Microsoft Copilot Kullanımı ve KVKK Uyumu
Yapay zeka destekli üretkenlik araçları son yıllarda farklı sektörlerde iş hayatının ayrılmaz bir parçası haline gelmiş durumdadır. Anlaşılması kolay arayüzü ve kısa sürede kapsamlı çıktı üretebilme kapasitesiyle özellikle Microsoft 365 Copilot (“Copilot”), Outlook'ta e-posta taslakları hazırlamak, Teams toplantılarını özetlemek, Word belgelerini oluşturmak veya Excel verilerini analiz etmek gibi birçok iş sürecini hızlandırmaktadır.
Ancak bu kolaylık beraberinde dikkate alınması gereken bir soruyu gündeme getirmektedir:
Microsoft Copilot kullanırken kişisel veriler korunuyor mu?
Şirketler için üretken yapay zeka araçlarının çalışanlar tarafından iş süreçleri kapsamında kullanılmasından duyulan asıl endişe, çalışanların Copilot'a müşteri bilgilerini, çalışan verilerini veya şirket ticari sırlarını girmesi halinde bu verilerin nasıl işlendiği, nerede saklandığı ve üçüncü kişilerle paylaşılıp paylaşılmadığıdır.
Peki gerçekten Copilot kullanımı 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) açısından riskli midir?
Kısaca yanıtlayacak olursak; risk çoğu zaman Copilot'un kendisinden değil, kullanım şekli ve şirketlerin gerekli teknik ve idari tedbirleri almamasından kaynaklanmaktadır.
Copilot Verileri Nasıl İşliyor?
Copilot, klasik anlamda herkese açık bir yapay zeka uygulaması değildir, Microsoft Graph üzerinden kullanıcının Microsoft 365 ortamındaki verilere erişerek çalışmaktadır. Başka bir ifadeyle Copilot Outlook e-postalarına, Teams mesajlarına, SharePoint belgelerine, OneDrive dosyalarına, takvim kayıtlarına yalnızca kullanıcının zaten erişim yetkisi bulunan bilgiler kapsamında erişebilmektedir. Microsoft'un yayımladığı teknik dokümanlara göre Copilot'ta kullanılan komutlar (promptlar) ve oluşturulan cevaplar, Büyük Dil Modelleri’ni (“Large Language Models-LLM”) eğitmek için kullanılmamaktadır. Bu durum, kamuya açık üretken yapay zeka araçları ile Copilot arasındaki önemli farklardan biridir. Ancak bu açıklama tek başına KVKK bakımından tüm risklerin ortadan kalktığı anlamına gelmez.
Copilot'a Girilen Promptlar Kişisel Veri Sayılabilir mi?
Evet. KVKK bakımından önemli olan yalnızca sistemin çıktıları ve ismi değil, sisteme girilen bilgilerdir.
Örneğin aşağıdaki istemler kişisel veri içerebilir:
- "Bu hastaya ait rapordaki terimleri sadeleştir."
- "Mehmet Can'ın performans değerlendirmesini özetle."
- "Müşteri listesinde yer alan kişileri satış potansiyeline göre sınıflandır."
- "Bu disiplin soruşturması dosyasını tek paragrafta özetle."
Bu örneklerde kullanılan isimler, sağlık bilgileri, performans değerlendirmeleri veya disiplin kayıtları kişisel veri ve hatta bazı durumlarda özel nitelikli kişisel veri niteliği taşıyabilmektedir. Dolayısıyla çıktılara ek olarak Copilot'a girilen promptlar ve yüklenen bilgi-belgeler de KVKK kapsamında değerlendirilmelidir. Bu nedenle, söz konusu verilerin işlenmesi sürecinde KVKK'da düzenlenen genel ilkelere uyulması, uygun veri işleme şartına dayanılması, veri minimizasyonu ilkesinin gözetilmesi ve kişisel verilerin güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirlerin alınması gerekmektedir.
Şirketler Hangi Önlemleri Almalıdır?
KVKK'nın 12. maddesi veri sorumlularına kişisel verilerin güvenliğini sağlamak amacıyla gerekli teknik ve idari tedbirleri alma yükümlülüğü yüklemektedir. Bu kapsamda Copilot kullanan kurumların yalnızca teknolojik çözümlere güvenmek yerine, KVKK’nın öngördüğü veri güvenliği yükümlülüklerini destekleyecek teknik ve idari tedbirleri hayata geçirmesi büyük önem taşımaktadır. Özellikle aşağıdaki uygulamalar hem kişisel verilerin ve ticari sırların korunması açısından hem de yapay zeka araçlarının güvenli, kontrollü ve KVKK'ya uyumlu bir şekilde kullanılmasının sağlanması bakımından kritik öneme sahiptir:
v Yapay zeka kullanım politikası hazırlaması: Çalışanların Copilot’u hangi amaçlar ve sınırlar içerisinde kullanması gerektiğini düzenleyen politikaların çalışanların bilgisine sunulması,
v Çalışan farkındalığının artırılması: Çalışanlara verilen düzenli eğitimler ile yapay zeka araçlarının kullanımı ve olası riskler hakkında bilgilendirmeler yapılması,
v Prompt yönetimi kurallarının belirlenmesi: Hangi tür verilerin kişisel veri veya ticari sır teşkil ettiğinin ve Copilot'a girilemeyeceğini açık şekilde belirlenmesi,
v Veri kaybı önleme (DLP) çözümlerinin uygulanması: Hassas verilerin yetkisiz şekilde paylaşılmasını ve Copilot’a aktarılmasını önlemek için DLP kurallarının oluşturulması,
v Erişim yetkilerinin gözden geçirilmesi: Microsoft365 servislerindeki kullanıcı yetkilerinin düzenli olarak kontrol edilmesi,
v Anonimleştirme ve maskeleme yöntemlerinin kullanılması: Mümkün olduğu ölçüde kişisel verilerin yapay zeka araçlarında anonimleştirilerek veya maskelenerek kullanılması.
Sonuç: Risk Copilot'ta mı, Kullanım Şeklinde mi?
Microsoft Copilot’un kullanımı tek başına KVKK anlamında bir risk olarak değerlendirilemez. Ancak Copilot'un kurumsal süreçlere yeterli hukuki ve teknik değerlendirme yapılmaksızın entegre edilmesi, gerekli yönetişim mekanizmaları oluşturulmadan, erişim yetkileri gözden geçirilmeden ve çalışanlara açık kullanım politikaları sunulmadan kullanılması, veri güvenliği ve kişisel verilerin korunması bakımından önemli hukuki riskler doğurabilir. Bu nedenle, Copilot kullanımına ilişkin risk değerlendirmesinin yalnızca kullanılan teknoloji üzerinden değil kişisel veri işleme faaliyetlerinin niteliği, veri akışları, erişim yetkileri ve veri sorumlusu tarafından alınan teknik ve idari tedbirler birlikte değerlendirilerek yapılması gerekmektedir. Başka bir ifadeyle, KVKK bakımından belirleyici olan husus Copilot'un varlığı değil, Copilot'un nasıl kullanıldığı ve bu kullanımın ne ölçüde etkin bir veri yönetişimi anlayışıyla desteklendiğidir.
Saygılarımızla,
DL Avukatlık Bürosu
HUKUKİ UYARILAR VE BİLDİRİMLER
1. Mesleki Düzenlemeler
DL Avukatlık Bürosu’nun avukatları İstanbul Barosu üyesi olup Avukat unvanını taşımaktadırlar ve İstanbul Barosu ile Türkiye Barolar Birliği tarafından çıkarılan mesleki düzenlemelere bağlı faaliyet göstermektedirler.
2. Hukuki Uyarı
Bu internet sitesinde yayımlanan içerikler sadece bilgilendirme amaçlı olarak hazırlanmış olup herhangi bir şekilde hukuki görüş olarak kullanılmamalıdır. Bu site ve içerdiği bilgilerin avukat-müvekkil ilişkisi kurma amacı bulunmamaktadır. DL Avukatlık Bürosu ve avukatları doğru ve tam bilgi temin etmeyi amaçlamış olup, yayımlanan içerikler mevzuat değişikliği veya yeni tarihli yargı kararları nedeniyle güncelliğini yitirebilir ve yürürlükte olan yasal gelişmelerin son halini yansıtmayabilir. DL Avukatlık Bürosu bu internet sitesinde bulunan içerikleri dilediği zaman değiştirme ve gözden geçirme hakkını saklı tutar.
Bu internet sitesinde bulunan hiçbir içerik herhangi bir olaya özgülenebilecek hukuki danışmanlık yerine geçmez. Kullanıcı bu internet sitesine girerek, DL Avukatlık Bürosunu ve avukatlarını işbu internet sitesinde bulunan bilgilere dayanarak hareket etmesi sonucu meydana gelen herhangi bir zarar veya ziyandan sorumlu tutmayacağını kabul etmektedir.
Bu internet sitesinde yer alan tüm bilgiler, Türkiye Barolar Birliği’nin Meslek Kuralları ve ilgili mevzuatına bağlı kalınarak ve ilgili mevzuatla reklam yasağına ilişkin düzenlemelere uygun olarak hazırlanmıştır. İnternet sitesini ziyareteden tüm kullanıcılar, Kullanım Koşulları'nda yer alan düzenlemeleri kabul etmiş sayılırlar.
3. Fikri Mülkiyet Hakları
Bu internet sitesinde yayımlanan içerikler DL Avukatlık Bürosu’nun malik veya lisans sahibi olduğu telif hakkı ve/veya diğer fikri mülkiyet hakları uyarınca koruma altındadır. İşbu internet sitesinin içeriği DL Avukatlık Bürosu’nun yazılı izni olmaksızın kısmen ya da tamamen kopyalanamaz, dağıtılamaz, kullanılamaz ya da değiştirilemez. Bu onay DL Avukatlık Bürosu ile info@dlhukuk.com adresinden iletişime geçilerek talep edilebilir.
4. Bağlantılar (Links)
İnternet sitesinin herhangi bir bölümüne DL Avukatlık Bürosu’nun yazılı ön onayı olmaksızın elektronik bağlantı (electronic link) verilemez. DL Avukatlık Bürosu, DL Avukatlık Bürosu internet sitesine yapılan elektronik bağlantıların kaldırılmasını talep etme hakkını saklı tutar.
İnternet sitemizin bir bölümü üçüncü kişilerin internet sitelerine atıfta bulunabilir ve üçüncü kişilere ait internet siteleri DL Avukatlık Bürosu’nun internet sitesine atıfta bulunabilir. DL Avukatlık Bürosu harici internet sitelerinin içeriğinden sorumlu tutulamaz.