Üretken yapay zeka araçlarının iş hayatında giderek yaygınlaşması, iş süreçlerinin hızlandırılması ve verimliliğin artırılması bakımından önemli imkanlar sunarken; iş hukuku, kişisel verilerin korunması, ticari sır ve bilgi güvenliği bakımından yeni hukuki sorunları da beraberinde getirmektedir.
Çalışanların rapor hazırlarken, metin oluştururken, veri analiz ederken, e-posta yazarken veya şirket belgelerini özetlerken ChatGPT ve benzeri üretken yapay zeka araçlarından yararlanması artık olağan bir çalışma pratiğine dönüşmeye başlamıştır.
Ancak hukuki açıdan asıl mesele, çalışanın üretken yapay zeka kullanıp kullanmadığından çok;
hangi yapay zeka aracını, hangi amaçla, hangi verileri kullanarak ve hangi yetki çerçevesinde kullandığıdır.
Kişisel Verileri Koruma Kurumu da Şubat 2026 tarihli “İş Yerlerinde Üretken Yapay Zeka Araçlarının Kullanımı” başlıklı dokümanında bu konuya özel olarak dikkat çekmiştir.
İşçinin Sadakat ve Sır Saklama Borcu
Üretken yapay zeka kullanımının iş hukuku bakımından değerlendirilmesinde ilk hukuki dayanaklardan biri, 6098 sayılı Türk Borçlar Kanunu’nun 396. maddesinde düzenlenen özen ve sadakat borcudur.
TBK m.396 uyarınca işçi, yüklendiği işi özenle yapmak ve işverenin haklı menfaatlerinin korunmasında sadakatle davranmakla yükümlüdür.
Aynı madde uyarınca işçi, işini görürken öğrendiği özellikle üretim ve iş sırları niteliğindeki bilgileri kendi yararına kullanamaz veya başkalarına açıklayamaz. Bu sır saklama yükümlülüğü, işverenin haklı menfaatlerinin korunması için gerekli olduğu ölçüde iş ilişkisinin sona ermesinden sonra da devam edebilir.
Bu nedenle bir çalışanın üretken yapay zeka aracına;
- müşteri bilgilerini,
- şirket içi yazışmaları,
- ticari sır niteliğindeki verileri,
- henüz kamuya açıklanmamış finansal veya stratejik bilgileri,
- çalışanlara ilişkin kişisel verileri,
- sözleşme, teklif, proje veya teknik dokümanları
aktarması, yalnızca “teknolojik bir araç kullanımı” olarak değerlendirilemez.
Aktarılan verinin niteliğine ve somut olayın özelliklerine göre işçinin özen ve sadakat borcu ile sır saklama yükümlülüğünün ihlali gündeme gelebilir.
KVKK’nın “Gölge Yapay Zeka” Uyarısı
Kişisel Verileri Koruma Kurumunun “İş Yerlerinde Üretken Yapay Zeka Araçlarının Kullanımı” dokümanında üzerinde özellikle durulan kavramlardan biri “Gölge Yapay Zeka – Shadow AI” kavramıdır.
Kurum, üretken yapay zeka araçlarının her zaman açık biçimde tanımlanmış kurumsal bir strateji, politika veya yönlendirme çerçevesinde kullanılmadığını; çalışanların günlük işlerini kolaylaştırmak amacıyla bireysel tercihlerle bu sistemlerden yararlanmasının kullanımın kurumsal düzeyde izlenmesini ve yönetilmesini zorlaştırabildiğini belirtmektedir.
Bu durum özellikle çalışanların işverenin bilgisi veya kurumsal kontrolü dışında kamuya açık üçüncü taraf yapay zeka sistemlerine şirket verilerini aktarmaları bakımından önem taşımaktadır.
Bir çalışanın birkaç dakika kazanmak amacıyla müşteri listesini, personel bilgilerini veya şirket içi bir raporu harici bir üretken yapay zeka sistemine yüklemesi; veri güvenliği, kişisel verilerin korunması, ticari sırların muhafazası ve işverenin kurumsal menfaatleri bakımından sonuç doğurabilir.
Dolayısıyla şirketlerin yapay zeka kullanımını yalnızca bir “verimlilik aracı” olarak değil, aynı zamanda bilgi güvenliği ve hukuki uyum konusu olarak değerlendirmeleri gerekir.
Kişisel Verilerin Yapay Zeka Sistemlerine Aktarılması
Üretken yapay zeka kullanılırken sisteme girilen bilgiler kişisel veri içeriyorsa ayrıca 6698 sayılı Kişisel Verilerin Korunması Kanunu bakımından değerlendirme yapılması gerekir.
Teknolojinin yeni veya kullanımının kolay olması, kişisel verilerin korunmasına ilişkin yükümlülükleri ortadan kaldırmamaktadır.
Kişisel veri içeren bir belgenin yapay zeka sistemine yüklenmesi halinde; verinin işlenmesinin hukuki dayanağı, veri güvenliği, veri minimizasyonu, kullanılan sistemin teknik özellikleri ve gerektiğinde verilerin yurt dışına aktarılmasına ilişkin kurallar ayrıca gündeme gelebilir.
KVKK’nın söz konusu dokümanı da işyerlerindeki üretken yapay zeka kullanımının kişisel verilerin korunması ve bilgi güvenliği yönünden kontrolsüz bırakılmaması gerektiğine dikkat çekmektedir.
Yapay Zeka Kullanılması Tek Başına Fesih Nedeni midir?
Hayır. Çalışanın üretken yapay zeka kullanmış olması tek başına ve otomatik olarak haklı veya geçerli fesih nedeni olarak kabul edilemez.
Hukuki değerlendirme, kullanılan teknolojinin kendisine değil, çalışanın somut davranışına yönelmelidir.
Örneğin yalnızca bir e-postanın dilini düzeltmek amacıyla yapay zekadan yararlanılması ile şirketin gizli müşteri bilgilerinin yetkisiz biçimde harici bir yapay zeka sistemine yüklenmesi aynı şekilde değerlendirilemez.
Somut olayda;
- aktarılan bilginin niteliği,
- bilginin gizli veya ticari sır niteliğinde olup olmadığı,
- kişisel veri içerip içermediği,
- çalışanın bu veriyi aktarmaya yetkili olup olmadığı,
- işverenin yapay zeka kullanımına ilişkin açık bir talimat veya politikası bulunup bulunmadığı,
- çalışana gerekli eğitim ve bilgilendirmenin yapılıp yapılmadığı,
- eylemin kasıt veya ihmal sonucu gerçekleşmesi,
- davranışın tekrarlanıp tekrarlanmadığı,
- işveren bakımından doğurduğu veya doğurabileceği sonuçlar,
- uygulanacak yaptırımın ihlalle ölçülü olup olmadığı
birlikte değerlendirilmelidir.
Haklı Fesih Gündeme Gelebilir mi?
4857 sayılı İş Kanunu’nun 25/II-e maddesinde, işçinin işverenin güvenini kötüye kullanması, işverenin meslek sırlarını ortaya atması veya doğruluk ve bağlılığa uymayan benzer davranışlarda bulunması işveren bakımından haklı nedenle derhal fesih sebepleri arasında düzenlenmiştir.
Bu nedenle örneğin bir çalışanın işverenin açıkça gizli tuttuğu ticari veya mesleki sırları yetkisiz bir üçüncü taraf yapay zeka sistemine aktarması, somut olayın özelliklerine ve ihlalin ağırlığına göre İş Kanunu m.25/II-e kapsamında da tartışılabilir.
Ancak her yapay zeka kullanımının veya her hatalı veri girişinin doğrudan haklı fesih sonucunu doğuracağı söylenemez.
Haklı nedenle fesih, iş ilişkisinin devamını çekilmez hale getiren ağır ihlallere bağlanan bir sonuç olduğundan; somut davranışın niteliği ve ağırlığı ayrıca değerlendirilmelidir.
İhlal haklı fesih ağırlığına ulaşmıyorsa, olayın koşullarına göre uyarı, disiplin yaptırımı veya geçerli nedenle fesih gibi farklı hukuki sonuçların tartışılması söz konusu olabilir.
Bu nedenle “şirket verisini yapay zekaya yükledi = haklı fesih” şeklinde otomatik bir yaklaşım hukuken isabetli olmayacaktır.
İşverenin Yazılı Bir Yapay Zeka Politikası Bulunmuyorsa Ne Olur?
İşverenin üretken yapay zeka kullanımına ilişkin özel bir politika oluşturmamış olması, işçinin mevcut sadakat ve sır saklama yükümlülüklerini ortadan kaldırmaz.
TBK m.396’daki sadakat ve sır saklama yükümlülüğü ile işverenin meşru bilgi güvenliği menfaatleri iş ilişkisi nedeniyle zaten bulunmaktadır.
Bununla birlikte işveren tarafından açık bir yapay zeka politikasının oluşturulmuş olması;
çalışanın hangi davranışların yasak olduğunu öngörebilmesi, işveren talimatının kapsamının belirlenmesi, disiplin sürecinin objektif biçimde yürütülmesi ve uygulanacak yaptırımın ölçülülüğünün değerlendirilmesi bakımından önemlidir.
Bu nedenle şirketlerin yalnızca ihlal gerçekleştikten sonra disiplin süreci yürütmeye odaklanmaları yerine, yapay zekanın işyerinde nasıl kullanılacağını önceden belirlemeleri daha sağlıklı bir hukuki risk yönetimi sağlayacaktır.
İşverenler Nasıl Bir Yapay Zeka Politikası Oluşturmalı?
KVKK’nın “İş Yerlerinde Üretken Yapay Zeka Araçlarının Kullanımı” dokümanı, üretken yapay zeka kullanımının tamamen kontrolsüz bırakılması yerine kurumların kullanım çerçevesini belirlemesini ve çalışanlarda farkındalık oluşturmasını önermektedir.
Bu kapsamda işverenlerin oluşturacağı politikada en azından şu hususların açıkça belirlenmesi yararlı olacaktır:
- İşyerinde hangi üretken yapay zeka araçlarının kullanılabileceği,
- hangi amaçlarla kullanım yapılabileceği,
- hangi verilerin yapay zeka sistemlerine kesinlikle girilemeyeceği,
- müşteri ve çalışan kişisel verilerinin nasıl korunacağı,
- ticari sır ve gizli bilgi kategorilerinin neler olduğu,
- hangi işlemler için yönetici veya bilgi güvenliği biriminden onay alınacağı,
- yapay zeka tarafından oluşturulan çıktıların insan kontrolünden geçirilmesi gerekliliği,
- çalışanların kullanım kayıtları ve denetim mekanizmaları,
- çalışanlara verilecek eğitimler,
- politika ihlallerinde uygulanacak disiplin süreci.
Bu politika hazırlanırken iş hukuku, KVKK, bilgi güvenliği ve şirketin faaliyet gösterdiği sektörün özel düzenlemeleri birlikte değerlendirilmelidir.
Sonuç
Üretken yapay zeka araçlarının iş yaşamından tamamen çıkarılması giderek gerçekçi olmayan bir yaklaşım haline gelmektedir.
Bu nedenle hukuki tartışmanın merkezine:
“Çalışan yapay zeka kullanabilir mi?”
sorusundan ziyade;
“Çalışan hangi yapay zeka aracını, hangi amaçla, hangi verilerle ve hangi hukuki ve kurumsal sınırlar içerisinde kullanabilir?”
sorusunun yerleştirilmesi daha doğru olacaktır.
Çalışanın üretken yapay zeka kullanması tek başına disiplin veya fesih nedeni değildir.
Buna karşılık kullanım biçiminin işverenin ticari sırlarını, kişisel verileri, bilgi güvenliğini veya işverenin haklı menfaatlerini ihlal etmesi halinde, somut olayın ağırlığına göre iş hukuku bakımından disiplin yaptırımı ve fesih dahil çeşitli sonuçların gündeme gelmesi mümkündür.
Bu nedenle işletmeler bakımından en etkili yaklaşım, yapay zeka kullanımını tamamen yasaklamak yerine açık, öngörülebilir ve denetlenebilir bir “Üretken Yapay Zeka Kullanım Politikası” oluşturmak ve çalışanları bu konuda düzenli olarak bilgilendirmektir.
