2 Ağustos 2026 Sonrası Yapay Zekâ Kullanımı: Şirketler İçin AI Act + KVKK Uyum Rehberi

Güncelleme: 3 Eylül 2026 · Kategori: AI ve Dijital Reklam Uyumu

2 Ağustos 2026 Sonrası Yapay Zekâ Kullanımı: Şirketler İçin AI Act + KVKK Uyum Rehberi

2 Ağustos 2026'dan itibaren AB AI Act'in Article 50 şeffaflık yükümlülükleri uygulanıyor. AB pazarına dokunan şirketler; AI etkileşimi, sentetik içerik işaretleme, deepfake açıklaması ve kişisel veri işleme boyutunu AI Act ile KVKK/GDPR birlikte ele almalı.

Kısa Cevap

2 Ağustos 2026'dan itibaren AB AI Act'in Article 50 şeffaflık yükümlülükleri uygulanıyor. AB pazarına dokunan şirketler; AI etkileşimi, sentetik içerik işaretleme, deepfake açıklaması ve kişisel veri işleme boyutunu AI Act ile KVKK/GDPR birlikte ele almalı.

Neden Önemli?

2 Ağustos 2026 itibarıyla AI Act Article 50 kapsamındaki şeffaflık yükümlülüklerinin uygulanmaya başlaması, şirketlerin “AI kullanıyor muyuz?” sorusundan daha ayrıntılı bir envantere geçmesini gerektiriyor. Aynı kurum bir kullanım senaryosunda yalnız bir AI hizmetinin müşterisi, başka bir senaryoda ise kendi ürününe AI özelliği ekleyen sağlayıcı konumunda olabilir. Yükümlülüğün niteliği sistemin rolüne, çıktısına ve kullanım bağlamına göre değişir.

Türkiye açısından ikinci katman kişisel veridir. Bir AI aracına müşteri kaydı, çalışan verisi, çağrı merkezi metni veya başka kişisel veriler aktarılması halinde KVKK değerlendirmesi AI Act’ten bağımsız olarak devam eder. İşleme amacı, hukuki dayanak, veri minimizasyonu, saklama, üçüncü taraf sağlayıcı ve yurt dışı aktarım yapısı ayrıca incelenmelidir. Bu nedenle “AI Act uyumlu araç kullanıyoruz” ifadesi tek başına KVKK uyumu anlamına gelmez.

Şirketler Ne Yapmalı?
AI Act + KVKK İçin 7 Adımlı Uyum Modeli
  1. AI use-case envanteri çıkarın. Chatbot, içerik üretimi, müşteri analitiği, çalışan araçları, görsel üretim ve otomasyonları ayrı kullanım kayıtları olarak tutun.
  2. Rolünüzü belirleyin. Her kullanımda provider, deployer veya yalnız üçüncü taraf hizmet kullanıcısı olup olmadığınızı hukuki ve teknik mimariyle birlikte değerlendirin.
  3. Article 50 tetikleyicisini işaretleyin. Doğrudan insan etkileşimi, sentetik içerik üretimi, deepfake veya ilgili diğer transparency senaryolarını birbirinden ayırın.
  4. Disclosure kararını tasarıma bağlayın. Bildirimin nerede, hangi metinle ve hangi kullanıcı yolculuğunda gösterileceği ürün seviyesinde belirlenmelidir.
  5. Kişisel veri akışını haritalayın. Hangi verinin hangi modele veya sağlayıcıya aktarıldığını, nerede saklandığını ve hangi amaç için işlendiğini belgeleyin.
  6. İnsan denetimini tanımlayın. AI çıktısının hangi aşamada doğrulandığını ve hangi çıktılarda insan onayı olmadan işlem yapılamayacağını belirleyin.
  7. Kanıt paketini saklayın. Use-case, model, disclosure kararı, veri değerlendirmesi, sorumlu ekip ve değişiklik geçmişini aynı kayıt altında ilişkilendirin.
B10 İçin Önerilen Ölçüm Modeli
Kontrol KPI Hedef
AI envanteri Mapped AI use-case coverage %100 kayıt
Rol analizi Role classification coverage Her use-case
Transparency Disclosure decision coverage %100 ilgili kullanım
Sentetik içerik Machine-readable marking capability İlgili sistemlerde doğrulanmış
KVKK Personal-data assessment coverage Veri içeren tüm use-case’ler
Kanıt Evidence pack completeness Eksiksiz kayıt

Dashboard yalnız “uyumlu/uyumsuz” sayısı göstermemelidir. Hangi kullanımın belirsiz rolde kaldığı, hangi sistemin kişisel veri gönderdiği ve disclosure kararının hangi versiyonda değiştiği görünür olmalıdır.

Uzman Değerlendirmesi

AI yönetişiminde en riskli model, teknoloji envanteri ile veri envanterini birbirinden koparmaktır. IT ekibinin “hangi AI aracını kullanıyoruz?” listesi ile KVKK ekibinin “hangi kişisel veriyi işliyoruz?” listesi aynı use-case üzerinde birleşmediğinde veri aktarımı, disclosure ve insan denetimi boşlukları görünmez kalır.

Bu nedenle Article 50 kontrollerini yalnız hukuk checklist’i olarak değil; ürün, veri, güvenlik, pazarlama ve satın alma süreçlerine bağlanan bir governance katmanı olarak kurmak gerekir.

Use-case Bazlı Envanter Neden Gerekli?

AI kullanım kaydında yalnız kullanılan ürünün adı değil, kullanım amacı da bulunmalıdır. Aynı model bir ekipte yalnız metin özeti üretirken başka bir ekipte müşteri konuşmalarını analiz edebilir. İlk kullanım kişisel veri içermeyebilirken ikinci kullanım KVKK bakımından ayrı değerlendirme gerektirebilir. Bu nedenle envanterin temel birimi “ChatGPT kullanıyoruz” veya “Copilot kullanıyoruz” değil, belirli bir iş sürecine bağlı AI use-case olmalıdır.

Use-case kaydı; iş sahibi, kullanılan model veya servis, işlenen veri kategorileri, kullanıcıya doğrudan temas olup olmadığı, sentetik içerik üretip üretmediği, insan onay noktası ve yayınlanan çıktının niteliğini birlikte göstermelidir. Model sağlayıcısı değiştiğinde veya aynı araç yeni bir iş sürecine bağlandığında kayıt yeniden gözden geçirilmelidir.

Satın Alma ve Shadow AI Riski

Kurumsal AI yönetişiminde bir başka açık, ekiplerin merkezi satın alma veya IT süreci dışında AI servisleri kullanmasıdır. Pazarlama, satış veya müşteri hizmetleri ekiplerinin bireysel hesaplarla kullandığı servisler resmi teknoloji envanterinde görünmeyebilir. Düzenli discovery çalışması, tarayıcı eklentileri, SaaS harcamaları ve departman beyanları üzerinden shadow AI kullanımını görünür hale getirebilir. Amaç çalışanların AI kullanmasını engellemek değil, veri ve transparency riskinin kontrol dışına çıkmasını önlemektir.

Dijital Risk ve Uyum Analizi

B10 Digital Agency, şirket içindeki AI kullanım noktalarını; kullanıcı şeffaflığı, kişisel veri akışı, model sağlayıcısı, insan denetimi ve kanıt yeterliliği açısından tek bir AI Governance Matrix üzerinde eşleştirebilir.

İlgili İçerikler
Resmî ve Birincil Kaynaklar

Kaynaklar 3 Eylül 2026 itibarıyla kontrol edilmiştir. Somut hukuki olaylarda güncel metin ve uzman görüşü ayrıca değerlendirilmelidir.

Sık Sorulan Sorular
Bu konu neden şimdi önemli?

2 Ağustos 2026'dan itibaren AB AI Act'in Article 50 şeffaflık yükümlülükleri uygulanıyor. AB pazarına dokunan şirketler; AI etkileşimi, sentetik içerik işaretleme, deepfake açıklaması ve kişisel veri işleme boyutunu AI Act ile KVKK/GDPR birlikte ele almalı.

Şirketler ilk olarak neyi kontrol etmeli?

AB pazarına dokunan AI kullanım senaryolarını sınıflandırın.

Tek seferlik kontrol yeterli mi?

Hayır. AI Act ve KVKK farklı hukuki katmanları düzenler. Bir kullanım Article 50 bakımından doğru yapılandırılmış olsa bile kişisel veri işleme veya aktarım yapısı ayrıca KVKK değerlendirmesi gerektirebilir.

B10 bu konuda ne sağlayabilir?

B10; AI use-case envanteri, Article 50 transparency matrisi, kişisel veri akış haritası ve denetime elverişli Evidence Pack yapısını aynı operasyon modelinde kurgulayabilir.

İletişim

İstiklal Mh. M.Kemal Atatürk Cd No:122 K:1 D:2 Odunpazarı-Eskişehir

+90 850 532 3309
[email protected]

Copyright © 2025 B10 Digital Agency