Bir Türk şirketinin AB Yapay Zekâ Tüzüğü hakkında sorduğu ilk soru “biz provider mıyız, deployer mı?” olur. Birkaç dakika sonra gelen ikinci soru ise “bunun Türk hukukundaki karşılığı ne?” İkinci sorunun dürüst cevabı şudur: Türkiye’de yürürlükte bir yapay zekâ kanunu yok, dolayısıyla bakılacak tek bir yer de yok. Onun yerine bir yamalı bohça var — ürün güvenliği hukuku, kişisel verilerin korunması, iş hukuku, tüketici hukuku, telif — ve bu bohça, AI Act’in düzenlediği şeylerin çoğunu başka adlarla ve başka erimle zaten düzenliyor.
Bu sayfa birini diğerinin üstüne koyar. Her satır, Dijital Omnibus (AB Tüzüğü 2026/1744) ile değişik 2024/1689 sayılı AB Tüzüğü’nden bir terim ya da yükümlülüğü alır, Türk hukukundaki en yakın karşılığını gösterir ve ikisinin nerede ayrıldığını söyler. ABD–Türk şirketler hukuku terim karşılıkları tablomuzun yapay zekâ eşidir; AI Act belge seti ve hazırlık checklist’i ile birlikte okunmak üzere yazıldı. İşin çoğunu iki Türk kanunu yapar ve baştan adlarının konması gerekir: 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve AI Act’in üzerine kurulduğu CE işaretleme sisteminin Türkiye’deki evi olan 7223 sayılı Ürün Güvenliği ve Teknik Düzenlemeler Kanunu.
Kapsam ve aktörler
| AI Act terimi | Türk hukukundaki karşılığı | Fark nerede |
|---|---|---|
| AI system — yapay zekâ sistemi (md. 3/1) | Kanuni tanım yok | KVKK “işleme”yi düzenler; “tamamen veya kısmen otomatik olan” yollarla işleme bunun içindedir (md. 3/1-e); sistemin kendisi hukuki bir nesne değildir. TBMM’de bekleyen kapsamlı kanun teklifi (2/2234, Haziran 2024) bir tanım içeriyor ama kanun değil. O güne kadar “bu bir yapay zekâ sistemi mi” sorusunun Türk hukukunda cevabı yok; “kişisel veri işliyor mu” sorusunun var. |
| Provider — sağlayıcı (md. 3/3) | İmalatçı, 7223 sayılı Kanun md. 3; KVKK’da çoğu zaman veri işleyen ya da bağımsız veri sorumlusu | AI Act’in sağlayıcısı bir ürün güvenliği kavramıdır: sistemi geliştiren ve kendi adıyla piyasaya arz eden. 7223 aynı figüre sahiptir — imalatçı — ve teknik dosyayı düzenleme, uygunluk değerlendirmesi yaptırma ve işareti koyma yükümlülükleri vardır (md. 7). KVKK’da ise aynı şirket ne inşa ettiğine değil veriyle ne yaptığına göre sınıflanır; bir sağlayıcı bir müşterisi için veri işleyen, kendi model eğitimi için veri sorumlusu olabilir. |
| Deployer — kullanıcı/işleten (md. 3/4) | Veri sorumlusu, KVKK md. 3/1-ı; 7223’te nihai kullanıcı | Bir yapay zekâ sistemini kendi yetkisi altında kullanan şirket, içinden geçen kişisel veri bakımından hemen her zaman veri sorumlusudur — amaç ve vasıtaları belirleyen taraf. Deployer’ın Türk yükümlülükleri orada yaşar: hukuki dayanak, aydınlatma, güvenlik, ilgili kişi hakları. 7223 nihai kullanıcıya neredeyse hiç yükümlülük yüklemez; AI Act deployer’a birkaç tane yükler (aşağıda md. 26). |
| Importer / Distributor (md. 3/6, 3/7) | İthalatçı / Dağıtıcı, 7223 md. 3; yükümlülükler md. 9–10 | Neredeyse aynı kavramlar; çünkü iki kanun da AB’nin Yeni Yasal Çerçevesinden türer. Yabancı bir yapay zekâ ürününün Türk dağıtıcısı, teknik düzenlemesi olan her ürün için zaten 7223 anlamında iktisadi işletmecidir; yapay zekâ sistemleri henüz bir Türk teknik düzenlemesinin konusu değildir. |
| Authorised representative (md. 3/5, md. 22) | Yetkili temsilci, 7223 md. 3 ve md. 8 | Aynı kavram: imalatçının yazılı yetkiyle görevlendirdiği, o ülkedeki kişi. AB’ye yüksek riskli sistem satan Türk sağlayıcının AI Act gereği Birlik içinde bir temsilcisi olmalıdır; Türkiye’ye düzenlemeye tabi ürün satan yabancı imalatçının 7223 gereği burada. İkisi birbirinin yerine geçmez. |
| Operator (md. 3/8) | İktisadi işletmeci, 7223 md. 3/1-f | İkisi de tedarik zincirindeki herkesi kapsayan çatı terimlerdir. 7223’ün listesi imalatçı, yetkili temsilci, ithalatçı, dağıtıcı ve teknik düzenlemede yükümlülüğü olan diğer kişilerdir; AI Act buna ürün imalatçısını ve deployer’ı ekler. |
| Deployer’ın sağlayıcı sayılması (md. 25/1) | 7223 md. 11/1 | AI Act; yüksek riskli sisteme kendi adını koyan, onu esaslı biçimde değiştiren ya da amacını yüksek riskli hâle gelecek şekilde değiştiren dağıtıcı, ithalatçı, deployer veya üçüncü kişiyi sağlayıcı sayar. 7223, ürünü kendi markası altında arz eden ya da uygunluğu etkileyecek şekilde değiştiren ithalatçı ve dağıtıcı için aynı şeyi zaten söyler (md. 11). Bir tedarikçinin modelini kendi markanızla sunmak iki kanunda da aynı fiildir. |
| Ülke dışı uygulama (md. 2/1-a, c) | 7223 md. 2/2 | AI Act, AB pazarına sistem arz eden Türk sağlayıcıya ve sisteminin çıktısı Birlik’te kullanılan Türk sağlayıcı ya da deployer’a uzanır. Ters yönde 7223, AB üyesi ülkelere ihraç edilen ürünleri Türkiye’de piyasaya arz edilmiş sayar (md. 2/2) — Türk yapay zekâ ihracatçısı iki rejimin de içindedir. Bunun bir Türk startup’ı için nasıl işlediği Sunucun Türkiye’de, Müşterin Avrupa’da yazısının konusudur. |
Risk mimarisi
| AI Act terimi | Türk hukukundaki karşılığı | Fark nerede |
|---|---|---|
| Yasaklı uygulamalar (md. 5) | Liste yok; en yakını KVKK md. 6 (özel nitelikli veri) ve kişilik hakları, TMK md. 24 | Türkiye’de yasaklı yapay zekâ kullanımları kataloğu yoktur. Madde 5’teki uygulamaların birkaçı — işyerinde duygu tanıma, biyometrik sınıflandırma, hedefsiz yüz kazıma — biyometrik ya da başka özel nitelikli veri içerir ve KVKK md. 6 bunların işlenmesini saydığı dar hâller dışında yasaklar. Manipülasyon ve sosyal puanlamanın özgül bir yasağı yoktur; varsa kişilik hakları ve KVKK md. 4 ilkeleri üzerinden gidilir. |
| Yüksek riskli sistem (md. 6, Ek III) | Risk kademesi yok; yalnızca sektörel kurallar | Ek III listesinin — istihdam, kredi, eğitim, temel hizmetler, biyometri, kolluk — Türk aynası yoktur. En yakın şey sektöreldir: işe alım ve izleme için iş hukuku, kredi kararları için bankacılık düzenlemesi, kişisel veriye değen her şey için KVKK. Sistemlerini sınıflandıran Türk şirketi bunu bir yerli listeye değil, Ek’e göre yapar. |
| Kullanım amacı / esaslı değişiklik (md. 3/12, 3/23) | 7223 md. 7/1-ç ve md. 11 | AI Act uygunluğu sağlayıcının beyan ettiği amaca bağlar ve ilk değerlendirmede öngörülmeyen bir değişiklikte yeniden açar. 7223 imalatçıdan tasarım ve kurallardaki değişikliklerde uygunluğu sürdürmesini ister ve dağıtıcının uygunluğu etkileyen değişikliğini onu imalatçı yapan bir fiil sayar. Aynı mantık, farklı sözlük. |
| Şeffaflık yükümlülükleri (md. 50) | Genel etiketleme yükümlülüğü yok; 6502 md. 61, TMK md. 24–25, KVKK md. 10 | AI Act; kişilere bir makineyle muhatap olduklarının söylenmesini, sentetik içeriğin makine tarafından okunabilir biçimde işaretlenmesini, deepfake’lerin ve kamuyu ilgilendiren konulardaki yapay zekâ metinlerinin açıklanmasını ister. Türkiye’de böyle bir yükümlülük yürürlükte değil. 2025 sonunda sunulan iki teklif, 5651 sayılı Kanun’a yapay zekâ üretimi içeriğin etiketlenmesini ekleyecek; biri geçene kadar araçlar reklam hukuku (reklam doğru ve dürüst olmalı, 6502 md. 61), gerçek kişilerin deepfake’i için kişilik hakları ve kişisel veri işlenen yerde KVKK aydınlatma yükümlülüğüdür. |
| Genel amaçlı yapay zekâ modeli (md. 3/63, md. 53–55) | Kavram yok; en yakını eğitim verisi için KVKK, telif için 5846 sayılı FSEK | Madde 53, GPAI sağlayıcısından teknik dokümantasyon tutmasını, aşağı akış sağlayıcılarına entegrasyon bilgisi vermesini, DSM Direktifi’ndeki hak saklı tutmalarına uyan bir telif politikası benimsemesini ve eğitim içeriği özeti yayımlamasını ister. Türk telif hukukunda metin ve veri madenciliği istisnası hiç yoktur; korunan eserlerle Türkiye’de eğitim ya lisansa ya da bunun için yazılmamış olağan istisnalara (iktibas md. 35, şahsi kullanım md. 38) dayanır. Türk sorusu “özet yayımladın mı” değil, “hakkın var mıydı”dır. |
Yüksek riskli sistemlerde sağlayıcı yükümlülükleri
| AI Act terimi | Türk hukukundaki karşılığı | Fark nerede |
|---|---|---|
| Risk yönetim sistemi (md. 9) | KVKK md. 12 (teknik ve idari tedbirler); 7223 md. 5 (ürün güvenli olmalı) | Madde 9 sistem için sürekli, belgeli, yaşam döngüsü boyunca işleyen bir risk süreci ister. KVKK md. 12 veri sorumlusundan uygun güvenlik düzeyi için gerekli her türlü teknik ve idari tedbiri almasını ister — bir güvenlik yükümlülüğü, bir sistem riski yükümlülüğü değil. AI Act süreci daha geniştir; onu işleten şirket KVKK md. 12’yi yolda karşılamış olur. |
| Veri ve veri yönetişimi (md. 10) | KVKK md. 4 (ilkeler), md. 5–6 (hukuki sebepler), md. 9 (yurt dışı aktarım) | Madde 10 eğitim, doğrulama ve test veri kümelerine dairdir: ilgililik, temsil gücü, önyargı incelemesi, boşluklar. KVKK hukukiliğe dairdir: her işleme için dayanak, doğruluk, amaçla sınırlılık, ölçülülük. Doğruluk ve önyargıda ancak kısmen örtüşürler — KVKK’nın “doğru ve gerektiğinde güncel” ilkesi (md. 4/2-b) bir ilgili kişi korumasıdır, bir model kalite standardı değil. İkisi aynı veri kümesine aynı anda uygulanır. |
| Teknik dokümantasyon (md. 11, Ek IV) | Teknik dosya, 7223 md. 7/1-b, c; KVKK’da kişisel veri işleme envanteri | Teknik dosya bir 7223 kurumudur: piyasaya arzdan önce düzenlenir ve en az on yıl saklanır (md. 7/1-c) — AI Act md. 18’deki süreyle aynı. KVKK’nın işleme envanteri hangi kişisel verinin neden işlendiğini kaydeder; sistemi değil veriyi tarif eder. İki Türk belgesi de Ek IV dosyası değildir, ama Ek IV dosyası olan sağlayıcı ikisini de doldurabilir. |
| Kayıt tutma / log (md. 12, md. 19) | Genel yapay zekâ log yükümlülüğü yok; sektörel saklama kuralları | Madde 12 yüksek riskli sistemin olayları otomatik kaydetmesini ister; sağlayıcılar kontrolündeki logları en az altı ay tutar (md. 19). Türkiye log’u sektörle yükler — 5651 kapsamında yer sağlayıcının trafik bilgisi, finans sektörü kuralları — ve KVKK md. 12 güvenlik tedbiri olarak erişim kaydı bekler. Yapay zekâya özgü bir log yükümlülüğü yoktur. |
| Şeffaflık ve kullanım talimatı (md. 13) | 7223 md. 7/1-g, ğ; aksi hâlde sözleşme | 7223 imalatçıdan, nihai kullanıcının ürünün risklerinden sakınması için gereken bilgiyi Türkçe olarak vermesini zaten ister. Yapay zekâda pratik araç tedarik sözleşmesidir; deployer’ın ne istemesi gerektiği yapay zekâ tedarikçi sözleşmesi rehberinde ve Yapay Zekâyı Kurmak Değil Satın Almak yazısında. |
| İnsan gözetimi (md. 14) | KVKK md. 11/1-g | AI Act sistemin, gerçek kişilerin onu gözetebileceği, anlayabileceği, geçersiz kılabileceği ve durdurabileceği şekilde tasarlanmasını ister. KVKK bireye, münhasıran otomatik analizle aleyhine çıkan sonuca itiraz hakkı verir — tasarım şartı değil, sonradan kullanılan bir hak. İkisi deployer’ın sürecinde buluşur: tasarım insanın müdahalesine izin vermeli, itiraz geldiğinde insan gerçekten müdahale edebilmeli. Bkz. Model Bir İnsan Hakkında Karar Verirse. |
| Doğruluk, dayanıklılık, siber güvenlik (md. 15) | KVKK md. 12; kapsadığı kuruluşlar için 7545 sayılı Siber Güvenlik Kanunu (2025) | Türk hukuku güvenliği düzenler, doğruluğu değil. KVKK md. 12 kişisel veriyi kapsar; Siber Güvenlik Kanunu kapsamındaki kuruluşlara yükümlülük ekler. Otomatik bir sistemin doğruluğu ya da dayanıklılığı için Türk standardı yoktur — AI Act’in AB’ye dönük sistemler için doldurduğu, geri kalanı için sözleşmenin doldurması gereken boşluk. |
| Kalite yönetim sistemi (md. 17) | 7223 md. 7/1-ç; ISO/IEC 42001 (gönüllü) | 7223 seri üretimde uygunluğun sürdürülmesi için tedbir ister; belgeli bir KYS öngörmez. AI Act ayrıntısıyla öngörür. ISO/IEC 42001, Türk şirketlerinin bunu kanıtlamak için en çok kullandığı gönüllü standarttır; belgelendirme iki kanunda da yasal zorunluluk değildir. |
| Uygunluk değerlendirmesi, AB uygunluk beyanı, CE işareti (md. 43, 47, 48) | Uygunluk değerlendirmesi, uygunluk beyanı, uygunluk işareti, 7223 md. 3 ve 7/1-b | Türkiye CE sistemini gümrük birliği üzerinden uygular; 7223’teki sözlük AB’ninkiyle aynıdır. Eksik olan, hangi sistemlerin kim tarafından üçüncü taraf değerlendirmesine tabi olacağını belirleyen yapay zekâya özgü teknik düzenlemedir. Türk sağlayıcının Ek III sistemi bu yüzden AB için AI Act yolunu — çoğunlukla iç kontrol — izler, Türkiye için hiçbir değerlendirme yolu yoktur. |
| AB veri tabanına kayıt (md. 49) | VERBİS, KVKK md. 16 | İkisi de kamuya açık sicildir ama farklı şeylerin sicili. AB veri tabanı yüksek riskli yapay zekâ sistemlerini listeler; VERBİS veri sorumlularını ve ne işlediklerini. VERBİS eşiklerinin üstündeki Türk deployer, yapay zekâ kullansa da kullanmasa da veri sorumlusu olarak kayıtlıdır; yapay zekâ sistemleri hiçbir yerde görünmez. |
| Piyasaya arz sonrası izleme (md. 72) | 7223 md. 7/1-d ve h | 7223 imalatçıdan piyasadaki ürünlerinden riskle orantılı numune alıp test etmesini, şikâyetlerin ve uygunsuz ürünlerin kaydını tutmasını, piyasadan çekme ve geri çağırma dâhil düzeltici önlem almasını zaten ister. AI Act aynısını sistemle orantılı, belgeli bir plan olarak ister. |
| Ciddi olay bildirimi (md. 73) | KVKK md. 12/5 (veri ihlali bildirimi); 7223 md. 18 (risk bildirimi) | Madde 73 bildirimleri piyasa gözetim otoritesine öğrenmeden itibaren 15 gün, ölümde 10 gün, yaygın ihlalde 2 gün içinde yapılır. KVKK md. 12/5 yalnızca kişisel verinin kanuni olmayan yollarla ele geçirilmesiyle tetiklenir ve “en kısa sürede” — Kurul uygulaması 72 saat — Kurul’a ve ilgililere yapılır. 7223 iktisadi işletmeciden risk taşıdığı anlaşılan ürünü yetkili kuruluşa bildirmesini ister. Bir yapay zekâ olayı bunların herhangi birini, hepsini ya da hiçbirini tetikleyebilir. |
Deployer yükümlülükleri
| AI Act terimi | Türk hukukundaki karşılığı | Fark nerede |
|---|---|---|
| Talimata uygun kullanım; yetkin insan gözetimi ataması (md. 26/1–2) | KVKK md. 12 (idari tedbirler); TTK md. 367 ve 375 (yönetim teşkilatı) | Türkiye’de deployer’a özgü bir yapay zekâ yükümlülüğü yoktur. Olan şey, şirketin nasıl örgütlendiğinden ve gözetildiğinden sorumlu bir yönetim kurulu ile veri güvenliği için idari tedbir almak zorunda bir veri sorumlusudur. Sistemi gözetmek üzere adı belli, eğitimli kişiler atamak ikisinin de kanıtıdır. Bkz. Yapay Zekâ Kararı Yönetim Kurulunun İşi. |
| Deployer’ın log saklaması (md. 26/6) | Karşılığı yok | Deployer kontrolündeki logları, başka bir kanun aksini demiyorsa, en az altı ay saklar. Otomatik bir sistemin kullanıcısından log saklamasını isteyen Türk kuralı yoktur; saklama, deployer’ın kendi KVKK saklama ve imha politikasını izler — o çoğu zaman daha uzundur. |
| İşçi temsilcilerini ve işçileri bilgilendirme (md. 26/7) | İş Kanunu md. 22 (çalışma koşullarında değişiklik); md. 75 (işçi hakkındaki bilginin kullanımı) | Türkiye’de işyeri konseyi yok ve yapay zekâ sistemi kurulmadan önce işçiyi bilgilendirme yükümlülüğü yok. Olan şey başka bir yerde daha katı: çalışma koşullarında esaslı değişiklik ancak yazılı bildirilip işçi tarafından altı iş günü içinde kabul edilirse geçerlidir (md. 22) ve işveren işçi hakkında edindiği bilgiyi yalnızca dürüstlük kurallarına ve hukuka uygun kullanabilir (md. 75). Sendika varsa toplu iş sözleşmesi danışma ekleyebilir. Bkz. İşyerinde Yapay Zekâ. |
| Karara tabi kişileri bilgilendirme (md. 26/11) | KVKK md. 10 (aydınlatma yükümlülüğü) | KVKK’nın toplama anındaki aydınlatması veri sorumlusunun kimliğini, amaçları, alıcıları, yöntem ve hukuki sebebi ve ilgili kişinin haklarını kapsar; kararın bir yapay zekâ sistemiyle verileceğinin söylenmesini gerektirmez. AI Act gerektirir. Otomatik karar hakkında tek cümle eklenen bir Türk aydınlatma metni ikisini de karşılar. |
| Temel haklar etki değerlendirmesi (md. 27) | Karşılığı yok | KVKK’da zorunlu veri koruma etki değerlendirmesi yoktur; dolayısıyla FRIA’nın içine katlanacağı bir Türk belgesi de yoktur. AB kullanımları için FRIA yapan şirket, Türk karşılığı olmayan ama KVKK md. 12 ve TTK özen yükümlülüğü açısından hatırı sayılır ispat değeri taşıyan bir kayıt üretir. |
| Yapay zekâ okuryazarlığı (md. 4) | Kanun yok; KVKK md. 12 uygulaması, İSG Kanunu md. 17 | Omnibus’tan bu yana sağlayıcı ve deployer, garanti edilen bir seviye olmaksızın, çalışanlarının yapay zekâ okuryazarlığını destekleyecek tedbirler almak zorundadır. Türkiye’de böyle bir yükümlülük yoktur; eğitim kayıtları md. 12 kapsamında Kurul’ca beklenir, yeni teknoloji için iş sağlığı ve güvenliği hukukunca aranır. Tek bir eğitim programı üçünü de karşılar; bkz. Omnibus sonrası yapay zekâ okuryazarlığı yükümlülüğü. |
Haklar, otoriteler ve yaptırımlar
| AI Act terimi | Türk hukukundaki karşılığı | Fark nerede |
|---|---|---|
| Şikâyet hakkı (md. 85) | KVKK md. 13–14 | AI Act’te herkes piyasa gözetim otoritesine şikâyet edebilir. KVKK’da ilgili kişi önce veri sorumlusuna başvurur, veri sorumlusunun otuz gün cevap süresi vardır (md. 13) ve Kurul’a şikâyet ancak bu yol tüketildikten sonra mümkündür (md. 14/2). Farklı otorite, farklı sıra; ve Türk yolu yalnızca kişisel veriyi kapsar. |
| Açıklama hakkı (md. 86) | KVKK md. 11/1-b, c, g | Madde 86 yüksek riskli bir karara tabi kişiye, sistemin karardaki rolü ve kararın ana unsurları hakkında açık ve anlamlı açıklama hakkı verir. KVKK verinin işlenip işlenmediğini ve neden işlendiğini öğrenme ve münhasıran otomatik aleyhe sonuca itiraz hakkı verir; kararın mantığının açıklanmasını gerektirmez. Uygulamada otomatik karar hakkında md. 11 başvurusuna cevap veren Türk şirketi md. 86 açıklamasını zaten vermekle iyi eder. |
| Ulusal yetkili otorite; AI Office (md. 64, 70) | Belirlenmiş yapay zekâ otoritesi yok | Veri tarafında Kişisel Verileri Koruma Kurulu hareket eder; Sanayi ve Teknoloji Bakanlığı, 2026/9 sayılı Cumhurbaşkanlığı Genelgesi ile kabul edilen (Ağustos 2026) Yapay Zekâ Eylem Planı’nı koordine eder — plan politika belirler, hiçbir şirketi doğrudan bağlamaz. 7223 kapsamındaki ürün güvenliği otoriteleri ancak bir yapay zekâ teknik düzenlemesi çıktığında yetki kazanır. Bkz. Eylem Planı şirketler için neyi değiştiriyor. |
| Yaptırımlar (md. 99) | KVKK md. 18; 7223 md. 20; TTK md. 553 | AI Act tavanları yasaklı uygulamalarda 35 milyon Euro ya da dünya cirosunun %7’si, diğer ihlallerin çoğunda 15 milyon Euro ya da %3, yanlış bilgide 7,5 milyon Euro ya da %1’dir; KOBİ’ler ikisinden düşük olanı öder. Türk cezaları her yıl yeniden değerlenen sabit lira bantlarıdır — aydınlatma, güvenlik ve Kurul kararı ihlallerinde KVKK md. 18, ürün uygunsuzluğunda 7223 md. 20 — ve ciroya bağlı tavan yoktur. TTK md. 553’teki yönetim kurulu üyesi kişisel sorumluluğu, AB’de karşılığı olmayan Türk riskidir. |
| Düzenleyici deneme ortamı (md. 57) | Yapay zekâ sandbox’ı yok; yalnızca sektörel test ortamları | Üye devletlerin Ağustos 2027’ye kadar en az bir yapay zekâ deneme ortamını işler hâle getirmesi gerekir. Türkiye’de finansta sektörel test rejimleri var, yapay zekâ için genel bir ortam yok; Eylem Planı bunları öngörür ama kurmaz. |
| Kademeli uygulama (md. 113) | Yürürlükte hiçbir şey yok; üç teklif bekliyor | Yasaklar ve okuryazarlık yükümlülüğü 2 Şubat 2025’ten, GPAI ve yönetişim hükümleri 2 Ağustos 2025’ten, Tüzük’ün ana gövdesi 2 Ağustos 2026’dan beri uygulanıyor; Omnibus yüksek risk yükümlülüklerini 2 Aralık 2027’ye (Ek III) ve 2 Ağustos 2028’e (Ek I), 2 Ağustos 2026’dan önce piyasaya arz edilmiş üretken sistemlere sentetik içeriği işaretlemek için 2 Aralık 2026’ya kadar süre tanıdı (md. 50 bunun dışında 2 Ağustos 2026’dan beri uygulanıyor); ayrıca rıza dışı mahrem görüntü ve çocuk istismarı içeriği üreten yapay zekâ sistemlerine 2 Aralık 2026’dan itibaren uygulanacak yeni bir yasak ekledi. Türkiye’de 2024 tarihli kapsamlı teklif ile 2025 sonundaki iki etiketleme teklifi Genel Kurul gündemini bekliyor. Türk şirketi için işleyen tarihler AB’nin tarihleridir; çünkü md. 2 ona uzanır. |
Haritayı nasıl okumalı
Tablonun içinden üç desen geçer. AI Act’in ürün güvenliği hukuku olduğu yerde — sağlayıcı, ithalatçı, teknik dosya, uygunluk, işaret, geri çağırma — Türkiye 7223 sayılı Kanun’da aynı mimariye zaten sahiptir; çünkü ikisi de aynı AB çerçevesinden türer. Eksik olan, bu mimariyi çalıştıracak yapay zekâya özgü teknik düzenlemedir. AI Act’in kişisel veri hukuku olduğu yerde — yönetişim, gözetim, aydınlatma, haklar — KVKK zeminin kişisel veri kısmını kapsar; daha dar bir aydınlatma, etki değerlendirmesi yokluğu ve açıklama hakkı yerine itiraz hakkıyla. AI Act’in yeni olduğu yerde — risk kademeleri, yasaklı uygulamalar, sentetik içerik etiketi, GPAI yükümlülükleri, işçi bilgilendirmesi — Türkiye’de yürürlükte hiçbir şey ve bekleyen üç teklif vardır.
Türk şirketi için pratik sonuç şudur: “AI Act uyumu” ile “Türk hukuku uyumu” iki ayrı proje değildir. AI Act’in belgeleri — envanter, sınıflandırma notu, teknik dosya, gözetim tasarımı, eğitim kaydı — bir Türk düzenleyicisinin, müşterinin ya da mahkemenin, zaten uygulanan KVKK ve TTK yükümlülükleri için kabul edeceği delillerdir. Bunları bir kez, daha katı rejim için kurmak verimli yoldur; Yapay Zekâ Uyum Merkezi bunun için gereken malzemeyi bir araya getirir.
Bu tablo genel bilgilendirme amaçlıdır ve hukuki tavsiye değildir. AB atıfları 2026/1744 sayılı Tüzük ile değişik 2024/1689 sayılı Tüzük’e, Türk atıfları adı geçen kanunların yayım tarihindeki hâline yapılmıştır. Uygulama tarihleri, eşikler ve ceza tutarları güncel metinlerden kontrol edilmelidir.
Kaynak. (AB) 2024/1689 sayılı Yapay Zekâ Tüzüğü (AI Act); 6698 sayılı Kişisel Verilerin Korunması Kanunu; 7223 sayılı Ürün Güvenliği ve Teknik Düzenlemeler Kanunu; 4721 sayılı Türk Medeni Kanunu; 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun; 7545 sayılı Siber Güvenlik Kanunu. Kanun bağlantıları mevzuat.gov.tr üzerindeki güncel resmî metinlere gider.
Yazar
-
Tüm yazıları görMümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda; kripto-varlık altyapısı, fintech ve oyun dahil; danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır. Legal 500 Recommended Lawyer (2025–2026) seçilmiştir ve Startup Hukuku kitabının ortak yazarıdır. Canonical profile: https://mumtazhacipasaoglu.com · Open-access legal guides: https://github.com/mumtazhpo