Bir üretken yapay zeka uygulamasını iş süreçlerinize eklemek, yalnızca doğru aracı seçmek anlamına gelmiyor. Modeli Avrupa Birliği pazarına sunuyorsanız veya AB’deki müşterilerinize sunduğunuz bir ürüne entegre ediyorsanız, genel amaçlı yapay zeka modelleri için getirilen yükümlülükleri de yönetmeniz gerekir.
Bu kurallar, sadece OpenAI, Google veya Anthropic gibi büyük model sağlayıcılarını ilgilendirmiyor. Türkiye’deki şirketler dijital dönüşüm süreçlerinde yapay zeka modelleri kullanırken tedarikçi sözleşmelerini, veri süreçlerini ve ürün belgelerini yeniden gözden geçirmeli. Sağlam bir uyum planı, teknolojik ilerlemeyi yavaşlatmadan hukuki ve ticari riskleri kontrol altında tutar.
Öne Çıkan Noktalar
- Genel amaçlı AI modeli sağlayıcıları teknik dokümantasyon, telif politikası, eğitim içeriği özeti ve alt sistem geliştiricilerine yönelik bilgi hazırlamalıdır.
- GPAI kuralları 2 Ağustos 2025’ten itibaren uygulanıyor. Daha önce piyasaya sürülen yapay zeka modelleri için uyum takvimi 2 Ağustos 2027’ye uzanıyor.
- Sistemik risk taşıdığı kabul edilen modellerde değerlendirme, kırmızı takım testleri, olay bildirimi ve siber güvenlik yükümlülükleri ekleniyor.
- Açık kaynak lisansı bazı istisnalar sunar, ancak açık kaynak modeller için telif politikası ve eğitim verisi özeti zorunluluğunu tamamen kaldırmaz.
- Model sağlayıcısı, yapay zeka uygulamaları geliştiricisi ve yalnızca modeli kullanan işletme arasındaki rol farkı, uyum yükünün temelini oluşturur.
AB Yasasında genel amaçlı yapay zeka modelleri
AB Yapay Zekâ Yasası, çok farklı görevlerde kullanılabilen ve başka sistemlere entegre edilebilen modelleri genel yapay zeka kapsamında ele alır. Sadece belirli bir görev için tasarlanan dar yapay zeka çözümlerinden farklı olarak bu yapay zeka modelleri; doğal dil işleme, görsel oluşturma, kod yazma, analiz yapma veya metin üretimi gibi yeteneklere sahiptir. Esas mesele, modelin geniş kapsamlı işlevlere sahip olması ve çeşitli alt uygulamalara temel oluşturabilmesidir.
Örneğin bir şirket, kendi büyük dil modelini geliştirip Avrupa’daki müşterilere API üzerinden sunuyorsa model sağlayıcısı konumuna yaklaşır. Bir yazılım firması hazır bir modeli kullanarak çağrı merkezi asistanı geliştiriyorsa, çoğu durumda aşağı akıştaki AI sistemi sağlayıcısı olur. Bir mobilya markası ise bu asistanı yalnızca müşteri hizmetlerinde kullanıyorsa farklı yükümlülüklerle karşılaşır.
Avrupa Komisyonu’nun GPAI sağlayıcılarına yönelik resmi kılavuzu, kapsamı ve sorumlulukları model yaşam döngüsü üzerinden açıklıyor. Bu ayrım önemlidir; çünkü aynı teknoloji, işletmenizin pazardaki rolüne göre farklı uyum adımları gerektirir.
Hazır bir modeli API üzerinden kullanmanız, sizi otomatik olarak model sağlayıcısı yapmaz. Ancak modeli ciddi biçimde değiştirmeniz, kendi adınızla sunmanız veya yeni bir ürünün temel bileşeni hâline getirmeniz rolünüzü değiştirebilir.
Bu nedenle ilk işiniz, kullandığınız yapay zeka modellerinin sahibi, ürünü pazara sunan tüzel kişi, entegrasyonu yapan ekip ve nihai kullanıcı arasındaki sorumluluk zincirini yazılı hâle getirmektir. Sadece teknik ekip değil, ürün, hukuk, bilgi güvenliği ve satın alma birimleri de bu tabloyu birlikte değerlendirmelidir.
Model sağlayıcılarının yerine getirmesi gereken yükümlülükler
GPAI modelini AB pazarına sunan taraf, bu gelişmiş yapay zeka modelleri nasıl geliştirildiğini ve nasıl çalıştığını açıklayabilecek güncel teknik belgeler tutmalıdır. Bu belgeler, model eğitimi sürecini, denetimli öğrenme yaklaşımlarını, kullanılan veri setleri detaylarını, modelin kabiliyetlerini, sınırlamalarını, değerlendirme sonuçlarını ve bilinen riskleri içermelidir.
Dokümantasyon, arşivde unutulacak tek seferlik bir dosya değildir. Model sürümü, eğitim yöntemi, veri kaynağı, güvenlik kontrolü veya kullanım sınırı değiştiğinde kayıtları da güncellemeniz gerekir. Böylece hem AI Office hem de talep hâlinde yetkili ulusal makamlar için denetlenebilir bir kayıt yapısı oluşur.
Model sağlayıcısı ayrıca bu güçlü yapay zeka modelleri kullanan alt sistem geliştiricilerine yeterli bilgi vermelidir. Bir geliştirici, yapay zeka algoritmaları hangi görevlerde güvenilir sonuç ürettiğini, hangi koşullarda hata yapabildiğini ve hangi teknik sınırlara sahip olduğunu bilmeden güvenli bir AI sistemi kuramaz. GPAI kılavuzlarının kapsam özeti, bu bilgi akışının model kabiliyetleri, sınırlılıkları ve entegrasyon bağlamı için neden gerekli olduğunu açıklar.
Telif hakları da ayrı bir çalışma alanıdır. Sağlayıcının, AB telif hukuku ve hak sahiplerinin içerik kullanımıyla ilgili rezervlerine uyumu destekleyen bir politika oluşturması gerekir. Eğitim içeriğine ilişkin yeterli ayrıntıda, sentetik veriler de dahil olmak üzere kullanılan kaynakları açıklayan kamuya açık bir özet yayımlanmalıdır. Özet ticari sırları açığa çıkarmak için değil, yapay zeka algoritmaları eğitilirken hangi tür içeriklerden yararlanıldığını şeffaf biçimde göstermek içindir.
Bu gereklilikler, yalnızca hukuk ekibinin görevi değildir. Veri yönetişimi, model kartları, lisans kontrolleri, versiyon yönetimi ve tedarikçi denetimi aynı dosyanın parçalarıdır.

Sistemik risk taşıyan modellerde ek kontroller
Her genel amaçlı model, sistemik risk kategorisine girmez. Ancak yüksek etkili kabiliyetlere erişen modeller için yasa daha sıkı sorumluluklar getirir. Kümülatif eğitim hesaplama kapasitesi 10^25 FLOPs eşiğini geçtiğinde, modelin yüksek etkili kabiliyete sahip olduğu yönünde bir karine oluşur. Avrupa Komisyonu, eşdeğer etki veya kabiliyet gördüğü durumlarda bu sınıflandırmayı ayrıca yapabilir.
Bu kategoriye giren model sağlayıcıları, derin öğrenme altyapılarını temel alarak düzenli model değerlendirmesi yürütmelidir. Kırmızı takım testleri, modelin kötüye kullanımını, beklenmeyen davranışlarını, yanıltıcı çıktıları ve siber güvenlik açıklarını kontrollü biçimde ortaya çıkarmayı hedefler. Testin yalnızca piyasaya çıkış öncesinde yapılması yeterli değildir. Yeni sürümler, yeni araç erişimleri ve kullanım alanları risk profilini değiştirebilir.
Ayrıca transformer mimarisi kullanan bu gelişmiş yapay zeka modelleri için ciddi olayları izleme, kayıt altına alma ve bildirme süreçleri gerekir. Model altyapısının güvenliği ve gizliliği ile siber güvenliği de bu çerçevenin içindedir. Yetkisiz erişim, model ağırlıklarının sızması, tedarik zinciri zafiyeti veya kötü amaçlı ince ayar girişimleri, teknik olduğu kadar uyum konusudur.
GPAI yükümlülüklerinin 2 Ağustos 2025’te yürürlüğe girdiğine ilişkin açıklama, sistemik risk hükümlerinin genel sağlayıcı sorumluluklarından daha ileri kontroller gerektirdiğini gösterir.
Küçük bir işletmenin pekiştirmeli öğrenme süreçleriyle desteklenen bu eşiğe yaklaşması pek olası görünmeyebilir. Buna rağmen, yüksek kapasiteli bir dış modelle çalışan ürününüzde güvenlik ve olay kaydı tutmak akıllıca olur. Çünkü müşterileriniz, kurumsal satın alma süreçlerinde bu kontrolleri giderek daha sık soruyor.
Açık kaynak modellerde istisnayı doğru yorumlayın
Açık kaynak lisanslı bir model kullanmak, uyum sorumluluğunun bittiği anlamına gelmez. Modelin parametreleri, ağırlıkları, mimarisi ve kullanım bilgileri gerçekten erişilebilir durumdaysa, bazı teknik dokümantasyon ve aşağı akış bilgisi yükümlülüklerinde istisna uygulanabilir.
Yine de sağlayıcının telif hukukuna uyum politikası hazırlaması ve makine öğrenmesi süreçlerinde kullanılan içeriklere dair özeti yayımlaması gerekir. Sistemik risk taşıyan açık kaynak modeller de ek risk yönetimi yükümlülüklerinden muaf değildir.
Bu nedenle GitHub’da erişilebilir bir depo görmekle yetinmeyin. Lisans metnini, ağırlıkların erişilebilirliğini, yeniden kullanım koşullarını, ticari kullanım sınırlarını ve modelin hangi sürümünü kullandığınızı kontrol edin. Yapay sinir ağları barındıran açık kaynak modeller bir aracı üzerinden sunulduğunda veya farklı bir lisansla paketlendiğinde, başlangıçtaki özgür lisans varsayımı geçerliliğini yitirebilir.
Uygulamada en güvenli yaklaşım, her model için kısa bir “uyum dosyası” açmaktır. Dosyada model adı, sürümü, lisansı, sağlayıcısı, erişim yöntemi, veri setleri, model eğitimi kapsamı, kullanım amacı ve ilgili belge bağlantıları yer almalıdır. Böylece ekip değişse bile kararların gerekçesi kaybolmaz.
AB Yapay Zekâ Yasası kapsamındaki GPAI uyum rehberi, açık kaynak istisnasının telif ve sistemik risk yükümlülüklerini ortadan kaldırmadığını ayrıntılı biçimde ele alır.
Türkiye’deki işletmeler için rol ve risk haritası
AB’de yerleşik olmamanız, konunun sizi ilgilendirmediği anlamına gelmez. Avrupa’daki kullanıcılara ürün sunuyorsanız, AB pazarına yönelik bir yazılım geliştiriyorsanız veya müşterinizin işlediği verilere model üzerinden erişiyorsanız etki alanına girebilirsiniz. Özellikle SaaS, e-ticaret, sağlık teknolojileri, eğitim platformları ve B2B yazılım şirketleri bu değerlendirmeyi erkenden yapmalıdır; bu bağlamda devreye alınan yapay zeka uygulamaları uyum sürecini doğrudan etkiler.
İşletmenizde yapay zekâ destekli içerik üretimi kullanıyorsanız, konu pazarlama ekiplerine de uzanır. Bir SEO uzmanı; anahtar kelime kümeleri, içerik taslakları veya teknik denetim için modelden yararlanabilir. Ancak çıktıyı doğrulamadan yayına almak, yanlış bilgi ve telif riski doğurabilir. Bu yüzden yapay zekâ destekli SEO araçları insan kontrolü, kaynak doğrulaması ve net editoryal kurallarla kullanılmalıdır; veri analizi ve otomasyon süreçleri de benzer şekilde titizlikle yönetilmelidir.
SEO danışmanlığı, arama motoru optimizasyonu ve içerik pazarlaması çalışmalarında modelin ürettiği öneriler karar desteği olarak kalmalıdır. Teknik SEO, yerel SEO veya kurumsal içerik planı oluştururken gerçek arama niyeti, site verileri ve kullanıcı deneyimi önceliklidir. Bu yaklaşım, organik trafik kalitesini ve marka görünürlüğünü korumaya yardımcı olurken, şirketlerin iş akışları ve öneri sistemleri üzerinde daha şeffaf bir dijital dönüşüm sağlamasına olanak tanır.
Benzer biçimde Google Ads, Google Ads yönetimi, Google Ads danışmanlığı, SEM danışmanlığı ve reklam yönetimi ekipleri; yapay zekâ ile oluşturulan metinlerin hedefleme, kişisel veri ve marka iddiaları açısından kontrolünü yapmalıdır. Performans pazarlama hedefleri, yanlış veya doğrulanmamış iddiaları meşrulaştırmaz ve günlük operasyonlarda kullanılan yapay zekâ uygulamaları bu kurallara tabi tutulmalıdır.
Dijital pazarlama danışmanlığı veya bir dijital pazarlama ajansı ile çalışıyorsanız sözleşmenizde hangi AI araçlarının kullanıldığını, müşteri verisinin nereye aktarıldığını ve çıktıların kim tarafından onaylandığını netleştirin. Dijital pazarlama danışmanlığı ile büyüme planınızı oluşturun bağlantısı, ölçümleme, içerik, reklam ve teknoloji kararlarını aynı plan içinde ele almanız için yararlı bir başlangıç noktasıdır.
Uyum planını iş süreçlerinize yerleştirin
Uyum çalışması, satın alma formuna eklenen bir kutucuktan ibaret kalmamalıdır. Modeli seçen ekip, modeli kullanan ekip ve müşteriyle temas eden ekip aynı kuralları anlamalıdır. Aşağıdaki sıra, uygulanabilir bir başlangıç çerçevesi sunar:
- Model envanterini çıkarın. Kullandığınız her modeli, sürümü, sağlayıcıyı, API bağlantısını, kullanım amacını ve işlenen veri türünü günlük iş akışları içinde kaydedin. Ücretsiz araçları da bu listeye ekleyin.
- Rolünüzü belirleyin. Modeli yalnızca kullanıyor musunuz, kendi ürününüze mi yerleştiriyorsunuz, yoksa karar verme algoritmaları üzerinden modeli kendi adınızla mı pazarlıyorsunuz? Her senaryo farklı sözleşme, belge ve denetim ihtiyacı doğurur.
- Tedarikçi belgelerini inceleyin. Teknik dokümantasyon, model sınırlamaları, güvenlik yaklaşımı, telif politikası, eğitim özeti ve olay bildirimi taahhütlerini isteyin. Sağlayıcının GPAI Davranış Kuralları’na uyumunun doğurabileceği karine da değerlendirmede dikkate alınabilir.
- İnsan kontrol noktaları kurun. Teklif metni, sağlıkla ilgili bilgi, finansal yönlendirme, fiyat açıklaması veya hukuki iddia gibi yüksek etkili çıktıları yetkili bir kişi onaylamalıdır. Hata, şikâyet ve beklenmeyen çıktı kayıtlarını ortak bir kanalda toplayın.
- Sözleşmeleri ve ekranları güncelleyin. Veri işleme ekleri, gizlilik metinleri, hizmet şartları ve müşteri bilgilendirmeleri kullandığınız AI özellikleriyle uyumlu olmalıdır. Otomasyon süreçleri veya öneri motoru kullanıyorsanız kullanıcıya sistemin sınırlarını açıkça belirtin.
Web tasarım ve kurumsal web tasarım projelerinde bu kontroller, özellikle form verileri ve sohbet asistanları için önem taşır. Tasarım aşamasında veri toplama alanlarını azaltmak, açık rıza metinlerini sadeleştirmek ve insan desteğine geçiş yolu sunmak dönüşüm optimizasyonu ile güveni aynı anda destekler. Dönüşüm odaklı web tasarım çözümlerini inceleyin bağlantısı, AI özelliklerini kullanıcı yolculuğuna daha kontrollü eklemek isteyen ekipler için ilgili bir kaynaktır.
Pazarlama verisinde AI kullanırken şeffaflığı koruyun
Yapay zeka pazarlama ve AI marketing uygulamaları, içerik üretim süresini kısaltabilir, reklam varyasyonlarını hızlandırabilir ve müşteri taleplerini sınıflandırabilir. Özellikle üretken yapay zeka araçları ve büyük dil modelleri kullanılarak yapılan çalışmalar, süreçleri optimize ederken hız, her çıktının doğrudan yayınlanabileceği anlamına gelmez. Özellikle sağlık, eğitim, gayrimenkul ve finansla ilişkili alanlarda hatalı ifade, hem itibar hem de mevzuat riski oluşturur.
İçerik ekipleri için açık bir yayın politikası hazırlayın. Modelin oluşturduğu her metin, ürün bilgisi, fiyat, istatistik, atıf ve hukuki ifade bakımından insan editör tarafından doğrulanmalıdır. Doğal dil işleme teknolojilerine dayanan sistemlerin çıkardığı kaynaksız rakamları, uydurma referansları ve gerçekte olmayan ürün özelliklerini yayına almayın.
SEO açısından da kısa yol aramayın. Makine öğrenmesi algoritmaları ve derin öğrenme temelli altyapılar, taslak üretimi, içerik boşluğu analizi ve sorgu gruplama için faydalı olabilir. Buna karşılık kullanıcıların gerçek sorusunu yanıtlamayan yüzlerce benzer sayfa, sürdürülebilir bir içerik stratejisi oluşturmaz. Yapay zekâ uyumlu SEO stratejisi oluştururken teknik yapı, bilgi doğruluğu, sayfa deneyimi ve arama niyetini birlikte değerlendirin.
Pazarlama otomasyonunda ayrıca veri analizi süreçlerinde hangi verinin modele gönderildiğini kontrol edin. Müşteri listeleri, teklif detayları, sağlık bilgileri, kimlik verileri veya gizli B2B dokümanları herkese açık sohbet araçlarına aktarılmamalıdır. Bu aşamada güvenlik ve gizlilik ilkelerini göz önünde bulundurarak erişim yetkilerini, saklama sürelerini ve sağlayıcının veri işleme koşullarını satın alma kararından önce inceleyin.
AI destekli uygulamalarınızla birlikte SEO, Google Ads ve web sitenizin ölçüm altyapısını yenilemek istiyorsanız Dijital pazarlama stratejinizi birlikte planlayalım bağlantısından ihtiyaçlarınızı paylaşabilirsiniz.
Frequently Asked Questions
AB Yapay Zeka Yasası kuralları hangi şirketleri kapsar?
Bu kurallar yalnızca OpenAI veya Google gibi büyük model sağlayıcılarını değil, Türkiye’de dijital dönüşüm süreçlerinde yapay zeka modelleri kullanan tüm işletmeleri ilgilendirir. Ürününüzü Avrupa pazarına sunuyorsanız veya AB’deki müşterilerinize entegre ediyorsanız tedarikçi sözleşmelerini ve veri süreçlerini gözden geçirmeniz gerekir.
Hazır bir modeli API üzerinden kullanmak beni model sağlayıcısı yapar mı?
Hazır bir modeli API aracılığıyla kullanmanız sizi doğrudan model sağlayıcısı konumuna getirmez. Ancak modeli ciddi biçimde değiştirmeniz, kendi adınızla sunmanız veya yeni bir ürünün temel bileşeni hâline getirmeniz durumunda rolünüz değişebilir.
Açık kaynaklı yapay zeka modelleri tüm uyum yükümlülüklerinden muaf mıdır?
Açık kaynak lisanslı modeller bazı teknik dokümantasyon istisnaları sunsa da bu durum uyum sorumluluğunu tamamen ortadan kaldırmaz. Sağlayıcının telif hukukuna uyum politikası hazırlaması ve makine öğrenmesi süreçlerinde kullanılan içeriklere dair özeti yayımlaması hâlâ zorunludur.
Sistemik risk taşıyan modeller için hangi ek kontroller gereklidir?
Kümülatif eğitim hesaplama kapasitesi belirli bir eşiği geçen veya yüksek etkili kabiliyetlere sahip olan modeller için derin öğrenme altyapısıyla düzenli değerlendirmeler yapılması gerekir. Bu kapsamda kırmızı takım testleri, olay bildirimi ve siber güvenlik yükümlülükleri ek olarak uygulanır.
Sonuç
AB Yapay Zekâ Yasası kapsamında doğru soru, “Yapay zekâ kullanıyor muyum?” değildir. Modeli hangi rolde kullandığınız, hangi veriye eriştiğiniz, ürünü kime sunduğunuz ve riskleri nasıl izlediğiniz belirleyicidir.
Genel amaçlı yapay zeka modelleri için belge, telif, şeffaflık ve güvenlik süreçlerini erkenden kurmanız; hem AB pazarındaki gerekliliklere hem de müşteri beklentilerine daha hazırlıklı olmanızı sağlar. Bu bağlamda, projelerinizin temelini oluşturan makine öğrenmesi, derin öğrenme ve doğal dil işleme bileşenlerinin denetlenebilir olması büyük önem taşır.
Kalıcı uyum, bir kez tamamlanan formdan değil; yapay zeka modelleri değiştikçe güncellenen kayıtlar, açık sorumluluklar ve insan denetimi olan iş süreçlerinden doğar.
