a hand that is sticking out of the grass

AB Yapay Zekâ Tüzüğü İşletmenize Uygulanır mı? Yükümlülükler

AB AI Act'in kimlere uygulandığı, bugün hangi yükümlülüklerin yürürlükte olduğu, AI üretimi içeriğin nasıl etiketleneceği ve para cezaları. AI kullanan her şirket için pratik rehber.

Kısa cevap

Şirketiniz AI araçlarını profesyonel olarak kullanıyor ve AB’de satış yapıyor veya faaliyet gösteriyorsa, araçları kendiniz geliştirmiş olsanız da olmasanız da neredeyse kesinlikle evet. Şirket büyüklüğüne ilişkin bir eşik yoktur. Çoğu işletme için yürürlükteki yükümlülükler sınırlıdır: yasaklanmış AI uygulamalarının kısa listesinden kaçının, personelin AI okuryazarlığını destekleyin ve sohbet botları ile belirli AI üretimi içerikler hakkında şeffaf olun. Ağır “yüksek riskli” rejim yalnızca işe alım veya kredi puanlaması gibi belirli kullanım alanlarına uygulanır ve ertelenmiştir. Para cezaları €35 milyona veya küresel cironun %7’sine ulaşır; KOBİ’ler için daha düşük üst sınırlar vardır.

AB Yapay Zekâ Tüzüğü hakkındaki rehberlerin çoğu AI geliştiren şirketler için yazılmıştır. Bu rehber diğer herkes içindir: sohbet botu kullanan çevrim içi mağaza, ChatGPT ile metin hazırlayan ajans, ürününe AI özelliği ekleyen yazılım şirketi ve Avrupalı müşterilere satış yapan AB dışı işletme. Düzenlemenin ana uygulama tarihi artık geçti ve son dakika değişikliğiyle tablo netleşti. Yapay Zekâ Tüzüğünün sıradan bir işletmeden gerçekte ne talep ettiğini burada bulabilirsiniz.

Yapay Zekâ Tüzüğü Nedir ve Neden Önemlidir?

Resmî adıyla Tüzük (AB) 2024/1689 olan AI Act, dünyanın ilk kapsamlı AI yasasıdır (güncel konsolide metin EUR-Lex’tedir). Bir AB tüzüğü olarak ulusal aktarıma gerek olmaksızın her üye devlette doğrudan uygulanır. AI düzenlemesi risk temelli bir mantık üzerine kuruludur: bir AI sisteminin kişilerin güvenliği veya temel hakları üzerindeki potansiyel etkisi büyüdükçe, sistemi geliştirenler ve kullananlar için yükümlülükler de sıkılaşır.

AI Dijital Omnibus’u (Tüzük (AB) 2026/1744), Tüzüğü ana uygulama tarihinden kısa süre önce değiştirdi. Yüksek riskli sistemler için süreleri erteledi, iki yeni yasaklı uygulama ekledi, yüksek risk tanımının bir bölümünü daralttı ve küçük şirketlerin evrak işini azalttı. Dört risk seviyesi ve role dayalı yükümlülüklerden oluşan yapı değişmedi.

AB AI Act Kimlere Uygulanır? Dört Soruluk Kontrol

1. Araç bir “AI sistemi” mi? Sabit, insan tarafından tanımlanmış adımları olan kural tabanlı algoritma değildir. Belirleyici unsur çıkarımdır: sistem, açıkça programlanmamış biçimlerde verilerden tahmin, öneri, karar veya içerik üretir. Sohbet botları, üretken araçlar, puanlama ve öneri motorları bu kapsamdadır; e-tablo formülü değildir.

2. Profesyonel amaçla mı kullanılıyor? Özel ve profesyonel olmayan kullanım kapsam dışıdır. Bir çalışan bir aracı şirket adına kullandığı anda şirket kapsama girer.

3. AB ile bağlantısı var mı? AI sistemi AB pazarına sunuluyorsa, AB’de kullanılıyorsa veya çıktıları AB’de kullanılıyorsa Tüzük uygulanır. Birlik dışındaki ancak AB müşterilerine hizmet veren şirket de kapsamdadır. Küçük işletmeler veya start-up’lar için istisna yoktur; AI Act yükümlülükleri çalışan sayısına değil, riske göre ölçeklenir.

4. Sistemi siz mi geliştirdiniz, yoksa kullanıyor musunuz? Bu, rolünüzü; rolünüz de yükümlülüklerinizi belirler.

Rol Kapsadığı kişiler Tipik örnek
Sağlayıcı Bir AI sistemi veya modelini geliştirir ve ücretli ya da ücretsiz olarak kendi adıyla AB pazarına sunar Müşterilerine AI özelliği sunan bir SaaS şirketi
Kullanıcı Bir AI sistemini ticari faaliyeti kapsamında kullanır Üçüncü taraf sohbet botu çalıştıran, işte ChatGPT kullanan veya AI aracıyla CV eleyen şirket
İthalatçı / dağıtıcı AB dışı bir AI sistemini AB pazarına getirir veya burada kullanıma sunar AB dışında geliştirilmiş AI yazılımının satıcısı

Çoğu işletme AI Act kapsamında kullanıcıdır. ChatGPT, Copilot veya tedarikçi sohbet botu kullanmanız sizi sağlayıcı yapmaz; ancak aşağıda açıklanan yükümlülükleri olan bir kullanıcı yapar. İstemeden sağlayıcı da olabilirsiniz: bir sistemi esaslı biçimde değiştirir, kendi ürününüze entegre eder veya kendi markanız altında pazarlarsanız.

AB dışındaki şirketler için ek bir kural vardır: AB dışı bir sağlayıcı, yüksek riskli bir AI sistemi veya genel amaçlı AI modelini Birlikte kullanıma sunmadan önce Birlikte yerleşik yetkili temsilci atamalıdır (sistemik risk taşımayan açık kaynak modeller istisnadır).

AI Act Risk Kategorileri: Dört Seviye

Risk seviyesi Anlamı Örnekler
Kabul edilemez Tamamen yasaktır Sosyal puanlama, manipülatif bilinçaltı teknikleri, işte veya eğitimde duygu tanıma, hedeflenmemiş yüz görüntüsü toplama, rıza dışı mahrem deepfake’ler
Yüksek Sıkı uyum yükümlülükleriyle izinlidir İşe alımda, çalışan yönetiminde, kredi puanlamasında, eğitime kabulde, kritik altyapıda veya düzenlemeye tabi ürünlerde güvenlik bileşeni olarak AI
Şeffaflık Açıklama yükümlülükleriyle izinlidir Sohbet botları, AI üretimi metinler, görseller, sesler ve videolar, deepfake’ler
Asgari Özel yükümlülük yoktur Spam filtreleri, öneri motorları, AI destekli kodlama, çeviri

Avrupa Komisyonu, yasayı hazırlarken AI sistemlerinin yaklaşık %85’inin asgari risk kategorisine girdiğini tahmin etti. Çoğu hizmet, yazılım ve e-ticaret şirketi için pratikte yalnızca ilk ve üçüncü satır önem taşır.

AB AI Act Takvimi: Şimdi Ne Uygulanıyor, Ne Ertelendi?

Uygulama başlangıcı Kapsam
2 Şubat 2025 Yasaklı AI uygulamaları; AI okuryazarlığı yükümlülüğü
2 Ağustos 2025 Genel amaçlı AI modeli sağlayıcılarının yükümlülükleri
2 Ağustos 2026 Şeffaflık yükümlülükleri (Madde 50); ulusal makamlar ve yaptırım yetkileri faal
2 Aralık 2026 İki yeni yasak (rıza dışı mahrem görüntüler, çocuk cinsel istismarı materyali); halihazırda piyasadaki üretken sistemler için işaretleme son tarihi
2 Aralık 2027 Ek III’teki yüksek riskli sistemler (bağımsız kullanım alanları)
2 Ağustos 2028 Düzenlemeye tabi ürünlere entegre yüksek riskli AI (Ek I)

Çoğu İşletmenin Bugün Karşılaştığı AB AI Act Gereklilikleri

1. Yasaklı AI uygulamalarını kullanmayın

İşletmenizdeki hiçbir aracın yasaklı kategoriye girmediğini kontrol edin. Sıradan bir şirket için en gerçekçi risk, çalışanların veya müşterilerin duygu tanınması ya da etnik köken ve siyasi görüş gibi hassas özellikleri çıkaran biyometrik sınıflandırmadır. Komisyon, sınırdaki durumlar için yasaklı uygulamalara dair rehber yayımlamıştır.

2. AI okuryazarlığını destekleyin; evet, bir AI politikası yazın

Sağlayıcılar ve kullanıcılar, adlarına AI işleten veya kullanan kişilerin AI okuryazarlığını destekleyecek önlemler almalıdır. Omnibus ifadeyi yumuşattı: artık her kişi için belirli bir yetkinlik düzeyini garanti etmeniz gerekmiyor, ancak yine de harekete geçmelisiniz. Tüzük açıkça “AI politikası kabul edin” demez; ancak kısa bir iç AI kullanım politikası, belgelenmiş eğitim ve eğitimi tamamlayanların kaydı uyumu kanıtlamanın en kolay yoludur. Yükümlülük iç kullanıma da uygulandığından, AI’ı hiç müşteriye ulaşmayan şirketlere bile uzanan tek yükümlülük budur.

3. Sohbet botu açıklaması: insanlara makineyle konuştuklarını söyleyin

Şeffaflık yükümlülükleri uyarınca, sohbet botu veya sesli asistan gibi insanlarla doğrudan etkileşen bir AI sistemi, bağlamdan açıkça anlaşılmadıkça kullanıcının AI ile muhatap olduğunu belirtmelidir. Yükümlülük sistemi geliştiren sağlayıcıya aittir. Web sitenizde tedarikçi sohbet botu kullanıyorsanız, tedarikçi açıklamayı sisteme yerleştirmelidir; ancak müşterilerinizle karşı karşıya olan sizsiniz: ilk etkileşimden önce veya etkileşim sırasında bildirimin görünür olduğunu doğrulayın. “AI asistanımızla sohbet ediyorsunuz” gibi bir ifade yeterlidir.

AI Üretimi İçeriği Etiketlemek Zorunda mısınız?

Bu, işletmelerin en çok sorduğu ve en sık yanlış yanıtlanan AI içerik açıklaması sorusudur. Kurallar, üretken araç sağlayıcısının yerleştirmesi gereken görünmez, makine tarafından okunabilir işaretleme ile içeriği yayımlayan işletme olan kullanıcının yalnızca belirli durumlarda eklemesi gereken görünür açıklama arasında ayrım yapar.

Yayımladığınız içerik Görünür etiket gerekli mi? Neden
AI ile hazırlanmış ürün açıklamaları, reklam metinleri, e-postalar Hayır Ticari metin, “kamu yararını ilgilendiren konularda bilgi” değildir
Kamu yararı konulu, insan incelemesi olmadan yayımlanmış AI taslaklı blog yazısı veya makale Evet Kamu yararı metni, bir kişi inceleyip editoryal sorumluluk üstlenmedikçe etiketlenmelidir
Aynı yazı, düzenlenmiş ve adı belirtilen bir yazar altında yayımlanmış Hayır Editoryal inceleme istisnası uygulanır
Açıkça gerçek dışı AI illüstrasyonu (ejderha, uçan sfenks) Hayır Deepfake değildir: gerçekte var olamaz
Kurgusal olsa bile bir kişinin fotogerçekçi AI görseli Evet Deepfake sayılır: var olabilecek birine benzer ve gerçek görünür
Bir ürünü gerçektekinden farklı gösteren AI üretimi pazarlama görseli Evet Komisyon rehberine göre deepfake
Gerçek bir kişinin AI ses veya video kopyası Evet Deepfake
Kurallar uygulanmadan önce yayımlanmış içerik Hayır Geriye dönük etiketleme yoktur

Hatırlanması gereken iki nokta var. Birincisi, niyet önemli değildir: kimse aldatmayı amaçlamasa bile gerçekçi bir görsel etiketlenmelidir. İkincisi, AI aracının yerleştirdiği üst akış filigranı sizin kendi etiketleme yükümlülüğünüzü ortadan kaldırmaz; açıklama, teknik araç olmadan bir kişi tarafından algılanabilir olmalıdır.

Uygulamada AI Act Uyumu: Beş Yaygın Senaryo

Senaryo Rolünüz Şimdi yapın Sonra
Ürününe AI özelliği ekleyen yazılım şirketi Sağlayıcı Arayüzde AI açıklaması; özellik metin veya medya üretiyorsa makine tarafından okunabilir işaretleme; okuryazarlık önlemleri; yasaklı listeyi kontrol edin Kullanım alanı Ek III kapsamındaysa yüksek risk rejimine hazırlanın
Tedarikçi sohbet botu ve AI üretimi görseller kullanan çevrim içi mağaza Kullanıcı Sohbet botunun kendisini tanıttığını doğrulayın; fotogerçekçi veya gerçekliği değiştiren ürün görsellerini etiketleyin; okuryazarlık önlemleri Yüksek riskli araç eklenmedikçe başka bir şey yok
Dahili olarak ChatGPT, Claude veya benzerlerini kullanan ajans ya da danışmanlık şirketi Kullanıcı AI kullanım politikası ve eğitim kaydı; incelenmemiş kamu yararı içeriğini etiketleyin; GDPR dayanağı olmadan müşteri kişisel verilerini girmeyin AI Act’e özgü yok
AI aracıyla iş başvurularını eleyen işveren Yüksek riskli sistem kullanıcısı Okuryazarlık önlemleri; adayları bilgilendirin; tedarikçinin belgelerini saklayın Ertelenen tarihten itibaren insan gözetimi, kayıt tutma ve tedarikçi talimatlarına uygun kullanım
AB müşterilerine AI ürünü satan AB dışı şirket Sağlayıcı AB sağlayıcısıyla aynı şeffaflık ve okuryazarlık yükümlülükleri; sistem yüksek riskliyse veya genel amaçlı modelse AB yetkili temsilcisi atayın Ertelenen tarihten itibaren yüksek risk rejimi

Yüksek Riskli AI Sistemleri: İptal Edilmedi, Ertelendi

Şirketiniz Ek III alanlarından birinde AI sağlıyor veya kullanıyorsa, ertelenen tarihlerden itibaren çok daha ağır yüksek riskli AI gereklilikleri uygulanır. Sağlayıcılar risk yönetim sistemi işletmeli, teknik dokümantasyon ve kayıt tutmalı, insan gözetimine göre tasarlamalı ve sistemi piyasaya sunmadan önce uygunluk değerlendirmesinden geçmelidir. Kullanıcılar sistemi talimatlara göre kullanmalı, gözetim için eğitimli kişileri atamalı ve kayıtları saklamalıdır.

Küçük şirketler gerçek bir kolaylık elde eder: KOBİ’ler, start-up’lar ve yeni “küçük orta ölçekli” kategori için sadeleştirilmiş teknik dokümantasyon; tüm KOBİ’ler için sadeleştirilmiş kalite yönetimi; ayrıca sabit tutar veya ciro yüzdesinden düşük olanıyla sınırlı para cezaları. Bir istisna da vardır: Ek III alanındaki sistem, yalnızca dar bir usulî veya hazırlık görevi yerine getiriyorsa ve kararları esaslı biçimde etkilemiyorsa yüksek riskli değildir. İki çekince uygulanır. Gerçek kişileri profilleyen sistemler her zaman yüksek risklidir; istisnaya dayanan sağlayıcı değerlendirmesini belgelendirmeli ve sistemi yine AB veritabanına kaydetmelidir.

Cezalar, Yaptırım ve GDPR ile Kesişim

Yaptırım paylaşılmıştır. Avrupa AI Ofisi genel amaçlı AI modeli sağlayıcılarını denetler; her üye devlet AI sistemleri için bir piyasa gözetim makamı belirler; veri koruma makamları AI’ın kullandığı kişisel verileri denetlemeyi sürdürür. Komisyonun AI Act Hizmet Masası, işletmelerin sorularını İngilizce yanıtlar.

Uyumsuzluk cezaları kademelidir: yasaklı uygulamalar için dünya çapındaki yıllık cironun €35 milyona veya %7’sine kadar; şeffaflık dahil diğer yükümlülüklerin çoğu için €15 milyona veya %3’e kadar; makamlara yanlış bilgi verilmesi için €7,5 milyona veya %1’e kadar. Büyük şirketler için iki tutardan yüksek olan üst sınırdır; KOBİ’ler ve start-up’lar için düşük olanıdır.

AI Act, GDPR’nin yerine geçmez; onun yanında yer alır. AI Act sistemi ve kullanımını, GDPR ise içinden geçen kişisel verileri düzenler. Bir araç birine tamamen uyumlu olup diğerini yine de ihlal edebilir. AI Act temel haklar etki değerlendirmesi gerektirdiğinde, bunu tekrarlamak yerine mevcut veri koruma etki değerlendirmesinden yararlanabilir.

İşletmeler İçin Pratik AI Uyum Kontrol Listesi

İyi AI yönetişimi hukuk departmanı gerektirmez. Çoğu şirket için bu dokuz adım mevcut AI Act gerekliliklerini karşılar ve sonraki yüksek risk kuralları için zemin hazırlar:

  • Envanter: SaaS ürünlerine gömülü özellikler ve personelin kullandığı genel amaçlı modeller dahil, kullanılan tüm AI araçlarını listeleyin.
  • Rol: Her araç için sağlayıcı, kullanıcı veya her ikisi olup olmadığınıza karar verin.
  • Sınıflandırma: Her aracı yasaklı liste ve Ek III alanlarına göre kontrol edin; sonucu yazın.
  • Sohbet botları: Müşteriye yönelik her AI asistanının kendisini tanıttığını doğrulayın.
  • İçerik: Yayımladıklarınıza yukarıdaki etiketleme tablosunu uygulayın.
  • Okuryazarlık: Bir AI kullanım politikası kabul edin ve eğitim kayıtlarını saklayın.
  • Veri koruma: AI kullanımını mevcut GDPR dokümantasyonunuzla uyumlu hâle getirin.
  • AB varlığı: AB dışındaysanız ve yüksek riskli sistem veya genel amaçlı model sağlıyorsanız, yetkili temsilci atayın.
  • Yol haritası: Herhangi bir unsur yüksek riskliyse, beklemek yerine ertelenen tarihler için plan yapın.

Eesti Firma ile AI Act Uyumu ve AB’de Şirket Kurulumu

Yapay Zekâ Tüzüğü, uyumu en baştan tesis eden işletmeleri ödüllendirir; Birlik dışındaki şirketler için AB’de varlık pratik bir gereklilik hâline gelir. Eesti Firma, AI odaklı işletmeleri her iki uçta da destekler: Estonya’da tamamen dijital şirket kuruluşu yoluyla AB tüzel kişiliği oluşturulması; Estonya’yı hiç ziyaret etmesi gerekmeyen kurucular için e-Residency üzerinden kuruluş ve şirket AB pazarında faaliyet gösterdiğinde yükümlülüklerini yerine getirmesine yardımcı olunması.

Avukatlarımız, belirli bir AI sisteminin kapsama girip girmediği, hangi rolü ve risk seviyesini doğurduğu hakkında hukuki görüşler hazırlar; hukuki hizmetler ekibimiz ise şirketin AI okuryazarlığı, şeffaflık ve veri koruma uyumunu kanıtlaması için gereken AI kullanım politikalarını ve açıklamaları hazırlar.

Sık Sorulan Sorular

Bu rehber, Avukat ve İş Ortaklıkları Lideri Dmitry Malyshev dâhil olmak üzere Eesti Firma ekibi tarafından hazırlanmıştır ve yalnızca bilgilendirme amaçlıdır. Sunulan içeriklerin hiçbiri hukuki, vergisel veya yatırım tavsiyesi niteliğinde değildir. Yayım tarihinde doğruluğu sağlamak için her türlü çaba gösterilmiş olsa da yasa ve düzenlemeler değişebilir. Kişiye özel hukuki destek için lütfen doğrudan Eesti Firma ile iletişime geçin.