# Yönetişim ve risk.

> Yapay zeka gerçek veriye dokunmadan önce netleşmesi gerekenler: KVKK ve GDPR, verinin yolu, kullanım politikaları, denetim kayıtları ve tedarikçi kontrolleri.

Veri koruma ve risk soruları, somut bir veri akışı üzerinden sorulduğunda yanıtlanabilir hale gelir. Bu notlar veri koruma ekibinize ve hukuk danışmanınıza götüreceğiniz soruları ve bunları destekleyen mühendislik pratiklerini anlatır; hukuki tavsiye değildir.

- [KVKK, GDPR ve yapay zeka: geliştirmeden önce veri koruma ekibinize sormanız gerekenler](https://veridive.com/tr/saha-notlari/kvkk-gdpr-ve-yapay-zeka/): Türkiye’de ve Avrupa’da bir yapay zeka projesine gelen ilk itiraz çoğu zaman veri korumadır. Veri akışı haritalandığında bu itiraz yanıtlanabilir hale gelir. Kimse geliştirmeye başlamadan önce veri koruma görevlinizle ya da hukuk danışmanınızla netleştirmeniz gereken soruları derledik.
- [Gölge yapay zeka: çalışanlar zaten kendi araçlarını kullanıyorsa ne yapmalı?](https://veridive.com/tr/saha-notlari/golge-yapay-zeka/): Yapay zeka araçlarını yasaklamak, kullanımı göremediğiniz kişisel hesaplara iter. İnsanların neyi neden kullandığını öğrenin, gerçekten iyi bir onaylı araç sunun, veri kurallarını netleştirin ve resmi olmayan en iyi kullanımları projeye dönüştürün.
- [Bir dil modeli kullandığınızda verileriniz nereye gider?](https://veridive.com/tr/saha-notlari/llm-veri-gizliligi/): Veri, sanıldığından çok daha uzağa gider: promptlar, getirilen metin parçaları, çıktılar, kayıtlar, önbellekler, arama dizinleri ve test setleri. Her adımı haritalayın, her biri için sözleşmeyi ve ayarları kontrol edin, tasarımı da en hassas veri hiç yola çıkmayacak şekilde kurun.
- [Çalışanların gerçekten okuyacağı bir yapay zeka kullanım politikası](https://veridive.com/tr/saha-notlari/yapay-zeka-kullanim-politikasi-sablonu/): İki sayfaya sığan ve gerçek sorulara (hangi araçlar, hangi veriler, kim kontrol eder, neler belirtilmeli) yanıt veren bir politika uygulanır. Uzun yasak listeleri ise görmezden gelinir ve kullanımı kişisel hesaplara iter.
- [Bir yapay zeka denetim kaydı neleri içermeli ve kimler okumalı?](https://veridive.com/tr/saha-notlari/yapay-zeka-denetim-kaydi/): Bir karar aylar sonra sorgulandığında sistemin ne gördüğünü, hangi kaynakları kullandığını, hangi model ve promptun yanıt verdiğini ve kimin onayladığını yeniden kurabilmeniz gerekir. Bunu tasarım gereği kaydedin ve kayıtları da hassas veri sayın.
- [Sözleşmeyi imzalamadan önce bir yapay zeka tedarikçisine sorulacak sorular](https://veridive.com/tr/saha-notlari/yapay-zeka-tedarikci-degerlendirme-sorulari/): Standart güvenlik soru listeleri yapay zeka ürünlerinde önemli olanı kaçırır: altta hangi modeller var ve onları kim değiştirebilir, verileriniz bir modelin eğitiminde kullanılıyor mu, kalite sizin vakalarınızda nasıl ölçülüyor ve ayrılırken yanınızda neyi götürebilirsiniz.
- [AB Yapay Zeka Yasası: Avrupa’ya yönelik yapay zeka geliştiriyor ya da satın alıyorsanız sorulacak sorular](https://veridive.com/tr/saha-notlari/ab-yapay-zeka-yasasi-uyum-sorulari/): AB Yapay Zeka Yasası, yapay zeka kullanımlarını riske göre sınıflandırır ve sağlayıcılarla uygulayıcılara yükümlülükler getirir. Temel konuları önce hukuk danışmanınızla netleştirin: hangi rolde olduğunuzu, her kullanımın hangi kategoriye girdiğini ve elinizde hangi şeffaflık ve gözetim önlemlerinin bulunduğunu.
- [Yapay zeka sistemleri için kırmızı takım testi: canlıya almadan önce pratik bir test planı](https://veridive.com/tr/saha-notlari/yapay-zeka-kirmizi-takim-testi/): Kırmızı takım testi, sistemi yanlış davranmaya zorlamak için yapılan yapılandırılmış girişimlerdir: veri sızdırmak, bir onayı atlamak, politika dışı yanıt almak ya da maliyeti şişirmek. Bunu işi bilen insanlarla yapın, her bulguyu kaydedin ve her birini bir teste dönüştürün.
