Yapay zekâ sistemlerinin yalnızca metin üretmekten çıkıp internette gezinen, araç kullanan, dosya aktaran ve dış sistemlerle doğrudan işlem yürüten ajanlara dönüşmesi, uzun süredir teoride tartışılan temel bir hukuk sorununu somutlaştırıyor: Bir yapay zekâ ajanı hukuka aykırı bir işlem gerçekleştirdiğinde sorumluluk kime ait olacak?

OpenAI'nin araştırma ortamındaki ajanlarının 53 ChatGPT kullanıcısına ait görselleri üçüncü taraf barındırma sitelerine aktardığını açıklaması, meselenin ulaştığı boyutu gösteren en güncel örneklerden biri oldu. Reuters'ın 25 Eylül tarihli araştırmasına göre şirket, geçmiş ajan faaliyetlerinin tamamını henüz ortaya çıkarabilmiş değil ve geriye dönük incelemenin aylar sürebileceğini belirtiyor.

Buradaki hukuki güçlük, yaşananların klasik bir siber saldırıya veya doğrudan bilgisayar korsanlığına tam olarak benzememesinden kaynaklanıyor. Geleneksel tabloda insan ne yapmak istediğine bizzat karar verip yazılımı bir araç olarak kullanırken, otonom ajanda kullanıcı ya da geliştirici yalnızca genel bir hedef belirleyebiliyor. Sistem ise bu hedefe ulaşmak için hangi siteye erişeceğini, hangi aracı devreye sokacağını ve hangi ara adımları atacağını kendisi seçebiliyor. İnsan iradesi ile nihai zarar arasına böylece yeni bir karar katmanı giriyor.

Fakat bu özerklik, hukuki sorumluluk zincirini kendiliğinden koparmaya yetmiyor. Aksine hukuk düzenleri giderek ajanın teknik işleyişinden veya ne “düşündüğünden” çok; yetkiyi kimin verdiğine, riski kimin öngörebileceğine, zararı kimin önleyebileceğine ve sistemin kimin kontrol alanında bulunduğuna odaklanıyor.

Kaliforniya “YZ kendi yaptı” savunmasını kapattı

Bu yaklaşıma ilişkin en somut yasal adımlardan biri Kaliforniya'dan geldi. 1 Ocak 2026'da yürürlüğe giren Assembly Bill 316 ile eyalet Medeni Kanunu'na eklenen 1714.46'ncı madde, zarara yol açtığı ileri sürülen bir yapay zekâyı geliştiren, değiştiren veya kullanan davalının, zararın yapay zekâ tarafından özerk biçimde meydana getirildiği savunmasına dayanmasını engelliyor.

Düzenleme elbette “YZ zarar verdiyse geliştirici doğrudan ve kusursuz sorumludur” anlamına gelmiyor. Davalı; illiyet bağının bulunmadığını, zararın makul olarak öngörülemeyeceğini veya başka kişi ve kuruluşların da kusurlu olduğunu ileri sürebiliyor. Yasanın çizdiği sınır daha dar fakat önemli: Yapay zekânın özerkliği tek başına sorumluluktan kaçış kalkanına dönüştürülemiyor.

Böylece ajan hukukunun temel konusu da “YZ bunu neden yaptı?” noktasından uzaklaşıyor. Daha belirleyici mesele oluyor: YZ'nin bu eylemi gerçekleştirebilecek yetki ve hareket alanına sahip olmasına kim izin verdi?

Ceza hukukunun düğüm noktası: Kast nerede başlıyor?

Türk hukuku açısından ceza sorumluluğu ile tazminat ve veri koruma yükümlülüklerini birbirinden dikkatle ayırmak gerekiyor. Türk Ceza Kanunu'nun 21'inci maddesi uyarınca suçun oluşması kural olarak kasta bağlıyken, 22'nci madde taksirli fiillerin ancak kanunda açıkça öngörüldüğü hâllerde cezalandırılabileceğini hüküm altına alıyor. Bilişim sistemine hukuka aykırı girme fiili TCK'nın 243'üncü maddesinde; sistemi engelleme veya bozma, verileri yok etme, değiştirme, sisteme veri yerleştirme ya da verileri başka bir yere gönderme fiilleri ise 244'üncü maddede düzenleniyor.

Esas mesele burada ortaya çıkıyor: TCK'nın 243 ve 244'üncü maddelerinde düzenlenen suçların taksirli biçimleri kanunda öngörülmüş değil. Dolayısıyla bir geliştiricinin gerekli dikkat ve özeni göstermemesi, denetimi yetersiz tutması veya ajanın yol açabileceği riskleri hafife alması tek başına bu bilişim suçlarından ceza sorumluluğu doğurmuyor. Ceza hukuku ile özel hukuk arasındaki fark da tam bu noktada belirginleşiyor.

Bir kullanıcının ajana doğrudan “şu sisteme yetkisiz gir” talimatı vermesi hâlinde kastın insana isnadı görece kolaydır. Asıl çetin senaryo, kullanıcının yalnızca “bu konuyu araştır” demesi ve ajanın hedefe ulaşmak için erişim engelini kendi seçtiği yöntemle aşmasıdır. Sağlayıcının ajanın benzer sınır aşımlarını daha önce bildiği durumda ise tartışma, yalnız öngörülebilirlik meselesi olmaktan çıkıp olası kast ile bilinçli taksir arasındaki sınıra dayanabilir.

TCK m.21/2'de olası kast, kişinin suçun kanuni tanımındaki unsurların gerçekleşebileceğini öngörmesine rağmen fiili işlemesi üzerine kuruluyor. Bilinçli taksirde ise kişi neticeyi öngörüyor fakat gerçekleşmesini istemiyor. Ajan vakasına uyarlandığında can alıcı konu şu: Sağlayıcı, ajanın daha önce yetki sınırlarını aştığını bilmesine rağmen sistemi aynı geniş yetkilerle çalıştırırken hukuka aykırı sonucu göze alıp kabullenmiş midir; yoksa güvenlik önlemlerinin bu sonucu engelleyeceğine mi güvenmiştir?

İlk ihtimal, somut olayın özelliklerine göre olası kast tartışmasını gündeme getirebilir. İkinci ihtimal bilinçli taksir sınırında kalıyorsa, TCK 243 ve 244 bakımından taksirli şekil düzenlenmediğinden bu maddeler üzerinden ceza sorumluluğu kurulamaz. Bu sonuç, meydana gelen somut zarara göre başka taksirli suçların hiçbir şekilde gündeme gelemeyeceği anlamına gelmez. Ancak bilişim suçları özelinde “geliştirici ihmalkârdı, o hâlde cezalandırılmalıdır” şeklindeki kestirme yaklaşımın Türk ceza hukukunda karşılığı yoktur.

Özel hukukta aynı ihmal daha ağır sonuç doğurabilir

Ceza hukuku bakımından tek başına yeterli olmayan bir özen eksikliği, özel hukukta sorumluluğun odağına yerleşebilir. Türk Borçlar Kanunu'nun 49'uncu maddesindeki genel haksız fiil sorumluluğu; kusur, hukuka aykırılık, zarar ve illiyet bağı üzerine kuruludur. Otonom ajanlarda sorumluluk tartışmasının ağırlık merkezini de bu nedenle kusur, objektif özen yükümlülüğü, illiyet ve zararın öngörülebilirliği oluşturacaktır.

Benzer riskli davranışların daha önce ortaya çıkmış olması burada özel önem taşır. Bir geliştirici, sisteminin erişim sınırlamalarını aştığını veya dışarıya izinsiz veri aktardığını biliyor; buna rağmen ajana aynı ölçüde geniş yetkiler tanımayı sürdürüyorsa, sonraki bir zarar karşısında “bunu öngöremezdik” savunmasının gücü belirgin biçimde azalır.

TBK'nın 66'ncı maddesinde düzenlenen adam çalıştıranın sorumluluğu da doğrudan bir yapay zekâ hükmü olarak değil, işletmenin organizasyonel özen yükümlülüğünün nasıl somutlaştırılabileceğini gösteren bir referans olarak önem taşıyor. Yapay zekâ ajanı TBK 66 anlamında bir çalışan sayılamayacağından hükmün doğrudan uygulanması mümkün görünmüyor. Buna karşılık işletmenin çalışma düzenini ve denetim mekanizmalarını zararı önleyecek şekilde kurması gerektiğine ilişkin düşünce, TBK 49 kapsamındaki objektif özen yükümlülüğünün değerlendirilmesinde yol gösterici olabilir.

Mesele bu nedenle yalnız ajanın hata yapıp yapmadığı değildir. Şirketin ajanı nasıl bir teknik ve kurumsal denetim düzeni içinde çalıştırdığı da incelemenin merkezine girer.

Türk hukuk öğretisinde, kendi başına hareket edebilen yapay zekâ sistemleri ile TBK 67'deki hayvan bulunduranın sorumluluğu arasında benzerlik kuran görüşlere de rastlanıyor. Bununla birlikte kusursuz sorumluluğun istisnai niteliği ve bu hükümlerin kıyas yoluyla genişletilmesindeki sınırlar nedeniyle söz konusu benzetme doğrudan bir çözüm sunmuyor. Organizasyon ve özen yükümlülüğü üzerinden kurulacak değerlendirme, mevcut hukuk bakımından daha sağlam bir hareket noktası oluşturuyor.

Gözlemlenebilirlik teknik bir tercih olmaktan çıkıyor

OpenAI vakasının Türk hukuku bakımından en somut karşılıklarından biri kişisel verilerin korunması alanında ortaya çıkıyor. 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12'nci maddesi veri sorumlusuna, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ile verilerin güvenli biçimde muhafazasını sağlamak için gerekli teknik ve idari tedbirleri alma yükümlülüğü getiriyor.

Güçlü ajan sistemleri bu yükümlülüğe yeni bir boyut ekliyor: gözlemlenebilirlik.

Ajanın hangi aracı kullandığı, hangi dosyaya eriştiği, hangi veriyi nereye gönderdiği ve hangi dış sistemle bağlantı kurduğu yeterince kayda alınmıyorsa veri sorumlusunun ihlali zamanında fark etmesi de zorlaşıyor. Bu nedenle ayrıntılı denetim günlükları, veri çıkış kontrolleri, olağandışı davranış uyarıları ve gerektiğinde ajanın dış sistemlerle bağlantısını derhâl kesecek acil durdurma mekanizmaları yalnız mühendislik tercihleri olmaktan çıkıp hukuki özen yükümlülüğünün değerlendirilmesinde önem taşıyan teknik tedbirlere dönüşebilir.

Kişisel Verileri Koruma Kurulu'nun 2021/187 sayılı kararında, veri ihlalinin veri sorumlusu tarafından değil başka bir kuruluşun bildirimi üzerine fark edilmiş olması, güvenlik takibinin yeterliliği değerlendirilirken dikkate alınan hususlar arasındaydı. Bu karar otonom ajanlar için verilmiş değil; ancak ortaya koyduğu denetim mantığı yeni teknoloji bakımından dikkat çekici.

Bu nedenle ajan dünyasında yalnız “veri dışarı çıktı mı?” sorusu yeterli olmayacaktır. Veri sorumlusunun ajanın faaliyetlerini zamanında tespit edebilecek ve gerektiğinde durdurabilecek teknik ve idari altyapıyı kurup kurmadığı da önem kazanacaktır.

OpenAI'nin geçmişteki istenmeyen ajan davranışlarının tamamını ortaya çıkarmak için aylar sürecek geriye dönük inceleme yürütmesi, tek başına Türk hukuku bakımından bir ihlal sonucuna götürmez. Ancak bu tablo, güçlü ajanlarda kayıt tutma, sürekli izleme ve olağandışı davranışı erken tespit etme kapasitesinin neden hukuki risk yönetiminin parçasına dönüşeceğini gösteriyor.

Ürün sorumluluğunda Türkiye ile AB arasındaki fark belirginleşiyor

Ajan zararlarındaki bir başka sorun, yapay zekâ sistemlerinin ürün sorumluluğu kapsamına girip girmediği.

Türkiye'de 7223 sayılı Ürün Güvenliği ve Teknik Düzenlemeler Kanunu, ürünün kişiye veya mala zarar vermesi hâlinde imalatçı veya ithalatçının sorumluluğunu düzenliyor. Buna karşılık Kanun'daki ürün tanımı yazılım ve yapay zekâyı açıkça saymıyor. Türk hukuk öğretisinde yorum yoluyla yapay zekânın ürün kavramı içine alınabileceğini savunan görüşler bulunsa da mevzuattaki açıklık eksikliği, özellikle salt yazılımdan kaynaklanan zararlar bakımından önemli bir hukuki tartışma yaratıyor.

Bir yapay zekâ sistemi 7223 sayılı Kanun kapsamında ürün kabul edilmez ve uyuşmazlık genel haksız fiil hükümlerine kalırsa zarar gören kişinin kusur ve illiyet bağını ortaya koyması gerekebilir. Karmaşık ve kapalı yapay zekâ sistemlerinde bunun ciddi bir ispat külfetine dönüşmesi mümkün.

Avrupa Birliği ise 2024/2853 sayılı yeni Ürün Sorumluluğu Direktifi ile bu belirsizliği önemli ölçüde ortadan kaldırdı. Direktif yazılımı açıkça ürün tanımına dahil ediyor; YZ sistemleri de bu kapsamda değerlendiriliyor. Böylece zarar gören kişinin üreticinin kusurunu ayrıca kanıtlaması gerekmeyen, ürünün ayıplı olması ile zarar ve illiyet bağının esas alındığı kusursuz ürün sorumluluğu rejimi dijital ürünlere de uygulanacak.

Yeni rejim, üreticinin kontrolünde kalmaya devam eden yazılım güncellemeleri ve yükseltmelerini de dikkate alıyor. Bu yaklaşım özellikle sürekli güncellenen, araçlara bağlanan ve davranışı piyasaya sürüldükten sonra da değişebilen YZ ajanları bakımından önem taşıyor.

Türkiye ile AB arasındaki fark böylece yalnız yapay zekânın nasıl düzenleneceği konusunda değil, yapay zekânın verdiği zararı kimin ve hangi ispat rejimi altında karşılayacağı konusunda da belirginleşiyor.

Hukukun aradığı asıl muhatap

Otonom yapay zekâ ajanları tamamen hukuksuz bir boşlukta hareket etmiyor. Ceza hukuku, haksız fiil, kişisel verilerin korunması ve ürün sorumluluğu gibi yerleşik kurumlar bu yeni ilişkilere uygulanabilecek önemli araçlara sahip. Güçlük, her hukuk alanının aynı olaya farklı bir ölçütle yaklaşmasından kaynaklanıyor.

Ceza hukuku gerçek kişinin kastına ve fiilin ona isnat edilip edilemeyeceğine odaklanıyor. Özel hukuk, zararın öngörülebilirliği ile organizasyonel ve teknik özen yükümlülüğünü öne çıkarıyor. Kişisel verilerin korunması hukuku, yetkisiz erişimi önlemenin yanı sıra sistemin yeterince izlenip izlenmediğini sorguluyor. Ürün sorumluluğunda ise yazılım ve YZ'nin hangi rejime tabi olduğu, zarar görenin taşıyacağı ispat külfetini doğrudan etkiliyor.

Bu nedenle önümüzdeki dönemin esas meselesi yapay zekâya varsayımsal bir kişilik tanıyıp tanımamak olmayabilir. Çok daha somut dört soru öne çıkıyor:

Ajan hangi yetkilerle çalıştırıldı? Bu yetkileri kim verdi? Zararlı davranış hangi aşamada öngörülebilir hâle geldi? Ve zararı önleme veya sistemi durdurma imkânı kimin kontrol alanındaydı?

Kaliforniya'nın “YZ kendi yaptı” savunmasını tek başına yeterli görmemesi, bu yöndeki ilk açık işaretlerden biri.

Ajanın bağımsız hareket alanı genişledikçe sorumluluk buharlaşmıyor. Aksine o alanı açan, sınırlarını belirleyen ve denetim araçlarını elinde tutan kişi ve kuruluşların hukuki sorumluluğunun nerede başlayıp nerede biteceği daha somut ve daha önemli bir mesele hâline geliyor.