
AB’den Teknoloji Egemenliği Hamlesi: Bulut ve Yapay Zeka Geliştirme Yasası (CADA)
Lawfare’da yayımlanan analize göre, Avrupa Komisyonu teknolojik kapasitesini güçlendirmek amacıyla geniş kapsamlı “Avrupa Teknolojik Egemenlik Paketi”ni sundu. Bu paketin merkezinde yer alan Bulut ve Yapay Zeka Geliştirme Yasası (CADA) teklifi, Avrupa bulut pazarındaki ABD hakimiyetini hedef alıyor.
ABD Bağımlılığı ve Riskler Komisyonun mevzuata eşlik eden gerekçe açıklamasında, bulut ve yapay zeka alanında mevcut durumun sınırlı sayıda üçüncü ülke sağlayıcısına olan bariz bir bağımlılıkla şekillendiği belirtiliyor. Avrupa bulut pazarında AB sağlayıcılarının payı son on yılda kademeli olarak %15 civarına gerilerken; ABD merkezli Microsoft, Amazon Web Services ve Google pazarların %70’inden fazlasını elinde tutuyor.
Gerekçe metninde bu durumun doğurduğu iki temel hukuki risk öne çıkarılıyor:
ABD CLOUD Yasası: ABD hükümetinin adli kolluk süreçleri kapsamında Avrupa’daki verilere tek taraflı erişim sağlama yetkisi.
“Kill Switch” (Kapatma Anahtarı) Riski: ABD’nin tek taraflı yaptırım kararları sonucu Avrupalı kullanıcıların hizmetlerinin durdurulması riski. (Bunun yakın bir örneği olarak; ABD yönetiminin Uluslararası Ceza Mahkemesi (UCM) yetkililerine uyguladığı yaptırımlar sonrasında söz konusu yetkililerin ödeme sistemleri ve çevrimiçi platformlardan mahrum kalması gösteriliyor.)
Yeni Dört Aşamalı Güvence Seviyesi Sistemi CADA’nın 16. Maddesi; kamu düzeni, ulusal güvenlik, savunma, adalet ve kolluk gibi alanlardaki kamu alımlarında talep edilecek egemenlik derecesini belirlemek üzere AB genelinde tek bir çerçeve oluşturuyor. Verinin hassasiyetine göre sağlayıcıların karşılaması gereken 4 aşamalı güvence seviyesi tanımlanıyor:
Seviye 1: Verilerin AB sınırları içerisindeki sunucularda barındırılması ve sağlayıcı ülkesinde yazılım zafiyetlerinin önceden haber verilmesini zorunlu kılan yasaların bulunmadığının taahhüt edilmesi. (Komisyon, kamu verisi ihalelerinin %70’inin bu seviyede yer alacağını öngörüyor.)
Seviye 2: Seviye 1 koşullarına ek olarak, üçüncü ülkelerin verilere erişemeyeceğinin veya bir “kapatma anahtarı” ile hizmeti durduramayacağının kanıtlanması. (İhalelerin %20’sinin bu seviyede olması bekleniyor.)
Seviye 3: Seviye 2 koşullarına ek olarak, sağlayıcının üçüncü bir ülkenin veya oradaki bir tüzel kişinin kontrolü altında olmaması. (İhalelerin %10’undan azını kapsayacağı tahmin ediliyor.)
Seviye 4: Seviye 3 koşullarına ek olarak, kullanılan bileşen ve ürünlerin üçüncü ülke kontrolünde olmadığının kanıtlanması ve en yüksek Avrupa siber güvenlik sertifikasyonunun karşılanması. (Esas olarak savunma odaklı işlerde %1’lik bir kesimi kapsayacak.)
Esneklik ve İstisnalar Düzenleme iki önemli istisna mekanizması içeriyor:
Genel İstisna (Madde 30): Makul veya eşdeğer bir alternatif bulut hizmetinin bulunmadığı istisnai durumlarda, şartları karşılamayan şirketlerden hizmet alınmasına imkan tanıyor.
İlişkili Üçüncü Ülkeler İstisnası (Madde 18): GDPR kapsamında yeterlilik kararı almış, veri aktarım kısıtlamalarına uyan ve yaptırımlar yoluyla hizmeti aksatmayan “ilişkili üçüncü ülkelerden” gelen sağlayıcılara Seviye 3 şartlarından muafiyet imkanı sunuyor.
Küresel Tepkiler ve Çatışma Noktaları ABD, Kanada, Japonya ve Avustralya’dan teknoloji dernekleri, AB üye ülke hükümetlerine mektup yazarak düzenlemenin ayrımcılık yapmama ve açıklık ilkeleriyle uyumlu hale getirilmesini talep etti. ABD Ticaret Bakanlığı da etkilenen bulut sağlayıcılarının endişeleri üzerine Avrupalı muhataplarıyla temasa geçti.
Ancak ABD CLOUD Yasası ve yaptırım mevzuatları gereği ABD’li şirketlerin yürürlükteki ABD yasalarına uyma zorunluluğu, CADA’nın getirdiği Seviye 2 ve üzeri bağımsızlık şartlarıyla doğrudan hukuki çelişki oluşturuyor.
Kaynak: The EU Cloud and AI Development Act
(Not: Metin, 24 Haziran 2026 tarihli Kaynak kullanılarak (LAWFARE analizi) GEMINI uygulaması ile hazırlanmış olup, dışarıdan hiçbir ek yorum veya veri barındırmamaktadır.)