B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

AB AI Act 2026: 2 Ağustos Sonrası Şeffaflık ve Yüksek Riskli Yapay Zekâ Kuralları

Kısa ve net cevap: Avrupa Birliği Yapay Zekâ Tüzüğü Regulation (EU) 2024/1689 – AI Act bakımından ana uygulama tarihi 2 Ağustos 2026dır. Yasaklı yapay zekâ uygulamaları ve yapay zekâ okuryazarlığı hükümleri 2 Şubat 2025’ten; genel amaçlı yapay zekâ (GPAI) ve yönetişim hükümlerinin önemli bölümü 2 Ağustos 2025’ten beri uygulanıyordu. 2 Ağustos 2026 itibarıyla Tüzüğün büyük bölümü, Annex III yüksek riskli sistem yükümlülükleri, sağlayıcı ve kullanıcı/deployer görevleri, şeffaflık hükümleri ve yaptırım rejimi uygulanır. Buna karşılık ürün güvenliği mevzuatına gömülü belirli yüksek riskli sistemlerde Article 6(1) bağlantılı yükümlülüklerin ana tarihi 2 Ağustos 2027dir. Türk şirketi AB’de yapay zekâ sistemi piyasaya arz ediyor, AB’de çıktıları kullanılıyor veya AB’deki müşterilere sistem sağlıyorsa bölgesel kapsamı ayrıca kontrol etmelidir.
AB AI Act yapay zeka uyum ve şeffaflık kuralları 2026
AI Act konusuUygulama tarihi
Yasak uygulamalar + AI literacy2 Şubat 2025
GPAI / yönetişim hükümlerinin önemli bölümü2 Ağustos 2025
Tüzüğün ana hükümleri, Annex III yüksek risk, Article 50 şeffaflık2 Ağustos 2026
Article 6(1) ürün-gömülü belirli yüksek riskli sistemler2 Ağustos 2027

AI Act 2026 uygulama takvimi nasıl okunmalı?

AI Act tek tarihte bütünüyle başlayan bir düzenleme değildir. Regulation (EU) 2024/1689, 1 Ağustos 2024’te AB Resmî Gazetesinde yayımlandı ve Article 113 uyarınca kademeli uygulama takvimi kurdu. Yasaklı sistemler ile Article 4’teki yapay zekâ okuryazarlığı 2 Şubat 2025’te; genel amaçlı yapay zekâ modelleri ve AB yönetişim mimarisinin önemli bölümü 2 Ağustos 2025’te; Tüzüğün esas hükümlerinin büyük bölümü ise 2 Ağustos 2026’da uygulanmaya başladı.

Resmî metne EUR-Lex – AI Act, Avrupa Komisyonunun güncel uygulama sayfasına European Commission – AI Act üzerinden ulaşılabilir. Şirketler özellikle yürürlük tarihini, sistemin risk sınıfını ve ürünün sektörel mevzuatını birlikte kontrol etmelidir.

2026’da kamuoyuna yansıyan olası sadeleştirme veya uygulama takvimi değişikliği girişimleri yalnız kabul edilmiş ve yürürlüğe girmiş AB mevzuatı ölçüsünde sonuç doğurur. Uyum dosyası, yürürlükteki AI Act metni ve sonradan kabul edilmiş değişiklikler üzerinden yönetilmelidir; teklif aşamasındaki paketler bağlayıcı hukuk gibi uygulanmamalıdır.

Türkiye’deki şirket ne zaman AI Act kapsamına girer?

AI Act yalnız AB’de kurulmuş şirketlere uygulanmaz. Article 2, AB’de yapay zekâ sistemi veya genel amaçlı model piyasaya arz eden sağlayıcıları, AB’de bulunan deployer’ları ve belirli durumlarda üçüncü ülkede yerleşik sağlayıcı/deployer’ları kapsar. Özellikle sistemin ürettiği çıktının AB’de kullanılması halinde üçüncü ülke bağlantısı doğabilir.

Türk yazılım şirketi AB’deki müşterisine SaaS olarak işe alım algoritması sunuyor, Türk cihaz üreticisi AI modülünü AB pazarına çıkan ürüne gömüyor veya Türkiye’de geliştirilen model AB’de dağıtılıyorsa AI Act rol analizi gerekir. Şirketin “merkezimiz Türkiye’de” demesi kapsam dışı olmak için yeterli değildir.

İlk adım sağlayıcı, deployer, ithalatçı, distribütör, yetkili temsilci veya GPAI model sağlayıcısı rollerini ayırmaktır. Aynı şirket farklı ürünlerde farklı rollere sahip olabilir.

Yasak yapay zekâ uygulamaları nelerdir?

Article 5 kapsamında belirli yapay zekâ uygulamaları 2 Şubat 2025’ten beri yasaktır. Bunlar arasında belirli manipülatif veya aldatıcı tekniklerle kişilerin davranışını esaslı biçimde bozup önemli zarar doğuran sistemler; yaş, engellilik veya belirli kırılganlıklardan yararlanarak benzer sonuç doğuran sistemler; kamu veya özel aktörlerce belirli sosyal puanlama uygulamaları ve Tüzükte tanımlanan bazı biyometrik kullanım biçimleri bulunur.

Duygu çıkarımı sistemlerinin işyeri ve eğitim kurumlarında kullanımı da Tüzükteki dar sağlık/güvenlik istisnaları dışında yasaklanmıştır. Biyometrik kategorileştirme veya gerçek zamanlı uzaktan biyometrik tanıma gibi alanlarda ayrıca ayrıntılı koşullar vardır.

Şirketin “sistem yalnız tavsiye veriyor” demesi tek başına yasağı ortadan kaldırmaz. Gerçek kullanım amacı, etkisi ve kişilerin davranışına nasıl müdahale ettiği değerlendirilir.

AI literacy yükümlülüğü nedir?

Article 4, sağlayıcı ve deployer’ların çalışanları ile kendi adlarına AI sistemi işleten diğer kişilerin yeterli AI literacy seviyesine sahip olmasını sağlamak için tedbir almasını ister. Bu yükümlülük 2 Şubat 2025’ten beri uygulanır.

AI literacy yalnız genel farkındalık eğitimi değildir. Eğitim içeriği personelin teknik bilgisi, deneyimi, eğitimi, sistemin kullanılacağı bağlam ve etkilenecek kişiler dikkate alınarak belirlenmelidir. İnsan kaynakları ekibinin işe alım sistemi kullanması ile teknik ekibin model çıktısını test etmesi aynı eğitim planına tabi tutulmamalıdır.

Şirket yazılı eğitim programı, katılım kayıtları, görev bazlı talimatlar ve sistem kullanım prosedürleriyle yükümlülüğünü belgelendirmelidir.

Annex III yüksek riskli yapay zekâ sistemleri nelerdir?

AI Act Article 6(2) ve Annex III, belirli kullanım alanlarını yüksek riskli olarak sınıflandırır. Biyometrik sistemlerin bazı türleri, kritik altyapı yönetimi, eğitim ve mesleki eğitime kabul/değerlendirme, işe alım ve çalışan yönetimi, temel kamu/özel hizmetlere erişim, kolluk, göç/iltica/sınır kontrolü ve adalet/demokratik süreçlerle bağlantılı belirli sistemler bunlara dahildir.

Ancak Annex III’deki her yazılım otomatik olarak yüksek riskli sayılmaz. Article 6’daki koşullar, sistemin karar veya risk üzerindeki etkisi ve bazı dar istisnalar birlikte değerlendirilir. Yüksek risk olmadığını ileri süren sağlayıcının gerekçesini belgelemek zorunda olduğu durumlar vardır.

İşe alımda CV sıralayan, adayları puanlayan veya performans değerlendirmesinde kullanılan AI sistemleri özellikle dikkat gerektirir. Sistem yalnız basit idari destek sunuyorsa sınıflandırma farklı olabilir; gerçek fonksiyonun teknik dokümantasyonda açık olması gerekir.

Yüksek riskli sistem sağlayıcısının yükümlülükleri nelerdir?

Yüksek riskli AI sağlayıcısı risk yönetim sistemi kurmalı, veri ve veri yönetişimi kurallarına uymalı, teknik dokümantasyon hazırlamalı, kayıt/log üretimini sağlamalı, deployer’a gerekli kullanım talimatlarını vermeli, insan gözetimi ve doğruluk/sağlamlık/siber güvenlik şartlarını karşılamalıdır.

Uygunluk değerlendirmesi, AB veri tabanına kayıt ve gerektiğinde CE işaretlemesi de sistem türüne göre gündeme gelir. Sağlayıcının piyasaya arz sonrası izleme sistemi ve ciddi olay bildirim yükümlülüğü bulunur.

Teknik dosya yalnız model kartından ibaret değildir. Kullanım amacı, model/sistem mimarisi, veri setleri, risk kontrolleri, test sonuçları, insan gözetimi tasarımı, performans metrikleri ve değişiklik yönetimi bütünleşik biçimde tutulmalıdır.

Deployer’ın yükümlülükleri nelerdir?

Deployer, sistemi sağlayıcının kullanım talimatlarına uygun kullanmalı, yetkin gerçek kişilere insan gözetimi görevi vermeli ve kendi kontrolündeki giriş verisinin uygunluğunu gözetmelidir. Kullanım bağlamına göre logları belirli süre saklama, işyerinde temsilci/çalışanları bilgilendirme ve temel haklar etki değerlendirmesi yapma yükümlülükleri gündeme gelebilir.

Özellikle kamu makamları veya kamu hizmeti sunan belirli özel kuruluşlar ile kredi değerliliği veya hayat/sağlık sigortası risk/fiyatlandırma alanlarındaki bazı deployer’lar için fundamental rights impact assessment önemlidir.

Türk şirketin AB’deki müşterisi deployer olabilir; bu nedenle sağlayıcı sözleşmesinde deployer’ın yükümlülüklerini yerine getirebilmesi için gereken log, teknik bilgi ve insan gözetimi araçlarının sağlanması gerekir.

Article 50 şeffaflık kuralları 2026’da ne getiriyor?

Article 50, belirli AI sistemleri için şeffaflık yükümlülükleri getirir ve ana uygulama tarihi 2 Ağustos 2026’dır. İnsanlarla doğrudan etkileşime giren AI sistemlerinde, kişi açıkça durumdan haberdar değilse, karşısında bir yapay zekâ sistemi bulunduğu uygun zamanda ve açık biçimde bildirilmelidir.

Sentetik ses, görüntü, video veya metin üreten sistem sağlayıcıları, çıktının makine tarafından oluşturulduğunu veya manipüle edildiğini tespit edilebilir kılacak teknik çözümler uygulamalıdır. Bu yükümlülük teknik olarak mümkün, etkili, birlikte çalışabilir ve güvenilir yöntemler gerektirir.

Şeffaflık bildirimi yalnız uzun kullanım koşullarına gömülemez. Kullanıcının etkileşim bağlamında anlayacağı biçimde sunulmalıdır.

Deepfake içeriğinde hangi açıklama gerekir?

Bir kişi veya olayın gerçekmiş gibi göründüğü veya duyulduğu yapay üretilmiş/manipüle edilmiş görüntü, ses veya video deepfake niteliğine girebilir. Article 50 kapsamındaki deployer, deepfake içeriğin yapay olarak üretildiğini veya manipüle edildiğini açıklamakla yükümlüdür.

Sanatsal, yaratıcı, hicivsel veya benzeri eserlerde yükümlülük eserin gösterimini veya kullanımını aşırı engellemeyecek uygun biçimde uygulanabilir. Kamuyu bilgilendirme amacıyla yayımlanan AI-manipüle metinlerde de belirli açıklama hükümleri vardır; insan editoryal incelemesi ve sorumluluk gibi istisnalar ayrıca kontrol edilmelidir.

Marka reklamı, sosyal medya kampanyası veya kurumsal video hazırlanırken içerik ekibi Article 50 kontrolünü yayın öncesi iş akışına eklemelidir.

Genel amaçlı yapay zekâ modeli sağlayıcıları ne yapmalı?

GPAI hükümlerinin önemli bölümü 2 Ağustos 2025’ten beri uygulanır. Genel amaçlı model sağlayıcısı teknik dokümantasyon hazırlamalı, downstream sistem sağlayıcılarına yeterli bilgi vermeli ve AB telif hukukuna uyum politikası kurmalıdır. Model eğitimi için kullanılan içerik hakkında Tüzükte öngörülen yeterli ayrıntıdaki özeti yayımlama yükümlülüğü de vardır.

Sistemik risk taşıyan GPAI modelleri için daha ağır model değerlendirme, adversarial testing, sistemik risk değerlendirme/azaltma, ciddi olay izleme ve siber güvenlik yükümlülükleri uygulanır.

Türk model geliştiricinin modeli AB pazarına sunuluyorsa, açık kaynak istisnaları dahil GPAI statüsü ayrıca değerlendirilmelidir. Sadece API sağlayıcısı olmak otomatik kapsam dışı sonucunu doğurmaz.

2 Ağustos 2027’de hangi yüksek riskli sistemler gündeme gelecek?

Article 113 geçiş takviminde Article 6(1) bağlantılı belirli yüksek riskli sistemlerin ana uygulama tarihi 2 Ağustos 2027’dir. Bu kategori, AI sisteminin AB ürün güvenliği mevzuatına tabi bir ürünün güvenlik bileşeni olması veya kendisinin böyle bir ürün olması ve ilgili mevzuat kapsamında üçüncü taraf uygunluk değerlendirmesi gerektirmesiyle bağlantılıdır.

Makine, oyuncak, tıbbi cihaz ve benzeri düzenlenmiş ürünlerde AI bileşeninin sınıflandırması sektörel mevzuatla birlikte yapılmalıdır. Tıbbi cihaz uygunluk değerlendirmesinde Türkiye’deki 2026 yeni prosedür sürelerini tıbbi cihaz uygunluk değerlendirmesi rehberimizde ayrıca açıklıyoruz.

Türk AI sağlayıcısı AB müşterisiyle sözleşmede ne düzenlemeli?

  • Tarafların AI Act rolünü: provider, deployer, importer veya distributor olarak açıkça tanımlayın.
  • Sistemin intended purpose ve yasak kullanım alanlarını yazın.
  • Yüksek risk sınıflandırmasını ve varsa Annex III gerekçesini ekleyin.
  • Log, teknik dokümantasyon ve kullanım talimatlarının teslim formatını belirleyin.
  • Model/sistem değişikliğinde kimin substantial modification sorumluluğu üstleneceğini düzenleyin.
  • İnsan gözetimi ve kullanıcı eğitim sorumluluğunu dağıtın.
  • Article 50 şeffaflık metinlerini ve sentetik içerik işaretlemesini belirleyin.
  • Olay, ciddi incident ve siber güvenlik bildirim sürelerini sözleşmeye bağlayın.
  • Veri setleri, telif hakkı ve Data Act/GDPR uyumunu ayrı düzenleyin.
  • Yetkili otorite taleplerine işbirliği hükmü ekleyin.

Bağlı ürün verisi bakımından AB Data Act, ürün siber güvenliği bakımından Cyber Resilience Act, genel ürün güvenliği bakımından GPSR ayrıca kontrol edilmelidir.

AI Act 2026 uyum kontrol listesi

  • Her AI sistemi ve modeli için AB kapsam analizini yapın.
  • Provider/deployer/importer/distributor rolünü yazılı belirleyin.
  • Article 5 yasak uygulama kontrolü yapın.
  • Personel için görev bazlı AI literacy programı oluşturun.
  • Annex III yüksek risk sınıflandırmasını belgeleyin.
  • Yüksek risk sağlayıcıysanız risk yönetimi, veri yönetişimi, teknik dosya ve log sistemini tamamlayın.
  • Deployer’sanız insan gözetimi ve kullanım talimatı uyumunu kurun.
  • Article 50 AI etkileşim ve sentetik içerik açıklamalarını ürün arayüzüne ekleyin.
  • GPAI sağlıyorsanız 2025’ten beri geçerli dokümantasyon ve telif yükümlülüklerini kontrol edin.
  • 2027 ürün-gömülü yüksek risk hükümleri için sektörel CE/uygunluk projesini şimdiden planlayın.

Sık sorulan sorular

AI Act tamamen 2 Ağustos 2026’da mı başladı?

Hayır. Yasaklar ve AI literacy 2 Şubat 2025’te, GPAI/yönetişim hükümlerinin önemli bölümü 2 Ağustos 2025’te başladı. Tüzüğün büyük bölümü 2 Ağustos 2026’da, Article 6(1) ürün-gömülü belirli yüksek riskli sistemler ise 2 Ağustos 2027’de uygulanır.

Türk şirket AI Act’e tabi olabilir mi?

Evet. AB’de AI sistemi/modeli piyasaya sunma veya çıktının AB’de kullanılması gibi Article 2 bağlantıları varsa üçüncü ülkedeki şirket de kapsamda olabilir.

Chatbot olduğunu kullanıcıya söylemek zorunlu mu?

Article 50 kapsamında kişi açıkça yapay zekâ ile etkileştiğini bilmiyorsa, bu durum uygun zamanda açıkça bildirilmelidir.

Deepfake mutlaka etiketlenmeli mi?

Article 50 kapsamındaki deepfake içerik yapay/manipüle olduğu açıklanacak şekilde sunulmalıdır; sanatsal ve benzeri içerikler için özel uygulama hükümleri vardır.

İşe alım AI sistemi yüksek riskli mi?

Annex III kapsamındaki işe alım, aday seçme ve çalışan yönetimi amaçlı belirli AI sistemleri yüksek riskli olabilir. Sistem işlevi ve Article 6 istisnaları ayrıca değerlendirilir.

AI literacy yalnız teknik ekibe mi uygulanır?

Hayır. AI sistemiyle çalışan veya sağlayıcı/deployer adına sistemi işleten personele görev ve bağlama uygun yeterlilik sağlanmalıdır.

GPAI yükümlülükleri 2026’da mı başladı?

GPAI hükümlerinin önemli bölümü 2 Ağustos 2025’ten beri uygulanmaktadır.

AI Act CE işareti gerektirir mi?

Yüksek riskli sistemlerde uygulanabilir uygunluk değerlendirme ve CE rejimi vardır. Sistem türüne ve ürün mevzuatına göre prosedür değişir.

2026’daki olası değişiklik teklifleri yürürlükteki tarihi otomatik erteler mi?

Hayır. Yalnız kabul edilip yürürlüğe giren AB mevzuatı bağlayıcı takvimi değiştirir. Uyum planı güncel konsolide metin üzerinden yürütülmelidir.

Hukuki kaynak ve güncellik: Bu içerik 16 Eylül 2026 itibarıyla Regulation (EU) 2024/1689 – Artificial Intelligence Act, özellikle Article 2, 4, 5, 6, 9–15, 26, 50, GPAI hükümleri ve Article 113 uygulama takvimi esas alınarak hazırlanmıştır. Resmî kaynak: EUR-Lex; Komisyon kaynağı: European Commission.
Av. Halil Bakırcı
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; AI sisteminin risk sınıfı, sağlayıcı/deployer rolü, sektörel ürün mevzuatı ve AB’deki kullanım bağlamı somut sistem bazında ayrıca incelenmelidir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp