Kısa cevap
Şirketiniz AI araçlarını profesyonel olarak kullanıyor ve AB’de satış yapıyor veya faaliyet gösteriyorsa, araçları kendiniz geliştirmiş olsanız da olmasanız da neredeyse kesinlikle evet. Şirket büyüklüğüne ilişkin bir eşik yoktur. Çoğu işletme için yürürlükteki yükümlülükler sınırlıdır: yasaklanmış AI uygulamalarının kısa listesinden kaçının, personelin AI okuryazarlığını destekleyin ve sohbet botları ile belirli AI üretimi içerikler hakkında şeffaf olun. Ağır “yüksek riskli” rejim yalnızca işe alım veya kredi puanlaması gibi belirli kullanım alanlarına uygulanır ve ertelenmiştir. Para cezaları €35 milyona veya küresel cironun %7’sine ulaşır; KOBİ’ler için daha düşük üst sınırlar vardır.
AB Yapay Zekâ Tüzüğü hakkındaki rehberlerin çoğu AI geliştiren şirketler için yazılmıştır. Bu rehber diğer herkes içindir: sohbet botu kullanan çevrim içi mağaza, ChatGPT ile metin hazırlayan ajans, ürününe AI özelliği ekleyen yazılım şirketi ve Avrupalı müşterilere satış yapan AB dışı işletme. Düzenlemenin ana uygulama tarihi artık geçti ve son dakika değişikliğiyle tablo netleşti. Yapay Zekâ Tüzüğünün sıradan bir işletmeden gerçekte ne talep ettiğini burada bulabilirsiniz.
Yapay Zekâ Tüzüğü Nedir ve Neden Önemlidir?
Resmî adıyla Tüzük (AB) 2024/1689 olan AI Act, dünyanın ilk kapsamlı AI yasasıdır (güncel konsolide metin EUR-Lex’tedir). Bir AB tüzüğü olarak ulusal aktarıma gerek olmaksızın her üye devlette doğrudan uygulanır. AI düzenlemesi risk temelli bir mantık üzerine kuruludur: bir AI sisteminin kişilerin güvenliği veya temel hakları üzerindeki potansiyel etkisi büyüdükçe, sistemi geliştirenler ve kullananlar için yükümlülükler de sıkılaşır.
AI Dijital Omnibus’u (Tüzük (AB) 2026/1744), Tüzüğü ana uygulama tarihinden kısa süre önce değiştirdi. Yüksek riskli sistemler için süreleri erteledi, iki yeni yasaklı uygulama ekledi, yüksek risk tanımının bir bölümünü daralttı ve küçük şirketlerin evrak işini azalttı. Dört risk seviyesi ve role dayalı yükümlülüklerden oluşan yapı değişmedi.
AB AI Act Kimlere Uygulanır? Dört Soruluk Kontrol
1. Araç bir “AI sistemi” mi? Sabit, insan tarafından tanımlanmış adımları olan kural tabanlı algoritma değildir. Belirleyici unsur çıkarımdır: sistem, açıkça programlanmamış biçimlerde verilerden tahmin, öneri, karar veya içerik üretir. Sohbet botları, üretken araçlar, puanlama ve öneri motorları bu kapsamdadır; e-tablo formülü değildir.
2. Profesyonel amaçla mı kullanılıyor? Özel ve profesyonel olmayan kullanım kapsam dışıdır. Bir çalışan bir aracı şirket adına kullandığı anda şirket kapsama girer.
3. AB ile bağlantısı var mı? AI sistemi AB pazarına sunuluyorsa, AB’de kullanılıyorsa veya çıktıları AB’de kullanılıyorsa Tüzük uygulanır. Birlik dışındaki ancak AB müşterilerine hizmet veren şirket de kapsamdadır. Küçük işletmeler veya start-up’lar için istisna yoktur; AI Act yükümlülükleri çalışan sayısına değil, riske göre ölçeklenir.
4. Sistemi siz mi geliştirdiniz, yoksa kullanıyor musunuz? Bu, rolünüzü; rolünüz de yükümlülüklerinizi belirler.
| Rol | Kapsadığı kişiler | Tipik örnek |
|---|---|---|
| Sağlayıcı | Bir AI sistemi veya modelini geliştirir ve ücretli ya da ücretsiz olarak kendi adıyla AB pazarına sunar | Müşterilerine AI özelliği sunan bir SaaS şirketi |
| Kullanıcı | Bir AI sistemini ticari faaliyeti kapsamında kullanır | Üçüncü taraf sohbet botu çalıştıran, işte ChatGPT kullanan veya AI aracıyla CV eleyen şirket |
| İthalatçı / dağıtıcı | AB dışı bir AI sistemini AB pazarına getirir veya burada kullanıma sunar | AB dışında geliştirilmiş AI yazılımının satıcısı |
Çoğu işletme AI Act kapsamında kullanıcıdır. ChatGPT, Copilot veya tedarikçi sohbet botu kullanmanız sizi sağlayıcı yapmaz; ancak aşağıda açıklanan yükümlülükleri olan bir kullanıcı yapar. İstemeden sağlayıcı da olabilirsiniz: bir sistemi esaslı biçimde değiştirir, kendi ürününüze entegre eder veya kendi markanız altında pazarlarsanız.
AB dışındaki şirketler için ek bir kural vardır: AB dışı bir sağlayıcı, yüksek riskli bir AI sistemi veya genel amaçlı AI modelini Birlikte kullanıma sunmadan önce Birlikte yerleşik yetkili temsilci atamalıdır (sistemik risk taşımayan açık kaynak modeller istisnadır).
AI Act Risk Kategorileri: Dört Seviye
| Risk seviyesi | Anlamı | Örnekler |
|---|---|---|
| Kabul edilemez | Tamamen yasaktır | Sosyal puanlama, manipülatif bilinçaltı teknikleri, işte veya eğitimde duygu tanıma, hedeflenmemiş yüz görüntüsü toplama, rıza dışı mahrem deepfake’ler |
| Yüksek | Sıkı uyum yükümlülükleriyle izinlidir | İşe alımda, çalışan yönetiminde, kredi puanlamasında, eğitime kabulde, kritik altyapıda veya düzenlemeye tabi ürünlerde güvenlik bileşeni olarak AI |
| Şeffaflık | Açıklama yükümlülükleriyle izinlidir | Sohbet botları, AI üretimi metinler, görseller, sesler ve videolar, deepfake’ler |
| Asgari | Özel yükümlülük yoktur | Spam filtreleri, öneri motorları, AI destekli kodlama, çeviri |
Avrupa Komisyonu, yasayı hazırlarken AI sistemlerinin yaklaşık %85’inin asgari risk kategorisine girdiğini tahmin etti. Çoğu hizmet, yazılım ve e-ticaret şirketi için pratikte yalnızca ilk ve üçüncü satır önem taşır.
AB AI Act Takvimi: Şimdi Ne Uygulanıyor, Ne Ertelendi?
| Uygulama başlangıcı | Kapsam |
|---|---|
| 2 Şubat 2025 | Yasaklı AI uygulamaları; AI okuryazarlığı yükümlülüğü |
| 2 Ağustos 2025 | Genel amaçlı AI modeli sağlayıcılarının yükümlülükleri |
| 2 Ağustos 2026 | Şeffaflık yükümlülükleri (Madde 50); ulusal makamlar ve yaptırım yetkileri faal |
| 2 Aralık 2026 | İki yeni yasak (rıza dışı mahrem görüntüler, çocuk cinsel istismarı materyali); halihazırda piyasadaki üretken sistemler için işaretleme son tarihi |
| 2 Aralık 2027 | Ek III’teki yüksek riskli sistemler (bağımsız kullanım alanları) |
| 2 Ağustos 2028 | Düzenlemeye tabi ürünlere entegre yüksek riskli AI (Ek I) |
Çoğu İşletmenin Bugün Karşılaştığı AB AI Act Gereklilikleri
1. Yasaklı AI uygulamalarını kullanmayın
İşletmenizdeki hiçbir aracın yasaklı kategoriye girmediğini kontrol edin. Sıradan bir şirket için en gerçekçi risk, çalışanların veya müşterilerin duygu tanınması ya da etnik köken ve siyasi görüş gibi hassas özellikleri çıkaran biyometrik sınıflandırmadır. Komisyon, sınırdaki durumlar için yasaklı uygulamalara dair rehber yayımlamıştır.
2. AI okuryazarlığını destekleyin; evet, bir AI politikası yazın
Sağlayıcılar ve kullanıcılar, adlarına AI işleten veya kullanan kişilerin AI okuryazarlığını destekleyecek önlemler almalıdır. Omnibus ifadeyi yumuşattı: artık her kişi için belirli bir yetkinlik düzeyini garanti etmeniz gerekmiyor, ancak yine de harekete geçmelisiniz. Tüzük açıkça “AI politikası kabul edin” demez; ancak kısa bir iç AI kullanım politikası, belgelenmiş eğitim ve eğitimi tamamlayanların kaydı uyumu kanıtlamanın en kolay yoludur. Yükümlülük iç kullanıma da uygulandığından, AI’ı hiç müşteriye ulaşmayan şirketlere bile uzanan tek yükümlülük budur.
3. Sohbet botu açıklaması: insanlara makineyle konuştuklarını söyleyin
Şeffaflık yükümlülükleri uyarınca, sohbet botu veya sesli asistan gibi insanlarla doğrudan etkileşen bir AI sistemi, bağlamdan açıkça anlaşılmadıkça kullanıcının AI ile muhatap olduğunu belirtmelidir. Yükümlülük sistemi geliştiren sağlayıcıya aittir. Web sitenizde tedarikçi sohbet botu kullanıyorsanız, tedarikçi açıklamayı sisteme yerleştirmelidir; ancak müşterilerinizle karşı karşıya olan sizsiniz: ilk etkileşimden önce veya etkileşim sırasında bildirimin görünür olduğunu doğrulayın. “AI asistanımızla sohbet ediyorsunuz” gibi bir ifade yeterlidir.
AI Üretimi İçeriği Etiketlemek Zorunda mısınız?
Bu, işletmelerin en çok sorduğu ve en sık yanlış yanıtlanan AI içerik açıklaması sorusudur. Kurallar, üretken araç sağlayıcısının yerleştirmesi gereken görünmez, makine tarafından okunabilir işaretleme ile içeriği yayımlayan işletme olan kullanıcının yalnızca belirli durumlarda eklemesi gereken görünür açıklama arasında ayrım yapar.
| Yayımladığınız içerik | Görünür etiket gerekli mi? | Neden |
|---|---|---|
| AI ile hazırlanmış ürün açıklamaları, reklam metinleri, e-postalar | Hayır | Ticari metin, “kamu yararını ilgilendiren konularda bilgi” değildir |
| Kamu yararı konulu, insan incelemesi olmadan yayımlanmış AI taslaklı blog yazısı veya makale | Evet | Kamu yararı metni, bir kişi inceleyip editoryal sorumluluk üstlenmedikçe etiketlenmelidir |
| Aynı yazı, düzenlenmiş ve adı belirtilen bir yazar altında yayımlanmış | Hayır | Editoryal inceleme istisnası uygulanır |
| Açıkça gerçek dışı AI illüstrasyonu (ejderha, uçan sfenks) | Hayır | Deepfake değildir: gerçekte var olamaz |
| Kurgusal olsa bile bir kişinin fotogerçekçi AI görseli | Evet | Deepfake sayılır: var olabilecek birine benzer ve gerçek görünür |
| Bir ürünü gerçektekinden farklı gösteren AI üretimi pazarlama görseli | Evet | Komisyon rehberine göre deepfake |
| Gerçek bir kişinin AI ses veya video kopyası | Evet | Deepfake |
| Kurallar uygulanmadan önce yayımlanmış içerik | Hayır | Geriye dönük etiketleme yoktur |
Hatırlanması gereken iki nokta var. Birincisi, niyet önemli değildir: kimse aldatmayı amaçlamasa bile gerçekçi bir görsel etiketlenmelidir. İkincisi, AI aracının yerleştirdiği üst akış filigranı sizin kendi etiketleme yükümlülüğünüzü ortadan kaldırmaz; açıklama, teknik araç olmadan bir kişi tarafından algılanabilir olmalıdır.
Uygulamada AI Act Uyumu: Beş Yaygın Senaryo
| Senaryo | Rolünüz | Şimdi yapın | Sonra |
|---|---|---|---|
| Ürününe AI özelliği ekleyen yazılım şirketi | Sağlayıcı | Arayüzde AI açıklaması; özellik metin veya medya üretiyorsa makine tarafından okunabilir işaretleme; okuryazarlık önlemleri; yasaklı listeyi kontrol edin | Kullanım alanı Ek III kapsamındaysa yüksek risk rejimine hazırlanın |
| Tedarikçi sohbet botu ve AI üretimi görseller kullanan çevrim içi mağaza | Kullanıcı | Sohbet botunun kendisini tanıttığını doğrulayın; fotogerçekçi veya gerçekliği değiştiren ürün görsellerini etiketleyin; okuryazarlık önlemleri | Yüksek riskli araç eklenmedikçe başka bir şey yok |
| Dahili olarak ChatGPT, Claude veya benzerlerini kullanan ajans ya da danışmanlık şirketi | Kullanıcı | AI kullanım politikası ve eğitim kaydı; incelenmemiş kamu yararı içeriğini etiketleyin; GDPR dayanağı olmadan müşteri kişisel verilerini girmeyin | AI Act’e özgü yok |
| AI aracıyla iş başvurularını eleyen işveren | Yüksek riskli sistem kullanıcısı | Okuryazarlık önlemleri; adayları bilgilendirin; tedarikçinin belgelerini saklayın | Ertelenen tarihten itibaren insan gözetimi, kayıt tutma ve tedarikçi talimatlarına uygun kullanım |
| AB müşterilerine AI ürünü satan AB dışı şirket | Sağlayıcı | AB sağlayıcısıyla aynı şeffaflık ve okuryazarlık yükümlülükleri; sistem yüksek riskliyse veya genel amaçlı modelse AB yetkili temsilcisi atayın | Ertelenen tarihten itibaren yüksek risk rejimi |
Yüksek Riskli AI Sistemleri: İptal Edilmedi, Ertelendi
Şirketiniz Ek III alanlarından birinde AI sağlıyor veya kullanıyorsa, ertelenen tarihlerden itibaren çok daha ağır yüksek riskli AI gereklilikleri uygulanır. Sağlayıcılar risk yönetim sistemi işletmeli, teknik dokümantasyon ve kayıt tutmalı, insan gözetimine göre tasarlamalı ve sistemi piyasaya sunmadan önce uygunluk değerlendirmesinden geçmelidir. Kullanıcılar sistemi talimatlara göre kullanmalı, gözetim için eğitimli kişileri atamalı ve kayıtları saklamalıdır.
Küçük şirketler gerçek bir kolaylık elde eder: KOBİ’ler, start-up’lar ve yeni “küçük orta ölçekli” kategori için sadeleştirilmiş teknik dokümantasyon; tüm KOBİ’ler için sadeleştirilmiş kalite yönetimi; ayrıca sabit tutar veya ciro yüzdesinden düşük olanıyla sınırlı para cezaları. Bir istisna da vardır: Ek III alanındaki sistem, yalnızca dar bir usulî veya hazırlık görevi yerine getiriyorsa ve kararları esaslı biçimde etkilemiyorsa yüksek riskli değildir. İki çekince uygulanır. Gerçek kişileri profilleyen sistemler her zaman yüksek risklidir; istisnaya dayanan sağlayıcı değerlendirmesini belgelendirmeli ve sistemi yine AB veritabanına kaydetmelidir.
Cezalar, Yaptırım ve GDPR ile Kesişim
Yaptırım paylaşılmıştır. Avrupa AI Ofisi genel amaçlı AI modeli sağlayıcılarını denetler; her üye devlet AI sistemleri için bir piyasa gözetim makamı belirler; veri koruma makamları AI’ın kullandığı kişisel verileri denetlemeyi sürdürür. Komisyonun AI Act Hizmet Masası, işletmelerin sorularını İngilizce yanıtlar.
Uyumsuzluk cezaları kademelidir: yasaklı uygulamalar için dünya çapındaki yıllık cironun €35 milyona veya %7’sine kadar; şeffaflık dahil diğer yükümlülüklerin çoğu için €15 milyona veya %3’e kadar; makamlara yanlış bilgi verilmesi için €7,5 milyona veya %1’e kadar. Büyük şirketler için iki tutardan yüksek olan üst sınırdır; KOBİ’ler ve start-up’lar için düşük olanıdır.
AI Act, GDPR’nin yerine geçmez; onun yanında yer alır. AI Act sistemi ve kullanımını, GDPR ise içinden geçen kişisel verileri düzenler. Bir araç birine tamamen uyumlu olup diğerini yine de ihlal edebilir. AI Act temel haklar etki değerlendirmesi gerektirdiğinde, bunu tekrarlamak yerine mevcut veri koruma etki değerlendirmesinden yararlanabilir.
İşletmeler İçin Pratik AI Uyum Kontrol Listesi
İyi AI yönetişimi hukuk departmanı gerektirmez. Çoğu şirket için bu dokuz adım mevcut AI Act gerekliliklerini karşılar ve sonraki yüksek risk kuralları için zemin hazırlar:
- Envanter: SaaS ürünlerine gömülü özellikler ve personelin kullandığı genel amaçlı modeller dahil, kullanılan tüm AI araçlarını listeleyin.
- Rol: Her araç için sağlayıcı, kullanıcı veya her ikisi olup olmadığınıza karar verin.
- Sınıflandırma: Her aracı yasaklı liste ve Ek III alanlarına göre kontrol edin; sonucu yazın.
- Sohbet botları: Müşteriye yönelik her AI asistanının kendisini tanıttığını doğrulayın.
- İçerik: Yayımladıklarınıza yukarıdaki etiketleme tablosunu uygulayın.
- Okuryazarlık: Bir AI kullanım politikası kabul edin ve eğitim kayıtlarını saklayın.
- Veri koruma: AI kullanımını mevcut GDPR dokümantasyonunuzla uyumlu hâle getirin.
- AB varlığı: AB dışındaysanız ve yüksek riskli sistem veya genel amaçlı model sağlıyorsanız, yetkili temsilci atayın.
- Yol haritası: Herhangi bir unsur yüksek riskliyse, beklemek yerine ertelenen tarihler için plan yapın.
Eesti Firma ile AI Act Uyumu ve AB’de Şirket Kurulumu
Yapay Zekâ Tüzüğü, uyumu en baştan tesis eden işletmeleri ödüllendirir; Birlik dışındaki şirketler için AB’de varlık pratik bir gereklilik hâline gelir. Eesti Firma, AI odaklı işletmeleri her iki uçta da destekler: Estonya’da tamamen dijital şirket kuruluşu yoluyla AB tüzel kişiliği oluşturulması; Estonya’yı hiç ziyaret etmesi gerekmeyen kurucular için e-Residency üzerinden kuruluş ve şirket AB pazarında faaliyet gösterdiğinde yükümlülüklerini yerine getirmesine yardımcı olunması.
Avukatlarımız, belirli bir AI sisteminin kapsama girip girmediği, hangi rolü ve risk seviyesini doğurduğu hakkında hukuki görüşler hazırlar; hukuki hizmetler ekibimiz ise şirketin AI okuryazarlığı, şeffaflık ve veri koruma uyumunu kanıtlaması için gereken AI kullanım politikalarını ve açıklamaları hazırlar.
Sık Sorulan Sorular
Evet. Çalışan sayısı veya gelir eşiği yoktur. Yükümlülükler şirket büyüklüğüne değil, AI’ın nasıl kullanıldığına bağlıdır; ancak KOBİ’ler sadeleştirilmiş dokümantasyon ve daha düşük ceza üst sınırlarından yararlanır.
Evet, kullanıcı olarak. Şeffaflık kuralları yalnızca AI çıktısı şirketiniz dışındaki kişilere ulaştığında devreye girer; ancak AI okuryazarlığı yükümlülüğü ve yasaklı uygulama kuralları dahili kullanıma da uygulanır.
Evet; bir AI sistemini AB pazarına sunarlarsa veya çıktıları AB’de kullanılırsa. Yüksek riskli sistemlerin ve genel amaçlı modellerin AB dışı sağlayıcıları ayrıca Birlikte yetkili temsilci atamalıdır.
Tüzük bu ifadeleri kullanmaz; ancak eğitim kayıtları içeren bir AI kullanım politikası, AI okuryazarlığı yükümlülüğünü kanıtlamanın ve düzenleyiciye AI kullanımının yönetildiğini göstermenin en kolay yoludur.
Ürün açıklamaları ve reklam metinleri için hayır. Kamu yararı konulu blog yazısı için ise yalnızca insan incelemesi ve editoryal sorumluluk olmadan yayımlandıysa evet. Görseller, ses ve video için yukarıdaki etiketleme tablosuna bakın.
Platform açıklamayı sisteme yerleştirmelidir; siz de bunun müşterilerinize gerçekten gösterildiğinden emin olmalısınız. Uygulamada, yayına almadan önce kontrol edin.
Yasaklı uygulamalar için €35 milyona veya dünya çapındaki cironun %7’sine kadar; şeffaflık dâhil diğer yükümlülüklerin çoğu için €15 milyona veya %3’e kadar; makamlara yanlış bilgi verilmesi için €7,5 milyona veya %1’e kadar. KOBİ’ler ve start-up’lar iki tutardan düşük olanıyla karşılaşır.
Hayır, yalnızca ertelendi. Gereklilikler değişmedi; iki yeni uygulama tarihi için yukarıdaki takvime bakın.