shadowprompting

GDPR ve AB AI Yasası çerçevesinde işyeri AI denetimi

AB'de çalışan AI kullanımını denetlerken meşru menfaat, DPIA, Madde 88 istihdam kuralları ve AI Yasası'nın kademeli takvimi nasıl birlikte okunur.

2026-07-22·6 dk okuma ·gdpr, ai-act, uyum
KVKK GDPR

AB'de faaliyet gösteren veya AB'de çalışanı olan bir şirket, AI kullanım denetimini iki ayrı mevzuat katmanına karşı savunmak zorunda. GDPR, denetimin kişisel veri boyutunu düzenler. AI Yasası ise hem denetlenen araçları hem de denetim için kullandığınız aracın kendisini kapsayabilir. Bu ikisini ayrı ayrı düşünmek, çoğu uyum programının ilk hatası.

Aşağıdaki çerçeve genel niteliktedir. Üye devletlerin istihdam alanında kendi kuralları olabileceği için, nihai değerlendirmeyi yerel hukuk danışmanınızla yapın.

GDPR tarafı: hukuki dayanağı doğru seçmek

İşyeri izlemesinde rıza (Madde 6(1)(a)) pratikte kullanılabilir bir dayanak değil. Avrupa Veri Koruma Kurulu'nun rıza rehberi ve daha önce Madde 29 Çalışma Grubu'nun işyerinde veri işlemeye ilişkin görüşü, işveren ile çalışan arasındaki güç dengesizliği nedeniyle rızanın nadiren özgürce verilmiş sayılabileceğini vurgular. Rızanın her an geri alınabilir olması da denetimi operasyonel olarak sürdürülemez kılar.

Kalan gerçekçi dayanak Madde 6(1)(f), yani meşru menfaattir. Bu maddeyi kullanmak, üç ayaklı bir testi belgelemek anlamına gelir:

Test ayağıSorulan soruZayıf cevapGüçlü cevap
AmaçMenfaat meşru ve somut mu?"Verimliliği artırmak""Müşteri kimlik bilgilerinin harici modellere yapıştırılmasını engellemek"
GereklilikDaha az müdahaleci yol var mı?Test edilmediEğitim ve teknik engelleme denendi, kalan risk ölçüldü
DengeÇalışanın makul beklentisi korunuyor mu?Gizli izlemeÖnceden bildirim, toplu raporlama, eşikli erişim

Madde 88, istihdam bağlamında üye devletlere daha özel kurallar koyma yetkisi verir. Almanya'da işletme konseyinin (Betriebsrat) izleme sistemleri üzerinde ortak karar hakkı, Fransa'da CSE bilgilendirme ve danışma yükümlülüğü buradan doğar. AB genelinde tek tip bir izleme politikası yayımlamak, bu nedenle çoğu zaman çalışmaz.

Çalışan temsilciliği adımını atlamayın

Birçok üye devlette izleme sistemi devreye almadan önce işletme konseyi veya çalışan temsilcileriyle istişare zorunludur. Bu adımın atlanması, GDPR açısından kusursuz kurgulanmış bir denetimi bile ulusal iş hukuku açısından sakat hale getirebilir. Bazı ülkelerde yaptırım, sistemin geriye dönük olarak kullanılamaz sayılmasına kadar gidebilir.

DPIA ne zaman zorunlu

Madde 35, işlemenin yüksek risk taşıması halinde veri koruma etki değerlendirmesini zorunlu kılar ve sistematik izleme ile kişisel yönlerin sistematik ve kapsamlı değerlendirmesini açıkça örnek olarak sayar. Çalışanların AI kullanımını sürekli izleyen bir sistem bu tanıma rahatlıkla girer. Pratik yaklaşım, DPIA'yı zorunlu kabul edip yapmaktır; gerekmediği sonucuna varsanız bile bu kararın gerekçesi belgelenmiş olur.

DPIA'nın denetim aracına özgü olarak cevaplaması gereken sorular:

Madde 5'teki veri minimizasyonu ve Madde 25'teki tasarımdan gelen veri koruma ilkeleri, bu soruların cevabını ürün mimarisine gömmenizi bekler. Sonradan eklenen bir maskeleme katmanı, denetimde aynı ağırlığı taşımaz.

AI Yasası tarafı: iki yönlü kapsam

AB Yapay Zeka Yasası 2024'te yürürlüğe girdi ve yükümlülükleri kademeli olarak uygulanıyor. Takvim Temmuz 2026'da değişti ve bu değişiklik doğrudan işyeri denetimini ilgilendiriyor.

24 Temmuz 2026'da Resmî Gazete'de yayımlanan ve 27 Temmuz 2026'da yürürlüğe giren (AB) 2026/1744 sayılı Tüzük ("Dijital Omnibus"), yüksek riskli sistemlere ilişkin takvimi erteledi. Güncel durum:

TarihYürürlüğe girenDurum
2 Şubat 2025Yasak uygulamalar (Md. 5), AI okuryazarlığı (Md. 4)Değişmedi
2 Ağustos 2025Genel amaçlı modeller, yönetişim, yaptırımlar (Md. 99)Değişmedi
2 Ağustos 2026Genel uygulama, şeffaflık (Md. 50)Değişmedi
2 Aralık 2027Ek III yüksek risk — istihdam dahil2 Ağustos 2026'dan ertelendi
2 Ağustos 2028Ek I gömülü yüksek risk2027'den ertelendi
Temmuz 2026 öncesi yazılmış her kaynak bu noktada yanlış

İnternetteki yazıların neredeyse tamamı istihdam alanındaki yüksek risk yükümlülüklerinin 2 Ağustos 2026'da başlayacağını söyler. Bu artık doğru değil; tarih 2 Aralık 2027'ye ertelendi. Ayrıca Komisyon'un önerdiği "standartlar hazır olunca uygulansın" şartlı tetikleyicisi yasalaşmadı — sabit takvim tarihleri kabul edildi. Bu tür bir yazı okuduğunuzda yayın tarihine bakın.

Ertelemenin sizi rahatlatmaması gereken iki nokta var. Birincisi, yasak uygulamalar ve yaptırım hükümleri zaten yürürlükte — aşağıdaki duygu tanıma yasağı bugün bağlayıcı. İkincisi, GDPR yükümlülükleri AI Yasası'ndan bağımsız olarak halihazırda işliyor; ertelenen sadece AI Yasası'nın yüksek risk katmanı.

Duygu tanıma işyerinde yasak

AI Yasası'nın yasak uygulamalar maddesi, işyerinde ve eğitim kurumlarında gerçek kişilerin duygularını çıkarım yoluyla tespit eden AI sistemlerini yasaklar; istisna yalnızca tıbbi veya güvenlik amaçlıdır. Bir AI kullanım denetim aracının prompt metninden çalışanın ruh hali, stres düzeyi veya memnuniyetsizliği hakkında çıkarım yapması bu yasağın kapsamına girer. Denetim aracınızın böyle bir özellik sunmadığını tedarikçi sözleşmesinde açıkça teyit ettirin.

İkinci ve daha az fark edilen nokta: AI Yasası'nın yüksek riskli sistemler listesi, istihdam ve çalışan yönetimi alanını ayrı bir başlık olarak sayar ve bu başlık altında çalışanların performansını ve davranışını izlemeye ve değerlendirmeye yönelik sistemleri açıkça anar. Yani AI kullanımını denetleyen aracın kendisi, kurgusuna bağlı olarak yüksek riskli sayılabilir. Bu durumda uygulayıcı olarak insan gözetimi, kullanım talimatlarına uygunluk, log tutma ve çalışanları bilgilendirme yükümlülükleriniz doğar.

Bu ayrımı netleştirmek için, aracın ne ürettiğine bakın. Politika ihlali sinyali üreten bir sistem ile çalışan hakkında değerlendirme skoru üreten bir sistem, aynı veriden beslenseler bile farklı risk sınıfına düşerler. Amaç genişlemesini kontrol altında tutmak, burada doğrudan bir uyum tedbiridir. Konuya kavramsal giriş için gölge AI ile shadow prompting arasındaki farkı ele alan yazıya bakabilirsiniz.

Takvim ve değişiklik riski

AI Yasası'nın uygulama takvimi üzerinde AB kurumları düzeyinde değişiklik önerileri gündeme geldi. Belirli bir tarihe dayanarak proje planı kuruyorsanız, o tarihi yayın anında Resmî Gazete ve Komisyon kaynaklarından doğrulayın; ikincil kaynaklara güvenmeyin.

GDPR ve AI Yasası'nı birlikte okumak

İki mevzuat birbirinin yerine geçmez, üst üste biner. Aynı denetim aracı için:

SoruGDPR cevabıAI Yasası cevabı
İşleme yapılabilir mi?Madde 6(1)(f) meşru menfaat testiYasak uygulama kapsamında değilse evet
Belge gerekir mi?DPIA, işleme kayıtları, denge testiRisk sınıflandırması, uygulayıcı yükümlülükleri
Çalışan ne öğrenmeli?Madde 13 bilgilendirmeYüksek riskli sistem kullanımına dair bildirim
İnsan kararı şart mı?Otomatik karar varsa Madde 22Yüksek riskliyse insan gözetimi

Kontrol listesi