Novicera

Yönetişim: KVKK, e-ticaret mevzuatı ve yapay zekâ kuralları tasarımın parçasıdır.

Uyum, projenin sonunda eklenen bir doküman değildir. Hangi kuralın sizin için geçerli olduğunu, hangi verinin nerede işlendiğini ve hangi kararın kimin onayıyla alındığını en başta belirleriz. Bu sayfa neyi taahhüt edip neyi etmediğimizi açıkça anlatır.

Kişisel veri, e-ticaret ve yapay zekâ düzenlemelerini projeye başlarken ele alıyoruz: uygulanabilirlik matrisi, veri envanteri, onay kapıları ve denetim izi.

Bir formda istenen bilgi, bir modele gönderilen belge ve bir kampanyanın onay adımı, mevzuatın yazılımda karşılık bulduğu tasarım kararlarıdır. Bu kararları geliştirme sırasında veri alanlarına, erişim yetkilerine ve kontrol noktalarına işleriz; sonradan eklenen bir metin bu işlevleri kuramaz.

Veri envanteri ve akış haritası

Projede kullanılan veriyi kaynağı, işleme amacı, erişen roller ve aktarıldığı sistemlerle birlikte envantere alırız. Saklama ve silme ihtiyaçlarını, tedarikçileri ve yurt dışı aktarım noktalarını aynı haritada gösteririz.

Uygulanabilirlik matrisi

Mevzuatın uygulanabilirliği projeye göre değerlendirilir; faaliyet, hedef pazar, veri işleme rolü ve yapay zekâ kullanımını hukuk danışmanınızın incelemesi için matrise işleriz. İlgili yükümlülüğü teknik kontrol, sorumlu kişi ve doğrulama kaydıyla eşleştirir; açık soruları ayrıca belirtiriz.

Onay kapıları ve insan denetimi

Fiyat değişikliği, sipariş, yayın, ödeme ve dış mesaj gibi sonuç doğuran adımları yetkili kişinin onayına bağlarız. Yapay zekâ önerisini gerekçesiyle incelemeye sunar, operatörün reddetme ve akışı durdurma yetkisini koruruz.

Denetim izi ve kayıt

Her ajan çalışmasının girdisini, çıktısını, kararını ve varsa onaylayan kişiyi incelemeye elverişli biçimde kaydederiz. Karar geçmişinde yalnızca eklemeye izin veren kayıt yapıları kullanır; erişim, maskeleme ve silme kurallarını verinin niteliğine göre tasarlarız.

Mevzuat ve çerçeveler

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK)

Türkiye’de kişisel veri işleyen şirketler; yükümlülükler veri sorumlusu veya veri işleyen rolüne ve kanuni istisnalara göre değerlendirilir.

KVKK, kişisel verilerin işlenme şartlarını, ilgili kişilerin haklarını ve veri sorumlusunun yükümlülüklerini düzenler. Aydınlatma, veri güvenliği ve yurt dışına aktarım için ayrı hükümler içerir; açık rıza her veri işleme faaliyetinin tek dayanağı değildir.

Veri envanterini ve akış haritasını çıkarır, veri sorumlusu ve veri işleyen rollerini belgeleriz. Hukuk danışmanınızın değerlendirmesine göre saklama, silme, yetkilendirme ve maskeleme kontrollerini geliştirir; formlarda aydınlatmayı, gerektiğinde alınacak açık rızadan ayrı tasarlarız.

6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun

Kendi sitesinde veya pazaryerinde satış yapan hizmet sağlayıcılar ve aracı hizmet sağlayıcılar; kapsam, faaliyet ve role göre belirlenir.

Kanun, elektronik ticarette hizmet sağlayıcıların ve aracı hizmet sağlayıcıların bilgi verme, sipariş ve ticari iletişim yükümlülüklerini düzenler. İlgili ikincil mevzuattaki ETBİS kayıt ve bildirim gereklilikleri satış modeline göre değişir; yalnızca pazaryeri üzerinden satış yapan satıcılar için kayıt gerekliliği ayrıca değerlendirilir.

Satıcı ve platform rollerini, işletme bilgisi alanlarını ve sipariş teyit adımlarını proje kapsamına işleriz. ETBİS değerlendirmesi için teknik işleyişi belgeler, hukuk danışmanınızın belirlediği gereklilikleri ekran ve kayıt kontrollerine dönüştürürüz.

Mesafeli Sözleşmeler Yönetmeliği

Tüketicilerle mesafeli sözleşme kuran satıcı ve sağlayıcılar ile bu sözleşmelere aracılık eden platformlar; istisnalar ve tarafların rolleri dikkate alınır.

Yönetmelik, tüketiciye sözleşme kurulmadan önce verilecek bilgileri ve mesafeli satışın yerine getirilmesine ilişkin yükümlülükleri belirler. Cayma hakkının kullanımı, iade süreçleri ve bu hakkın istisnaları da düzenlenir.

Hukuk danışmanınızın onayladığı ön bilgilendirme ve sözleşme metinlerini ödeme akışında doğru adıma yerleştiririz. Gösterilen metnin sürümünü ve teyidini siparişle ilişkilendirir, cayma ve iade taleplerini sorumlu ekibe aktaracak kayıt akışını kurarız.

Ticari Reklam ve Haksız Ticari Uygulamalar Yönetmeliği

Tüketiciye yönelik reklam ve ticari uygulamalarda bulunan işletmeler ile reklam ajansları ve mecra kuruluşları; sorumluluk faaliyet ve role göre değerlendirilir.

Yönetmelik, tüketiciyi yanıltan reklamları ve haksız ticari uygulamaları düzenler. İndirim öncesi 30 gün içindeki en düşük fiyatı esas alan önceki kural, 1 Ağustos 2026’da 10 gün olarak değiştirilmiştir; çabuk bozulabilen mallar ve hizmetlerde indirimli fiyattan bir önceki fiyat esas alınır.

Kampanya aracında önceki fiyat alanını, tarihli fiyat geçmişini ve hesaplama dayanağını görünür kılarız. Hukuk danışmanınızın doğruladığı dönem ve istisnaları kontrol kuralına işler, eksik fiyat kaydını incelemeye ayırır ve yayını insan onayına bağlarız.

Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik ve İYS

Ticari elektronik ileti gönderen hizmet sağlayıcılar ve iletime aracılık eden kuruluşlar; alıcı türü, ileti amacı ve istisnalar dikkate alınır.

Yönetmelik, ticari elektronik iletilerde onay, ret hakkı ve gönderici bilgisi kurallarını belirler. İleti Yönetim Sistemi (İYS), ilgili onay ve ret kayıtlarının yönetildiği merkezi sistemdir; önceden onay gerekliliği alıcı ve ileti türüne göre istisnalar içerir.

Formlarda İYS kayıt sürecine uygun, kanal bazlı ileti onayını zaman, kaynak ve metin sürümüyle toplarız. Ret tercihlerini gönderim kontrolüne bağlar, kayıtların İYS’ye aktarım sorumluluğunu ve seçilen yetkili sağlayıcıyla devir adımlarını belgeleriz.

Türkiye Yapay Zekâ Eylem Planı (2026)

Doğrudan yükümlülük doğurmaz; kamu, özel sektör ve KOBİ’ler için yön verir. E-ticaret, sektörel veri ve mevzuat yol haritaları için öncelikli alanlar arasında sayılır.

Sanayi ve Teknoloji Bakanlığı’nın planı dört eksen (Fark et, İstifade et, Üret, Yönet) ve 16 eylemden oluşur. Eylem 4, AB’nin orantılı risk yaklaşımını dikkate alan ulusal bir hukuki-etik çerçeve ve risk düzeyine göre kademeli yükümlülükler öngörür: düşük riskte sade kontrol listeleri, orta riskte kısa-form Algoritmik Etki Değerlendirmesi, yüksek etkili sistemlerde genişletilmiş değerlendirme, kamuya açık Model Kartı ve teknik dosya. Eylem 16 güvenlik değerlendirmesi ve sektörel düzenleyici deney alanlarını (sandbox) kapsar; 2026–2027 için temel yönetişim yapılarının kurulması önceliklidir.

Projede tuttuğumuz model ve araç envanterini, kullanım amacı ve risk sınıflandırmasını, insan onayı ve değerlendirme kayıtlarını planın öngördüğü kontrol listesi, kısa-form etki değerlendirmesi ve model kartı biçimlerine yakın tutarız; ikincil mevzuat yayımlandığında dönüştürme maliyeti düşük kalır. Planın teşvik ve program başlıklarına ilişkin uygunluk değerlendirmesi yapmayız ve destek vaadi vermeyiz.

Genel Veri Koruma Tüzüğü (GDPR)

AB’deki bir kuruluşun faaliyetleri kapsamında kişisel veri işleyenler ile AB dışından AB’deki kişilere mal veya hizmet sunan ya da oradaki davranışlarını izleyenler; kapsam işleme faaliyetine göre incelenir.

GDPR, kişisel veri işleme ilkelerini, hukuki dayanakları, ilgili kişi haklarını ve hesap verebilirlik yükümlülüklerini düzenler. Veri sorumlusu ve veri işleyen rolleri ile uluslararası veri aktarımları için ayrı gereklilikler içerir.

AB ile ilişkili veri akışlarını, tedarikçileri ve erişim noktalarını haritalar, hukuk danışmanınızın uygulanabilirlik incelemesine teknik girdi sağlarız. Belirlenen kapsama göre asgari veri, erişim, silme ve ilgili kişi taleplerinin takibi için kontroller geliştiririz.

AB Yapay Zekâ Tüzüğü (EU AI Act)

AB pazarına yapay zekâ sistemi veya genel amaçlı model sunanlar, AB’de sistem kullanan kuruluşlar ve belirli koşullarda çıktısı AB’de kullanılan sistemlerin AB dışındaki sağlayıcı ve kullanıcıları.

Regulation (EU) 2024/1689, yapay zekâ için risk temelli yükümlülükleri kullanım alanına ve kuruluşun rolüne göre belirler. İlk metindeki 2025–2027 kademeli uygulama takvimi sonradan değiştirilmiş, düzenlemeye tabi ürünlere gömülü bazı yüksek riskli sistemlerin uygulama tarihi 2028’e uzatılmıştır.

Model ve araç envanterini, kullanım amacını ve risk sınıflandırmasına temel olacak teknik bilgileri hazırlarız. Hukuk danışmanınızla doğrulanan kapsama göre izinli ve yasak kullanımları, insan onayını, değerlendirme kayıtlarını ve olay yönetimini tasarlarız.

ISO/IEC 42001:2023 — Yapay Zekâ Yönetim Sistemi

Yapay zekâ geliştiren, sağlayan veya kullanan ve yapay zekâ yönetim sistemini bu standarda göre yapılandırmayı seçen kuruluşlar.

2023’te yayımlanan ISO/IEC 42001, yapay zekâ yönetim sisteminin kurulması, sürdürülmesi ve iyileştirilmesi için gereklilikler tanımlayan uluslararası standarttır. Kanun değildir; politika, sorumluluk ve risk yönetimi için bir yönetim çerçevesi sunar.

Proje kapsamındaki model envanterini, kullanım politikasını ve rol belgesini bu çerçeveden yararlanarak hazırlarız. Risk değerlendirmesi, değişiklik onayı ve olay kayıtlarını ekiplerin kullanabileceği bir dokümantasyon düzenine bağlarız.

NIST Yapay Zekâ Risk Yönetimi Çerçevesi (AI RMF 1.0)

Yapay zekâ tasarlayan, geliştiren, kullanıma alan veya kullanan ve gönüllü risk yönetimi yaklaşımı benimsemek isteyen kuruluşlar.

NIST AI RMF 1.0, yapay zekâ risklerini yönetmek için hazırlanmış, sektörler arası kullanılabilen gönüllü bir çerçevedir ve kanun değildir. Yönetişim, bağlamı haritalama, ölçme ve yönetme işlevleriyle risklerin belirlenmesini ve izlenmesini destekler.

Kullanım senaryosuna göre hata ve kötüye kullanım durumlarını listeler, değerlendirme örneklerini ve kabul ölçütlerini iş sahibiyle belirleriz. Bulguları risk kaydına işler; düzeltme sorumlusunu, insan incelemesini ve yeniden değerlendirme koşullarını tanımlarız.

İletişim