Kısa cevap: kurumsal AI etiği üç katmanlı bir altyapıdır ve üç katmanın üçü de gereklidir. Hukuki katman (KVKK ve sektör mevzuatına uyum) neyin YAPILAMAYACAĞINI söyler; organizasyonel katman (etik komite) mevzuatın sustuğu yerde neyin YAPILMAMASI gerektiğine karar verir; teknik katman (audit trail) bu kararların gerçekten uygulandığını KANITLAR. Biri eksik olduğunda düzen çöker: komitesiz uyum kör kural takibine, kayıtsız komite kanıtsız iyi niyete dönüşür. Şunu da baştan yazalım: bu yazı bir yönetim çerçevesidir, hukuki görüş değildir — mevzuat yorumlarını avukatınızla teyit edin.
Neden şimdi? Çünkü AI sistemleri artık içerik özetlemekle kalmıyor; kredi, işe alım, fiyatlama, önceliklendirme gibi insanları doğrudan etkileyen kararlara dokunuyor. Düzenleyici çerçeve de aynı yöne hareket ediyor: AB'nin AI Yasası risk bazlı yükümlülükleri kademeli olarak yürürlüğe sokuyor, Türkiye'de kurumlar ve sektör düzenleyicileri yapay zeka kullanımına dair rehber ve beklentilerini netleştiriyor. Bu ortamda "etik çerçevemiz yok" cümlesinin maliyeti artık itibar riskiyle sınırlı değil; müşteri sözleşmelerinde, denetimlerde ve ihalelerde somut soru olarak karşınıza çıkıyor.
Katman 1 · Hukuki: KVKK'nın AI'a yüklediği ödevler
KVKK, AI kullanan kuruma pratikte şu ödevleri yükler: veriyi amaçla sınırlı ve ölçülü işlemek; işleme için geçerli bir hukuki dayanak kurmak (açık rıza ya da kanuni istisnalar); veri sahibinin erişme, düzeltme, silme ve itiraz haklarını karşılayabilmek; yurt dışına veri aktarımını mevzuattaki araçlarla yönetmek; ve bir ihlal hâlinde bildirim süreçlerini işletmek. AI'a özgü kritik nokta otomatik kararlardır: bir sistemin insan hakkında tek başına sonuç doğuran karar verdiği yerde, kişinin itiraz edebileceği ve bir insanın devreye girebileceği bir yol tasarlamak gerekir. Bu katmanın mimari tarafını [KVKK uyumlu AI mimarisi](/kaynaklar/kvkk-uyumlu-ai-mimarisi) yazısında derinlemesine anlattık; buradaki özet, komite ve kayıt katmanlarının üzerine oturduğu zemini göstermek içindir.
Katman 2 · Organizasyonel: etik komite neye yarar, nasıl kurulur
Mevzuat asgariyi tanımlar; etik sorular çoğu zaman mevzuatın sustuğu yerde başlar. "Bu segmentasyon hukuken mümkün — peki müşterimize açıklayabilir miyiz?" sorusunun cevabını kanun vermez, insan verir. Etik komitenin işlevi tam budur: AI kararlarının mevzuat-ötesi sınırını kurum adına çizmek. İşleyen bir komitenin dört özelliği vardır. **Karma bileşim:** teknik bakış (sistemi bilen), hukuki bakış (mevzuatı bilen), süreç sahibi (etkiyi yaşayan) ve mümkünse bir dış göz — tek meslekten kurulan komite kendi kör noktasını göremez. **Gerçek yetki:** projeye başlamama, durdurma ve denetim isteme yetkisi yazılı olmalıdır; tavsiye organına dönüşen komite dekordur. **Ritim:** düzenli toplantı artı kritik karar için olağanüstü toplanma. **Kayıt:** her karar gerekçesiyle tutanağa geçer — bu tutanaklar üçüncü katmanın girdisidir.
Komitenin gündemini dört soru kurar: model çıktıları belirli grupları sistematik biçimde farklı mı etkiliyor (adillik); kritik kararın gerekçesi anlatılabiliyor mu (açıklanabilirlik); yanlış kararın sorumlusu ve düzeltme yolu net mi (hesap verebilirlik); sistem gerçekten kullanıcının yararına mı çalışıyor (faydalılık). Bu dört soruyu her toplantıda aynı sırayla sormak, tartışmayı kişisel görüşten yapılandırılmış değerlendirmeye çevirir.
Katman 3 · Teknik: audit trail — iyi niyetin kanıt katmanı
"Sorumlu AI kullanıyoruz" cümlesi, kayıt olmadan bir pazarlama cümlesidir. Teknik katmanın işi bu cümleyi kanıtlanabilir kılmaktır. İzlenmesi gereken zincir bellidir: her AI çağrısının girdisi (kişisel alanlar maskelenmiş hâlde), kullanılan model sürümü ve istem şablonu, üretilen karar, kararın dayandığı veri kaynakları, varsa insanın müdahalesi ve mümkünse kararın gerçek dünyadaki sonucu. Bu zincir kurulduğunda üç şey birden mümkün olur: veri sahibi "bu karar neden verildi" diye sorduğunda cevap dakikalar içinde çıkarılabilir; model performansındaki kayma erken yakalanır; ve bir denetimde günlerce sürecek arkeoloji, sorguya döner. Biz bu disiplini Karar Günlüğü pratiği olarak kuruyoruz: kritik kararların gerekçeleriyle birlikte, sonradan değiştirilemez biçimde yazılması. Saklama sürelerini ve erişim yetkilerini de kararlaştırın — kayıt katmanının kendisi de kişisel veri işler ve kendi kurallarına tabidir.
Riske göre dozaj: her sisteme aynı çerçeve gerekmez
Üç katmanı her AI kullanımına aynı yoğunlukta uygulamak hem gereksiz hem sürdürülemezdir. Doğru yaklaşım risk bazlı kademelendirmedir — AB AI Yasası'nın da benimsediği mantık budur. **Düşük risk** (özetleme, çeviri, iç taslak üretimi): standart veri kuralları yeter; komite yılda birkaç kez toplu gözden geçirir. **Orta risk** (segmentasyon, öneri, kişiselleştirme): düzenli adillik kontrolü ve kayıt eklenir. **Yüksek risk** (kredi, işe alım, fiyatlama, sağlıkla ilgili öneriler): tam üçlü çerçeve, insan onayı ve varsa sektör düzenleyicisinin beklentileri devreye girer. **Kabul edilemez alan** ise tartışmaya kapalıdır: manipülatif tasarım, gizli gözetim, sosyal skorlama gibi kullanımlara hiç girilmez. Kurumunuzdaki her AI kullanımını bu dört kademeden birine yerleştirmek, etik programının ilk somut çıktısıdır.
Sahada işe yarayan ipuçları
**1.** Envanterle başlayın: kurumda çalışan (resmî ya da gayriresmî) tüm AI kullanımlarını listeleyin ve her birine risk kademesi atayın. Görünmeyen kullanım, yönetilemeyen risktir. **2.** Komiteyi ilk yüksek riskli projeyle birlikte kurun — soyut "etik ilkeler" belgesiyle değil. Somut bir kararın üstünde çalışan komite, ilkelerini pratikten damıtır. **3.** Adillik kontrolünü ölçülebilir yapın: kritik modellerin çıktılarının farklı gruplar üzerindeki dağılımını düzenli raporlayın; "ayrımcılık yapmıyoruz" cümlesi ancak bu tabloyla kurulabilir. **4.** Her yüksek riskli karara bir itiraz yolu tasarlayın: kullanıcı nereye başvurur, kim bakar, kaç günde döner? Bu üç sorunun cevabı yazılı olsun. **5.** Kayıt zincirini ilk günden kurun — sonradan eklenen loglama geçmişi kurtarmaz. **6.** Komite tutanaklarını arşivleyin ve kararların takibini yapın: "geçen ay durdurduğumuz proje ne oldu" sorusu her gündemin ilk maddesi olsun.
Sık yapılan hatalar
**Etiği iletişim işi sanmak.** İlkeler sayfası yayınlayıp altyapı kurmamak; ilk somut vakada belge ile pratik arasındaki fark görünür olur ve itibar maliyeti belgesizlikten büyüktür. **Komiteyi tek meslekten kurmak.** Salt hukukçu komite teknik riski, salt teknik komite toplumsal etkiyi göremez. **Her şeye aynı dozu uygulamak.** Düşük riskli kullanıma yüksek riskli prosedür bağlamak, ekipleri kural kaçırmaya iter; dozaj riskle orantılı olmalıdır. **Kaydı ceza aracı gibi kurmak.** Audit trail'in amacı suçlu bulmak değil, kararı yeniden kurabilmektir; ceza aracına dönüşen kayıt sistemine ekipler veri girmez. **Bir kez kurup unutmak.** Modeller, mevzuat ve kullanım biçimleri değişir; çerçeve yıllık değil sürekli bakım ister.
Dürüst bir sınırla bitirelim: üç katmanlı çerçeve riski sıfırlamaz — yanlış karar veren bir modeli, iyi kayıt tutmak doğru yapmaz. Çerçevenin vaadi daha mütevazı ve daha değerlidir: hatanın erken görülmesi, gerekçenin gösterilebilmesi ve sorumluluğun sahipsiz kalmaması. Küçük ölçekte tam teşekküllü komite kurmak gerekmeyebilir; iki kişilik bir gözden geçirme ritmi bile sıfırdan iyidir. Teknik güvenlik tarafı için [AI projelerinde veri güvenliği](/kaynaklar/veri-guvenligi-ai) yazısına, verinin hangi araca girebileceğine dair kural düzeni için [dört katmanlı düzen](/kaynaklar/sirket-verisi-disari-cikmadan-yapay-zeka) yazısına bakabilirsiniz.