Bu yazıyı okurken DEHA'yı denemek ister misin? Aşağıdaki butonla ana sayfadaki sohbeti aç.
DEHA'yı Dene →AI Act, Avrupa Birliği'nin yapay zekâ sistemleri için risk temelli kurallar getiren düzenlemesidir. Türkiye'de bulunmak tek başına kapsam dışında kalmak anlamına gelmez: AB pazarına sistem sunulması veya belirli kullanımlarda çıktının AB'de kullanılması gibi bağlantılar değerlendirilir. Şirket önce rolünü, kullanım amacını ve sistemin kapsamını belirlemelidir. Bütün yapay zekâ uygulamalarının aynı yükümlülüklere tabi olduğu veya her sohbet aracının yüksek riskli sayıldığı varsayımı yanlıştır.
Bu yazının inceleme tarihi 29 Eylül 2026'dır. Uygulama takvimi güncel resmî metinle kontrol edilmelidir. Genel hukuki bağlam için yapay zekâ ve hukuk rehberine bakabilirsiniz. Buradaki kontrol adımları şirket özelinde uyum görüşü değildir.
AI Act neyi düzenler?
2024/1689 sayılı tüzük, AI sistemlerinin belirli kullanım biçimleri ve değer zincirindeki roller için çerçeve oluşturur. Amaç yalnızca model adlarını sınıflandırmak değildir. Sistemin hangi amaçla kullanıldığı, kimler üzerinde etkili olduğu ve hangi role sahip kuruluşça sunulduğu önemlidir.
Bir belge özetleme aracı ile işe alım kararında kullanılan sistem farklı değerlendirme gerektirebilir. Aynı temel model iki farklı uygulamaya entegre edildiğinde risk analizi de farklılaşabilir. Teknik model türü, hukuki sınıflandırmanın tek ölçütü değildir.
AI Act kişisel veri hukukunu veya diğer sektör kurallarını ortadan kaldırmaz. Sistem ayrıca veri koruma, tüketici, ürün güvenliği veya başka alanlardaki yükümlülüklere tabi olabilir. Uyum planı bütün ilgili başlıkları birlikte değerlendirmelidir.
Türkiye'deki şirket için kapsam soruları
Şirket sistemini kime sunuyor? AB müşterileri var mı? Bir AB kuruluşuna entegrasyon sağlıyor mu? Çıktı nerede kullanılıyor? Hangi rolü üstleniyor? Bu soruların cevabı olmadan “bizi ilgilendirmez” veya “bütün hükümler bize uygulanır” demek erken olur.
AB ile ticari ilişki tek başına her hükmün uygulanacağını göstermez; somut kapsam koşulları değerlendirilir. Diğer yandan sözleşme yoluyla müşterinin istediği kontroller de doğrudan yasal yükümlülükten farklı olabilir. Bu iki kaynağı uyum tablosunda ayırın.
Türkiye'deki şirketin kendi çalışanları için kullandığı araç ile AB pazarına kendi markasıyla sunduğu uygulama aynı konumda değildir. Sistem değiştirildiğinde veya kullanım amacı farklılaştırıldığında rol değerlendirmesi de yeniden gerekebilir.
Sağlayıcı, uygulayıcı ve temel model
Model sağlayıcısı, uygulama sağlayıcısı ve sistemi kullanan kuruluş aynı kişi olmayabilir. Harici bir API'yi kullanmanız sorumlulukların tamamını API şirketine devretmez. Kendi uygulamanızın amacı, arayüzü ve araç bağlantıları ayrıca değerlendirilir.
| Soru | Teknik bilgi | Uyumda neden gerekli? |
|---|---|---|
| Sistem ne yapıyor? | Amaç ve kullanıcı | Kapsam değerlendirmesi |
| Kim sunuyor? | Marka ve dağıtım | Rol ayrımı |
| Kim kullanıyor? | İş akışı ve yetki | Kullanım yükümlülükleri |
| Model nereden geliyor? | API veya yerel model | Değer zinciri |
| Ne değiştirildi? | Entegrasyon ve amaç | Yeni değerlendirme ihtiyacı |
Bu tablo bir sınıflandırma sonucu değildir. Hukuki rol, düzenlemedeki tanımlar ve somut faaliyetle eşleştirilmelidir. Genel amaçlı model kuralları ile belirli bir yüksek riskli sistemin yükümlülükleri karıştırılmamalıdır.
Güncel uygulama takvimini kontrol edin
Avrupa Komisyonu'nun AI Act açıklaması, kademeli uygulamayı açıklar. Yasak uygulamalar ve AI okuryazarlığına ilişkin hükümler 2 Şubat 2025'ten, genel amaçlı modellere ilişkin belirli kurallar 2 Ağustos 2025'ten itibaren uygulanmaya başlamıştır. Genel uygulama için 2 Ağustos 2026 tarihi önemlidir; istisnalar vardır.
Takvim 2026'da değişiklik de geçirmiştir. 2026/1744 sayılı değişiklik tüzüğü ve Komisyon'un yürürlüğe giriş duyurusu, Annex III kapsamındaki yüksek riskli sistemler için 2 Aralık 2027, Annex I ile bağlantılı sistemler için 2 Ağustos 2028 tarihlerini belirtir. Eski bir blogdan 2026 tarihini kopyalamak bu nedenle yanıltıcı olabilir.
Bu tarihler bütün yükümlülüklerin ertelendiği anlamına gelmez. İlgili hüküm, risk sınıfı ve geçiş düzenlemesi ayrı kontrol edilmelidir. Bir kurum duyurusunu okurken kesin mevzuat metniyle ilişkilendirmek gerekir. Bu yazıda gelecekteki yükümlülükler bugünden tamamen uygulanıyormuş gibi sunulmamaktadır.
Risk sınıfı kullanım amacına dayanır
Bir modelin güçlü olması onu otomatik yüksek riskli yapmaz. Sistemin etkisi ve düzenlemede yer alan kullanım alanları değerlendirilir. Yargısal karar desteği, istihdam veya başka hassas alanlar için özel inceleme gerekebilir.
Basit idari otomasyon ile hukuki sonuç doğuran değerlendirme ayrılmalıdır. Mahkeme takvimini düzenlemek ve kararın hazırlanmasına yardımcı olmak aynı etkiyi taşımaz. Mahkemelerde AI kullanımı rehberi, destek ile karar arasındaki farkı açıklamaktadır.
Sistemi satın alan kuruluş da kullanım amacını açık tutmalıdır. “Genel asistan” olarak alınmış bir aracı sonradan önemli insan kararlarına otomatik bağlamak yeni riskler oluşturabilir. Ürün açıklaması ile gerçek iş akışı birlikte incelenmelidir.
İnsan denetimi bir düğmeden ibaret değildir
İnsan onayı tasarımı, kişinin yeterli bilgi ve zamanı olmasına dayanır. Onay ekranı yalnızca son cümleyi gösteriyorsa kaynak, eksik veri ve belirsizlik fark edilmeyebilir. Denetleyen kişi işlemi durdurabilmeli ve gerektiğinde farklı değerlendirme yapabilmelidir.
Teknik kayıtlar hangi model, veri ve araç sonucu kullanıldığını açıklayabilir. Ancak kayıt tutmak gizlilik kurallarına uygun yapılmalıdır. Uyum amacı sınırsız içerik depolama izni değildir. Sistem tasarımında veri minimizasyonu da korunur.
Araç kullanan sistemlerde bu konu daha önemlidir. Agent sorumluluğu rehberi, işlem yetkisini ve onay zincirini açıklamaktadır. AI Act uyumu ile zararın tazmini aynı soru değildir; hukuki sorumluluk rehberi ayrı incelenmelidir.
Şirket için ilk uyum envanteri
Kullanılan ve sunulan sistemlerin listesini çıkarın. Her birinin amacı, kullanıcı grubu, model kaynağı, veri akışı ve dış etkisini kaydedin. Ardından kapsam ve rol değerlendirmesi yapılır. Belirsiz noktaları kesin sınıflandırma gibi değil araştırılacak alan olarak işaretleyin.
Sonraki aşamada teknik dokumentasyon, sağlayıcı sözleşmesi, çalışan eğitimi ve denetim süreçleri planlanabilir. Gerekliliklerin tamamı her sistemde aynı değildir. Bir kontrol listesi kullanmak düzenlemenin doğru uygulandığını tek başına kanıtlamaz.
AB müşterisinin sözleşmesindeki beklentileri de ayrı sütunda tutun. Müşteri talebi, düzenlemenin zorunlu kıldığı bir hüküm veya kuruluşun gönüllü iyi uygulaması farklı kaynaklardır. Bu ayrım maliyet ve öncelik planlamasını kolaylaştırır.
DEHA ile nasıl çalışılabilir?
Şirketin paylaşım uygunluğu değerlendirilmiş politika ve teknik açıklamalarını DEHA'ya sağlayıp eksik bilgi listesi çıkarılmasını isteyebilirsiniz. Source Studio'da seçili resmî metinlerle belge karşılaştırması yapabilirsiniz. DEHA'nın otomatik uyum sertifikası veya bağlayıcı sınıflandırma verdiği düşünülmemelidir.
Örnek görev: “Bu sistem açıklamasındaki amaç, rol ve veri akışı bilgilerini tablo yap. Kaynakta bulunmayan alanları boş bırak. Hukuki sınıflandırma yapmadan inceleme için gerekli soruları listele.” Sonraki değerlendirme yetkili uzman tarafından yapılır.
Türkiye'de olmak kapsam dışında kalmayı sağlar mı?
Tek başına hayır. AB pazarı ve çıktı kullanımı gibi kapsam bağlantıları somut olayda değerlendirilir.
Bütün kurallar 2027'ye mi ertelendi?
Hayır. Yüksek riskli sistemlere ilişkin belirli takvim değişikliklerini tüm düzenlemeye genellemek yanlıştır.
Müşteri sözleşmesi ile mevzuatı ayrı izleyin
AB'deki bir müşteri güvenlik dokümanı, olay bildirimi veya insan denetimi açıklaması isteyebilir. Bu taleplerin tamamının doğrudan AI Act'tan kaynaklandığını varsaymayın. Bazıları müşterinin kendi iç politikası veya ticari sözleşme koşuludur. Kaynağı ayrı yazmak yükümlülüğün kapsamını anlamayı kolaylaştırır.
Uyum envanterinde gereklilik, dayanak, sorumlu kişi ve doğrulama belgesi sütunları kullanılabilir. Bir beyanın mevcut olması uygulamada karşılandığını göstermez. Örneğin insan kontrolü iddiası varsa ilgili iş akışındaki onay ekranı ve durdurma imkânı incelenmelidir.
Takvim değiştiğinde yalnızca blog tarihini değil şirketin uygulama planını da güncelleyin. Gelecekteki belirli bir yükümlülüğe hazırlık yapılması, bugün başka yükümlülük bulunmadığı anlamına gelmez. Öncelikler sistemin amacı, rolü ve somut riskleriyle birlikte belirlenmelidir.
İnceleme tarihi: 29 Eylül 2026. Kaynaklar: bağlantılı EUR-Lex metinleri ve Avrupa Komisyonu açıklamaları. Envanter yöntemi DEHAYZ'ın genel uygulama önerisidir.