Türk şirketleri önce AI sistem ve model envanteri çıkarmalı; AB ile bağlantılı pazar, müşteri, çıktı ve tedarik zincirini belirlemeli; provider, deployer, importer veya distributor rollerini sınıflandırmalı; yasaklı uygulama, AI okuryazarlığı, şeffaflık, GPAI ve yüksek risk yükümlülüklerini ayrı takvimlerde değerlendirmelidir. 2 Ağustos 2026 önemli bir uygulama tarihidir; ancak yüksek risk kurallarının bir kısmı 2 Aralık 2027 ve ürünlere gömülü sistemler için 2 Ağustos 2028’e uzatılmıştır.
27 Temmuz 2026 itibarıyla uygulama takvimi tek bir tarihten oluşmuyor
AI Act 1 Ağustos 2024’te yürürlüğe girdi. Yasaklı uygulamalar ve AI okuryazarlığı yükümlülükleri 2 Şubat 2025’ten; yönetişim ve genel amaçlı AI model yükümlülükleri 2 Ağustos 2025’ten itibaren uygulanıyor. Genel kuralların önemli bölümü ile Article 50 şeffaflık yükümlülükleri 2 Ağustos 2026’da uygulanmaya başlıyor.
Avrupa Komisyonu’nun güncel uygulama takvimine göre AI Omnibus düzenlemesi 27 Temmuz 2026’da yürürlüğe girdi. Annex III kapsamındaki belirli yüksek risk kullanım alanları için tarih 2 Aralık 2027’ye, düzenlenmiş ürünlere gömülü AI sistemleri için 2 Ağustos 2028’e uzatıldı. Bu uzatma, kurumların 2026’da envanter ve yönetişim çalışmalarını ertelemesi anlamına gelmez; mevcut yasak, okuryazarlık, GPAI ve şeffaflık kuralları kendi tarihlerinde geçerlidir.
Türk şirketi olmak kapsam dışında kalmak anlamına gelmez
AI Act’in Article 2 kapsamı; AB’de AI sistemi veya genel amaçlı AI modeli pazara sunan üçüncü ülke sağlayıcılarını, AB’de bulunan deployer’ları, belirli importer ve distributor’ları ve üçüncü ülkede bulunan provider veya deployer’ın ürettiği çıktının Birlik içinde kullanıldığı durumları içerebilir.
| Senaryo | Olası bağlantı | İlk inceleme |
|---|---|---|
| Türk SaaS şirketi AI ürününü AB müşterilerine sunuyor | AB pazarına sistem sunan provider rolü doğabilir. | Ürün tanımı, amaçlanan kullanım, müşteri ve dağıtım modeli. |
| Türk şirketinin AI çıktısı AB’de personel veya müşteri kararında kullanılıyor | Çıktının Birlik içinde kullanılması kapsam analizi gerektirebilir. | Çıktının nerede, kim tarafından ve hangi kararda kullanıldığı. |
| AB merkezli tedarikçinin AI aracını Türkiye ekibi kullanıyor | Doğrudan AI Act rolü sınırlı olabilir; sözleşme ve AB grup politikaları etkileyebilir. | Grup yapısı, veri akışı, deployer ve satın alma sözleşmesi. |
| Türk üretici AB’ye AI özellikli düzenlenmiş ürün ihraç ediyor | Provider, product manufacturer veya importer zinciri etkilenebilir. | Annex I ürün mevzuatı, güvenlik bileşeni ve CE süreci. |
| Türk şirketi AB tedarikçisine AI modeli veya bileşeni sağlıyor | Değer zinciri bilgi, sözleşme ve teknik dokümantasyon talepleri doğabilir. | Bileşenin rolü, model türü, değişiklik ve sorumluluk paylaşımı. |
Bu senaryolar otomatik hukuki sonuç değildir. Kuruluş yeri, hedef pazar, sözleşme, teknik rol, amaçlanan kullanım ve çıktı etkisi birlikte değerlendirilmelidir.
Aktör rolü, yükümlülüğün başlangıç noktasıdır
Sağlayıcı
Sistemi veya modeli geliştiren ya da kendi adıyla pazara sunan taraf.
Kullanıma alan
AI sistemini kendi yetkisi altında profesyonel amaçla kullanan taraf.
İthalatçı
Üçüncü ülke sağlayıcısının sistemini AB pazarına sunan AB’deki taraf.
Dağıtıcı
Tedarik zincirinde sistemi pazarda bulunduran diğer taraf.
Ürün üreticisi
AI sistemini kendi ürünüyle veya ticari markası altında pazara sunabilir.
Yetkili temsilci
Belirli üçüncü ülke sağlayıcıları için AB’de yazılı yetkiyle görev alabilir.
Bir şirket aynı sistemde birden fazla rol taşıyabilir. Ayrıca bir deployer sistemi kendi adı altında pazara sunar, amaçlanan kullanımını önemli ölçüde değiştirir veya esaslı değişiklik yaparsa provider yükümlülükleri doğabilir.
Sınıflandırma ürün adına değil, amaçlanan kullanıma ve etkiye göre yapılır
| Sınıf/alan | Örnek | Karar sorusu |
|---|---|---|
| Yasaklı uygulama | Belirli manipülatif, sömürücü, sosyal puanlama veya biyometrik kullanım biçimleri. | Uygulama Article 5 kapsamındaki yasağa yaklaşıyor mu? |
| Yüksek risk | İstihdam, eğitim, kritik altyapı veya düzenlenmiş üründe güvenlik bileşeni. | Amaçlanan kullanım Annex I veya Annex III’e giriyor mu? |
| Şeffaflık | Chatbot, deepfake veya belirli AI üretimli/sentetik içerik. | Kullanıcıya AI etkileşimi ya da içerik niteliği açıklanmalı mı? |
| GPAI modeli | Çok sayıda aşağı akış görevinde kullanılabilen genel amaçlı model. | Şirket model sağlayıcısı mı, aşağı akış sistem sağlayıcısı mı? |
| Sınırlı/minimal risk | Yüksek risk listesine girmeyen birçok kurumsal yardımcı kullanım. | Başka hukuk, sözleşme ve kurum politikaları yine de uygulanıyor mu? |
“Üretken AI”, “chatbot” veya “karar destek” etiketi tek başına sınıfı belirlemez. Amaçlanan kullanım, etkilenen kişi, kararın sonucu, insan gözetimi ve sistemin ürün içindeki rolü incelenmelidir.
Hazırlık programı yükümlülük kümelerine göre ayrılmalıdır
| Tarih | Başlıca alan | Kurum için pratik sonuç |
|---|---|---|
| 2 Şubat 2025 | Yasaklı AI uygulamaları ve AI okuryazarlığı. | Yasak kullanım taraması ve rol bazlı eğitim gereksinimi başlamış durumdadır. |
| 2 Ağustos 2025 | Yönetişim ve GPAI model sağlayıcı yükümlülükleri. | Model sağlayıcıları ve tedarik zincirleri için bilgi ve uyum talepleri aktiftir. |
| 2 Ağustos 2026 | Genel kuralların önemli bölümü ve Article 50 şeffaflık yükümlülükleri. | AI etkileşimi ve sentetik içerik açıklama süreçleri kontrol edilmelidir. |
| 2 Aralık 2027 | Annex III belirli yüksek risk kullanım alanları. | İstihdam, eğitim ve diğer hassas alanlar için tam hazırlık takvimi kurulmalıdır. |
| 2 Ağustos 2028 | Annex I düzenlenmiş ürünlere gömülü yüksek risk AI. | Ürün güvenliği, uygunluk ve teknik dokümantasyon programı uyumlandırılmalıdır. |
Yükümlülükler sistem sınıfına göre farklılaşır
- AI okuryazarlığı: AI kullanan personelin bilgi, deneyim ve kullanım bağlamına uygun eğitim.
- Şeffaflık: Belirli chatbot ve sentetik içeriklerde kullanıcıya açıklama veya işaretleme.
- Yüksek risk: Risk yönetimi, veri yönetişimi, teknik dokümantasyon, kayıt, insan gözetimi, doğruluk, sağlamlık ve siber güvenlik.
- Deployer kontrolleri: Kullanım talimatı, izleme, insan gözetimi, ilgili girdi verisi ve bazı durumlarda etki değerlendirmesi.
- GPAI: Teknik dokümantasyon, aşağı akış sağlayıcılara bilgi, telif politikası ve eğitim içeriği özeti gibi yükümlülükler.
- Olay ve düzeltme: Ciddi olay bildirimi, uygunsuzluk, düzeltici faaliyet ve otoritelerle iş birliği.
Her şirket bütün yükümlülükleri üstlenmez. Ancak tedarikçi kullanan kurumların dahi doğru rolü ve sözleşme bilgi haklarını belirlemesi gerekir.
Tedarik zinciri sözleşmeleri AI Act hazırlığının kritik parçasıdır
Türk şirketi doğrudan kapsam dışında kalsa bile AB müşterisi veya grup şirketi; model kaynağı, teknik dokümantasyon, eğitim verisi özeti, risk yönetimi, insan gözetimi, log, olay bildirimi ve değişiklik kontrolü talep edebilir. Bu talepler satış, ürün ve tedarik sözleşmelerine yansır.
- Provider/deployer rolünün sözleşmede yanlış veya aşırı genellenmemesi.
- Aşağı akış sistem sağlayıcısına gerekli teknik bilginin verilmesi.
- Model veya amaçlanan kullanım değişikliğinin bildirilmesi.
- Şeffaflık, işaretleme ve kullanıcı bilgilendirme sorumluluğu.
- Log, dokümantasyon, olay ve düzenleyici talep iş birliği.
- Alt tedarikçi ve model sağlayıcı değişiklik hakkı.
- Uygunsuzlukta düzeltme, askıya alma ve çıkış mekanizması.
Türk şirketleri için uygulanabilir hazırlık programı
- Envanter: Satılan, geliştirilen ve kullanılan AI sistemleri ile GPAI modellerini listeleyin.
- AB bağlantısı: Müşteri, pazar, çıktı, grup şirketi, ithalat ve dağıtım bağını işaretleyin.
- Rol: Her kullanım için provider, deployer, importer, distributor veya ürün üreticisi rolünü değerlendirin.
- Sınıf: Yasak, şeffaflık, yüksek risk, GPAI ve diğer kullanım sınıflarını ayırın.
- Boşluk analizi: Veri, log, dokümantasyon, insan gözetimi, güvenlik ve olay süreçlerini ölçün.
- Sözleşme: Tedarikçi ve müşteri bilgi, değişiklik, denetim, olay ve çıkış haklarını güncelleyin.
- AI okuryazarlığı: Genel eğitim yerine rol ve kullanım riskine göre program kurun.
- Kanıt: Kararların sürümünü, sorumlusunu, kaynağını ve gözden geçirme tarihini kaydedin.
Beş yanlış beklenti hazırlığı zayıflatır
- “Türkiye AB dışında, bize uygulanmaz.” Üçüncü ülke provider ve Birlik içinde kullanılan çıktı senaryoları incelenmelidir.
- “Bütün kurallar 2 Ağustos 2026’da başladı.” Bazıları 2025’te başladı; bazı yüksek risk tarihleriyse 2027/2028’e uzatıldı.
- “Tedarikçi uyumluysa müşteri sorumsuzdur.” Deployer’ın kullanım, izleme ve insan gözetimi yükümlülükleri olabilir.
- “AI politikası yeterlidir.” Envanter, sınıflandırma, teknik ve operasyonel kanıt gerekir.
- “Bu rehber hukuki uygunluk sağlar.” İçerik karar desteğidir; somut hukuki görüş ve resmî yorum yerine geçmez.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01EUR-Lex — Regulation (EU) 2024/1689, Artificial Intelligence Act
AI Act’in kapsam, aktör rolleri, risk sınıfları ve yükümlülüklerinin bağlayıcı ana metnidir.
- 02European Commission — AI Act regulatory framework
27 Temmuz 2026 itibarıyla güncel uygulama takvimini ve AI Omnibus değişikliklerini açıklar.
- 03European Commission — Navigating the AI Act
Yüksek risk sınıflandırması, provider/deployer sorumlulukları, takvim ve uygulama sorularını açıklar.
- 04European Commission — Guidelines for GPAI model providers
Genel amaçlı AI model sağlayıcı yükümlülüklerinin kapsamı ve uygulama tarihleri için resmî rehberdir.
- 05European Commission — Transparency obligations under Article 50
2 Ağustos 2026’da uygulanmaya başlayan belirli şeffaflık yükümlülüklerinin yorumunu sağlar.