Blog details

AB AI Act İçin Temel Haklar Etki Değerlendirmesi Nasıl Yapılır?

AB AI Act temel haklar etki değerlendirmesi

AB pazarına hizmet sunan bir yapay zekâ sistemi, doğru sonuç üretse bile kişilerin haklarını olumsuz etkileyebilir. Krediye erişimi sınırlayan bir skor, işe alımda aday eleyen bir model veya kamusal hizmete başvuruyu yönlendiren bir sistem, hatalı çalıştığında ciddi sonuçlar doğurur.

Bu nedenle AB AI Act temel haklar etki değerlendirmesi, yalnızca teknik performansı değil, sistemin insanlar üzerindeki etkisini de ölçmenizi gerektirir. AB Yapay Zeka Yasası kapsamındaki bu çalışmayı, ürün yayına çıktıktan sonra hazırlanan bir dosya gibi değil, kullanım kararının ön koşulu olarak ele almalısınız.

İlk işiniz, sisteminizin yüksek riskli sayılıp sayılmadığını ve kurumunuzun hangi rolde hareket ettiğini netleştirmektir.

Uygulama tarihleri ve bazı yükümlülüklerin kapsamı değişebilir, bu nedenle Dijital Omnibus gelişmelerini takip etmelisiniz.

Öne Çıkanlar

  • FRIA, yapay zekâ sisteminin teknik doğruluğundan çok, hatalı veya ayrımcı sonuçların kişiler ve gruplar üzerindeki temel hak etkilerini değerlendirir.
  • Kamu kurumları, kamu hizmeti sunan özel kuruluşlar ile kredi değerliliği ve hayat veya sağlık sigortası fiyatlamasında yüksek riskli yapay zekâ kullanan kuruluşlar için Madde 27 kapsamında FRIA yükümlülüğü doğabilir.
  • Değerlendirme ilk kullanımdan önce yapılmalı; sistemin amacı, etkilenen gruplar, hak riskleri, insan gözetimi, düzeltme ve şikâyet mekanizmaları somut biçimde belgelenmelidir.
  • FRIA, sağlayıcının uygunluk değerlendirmesinin veya GDPR kapsamındaki DPIA’nın yerine geçmez; sistemin gerçek kullanım bağlamını ele alan, güncel tutulan yaşayan bir kayıt olarak yönetilmelidir.
  • Sağlayıcı ve uygulayıcı rollerini, sistemin risk sınıfını ve güncel AI Act takvimini ayrı ayrı kontrol etmek; Dijital Omnibus gelişmeleri ile yaptırım risklerini düzenli olarak izlemek gerekir.

FRIA neyi ölçer?

Temel Haklar Etki Değerlendirmesi, İngilizce adıyla Fundamental Rights Impact Assessment veya FRIA, yüksek risk taşıyan bir aracı kullanmadan önce yapılan yazılı değerlendirmedir. Amaç, aracın belirli kişiler veya gruplar üzerindeki olası zararlarını görünür kılmaktır.

Bu çalışma yalnızca kişisel verilerin korunmasına odaklanmaz. Ayrımcılığa uğramama, özel hayatın korunması, ifade özgürlüğü, insan onuru, etkili başvuru hakkı ve hizmetlere eşit erişim gibi temel hakları da kapsar.

Avrupa Komisyonu AI Act Service Desk’in Madde 27 açıklaması, FRIA’nın ilk kullanımdan önce tamamlanmasını öngörür. Değerlendirme sonucu, yetkili makama bildirilmelidir.

Modern ofiste bir çalışan, uyum belgelerini masa başında inceliyor.

FRIA, sağlayıcının yaptığı uygunluk değerlendirmesinin veya Veri Koruma Etki Değerlendirmesi’nin (DPIA) yerine geçmez. DPIA veri koruma risklerini inceler, FRIA ise temel haklar üzerindeki daha geniş etkileri ele alır. Sağlayıcı, sistemi geliştirirken teknik dokümantasyon, veri yönetişimi, siber güvenlik ve risk yönetimi süreçlerini kurar. Siz sistemi kendi iş akışınızda kullandığınızda, gerçek kullanım bağlamını değerlendirirsiniz.

Örneğin, aynı aday değerlendirme aracı iki farklı kurumda farklı hak riski yaratabilir. Bir kurum aracı yalnızca görüşme notlarını düzenlemek için kullanırken, başka bir kurum adayları otomatik olarak eleyebilir. FRIA, bu ikinci kullanımın etkisini inceler.

FRIA’nın odağında modelin doğruluk oranı değil, hatalı bir sonuç oluştuğunda kimin hangi hak kaybına uğrayacağı vardır.

Bu yüzden değerlendirmeyi yalnızca hukuk, bilgi güvenliği ve veri koruma ekiplerinin yürüteceği bir süreç olarak görmemelisiniz. İnsan kaynakları, operasyon, ürün, müşteri hizmetleri ve sistemi kullanan iş birimleri de somut riskleri belirlemelidir.

Hangi yüksek riskli yapay zekâ sistemleri için FRIA zorunludur?

AI Act, risk temelli yaklaşım doğrultusunda yapay zekâ uygulamalarını tek bir etikete göre sınıflandırmaz. Sistemin adı, yapay zekâ kullanması veya sohbet ekranına sahip olması tek başına belirleyici değildir. Belirleyici olan, sistemin amaçlanan kullanım şekli ve bu kullanımın kişilerin hayatı üzerindeki etkisidir.

Kabul edilemez risk taşıyan bazı uygulamalar, yasaklanmış uygulamalar arasında yer alır; sosyal puanlama bunlardan biridir. İşyeri ve eğitim kurumlarında duygu tanıma sistemleri, bazı istisnalar dışında yasaktır. Uzaktan biyometrik tanımlama, kullanım koşullarına göre yasaklanmış veya yüksek riskli olabilir. Sınırlı riskli araçlarda şeffaflık yükümlülükleri öne çıkarken, yüksek riskli yapay zekâ sistemleri için daha ağır kurallar geçerlidir.

Aşağıdaki ayrım, sisteminizin FRIA gerektirip gerektirmediğini ilk aşamada anlamanıza yardım eder:

Kullanım alanıYüksek risk ihtimaliFRIA açısından durum
İşe alım, çalışan yönetimi ve aday elemeEk III kapsamında yüksek riskli olabilirKamu kurumu veya kamu hizmeti varsa değerlendirme gerekir
Eğitimde öğrenci erişimi veya değerlendirmeYüksek riskli olabilirMadde 27’de bazı kullanım alanları için istisna bulunur
Kredi değerliliği analiziYüksek risklidirFRIA zorunludur
Hayat ve sağlık sigortası fiyatlamasıYüksek risklidirFRIA zorunludur
Kamu yardımları ve temel kamu hizmetleriYüksek risklidirKamu kurumu veya kamu hizmeti sunan özel kuruluş için FRIA gerekir
SEO içerik taslağı veya reklam metni üretimiGenellikle yüksek riskli değildirÇoğu durumda FRIA gerekmez
Tek kişi, kurumsal ofiste risk grafiklerini gösteren bilgisayar ekranını inceliyor.

Ek III kapsamındaki tüm yüksek riskli sistemler otomatik olarak FRIA gerektirmez. Madde 27 kapsamındaki zorunluluk, Ek III’teki her yüksek riskli sistemi kullanan işletmeye otomatik olarak uygulanmaz. Özellikle kamu hukukuna tabi kurumlar ve kamu hizmeti sunan özel kuruluşlar için doğar. Kredi değerliliği değerlendirmesi yapanlar ile hayat veya sağlık sigortası fiyatlamasında yüksek riskli yapay zekâ kullananlar da bu zorunluluğa tabidir.

Yine de dar kapsam sizi yanıltmamalı. FRIA zorunlu olmasa bile, yüksek riskli bir sistemi uygulıyorsanız insan gözetimi, kayıt tutma, kullanım talimatlarına uyma ve olay bildirimi gibi yükümlülükleriniz devam eder. Sınıflandırma ile yürürlük takvimini ayrı kontrol edin, Dijital Omnibus gelişmeleri ilgili tarihleri etkileyebilir. Madde 27’nin tam metni, değerlendirme unsurlarını ve bildirim mantığını ayrıntılı biçimde açıklar.

Sağlayıcı ve uygulayıcı rolünüzü doğru belirleyin

FRIA sorumluluğu çoğu durumda sistemi kullanan tarafa, yani uygulayıcıya aittir. Ancak kurumunuzun rolü her projede aynı kalmaz.

Sistemi kendi adı veya markasıyla geliştiren, piyasaya süren ya da önemli biçimde değiştirerek yeni amaçla kullanan taraf sağlayıcı sayılabilir. Yapay zekâ sağlayıcıları risk yönetimi, veri yönetişimi, teknik dokümantasyon ve kalite yönetim sistemi kurmalıdır. Siber güvenlik, günlük kayıtları, doğruluk ve dayanıklılık tedbirleri de AB uygunluk beyanı ile belgelenmelidir.

Hazır bir yapay zekâ sistemi kendi süreçlerinizde çalıştırıyorsanız, genellikle uygulayıcı konumundasınızdır. Yapay zekâ uygulayıcıları kullanım talimatlarını izlemeli, gözetim sorumlularını belirlemeli, otomatik kayıtları saklamalı ve ciddi olayları bildirmelidir.

Türkiye’de kurulu olmanız tek başına kapsam dışında kalmanız için yeterli değildir. Türk SaaS sağlayıcınızın ürettiği çıktı AB’de kullanılıyorsa veya AB’deki kişileri etkiliyorsa, sınır ötesi etki doğabilir. Bu nedenle satış sözleşmelerinizde, veri işleme eklerinizde ve ürün yol haritanızda AB kullanım senaryolarını ayrı izlemelisiniz.

Bu çözümü ürün, pazarlama ve müşteri deneyimi süreçleriyle birlikte planlıyorsanız, kurumsal yapay zekâ danışmanlığı kapsamında rol analizi yapabilirsiniz. Veri akışı ve kullanım senaryolarını tek bir uyum planında toplamanız daha sağlıklı olur.

FRIA sürecini adım adım yürütün

FRIA, soyut ilkelerden oluşan bir beyan metni olmamalıdır. Her tespiti sistemin gerçek çalışma biçimi, etkilenen grup ve alınacak önlemle ilişkilendirmelisiniz.

Tek kişinin hukuki notlarla ve dizüstü bilgisayarla çalıştığı aydınlık bir masa.
  1. Sistemi ve kullanım akışını envantere alın. Sistemin adı, sürümü, sağlayıcısı, amaçlanan kullanım amacı, işlediği veriler ve etkilediği kararlar yazılı olmalıdır. Nerede, ne sıklıkta, hangi ekip tarafından ve hangi kullanıcılar için çalışacağını da kayda geçirin. Tedarikçi belgeleri, kullanım talimatları ve Madde 13 kapsamındaki şeffaflık bilgileri bu aşamada toplanır.
  2. Etkilenebilecek kişi ve grupları belirleyin. Müşteriler, adaylar, çalışanlar, öğrenciler, sigortalılar veya vatandaşlar aynı ölçüde etkilenmeyebilir. Dil, yaş, engellilik, ekonomik durum veya dijital erişim farkları, belirli gruplarda hata riskini artırabilir. Dolaylı etkilenen kişileri de hesaba katın. Örneğin kredi puanlama, yalnızca başvuru sahibini değil, kefili veya aile bütçesinden etkilenen kişileri de etkileyebilir.
  3. Hak riskini senaryoya bağlayın. “Ayrımcılık oluşabilir” ifadesi tek başına yetersiz kalır. Hangi verinin, model davranışının ve kararın bu sonuca yol açabileceğini yazmalısınız. Hatalı ret oranı, gruplar arasındaki yanlış pozitif sonuçlar, açıklanamayan skorlar ve itiraz edilemeyen kararlar somut inceleme başlıklarıdır.
  4. Gözetimi gerçek yetkiyle tasarlayın. Etkili insan gözetimi, çıktıyı yalnızca ekranda görmekten ibaret değildir. Görevlilerin modeli durdurma, sonucu değiştirme, ek bilgi isteme ve kararı yeniden inceleme yetkisi olmalıdır. Bu kişilere yalnızca aracı kullanmayı değil, yapay zekâ okuryazarlığı kazandırmayı da sağlayın. Yüksek iş yükü altında çalışan bir görevlinin otomatik öneriyi sorgulamadan onaylaması, kâğıt üzerindeki kontrolü işlevsiz bırakır.
  5. Önleme, düzeltme ve şikâyet yollarını kurun. Risk gerçekleştiğinde ne yapılacağını önceden belirleyin. Sistemin geçici olarak durdurulması, insan incelemesine dönülmesi, veri setinin düzeltilmesi, etkilenen kişiye bildirim yapılması ve itirazın değerlendirilmesi bu planın parçasıdır. Şikâyet mekanizması, karardan etkilenen kişinin kolayca erişebileceği kadar açık olmalıdır.
  6. Sonucu bildirin ve güncel tutun. İlk kullanım öncesinde tamamlanan FRIA sonucunu, yetkili piyasa gözetim otoritelerine doğru kanal üzerinden bildirmelisiniz. Model sürümü, veri kaynağı, kullanım sıklığı, hedef grup veya karar süreci değişirse değerlendirmeyi güncellemeniz gerekir. Güncelleme takvimini belirlerken 7. bölümde ele alınan Dijital Omnibus sürecini de izleyin. Benzer kullanım alanlarında önceki değerlendirmeden yararlanabilirsiniz, ancak yeni bağlamı incelemeden aynı dosyayı kopyalamamalısınız.

Veri Koruma Etki Değerlendirmesi, yani GDPR kapsamındaki DPIA, bu sürece destek olur. Ancak DPIA yalnızca kişisel veri risklerini ele alır. FRIA ise veri korumanın ötesinde ayrımcılık, erişim engeli ve haksız karar risklerini de kapsar. İki çalışmayı aynı proje takviminde yürütmek verimli olur, fakat biri diğerinin yerine geçmez.

ECNL ve Danimarka İnsan Hakları Enstitüsü’nün FRIA rehberi, değerlendirmeyi yalnızca bir uyum belgesi değil, kurum içi karar mekanizması olarak ele almanıza yardımcı olur. Bu çalışma, kullanım boyunca edinilen bulgularla güncellenen yaşayan bir kayıt olarak tutulmalıdır.

Pazarlama araçlarında FRIA ihtiyacını abartmayın

AI marketing uygulamalarının tamamı yüksek risk kapsamına girmez. SEO uzmanı, SEO danışmanlığı sürecinde içerik boşluklarını belirlemek, teknik SEO hatalarını sınıflandırmak veya yerel SEO fırsatlarını değerlendirmek için yapay zekâ kullanabilir. Tipik içerik taslakları, teknik SEO analizleri ve reklam metni üretimi çoğu durumda FRIA zorunluluğu doğurmaz.

Benzer şekilde içerik pazarlaması, arama motoru optimizasyonu ve organik trafik analizi için kullanılan araçlar, tek başına FRIA gerektirmez. Müşteri profillemesi, hassas kişisel veri, otomatik fiyatlama veya kişileri etkileyen hedefleme araçları varsa GDPR, çerez kuralları ve şeffaflık yükümlülükleri ayrıca incelenmelidir.

Arama niyeti ve yapay zekâ analizinde de aynı ayrımı korumalısınız. Kullanıcının aradığı bilgiyi anlamak, kişiyi haksız biçimde sınıflandırmaktan farklıdır.

Google Ads yönetimi, Google Ads danışmanlığı, SEM danışmanlığı ve reklam yönetimi yapan ekipler, kullandıkları hedefleme araçlarını düzenli olarak denetlemelidir. Performans pazarlama kampanyalarında marka görünürlüğü ve dönüşüm optimizasyonu hedeflenir. Buna rağmen otomatik kararların hangi kullanıcı gruplarını dışladığı izlenmelidir.

Dijital pazarlama ajansı ile çalışan bir işletmeyseniz, yapay zekâ destekli web tasarım veya kurumsal web tasarım projelerinde veri sorumluluklarını sözleşmeye açıkça yazmalısınız. Dijital pazarlama danışmanlığı, hedef kitle verilerini ve otomasyon kurgularını değerlendirmeye destek olur. Dijital pazarlama stratejinizi birlikte planlayalım bağlantısından yapay zekâ kullanım senaryolarınızı iş hedefleriyle birlikte değerlendirebilirsiniz.

Genel amaçlı yapay zekâ modellerini ayrı değerlendirin

Genel amaçlı yapay zekâ modelleri, farklı amaçlarla kullanılabilir. Büyük dil modelleri, metin üretimi, müşteri destek asistanları, kod tamamlama ve içerik analizi gibi ürünlerde yer alabilir.

Yapay zekâ sağlayıcıları, modelleri hakkında ayrıntılı belgeler hazırlamalı ve alt kullanıcılarına yeterli bilgi vermelidir. Eğitim içeriğine dair özet yayımlamalı ve telif hakkı kuralları kapsamında bir politika uygulamalıdır. Sistemik risk taşıyan büyük modeller için model değerlendirmesi, karşıt testler, ciddi olay bildirimi ve güçlü siber güvenlik tedbirleri de gerekir.

Üçüncü taraf bir büyük dil modeliyle çözüm geliştiriyorsanız, sağlayıcının yükümlülükleri otomatik olarak size geçmez. Ancak modeli yüksek riskli bir karar akışına bağladığınızda, kendi rolünüz ve uygulamanız bakımından yeni yükümlülükler doğabilir.

Dijital Omnibus takvimi, yaptırımlar ve denetim hazırlığı

AI Act takvimi tek bir tarihten ibaret değildir. Yasağın kapsamındaki hükümler 2 Şubat 2025’te uygulanmaya başladı. GPAI kuralları 2 Ağustos 2025’te devreye girdi.

AB 2026/1744 sayılı Dijital Omnibus Tüzüğü, Ek III kapsamındaki yükümlülüklerin uygulamasını gerekli standartlar ve rehberlik hazır olana kadar erteledi. Bu geçiş dönemi 2 Aralık 2027’yi aşamaz. Tarih, düzenleme numarası ve erteleme hükmünü yayımdan önce resmi mevzuat kaynağından doğrulayın. FRIA için sisteminizin sınıfını ve ilgili uygulama standartlarını da kontrol edin.

Yaptırım riski, ihlalin türüne göre değişir:

  • Yasağın kapsamındaki uygulamalarda idari para cezası, 35 milyon avroya veya küresel yıllık cironun yüzde 7’sine kadar çıkabilir.
  • Diğer birçok AI Act yükümlülüğünün ihlalinde üst sınır 15 milyon avro veya küresel cironun yüzde 3’üdür.
  • Yetkili otoriteye yanlış, eksik veya yanıltıcı bilgi verilmesi halinde 7,5 milyon avro ya da küresel cironun yüzde 1’i oranında yaptırım uygulanabilir.
  • KOBİ’ler ve start-up’lar için ilgili oran veya sabit tutardan düşük olanı dikkate alınır.

Bu rakamlar, FRIA’yı tek seferlik hukuki kontrol olmaktan çıkarır. Sisteme sahip çıkan bir iş birimi, sorumlu yönetici, güncelleme takvimi, olay kaydı ve düzenli iç denetim kurmalısınız.

Sıkça Sorulan Sorular

FRIA hangi yapay zekâ sistemleri için zorunludur?

FRIA, Madde 27 kapsamındaki belirli yüksek riskli yapay zekâ sistemlerinin ilk kullanımından önce zorunludur. Özellikle kamu kurumları, kamu hizmeti sunan özel kuruluşlar ve kredi değerliliği veya hayat ve sağlık sigortası fiyatlamasında yüksek riskli sistem kullanan kuruluşlar bu yükümlülüğü ayrıca incelemelidir.

FRIA ile DPIA arasındaki fark nedir?

DPIA, kişisel verilerin işlenmesinden doğan veri koruma risklerini değerlendirir. FRIA ise ayrımcılık, insan onuru, özel hayat, etkili başvuru ve hizmetlere eşit erişim gibi daha geniş temel hak etkilerini ele alır; bu nedenle DPIA’nın yerine geçmez.

FRIA ne zaman ve nasıl güncellenmelidir?

FRIA, sistem ilk kez kullanılmadan önce tamamlanmalı ve sonucu yetkili makama bildirilmelidir. Model sürümü, veri kaynağı, kullanım amacı, hedef grup veya karar süreci değiştiğinde değerlendirme güncellenmeli; uygulama tarihleri için güncel AI Act ve Dijital Omnibus kaynakları kontrol edilmelidir.

Yapay zekâ sistemi sağlayıcısı mı, uygulayıcısı mı olduğumu nasıl belirlerim?

Sistemi kendi adı veya markasıyla geliştiren, piyasaya süren ya da önemli biçimde değiştirerek yeni bir amaçla kullanan taraf sağlayıcı sayılabilir. Hazır bir sistemi kendi iş süreçlerinde kullanan kuruluş ise genellikle uygulayıcıdır ve kullanım talimatları, insan gözetimi, kayıt tutma ve olay bildirimi gibi sorumlulukları yerine getirmelidir.

Hak temelli denetim, ürün kararının parçasıdır

FRIA, yapay zekâ sistemi yayına alınmadan önce kişilere verebileceğiniz zararı görmenizi sağlar. Sağlayıcı ve uygulayıcı rollerini ayırıp kullanım alanını doğru sınıflandırdığınızda, uyum süreci daha yönetilebilir olur. Yetkili insan incelemesini gerçek karar yetkisiyle kurmak da bu süreci güçlendirir.

Doğru FRIA, ürünün yalnızca çalışıp çalışmadığını değil, adil, hesap verebilir ve hak temelli biçimde kullanılıp kullanılmadığını da gösterir.