Çalışanlarınız ChatGPT kullanıyor: risk ne kadar büyük?
Şu anda şirketinizde biri ChatGPT'ye iş verisi yapıştırıyor. Gizlice değil, sadece daha hızlı çalışmak için. İşler ters gittiğinde maliyeti ne, ve yapay zekâyı yasaklamadan nasıl önlenir.
TerenceŞu anda şirketinizde biri muhtemelen ChatGPT kullanıyor. Tembellik için değil, bir e-postayı daha hızlı yazmak, bir şikâyeti özetlemek ya da bir metni çevirmek için. Pratik. Sorun şu: genellikle içine tam olarak hangi bilginin girdiğini bilmiyorsunuz. Risk de tam burada. Çalışanlarınız hiçbir kural olmadan ChatGPT kullandığında, gizli şirket verileri fark edilmeden kontrolünüz dışındaki bir sisteme düşebilir. Bu olgunun bir adı var: Shadow AI. Bu yazıda riskin gerçekte ne kadar büyük olduğunu, yasanın bu konuda ne dediğini ve, daha önemlisi, yapay zekâyı tamamen yasaklamadan ne yapabileceğinizi okuyacaksınız.
Shadow AI nedir?
Shadow AI, kuruluşun görüş alanı dışında gerçekleşen yapay zekâ kullanımıdır. Çalışanlarınız ChatGPT, Gemini ya da Claude'un işlerini hızlandırdığını keşfeder ve kimse neyin girip neyin giremeyeceğini belirlemeden işe koyulur. Hollanda kamu yayıncısı NOS, Haziran 2026'da buna değindi: net kuralları olmayan kuruluşlarda çalışanlar kendi başlarına ChatGPT kullanıyor ve farkında olmadan içine kişisel ya da şirket bilgileri içeren verileri atıyor.
Asıl tehlike iyi niyette gizli. Hızlıca düzgün bir özet çıkarmak için bir müşteri dosyasını ChatGPT'ye yapıştıran çalışan sadece işini iyi yapmak istiyor. Ama o dosya, ad, adres, belki bir kimlik numarası ya da tıbbi bir bilgiyle, artık sizin yönetmediğiniz bir sistemde. Ve birçok yapay zekâ aracının ücretsiz sürümlerinde bu malzeme modeli daha da eğitmek için kullanılabilir.
çalışanların ChatGPT'ye yapıştırdığının yüzde 11'i gizli
Gerçekten ne ters gidebilir
Bu bir felaket senaryosu değil. Zaten yaşandı, hem de yakınımızda.
- Eindhoven Belediyesi: bir örnekleme, çalışanların tek bir ayda kişisel veri içeren binden fazla belgeyi dış yapay zekâ araçlarına yüklediğini ortaya çıkardı, kimlik numaraları, bakım kayıtları, finansal açıdan hassas veriler. Bu bir veri ihlaline yol açtı ve Hollanda veri koruma kurumuna bildirildi.
- Amazon: iç şirket bilgilerinin bir yapay zekâ modeli üzerinden sızdığı anlaşılınca, teknoloji devi çalışanların yapay zekâ kullanımını sınırladı. İç dokümantasyon ChatGPT içinde bulunabiliyordu.
- Sizin şirketiniz: en keskin fiyatlarınızı içeren bir teklif, bir müşteri listesi, henüz duyurulmamış bir anlaşma. Bir kez yanlış araca yapıştırıldı mı, nereye gittiğini artık bilemezsiniz.
Eindhoven örneği en öğreticisi. Kimsenin kötü niyeti yoktu. Sadece kural yoktu. Tek bir ayda binden fazla belge, tek bir kuruluşta. Bunu bir yıla vurun, neden bunun "sonra bakarız" denecek bir şey olmadığını anlarsınız.
Hesap: bir veri ihlali size ne kadara mal olur?
Veri ihlali yalnızca bir gizlilik sorunu değil, bir maliyettir. Üç tür maliyet birikir.
- Cezalar. Kişisel veri sızarsa gizlilik yasası (GDPR) kapsamına girersiniz. Bunu 72 saat içinde veri koruma kurumuna bildirmeniz gerekir. Cezalar 20 milyon euroya ya da dünya genelindeki yıllık cironuzun %4'üne kadar çıkar, hangisi yüksekse.
- Onarım. Tam olarak neyin sızdığını bulmak, müşterileri bilgilendirmek, hukuki danışmanlık, sistemlerinizi sıkılaştırmak. Bu, hiçbir yere bütçelemediğiniz zaman ve para demektir.
- Güven. Geri kazanması en zor olanı. Verilerinin sızdığını duyan bir müşteri, size yeniden bir şey bırakmadan önce iki kez düşünür.
ya da yıllık cironuzun %4'ü, azami GDPR cezası
Peki bu izinli mi? Yasa ne diyor
Burada iki kural önemli ve ikisi de bugün zaten yürürlükte.
- Gizlilik yasası (GDPR): kişisel veriler öylece dış bir tarafa gidemez. Bir müşteri dosyasını ücretsiz bir yapay zekâ aracına koyarsanız, o veriyi kontrolünüz dışındaki bir şirketle paylaşmış olursunuz. Çoğu durumda buna izin yok.
- Yapay zekâ yasası (AI Act): Şubat 2025'ten beri işveren olarak ekibinizin yeterli "yapay zekâ okuryazarlığına" sahip olmasını sağlamakla yükümlüsünüz, yapay zekâyla güvenli çalışmayı bilmeleri gerekir. Hiçbir şey yapmamak artık nötr bir tercih değil; zaten yürürlükte olan bir kuralla çelişiyor.
2 Ağustos 2026'dan itibaren bir kural daha ekleniyor: müşterileriniz bir yapay zekâ sohbet botuyla konuşuyorsa, bunu açıkça belirtmek zorundasınız. İçine yapay zekâ koyan bir şey kuruyorsanız, bu bildirimi en baştan düzgün kurmanız iyi olur. Bunu KOBİ'ler için AI Act yazımızda ayrıca ele aldık.
Yasaklamak işe yaramaz. Bu yarar.
Yapay zekâyı tümden yasaklama isteği büyük. Ama işe yaramaz. Çalışanlarınız onu işlerini gerçekten kolaylaştırdığı için kullanıyor, yasaklarsanız kişisel telefonlarında yaparlar ve daha da az görürsünüz. NOS'un konuştuğu etik hacker iyi özetlemiş: yapabileceğiniz en iyi şey bir şeyi mümkün kılmaktır, böylece nasıl kullanıldığını da görürsünüz.
Başka bir deyişle: insanların gizlice ChatGPT'ye yönelme nedenini ortadan kaldırın. Onlara aynı işi sizin yönettiğiniz bir ortamda güvenli bir şekilde yapmanın yolunu verin.
- Kurallar belirleyin. Yarım sayfa yeter: neye izin var, neye yok, hangi bilgi asla. İnsanlar anladıkları kurallara uyar.
- İş için ücretsiz sürüm kullanmayın. Yapay zekâ araçlarının kurumsal sürümleri verinizi modeli eğitmek için kullanmayacaklarını taahhüt eder. Bu asgari koşuldur.
- Ekibinize tek bir güvenli yer verin. Kimsenin göremediği on ayrı araç yerine: sizin yönettiğiniz ve ekibinizin ihtiyacını gören tek bir ortam.
- Nedenini anlatın. Yapıştırılan bir müşteri dosyasının veri ihlaline dönüşebileceğini anlayan çalışan bunu bir daha yapmaz. Korku işe yaramaz, anlayış yarar.
Dürüst olalım: Socialo çalışanlarınızı gözetleyen ya da her şeyi engelleyen bir yazılım satmaz. O ayrı bir meslek. Bizim yaptığımız, nedeni ortadan kaldırmak, işin yapıldığı güvenli yeri kurarız, böylece kimsenin çizgi dışına çıkmak için bir nedeni kalmaz.
Socialo buna nasıl yaklaşıyor
Yaklaşımımız "yapay zekâyı yasakla" ya da "yapay zekâ kur" ile değil, şu soruyla başlar: ekibiniz ChatGPT ile aslında ne yapmaya çalışıyor? Çoğu zaman bu, bir avuç tekrar eden iştir, müşteri sorularını yanıtlamak, e-posta yazmak, belge özetlemek, çevirmek. İşte tam bu işi, verilerin şirketinizin içinde kalması için kendi yönettiğiniz bir kurulumda yeniden inşa ederiz.
Çalışanınız için fark sıfır: iş yine daha hızlı ilerler. Sizin için fark büyük: içine ne girdiğini bilirsiniz, veriniz sizde kalır ve sonradan yangın söndürmek yerine kurallara hemen uyarsınız. Önce sorun, sonra araç, yapay zekâ için yapay zekâ değil, insanlarınızın şu an gizlice ona yönelme nedenine bir çözüm.
Bu hafta şimdiden yapabilecekleriniz
Biz olmadan da en büyük riski bugün küçültebilirsiniz. Üç adım.
- Sorun. Suçlamadan, sadece: "iş için ChatGPT kullanıyor musunuz, ne için?" Dürüst yanıtlar alırsınız ve nerede sıkıştığını hemen anlarsınız.
- Tek bir kural belirleyin: ücretsiz bir yapay zekâ aracına asla kişisel veri ya da gizli bilgi girmeyin. Bugün uygulanabilir, ücretsiz ve en büyük riskleri kapatır.
- Ekibinizin en sık yapay zekâya devrettiği işleri belirleyin. O liste, sonradan kurabileceğiniz güvenli bir kurulumun tam da temelidir.
Başlamaya hazır mısınız?
Ücretsiz danışmanlık talep edin. Birlikte nerede zaman kaybettiğinize bakalım.
Ücretsiz görüşme planla