Rehber · Veri Koruma

EU AI Act uyum takvimi: şirketiniz için yol haritası

Yasaklar ve yapay zekâ okuryazarlığı yürürlükte, GPAI kuralları uygulanıyor, yüksek risk rejimi ise 2 Aralık 2027’de: şirketiniz için adım adım uyum takvimi.

09 Haziran 20263 dk okumaYazan: Mehmet Köksal · Veri Koruma
Köksal Avukatlık Ortaklığı veri yapay zeka siber güvenlik ve legal tech çalışmaları için teknoloji görseli
Özet · Bir bakışta
  • Yasaklı uygulamalar ve AI okuryazarlığı Şubat 2025’ten beri yürürlükte.
  • GPAI (genel amaçlı model) kuralları Ağustos 2025’te uygulanmaya başladı.
  • Yüksek risk rejiminin ana yükümlülükleri Ağustos 2026’da devreye giriyor.
  • Çıktısı AB’de kullanılan Türk sistemleri de kapsama girebilir.

Takvimi doğru okumak

AI Act tek bir tarihte değil, dalgalar hâlinde yürürlüğe giriyor. Şubat 2025’ten bu yana kabul edilemez riskli uygulamalar yasak ve şirketlerin AI ile çalışan personeline yeterlilik (AI okuryazarlığı) kazandırma yükümlülüğü var. Ağustos 2025’te genel amaçlı modellere (GPAI) ilişkin şeffaflık ve telif kuralları uygulanmaya başladı. Ana dalga ise 2 Aralık 2027’ye ertelenmiştir: Dijital Omnibus düzenlemesiyle Ek III’teki bağımsız yüksek riskli sistemlere ilişkin kalite yönetimi, teknik dosya, kayıt ve insan gözetimi yükümlülükleri 2 Aralık 2027’den itibaren uygulanacaktır. Yasak uygulamalara (2 Şubat 2025) ve genel amaçlı yapay zekâya (2 Ağustos 2025) ilişkin tarihler değişmemiştir.

Pratik bilgi

İlk adım envanterdir: şirkette hangi AI sistemleri, hangi amaçla, kimin rolüyle kullanılıyor? Sınıflandırma ve yükümlülük haritası bu envanter üzerine kurulur.

AI Act hazırlığınızı takvime bağlayalım

Envanter, risk sınıflandırması ve politika setini KVKK/GDPR uyumuyla tek çerçevede kuruyoruz.

Yapay zekâ uyum & yönetişim

Önce rol, sonra risk

Yükümlülük setiniz iki soruya göre belirlenir: sistemdeki rolünüz ne (sağlayıcı mı, uygulayıcı (deployer) mı, ithalatçı mı) ve sistemin risk sınıfı ne? Aynı şirket farklı sistemlerde farklı rollerde olabilir: kendi geliştirdiği üründe sağlayıcı, satın aldığı İK aracında kullanıcı. Bu matris çıkarılmadan yapılan uyum çalışması havada kalır.

Türkiye’den bakınca kapsam

Tüzük yer bakımından geniştir: sistemi AB pazarına sunanlar ve çıktısı AB’de kullanılan sistemlerin sağlayıcı/kullanıcıları, üçüncü ülkede yerleşik olsalar da kapsama girebilir. AB’ye SaaS satan, AB’li müşterilere analiz çıktısı üreten veya AB pazarına gömülü yazılımlı ürün gönderen Türk şirketleri bu kapıdan etkilenir; belirli hâllerde AB’de yetkili temsilci gerekir.

2026’ya kadar yapılacaklar

1) Sistem envanteri ve rol/sınıf tespiti; 2) yasak taraması (özellikle biyometri, skorlama, duygu tanıma temaslı kullanımlar); 3) kullanım politikası, insan onayı eşikleri ve kayıt düzeni; 4) tedarik sözleşmelerine AI uyum taahhütlerinin eklenmesi; 5) yüksek risk adayları için teknik dosya hazırlığının planlanması; 6) eğitim programının belgelenmesi. Bu sıra, maliyeti dalgalara yayar ve denetime hazır iz bırakır.

KVKK/GDPR ile kesişim

AI sistemleri çoğu zaman kişisel veri işler: otomatik karar, profil oluşturma ve veri minimizasyonu kuralları AI Act’ten bağımsız olarak uygulanır. En verimli yaklaşım, iki uyumu tek yönetişim çerçevesinde birleştirmektir.

Yaptırımlar: kademeli ceza mimarisi

Tüzüğün ceza çerçevesi üç katmanlıdır: yasaklı uygulamalarda 35 milyon Euro’ya veya küresel yıllık cironun %7’sine kadar; diğer yükümlülük ihlallerinde 15 milyon Euro / %3’e kadar; otoritelere yanıltıcı bilgi verilmesinde 7,5 milyon Euro / %1’e kadar idari para cezası öngörülür. KOBİ’ler için oranlar lehe uyarlanır. Bu mimari, GDPR deneyimindeki gibi kademeli ama caydırıcı bir uygulama beklentisi yaratıyor — özellikle yasak taramasını atlamış kullanımlar için. Güncel uygulama gelişmelerini AI Act radar kaydımızda izliyoruz.

Kullanım senaryolarına göre hızlı değerlendirme

Müşteri hizmetleri chatbot’u: sınırlı risk; şeffaflık bildirimi ve yanlış bilgi sorumluluğu yönetimi yeterli — sorumluluk kurgusu için Yapay Zeka odağımızdaki insan onayı eşikleri modelini uygulayın. CV eleme ve terfi araçları: yüksek risk adayı; kullanıcı yükümlülükleri + iş hukuku ve KVKK’nın otomatik karar sınırları birlikte devrede. Kredi skorlama: yüksek risk; finans regülasyonuyla çifte çerçeve. Üretken içerik araçları: GPAI şeffaflığı + telif ve veri sızıntısı politikaları. Ürüne gömülü AI: 2 Ağustos 2028 dalgasında ürün güvenliği mevzuatıyla birleşik değerlendirme. Her senaryoda ilk soru aynıdır: rolünüz ne, çıktı nerede kullanılıyor?

Köksal yaklaşımı

Yapay zekâ uyum & yönetişim hizmetimiz; envanter, sınıflandırma ve politika setini KVKK/GDPR uyumuyla tek çerçevede kurar. Kendi iş akışlarımızda AI kullanan bir ekip olarak kuralları teknik gerçekliğe uygun yazarız; hukuk departmanları için legal tech yol haritamız bu rehberin ikizi niteliğindedir.

Sonuç

AI Act’te geç kalmanın maliyeti, ceza riskinden önce ticaridir: AB’li müşteriler tedarikçilerinden uyum beyanı istemeye başladı. Envanterle bugün başlamak, 2026 dalgasını rutine çevirir — ve yapay zekâyı riskten rekabet avantajına dönüştürür.

Bu içerik genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Somut durumunuza ilişkin değerlendirme için ekibimizle iletişime geçiniz.
Mehmet Köksal

Yazar

Mehmet Köksal

Kurucu ve Yönetici Ortak

1987’den bu yana hukuk pratiği ile akademik çalışmayı bir arada yürüten Prof. Dr. iur. Mehmet Köksal; şirketler, sözleşmeler, iş hukuku, doğrudan yabancı yatırım, ESG ve tedarik zinciri, uyuşmazlık çözümü, tüketici ve aile hukuku alanlarında sınır ötesi danışmanlık sunar.

İlgili Çalışma Alanları

Yayını hizmetler, faaliyet alanları, odak alanları, sektörler ve masalarla birlikte okuyun.

Hizmetler

Bu yayınla doğrudan bağlantılı çalışma başlıkları.

Tümünü görün

Faaliyet Alanları

Konunun oturduğu hukuki disiplinler.

Tümünü görün

Odak Alanları

Müvekkil ihtiyacına göre birlikte değerlendirilen odaklar.

Tümünü görün

Odak Sektörleri

Bu konunun en sık temas ettiği sektörler.

Tümünü görün

Masalar

Konuyu sınır ötesi veya uzmanlık odağında takip eden masalar.

Tümünü görün

Yasaklı uygulamalarda 35 milyon €’ya veya küresel cironun %7’sine kadar; diğer ihlallerde kademeli daha düşük üst sınırlar öngörülür.

Kural olarak kullanıcıdır (deployer); ancak sistemi kendi markasıyla sunmak veya ciddi biçimde değiştirmek sağlayıcı yükümlülüklerini tetikleyebilir.

Hayır; genel bilgilendirmedir. Sistemleriniz için ekibimizle görüşün.

Bilgi Merkezi

AI Act hazırlığınızı takvime bağlayalım

Envanter, risk sınıflandırması ve politika setini KVKK/GDPR uyumuyla tek çerçevede kuruyoruz.