Temel Haklar Etki Değerlendirmesi (FRIA), AB Yapay Zeka Tüzüğü’nün en çok yanlış anlaşılan belgesi. Yeni adıyla bir mahremiyet değerlendirmesi değil; herkesten istenmiyor; ve omnibus ertelemesinden sonra son tarihi, 2025 tarihli yazıların çoğunun söylediği tarih değil. Türkiye bağlantılı bir şirketin gerçekte bilmesi gerekenler. Halihazırda yaptığınız KVKK çalışmasını mükerrer hale getirmeden bir FRIA’yı nasıl yürüteceğiniz.
FRIA kimin görevi; kim kapsam dışı?
Madde 27 yükümlülüğü sağlayıcıya değil kullanıcıya (deployer) yüklüyor ve yalnızca üç gruba: kamu kurumları; kamu hizmeti sunan özel kuruluşlar (eğitim, sağlık, barınma, temel altyapı); ve Ek III’teki iki spesifik sistemin kullanıcıları; kredi skorlama (5(b)) ile hayat ve sağlık sigortası risk değerlendirmesi ve fiyatlaması (5(c)).
Türkiye ekosistemine çevirisi: skorlama modeli AB tüketicisinin krediye erişimini belirleyen bir fintech, AB pazarında hayat/sağlık poliçesi fiyatlayan bir insurtech ve ürünü AB’de kamu hizmeti gören her teknoloji tedarikçisi kapsamda. Özel şirketlere analitik satan bir B2B SaaS, kullanıcı sıfatıyla genellikle kapsam dışı; ama kurumsal müşterileriniz kapsamda olabilir ve evrak yükünü sözleşmeyle size itecekler.
Gerçek son tarih
FRIA, Ek III yüksek riskli sistemlerin kullanımına bağlı. Omnibus paketi Ek III yükümlülüklerini 2 Aralık 2027‘ye taşıdığı için FRIA görevi de bu takvimi izliyor. Bu, dosyayı rafa kaldırma sebebi değil: AB kurumsal alıcıları ve kamu ihaleleri, yasal tarihten önce temel haklar dokümantasyonunu sözleşmeyle istemeye başladı bile. Tamamlanmış bir FRIA, bir satın alma avantajına dönüşüyor.
İçinde ne var?
Madde 27; kullanım sürecinin ve süresinin tanımını, etkilenmesi muhtemel kişi ve grup kategorilerini, bu gruplara yönelik spesifik zarar risklerini, insan gözetimi tedbirlerini ve riskler gerçekleştiğinde ne olacağını (iç yönetişim, şikâyet kanalları, telafi) istiyor. Sonuç, AI Office‘in sağlamakla görevli olduğu şablonla piyasa gözetim otoritesine bildiriliyor.
FRIA ve KVKK etki değerlendirmeniz: tek akış, iki çıktı
| DPIA (GDPR 35 / KVKK pratiği) | FRIA (AI Act 27) | |
|---|---|---|
| Mercek | Mahremiyet ve veri koruma | Tüm temel haklar: ayrımcılık yasağı, insan onuru, hizmetlere erişim, tüketici koruması |
| Tetikleyici | Yüksek riskli kişisel veri işleme | Belirli yüksek riskli yapay zeka sistemlerinin kullanımı |
| Analiz odağı | Veri akışları, hukuki sebep, güvenlik | Kararın etkilenen gruplara etkisi, gözetim, başvuru yolları |
| Çıktı | İç kayıt; risk giderilemezse otoriteye danışma | Piyasa gözetim otoritesine bildirim |
Madde 27, FRIA’yı mevcut bir DPIA’nın üzerine inşa etmenize açıkça izin veriyor. AB’ye hizmet veren bir Türk şirketi için verimli sıra: önce DPIA (KVKK ve GDPR için zaten gerekli), sonra grup etkisi, gözetim ve telafi bölümleriyle FRIA’ya genişletme. Tek değerlendirme döngüsü, iki uyumlu belge.
Yedi adımda FRIA
- Kapsam: tek kuruş harcamadan önce gerçekten Madde 27 kategorilerinde olup olmadığınızı doğrulayın.
- Kararı haritalayın: sistem neyi karara bağlıyor veya maddi olarak etkiliyor; hangi sürede, hangi hacimde?
- Etkilenen grupları belirleyin; çıktıdan etkilenen kullanıcı dışı kişiler (reddedilen başvurucular, fiyat dışı kalan müşteriler) ve kırılgan gruplar dahil.
- Hak etkilerini değerlendirin: ayrımcılık, temel hizmetlerden dışlanma, ekonomik zarar, onur.
- Gözetimi tasarlayın: kim, hangi geçersiz kılma yetkisiyle, hangi eskalasyon hattında inceliyor?
- Telafiyi kurun: şikâyet alımı, insan eliyle yeniden değerlendirme, örüntü görüldüğünde modelin düzeltilmesi.
- Belgeleyin, bildirin, güncelleyin. FRIA tek seferlik değildir; kullanım değişince yenilenir.
KVKK DPIA pratiğine eşlenmiş bir FRIA şablonunu Kurucu Akademisi için hazırlıyoruz. O zamana kadar FRIA ve yüksek riskli yapay zeka sistemi sözlük maddeleri ile Yapay Zeka & Algoritma Hukuku sayfamız başlangıç noktanız.
Bu yazı yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Omnibus revizyonları dahil, Temmuz 2026 itibarıyla geçerli durumu yansıtır.
Yazar
-
Tüm yazıları görMümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda; kripto-varlık altyapısı, fintech ve oyun dahil; danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır.
Bu konu masanızdaysa
Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.
Kurucu AkademisiGörüşme planlayın