AB Yapay Zeka Yasası 2026: Türk Geliştiriciler İçin Zorunluluklar ve Tarihler
AB Yapay Zeka Yasası 2 Ağustos 2026'da Yürürlüğe Giriyor: Türk Geliştirici Olarak Ne Yapmalısınız?
2 Ağustos 2026, yani altı haftadan kısa bir süre kaldı. Avrupa Birliği'nin Yapay Zeka Yasası (EU AI Act) bu tarihten itibaren tam uygulamaya giriyor. Türkiye'de oturup AB'deki kullanıcılara ürün veya hizmet sunan bir geliştirici ya da girişimci olarak bu yasa sizi de kapsıyor — AB'de şirket kurmuş olmanıza gerek yok.
Ama şunu hemen söyleyeyim: paniğe gerek yok. Çoğu geliştirici için 2 Ağustos'ta başlayan zorunluluklar, kamuoyunda anlaşıldığından çok daha dar kapsamlı. Asıl ağır yük — yüksek riskli sistemlerin uyum gereksinimleri — Mayıs 2026'da yapılan "Digital Omnibus" anlaşmasıyla Aralık 2027'ye ertelendi. Bu makale tam olarak neyin ne zaman başladığını, hangi ürünlerin hangi kategoriye girdiğini ve Türkiye'deki solo geliştirici için bu durumun pratik anlamını açıklıyor.
---
AB AI Act Neden Sizi de Kapsar?
Bu yasanın en önemli özelliklerinden biri ekstra-teritoryal kapsam: AB'de kurulu olmasanız da AB'deki kullanıcılara ürün sunuyorsanız yasa sizi bağlıyor. GDPR'ın 2018'de yarattığı etki bunu mükemmel şekilde örnekliyor; Türk şirketleri AB kullanıcılarının verilerini işlediği için GDPR kapsamına girdi. AI Act da aynı mantıkla çalışıyor.
Türkiye'den AB pazarına dijital ürün satan geliştirici sayısı hiç de az değil. SaaS araçları, mobil uygulamalar, içerik üretim platformları, müşteri hizmetleri botları, işe alım araçları — bunların herhangi birini AB'deki bir kullanıcıya sunuyorsanız yasanın radarındasınız.
---
Tarih Kargaşasını Çözüyorum: Ne Zaman Ne Başlıyor?
Medyada çıkan haberler genellikle "2 Ağustos 2026'da yüksek riskli AI kuralları devreye giriyor" diyor. Bu yanlış. Doğru zaman çizelgesi şu:
2 Şubat 2025 (başladı): Yasaklı AI uygulamaları ve genel AI okuryazarlığı zorunlulukları.
2 Ağustos 2025 (başladı): Genel Amaçlı AI (GPAI) modelleri için yönetişim kuralları ve yaptırım altyapısı.
2 Ağustos 2026 (gelecek): Şeffaflık yükümlülükleri tam olarak yürürlüğe giriyor, yaptırım güçleri aktifleşiyor.
Aralık 2027 (ertelendi): Yüksek riskli AI sistemleri için Ek III kapsamındaki ağır uyum yükümlülükleri. Bu tarih, 7 Mayıs 2026'da yürürlüğe giren Digital Omnibus anlaşmasıyla 2 Ağustos 2026'dan taşındı.
Yani 2 Ağustos'ta başlayan ağır "yüksek riskli sistem" uyumu değil, şeffaflık zorunlulukları. Bu ayrım çok önemli çünkü çoğu solo geliştirici ve küçük ekip için bu tarihte yapılması gereken somut şeyler sandıklarından çok daha az.
---
2 Ağustos 2026'da Ne Değişiyor: Şeffaflık Zorunluluğu
Yasanın 50. Maddesi kapsamındaki şeffaflık yükümlülükleri 2 Ağustos'ta tam olarak yürürlüğe giriyor. Bunlar üç başlık altında toplanıyor:
1. Chatbot açıklaması: Kullanıcıyla etkileşime giren bir AI sistemi işletiyorsanız — müşteri hizmetleri botu, destek ajanı, konuşma arayüzü — kullanıcının bir yapay zeka ile konuştuğunu bilmesi gerekiyor. Bu açıklama, kullanıcı etkileşime başlamadan önce veya en geç etkileşim sırasında yapılmalı. İstisna: sistemin yapay zeka olduğu zaten açıkça belliyse.
2. Deepfake ve sentetik içerik etiketleme: AI ile üretilmiş veya manipüle edilmiş görsel, ses veya video içerikleri — özellikle gerçek kişileri temsil edenler — açıkça etiketlenmeli. "Bu içerik yapay zeka tarafından üretilmiştir" gibi bir bildirim yeterli.
3. Duygu tanıma ve biyometrik sınıflandırma: Bu sistemleri kullananlar, etkilenen kişileri bilgilendirmek zorunda.
Üçüncü madde çoğu geliştirici için geçerli değil. İlk iki madde ise çok daha geniş bir kitleyi kapsıyor.
---
Ürününüz Hangi Kategoriye Giriyor?
Yasanın risk bazlı yaklaşımı dört katman içeriyor:
Kabul edilemez risk (yasak): Sosyal puanlama sistemleri, gizli manipülasyon, gerçek zamanlı biyometrik gözetleme. Bunlar zaten 2025'ten beri yasak. Ortalama geliştirici bu kategoriye giren bir şey yapmıyor.
Yüksek risk (Aralık 2027'den itibaren ağır uyum): İşe alım araçları, kredi puanlama sistemleri, sağlık teşhis sistemleri, eğitim değerlendirme platformları, kritik altyapı bileşenleri. Bu kategorideki sistemler risk yönetimi dokümantasyonu, insan denetimi mekanizması, teknik belgeleme ve AB veritabanına kayıt gerektiriyor. Ama bu yük Aralık 2027'ye kadar ertelendi.
Sınırlı risk (2 Ağustos 2026'dan itibaren şeffaflık): Chatbotlar, deepfake üreten sistemler, duygu tanıma. Şeffaflık yükümlülüğü var ama ağır uyum gereksinimleri yok.
Minimal/sıfır risk (neredeyse düzensiz): Spam filtreleri, öneri motorları, oyunlardaki AI, içerik sıralama algoritmaları. Yasa bu kategoriye neredeyse dokunmuyor.
---
Aizemer ve Aklım Yerinde: Somut Bir Örnek
Alzheimer ve Demans bakıcılarına yönelik geliştirdiğim Aizemer ekosistemi ve Aklım Yerinde uygulaması bu yasayı nasıl etkiliyor?
Uygulama şu an Türkiye'de kullanıcılara hizmet veriyor ve AB pazarına açılmak planlanmıyor. Bu durumda yasa şu an için geçerli değil.
Ama diyelim ki ileride Almanya'daki Türk göçmen bakıcılara ulaşmak istedim. Bu noktada tablo değişiyor:
Eğer uygulama sadece bilgi sunuyor, hatırlatıcı gönderiyor, bakıcılara destek rehberliği yapıyorsa — muhtemelen minimal ya da sınırlı risk kategorisinde. 2 Ağustos'tan itibaren "Bu bir yapay zeka asistanıdır" bildirimi eklemek yeterli.
Eğer uygulama tanı önerisi yapıyor, ilaç dozajını değerlendiriyor ya da bakıcının yetkinliğini ölçüyor olsaydı — bu yüksek risk kategorisine girebilirdi. Bu durumda Aralık 2027'ye kadar ciddi uyum çalışması gerekiyor.
Fark net: ne yaptığınız, kime yaptığınız ve çıktının neyi etkilediği belirleyici.
---
NeonCore Örneği: Solo Geliştirici İçin Ne Anlama Geliyor?
NeonCore, Windows masaüstünde çalışan, yerel işlem yapan, Shopier üzerinden Türk kullanıcılara satılan bir AI asistanı. Şu anki kullanıcı tabanı Türkiye'de — AB kapsamı dışında.
Ama diyelim ki ürünü İngilizce'ye çevirdim ve Etsy veya Gumroad gibi global platformlarda da sattım. Bir Alman kullanıcı satın aldı.
Bu durumda şu sorular önemli: Ürün kullanıcıyla diyalog kuruyor mu? Evet, asistan formatında çalışıyor. O zaman "Bu bir AI asistanıdır" bildirimi gerekiyor — bu zaten çoğu ürünün doğasında var ama açıkça belirtilmesi gerekiyor.
Yüksek risk kategorisine giriyor mu? Hayır — genel amaçlı bir asistan, işe alım veya sağlık kararı vermiyor. Ağır uyum gereksinimleri geçerli değil.
Yani NeonCore gibi genel amaçlı bir AI asistanı için 2 Ağustos'ta yapılması gereken tek şey şeffaflık bildirimi — ve bu birkaç satır eklemekle çözülüyor.
---
2 Ağustos İçin Pratik Kontrol Listesi
Eğer AB'de kullanıcılarınız varsa veya yakın gelecekte olacaksa, şu beş adımı atın:
1. Chatbot veya diyalog arayüzünüz var mı? Varsa kullanıcının etkileşime başlamadan önce AI ile konuştuğunu bilmesi gerekiyor. Onboarding ekranına veya ilk mesaja "Bu bir yapay zeka asistanıdır" bilgisini ekleyin.
2. Deepfake veya sentetik medya üretiyor musunuz? Eğer ürününüz AI ile görsel, ses veya video üretiyorsa çıktıda açık etiketleme gerekiyor.
3. Ürününüz yüksek riskli kategoriye giriyor mu? İşe alım, kredi, sağlık, eğitim değerlendirme, kritik altyapı — bunlardan biri sizin alanınızsa ürününüzü değerlendirin. Ama Aralık 2027'ye kadar süreniz var.
4. Kullanım koşullarınızı güncelleyin: AB kullanıcıları için AI kullanımını açıkça belirtin. "Platformumuzda yapay zeka özellikleri kullanılmaktadır" ifadesi başlangıç noktası.
5. Belgeleme alışkanlığı edinin: Ağır uyum gerektirmeseniz bile AI sisteminizin ne yaptığını, hangi verilerle çalıştığını kısaca belgeleyin. Bu hem gelecekte işinizi kolaylaştırır hem de kullanıcılara güven verir.
---
Yaptırım Cezaları: Gerçekçi Bir Bakış
Yasanın ceza yapısı şu şekilde:
Yasaklı uygulamalar için: 35 milyon Euro veya küresel yıllık cirosunun yüzde yedisi.
Yüksek riskli sistem ihlalleri için: 15 milyon Euro veya yüzde üç.
Şeffaflık yükümlülüğü ihlalleri için: 7.5 milyon Euro veya yüzde birbuçuk.
Bu rakamlar büyük şirketler için tasarlanmış. Solo geliştirici için AB'nin önceliği muhtemelen önce büyük oyuncular. Ama bu "küçüksem yakalanmam" garantisi değil — özellikle sağlık veya istihdam alanında faaliyet gösteriyorsanız.
Daha önemli risk şu: AB'deki bir rakibiniz veya etkilenen kullanıcı şikâyet ederse soruşturma başlayabiliyor. Küçük ölçekli geliştiriciler için bu risk teorik olmaktan çıkıyor.
---
Avantaj: Erken Hareket Eden Kazanıyor
Bu yasayı saf bir yük olarak görmek yanlış. GDPR'ı zamanında ciddiye alan şirketler 2018 sonrasında rakiplerinden öne geçti — çünkü kullanıcı güveni somut bir rekabet avantajına dönüştü.
AI Act şeffaflık zorunlulukları da benzer bir fırsat sunuyor. "Bu ürün AB AI Act uyumludur" ifadesi yakında bir satış argümanı haline gelecek — özellikle Almanya, Fransa ve Hollanda gibi veri gizliliğine hassas pazarlarda.
ChatGPT'nin Bing index'ini kullandığı gerçeği gibi teknik fırsatların erken fark edilmesi nasıl avantaj sağlıyorsa, yasal uyum da erken hareket edenlere görünürlük ve güven kazandırıyor.
---
Sormaya Değer Sorular
AB AI Act hakkında en çok sorulan ama yeterince yanıtlanmayan iki soru şunlar:
"Türkiye'de kurulu bir şirket olarak AB mahkemelerinde beni yargılayabilirler mi?" Doğrudan ceza yaptırımı AB dışında uygulanması zor. Ama AB'deki dağıtıcınız, ortağınız veya uygulama mağazanız (Google Play, App Store) AB'de faaliyet gösteriyorsa risk gerçek. AB ülkelerinde şikâyet mekanizması da aktif — bireysel kullanıcılar şikâyet edebiliyor.
"Açık kaynaklı bir model kullanıyorsam sorumluluk kimin?" Eğer o modeli kendi ürününüzde kullanıcıya sunuyorsanız, siz "deployer" konumundasınız. Ürün markanız sizse sorumluluk büyük ölçüde sizde.
---
Sonuç: Panik Değil, Net Eylem
2 Ağustos 2026 için çoğu solo geliştirici açısından yapılacak şey tek ve basit: chatbot veya diyalog arayüzü varsa şeffaflık bildirimi ekle, deepfake üretiyorsan etiketle. Bu kadar.
Yüksek riskli sistem kuralları — sağlık, işe alım, kredi, eğitim değerlendirme — Aralık 2027'ye ertelendi. Oraya zaman var.
Ama bu ertelemeyi "hazırlanmama" gerekçesi yapmayın. Ürününüzü şimdi sınıflandırın, şeffaflık bildirimlerini ekleyin, kullanım koşullarınızı güncelleyin. Bunu bugün yapmak hem hukuki riske karşı sizi korur hem de AB pazarında ciddi görünmenizi sağlar.
---
Sıkça Sorulan Sorular
AB AI Act Türkiye'deki geliştiricileri kapsıyor mu? Evet, eğer AB'deki kullanıcılara ürün veya hizmet sunuyorsanız. Yasanın ekstra-teritoryal kapsamı, AB'de şirket kurmuş olmayı zorunlu kılmıyor. AB kullanıcısına ulaşan her AI sistemi yasanın radarında.
2 Ağustos 2026'da yüksek riskli sistem kuralları başlıyor mu? Hayır. 7 Mayıs 2026'da yapılan Digital Omnibus anlaşmasıyla Ek III kapsamındaki yüksek riskli sistem yükümlülükleri Aralık 2027'ye ertelendi. 2 Ağustos'ta yürürlüğe giren asıl yenilik, chatbot şeffaflığı ve AI içerik etiketleme zorunluluklarını içeren 50. Madde.
Chatbot şeffaflık zorunluluğu nasıl yerine getirilir? Kullanıcıya etkileşim başlamadan önce veya en geç etkileşim sırasında bir AI sistemi ile konuştuğunu bildirin. "Bu bir yapay zeka asistanıdır" ifadesi onboarding ekranında, hoşgeldin mesajında veya arayüzde belirgin biçimde yer almalı. Sistemin doğası zaten kullanıcıya açıkça belliyse ayrıca açıklama gerekmez.
Genel amaçlı bir AI asistanı yüksek riskli kategoriye giriyor mu? Büyük ihtimalle hayır. Yüksek risk kategorisi belirli kullanım alanlarını kapsıyor: işe alım, kredi değerlendirme, sağlık teşhisi, eğitim değerlendirme, kritik altyapı. Genel amaçlı bir asistan veya içerik üretim aracı büyük olasılıkla sınırlı risk ya da minimal risk kategorisinde.
Bu yasaya uymak için hukuki destek almak gerekiyor mu? Çoğu solo geliştirici için hayır — en azından 2 Ağustos için. Şeffaflık bildirimleri eklemek, kullanım koşullarını güncellemek ve ürününüzü risk kategorisine göre sınıflandırmak büyük ölçüde kendi başınıza yapabileceğiniz işler. Yüksek riskli bir sistem geliştiriyorsanız — sağlık, finans, istihdam — Aralık 2027 öncesinde hukuki danışmanlık almak mantıklı...