Son güncelleme: 9 Ağustos 2026.
2 Ağustos 2026 itibarıyla, AB Yapay Zeka Yasası'nın şeffaflık kuralları yürürlüğe girdi. Sohbet robotları, deepfake'ler, duygu tanıma sistemleri ve yapay zeka tarafından üretilen içerikler artık Avrupa Birliği genelinde somut açıklama yükümlülükleri getiriyor. Aynı zamanda, en zorlu yükümlülükler - yüksek riskli yapay zeka için olanlar - artık Ağustos 2026'da yürürlüğe girmesi beklenmiyor. Yapay Zeka Dijital Omnibus'unu takiben, bunların Aralık 2027'de yürürlüğe girmesi planlanıyor. Bu kılavuz, AB Yapay Zeka Yasası'nın ne gerektirdiğini, kimleri bağladığını, bugün nelerin geçerli olduğunu ve kuruluşların nasıl hazırlanması gerektiğini sade bir dille açıklıyor.
AB Yapay Zeka Yasası, (AB) 2024/1689 sayılı Yönetmeliktir. 1 Ağustos 2024 tarihinde yürürlüğe girmiş olup aşamalı olarak uygulanmaktadır. Yapay zeka için dünyanın ilk kapsamlı, yatay yasasıdır ve GDPR gibi AB sınırlarının çok ötesine uzanmaktadır. Yapay zeka sistemleriniz Avrupa pazarına giriyorsa, bu yönetmelik neredeyse kesinlikle sizi ilgilendirmektedir.
AB Yapay Zeka Yasası nedir?
AB Yapay Zeka Yasası, risk temelli bir düzenlemedir. Tüm yapay zekâ sistemlerini aynı şekilde ele almak yerine, sistemleri verebilecekleri zarara göre kademelere ayırır ve daha yüksek riskli sistemlere daha ağır yükümlülükler getirir. Amaç iki yönlüdür: sağlık, güvenlik ve temel hakları korumak ve işletmelere yasal güvence sağlayarak tek pazarda güvenilir yapay zekânın geliştirilmesini ve kullanılmasını sağlamaktır.
Kanun, OECD yaklaşımına uygun olarak yapay zekâ sistemini geniş bir şekilde tanımlıyor: belirli bir özerklik derecesiyle çalışan, devreye alındıktan sonra uyum sağlayabilen ve aldığı girdilerden yola çıkarak tahminler, içerik, öneriler veya fiziksel veya sanal ortamları etkileyen kararlar gibi çıktılar üretmeyi öğrenen makine tabanlı bir sistem. Bu kasıtlı olarak geniş tanım, üretken ve genel amaçlı yapay zekâ da dahil olmak üzere modern makine öğrenme modellerini kapsıyor.
Yapay Zeka Yasası kimleri kapsıyor?
Yapay Zeka Yasası, sınır ötesi bir etkiye sahiptir. Bir sağlayıcının AB pazarına bir yapay zeka sistemi sunması veya AB'de hizmete sokması durumunda ve -kritik olarak- sağlayıcının veya uygulayıcının AB dışında kurulmuş olmasına rağmen sistemin çıktısının AB içinde kullanılması durumunda geçerlidir. Bu nedenle, Avrupa kullanıcılarına hizmet veren bir ABD veya İngiltere şirketi, bu kapsamın tam olarak içine girebilir.
Kanun, her birinin farklı görevleri olan çeşitli aktörleri birbirinden ayırır:
- sağlayıcılar — Yapay zekâ sistemi (veya genel amaçlı bir yapay zekâ modeli) geliştiren ve bunu kendi adları veya ticari markaları altında piyasaya süren veya hizmete sunanlar. Sağlayıcılar en ağır uyumluluk yükünü taşırlar.
- Dağıtımcılar — Yetkileri altındaki bir yapay zeka sistemini profesyonel bir bağlamda kullananlar (örneğin, yapay zeka destekli bir işe alım aracı kullanan bir işveren). Tamamen kişisel, profesyonel olmayan kullanım bu yükümlülüklerin dışında kalır.
- İthalatçılar ve distribütörler — AB pazarına üçüncü taraf bir sistem getiren veya tedarik zinciri boyunca bu sistemi kullanılabilir hale getiren ve doğrulama ve kayıt tutma sorumluluklarını üstlenenler.
- Ürün üreticilerive bazı durumlarda, hizmet sağlayıcı düzeyindeki yükümlülükleri devralabilecek yetkili temsilciler.
Bir dağıtımcı, yüksek riskli bir sistemi önemli ölçüde değiştirirse veya üzerine kendi adını eklerse, daha katı yükümlülükleri devralarak bir sağlayıcı olarak yeniden sınıflandırılabilir.
dört risk seviyesi
Yapay Zeka Yasası dört risk seviyesi üzerine kurulmuştur.
1. Kabul edilemez risk (yasaklanmış)
Bazı kullanımlar AB değerleriyle bağdaşmaz olarak kabul edilir ve 5. Madde uyarınca tamamen yasaklanmıştır. Bunlar arasında davranışları önemli ölçüde çarpıtan ve zarar veren manipülatif veya aldatıcı teknikler; savunmasızlıkların (yaş, engellilik, sosyo-ekonomik durum) istismarı; kamu otoriteleri tarafından sosyal puanlama; tanıma veritabanları oluşturmak için yüz görüntülerinin hedeflenmemiş şekilde toplanması; iş yerinde ve eğitimde duygu tanıma (tıbbi veya güvenlik nedenleri hariç); hassas özellikleri ortaya çıkaran belirli biyometrik sınıflandırma; ve -dar, koruma altına alınmış istisnalara tabi olarak- kolluk kuvvetleri amacıyla kamu alanlarında gerçek zamanlı uzaktan biyometrik kimlik tespiti yer almaktadır. Dijital Kapsamlı Yasa kapsamında, rızasız müstehcen görüntüler ve çocuk cinsel istismarı materyali üretmek için kullanılan yapay zeka da yasaklanmıştır.
2. Yüksek risk
Yüksek riskli sistemlere izin verilir ancak sıkı bir şekilde düzenlenirler. Bunlar iki gruba ayrılır. Birinci grup (Ek I), AB uyumlaştırma yasası kapsamında zaten düzenlenmiş bir ürünün güvenlik bileşeni olan veya kendisi de bir ürün olan yapay zekayı kapsar - tıbbi cihazlar, makineler, asansörler, oyuncaklar ve benzerleri. İkinci grup (Ek III), hassas alanlardaki bağımsız kullanım örneklerini listeler: biyometri, kritik altyapı, eğitim, istihdam ve işçi yönetimi, temel kamu ve özel hizmetlere erişim, kolluk kuvvetleri, göç ve sınır kontrolü ve adalet yönetimi ve demokratik süreçler. Bu sistemler, aşağıda açıklanan teknik ve yönetimsel gereklilikleri karşılamalıdır.
3. Sınırlı risk (şeffaflık)
Bazı sistemler yüksek riskli olmasa da insanları yanıltabilir, bu nedenle Madde 50 uyarınca şeffaflık yükümlülükleri taşırlar. Kullanıcılara bir chatbot ile etkileşimde bulundukları bildirilmelidir; yapay zeka tarafından oluşturulan veya manipüle edilen ses, görüntü, video ve metin (deepfake'ler dahil) açıklanmalı ve işaretlenmelidir; ve insanlar, izin verilen duygu tanıma veya biyometrik sınıflandırma sistemlerine tabi olduklarında bilgilendirilmelidir. Bu yükümlülükler şu anda yürürlüktedir (aşağıdaki zaman çizelgesine bakınız).
4. Minimum risk
Yapay zekânın büyük çoğunluğu (istenmeyen e-posta filtreleri, öneri motorları, video oyunlarındaki yapay zekâ) bu kategoriye giriyor. Yasaya göre zorunlu bir yükümlülüğü bulunmuyor, ancak gönüllü davranış kuralları teşvik ediliyor.
The updated AI Act timeline
Çoğu kuruluşun yapay zeka yasasını yanlış anlamasının nedeni zamanlamadır ve yasa son zamanlarda bu yönde ilerleme kaydetmiştir. Yasa, 1 Ağustos 2024'te yürürlüğe girmesinden itibaren aşamalı olarak uygulanmaktadır. Mayıs 2026'nın başlarında, Yapay Zeka Dijital Kapsamlı Paketi geçici bir siyasi anlaşmaya varmış ve bu anlaşma 13 Mayıs 2026'da üye devlet temsilcileri tarafından onaylanmıştır. Resmi kabul ve Resmi Gazete'de yayımlanması henüz beklemededir, ancak paket artık gerçekçi planlama temelini oluşturmaktadır ve yüksek riskli son tarihleri ertelemiştir.
| Dönüm noktası | Uygulanabilirlik tarihi: | Durum (8 Ağustos 2026) |
|---|---|---|
| Yönetmelik yürürlüğe giriyor. | 1 Ağustos 2024 | Yürürlükte |
| Yasaklanmış uygulamalar (Madde 5) + Yapay zeka okuryazarlığı görevi (Madde 4) | 2 Şubat 2025 | Yürürlükte |
| GPAI yükümlülükleri (Madde 51-55), yönetişim ve cezalar | 2 Ağustos 2025 | Yürürlükte |
| Şeffaflık yükümlülükleri (Madde 50) | 2 Ağustos 2026 | Yürürlükte (yeni) |
| Mevcut üretken yapay zeka çıktısının işaretlenmesi (geçiş süresi) | 2 Aralık 2026'e kadar | Yaklaşan |
| Yüksek riskli Ek III sistemleri | 2 Aralık 2027 (önceki tarih 2 Ağustos 2026 idi) | Omnibus tarafından ertelendi |
| Ek I'de yer alan düzenlemelere tabi ürünlerde yüksek riskli yapay zeka | 2 Ağustos 2028 (önceki tarih 2 Ağustos 2027 idi) | Omnibus tarafından ertelendi |
Yukarıda belirtilen ertelenmiş tarihler, Genel Yasa Tasarısının nihai olarak kabul edilmesine bağlıdır. Zaten geçmiş olan tarihler ise kesinleşmiş kanunlardır.
İki pratik nokta. Birincisi, şeffaflık yükümlülükleri geleceğe yönelik bir endişe değil; yaklaşık bir hafta önce, 2 Ağustos 2026'da yürürlüğe girdi. Piyasada zaten bulunan üretken yapay zeka sistemleri sağlayıcılarının, mevcut çıktılarını makine tarafından okunabilir işaretleme ve filigranlama gereksinimleriyle uyumlu hale getirmek için 2 Aralık 2026'ya kadar süreleri var. İkincisi, yüksek riskli yapay zeka için sağlanan ek süre memnuniyet verici, ancak bu bir erteleme, bir erteleme değil: esas yükümlülükler değişmedi ve hazırlık çalışmalarına şimdi başlamak en iyisi.
Görevlere göre yükümlülükler
Yüksek riskli sistemlerin sağlayıcıları temel yükü taşır. Yaşam döngüsü boyunca bir risk yönetim sistemi kurmalı; eğitim, doğrulama ve test verilerine veri yönetimi önlemleri uygulamalı; ayrıntılı teknik dokümantasyon hazırlamalı ve güncel tutmalı; otomatik kayıt ve izlenebilirlik sistemleri tasarlamalı; şeffaflık ve net kullanım talimatları sağlamalı; etkili insan gözetimini mümkün kılmalı ve uygun doğruluk, sağlamlık ve siber güvenlik elde etmelidirler. Pazara girişten önce ilgili uygunluk değerlendirmesini yapmalı, AB uygunluk beyannamesini hazırlamalı, CE işaretini yapıştırmalı ve sistemi AB veri tabanına kaydetmelidirler. Pazara giriş sonrası izleme ve ciddi olay raporlaması daha sonra da devam eder.
Yüksek riskli sistemlerin kurulumunu gerçekleştirenler, sistemi sağlayıcının talimatlarına uygun olarak kullanmalı, yetkin insan gözetimi atamalı, girdi verilerinin ilgili olduğundan emin olmalı, çalışmasını izlemeli ve kayıt tutmalı ve gerektiğinde etkilenen kişileri bilgilendirmelidir. Birçok hassas bağlamda, kurulum yapanlar ayrıca temel haklar etki değerlendirmesi de yapmalıdır. Çalışanları etkileyen yapay zeka sistemlerini kullanan işverenlerin ek bilgilendirme yükümlülükleri de bulunmaktadır.
İthalatçı ve dağıtıcılar, bir sistemi kullanıma sunmadan önce sağlayıcının yükümlülüklerini (uygunluk değerlendirmesi, dokümantasyon, CE işaretlemesi) yerine getirdiğini doğrulamalı ve bir sistemin uyumsuz olduğuna inanmaları durumunda harekete geçmeli (ve yetkililere bildirmelidir).
Yasanın yapay zekâ okuryazarlığı yükümlülüğü (Madde 4), her kademede kuruluşların yapay zekâ ile ilgilenen personelin yeterli düzeyde anlayışa sahip olmasını sağlamasını gerektirir. Omnibus bu yükümlülüğün ifadesini yumuşatmış olsa da, yetkin ve bilgili kullanım beklentisi temelde aynı kalmıştır.
Yüksek riskli yapay zekâ için teknik ve yönetişim gereksinimleri
Yüksek risk gereksinimleri, soyut prensipleri mühendislik ve yönetim uygulamalarına dönüştürür. Özetle, sağlayıcılar şunları gösterebilmelidir: belgelenmiş, yinelemeli bir risk yönetimi süreci; önyargı ve temsil edilebilirliğe dikkat edilerek, amaçlanan amaca uygun veri kalitesi ve yönetimi; yetkililerin uyumluluğu değerlendirmesi için yeterli kapsamlı teknik dokümantasyon; otomatik olay kaydı yoluyla kayıt tutma; şeffaflık ve kullanılabilir talimatlar; sisteme entegre edilmiş anlamlı insan gözetimi; ve kanıtlanabilir doğruluk, sağlamlık ve siber güvenlik. Bunların tümü, uygunluk değerlendirmesi için kanıt tabanını oluşturur ve pratikte, bir düzenleyicinin ilk olarak görmek isteyeceği materyaldir.
Genel amaçlı yapay zeka (GPAI) yükümlülükleri
Genel amaçlı yapay zeka modelleri (birçok alt uygulama için temel oluşturan büyük, çok yönlü modeller), 2 Ağustos 2025'ten itibaren geçerli olan 51-55. maddeler kapsamında kendi düzenlemelerine tabidir. Tüm genel amaçlı yapay zeka sağlayıcıları, teknik dokümantasyon tutmalı, eğitim içeriğinin yeterince ayrıntılı bir özetini yayınlamalı, telif hakkı politikası oluşturmalı ve model üzerinde geliştirme yapanlarla değer zinciri boyunca iş birliği yapmalıdır. Sistemik risk oluşturan modeller daha yüksek yükümlülüklerle karşı karşıyadır: model değerlendirmesi ve düşmanca test, sistemik risk değerlendirmesi ve azaltılması, ciddi olayların izlenmesi ve raporlanması ve sağlam siber güvenlik. Resmi Uygulama Koduna bağlılık, uyumluluğu göstermenin kabul edilmiş bir yoludur.
Yürürlükte olan şeffaflık yükümlülükleri (Madde 50)
Madde 50'nin 2 Ağustos 2026'da yürürlüğe girmesiyle birlikte, üç görev acil olarak ele alınmayı gerektiriyor. Sohbet robotları ve konuşma tabanlı yapay zekâ sistemleri, kullanıcının bir makineyle etkileşimde olduğunu açıkça belirtmelidir. Yapay zekâ tarafından üretilen veya manipüle edilen içerik (kamu yararına ilişkin metinler, sentetik ses, görüntü ve video dahil olmak üzere deepfake'ler) açıklanmalı ve yapay zekâ olarak tespit edilebilmesi için makine tarafından okunabilir bir biçimde işaretlenmelidir. Ayrıca, izin verilen duygu tanıma veya biyometrik sınıflandırma sistemlerine maruz kalan kişiler bilgilendirilmelidir. Üretken yapay zekâ özelliklerini zaten kullanan kuruluşlar, mevcut çıktıları işaretlemek için 2 Aralık 2026'ya kadar olan geçiş süresini kesin bir iç son tarih olarak değerlendirmelidir.
Cezalar ve para cezaları
Yaptırım uygulanması ciddi mali riskler içerir ve cezalar ihlalin ciddiyetine göre belirlenir:
- Yasaklanmış uygulamalar (Madde 5): En fazla 35 milyon Euro veya toplam yıllık küresel cironun %7'si, hangisi daha yüksekse.
- Yüksek riskli ve diğer birçok yükümlülüğün ihlali: 15 milyon Euro'ya kadar veya dünya çapındaki yıllık cironun %3'ine kadar.
- Yetkililere yanlış, eksik veya yanıltıcı bilgi vermek: 7.5 milyon Euro'ya kadar veya dünya çapındaki yıllık cironun %1'ine kadar.
Küçük ve orta ölçekli işletmeler ve yeni kurulan şirketler için ceza, sabit tutar veya yüzde oranından düşük olanıdır; bu, daha küçük kuruluşlar için orantılılık güvencesidir. Yasa, AB düzeyinde koordine edilen ulusal piyasa gözetim otoriteleri tarafından uygulanır ve ulusal yasalar uyarınca daha fazla yaptırım uygulanabilir.
Yapay Zeka Yasası'nın GDPR ve NIS2 ile uyumu nasıl sağlanıyor?
Yapay Zeka Yasası tek başına geçerli değildir. Bir yapay zeka sistemi kişisel verileri işlediğinde, GDPR'nin tüm hükümleri uygulanır; yasal dayanak, amaç sınırlaması, veri sahibinin hakları ve sıklıkla veri koruma etki değerlendirmesi de buna dahildir. Yapay Zeka Yasası'nın temel haklar etki değerlendirmesi ve GDPR'nin veri koruma etki değerlendirmesi genellikle örtüşür ve birlikte yürütülmelidir. Yapay zeka temel veya önemli hizmetleri desteklediğinde, NIS2 Direktifi, Yapay Zeka Yasası'nın sağlamlık ve güvenlik gereksinimlerini güçlendiren siber güvenlik risk yönetimi ve olay raporlama yükümlülükleri ekler. Bu rejimleri üç paralel proje yerine tek, entegre bir uyumluluk programı olarak ele almak, çaba tasarrufu sağlar ve çelişkili kontroller riskini azaltır.
Yapay Zeka Yasası uyumluluk kontrol listesi
- Sağladığınız veya devreye aldığınız her yapay zeka sisteminin (yerleşik ve üçüncü taraf araçlar dahil) envanterini tutun.
- Her sistemi bir risk seviyesine (kabul edilemez, yüksek, sınırlı, minimum) sınıflandırın.
- Her sistem için rolünüzü (tedarikçi, kurulumcu, ithalatçı veya dağıtıcı) onaylayın.
- Madde 5 kapsamındaki yasakları tespit edin ve yasaklanmış kullanımları derhal durdurun.
- Şimdi chatbot'lar, deepfake'ler ve yapay zeka tarafından oluşturulan içerikler için şeffaflık önlemlerini uygulayın ve 2 Aralık 2026'dan önce çıktı işaretlemesini planlayın.
- Aralık 2027 son tarihinden önce yüksek riskli yükümlülükleri belirleyin ve teknik dosyayı, risk yönetimini ve insan gözetimi kontrollerini oluşturun.
- Genel amaçlı modeller sağlıyorsanız veya ince ayarlarını yapıyorsanız, GPAI yükümlülüklerini yerine getirin.
- İlgili personele yapay zeka okuryazarlığı eğitimi verin.
- GDPR ve NIS2 ile entegre olun — Veri Gizliliği Etki Değerlendirmelerini, etki değerlendirmelerini ve güvenlik kontrollerini uyumlu hale getirin.
- Yönetim yapısını belirleyin — net sorumluluk, dokümantasyon ve izleme sağlayın — ve kayıtları denetime hazır halde tutun.
Sık Sorulan Sorular
AB Yapay Zeka Yasası yürürlüğe girdi mi?
Evet. (AB) 2024/1689 sayılı Yönetmelik 1 Ağustos 2024 tarihinde yürürlüğe girdi ve aşamalı olarak uygulanıyor. Yasaklar ve yapay zeka okuryazarlığı yükümlülükleri 2 Şubat 2025'ten itibaren, GPAI ve yönetişim kuralları 2 Ağustos 2025'ten itibaren ve şeffaflık yükümlülükleri 2 Ağustos 2026'dan itibaren uygulanmaya başlandı.
Yüksek risk kuralları ne zaman başlıyor?
Yapay Zeka Dijital Omnibus'unun ardından, Ek III sistemleri için yüksek riskli yükümlülüklerin 2 Aralık 2027'de, Ek I'de düzenlemeye tabi ürünlere entegre edilmiş yapay zeka için ise 2 Ağustos 2028'de yürürlüğe girmesi bekleniyor. Bu ertelenen tarihler, Omnibus'un nihai olarak kabul edilmesine bağlıdır.
Şeffaflık kuralları bugün chatbot'um için de geçerli mi?
Evet. 2 Ağustos 2026'dan itibaren kullanıcılara yapay zekâ ile etkileşimde bulundukları bildirilmelidir ve yapay zekâ tarafından oluşturulan veya manipüle edilen içerik açıklanmalı ve işaretlenmelidir. Mevcut üretken yapay zekâ çıktıları, 2 Aralık 2026'ya kadar işaretleme gereksinimlerini karşılamalıdır.
Azami para cezaları nelerdir?
Yasaklanmış uygulamalar için 35 milyon Euro'ya kadar veya yıllık küresel cironun %7'si; yüksek riskli ihlaller için 15 milyon Euro'ya kadar veya %3; ve yanlış veya eksik bilgiler için 7.5 milyon Euro'ya kadar veya %1 oranında ceza uygulanır. KOBİ'ler, sabit tutarın veya yüzde oranının daha düşük olanını öder.
Yapay Zeka Yasası AB üyesi olmayan şirketler için de geçerli mi?
Evet, bir yapay zeka sistemi AB pazarına sunulduğunda veya çıktısı AB'de kullanıldığında - sağlayıcı veya uygulayıcı başka bir yerde kurulu olsa bile - bu geçerlidir.
Anahtar teslim paketler
- AB Yapay Zeka Yasası, 1 Ağustos 2024'ten beri yürürlükte olan ve aşamalar halinde uygulanan (AB) 2024/1689 sayılı Yönetmeliktir.
- Şeffaflık yükümlülükleri (Madde 50) 2 Ağustos 2026 tarihinden itibaren yürürlüğe girmiştir; mevcut üretken yapay zeka çıktıları 2 Aralık 2026 tarihine kadar işaretlenmelidir.
- Dijital Omnibus, yüksek riskli son teslim tarihlerini 2 Aralık 2027'ye (Ek III) ve 2 Ağustos 2028'e (Ek I) erteledi - nihai onaya bağlı olarak.
- Para cezaları 35 milyon Euro'ya veya küresel cironun %7'sine ulaşıyor; KOBİ'ler daha düşük bir miktar ödüyor.
- Bu yasa, GDPR ve NIS2 ile birlikte çalışarak uyumluluğu entegre bir program olarak planlar.
Yapay Zeka Yasası'na hazırlık taraması yaptırın.
Yapay Zeka Yasası, erken hareket eden kuruluşları ödüllendiriyor ve şeffaflık kuralları şimdiden etkisini gösteriyor. Teknoloji ve gizlilik avukatları Law & More Sağlayıcıların ve uygulayıcıların sistemlerini sınıflandırmalarına, yasaklanmış veya uyumsuz kullanımları düzeltmelerine, canlı şeffaflık yükümlülüklerini yerine getirmelerine ve GDPR ve NIS2 ile tamamen uyumlu, 2027 yüksek riskli son tarihine kadar savunulabilir bir yol oluşturmalarına yardımcı oluyoruz. İletişime geçin. Law & More Yapay Zeka Yasası'na hazırlık taraması yapmak ve değişken düzenleyici hedefi net, önceliklendirilmiş bir eylem planına dönüştürmek.
Başka bir şey mi arıyorsunuz? Hollanda bilişim ve gizlilik hukuku rehberleri dizinimiz, bu konuda yazdığımız her şeyi konu başlıklarına göre sıralanmış olarak listeliyor.


