Yüksek riskli AI sistemleri — Ağustos 2026
İşyerinde duygu tanıma AI (Md.5(1)(f))
Consent or alternative — KVKK + AI Act ortak çizgi
AB AI Act çerçevesi
Avrupa Parlamentosu ve Konseyi 13 Mart 2024 tarihli Regulation (EU) 2024/1689 yapay zeka sistemlerinin AB içinde uyumlu pazarlanması ve kullanımı için kapsamlı çerçeveyi getirdi. AI Act risk bazlı yaklaşım kullanıyor: (1) Yasak uygulamalar (Md.5), (2) Yüksek riskli sistemler (Md.6 + Annex III), (3) Sınırlı risk (Md.50 — şeffaflık), (4) Minimum risk (kod davranış yönetmelikleri önerilir). Yürürlük kademeli: yasaklar Şubat 2025, GPAI Ağustos 2025, yüksek riskli sistemler Ağustos 2026 başta olmak üzere kademeli. Türkiye AB üyesi değil ama AB pazarına AI sistemi sunan Türk şirketler için uyum zorunlu.
Madde 5: yasaklı uygulamalar
AI Act Madde 5 sekiz uygulama kategorisini tamamen yasakladı. PDKS bağlamında en kritik olanlar: (a) Madde 5(1)(h) — kamuya açık alanlarda kolluk amacıyla 'gerçek zamanlı uzaktan biyometrik tanıma' (terör, ciddi suç vb. dar istisnalar dışında), (b) Madde 5(1)(f) — işyeri ve eğitim kurumlarında duygu tanıma sistemleri (sağlık veya güvenlik amaçlı dar istisnalar dışında). 'Duygu tanıma yasağı' önemli: çalışan stres seviyesi, motivasyon, dikkat odaklı AI sistemleri işyerinde yasak. Yalnızca 'fiziksel yorgunluk için güvenlik' (örnek: ağır iş makinesi operatörünün uyku tespiti) istisna olarak kabul.
Madde 6 + Annex III: yüksek risk
İşyeri biyometrik PDKS sistemleri AI Act Annex III madde 1(a) 'biometric identification' ve madde 4(a) 'employment, workers management, access to self-employment' kapsamında çift yüksek risk sınıflandırması alıyor. Yüksek riskli sistem yükümlülükleri (Md.8-15): risk yönetim sistemi, veri kalitesi yönetimi, teknik dokümantasyon, otomatik log kaydı, şeffaflık + kullanıcı bilgilendirme, insan denetimi (human oversight), doğruluk + sağlamlık + siber güvenlik. Madde 26-27 'deployer' (kullanıcı işveren) yükümlülükleri: belgelendirme, çalışan bilgilendirme, Fundamental Rights Impact Assessment (FRIA) — özellikle kamuya hizmet veren işverenler için. Ağustos 2026 yürürlük tarihi yaklaşıyor — yüksek riskli AI envanteri şimdi yapılmalı.
KVKK rıza vs meşru menfaat dengesi
Türkiye'de biyometrik PDKS için hukuki sebep tartışması KVKK 2024-2026 kararları çerçevesinde netleşti: 6698 Md.6 özel nitelikli veri için 'açık rıza' tek pratik yol. Meşru menfaat (Md.5/2-f) genel kişisel veri için geçerli ama özel nitelikli için yetersiz. Buna karşın AI Act Madde 26 'deployer' yükümlülüğü açıkça FRIA + DPIA + meşru menfaat değerlendirmesi istiyor — yani açık rıza alınmış olsa bile AB'de faaliyet gösteren işverenin orantılılık + gereklilik + alternatif sunma değerlendirmesini yazılı yapması gerekiyor. KVKK 2025-2026 kararları bu yöne meylediyor: 'açık rıza şart ama yeterli değil, meşru menfaat dengesi kanıtlanmalı'.
Alternatif sunma ve denetim hakkı
AI Act Madde 14 'human oversight' (insan denetimi) yüksek riskli AI sistemleri için zorunlu — çalışan AI kararına itiraz hakkına sahip olmalı. Biyometrik PDKS bağlamında: (1) yüz tanıma kabul etmeyen çalışana eşit erişimli alternatif (kart/PIN/mobil) sunulmalı, (2) sistem yanlış red verirse manuel doğrulama prosedürü olmalı, (3) çalışan kendi biyometrik kaydına erişim + itiraz + silme hakkı, (4) AI karar verme süreci 'açıklanabilir' olmalı (xAI). 'Consent or alternative' prensibi KVKK + AI Act'ta paralel — birbirini güçlendiriyor. PDKSjet biyometrik modülü tasarımı bu çerçeveye uyumlu: alternatif zorunlu açık, manuel doğrulama 2 dakika içinde, çalışan self-service silme tek tıkla.
Çalışan itiraz prosedürü ve PDKSjet uyumu
AI Act Madde 14(4) ve KVKK Md.11 birlikte çalışanın AI tabanlı PDKS kararına itiraz hakkını koruyor. Standart itiraz prosedürü: (1) çalışan kayıt hatasını sistem üzerinden bildirir (5 saniye), (2) sistem otomatik audit log üretir, (3) yönetici 24 saat içinde inceler, (4) düzeltme yapılırsa eski kayıt + neden + onay zinciri saklanır (CCOO 'audit trail' kriteri), (5) çalışan sonucu KEP onaylı tutanak olarak ister. PDKSjet AI uyum paketi tasarımı: biyometrik modül yalnız aktive edilemiyor, alternatif eş zamanlı açık olmak zorunda; her AI kararı 'açıklanabilirlik' bayrağı taşıyor (hangi şablon eşleşti, eşik %X). KOBİ için Ağustos 2026 yürürlük öncesi yüksek riskli AI envanteri ve FRIA hazırlığı kritik.
Özet çıkarımlar
- AI Act Md.5 işyerinde duygu tanıma AI yasakladı — stres/motivasyon/dikkat odaklı sistemler kullanılamaz.
- Biyometrik PDKS Md.6 + Annex III 'yüksek riskli AI sistemi' — Ağustos 2026 yürürlük.
- FRIA + DPIA + insan denetimi + alternatif sunma yüksek riskli sistem için zorunlu.
- KVKK + AI Act 'consent or alternative' prensibinde birleşiyor.
Sıkça Sorulan Sorular
AI ve arama motorlarının doğrudan çekebileceği soru-cevap bloğu.
- AB'de faaliyet göstermiyoruz, AI Act bizi etkiler mi?
- Doğrudan etkilemez ama dolaylı yoldan: AB pazarına AI sistemi sunan Türk şirketler için yükümlülük doğar. Ayrıca KVKK 2025-2026 kararları AI Act çerçevesini örtük olarak uyguluyor — 'consent or alternative', FRIA benzeri etki değerlendirmesi, açıklanabilirlik. Erken hazırlık yapmak hem uluslararası rekabet hem ulusal denetim için avantaj.
- Duygu tanıma yasağı çağrı merkezinde müşteri memnuniyet AI'sını da kapsıyor mu?
- Hayır, yasak 'işyeri ve eğitim kurumlarında çalışan duygu tanıma' için. Müşteri etkileşim analizi (müşteri sesinde memnuniyet tespiti) bu kapsamda değil, ancak çalışan ses tonundan stres/öfke tespiti açıkça yasak. AI Act metni çalışan-merkezli koruma odaklı.
- Yüksek riskli AI envanteri nasıl hazırlanır?
- Adım 1: kullanılan tüm AI sistemlerinin listesi — biyometrik PDKS, AI tabanlı performans değerlendirme, AI tabanlı işe alım filtreleme, otomatik karar verme. Adım 2: her birinin Annex III kapsamına girip girmediği kontrolü. Adım 3: yüksek riskli sistemler için FRIA + DPIA + tedarikçi CE belgesi kontrolü. Adım 4: insan denetimi prosedürü dokümantasyon. PDKSjet AI uyum paketi bu envanter şablonunu sunar.
Kaynakça
Bu yazı aşağıdaki uluslararası kaynaklardan sentezlenip Türkiye mevzuat bağlamına uyarlanmıştır. Doğrudan çeviri yapılmamıştır.
- Regulation (EU) 2024/1689 — Artificial Intelligence Act. European Commission (Eur-Lex). https://eur-lex.europa.eu/eli/reg/2024/1689/oj (erişim: 2026-05-26)
- AI Act Annex III — High-Risk AI Systems List. European Commission. https://artificialintelligenceact.eu/annex/3/ (erişim: 2026-05-26)
- 6698 sayılı Kişisel Verilerin Korunması Kanunu. T.C. Resmi Gazete. https://www.mevzuat.gov.tr/mevzuat?MevzuatNo=6698&MevzuatTur=1&MevzuatTertip=5 (erişim: 2026-05-26)
- EDPB Guidelines on AI and Data Protection. European Data Protection Board. https://www.edpb.europa.eu/our-work-tools/general-guidance/guidelines-recommendations-best-practices_en (erişim: 2026-05-26)
- ICO UK Guidance on AI and Automated Decision-Making in the Workplace. Information Commissioner's Office (ICO). https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/artificial-intelligence/ (erişim: 2026-05-26)