EU AI Act + KVKK — Yapay Zekâ Uyum Yönetişimi ve 2026 Hazırlık Rehberi
AB Yapay Zekâ Yasası yüksek riskli sistem kuralları, KVKK m.11/g otomatik karar süreçleri ve AI yönetişimi için envanter tabanlı hazırlık.
Ürününüzde kredi skorlama modeli var, müşteri destek botu devrede, İK sürecinde aday eleme algoritması çalışıyor — ancak uyum dosyasında bu sistemler “yazılım” olarak geçiyor, ayrı bir AI envanteri yok. Bu tablo, 2026’nın iki kritik tarihinde aynı anda risk üretir: 2 Ağustos 2026 itibarıyla AB Yapay Zekâ Yasası (Regulation 2024/1689) kapsamındaki yüksek riskli sistem kuralları tam olarak uygulanmaya başlar; Türkiye tarafında ise KVKK denetimleri ve Kurul rehberleri, yapay zekâ destekli otomatik karar süreçlerine giderek daha fazla odaklanır.
Bu içerik, “ChatGPT’yi kurumsal nasıl kullanırım” rehberi değildir. Amaç; yönetişim ve uyum perspektifinden AI sistemlerinin envantere, etki değerlendirmesine ve hesap verebilir kayıt düzenine nasıl dahil edileceğini açıklamaktır. AB pazarına bakan veya AB’de hizmet sunan Türk şirketleri için EU AI Act’in extraterritorial kapsamı ile KVKK’nın m.11/g otomatik karar süreçleri hükümleri birlikte değerlendirilmelidir.
EU AI Act: 2 Ağustos 2026 ve Extraterritorial Kapsam
AB Yapay Zekâ Yasası (2024/1689), yapay zekâ sistemlerini risk sınıflarına ayırır: kabul edilemez risk, yüksek risk, sınırlı risk ve minimal risk. 2 Ağustos 2026 tarihinden itibaren Ek III’te listelenen yüksek riskli kullanım alanları (istihdam ve İK yönetimi, kredi değerlendirmesi, eğitim, kritik altyapı, hukuk uygulaması vb.) için tam uyum yükümlülükleri devreye girer.
Brüksel Etkisi: Türkiye’de olsanız da kapsamdasınız
EU AI Act extraterritorial çalışır. Yapay zekâ sisteminizin çıktısı AB pazarında kullanılıyorsa — örneğin Türkiye’de geliştirilen bir SaaS ürünü AB müşterilerine satılıyorsa veya AB’de yerleşik bir şirketin tedarik zincirinde yer alıyorsanız — yasa sizi de bağlayabilir. “Şirket merkezimiz Türkiye’de” savunması, tek başına kapsam dışı kalmanızı sağlamaz.
| Faktör | Kapsam değerlendirmesi |
|---|---|
| Ürün/hizmet AB’de sunuluyor | Yüksek olasılıkla kapsam dahilinde |
| Yalnızca Türkiye pazarı; AB verisi işlenmiyor | EU AI Act doğrudan uygulanmayabilir; KVKK geçerli |
| AB müşterisi için özelleştirilmiş AI modülü | Kapsam dahilinde değerlendirilir |
| Tedarikçi olarak AB veri sorumlusuna AI bileşeni sağlama | Sözleşmesel ve yasal yükümlülükler devreye girer |
KVKK ile EU AI Act arasında çakışma değil, çift katmanlı uyum söz konusudur: AB tarafında AI Act yükümlülükleri; Türkiye tarafında kişisel veri işleme, otomatik karar süreçleri ve veri güvenliği (m.5, m.11, m.12) geçerlidir.
Yüksek Riskli Sistemlerde Temel Yükümlülükler
EU AI Act, yüksek riskli sistemler için kapsamlı bir uyum çerçevesi öngörür. Özet tablo:
| Yükümlülük alanı | Ne gerektirir? | KVKK ile kesişim |
|---|---|---|
| Risk yönetim sistemi | Yaşam döngüsü boyunca risk tanımlama, azaltma, izleme | m.12 teknik/idari tedbirler |
| Veri ve veri yönetişimi | Eğitim/çalışma verisinin kalitesi, temsiliyeti, önyargı kontrolü | m.5 ilkeleri, m.6 özel nitelikli veri |
| Teknik dokümantasyon | Sistem mimarisi, algoritma mantığı, performans metrikleri | m.10 aydınlatma, envanter |
| Kayıt tutma (logging) | Otomatik kayıt; izlenebilirlik | m.12, ihlal tespiti |
| Şeffaflık ve bilgilendirme | Kullanıcıya AI kullanımının açıklanması | m.10 aydınlatma |
| İnsan gözetimi | Anlamlı insan müdahalesi; override imkânı | m.11/g itiraz hakkı |
| Doğruluk, sağlamlık, siber güvenlik | Test, validasyon, güvenlik önlemleri | m.12 |
| Uygunluk değerlendirmesi | Piyasaya arz öncesi veya devreye alma öncesi değerlendirme | DPIA / etki analizi |
Bu yükümlülükler, “modeli eğittik ve deploy ettik” aşamasının ötesinde sürekli bir yönetişim programı gerektirir.
KVKK Tarafı: m.11/g ve Otomatik Karar Süreçleri
6698 sayılı KVKK’nın 11. maddesinin (g) bendi, ilgili kişiye “kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme” hakkını tanır — bu hak, tamamen otomatik sistemler ile analiz edilmesi durumunda özellikle önem kazanır. Kanun’un 5. maddesinin 1. fıkrası ise kişisel verilerin belirli şartlar altında işlenmesini düzenler; otomatik karar süreçlerinde hukuki sebep, aydınlatma ve ölçülülük ilkeleri birlikte değerlendirilir.
Pratikte AI destekli şu süreçler m.11/g kapsamında incelenmelidir:
- İK: Aday eleme, performans skorlama, terfi önerisi
- Finans: Kredi/limit skorlama, dolandırıcılık tespiti
- Müşteri hizmetleri: Otomatik şikâyet sınıflandırma ve çözüm önerisi (insan onayı olmadan bağlayıcı sonuç)
- Pazarlama: Kişiselleştirilmiş fiyatlandırma veya teklif ayrımcılığı riski taşıyan modeller
Tamamen otomatik ve ilgili kişi aleyhine sonuç doğuran süreçlerde; aydınlatma (m.10), hukuki sebep analizi (m.5/m.6), itiraz mekanizması (m.11/g) ve teknik güvenlik (m.12) birlikte kurulmalıdır.
KVKK Üretken Yapay Zekâ Rehberi ve Denetim Odağı
Kişisel Verileri Koruma Kurulu, üretken yapay zekâ kullanımına ilişkin rehber ve kararlarında şu temaları vurgular:
- Eğitim ve çıkarım (inference) aşamalarında kişisel veri işlenip işlenmediği
- Prompt ve çıktılarda kişisel veri sızıntısı riski
- Otomatik karar süreçlerinde şeffaflık ve insan gözetimi
- Veri minimizasyonu ve amaçla sınırlılık (m.5)
Kurul denetimlerinde “hangi AI sistemini, hangi veriyle, hangi amaçla kullanıyorsunuz?” sorusunun somut yanıtı aranır. “Bulut sağlayıcının AI servisi” demek, veri sorumlusu olarak yükümlülüğü devretmez.
AI Sistemleri Envantere ve DPIA’ya Nasıl Girer?
Yapay zekâ uyumu, genel bir “AI politikası” belgesiyle sınırlı kalmamalıdır. Her AI sistemi — dahili geliştirme, satın alınan SaaS veya tedarikçi API’si — veri işleme envanterine ayrı bir faaliyet olarak eklenmelidir.
Envanter satırında AI için asgari alanlar
| Alan | Örnek değer |
|---|---|
| Sistem adı | Müşteri churn tahmin modeli v2 |
| AI türü | Makine öğrenmesi / LLM tabanlı / kural motoru |
| Geliştirici / sağlayıcı | Dahili veri bilimi ekibi / Azure OpenAI / XYZ SaaS |
| İşleme amacı | Müşteri kaybı riski tespiti, proaktif destek |
| Hukuki sebep | Meşru menfaat / sözleşmenin ifası |
| Veri kategorileri | Kimlik, iletişim, işlem geçmişi, davranışsal veri |
| Özel nitelikli veri | Hayır / Evet (varsa tür) |
| Otomatik karar | Evet — bağlayıcı sonuç / Hayır — yalnızca öneri |
| İnsan gözetimi | Evet — tüm kararlar onaylı / Kısmi / Hayır |
| Yurt dışı aktarım | Evet — model eğitimi ABD bölgesi (m.9) |
| EU AI Act risk sınıfı | Yüksek / Sınırlı / Minimal |
| Etki değerlendirmesi tarihi | 2026-06-15 |
Envanter satırı, hukuk ve teknik ekipler arasında ortak dil oluşturur. “Model” ile “ürün özelliği” ayrımı netleşir; hangi verinin modele girdiği görünür hale gelir.
Veri keşfi neden kritik?
AI sistemleri çoğu zaman mevcut veri tabanlarından beslenir. Model eğitiminde kullanılan veri setinin kapsamı, süreç sahiplerinin bildirdiğinden geniş olabilir. Kişisel veri keşfi ve PII taraması, hangi veritabanında hangi kişisel verinin bulunduğunu otomatik tespit ederek AI veri yönetişiminin temelini oluşturur. Özellikle özel nitelikli veri (m.6) veya unutulmuş kopyalar, model eğitimine dahil edilmeden önce haritalanmalıdır.
AI Yönetişimi İçin Operasyonel Kontrol Listesi
Aşağıdaki kontrol listesi, 2 Ağustos 2026 öncesi hazırlık için kullanılabilir:
Envanter ve sınıflandırma
| # | Kontrol | Durum |
|---|---|---|
| 1 | Kurumdaki tüm AI sistemleri listelendi (dahili + SaaS + API) | ☐ |
| 2 | Her sistem için EU AI Act risk sınıfı atandı | ☐ |
| 3 | Yüksek riskli sistemler Ek III kullanım alanıyla eşleştirildi | ☐ |
| 4 | Otomatik karar üreten sistemler m.11/g için işaretlendi | ☐ |
| 5 | Veri kaynakları envanter satırına bağlandı | ☐ |
Uyum ve dokümantasyon
| # | Kontrol | Durum |
|---|---|---|
| 6 | Yüksek riskli sistemler için etki değerlendirmesi (DPIA) tamamlandı | ☐ |
| 7 | Teknik dokümantasyon ve model kartı hazır | ☐ |
| 8 | İnsan gözetimi mekanizması tanımlandı ve test edildi | ☐ |
| 9 | İtiraz / insan inceleme kanalı ilgili kişilere açıklandı (m.10, m.11) | ☐ |
| 10 | Kayıt tutma (logging) ve izlenebilirlik kuruldu | ☐ |
Tedarikçi ve aktarım
| # | Kontrol | Durum |
|---|---|---|
| 11 | AI SaaS tedarikçileri için DPA ve m.9 güvencesi kontrol edildi | ☐ |
| 12 | Model eğitimi / inference lokasyonu belgelendi | ☐ |
| 13 | Alt-işleyen ve model sağlayıcı zinciri dokümante edildi | ☐ |
İnsan Gözetimi ve İtiraz Hakkı: Ortak Gereksinim
EU AI Act’in insan gözetimi (human oversight) yükümlülüğü ile KVKK m.11/g itiraz hakkı, operasyonel düzeyde aynı süreç tasarımına işaret eder: AI çıktısı tek başına bağlayıcı sonuç üretmemeli veya üretiyorsa ilgili kişi buna itiraz edebilmeli ve insan tarafından yeniden değerlendirme talep edebilmelidir.
Örnek uygulama modelleri:
| Model | Açıklama | Uygunluk |
|---|---|---|
| İnsan-onaylı | AI önerir; karar insanda | Yüksek riskli senaryolarda tercih edilir |
| İnsan-döngüde | AI sınıflandırır; şüpheli vakalar insana yönlendirilir | Orta-yüksek risk |
| Tam otomatik | AI karar verir; itiraz kanalı sonradan | Dar kapsam; sıkı hukuki analiz gerekir |
“Bot cevap veriyor” ile “bot bağlayıcı karar veriyor” arasındaki fark, hem EU AI Act hem KVKK açısından belirleyicidir.
Çift Uyum Programı: AB + Türkiye
AB pazarına bakan şirketler için önerilen yapı:
- AI sistem envanteri — tüm modeller, SaaS AI araçları, API entegrasyonları
- Risk sınıflandırması — EU AI Act kategorileri + KVKK otomatik karar analizi
- Etki değerlendirmesi — yüksek riskli ve otomatik karar üreten sistemler öncelikli
- Dokümantasyon ve kayıt — teknik dosya, model kartı, log politikası
- İnsan gözetimi ve itiraz — süreç tasarımı + aydınlatma metni güncellemesi
- Periyodik gözden geçirme — model güncellemesi, veri kaynağı değişikliği, yeni kullanım alanı
Bu program, “uyum projesi” olarak bir kez tamamlanıp kapatılmamalıdır. Her model güncellemesi, yeni veri kaynağı veya yeni kullanım alanı, envanter ve etki değerlendirmesini tetiklemelidir.
Lexidata ile AI Yönetişimi Hazırlığı
Yapay zekâ uyumu, hukuk ve veri bilimi ekipleri arasında paylaşılan canlı bir kayıt sistemi gerektirir. Excel’de tutulan “AI listesi” birkaç ay içinde güncelliğini yitirir; yeni bir SaaS aracı veya dahili model deploy edildiğinde süreç görünmez kalır.
Lexidata uyum paneli, işleme faaliyetlerini envanter bazında yönetir; AI sistemlerini de diğer süreçlerle aynı çatı altında izlemenizi sağlar. AI Governance Readiness add-on modülü ise yüksek riskli sistem sınıflandırması, otomatik karar süreçleri kaydı, etki değerlendirmesi takibi ve insan gözetimi kontrollerini yapılandırılmış biçimde destekler. Veri kaynağı haritalaması için LexiAgent data discovery ile entegre çalışarak, modele giren verinin envanterdeki tanımıyla fiili durumu eşleştirmenize yardımcı olur.
2 Ağustos 2026 yaklaşırken sorulması gereken soru “hangi chatbot’u kullanmalıyız?” değil; “hangi AI sistemlerimiz var, hangi risk sınıfındalar ve hesap verebilir kayıt düzenimiz hazır mı?” sorusudur. EU AI Act ve KVKK birlikte okunduğunda, cevap envanter ve yönetişimden geçer.
Diğer yazılar
- Açık Rıza mı Meşru Menfaat mi? — KVKK m.5/m.6 Hukuki Sebep Seçim Rehberi
- Saklama ve İmha Politikası — Periyodik İmha ve Süre Yönetimi (KVKK)
- İlgili Kişi Başvurusu (DSAR) — KVKK 30 Gün Kuralı ve Operasyon Rehberi
- Veri İhlali Bildirimi — KVKK 72 Saat Kuralı ve İlk Müdahale Rehberi
- Yurt Dışına Veri Aktarımı — Standart Sözleşme ve 5 İş Günü Bildirim Kuralı
- VERBİS Kayıt Zorunluluğu Eşikleri — m.16, İrtibat Kişisi ve Güncelleme Rehberi
