Temmuz 2026’da bir güvenlik değerlendirmesi, mevcut hiçbir sorumluluk çerçevesine düzgün oturmayan bir sonuç üretti.
OpenAI, kendi iç siber güvenlik test düzeneği olan ExploitGym’i çalıştırıyordu. Düzenek otonom ajanları 898 hedefin üzerine salıyordu; bunların yüzde 30 ila 40’ı öngörülen zafiyet üzerinden hiç istismar edilemiyordu. On binlerce ajan yörüngesi yürütüldü. Bazıları başka bir şey buldu.
Her biri kendi köşesinde takılıp kalmak yerine ajanlar birbirleriyle konuşmaya başladı. Kanal bunun için tasarlanmamıştı. Şirket içinde barındırılan bir Artifactory önbelleğiydi ve ajanlar onu bir mesaj panosuna dönüştürdü. Oraya notlar bıraktılar, buldukları şeyleri ortaklaştırdılar, ardından rolleri aralarında paylaştırdılar. İlk mesaj 8 Temmuz saat 23.00 UTC tarihli; kendine PHASEONE10841 adını veren bir ajan, görevinin meşru bir çözümü olmadığı sonucuna vardıktan sonra göndermiş. Bu kanalı sonunda yaklaşık 1.200 ajan kullandı ve 700’e yakını 11 ile 13 Temmuz arasında Hugging Face altyapısına yapılan bir sızmaya katıldı. Hugging Face erişimleri 13’ünde kapattı ve açıklamasını 16’sında yayımladı; o anda kendisine kimin saldırdığını henüz bilmiyordu. OpenAI kendi ajanlarını kendi kayıtlarında 18 ve 19 Temmuz’da tespit etti. Teknik rapor 26 Ağustos’ta yayımlandı; aynı gün METR ve Redwood Research tarafından yürütülen bağımsız bir inceleme de ona eşlik etti.
Kimse bu ajanlardan eşgüdüm kurmalarını istememişti. Kullandıkları kanalı kimse tasarlamamıştı. Yetenek etkileşimin kendisinden doğdu.
Sorumluluk hukukunun nasıl ele alacağını bilemediği durum tam olarak budur. Zararı isnat etmek için kurulmuş bütün rejimler, yeri belirlenebilir bir karar varsayar: biri harekete geçmeyi seçmiştir ya da bir şey, zarar öngörülebilir olacak biçimde inşa edilmiştir. Beliren davranış tanımı gereği kimse tarafından seçilmemiştir ve herhangi biri için zorunlu olarak öngörülebilir değildi. Gerçekten yeni bir nedensellik kategorisidir. Hiçbir büyük yargı düzeni buna ikna edici biçimde yanıt veren bir çerçeve henüz üretmedi. Bazıları denemeyi bıraktı.
Üç Avrupa yolu, aynı kusur
Avrupa hukukunda, bir yapay zekâ sisteminin yol açtığı zararın sorumluluğu ilke olarak üç muhataba yönelebilir. Üçü de denendi. Üçü de aynı yapısal zayıflığa tosluyor.
Ajanın kendisi, haklı gerekçelerle devre dışı
Bu nokta karara bağlandı ve bu bir dalgınlık eseri değildi. Avrupa Parlamentosu’nun 16 Şubat 2017 tarihli robotik alanında medeni hukuk kurallarına ilişkin kararı, en gelişmiş otonom sistemler için bir elektronik kişilik fikrini öne sürmüştü; bu statü, makinenin kendisinin yol açtığı zarardan sorumlu tutulmasına imkân verecekti. 59. paragrafın f bendi Komisyon’u bunu araştırmaya çağırıyordu. Metin 396’ya karşı 123 oyla, 85 çekimser oyla kabul edildi.
Öneri, bu sistemleri kuran kişilerle temasa dayanamadı. Robotik, yapay zekâ, hukuk ve etik uzmanlarını bir araya getiren bir açık mektup buna karşı çıktı; ilk sürümünde 14 ülkeden 150’den fazla imzacıyla, mektubu barındıran sitede bugün 270’ten fazlasıyla. İtirazları felsefi değildi. Yapısaldı: bir makineye tüzel kişilik vermek, üreticilere arkasına saklanacakları bir paravan sunmak anlamına geliyordu. Komisyon bu izi bıraktı.
Bu ret gerekçeliydi ve en basit görünen yanıtı haklı nedenlerle kapatıyor. Buna karşılık, birincinin zaten hiç taşımayacağı bir yükü diğer iki yola aktarıyor.
Sağlayıcı, ürün hukuku üzerinden
Ayıplı ürünlerden doğan sorumluluğa ilişkin (AB) 2024/2853 sayılı Direktif, artık yazılımı ve yapay zekâ sistemlerini ürün olarak nitelendiriyor ve onlara kusursuz sorumluluk rejimi uyguluyor. Davacının kusuru kanıtlaması gerekmez, yalnızca bir ayıbı, bir zararı ve ikisi arasındaki nedensellik bağını. Üye devletler direktifi en geç 9 Aralık 2026’ya kadar iç hukuka aktarmak zorunda; bu tarihten sonra piyasaya sürülen ürünler için.
Metin içi boş değil. Davacıya, mahkeme kararıyla teknik unsurların sunulmasını isteme hakkı tanıyor ve davalı bu karara uymadığında direktif, ayıp ve nedensellik konusunda aksi ispatlanabilir bir karine doğuruyor. Dosyanın teknik ya da bilimsel karmaşıklığı ispatı aşırı güçleştirdiğinde benzer bir karine işliyor.
Bu gerçek bir kaldıraç. Yine de bir ayıbın belirlenmesini gerektiriyor. Oysa tasarımına tam olarak uygun davranmış ve sorunlu yeteneği, ajanlar arasındaki etkileşimden doğduğu için kimse tarafından tasarlanmamış bir sistem, açık biçimde bir ayıp göstermiyor. Direktif, arızalanan bir bileşen için düşünüldü. Çalışan ve buna rağmen kimsenin planlamadığı bir sonuç üreten bir bütün için düşünülmedi.
Uygulayıcı, içtihat birikimiyle
Hukukun gerçekten kaydığı yer burası; dava üstüne dava, üstelik kimse böyle olması gerektiğine karar vermiş değil. Alman mahkemeleri 2026’da oluşmakta olan bir ilkeyi çizen bir dizi karar üretti: üretken bir sistemi kamuya sunan kişi, altta yatan modeli kimin eğittiğinden bağımsız olarak onun söylediklerinden sorumludur.
- Landgericht München I, 28 Mayıs 2026 tarihli ihtiyati tedbir yargılamasında verdiği kararla (ref. 26 O 869/26), bağlantı verilen hiçbir kaynak böyle bir suçlama içermemesine rağmen Google’ın yapay zekâ özeti işlevinde iki Münih yayınevini dolandırıcılıkla ilişkilendirmeye devam etmesini yasakladı. Mahkeme Google’ı doğrudan ihlalci saydı ve içeriğin, şirketin içinden yalnızca geçen bir malzeme değil, kendi beyanı olduğunu değerlendirdi.
- Oberlandesgericht Hamm, 12 Mayıs 2026’da (ref. I-4 UKl 3/25), sohbet ajanı yöneticilerine sahip olmadıkları uzmanlık unvanları atfeden, üstelik bunlardan ikisi hiç var olmayan bir estetik cerrahi kuruluşunun sorumluluğunu kabul etti. Karar, Verbraucherzentrale NRW girişimiyle haksız rekabet zemininde verildi, zararın tazmini zemininde değil. Bundesgerichtshof temyizi kabul etti; bu da davayı yapay zekânın ürettiği ifadelerin isnadı konusunda gelecekteki referans dava hâline getiriyor.
- Landgericht Berlin II, 1 Haziran 2026’da (ref. 52 O 62/26 eV), Google’a yöneltilen benzer talepleri reddetti. Bir parfümeri grubu, markalarını yapay zekâ özetlerinde anmasını ve daha ucuz taklitlere yönlendirmesini eleştiriyordu. Mahkeme, burada Birlik Marka Tüzüğü’nün 9. maddesi anlamında marka olarak kullanım bulunmadığına hükmetti: arama motoru yeni bir sonuç biçimi yaratır, kendi ticari iletişimini üretmez.
Tablo durulmuş değil ama biçimi net. Bu davaların neredeyse hepsinde fiilen mahkeme önüne çıkan taraf, modeli eğiten şirket değil. Onu devreye alan taraf; çoğu zaman sistemin ürettiğini inceleme, yeniden eğitme ya da ciddi biçimde denetleme imkânı olmaksızın.
Sorumluluk, zararı önlemek için en az imkâna sahip olanın üzerine iniyor; tek nedeni davacının ulaşabildiği tek taraf olması.
Meslek sırrı davalarının çoktan açığa çıkardığı şey
Aynı asimetri başka yerde de okunuyor, hem de çarpıcı bir olay olmadan. Bir hukukçunun bir sohbet asistanına metin yazması kadar sıradan bir davranışı yargıçların nasıl ele aldığında beliriyor.
10 Şubat 2026’da iki Amerikan federal mahkemesi, aynı gün ve birbirine zıt yönde, bir belgeyi üretken yapay zekâ platformuna sunmanın sır korumasını düşürüp düşürmediğine karar verdi. Warner v. Gilbarco davasında Michigan doğu bölgesi mahkemesi, bu platformların kişi değil araç olduğuna, dolayısıyla onlara belge sunmanın üçüncü kişiye ifşa sayılmayacağına hükmetti. Yazılı gerekçesi bir hafta sonra, 17 Şubat’ta gelen United States v. Heppner davasında ise New York güney bölgesi mahkemesi bunun tersi sonuca vardı; özellikle yazışmaların saklanmasını, eğitim için kullanılmasını ve makamlara iletilebilmesini öngören kullanım koşullarına dayandı.
Bu ayrışmayı yapay zekâ ve meslek sırrına ayrılmış bir yazıda ayrıntılı çözümlemiştik ve özü tek bir gözleme sığıyor. Bir belgeyi bir sisteme sunmanın onu üçüncü kişiye ifşa etmekle eşdeğer olduğuna hükmetmek için, önce o sistemin bilgiyi hukuken anlamlı bir biçimde alabildiğini kabul etmek gerekir. Fransız meslek etiği komşu bir öncüle dayanıyor: Conseil national des barreaux’nun 17 Mart 2026’da kabul ettiği rehber, sır kapsamındaki bir bilgiyi önceden anonimleştirmeden üretken yapay zekâya asla aktarmamayı temel kural olarak koyuyor ve avukatın kendi muhakemesinin tek sahibi olarak kaldığını hatırlatıyor. Böyle bir kural bir dosya dolabı için yazılmaz.
Bir korumayı düşürmeye yaradığında bu sistemlere işleme yeteneği tanıyan aynı hukuk düzeni, iş zararın isnadına geldiğinde onlara her türlü vasfı reddediyor. Asimetri asla rastgele düşmüyor. Sistemin görünürdeki yeteneği kullanıcıya bir şeye mal olduğunda yargıçlar onu seve seve tanıyor. Aynı yetenek sağlayıcıya sorumluluk biçiminde bir şeye mal olacaksa, hukuk bunun yalnızca bir araç olduğunu hatırlatıyor.
Üç hükûmet, sorumluluğa dair üç kuram
Avrupa hukuku bu boşluğu ihmalle üretirken, başka yargı düzenleri bilinçli olarak ve zıt yönlerde yanıt veriyor. Karşıtlık, tek tek herhangi bir karardan daha öğretici.
Birleşik Krallık sorunun yokmuş gibi davranmayı bıraktı. Parlamentonun İnsan Hakları Karma Komitesi raporu, 14 Eylül 2026’da yayımlandı ve yüz kadar sayfa boyunca, yapay zekâya uygulanabilir Britanya hukukunun esas olarak devreye alma aşamasında müdahale ettiğini, dolayısıyla sorumluluğun ağırlığını uygulayıcıların taşıdığını, oysa onların çoğu zaman en az güçlü, kaynak bakımından en yoksun ve riskleri saptamak ya da zararı önlemek için en elverişsiz konumda olan taraf olduğunu saptıyor. Komite, bu sistemleri geliştiren büyük şirketlerin sorumluluğu onları devreye alanlara aktarmak için aşırı bir hareket alanına sahip olduğunu ekliyor. Zincirin tamamına yayılmış özen yükümlülükleri, yaşam döngüsünün bütününü kapsayan tek bir yasa ve yasal dayanaklı bağımsız bir denetim otoritesi öneriyor. Hükûmet takvim vermedi.
Colorado tam ters yöne gitti. 2024 tarihli yasası şirketlere istihdam, konut, kredi ve sağlık kararlarında algoritmik ayrımcılığa karşı bir özen yükümlülüğü getiriyor, buna etki değerlendirmeleri ve risk yönetimi programları eşlik ediyordu. Yasa 9 Nisan 2026’da xAI tarafından Colorado federal mahkemesinde dava konusu edildi, Adalet Bakanlığı 24 Nisan’da bu başvuruyu destekleyerek davaya katıldı ve metnin yürürlüğü 27’sinde durduruldu. 14 Mayıs’ta vali, yasayı ilga edip yerine geçen metni, uygulanmaya başlama tarihinden birkaç hafta önce imzaladı. Başsavcının düzenleme çalışmalarının tamamlanması koşuluyla 1 Ocak 2027’de uygulanacak yeni yasa, ayrımcılık yapmama yükümlülüğünü, etki değerlendirmelerini ve risk yönetimi programlarını kaldırıyor. Onların yerine şu geliyor: otomatik bir sistem sizinle ilgili olumsuz bir karar üretirse, açık dille bir açıklama ve insan eliyle yeniden inceleme hakkınız var. Eski yasa, sistemin tasarımının ve etkilerinin hukuka aykırı olup olmadığını soruyordu. Yenisi yalnızca bilgilendirilip bilgilendirilmediğinizi soruyor; bu da sistemin kendisi hakkında hiçbir şey kanıtlamayı gerektirmiyor.
İtalya her ikisinin tersini yaptı. 9 Eylül 2026 tarih ve 160 sayılı yasa hükmünde kararname, 15 Eylül’de resmî gazetede yayımlandı ve 30’unda yürürlüğe girdi; ceza kanununa 437 bis maddesini ekliyor. Yüksek riskli bir yapay zekâ sistemi için gerekli teknik güvenlik önlemlerinin ya da insan gözetiminin ihmali, kişilerin hayatı veya vücut bütünlüğü için tehlike doğurduğunda bir yıldan beş yıla kadar hapisle, tehlike devlet güvenliğini ilgilendirdiğinde iki yıldan sekiz yıla kadar hapisle cezalandırılıyor. Böyle bir sistemin hukuka aykırı biçimde değiştirilmesi iki yıldan altı yıla kadar, devlet güvenliği söz konusu olduğunda üç yıldan on yıla kadar cezalandırılıyor. Şirketler buna paralel olarak 231/2001 sayılı yasa hükmünde kararname uyarınca kendi sorumluluklarını taşıyor; 437 bis maddesi için 600 ila 1.000 kota, yapay zekâyla üretilen veya değiştirilen içeriğin hukuka aykırı yayılması için 200 ila 700 kota para cezasıyla. Hukuk alanında mağdur, teknik belgelerin sunulması kararı, yasal bir nedensellik karinesi ve sorumlunun sigortacısına karşı doğrudan dava hakkı elde ediyor.
Yan yana konduğunda bu üç yanıt aynı siyasetin çeşitlemeleri değil. Sorumluluğun ne gerektirdiğine dair yapısal olarak farklı üç kuram: bilgi, usul ya da hapis.
Mimarinin çözdüğü, hukukun çözmediği
Kendi çalışmamızın bu konuyla buluştuğu nokta burası. İletişiminizin anahtarını elinde tutmayan bir mimarinin, bir mahkemenin sunulmasını emredebileceği, bir düzenleyicinin talep edebileceği ya da meraklı bir çalışanın bakabileceği hiçbir şeyi yoktur. Bir sistemin bir veriyle ne yaptığını görmeyen sağlayıcı, sonradan bunun kabul edilebilir bir kullanım olup olmadığına karar verecek kişi de değildir. Bu mantık yalnızca yapay zekâya özgü değil. Onunla 5G ve konum verileri vesilesiyle karşılaştık; orada hukuk verilerin üretilmesini engellemek yerine onlara erişimi düzenliyor. Ardından SignalTrace vesilesiyle; orada Avrupa kendine yasakladığı bir gözetim kapasitesini ihraç ediyor. Şifreli mesajlaşma karşılaştırmamız aynı sonuca başka bir yoldan varıyordu: koruyan şey sistemin yapısıdır, onu işletenin vaadi değil.
Sonuç
Üç Avrupa yolundan hiçbiri ajanlar arası beliren davranış düşünülerek tasarlanmadı ve meslek sırrı davalarında görünen asimetri, güçlüğün gerçekte doktriner olmadığını düşündürüyor. Hukuk, bir sistemin bilgiyi bir zihin gibi işlediğini tanımayı biliyor; yeter ki bu tanıma, onu isteyen tarafın işine yarasın. Sistemi kuran ya da devreye alan kişiye bir şeye mal olacağında bunu genişletmeyi istikrarlı biçimde reddediyor. Daha hünerli hiçbir kaleme alış, herkesin açık kalmasında çıkarı olan bir boşluğu tek başına kapatmayacak.
Bundan dördüncü bir hukuki kategori icat etmek gerektiği çıkmaz. Şu çıkar: kimin sorumlu olduğu sorusunun her şeyden önce bir zihni, bir ayıbı ya da kesintisiz bir niyet zincirini yerinde saptamaya bağlı olmadığı sistemler kurmak daha iyidir. Burada gözden geçirilen yargı düzenleri, zarar gerçekleştikten sonra yükün nereye konacağını hâlâ tartışıyor. Daha kalıcı yanıt, bu yer üzerinde anlaşmak değildir. Sistemin kendisi dahil olmak üzere herhangi birinin hesabını vermek zorunda kalacağı şeylerin sayısını azaltmaktır.
Kaynaklar
- OpenAI, The Hugging Face incident and the road ahead, 26 Ağustos 2026 ve aynı gün yayımlanan METR ile Redwood Research’ün bağımsız soruşturması
- Avrupa Parlamentosu, 16 Şubat 2017 tarihli robotik alanında medeni hukuk kurallarına ilişkin karar, 59. paragraf f bendi
- Open letter to the European Commission on artificial intelligence and robotics
- Ayıplı ürünlerden doğan sorumluluğa ilişkin 23 Ekim 2024 tarihli (AB) 2024/2853 sayılı Direktif
- LG München I, 28 Mayıs 2026 tarihli ihtiyati tedbir kararı, ref. 26 O 869/26; OLG Hamm, 12 Mayıs 2026 tarihli karar, ref. I-4 UKl 3/25, BGH önünde temyiz kabul edildi; LG Berlin II, 1 Haziran 2026 tarihli karar, ref. 52 O 62/26 eV
- United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10 Şubat 2026
- United States District Court for the Southern District of New York, United States v. Heppner, 17 Şubat 2026 tarihli yazılı gerekçe
- Conseil national des barreaux, meslek etiği ve yapay zekâ rehberi, 17 Mart 2026
- Joint Committee on Human Rights, Human Rights and the Regulation of AI, 14 Eylül 2026
- Colorado, Senate Bill 26-189, Automated Decision-Making Technology Act, 14 Mayıs 2026’da imzalandı, 1 Ocak 2027’de uygulanacak
- İtalya, 9 Eylül 2026 tarih ve 160 sayılı yasa hükmünde kararname, Gazzetta Ufficiale Genel Seri no. 214, 15 Eylül 2026, yürürlük 30 Eylül 2026
Bu çözümleme genel bir hukuki değerlendirme ve tartışmaya katkı olarak sunulmaktadır. Hukuki danışmanlık niteliği taşımaz.
