AB Yapay Zeka Tüzüğü Uyumu — Türk Şirketler İçin Yol Haritası 2026
2024/1689 sayılı AB Yapay Zeka Tüzüğü (AI Act) Avrupa Birliği’ne yapay zeka sistemi sunan veya kullanan tüm şirketleri etkilemektedir. Türkiye’de yerleşik şirketler de AB pazarına ulaşıyorsa Tüzüğün ülke dışı (extraterritorial) etkisi nedeniyle uyum yükümlülüğü doğar. Bu rehberde risk sınıflandırması, uyum adımları ve idari para cezaları açıklanmaktadır.
Tüzüğün Kapsamı (m.2)
- AB içinde yapay zeka sistemi piyasaya sunan sağlayıcılar — yerleşim yeri fark etmez
- AB içinde yapay zeka sistemi kullanan dağıtıcılar (deployer)
- Çıktının AB’de kullanıldığı üçüncü ülkede yerleşik sağlayıcılar
- İthalatçı ve distribütörler
Risk Sınıflandırması
1. Yasaklı Uygulamalar (m.5)
- Bilinçaltı veya sömürücü manipülasyon
- Sosyal puanlama (kamu yararına olmayan)
- Gerçek zamanlı uzaktan biyometrik tanımlama (kamuya açık alanda — sınırlı istisnalar dışında)
- Duygu tanıma (işyeri ve eğitim kurumlarında)
- Hassas özelliklere göre biyometrik kategorilendirme
2. Yüksek Riskli Sistemler (Ek III)
- Kritik altyapı yönetimi (enerji, su, ulaşım)
- Eğitim ve mesleki eğitim (sınav puanlaması, kabul)
- İstihdam (özgeçmiş tarama, performans değerlendirme)
- Temel hizmetlere erişim (sağlık, kredi puanlaması)
- Kolluk faaliyetleri (suç riski analizi)
- Göç, sığınma ve sınır kontrolü
- Adalet idaresi (içtihat araştırma araçları)
3. Sınırlı Riskli Sistemler (m.50)
Şeffaflık yükümlülükleri: Sohbet robotu olduğu açıklanmalı, deepfake içerik etiketlenmeli, sentetik metin/görsel/ses işaretlenmeli.
4. Asgari Riskli Sistemler
Spam filtreleri, oyun yapay zekası — gönüllü davranış kuralları.
Yüksek Riskli Sistemler İçin Uyum Yükümlülükleri (m.8-15)
- Risk yönetim sistemi (m.9): Tüm yaşam döngüsü boyunca süreç
- Veri yönetişimi (m.10): Eğitim, doğrulama, test verisi kalitesi; önyargı azaltma
- Teknik dokümantasyon (m.11, Ek IV): Sistem mimarisi, performans metrikleri, sınırlamalar
- Kayıt tutma (m.12): Otomatik log oluşturma; en az 6 ay saklama
- Şeffaflık ve kullanıcı bilgilendirme (m.13): Kullanım talimatı
- İnsan denetimi (m.14): Doğal kişi tarafından izleme imkânı
- Doğruluk, sağlamlık, siber güvenlik (m.15)
- Kalite yönetim sistemi (m.17)
- Uyum değerlendirme süreci (m.43): İç değerlendirme veya bildirilen kuruluş
- CE işareti ve AB beyanı (m.47-48)
- EU veritabanına kayıt (m.71)
Genel Amaçlı Yapay Zeka Modelleri (GPAI) — m.51-55
- Tüm GPAI sağlayıcıları için: teknik dokümantasyon, telif uyum politikası, eğitim verisi özeti yayınlama
- Sistemik risk (10²⁵ FLOP eğitim üstü) modelleri için ek yükümlülükler: model değerlendirmesi, sistemik risk tespit, siber güvenlik koruması, ciddi olay raporlama
Uygulama Takvimi
- 2 Şubat 2025: Yasaklı uygulamalar yürürlükte
- 2 Ağustos 2025: GPAI yükümlülükleri
- 2 Ağustos 2026: Yüksek riskli sistemler (genel)
- 2 Ağustos 2027: Ek I’deki ürün güvenliği mevzuatı kapsamındaki yüksek riskli sistemler
İdari Para Cezaları (m.99)
- Yasaklı uygulamalar: 35 milyon EUR veya küresel cironun %7’si (yüksek olan)
- Diğer yükümlülük ihlalleri: 15 milyon EUR veya cironun %3’ü
- Yanlış bilgi sağlama: 7,5 milyon EUR veya cironun %1’i
Türk Şirketleri İçin Pratik Adımlar
- Envanter: AB’ye sunulan/AB’de kullanılan tüm yapay zeka sistemlerini listeleyin
- Risk sınıflandırması: Her sistem için Tüzük m.5 ve Ek III taramasını yapın
- Boşluk analizi (gap analysis): Mevcut süreçlerinizin Tüzük yükümlülükleri ile farkını saptayın
- Risk yönetim sistemi kurun
- Eğitim verisi yönetişimi: Kalite, önyargı, kişisel veri (KVKK + GDPR)
- İnsan gözetim mekanizması
- AB temsilcisi atayın (m.22): AB içinde yerleşik gerçek/tüzel kişi
- Sözleşmeleri güncelleyin: Distribütör/dağıtıcı sözleşmelerine uyum yükümlülükleri ekleyin
- Dahili eğitim: Geliştirici ve operasyon ekipleri
- İç denetim ve dokümantasyon
KVKK ve GDPR Uyumu
Yapay zeka eğitim verisi kişisel veri içeriyorsa GDPR (AB 2016/679) ve KVKK eş zamanlı uygulanır. Otomatik karar verme yasağı (GDPR m.22, KVKK m.11/g), açıklanabilirlik (GDPR Resital 71), DPIA (GDPR m.35) yükümlülükleri AI Act ile birlikte değerlendirilir.
İlgili Mevzuat
- AB 2024/1689 sayılı Yapay Zeka Tüzüğü (AI Act)
- AB 2016/679 sayılı GDPR
- 6698 sayılı KVKK m.5, m.6, m.11, m.12
- 6502 sayılı TKHK m.4 (aydınlatma)
- Yapay Zeka Ulusal Stratejisi 2021-2025 (Türkiye)
AB AI Act Uyum Sürecinde Türk Şirketler İçin Pratik Sorular
EU AI Act’in (Regulation 2024/1689) kademeli yürürlüğe girmesiyle birlikte, AB pazarına hizmet sunan veya AB’de mukim müşterilere AI sistemleri sağlayan Türk şirketleri için sınır ötesi uyum yükümlülükleri doğmaktadır.
Türk Şirketler Hangi Hallerde AI Act Kapsamına Girer?
AI Act m.2 uyarınca; AB içinde yerleşik kullanıcılara AI sistemi sağlayan, AB’de yapay zeka sisteminin çıktısı kullanılan veya AB pazarında AI modeli arz eden tüm üçüncü ülke sağlayıcıları Tüzük kapsamındadır. Türk şirketler için tetikleyici unsur, çıktının AB içinde kullanılmasıdır.
Yüksek Riskli AI Sistemi Sınıflandırması Nasıl Yapılır?
EU AI Act Ek III’te sayılan kullanım alanları (kritik altyapı, eğitim, istihdam yönetimi, kolluk, sınır kontrolü, adli ve demokratik süreçler) doğrudan yüksek risk kategorisindedir. Şirket içi sınıflandırma kararının teknik dokümantasyonla desteklenmesi denetim güvencesi açısından zorunludur.
Genel Amaçlı AI Modelleri (GPAI) Yükümlülüğü Türkiye’de Nasıl Doğar?
EU AI Act m.51-55 kapsamında belirli eşik (10^25 FLOPS) üzerindeki GPAI modelleri sistemik risk kategorisindedir. Türk şirket bu modelleri AB’ye sunuyor veya AB içinde kullanıyorsa eğitim verisi şeffaflığı, telif uyumu ve güvenlik değerlendirme yükümlülüğü doğar.
Yetkili Temsilci Atanması Zorunluluğu Nedir?
AB dışında yerleşik AI sağlayıcıları, AB pazarına arz öncesinde AB içinde yerleşik bir yetkili temsilci atamak zorundadır. Yetkili temsilci, denetim makamlarına uyum belgelerinin ibrazından, ürün geri çağrı süreçlerinden ve sözleşmesel olarak belirlenen diğer yükümlülüklerden sorumludur.
KVKK ve GDPR Uyumu AI Act ile Nasıl Örtüşür?
AI Act, GDPR’ı yürürlükten kaldırmaz; tamamlayıcı niteliktedir. KVKK kapsamındaki Türk veri sorumluları AB’de AI sistemi işletiyorsa GDPR m.22 (otomatik karar verme), m.35 (DPIA) ve AI Act’in temel hak etki değerlendirmesi (FRIA) yükümlülüklerini paralel olarak yerine getirmelidir.
İdari Para Cezası Eşikleri ve Türk Mukim Şirketler İçin Maruziyet
AI Act m.99 uyarınca yasaklı AI uygulamaları için 35 milyon EUR veya küresel cironun %7’sine kadar; diğer ihlaller için 15 milyon EUR veya %3 ceza öngörülmüştür. AB içindeki tebligat ve icra mekanizmaları Türk şirketler için ciddi finansal risk oluşturur.
İlgili Yapay Zeka ve KVKK Pillar Sayfaları
- Yapay Zeka & KVKK Uyumu
- Yapay Zeka Sözleşmeleri ve TBK Sorumluluğu
- Yapay Zeka Eseri Sahipliği (FSEK)
- KVKK Açık Rıza ve Çerez Politikası
- KVKK Veri İhlali Bildirimi
- KVKK Yurt Dışına Veri Aktarımı
Hukuki Uyarı: Bu sayfa Türkiye Barolar Birliği Reklam Yasağı Yönetmeliği’ne uygun şekilde, yalnızca genel bilgilendirme amacıyla hazırlanmıştır. Somut olaylar için doğrudan hukuki danışmanlık alınması önerilir.
