AB Yapay Zekâ Yasası (EU AI Act, Tüzük (AB) 2024/1689), yapay zekâ sistemlerini risk düzeyine göre düzenleyen ve üye devletlerde doğrudan uygulanan bir AB tüzüğüdür. Türk şirketleri de kapsamdadır: sistemini AB pazarına sunan ya da sisteminin ürettiği çıktı AB’de kullanılan şirket, nerede kurulu olursa olsun yükümlülük altına girer.
Tüzük 12 Temmuz 2024’te AB Resmî Gazetesi’nde yayımlandı, 1 Ağustos 2024’te yürürlüğe girdi ve kademeli olarak uygulanıyor. Bu rehberi Eylül 2026 itibarıyla, 27 Temmuz 2026’da yürürlüğe giren Digital Omnibus değişikliklerini de hesaba katarak hazırladım. Metni, görüntü analitiği ürünleri geliştiren bir şirketin kurucusu gözüyle, uygulamaya dönük okuyorum.
Not: Bu yazı genel bilgilendirme amaçlıdır, hukuki tavsiye değildir. Kendi sisteminizin sınıflandırması için AB hukukunda uzman bir hukukçuya danışın.
Yasa Türk şirketlerine ne zaman uygulanır?
Tüzüğün 2. maddesi kapsamı iki ölçütle kurar. Birincisi piyasa: AB’de yapay zekâ sistemini piyasaya süren ya da hizmete sunan sağlayıcılar, AB içinde veya üçüncü bir ülkede kurulu olmalarına bakılmaksızın kapsamdadır. İkincisi çıktı: üçüncü ülkede kurulu sağlayıcı ve uygulayıcılar, sistemin ürettiği çıktı AB’de kullanılıyorsa kapsama girer.
Rolleri doğru belirlemek gerekir. Sağlayıcı (provider) sistemi geliştiren ya da geliştirten ve kendi adıyla piyasaya sürendir; uygulayıcı (deployer) sistemi mesleki faaliyetinde kullanandır. İthalatçı ve dağıtıcıların da ayrı yükümlülükleri vardır.
| Senaryo | Rolünüz | Durum |
|---|---|---|
| Türkiye’de geliştirdiğiniz yazılımı AB’deki bir müşteriye satıyorsunuz | Sağlayıcı | Kapsamda |
| Sistem Türkiye’de çalışıyor, ürettiği skor ya da raporu AB’deki müşteri kullanıyor | Sağlayıcı | Kapsamda (çıktı AB’de kullanılıyor) |
| AB’deki bağlı şirketiniz sistemi kendi çalışanları için kullanıyor | Bağlı şirket uygulayıcı; sistemi siz geliştirdiyseniz sağlayıcı | Kapsamda |
| Sistem yalnızca Türkiye’de, Türkiye’deki kişiler için kullanılıyor | — | Genellikle kapsam dışı; KVKK geçerli |
Yüksek riskli bir sistemi AB pazarına sunacak üçüncü ülke sağlayıcıları, bunu yapmadan önce AB’de yerleşik bir yetkili temsilciyi yazılı yetkiyle atamak zorundadır (Madde 22). Yalnızca askerî, savunma ve ulusal güvenlik amaçlı sistemler, sırf bilimsel araştırma için geliştirilenler, piyasaya sürülmeden önceki araştırma ve test faaliyetleri ile kişisel ve mesleki olmayan kullanım kapsam dışındadır.
Risk sınıfları nelerdir?
| Sınıf | Örnekler | Ne gerekiyor? |
|---|---|---|
| Kabul edilemez risk (yasak) | Sosyal puanlama, işyerinde ve okulda duygu tanıma, internet ya da kamera kayıtlarından hedefsiz yüz görüntüsü toplayarak yüz tanıma veri tabanı kurmak | Kullanılamaz |
| Yüksek risk | Ek I: ürün güvenliği mevzuatına tabi ürünlerin güvenlik bileşenleri. Ek III: biyometri, kritik altyapı, eğitim, istihdam, temel hizmetler (ör. kredi puanlama), kolluk, göç, adalet | Risk yönetimi, veri yönetişimi, teknik dokümantasyon, kayıt tutma, insan gözetimi, doğruluk ve siber güvenlik, uygunluk değerlendirmesi, AB veri tabanına kayıt |
| Şeffaflık | Sohbet botları, sentetik içerik üreten sistemler, deepfake, duygu tanıma ve biyometrik sınıflandırma kullananlar | Kişiyi bilgilendirme, üretilen içeriği makinece okunabilir biçimde işaretleme |
| Minimal risk | Spam filtresi, talep tahmini, çoğu iç verimlilik uygulaması | Yasal yükümlülük yok; gönüllü davranış kuralları |
Yasak listesi (Madde 5) ayrıca manipülatif teknikleri, yaş, engellilik ya da sosyoekonomik durumdan kaynaklanan kırılganlıkları istismar etmeyi, yalnızca profile dayalı suç riski tahminini, biyometrik veriden ırk, siyasi görüş, din ya da cinsel yönelim çıkarımını ve kolluk amaçlı, kamuya açık alanda gerçek zamanlı uzaktan biyometrik tanımlamayı (dar istisnalar dışında) kapsar. Digital Omnibus bu listeye rızasız cinsel ve mahrem içerik ile çocuk istismarı materyali üreten sistemleri ekledi.
Ek III’teki bir sistemin yüksek riskli sayılmaması mümkündür: dar bir usul işini yapıyorsa, tamamlanmış bir insan faaliyetinin sonucunu iyileştiriyorsa, insan değerlendirmesinin yerini almadan karar kalıplarındaki sapmaları tespit ediyorsa ya da bir değerlendirmeye hazırlık işi görüyorsa (Madde 6(3)). Ancak kişilerin profilini çıkaran sistem her zaman yüksek risklidir ve bu istisnaya dayanan sağlayıcı değerlendirmesini belgelemek ve sistemi kaydettirmek zorundadır.
Genel amaçlı yapay zekâ (GPAI) yükümlülükleri
Yasa model ile sistemi ayırır. Genel amaçlı yapay zekâ modeli sağlayıcıları 2 Ağustos 2025’ten beri teknik dokümantasyon hazırlamak, modeli kullanacak sistem sağlayıcılarına yetenek ve sınırları anlatan bilgi vermek, AB telif hukukuna uyum politikası oluşturmak ve eğitim verisinin içeriğine dair kamuya açık bir özet yayımlamakla yükümlüdür (Madde 53). Eğitim hesaplaması 10^25 kayan nokta işlemini aşan modeller sistemik riskli sayılır ve ek olarak model değerlendirmesi, sistemik risklerin azaltılması, ciddi olay bildirimi ve siber güvenlik yükümlülükleri taşır (Madde 55). Komisyon’un bu sağlayıcılar üzerindeki yaptırım yetkisi 2 Ağustos 2026’da başladı; 2 Ağustos 2025’ten önce piyasaya sürülmüş modellerin uyum için son tarihi 2 Ağustos 2027.
Türk şirketlerinin çoğu bir dil modelini API üzerinden kullanır; bu onları GPAI model sağlayıcısı yapmaz. Komisyon rehberine göre bu yükümlülükler modeli önemli ölçüde değiştirenlere geçer. Ancak modelin üzerine bir ürün kurup kendi adınızla sunuyorsanız o yapay zekâ sisteminin sağlayıcısı sizsiniz. Pratik öneri: model tedarikçinizden 53. madde kapsamında sunması gereken dokümantasyonu isteyin ve kendi teknik dosyanıza ekleyin.
Yürürlük ve uygulama takvimi (Eylül 2026 itibarıyla)
| Tarih | Ne uygulanıyor? |
|---|---|
| 1 Ağustos 2024 | Tüzük yürürlüğe girdi |
| 2 Şubat 2025 | Tanımlar, yapay zekâ okuryazarlığı ve yasak uygulamalar |
| 2 Ağustos 2025 | GPAI model yükümlülükleri, yönetişim yapısı |
| 2 Ağustos 2026 | Kuralların çoğu ve yaptırım; şeffaflık kuralları (Madde 50) |
| 2 Aralık 2026 | Omnibus ile eklenen yeni yasak; 2 Ağustos 2026’dan önce piyasaya sürülmüş sistemler için içerik işaretleme (Madde 50(2)) geçiş süresinin sonu |
| 2 Ağustos 2027 | Her üye devlette en az bir düzenleyici deneme ortamı (sandbox); eski GPAI modelleri için son tarih |
| 2 Aralık 2027 | Ek III yüksek riskli sistem kuralları |
| 2 Ağustos 2028 | Ek I kapsamındaki ürünlere gömülü yüksek riskli sistem kuralları |
Digital Omnibus’u Avrupa Komisyonu 19 Kasım 2025’te önerdi; 7 Mayıs 2026’da siyasi uzlaşma sağlandı, Tüzük (AB) 2026/1744 olarak 24 Temmuz 2026’da yayımlandı ve 27 Temmuz 2026’da yürürlüğe girdi. Ertelemenin yanında Komisyon’un duyurusuna göre şunları da getirdi: şirketler için yapay zekâ okuryazarlığı yükümlülüğü sadeleştirildi ve Komisyon ile üye devletlere daha güçlü rol verildi; bazı KOBİ kolaylıkları küçük orta ölçekli şirketlere (small mid-caps) genişletildi; muaf sistemlerin AB veri tabanına kaydı sadeleşti; yanlılık (bias) tespiti için özel nitelikli kişisel veri işlenmesine imkân tanındı; genel amaçlı modeller üzerine kurulu bazı sistemlerde AB Yapay Zekâ Ofisi’nin gözetimi genişledi.
Benim yorumum: erteleme, hazırlığı erteleme gerekçesi değildir. Yüksek riskli bir sistem için kalite yönetimi, teknik dokümantasyon ve uygunluk değerlendirmesi aylar sürer; AB’deki kurumsal alıcılar da tedarikçinin hazırlığını satın alma sürecinde sorgulayabilir.
Görüntü analitiği ve biyometri nerede duruyor?
Kendi alanım olduğu için bu bölümü ayrıntılı yazıyorum. Aşağıdaki tablo metne dayanan kendi okumamdır, hukuki görüş değildir:
| Uygulama | Olası sınıf |
|---|---|
| Kişi sayma, kuyruk uzunluğu, alan doluluğu (kimlik yok) | Tek başına Ek III biyometri başlıklarına girmez; çoğu durumda minimal risk |
| Baret ve yelek tespiti, forklift–yaya yakınlaşması | Güvenlik olayı tespiti; olay kişiye bağlanıp çalışanın performans ve davranışını izleyip değerlendirmek için kullanılırsa Ek III 4(b) gündeme gelebilir |
| Yüz tanımayla kişiyi uzaktan tanımlama | Ek III 1(a): yüksek risk; kolluk amaçlı, kamuya açık alanda gerçek zamanlı kullanım dar istisnalar dışında yasak |
| Kapı geçişinde “bu kişi iddia ettiği kişi mi” doğrulaması | Ek III 1(a) kapsamı dışında tutulmuş; KVKK’da biyometrik veri özel nitelikli |
| Çalışanların yüz ifadesinden duygu çıkarımı | Yasak (Madde 5(1)(f)); tıbbi ve güvenlik amaçlı istisna var |
| Müşterilerde duygu tanıma | Ek III 1(c): yüksek risk; ayrıca kişiler bilgilendirilmeli (Madde 50(3)) |
| Görüntüden ırk, din, siyasi görüş ya da cinsel yönelim çıkarımı | Yasak (Madde 5(1)(g)) |
CX Teknoloji’de ürünlerimizi yüz tanıma olmadan, anonim işlemeyle tasarladık. Bu tercih hem KVKK hem de AB Yapay Zekâ Yasası açısından sınıflandırmayı sadeleştiriyor. İSG tarafında önerim, olayı bir alan ve zaman olayı olarak tutmak ve kişiyi puanlayan bir yapıya dönüştürmemek. Teknik zincir RTSP’den olaya yazısında, veri koruma tarafı KVKK ve görüntü işleme yazısında.
KVKK ile ilişkisi
AB Yapay Zekâ Yasası ile KVKK farklı soruları yanıtlar ve birlikte uygulanır. Yasa, yapay zekâ sisteminin güvenli ve temel haklara saygılı olmasını ürün düzenlemesi mantığıyla ele alır; KVKK ise kişisel verinin hangi hukuki sebeple, ne kadar ve nasıl işlendiğini düzenler. Birine uymak diğerine uyulduğu anlamına gelmez. AB’deki kişilerin verisini işliyorsanız GDPR de gündeme gelir.
Türkiye tarafında üç nokta öne çıkıyor. Biyometrik veri KVKK’nın 6. maddesinde özel nitelikli kişisel veridir ve 7499 sayılı Kanun’la bu maddedeki işleme şartları 1 Haziran 2024’ten itibaren değişti. Model ya da bulut servisi yurt dışındaysa 9. maddedeki yurt dışına aktarım kuralları uygulanır. Kişisel Verileri Koruma Kurumu 24 Kasım 2025’te Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi’ni yayımladı. Önerim, iki düzenleme için ayrı projeler yürütmek yerine tek bir yapay zekâ envanteri ve tek bir etki değerlendirmesi süreci kurmak.
Cezalar
| İhlal | Üst sınır (hangisi yüksekse) |
|---|---|
| Yasak uygulamalar | 35 milyon avro ya da dünya çapındaki yıllık cironun %7’si |
| Diğer yükümlülükler | 15 milyon avro ya da %3 |
| Yetkililere yanlış ya da yanıltıcı bilgi | 7,5 milyon avro ya da %1 |
KOBİ’lerde iki tutardan düşük olanı esas alınır (Madde 99). Omnibus bazı KOBİ kolaylıklarını küçük orta ölçekli şirketlere genişlettiği için kendi durumunuzu güncel konsolide metinden kontrol edin.
Uyum kontrol listesi
- Envanter çıkarın: Şirkette geliştirilen, satın alınan ve çalışanların kullandığı tüm yapay zekâ sistemlerini listeleyin.
- AB bağlantısını belirleyin: Hangi sistem AB’de piyasaya sürülüyor ya da çıktısı AB’de kullanılıyor?
- Rolü belirleyin: Her sistem için sağlayıcı mı, uygulayıcı mı, ithalatçı mı olduğunuzu yazın.
- Sınıflandırın: Yasak, yüksek risk, şeffaflık, minimal. Madde 6(3) istisnasına dayanıyorsanız gerekçeyi belgeleyin.
- Yasakları hemen durdurun: Bu hükümler 2 Şubat 2025’ten beri uygulanıyor.
- Şeffaflığı sağlayın: Sohbet botunda yapay zekâ ile konuşulduğunu bildirin, üretilen içeriği işaretleyin.
- Yüksek risk için hazırlanın: Risk yönetimi, veri yönetişimi, teknik dokümantasyon, kayıt tutma, insan gözetimi ve uygunluk değerlendirmesi için 2 Aralık 2027’yi değil bugünü başlangıç alın; AB’de yetkili temsilci atayın.
- Tedarik zincirini yönetin: Model ve bileşen tedarikçilerinden dokümantasyon isteyin; AB’deki müşterilerle sözleşmede sorumlulukları yazın.
- Okuryazarlık programı kurun: Yapay zekâ kullanan personel için eğitim verin ve kaydını tutun.
- KVKK ile birleştirin: Aynı envanter üzerinden veri koruma etki değerlendirmesini de yapın.
Uyumu bir yönetişim süreci olarak kurmanın yolunu CIO’lar için yapay zekâ yol haritasında, ajan projelerindeki yetki ve denetim kaydı tasarımını yapay zekâ ajanları ve MCP yazısında anlattım.
Sık sorulan sorular
AB Yapay Zekâ Yasası Türk şirketlerine uygulanır mı?
Evet, belirli durumlarda. Yapay zekâ sistemini AB pazarında piyasaya süren ya da hizmete sunan sağlayıcılar, nerede kurulu olurlarsa olsunlar kapsamdadır. Sistemin ürettiği çıktı AB'de kullanılıyorsa üçüncü ülkedeki sağlayıcı ve uygulayıcılar da kapsama girer. Yalnızca Türkiye'de ve Türkiye'deki kişiler için kullanılan bir iç sistem ise genellikle kapsam dışıdır.
AB Yapay Zekâ Yasası ne zaman uygulanmaya başladı?
Tüzük 1 Ağustos 2024'te yürürlüğe girdi ve kademeli uygulanıyor: yasak uygulamalar ve yapay zekâ okuryazarlığı 2 Şubat 2025'ten, genel amaçlı yapay zekâ modeli kuralları 2 Ağustos 2025'ten, kuralların çoğu ve şeffaflık yükümlülükleri 2 Ağustos 2026'dan itibaren uygulanıyor. Yüksek riskli sistem kuralları Digital Omnibus ile 2 Aralık 2027 ve 2 Ağustos 2028'e ertelendi.
Digital Omnibus neyi değiştirdi?
Tüzük (AB) 2026/1744, 24 Temmuz 2026'da yayımlanıp 27 Temmuz 2026'da yürürlüğe girdi. Yüksek riskli sistem kurallarını erteledi, yapay zekâ okuryazarlığı yükümlülüğünü sadeleştirdi, bazı KOBİ kolaylıklarını küçük orta ölçekli şirketlere genişletti ve rızasız mahrem içerik ile çocuk istismarı materyali üreten sistemleri yasak listesine ekledi.
Bir dil modelini API ile kullanan şirket GPAI sağlayıcısı sayılır mı?
Genellikle hayır. Genel amaçlı yapay zekâ (GPAI) model sağlayıcısı, modeli geliştirip piyasaya süren şirkettir; Komisyon rehberine göre modeli yalnızca önemli ölçüde değiştirenler bu yükümlülükleri üstlenir. Ancak modeli kullanarak kendi adınızla bir yapay zekâ sistemi sunuyorsanız o sistemin sağlayıcısı sizsiniz ve yükümlülükler sistemin risk sınıfına göre belirlenir.
AB Yapay Zekâ Yasası'na uymamanın cezası nedir?
Yasak uygulamalar için 35 milyon avroya ya da dünya çapındaki yıllık cironun yüzde 7'sine, diğer yükümlülüklerin ihlali için 15 milyon avroya ya da yüzde 3'e, yetkililere yanlış bilgi verilmesi için 7,5 milyon avroya ya da yüzde 1'e kadar para cezası öngörülür; hangisi yüksekse o uygulanır. KOBİ'lerde düşük olan tutar esas alınır.
Kaynaklar
- Tüzük (AB) 2024/1689 – Yapay Zekâ Yasası (EUR-Lex) eur-lex.europa.eu
- Tüzük (AB) 2026/1744 – Digital Omnibus on AI (EUR-Lex) eur-lex.europa.eu
- Avrupa Komisyonu, AI Act – Regulatory framework for AI digital-strategy.ec.europa.eu
- AI Act Service Desk, Timeline for the Implementation of the EU AI Act ai-act-service-desk.ec.europa.eu
- Avrupa Komisyonu, AI Omnibus enters into force digital-strategy.ec.europa.eu
- KVKK, Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda) kvkk.gov.tr