SAYI: ÖZDERİN 2026/10
Bilindiği üzere teknolojinin hızlı gelişimi, iş dünyasında da kurumlar içinde geri döndürülemez bir dönüşümü başlatmıştır. Üretken yapay zeka araçlarının iş yaşamında sıklıkla kullanılması bir başka deyişle iş süreçlerine entegre olması, bir yandan şirketlere ciddi bir zaman ve verimlilik avantajı sağlarken; madalyonun diğer yüzünde ise hukuki risk alanlarını emsali görülmemiş bir şekilde genişletmektedir.
Günümüzde pek çok şirketin henüz doğrudan bir "Yapay Zeka Kullanım Politikası" bulunmamaktadır. Ancak şirketler bu teknolojiyi doğrudan bir şekilde kullanmasa dahi, çalışanların iş süreçlerini hızlandırmak amacıyla amirlerinin veya işvernlerinin bilgisi dışında veya zımni onayları ile bu araçları yoğun bir şekilde kullandığı bilinen bir gerçektir. Çalışanların; şirkete ait ticari sırları, müşteri, tedarik zinciri bilgilerini veya iç yazışmaları bu sistemlere aktarması ve yapay zeka tarafından üretilen çıktıları&sonuçları&değerlendirmeleri doğrudan iş süreçlerinde kullanması, şirketler için telafisi güç hukuki yaptırımlar doğurabilir.
Öncelikle belirtmek gerekir ki henüz yapay zekanın işyerinde kullanım sınırlarını çizen özel bir yasal düzenleme veya yerleşik bir içtihat bulunduğu söylenemez. Haliyle mevcut mevzuatımız çerçevesinde yorum getirilerek ve kesin bir kanaat olmaksızın gerek şirketlerin gerekse çalışanlarının karşı karşıya olduğu başlıca riskler aşağıda özetlenmektedir.
- Fikri ve Sınai Haklara Tecavüz Riski
Çalışanların yapay zeka sistemlerinden elde ettikleri metin, kod, tasarım veya görsel çıktıları iş süreçlerinde doğrudan kullanması, şirketi üçüncü kişilere karşı ağır tazminat yükleri ile karşı karşıya bırakabilir. Bu noktada iki temel risk öne çıkmaktadır:
Üçüncü Kişilerin Haklarına Tecavüz: Yapay zeka modülleri, internet üzerindeki milyarlarca veriyle desteklenerek sonuçlar ortaya koymaktadır. Bu veriler arasında 5846 sayılı Fikir ve Sanat Eserleri Kanunu (FSEK) kapsamında korunan eserler, 6769 sayılı Sınai Mülkiyet Kanunu (SMK) kapsamında korunan tescilli tasarımlar veya patentler bulunabilir. Bunun doğal bir sonucu olarak yapay zekanın sunduğu çıktılar&sonuçlar koruma altındaki bir eserin veya sınai bir hakkın doğrudan kopyası veya işlenmiş hali olabilir. Çalışanın bu çıktıyı "orijinalmiş gibi" şirketin bir pazarlama metninde, yazılımında veya ürün tasarımında/üretiminde kullanırsa şirket fikri hak ihlali (tecavüz) davalarıyla ve iddiaları ile karşı karşıya kalabilir.
- Ticari Sırların İfşası ve Haksız Rekabet
Şirketlerin en değerli varlıkları arasında algoritmaları, kaynak kodları, finansal planları, müşteri portföyleri ve üretim formülleri yer alır. Yapay zeka araçlarının çoğu, kullanıcıların girdiği komutları ve verileri, kendi sistemlerini eğitmek ve geliştirmek amacıyla veri tabanına kaydettiği bilinmektedir.
Verilerin Kontrolden Çıkması: Bir çalışan, şirketin yeni bir ürün projesine ait toplantı notlarını veya karmaşık bir kaynak kodunu, hataları bulması veya özetlemesi için yapay zekaya girdiğinde, bu ticari sırlar doğrudan üçüncü taraf bir şirketin sunucularına kalıcı olarak aktarılmış olur. Bu verilerin daha sonra rakip bir şirketin çalışanına yanıt olarak sunulması teknik olarak mümkün hale gelir.
Nitekim 2023 yılında basına da yansıyan bir haberde[1] Samsung'un yarı iletken bölümündeki mühendislerin, gizli kaynak kodlarını hataları düzeltmesi için ChatGPT'ye yüklemeleri sonucunda şirketin kritik ticari sırları dışarı sızmıştır. Bu veri ihlali sonrasında Samsung ve Apple başta olmak üzere pek çok küresel şirket, işyerinde harici yapay zeka araçlarının kullanımını tamamen yasaklamış veya çok sıkı erişim protokollerine bağlamıştır.
Üretilen Çıktının Korunamaması&AR-GE Yatırımlarının Boşa Gitmesi: Türk hukuku başta olmak üzere küresel hukuki yaklaşımlarda bir eserin "eser" sayılabilmesi ve telif hakkı ile korunabilmesi için "insan (gerçek kişi) hususiyetini" taşıması gerekir. Tamamen yapay zeka tarafından üretilen bir kod veya tasarım üzerinde şirketin münhasır hak iddia etmesi mümkün olmayabilir. Bu durum, şirketin rekabet avantajı sağlayacağı ürünlerin başkaları tarafından serbestçe kopyalanabilmesi riskini doğurur.
Sınai mülkiyet mevzuatı uyarınca; bir buluşun, tasarımın veya patentin tescil edilebilmesi için mutlak surette "yeni olması" ve başvuru tarihinden önce kamuya açıklanmamış (ifşa edilmemiş) olması gerekmektedir. Ar-Ge süreçlerinde çalışan personelin; henüz patent başvurusu yapılmamış bir buluşa ait teknik özellikleri, formülleri veya tasarımları geliştirme, çeviri yapma veya özetleme amacıyla yapay zeka araçlarına (prompt olarak) girmesi, hukuken "ifşa" niteliği taşıyabilir. Açık kaynaklı veya standart kullanıcı sözleşmesine tabi yapay zeka modellerine girilen bu veriler tekniğin bilinen durumuna dahil olma riski taşıdığından, şirketin kendi ürettiği buluş için patent alamaması ve milyonlarca liralık Ar-Ge yatırımının boşa gitmesi gibi geri döndürülemez sonuçlar ortaya çıkabilecektir.
Yapay Zekanın Otomatik Analizi ve "Şirket Profilinin" 3. Kişilere Sızdırılması: Çalışanların şirket bilgilerini anonimleştirmeden yapay zekaya girmesinin yarattığı tehlike, sadece verilerin düz bir şekilde kopyalanması veya sızdırılması değildir. Yapay zeka sistemleri, sisteme parça parça girilen sözleşme taslaklarını, finansal tabloları, iç yazışmaları veya müşteri taleplerini arka planda otomatik olarak analiz eder ve parçaları birleştirerek şirketiniz hakkında kapsamlı bir profil oluşturur.
Örneğin, bir bankanın kredi başvurularında verileri otomatik analiz ederek müşterinin finansal risk haritasını çıkarması gibi; yapay zeka da çalışanlarınızın girdiği verileri analiz ederek şirketinizin mali durumu, yatırım stratejileri veya ticari zaafları hakkında bir "öngörü" havuzu yaratır. Yarın bir gün rakip bir firma, bir yatırımcı veya herhangi bir üçüncü kişi yapay zekaya "X şirketinin fiyatlandırma stratejisi nedir?" veya "X şirketinin son projelerindeki zayıf yönler nelerdir?" diye sorduğunda; yapay zeka, doğrudan çalışanlarınızın elleriyle girdiği bu verileri sentezleyerek şirketinizin aleyhine olacak son derece spesifik ve gizli bilgileri bu kişilere "yanıt" olarak sunabilir. Bu durum, şirketin ticari sırlarının yapay zekanın otomatik analiz yeteneği aracılığıyla rakiplere altın tepside sunulması anlamına gelir. Bu durum, şirketin ticari sırlarının sistemin otomatik analiz süreçleri eliyle rakiplere altın tepside sunulması riski doğurduğu kadar aynı zamanda yapay zekanın şirket hakkında şirketin kendi verileriyle aleyhine sonuçlara varması[2] açısından yıkıcı zararlara uğraması anlamına gelebilir.
Hukuki Yaptırımlar: Şirket verilerinin bu şekilde ifşası, Türk Ticaret Kanunu (TTK) kapsamında haksız rekabet hükümlerini ihlal edeceği gibi, Türk Ceza Kanunu (TCK m. 239) kapsamında ticari sır niteliğindeki bilgi veya belgelerin açıklanması suçuna da vücut verebilir.
- Kişisel Verilerin Korunması (KVKK) Açısından Riskler
Yapay zeka araçlarının kullanımı, veri sorumlusu veya veri işleyen sıfatını taşıyan şirketler için doğrudan 6698 sayılı KVKK ihlali potansiyeli taşır.
Kişisel Verileri Koruma Kurumu (KVKK) tarafından yayımlanan "Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler" rehberi[3], şirketlerin bu teknolojileri kullanırken uyması gereken temel prensipleri ve kırmızı çizgileri açıkça ortaya koymuştur. Bu rehber ve mevcut mevzuat ışığında şirketleri bekleyen başlıca riskler şunlardır:
Veri Minimizasyonu ve "Tasarımdan İtibaren Mahremiyet" İlkesinin İhlali: KVKK'nın yayımladığı rehberde en çok vurgulanan hususlardan biri "veri minimizasyonu" (amaca uygun ve sadece gerekli olan en az verinin işlenmesi) ilkesidir. Çalışanların, bir sözleşmeyi veya müşteri tablosunu incelerken tüm belgeyi (kişisel verileri anonimleştirmeden/maskelemeden) yapay zekaya kopyalaması bu ilkenin doğrudan ihlalidir. Kurum, yapay zeka sistemlerinde "tasarımdan ve varsayılan olarak mahremiyet" (privacy by design/default) yaklaşımının benimsenmesini, yani kişisel verilerin sisteme girilmeden önce mutlaka filtrelenmesi gerektiğini tavsiye etmektedir.
Hukuka Aykırı Yurtdışı Veri Aktarımı: Kullanılan yapay zeka sunucularının/server’ların tamamına yakını yurtdışındadır (ağırlıklı olarak ABD ve Avrupa). Çalışanların özlük bilgilerini, müşteri verilerini veya KVKK kapsamındaki diğer bilgileri bu sistemlere girmesi, açık rıza veya kanundaki istisnai aktarım şartları (KVKK m. 9) sağlanmadığı durumlarda hukuka aykırı yurtdışı veri aktarımı suçunu oluşturur ve doğrudan veri ihlali anlamına gelir.
Münhasıran Otomatik Sistemler Vasıtasıyla Alınan Kararlar (Profilleme): Kurum'un yapay zeka tavsiye kararlarında özellikle dikkat çektiği bir diğer risk alanı "insan müdahalesi" (human-in-the-loop) olmaksızın alınan kararlardır. İşverenlerin; işe alım süreçlerinde adayların CV'lerini yapay zeka ile elemeye tabi tutması veya personelin mesai performansını algoritmalarla analiz ettirerek terfi/işten çıkarma kararları alması ciddi yasal engellere takılır. KVKK m. 11 uyarınca, kişisel verilerin "münhasıran otomatik sistemler vasıtasıyla analiz edilmesi" suretiyle kişinin aleyhine bir sonuç doğması halinde kişinin bu karara itiraz etme hakkı vardır. Yalnızca yapay zeka analizlerine dayanan kararlar Kurul tarafından hukuka aykırı bulunabilecektir.
Aydınlatma Yükümlülüğünün Yerine Getirilmemesi: Dipnotta atıfta bulunduğumuz KVKK Rehberi, yapay zeka teknolojilerini kullanan şirketlerin "şeffaflık ve hesap verebilirlik" ilkeleri gereği veri sahiplerini bilgilendirmesini şart koşar. Eğer şirket, iş süreçlerinde (örneğin müşteri hizmetlerinde, mülakatlarda veya hizmet sunumunda) yapay zeka kullanıyorsa ve bu esnada kişisel veri işleniyorsa, aydınlatma metinlerinin bu yeni veri işleme ve aktarım yöntemini kapsayacak şekilde güncellenmesi yasal bir zorunluluktur.
- İş Hukuku Açısından Karşılaşılan Riskler
İşin Bizzat İfası İlkesinin Zedelenmesi: İş sözleşmesinin temel unsurlarından biri, işçinin iş görme edimidir. Türk Borçlar Kanunu ("TBK") m. 395[4] uyarınca işçi, yüklendiği işi bizzat yerine getirmekle yükümlüdür. Çalışanın, amirinin bilgisi olmaksızın kendisine verilen bir görevin tamamını veya büyük bir kısmını yapay zekaya ürettirmesi, bu temel ilkeye aykırılık teşkil edebilir. İşin niteliğine göre bu durum; işveren talimatlarına aykırılık ve taraflar arasındaki güven ilişkisinin sarsılması gibi sonuçlar doğurarak disiplin süreçlerini tetikleyebilir. Ayrıca İş Kanunu’nun 25. Maddesinde sayılan işverenin güvenini kötüye kullanmak, işverenin meslek sırlarını ortaya atmak gibi doğruluk ve bağlılığa uymayan davranışlar kapsamında değerlendirilerek işveren açısından haklı sebeple fesih dahi gündeme gelebilecektir.
İşçinin Sadakat Borcuna Aykırılık: TBK m. 396[5] kapsamında işçi, işverenin haklı menfaatlerini korumak ve sadakatle davranmak zorundadır. Çalışanın iş süreçleri vasıtasıyla eriştiği gizlilik içeren belgeleri, sözleşmeleri, finansal tabloları veya kişisel verileri, işi hızlandırmak amacıyla dış kaynaklı yapay zeka araçlarına kopyalaması, bu borcun açık bir ihlalidir. Bu eylem, olayın ağırlığına göre İş Kanunu m. 25/II kapsamında işverene haklı nedenle derhal fesih hakkı verebileceği gibi, çalışan aleyhine maddi tazminat sorumluluğu da doğurabilir.
Sonuç ve Tavsiyeler
İşyerinde kontrolsüz yapay zeka kullanımı; ticari sır ihlali, KVKK ihlali, üçüncü taraf fikri mülkiyet haklarına tecavüz ve iş sözleşmesinin haklı feshi gibi birden fazla riski aynı anda tetikleyen şu an için emsali ve sınırları netleşmemiş bir alandır.
İşverenler açısından bu teknolojiye karşı gözleri kapatmak veya sessiz kalarak zımnen kabul etmek hukuken sürdürülebilir bir yaklaşım olmayacaktır. Şirketlerin kurumsal sürdürülebilirliklerini, şirkete ait varlıklarını, fikri ve sınai haklarını koruyabilmesi ayrıca beklenmeyen hak iddiaları ile karşılaşılmaması veya hak kaybına uğramaması için alınması önerilen temel aksiyonlar şöyle sıralanabilir:
- Yapay Zeka Kullanım Politikası: Şirkette hangi yapay zeka araçlarının, hangi departmanlar tarafından, ne tür işler için kullanılabileceğini netleştiren yazılı bir iç prosedür oluşturulmalı ve tüm çalışanlara bildirilerek yürürlüğe alınmalıdır.
- Veri Giriş Yasakları/Sınırlandırma: Bu sistemlere hiçbir surette şirket içi finansal veri, kod, kişisel veri veya müşteri bilgisi girilemeyeceği açıkça belirtilmeli, çalışanlar düzenli olarak uyarılmalıdır.
- İlave İdari Tedbir Olarak Çalışan Eğitimleri: Personele, yapay zekanın sağladığı çıktıların doğruluğunun teyit edilmesi gerektiği ve dışarıya aktarılan verilerin şirket için yaratacağı riskler hakkında düzenli eğitimler verilmelidir.
- İlave Teknik Tedbirler: Bilgi teknolojileri departmanları (IT) aracılığıyla güvenilmeyen yapay zeka platformlarına kurumsal ağ üzerinden erişim kısıtlanmalı, veri sızıntısını önleme (DLP) yazılımları güncellenmelidir.
Aksi halde; hem iş hukuku, hem fikri mülkiyet hakları, hem de veri koruma rejimleri kapsamında doğacak ağır yasal sorumluluklar şirketler için kaçınılmaz hale gelecektir.
Bilgilerinize sunulur.
Saygılarımızla,
Av. Senem Çetin
Danışmanlık Departmanı ve Uyum Yöneticisi, Özderin Avukatlık Ofisi
2 Otomatik sistemler yoluyla analiz edilme durumu daha somutlaştırılacak olursa örneğin bir bankaya kredi için başvurduğumuzda bankalar otomatik yapay zeka sistemlerinden yararlanarak otomatik şekilde talepte bulunan müşteri ile ilgili kredi onayı veya reddine karar vermektedir. Yani müşterinin geçmiş finansal risklerinin analizi ile sonuçlar ortaya koymaktadır.
4 C. İşçinin borçları I. Bizzat çalışma borcu MADDE 395- Sözleşmeden veya durumun gereğinden aksi anlaşılmadıkça, işçi yüklendiği işi bizzat yapmakla yükümlüdür.
chrome-extension://efaidnbmnnnibpcajpcglclefindmkaj/https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6098.pdf
5 II. Özen ve sadakat borcu MADDE 396- İşçi, yüklendiği işi özenle yapmak ve işverenin haklı menfaatinin korunmasında sadakatle davranmak zorundadır. İşçi, işverene ait makineleri, araç ve gereçleri, teknik sistemleri, tesisleri ve taşıtları usulüne uygun olarak kullanmak ve bunlarla birlikte işin görülmesi için kendisine teslim edilmiş olan malzemeye özen göstermekle yükümlüdür. İşçi, hizmet ilişkisi devam ettiği sürece, sadakat borcuna aykırı olarak bir ücret karşılığında üçüncü kişiye hizmette bulunamaz ve özellikle kendi işvereni ile rekabete girişemez. İşçi, iş gördüğü sırada öğrendiği, özellikle üretim ve iş sırları gibi bilgileri, hizmet ilişkisinin devamı süresince kendi yararına kullanamaz veya başkalarına açıklayamaz. İşverenin haklı menfaatinin korunması için gerekli olduğu ölçüde işçi, hizmet ilişkisinin sona ermesinden sonra da sır saklamakla yükümlüdür.
chrome-extension://efaidnbmnnnibpcajpcglclefindmkaj/https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6098.pdf
[1] https://www.forbes.com/sites/siladityaray/2023/05/02/samsung-bans-chatgpt-and-other-chatbots-for-employees-after-sensitive-code-leak/
[2] Otomatik sistemler yoluyla analiz edilme durumu daha somutlaştırılacak olursa örneğin bir bankaya kredi için başvurduğumuzda bankalar otomatik yapay zeka sistemlerinden yararlanarak otomatik şekilde talepte bulunan müşteri ile ilgili kredi onayı veya reddine karar vermektedir. Yani müşterinin geçmiş finansal risklerinin analizi ile sonuçlar ortaya koymaktadır.
[3] https://www.kvkk.gov.tr/Icerik/8547/uretken-yapay-zeka-ve-kisisel-verilerin-korunmasi-rehberi-15-soruda
[4] C. İşçinin borçları I. Bizzat çalışma borcu MADDE 395- Sözleşmeden veya durumun gereğinden aksi anlaşılmadıkça, işçi yüklendiği işi bizzat yapmakla yükümlüdür.
chrome-extension://efaidnbmnnnibpcajpcglclefindmkaj/https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6098.pdf
[5] II. Özen ve sadakat borcu MADDE 396- İşçi, yüklendiği işi özenle yapmak ve işverenin haklı menfaatinin korunmasında sadakatle davranmak zorundadır. İşçi, işverene ait makineleri, araç ve gereçleri, teknik sistemleri, tesisleri ve taşıtları usulüne uygun olarak kullanmak ve bunlarla birlikte işin görülmesi için kendisine teslim edilmiş olan malzemeye özen göstermekle yükümlüdür. İşçi, hizmet ilişkisi devam ettiği sürece, sadakat borcuna aykırı olarak bir ücret karşılığında üçüncü kişiye hizmette bulunamaz ve özellikle kendi işvereni ile rekabete girişemez. İşçi, iş gördüğü sırada öğrendiği, özellikle üretim ve iş sırları gibi bilgileri, hizmet ilişkisinin devamı süresince kendi yararına kullanamaz veya başkalarına açıklayamaz. İşverenin haklı menfaatinin korunması için gerekli olduğu ölçüde işçi, hizmet ilişkisinin sona ermesinden sonra da sır saklamakla yükümlüdür.
chrome-extension://efaidnbmnnnibpcajpcglclefindmkaj/https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6098.pdf