Blog

AB Yapay Zekâ Yasası Yürürlükte: Uygulamanız AI Kullanıyorsa Yeni Yükümlülükleriniz

K
Kaan Acar
10 Eylül 2026
0 dk okuma
AB Yapay Zekâ Yasası Yürürlükte: Uygulamanız AI Kullanıyorsa Yeni Yükümlülükleriniz

2 Ağustos 2026 itibarıyla AB Yapay Zekâ Yasası'nın (EU AI Act) büyük bölümü uygulanmaya başladı. Uygulamanızda ya da web platformunuzda bir chatbot varsa, görsel veya metin üretiyorsanız, ürün öneriyorsanız, yüz analizi yapıyorsanız, kullanıcı puanlıyorsanız ya da arka planda herhangi bir yapay zekâ modeli çağırıyorsanız — ve Avrupa Birliği'nde kullanıcınız varsa — Temmuz'da olmayan yasal yükümlülükleriniz artık var.

Bu yazı yasanın özeti değil. Yazılımında yapay zekâ kullanan girişimciler, ürün sahipleri ve şirketler için, bu özellikleri geliştiren mühendislerin yazdığı pratik bir rehber. Şu an sizi neyin bağladığını, neyin ertelendiğini, cezaların neye benzediğini ve üründe gerçekten neyi değiştirmeniz gerektiğini anlatıyor.

Bu yazı genel bilgilendirme amaçlıdır, hukuki tavsiye değildir. Kendi durumunuz için AB teknoloji mevzuatına hâkim bir avukata danışın.

Şirketim AB'de değilse beni ilgilendiriyor mu?

AB'de kullanıcınız varsa neredeyse kesinlikle evet. AI Act, GDPR/KVKK modelini izliyor: bir yapay zekâ sisteminin çıktısı AB'de kullanılıyorsa, sistem AB dışındaki şirketlere de uygulanıyor. Uygulaması Almanya'da indirilebilen bir Türk, Amerikan ya da Körfez şirketi kapsam içinde. Tüzel kişiliğinizin adresi değil, kullanıcılarınızın konumu belirleyici.

"Yapay zekâ sistemi" ne demek — düşündüğünüzden geniş

Yasa, girdilerinden yola çıkarak çıktı üreten — tahmin, içerik, öneri ya da karar — her makine tabanlı sistemi yapay zekâ sistemi sayıyor. Pratikte kapsama giren şeyler:

  • Chatbot'lar ve yapay zekâ asistanları (OpenAI, Anthropic, Google ya da açık kaynak modeller üzerine kurulanlar dahil)
  • Görsel, video, ses ya da metin üretme özellikleri
  • Öneri motorları ("bunu da beğenebilirsiniz")
  • Yüz analizi, cilt analizi, vücut tipi tespiti
  • Dolandırıcılık puanlama, kredi puanlama, risk puanlama
  • CV eleme ve aday sıralama
  • Sesli asistanlar ve transkripsiyon
  • Çıktıyı sizin yazdığınız bir kuralın değil, bir modelin belirlediği her özellik

Bir LLM API'sine prompt gönderip sonucu kullanıcıya gösteriyorsanız, bir yapay zekâ sistemi işletiyorsunuz demektir.

Şu an (Eylül 2026) yürürlükte olanlar

Şubat 2025'ten beri: yasak uygulamalar ve yapay zekâ okuryazarlığı

Bazı kullanımlar tamamen yasak ve yasadaki en yüksek cezalar bunlara ait. Ticari bir uygulamayı en çok ilgilendirenler:

  • Kullanıcının davranışını zarara yol açacak şekilde çarpıtan manipülatif ya da aldatıcı teknikler
  • Belirli grupların zafiyetlerini (yaş, engellilik, ekonomik durum) istismar etmek
  • Bireylerin sosyal puanlaması
  • İş yerlerinde ve okullarda duygu tanıma
  • Biyometrik veriden ırk, siyasi görüş, din ya da cinsel yönelim çıkarımı
  • Yüz tanıma veritabanı oluşturmak için internetten ya da kameralardan hedefsiz yüz toplama

Bunlardan ayrı olarak, yapay zekâ sistemi sağlayan ya da kullanan her şirketin çalışanlarının yeterli yapay zekâ okuryazarlığına sahip olmasını sağlaması gerekiyor. Bu, ürününüzün değil, işveren olarak sizin yükümlülüğünüz.

Ağustos 2025'ten beri: genel amaçlı model sağlayıcıları için kurallar

Bunlar büyük modelleri eğiten şirketleri (OpenAI, Google, Meta, Mistral vb.) bağlıyor, üzerine ürün geliştirenleri değil. Mevcut bir modeli kendi ürününüz için fine-tune ediyorsanız genellikle hâlâ GPAI sağlayıcısı sayılmıyorsunuz — ama yeterince ileri giderseniz sayılabilirsiniz.

2 Ağustos 2026'dan beri: şeffaflık yükümlülükleri (Madde 50) — uygulamalar için asıl mesele

Dört somut kural, hepsi gündelik ürünleri etkiliyor:

1. Kullanıcıya yapay zekâyla konuştuğu söylenmeli.
Uygulamanızda chatbot, asistan ya da insanlarla doğrudan etkileşen herhangi bir özellik varsa, karşı tarafın bir makine olduğu net olmalı — bağlamdan zaten belliyse hariç. Kendini "müşteri hizmetlerinden Elif" olarak tanıtan ve bunu açıklamayan bir destek botu artık bir uyum sorunu.

2. Yapay zekâ üretimi içerik, makine tarafından okunabilir şekilde işaretlenmeli.
Ürününüz görsel, video, ses ya da metin üretiyorsa, çıktının sentetik olduğunu belirten teknik bir işaret — metadata, filigran ya da eşdeğeri — taşıması gerekiyor. Bu yükümlülük üreten sistemin sağlayıcısına ait. Özelliği siz geliştirdiyseniz uygulamak size düşüyor; üçüncü parti bir API çağırıyorsanız, hangi işaretleri eklediğini ve sizin pipeline'ınızın bunları koruyup korumadığını kontrol edin (yeniden boyutlandırma, yeniden kodlama ve ekran görüntüsü bu işaretleri düzenli olarak siliyor).

3. Duygu tanıma ve biyometrik kategorizasyon açıklanmalı.
Uygulamanız yüz, ses ya da vücut verisinden duygu çıkarıyor ya da insanları kategorilere ayırıyorsa, etkilenen kişiler bilgilendirilmeli. Kamera tabanlı analiz yapan güzellik, sağlıklı yaşam, fitness, flört ve perakende uygulamaları bu maddeye yakından bakmalı.

4. Deepfake'ler ve yapay zekâ ile yazılmış kamu yararı metinleri etiketlenmeli.
Gerçek kişilere, yerlere ya da olaylara benzeyen yapay zekâ üretimi içeriği yayınlayan kullanıcılar (deployer) bunu yapay olarak etiketlemek zorunda. Kamuyu bilgilendirmek amacıyla yayınlanan yapay zekâ metinleri, bir insan incelemediyse ve editoryal sorumluluk üstlenmediyse açıklanmalı.

Mevcut ürünler için son tarih: 2 Ağustos 2026'dan önce piyasada olan sistemlerin içerik işaretleme kuralına uyması için 2 Aralık 2026'ya kadar süresi var. Yeni sistemlerin ilk günden uyması gerekiyor.

Ertelenenler — ve neden yine de önemsemelisiniz

Yasanın en ağır kısmı — yüksek riskli yapay zekâ sistemleri için tam rejim (risk yönetimi, veri yönetişimi, teknik dokümantasyon, insan gözetimi, uygunluk değerlendirmesi) — 2025–2026 "dijital omnibus" paketiyle ertelendi. Güncel tarihler:

  • 2 Aralık 2027: Ek III'te listelenen yüksek riskli kategoriler için — işe alım ve İK, kredi puanlama, sigorta fiyatlama, eğitim ve sınav puanlama, temel hizmetlere erişim, biyometrik kimlik tespiti, kolluk, göç
  • 2 Ağustos 2028: AB ürün güvenliği mevzuatına zaten tabi ürünlere gömülü yapay zekâ için (tıbbi cihazlar, araçlar, makineler, oyuncaklar)

Ürününüz bunlardan birini yapıyorsa, erteleme bir af değil, nefes payı. Bu yükümlülüklerin gerektirdiği dokümantasyon — eğitim verisi kaynağı, loglama, yanlılık testleri, insan müdahalesi tasarımı — sonradan bir sisteme eklemesi aylar süren şeyler. Şimdi başlayan ekipler, 2027 ortasında başlayacakların harcayacağının çok küçük bir kısmını harcayacak.

Cezalar

  • Yasak uygulamalar için 35 milyon € ya da küresel yıllık cironun %7'sine kadar
  • Şeffaflık kuralları dahil diğer yükümlülüklerin çoğu için 15 milyon € ya da %3'e kadar
  • Yetkililere yanlış bilgi vermek için 7,5 milyon € ya da %1'e kadar

KOBİ'ler ve girişimler için iki rakamdan düşük olanı uygulanıyor. Yaptırım, her üye devletteki ulusal otoritelerde; GPAI modelleri için doğrudan AB Yapay Zekâ Ofisi'nde.

Sağlayıcı mı, kullanıcı mı? Ayrım neden önemli

Yasa, rolünüze göre farklı görevler yüklüyor:

  • Sağlayıcı (provider): Yapay zekâ sistemini siz geliştirdiniz (ya da geliştirttiniz) ve kendi adınızla piyasaya sürdünüz. Yükümlülüklerin çoğu burada.
  • Kullanıcı (deployer): Bir yapay zekâ sistemini profesyonel bağlamda kendi yetkiniz altında kullanıyorsunuz.

Kendi uygulamasına chatbot ekleyen bir şirket, altındaki model üçüncü partiden gelse bile, o chatbot sisteminin genellikle sağlayıcısı. Hazır bir İK eleme aracı kullanan şirket ise onun kullanıcısı. Birçok işletme farklı özellikler için ikisi birden. Hangi özellikte hangi rolde olduğunuzu belirlemek, her uyum incelemesinin ilk adımı.

Uygulama ve platform sahipleri için pratik kontrol listesi

Bu ay yapın

  • Üründeki her yapay zekâ özelliğinin envanterini çıkarın. Üçüncü parti API ve SDK'ları da dahil edin — bir tedarikçinin modeli sizin uygulamanızda karar veriyorsa sayılır.
  • Her özellik için karar verin: sağlayıcı mıyız, kullanıcı mıyız?
  • Her sohbet özelliğinde net bir "yapay zekâyla konuşuyorsunuz" açıklaması olup olmadığını kontrol edin.
  • Her yasak uygulama kategorisini ürününüzle karşılaştırın. Reşit olmayanlara yönelik etkileşim mekaniklerine ve her türlü duygu ya da biyometrik çıkarıma özellikle dikkat edin.
  • Ekibinizin belgelenmiş bir yapay zekâ okuryazarlığı eğitimi aldığından emin olun. Katılım kaydı tutulan kısa bir iç oturum başlangıç için yeterli.

2 Aralık 2026'dan önce yapın

  • Görsel, ses, video ya da metin üreten her özellik için makine tarafından okunabilir işaretleme uygulayın (C2PA metadata, sağlayıcı filigranları ya da eşdeğeri) ve işaretin depolama ve teslim pipeline'ınızdan sağ çıktığını doğrulayın.
  • Deepfake ya da yapay zekâ ile yazılmış içerik açıklaması gereken yerlere kullanıcıya görünür etiketler ekleyin.
  • Gizlilik politikanızı ve kullanım şartlarınızı yapay zekâ özelliklerini, amaçlarını ve yukarıdaki açıklamaları içerecek şekilde güncelleyin.

2027 için planlayın

  • Herhangi bir özellik Ek III kategorisine giriyorsa (işe alım, kredi, eğitim, sigorta, temel hizmetler, biyometri), yüksek risk dokümantasyonuna şimdi başlayın: veri kaynakları, model değerlendirmesi, loglama, insan gözetimi tasarımı.
  • Yapay zekâ uyumu için içeride bir sorumlu atayın. Düzenleyicilerin ilk sorusu "sorumlu kim?" oluyor.

Bu, yapay zekâ özelliği geliştirme şeklimizi nasıl değiştiriyor

UmaySoftware'de AI Act gereklilikleri artık içinde yapay zekâ olan her projenin tasarım aşamasının parçası, sondaki bir kontrol değil. Somut olarak:

  • Açıklama ve etiketleme ilk wireframe'den itibaren arayüze tasarlanıyor, sonradan yapıştırılmıyor.
  • Üretilen içerik oluşturulduğu anda işaretleniyor ve işaret tüm teslim pipeline'ı boyunca test ediliyor.
  • Her yapay zekâ özelliği tek sayfalık bir kayıtla teslim ediliyor: model ne yapıyor, hangi veriyi görüyor, sağlayıcı kim, hangi yasa yükümlülükleri geçerli, bir insan nasıl müdahale edebilir.
  • Bir müşterinin kullanım senaryosu yüksek riskli bir kategoriye yakınsa, bunu bütçe belirlenmeden önce, keşif aşamasında söylüyoruz.

Halihazırda üretimde yapay zekâ özellikleriniz varsa ve nerede durduklarından emin değilseniz, AI Act özellik incelemesi sunuyoruz: yapay zekâ bileşenlerinizin envanterini çıkarıyor, her birini rol ve risk seviyesine göre sınıflandırıyor ve "Aralık'tan önce düzelt" ile "2027 için planla" olarak ayrılmış yazılı bir eksik listesi veriyoruz. Bu bir mühendislik incelemesi, hukuki görüş değil — ama avukatınızın sizden isteyeceği belge tam olarak bu.

İnceleme talep edin →

Sık sorulan sorular

Uygulamam sadece OpenAI / Anthropic / Gemini API'sini çağırıyor. Sorumlu ben miyim, onlar mı?
Farklı şeylerden ikiniz de. Model sağlayıcısı genel amaçlı model yükümlülüklerini üstleniyor. Siz onunla kurduğunuz yapay zekâ sisteminden sorumlusunuz — şeffaflık kuralları, yasak uygulama kontrolleri ve kullanım senaryonuza uygulanan yüksek risk yükümlülükleri dahil.

E-ticaret uygulamasındaki öneri motoru AI Act kapsamında mı?
Bir yapay zekâ sistemi, dolayısıyla genel kurallar (yasak uygulamalar, yapay zekâ okuryazarlığı) geçerli. Standart ürün önerileri yüksek riskli değil ve kimse onlarla chatbot'taki gibi "etkileşmediği" için Madde 50 açıklamasını tetiklemiyor. Zafiyetleri istismar eden öneriler — örneğin reşit olmayanları manipülatif kalıplarla hedeflemek — yasak alana giriyor.

Uygulamamdaki her yapay zekâ üretimi görseli etiketlemem gerekiyor mu?
Makine tarafından okunabilir işaretleme, sisteminizin ürettiği içerik için zorunlu — yeni ürünlerde ilk günden, mevcut ürünlerde 2 Aralık 2026'dan itibaren. Görünür etiket ise belirli durumlarda kullanıcılar (deployer) için zorunlu — gerçek kişi ya da olayların deepfake'i ve yapay zekâ ile yazılmış kamu yararı metinleri. Bir yapay zekâ avatar üreticisi için metadata işareti zorunlu; görünür etiket iyi uygulama.

AB'de ofisi olmayan bir Türk şirketiyiz. Gerçekten ceza kesebilirler mi?
Çıktınız AB'de kullanılıyorsa yasa size uygulanıyor ve üye devlet otoriteleri AB dışı sağlayıcılara karşı — uygulama mağazaları ve AB merkezli dağıtıcılar üzerinden dahil — işlem yapabiliyor. Yaptırımın belirli bir küçük şirkete ulaşıp ulaşmayacağı hukuki değil, risk sorusu — ama "bizi bulamazlar" GDPR'da da kalıcı bir strateji olmadı.

Cilt ya da yüz şekli analiz eden bir güzellik uygulaması "biyometrik kategorizasyon" mu?
Neyin çıkarıldığına bağlı. Fondöten önermek için cilt tonu tespiti genellikle korunan gruplara kategorizasyon değil. Yüzden etnik köken, sağlık durumu ya da duygu çıkarmak ise başka bir konu ve kısıtlanmış ya da yasak olabilir. Bu, özelliğin tam tasarımının hukuki sonucu belirlediği bir durum.

Bir yapay zekâ özelliği geliştirip yalnızca AB dışında sunarsam?
O zaman yasa o özelliğe uygulanmıyor — ama coğrafi kısıtlamanın gerçek olması gerekiyor (mağaza erişilebilirliği, hesap bölgesi kontrolleri), kullanım şartlarındaki bir satırla değil.

Etiketler

Yazar Hakkında

K

Kaan Acar

Kurucu

Makale Bilgisi

Okuma süresi0 min
Published10 Eylül 2026

Share