İçeriğe atla

industry · AI News

2026'da AB Yapay Zeka Yasası: AI Sohbet Botları İçin Ne Anlama Geliyor

En çok konuşulan Ağustos 2026 yüksek riskli son tarihi Aralık 2027'ye ertelendi, ancak sıradan işletme AI sohbet botlarını ilgilendiren şeffaflık kuralı ertelenmedi. İşte gerçekte neyin geçerli olduğu, cezalar ve uyumlu kalmanın yolları.

Entagl Team8 dk okuma
2026'da AB Yapay Zeka Yasası: AI Sohbet Botları İçin Ne Anlama Geliyor

2 Ağustos 2026'dan itibaren AB Yapay Zeka Yasası, işletmelerin insanlara bir AI sistemiyle etkileşimde bulunduklarını söylemesini zorunlu kılıyor. Bugün alışveriş yapanların yalnızca %22'si şirketlerin AI kullanıldığını açıkça belli ettiğini söylüyor, buna karşılık %69'u markaların bunu her zaman açıklaması gerektiğine inanıyor (Liveops 2025 Holiday AI & Customer Service Report); dolayısıyla bu kural, müşterilerin zaten hissettiği bir boşluğu kapatıyor. En çok tartışılan son tarih, yani "yüksek riskli" AI için olanı, Digital Omnibus adı verilen 2026 tarihli bir değişiklikle Aralık 2027'ye ötelendi, ancak sıradan AI sohbet botları için geçerli olan şeffaflık kuralı (Madde 50) ertelenmedi. Bunu yanlış yapmak, 15 milyon EUR'ya veya küresel yıllık cironun %3'üne kadar mal olabilir.

Bu rehber, 2026'da bir AI sohbet botu veya AI ajanı işleten bir işletme için AB Yapay Zeka Yasası'nın ne anlama geldiğini sade bir dille açıklıyor: hangi son tarihin taşındığı ve hangisinin taşınmadığı, sohbet botunuzun "yüksek riskli" sayılıp sayılmadığı, şeffaflık kuralının tam olarak neyi gerektirdiği, cezalar ve AI'nızı yavaşlatmadan yasanın doğru tarafında kalmanız için kısa bir kontrol listesi.

AB Yapay Zeka Yasası'nın son tarihi 2026'da değişti mi?

Evet, kısmen. Yapay Zeka Yasası (Regulation (EU) 2024/1689) 1 Ağustos 2024'te yürürlüğe girdi ve aşamalar hâlinde uygulanıyor. Yasak AI uygulamaları ve AI okuryazarlığı yükümlülükleri 2 Şubat 2025'te başladı. Genel amaçlı AI modelleri, yönetişim ve cezalara ilişkin kurallar 2 Ağustos 2025'te başladı. Bir sonraki dalga, yani yüksek riskli AI sistemleri için ağır yükümlülükler, 2 Ağustos 2026'da yürürlüğe girecekti.

2026'da, AB kanun koyucuları bu yüksek riskli yükümlülükleri, Ağustos son tarihinden önce kabul edilen Digital Omnibus aracılığıyla ertelemek konusunda anlaştı. Bağımsız yüksek riskli sistemler (Annex III kullanım senaryoları) artık 2 Aralık 2027'den itibaren, düzenlenmiş ürünlere gömülü yüksek riskli AI (Annex I) ise 2 Ağustos 2028'den itibaren geçerli (Gibson Dunn; Covington, Inside Global Tech). Taşınmayan şey ise, küçük ve orta ölçekli işletmelerin çoğunun gerçekte muhatap olduğu kısım: Madde 50 şeffaflık yükümlülükleri hâlâ 2 Ağustos 2026'dan itibaren geçerli.

Yükümlülük Orijinal tarih Şimdi geçerli Durum
Kullanıcılara bir AI ile muhatap olduklarını söyleme (Madde 50(1)) 2 Aug 2026 2 Aug 2026 Değişmedi
AI tarafından üretilen içeriği makine tarafından okunabilir olarak işaretleme (Madde 50(2)) 2 Aug 2026 2 Aug 2026 (mevcut sistemler: 2 Dec 2026) Kısa geçiş süresi
Yüksek riskli yükümlülükler, Annex III kullanım senaryoları (Madde 6(2)) 2 Aug 2026 2 Dec 2027 Ertelendi
Düzenlenmiş ürünlerin içindeki yüksek riskli AI (Annex I) 2 Aug 2027 2 Aug 2028 Ertelendi
Test için ulusal düzenleyici deneme ortamları 2 Aug 2026 2 Aug 2027 Ertelendi

Kaynaklar: resmi AB uygulama takvimi, European Commission ve yukarıdaki hukuk bürosu analizleri.

AB Yapay Zeka Yasası benim AI sohbet botuma uygulanıyor mu?

Çoğu işletme için Yasa, sohbet botunuza yalnızca hafif bir biçimde, ağır yüksek riskli rejim olarak değil, bir açıklama yükümlülüğü olarak uygulanır. Yasa, AI'yı riske göre dört katmana ayırır:

  1. Kabul edilemez risk (yasak). Sosyal puanlama veya manipülatif teknikler gibi yasaklanmış kullanımların kısa bir listesi, artı rızaya dayanmayan mahrem görüntüler üreten AI'yı yasaklayan 2026 tarihli bir ekleme.
  2. Yüksek risk. Annex III'te listelenen hassas amaçlar için kullanılan sistemler: işe alım ve çalışan yönetimi, kredi puanlama, biyometrik sınıflandırma ve duygu tanıma, temel hizmetler, eğitim, kolluk kuvvetleri ve benzerleri. Bunlar uygunluk değerlendirmeleri, dokümantasyon, kayıt tutma ve insan gözetimi yükümlülükleri taşır ve artık Aralık 2027'den itibaren yürürlüğe girecek.
  3. Sınırlı (şeffaflık) risk. İnsanlarla etkileşime giren AI, örneğin bir müşteri hizmetleri sohbet botu. Tek yükümlülük, bu konuda şeffaf olmaktır (Madde 50).
  4. Asgari risk. Belirli bir yükümlülüğü olmayan geri kalan her şey.

Ürün sorularını yanıtlayan, randevu ayarlayan veya destek sağlayan tipik bir AI ajanı, sınırlı riskli katmanda yer alır. Yalnızca onu bir Annex III amacına yönelttiğinizde, örneğin iş başvurusu yapanları eleme, kredi değerliliğini puanlama veya duygu tanıma çalıştırma durumunda yüksek riskli hâle gelir. Bunu yaparsanız, Aralık 2027 yüksek riskli yükümlülükleri kapsam dahilindedir ve bunlara şimdiden hazırlanmalısınız.

Birçok işletme sahibini şaşırtan bir nokta daha: Yasa'nın etkisi AB sınırlarının ötesine ulaşır. AB dışındaki sağlayıcılara ve uygulayıcılara, AI sistemin çıktısı Birlik içinde kullanıldığında uygulanır. AB müşterilerine bir AI sohbet botu aracılığıyla hizmet veren ABD'deki, Birleşik Krallık'taki veya Körfez'deki bir işletme, kapsamı içindedir.

Madde 50 gerçekte neyi gerektiriyor?

Madde 50 kısa ve pratiktir. 2 Ağustos 2026'dan itibaren, üç durumda AI konusunda dürüst olmanızı ister:

  • Botu açıklayın. Bir AI sistemi insanlarla doğrudan etkileşimde bulunacak şekilde tasarlandığında, bu kişilere zaten aşikâr değilse, bir AI ile muhatap oldukları bildirilmelidir. Pratikte, konuşmanın başında "Bir AI asistanıyla sohbet ediyorsunuz" gibi net bir ifade bunu karşılar.
  • AI tarafından üretilen içeriği etiketleyin. Sentetik görüntü, ses, video veya metin üreten sistemlerin sağlayıcıları, çıktıyı yapay olarak üretilmiş şekilde makine tarafından okunabilir bir biçimde işaretlemelidir. 2 Ağustos 2026'dan önce zaten piyasada olan sistemler, bu özel filigran yükümlülüğü için dört aylık bir geçiş süresi, yani 2 Aralık 2026'ya kadar süre alır.
  • Deepfake'leri, duygu ve biyometrik kullanımı bildirin. Deepfake medya yapay olarak üretilmiş şekilde açıklanmalı ve duygu tanıma veya biyometrik sınıflandırma uygulayan herkes, buna maruz kalan kişilere bunu söylemelidir.

Bilgi net, ayırt edilebilir ve en geç ilk etkileşimde verilmiş olmalıdır. Normal bir destek veya satış sohbet botu için önemli olan yükümlülük açıklama yükümlülüğüdür ve bu, bir uyum projesi değil, küçük ve tek seferlik bir tasarım değişikliğidir.

Cezalar nelerdir ve küçük işletmeleri vuruyor mu?

Yapay Zeka Yasası'nın cezaları ihlalin ciddiyetine göre kademelidir ve şeffaflık yükümlülükleri orta bantta yer alır (Madde 99).

İhlal türü Azami ceza
Yasak AI uygulamaları (Madde 5) 35 milyon EUR veya küresel yıllık cironun %7'si, hangisi daha yüksekse
Madde 50 dahil yüksek riskli ve şeffaflık yükümlülükleri 15 milyon EUR veya küresel yıllık cironun %3'ü, hangisi daha yüksekse
Yetkililere yanlış veya yanıltıcı bilgi verme 7.5 milyon EUR veya küresel yıllık cironun %1'i, hangisi daha yüksekse

Tavanlar büyük görünüyor, ancak yasa küçük şirketlere kasıtlı olarak daha yumuşak davranıyor. KOBİ'ler ve girişimler için her ceza, sabit tutar veya yüzde arasından hangisi daha düşükse onunla sınırlandırılır ve yetkililer bir ceza belirlerken şirketin büyüklüğünü ve ekonomik sürdürülebilirliğini göz önünde bulundurmak zorundadır. Uygulama, tek bir AB düzenleyicisi aracılığıyla değil, her üye devletteki ulusal piyasa gözetim otoriteleri aracılığıyla yürütülür. Küçük bir işletme için mesaj panik değil, göz ardı etmek yerine basit ve ucuz olanı (AI'nızı açıklamayı) yapmaktır.

Neden asıl risk hazırlık boşluğu?

Asıl tehlike ceza değil, çoğu kuruluşun hâlâ kendi AI'sını göremiyor olmasıdır. Kuruluşların yarısından fazlası, herhangi bir uyum çalışmasının asgari başlangıç noktası olan, işlettikleri AI sistemlerinin sistematik bir envanterini oluşturmamış durumda ve 106 kurumsal AI sistemi üzerinde yapılan bir analizde bunların %40'ı Yasa'nın risk katmanlarına net biçimde sınıflandırılamadı (Cloud Security Alliance araştırma notu, 2026). Yazıya dökmediğiniz bir AI ajanını açıklayamaz, kaydını tutamaz veya yönetemezsiniz.

Şubat 2025'ten beri yürürlükte olan AI okuryazarlığı yükümlülüğü (Madde 4) buna ekleniyor. Sağlayıcılardan ve uygulayıcılardan, personellerinin kullandıkları AI'yı anlamalarına yardımcı olmalarını ister. Yumuşatılmış 2026 sürümü, işletmelerin AI okuryazarlığını garanti etmesi yerine "gelişimini desteklemesini" gerektiriyor, ancak yön açık: botu işleten kişi, ne yaptığını ve bir insanın ne zaman devreye girmesi gerektiğini anlamalıdır. Bu, bir kişinin her zaman inceleyebildiği, geçersiz kılabildiği ve devralabildiği insanın döngüde olduğu AI yaklaşımının arkasındaki aynı ilkedir.

AI'nızı yavaşlatmadan nasıl uyumlu kalınır

Şeffaflık ve iyi AI birbiriyle çelişmez. Net biçimde açıklama yapan ve bir insanı döngüde tutan işletmeler daha iyi dönüşüm sağlama eğilimindedir, çünkü hızlı bir yanıtı randevulu bir müşteriye dönüştüren şey güvendir. İşte AB'de bir AI sohbet botu işleten veya AB müşterilerine hizmet veren bir işletme için kısa ve pratik bir kontrol listesi:

  1. AI olduğunu söyleyin. Her AI konuşmasının başına sade bir açıklama ekleyin. Bu, temel Madde 50 yükümlülüğüdür ve bu listedeki en ucuz şeydir.
  2. İnsan devri tutun. Müşterilerin bir kişiye ulaşabilmesini sağlayın ve ekibinizin herhangi bir konuşmayı devralmasına izin verin. İnsan gözetimi hem iyi bir uygulama hem de yüksek riskli kuralların ruhudur.
  3. Kaydedin ve denetleyin. AI'nın ne yaptığını ve söylediğini gösterebilmek için konuşma kayıtlarını tutun. Denetim kaydı bir yük değil, bir uyum varlığıdır.
  4. Şifreleyin ve veri haklarına saygı gösterin. Müşteri verilerini aktarım sırasında ve beklerken koruyun ve talep üzerine dışa aktarabilir veya silebilir olun. AI Yasası'nın düzenlenmiş işletmeler için HIPAA ve GDPR yükümlülükleriyle örtüştüğü yer burasıdır.
  5. Risk katmanınızı bilin. AI'nız yalnızca sohbet ediyor, randevu ayarlıyor ve destek sağlıyorsa, şeffaflık katmanındasınız. Aday eliyor veya kredi puanlıyorsa, onu yüksek riskli olarak değerlendirin ve Aralık 2027'ye hazırlanın.

Entagl'ın AI sohbet ajanı tam olarak bu şekilde çalışacak biçimde kurulmuştur. WhatsApp, Instagram, Facebook Messenger, Telegram, web sohbeti ve API üzerinde çalışır; birleşik bir ekip gelen kutusuna insan devri, her yanıtta çıktı korumaları ve AES-256-GCM şifreleme, denetim kaydı ile self-servis GDPR veri dışa aktarımı ve silmeyi içeren bir uyum duruşu sunar. AI ajanlarını devreye almayı güvenli kılan yönetişim katmanı, yani standart protokoller, korumalar ve insan gözetimi, tam olarak 2026'da AI ajanlarında yeni olan ne yazısında ele aldığımız değişimdir. AI hareket eder, insanlar yönetir.

Hâlâ neler değişebilir

Düzenleme tarihleri değişebilir, nitekim 2026 ertelemesinin kendisi de bunu gösteriyor. Digital Omnibus, yüksek riskli takvimi son anda yeniden şekillendirdi ve daha fazla rehberlik ile standart hâlâ yazılıyor. Buradaki tarihleri Ağustos 2026 son tarihinden önce kabul edilen konum olarak değerlendirin, kendi özel kullanım senaryonuz için güncel durumu teyit edin ve bu makalenin hukuki tavsiye değil, genel bilgi olduğunu unutmayın. Herhangi bir tarih değişikliğinden etkilenmeyen kalıcı çıkarım şu: müşterilerin bir AI ile muhatap olduğu konusunda şeffaf olun, devreye girebilecek bir insanı hazır tutun ve AI sistemlerinizin ne yaptığını yazıya dökün.

SSS

İşletmem AB'de değilse AB Yapay Zeka Yasası sohbet botuma uygulanır mı?

Çoğu zaman, evet. Yasa, AI sistemin çıktısı Birlik içinde kullanıldığında AB dışındaki sağlayıcılara ve uygulayıcılara uygulanır. Web siteniz veya DM sohbet botunuz AB'deki müşterilerle konuşuyorsa, şirketinizin nerede bulunduğundan bağımsız olarak şeffaflık yükümlülüğünün size uygulanacağını varsayın.

Bir müşteri hizmetleri AI sohbet botu AB Yapay Zeka Yasası kapsamında "yüksek riskli" midir?

Genellikle değil. Soruları yanıtlayan, randevu ayarlayan veya destek sağlayan bir sohbet botu sınırlı risklidir, dolayısıyla tek yükümlülük AI olduğunu açıklamaktır. Yalnızca onu iş başvurusu yapanları eleme, kredi puanlama veya duygu tanıma gibi bir Annex III amacı için kullanırsanız yüksek riskli hâle gelir; bu durumda yüksek riskli yükümlülükler (artık 2 Aralık 2027'den itibaren geçerli) uygulanır.

Müşterilere bir AI ile konuştuklarını ne zaman söylemem gerekiyor?

2 Ağustos 2026'dan itibaren. Madde 50, insanların bir AI sistemiyle etkileşimde bulunduklarının, zaten aşikâr değilse, net biçimde ve en geç ilk etkileşimde bildirilmesini gerektirir. Normal bir destek veya satış botu için sohbetin başında kısa bir açıklama ifadesi yeterlidir.

Küçük bir işletme için AB Yapay Zeka Yasası kapsamındaki cezalar nelerdir?

Şeffaflık yükümlülüklerini ihlal etmek, 15 milyon EUR'ya veya küresel yıllık cironun %3'üne kadar ulaşabilir, hangisi daha yüksekse. KOBİ'ler ve girişimler için ceza, tutar veya yüzde arasından hangisi daha düşükse onunla sınırlandırılır ve yetkililer şirketin büyüklüğünü ve sürdürülebilirliğini göz önünde bulundurmak zorundadır. Uygulama her üye devletteki ulusal otoriteler tarafından yürütülür.

Ağustos 2026 yüksek riskli son tarihi ertelendi mi?

Evet. Annex III sistemleri için yüksek riskli yükümlülükler 2 Aralık 2027'ye, düzenlenmiş ürünlere gömülü AI için ise 2 Ağustos 2028'e ertelendi. Madde 50 şeffaflık yükümlülükleri ertelenmedi ve hâlâ 2 Ağustos 2026'dan itibaren geçerli.

Sonuç olarak

Korkutucu görünen AB Yapay Zeka Yasası son tarihi çoğunlukla 2027 ve 2028'e taşındı, ancak sıradan işletme sohbet botlarını ilgilendiren tek kural yerinde kaldı: 2 Ağustos 2026'dan itibaren, insanlara bir AI ile muhatap olduklarını söyleyin. Bu, tesadüfen çoğu müşterinin zaten istediği şey olan küçük bir değişikliktir ve bir insanı döngüde tutmakla doğal biçimde uyum sağlar. Bir AI ajanının nasıl net biçimde açıklama yapabileceğini, ekibinize devredebileceğini ve yine de her kanalda daha fazla müşteri kazandırabileceğini görmek isterseniz, 30 dakikalık bir demo ayarlayın; onu sizin işletmenize uyarlayalım.


Kaynaklar: EU AI Act, resmi metin ve uygulama takvimi; Article 50 (şeffaflık) ve Article 99 (cezalar); European Commission, AI için düzenleyici çerçeve; Digital Omnibus ertelemesi üzerine Gibson Dunn ve Covington (Inside Global Tech); Cloud Security Alliance hazırlık notu; Liveops 2025 Holiday AI & Customer Service Report. Bu makale genel bilgidir, hukuki tavsiye değildir.

Yayınlayan Entagl Team on