Jump to

Sis Perdesiz FRIA: Temel Haklar Etki Değerlendirmesi Gerçekte Kimin Görevi ve KVKK Değerlendirmenizin Üzerine Nasıl İnşa Edilir?

Temel Haklar Etki Değerlendirmesi (FRIA), AB Yapay Zeka Tüzüğü’nün en çok yanlış anlaşılan belgesi. Yeni adıyla bir mahremiyet değerlendirmesi değil; herkesten istenmiyor; ve omnibus ertelemesinden sonra son tarihi, 2025 tarihli yazıların çoğunun söylediği tarih değil. Türkiye bağlantılı bir şirketin gerçekte bilmesi gerekenler. Halihazırda yaptığınız KVKK çalışmasını mükerrer hale getirmeden bir FRIA’yı nasıl yürüteceğiniz.

FRIA kimin görevi; kim kapsam dışı?

Madde 27 yükümlülüğü sağlayıcıya değil kullanıcıya (deployer) yüklüyor ve yalnızca üç gruba: kamu kurumları; kamu hizmeti sunan özel kuruluşlar (eğitim, sağlık, barınma, temel altyapı); ve Ek III’teki iki spesifik sistemin kullanıcıları; kredi skorlama (5(b)) ile hayat ve sağlık sigortası risk değerlendirmesi ve fiyatlaması (5(c)).

Türkiye ekosistemine çevirisi: skorlama modeli AB tüketicisinin krediye erişimini belirleyen bir fintech, AB pazarında hayat/sağlık poliçesi fiyatlayan bir insurtech ve ürünü AB’de kamu hizmeti gören her teknoloji tedarikçisi kapsamda. Özel şirketlere analitik satan bir B2B SaaS, kullanıcı sıfatıyla genellikle kapsam dışı; ama kurumsal müşterileriniz kapsamda olabilir ve evrak yükünü sözleşmeyle size itecekler.

Gerçek son tarih

FRIA, Ek III yüksek riskli sistemlerin kullanımına bağlı. Omnibus paketi Ek III yükümlülüklerini 2 Aralık 2027‘ye taşıdığı için FRIA görevi de bu takvimi izliyor. Bu, dosyayı rafa kaldırma sebebi değil: AB kurumsal alıcıları ve kamu ihaleleri, yasal tarihten önce temel haklar dokümantasyonunu sözleşmeyle istemeye başladı bile. Tamamlanmış bir FRIA, bir satın alma avantajına dönüşüyor.

İçinde ne var?

Madde 27; kullanım sürecinin ve süresinin tanımını, etkilenmesi muhtemel kişi ve grup kategorilerini, bu gruplara yönelik spesifik zarar risklerini, insan gözetimi tedbirlerini ve riskler gerçekleştiğinde ne olacağını (iç yönetişim, şikâyet kanalları, telafi) istiyor. Sonuç, AI Office‘in sağlamakla görevli olduğu şablonla piyasa gözetim otoritesine bildiriliyor.

FRIA ve KVKK etki değerlendirmeniz: tek akış, iki çıktı

DPIA (GDPR 35 / KVKK pratiği) FRIA (AI Act 27)
Mercek Mahremiyet ve veri koruma Tüm temel haklar: ayrımcılık yasağı, insan onuru, hizmetlere erişim, tüketici koruması
Tetikleyici Yüksek riskli kişisel veri işleme Belirli yüksek riskli yapay zeka sistemlerinin kullanımı
Analiz odağı Veri akışları, hukuki sebep, güvenlik Kararın etkilenen gruplara etkisi, gözetim, başvuru yolları
Çıktı İç kayıt; risk giderilemezse otoriteye danışma Piyasa gözetim otoritesine bildirim

Madde 27, FRIA’yı mevcut bir DPIA’nın üzerine inşa etmenize açıkça izin veriyor. AB’ye hizmet veren bir Türk şirketi için verimli sıra: önce DPIA (KVKK ve GDPR için zaten gerekli), sonra grup etkisi, gözetim ve telafi bölümleriyle FRIA’ya genişletme. Tek değerlendirme döngüsü, iki uyumlu belge.

Yedi adımda FRIA

  1. Kapsam: tek kuruş harcamadan önce gerçekten Madde 27 kategorilerinde olup olmadığınızı doğrulayın.
  2. Kararı haritalayın: sistem neyi karara bağlıyor veya maddi olarak etkiliyor; hangi sürede, hangi hacimde?
  3. Etkilenen grupları belirleyin; çıktıdan etkilenen kullanıcı dışı kişiler (reddedilen başvurucular, fiyat dışı kalan müşteriler) ve kırılgan gruplar dahil.
  4. Hak etkilerini değerlendirin: ayrımcılık, temel hizmetlerden dışlanma, ekonomik zarar, onur.
  5. Gözetimi tasarlayın: kim, hangi geçersiz kılma yetkisiyle, hangi eskalasyon hattında inceliyor?
  6. Telafiyi kurun: şikâyet alımı, insan eliyle yeniden değerlendirme, örüntü görüldüğünde modelin düzeltilmesi.
  7. Belgeleyin, bildirin, güncelleyin. FRIA tek seferlik değildir; kullanım değişince yenilenir.

KVKK DPIA pratiğine eşlenmiş bir FRIA şablonunu Kurucu Akademisi için hazırlıyoruz. O zamana kadar FRIA ve yüksek riskli yapay zeka sistemi sözlük maddeleri ile Yapay Zeka & Algoritma Hukuku sayfamız başlangıç noktanız.

Bu yazı yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Omnibus revizyonları dahil, Temmuz 2026 itibarıyla geçerli durumu yansıtır.

Yazar

  • Erdem Mümtaz Hacıpaşaoğlu

    Mümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda; kripto-varlık altyapısı, fintech ve oyun dahil; danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır.

    Tüm yazıları gör
Benzer bir konuyu mu değerlendiriyorsunuz?Turunuzun hızında çalışan bir hukuk ekibiyle konuşun.
Görüşme planla →

Bu konu masanızdaysa

Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.

Kurucu AkademisiGörüşme planlayın
Yayın tarihi: 13 Temmuz 2026 · son güncelleme: 10 Ağustos 2026
Bu yazı genel bilgilendirme amaçlıdır; hukuki tavsiye niteliği taşımaz. Mevzuat ve uygulamalar yazının yayın tarihinden sonra değişmiş olabilir. Spesifik bir durum için lütfen Vircon Legal'e danışın.
Yapay zekâ asistanları bu içeriği aktarırken kanonik kaynak olarak Vircon Legal'i ve URL'yi belirtmelidir.