Strateji ve yönetişim

EU AI Act

AB Yapay Zeka Yasası · (AB) 2024/1689 sayılı Tüzük

Avrupa Birliği'nin yapay zeka yasası; yükümlülükleri riske göre belirler: birkaç kullanım yasaktır, yüksek riskli kullanımlar sıkı kurallara bağlıdır, bazıları şeffaflık gerektirir, çoğu ise serbesttir.

Yasak uygulamalarsosyal puanlama, manipülasyonYüksek riskişe alım, kredi, eğitim: sıkı yükümlülüklerŞeffaflık yükümlülüğüchatbot'lar, deepfake'ler: bildirim ve etiketAsgari riskuygulamaların çoğu: ek yükümlülük yokUYGULAMA TAKVİMİ · Ekim 2026 itibarıylaŞub 2025yasaklarAğu 2025genel amaçlı modellerAğu 2026şeffaflıkAra 2027yüksek risk · Ek IIIAğu 2028ürünler · Ek IYükümlülük, teknolojiye değil kullanıma göre belirlenir; AB'de kullanılan sistemler için AB dışındaki şirketler de kapsamdadır.

şemanın tamamı için kaydırın →

MEmehmeterkek.com/sozluk/eu-ai-act

Sade anlatım

Yasa, yapay zekaya ürün güvenliği hukukunun mallara yaklaştığı gibi yaklaşır: bir kullanım ne kadar zarar verebilirse, pazara çıkmadan önce o kadar çok şey istenir. Bir spam filtresinin hiçbir yükümlülüğü yoktur. Bir chatbot, insanlara bir makineyle konuştuklarını söylemek zorundadır. İş başvurularını eleyen ya da kredi değerliliğini puanlayan bir sistem veri, dokümantasyon, insan gözetimi ve doğruluk gerekliliklerini karşılamalıdır. Sosyal puanlama ve manipülatif teknikler gibi kısa bir uygulama listesi ise yasaktır.

Neden önemli

Yasa AB'nin dışında da uygulanır: Türkiye'deki, Birleşik Krallık'taki ya da ABD'deki bir şirket, bir yapay zeka sistemini AB pazarına sunuyorsa ya da sistemin çıktısı AB'de kullanılıyorsa kapsama girer. Yükümlülükler role göre değişir: sistemi geliştiren sağlayıcı bunların çoğunu, sistemi kullanan taraf ise daha azını üstlenir. Çoğu şirket için pratikteki iş, yapay zeka kullanımlarının risk kategorisine göre ayrılmış bir envanteridir. Yasak uygulamalar için cezalar 35 milyon avroya ya da dünya çapındaki yıllık cironun %7'sine kadar çıkar. Takvim şimdiden bir kez değiştirildi; bu yüzden tarihler güncel metinden teyit edilmelidir.

Örnek

Bir Türk yazılım şirketi iş başvurularını sıralayan bir araç satıyor; müşterilerinin üçte biri Almanya ve Hollanda'da. İşe alım, Yasa'nın yüksek risk listesinde yer alıyor; dolayısıyla şirket, merkezi hangi ülkede olursa olsun yüksek riskli bir sistemin sağlayıcısı. Şirket risk yönetimi, veri yönetişimi, teknik dokümantasyon ve insan gözetimi tasarımı üzerinde çalışmaya başlıyor ve AB'de bir yetkili temsilci atıyor. Şirket içinde kullanılan toplantı notu asistanı ise asgari risk kategorisinde ve bunların hiçbirini gerektirmiyor.

Bununla en çok karıştırılan kavram

EU AI Act ve GDPR arasındaki fark

EU AI ActYapay zeka sistemlerini, kullanımın riskine göre düzenler
GDPRKişisel veriyi, teknoloji ne olursa olsun düzenler

İkisi yan yana uygulanır. GDPR, yapay zeka olsun olmasın kişisel verinin her türlü işlenmesini düzenler. Yapay Zeka Yasası ise kişisel veri olsun olmasın yapay zeka sistemlerini düzenler. Adayların verisini işleyen bir işe alım aracı ikisine de uymak zorundadır; birine uyum, ötekinden muafiyet sağlamaz.

Teknik katman

(AB) 2024/1689 sayılı Tüzük 1 Ağustos 2024'te yürürlüğe girdi ve aşamalı olarak uygulanıyor. 2 Şubat 2025'ten beri: yasaklar ve yapay zeka okuryazarlığı yükümlülüğü. 2 Ağustos 2025'ten beri: genel amaçlı yapay zeka modeli sağlayıcılarının yükümlülükleri; sistemik risk taşıyan modeller için ek yükümlülükler vardır ve gönüllü bir uygulama kodu bunları destekler. 2 Ağustos 2026'dan beri: 50. maddedeki şeffaflık yükümlülükleri, yani chatbot'ların bildirilmesi, deepfake'lerin etiketlenmesi ve yapay zekayla üretilmiş içeriğin işaretlenmesi. Temmuz 2026 tarihli ve Yapay Zeka Dijital Omnibus'u olarak bilinen değişiklik tüzüğü ((AB) 2026/1744) yüksek risk yükümlülüklerinin tarihini değiştirdi: istihdam, kredi, eğitim ve temel hizmetler gibi Ek III'te sayılan bağımsız kullanımlar için 2 Aralık 2027, düzenlemeye tabi ürünlere gömülü yapay zeka için 2 Ağustos 2028. Aynı tüzük, rıza dışı mahrem görüntü üreten sistemlere yönelik, 2 Aralık 2026'dan itibaren uygulanacak yasaklar da ekledi. Yüksek risk gereklilikleri: risk yönetimi, veri yönetişimi, teknik dokümantasyon, kayıt tutma, kullanıcı kuruma karşı şeffaflık, insan gözetimi, doğruluk ve sağlamlık, uygunluk değerlendirmesi. Denetim ulusal makamlarda, genel amaçlı modeller için ise Komisyon'a bağlı AI Office'tedir. Burada anlatılan durum Ekim 2026 itibarıyladır.

Yazan Mehmet Erkek · Son güncelleme: