New Academy logosu
Güvenli Yapay Zekâ

Claude Kullanırken Veri Güvenliği ve KVKK: Kurumsal Kontrol Listesi

Claude'a hangi verilerin girilmemesi gerektiğini; veri sınıflandırma, minimizasyon, maskeleme, erişim, doğrulama ve olay yönetimi adımlarıyla açıklıyoruz.

👨🏻‍🏫14 dk okuma
Güvenli Yapay Zekâ

Claude gibi üretken yapay zekâ araçlarında veri güvenliği yalnızca “gizli bilgiyi yazmayın” uyarısıyla yönetilemez. Kullanıcı hangi verinin hassas olduğunu bilmeli, kurum izin verilen kullanım alanlarını tanımlamalı, erişim ve bağlantılar sınırlandırılmalı, çıktı doğrulanmalı ve bir hata olduğunda izlenecek yol önceden belirlenmelidir.

Bu yazı hukuki danışmanlık değildir. KVKK ve sözleşme yükümlülükleri kurumun hukuk, bilgi güvenliği ve veri yönetişimi ekipleri tarafından kendi koşullarına göre değerlendirilmelidir.

İlk adım veri sınıflandırmasıdır

Her veriyi aynı risk düzeyinde değerlendirmek çalışanı kararsız bırakır. Basit bir başlangıç sınıflandırması kurulabilir:

SınıfÖrnekGenel yaklaşım
AçıkYayınlanmış web metni, kamuya açık raporKaynak ve telif kontrolüyle kullanılabilir
Kurum içiİç prosedür, taslak sunumOnaylı plan ve kurum politikası gerekir
GizliMüşteri listesi, fiyatlama, açıklanmamış sonuçAçık izin olmadan kullanılmamalı
Özel nitelikli/çok hassasSağlık, biyometri, kimlik, parola, erişim anahtarıYüksek koruma; çoğu genel kullanımda yasaklanmalı

Sınıflar kurumun mevzuatı ve sözleşmeleriyle ayrıntılandırılmalıdır. Çalışan, dosyayı yüklemeden önce sınıfı anlayabilmelidir.

Veri minimizasyonu ne demektir?

Görev için gereken en az veriyi kullanmaktır. Bir teklif metninin tonunu düzeltmek için müşteri adı, telefon, adres ve sözleşme tutarı gerekmiyorsa çıkarılmalıdır. Bütün dosyayı yüklemek yerine ilgili paragrafı paylaşmak çoğu zaman yeterlidir.

Maskeleme yaparken yalnızca adı “Müşteri A” yapmak anonimleştirme olmayabilir. Sektör, tarih, şehir ve tutar birlikte kişiyi veya kurumu tanınabilir kılıyorsa risk devam eder.

Claude kullanımı için yedi kontrol alanı

1. Amaç ve hukukî dayanak

Veri neden işleniyor? Bu amaç kurumun çalışan ve müşteri bilgilendirmeleriyle uyumlu mu? Veri sahibinin makul beklentisi içinde mi?

2. Plan ve sözleşme koşulları

Bireysel ve kurumsal planların veri, yönetim ve sözleşme koşulları farklı olabilir. Kurum, kullanılan planı ve güncel koşulları resmî belgeler üzerinden incelemelidir.

3. Kimlik ve erişim

Kişisel hesapla kurum işi yapılacak mı? Kullanıcı ayrıldığında erişim nasıl kapatılacak? Paylaşılan Project, Skill veya bağlantılara kimler erişebilecek?

4. Bağlantılar ve araç izinleri

Connectors, MCP veya Cowork gibi yapılar modelin erişim alanını genişletebilir. Her bağlantı için hangi kaynağın okunabileceği, hangi eylemin yapılabileceği ve kaydın nasıl tutulacağı belirlenmelidir.

5. İnsan kontrolü

Yüksek etkili karar, dış iletişim, toplu dosya değişikliği ve finansal işlem gibi adımlar insan onayı olmadan tamamlanmamalıdır.

6. Çıktı güvenliği

Model çıktısı yeni bir belge olduğunda paylaşım sınıfı yeniden değerlendirilmelidir. Farklı kaynakları birleştiren özet, kaynaklardan daha hassas olabilir.

7. Olay ve hata yönetimi

Çalışan yanlışlıkla gizli veri yüklerse ne yapacak? Kime bildirecek? Erişim, kayıt, silme ve inceleme adımları önceden tanımlı olmalıdır.

Çalışanlar için yükleme öncesi beş soru

  1. Bu veriyi Claude'a verme yetkim var mı?
  2. Görev daha az veriyle yapılabilir mi?
  3. Kişi veya müşteri doğrudan ya da dolaylı tanınabilir mi?
  4. Kaynakta parola, anahtar, gizli yorum veya izlenmeyen sayfa var mı?
  5. Çıktı yanlış olursa kim etkilenir ve kim onaylamalı?

Bu sorulardan birine cevap verilemiyorsa işlem durmalı ve ilgili birime danışılmalıdır.

Prompt injection ve belge içindeki talimatlar

Dışarıdan gelen bir belge, web sayfası veya e-posta Claude'a “önceki talimatları unut” benzeri ifadeler içerebilir. Kullanıcı bunu normal metin olarak görse de araç bu ifadeyi görev talimatı sanabilir. Önlem olarak:

  • Kaynak içeriğin talimat olmadığını belirtin,
  • dış kaynaktaki komutların uygulanmamasını isteyin,
  • araç erişimini en az yetkiyle sınırlandırın,
  • dışarıya gönderim veya değişiklik öncesi onay koyun,
  • beklenmedik erişim veya işlem isteğinde görevi durdurun.

Kurum içi kullanım politikası neleri içermeli?

  • Amaç ve kapsam,
  • izin verilen ve yasaklanan kullanım örnekleri,
  • veri sınıfları ve yükleme kuralları,
  • onaylı hesap ve planlar,
  • Connectors, MCP, Cowork ve Claude Code sınırları,
  • doğrulama ve kaynak gösterme standardı,
  • yüksek etkili kararlarda insan sorumluluğu,
  • telif ve fikrî hak kontrolleri,
  • olay bildirim kanalı,
  • eğitim ve periyodik gözden geçirme.

Politikanın yalnızca hukuk diliyle yazılması yeterli değildir. Çalışanın gerçek işinden “uygun / uygun değil / onay gerekir” örnekleri eklenmelidir.

Pilot öncesi kontrol listesi

  • Pilotun sahibi ve kapsamı belli
  • Kullanıcı listesi ve erişim kapatma süreci belli
  • Kullanılacak veri sınıfları onaylandı
  • Plan ve sözleşme koşulları incelendi
  • Bağlantılar ve araç izinleri en az yetkiyle kuruldu
  • İnsan onayı gereken adımlar tanımlandı
  • Çıktı doğrulama ölçütleri yazıldı
  • Olay bildirim yolu kullanıcılara anlatıldı
  • Pilot sonunda kalite, hata ve iş etkisi ölçülecek

New Academy Kurumsal Claude Eğitimi, bu kontrolleri kurumun departmanları ve kullanım senaryolarıyla birlikte ele alır. Bireysel katılımcılar için Claude Eğitimi içinde veri minimizasyonu, maskeleme ve doğrulama uygulaması yapılır. Teknik bağlantılar için Claude Connectors ve MCP rehberi ayrıca incelenmelidir.

Sonraki adım

Claude'u ekibinize kontrollü biçimde kazandırın

Kullanım senaryosu, veri güvenliği, yönetişim, pilot ve ölçüm başlıklarını kurumunuza göre birlikte planlayalım.

Kurumsal Programı İncele
#Claude KVKK#Claude veri güvenliği#kişisel veri#kurumsal yapay zekâ güvenliği
👨🏻‍🏫

Yazar

Nuh ULU

Yapay Zekâ ve Dijital Dönüşüm Eğitmeni

Yapay zekâ okuryazarlığı, üretken yapay zekâ araçları ve kurumsal dönüşüm odaklı uygulamalı eğitimler veren New Academy eğitmeni.

Yapay zekâyı birlikte uygulamaya hazır mısınız?

Beş kişilik sınıflarda, iki gün ve 16 saat süren yüz yüze eğitimlerimizle yeni nesil yetkinlikler kazanın. Yaklaşan tarihleri inceleyin veya kurumsal teklif alın.