# Gölge yapay zeka: çalışanlar zaten kendi araçlarını kullanıyorsa ne yapmalı?

> Bu saha notunda veridive, çalışanların iş yerinde zaten kullandığı onaysız yapay zeka araçları, yani gölge yapay zeka için bir uygulama rehberi sunuyor. Yasakların kullanımı neden gözden uzağa ittiğini, af güvenceli bir anketin araçları ve görevleri nasıl ortaya çıkardığını, kişisel hesapların yerine neyin geçmesi gerektiğini ve resmi olmayan en iyi kullanımların ölçülen iş akışı projelerine nasıl dönüştüğünü anlatıyor.

Yapay zeka araçlarını yasaklamak, kullanımı göremediğiniz kişisel hesaplara iter. İnsanların neyi neden kullandığını öğrenin, gerçekten iyi bir onaylı araç sunun, veri kurallarını netleştirin ve resmi olmayan en iyi kullanımları projeye dönüştürün.

## Öne çıkanlar

- Gölge yapay zeka bir talep sinyalidir: insanlar onaysız araçları işe yaradığı için kullanır; onaylı yol ise yavaştır ya da hiç yoktur.
- Yasaklar kullanımı kişisel hesaplara ve telefonlara iter; veriye dair net kurallar, araçlara dair kurallardan daha iyi korur.
- Araçları ve görevleri af güvencesiyle sorun; ardından gerçekten iyi bir onaylı araç, kısa bir politika ve eğitim sunun.
- Resmi olmayan en iyi promptları proje fikri olarak görün: bir sahip belirleyin, başlangıç ölçümünü alın ve onları iş akışına yerleştirin.

Bir finans ekibine ay sonunda tedarikçi ekstreleriyle mutabakatı nasıl yaptıklarını sorduğunuzda, biri ekranını size çevirip kişisel e-posta adresiyle oturum açılmış bir tarayıcı sekmesindeki sohbet asistanını gösterebilir. İşe yarıyor. Kimse onaylamadı. BT’de kimse varlığından haberdar değil.

Buna gölge yapay zeka (shadow AI) denir: kurumun onayı ve görünürlüğü dışında iş yerinde kullanılan yapay zeka araçları. Bir risktir; ama insanların nerede yardım istediğine dair alabileceğiniz en net sinyal de odur. Çözüm yasak değil. İnsanların neyi neden kullandığını öğrenin, gerçekten iyi bir onaylı araç sunun, veri konusunda net kurallar koyun ve resmi olmayan en iyi kullanımları gerçek projelere dönüştürün.

## İnsanlar neden onaysız yapay zeka araçları kullanır?

Çünkü araçlar gerçek işlerde yardımcı olur; onaylı yol ise yavaş, belirsiz ya da hiç yoktur. İnsanlar bu araçları e-posta taslağı yazmak, uzun belgeleri özetlemek, hesap tablosu formüllerini düzeltmek, Türkçe ile İngilizce arasında çeviri yapmak ve dışa aktarılan verileri düzenlemek için kullanır. Çoğu kişi kural çiğnemeye çalışmıyor; işini bitirmeye çalışıyor. Kimse de onlara hangi aracı hangi veriyle kullanabileceklerini söylemedi.

## Gerçek riskler neler?

Verebilecekleri zararın büyüklüğüne göre sırayla:

1. **Kişisel hesaplardaki müşteri ya da çalışan verileri.** Bireysel kullanıcı koşullarında şirketin sağlayıcıyla saklama, eğitimde kullanım ya da verinin nerede işlendiği konusunda bir sözleşmesi yoktur ve veriyi silmenin bir yolu da yoktur. Çalışan ayrıldığında konuşma geçmişi de onunla birlikte gider.
2. **Gizli belgeler.** Özetlenmek ya da kontrol edilmek üzere yapıştırılan sözleşmeler, fiyatlandırma bilgileri, yönetim kurulu belgeleri ve kaynak kod.
3. **Kontrol edilmemiş çıktının kararlarda kullanılması.** Doğru görünen bir formül, özet ya da çeviri bir rapora, bir yanıta ya da bir karara girer ve kimse onu kontrol etmez, çünkü kimse işin içinde yapay zeka olduğunu bilmez.

## Yasaklar neden işe yaramaz?

Alternatifi olmayan bir yasak kullanımı durdurmaz. Onu BT’nin göremediği ve yardım edemediği telefonlara ve kişisel dizüstü bilgisayarlara taşır; insanların soru sormasını da durdurur ve böylece en iyi bilgi kaynağınızı ortadan kaldırır. Ofis ağında birkaç web sitesini engellemek de kolayca aşılır.

> Yasak, yapay zeka kullanımını durdurmaz. Onu görmenizi engeller.

Veriye dair kurallar, araçlara dair kurallardan daha iyi işler. “Müşteri ya da çalışan verisini asla kişisel bir hesaba yapıştırmayın” kuralı nettir, uygulanabilir ve bir sonraki ürün lansmanından sonra da geçerliliğini korur. “Yapay zeka kullanmayın” kuralında ise bu özelliklerin hiçbiri yoktur.

## Hangi araçların kullanıldığı nasıl öğrenilir?

Af güvenceli bir anket yapın: yanıtların kimsenin aleyhine kullanılmayacağına dair açık bir sözle gönderilen kısa bir soru formu. Sonra sözünüzü tutun. Şunu sorun:

- insanlar hangi araçları, kişisel hesaplarla mı yoksa şirket hesaplarıyla mı kullanıyor;
- bu araçları hangi görevler için ve ne sıklıkla kullanıyorlar;
- araçlara ne tür veriler giriyor;
- geçiş yapmaları için onaylı bir aracın ne yapması gerekir.

Ardından yoğun kullanan birkaç kişiyle kısa görüşmeler yapın; en işe yarar geçici çözümleri genellikle onlar bulmuştur. BT, ağda hangi yapay zeka hizmetlerinin görüldüğüne dair toplu bir görünüm ekleyebilir; ama kimse tek tek kişilerin etkinliğine bakmadan önce İK ile ve veri koruma görevlinizle (DPO) anlaşın. Sonuçta elinize, ne sıklıkla yapıldıklarına ve verinin ne kadar hassas olduğuna göre sıralanmış bir görev listesi geçer.

## Resmi olmayan araçların yerine ne konmalı?

Bu sırayla üç şey:

- **Gerçekten iyi, onaylı bir araç.** Saklamayı, eğitimde kullanımı ve işleme bölgesini belirleyen kurumsal bir sözleşmeye dayanan; tek oturum açma (SSO) ve işten ayrılanların erişiminin kapatılmasıyla gelen bir şirket hesabı. Onaylı araç ücretsiz olandan açıkça kötüyse insanlar eskisine döner. [Verilerinizin nereye gittiğini](https://veridive.com/tr/saha-notlari/llm-veri-gizliligi/) anlatan notumuz, sözleşmenin markadan neden daha önemli olduğunu açıklıyor.
- **Kısa bir kullanım politikası.** Hangi araçlar, hangi veriler, çıktıyı kim kontrol eder ve yapay zeka kullanımı ne zaman belirtilir; hepsi iki sayfada. [Yapay zeka kullanım politikası şablonumuz](https://veridive.com/tr/saha-notlari/yapay-zeka-kullanim-politikasi-sablonu/) iyi bir başlangıç noktasıdır.
- **Gerçek görevler üzerinde eğitim.** Aracın neyde iyi, neyde zayıf olduğu, bir yanıtın nasıl kontrol edileceği, hangi verinin asla girmeyeceği. Eğitim, ekibin kendi işi üzerinden yapıldığında kalıcı olur; [yapay zeka eğitimi ve dönüşüm](https://veridive.com/tr/hizmetler/yapay-zeka-egitimi-ve-donusum/) çalışmalarımıza da böyle yaklaşırız.

Buna, “Kullanabilir miyim?” sorusuna aynı gün yanıt almanın hızlı bir yolunu ve bir hatayı suçlanmadan bildirmenin bir yolunu ekleyin. İkisi de [koruma önlemlerimizle](https://veridive.com/tr/nasil-calisiyoruz/#guardrails) aynı mantığı izler: net erişim kuralları ve önemli olan yerde karar veren bir insan.

## Resmi olmayan iyi kullanımlar nasıl projeye dönüşür?

Birinin akıllıca yazdığı bir prompt, kimsenin ölçmediği bir prototiptir. Oradan bir iş akışı projesine giden yol kısadır:

1. Görevi ve promptu, onu yazan kişiyle birlikte kayda geçirin.
2. Görevin ne sıklıkla ve kaç kişi için yapıldığını ve bugün neye mal olduğunu kontrol edin.
3. İş akışı için bir sahip belirleyin.
4. Bir uzmanın kabul edeceği yanıtlarla birlikte gerçek örnekler toplayın.
5. Karar verin: politikaya uygun bir kişisel verimlilik aracı olarak mı kalsın, yoksa veri erişimi, onay noktaları ve ölçümle iş akışına mı yerleştirilsin?

Temsili bir vaka: Soru formu yanıtları, borçlar muhasebesindeki üç kişinin ay sonunda tedarikçi ekstrelerini ERP’den dışa aktarılan açık kalemlerle birlikte kişisel sohbet hesaplarına yapıştırdığını ve uyuşmazlıkları sorduğunu gösteriyor. Bu onlara saatler kazandırıyor; ama tedarikçi verileri kişisel hesaplarda duruyor ve eşleşmeleri kimse sistematik olarak kontrol etmiyor. İlk adım hemen atılır: iş onaylı araca taşınır ve kişisel hesaplara hiçbir şey girmez. İkincisi kapsamı belli bir projedir: tedarikçi ekstrelerinin ERP’deki açık kalemlerle mutabakatı. Proje salt okunur erişimle çalışır, önerilen her eşleşmeyi kanıtıyla gösterir, onayı bir muhasebeci verir ve geçmiş ay sonlarından bir değerlendirme seti oluşturulur. Promptları yazan üç kişi alan uzmanı olur; promptları da gereksinim belgesinin ilk taslağına dönüşür.

## Nereden başlamalı?

Herhangi bir kural yazmadan önce af güvenceli soru formunu uygulayın; yanıtlar hangi aracı onaylamanız gerektiğini ve hangi iş akışlarının bir projeyi hak ettiğini gösterir. Liste uzunsa bir [Keşif Çalışması](https://veridive.com/tr/hizmetler/yapay-zeka-stratejisi/) onu sıralamanın yapılandırılmış bir yoludur.

Bu not genel bilgi amaçlıdır; hukuki tavsiye değildir.

## Sık sorulan sorular

### Gölge yapay zeka nedir?

Gölge yapay zeka, kurumun onaylamadığı ya da göremediği yapay zeka araçlarının iş yerinde kullanılmasıdır; bunlar çoğu zaman kişisel hesaplardaki sohbet asistanlarıdır. Gerçek bir talebe işaret eder: insanlar bu araçları işe yaradığı için kullanır. Başlıca riskler; şirket verisinin ya da kişisel verilerin bireysel kullanıcı koşullarına tabi olması, gizli belgelerin şirket dışına çıkması ve kimsenin kontrol etmediği çıktıların kararlarda kullanılmasıdır.

### Şirketler iş yerinde yapay zeka sohbet robotlarını yasaklamalı mı?

Genel bir yasak nadiren işe yarar. Alternatif olmadığında kullanım telefonlara ve kişisel hesaplara kayar; şirket araçlara hangi verinin girdiğini göremez, insanlar da soru sormayı bırakır. Daha iyi bir yaklaşım veriye dair net kurallar koyar, kurumsal sözleşmeyle onaylı bir araç sunar ve insanlara çıktıyı kontrol etmeyi öğretir. Müşteri kayıtları gibi belirli verilere yönelik belirli yasaklar ise mantıklıdır.

## Kaynaklar

1. Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda). Kişisel Verileri Koruma Kurumu (KVKK). https://www.kvkk.gov.tr/Icerik/8547/uretken-yapay-zeka-ve-kisisel-verilerin-korunmasi-rehberi-15-soruda
2. Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1. ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST). https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf
