Şirketlerde Yapay Zekâ Kullanım Politikası: Hukuki Çerçeve ve Temel Unsurlar
Üretken yapay zekâ araçları, sözleşme özetlemekten yazışma taslağı hazırlamaya kadar pek çok iş sürecinde çalışanlar tarafından fiilen kullanılmaktadır. Bu kullanım çoğu zaman şirketin belirlediği bir çerçeveye değil, çalışanların bireysel tercihlerine dayanmaktadır. Kişisel Verileri Koruma Kurumu'nun 05.03.2026 tarihinde yayımladığı "İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı" başlıklı dokümanda, kurumsal politika veya yönlendirme bulunmaksızın gerçekleşen bu kullanım "Gölge Yapay Zekâ (Shadow AI)" olarak nitelendirilmektedir. Bu yazı, şirketlerin yapay zekâ kullanımına ilişkin bir iç politika oluşturmasının hukuki gerekçelerini mevcut mevzuat ve güncel gelişmeler ışığında incelemekte; böyle bir politikada bulunması gereken temel unsurları ortaya koymaktadır.
1. Özel Bir Kanunun Bulunmaması Hukuki Boşluk Anlamına Gelmez
Türkiye'de yapay zekâ sistemlerini doğrudan düzenleyen ve yürürlükte olan bir kanun henüz bulunmamaktadır. TBMM'ye 07.11.2025 tarihinde sunulan ve yapay zekâ sistemlerine ilişkin düzenlemeler öngören 2/3358 esas numaralı Bazı Kanunlarda Değişiklik Yapılmasına İlişkin Kanun Teklifi, bu yazının kaleme alındığı tarih itibarıyla komisyon aşamasındadır. Kamu politikası bakımından ise 18.08.2026 tarihli ve 33344 sayılı Resmî Gazete'de yayımlanan 2026/9 sayılı Cumhurbaşkanlığı Genelgesi ile Türkiye Yapay Zekâ Eylem Planı'nın (2026-2030) uygulanmasına ilişkin esaslar belirlenmiştir.
Bununla birlikte, özel bir kanunun bulunmaması yapay zekâ kullanımının hukuken düzenlenmemiş olduğu anlamına gelmemektedir. Bir çalışanın yapay zekâ aracına aktardığı bilgi ve bu araçtan elde edilen çıktı, kullanılan teknolojinin yeniliğinden bağımsız olarak yürürlükteki mevzuat çerçevesinde değerlendirilmektedir. Bu bakımdan özellikle aşağıdaki düzenlemeler önem taşımaktadır:
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK"): Araca aktarılan kişisel veriler bakımından işleme şartları, aydınlatma yükümlülüğü, veri güvenliği ve yurt dışına aktarım hükümleri uygulanmaktadır.
6102 sayılı Türk Ticaret Kanunu ("TTK"): Üretim ve iş sırlarının hukuka aykırı olarak ifşa edilmesi, TTK m. 55/1-d uyarınca haksız rekabet hâlleri arasında sayılmaktadır.
5846 sayılı Fikir ve Sanat Eserleri Kanunu ("FSEK"): Yapay zekâ ile üretilen içeriğin eser niteliği ve üçüncü kişilerin haklarının ihlali bu Kanun çerçevesinde değerlendirilmektedir.
6098 sayılı Türk Borçlar Kanunu ("TBK"): Çalışanın özen ve sadakat borcu (TBK m. 396) ile müşterilere ve iş ortaklarına karşı üstlenilen sözleşmesel gizlilik yükümlülükleri, yapay zekâ kullanımında da geçerliliğini korumaktadır.
2. Avrupa Birliği Yapay Zekâ Tüzüğü ve Türk Şirketleri
Avrupa Birliği'nin 2024/1689 sayılı Yapay Zekâ Tüzüğü, uygulama alanını düzenleyen 2. maddesi uyarınca yalnızca AB'de kurulu şirketlerle sınırlı değildir. AB pazarında bir yapay zekâ sistemini piyasaya arz eden veya hizmete sunan sağlayıcılar ile çıktısı AB'de kullanılan sistemlerin sağlayıcı ve kullanıcıları, AB dışında kurulu olsalar dahi Tüzük kapsamına girebilmektedir. Bununla birlikte, yalnızca AB'ye ihracat yapılması tüm yükümlülüklerin otomatik olarak uygulanacağı anlamına gelmemekte; şirketin somut kullanım senaryosundaki rolünün ayrıca değerlendirilmesi gerekmektedir.
Tüzüğün uygulama takvimi de değişmiştir. 24.07.2026 tarihinde AB Resmî Gazetesi'nde yayımlanarak 27.07.2026 tarihinde yürürlüğe giren 2026/1744 sayılı Tüzük ("Omnibus"), Ek III kapsamındaki yüksek riskli yapay zekâ sistemlerine ilişkin yükümlülüklerin uygulama tarihini 02.08.2026'dan 02.12.2027'ye ertelemiştir. İstihdam, eğitim ve gerçek kişilerin kredi değerliliğinin değerlendirilmesi gibi alanlardaki belirli kullanımlar bu grupta yer almaktadır.
Ancak erteleme Tüzüğün tüm hükümlerini kapsamamaktadır. Şeffaflık yükümlülüklerinin önemli bir kısmı için öngörülen takvim, belirli sistemlere ilişkin geçiş hükümleri saklı kalmak kaydıyla korunmuştur. Bu nedenle AB pazarıyla bağlantısı bulunan şirketlerin, hangi tarihten itibaren hangi yükümlülüğe tabi olduklarını tespit etmeleri gerekmektedir.
3. Günlük Kullanımda Ortaya Çıkan Hukuki Riskler
Yapay zekâ araçlarının kontrolsüz kullanımı, uygulamada özellikle dört alanda risk doğurmaktadır:
Kişisel Verilerin İşlenmesi ve Yurt Dışına Aktarılması: Bir özgeçmişin, bordronun veya müşteri yazışmasının yapay zekâ aracına yüklenmesi, kişisel veri işleme faaliyeti niteliğindedir; sağlayıcının sunucularının konumuna göre yurt dışına aktarım da söz konusu olabilmektedir. Bu durumda işleme amacı, hukuki sebep, veri minimizasyonu ve KVKK m. 9 kapsamındaki aktarım mekanizması birlikte değerlendirilmelidir. Ücretli veya kurumsal bir hesap kullanılması, tek başına KVKK'ya uyum sağlandığı anlamına gelmemektedir.
Ticari Sırların ve Müşteri Bilgilerinin Korunması: Henüz açıklanmamış bir teklif, kaynak kodu veya fiyat stratejisi kişisel veri içermese dahi korunması gereken bir bilgidir. Sağlayıcının aktarılan verileri saklama, model geliştirmede kullanma ve üçüncü kişilerle paylaşma koşulları incelenmeden bu tür bilgilerin araçlara aktarılması, hem TTK kapsamındaki korumayı zayıflatmakta hem de müşterilere karşı üstlenilen gizlilik yükümlülüklerinin ihlali riskini doğurmaktadır.
Üretilen İçerik Üzerindeki Haklar: FSEK m. 1/B uyarınca eser, sahibinin hususiyetini taşıyan fikir ve sanat ürünüdür. Bu nedenle yapay zekâ ile üretilen bir metin veya görsel üzerinde şirketin kendiliğinden münhasır bir hak kazandığı kabul edilememekte; çıktının korunabilirliği, üretim sürecindeki insan katkısına göre somut olayda değerlendirilmektedir. Bunun yanında üretilen içeriğin üçüncü kişilerin eserlerini ihlal edip etmediği ve sağlayıcının kullanım koşulları da ayrıca kontrol edilmelidir.
Hatalı Çıktıya Dayanılarak Alınan Kararlar: Yapay zekâ araçları, sözleşmedeki bir istisnayı atlayabilmekte, gerçekte bulunmayan bir kaynağa atıf yapabilmekte veya aday değerlendirmesinde hatalı sonuç üretebilmektedir. Kurum'un dokümanında da üretilen çıktılara mutlak güven duyulmaması ve bu çıktılar üzerinde insan denetiminin sürdürülmesi gerektiği vurgulanmaktadır. Bir kararın yapay zekâ önerisine dayanması, şirketin veya ilgili kişilerin sorumluluğunu kendiliğinden ortadan kaldırmamaktadır.
4. Algoritmik Fiyatlama ve Rekabet Hukuku
Yapay zekâ kullanım politikasının kapsamı, fiyatlama kararlarında kullanılan algoritmaları da içermelidir. Rekabet Kurulu, bir e-pazaryerinin satıcılara sunduğu otomatik fiyatlandırma mekanizmasına ilişkin soruşturmada verdiği 03.10.2024 tarihli ve 24-40/950-409 sayılı kararında, fiyatlandırma algoritmalarının rekabet üzerindeki etkilerini ayrıntılı biçimde ele almıştır. Kararda bu konudaki temel endişe şu şekilde ifade edilmektedir:
"Algoritmaların yaygın kullanımı, teşebbüslerin herhangi bir resmi anlaşma veya (fiziki) etkileşim olmadan gizli anlaşmaya varmasını ve bu anlaşmayı sürdürmesini kolaylaştırabileceği için muhtemel rekabete aykırı davranışlara ilişkin endişeleri de beraberinde getirmektedir."
Kurul, aynı kararda rakip teşebbüslerin aynı üçüncü taraf fiyatlandırma yazılımını kullanmasının topla-dağıt (hub-and-spoke) niteliğinde bir bilgi akışına zemin hazırlayabileceğine de dikkat çekmiş ve ilgili teşebbüsün, satıcıların fiyatlarını doğrudan "buybox" fiyatına eşitleyen kuralı kaldırmayı da içeren taahhütlerini kabul ederek soruşturmayı sonlandırmıştır.
Rakiplerin kamuya açık fiyatlarının izlenmesi tek başına ihlal teşkil etmemektedir. Ancak rakipler arasında rekabete duyarlı bilgi akışını veya fiyat koordinasyonunu kolaylaştıran sistemler ciddi risk yaratabilmektedir. Bu nedenle şirketin, kullandığı fiyatlama aracının veri kaynaklarını ve fiyat kararındaki rolünü bilmesi; aynı tedarikçinin rakip şirketlere de hizmet verdiği durumlarda veri ayrımının nasıl sağlandığını incelemesi gerekmektedir.
5. Yapay Zekâ Kullanım Politikasının Temel Unsurları
Politika hazırlığına, şirket içinde fiilen kullanılan araçların ve kullanım amaçlarının envanteri çıkarılarak başlanmalıdır. Bu envanter üzerine kurulan politika, en azından aşağıdaki hususları düzenlemelidir:
İzin Verilen Araçlar: Onaylı araçlar, hesap türleri ve kullanım amaçları belirlenmeli; yeni bir aracın kullanıma alınması için başvuru ve onay süreci tanımlanmalıdır.
Araçlara Aktarılamayacak Bilgiler: Şifreler, erişim anahtarları, onaylanmamış ortamlara yüklenemeyecek kişisel veriler ve gizli bilgiler somut örneklerle tanımlanmalıdır.
İnsan Denetimi: Müşteriye gönderilecek metinler, hukuki değerlendirmeler, işe alım ve finansal kararlar bakımından kontrol ve onay adımları belirlenmelidir.
Şeffaflık: Yapay zekâ kullanımının müşteriye veya kamuya açıklanmasını gerektiren mevzuat, sözleşme ve kullanım senaryoları ayrıştırılmalıdır.
Tedarikçi Sözleşmeleri: Veri saklama ve silme, model eğitiminde kullanım, alt hizmet sağlayıcılar, bilgi güvenliği ve sorumluluk hükümleri incelenmelidir.
Çalışan Eğitimi ve Bildirim: Eğitim, şirketin günlük işlerinden örnekler içermeli; yanlışlıkla veri aktaran bir çalışanın kime, nasıl ve ne kadar sürede bildirimde bulunacağı belirlenmelidir.
Sorumluluk ve Güncelleme: Hukuk, bilgi güvenliği, insan kaynakları ve ilgili iş birimleri arasındaki görev dağılımı belirlenmeli; politikanın düzenli aralıklarla ve mevzuat değişikliklerinde gözden geçirilmesine ilişkin bir süreç kurulmalıdır.
Bu unsurların içeriği şirketin büyüklüğüne, faaliyet alanına ve risk profiline göre farklılaşabilecektir. Önemli olan, politikadaki kuralların kullanılan araçların gerçek özellikleriyle ve şirketin fiilî çalışma biçimiyle örtüşmesidir.
6. Sonuç
Şirketlerde yapay zekâ kullanımı, özel bir kanunun yürürlüğe girmesini beklemeksizin mevcut mevzuat çerçevesinde hukuki sonuç doğurmaktadır. Bu değerlendirme sonucunda:
Yapay zekâ araçlarına aktarılan bilgiler bakımından KVKK, TTK'daki ticari sırların korunmasına ilişkin hükümler, FSEK ve sözleşmesel gizlilik yükümlülükleri bugün de uygulanmaktadır.
AB pazarıyla bağlantısı bulunan şirketler bakımından AB Yapay Zekâ Tüzüğü'nün kapsamı ayrıca değerlendirilmeli; Omnibus düzenlemesiyle yüksek riskli sistemler için ertelenen takvimin tüm yükümlülükleri kapsamadığı gözetilmelidir.
Fiyatlama algoritmaları, Rekabet Kurulu'nun 24-40/950-409 sayılı kararında da görüldüğü üzere rekabet hukuku bakımından ayrı bir risk alanı oluşturmaktadır.
Etkili bir yapay zekâ politikası, yasak listesinden ibaret olmayıp çalışanlara güvenli kullanımın sınırlarını gösteren; araç seçimi, insan denetimi, tedarikçi sözleşmeleri ve çalışan eğitimiyle birlikte uygulanan bir çerçeve olmalıdır.
Dolayısıyla şirketler açısından ilk adım, mevcut kullanımı görünür kılmak, sorumlulukları belirlemek ve yazılı bir politikayı günlük iş süreçlerinin parçası hâline getirmektir.




Yorumlar