EU AI Act
AB Yapay Zekâ Tüzüğü — (AB) 2024/1689
Avrupa Birliği'nin yapay zekâ sistemlerini risk düzeyine göre sınıflandırıp yasaklar, yüksek risk yükümlülükleri, şeffaflık kuralları ve genel amaçlı modeller için ayrı kurallar getiren bağlayıcı tüzüğü.
(AB) 2024/1689 sayılı Tüzük, yani AI Act, yapay zekâya yönelik ilk kapsamlı yatay düzenlemedir. 12 Temmuz 2024'te AB Resmî Gazetesi'nde yayımlandı, 1 Ağustos 2024'te yürürlüğe girdi. Tüzük olduğu için üye devletlerde doğrudan uygulanır.
Mantığı risk temellidir; yükümlülük, teknolojiye değil kullanım amacına göre belirlenir: - Kabul edilemez risk (yasak): Madde 5'teki uygulamalar. Örneğin zararlı manipülasyon, zafiyetlerin istismarı, sosyal puanlama, iş yerinde ve eğitimde duygu tanıma (tıbbi ve güvenlik amaçları hariç), yüz tanıma veritabanı için hedefsiz görüntü kazıma. 2026'daki değişiklikle rıza dışı cinsel içerik ve çocuk istismarı materyali üreten sistemler (ör. "nudification" uygulamaları) de listeye eklendi. - Yüksek risk: Ürün güvenliği mevzuatına giren ürünlerdeki AI (Ek I: makine, oyuncak, tıbbi cihaz vb.) ve hassas kullanım alanları (Ek III: biyometri, kritik altyapı, eğitim, istihdam, temel hizmetlere erişim/kredi, kolluk, göç, adalet). Risk yönetimi, veri yönetişimi, teknik dokümantasyon, kayıt tutma, insan gözetimi, doğruluk ve siber güvenlik, kalite yönetim sistemi ve uygunluk değerlendirmesi gerekir. - Şeffaflık riski (sınırlı risk): Madde 50. Kullanıcıya bir AI ile konuştuğunu söylemek, üretilen içeriği makinece okunabilir biçimde işaretlemek, deepfake'leri etiketlemek. - Minimal risk: Spam filtresi, oyun içi AI gibi sistemlerin büyük çoğunluğu; ek kural yok.
Ayrıca genel amaçlı AI (GPAI) modelleri için ayrı bir rejim vardır: teknik dokümantasyon, modeli kullanan sağlayıcılara bilgi, telif hakkı politikası ve eğitim verisinin kamuya açık özeti. Eğitim hesaplaması 10^25 FLOP'u aşan modeller sistemik risk taşıdığı varsayılır ve ek değerlendirme, olay bildirimi, siber güvenlik yükümlülüklerine tabidir. Komisyon'un yayımladığı GPAI Davranış Kuralları (Code of Practice) gönüllü bir uyum yoludur.
Ülke dışı kapsam: Tüzük, AB'de piyasaya ürün süren sağlayıcılara nerede kurulu olurlarsa olsunlar uygulanır; çıktısı AB'de kullanılan AB dışı sağlayıcı ve kullanıcıları da kapsayabilir (Madde 2). Yani AB'ye satış yapan bir Türk şirketi de kapsama girebilir.
Cezalar (Madde 99): yasaklı uygulamalarda 35 milyon € ya da dünya cirosunun %7'si, diğer yükümlülüklerin çoğunda 15 milyon € ya da %3, yetkililere yanlış bilgi vermede 7,5 milyon € ya da %1 (hangisi yüksekse; KOBİ'lerde hangisi düşükse). GPAI sağlayıcılarına Komisyon 15 milyon € ya da %3'e kadar ceza verebilir (Madde 101).
Takvim — Ekim 2026 itibarıyla: Komisyon Kasım 2025'te "Digital Omnibus on AI" ile bazı tarihlerin ertelenmesini önerdi. Bu değişiklik (AB) 2026/1744 sayılı Tüzük olarak kabul edildi, 24 Temmuz 2026'da yayımlandı ve 27 Temmuz 2026'da yürürlüğe girdi; yani artık öneri değil, yürürlükteki hukuktur: - 2 Şubat 2025 — yasaklar ve AI okuryazarlığı (Madde 4) uygulanıyor. Omnibus, okuryazarlığı "belirli bir seviyeyi garanti etmek" yerine "personelin okuryazarlığını destekleyecek önlemler almak" olarak yumuşattı. - 2 Ağustos 2025 — GPAI yükümlülükleri, yönetişim yapısı, ceza hükümleri uygulanıyor. Bu tarihten önce piyasaya çıkmış GPAI modelleri için son tarih 2 Ağustos 2027. - 2 Ağustos 2026 — Tüzüğün geri kalanı, Madde 50 şeffaflık kuralları dahil, uygulanıyor. Bu tarihten önce piyasaya çıkmış üretken sistemler için içerik işaretleme (Madde 50(2)) son tarihi 2 Aralık 2026. - 2 Aralık 2026 — yeni eklenen "nudification"/CSAM yasağı. - 2 Aralık 2027 — Ek III yüksek riskli sistemler (önceden 2 Ağustos 2026 idi). - 2 Ağustos 2028 — Ek I ürünlerine gömülü yüksek riskli AI (önceden 2 Ağustos 2027 idi).
Bu sayfa bilgilendirme amaçlıdır, hukuki danışmanlık değildir; tarihler ve ayrıntılar yeni değişikliklerle tekrar güncellenebilir.
Gıda güvenliği mevzuatı gibi. Bazı maddeler hiç satılamaz (yasak), bebek maması gibi riskli ürünler sıkı denetim ve belgeyle satılır (yüksek risk), paketli gıdada içerik etiketi zorunludur (şeffaflık), marketteki çoğu ürün ise sadece genel kurallara tabidir (minimal risk). Ürünü AB'de satıyorsan, fabrikan nerede olursa olsun kurallara uyarsın.
İstanbul'daki bir İK teknolojisi girişimi, CV'leri puanlayan bir ürünü Almanya'daki müşterilere satıyor. Ekim 2026'da yaptığı analiz:
1. Rol: AI sistemini kendi adıyla AB pazarına sunduğu için sağlayıcı (provider). Alman müşteri ise kullanıcı (deployer). 2. Sınıf: İşe alımda aday değerlendirme Ek III'te sayılıyor → yüksek risk. Yükümlülükler 2 Aralık 2027'de başlıyor; ama kalite yönetim sistemi, teknik dokümantasyon ve veri yönetişimi aylarca sürecek bir iş, hazırlık şimdi başlıyor. 3. Şeffaflık: Ürünün adaylarla yazışan bir sohbet asistanı da var. Madde 50 gereği adaylara AI ile konuştuklarını bildirmesi gerekiyor; bu yükümlülük 2 Ağustos 2026'dan beri geçerli. 4. Yasak kontrolü: Video mülakatlardan duygu tanıma özelliği yol haritasındaydı; iş yerinde duygu tanıma Madde 5 kapsamında yasak olduğu için özellik iptal ediliyor. 5. KVKK: Türkiye'deki adayların verisi için KVKK yükümlülükleri ayrıca geçerli; AI Act bunların yerine geçmiyor.
# AI Act ön değerlendirme — Sistem: AI-017 (Ekim 2026)
## 1. Kapsam
- [ ] Bu bir "AI sistemi" mi? (Komisyon'un tanım kılavuzu)
- [ ] AB pazarına sunuluyor ya da çıktısı AB'de kullanılıyor mu?
- [ ] Rolümüz: sağlayıcı / kullanıcı / ithalatçı / dağıtıcı?
## 2. Yasaklı uygulama (Madde 5) — herhangi biri EVET ise DUR
- [ ] Manipülasyon ya da zafiyet istismarı
- [ ] Sosyal puanlama
- [ ] İş yeri / eğitimde duygu tanıma
- [ ] Rıza dışı cinsel içerik / CSAM üretimi
## 3. Yüksek risk
- [ ] Ek I ürün güvenliği mevzuatı kapsamında mı? → 2 Ağu 2028
- [ ] Ek III alanında mı? (istihdam, eğitim, kredi…) → 2 Ara 2027
- [ ] Madde 6(3) istisnası uygulanabilir mi? Gerekçeyi belgele
## 4. Şeffaflık (Madde 50) — 2 Ağu 2026'dan beri
- [ ] Kullanıcı AI ile etkileştiğini biliyor mu?
- [ ] Üretilen içerik makinece okunabilir şekilde işaretli mi?
## 5. GPAI modeli mi sağlıyoruz?
- [ ] Teknik dokümantasyon, telif politikası, eğitim verisi özeti
- [ ] Eğitim hesaplaması > 10^25 FLOP? → sistemik risk- AB pazarına AI sistemi ya da AI içeren ürün sunuyorsan
- AB dışındasın ama sistemin çıktısı AB'de kullanılıyorsa
- AB'deki müşterilerin tedarikçi değerlendirmesinde AI Act uyumu soruyorsa
- Genel amaçlı bir model eğitip başkalarına sunuyorsan
- Sadece Türkiye'de, AB ile bağlantısı olmayan bir kullanım için AI Act'i birebir uygulamak zorunlu değil — ama iyi uygulama referansı olarak kullanılabilir
- Askerî, savunma ve ulusal güvenlik amaçlı sistemler ile sadece bilimsel araştırma için geliştirilen sistemler kapsam dışı tutulmuştur
- Bir sohbet botuna bakıp otomatik 'yüksek risk' demek — sınıf teknolojiye değil kullanım amacına bağlıdır
Erteleme = muafiyet sanmak
Omnibus yüksek risk tarihlerini erteledi, ama yasaklar, AI okuryazarlığı, GPAI kuralları ve Madde 50 şeffaflık yükümlülükleri yürürlükte. Kalite yönetim sistemi gibi işler aylar sürer; Aralık 2027'yi beklemek geç kalmak demektir.
Güncel olmayan takvim
AI Act'in tarihleri bir kez değişti ve tekrar değişebilir. Blog yazılarına değil EUR-Lex'teki konsolide metne ve Komisyon'un sayfasına bak; sistem kaydında 'son doğrulama' tarihi tut.
Rolü yanlış belirlemek
Hazır bir modeli alıp kendi markanla sunmak ya da amacını değiştirmek seni kullanıcıdan sağlayıcıya çevirebilir. Yükümlülükler role göre çok farklıdır.
Hukuki danışmanlık değildir
Bu özet bilgilendirme amaçlıdır. Somut bir sistemin sınıflandırması ve yükümlülükleri için metnin kendisine ve bir hukukçuya başvur.