GÜNCEL ANALİZ · VERİ YÖNETİŞİMİ

AB Veri Birliği Stratejisi ve Data Act: 2026 Kurumsal Etki

Veri stratejisi artık yalnız raporlama projesi değil; AI eğitimi, veri paylaşımı, sözleşme, bulut çıkışı ve uluslararası veri akışının ortak yönetişim alanı.

Kurumsal yayın: Vatansever Bilişim A.Ş.Yayın: 28 Temmuz 2026Son gözden geçirme: 28 Temmuz 2026Okuma: 5 dakika
KISA CEVAP

AB Veri Birliği Stratejisi, AI için yüksek kaliteli veri erişimini büyütmeyi, veri kurallarını sadeleştirmeyi ve veri egemenliğini güçlendirmeyi hedefliyor. Data Act ise veri erişimi ve bulut geçişini sözleşme ve teknik portabilite konusu hâline getiriyor. Kurumlar veri envanteri, kullanım hakkı, paylaşım şartı ve çıkış kanıtını birlikte yönetmelidir.

Olay özeti

Avrupa Komisyonu Kasım 2025’te yayımladığı Veri Birliği Stratejisiyle üç hedefi öne çıkardı: AI geliştirme için yüksek kaliteli veriye erişimi büyütmek, veri kurallarını sadeleştirmek ve Avrupa’nın veri egemenliğini güçlendirmek. Strateji; veri laboratuvarları, ortak Avrupa veri alanları, yüksek değerli veri setleri, sentetik veri, model sözleşme şartları ve uluslararası veri akışlarına ilişkin güvenlik araçlarını aynı politika çerçevesinde topluyor.

Data Act ise 12 Eylül 2025’ten beri uygulanıyor ve 2026’da kurumların bağlı ürün verisi, işletmeler arası paylaşım, haksız sözleşme şartları, bulut/edge hizmetleri arasında geçiş ve birlikte çalışabilirlik konularında somut uygulama sorularıyla karşılaşmasına yol açıyor. Bu nedenle veri yönetişimi artık yalnız “veri sahibi kim?” sorusu değil; “veriye kim, hangi hakla, hangi formatta, hangi bedelle ve hangi çıkış koşuluyla erişebilir?” sorusudur.

Üç stratejik eksen

EksenKurum için anlamıGerekli kapasite
AI için veri erişimiYüksek kaliteli, izinli, belgeli ve kullanılabilir veri setleri rekabet avantajı olur.Katalog, kalite, provenance, lisans, kişisel veri ve kullanım amacı kontrolü.
Kural sadeleştirmeData Act, sözleşme ve rehberler veri paylaşım kararını standartlaştırır.Hukuk, veri sahibi, güvenlik ve ürün ekipleri için ortak karar şablonu.
Veri egemenliğiUluslararası akış, hassas kişisel olmayan veri ve bulut bağımlılığı stratejik risk olur.Yerleşim, erişim, şifreleme, tedarikçi, çıkış ve denetim görünürlüğü.

Kurumsal etki

İlk etki veri ürünleştirmedir. Makine, cihaz, platform veya hizmet tarafından üretilen veri; müşteri, üretici, servis sağlayıcı ve üçüncü taraf arasında farklı haklara konu olabilir. Kurum veri setini teknik olarak dışa aktarabiliyor olsa bile kullanım hakkı, ticari sır, kişisel veri ve güvenlik sınırları ayrıca değerlendirilmelidir. İkinci etki AI hazırlığıdır. AI için veri havuzu oluşturmak, mevcut veriyi sınırsız çoğaltmak değildir; veri kaynağı, lisans, kalite, önyargı, saklama ve silme politikası birlikte gerekir. Üçüncü etki sözleşmedir. Veri erişimi, yeniden kullanım, türetilmiş veri, model eğitimi ve üçüncü tarafa aktarım maddeleri açık değilse teknik proje sonradan hukuki engelle karşılaşır.

Dördüncü etki organizasyondur. Veri sahibi, ürün sahibi, hukuk, bilgi güvenliği, mimari ve tedarikçi yönetimi aynı karar akışında buluşmalıdır. Birimlerden biri yalnızca “hayır” veya “evet” veren kapı görevlisi olursa veri paylaşımı ya durur ya da kontrolsüzleşir. Karar; veri sınıfı, amaç, alıcı, format, süre, güvenlik kontrolü ve sözleşme kanıtına göre verilmeli ve kayıt altına alınmalıdır.

Bulut geçişi ve çıkış

Data Act’in bulut ve edge hizmetleri arasında geçiş yaklaşımı, çıkış planını teorik bir sözleşme eki olmaktan çıkarır. Kurumun veri ve metadata’yı makinece okunabilir formatta alabilmesi, API ve entegrasyon bağımlılıklarını çözebilmesi, hesap/anahtar/sertifika devrini yönetmesi, paralel çalışma ve veri silme kanıtını planlaması gerekir. “Veriyi indirebiliyoruz” ifadesi tek başına portabilite değildir; veri modelinin, ilişki ve konfigürasyonun, iş kurallarının ve operasyonel geçmişin yeni ortamda çalışabilir olması gerekir.

  • Kritik veri ve metadata için tam ihracat yöntemi doğrulanmış mı?
  • API, kimlik, anahtar, sertifika ve webhook bağımlılıkları envanterde mi?
  • Çıkış süresi, geçiş desteği ve ek ücret sözleşmede açık mı?
  • Paralel çalışma ve geri dönüş senaryosu teknik olarak test edildi mi?
  • Alt hizmet sağlayıcı ve veri yerleşimi değişiklikleri izleniyor mu?
  • Çıkış sonrası veri silme, yedek ve log imhası kanıtlanabiliyor mu?

Riskler ve belirsizlikler

En büyük risk, düzenlemeyi yalnız hukuk projesi olarak görmektir. Portabilite teknik mimari, veri modeli ve işletim süreci gerektirir. İkinci risk, her veriyi AI için kullanılabilir sanmaktır; lisans, kişisel veri, ticari sır ve amaç sınırlaması veri setinin kullanımını kısıtlayabilir. Üçüncü risk, veri egemenliğini yalnız veri merkezi ülkesiyle ölçmektir; erişim yetkisi, destek ekibi, şifreleme anahtarı ve hukuki talep riski de önemlidir. Dördüncü risk, sentetik veriyi otomatik güvenli çözüm kabul etmektir; yeniden tanımlama, kalite ve gerçek dünya temsil sorunu devam edebilir.

Yönetim mesajı: Veri erişimi, paylaşımı ve bulut çıkışı üç ayrı politika değil; veri varlığının yaşam döngüsünü yöneten tek kontrol sisteminin parçalarıdır.

Uygulama planı

  1. Kritik veri varlıklarını sahip, kaynak, sınıf, kullanım hakkı ve bulunduğu hizmetle eşleştirin.
  2. AI için kullanılacak veri setlerinde provenance, lisans, kişisel veri, kalite ve önyargı kaydı tutun.
  3. Veri paylaşım talepleri için amaç, alıcı, format, süre, güvenlik ve sözleşme alanlarını standartlaştırın.
  4. Bulut/SaaS sözleşmelerini veri ve metadata ihracı, geçiş desteği, ücret ve silme kanıtı açısından tarayın.
  5. En kritik üç tedarikçi için masa başı değil, gerçek örnek veriyle çıkış testi yapın.
  6. Uluslararası veri akışında yerleşim, erişim, anahtar ve alt işleyen zincirini birlikte değerlendirin.
  7. Veri sahibi, hukuk, güvenlik, mimari ve ürün için RACI ve karar süreleri tanımlayın.
  8. Yönetim raporunda veri miktarı yerine kullanılabilirlik, kalite, hak, paylaşım ve çıkış hazır olma göstergelerini izleyin.

Güncelleme kaydı

İlk yayın: 28 Temmuz 2026. Bu analiz, ilgili resmî düzenleme, rehber veya standart değiştiğinde; kritik tarihten önce ve sonra yeniden gözden geçirilecektir. Değişen hükümler, önceki metin sessizce silinmeden güncelleme notuyla işlenecektir.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 28 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    European Commission — European Data Union Strategy

    2026 veri erişimi, sadeleştirme ve veri egemenliği stratejisi.

  2. 02
    European Commission — Data Act

    Data Act kapsamı ve uygulama çerçevesi.

  3. 03
    European Commission — Data Act explained

    Bulut geçişi ve veri paylaşımı dâhil pratik açıklamalar.

  4. 04
    European Commission — Model terms and cloud clauses

    Veri erişimi ve bulut sözleşmeleri için model şartlar.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

Veri erişimini, AI kullanımını ve bulut çıkışını tek yönetişim modeline bağlayın.

Veri hakları, kalite, güvenlik, sözleşme ve teknik portabilite birlikte değerlendirilmeden sürdürülebilir veri stratejisi kurulamaz.