AI Video Üretiminde Hangi Dosyalar Yüklenmemeli

AI video üretiminde veri gizliliği için yüz, ses, ürün prototipi, müşteri belgesi ve istem metni yüklemelerini sınıflandıran pratik kontrol listesi.

Published

Updated

Topic: AI içerik güvenliği, veri gizliliği ve kurumsal üretim

Bir AI video aracına dosya yüklemek yalnızca teknik bir üretim adımı değildir. Yüklenen portre, ses kaydı, ürün çizimi, müşteri sunumu veya istem metni; kişisel veri, ticari sır, fikrî mülkiyet ya da sözleşmeyle korunan bilgi içerebilir. Bu nedenle “Dosya bende, istediğim yere yükleyebilirim” yaklaşımı özellikle ajanslar, serbest çalışanlar ve müşteri adına üretim yapan ekipler için risklidir.

AI video üretiminde veri gizliliği için iki soruyu birbirinden ayırmak gerekir: Bir dosyayı kullanma yetkiniz var mı ve dosyayı belirli bir platforma gönderme yetkiniz var mı? Örneğin müşteriniz size kampanya görsellerini teslim etmiş olabilir; bu, görsellerin üçüncü taraf bir yapay zekâ sağlayıcısına aktarılması için otomatik izin verildiği anlamına gelmez. Proje sözleşmesi, aydınlatma metni, açık rıza, kurum politikası ve platformun güncel gizlilik açıklaması birlikte değerlendirilmelidir.

Önce veri türünü ve kullanım amacını sınıflandırın

Her yüklemeyi aynı risk seviyesinde görmek pratik değildir. Bir stok fotoğrafı ile kimlik bilgileri görünen müşteri ekran görüntüsü, aynı dosya uzantısına sahip olsa da aynı güvenlik kararını gerektirmez. Basit bir sınıflandırma, üretim hızını kesmeden doğru soruyu sormanıza yardım eder: Bu veri herkese açık mı, kurum içi mi, gizli mi, yoksa kişiyi ya da şirketin rekabet avantajını doğrudan etkileyebilecek kadar hassas mı?

Sınıflandırma yaparken yalnızca dosyanın görünen içeriğine bakmayın. Dosya adı, klasör yolu, üstveri, yorum alanları ve üretim geçmişi de bağlam taşıyabilir. Bir ürün fotoğrafı görsel olarak temizlenmiş olsa bile dosya adında müşteri adı veya lansman tarihi bulunabilir. Yükleme öncesinde dosyayı yeniden adlandırmak, üstveriyi temizlemek ve yalnızca gerekli sürümü paylaşmak küçük ama etkili bir veri minimizasyonu adımıdır.

Yüklemeden önce hızlı risk matrisi

Bu matris hukuki görüş yerine üretim öncesi yönlendirme sağlar. “Yükleme” kararı, platform politikasının yanı sıra kurum ve müşteri izinleriyle doğrulanmalıdır.

VarlıkBaşlıca riskÖn işlemVarsayılan karar
Çalışan veya müşteri yüzüBiyometrik ve kişisel veri riskiAçık izin, amaç ve saklama süresini doğrulaİzin yoksa yükleme
Ses kaydıSesin kimliklendirme ve kullanım amacı riskiKonuşmacı izni ve metin onayı alİzin yoksa yükleme
Ürün prototipiTicari sır ve yayımlanmamış tasarım riskiDetayları maskele, paylaşım yetkisini kontrol etGüvenli kanal yoksa yükleme
Fiyatlandırma belgesiTicari gizlilik ve müşteri sözleşmesi riskiRakamları ve müşteri adlarını kaldırAnonimleştirilmediyse yükleme
İç kampanya metniStrateji, lansman ve rekabet bilgisi riskiGenel bir taslakla değiştirGerekli değilse yükleme
Kişisel veri içeren ekran görüntüsüKimlik, iletişim ve hesap bilgilerinin açığa çıkmasıKırp, bulanıklaştır, örnek veri kullanTemizlenmeden yükleme

Sources: National Institute of Standards and Technology

Yüz, ses ve kişisel veri içeren dosyalar

Çalışan, müşteri, çocuk veya etkinlik katılımcılarının yüzünü içeren fotoğraf ve videolar, AI video üretiminde en sık gözden kaçan yüklemeler arasındadır. Bir kişinin görüntüsünü reklamda kullanma izni ile bu görüntüyü yüz değiştirme, hareketlendirme veya yeni sahneler üretme amacıyla işleme izni aynı kapsamda olmayabilir. İzin metninde kullanım amacı, kanal, süre, coğrafi kapsam ve üretken yapay zekâ işleme biçimi açık değilse dosyayı doğrudan kullanmak yerine hukuk veya uyum sorumlusuna danışın.

Ses kayıtları için de benzer bir kontrol gerekir. Bir müşterinin röportajı, çağrı kaydı, sesli notu veya çalışan anlatımı; konuşmacının kimliğini, sağlık durumunu, aksanını ya da özel hayatına ilişkin ipuçlarını taşıyabilir. Sesi yalnızca yazıya dökmek için mi, yapay bir anlatıcı oluşturmak için mi, yoksa mevcut kaydı dönüştürmek için mi kullanacağınızı belirleyin. İzin kapsamı bu amaçları karşılamıyorsa gerçek kayıt yerine onaylanmış sentetik ses veya anonim bir örnek tercih edin.

Yüz ve ses dosyalarında iznin kapsamı kadar geri alma ve silme süreci de önemlidir. İçerik birden fazla ekip üyesi tarafından indirilmiş, farklı projelerde kopyalanmış veya ara çıktılara dahil edilmiş olabilir. Bu nedenle hangi hesabın, klasörün ve proje çıktısının kontrol edileceğini baştan belirleyin. İzin belgesini dosyadan ayrı ve erişimi sınırlı bir yerde tutun; böylece üretim ekibi yalnızca ihtiyaç duyduğu bilgiyi görür.

Ürün tasarımı, fiyatlandırma ve iç kampanya bilgileri

Yayımlanmamış ürün prototipleri, bilgisayar destekli tasarım ekran görüntüleri, ambalaj taslakları, teknik çizimler ve lansman öncesi fotoğraflar kişisel veri içermese bile hassas olabilir. Dosyada ürünün ayırt edici formu, yeni özelliği, üretim yöntemi veya henüz tescil edilmemiş tasarımı görünüyorsa ticari sır ve fikrî mülkiyet riski doğar. Üretim için bütün dosyanın gönderilmesi gerekmiyorsa logoyu, seri numarasını, arayüz ayrıntılarını ve özgün tasarım öğelerini maskeleyin; mümkünse düşük ayrıntılı bir temsil görseli oluşturun.

Fiyat listeleri, teklif dosyaları, kâr payı tabloları ve müşteri segmentlerine göre hazırlanmış indirim belgeleri de video istemiyle birlikte gereksiz yere yüklenebilir. Bir reklam sahnesi üretmek için gerçek fiyatlandırma belgesinin tamamına çoğu zaman ihtiyaç yoktur. Rakamları, müşteri adlarını, sözleşme numaralarını ve satış hedeflerini kaldırıp yalnızca “premium ürün, sınırlı süreli kampanya” gibi genel bir üretim bağlamı bırakabilirsiniz. Ancak anonimleştirmenin geri döndürülemeyecek kadar güçlü olduğundan emin olun; küçük bir müşteri adı veya dosya adı bile bağlamı açığa çıkarabilir.

İç kampanya metinleri de hafife alınmamalıdır. Henüz duyurulmamış sloganlar, medya planları, lansman tarihleri, kriz senaryoları ve rakip analizleri bir istem metnine kopyalandığında, üretim ihtiyacının ötesinde veri paylaşılmış olur. İstemi sahne, ton, kamera hareketi ve hedef kitleyi tarif edecek şekilde yeniden yazın; ürün adı, gerçek bütçe, iç onay notları ve yayımlanmamış stratejiyi çıkarın.

Kurumsal dosyalarda paylaşım yetkisi de ayrıca doğrulanmalıdır. Bir çalışanın şirket içindeki bir klasöre erişebilmesi, o klasördeki belgeleri dış bir AI hizmetine yükleyebileceği anlamına gelmez. Özellikle tedarikçi, müşteri veya iş ortağı tarafından sağlanan materyallerde yeniden paylaşım sınırlaması bulunabilir. Proje yöneticisi, hesap yöneticisi veya veri sahibi tarafından verilen açık onay olmadan kapsamı genişletmeyin.

İstem metinleri ve ekran görüntüleri neden dosya kadar önemlidir?

Gizlilik kontrolü yalnızca JPG, PNG, MP4 veya WAV dosyalarına uygulanmaz. İstem metninde müşteri adı, e-posta adresi, telefon numarası, sözleşme koşulu, sağlık bilgisi, destek talebi ya da kurum içi erişim bağlantısı bulunabilir. Ayrıca bir görseli açıklamak için yazılan metin; dosyanın kendisi silinse bile proje geçmişinde, ekip sohbetinde veya dışa aktarılan çalışma notlarında kalabilir. Bu yüzden istem metnini de veri varlığı olarak sınıflandırın.

İyi bir istem metni çoğu zaman gerçek müşteri verisine ihtiyaç duymaz. “Ahmet Bey’in şirket merkezinde çekilmiş görüşme kaydı” yerine “kurumsal bir ofiste yapılan müşteri görüşmesini yansıtan, yüzleri görünmeyen orta plan sahne” gibi genel bir tarif kullanılabilir. Gerçek ismi, dosya yolunu, hesap numarasını veya sözleşme bilgisini çıkarmak; sahnenin görsel ihtiyacını korurken gereksiz ifşayı azaltır.

Kişisel veri içeren ekran görüntüleri özellikle tehlikelidir: tarayıcı sekmesinde müşteri adı, bildirim alanında e-posta, tabloda sipariş numarası veya arka planda bir sohbet penceresi görünebilir. Üretimden önce ekranı yeniden oluşturulmuş örnek verilerle hazırlayın. Gerçek ekran zorunluysa kırpma, kalıcı bulanıklaştırma ve hassas alan kapatma uygulayın; bulanıklığın altında okunabilir metin kalmadığını farklı yakınlaştırma seviyelerinde kontrol edin.

İstem temizliği için ekip içinde basit bir son kontrol uygulanabilir: Gerçek bir kişinin adı veya iletişim bilgisi var mı, müşteriyi tanımlayan olay ayrıntısı bulunuyor mu, kurum içi bağlantı ya da erişim anahtarı görünüyor mu, sahneyi üretmek için bu bilgi gerçekten gerekli mi? Bu sorulardan biri olumluysa istem metnini genelleştirin, örnek veriyle değiştirin veya yüklemeyi durdurup yetkili kişiden onay alın.

Platform politikasını okurken hangi sorular sorulmalı?

Bir platformu değerlendirirken yalnızca “verileriniz güvende” gibi genel ifadelerle yetinmeyin. Hangi veri türlerinin toplandığını, oluşturulan video ve görsellerin nasıl işlendiğini, teknik ve kullanım verilerinin ne olduğunu, verilerin hangi üçüncü taraf yapay zekâ sağlayıcılarıyla paylaşılabildiğini ve saklama süresini inceleyin. TryVeo’nun yayımlanmış gizlilik politikasında kayıt bilgileri, kullanım verileri, oluşturulan video, görsel, müzik ve ses içerikleri, teknik veriler ve üçüncü taraf yapay zekâ sağlayıcılarıyla ilgili açıklamalar yer alır. Bu tür açıklamalar, kurumunuzun satın alma ve uyum incelemesine başlangıç noktası olabilir; tek başına müşteri verisi yükleme izni olarak yorumlanmamalıdır.

FTC, model hizmeti sunan şirketlerin gizlilik taahhütlerine ilişkin açıklamasında kullanıcıların gizli belgeleri ve müşteri verileri gibi hassas bilgilerin işlenebileceğine dikkat çekiyor. Kurumun yaklaşımından çıkarılabilecek pratik ders şudur: Veri kullanımına ilişkin beyanlar açık, tutarlı ve gerçeğe uygun olmalıdır. Bu nedenle ekip içinde yalnızca pazarlama sayfasına değil, güncel gizlilik politikasına, hizmet şartlarına, kurumsal sözleşmeye ve varsa veri işleme eklerine bakın. Politika değişiklikleri için sorumlu bir kişi ve periyodik inceleme tarihi belirleyin.

TryVeo’nun aynı politikasında GDPR kapsamında erişim, düzeltme, silme, dışa aktarma ve rızayı geri çekme gibi haklar da listeleniyor. Bu hakların bulunması önemli bir başvuru çerçevesi sunar; ancak veriyi ilk etapta yükleme yetkiniz, müşteriye karşı sözleşmesel sorumluluğunuz ve yerel mevzuattan doğan yükümlülükler ayrıca değerlendirilmelidir. Bir müşteri silme talebinde bulunduğunda hangi proje, çıktı, yükleme ve ekip hesabının kontrol edileceğini önceden belgeleyin.

Politika okumasını soyut bir uyum görevi olmaktan çıkarmak için yanıtları proje kaydına ekleyin. Veri kategorileri, sağlayıcı paylaşımı, saklama yaklaşımı, kullanıcı hakları ve silme talebinin nasıl yürütüleceği kısa notlarla yazılabilir. Bu kayıt, aynı platformu kullanan farklı ekiplerin her seferinde farklı varsayımlarla hareket etmesini önler. Politika değiştiğinde eski onayların geçerli olup olmadığını da yeniden değerlendirin.

Ajanslar ve ekipler için yüklemeden önce kontrol listesi

NIST AI Risk Management Framework, AI sistemleriyle ilişkili riskleri belirlemeyi ve güvenilirlik unsurlarını tasarım, geliştirme, kullanım ve değerlendirme aşamalarına yerleştirmeyi amaçlayan gönüllü bir çerçevedir. Video üretim ekibi için bu yaklaşım, tek seferlik hukuk onayından çok, her projede tekrarlanabilen küçük kontroller anlamına gelir. Aşağıdaki akışı bir proje şablonuna, dosya adlandırma kuralına veya iç onay formuna dönüştürebilirsiniz.

  1. Amacı yazın: Dosya veya istem metni hangi sahneyi, hareketi, sesi ya da görsel stili üretmek için gerekli? Gerekmeyen her veriyi kapsamdan çıkarın.
  2. Veri sahibini belirleyin: Görsel, ses, belge veya istem metni kime ait; müşteri, çalışan, tedarikçi ya da kurum içi ekipten hangi izin alınmış?
  3. Hassas alanları ayıklayın: Yüz, ses, isim, e-posta, telefon, adres, kimlik numarası, fiyat, sözleşme, prototip ayrıntısı ve iç kampanya bilgisini maskeleyin veya sentetik örnekle değiştirin.
  4. Platformu inceleyin: Güncel gizlilik politikasında veri kategorilerini, üçüncü taraf yapay zekâ sağlayıcılarını, oluşturulan içeriklerin işlenmesini ve kullanıcı haklarını kontrol edin.
  5. Erişimi sınırlayın: Proje hesabını ortak kişisel parolalarla kullanmayın; dosyayı yalnızca görevi olan ekip üyeleriyle paylaşın ve dışa aktarılan çıktıları ayrı bir klasörde yönetin.
  6. Saklama ve silme planı kurun: Ham dosyanın, istem metninin, ara çıktının ve nihai videonun ne kadar süre tutulacağını; silme veya erişim talebinde kimin işlem yapacağını kaydedin.
  7. İstisnayı belgeleyin: Gerçek yüz, ses veya ticari sır kullanımı zorunluysa gerekçeyi, onayı, kullanım amacını ve proje bitimindeki imha adımını yazılı hâle getirin.

Bu listenin amacı tüm gerçek varlıkları yasaklamak değil, veri minimizasyonunu varsayılan davranış hâline getirmektir. Örneğin bir ürün reklamında gerçek prototip yerine genel biçimli bir model, müşteri röportajı yerine onaylı metin, gerçek tablo yerine örnek veri ve gerçek yüz yerine izinli oyuncu kullanılabilir. Üretim kalitesi düşmeden hassasiyet azalabiliyorsa, bu genellikle daha iyi ilk tercihtir.

Ekip sorumluluklarını da önceden dağıtın. Proje sahibi kullanım amacını ve müşteri iznini doğrulayabilir; üretici dosya ve istem metni temizliğini yapabilir; hesap yöneticisi platform politikasını ve erişim ayarlarını kontrol edebilir. Son kararı kimin verdiği belirsiz kaldığında herkes dosyanın başkasının onayından geçtiğini varsayabilir. Basit bir sorumluluk tablosu bu boşluğu azaltır.

AI video üretiminde veri gizliliği, yalnızca platformun teknik güvenlik özelliklerine bırakılacak bir konu değildir. Dosyanın içeriği, kullanım amacı, kişi ve kurum izinleri, üçüncü taraf işleme ihtimali, saklama süresi ve ekip erişimi birlikte ele alınmalıdır. Özellikle yüz ve ses kayıtları, yayımlanmamış ürün tasarımları, fiyatlandırma belgeleri, iç kampanya metinleri ve kişisel veri içeren ekran görüntüleri için varsayılan karar “önce temizle ve izinleri doğrula” olmalıdır.

Pratik bir son karar kuralı kullanabilirsiniz: Veri üretim için gerekli değilse yüklemeyin; gerekliyse önce anonimleştirin; anonimleştiremiyorsanız izin ve sözleşme kapsamını doğrulayın; kapsam belirsizse yüklemeyi durdurun. Bu kural, her projede uzun bir hukuki analiz yapılmasını gerektirmeden ekibin refleksini daha güvenli hâle getirir. Ayrıca üretilen nihai videoda hassas bilginin yeniden görünmediğini, sesin yanlış kişiye atfedilmediğini ve kullanılan yüzün onay kapsamını aşmadığını teslim öncesinde kontrol edin.

Bu yazı hukuki danışmanlık yerine geçmez. Kişisel veri, biyometrik veri, çocukların görüntüsü, sağlık bilgisi, müşteri sözleşmesi veya ticari sır içeren projelerde ilgili hukuk ve uyum uzmanının değerlendirmesini alın. Platform politikalarını da yükleme kararı verilmeden önce ve düzenli aralıklarla yeniden kontrol edin.

Sources

  1. Privacy Policy - TryVeo, TryVeo — TryVeo; kayıt bilgileri, kullanım ve oluşturulan içerik verileri, teknik veriler ve üçüncü taraf AI sağlayıcılarını açıklar; GDPR kapsamında erişim, düzeltme, silme, dışa aktarma ve rızayı geri çekme haklarını listeler.
  2. AI Risk Management Framework, National Institute of Standards and Technology — NIST AI RMF, kuruluşların AI sistemleriyle ilişkili riskleri belirlemesine ve güvenilirlik unsurlarını tasarım, geliştirme, kullanım ve değerlendirme süreçlerine dahil etmesine yardımcı olan gönüllü bir çerçevedir.
  3. AI Companies: Uphold Your Privacy and Confidentiality Commitments, Federal Trade Commission — FTC, model-as-a-service şirketlerinin kullanıcıların iç belgeleri ve müşteri verileri gibi gizli bilgileri işleyebileceğini; veri kullanımıyla ilgili gizlilik taahhütlerinin açık ve gerçeğe uygun olması gerektiğini vurguluyor.