girmesi gerektiğini ve sahada işe yarayan sade bir şablonu anlatıyorum.
Yapay zeka kullanım politikası nedir?
Yapay zeka kullanım politikası, çalışanların hangi yapay zeka araçlarını, hangi işlerde ve hangi verilerle kullanabileceğini; çıktının nasıl kontrol edileceğini ve sorumluluğun kimde olduğunu belirleyen kısa bir şirket belgesidir. Amacı kullanımı yasaklamak değil, güvenli bir şekilde yaygınlaştırmaktır. İyi bir politika iki sayfayı geçmez ve bir çalışan beş dakikada okuyup ne yapacağını anlar.
Politika, yapay zeka stratejisi ile karıştırılmamalı. Strateji "yapay zekayı nerede ve neden kullanacağız" sorusunu cevaplar; politika ise "kullanırken hangi kurallara uyacağız" sorusunu. Strateji olmadan da politika yazılabilir, hatta çoğu şirkette ilk adım politikadır, çünkü çalışanlar araçları zaten kullanıyor.
Politika olmayınca ne oluyor?
- Gölge kullanım: Çalışanlar kişisel hesaplarla çalışır. Şirket verisi, ayarlarını kimsenin kontrol etmediği hesaplara gider.
- Tutarsız kalite: Bir ekip her çıktıyı kontrol eder, diğeri yapay zekanın yazdığı metni olduğu gibi müşteriye gönderir.
- Korkudan kullanmamak: Kuralı bilmeyen dikkatli çalışan, en verimli araçtan uzak durur. Bu da sessiz bir verimlilik kaybıdır.
- Sorumluluk boşluğu: Hatalı bir çıktı müşteriye ulaştığında "araç öyle yazmış" cevabı kabul edilemez, ama kimin kontrol edeceği de yazılı değildir.
Politikanın yedi bölümü
Danışmanlık verdiğim şirketlerde kullandığım iskelet şu yedi bölümden oluşur. Her bölüm birkaç cümle yeter.
- Amaç ve kapsam. Politikanın kimleri kapsadığı (çalışanlar, stajyerler, dış danışmanlar) ve hangi araç türlerini içerdiği: sohbet asistanları, ofis paketine gömülü özellikler, görsel ve ses araçları, toplantı not araçları.
- Onaylı araçlar listesi. Şirket hesabıyla kullanılan araçlar ve hangi planın kullanıldığı. Listede olmayan bir aracı denemek isteyen kişinin kime başvuracağı da yazılır. Liste ayrı bir sayfada tutulur, çünkü politikadan çok daha sık değişir.
- Veri sınıfları. Politikanın kalbi budur. Hangi bilginin araca girebileceği, hangisinin giremeyeceği aşağıdaki trafik ışığı tablosuyla anlatılır.
- Yasak kullanımlar. Örneğin: işe alım, kredi veya performans kararını tek başına yapay zekaya bırakmak; gerçek bir kişiyi taklit eden görsel veya ses üretmek; sözleşme ve resmi yazışmayı kontrolsüz göndermek.
- Çıktı kontrolü ve sorumluluk. Tek cümlelik kural: yapay zekanın ürettiği her çıktının sorumlusu, onu kullanan kişidir. Rakam, isim, tarih ve hukuki ifade içeren çıktılar mutlaka bir insan tarafından doğrulanır.
- Şeffaflık. Müşteriye giden içerikte veya toplantı kaydında yapay zeka kullanıldığında karşı tarafın ne zaman bilgilendirileceği.
- Eğitim, sahiplik ve gözden geçirme. Politikanın sahibi kim (genellikle İK veya operasyon yazar, hukuk ve BT görüş verir), çalışanlar kuralları nereden öğrenecek ve belge ne sıklıkla güncellenecek. Araçlar hızlı değiştiği için ben altı ayda bir gözden geçirmeyi öneriyorum.
Veri sınıfları için trafik ışığı
Çalışanın aklında kalan tek şey bu tablo olmalı. Uzun bir veri sınıflandırma belgesi yerine üç renk kullanmak, karar anını kolaylaştırır.
| Renk | Örnek veri | Kural |
|---|---|---|
| Yeşil | Kamuya açık bilgiler, genel taslaklar, isimsiz örnekler, kendi yazdığınız iç notlar | Onaylı her araçta serbest |
| Sarı | İç raporlar, süreç dokümanları, anonimleştirilmiş müşteri bilgisi, sözleşme taslakları | Yalnız şirket hesabıyla ve veri ayarları kontrol edilmiş araçlarda |
| Kırmızı | Kimlik bilgisi, sağlık ve özlük verisi, müşteri listeleri, şifreler, henüz açıklanmamış finansal bilgiler | Hiçbir yapay zeka aracına girmez; istisna yalnız yazılı onayla |
Sarı alandaki "veri ayarları kontrol edilmiş" ifadesi önemli. Kurumsal planlarda sohbet geçmişinin model eğitiminde kullanılmaması, saklama süresi ve yönetici paneli gibi ayarlar bulunur. Bu ayarları bir kez BT veya veri sorumlusu kontrol eder, politika da o kontrole atıf yapar.
KVKK ve AB Yapay Zeka Yasası ile ilişkisi
Kullanım politikası hukuki uyumun yerine geçmez, ama onu günlük işe tercüme eder. Kişisel veri işleniyorsa KVKK yükümlülükleri araçtan bağımsız olarak geçerlidir; politikadaki kırmızı alan bu yükümlülüğü çalışanın anlayacağı dile çevirir. AB pazarında yapay zeka sistemi sağlayan veya kullanan şirketler için AB Yapay Zeka Yasası da çalışanların yapay zeka okuryazarlığını sağlama yükümlülüğü getiriyor. Benim önerim, politikanın son halini mutlaka hukuk biriminize veya avukatınıza okutmanız; bu yazı bir hukuki görüş değil, sahada işleyen bir çerçevedir.
Beş adımda politika hazırlama
- Mevcut kullanımı görün. Yasak koymadan önce kısa bir anketle kimin hangi aracı hangi iş için kullandığını sorun. Cevaplar genellikle şaşırtıcıdır ve politikanın neyi kapsaması gerektiğini gösterir.
- Araç kararını verin. Şirketin hangi ofis paketini kullandığına göre ana aracı seçin ve kurumsal hesabı açın. Seçim için ChatGPT Business ve Microsoft 365 Copilot yazılarım yol gösterir.
- İki sayfalık taslağı yazın. Yukarıdaki yedi bölümü doldurun. Hukuk ve BT bir kez okusun, ama dili onların diline çevirmeyin; belgeyi okuyacak kişi satış temsilcisi.
- Örneklerle eğitin. Politikayı e-postayla göndermek yetmez. Her departmana kendi işinden üç örnekle anlatın: "bu yeşil, bu sarı, bu kırmızı". İK ekipleri için örnekleri İK ekipleri için yapay zeka yazımda ayrıca anlattım.
- Gözden geçirme tarihini koyun. İlk ay sonunda gelen soruları toplayın, belirsiz kalan maddeleri netleştirin, sonra altı aylık döngüye geçin.
Kopyalayabileceğiniz kısa şablon
[Şirket adı] Yapay Zeka Kullanım İlkeleri
1. Yapay zeka araçlarını yalnız şirket hesabıyla ve onaylı araçlar listesindeki araçlarla kullanırız.
2. Kırmızı veriyi (kimlik, sağlık, özlük, müşteri listesi, şifre, açıklanmamış finansal bilgi) hiçbir araca girmeyiz.
3. Sarı veriyi yalnız veri ayarları kontrol edilmiş kurumsal araçlarda kullanırız.
4. Yapay zekanın ürettiği her çıktının sorumlusu onu kullanan kişidir; rakam, isim ve hukuki ifadeleri doğrularız.
5. İnsanlar hakkında karar veren işlerde (işe alım, performans, kredi) son kararı her zaman bir insan verir.
6. Emin olmadığımızda [sorumlu kişi/birim] ile konuşuruz.
Bu ilkeler her altı ayda bir gözden geçirilir. Son güncelleme: [tarih].
Sık yapılan hatalar
- Her şeyi yasaklamak. Yasak, kullanımı durdurmaz; yalnız görünmez yapar. Çalışan kişisel telefonundan devam eder.
- Uzun hukuk metni yazmak. On beş sayfalık bir belgeyi kimse okumaz. Uzun versiyon hukuk için kalabilir, çalışana iki sayfalık özet gider.
- Araç adlarını politikanın içine gömmek. Araçlar her ay değişiyor. Onaylı liste ayrı tutulursa politika bozulmadan güncellenir.
- Eğitimsiz yayınlamak. Politika kuralı söyler, eğitim kuralın nasıl uygulandığını gösterir. İkisi birlikte gitmezse kural kağıtta kalır.
Politika ile eğitim birlikte yürür
Kendi deneyimimde politikanın tuttuğu şirketler, belgeyi uygulamalı bir eğitimle birlikte yayınlayan şirketler oldu. Ekip, kendi dosyaları üzerinde neyin yeşil neyin kırmızı olduğunu bir kez çalışınca soru sayısı belirgin şekilde azalıyor. Ekibiniz için politikayı ve uygulamasını birlikte kurmak isterseniz yapay zeka veri güvenliği ve KVKK eğitimi programına veya genel olarak kurumsal yapay zeka eğitimi sayfasına bakabilirsiniz. Yönetici tarafı için de yöneticiler için yapay zeka rehberi yazım iyi bir devam olur.
Frequently Asked Questions
Yapay zeka kullanım politikasında neler olmalı?
Yedi bölüm yeterlidir: amaç ve kapsam, onaylı araçlar listesi, veri sınıfları (hangi bilginin araca girip giremeyeceği), yasak kullanımlar, çıktı kontrolü ve sorumluluk, şeffaflık kuralları ile eğitim, sahiplik ve gözden geçirme takvimi.
Yapay zeka kullanım politikası her şirket için gerekli mi?
Çalışanlarınızdan biri bile işinde ChatGPT, Copilot veya Gemini gibi bir araç kullanıyorsa evet. Küçük bir şirkette bu birkaç maddelik bir ilke listesi olabilir; önemli olan, hangi verinin araca girip giremeyeceğinin yazılı olmasıdır.
Yapay zeka politikası kaç sayfa olmalı?
Çalışanın okuyacağı versiyon iki sayfayı geçmemeli. Hukuk ve BT için daha ayrıntılı bir ek tutulabilir, ama günlük kararı veren kişi kısa versiyonu ve veri sınıfları tablosunu bilmelidir.
Çalışanların ChatGPT kullanmasını yasaklamak çözüm mü?
Genellikle değil. Yasak kullanımı durdurmaz, kişisel hesaplara ve telefonlara taşır; bu da şirketin veriyi hiç göremediği daha riskli bir durum yaratır. Kurumsal hesap açıp kuralları netleştirmek daha güvenlidir.
Politika KVKK uyumu için yeterli mi?
Hayır. Politika, KVKK yükümlülüklerini çalışanın günlük işine tercüme eden bir araçtır ama hukuki uyumun yerine geçmez. Kişisel veri işleyen süreçler için hukuk biriminizin veya avukatınızın değerlendirmesi gerekir.
Politika ne sıklıkla güncellenmeli?
Araçlar ve planlar hızlı değiştiği için altı ayda bir gözden geçirmeyi öneriyorum. Onaylı araçlar listesini ayrı tuttuğunuzda politika metnine dokunmadan araç ekleyip çıkarabilirsiniz.
Want to learn to do this with AI?
In individual training sessions, live on your own project, and in corporate training for teams, I teach step by step how to do everything covered in this article with AI. Not a recorded course. Write in and I will get back to you the same day.
Message on WhatsApp See individual training Corporate AI training for your team
Sefa Aydın · AI Trainer & Consultant
An AI trainer and consultant who has worked on the Turkey projects of world-famous luxury brands. He teaches, hands-on, how every kind of work is done with AI: design, video, branding and vibe coding.
About Sefa Aydın → LinkedIn ↗