Güvenlik ve GDPR
Okulda Güvenli AI Kullanımı
AI-School, eğitimde sorumlu AI kullanımı için aşağıdaki özelliklerle tasarlanmıştır:
- Okul giriş imkanı
- Öğretmen rehberliği ve izleme
- Gizlilik koruması için teknik ve organizasyonel önlemler
- Kişisel veri içermeyen anonim hesap seçeneği
AI-School GDPR Uyumluluğunu Nasıl Destekler
GDPR, eğitim kurumlarının kişisel verileri dikkatli işlemesini ve öğrencilerin gizliliğini korumasını gerektirir. AI-School bunu şu yollarla destekler:
- Kişisel veri işleme şartlarını belirten veri işleyen sözleşmesinin okullarla yapılması.
- Veri işleyen sözleşmesinin temelinde Eğitim Gizlilik Sözleşmesi model sözleşmesinin kullanılması.
- AI modellerine anonim promptların genel bir hesap üzerinden sunulması, tanımlanabilir kullanıcıyla bağlantı olmadan.
- Okulları, öğretmenleri ve öğrencileri promptlarda veya belgelerde kişisel veri bulunmaması konusunda bilgilendirme.
- Belge şablonlarında okul adı, adres, hesap adı, e-posta adresi ve görev gibi bilinen verilerin dil modeline gönderilmemesi için ayrılmış etiketler ve yerel değiştirme kullanılması.
- Kullanılan AI modellerinin tedarikçileriyle veri işleyen sözleşmeleri veya Veri İşleme Eklerinin yapılması.
Okul, veri sorumlusu olarak seçilen yapılandırma, yetkilendirmeler, saklama süreleri ve kendi organizasyonu içindeki kullanımdan sorumludur.
Veri İşleme Terimleri
Hesap ve öğrenci yönetim verileri: AI-School’un erişim, yönetim ve rehberlik için kullandığı ad, e-posta adresi, kullanıcı adı ve öğrenci numarası gibi veriler. Bu veriler otomatik olarak bir AI modeline eklenmez.
Prompt içeriği: Kullanıcının girdiği soru veya görev. Seçilen AI modeli bu içeriği yanıt üretmek için alır. Kullanıcı prompta kişisel veri koyarsa, model sağlayıcısı bu verileri işleyebilir.
Sohbet bağlamı: Tutarlı bir yanıt vermek için gerekli önceki soru ve cevaplar. İlgili sohbet bağlamı yeni prompt ile birlikte seçilen modele gönderilebilir.
Ek bağlam: Belgeler, resimler ve araçlarla sohbet gibi işlevlerde seçilen belge parçaları, resimler, arama sonuçları veya araç sonuçları modele eklenebilir. Bu içerik de kişisel veri içerebilir.
Alt işleyen: Veri işleyen sözleşmesi kapsamında, örneğin barındırma, kimlik doğrulama veya AI modeli çalıştırma için veri işleyen dış taraf. Sözleşme ve ekleri güncel taraflar, veri kategorileri, konumlar ve garantiler için geçerlidir.
Belge Şablonları ve Gizlilik Açısından Hassas Veriler
Word şablonlarıyla belge oluştururken AI-School, ayrılmış etiketler sistemini kullanır. Şablonda örneğin {naam_school}, {adres_school}, {naam_account} veya {email_account} olabilir. Dil modeli sadece alan adını ve formu doldurma görevini alır. Gerçek kişisel ve organizasyon verileri daha sonra AI-School tarafından uygulamada değiştirilir.
Böylece bu bilinen veriler promptta AI modeline gönderilmek zorunda kalmaz. Bu, uygulama dışına işlenen gizlilik açısından hassas bilgi miktarını azaltır.
Bu etiket ve değiştirme mekanizması kişisel veri korumasının yerini tutmaz. Özellikle uygulamadan gereksiz yere dil modeline bilinen verilerin gitmesini engeller. Kullanıcı prompt veya belgede kendisi kişisel veri koyarsa, kişisel veri koruması önemini korur.
Denetim ve İçerik Filtreleri
Sohbet geçmişi: Öğretmenler yalnızca sorumlu oldukları öğrencilerin sohbet geçmişini görebilir. Bu erişim rol bazında daha da sınırlandırılabilir.
Ders izleme: Öğretmenler ders başlatabilir ve istenirse ders sırasında öğrencileri izleyebilir.
İçerik filtreleri: AI-School ve model sağlayıcıları istenmeyen veya riskli çıktıları sınırlamak için güvenlik önlemleri ve içerik filtreleri kullanır. Bu filtreler riskleri azaltır ancak her istenmeyen yanıtı engelleyeceğinin garantisi yoktur.
"Geçmişe Erişim" bölümünde denetimle ilgili mümkün ayarlar hakkında daha fazla bilgi bulabilirsiniz.
Okul Hesabıyla Giriş
AI-School’u Microsoft veya Google ile entegre ederek okul hesabınızla güvenli giriş sağlıyoruz. Okul, AI-School’un Microsoft 365 veya Google Workspace entegrasyonunun kullanımına izin vermelidir.
Entegrasyon, e-posta adresinin AI-School uygulamasına kayıtlı olup olmadığını kontrol eder. Böylece kayıtlı olmayan e-posta adreslerinin okul ortamını kullanması engellenir. Bu işlem sırasında e-posta dışındaki kişisel veriler paylaşılmaz.
İncelemeler ve Denetimler
DPIA: Grip IT Consultancy, Nisan 2026’da DPIA’yı gerçekleştirdi. Rapor 20 Mayıs 2026’da onaylandı ve AI-School’un hangi verileri işlediğini, kimlerin erişimi olduğunu ve verilerin nasıl sağlanıp kaldırıldığını inceliyor. Bu kapsamda ortalama gizlilik riski düşük olarak değerlendirildi ve yüksek kalıntı riskleri tespit edilmedi. Veri Koruma Görevlisi raporu inceledi ve onayladı. Ayrıca bu sayfalardaki halka açık kopyayı da onayladı. DPIA anlık bir değerlendirmedir ve okullar tarafından talep edilebilir.
Zafiyet taraması: Grip IT Consultancy, ai-school-pro.web.app adresini 16 Nisan - 16 Haziran 2025 tarihleri arasında uzaktan ve kısmen otomatik olarak inceledi. Genel puan 8 (düşük risk) olup bazı dikkat ve öneri noktaları içeriyor. Tarama, incelenen kapsam ve dönem içindeki durumu gösterir ve zafiyet olmadığının garantisi değildir.
Bilgi güvenliği risk analizi: 19 Haziran 2025 tarihli analiz, tehditleri, mevcut önlemleri ve kalıntı riskleri ortaya koyar; örneğin kullanıcının prompta kişisel veri koyma riski. Bu analiz de anlık bir değerlendirmedir.