Bir Türk yapay zekâ girişimi, Avrupa’daki şirketlere bir işe alım değerlendirme aracı satıyordu. Ürün iyiydi, satışlar büyüyordu. Bir Alman müşteri sözleşme ekine tek bir madde koydu: “AB Yapay Zekâ Yasası’na uyumunuzu belgeleyin.” Ekip, “biz Türkiye’deyiz, AB yasası bizi neden bağlasın?” diye düşündü. Oysa ürün AB’de kullanılıyordu ve işe alım YZ’si, yasanın “yüksek riskli” kategorisindeydi. Sorun coğrafya değildi; yasanın pazara göre uygulandığını bilmemekti.
AB Yapay Zekâ Yasası (EU AI Act. Tüzük 2024/1689), dünyanın ilk kapsamlı YZ düzenlemesidir ve KVKK’nın yıllar önce GDPR’la yaptığı gibi, sınırların ötesine taşan bir etki doğurur. AB’de yerleşik olmasanız bile, YZ sisteminiz AB pazarında kullanılıyorsa kapsama girebilirsiniz. Bu yazıda, yasanın mantığını ve AB’ye satan bir Türk startup’ının atması gereken adımları ele alıyoruz.
Neden Sizi İlgilendiriyor: Pazar Temelli Uygulama
KVKK + GDPR ikilisinden tanıdık bir mantık bu: yasa, şirketin nerede kurulu olduğuna değil, sistemin nerede kullanıldığına bakar. YZ sisteminizin çıktısı AB’de kullanılıyorsa (müşteriniz orada, kullanıcılarınız orada) yükümlülükler sizi de bulur. AB pazarına erişim, giderek bu standartlara uyumun bir ön koşulu hâline geliyor.
Yasanın Belkemiği: Risk Temelli Sınıflandırma
EU AI Act, tüm YZ sistemlerine aynı muameleyi yapmaz; riske göre dört kademe kurar:
- Kabul edilemez risk (yasaklı); sosyal puanlama, manipülatif teknikler gibi uygulamalar tümden yasaktır.
- Yüksek risk; işe alım, kredi, eğitim, kritik altyapı, biyometrik tanımlama gibi alanlar. Yükümlülüklerin ağırlığı buradadır.
- Sınırlı risk; şeffaflık yükümlülüğü (örneğin kullanıcıya bir YZ ile etkileştiğini bildirmek; üretilen içeriği işaretlemek).
- Asgari risk; çoğu uygulama, özel bir yük getirmez.
Doğru kademeyi belirlemek ilk ve en kritik adımdır; çünkü tüm yükümlülükler bu sınıflandırmadan türer.
Yüksek Riskli Sistemdeyseniz: Yükümlülükler
Ürününüz yüksek riskli kategorideyse (işe alım YZ’si tipik bir örnektir), yasa somut yükümlülükler getirir: bir risk yönetim sistemi kurmak, veri yönetişimi ve veri kalitesini sağlamak, teknik dokümantasyon ve kayıt tutmak, insan gözetimini (human oversight) mümkün kılmak, doğruluk/sağlamlık/siber güvenlik sağlamak ve şeffaflık yükümlülüklerini yerine getirmek. Uygulamanın etki değerlendirmesi (temel haklar etki değerlendirmesi. FRIA dâhil) giderek merkezî bir araç hâline geliyor.
KVKK ile Kesişim
EU AI Act ile KVKK ayrı ama iç içe rejimlerdir. YZ sisteminiz kişisel veri işliyorsa, AI Act yükümlülüklerinin yanında KVKK’nın işleme şartı, otomatik karara itiraz (md. 11/1-g) ve şeffaflık kuralları da geçerlidir. Bu iki çerçeveyi birlikte kurmak, hem AB pazarına erişim hem de Türkiye uyumu için aynı anda çalışır. Bu kesişimi şirkette üretken yapay zekâ ve KVKK yazımızda ayrıca ele alıyoruz.
AB’ye Satan Türk Startup’ı İçin Kontrol Listesi
- Risk sınıfını belirleyin; sisteminiz hangi kademede? Yüksek riskli bir alanda mı (işe alım, kredi, biyometrik)?
- Yasaklı uygulama kontrolü; ürün hiçbir biçimde kabul edilemez risk kategorisine girmiyor mu?
- Yüksek riskliyse uyum dosyası; risk yönetimi, veri yönetişimi, teknik dokümantasyon, insan gözetimi.
- Şeffaflık; kullanıcıya YZ ile etkileştiğini bildirme, üretilen içeriği işaretleme.
- Yetkili temsilci. AB’de yerleşik değilseniz, gerekli hâllerde bir yetkili temsilci atanması gündeme gelebilir.
- KVKK uyumu; kişisel veri işleniyorsa işleme şartı, otomatik karar ve aydınlatma.
Uyumu Bir Engel Değil, Pazara Giriş Bileti Olarak Görün
AB Yapay Zekâ Yasası, Avrupa’ya satan Türk startup’ı için bir duvar değil, bir giriş biletidir. KVKK’nın GDPR’la yıllar önce kurduğu mantık şimdi YZ’ye uzanıyor: uyumu erken kuran, pazara erken ve güvenle girer. Ürünü AB’ye açmadan önce risk sınıfınızı belirleyin ve uyum dosyanızı hazır edin; çünkü müşteriniz bunu sözleşme ekinde isteyene kadar beklerseniz, geç kalmış olursunuz.
AB’ye YZ ürünü mü satıyorsunuz? Risk sınıfı ve uyum dosyasını birlikte kuralım. Görüşme planlayın →
Sıkça Sorulan Sorular
Türkiye’deysem EU AI Act beni neden bağlar?
Yasa pazara göre uygulanır; YZ sisteminiz AB’de kullanılıyorsa kapsama girersiniz.
En ağır yükümlülükler nerede?
Yüksek riskli sistemlerde (işe alım, kredi, biyometrik): risk yönetimi, veri yönetişimi, dokümantasyon ve insan gözetimi.
KVKK ile ilişkisi ne?
Ayrı ama iç içedir; kişisel veri işleniyorsa KVKK kuralları de aynı anda geçerlidir.
Kaynaklar
- AB Yapay Zekâ Yasası (Tüzük (AB) 2024/1689). T.C. AB Başkanlığı: https://www.ab.gov.tr/ab-yapay-zeka-yasasi-yayimlandi_53836.html
- EU Artificial Intelligence Act. Resmî portal: https://artificialintelligenceact.eu/
- Vircon Legal. Şirkette Üretken Yapay Zekâ ve KVKK: https://virconlegal.com/tr/sirkette-uretken-yapay-zeka-ve-kvkk/
Rol, tetik, yükümlülük; ülke dışı uygulama haritası
| Durumunuz | AI Act rolü | Bugünkü çekirdek yükümlülükler |
|---|---|---|
| Türkiye’den AB müşterisine AI ürünü satıyorsunuz | AB pazarına süren sağlayıcı | Yasaklı uygulama taraması, Madde 50 bildirimleri, sınıflandırma memosu; yüksek risk gelince AB yetkili temsilcisi |
| Türk müşterileriniz çıktıyı AB’de kullanıyor | Çıktı-kullanımı koluyla kapsamda | Aynı taramalar; yerleşiklik önemsiz |
| AB’ye dönük özellik için GPT/Claude/Llama üstüne kuruyorsunuz | Kullanan (veya sisteminizin sağlayıcısı) | Tedarikçi dokümantasyonunun aşağı akışı, şeffaflık bildirimleri, sonuç doğuran yerlerde insan gözetimi |
| Yalnız Türkiye; AB kullanıcısı ve AB’de çıktı yok | Tüzüğün dışında | KVKK + Türk sektör kuralları yine geçerli; kurumsal alıcı yine soruyor |
Salt AB’de hosting Tüzüğü tetikler mi?
Hayır; testler pazara sürme, hizmete alma veya çıktının Birlik’te kullanılmasıdır. Barındırma yeri veri koruma aktarımları için önemlidir, AI Act kapsamı için değil.
AB’de tüzel varlık gerekir mi?
Bugünkü yükümlülükler için hayır; ertelenen rejim gelince yüksek riskli sistem sağlayıcılarına AB yetkili temsilcisi gerekecek; erken sınıflandırmak için bir sebep daha.
Bu haftanın ödevi
Tabloda satırınızı bulun ve bir amiral gemisi özellik için sınıflandırma memosunu yazın. Birinci veya üçüncü satırdaysanız, şeffaflık runbook’umuzdaki Madde 50 envanterini aynı dosyaya ekleyin.
Bu yazı yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Spesifik bir durum için lütfen Vircon Legal’e danışın.
Yazar
-
Tüm yazıları görMümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda; kripto-varlık altyapısı, fintech ve oyun dahil; danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır.
Bu konu masanızdaysa
Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.
Kurucu AkademisiGörüşme planlayınDaha fazla Vircon İçgörüleri
Algoritmik Yönetim: Türkiye ve AB’de İşyerinde Yapay Zeka İzlemenin Hukuki Sınırları
12 Ağustos 2026Türk Startuplarında Secondary Satışlar: Rızalar, Yapı, Vergi ve Her Şirketin Yazması Gereken Politika
10 Ağustos 2026Flip’ten Sonra: Türk Kurucuların Delaware Topco’nun İlk Yılında Yaptığı On Hata
6 Ağustos 2026Flip-Up Sonrası ESOP: Türk Opsiyon Planlarını Delaware Topco’ya Taşımak
5 Ağustos 2026Token Kolay, Hukuk Zor: Gerçek Dünya Varlıklarının Tokenizasyonu (RWA) ve Türkiye
9 Temmuz 2026"Sadece Bir Ödeme Özelliği" Sandığınız Şey Bir Kredi Olabilir: Türkiye'de BNPL'nin Hukuku
8 Temmuz 2026İlgili Hizmet Alanlarımız
Gizlilik ve Siber Güvenlik
KVKK ve GDPR uyumu, veri ihlali yönetimi, siber güvenlik.
Hizmet sayfası →Startup Hukuku
Kuruluş, kurucu sözleşmeleri, ESOP, term sheet ve regülasyon.
Hizmet sayfası →Birleşme ve Devralmalar
M&A danışmanlığı: due diligence, yapılandırma, dokümantasyon, müzakere.
Hizmet sayfası →