B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

AB Yapay Zekâ Tüzüğü Türk Şirketlerine Uygulanır mı? AI Act m.2 (2026)

Kısa ve net cevap: Avrupa Birliği Yapay Zekâ Tüzüğü (Regulation (EU) 2024/1689 – AI Act), şirketin Türkiye’de kurulmuş olması nedeniyle otomatik olarak devre dışı kalmaz. AI Act m.2/1-a uyarınca Türkiye’deki bir sağlayıcı bir yapay zekâ sistemini veya genel amaçlı yapay zekâ modelini AB pazarına sunuyor ya da AB’de hizmete alıyorsa Tüzük kapsamına girebilir. AI Act m.2/1-c uyarınca Türkiye’de bulunan sağlayıcı veya sistemi kullanan şirket bakımından da, yapay zekâ sisteminin ürettiği çıktı AB’de kullanılıyorsa Tüzük uygulanabilir. Buna karşılık yalnız Türkiye’de kullanılan, AB pazarına sunulmayan ve çıktısı AB’de kullanılmayan her yapay zekâ faaliyeti sırf internet üzerinden yürütüldüğü için AI Act kapsamına girmez. Kapsam analizi şirket merkezine değil; sistemin pazara sunulduğu yere, hizmete alınmasına, tarafın rolüne ve çıktının nerede kullanıldığına göre yapılmalıdır.

Son mevzuat kontrolü: 22 Eylül 2026. Bu rehber, AI Act’in 27 Temmuz 2026 tarihli konsolide metni ve Regulation (EU) 2026/1744 ile yapılan 2026 değişiklikleri esas alınarak hazırlanmıştır.

AI Act Nedir ve 2026’da Hangi Metin Geçerlidir?

AI Act, Avrupa Birliği’nde yapay zekâ sistemlerinin piyasaya sunulması, hizmete alınması ve kullanılması için risk temelli kurallar getiren Regulation (EU) 2024/1689’dur. Tüzük; bazı yapay zekâ uygulamalarını yasaklar, yüksek riskli sistemler için özel gereklilikler öngörür, belirli sistemlerde şeffaflık yükümlülükleri getirir ve genel amaçlı yapay zekâ modellerini ayrı bir rejime bağlar.

2026 yılında yalnız 2024’te yayımlanan ilk metne bakmak yeterli değildir. Regulation (EU) 2026/1744, AI Act’in çeşitli hükümlerini ve özellikle yüksek riskli sistemlere ilişkin uygulama takvimini değiştirmiştir. Güncel hukuki değerlendirme, EUR-Lex’te 27 Temmuz 2026 tarihi itibarıyla yayımlanan konsolide metin üzerinden yapılmalıdır.

Genel uygulama tarihi 2 Ağustos 2026’dır. Bununla birlikte bütün hükümler aynı tarihte yürürlüğe girmemiştir. Örneğin m.4 yapay zekâ okuryazarlığı ve m.5’in büyük bölümü 2 Şubat 2025’ten beri uygulanırken, yüksek riskli sistemlere ilişkin Chapter III Sections 1, 2 ve 3 hükümlerinin uygulanması 2026/1744 ile ileri tarihlere taşınmıştır. Bu nedenle “AI Act 2 Ağustos 2026’da tamamen uygulanmaya başladı” şeklindeki tek cümleli anlatım hukuken eksiktir.

AI Act Madde 2 Kapsam Kuralı

AI Act m.2/1, Tüzüğün kimlere uygulandığını yedi ayrı bağlantı noktasıyla belirler. Türkiye bakımından özellikle m.2/1-a ve m.2/1-c önemlidir. Madde 2/1-a, AB içinde yapay zekâ sistemi veya genel amaçlı yapay zekâ modeli piyasaya sunan sağlayıcıları, sağlayıcının AB’de veya üçüncü bir ülkede kurulmuş olmasına bakmaksızın kapsar. Bu nedenle İstanbul, Mersin, Ankara veya başka bir şehirde kurulu Türk şirketi, AB pazarına kendi adı veya markasıyla bir AI ürünü sunuyorsa “AB’de şirketim yok” savunması tek başına kapsam dışı kalmasını sağlamaz.

Madde 2/1-b, işletme yeri AB’de bulunan veya AB’de yerleşik deployer’ları kapsar. Türk ana şirketinin Almanya, Hollanda, Fransa veya başka bir AB ülkesindeki iştiraki kendi yönetimi altında yapay zekâ sistemi kullanıyorsa bu AB iştiraki bakımından m.2/1-b doğrudan önem taşır.

Madde 2/1-c ise AB dışında bulunan sağlayıcı ve deployer’ları, yapay zekâ sisteminin ürettiği çıktının AB’de kullanılması hâlinde kapsama alır. Bu hüküm, Türkiye’den AB müşterilerine AI tabanlı analiz, skor, öneri, tahmin, içerik veya karar çıktısı sağlayan iş modellerinde özel olarak incelenmelidir.

Madde 2 ayrıca AI sistemi ithalatçılarını ve distribütörlerini, yapay zekâyı kendi ürünüyle birlikte kendi adı veya markası altında piyasaya sunan ürün üreticilerini, AB dışında yerleşik sağlayıcıların yetkili temsilcilerini ve AB’de bulunan etkilenen kişileri de kapsam bağlantıları arasında sayar.

Türk Yapay Zekâ Sağlayıcısı Ne Zaman AI Act Kapsamına Girer?

İlk test, şirketin AI Act m.3 anlamında “provider” olup olmadığıdır. Provider; bir yapay zekâ sistemini veya genel amaçlı yapay zekâ modelini geliştiren ya da geliştirilmesini sağlayan ve bunu kendi adı veya markası altında piyasaya sunan veya hizmete alan gerçek ya da tüzel kişidir. Hizmetin ücretli olması şart değildir; ücretsiz sunum da tanımın dışında değildir.

Türk şirketi kendi geliştirdiği müşteri hizmetleri yapay zekâ platformunu AB’deki işletmelere lisanslıyor veya SaaS olarak sunuyorsa, sistemin AB pazarına sunulup sunulmadığı değerlendirilir. Sağlayıcının sunucularının Türkiye’de bulunması, yazılım ekibinin Türkiye’de çalışması veya sözleşmede Türk hukukunun seçilmesi m.2/1-a kapsam testini ortadan kaldırmaz. Kritik nokta, sistemin AB pazarında ticari faaliyet kapsamında ilk kez kullanıma veya dağıtıma sunulmasıdır.

Türk şirketinin yalnız başka bir sağlayıcının AI aracını kendi iç süreçlerinde kullanması ise otomatik olarak “provider” sıfatı yaratmaz. Bu durumda şirket deployer olabilir. Ancak sistemi kendi adı altında yeniden piyasaya sunması, amaçta önemli değişiklik yapması veya AI Act m.25’te düzenlenen koşulları gerçekleştirmesi hâlinde rol ve yükümlülükler değişebilir. Bu nedenle sözleşmede “müşteri” veya “bayi” yazması tek başına AI Act rolünü belirlemez; fiili faaliyet esas alınır.

Çıktının AB’de Kullanılması Ne Anlama Gelir?

AI Act m.2/1-c, üçüncü ülkelerdeki sağlayıcı ve deployer’lar için ayrıca “çıktının AB’de kullanılması” bağlantısını kurar. Yapay zekâ sisteminin çıktısı yalnız metin üretmekten ibaret değildir. AI Act m.3/1’deki sistem tanımı; tahmin, içerik, tavsiye veya karar gibi fiziksel ya da sanal ortamı etkileyebilen çıktıları kapsar.

Türkiye’deki bir şirketin AB’deki işletmeler için kredi riski skoru, aday sıralaması, dolandırıcılık uyarısı, bakım tahmini, fiyat önerisi, sigorta değerlendirmesi veya otomatik içerik üretmesi hâlinde, bu çıktının AB’de kullanılmasının m.2/1-c bakımından incelenmesi gerekir. Aynı şekilde Türkiye’de işletilen bir AI sisteminin AB’deki çalışanlar, müşteriler veya operasyonlar üzerinde kullanılacak karar destek çıktısı üretmesi de yalnız “işlem Türkiye’de yapıldı” gerekçesiyle kapsam dışı kabul edilemez.

Buna karşılık m.2/1-c, dünyadaki her internet hizmetini AI Act’e bağlayan sınırsız bir hüküm değildir. AI çıktısının AB’de kullanılması bağlantısı somut olarak bulunmalıdır. Türkiye’de geliştirilen, yalnız Türkiye pazarında sunulan ve çıktıları yalnız Türkiye’deki faaliyetlerde kullanılan bir sistem bakımından sırf internet altyapısının global olması m.2/1-c koşulunu kendiliğinden oluşturmaz.

Provider, Deployer, Importer ve Distributor Ayrımı Neden Önemlidir?

AI Act yükümlülükleri “AI kullanan herkes aynı yükümlülüklere tabidir” mantığıyla kurulmamıştır. Rol ayrımı zorunludur. Provider sistemi veya modeli kendi adı altında piyasaya sunan ya da hizmete alan taraftır. Deployer, kişisel ve mesleki olmayan kullanım dışında, bir AI sistemini kendi otoritesi altında kullanan taraftır. Importer, AB’de yerleşik olup üçüncü ülkedeki bir kişinin adını veya markasını taşıyan AI sistemini AB pazarına sunan kişidir. Distributor ise sağlayıcı veya ithalatçı dışındaki tedarik zinciri aktörü olarak sistemi AB pazarında erişilebilir hâle getirir.

Türk teknoloji şirketi bakımından aynı ticari zincirde birden fazla rol ortaya çıkabilir. Türk geliştirici provider olurken, Almanya’daki distribütörü distributor; AB’deki bir müşteri deployer olabilir. Türk şirketin AB iştiraki üçüncü ülke sağlayıcısının sistemini pazara sunuyorsa iştirak importer rolü taşıyabilir. Sözleşme zincirinin her halkasında rol, ilgili AI Act maddesindeki tanıma göre ayrı belirlenmelidir.

Bu ayrım yalnız terminoloji değildir. Yetkili temsilci, teknik dokümantasyon, uygunluk, kayıt, kullanıcı talimatları, izleme ve düzeltici faaliyet gibi yükümlülüklerin muhatabı role göre değişir. Bu yüzden AB’ye AI ürünü satan Türk şirketlerinin ilk uyum belgesi bir “rol ve ürün haritası” olmalıdır.

Ürüne Gömülü Yapay Zekâ ve Ürün Üreticileri

AI Act m.2/1-e, bir ürün üreticisinin yapay zekâ sistemini kendi ürünüyle birlikte ve kendi adı veya markası altında piyasaya sunması veya hizmete almasını ayrıca kapsar. Bu hüküm yalnız bağımsız yazılım şirketlerini değil; makine, cihaz, araç, medikal ürün veya başka fiziksel ürünle birlikte AI fonksiyonu sunan üreticileri de ilgilendirir.

Türkiye’de üretilen bir cihazın AB’ye ihracında AI bileşeni güvenlik fonksiyonu veya ürünün karar mekanizmasının parçasıysa, yalnız klasik ürün mevzuatına bakmak yeterli değildir. AI Act’in m.6 ve Annex I bağlantısı ayrıca değerlendirilmelidir. 2026/1744 sonrasında Annex I kapsamındaki belirli yüksek riskli sistemlerin Chapter III Sections 1-3 yükümlülükleri için uygulama tarihi 2 Ağustos 2028’dir. Bu tarih, ürün üreticisinin bugün hiçbir hazırlık yapmayacağı anlamına gelmez; ürün yaşam döngüsü, teknik dosya ve sözleşme yapısı uygulanma tarihi gelmeden önce kurulmalıdır.

AB’de Yetkili Temsilci Gerektiren Durumlar

AI Act m.2/1-f, AB’de yerleşik olmayan sağlayıcıların yetkili temsilcilerini kapsam aktörleri arasında sayar. Yetkili temsilcinin ayrıntılı yükümlülükleri sistem veya model türüne göre ilgili maddelerde düzenlenir. Türkiye’deki sağlayıcının “AB’de şirket kurmadım” gerekçesiyle temsil yükümlülüklerini görmezden gelmesi doğru değildir.

AB pazarına sunulan ürünün sağlayıcısı, yüksek riskli sistem statüsü, genel amaçlı model niteliği ve tedarik zinciri rolü belirlenmeden standart bir “EU representative” maddesi kopyalanmamalıdır. Yetki belgesinin kapsamı, belge saklama, otoriteyle iş birliği ve iletişim yükümlülükleri ilgili AI Act maddesine göre kurulmalıdır.

AI Act Madde 2 Kapsamındaki Temel İstisnalar

Madde 2 kapsamı geniş olmakla birlikte açık istisnalar vardır. Tüzük; Birlik hukuku kapsamı dışındaki alanlara ve ulusal güvenlik yetkilerine uygulanmaz. Münhasıran askerî, savunma veya ulusal güvenlik amacıyla piyasaya sunulan, hizmete alınan veya kullanılan sistemler de m.2’deki koşullarla kapsam dışındadır.

AI sistemleri veya modelleri ile bunların çıktıları yalnız bilimsel araştırma ve geliştirme amacı için özel olarak geliştirilmiş ve hizmete alınmışsa m.2/6 kapsamında istisna söz konusu olabilir. Ayrıca sistem veya model piyasaya sunulmadan veya hizmete alınmadan önce yürütülen araştırma, test ve geliştirme faaliyeti m.2/8 uyarınca kural olarak kapsam dışındadır; ancak gerçek dünya koşullarında test bu istisnanın içinde değildir.

Gerçek kişinin tamamen kişisel ve mesleki olmayan kullanımı bakımından deployer yükümlülükleri m.2/10 ile uygulanmaz. Ücretsiz ve açık kaynak lisansıyla sunulan AI sistemleri için m.2/12’de özel istisna vardır; ancak sistem yüksek riskli olarak piyasaya sunuluyorsa veya m.5 ya da m.50 kapsamındaki bir sistemse bu açık kaynak istisnasına dayanılmaz.

Bu istisnalar genişletilerek yorumlanmamalıdır. Özellikle ticari pilot proje ile “araştırma” aynı şey değildir. Piyasaya sunma veya hizmete alma aşaması başlamışsa salt ürünün geliştirilmekte olduğunun söylenmesi m.2/8 istisnasını otomatik oluşturmaz.

22 Eylül 2026 İtibarıyla AI Act Uygulama Takvimi

Hüküm / alan Uygulama tarihi Pratik sonuç
Chapter I ve II’nin büyük bölümü; m.4 AI literacy ve m.5’in büyük bölümü 2 Şubat 2025 Şirketlerin personel AI okuryazarlığı ve yasaklı uygulama kontrolleri ertelenmiş değildir.
GPAI dâhil birçok yönetişim ve model hükmü 2 Ağustos 2025 Genel amaçlı model sağlayıcıları için ayrı yükümlülükler yürürlüktedir.
AI Act genel uygulama tarihi ve m.50 şeffaflık hükümleri 2 Ağustos 2026 Chatbot, sentetik içerik ve deepfake şeffaflığı dâhil yürürlükteki kurallar uygulanır.
2026/1744 ile m.5’e eklenen belirli yeni yasaklar 2 Aralık 2026 Yeni yasakların ayrı başlangıç tarihi dikkate alınmalıdır.
m.6/2 + Annex III yüksek riskli sistemlerde Chapter III Sections 1-3 2 Aralık 2027 İstihdam, eğitim ve belirli diğer Annex III kullanımlarında güncel ertelenmiş tarih budur.
m.6/1 + Annex I yüksek riskli sistemlerde Chapter III Sections 1-3 2 Ağustos 2028 Ürün güvenliği mevzuatı bağlantılı AI sistemleri için güncel tarih budur.

2024 veya 2025 tarihli rehberlerde yüksek riskli sistem yükümlülükleri için 2 Ağustos 2026 veya 2 Ağustos 2027 tarihleri görülebilir. 22 Eylül 2026 itibarıyla güncel değerlendirme Regulation (EU) 2026/1744 ile değiştirilmiş m.113 üzerinden yapılmalıdır.

AI Act ile KVKK Birbirinin Yerine Geçmez

Türk şirketi AI Act kapsamına girse bile Türkiye’deki kişisel veri işleme faaliyetleri bakımından 6698 sayılı Kişisel Verilerin Korunması Kanunu ayrıca değerlendirilir. AI Act’e uyum sağlamak, KVKK m.5 ve m.6 işleme şartlarını, m.9 yurt dışı aktarım rejimini veya m.12 veri güvenliği yükümlülüklerini ortadan kaldırmaz. Aynı şekilde KVKK’ya uyumlu olmak da AB pazarına sunulan AI sisteminde AI Act yükümlülüklerini kendiliğinden karşılamaz.

Özellikle Türkiye’den AB’ye sunulan SaaS/AI hizmetlerinde iki ayrı eksen birlikte yürütülmelidir: ürün ve yapay zekâ düzenlemesi olarak AI Act; kişisel veri akışları bakımından KVKK ve uygulanıyorsa GDPR. Veri merkezi, alt işleyenler, model eğitimi, loglar, API girdileri ve destek erişimleri sözleşme ve teknik mimariyle eşleştirilmelidir.

Bu konuda sitedeki Yapay Zekâ Tedarik Sözleşmesi ve KVKK, Yabancı Bulut/SaaS ve KVKK Yurt Dışı Aktarımı ve Alman SaaS Şirketi–Türk Şirket Yazılım Hizmet Sözleşmesi rehberleri tamamlayıcı niteliktedir.

Türk Şirketleri İçin Net AI Act Uyum Adımları

  1. Ürün ve kullanım envanterini çıkarın. Hangi AI sistemi veya modeli geliştiriliyor, satılıyor, dağıtılıyor ya da şirket içinde kullanılıyor açıkça yazılmalıdır.
  2. AI Act rolünü belirleyin. Provider, deployer, importer, distributor, product manufacturer veya authorised representative sıfatlarından hangisinin oluştuğu m.3 tanımlarına göre tespit edilmelidir.
  3. Madde 2 bağlantısını kaydedin. AB pazarına sunma, AB’de hizmete alma veya çıktının AB’de kullanılması bağlantılarından hangisinin mevcut olduğu belgelendirilmelidir.
  4. Risk sınıfını ayrı belirleyin. Kapsama girmek ile yüksek riskli olmak aynı şey değildir. Önce m.2, sonra m.5, m.6, Annex I ve Annex III analizi yapılmalıdır.
  5. Uygulama tarihini doğru maddeden bulun. 2026/1744 sonrasındaki m.113 takvimi esas alınmalıdır.
  6. Sözleşmeleri role göre düzenleyin. AB distribütörü, müşteri, entegratör, alt yüklenici ve yetkili temsilciyle sorumluluklar genel “mevzuata uyum” maddesiyle bırakılmamalıdır.
  7. KVKK/GDPR veri haritasını paralel yürütün. Model girdileri ve loglar bakımından veri koruma yükümlülükleri AI Act dosyasından bağımsız bırakılmamalıdır.
  8. Teknik kanıtları saklayın. Ürün sürümü, amaç, kullanım talimatı, değişiklik kaydı ve uygulanabilir yükümlülüklere ilişkin belgeler denetlenebilir biçimde tutulmalıdır.

Resmî Kaynaklar

Sık Sorulan Sorular

Türkiye’de kurulu şirket AI Act’e tabi olabilir mi?

Evet. AI Act m.2/1-a, AB pazarına AI sistemi veya genel amaçlı model sunan üçüncü ülke sağlayıcılarını da kapsar. Ayrıca m.2/1-c, AB dışındaki sağlayıcı ve deployer’ları, sistem çıktısı AB’de kullanılıyorsa kapsama bağlar.

AB’de şirketim yoksa AI Act uygulanmaz mı?

Hayır. AB’de şirket bulunmaması tek başına kapsam dışı bırakmaz. Madde 2/1-a açıkça üçüncü ülkede yerleşik sağlayıcının AB pazarına sunumunu kapsar.

Sunucunun Türkiye’de olması kapsamı kaldırır mı?

Hayır. AI Act m.2 kapsam testi sunucu konumuna bağlanmamıştır. AB pazarına sunma, hizmete alma ve çıktının AB’de kullanılması gibi bağlantılar esas alınır.

Yalnız AB’deki müşteriye rapor üretiyorsak ne olur?

AI sistemi tarafından üretilen tahmin, skor, öneri, içerik veya karar çıktısı AB’de kullanılıyorsa m.2/1-c kapsam analizi yapılmalıdır.

Şirket yalnız ChatGPT benzeri bir araç kullanıyorsa provider olur mu?

Sırf üçüncü taraf aracını şirket içinde kullanmak provider sıfatını otomatik doğurmaz; şirket deployer olabilir. Ancak sistemi kendi adı altında piyasaya sunmak veya m.25’teki rol değiştiren işlemleri yapmak sonucu değiştirebilir.

Açık kaynak AI sistemleri tamamen kapsam dışı mı?

Hayır. Madde 2/12, ücretsiz ve açık kaynak lisanslı sistemler için istisna getirir; fakat sistem yüksek riskli olarak piyasaya sunuluyorsa veya m.5 ya da m.50 kapsamındaysa bu istisna uygulanmaz.

Ar-Ge aşamasındaki AI sistemi kapsam dışı mı?

Madde 2/8 uyarınca piyasaya sunma veya hizmete alma öncesindeki araştırma, test ve geliştirme faaliyeti kural olarak kapsam dışındadır. Gerçek dünya koşullarındaki test bu istisna kapsamında değildir.

AI Act genel olarak ne zamandan beri uygulanıyor?

Genel uygulama tarihi 2 Ağustos 2026’dır. Ancak bazı hükümler 2025’te uygulanmaya başlamış, yüksek riskli sistemlerin belirli gereklilikleri ise 2026/1744 ile 2 Aralık 2027 ve 2 Ağustos 2028 tarihlerine ayrılmıştır.

AI Act’e uymak KVKK yükümlülüklerini karşılar mı?

Hayır. AI Act ve KVKK farklı hukuki alanları düzenler. Türk şirketinin kişisel veri işleme ve yurt dışı aktarım faaliyetleri 6698 sayılı Kanun bakımından ayrıca kurulmalıdır.

İlk yapılması gereken belge nedir?

Pratik başlangıç belgesi, sistem/model envanteri ile her ürün için AI Act rolü, m.2 kapsam bağlantısı, risk sınıfı ve uygulanma tarihini gösteren uyum matrisi olmalıdır. Bu matris sözleşme, teknik dokümantasyon ve veri koruma çalışmalarının temelini oluşturur.

Sonuç

AI Act’in Türkiye’deki şirketlere uygulanıp uygulanmayacağı şirketin yalnız kuruluş yerine bakılarak cevaplanamaz. Regulation (EU) 2024/1689 m.2, AB pazarına sunulan sistem ve modelleri üçüncü ülke sağlayıcısı bakımından da kapsar; ayrıca üçüncü ülkedeki sağlayıcı veya deployer’ın sistem çıktısı AB’de kullanılıyorsa ayrı bir kapsam bağlantısı kurar. Türk şirketi önce m.3 kapsamındaki rolünü, ardından m.2 bağlantısını, sonra sistemin risk sınıfını ve son olarak 2026/1744 ile güncellenen uygulama tarihini belirlemelidir. Bu sıra izlenmeden yapılan “AI Act bize uygulanmaz” veya “bütün AI araçları aynı yükümlülüğe tabidir” sonuçları hukuken isabetli değildir.

Bu içerik genel hukuki bilgilendirme amacıyla hazırlanmıştır. Somut sözleşme, ürün mimarisi, hedef pazar, taraf rolleri ve veri akışı farklı sonuç doğurabilir. Mevzuat kontrol tarihi: 22 Eylül 2026.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp