Hukuki durumun son doğrulama tarihi: 1 Eylül 2026.
AB Yapay Zekâ Tüzüğü, Türkiye’de kurulu bir şirkete yalnız AB’de iştiraki varsa uygulanmaz. Türkiye merkezli sağlayıcı AI sistemini veya genel amaçlı AI modelini AB pazarına sunuyorsa ya da AB dışında üretilen sistem çıktısı AB’de kullanılıyorsa Tüzüğün ülkesel kapsamı gündeme gelebilir. İthalatçı, distribütör, konuşlandıran, ürün üreticisi ve yetkili temsilci rolleri ayrıca ayrılmalıdır.123
Türkiye merkezli AI sağlayıcıları, SaaS ve gömülü ürün şirketleri, white-label çözümler, yatırımcılar, ürün ve uyum ekipleri içindir.
Temel sonuç: AI Act kapsamı şirketin “AI kullanıyorum” demesiyle değil, sistemin rolü, pazara sunulduğu yer, markası, önemli değişiklik, çıktı kullanım yeri ve AB’deki dağıtım zinciri üzerinden belirlenir.
Bu rehber kimler için?
Türkiye merkezli AI sağlayıcıları, SaaS ve gömülü ürün şirketleri, white-label çözümler, yatırımcılar, ürün ve uyum ekipleri içindir.
Bir dakikada karar özeti
| Senaryo | Olası rol | Kapsam tetikleyicisi | Ana dosya |
|---|---|---|---|
| Türkiye’den AB’ye AI SaaS | Sağlayıcı | AB pazarına sunma | Sistem/rol değerlendirmesi |
| AB müşterisi kendi AI’sını kullanıyor | Konuşlandıran müşteri | Şirket yalnız tedarikçi olabilir | Sözleşme rolü |
| White-label yeniden markalama | Yeni sağlayıcı ihtimali | Kendi adı/markası | Değişiklik ve marka kaydı |
| AI ürün içinde | Ürün üreticisi/sağlayıcı | Ürün adıyla pazara sunma | Ürün mevzuatı eşlemesi |
| AB dışı kullanım, çıktı AB’de | Sağlayıcı/deployer | Çıktının AB’de kullanılması | Output-use haritası |
| GPAI model | Model sağlayıcısı | AB pazarına model sunma | Model teknik dosyası |
1. Ülkesel kapsamın ana bağlantıları
Tüzük; AB’de yerleşik sağlayıcı ve konuşlandıranların yanı sıra, AI sistemi veya GPAI modeli AB pazarına sunan üçüncü ülke sağlayıcılarını ve AI sisteminin ürettiği çıktının AB’de kullanıldığı belirli üçüncü ülke sağlayıcı/konuşlandıranlarını kapsar.45
“AB müşterim var” tek başına nihai cevap değildir. Sistemin lisanslandığı, API’nin erişildiği, çıktının karar sürecinde kullanıldığı ve tarafların rolü somutlaştırılmalıdır.67
2. Sağlayıcı kimdir? White-label ve önemli değişiklik
AI sistemini kendi adı veya markasıyla geliştiren ya da geliştirtip piyasaya sunan kişi sağlayıcıdır. Mevcut sistemi kendi markasıyla sunan, önemli değişiklik yapan veya amaç değişikliğiyle yüksek riskli hâle getiren aktör de yeni sağlayıcı yükümlülüğü üstlenebilir.89
OEM, reseller, entegratör ve müşteri arasındaki sözleşme, teknik gerçekliği değiştirmez. Model kartı, sürüm, amaç, değişiklik ve marka zinciri saklanmalıdır.1011
3. İthalatçı, distribütör ve yetkili temsilci
AB dışı sağlayıcının sistemini AB pazarına sunan AB yerleşik aktör ithalatçı; tedarik zincirinde sistemi sunan diğer aktör distribütör olabilir. Her rol, uygunluk işareti, belge, iletişim, saklama ve uyumsuzluk halinde aksiyon yükümlülükleri taşır.12
Türkiye sağlayıcısı, gerekli durumlarda AB’de yetkili temsilci atamalı ve temsil sözleşmesinde belge erişimi, otorite iş birliği ve fesih sonrası saklama düzenlemelidir.13
4. Yüksek risk sınıflandırması ve 2026 takvimi
27 Temmuz 2026 konsolide metni, 2026/1744 sayılı değişikliği içerir. Tüzük genel olarak 2 Ağustos 2026’dan uygulanırken yüksek riskli sistemlerin belirli bölümleri için takvim 2 Aralık 2027 ve 2 Ağustos 2028’e uzatılmıştır; bazı yasaklar ve şeffaflık hükümleri için farklı tarihler vardır.14
Şirket tek bir “AI Act 2026” tarihi kullanmamalıdır. Her sistem için rol, risk kategorisi ve madde bazlı uygulama tarihi takvime bağlanmalıdır.15
5. AI Act, GDPR ve KVKK birlikte nasıl çalışır?
AI Act uygunluk değerlendirmesi, kişisel veri işleme şartı veya yurt dışı aktarım mekanizması sağlamaz. Eğitim, test, log, insan gözetimi ve karar açıklaması kişisel veri içeriyorsa GDPR ve KVKK ayrı katman olarak uygulanır.16171819
Veri koruma etki değerlendirmesi ile temel haklar etki değerlendirmesi aynı belge değildir; ortak veri ve risk kaynaklarından beslenen, fakat farklı hukukî testleri cevaplayan iki çalışma olarak tasarlanmalıdır.20212223
6. Sözleşme ve ürün dosyası
Müşteri sözleşmesi; amaç, yasak kullanım, veri, log, insan gözetimi, performans, değişiklik, incident ve düzenleyici iş birliğini rol bazlı düzenlemelidir. Tedarikçi bütün AI Act sorumluluğunu müşteriye devredemez.24
Teknik dosya; sistem tanımı, sürüm, eğitim/validasyon yaklaşımı, risk yönetimi, veri yönetişimi, performans, siber güvenlik, insan gözetimi ve post-market kayıtlarıyla ürün yaşam döngüsünü izlemelidir.25
Şirketin hazırlaması gereken belgeler ve kanıtlar
- AI sistem envanteri ve kullanım amacı
- Operatör rol matrisi
- AB müşteri/dağıtım haritası
- Sürüm ve önemli değişiklik kaydı
- Risk ve yüksek risk sınıflandırması
- AI Act uygulama takvimi
- GDPR/KVKK veri akışları
- Teknik dosya ve post-market planı
Sözleşme ve yönetişim kontrolleri
- Operatör rolü ve amaç
- Yasak/izinli kullanım
- Veri ve gizlilik
- Performans ve sınırlamalar
- İnsan gözetimi
- Değişiklik ve yeniden markalama
- Incident ve post-market iş birliği
- Belge/otorite desteği
- IP ve üçüncü kişi hakları
- Fesih ve model/sistem geçişi
Kırmızı bayraklar ve sık yapılan hatalar
- “AI değil, sadece özellik” diyerek kapsam analizini atlamak
- White-label müşteriyi otomatik deployer saymak
- AB’de çıktı kullanımını haritalamamak
- Tek uygulama tarihi kullanmak
- AI Act uygunluğunu GDPR hukuki sebebi saymak
- Sürüm ve önemli değişiklik kaydı tutmamak
Üç pratik senaryo
1. Türkiye’den AB bankasına skor API’si
Türk şirketi sistemi kendi markasıyla sunar ve AB bankası kredi kararında kullanır. Sağlayıcı/deployer rolleri, yüksek risk, temsilci, veri koruma ve teknik belge ayrı iş paketlerine dönüştürülür.
2. AB distribütörü ürünü yeniden markalıyor
Distribütör ürünü kendi adıyla sunar ve temel modeli değiştirir. Yeni sağlayıcı statüsü ihtimali sözleşme ve teknik değişiklik kaydıyla değerlendirilir; eski sağlayıcının belge desteği sınırlandırılır.
3. Türkiye’de çalışan AI, çıktısı AB merkezde kullanılıyor
Sistem Türkiye’de işletilse de işe alım önerileri AB merkezdeki çalışanlar için kullanılır. Çıktı kullanım bağlantısı, deployer rolü ve çalışan veri koruması nedeniyle AI Act kapsam analizi yapılır.
30–60–90 günlük uygulama planı
İlk 30 gün — kapsam ve görünürlük
- AI Act sınır ötesi kapsam kapsam ve rol matrisi çıkarılır.
- Mevcut sözleşme, veri, izin ve karar kayıtları toplanır.
- Kritik boşluklar ve acil işlemler için sorumlu atanır.
31–60 gün — belge ve sözleşme
- Eksik izin, politika, sözleşme eki ve kayıtlar tamamlanır.
- Karar tablosu gerçek iş modeline göre yönetimce onaylanır.
- Tedarikçi ve grup şirketi akışlarıyla uyum kontrolü yapılır.
61–90 gün — test ve yönetişim
- Uygulama senaryosu veya masa başı tatbikat yürütülür.
- Açık riskler, sahip ve kapanış tarihiyle üst yönetime raporlanır.
- Yıllık ve olay bazlı güncelleme takvimi açılır.
Sık sorulan sorular
AI Act Türkiye’de kurulu şirkete uygulanabilir mi?
Evet. AB pazarına sunma veya çıktının AB’de kullanılması gibi üçüncü ülke bağlantıları kapsam yaratabilir.
AB’de iştirak bulunması şart mı?
Hayır. Ülkesel kapsam yalnız kuruluş kriterine bağlı değildir.
White-label müşteri sağlayıcı olabilir mi?
Kendi adı/markasıyla sunma, önemli değişiklik veya amaç değişikliği yeni sağlayıcı rolü doğurabilir.
AI SaaS sağlayıcısı ile deployer arasındaki fark nedir?
Sağlayıcı sistemi geliştirir veya geliştirtip piyasaya sunar; deployer sistemi kendi yetkisi altında kullanır.
AI Act 2 Ağustos 2026’da tamamen yürürlükte mi?
Genel uygulama başladı; ancak yüksek risk ve bazı şeffaflık/yasak hükümlerinin farklı uygulama tarihleri vardır.
AI Act uyumu GDPR uyumu sağlar mı?
Hayır. Veri işleme, aktarım ve ilgili kişi hakları ayrı değerlendirilir.
Yetkili temsilci ne zaman gerekir?
AB dışı sağlayıcı için Tüzüğün ilgili hükümleri ve pazara sunma modeli kapsamında temsil gerekliliği incelenir.
Yüksek riskli olup olmadığı nasıl belirlenir?
Sistemin ürün mevzuatı bağlantısı, kullanım amacı ve Annex III kategorileri üzerinden sınıflandırma yapılır.
Sonuç
Türkiye merkezli AI şirketi, AB kapsamını satış ülkesinden önce operatör rolü ve kullanım zinciriyle belirlemelidir. Rol, risk, sürüm, temsil ve veri koruma dosyaları aynı ürün yönetişiminde birleşirse 2026 sonrası kademeli takvim yönetilebilir.
Hukuki bilgilendirme notu
Bu çalışma genel bilgilendirme amacıyla hazırlanmıştır; belirli bir şirket, işlem, vergi pozisyonu, izin başvurusu veya uyuşmazlık için hukuki görüş yerine geçmez. Somut olayda uygulanacak mevzuat, sektör düzenlemesi, vergi ve sosyal güvenlik sonuçları ayrıca doğrulanmalıdır.
Kaynakça
- EU Artificial Intelligence Act — Consolidated 27 July 2026 — https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng
- Demystifying the Draft EU Artificial Intelligence Act — https://doi.org/10.1016/j.clsr.2021.105607
- Why a Right to Explanation of Automated Decision-Making Does Not Exist in the GDPR — https://doi.org/10.1093/idpl/ipx005
- Regulation (EU) 2016/679 (GDPR) — https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Kişisel Verilerin Korunması Kanunu No 6698 — https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf
- EDPB Guidelines 07/2020 on Controller and Processor — https://www.edpb.europa.eu/documents/guideline/guidelines-072020-on-the-concepts-of-controller-and-processor-in-the-gdpr_en
- Fikir ve Sanat Eserleri Kanunu No 5846 — https://www.mevzuat.gov.tr/mevzuatmetin/1.3.5846.pdf
- Directive (EU) 2019/790 on Copyright in the Digital Single Market — https://eur-lex.europa.eu/eli/dir/2019/790/oj/eng
Dipnotlar
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
Demystifying the Draft EU Artificial Intelligence Act https://doi.org/10.1016/j.clsr.2021.105607 accessed 1 September 2026. AI Act sistematiği, operatör rolleri ve risk temelli yaklaşımın hakemli analizi.↩︎
-
Why a Right to Explanation of Automated Decision-Making Does Not Exist in the GDPR https://doi.org/10.1093/idpl/ipx005 accessed 1 September 2026. Otomatik karar verme ve GDPR güvencelerinin akademik analizi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
Demystifying the Draft EU Artificial Intelligence Act https://doi.org/10.1016/j.clsr.2021.105607 accessed 1 September 2026. AI Act sistematiği, operatör rolleri ve risk temelli yaklaşımın hakemli analizi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
Demystifying the Draft EU Artificial Intelligence Act https://doi.org/10.1016/j.clsr.2021.105607 accessed 1 September 2026. AI Act sistematiği, operatör rolleri ve risk temelli yaklaşımın hakemli analizi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
Demystifying the Draft EU Artificial Intelligence Act https://doi.org/10.1016/j.clsr.2021.105607 accessed 1 September 2026. AI Act sistematiği, operatör rolleri ve risk temelli yaklaşımın hakemli analizi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
Demystifying the Draft EU Artificial Intelligence Act https://doi.org/10.1016/j.clsr.2021.105607 accessed 1 September 2026. AI Act sistematiği, operatör rolleri ve risk temelli yaklaşımın hakemli analizi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
Regulation (EU) 2016/679 (GDPR) https://eur-lex.europa.eu/eli/reg/2016/679/oj accessed 1 September 2026. AB veri koruma rolleri, ülkesel kapsam, hukuki sebepler, aktarım ve güvenlik.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
Why a Right to Explanation of Automated Decision-Making Does Not Exist in the GDPR https://doi.org/10.1093/idpl/ipx005 accessed 1 September 2026. Otomatik karar verme ve GDPR güvencelerinin akademik analizi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
Regulation (EU) 2016/679 (GDPR) https://eur-lex.europa.eu/eli/reg/2016/679/oj accessed 1 September 2026. AB veri koruma rolleri, ülkesel kapsam, hukuki sebepler, aktarım ve güvenlik.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
Why a Right to Explanation of Automated Decision-Making Does Not Exist in the GDPR https://doi.org/10.1093/idpl/ipx005 accessed 1 September 2026. Otomatik karar verme ve GDPR güvencelerinin akademik analizi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
-
EU Artificial Intelligence Act — Consolidated 27 July 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng accessed 1 September 2026. AI Act ülkesel kapsamı, operatör rolleri ve 2026 değişikliği sonrası uygulama takvimi.↩︎
