Bu hafta gündemin ortak teması yaptırımın yön değiştirmesiydi. ABD yabancı rüşvet yasasının uygulamasını gevşetirken, İngiltere, Fransa ve İsviçre savcılıkları boşluğu doldurmak için ortak bir uluslararası yolsuzluk görev gücü kurdu: enforcement bir yerde geri çekilirken başka yerde sıkılaşıyor. Aynı anda veri koruma tarafında yeni bir "çifte ceza" dönemi başladı: tek bir yapay zeka olayı, hem GDPR hem de AB Yapay Zeka Yasası kapsamında iki ayrı cezayı aynı anda tetikleyebiliyor. Üç ayrı cephenin (rüşvet, veri, AI) ortak paydası ise tek bir şey: üçüncü taraflar ve politika ile pratik arasındaki makas. Ortak ders: bir düzenleyici geri adım attığında risk azalmıyor, sadece yer değiştiriyor ve çoğu zaman katmanlanarak geri geliyor.
EY Global Integrity Report'a göre, önemli bir bütünlük (integrity) olayı yaşadığını söyleyen kurumların üçte ikisinden fazlasında (yüzde 68) olay bir üçüncü tarafı içeriyor. Rüşvet ve yolsuzluk denetiminin en zayıf halkası hâlâ tedarikçiler, aracılar ve iş ortakları : yani kurumun doğrudan kontrol etmediği yerler.
→ EY · Global Integrity ReportKüresel yolsuzlukla mücadelede önemli bir kayma yaşanıyor. ABD, yabancı rüşvet yasası FCPA'in uygulamasında bir duraklama ve kapsam daraltmasına giderken, uluslararası kuruluşlar bu boşluğu doldurmak için harekete geçti. İngiltere'nin Ciddi Dolandırıcılık Ofisi (SFO), Fransa'nın Ulusal Mali Savcılığı (PNF) ve İsviçre Başsavcılığı (OAG), bilgi paylaşımı ve strateji koordinasyonu için ortak bir Uluslararası Yolsuzlukla Mücadele Görev Gücü kurdu. Ayrıca İngiltere, Avustralya, Kanada, Yeni Zelanda ve ABD'li otoriteler birlikte "Yabancı Rüşvet Göstergeleri" başlıklı bir kılavuz yayımladı; SFO ise kurumsal uyum programlarının değerlendirilmesine dair yeni bir rehber çıkardı.
Kurumsal anlamı net. Çok uluslu bir şirketin "ABD gevşetti" diye rahatlaması yanıltıcı: rüşvet vakalarının büyük çoğunluğu üçüncü taraf aracılar (acenteler, danışmanlar, distribütörler, ortak girişim ortakları) üzerinden gerçekleşiyor ve bir kurum, bilmesi gereken durumdayken bir üçüncü tarafın rüşvetinden sorumlu tutulabiliyor. EY'nin bütünlük araştırması da aynı noktaya işaret ediyor: önemli olayların yüzde 68'i bir üçüncü tarafı içeriyor ve finansal kuruluşların rüşvet-yolsuzluk (ABC) programları çoğu zaman kara para aklama programları kadar olgunlaşmış değil.
Kaynak: EY · "Anti-Bribery and Corruption Policy Is Not Enough" · Uluslararası Görev Gücü AçıklamalarıRüşvet uyumunda en tehlikeli cümle "biz kimseye rüşvet vermeyiz" değil, "aracımızın ne yaptığını bilmiyoruz"dur. Bir yolsuzluk vakasının kapıdan girdiği yer neredeyse her zaman üçüncü taraf. Bir düzenleyicinin geri çekilmesi de koruma sağlamaz: enforcement küreselleşti, koordine oldu ve bir bayrak inerken bir başkası kalkıyor. Politikanız değil, üçüncü taraf durum tespitiniz sizi korur.
Veri koruma ve yapay zeka yaptırımı bu yıl birbirine kenetlendi. AB Yapay Zeka Yasası'nın yüksek riskli sistemlere ilişkin kuralları Ağustos 2026'da tam yürürlüğe girerken, GDPR kısıtlamasız işlemeye devam ediyor. Sonuç, kurumların bir "çifte ceza" kıskacına girmesi: aynı olay hem GDPR (kişisel verinin korunması) hem de AB Yapay Zeka Yasası (AI sisteminin güvenliği) kapsamında ayrı ayrı cezalandırılabiliyor. İki yasa farklı koruma amaçlarına hizmet ettiği için, iki ayrı cezanın aynı anda uygulanması hukuken mümkün; AB Yapay Zeka Yasası'nın cezaları küresel cironun yüzde 7'sine ya da 35 milyon avroya kadar çıkabiliyor.
Bu, kişisel verinin uzun süredir taşıdığı "teknoloji-nötr" korumanın sonu anlamına geliyor. Eskiden bir veri koruma sorumlusunun (DPO) meselesi olan bir konu, artık kurul seviyesinde bir tırmandırma başlatıyor. Bir yapay zeka aracını kullanan kurum, tek bir hatalı işleme ile iki ayrı denetim otoritesinin radarına aynı anda girebiliyor. Uzmanların önerdiği savunma tek: AI sistemlerini sistematik biçimde envanterlemek, insan gözetimini net süreçlere bağlamak ve iki yasayı ayrı ayrı değil, entegre bir uyum stratejisiyle ele almak.
Kaynak: Veri Koruma ve AI Act Kesişimi Analizleri, Eylül 2026"Cezayı bir kere öderiz" varsayımı artık geçerli değil. Aynı olayın iki ayrı yasadan iki ayrı ceza doğurması, uyumu tek bir departmanın değil, hukuk, veri koruma ve teknoloji fonksiyonlarının ortak sorumluluğuna taşıyor. GDPR uyumunuz varken AI Act tarafını görmezden gelmek, kapıyı bir yandan kilitleyip diğer yandan açık bırakmaktır.
Avrupa veri koruma otoriteleri artık günde 443 veri ihlali bildirimi alıyor: yıllık yüzde 22 artış. Cezaların yüzde 78'i ise 1.000 avro ile 500.000 avro bandında; yalnızca yüzde 5'i 1 milyon avroyu aşıyor. Asıl risk manşetlere çıkan dev cezalar değil, sürekli işleyen orta ölçekli yaptırım ve itibar kaybı.
→ GDPR Yaptırım Verileri 2026 (bir araştırmaya göre)GDPR yaptırımının kamuoyu algısı, büyük teknoloji şirketlerine kesilen milyar avroluk cezalarla şekilleniyor. Ama veriler farklı bir hikaye anlatıyor. Bir araştırmaya göre kayıt altındaki cezaların yüzde 78'i 1.000 ile 500.000 avro arasında; yalnızca yüzde 5'i 1 milyon avroyu aşıyor. Yani ortalama bir kurum için gerçek tehdit, nadir görülen bir dev ceza değil, sürekli işleyen orta ölçekli yaptırım artı itibar kaybı ve müşteri kaybı. Avrupa otoriteleri günde 443 ihlal bildirimi alıyor ve bildirim sayısı yıllık yüzde 22 artıyor.
Enforcement ayrıca yeni cephelere kayıyor. Otomatik karar verme (automated decision-making) ve gölge veri tabanları giderek daha fazla mercek altında: bir sivil toplum kuruluşu, Almanya'nın en büyük kredi derecelendirme kuruluşuna karşı gizli bir "gölge veritabanı" ile kredi skorlaması yaptığı iddiasıyla resmi uyarı yayımladı ve GDPR'ın otomatik karar ve şeffaflık hükümleri üzerinden bir toplu dava hazırlığına girişti. Davranışsal reklamcılık, uluslararası aktarım, çocuk verisi, çerez onayı ve veri sahibi başvurularının yanıtsız kalması ise en sık görülen ihlal kalıpları olmayı sürdürüyor.
Kaynak: GDPR Yaptırım Analizleri, Eylül 2026 (bir araştırmaya göre)Milyar avroluk cezalar manşet olur ama çoğu kurumu asıl yoran, üç yılda bir gelen büyük darbe değil, sürekli sızan orta ölçekli yaptırımlardır. "Bize o kadar büyük ceza gelmez" doğru olabilir; ama yanlış soru. Doğru soru: veri sahibi başvurularına zamanında yanıt veriyor muyuz, çerez onayımız gerçek mi, otomatik kararlarımızı açıklayabiliyor muyuz? Risk büyük değil, sürekli.
Bu haftanın rüşvet, veri koruma ve yapay zeka gelişmeleri ayrı başlıklar gibi görünüyor; ama altlarında tek bir ortak kök var. Birincisi üçüncü taraf: rüşvet vakalarının çoğu aracılar üzerinden geliyor, bütünlük olaylarının yüzde 68'i üçüncü tarafı içeriyor, veri ihlallerinin ve AI risklerinin büyük kısmı tedarikçi ve satıcı zincirinde doğuyor. Kurumun doğrudan görmediği yer, her üç cephede de en zayıf halka.
İkincisi politika ile pratik arasındaki makas. EY'nin bütünlük araştırması, liderlerin bütünlük hakkında söyledikleri ile yaptıkları arasındaki açığın büyüdüğünü gösteriyor. Bir ABC politikasının, bir GDPR prosedürünün ya da bir AI yönetişim çerçevesinin "var olması", pratikte çalıştığı anlamına gelmiyor. Denetçinin, düzenleyicinin ve savcının sorduğu soru aynı: belgeniz var da, işliyor mu, ve bunu kanıtlayabiliyor musunuz? İç denetim için bu, üç ayrı konuyu ayrı ayrı değil, ortak kök üzerinden ele alma fırsatı.
Kaynak: EY · Global Integrity Report · Politika-Pratik Açığı AnaliziRüşvet, veri ve AI'yı üç ayrı ada gibi yönetmek kurumu yorar ve aynı boşluğu üç kez üretir. Üçünün de kök nedeni aynı: görmediğiniz üçüncü taraf ve test etmediğiniz politika. Tek bir üçüncü taraf yönetişimi ve tek bir "politika gerçekten çalışıyor mu" disiplini, üç cepheyi birden güçlendirir. Ayrı ayrı kovalamak yerine ortak kökü kapatın.
Küresel gündemin üç başlığı da Türkiye'ye doğrudan değiyor. Veri tarafında, Avrupa Veri Koruma Kurulu'nun (EDPB) üretken yapay zeka kapsamında web kazıma ve anonimleştirmeye ilişkin yeni rehber taslağı, KVKK'nın üretken AI yaklaşımıyla aynı yöne işaret ediyor: bir AI modeline aktarılan kişisel veri, çoğu zaman bir işleme, bazen bir yurt dışı aktarım faaliyeti. KVKK'nın aydınlatma ile açık rızayı ayrı belgeye bağlayan ilke kararı da hâlâ yürürlükte; bu iki katman üst üste geldiğinde, tek bir dikkatsiz AI kullanımı birden fazla KVKK yükümlülüğünü aynı anda tetikleyebiliyor.
Rüşvet tarafında ise küresel enforcement'ın koordineli hale gelmesi, uluslararası iş yapan Türk şirketleri için doğrudan risk. Bir Türk şirketi, ABD, İngiltere ya da AB pazarına dokunan bir işlemde üçüncü taraf aracının davranışından sorumlu tutulabilir; ve MASAK çerçevesindeki yükümlülükler bu tabloyla örtüşüyor. Ortak ders: rüşvet, veri ve AI uyumunu ayrı ayrı değil, üçüncü taraf ve kanıt ekseninde birlikte yönetmek gerekiyor.
Kaynak: KVKK · Üretken AI Rehberi · EDPB Anonimleştirme Taslağı (8 Temmuz 2026)Türkiye'de rüşvet, veri ve AI çoğu zaman üç ayrı ekip, üç ayrı çerçeve. Oysa küresel enforcement bunları tek bir kurumsal sorumluluk olarak görüyor. Uluslararası iş yapan bir Türk şirketi için asıl kör nokta, üçünü de birbirinden bağımsız yönetmek. Üçüncü taraf durum tespitini bir kere yapıp üç cepheyi birden beslemek, hem daha güçlü hem daha ucuz.
Rüşvet, veri koruma ve AI ayrı ekipler, ayrı çerçeveler. Üçüncü taraf üç kez, farklı biçimde değerlendiriliyor.
Cephelerin bağlantısı görülüyor ama koordinasyon yok. Politikalar var, ama test edilmiyor; kanıt üretilmiyor.
Üçüncü taraf envanteri tek merkezde. Durum tespiti bir kez yapılıp üç cepheyi birden besliyor.
Her politika düzenli test ediliyor, kanıtı saklanıyor. Politika-pratik makası ölçülüyor ve kapatılıyor.
Rüşvet, veri, AI tek bir yönetişim çatısında. Kurul seviyesinde raporlama. Enforcement değişince refleks hazır.
EY'ye göre önemli bütünlük olaylarının üçüncü taraf içerdiği oran. Rüşvet-yolsuzluk denetiminin en zayıf halkası kurumun doğrudan görmediği yer.
Kaynak · EY Global Integrity ReportAB Yapay Zeka Yasası'nın küresel ciro üzerinden kesebileceği azami ceza oranı (ya da 35 milyon avro). GDPR ile üst üste binebiliyor.
Kaynak · AB Yapay Zeka Yasası, Madde 99Avrupa veri koruma otoritelerine yapılan günlük ihlal bildirimi. Yıllık yüzde 22 artış: enforcement manşetlerde değil, tabanda büyüyor.
Kaynak · GDPR Yaptırım Verileri 2026GDPR cezalarının 1.000 ile 500.000 avro bandında kalan oranı. Asıl risk dev ceza değil, sürekli işleyen orta ölçekli yaptırım.
Kaynak · GDPR Yaptırım Verileri 2026Nedir? Kurumun doğrudan kontrol etmediği üçüncü tarafların (aracılar, tedarikçiler, satıcılar, iş ortakları) üç ayrı cephede birden risk kaynağı olması. Rüşvet vakalarının çoğu aracı üzerinden geliyor, bütünlük olaylarının yüzde 68'i üçüncü tarafı içeriyor, veri ve AI risklerinin büyük kısmı tedarikçi zincirinde doğuyor.
Kurumsal etki: Üç ayrı ekip üçüncü tarafı üç ayrı kez, farklı biçimde değerlendirdiğinde, hem maliyet üçe katlanıyor hem de aralarındaki boşluktan risk sızıyor. Küresel enforcement koordine olurken, dağınık üçüncü taraf yönetimi en hızlı büyüyen açık.
Temel gerçek: Bir kurum, görmediği üçüncü tarafın davranışından sorumlu tutulabilir. "Bilmiyordum" bir savunma değil; "bilmesi gereken durumdaydı" bir sorumluluk ölçütü.
Üçüncü taraf riskini rüşvet, veri ve AI cephelerinde birlikte yönetip yönetmediğinizi beş soruda test edin: (1) Üçüncü taraf envanteriniz tek merkezde mi, yoksa her ekip kendi listesini mi tutuyor? (2) Bir aracı ya da tedarikçiyi değerlendirirken rüşvet, veri koruma ve AI risklerine aynı anda mı bakıyorsunuz? (3) Yüksek riskli bir üçüncü taraf için durum tespiti derinliğiniz risk seviyesine göre artıyor mu? (4) Sözleşmeleriniz üç cepheyi de kapsayan denetim ve bilgilendirme hakkı içeriyor mu? (5) Bir üçüncü taraf kaynaklı olay çıktığında (rüşvet, veri ihlali ya da AI sapması) devreye girecek tek bir müdahale akışınız var mı? Bu beş yanıt, üç ayrı siloyu tek bir yakınsak üçüncü taraf yönetişimine dönüştürür : hem daha güçlü hem daha ucuz.
Bu haftanın küresel mesajı : yaptırımın koordineli ve katmanlı hale gelmesi : uluslararası iş yapan Türk şirketleri için doğrudan sonuç doğuruyor. Rüşvet tarafında, ABD'nin geri çekilmesi bir rahatlama değil: İngiltere, Fransa ve İsviçre'nin ortak görev gücü, bir işlemin birden fazla yargı bölgesinde aynı anda soruşturulabileceği anlamına geliyor. ABD, İngiltere ya da AB pazarına dokunan bir Türk şirketi, üçüncü taraf aracısının davranışından sorumlu tutulabilir.
Veri tarafında ise EDPB'nin üretken AI ve web kazıma rehberi, KVKK'nın üretken AI yaklaşımıyla aynı çizgide ilerliyor. Bir AI aracına aktarılan kişisel veri, KVKK açısından bir işleme ve çoğu zaman bir yurt dışı aktarım; aydınlatma-rıza ayrımı kararıyla üst üste geldiğinde tek bir dikkatsiz kullanım birden fazla yükümlülüğü tetikliyor.
İç denetçiler ve risk ekipleri için pratik not: Rüşvet (MASAK/ABC), veri koruma (KVKK) ve AI uyumunu ayrı silolar yerine tek bir üçüncü taraf yönetişimi altında birleştirin. Üçüncü taraf durum tespitini bir kez, üç cepheyi kapsayacak şekilde yapın. Küresel enforcement koordine olurken, dağınık uyum en pahalı seçenektir.
Bütünlük olaylarının %68'inin üçüncü taraf içermesi ve ABC programlarının AML kadar olgun olmaması : ey.com
ABD geri çekilirken İngiltere, Fransa ve İsviçre'nin ortak görev gücü ve "Yabancı Rüşvet Göstergeleri" kılavuzu.
Tek bir AI olayının hem GDPR hem AI Act kapsamında iki ayrı cezayı tetiklemesi; teknoloji-nötr korumanın sonu.
Günde 443 ihlal bildirimi; cezaların %78'i 1.000-500.000 avro bandında. Asıl risk sürekli orta ölçekli yaptırım.
AI'a aktarılan kişisel verinin işleme ve yurt dışı aktarım boyutu; web kazıma için lawful basis gerekliliği : kvkk.gov.tr
The Governance'ı haber olduktan sonra değil, karar anından önce okuyun. Türkiye'nin bağımsız GRC bültenine ücretsiz abone olun; her Pazartesi, yönetici masasında olması gereken gelişmeler.
Bu hafta üç ayrı cephe : rüşvet, veri, yapay zeka : aynı iki gerçeği gösterdi: enforcement bir yerde geri çekilirken başka yerde sıkılaşıyor, ve her cephenin kök nedeni aynı: görmediğiniz üçüncü taraf ile test etmediğiniz politika. ABD rüşvette geri adım attı, diğerleri görev gücü kurdu; GDPR ve AI Act çifte cezayı başlattı; ve hepsinin altında üçüncü taraf kör noktası var. Ortak ders: bu üç konuyu ayrı ada gibi yönetmek, aynı boşluğu üç kez üretmektir. The Governance, bu gelişmeleri haber olarak değil, kararlarınızı etkileyen birer gündem maddesi olarak ele alır. Sorular için her zaman açığım.