Ana Sayfa/Kaynaklar/Makaleler/EU AI Act, GDPR ve KVKK Üçgeni: Global Müşteriye Hizmet Veren Türk Şirketleri İçin Rehber
Makalelere Dön
Yapay Zeka Yönetişimi10 dk okuma

EU AI Act, GDPR ve KVKK Üçgeni: Global Müşteriye Hizmet Veren Türk Şirketleri İçin Rehber

Global müşterilere hizmet veren Türk şirketleri EU AI Act, GDPR ve KVKK'nın kesişiminde faaliyet gösteriyor. Bu üç düzenlemeyi tek bir yönetişim çerçevesinde nasıl uyumlaştıracağınızı adım adım açıklıyoruz.

JUS. Hukuk Ekibi
Uyum ve Veri Koruma
12 Eylül 2026
EU AI Act, GDPR ve KVKK Üçgeni: Global Müşteriye Hizmet Veren Türk Şirketleri İçin Rehber

Global müşterilere hizmet veren Türk şirketleri artık üç ayrı düzenlemenin kesişiminde faaliyet gösteriyor: yapay zeka sistemleri için EU AI Act, Avrupalı veri özneleri için GDPR ve Türkiye'deki faaliyetler için KVKK. Bu üç metin farklı mantıklarla kurgulanmış olsa da tek bir yönetişim çerçevesinde uyumlaştırılabilir. Bu rehber, bir yazılım, danışmanlık veya SaaS şirketinin bu üçgeni nasıl yöneteceğini ele alıyor.

Üç Düzenleme, Üç Farklı Mantık

Her düzenlemenin koruma odağı ve mantığı farklıdır; bu farkları anlamak uyum stratejisinin temelidir.

  • EU AI Act: Risk temelli bir yaklaşım benimser. Yapay zeka sistemlerini risk düzeyine göre sınıflandırır ve yükümlülükleri buna göre belirler. Yalnızca yapay zeka sistemlerini kapsar.
  • GDPR: İlke temelli bir veri koruma rejimidir. AB'deki veri öznelerinin kişisel verilerini işleyen herkesi kapsar; yapay zeka olsun olmasın uygulanır.
  • KVKK: Türkiye'nin veri koruma kanunudur; GDPR'a benzer ilkeler taşır ve 2024 reformuyla yurt dışı aktarımda kademeli sisteme geçmiştir.

Bir yapay zeka özelliği hem kişisel veri işliyor hem de AB pazarına sunuluyorsa, üç düzenleme aynı anda devreye girebilir.

EU AI Act'in Risk Temelli Sınıflandırması

EU AI Act, yapay zeka sistemlerini dört risk kategorisine ayırır. Yükümlülükler kategori yükseldikçe artar.

Risk DüzeyiÖrnekTemel Yükümlülük
Yüksekİşe alım, kredi değerlendirme, biyometriSıkı uyum, dokümantasyon, insan gözetimi
SınırlıChatbot, içerik üretimiŞeffaflık (kullanıcıyı bilgilendirme)
MinimalSpam filtresi, oyun içi yapay zekaSerbest, gönüllü iyi uygulamalar

Türk şirketleri için kritik nokta şudur: sistem AB pazarına sunuluyorsa veya çıktıları AB'de kullanılıyorsa, şirket Türkiye'de bulunsa dahi EU AI Act yükümlülükleri geçerli olabilir.

Üçgen Nerede Kesişir?

Üç düzenleme bağımsız çalışsa da pratikte aynı veri akışında buluşur. Örneğin AB'deki adayların özgeçmişlerini değerlendiren bir yapay zeka aracı:

  • EU AI Act açısından yüksek riskli sistem olabilir (işe alım).
  • GDPR açısından profilleme ve otomatik karar verme kurallarına tabidir.
  • KVKK açısından, veriler Türkiye'de işleniyorsa yurt dışı aktarım ve otomatik işleme hükümleri devreye girer.

Bu kesişim, ayrı ayrı uyum projeleri yerine tek bir entegre yönetişim çerçevesini gerekli kılar.

Tek Yönetişim Çerçevesinde Uyumlaştırma

Üç düzenlemeyi ayrı silolar olarak yönetmek maliyeti ve hata riskini artırır. Bunun yerine ortak yapı taşları üzerine kurulu tek bir çerçeve kurun.

  1. Envanter oluşturun. Kişisel veri işleyen ve yapay zeka içeren tüm sistemleri tek envanterde listeleyin.
  2. Risk ve etki değerlendirmesi yapın. GDPR/KVKK için veri koruma etki değerlendirmesi ile EU AI Act risk sınıflandırmasını aynı süreçte yürütün.
  3. Hukuki dayanağı belirleyin. Her işleme için açık rıza, sözleşme, meşru menfaat gibi dayanakları netleştirin.
  4. Şeffaflık sağlayın. Kullanıcıları yapay zeka ile etkileşimde olduklarına ve verilerinin nasıl işlendiğine dair bilgilendirin.
  5. İnsan gözetimi kurun. Yüksek riskli sistemlerde anlamlı insan denetimi ve itiraz mekanizması tanımlayın.
  6. Aktarımları güvenceye bağlayın. Yurt dışı aktarımlarda yeterlilik kararı yoksa standart sözleşme gibi uygun güvenceleri kullanın.
  7. Hesap verebilirliği belgeleyin. Tüm kararları, testleri ve dokümantasyonu denetime hazır tutun.

Türk Şirketleri İçin Pratik Öncelikler

  • Sistemlerinizin AB pazarına sunulup sunulmadığını netleştirin; kapsam kararı yükümlülüğü belirler.
  • Yüksek riskli kullanım senaryolarını erkenden tespit edin; bunlar en ağır yükümlülükleri getirir.
  • Veri işleyen üçüncü taraf yapay zeka sağlayıcılarınızla sözleşmesel sorumlulukları netleştirin.
  • KVKK yurt dışı aktarım güvencelerini yapay zeka veri akışlarıyla eşleştirin.
  • Bir yapay zeka yönetişim politikası ve model envanteri oluşturun.

Rol ve Sorumlulukların Netleştirilmesi

Yapay zeka değer zincirinde birden fazla aktör bulunur: modeli geliştiren sağlayıcı, onu ürününe entegre eden şirket ve nihai kullanıcı. Uyum yükümlülükleri bu roller arasında paylaşılır ve her rolün sorumluluğu farklıdır.

  • Sağlayıcı (provider): Modeli geliştiren veya piyasaya süren taraf; teknik dokümantasyon ve uygunluk değerlendirmesinin ağırlığını taşır.
  • Uygulayıcı (deployer): Sistemi kendi süreçlerinde kullanan şirket; insan gözetimi, şeffaflık ve amaca uygun kullanımdan sorumludur.
  • Veri sorumlusu/işleyen: GDPR ve KVKK açısından kişisel veri işleme rolüne göre yükümlülükler belirlenir.

Türk şirketleri çoğu zaman aynı anda hem uygulayıcı hem veri sorumlusu konumundadır. Sözleşmelerde bu rolleri ve sorumluluk dağılımını açıkça tanımlamak, ileride doğabilecek uyuşmazlıkları önler.

Örnek Senaryo

İstanbul merkezli bir SaaS şirketi, Avrupa'daki müşterilerine iş başvurularını önceliklendiren bir yapay zeka modülü sunuyor. Modül AB'deki adayların verilerini işliyor ve kararları AB'de kullanılıyor.

Şirket entegre çerçeveyi şöyle uygular: Önce sistemi envantere alır ve EU AI Act kapsamında yüksek riskli (işe alım) olarak sınıflandırır. Aynı süreçte GDPR ve KVKK için veri koruma etki değerlendirmesi yapar; profilleme ve otomatik karar verme için anlamlı insan gözetimi ile itiraz mekanizması kurar. Adaylar, bir yapay zeka aracının değerlendirmede kullanıldığı konusunda şeffaf biçimde bilgilendirilir. Veriler Türkiye'de de işlendiğinden, yurt dışı aktarım için standart sözleşme güvencesi devreye alınır. Tüm kararlar tek bir hesap verebilirlik dosyasında belgelenir.

Sık Sorulan Sorular

Türkiye'deki bir şirket neden EU AI Act'e uymak zorunda olsun?

EU AI Act, coğrafi olarak nerede bulunduğunuza değil, sistemin AB pazarına sunulup sunulmadığına veya çıktılarının AB'de kullanılıp kullanılmadığına bakar. Bu nedenle Türkiye merkezli bir şirket, AB'deki müşterilere hizmet verdiğinde yükümlülük kapsamına girebilir.

GDPR ve KVKK'ya ayrı ayrı mı uymam gerekir?

İki rejim benzer ilkelere dayanır, bu yüzden ortak bir çerçeve kurmak mümkündür. Ancak birebir aynı değildirler; özellikle yurt dışı aktarım, açık rıza ve bildirim usullerinde farklılıklar vardır. Ortak çerçeve kurun, ama her rejimin kendine özgü gerekliliklerini ayrıca karşılayın.

Üçünü tek çerçevede yönetmek gerçekçi mi?

Evet. Envanter, risk değerlendirmesi, şeffaflık, insan gözetimi ve hesap verebilirlik gibi yapı taşları üç düzenlemede de ortaktır. Bu ortak temeller üzerine kurulan tek bir yönetişim çerçevesi, tekrarları azaltır ve tutarlılık sağlar.

Yüksek riskli bir yapay zeka sistemim olup olmadığını nasıl anlarım?

İşe alım, kredi değerlendirme, biyometrik tanıma ve benzeri hassas karar alanlarında kullanılan sistemler tipik olarak yüksek risklidir. Kullanım amacını ve etkilediği kişilerin haklarını değerlendirerek risk sınıflandırması yapın; belirsizlik varsa muhafazakâr davranıp daha yüksek kategori gerekliliklerini uygulayın.

Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.

JUS. ile yapay zeka envanterinizi, risk sınıflandırmalarınızı ve KVKK-GDPR uyum süreçlerinizi tek çatı altında yönetmek için bugün bir demo talep edin.

Bu makaleyi paylaş

Yardıma mı İhtiyacınız Var?

JUS. uyumluluk için en iyi uygulamaları hayata geçirmenize yardımcı olabilir.

Demo Talep Et
Demo Talep Et