Mevzuat · Avrupa Birliği · AB Direktif & Tüzük (COM(2025) 836 final · COM(2025) 837 final)

AB Dijital Omnibus Paketi (COM(2025) 836 ve COM(2025) 837)

Avrupa Komisyonu 19 Kasım 2025’te “Dijital Omnibus” adıyla bir sadeleştirme paketi açıklamıştır. Paket tek bir metin değil, birbirinden bağımsız iki tekliftir: yapay zekâya ilişkin COM(2025) 836 final ve veri mevzuatına ilişkin COM(2025) 837 final. Bugün ilki kabul edilmiş, ikincisi ise hâlâ teklif aşamasındadır; ikisini birbirine karıştırmak dolaşımdaki yorumların en sık hatasıdır.

SüreçteYürürlük · YZ ayağı: 08.07.2026 imzalandı, ABl. yayımı bekleniyor · Veri ayağı: yürürlükte değil (teklif)Kaynak · COM(2025) 836 final ve COM(2025) 837 final, 19.11.2025 · ABl. yayımı bekleniyorEşik · AB’ye yapay zekâ sunan ve GDPR kapsamındaki şirketler
Özetle

Dijital Omnibus tek bir düzenleme değildir. Yapay zekâ ayağı (COM(2025) 836) yasama sürecini tamamlamış, nihai metin 08.07.2026’da imzalanmıştır; AB Resmî Gazetesi’nde yayımı ve tüzük numarasının verilmesi beklenmektedir. Veri ve GDPR ayağı (COM(2025) 837) ise Konsey aşamasındaki bir tekliftir: genel yaklaşım, Parlamento pozisyonu ve üçlü müzakere tamamlanmamış olup içindeki hiçbir hüküm yürürlükte değildir (Temmuz 2026 itibarıyla). Yapay zekâ tarafında değişen tek şey yüksek riskli sistem takvimidir.

Kimleri Etkiler?

Yapay zekâ sağlayıcı ve uygulayıcıları

AB pazarına yapay zekâ sistemi sunanlar için yüksek riskli sistem takvimi ertelenmiş, diğer yükümlülükler yerinde kalmıştır.

GDPR kapsamındaki şirketler

Veri ve çerez kurallarında bugün için hiçbir değişiklik yoktur; teklif kabul edilmemiştir.

Uyum programı planlayanlar

Paket, ertelenmiş bir tarihe göre plan yapmayı değil, iki dosyayı ayrı ayrı izlemeyi gerektirir.

Temel Yükümlülükler
  • 01Yasak uygulama taraması sürdürmek; 02.02.2025’ten beri uygulanan yasaklar bu paketten etkilenmemiştir.
  • 02Yüksek riskli sistem envanteri yeni tarihlere göre güncellemek: bağımsız sistemlerde 02.12.2027, gömülü sistemlerde 02.08.2028.
  • 03Üretken yapay zekâda içerik işaretlemesi kurmak; 02.08.2026 öncesinde piyasaya sürülmüş sistemlerde son tarih 02.12.2026’dır.
  • 04Mevcut GDPR ve çerez uyum programı değiştirmeden yürütmek; veri ayağı henüz kabul edilmemiştir.

Genel bakış

Avrupa Komisyonu 19.11.2025 tarihinde “Dijital Omnibus” adıyla bir sadeleştirme paketi yayımlamıştır. Paket tek bir metin değil, birbirinden bağımsız iki ayrı teklif içerir: yapay zekâya ilişkin COM(2025) 836 final ve veri mevzuatına ilişkin COM(2025) 837 final. Bu iki dosya bugün tamamen farklı aşamalardadır ve ikisini tek bir düzenleme gibi ele almak, dolaşımdaki yorumlarda en sık rastlanan hatadır.

Yapay zekâ ayağı yasama sürecini tamamlamıştır: nihai metin 08.07.2026 tarihinde imzalanmış olup AB Resmî Gazetesi’nde yayımı beklenmektedir (Temmuz 2026 itibarıyla). Veri ayağı ise hâlâ Konsey’de görüşülen bir tekliftir; bu ayaktaki hiçbir hüküm yürürlükte değildir.

Kapsam: tek bir ad, iki ayrı dosya

COM(2025) 836, Yapay Zekâ Tüzüğü’nü ((AB) 2024/1689) ve (AB) 2018/1139 sayılı Tüzüğü değiştirmektedir. COM(2025) 837 ise GDPR, ePrivacy Direktifi, Veri Yasası (Data Act), Veri Yönetişimi Yasası, Açık Veri Direktifi, Kişisel Olmayan Verilerin Serbest Dolaşımı Tüzüğü ve NIS2 bakımından değişiklik önermekte; ayrıca P2B Tüzüğü’nün yürürlükten kaldırılmasını öngörmektedir. İki teklifin aynı paket adını taşıması, ortak bir yürürlük takvimine sahip oldukları anlamına gelmez.

Yapay zekâ ayağı — kabul edildi

Değişen tek takvim, yüksek riskli sistemlere ilişkin yükümlülüklerin başlangıç tarihidir. Bu tarih önceden 02.08.2026 iken, bağımsız (Ek III) yüksek riskli sistemler için 02.12.2027’ye, düzenlemeye tabi ürünlere gömülü (Ek I) yüksek riskli sistemler için 02.08.2028’e ertelenmiştir. Mekanizma bu ertelemeyi uyumlaştırılmış standartların hazır olduğunun teyidine bağlamakta, anılan tarihleri ise üst sınır olarak belirlemektedir.

Paket ayrıca üretken yapay zekâ sistemlerinde içerik işaretlemesi bakımından, 02.08.2026’dan önce piyasaya sürülmüş sistemlere altı aylık bir geçiş süresi tanımaktadır: son tarih 02.12.2026’dır. Rızaya dayanmayan mahrem veya cinsel içerik ile çocukların cinsel istismarına ilişkin materyal üreten uygulamalar için yeni bir yasak getirilmiş olup Aralık 2026’dan itibaren uygulanacaktır. Denetimde merkezîleşme öngörülmektedir: Yapay Zekâ Ofisi (AI Office), çok büyük çevrim içi platform ve arama motorlarına entegre edilmiş yapay zekâ sistemlerini ve sağlayıcısı model sağlayıcısıyla aynı olan, genel amaçlı modeller üzerine kurulu sistemleri denetleyecektir. Sağlayıcı ve uygulayıcılar üzerindeki bağlayıcı yapay zekâ okuryazarlığı yükümlülüğü kaldırılarak yerine Komisyon ve üye devletler için okuryazarlığı teşvik etme ödevi getirilmiştir. KOBİ kolaylıkları küçük orta ölçekli işletmelere genişletilmiş; uygunluk değerlendirme kuruluşlarının atanmasında tek başvuru usulü benimsenmiş; uyumlaştırılmış piyasa sonrası izleme şablonu kaldırılmış; dar veya usule ilişkin görevler nedeniyle yüksek riskli sayılmayan sistemlere kayıt kolaylığı tanınmış; gerçek dünya test ortamları genişletilmiş; önyargının tespiti ve düzeltilmesi amacıyla özel nitelikli kişisel verilerin sınırlı biçimde işlenmesine izin verilmiştir.

Metin imzalanmış olmakla birlikte henüz yayımlanmadığından bir tüzük numarası bulunmamaktadır; numara yayım aşamasında verilecektir (Temmuz 2026 itibarıyla).

Veri ve GDPR ayağı — yalnızca teklif

COM(2025) 837 Komisyon tarafından önerilmiştir; henüz kabul edilmemiştir. Dosya Konsey çalışma grubundadır: genel yaklaşım benimsenmemiş, Parlamento’da ortak ITRE/LIBE komitelerinde raportörler atanmakla birlikte komite raporu kabul edilmemiş, üçlü müzakere hiç başlamamıştır. Avrupa Ekonomik ve Sosyal Komitesi görüşünü 18.03.2026’da, Avrupa Bölgeler Komitesi ise pozisyonunu 07.05.2026’da açıklamıştır.

Önerilen — ve hiçbiri yürürlükte olmayan — başlıklar şunlardır. GDPR bakımından: kişisel veri tanımının daraltılması (ilgili kuruluşa göreceli bir ölçüt), düşük riskli işleme faaliyetleri için kolaylıklar, yapay zekâ geliştirilmesi ve işletilmesi için bir hukuki sebep, ilgili kişi başvurularının ve veri ihlali bildiriminin ele alınmasında değişiklikler. Çerezler bakımından: uç cihaz rızasına ilişkin kuralların ePrivacy Direktifi’nden çıkarılıp GDPR’a eklenecek yeni bir 88a maddesi ile taşınması, makine tarafından okunabilir rıza sinyalleri ve ölçümleme ile güvenlik amaçlı genişletilmiş istisnalar. Veri Yasası bakımından: Veri Yönetişimi Yasası, Açık Veri Direktifi ve Kişisel Olmayan Verilerin Serbest Dolaşımı Tüzüğü’nün tek bir Veri Yasası altında birleştirilmesi. NIS2 bakımından: siber olay bildirimleri için tek giriş noktası. P2B Tüzüğü bakımından ise yürürlükten kaldırma öngörülmektedir. GDPR ve çerez başlıkları dosyanın en tartışmalı bölümleridir ve mevcut hâlleriyle kabul edilmeyebilir.

Türk şirketlerine etkisi

Yapay zekâ tarafında, Yapay Zekâ Tüzüğü AB pazarına yapay zekâ sistemi sunan ya da çıktısı AB’de kullanılan sağlayıcı ve uygulayıcılar bakımından ülke dışı etki doğurmaya devam eder. Yasak uygulamalara ilişkin hükümler 02.02.2025’ten, genel amaçlı yapay zekâ yükümlülükleri ise 02.08.2025’ten beri uygulanmaktadır ve bu paketten etkilenmemiştir. Değişen tek şey yüksek riskli sistem takvimidir; bu da uygunluk değerlendirmesi için kazanılmış zamandır, bir muafiyet değildir. Üretken yapay zekâda içerik işaretlemesi ise 02.12.2026’da devreye girer.

Türkiye ayağı için kritik nokta

Veri ve gizlilik tarafında bugün için değiştirilecek hiçbir şey yoktur. Dijital Omnibus gerekçe gösterilerek bir çerez rızası düzeltmesi ya da GDPR uyum programı ertelenemez: veri ayağı yalnızca bir tekliftir, hiçbir kural değişmemiştir ve çerez reformu hiç kabul edilmeyebilir. Yürürlükteki GDPR, 3(2) maddesindeki ülke dışı etki ve V. Bölümdeki aktarım kuralları dâhil olmak üzere aynen uygulanmaya devam eder. Türkiye hakkında bir yeterlilik kararı bulunmadığından, AB’den Türkiye’ye kişisel veri aktarımında standart sözleşme maddeleri gerekli olmayı sürdürür.

Pratik sonuç şudur: çerez bilgilendirmeleri, aydınlatma metinleri, ilgili kişi başvuru süreçleri ve aktarım dokümantasyonu bugünkü GDPR’a göre kurgulanmalı ve tamamlanmalıdır. Teklifin kabul edilmesi hâlinde bunların gözden geçirilmesi gerekecektir; ancak bu, en iyi ihtimalle 2027 yılına ilişkin bir çalışmadır.

Takvim ve izlenecek başlıklar

Yapay zekâ ayağında AB Resmî Gazetesi’nde yayım ve yürürlüğe giriş yakındır; tüzük numarası o aşamada verilecektir. Ayrıca Komisyonun uyumlaştırılmış standartların hazır olduğunu teyit edip etmeyeceği izlenmelidir: teyit hâlinde yüksek riskli sistem takvimi 02.12.2027 üst sınırından öne çekilebilir. Veri ayağında ise sırasıyla Konsey genel yaklaşımı, Parlamento pozisyonu ve üçlü müzakere aşamaları beklemektedir; gerçekçi kabul ufku en erken 2027’dir. Ürün tedarikçileri bakımından, NIS2 için önerilen tek bildirim giriş noktasının siber olay bildirim yükümlülükleriyle nasıl etkileşeceği ayrıca takip edilmelidir.

İlgili içerik

Yapay zekâ tarafındaki asıl metin için Yapay Zekâ Tüzüğü kaydımıza, veri tarafında bugün yürürlükte olan kurallar için GDPR kaydımıza bakabilirsiniz. Uygulama tarafını Yapay Zekâ odağımızda ve Kişisel Verilerin Korunması çalışma alanımızda ele alıyoruz.

Yürürlük & değişiklik geçmişi

  • 08.07.2026

    YZ Omnibusu imzalandı

    Nihai metin imzalanmıştır; AB Resmî Gazetesi’nde yayım ve tüzük numarasının verilmesi beklenmektedir.

  • 29.06.2026

    Konsey nihai kabulü

    Konsey, yapay zekâ ayağını nihai olarak kabul etmiştir.

  • 16.06.2026

    AP genel kurul onayı

    Avrupa Parlamentosu 423 kabul, 57 ret ve 174 çekimser oyla metni onaylamıştır.

  • 19.11.2025

    Paket yayımlandı: iki ayrı teklif

    Komisyon COM(2025) 836 ve COM(2025) 837’yi yayımlamıştır; veri ayağı bu aşamadan ileri gitmemiştir.

Bu kayıt genel bilgilendirme ve izleme amaçlıdır; hukuki tavsiye niteliği taşımaz ve avukat–müvekkil ilişkisi doğurmaz. Bağlayıcı olan, yürürlükteki resmî metindir. Şirketinize özel kapsam ve uyum değerlendirmesi için ekibimizle iletişime geçiniz.
01

İlgili Faaliyet Alanları

Bu düzenleme, aşağıdaki faaliyet alanlarındaki uzmanlığımızla birlikte ele alınır.

02

Odak & Sektör Bağlantıları

Bu düzenleme, disiplinler arası bir odak ve belirli sektörlerde daha yoğun bir etki alanı doğurur.

VS
İlgili Masa · Bölgesel

Veriler & Siber Güvenlik Masası

KVKK ve GDPR uyumu, sınır ötesi veri aktarımı ve siber olay müdahalesinde; birden çok yargı alanını gözeten entegre danışmanlık.

Masayı inceleyin
03

Bu Konuda Nasıl Yardımcı Oluyoruz

Bu düzenlemeye uyumu, işinizin Türkiye ve DACH ayağında bütüncül biçimde kurguluyoruz.

Yapay Zekâ Envanteri ve Sınıflandırma

Kullanılan ve sunulan sistemlerin rol ve risk sınıfı bazında haritalanması ve yeni takvime bağlanması.

GDPR ve Çerez Uyumu

Yürürlükteki kurallara göre aydınlatma, rıza ve ilgili kişi başvuru süreçlerinin gözden geçirilmesi.

Veri Aktarımı Dokümantasyonu

AB’den Türkiye’ye aktarımlarda standart sözleşme maddeleri ve ek tedbirlerin kurgulanması.

Mevzuat İzleme ve Raporlama

İki dosyanın ayrı ayrı izlenmesi ve yönetime düzenli, karar alınabilir özetlerin sunulması.

Tüm hizmetlerimiz
Mevzuat · Avrupa Birliği

AB Dijital Omnibus Paketi (COM(2025) 836 ve COM(2025) 837) konusunda doğru hukuki desteği alın.

Bu düzenlemenin işinize etkisini birlikte değerlendirelim; uygulanabilir bir uyum çerçevesi kuralım.