Güvenlik, KVKK ve Yönetişim
KVKK, Yapay Zekâ Etiği ve Önyargı Denetimi
İK yazılımı, kurumun elindeki en hassas veriyi işler: insanların kimliği, sağlığı, ücreti, performansı ve kariyeri. Bu yüzden HR Suite Pro'da gizlilik ve etik, sonradan eklenen bir uyum katmanı değil; ürünün tasarım ilkesidir. Bu bölüm, diğer Suite Pro ürünlerinde bulunmayan, İK'ya özgü bir sorumluluk alanını ele alır.
KVKK: özel nitelikli kişisel veri
KVKK, bazı veri kategorilerini “özel nitelikli” sayar ve bunlara daha katı bir koruma rejimi uygular. İK, bu verilerle doğrudan temas eden nadir departmanlardan biridir.
| VERI KATEGORISI | PLATFORMDAKI YAKLAŞIM |
|---|---|
| Sağlık verisi | İSG muayeneleri ve raporlar; şifreli, ayrı yetkilendirilmiş alanda tutulur. Yönetici erişemez. |
| Ceza mahkûmiyeti / adli sicil | Yalnızca yasal olarak gerekliyse, amaçla sınırlı ve sıkı erişim kontrolüyle. |
| Sendika üyeliği | Yasal zorunluluk dışında işlenmez; işlenirse yapay zekâ modellerine girmez. |
| Biyometrik veri | PDKS'de kullanılıyorsa açık rıza ve alternatif yöntem sunma zorunluluğu gözetilir. |
| Din, felsefi inanç, köken | İşe alım ve performans süreçlerinde toplanmaz ve modellere girmez. |
Yapay zekâ önyargı denetimi
İK'da yapay zekânın en büyük riski verimsizlik değil, önyargıdır. Geçmiş verisiyle eğitilen bir model, geçmişteki ayrımcılığı öğrenip geleceğe taşıyabilir — üstelik bunu “objektif bir algoritma” kılığında yapar. Platform bu riski açıkça ele alır.
- Korunan özellikler modele girmez — Yaş, cinsiyet, medeni durum, köken, din ve benzeri özellikler eşleştirme ve puanlama modellerinde kullanılmaz.
- Vekil değişken (proxy) taraması — Doğrudan yasak olmasa da korunan özelliği dolaylı ele veren değişkenler (örneğin mahalle, mezuniyet yılı) taranır ve gerekirse dışlanır.
- Sonuç eşitliği denetimi — Modelin çıktıları gruplar arası sistematik sapma açısından düzenli olarak test edilir.
- Açıklanabilirlik — Sistem, bir adayı neden yüksek puanladığını gerekçeleriyle gösterir; “kara kutu” karar üretmez.
- İnsan kararı zorunluluğu — İşe alma, terfi, performans notu ve işten çıkarma kararları hiçbir koşulda otomatik verilmez.
- Denetim izi — Yapay zekânın önerisi ile insanın verdiği nihai karar ayrı ayrı kaydedilir; sapmalar analiz edilebilir.
Çalışan gözetimi sınırı
Platform bir gözetim aracı değildir. Devam kaydı, performans verisi ve iş yükü göstergeleri; çalışanı denetlemek için değil, iş yükünü dengelemek ve süreçleri iyileştirmek için toplanır.
- Şeffaflık — Hangi verinin hangi amaçla toplandığı çalışana açıkça bildirilir.
- Amaçla sınırlılık — Veri, toplandığı amacın dışında kullanılmaz.
- Toplulaştırma önceliği — Bağlılık ve risk analizleri, mümkün olduğunca ekip düzeyinde ve anonim sunulur.
- Anonimlik eşiği — Anket sonuçları, kişilerin teşhis edilemeyeceği asgari katılımcı sayısına ulaşmadan açılmaz.
Güvenlik, Yetkilendirme ve Yönetişim
Rol ve yetki matrisi (örnek)
İK'da yetkilendirme, diğer tüm sistemlerden daha hassastır: bir yönetici kendi ekibinin izinlerini görmeli, ama bir başka departmanın ücretlerini asla görmemelidir. Aşağıdaki matris örnek bir yapı gösterir; roller kuruma göre yapılandırılır. ✓ tam yetki · ○ sınırlı (yalnızca kendi ekibi/kendisi) · — yetki yok.
| YETKI | İK YÖN. | BORDRO | İŞE ALIM | YÖNETICI | ÇALIŞAN | FINANS |
|---|---|---|---|---|---|---|
| Çalışan özlük dosyası | ✓ | ✓ | ○ | ○ | ○ | — |
| Ücret & bordro bilgisi | ✓ | ✓ | — | — | ○ | ○ |
| Aday havuzu & işe alım | ✓ | — | ✓ | ○ | — | — |
| İzin onaylama | ✓ | ○ | — | ✓ | — | — |
| Performans değerlendirme | ✓ | — | — | ✓ | ○ | — |
| Sağlık & İSG verisi | ○ | — | — | — | ○ | — |
| Yetenek havuzu & yedekleme | ✓ | — | ○ | ○ | — | — |
| Personel maliyeti raporu | ✓ | ✓ | — | ○ | — | ✓ |
| Disiplin & çıkış süreci | ✓ | ○ | — | ○ | — | — |
| Sistem ayarları & entegrasyon | ✓ | — | — | — | — | — |
| Kullanıcı & yetki yönetimi | ✓ | — | — | — | — | — |
Güvenlik özellikleri
- Kimlik & erişim — SSO, çok faktörlü doğrulama (MFA) ve ayrıntılı, alan bazlı erişim kontrolü.
- Alan düzeyinde maskeleme — Ücret, sağlık ve kimlik numarası gibi hassas alanlar yetkisiz kullanıcıya maskeli gösterilir.
- Şifreleme — Aktarımda ve durağan halde veri şifreleme; özel nitelikli veri için ek koruma.
- Denetim izi: Kimin hangi çalışanın verisine ne zaman eriştiği kaydedilir — İK verisinde erişim kaydı da bir güvenlik katmanıdır.
- Veri saklama & imha — Yasal saklama sürelerine uygun arşiv ve süre dolduğunda imha politikaları.
- On-premises seçeneği: İK verisinin kurum dışına hiç çıkmadığı kurulum — düzenlemeye tabi sektörler için.