2026, yapay zekâ mevzuatı açısından önemli bir dönüm noktasıdır. Avrupa Birliği AI Act 2 Ağustos 2026 itibarıyla geniş ölçüde uygulanmaya başladı; Türkiye’deki şirketler açısından ise AI kullanımı KVKK, tüketici, reklam, fikri mülkiyet ve sektörel düzenlemelerle birlikte değerlendirilmelidir.
AI uyumu tek bir “yapay zekâ politikası” hazırlamak değil; kullanılan sistemi, veriyi, riski ve şirketin değer zincirindeki rolünü haritalamaktır.
Türkiye’de Yapay Zekâ Kullanımında Hangi Hukuk Alanları Önemli?
Yapay zekâ kullanan şirketler tek bir mevzuat başlığına odaklanmamalıdır.
Kullanım senaryosuna göre:
- KVKK,
- tüketici hukuku,
- reklam kuralları,
- fikri mülkiyet,
- iş hukuku,
- sektörel düzenlemeler
gündeme gelebilir.
Kişisel Veri İşleyen AI Sistemleri
AI sistemi kişisel veri kullanıyorsa öncelikle veri işleme faaliyetinin hukuki zemini değerlendirilmelidir.
Örneğin:
- müşteri destek konuşmaları,
- çalışan verileri,
- CRM kayıtları,
- profil oluşturma,
- ses ve görüntü verileri
AI servisine aktarılıyorsa veri akışı ayrıca envantere alınmalıdır.
AI Servisi Yurt Dışındaysa
Bir AI API’sine kişisel veri gönderilmesi yurt dışına veri aktarımı oluşturabilir.
Bu durumda KVKK’nın güncel 9’uncu maddesi ve uygun aktarım mekanizmaları ayrıca değerlendirilmelidir.
EU AI Act Ne Zaman Uygulanmaya Başladı?
AI Act 1 Ağustos 2024’te yürürlüğe girdi ve kademeli uygulama takvimi öngördü.
- Yasaklı uygulamalar ve AI literacy yükümlülükleri: 2 Şubat 2025,
- GPAI yönetişim ve belirli yükümlülükler: 2 Ağustos 2025,
- AI Act’in büyük bölümü ve Article 50 şeffaflık yükümlülükleri: 2 Ağustos 2026.
Yüksek Riskli Sistemlerde Güncel Takvim
Güncel AB düzenleme takvimine göre belirli Annex III yüksek risk kullanım alanlarına ilişkin hükümler 2 Aralık 2027’den; düzenlenmiş ürünlere gömülü Annex I yüksek risk sistemlerine ilişkin hükümler ise 2 Ağustos 2028’den itibaren uygulanacaktır.
AI Literacy
AI Act kapsamında AI sistemleriyle çalışan kişilerin yeterli AI okuryazarlığına sahip olmasının sağlanması önemli yükümlülüklerden biridir.
Bu yalnız teknik eğitim değildir.
Çalışanların:
- AI’ın sınırlarını,
- hallucination riskini,
- kişisel veri paylaşım riskini,
- insan denetiminin gerektiği durumları
bilmesi gerekir.
Article 50 Şeffaflık Yükümlülükleri
2 Ağustos 2026 itibarıyla Article 50 belirli AI kullanım senaryolarında yeni şeffaflık yükümlülüklerini uygulamaya soktu.
İnsan-AI Etkileşimi
Belirli durumlarda kişiye bir AI sistemiyle etkileşimde bulunduğu açıkça bildirilmelidir.
Sentetik İçerik
Belirli AI üretimi veya manipüle içeriklerin makine tarafından tespit edilebilir şekilde işaretlenmesi sağlayıcı yükümlülükleri arasında yer alır.
Deepfake
Deepfake olarak nitelendirilen içeriklerin kullanılması halinde deployer tarafında da şeffaflık yükümlülükleri doğabilir.
AI Envanteri Nasıl Hazırlanır?
Şirket ilk olarak kullandığı tüm AI sistemlerini listelemelidir.
| Sistem | Amaç | Veri | Rol | Risk |
|---|---|---|---|---|
| AI müşteri asistanı | Destek | Müşteri verisi | Deployer | Orta/Yüksek inceleme |
| İçerik üretim aracı | Pazarlama | Sınırlı veri | Deployer | Şeffaflık/IP |
Provider ve Deployer Ayrımı
Hazır bir AI aracını kullanan şirket ile kendi AI sistemini geliştirip piyasaya sunan şirketin yükümlülükleri aynı değildir.
Bu nedenle rol analizi AI Act uyumunun ilk adımlarından biridir.
Human-in-the-Loop
AI sonucu otomatik olarak nihai karara dönüştürülmemelidir.
Özellikle:
- çalışan değerlendirmesi,
- müşteri hakkını etkileyen karar,
- hukuki değerlendirme,
- yüksek finansal etkili işlemler
insan kontrolü gerektirebilir.
AI Tedarikçi Due Diligence
AI sağlayıcısı seçerken:
- veri nerede işleniyor,
- müşteri verisi model eğitiminde kullanılıyor mu,
- log ve retention süresi nedir,
- security kontrolleri neler,
- AI Act rolü nedir
soruları incelenmelidir.
2026 AI Uyum Kontrol Listesi
- AI envanteri çıkarıldı mı?
- Provider/deployer rolü belirlendi mi?
- Kişisel veri akışları incelendi mi?
- Yurt dışı veri aktarımı kontrol edildi mi?
- AI literacy eğitimi var mı?
- Article 50 şeffaflık yükümlülükleri değerlendirildi mi?
- Human review noktaları tanımlandı mı?
- AI tedarikçileri due diligence’dan geçiyor mu?
B10 Yaklaşımı
B10 Digital Agency, yapay zekâ uyumunu yalnız hukuki belge olarak değil; AI envanteri, veri akışı, API, erişim, insan denetimi ve teknik kontrollerin ortak sistemi olarak ele alır.
Resmî Referans Çerçevesi
Bu rehber Avrupa Komisyonunun güncel AI Act uygulama takvimi ve Article 50 şeffaflık rehberi ile Türkiye’deki kişisel veri koruma düzenlemeleri esas alınarak güncellenmiştir.
Sonuç
2026 itibarıyla AI uyumu artık gelecek planı değildir. Şirketlerin hangi AI sistemlerini kullandığını, hangi veriyi işlediğini ve hangi hukuki/teknik yükümlülüklerin devreye girdiğini somut biçimde haritalaması gerekir.
Bu içerik genel bilgilendirme amaçlıdır.