EU AI Act + KVKK — Yapay Zekâ Uyum Yönetişimi ve 2026 Hazırlık Rehberi

AB Yapay Zekâ Yasası yüksek riskli sistem kuralları, KVKK m.11/g otomatik karar süreçleri ve AI yönetişimi için envanter tabanlı hazırlık.

Ürününüzde kredi skorlama modeli var, müşteri destek botu devrede, İK sürecinde aday eleme algoritması çalışıyor — ancak uyum dosyasında bu sistemler “yazılım” olarak geçiyor, ayrı bir AI envanteri yok. Bu tablo, 2026’nın iki kritik tarihinde aynı anda risk üretir: 2 Ağustos 2026 itibarıyla AB Yapay Zekâ Yasası (Regulation 2024/1689) kapsamındaki yüksek riskli sistem kuralları tam olarak uygulanmaya başlar; Türkiye tarafında ise KVKK denetimleri ve Kurul rehberleri, yapay zekâ destekli otomatik karar süreçlerine giderek daha fazla odaklanır.

Bu içerik, “ChatGPT’yi kurumsal nasıl kullanırım” rehberi değildir. Amaç; yönetişim ve uyum perspektifinden AI sistemlerinin envantere, etki değerlendirmesine ve hesap verebilir kayıt düzenine nasıl dahil edileceğini açıklamaktır. AB pazarına bakan veya AB’de hizmet sunan Türk şirketleri için EU AI Act’in extraterritorial kapsamı ile KVKK’nın m.11/g otomatik karar süreçleri hükümleri birlikte değerlendirilmelidir.

EU AI Act: 2 Ağustos 2026 ve Extraterritorial Kapsam

AB Yapay Zekâ Yasası (2024/1689), yapay zekâ sistemlerini risk sınıflarına ayırır: kabul edilemez risk, yüksek risk, sınırlı risk ve minimal risk. 2 Ağustos 2026 tarihinden itibaren Ek III’te listelenen yüksek riskli kullanım alanları (istihdam ve İK yönetimi, kredi değerlendirmesi, eğitim, kritik altyapı, hukuk uygulaması vb.) için tam uyum yükümlülükleri devreye girer.

Brüksel Etkisi: Türkiye’de olsanız da kapsamdasınız

EU AI Act extraterritorial çalışır. Yapay zekâ sisteminizin çıktısı AB pazarında kullanılıyorsa — örneğin Türkiye’de geliştirilen bir SaaS ürünü AB müşterilerine satılıyorsa veya AB’de yerleşik bir şirketin tedarik zincirinde yer alıyorsanız — yasa sizi de bağlayabilir. “Şirket merkezimiz Türkiye’de” savunması, tek başına kapsam dışı kalmanızı sağlamaz.

FaktörKapsam değerlendirmesi
Ürün/hizmet AB’de sunuluyorYüksek olasılıkla kapsam dahilinde
Yalnızca Türkiye pazarı; AB verisi işlenmiyorEU AI Act doğrudan uygulanmayabilir; KVKK geçerli
AB müşterisi için özelleştirilmiş AI modülüKapsam dahilinde değerlendirilir
Tedarikçi olarak AB veri sorumlusuna AI bileşeni sağlamaSözleşmesel ve yasal yükümlülükler devreye girer

KVKK ile EU AI Act arasında çakışma değil, çift katmanlı uyum söz konusudur: AB tarafında AI Act yükümlülükleri; Türkiye tarafında kişisel veri işleme, otomatik karar süreçleri ve veri güvenliği (m.5, m.11, m.12) geçerlidir.

Yüksek Riskli Sistemlerde Temel Yükümlülükler

EU AI Act, yüksek riskli sistemler için kapsamlı bir uyum çerçevesi öngörür. Özet tablo:

Yükümlülük alanıNe gerektirir?KVKK ile kesişim
Risk yönetim sistemiYaşam döngüsü boyunca risk tanımlama, azaltma, izlemem.12 teknik/idari tedbirler
Veri ve veri yönetişimiEğitim/çalışma verisinin kalitesi, temsiliyeti, önyargı kontrolüm.5 ilkeleri, m.6 özel nitelikli veri
Teknik dokümantasyonSistem mimarisi, algoritma mantığı, performans metriklerim.10 aydınlatma, envanter
Kayıt tutma (logging)Otomatik kayıt; izlenebilirlikm.12, ihlal tespiti
Şeffaflık ve bilgilendirmeKullanıcıya AI kullanımının açıklanmasım.10 aydınlatma
İnsan gözetimiAnlamlı insan müdahalesi; override imkânım.11/g itiraz hakkı
Doğruluk, sağlamlık, siber güvenlikTest, validasyon, güvenlik önlemlerim.12
Uygunluk değerlendirmesiPiyasaya arz öncesi veya devreye alma öncesi değerlendirmeDPIA / etki analizi

Bu yükümlülükler, “modeli eğittik ve deploy ettik” aşamasının ötesinde sürekli bir yönetişim programı gerektirir.

KVKK Tarafı: m.11/g ve Otomatik Karar Süreçleri

6698 sayılı KVKK’nın 11. maddesinin (g) bendi, ilgili kişiye “kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme” hakkını tanır — bu hak, tamamen otomatik sistemler ile analiz edilmesi durumunda özellikle önem kazanır. Kanun’un 5. maddesinin 1. fıkrası ise kişisel verilerin belirli şartlar altında işlenmesini düzenler; otomatik karar süreçlerinde hukuki sebep, aydınlatma ve ölçülülük ilkeleri birlikte değerlendirilir.

Pratikte AI destekli şu süreçler m.11/g kapsamında incelenmelidir:

  • İK: Aday eleme, performans skorlama, terfi önerisi
  • Finans: Kredi/limit skorlama, dolandırıcılık tespiti
  • Müşteri hizmetleri: Otomatik şikâyet sınıflandırma ve çözüm önerisi (insan onayı olmadan bağlayıcı sonuç)
  • Pazarlama: Kişiselleştirilmiş fiyatlandırma veya teklif ayrımcılığı riski taşıyan modeller

Tamamen otomatik ve ilgili kişi aleyhine sonuç doğuran süreçlerde; aydınlatma (m.10), hukuki sebep analizi (m.5/m.6), itiraz mekanizması (m.11/g) ve teknik güvenlik (m.12) birlikte kurulmalıdır.

KVKK Üretken Yapay Zekâ Rehberi ve Denetim Odağı

Kişisel Verileri Koruma Kurulu, üretken yapay zekâ kullanımına ilişkin rehber ve kararlarında şu temaları vurgular:

  • Eğitim ve çıkarım (inference) aşamalarında kişisel veri işlenip işlenmediği
  • Prompt ve çıktılarda kişisel veri sızıntısı riski
  • Otomatik karar süreçlerinde şeffaflık ve insan gözetimi
  • Veri minimizasyonu ve amaçla sınırlılık (m.5)

Kurul denetimlerinde “hangi AI sistemini, hangi veriyle, hangi amaçla kullanıyorsunuz?” sorusunun somut yanıtı aranır. “Bulut sağlayıcının AI servisi” demek, veri sorumlusu olarak yükümlülüğü devretmez.

AI Sistemleri Envantere ve DPIA’ya Nasıl Girer?

Yapay zekâ uyumu, genel bir “AI politikası” belgesiyle sınırlı kalmamalıdır. Her AI sistemi — dahili geliştirme, satın alınan SaaS veya tedarikçi API’si — veri işleme envanterine ayrı bir faaliyet olarak eklenmelidir.

Envanter satırında AI için asgari alanlar

AlanÖrnek değer
Sistem adıMüşteri churn tahmin modeli v2
AI türüMakine öğrenmesi / LLM tabanlı / kural motoru
Geliştirici / sağlayıcıDahili veri bilimi ekibi / Azure OpenAI / XYZ SaaS
İşleme amacıMüşteri kaybı riski tespiti, proaktif destek
Hukuki sebepMeşru menfaat / sözleşmenin ifası
Veri kategorileriKimlik, iletişim, işlem geçmişi, davranışsal veri
Özel nitelikli veriHayır / Evet (varsa tür)
Otomatik kararEvet — bağlayıcı sonuç / Hayır — yalnızca öneri
İnsan gözetimiEvet — tüm kararlar onaylı / Kısmi / Hayır
Yurt dışı aktarımEvet — model eğitimi ABD bölgesi (m.9)
EU AI Act risk sınıfıYüksek / Sınırlı / Minimal
Etki değerlendirmesi tarihi2026-06-15

Envanter satırı, hukuk ve teknik ekipler arasında ortak dil oluşturur. “Model” ile “ürün özelliği” ayrımı netleşir; hangi verinin modele girdiği görünür hale gelir.

Veri keşfi neden kritik?

AI sistemleri çoğu zaman mevcut veri tabanlarından beslenir. Model eğitiminde kullanılan veri setinin kapsamı, süreç sahiplerinin bildirdiğinden geniş olabilir. Kişisel veri keşfi ve PII taraması, hangi veritabanında hangi kişisel verinin bulunduğunu otomatik tespit ederek AI veri yönetişiminin temelini oluşturur. Özellikle özel nitelikli veri (m.6) veya unutulmuş kopyalar, model eğitimine dahil edilmeden önce haritalanmalıdır.

AI Yönetişimi İçin Operasyonel Kontrol Listesi

Aşağıdaki kontrol listesi, 2 Ağustos 2026 öncesi hazırlık için kullanılabilir:

Envanter ve sınıflandırma

#KontrolDurum
1Kurumdaki tüm AI sistemleri listelendi (dahili + SaaS + API)
2Her sistem için EU AI Act risk sınıfı atandı
3Yüksek riskli sistemler Ek III kullanım alanıyla eşleştirildi
4Otomatik karar üreten sistemler m.11/g için işaretlendi
5Veri kaynakları envanter satırına bağlandı

Uyum ve dokümantasyon

#KontrolDurum
6Yüksek riskli sistemler için etki değerlendirmesi (DPIA) tamamlandı
7Teknik dokümantasyon ve model kartı hazır
8İnsan gözetimi mekanizması tanımlandı ve test edildi
9İtiraz / insan inceleme kanalı ilgili kişilere açıklandı (m.10, m.11)
10Kayıt tutma (logging) ve izlenebilirlik kuruldu

Tedarikçi ve aktarım

#KontrolDurum
11AI SaaS tedarikçileri için DPA ve m.9 güvencesi kontrol edildi
12Model eğitimi / inference lokasyonu belgelendi
13Alt-işleyen ve model sağlayıcı zinciri dokümante edildi

İnsan Gözetimi ve İtiraz Hakkı: Ortak Gereksinim

EU AI Act’in insan gözetimi (human oversight) yükümlülüğü ile KVKK m.11/g itiraz hakkı, operasyonel düzeyde aynı süreç tasarımına işaret eder: AI çıktısı tek başına bağlayıcı sonuç üretmemeli veya üretiyorsa ilgili kişi buna itiraz edebilmeli ve insan tarafından yeniden değerlendirme talep edebilmelidir.

Örnek uygulama modelleri:

ModelAçıklamaUygunluk
İnsan-onaylıAI önerir; karar insandaYüksek riskli senaryolarda tercih edilir
İnsan-döngüdeAI sınıflandırır; şüpheli vakalar insana yönlendirilirOrta-yüksek risk
Tam otomatikAI karar verir; itiraz kanalı sonradanDar kapsam; sıkı hukuki analiz gerekir

“Bot cevap veriyor” ile “bot bağlayıcı karar veriyor” arasındaki fark, hem EU AI Act hem KVKK açısından belirleyicidir.

Çift Uyum Programı: AB + Türkiye

AB pazarına bakan şirketler için önerilen yapı:

  1. AI sistem envanteri — tüm modeller, SaaS AI araçları, API entegrasyonları
  2. Risk sınıflandırması — EU AI Act kategorileri + KVKK otomatik karar analizi
  3. Etki değerlendirmesi — yüksek riskli ve otomatik karar üreten sistemler öncelikli
  4. Dokümantasyon ve kayıt — teknik dosya, model kartı, log politikası
  5. İnsan gözetimi ve itiraz — süreç tasarımı + aydınlatma metni güncellemesi
  6. Periyodik gözden geçirme — model güncellemesi, veri kaynağı değişikliği, yeni kullanım alanı

Bu program, “uyum projesi” olarak bir kez tamamlanıp kapatılmamalıdır. Her model güncellemesi, yeni veri kaynağı veya yeni kullanım alanı, envanter ve etki değerlendirmesini tetiklemelidir.

Lexidata ile AI Yönetişimi Hazırlığı

Yapay zekâ uyumu, hukuk ve veri bilimi ekipleri arasında paylaşılan canlı bir kayıt sistemi gerektirir. Excel’de tutulan “AI listesi” birkaç ay içinde güncelliğini yitirir; yeni bir SaaS aracı veya dahili model deploy edildiğinde süreç görünmez kalır.

Lexidata uyum paneli, işleme faaliyetlerini envanter bazında yönetir; AI sistemlerini de diğer süreçlerle aynı çatı altında izlemenizi sağlar. AI Governance Readiness add-on modülü ise yüksek riskli sistem sınıflandırması, otomatik karar süreçleri kaydı, etki değerlendirmesi takibi ve insan gözetimi kontrollerini yapılandırılmış biçimde destekler. Veri kaynağı haritalaması için LexiAgent data discovery ile entegre çalışarak, modele giren verinin envanterdeki tanımıyla fiili durumu eşleştirmenize yardımcı olur.

2 Ağustos 2026 yaklaşırken sorulması gereken soru “hangi chatbot’u kullanmalıyız?” değil; “hangi AI sistemlerimiz var, hangi risk sınıfındalar ve hesap verebilir kayıt düzenimiz hazır mı?” sorusudur. EU AI Act ve KVKK birlikte okunduğunda, cevap envanter ve yönetişimden geçer.

Diğer yazılar