Microsoft Copilot Kullanımı ve KVKK Uyumu
Yapay zekâ destekli üretkenlik araçlarının iş süreçlerinde kullanımının yaygınlaşmasıyla birlikte, bu araçlar aracılığıyla işlenen kişisel verilerin korunması ve veri güvenliğinin sağlanması şirketler açısından önem kazanmaktadır. Microsoft 365 Copilot; e-posta taslaklarının hazırlanması, toplantıların özetlenmesi, belgelerin oluşturulması ve verilerin analiz edilmesi gibi birçok süreci hızlandırmakla birlikte, çalışanlar tarafından sisteme girilen kişisel veriler ve özel nitelikli kişisel veriler bakımından 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında çeşitli yükümlülükleri gündeme getirmektedir. Microsoft Copilot’un kişisel verileri işleme biçimini, kullanımından kaynaklanabilecek hukuki riskleri ve şirketlerin KVKK’ya uyum amacıyla alabileceği teknik ve idari tedbirleri değerlendirdiğimiz bilgi notunu dikkatinize sunarız.
Yayınlanma Tarihi: 06/08/2026

Microsoft Copilot Kullanımı ve KVKK Uyumu

Yapay zeka destekli üretkenlik araçları son yıllarda farklı sektörlerde iş hayatının ayrılmaz bir parçası haline gelmiş durumdadır. Anlaşılması kolay arayüzü ve kısa sürede kapsamlı çıktı üretebilme kapasitesiyle özellikle Microsoft 365 Copilot (“Copilot”), Outlook'ta e-posta taslakları hazırlamak, Teams toplantılarını özetlemek, Word belgelerini oluşturmak veya Excel verilerini analiz etmek gibi birçok iş sürecini hızlandırmaktadır.

Ancak bu kolaylık beraberinde dikkate alınması gereken bir soruyu gündeme getirmektedir:

Microsoft Copilot kullanırken kişisel veriler korunuyor mu?

Şirketler için üretken yapay zeka araçlarının çalışanlar tarafından iş süreçleri kapsamında kullanılmasından duyulan asıl endişe, çalışanların Copilot'a müşteri bilgilerini, çalışan verilerini veya şirket ticari sırlarını girmesi halinde bu verilerin nasıl işlendiği, nerede saklandığı ve üçüncü kişilerle paylaşılıp paylaşılmadığıdır.

Peki gerçekten Copilot kullanımı 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) açısından riskli midir?

Kısaca yanıtlayacak olursak; risk çoğu zaman Copilot'un kendisinden değil, kullanım şekli ve şirketlerin gerekli teknik ve idari tedbirleri almamasından kaynaklanmaktadır.

Copilot Verileri Nasıl İşliyor?

Copilot, klasik anlamda herkese açık bir yapay zeka uygulaması değildir, Microsoft Graph üzerinden kullanıcının Microsoft 365 ortamındaki verilere erişerek çalışmaktadır. Başka bir ifadeyle Copilot Outlook e-postalarına, Teams mesajlarına, SharePoint belgelerine, OneDrive dosyalarına, takvim kayıtlarına yalnızca kullanıcının zaten erişim yetkisi bulunan bilgiler kapsamında erişebilmektedir. Microsoft'un yayımladığı teknik dokümanlara göre Copilot'ta kullanılan komutlar (promptlar) ve oluşturulan cevaplar, Büyük Dil Modelleri’ni (“Large Language Models-LLM”) eğitmek için kullanılmamaktadır. Bu durum, kamuya açık üretken yapay zeka araçları ile Copilot arasındaki önemli farklardan biridir. Ancak bu açıklama tek başına KVKK bakımından tüm risklerin ortadan kalktığı anlamına gelmez.

Copilot'a Girilen Promptlar Kişisel Veri Sayılabilir mi?

Evet. KVKK bakımından önemli olan yalnızca sistemin çıktıları ve ismi değil, sisteme girilen bilgilerdir.

Örneğin aşağıdaki istemler kişisel veri içerebilir:

-         "Bu hastaya ait rapordaki terimleri sadeleştir."

-         "Mehmet Can'ın performans değerlendirmesini özetle."

-         "Müşteri listesinde yer alan kişileri satış potansiyeline göre sınıflandır."

-         "Bu disiplin soruşturması dosyasını tek paragrafta özetle."

Bu örneklerde kullanılan isimler, sağlık bilgileri, performans değerlendirmeleri veya disiplin kayıtları kişisel veri ve hatta bazı durumlarda özel nitelikli kişisel veri niteliği taşıyabilmektedir. Dolayısıyla çıktılara ek olarak Copilot'a girilen promptlar ve yüklenen bilgi-belgeler de KVKK kapsamında değerlendirilmelidir. Bu nedenle, söz konusu verilerin işlenmesi sürecinde KVKK'da düzenlenen genel ilkelere uyulması, uygun veri işleme şartına dayanılması, veri minimizasyonu ilkesinin gözetilmesi ve kişisel verilerin güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirlerin alınması gerekmektedir.

Şirketler Hangi Önlemleri Almalıdır?

KVKK'nın 12. maddesi veri sorumlularına kişisel verilerin güvenliğini sağlamak amacıyla gerekli teknik ve idari tedbirleri alma yükümlülüğü yüklemektedir. Bu kapsamda Copilot kullanan kurumların yalnızca teknolojik çözümlere güvenmek yerine, KVKK’nın öngördüğü veri güvenliği yükümlülüklerini destekleyecek teknik ve idari tedbirleri hayata geçirmesi büyük önem taşımaktadır. Özellikle aşağıdaki uygulamalar hem kişisel verilerin ve ticari sırların korunması açısından hem de yapay zeka araçlarının güvenli, kontrollü ve KVKK'ya uyumlu bir şekilde kullanılmasının sağlanması bakımından kritik öneme sahiptir:

v Yapay zeka kullanım politikası hazırlaması: Çalışanların Copilot’u hangi amaçlar ve sınırlar içerisinde kullanması gerektiğini düzenleyen politikaların çalışanların bilgisine sunulması,

v Çalışan farkındalığının artırılması: Çalışanlara verilen düzenli eğitimler ile yapay zeka araçlarının kullanımı ve olası riskler hakkında bilgilendirmeler yapılması,

v Prompt yönetimi kurallarının belirlenmesi: Hangi tür verilerin kişisel veri veya ticari sır teşkil ettiğinin ve Copilot'a girilemeyeceğini açık şekilde belirlenmesi,

v   Veri kaybı önleme (DLP) çözümlerinin uygulanması: Hassas verilerin yetkisiz şekilde paylaşılmasını ve Copilot’a aktarılmasını önlemek için DLP kurallarının oluşturulması,

v  Erişim yetkilerinin gözden geçirilmesi: Microsoft365 servislerindeki kullanıcı yetkilerinin düzenli olarak kontrol edilmesi,

v  Anonimleştirme ve maskeleme yöntemlerinin kullanılması: Mümkün olduğu ölçüde kişisel verilerin yapay zeka araçlarında anonimleştirilerek veya maskelenerek kullanılması.

Sonuç: Risk Copilot'ta mı, Kullanım Şeklinde mi?

Microsoft Copilot’un kullanımı tek başına KVKK anlamında bir risk olarak değerlendirilemez. Ancak Copilot'un kurumsal süreçlere yeterli hukuki ve teknik değerlendirme yapılmaksızın entegre edilmesi, gerekli yönetişim mekanizmaları oluşturulmadan, erişim yetkileri gözden geçirilmeden ve çalışanlara açık kullanım politikaları sunulmadan kullanılması, veri güvenliği ve kişisel verilerin korunması bakımından önemli hukuki riskler doğurabilir. Bu nedenle, Copilot kullanımına ilişkin risk değerlendirmesinin yalnızca kullanılan teknoloji üzerinden değil kişisel veri işleme faaliyetlerinin niteliği, veri akışları, erişim yetkileri ve veri sorumlusu tarafından alınan teknik ve idari tedbirler birlikte değerlendirilerek yapılması gerekmektedir. Başka bir ifadeyle, KVKK bakımından belirleyici olan husus Copilot'un varlığı değil, Copilot'un nasıl kullanıldığı ve bu kullanımın ne ölçüde etkin bir veri yönetişimi anlayışıyla desteklendiğidir.


Saygılarımızla,

DL Avukatlık Bürosu

Yasal Uyarı | Çerez Politikası | Kullanım Koşulları | Kişisel Verilerin İşlenmesi Hakkında Aydınlatma Metni | © 2026 DL Avukatlık Bürosu