top of page

İşyerlerinde Üretken Yapay Zekâ Kullanımı ve Gölge Yapay Zekâ Riski

9 saat önce
6 dakikada okunur

Üretken yapay zekâ araçları kısa süre içerisinde iş hayatının olağan araçlarından biri hâline geldi. Çalışanlar artık bir e-postayı daha düzgün ifade etmekten uzun bir raporu özetlemeye, sunum hazırlamaktan yazılım kodu üretmeye kadar pek çok konuda yapay zekâdan yararlanabiliyor.


Bu gelişme şirketler bakımından önemli bir verimlilik imkânı yaratıyor. Bununla birlikte kullanımın şirketin bilgisi ve denetimi dışında gerçekleşmesi, daha önce pek karşılaşılmayan hukuki ve kurumsal riskleri de beraberinde getiriyor.

Özellikle çalışanların şirket tarafından onaylanmamış yapay zekâ araçlarını iş süreçlerinde kullanması son dönemde “Gölge Yapay Zekâ” veya “Shadow AI” kavramıyla ifade ediliyor.


Mesele yalnızca bir çalışanın ChatGPT veya benzeri bir araç kullanması değil. Asıl sorun, şirketin hangi aracın kullanıldığını, bu araca hangi bilgilerin aktarıldığını ve elde edilen çıktının nerede kullanıldığını bilmediği durumlarda ortaya çıkıyor. Bir başka ifadeyle yapay zekâ kullanımı görünür ve yönetilebilir olmaktan çıktığında, şirket açısından kişisel verilerin korunmasından ticari sırların güvenliğine kadar uzanan geniş bir risk alanı oluşabiliyor.


Gölge Yapay Zekâ nasıl ortaya çıkıyor?


Gölge Yapay Zekâ çoğu zaman kötü niyetli bir davranış sonucunda ortaya çıkmıyor. Aksine çalışan, günlük işini daha hızlı veya daha kolay yapabilmek amacıyla kendisine pratik gelen bir aracı kullanıyor.


Örneğin satış departmanında çalışan bir kişi müşteriyle yapılacak toplantı öncesinde mevcut yazışmaları bir yapay zekâ aracına yükleyip kısa bir özet hazırlatabilir. İnsan kaynakları çalışanı çok sayıda özgeçmişi karşılaştırmak amacıyla bir yapay zekâ sisteminden yardım alabilir. Bir yazılımcı, karşılaştığı teknik problemi çözmek için şirketin kaynak kodunun bir bölümünü harici bir kod asistanına aktarabilir. Bu işlemler çalışan açısından sıradan görünse de şirket açısından aynı ölçüde basit değildir.


Müşteri yazışmaları kişisel veri içerebilir. Özgeçmişler çok sayıda kişisel veriyi, bazı durumlarda özel nitelikli kişisel verileri barındırabilir. Kaynak kodu veya teknik dokümanlar ise şirket bakımından ticari sır ya da korunması gereken fikrî değerler niteliğinde olabilir.


Dolayısıyla çalışan açısından birkaç saniyelik bir “kopyala-yapıştır” işlemi, şirket bakımından çok farklı hukuki sonuçlar doğurabilir.


Kişisel veriler bakımından risk nerede başlıyor?


Yapay zekâ kullanımında en önemli başlıklardan biri, üçüncü kişilere ait bilgilerin bu sistemlere aktarılmasıdır. Bir müşterinin adı, telefon numarası, e-posta adresi, sipariş geçmişi veya çalışanlara ait özlük bilgileri bir yapay zekâ aracına aktarıldığında kişisel verilerin korunmasına ilişkin yükümlülüklerin ayrıca değerlendirilmesi gerekir.


Burada özellikle dikkat edilmesi gereken husus, yapay zekâ sistemine mutlaka bir dosya yüklenmesinin gerekmemesidir. Örneğin bir çalışanın; “Bir müşterimizin belirli bir tarihte gerçekleştirdiği alışverişe ilişkin ödemesi henüz yapılmadı. Kendisine nasıl bir e-posta göndermeliyiz?” şeklinde bir komut yazması dahi, eğer komutun devamında kişiyi belirli veya belirlenebilir kılan bilgiler paylaşılırsa kişisel verilerin yapay zekâ sistemiyle paylaşılması sonucunu doğurabilir.


Bu nedenle şirketlerin yalnızca dosya yüklemelerini değil, kullanıcıların yapay zekâ sistemlerine yazdığı komutları da dikkate alması gerekir. Kullanılan yapay zekâ hizmetinin verileri nerede işlediği, ne kadar süreyle sakladığı, hizmet sağlayıcının bu verileri hangi amaçlarla kullanabildiği ve yurt dışına veri aktarımının söz konusu olup olmadığı da somut olay bakımından önem taşıyabilir. Dolayısıyla konu, yalnızca “çalışanın ChatGPT kullanması” şeklinde ele alınamayacak kadar geniştir.


Şirket sırları da yapay zekâ sistemlerine taşınabilir


Gölge Yapay Zekâ bakımından risk yalnızca kişisel verilerle sınırlı değildir. Bir şirketin müşteri listesi, fiyatlama politikası, iskonto oranları, teklif stratejileri, ürün geliştirme çalışmaları, kaynak kodları, tedarik koşulları veya henüz kamuya açıklanmamış ticari kararları kişisel veri niteliğinde olmayabilir. Buna rağmen şirket açısından son derece hassas bilgiler olabilir.


Örneğin bir satış çalışanının büyük bir müşteriye verilecek fiyat teklifini hazırlarken geçmiş teklifleri ve şirketin kâr marjını harici bir yapay zekâ aracına aktarması, kişisel veri içermese dahi şirketin ticari çıkarları bakımından önemli bir risk doğurabilir. Benzer şekilde şirketin üçüncü kişilerle yaptığı gizlilik sözleşmeleri de dikkate alınmalıdır. Bir müşteriden veya iş ortağından gizlilik yükümlülüğü altında alınan bilginin, çalışan tarafından herhangi bir harici yapay zekâ sistemine yüklenmesi şirketin sözleşmesel yükümlülükleri bakımından ayrıca sorun yaratabilir. Bu nedenle yapay zekâ kullanım politikalarının sadece “kişisel veri girmeyin” şeklinde hazırlanması çoğu şirket bakımından yeterli olmayacaktır. Şirketin hangi bilgilerinin gizli, sınırlı erişime tabi veya ticari sır niteliğinde olduğu da açıkça belirlenmelidir.


İnsan kaynaklarında yapay zekâ kullanımı ayrıca değerlendirilmeli


Yapay zekânın insan kaynakları süreçlerinde kullanılması daha hassas bir değerlendirme gerektirir. Bugün yapay zekâ araçları özgeçmişlerin sınıflandırılması, adayların karşılaştırılması, mülakat sorularının hazırlanması veya çalışan performanslarının analiz edilmesi amacıyla kullanılabiliyor. Ancak adayların ya da çalışanların bir yapay zekâ sistemi tarafından değerlendirilmesi; kişisel verilerin korunmasının yanı sıra ayrımcılık, şeffaflık ve otomatik karar alma bakımından da hukuki sorunlar doğurabilir.


Şirketlerin bu nedenle özellikle işe alım, terfi, ücret, performans, disiplin veya işten çıkarma gibi çalışan bakımından önemli sonuçlar doğuran süreçlerde yapay zekâyı tek başına karar veren bir mekanizma olarak kullanmaktan kaçınması gerekir. İnsan denetiminin bulunduğu, kararın gerekçesinin anlaşılabildiği ve kullanılan verilerin hukuka uygun biçimde işlendiği bir yapı kurulması daha sağlıklı olacaktır.


Yapay zekâ kullanımı tamamen yasaklanmalı mı?


Şirketler açısından en kolay çözüm bütün yapay zekâ araçlarının kullanımını yasaklamak gibi görünebilir. Ancak uygulamada bunun her zaman etkili bir çözüm olduğu söylenemez. Çalışanların günlük hayatlarında alıştıkları araçları iş sırasında kullanmaya devam etmeleri mümkündür. Mutlak bir yasak getirildiğinde kullanım tamamen sona ermek yerine şirketin göremediği bir alana kayabilir. Bu da tam olarak Gölge Yapay Zekâ riskini büyütebilir.


Bu nedenle şirketler açısından daha işlevsel yaklaşım, yapay zekâ kullanımının sınırlarını belirlemek olabilir.


Hangi araçların kullanılabileceği, hangi işlemlerin bu araçlarla yapılabileceği ve hangi bilgilerin kesinlikle paylaşılmaması gerektiği açık biçimde ortaya konulduğunda hem teknolojinin sağladığı verimlilik korunabilir hem de kontrolsüz kullanımın yarattığı risk azaltılabilir.


Şirket içinde bir Yapay Zekâ Kullanım Politikası oluşturulması


Çalışanların yapay zekâ araçlarından yararlandığı şirketlerde yazılı bir kullanım politikası oluşturulması, alınabilecek en önemli kurumsal tedbirlerden biridir. Ancak politikanın internetten bulunan genel bir metnin şirket içine uyarlanmasından ibaret olmaması gerekir.


Bir yazılım şirketinin karşı karşıya olduğu yapay zekâ riskleri ile perakende sektöründeki bir şirketin, sağlık kuruluşunun veya finans sektöründeki bir işletmenin riskleri aynı değildir. Bu sebeple öncelikle şirketin mevcut kullanımının tespit edilmesi gerekir.

Çalışanlar hangi araçları kullanıyor? Hangi departmanlar yapay zekâdan daha fazla yararlanıyor? Müşteri veya çalışan verileri bu sistemlere aktarılıyor mu? Şirketin ticari sırları bakımından hangi departmanlar daha yüksek risk taşıyor? Bu tablo ortaya çıkarıldıktan sonra şirket tarafından kullanılmasına izin verilen araçlar belirlenebilir.

Örneğin şirket, kurumsal hesabını ve veri işleme şartlarını incelediği belirli bir yapay zekâ hizmetinin kullanımına izin verirken çalışanların kişisel hesaplar üzerinden benzer hizmetleri kullanmasını sınırlandırabilir.


Bunun yanında yapay zekâya aktarılması yasaklanan bilgilerin de açıkça tanımlanması gerekir. Müşteri dosyaları, çalışanların kişisel verileri, sağlık bilgileri, finansal bilgiler, şifreler, erişim anahtarları, ticari sırlar, gizlilik sözleşmesine tabi belgeler ve henüz kamuya açıklanmamış projeler bu kapsamda değerlendirilebilir. Şirketin faaliyet alanına göre bu liste genişletilebilir veya daha ayrıntılı hâle getirilebilir.


Yapay zekâ kullanımında “insan kontrolü” vazgeçilmemeli


Kurumsal yapay zekâ politikalarının yalnızca hangi verinin sisteme girilemeyeceğini düzenlemesi yeterli değildir.


Yapay zekâ tarafından oluşturulan çıktının nasıl kullanılacağı da belirlenmelidir.

Şirket adına müşteriye gönderilecek bir yazı, hazırlanacak bir teklif, hukuki veya finansal değerlendirme, teknik rapor yahut insan kaynakları kararı doğrudan yapay zekâ çıktısından ibaret olmamalıdır.


İlgili çalışanın veya yetkili birimin çıktıyı doğruluk, içerik ve uygunluk bakımından incelemesi gerekir. Özellikle yapay zekâ kullanımının sonuçları üçüncü kişiler üzerinde hukuki veya ekonomik etki yaratıyorsa bu kontrol daha da önem kazanır.


Çalışanın hata yapması hâlinde ne olacak?


Şirketin yapay zekâ politikası yalnızca yapılmaması gerekenleri sıralayan bir yasaklar metnine dönüşmemelidir. Çalışan yanlışlıkla bir müşteri dosyasını veya gizli şirket bilgisini yapay zekâ sistemine yüklediğinde ne yapacağını da bilmelidir. Bu durumda kime bildirim yapılacağı, bilgi güvenliği veya hukuk biriminin olayı nasıl değerlendireceği ve gerektiğinde kişisel veri ihlali prosedürünün nasıl işletileceği önceden belirlenebilir.

Çalışanların hatalarını saklamak yerine hızla bildirmelerini sağlayacak bir kurum kültürü oluşturulması da önemlidir. Çünkü bazı durumlarda olayın erken fark edilmesi, doğabilecek zararın sınırlandırılmasını sağlayabilir.


Şirketler nereden başlamalı?


Şirketlerde yapay zekâ kullanımının yönetimi bakımından ilk adım, çoğu zaman yeni bir yazılım satın almak veya bütün yapay zekâ araçlarını engellemek değildir.

Öncelikle mevcut durumun görülmesi gerekir.


Çalışanların fiilen hangi araçları kullandığının tespit edilmesi, kullanılan sistemlerin hukuki ve teknik açıdan incelenmesi, şirket bakımından hassas veri ve bilgi kategorilerinin belirlenmesi ve ardından şirketin faaliyetlerine uygun kullanım kurallarının oluşturulması daha sağlıklı bir yaklaşım olacaktır. Bu süreç hukuk, bilgi teknolojileri, bilgi güvenliği ve insan kaynakları birimlerinin birlikte çalışmasını gerektirebilir. Çünkü yapay zekâ kullanımı yalnızca bir bilişim konusu olmadığı gibi yalnızca kişisel verilerin korunması meselesi de değildir. İş hukuku, ticari sırlar, fikrî mülkiyet, sözleşmesel yükümlülükler ve kurumsal risk yönetimi aynı anda gündeme gelebilir.


Sonuç


Üretken yapay zekânın iş hayatında kullanımının giderek yaygınlaşması, şirketler açısından önemli fırsatlar sunmaktadır. Ancak çalışanların bu araçları şirketin bilgisi ve denetimi dışında kullanması, sağlanan verimlilikten çok daha büyük hukuki ve ticari riskler yaratabilir.


Bu nedenle şirketlerin yapay zekâ kullanımını görmezden gelmek veya yalnızca yasaklamak yerine, fiilî kullanımı tespit ederek yönetilebilir hâle getirmesi gerekir.

Hangi yapay zekâ araçlarının kullanılabileceğinin belirlenmesi, kişisel veriler ile ticari sırların korunması, çalışanların bilgilendirilmesi, yapay zekâ çıktılarının insan denetiminden geçirilmesi ve gerektiğinde şirkete özgü bir Yapay Zekâ Kullanım Politikası hazırlanması bu sürecin temel unsurları arasında değerlendirilebilir.


Burada tek tip bir çözümden söz etmek mümkün değildir. Şirketin faaliyet alanı, büyüklüğü, kullandığı teknolojiler, işlediği veri türleri ve çalışanların yapay zekâdan hangi amaçlarla yararlandığı birlikte değerlendirilmelidir.


Hukuki Uyarı: İşbu makale genel bilgilendirme amacıyla hazırlanmış olup hukuki görüş veya danışmanlık niteliğinde değildir. Yapay zekâ sistemlerinin kullanımından kaynaklanabilecek hukuki sonuçlar, kullanılan sistemin özellikleri, işlenen veriler, hizmet sağlayıcının koşulları ve somut olayın özelliklerine göre ayrıca değerlendirilmelidir.

 
 
 

Yorumlar


© 2021 Aksoysal Hukuk Bürosu

bottom of page