Güven ve uyum · 2026-09-11

İspanya yapay zeka kanunu ve AESIA: LLM API kullanan ekip için ne değişiyor

AB Yapay Zeka Tüzüğü'nün hangi yükümlülükleri yürürlükte, İspanya yapay zeka kanunu tasarısı hangi aşamada, AESIA neyi denetliyor ve model eğitmeyip yalnızca API entegre eden bir ekibe bunların hangisi düşüyor.

AB Yapay Zeka Tüzüğü takvimi ile İspanya katmanını yan yana gösteren şema: denetim otoritesi olarak AESIA ve ulusal yaptırım rejimi.

Bugün yürürlükte olan ve sonra gelecek olan

(AB) 2024/1689 sayılı Tüzük tek seferde yürürlüğe girmedi; yükümlülükler dilimler halinde açılıyor. 50. maddedeki şeffaflık yükümlülükleri 2 Ağustos 2026'dan beri uygulanıyor ve kişinin bir yapay zeka sistemiyle etkileşimde olduğunun bildirilmesini ve üretilen sentetik içeriğin işaretlenmesini kapsıyor.

O tarihten önce piyasaya sürülmüş sistemler için 50. maddenin ikinci fıkrasına uyum konusunda ek bir süre tanındı. Yüksek riskli sistemlere bağlı yükümlülükler ise daha geç, 2027 ve 2028'e uzanan kademeli tarihlerde devreye giriyor.

Ürün ekibi açısından pratik sonuç şu: akılda tutulacak tek bir tarih yok. Metin, görsel veya ses üreten hemen her ürünü ilgilendiren bir tarih çoktan geçti; sonraki tarihler ise sistemin ne için kullanıldığına bağlı.

İspanya katmanı: AESIA ve yaptırım rejimi

Avrupa tüzüğünün her üye devlette otoriteleri belirleyen ve yaptırımları koyan bir ulusal düzenlemeye ihtiyacı var. İspanya'da bu, yapay zekanın iyi kullanımı ve yönetişimine dair organik kanun tasarısı: 26 Mayıs 2026'da Bakanlar Kurulu tarafından kabul edildi ve 12 Haziran 2026'da Cortes Generales resmi bülteninde yayımlandı.

Metin, merkezi A Coruña'da bulunan İspanya Yapay Zeka Denetim Ajansı'nı merkezi denetim organı olarak belirliyor; ulusal yaptırım rejimini ve düzenleyici deneme ortamlarını birlikte kuruyor.

Bunu net söylemek gerekiyor: bu yazının yayın tarihinde metin parlamento sürecinde bir tasarıdır, yürürlükteki bir kanun değil. Bugün bağlayıcı olan Avrupa tüzüğüdür; İspanya metni kimin denetleyeceğini ve sonucunun ne olacağını belirliyor.

Yalnızca API tüketen ekip nerede duruyor

Bunu okuyan ekiplerin çoğu model eğitmiyor; bir modeli API üzerinden entegre ediyor. Bu, ekibi genel amaçlı model sağlayıcısı tarafına değil kullanıma sunan taraf konumuna yerleştiriyor ve hangi yükümlülüğün doğrudan size ulaşacağını değiştiriyor.

Ortadan kaldırmıyor. Kişiye bir yapay zeka sistemiyle etkileşimde olduğunu söylemek ve üretilen içeriği işaretlemek, ürünü son kullanıcının önüne koyan tarafa düşüyor. Modelin üçüncü tarafa ait olması bu konuşmayı üçüncü tarafa devretmiyor.

İkinci etki belge tarafında. Genel amaçlı model sağlayıcısının, modeli aşağı akışta entegre edene teknik bilgi verebilmesi gerekiyor. Sağlayıcınız hangi modelin hangi sürümle yanıt verdiğini söyleyemiyorsa, siz de kendi dokümantasyonunuzu onun üzerine kuramazsınız.

İmzalamadan önce API sağlayıcısına sorulacaklar

Bu beş sorunun cevabı belgeyle ya da bir API çağrısıyla verilir, pazarlama cümlesiyle değil. Birinin doğrulanabilir bir cevabı yoksa bu zaten bir cevaptır.

  • Yanıtı veren modelin sürümüyle birlikte tam kimliği; altından habersiz değişebilecek bir takma ad değil.
  • Bir model emekli edildiğinde ne olduğu: sessiz hata mı, açıklanabilir bir hata mı, yoksa başka bir modele yönlendirme mi.
  • Sağlayıcının size aktarabileceği, özgün modele ait teknik dokümantasyon.
  • Kullanım kaydının, aylar sonra belirli bir isteğe hangi modelin cevap verdiğini yeniden kurmanıza izin verip vermediği.
  • Sözleşmenizde kimin veri sorumlusu kimin veri işleyen olduğu; yazılı olarak.

Sık sorulan sorular

Uygulamamdan yalnızca API çağırıyorsam Yapay Zeka Tüzüğü beni ilgilendirir mi?

Genellikle evet, ama model sağlayıcısı olarak değil kullanıma sunan taraf olarak. 50. maddedeki şeffaflık yükümlülükleri sistemi kişinin önüne koyan tarafa bakar ve bu normalde sizin uygulamanızdır.

AESIA şimdiden ceza kesebilir mi?

AESIA'yı belirleyen ve yaptırım rejimini kuran organik kanun tasarısı bu yazı yayımlandığında parlamento sürecindeydi. Avrupa tüzüğü ise yürürlüğe girmiş dilimlerde hâlihazırda uygulanıyor.

AB'de barındırılan model seçmek Yapay Zeka Tüzüğü açısından işe yarar mı?

Bunlar ayrı iki konu. İşlemenin nerede yapıldığı bir veri koruma meselesidir; Yapay Zeka Tüzüğü kullanıma, riske ve şeffaflığa bakar. AB'de barındırma şeffaflık yükümlülüklerinin yerine geçmez, onları yerine getirmek de aktarım sorusunu çözmez.

İlgili yazılar