Kazanimlar:
- AB AI Yasası'nın dört risk sınıfını ve yasaklı uygulamaları tanıma
- Bir kullanımın hangi risk kategorisine girdiğini gerekçeli olarak değerlendirme
- Yüksek risk ve genel amaçlı AI yükümlülüklerinin Türk şirketlerini neden etkilediğini kavrama
2024'te yürürlüğe giren AB Yapay Zeka Yasası (EU AI Act), dünyanın ilk kapsamlı yapay zeka düzenlemesidir ve etkisi Avrupa Birliği sınırlarını çok aşar. Türkiye'de yerleşik ama AB pazarına hizmet veren, AB'li müşterileri veya AB'ye ürün satan bir şirket için bu yasa doğrudan bağlayıcı olabilir. Bu ünitede yasanın temel mantığını — risk temelli yaklaşımı — dört sınıfıyla, yasaklı uygulamalarıyla ve yüksek risk yükümlülükleriyle öğrenecek; bir kullanımın hangi kutuya düştüğünü değerlendirmeyi çalışacağız.
Temel fikir: risk arttıkça kural sıkılaşır
AB AI Yasası tüm yapay zekayı aynı kefeye koymaz. Bir yapay zeka sistemini potansiyel zararına göre dört kategoriye ayırır ve her kategoriye farklı yükümlülük getirir. Bir müzik önerisi ile bir işe alım eleme sistemi aynı riski taşımaz; yasa da onlara aynı kuralı uygulamaz. Bu risk temelli yaklaşım, yasanın belkemiğidir.
Risk sınıfı
Anlamı
Örnek
Kural
Yasaklı (kabul edilemez)
Temel haklara açık tehdit
Sosyal puanlama, bilinçaltı manipülasyon
Tümden yasak
Yüksek risk
İnsan hayatını ciddi etkiler
İşe alım, kredi, sağlık, eğitim, kritik altyapı
Sıkı yükümlülük
Sınırlı risk
Şeffaflık gerektirir
Sohbet botu, deepfake, AI içerik
Bilgilendirme zorunlu
Minimal risk
Önemsiz risk
Spam filtresi, oyun AI'ı, öneri motoru
Serbest
Yasaklı uygulamalar: kırmızı çizgi
Bazı AI kullanımları o kadar zararlı görülür ki, risk ne kadar azaltılsa da serbest bırakılamaz. Bunlar yasaklı (kabul edilemez risk) kategorisindedir:
- Devlet destekli sosyal puanlama (kişileri davranış/özelliklerine göre puanlayıp dezavantaja uğratmak).
- Kişilerin bilinçaltını manipüle eden ve zarara yol açan sistemler.
- Yaş, engellilik gibi zafiyetleri istismar eden sistemler.
- Belirli gerçek zamanlı biyometrik kimlik tespiti ve toplu gözetim uygulamaları (dar istisnalarla).
- İşyerinde ve eğitimde duygu tanıma gibi belirli uygulamalar.
Dikkat: Bir kullanımın "yasaklı" kategoride olması, "iyi bir gerekçem var" diyerek aşılabilecek bir engel değildir. Bu uygulamalar tümden yasaktır; risk azaltıcı önlemlerle bile serbest bırakılamaz. İlk yapılacak kontrol, projenin bu listeye girip girmediğidir.
Yüksek risk yükümlülükleri
Yüksek risk sistemler yasak değildir ama sıkı koşullara tabidir. Tipik yüksek risk alanları: işe alım ve çalışan yönetimi, kredi ve sigorta, eğitim ve sınav değerlendirme, sağlık, kritik altyapı, kolluk ve göç. Bu sistemlerde tipik yükümlülükler:
- Risk yönetim sistemi kurmak ve sürdürmek.
- Veri kalitesi ve önyargı yönetimi (eğitim verisinin temsili ve doğru olması).
- Teknik dokümantasyon ve kayıt tutma (izlenebilirlik).
- Şeffaflık ve kullanıcıya bilgi sağlama.
- İnsan denetimi (insanın müdahale edip geçersiz kılabilmesi).
- Doğruluk, sağlamlık ve siber güvenlik güvenceleri.
Genel amaçlı AI (GPAI) yükümlülükleri
Yasa, tekil kullanımların yanı sıra genel amaçlı AI modellerine (GPAI) — yani büyük dil modelleri gibi çok amaçlı temel modellere — özel şeffaflık ve dokümantasyon yükümlülükleri getirir: eğitim verisi hakkında özet sağlama, telif hukukuna uyum politikası, sistemik risk taşıyan modeller için ek değerlendirme. Bir kurum bu modelleri kendi ürününe gömüyorsa, bu yükümlülüklerin bir kısmı zincirde ona da yansıyabilir.
Üç mini vaka
Vaka 1 — İşe alım eleme (yüksek risk). İzmir'de bir yazılım şirketi, AB'li şirketlere hizmet veren bir işe alım platformu geliştirir; sistem adayları otomatik puanlayıp eliyor. Bu, yasanın açık biçimde yüksek risk saydığı bir alandır. Şirket; veri kalitesi, önyargı testi, insan denetimi ve dokümantasyon yükümlülüklerini karşılamak zorundadır. "Türkiye'deyiz, bizi bağlamaz" savı geçersizdir; sistem AB pazarında kullanıldığı için yasa uygulanır.
Vaka 2 — Müşteri sohbet botu (sınırlı risk). Bir e-ticaret sitesi, AB'li müşterilerine hizmet veren bir sohbet botu kurar. Bu sınırlı risk kategorisindedir; temel yükümlülük şeffaflıktır: kullanıcıya "bir yapay zeka ile konuşuyorsunuz" bilgisi net verilmelidir. Bunu gizlemek ihlaldir; belirtmek yeterlidir.
Vaka 3 — Yasaklı çizgiye yaklaşma. Bir perakende zinciri, mağaza kameralarıyla müşterilerin duygusal tepkilerini analiz edip "potansiyel hırsız" puanı vermek ister. Bu hem duygu tanıma hem puanlama boyutuyla yasaklı/çok yüksek riskli alana girer. Hukuk ekibi projeyi daha tasarım aşamasında durdurur; risk azaltıcı önlemle bile hayata geçirilemeyeceği nettir.
İpucu: Yeni bir AI projesine başlarken ilk soru "bu ne kadar faydalı?" değil, "bu hangi risk sınıfına giriyor?" olmalıdır. Sınıflandırmayı en başta yapmak, sonradan iptal edilecek bir projeye kaynak harcamayı önler.
Kopyalanabilir şablonlar
ŞABLON 1 — Risk sınıfı ön değerlendirmesi:"Şu AI kullanımını AB AI Yasası'na göre ön değerlendir: [kullanımıanlat]. Hangi risk sınıfına (yasaklı / yüksek / sınırlı / minimal)girebileceğini gerekçesiyle söyle. Emin olmadığın noktaları'hukuk teyidi gerekir' diye işaretle; kesin hukuki hüküm verme."
ŞABLON 2 — Yasaklı uygulama taraması:"Aşağıdaki proje fikrini yalnızca 'AB AI Yasası yasaklı uygulamalar'listesine göre tara: [projeyi anlat]. Sosyal puanlama, bilinçaltımanipülasyon, zafiyet istismarı, izinsiz biyometrik gözetim, duygutanıma açısından risk var mı? Her başlıkta var/yok ve gerekçe yaz."
ŞABLON 3 — Yüksek risk yükümlülük kontrol listesi:"Bu yüksek riskli AI kullanımı için [kullanımı anlat] altı yükümlülükbaşlığında (risk yönetimi, veri kalitesi, dokümantasyon, şeffaflık,insan denetimi, sağlamlık) 'şu an durumumuz ne, ne eksik' tablosuçıkar. Her satırda somut bir aksiyon öner."
ŞABLON 4 — Şeffaflık bildirimi (sınırlı risk):"AB'li kullanıcılara hizmet veren bir sohbet botu için, kullanıcıyagösterilecek kısa bir 'yapay zeka ile konuşuyorsunuz' bildirimi yaz.Sade, güven verici, en fazla 2 cümle. İnsan temsilciye geçişseçeneğini de belirt."
Zayıf prompt / Güçlü prompt
ZAYIF: "AB AI Yasası bizi ilgilendiriyor mu?"-> Model genel bir cevap verir; senin somut kullanımını sınıflandırmaz, AB pazarı bağlantını değerlendirmez.GÜÇLÜ: "İzmir merkezli bir şirketiz, Almanya'daki bir firmaya işe alımeleme AI'ı satıyoruz. Bu kullanım AB AI Yasası kapsamında hangi risksınıfına girer, hangi yükümlülükler bize düşer ve neden Türkiye'deolmamız bizi muaf kılmaz? Emin olmadığın yerleri işaretle."-> Model bağlama özgü sınıflandırma ve yükümlülük listesi çıkarır.
Sık yapılan hatalar
- "Türkiye'deyiz, AB yasası bizi bağlamaz" sanmak; oysa AB pazarına dokunmak yeterlidir.
- Projeyi geliştirdikten sonra risk sınıflandırması yapmak; oysa en başta yapılmalıdır.
- Yasaklı uygulamayı "iyi gerekçeyle" aşılabilir bir engel sanmak.
- Sınırlı risk sistemlerinde şeffaflık bildirimini atlamak (botu insan gibi göstermek).
- Yüksek risk yükümlülüklerinden insan denetimini ve önyargı yönetimini ihmal etmek.
- Genel amaçlı AI (GPAI) yükümlülüklerinin zincir boyunca yansıyabileceğini gözden kaçırmak.
- AB AI Yasası ile KVKK'yı birbirinin yerine koymak; bunlar farklı ama tamamlayıcıdır.
Özetle
- AB AI Yasası risk temelli bir yaklaşımla AI'ı dört sınıfa ayırır: yasaklı, yüksek, sınırlı, minimal.
- Yasaklı uygulamalar (sosyal puanlama, manipülasyon vb.) risk azaltılsa bile serbest bırakılamaz.
- Yüksek risk sistemler; risk yönetimi, veri kalitesi, insan denetimi ve dokümantasyon gibi sıkı yükümlülüklere tabidir.
- Sınırlı risk sistemlerde temel yükümlülük şeffaflıktır (AI olduğunu bildirmek).
- AB pazarına dokunan Türk şirketleri de yasadan etkilenir; sınıflandırma projenin en başında yapılmalıdır.
Uygulama görevi
Kurumunun (ya da hayali bir şirketin) AB pazarıyla ilişkili üç farklı AI kullanımı düşün. Her birini AB AI Yasası'nın dört risk sınıfından birine yerleştir ve gerekçesini yaz. En yüksek riskli bulduğun kullanım için altı yüksek risk yükümlülüğünü bir kontrol tablosuna dök: "şu an durumumuz" ve "eksik/aksiyon" sütunlarıyla doldur. Sınırlı risk kategorisine giren bir kullanım için de kullanıcıya gösterilecek bir şeffaflık bildirimi yaz. Son olarak, kullanımlarından herhangi biri yasaklı çizgiye yaklaşıyorsa bunu ve nedenini not et.
Kontrol listesi
- [ ] Her AI kullanımını dört risk sınıfından birine yerleştirdim.
- [ ] Projelerimi yasaklı uygulamalar listesine göre taradım.
- [ ] Yüksek risk kullanımı için yükümlülük kontrol tablosu çıkardım.
- [ ] İnsan denetimi ve önyargı yönetimini yükümlülüklere dahil ettim.
- [ ] Sınırlı risk kullanımı için şeffaflık bildirimi hazırladım.
- [ ] AB pazarı bağlantımın yasayı neden tetiklediğini anladım.
- [ ] Risk sınıflandırmasını proje başında yaptım, sonunda değil.