Yapay zekâ platformu satın almak, sıradan bir yazılım lisansı almaktan farklıdır. Araç, müşteri kayıtlarınıza erişebilir, satış ekiplerinize öneri verebilir, içerik üretebilir veya karar süreçlerinizi etkileyebilir. Bu yüzden AI tedarik sözleşmesi, yalnızca fiyat ve lisans süresini değil, standart bir tedarik sözleşmesi kapsamında yer almayan veri, sorumluluk ve kontrol sınırlarını da açıkça belirlemelidir.
KOBİ’ler, e-ticaret markaları ve B2B firmalar için yapay zeka sözleşmeleri alanında eksik hazırlanan metinler; veri kaybı, beklenmedik maliyetler ve etkili bir risk yönetimi yapılamaması yüzünden marka itibarına zarar verme riski doğurabilir. Sözleşmeyi imzalamadan önce hukuk, bilgi güvenliği, BT, satın alma ve ilgili iş birimlerini aynı masada buluşturmanız gerekir.
Öne Çıkan Noktalar
- Sözleşmede yapay zeka araçları kullanılarak hangi işin yapılacağı, hangi veriye erişileceği ve hangi çıktının üretileceği netleşmelidir.
- Kişisel veri, ticari sır ve müşteri verisinin model eğitimi için kullanılıp kullanılmayacağı açık bir maddeyle düzenlenmelidir.
- Fikri mülkiyet, telif, hata, siber olay ve üçüncü kişi taleplerindeki sorumluluk paylaşımı kritik sözleşme maddeleri ile yazılı olmalıdır.
- Hizmet seviyesi, denetim hakkı, veri silme ve tedarikçi yönetimi süreçleri satın alma kararının ayrılmaz parçasıdır.
- Yapay zeka sistemini kullanan çalışanlar için etkili bir sözleşme yönetimi ve şirket içi kullanım politikası bu süreci tamamlar.
AI Tedarik Sözleşmesi Neden Klasik Yazılım Sözleşmesinden Farklıdır?
Klasik bir SaaS uygulaması çoğu zaman belirli verileri işler ve önceden tanımlanmış sonuçlar sunar. Geleneksel yazılımlardan farklı olarak üretken yapay zeka, komutlarınızdan, yüklediğiniz dosyalardan ve entegrasyonlardan etkilenir. Altyapısında barındırdığı makine öğrenimi ve doğal dil işleme bileşenleri sayesinde aynı sorguya farklı zamanlarda farklı yanıtlar verebilir. Üretken yapay zeka teknolojisinin sahip olduğu bu değişken yapı, teslimat kriterlerini ve hata sorumluluğunu daha dikkatli yazmanızı gerektirir.
Örneğin müşteri hizmetlerinde kullanılan bir LLM asistanı (büyük dil modelleri), çağrı kayıtlarını özetleyebilir ve temsilciye yanıt taslağı hazırlayabilir. Ancak yanlış bir fiyat bilgisi üretirse zararı kimin üstleneceği, hangi insan kontrolünün zorunlu olduğu ve olayı kimin bildireceği sözleşmede yer almalıdır.

Seçtiğiniz hizmet sağlayıcı, standart koşullarını sunarken çoğu zaman kendi riskini sınırlamaya odaklanır. Oysa kurumsal tarafta, kullanım senaryonuza uygun ek hükümler gerekir. Özellikle verinin eğitimde kullanımı, güvenlik ihlali bildirimi, denetim ve tazminat hükümlerini pazarlık konusu yapmalısınız. AI sağlayıcı sözleşmelerinde talep edilmesi gereken hükümler arasında da veri kullanımı, eğitim sınırları ve denetim hakkı öne çıkar.
Tedarikçiyi seçmeden önce teknik özelliklerden fazlasını inceleyin. Veri merkezi konumu, alt yükleniciler, API sınırları, model değişiklikleri, tedarik zinciri dinamikleri ve çıkış planı birlikte değerlendirilmelidir. Bu süreçte kurumsal yapay zekâ tedarikçi seçimi kriterleri ile sözleşme hazırlığını, ayrıca denetim gerekliliklerini de göz önüne alarak aynı kontrol listesinde yürütebilirsiniz.
Bir yapay zekâ projesinde en pahalı sorun, lisans ücretinin artması değildir. Kontrol etmediğiniz verinin eğitim verisine dönüşmesi veya kritik iş akışının tek bir sağlayıcıya bağımlı kalmasıdır.
AI tedarik sözleşmesi için ilk beş temel madde
Aşağıdaki beş sözleşme maddesi, satın alınan çözümün sınırlarını ilk günden belirler. Belirsiz bırakılan her alan, ileride kapsam tartışmasına dönüşebilir.
- Kapsam ve kullanım senaryosu
Sözleşme, aracın hangi departmanda ve hangi amaçla kullanılacağını yazmalıdır. “Pazarlama amaçlı kullanım” ifadesi tek başına yetersizdir. İçerik önerisi, müşteri segmentasyonu, satış tahmini, çağrı merkezi özeti veya belge arama gibi işlevleri ayrı ayrı tanımlayın. Yasak kullanım alanlarını da ekleyin. - Teslimat, kurulum ve kabul kriterleri
Özel geliştirme, RAG entegrasyonu veya kurumsal chatbot satın alıyorsanız “çalışır durumda teslim” ifadesi yeterli değildir. Doğruluk eşiği, yanıt süresi, kullanıcı sayısı, entegrasyon noktaları, test veri seti ve kabul testlerinin kim tarafından yapılacağı yazılmalıdır. Kusursuz bir süreç için hata yönetimi adımlarının da erkenden belirlenmesi gerekir. Kabul edilmemiş bir çözüm için tam ücret ödeme yükümlülüğü doğmamalıdır. - Lisans türü ve kullanıcı sınırları
Kullanıcı başına, kullanım hacmine, API çağrısına veya token tüketimine dayalı ücretlendirme modelini netleştirin. Bu aşamada yapılacak lisanslama düzenlemeleri sayesinde şirketler bütçelerini daha rahat koruyabilir. Aşım ücretlerini, yıllık fiyat artışını, deneme ortamını ve bağlı şirketlerin lisans kapsamını görünür hale getirin. Aksi halde maliyet kontrolü zorlaşabilir ve pilot projenin giderleri hızla artabilir. - Entegrasyon ve alt yüklenici düzeni
Sağlayıcının hangi bulut altyapısını, modeli veya üçüncü taraf API’yi kullandığını bilmeniz gerekir. Microsoft Azure, AWS, Google Cloud ya da başka bir model sağlayıcısının devreye girmesi, veri akışını ve sorumluluk zincirini değiştirir. Tedarikçi yeni bir alt işleyen eklediğinde size önceden bildirim yapmalı ve itiraz hakkı tanımalıdır. - Değişiklik yönetimi
Model sürümü, fiyat, güvenlik mimarisi veya temel işlev değiştiğinde sağlayıcının tek taraflı hareket etmesini sınırlayın. Kritik bir model güncellemesi çıktılarınızın kalitesini düşürebilir ve operasyonel verimlilik seviyenizi olumsuz etkileyebilir. Bu nedenle test ortamı, ön bildirim süresi ve geri dönüş planı sözleşmeye yazılmalıdır.
Bu hükümler, özellikle müşteriyle doğrudan temas eden uygulamalarda önemlidir. Sağlayıcının ürünü hangi ölçüde değiştirebileceğini yazmadan uzun dönemli taahhüt vermek, bütçe ve operasyon planınızı zora sokabilir.
Veri, gizlilik ve KVKK açısından beş koruyucu hüküm
Yapay zekâ projelerindeki en hassas alan veridir. Müşteri listesi, sağlık verisi, fiyat bilgisi, üretim dokümanı veya çalışan performans kaydı farklı risk seviyeleri taşır. Bu nedenle sadece “gizlilik korunur” cümlesiyle yetinmeyin. Sağlanan veri güvenliği seviyesi, kurumsal operasyonların korunmasında kritik rol oynar.

6. Veri sınıflandırması ve izinli veri türleri
Hangi verilerin sisteme yüklenebileceğini açıkça sıralayın. TC kimlik numarası, ödeme kartı bilgisi, sağlık bilgisi, ticari sır, sözleşme eki ve ham müşteri verisi gibi hassas kategoriler için ayrı kurallar tanımlayın. Gereksiz veriyi araca göndermemek, hem riski hem de işleme maliyetini azaltır.
7. Veri sorumlusu ve veri işleyen rolleri
Kişisel veri işleniyorsa, şirketinizin veri sorumlusu, tedarikçinin veri işleyen olup olmadığı sözleşmede açıklanmalıdır. Tarafların teknik ve idari yükümlülükleri, veri işleme amacı ve saklama süreleri ayrı bir veri işleme ekiyle düzenlenmelidir. KVKK rehberleri, kişisel veri işleme süreçlerindeki temel ilkeleri değerlendirirken başvurabileceğiniz resmi kaynaktır. Bu aşamada sağlanan yasal uyum, idari yaptırımların önlenmesi açısından büyük önem taşır.
8. Eğitim verisi olarak kullanmama taahhüdü
Sağlayıcının yüklediğiniz dosyaları, istemleri veya çıktılarını kendi modelini eğitmek için kullanıp kullanamayacağı net olmalıdır. Yapay zeka sözleşmeleri incelenirken kurumsal kullanımda varsayılan tercih, açık yazılı onay olmadan eğitim kullanımının yasaklanmasıdır. İzin verilirse kapsamı, amacı, süresi ve geri alma hakkı ayrıntılı yazılmalıdır.
9. Yurt dışı aktarımı ve veri konumu
Verinin hangi ülkede saklandığını, işlendiğini ve yedeklendiğini sorun. Yurt dışına aktarım varsa KVKK kapsamındaki aktarım mekanizmaları, güvenlik tedbirleri ve tedarikçi taahhütleri sözleşmeye eklenmelidir. Yapay zekâ tedarikinde veri koruma hükümleri, veri konumu ve işlem amaçlarının neden ayrı düzenlenmesi gerektiğini somutlaştırır.
10. Güvenlik olayı ve ihlal bildirimi
Şifreleme, rol bazlı erişim, çok faktörlü doğrulama, log kayıtları, yedekleme ve düzenli sızma testi gibi asgari kontrolleri belirleyin. Güncel denetim gereklilikleri doğrultusunda, bir ihlal yaşandığında tedarikçinin sizi kaç saat içinde bilgilendireceği, hangi bilgileri paylaşacağı ve müdahale masraflarını kimin karşılayacağı da yazılı olmalıdır.
KVKK açısından yalnızca teknik güvenlik yeterli değildir. Amaçla sınırlı ve ölçülü veri işleme ilkesi, yapay zekâ sistemine gönderilen veri için de geçerlidir. Örneğin müşteri destek kaydını hizmet kalitesi için topladıysanız, bu kaydı ayrı bir değerlendirme yapmadan pazarlama modeline aktarmamalısınız. Veri güvenliği süreçlerinin etkin şekilde işletilmesi, olası risklerin en aza indirilmesini sağlar.
Fikri mülkiyet, performans ve sorumlulukla ilgili beş madde
Veri güvenliği sağlansa bile ticari risk ortadan kalkmaz. Yapay zekânın ürettiği metnin, görselin, kodun veya analitik çıktının iş süreçlerinizde nasıl kullanılacağı ayrıca düzenlenmelidir.

11. Girdi, çıktı ve geliştirmelerin fikri mülkiyeti
Şirketinizin sunduğu veri, doküman ve bilgi üzerindeki haklar size ait kalmalıdır. Size özel hazırlanan entegrasyonlar, prompt şablonları, bilgi tabanı yapıları ve geliştirmelerde hangi lisansın verileceğini netleştirirken olası bir uyuşmazlık çözümü sürecini de göz önünde bulundurun. Yapay zekâ sözleşmelerinde fikri mülkiyet ve tazminat hükümleri bu ayrımın uyuşmazlıkları önlemedeki yerini ele alır. Fikri mülkiyet haklarının korunması, şirketsel varlıkların güvenliği açısından kritik önem taşır.
12. Çıktı kalitesi ve insan denetimi
Modelin tüm sonuçlarının doğru, eksiksiz veya telifsiz olduğunu kabul etmeyin. Özellikle fiyat, hukuk, sağlık, finans ve işe alım süreçlerinde insan onayı zorunlu olmalıdır. Sözleşmede kritik kullanımlar için inceleme adımı, hata düzeltme yöntemi ve güvenli kullanım kılavuzu yer almalıdır.
13. Hizmet seviyesi ve destek taahhüdü
Çalışma süresi hedefi, yanıt süresi, kritik hata çözüm süresi, bakım penceresi ve destek kanalları SLA içinde yazılmalıdır. Bir hizmet sağlayıcı ile çalışırken sistemin e-ticaret müşteri hizmetlerini ya da satış teklif süreçlerini etkileyebileceğini dikkate alın. Hizmet hedefi tutmazsa hizmet kredisi veya fesih hakkı tanınabilir.
14. Sorumluluk limiti ve tazminat
Tedarikçiler çoğu zaman sorumluluğu son 12 aylık ücretle sınırlar. Ancak veri ihlali, gizlilik ihlali, fikri hak talebi ve ağır ihmal gibi durumlarda tazminat ve sorumluluk sınırlarını bu genel genellemeden ayrı tutmayı değerlendirin. AI sözleşmelerinde sorumluluk ve uyum hükümleri, veri kullanımı ve sorumluluğun birlikte ele alınması gerektiğini vurgular.
15. Fesih, veri iadesi ve geçiş planı
Sözleşme bittiğinde verilerinizin hangi formatta, ne kadar sürede ve hangi maliyetle teslim edileceği yazılmalıdır. Sağlayıcının tüm kopyaları silme veya anonimleştirme yükümlülüğü ile bunu belgeleme yöntemi önem taşır. Kapsamlı bir sözleşme yaşam döngüsü yönetimi sunmayan ve çıkış planı içermeyen bir AI tedarik sözleşmesi, sizi teknik bağımlılığa sürükleyebilir.
Avrupa Birliği AI Act kapsamındaki sözleşmesel hükümler de risklerin taraflar arasında açıkça paylaştırılmasını hedefler. Özellikle Avrupa pazarına satış yapan veya AB’deki müşterilerle çalışan şirketler, AI procurement ve sözleşme araç setindeki uyum başlıklarını hukuk ekipleriyle değerlendirmelidir.
Pazarlama ve web projelerinde kullanım sınırlarını yazın
Yapay zekâ sadece BT ekiplerinin kullandığı bir araç değildir. Bir dijital pazarlama ajansı veya kurum içi ekip, AI marketing uygulamalarıyla içerik taslağı çıkarabilir, reklam metni üretebilir, müşteri segmenti oluşturabilir ve kampanya verisini yorumlayabilir. Bu süreçte kullanılan yapay zekâ araçları sayesinde metin ve görsel üretimi hız kazanır. Bu nedenle pazarlama odaklı bir tedarikte veri kaynakları ve onay adımları daha belirgin olmalıdır.
Örneğin SEO ve arama motoru optimizasyonu için kullanılan bir araç, anahtar kelime araştırması veya içerik pazarlaması planı hazırlayabilir. Ancak teknik SEO önerilerinin canlı sitede otomatik uygulanması (robotik süreç otomasyonu süreçleri dahil), yayın öncesi bir SEO uzmanı kontrolü gerektirir. Yerel SEO çalışmalarında işletme profili, adres, telefon ve yorum verilerinin hangi sisteme aktarıldığını da belirlemelisiniz. SEO danışmanlığı ile organik görünürlüğünüzü güçlendirin bağlantısındaki çalışmalar, bu denetimi ölçülebilir organik trafik hedefleriyle birleştirmenize yardımcı olur.
Google Ads, Google Ads yönetimi, Google Ads danışmanlığı ve SEM danışmanlığı tarafında yapay zekâ; teklif stratejileri, arama terimi analizi ve reklam metni varyasyonları üretebilir. İş süreçlerinin bu aşamasında üretken yapay zeka kullanımı, yaratıcı süreçleri desteklerken performans analitiği ile reklam bütçelerinin verimliliği sürekli olarak takip edilir. Yine de reklam yönetimi hesabında bütçe artırma, hedef kitle değiştirme veya kampanya durdurma gibi işlemler için yetki matrisi kurmalısınız. Google Ads bütçenizi daha verimli yönetin sayfası, bu kararların performans pazarlama hedefleriyle nasıl ilişkilendirilebileceğini gösterir.
Dijital pazarlama danışmanlığı kapsamında kullanılan yapay zekâ araçları, marka görünürlüğü ve dönüşüm optimizasyonu için faydalı içgörüler sağlayabilir. Buna rağmen müşteri verisiyle eğitilmiş bir modelin başka markalar için kullanılması kabul edilemez. Web tasarım ve kurumsal web tasarım projelerinde de taslak kod, kullanıcı davranışı veya form verisi işleniyorsa aynı veri hükümleri geçerlidir. Dönüşüm odaklı web tasarım çözümlerini inceleyin ve AI entegrasyonunun sayfa performansına etkisini proje kapsamına ekleyin.
İmza öncesinde şirket içinde yapmanız gerekenler
Sözleşme yönetimi tek başına yeterli değildir. Satın alma ekibi maliyeti, bilgi güvenliği ekibi erişimi, hukuk ekibi sorumluluğu, iş birimi ise beklenen çıktıyı değerlendirmelidir. Her birimin onayı olmadan ilerleyen projelerde beklenti ve risk tanımı dağınık kalır. Sözleşme yönetimi süreçlerinin sağlıklı ilerlemesi, departmanlar arası koordinasyona bağlıdır.
Önce bir sözleşme yaşam döngüsü planı dahilinde kullanım envanteri çıkarın. Kimler aracı kullanacak, hangi veriler aktarılacak, hangi kararları etkileyecek ve hangi mevcut sistemlerle bağlanacak sorularını belgeleyin. Kapsamlı bir sözleşme yaşam döngüsü takibi için tedarikçi yönetimi süreçlerini devreye sokun. Ardından sağlayıcıdan güvenlik dokümanlarını, veri işleme ekini, SLA metnini ve çıkış planını isteyin. Etkili bir tedarikçi yönetimi yaklaşımı, tüm bu teknik detayların eksiksiz toplanmasını sağlar.
Kullanıma açıldıktan sonra çalışanların kişisel hesaplarla onaysız araçlara veri yüklemesini önlemelisiniz. Kurum içi yapay zekâ politikası oluşturma yaklaşımı, izinli araçlar, erişim seviyeleri ve yasak veri kategorileri için ortak bir çerçeve sunar. Yasal uyum gereksinimlerini karşılamak adına, bu politikaları güncel tutmak elzemdir. Düzenli denetim ve eğitim, sözleşmedeki korumaları günlük uygulamaya taşır.
Sıkça Sorulan Sorular
AI tedarik sözleşmesi neden klasik yazılım sözleşmelerinden farklıdır?
Yapay zekâ araçları sürekli öğrenen, girdi ve komutlarınıza göre farklı sonuçlar üretebilen dinamik yapılardır. Bu değişken yapı, veri güvenliği, model eğitimi ve çıktı sorumluluğu gibi alanlarda standart yazılım sözleşmelerinden çok daha detaylı kurallar gerektirir.
Şirket verilerimin yapay zekâ modelini eğitmek için kullanılmasını nasıl engellerim?
Sözleşmenize açık bir eğitim yasağı maddesi ekleyerek sağlayıcının yüklediğiniz dosyaları veya istemleri kendi modellerini geliştirmek için kullanmasını yasaklayabilirsiniz. Kurumsal kullanımda varsayılan yaklaşım, yazılı ve açık onay olmadan veri eğitimine izin verilmemesidir.
Yapay zekâ sisteminin ürettiği hatalı çıktılardan kim sorumludur?
Üretken yapay zekâ modelleri her zaman kusursuz sonuçlar üretmeyebilir ve hatalı bilgi yayma riski taşır. Bu nedenle kritik iş süreçlerinde insan denetimi zorunlu tutulmalı ve sözleşmede sorumluluk sınırları ile tazminat hükümleri net bir şekilde belirlenmelidir.
Sonuç
İyi hazırlanmış bir AI tedarik sözleşmesi, yapay zekâ yatırımınızı yalnızca hukuken değil, operasyonel olarak da daha güvenli hale getirir. Kapsam, veri kullanımı, fikri haklar, hizmet seviyesi ve çıkış planı açık olduğunda hem tedarikçiyi hem de kendi ekibinizi doğru beklentilerle yönetirsiniz.
Yapay zekâdan değer üretmek için teknoloji seçimi kadar sözleşme disiplini de gerekir; bu süreç maliyet kontrolü ve operasyonel verimlilik elde etmenizi sağlar. Dijital pazarlama stratejinizi birlikte planlayalım ve AI projelerinizin veri, performans ve büyüme hedefleriyle uyumunu birlikte değerlendirelim.
