AI Act Madde 50: ürününüzdeki yapay zekâ için kontrol listesi
AB Yapay Zekâ Yasası'nın (AI Act) şeffaflık kuralları 2 Ağustos 2026'dan beri uygulanıyor. Ürününüzde bir sohbet botu, asistan ya da ajan varsa veya ürününüz görsel, ses, video ya da metin üretiyorsa, insanlara neyi ve ne zaman söylemeniz gerektiğini Madde 50 belirliyor. AB'nin bu yıl üzerinde anlaştığı değişiklikler yüksek riskli yapay zekâ kurallarını erteledi; bu kuralları değil. Aşağıdaki liste, bu işte kendi kullandığımız kontrol listesi.
Önce yasanın kısa özeti
- Kimi kapsıyor: Bir yapay zekâ sistemini geliştirip kendi adıyla sunan sağlayıcıyı ve onu kendi ürününde ya da hizmetinde kullanan uygulayıcıyı. Bir model API'sinin üzerine asistan kurup kendi markanızla uygulamanıza koyuyorsanız, genellikle yalnızca başkasının modelini kullanan taraf değil, o asistanın sağlayıcısı sayılırsınız.
- Nerede geçerli: AB'de sunulan yapay zekâ sistemlerinde ve çıktısı AB'de kullanılan sistemlerde. AB dışındaki şirketler de, Türkiye'dekiler dahil, AB'deki insanlara hizmet veriyorsa kapsamda.
- Ne zamandan beri: 2 Ağustos 2026'dan beri. Tek istisna, üretilen içeriğin makinece okunabilir şekilde işaretlenmesi (aşağıda 2. madde): bu tarihten önce piyasada olan üretken sistemlerin 2 Aralık 2026'ya kadar süresi var.
- Cezalar: 15 milyon avroya ya da dünya genelindeki yıllık cironun %3'üne kadar; hangisi yüksekse. KOBİ'ler ve girişimler için hangisi düşükse.
Aşağıda bunun ekranda ne anlama geldiğini anlatıyoruz.
1. Yapay zekâ olduğunu, konuşma başlamadan söyleyin
Madde 50(1): Bir yapay zekâ sistemiyle etkileşime giren insanlara bu söylenmeli; makul ölçüde bilgili bir kişi için o bağlamda zaten açık değilse.
- Sohbet ve asistanlar: İlk mesajda ya da yazı alanının hemen üstünde söyleyin: "Ben bir yapay zekâ asistanıyım." Kullanım koşullarında değil, birisi sorduktan sonra da değil.
- Sesli asistanlar: Görüşmenin başında sesli olarak söyleyin.
- "Zaten belli" varsayımına güvenmeyin. İnsan adı, sıcak bir avatar ve doğal bir dil bunu daha az belli eder, daha çok değil. İnsan gibi hissettirecek şekilde tasarladıysanız, insan olmadığını söyleyin.
- Kullanıcı adına iş yapan ajanlar: Ajanınız bir kullanıcı adına birine yazıyor ya da onu arıyorsa, karşı taraftaki kişi de bir yapay zekâ sistemiyle etkileşimde. Bilgilendirmeyi bu mesajların içine tasarlayın.
Kendi örneğimiz: Bu sitedeki asistanımız Ask Blu, ilk mesajında kendini yapay zekâ asistanı olarak tanıtıyor ve yazı alanının altındaki satırda bunu tekrar söylüyor.
2. Ürettiği içeriği işaretleyin
Madde 50(2), sağlayıcılar için: Yapay zekâyla üretilen ses, görsel, video ve metin, yapay zekâyla üretildiği ya da değiştirildiği anlaşılabilecek şekilde, makinece okunabilir biçimde işaretlenmeli.
- Ne sayılır: İçeriğe gömülü meta veri ve filigranlar; C2PA gibi içerik kimlik bilgileri yaygın kullanılan yollardan biri.
- Ne sayılmaz: Yalnızca hafif düzenleme yapan yardımcı özellikler; örneğin yazım düzeltme ya da kırpma gibi, kullanıcının verdiğini esasen değiştirmeyen işlemler.
- Bir model sağlayıcısının API'sini kullanıyorsanız: Sağlayıcının hangi işaretlemeyi zaten yaptığını öğrenin ve kendi altyapınızın bunu silmediğinden emin olun. Dosyaları yeniden kodlayıp meta veriyi düşüren görsel işleme adımları en sık rastlanan sorun.
3. Deepfake'leri ve kamusal konulardaki yapay zekâ metinlerini etiketleyin
Madde 50(4), uygulayıcılar için:
- Deepfake'ler: Gerçek kişilere, yerlere ya da olaylara benzeyen ve gerçekmiş gibi görünecek görsel, ses ya da videoların yapay zekâyla üretildiği ya da değiştirildiği belirtilmeli. Açıkça sanatsal, hiciv ya da kurgu niteliğindeki işlerde bu bilgi, eseri bozmayacak şekilde verilebilir.
- Kamuyu ilgilendiren konularda metin: Kamuoyunu bilgilendirmek için yayımlanan, yapay zekâyla üretilmiş metinlerde bu belirtilmeli; bir kişi metni gerçekten incelemediyse ve birisi editoryal sorumluluğu üstlenmediyse. Yayından önce şöyle bir göz atmak editoryal inceleme sayılmaz.
- Pazarlamada: Gerçek bir kişiyi ya da yeri hiç yaşanmamış bir sahnede gösteren kampanya görseli kapsama girer. Stilize bir illüstrasyon genellikle girmez.
4. Duygu tanıma ve biyometrik sınıflandırma
Madde 50(3): Ürününüz duygu çıkarımı yapıyorsa ya da insanları biyometrik verilerden kategorilere ayırıyorsa, kullanıldığı kişilere bunu söyleyin ve veriyi GDPR'a göre işleyin. İş yerinde ve eğitimde duygu tanımanın, tıbbi ve güvenlik amaçları dışında, Madde 5 ile tamamen yasak olduğunu da unutmayın.
5. Bilgilendirmeyi kullanılabilir yapın
Madde 50(5): Bilgi açık ve ayırt edilebilir olmalı, en geç ilk etkileşimde ya da ilk karşılaşmada verilmeli ve erişilebilirlik gerekliliklerini karşılamalı.
- Yalnızca ikon değil, metin. Ekran okuyucu okuyabilmeli, kontrastı yeterli olmalı.
- Ürünün dilinde.
- Yalnızca fareyle üzerine gelince değil, dokunmatik ekranda ve klavyeyle de görünür.
- Ürünün her yerinde aynı kalıp; böylece insanlar onu tanımayı öğrenir.
Avrupa Erişilebilirlik Yasası üzerinde de çalışıyorsanız ikisi burada buluşuyor: Erişilebilirlik tarafı EAA çalışma listemizde.
Ne sayılmaz
- Kullanım koşullarında bir satır. Önemli olan anda kimse okumaz.
- Yalnızca fareyle üzerine gelince açılan bir ipucu. Telefonda ve klavye kullanan biri için yoktur.
- Footer'da bir model logosu. Bir teknolojinin adını verir; insanlara bir yapay zekâyla konuştuklarını söylemez.
Biz nerede devreye giriyoruz
- AI Readiness Sprint (€1.500, yarım gün): Yapay zekânın ürününüzde neyi yapması gerektiği ve neyi yapmaması gerektiği; AI Act'in şeffaflık kuralları dahil, size ait 90 günlük bir planla.
- Agent Experience (AX) tasarımı: Konuşma tasarımı, hata durumları, güven ve onay, Madde 50 şeffaflığı; sonradan eklenmiş değil, ürünün içine tasarlanmış.
Bu gereklilikleri karşılayan ürünler tasarlıyor, geliştiriyor ve bunu nasıl yaptığımızı belgeliyoruz. Hukuki yorum için hukuk danışmanınızla birlikte çalışıyoruz.
Kısa bir görüşmede nerede durduğunuzu ve ilk adımın ne olması gerektiğini açıkça söyleriz.