Proje vitrini hazırlanıyorPreparing project showcaseПодготавливаем витрину проекта

Yapay Zeka

Şirket içi yapay zekâ kullanım politikası

Ekibiniz yapay zekâyı zaten kullanıyor. Yasak listesi yerine veri sınıfları, onaylı araçlar ve insan onayı eşikleriyle çalışan bir politika nasıl yazılır?

Rocketly · 2026-08-27

Pazarlamadan bir arkadaşınız, cuma akşamı yetiştirmesi gereken teklifi hızlandırmak için müşterinin ürün listesini, iletişim bilgilerini ve geçen yılın indirim notlarını olduğu gibi ücretsiz bir sohbet asistanına yapıştırdı. Metin iyi çıktı, teklif zamanında gitti, kimse bir şey fark etmedi. İki hafta sonra aynı müşteri sözleşme yenilemesinde "verilerimiz hangi sistemlerde işleniyor?" diye sorduğunda, şirkette bu sorunun cevabını bilen tek bir kişi yoktu.

Bu yazı, o boşluğu kapatan belgeyi nasıl yazacağınızı anlatıyor. Amaç kullanımı durdurmak değil; hangi veriyle, hangi araçta, kimin onayıyla çalışılacağını herkesin akılda tutabileceği kadar sade yazmak. Aşağıda kapsam, veri sınıflandırması, onaylı araç listesi, insan onayı eşikleri, doğrulama, telif, şeffaflık, gölge yapay zekâ ve ihlal durumunda izlenecek yol tek tek ele alınıyor; en sonda da tek sayfaya sığan bir iskelet var.

AI kullanımpolitikasıİzinli araçlarVeri sınıflandırm…İnsan onayıKayıt ve şeffaflıkEğitimDenetim
Kullanım politikasının merkezinde altı bileşen durur: izinli araçlar, veri sınıflandırması, insan onayı, kayıt ve şeffaflık, eğitim ve düzenli denetim.

Politika neyi çözer, neyi çözmez

İyi bir yapay zekâ kullanım politikası "yapay zekâ kullanmayın" demez. Ekibiniz zaten kullanıyor: telefonundaki uygulamayla, tarayıcı eklentisiyle, e-posta taslağını düzelten asistanla. Politikanın işi bu kullanımı görünür kılmak, riskin gerçekten bulunduğu yerde sınır çizmek ve geri kalan her yerde insanları rahatlatmaktır. Yasak listesi olarak yazılan metinler okunmaz; okunsa bile uygulanmaz, sadece kullanımı gözden uzağa iter.

Kapsam bölümü üç soruya net cevap vermeli. Kimleri bağlıyor: tam zamanlı çalışanlar, stajyerler, serbest çalışanlar, ajanslar ve sisteme erişimi olan tedarikçiler. Hangi araçları kapsıyor: genel sohbet asistanları, CRM'in içindeki yapay zekâ özellikleri, kod asistanları, görsel ve ses üreticileri, toplantı notu botları. Hangi işleri kapsıyor: müşteriye giden metin, iç doküman, analiz, kod, tasarım, işe alım. Bu üç sınır çizilmeden yazılan her madde tartışmaya açık kalır.

Politika aynı zamanda şirketin verdiği bir sözdür: kurumsal hesapları sağlamak, eğitimi vermek ve bir şey ters gittiğinde ne olacağını önceden söylemek. Tek taraflı yükümlülük listesi güven üretmez.

Veri sınıflandırması: politikanın omurgası

Politikayı yazarken en çok zaman ayıracağınız yer burası, çünkü çalışanın kafasındaki asıl soru "bu araca ne yazabilirim?" sorusudur. Bunu dört kovaya ayırmak, uzun paragraflardan çok daha iyi çalışır. Kovaların adı sizde farklı olabilir; önemli olan her kova için tek cümlelik bir kural bulunması.

Veri sınıfıÖrnekYapay zekâ aracında kural
Halka açıkWeb sitesi metni, yayımlanmış broşür, basın bülteniSerbest; onay gerekmez
İç kullanımSüreç dokümanı, iç sunum, toplantı özetiYalnızca onaylı kurumsal hesapta serbest
GizliSözleşme, fiyat stratejisi, kaynak kod, finansal tabloYönetici onayı; veriyi eğitime kullanmayan kurumsal yapılandırma şart
Kişisel veriAd, telefon, e-posta, adres, özel nitelikli verilerHam hâliyle girilmez; önce maskelenir veya anonimleştirilir

Sınıflandırmanın gerçek faydası, tartışmayı "yapay zekâ tehlikeli mi" düzeyinden çıkarıp "bu belge hangi kovada" düzeyine indirmesidir. İkinci soruya bir çalışan on saniyede cevap verebilir; birincisine kimse veremez.

Onaylı araç listesi ve yeni araç talebi

Politikanın yanında yaşayan, tek sayfalık bir liste tutun: aracın adı, hangi işler için onaylı olduğu, hangi veri sınıfına kadar izin verildiği, kurumsal hesabın kimde olduğu ve sözleşmenin yenilenme tarihi. Liste politikanın içine gömülmemeli, çünkü araçlar politikadan çok daha hızlı değişir; ayrı tutarsanız listeyi güncellemek için tüm belgeyi yeniden onaylatmanız gerekmez.

Daha kritik olan ikinci parça: yeni araç talep süreci. Bir çalışan işini kolaylaştıracak bir araç bulduğunda gidecek bir yer yoksa, o aracı gizlice kullanır. Talep formu kısa olsun: hangi iş için, hangi veri sınıfıyla, alternatifi var mı, sağlayıcı veriyi nerede işliyor. Cevap süresi taahhüdü verin; birkaç iş günü içinde dönmeyen bir süreç, olmayan bir süreçtir.

Listeyi hazırlarken CRM'inizin içinde zaten bulunan yapay zekâ özelliklerini de yazın. Veriniz zaten oradaysa, CRM verinize doğal dilde soru sormak ya da belge ve kartvizitleri okuyup veri girişini bitirmek gibi işleri sistemin içinde yapmak, veriyi dışarı taşımaktan hem daha güvenli hem daha pratiktir.

Müşteri verisi ve kişisel veriyle çalışmak

Kişisel veri konusunda politikanın taşıması gereken mantık aslında sadedir: en az veriyle çalışın, amaç dışında kullanmayın, gerekmiyorsa kimliği çıkarın. Bir müşteri şikâyetini özetletmek için adın, telefon numarasının ve fatura numarasının metinde durması gerekmez. "Bir kurumsal müşteri, teslimat gecikmesi nedeniyle üçüncü kez yazıyor" cümlesi aynı işi görür ve hiçbir kişiyi tanımlamaz.

Politikaya üç somut kural koyun: müşteri iletişim verisi genel araçlara yapıştırılmaz; özel nitelikli veriler (sağlık, biyometrik, inanç, ceza kaydı benzeri) hiçbir koşulda yapay zekâ aracına girilmez; müşteriyle yapılan görüşmelerin kaydı ve dökümü yalnızca müşterinin bilgisi dâhilinde işlenir. Ayrıntılı çerçeveyi yapay zekâ ve müşteri verisi yazısında, veriyi yasal toplama ve silme tarafını ise KVKK uyumlu CRM rehberinde ele alıyoruz.

Bir uyarı: veri koruma ve yapay zekâ düzenlemeleri ülkeden ülkeye farklı ve hızla değişiyor. Bu yazı genel bir çerçeve sunar, hukuki görüş değildir; politikanızın son hâlini kendi hukuk danışmanınıza okutun ve yükümlülüklerin güncel hâlini onunla teyit edin.

Çıktı sorumluluğu: insan onayı gereken işler

Politikanın en çok işe yarayan cümlesi şudur: çıktının sorumluluğu, çıktıyı kullanan kişiye aittir. Model bir taslak üretir; imzayı atan insandır. Bu ilkeyi soyut bırakmayın, hangi işlerin gözden geçirilmeden ilerleyemeyeceğini açıkça sayın.

  • Müşteriye giden her metin: teklif, sözleşme eki, özür mesajı ve toplu e-posta, gönderilmeden önce sorumlu kişi tarafından baştan sona okunur.
  • Fiyat, indirim ve ticari koşullar: yapay zekâ hesaplama yapabilir ama rakamı onaylayan her zaman yetkili kişidir; onaysız hiçbir sayı müşteriye ulaşmaz.
  • Hukuki ve mali içerik: sözleşme maddesi, ihtarname, vergi veya muhasebe yorumu üretilen hâliyle kullanılmaz; ilgili uzmanın onayından geçer.
  • Kod ve otomasyon: üretilen kod incelenir ve test edilir; üretim ortamına doğrudan aktarılmaz, dış kütüphane önerileri lisans açısından kontrol edilir.
  • İnsan kaynakları kararları: aday eleme, performans değerlendirmesi ve disiplin süreçleri yapay zekâ çıktısına dayandırılamaz; en fazla özet ve hazırlık aracı olarak kullanılır.

Doğrulama zorunluluğu

Dil modelleri emin görünerek yanlış cevap verebilir; uydurulmuş bir mevzuat maddesi ile gerçek bir madde aynı özgüvenle yazılır. Bu yüzden politikada "doğru olduğundan emin olun" gibi bir temenni değil, uygulanabilir bir refleks tanımlayın.

İki dakikalık doğrulama refleksi

Kural şu olabilir: metindeki her isim, tarih, rakam, mevzuat atfı ve alıntı, kaynağından teyit edilmeden dışarı çıkmaz. Yapay zekânın verdiği bağlantıyı açıp içeriğine bakın; açılmayan bağlantı yoktur sayılır. Kendi verinize dayalı bir cevap istiyorsanız, modele veriyi ekte verin ve "yalnızca verdiğim belgeye dayan" deyin; bu tek cümle uydurma oranını gözle görülür biçimde düşürür. Hatanın nasıl tanınacağını halüsinasyonu tanımak ve çıktıyı doğrulamak yazısında adım adım anlatıyoruz.

Fikri mülkiyet, telif ve şeffaflık

Politikanın telif bölümü iki yöne bakmalı. İçeri doğru: ekip, başkasının telifli metnini, görselini veya kodunu araca yükleyip türev üretmez; bir markanın üslubunu veya karakterini taklit eden görseller ticari işte kullanılmaz. Dışarı doğru: üretilen içeriğin hukuki statüsü ülkeye göre değişebildiği için, marka kimliğinizin merkezinde duracak logo ve slogan gibi varlıkları tamamen üretilmiş çıktıya bırakmayın.

Yayına giden içerikte ayrıca bir kalite eşiği koyun: ham çıktı olduğu gibi yayımlanmaz, insan tarafından zenginleştirilir ve doğrulanır. Arama motorlarının bu konudaki yaklaşımını ve içeriğin nerede değer kaybettiğini yapay zekâ ile içerik üretimi ve Google'ın yaklaşımı yazısında ayrıntılandırdık.

Kullanımı ne zaman söylemeli

Şeffaflık maddesini yazarken "her yerde bildirin" ile "hiç söylemeyin" arasında pratik bir çizgi bulmanız gerekir. Ölçüt şu olabilir: karşıdaki kişinin davranışı, yapay zekâ kullanıldığını bilseydi değişir miydi? Bir e-postanın taslağı asistanla yazıldıysa değişmez. Görüşme kaydı alınıyorsa, karşı tarafla otomatik bir bot konuşuyorsa ya da bir değerlendirme kararına model dâhil olduysa değişir; oralarda bildirim şart.

Politikanın gücü kaç şeyi yasakladığında değil, kaç kişinin bir şeyi yapmadan önce ona bakmayı akıl ettiğinde ölçülür.

İç şeffaflık da aynı ölçüde önemli. Çalışanlar hangi süreçlerde yapay zekânın devrede olduğunu bilmeli; özellikle işe alım, performans ve iş dağıtımı gibi doğrudan onları etkileyen alanlarda.

Gölge yapay zekâyı yasaklamak değil, kanala almak

Onaysız araç kullanımı bir disiplin sorunu değil, çoğunlukla bir tasarım sorunudur: insanlar işlerini yapmanın daha hızlı yolunu bulur ve şirket onlara resmî bir yol vermediyse kendi yolunu kullanır. Yasak, kullanımı yok etmez; sadece görünmez yapar ve şirketin en riskli verisini en denetimsiz araca taşır. Bu mekanizmayı şirkette gizli yapay zekâ yazısında ayrıntılı ele almıştık.

Güvenlik tarafı

Üç madde çoğu riski kapatır. Birincisi kurumsal hesap: kişisel e-postayla açılmış hesaplar işten ayrılışta şirketle birlikte gitmez, veri orada kalır. İkincisi oturum ve erişim yönetimi: tekil oturum açma, roller ve ayrılan çalışanın erişiminin aynı gün kapatılması. Üçüncüsü kayıt: hangi aracın hangi ekipte kullanıldığı ve kurumsal hesaplarda paylaşım ayarlarının kapalı olduğu düzenli olarak kontrol edilir.

Eğitim, ihlal ve politikayı canlı tutmak

Politikayı e-postayla gönderip "okundu" kutusu işaretletmek eğitim değildir. Bir saatlik uygulamalı bir oturum, ekibin kendi işinden alınmış üç örnekle çok daha iyi çalışır: bir teklif taslağı, bir müşteri şikâyeti özeti, bir rapor yorumu. Aynı oturumda iyi istem yazmanın temelini de geçin; ekip nasıl soracağını bilmezse çıktı kalitesi düşer ve insanlar araca güvenmeyi bırakır. Satışçılar için prompt yazımı bu oturum için hazır bir iskelet sunuyor.

İhlal maddesini cezalandırıcı değil düzeltici yazın. Bir çalışan gizli bir belgeyi yanlış araca yapıştırdığını fark ettiğinde, korkup sustuğu her saat riski büyütür. Politikada net olsun: durumu aynı gün bildiren kişiye yaptırım uygulanmaz, birlikte zararı sınırlarız. Kasıtlı ve tekrarlanan ihlaller ayrı bir başlıktır ve normal disiplin süreciyle ele alınır.

Son olarak gözden geçirme ritmi: çeyrekte bir araç listesi, altı ayda bir politika metni. Sorumlusu adıyla yazılsın; sahibi olmayan belge eskir. Düzenleyici çerçevenin nasıl olgunlaştığını izlemek için yapay zekâ yönetişimi ve EU AI Act yazısı iyi bir başlangıç noktası.

Tek sayfalık politika iskeleti

Aşağıdaki başlıklar, bir sayfayı geçmeyen bir belge için yeterlidir. Her başlığın altına en fazla üç cümle yazın; ekler ayrı dosyada dursun.

  1. Amaç ve kapsam: politikanın neden var olduğu, kimleri ve hangi araçları bağladığı.
  2. Temel ilke: yapay zekâ yardımcıdır, sorumluluk çıktıyı kullanan kişidedir.
  3. Veri sınıfları ve kuralları: dört kova ve her kova için tek cümlelik izin kuralı.
  4. Onaylı araçlar ve yeni araç talebi: listeye bağlantı, başvuru formu ve cevap süresi.
  5. İnsan onayı gereken işler: müşteri metni, ticari koşullar, hukuki-mali içerik, kod, insan kaynakları.
  6. Doğrulama: isim, tarih, rakam ve kaynak teyidi zorunluluğu.
  7. Telif ve şeffaflık: üçüncü taraf içeriği, üretilen içeriğin kullanımı, bildirim eşiği.
  8. Güvenlik: kurumsal hesap, erişim ve ayrılan çalışan kuralı.
  9. İhlal ve destek: nereye, ne kadar sürede bildirilir; düzeltici yaklaşım.
  10. Sahip ve gözden geçirme: sorumlu kişi, sürüm numarası, sonraki gözden geçirme tarihi.

Yaygın hatalar

En sık görülen hata, politikayı hukuk metni gibi yazmaktır: on iki sayfa, tanımlar bölümü, kimsenin okumadığı bir belge. İkincisi, araç listesini politikanın gövdesine gömüp güncellenemez hâle getirmek. Üçüncüsü, insan onayı gereken işleri saymadan "dikkatli olun" demek; bu cümle hiçbir davranışı değiştirmez. Dördüncüsü, ihlali suç gibi kurgulayıp raporlamayı öldürmek. Beşincisi ise politikayı yazıp bir daha açmamak; araç değişir, sağlayıcı koşulları değişir, mevzuat değişir, belge yerinde kalır.

Politika bir yasak duvarı değil, ekibin hızlanırken kullandığı bir korkuluk. Bu korkuluğun işe yaraması için yapay zekânın müşteri verisiyle temas ettiği yerin de düzenli olması gerekir; sohbetler, teklifler, görevler ve raporlar tek sistemde durduğunda hangi verinin nereye gittiğini takip etmek kolaylaşır. Kendi kurallarınızı üzerine kurabileceğiniz bir zemin arıyorsanız Rocketly hesabınızı ücretsiz açıp ekibinizin yapay zekâ kullanımını görünür bir yapının içine alabilirsiniz.