Claude gibi üretken yapay zekâ araçlarında veri güvenliği yalnızca “gizli bilgiyi yazmayın” uyarısıyla yönetilemez. Kullanıcı hangi verinin hassas olduğunu bilmeli, kurum izin verilen kullanım alanlarını tanımlamalı, erişim ve bağlantılar sınırlandırılmalı, çıktı doğrulanmalı ve bir hata olduğunda izlenecek yol önceden belirlenmelidir.
Bu yazı hukuki danışmanlık değildir. KVKK ve sözleşme yükümlülükleri kurumun hukuk, bilgi güvenliği ve veri yönetişimi ekipleri tarafından kendi koşullarına göre değerlendirilmelidir.
İlk adım veri sınıflandırmasıdır
Her veriyi aynı risk düzeyinde değerlendirmek çalışanı kararsız bırakır. Basit bir başlangıç sınıflandırması kurulabilir:
| Sınıf | Örnek | Genel yaklaşım |
|---|---|---|
| Açık | Yayınlanmış web metni, kamuya açık rapor | Kaynak ve telif kontrolüyle kullanılabilir |
| Kurum içi | İç prosedür, taslak sunum | Onaylı plan ve kurum politikası gerekir |
| Gizli | Müşteri listesi, fiyatlama, açıklanmamış sonuç | Açık izin olmadan kullanılmamalı |
| Özel nitelikli/çok hassas | Sağlık, biyometri, kimlik, parola, erişim anahtarı | Yüksek koruma; çoğu genel kullanımda yasaklanmalı |
Sınıflar kurumun mevzuatı ve sözleşmeleriyle ayrıntılandırılmalıdır. Çalışan, dosyayı yüklemeden önce sınıfı anlayabilmelidir.
Veri minimizasyonu ne demektir?
Görev için gereken en az veriyi kullanmaktır. Bir teklif metninin tonunu düzeltmek için müşteri adı, telefon, adres ve sözleşme tutarı gerekmiyorsa çıkarılmalıdır. Bütün dosyayı yüklemek yerine ilgili paragrafı paylaşmak çoğu zaman yeterlidir.
Maskeleme yaparken yalnızca adı “Müşteri A” yapmak anonimleştirme olmayabilir. Sektör, tarih, şehir ve tutar birlikte kişiyi veya kurumu tanınabilir kılıyorsa risk devam eder.
Claude kullanımı için yedi kontrol alanı
1. Amaç ve hukukî dayanak
Veri neden işleniyor? Bu amaç kurumun çalışan ve müşteri bilgilendirmeleriyle uyumlu mu? Veri sahibinin makul beklentisi içinde mi?
2. Plan ve sözleşme koşulları
Bireysel ve kurumsal planların veri, yönetim ve sözleşme koşulları farklı olabilir. Kurum, kullanılan planı ve güncel koşulları resmî belgeler üzerinden incelemelidir.
3. Kimlik ve erişim
Kişisel hesapla kurum işi yapılacak mı? Kullanıcı ayrıldığında erişim nasıl kapatılacak? Paylaşılan Project, Skill veya bağlantılara kimler erişebilecek?
4. Bağlantılar ve araç izinleri
Connectors, MCP veya Cowork gibi yapılar modelin erişim alanını genişletebilir. Her bağlantı için hangi kaynağın okunabileceği, hangi eylemin yapılabileceği ve kaydın nasıl tutulacağı belirlenmelidir.
5. İnsan kontrolü
Yüksek etkili karar, dış iletişim, toplu dosya değişikliği ve finansal işlem gibi adımlar insan onayı olmadan tamamlanmamalıdır.
6. Çıktı güvenliği
Model çıktısı yeni bir belge olduğunda paylaşım sınıfı yeniden değerlendirilmelidir. Farklı kaynakları birleştiren özet, kaynaklardan daha hassas olabilir.
7. Olay ve hata yönetimi
Çalışan yanlışlıkla gizli veri yüklerse ne yapacak? Kime bildirecek? Erişim, kayıt, silme ve inceleme adımları önceden tanımlı olmalıdır.
Çalışanlar için yükleme öncesi beş soru
- Bu veriyi Claude'a verme yetkim var mı?
- Görev daha az veriyle yapılabilir mi?
- Kişi veya müşteri doğrudan ya da dolaylı tanınabilir mi?
- Kaynakta parola, anahtar, gizli yorum veya izlenmeyen sayfa var mı?
- Çıktı yanlış olursa kim etkilenir ve kim onaylamalı?
Bu sorulardan birine cevap verilemiyorsa işlem durmalı ve ilgili birime danışılmalıdır.
Prompt injection ve belge içindeki talimatlar
Dışarıdan gelen bir belge, web sayfası veya e-posta Claude'a “önceki talimatları unut” benzeri ifadeler içerebilir. Kullanıcı bunu normal metin olarak görse de araç bu ifadeyi görev talimatı sanabilir. Önlem olarak:
- Kaynak içeriğin talimat olmadığını belirtin,
- dış kaynaktaki komutların uygulanmamasını isteyin,
- araç erişimini en az yetkiyle sınırlandırın,
- dışarıya gönderim veya değişiklik öncesi onay koyun,
- beklenmedik erişim veya işlem isteğinde görevi durdurun.
Kurum içi kullanım politikası neleri içermeli?
- Amaç ve kapsam,
- izin verilen ve yasaklanan kullanım örnekleri,
- veri sınıfları ve yükleme kuralları,
- onaylı hesap ve planlar,
- Connectors, MCP, Cowork ve Claude Code sınırları,
- doğrulama ve kaynak gösterme standardı,
- yüksek etkili kararlarda insan sorumluluğu,
- telif ve fikrî hak kontrolleri,
- olay bildirim kanalı,
- eğitim ve periyodik gözden geçirme.
Politikanın yalnızca hukuk diliyle yazılması yeterli değildir. Çalışanın gerçek işinden “uygun / uygun değil / onay gerekir” örnekleri eklenmelidir.
Pilot öncesi kontrol listesi
- Pilotun sahibi ve kapsamı belli
- Kullanıcı listesi ve erişim kapatma süreci belli
- Kullanılacak veri sınıfları onaylandı
- Plan ve sözleşme koşulları incelendi
- Bağlantılar ve araç izinleri en az yetkiyle kuruldu
- İnsan onayı gereken adımlar tanımlandı
- Çıktı doğrulama ölçütleri yazıldı
- Olay bildirim yolu kullanıcılara anlatıldı
- Pilot sonunda kalite, hata ve iş etkisi ölçülecek
New Academy Kurumsal Claude Eğitimi, bu kontrolleri kurumun departmanları ve kullanım senaryolarıyla birlikte ele alır. Bireysel katılımcılar için Claude Eğitimi içinde veri minimizasyonu, maskeleme ve doğrulama uygulaması yapılır. Teknik bağlantılar için Claude Connectors ve MCP rehberi ayrıca incelenmelidir.
