Blog
AB Yapay Zekâ Yasası, Ağustos 2026: ne değişiyor ve takma adlandırılmış komutlar ne sağlıyor
2 Ağustos 2026'dan itibaren uygulanan AB Yapay Zekâ Yasası aşaması, GDPR ile birlikte işleyişi ve belge paylaşan ekipler için takma adlandırmanın sınırları.
Yayımlandı 7 dk okuma
2 Ağustos 2026'da AB Yapay Zekâ Yasası'nın (AI Act) bir sonraki büyük bölümü uygulanmaya başlıyor. Dikkatin çoğu yüksek riskli sistem sağlayıcılarına yönelse de bu tarih, belgeleri barındırılan modellere yapıştıran sıradan ekipler için de önemli: şeffaflık yükümlülükleri somutlaşıyor ve GDPR, kişisel veri içeren her komuta uygulanmaya devam ediyor. Bu yazı Ağustos 2026'dan itibaren nelerin uygulandığını sade bir dille özetler, Yapay Zekâ Yasası ile GDPR'ın nasıl birlikte işlediğini açıklar ve tanımlayıcıları etiketlerle değiştirme tekniği olan takma adlandırmanın GDPR kapsamında gerçekte ne sağladığına yakından bakar. Hukuki noktalar genel tutulmuştur; ayrıntılar role ve sektöre göre değişir, esas olan metinlerdir.
Türkiye'deki ekipler için not: AB'de yerleşik değilseniz bile AB'deki kişilere hizmet veriyor, AB'li müşterilerle çalışıyor ya da çıktısı AB'de kullanılan bir sistem işletiyorsanız her iki düzenleme de sizi ilgilendirebilir. Türkiye'deki karşılık için KVKK'nın üretken ve etken yapay zekâ rehberleri yazısına bakın.
Yapay Zekâ Yasası takvimi kısaca
Yapay Zekâ Yasası ((AB) 2024/1689 sayılı Tüzük) Ağustos 2024'te yürürlüğe girdi ve aşamalı olarak uygulanıyor. Bu yazının hazırlandığı tarihte ana kilometre taşları şunlardır:
| Tarih | Ne uygulanıyor |
|---|---|
| 2 Şubat 2025 | Yasaklı uygulamalar (Madde 5) ve yapay zekâ okuryazarlığı yükümlülükleri (Madde 4) |
| 2 Ağustos 2025 | Genel amaçlı yapay zekâ (GPAI) modeli sağlayıcılarının yükümlülükleri, yönetişim yapıları, yaptırımlar |
| 2 Ağustos 2026 | Kalan hükümlerin çoğu; Ek III'te listelenen yüksek riskli sistemlerin yükümlülükleri ve Madde 50 şeffaflık yükümlülükleri dâhil |
| 2 Ağustos 2027 | Düzenlenmiş ürünlerdeki yapay zekâ için yüksek risk yükümlülükleri (Ek I) ve bazı GPAI modelleri için uzatılmış süreler |
Avrupa Komisyonu GPAI sağlayıcıları için kılavuzlar ve bir uygulama kodu yayımladı; Madde 50 şeffaflık yükümlülüklerine ilişkin kılavuzları da hazırlıyor. Takvim ve ayrıntılar üzerinde değişiklik önerileri gündeme geldi; belirli bir tarihe dayanmadan önce mevzuatın ve Komisyon kılavuzlarının güncel durumuna bakın. Başlangıç noktası Komisyon'un Yapay Zekâ Yasası sayfası; tam metin EUR-Lex'te.
Ağustos 2026 sıradan yapay zekâ kullanıcısı için ne anlama geliyor
Yüksek riskli bir sistemin sağlayıcısı değil, belgeler üzerinde barındırılan model kullanan bir ekipseniz üç nokta önemlidir:
- Yüksek riskli kullanımlar (Ek III). Yapay zekâ istihdam kararları, kredi puanlama, eğitim, temel hizmetler veya kolluk gibi alanlarda kullanılıyorsa sistemin sağlayıcısı ve kullanıcısı (deployer) yükümlülük üstlenir: risk yönetimi, veri yönetişimi, insan gözetimi, kayıt tutma, etkilenen kişilere şeffaflık. Adayları sıralamak için özgeçmişleri bir asistandan geçiren ekip, artık yüksek riskli bir sistemin kullanıcısı olup olmadığını sormalıdır.
- Şeffaflık (Madde 50). Sağlayıcılar, açık olmadığı durumlarda kişilerin bir yapay zekâ sistemiyle etkileşimde olduğunu bilmesini ve belirli yapay zekâ üretimi içeriğin bu şekilde işaretlenmesini sağlamalıdır. Kullanıcıların deepfake'ler ve kamuyu bilgilendirmek amacıyla yayımlanan yapay zekâ üretimi metinler için yükümlülükleri vardır. Pratik ayrıntıları netleştirmek için kılavuzlar hazırlanıyor.
- GPAI şeffaflığı. Genel amaçlı model sağlayıcılarının Ağustos 2025'ten bu yana dokümantasyon ve telif politikası yükümlülükleri var; bu, modellerin nasıl eğitildiği ve hangi verilerin kullanıldığı hakkında dolaylı olarak daha fazla yayımlanmış bilgi anlamına gelir.
Bunların hiçbiri veri koruma hukukunun yerini almaz. Bu da bizi ikinci düzenlemeye getiriyor.
GDPR aynı anda uygulanır
Yapay Zekâ Yasası, GDPR'ı etkilemediğini açıkça söyler. Kişisel veri içeren her komut, yükleme veya ajan iş akışı GDPR kapsamında veri işleme olmaya devam eder: hukuki dayanak gerektirir, amaçla sınırlılık ve veri minimizasyonuna uymalı, ilgili kişilere karşı şeffaf olmalı ve sağlayıcı AEA dışındaysa aktarım kurallarına uymalıdır. Yapay Zekâ Yasası belirli kullanımlar için yükümlülük ekler; hiçbirinde GDPR çıtasını düşürmez.
Pratikte bu, "bu belgede yapay zekâ kullanmak" hakkındaki bir uyum sorusunun genellikle iki soru olduğu anlamına gelir:
- Yapay Zekâ Yasası bu kullanımı sınıflandırıyor mu; öyleyse ne gerektiriyor?
- Belgede hangi kişisel veriler var ve bu işleme GDPR kapsamında hukuka uygun mu?
İkinci soru, ekiplerin en fazla doğrudan kontrole sahip olduğu ve takma adlandırmanın yardımcı olduğu yerdir.
GDPR kapsamında takma adlandırma nedir
GDPR Madde 4(5), takma adlandırmayı kişisel verinin ek bilgi kullanılmadan belirli bir kişiyle ilişkilendirilemeyecek biçimde işlenmesi olarak tanımlar; bu ek bilginin ayrı tutulması ve teknik ve idari tedbirlerle korunması koşuluyla. "Ayşe Yılmaz"ı "Kişi 1" ile değiştirmek ve ikisini bağlayan tabloyu kendi cihazınızda tutmak ders kitabı örneğidir. GDPR, takma adlandırmayı birçok yerde uygun bir güvence olarak anar (örneğin tasarımdan itibaren veri korumaya ilişkin Madde 25 ve güvenliğe ilişkin Madde 32).
Gerekçe 26 önemli olan sınırı çizer: ek bilgi kullanılarak bir kişiyle ilişkilendirilebilecek takma adlandırılmış veri hâlâ kişisel veridir. Yalnızca belirli veya belirlenebilir bir kişiyle ilgili olmayan ya da kişinin artık belirlenemeyeceği şekilde anonimleştirilmiş bilgi Tüzük kapsamının dışında kalır.
Takma adlandırma ne sağlar, ne sağlamaz
Kesin konuşmakta yarar var; çünkü teknik zaman zaman olduğundan fazla vaat ediliyor.
Ne sağlar:
- Sağlayıcıya ulaşan içerikten tanımlayıcıları kaldırır. Eşleme tablosu yerelde kalırsa model, kayıtları, eğitim hattı ve insan inceleyicileri kişileri değil etiketleri görür.
- Güvence sayılır. Veri minimizasyonunu ve tasarımdan itibaren güvenliği destekler; veri koruma etki değerlendirmesinde tanınan bir risk azaltma tedbiridir.
- Sağlayıcı tarafındaki olayların zararını sınırlar. Saklama süreleri, ihlaller ve politika değişiklikleri tanımlayıcı içermeyen bir belgeyi çok daha az etkiler.
- Belgeyi kullanışlı tutar. Tutarlı etiketler kimin ne yaptığını korur; yapay zekâ işlerinde siyah bantlardan üstün olmalarının nedeni budur (bkz. takma adlandırma, anonimleştirme ve karartma).
Ne sağlamaz:
- Veriyi sizin için kişisel olmayan veriye dönüştürmez. Anahtar sizde olduğu için GDPR size ve işlemenize uygulanmaya devam eder.
- Dolaylı tanımlayıcıları kendiliğinden kaldırmaz. Nadir bir unvan, küçük bir ilçe ve bir tarih, ad olmadan da birini tanımlayabilir; çıktıyı bunu aklınızda tutarak inceleyin.
- Özel nitelikli içeriği kapsamaz. "Kişi 1" hakkındaki tıbbi bir anlatı hâlâ tıbbi bir anlatıdır; bu bölümleri etiketlemek yerine çıkarmayı düşünün.
- Ayrım kadar iyidir. Eşleme tablosunu dosyayla birlikte yüklemek veya aynı sohbete yapıştırmak güvenceyi boşa çıkarır.
Belgeleri modele yapıştıran ekipler için pratik sonuçlar
İki düzenleme birlikte düşünüldüğünde ekipler için işleyen bir rutin şöyledir:
- Kullanımı sınıflandırın. Görevin Ek III alanına girip girmediğini sorun. Girebilecekse ilerlemeden önce Yapay Zekâ Yasası uyumundan sorumlu kişiyi dâhil edin.
- Göndermeden önce takma adlandırın. Adları, şirketleri, iletişim bilgilerini ve kimlik numaralarını cihazınızda tutarlı etiketlerle değiştirin. Eşleme tablosunu ayrı tutun.
- Doğru taahhütleri olan bir plan kullanın. Sağlayıcının içeriğiniz üzerinde eğitim yapmamayı taahhüt ettiği ve saklamayı tanımladığı kurumsal veya API planlarını tercih edin; güncel koşullara bakın.
- Dolaylı tanımlayıcıları inceleyin. Takma adlandırılmış metni, birini hâlâ tekil olarak belirleyen kombinasyonlar için tarayın.
- Kayıt tutun. Neyin, hangi biçimde, hangi sağlayıcıyla paylaşıldığını not edin. Her iki düzenleme de belgelemeyi ödüllendirir.
- Yerelde geri çevirin. Gerçek adları cevaba sağlayıcının sohbetinde değil, cihazınızda geri koyun.
2. adımı yeni bir üçüncü taraf olmadan yapmak
Unformation takma adlandırmayı tamamen tarayıcınızda yapar: yükleme yok, hesap yok; Ağ sekmesinden veya Wi‑Fi kapalıyken hiçbir şeyin cihazdan çıkmadığını doğrulayabilirsiniz. Akış dört adımdır: yükle, kural seç (etiket, karartma, sahte değer, maske veya özet), incele, indir. Eşleme tablosu CSV veya JSON olarak dışa aktarılır ve cihazınızdan çıkmaz; geri çevirici bunu yapay zekâ cevabına tersine uygular. Aracın kendisi verinizin işleyeni olmadığı için GDPR analizinize yeni bir taraf eklemez. Tasarım için güvenlik sayfasına bakın.
Şimdi yapın
Unformation sayfasını açın, modele göndermeyi planladığınız belgeyi bırakın ve takma adlandırılmış kopyayı eşleme tablosuyla birlikte indirin. Word dosyalarıyla çalışıyorsanız DOCX anonimleştirici ile başlayın.