企業・個人のためのトルコにおけるAI規制の指針
トルコには、2026年時点でもなお、人工知能に特化した単一の法律は存在しません。その代わりに、AIは既存の各種法律を通じて規律されており、その中で最も重要なのが個人データ保護法第6698号(KVKKKVKK個人データ保護法(第6698号)トルコのデータ保護法——個人データの収集・保管・移転の規律と、それを執行する当局。用語集 →)です。同法は、個人データに触れるほぼすべてのAIシステムに及びます。欧州連合(EU)向けに販売を行っている場合には、トルコにいながらEU AI規則の拘束を受けることもあります。本ガイドでは、現行の枠組み、見落とされがちな2024年および2025年の直近の改正、そして外国企業および個人が今取るべき実務上の措置について解説します。
2026年のトルコにAI法は存在するのか
2026年時点で、トルコには人工知能に関する単一の包括的な法律は存在しません。EU人工知能規則に相当するトルコの法律も施行されていません。その代わりに、AIは、データ保護、契約、不法行為責任、知的財産、消費者保護、犯罪行為に関して既に存在する各種法律を通じて間接的に規律されており、それぞれがAIに対して個別に適用されます。
これは、AIが規制されていないという意味ではありません。トルコでAIシステムを展開する企業は、そのシステムが触れるすべての一般法を遵守しなければなりません。外国企業にとっての実務的な要点は単純です。「AI法がない」ことは「義務がない」ことを意味しないのです。義務は他の各種法律の中に存在し、そのいくつかは2024年および2025年に大きく変更されました。
状況は急速に動いているため、いかなるAIの展開も、その導入日に施行されている法律に照らして確認すべきです。当事務所のテクノロジー・AI・サイバーセキュリティチームが、これらの規則が貴社の具体的なユースケースにどのように適用されるかを確認いたします。
2025年以降のトルコのAI政策の方向性
拘束力のあるAI法典はまだ存在しませんが、トルコは明確な政策の方向性を打ち出しており、その方向性は当初の戦略期間の終了に伴い刷新されました。
- 国家人工知能戦略2021-2025は、現在その期間を満了しました。これは大統領府デジタル変革局と産業技術省によって調整され、国際的なAI規範と広く整合した、人間中心で信頼でき倫理的な原則を定めました。
- 戦略を前進させるため、更新された行動計画が発表され、トルコの大規模言語モデルの構築、国家AI法制の整備、AI生成コンテンツにおける知的財産権の明確化、データセンターおよびハイパフォーマンスコンピューティングへの投資など、各省庁にわたる数十の優先施策が割り当てられました。
- 現在では、新たなロードマップが、デジタルおよびデータの主権、重要なAIインフラおよびデータを国家の管轄下に置くこと、そしてエージェント型AIなど次世代システムへの備えを重視しています。
これらはいずれも拘束力のある法律ではありません。しかし、トルコがどこへ向かっているのかを示すものであり、その方向性はEUモデルと十分に近似しているため、EU型の透明性およびリスク管理を念頭に設計することは、トルコ市場を対象とするあらゆる製品にとって賢明な選択といえます。
データ保護:AIにとって実際に機能する規則集
トルコにおけるほとんどのAIシステムにとって、単一で最も関連性の高い法律は個人データ保護法第6698号(KVKK)です。同法は、AIシステムが個人データを処理する場合に常に適用され、これは現実の展開の圧倒的多数、すなわちチャットボット、CRMおよび人事ツール、レコメンドエンジン、顔認識その他をカバーします。
第6698号法に基づく中核的義務
- 処理の適法な根拠。 明示的な同意、または法律上の他の適法根拠のいずれか(通常のデータについては第5条、特別カテゴリーのデータについては第6条)が必要です。第7499号法(2024年6月1日施行)は特別カテゴリーのデータに関する適法根拠を拡大したため、機微データについて明示的な同意がもはや唯一の実務的な手段ではなくなりました。
- 目的の限定とデータの最小化。 データは、定められた正当な目的のためにのみ処理してください。
- 透明性。 データ主体は、自動的意思決定やプロファイリングを含め、自らのデータがどのように利用されるかを知らされなければなりません。
- データセキュリティ。 適切な技術的および組織的措置によってデータを保護しなければなりません。
自動的意思決定とプロファイリング
たとえば求職者の選別や信用評価のように、人をスコアリング、順位付け、フィルタリングするAIは、自動的意思決定とプロファイリングをめぐるKVKK上の特有の懸念を生じさせます。データ主体には通知しなければならず、処理は適法な根拠に基づかなければならず、また、その論理を説明できるようにしておくべきです。同じユースケースは、EU AI規則の下でも典型的な「高リスク」の引き金となるため、一つの採用ツールが二つの制度の下で同時に精査を受けることもあり得ます。
国境を越えるデータ移転:2024年に何が変わったか
外国企業にとって直近で最も大きな変更は、国境を越える移転制度です。個人データを海外でホストされているAIツール、クラウドモデルまたはサービスに投入することは、KVKKの下で国境を越える移転に該当し、その規則は第9条を改正した第7499号法(2024年3月12日公布、2024年6月1日施行)によって全面的に見直されました。移転規則は2024年7月10日に続いて制定されました。
従来の同意を原則とするモデルは廃止されました。現在では三段階の枠組みが存在します。
- 十分性認定。 個人データ保護委員会が十分と認定した国または分野への移転。これらの認定は、少なくとも4年ごとに再評価されます。
- 適切な保護措置。 十分性認定がない場合には、委員会が公表する標準契約条項(SCC)、グループ内移転のための拘束的企業準則、または委員会が承認した書面による誓約などの保護措置に依拠できます。
- 随時的・付随的な例外。 当該移転への明示的同意や、契約の履行に必要な移転など、限定された一回限りの状況の狭い範囲。
共有のAIプラットフォームを使用する国境を越えたグループにとって、これはしばしば拘束的企業準則とSCCのいずれかを選択し、それを正しく文書化し通知することを意味します。当事務所は、国境を越えたグループおよび企業ストラクチャリングが最初から移転メカニズムを正しく整えられるよう支援しており、詳しくはGDPRとトルコのデータ保護コンプライアンスに関する当事務所のガイドをご覧ください。
KVKK生成AIガイド(2025年11月24日)
2025年11月24日、個人データ保護当局は生成人工知能と個人データ保護ガイド(15の問答形式)を公表しました。これは、当局による2021年のAIと個人データに関する初期の勧告を発展させたものであり、生成AIおよび大規模言語モデルをどのように取り扱うべきかについて規制当局が期待するところを、現時点で最も明確に示す公式のシグナルとなっています。
本ガイドは法律ではありませんが、以下を含め、AIのライフサイクル全体にわたる規制当局の期待を示しています。
- 各段階での適法な根拠。 学習データの収集、モデルの学習およびファインチューニング、ならびに利用者への展開は、それぞれが第6698号法の下で固有の適法根拠を必要とする別個の処理活動として扱われます。
- 正当化できる保存期間。 学習用データセットを無期限に保持すべきではなく、保存は限定的かつ正当化できるものでなければなりません。
- 透明性とデータ主体の権利。 個人は、自らのデータの上に構築されたシステムに対する権利を保持しており、貴社はこれに対応できるようにしておくべきです。
- 正確性とハルシネーション。 実在の人物に関する不正確なAIの出力は、単なる技術的な癖ではなく、データの正確性の問題として扱われます。
外国企業にとって最も多い落とし穴は依然として同じで、上記の適法な根拠および国境を越える移転規則にまず対処することなく、顧客や従業員のデータを海外のAIツールに投入してしまうことです。
トルコでビジネスにChatGPTや生成AIを利用することは合法か
はい、トルコにおいてビジネスのためにChatGPTその他の生成AIツールを利用することは禁止されていません。重要なのは、そこに何のデータを入力するか、そしてそのデータがどこへ行くかです。貴社の利用がコンプライアンスに適合しているかどうかは、次の三つの問いで決まります。
- 個人データを入力していないか。 顧客、従業員またはクライアントの情報をプロンプトに貼り付ける場合、KVKKが全面的に適用されます。適法な根拠、透明性、そして防御可能な保存方針が必要です。
- そのツールは海外でホストされていないか。 主要なAIサービスの多くはトルコ国外でデータを処理するため、貴社の入力は国境を越える移転となります。その場合、十分性認定、適切な保護措置(通知済みSCCなど)、または有効な例外が必要となります。
- その出力が損害を生じさせないか。 不正確、権利侵害的、または名誉毀損的な出力は責任を生じさせ得ます。これについては次のセクションで扱います。
責任:AIが損害を生じさせた場合、誰が責任を負うのか
トルコ法はAIに法人格を一切認めていないため、AIシステムがそれ自体として責任を負うことはできません。責任は、一般法の下で、その背後にいる人々や企業に帰属します。
- 契約上の責任。 AI製品またはサービスが約束どおりに機能しない場合、提供者は契約に基づき責任を負い得ます(債務法第6098号)。
- 過失に基づく不法行為。 自らのAIが過失により損害を生じさせた当事者は、TBK第49条の一般的な不法行為規定に基づき賠償責任を負うことがあります。
- 製造物および消費者に関する責任。 製造者は欠陥製品について責任を負う可能性があり、利用者が消費者である場合には消費者保護法第6502号が義務を付加します。
- 刑事上のリスク。 AIの悪用、たとえば詐欺、名誉毀損、または同意のない画像に用いられるディープフェイクは、トルコ刑法第5237号(TCKTCKトルコ刑法典(第5237号)トルコにおける犯罪と刑を定める法律——詐欺、背任、文書偽造、資金洗浄、組織の活動の枠内で行われた犯罪を含む。用語集 →)の犯罪に該当し得ます。
そのままでは初期設定の規則が結論を左右してしまうため、AIベンダーおよび顧客との契約では、契約において責任、知的財産および保証を明確に配分すべきです。それこそが、ほとんどの企業が今日講じ得る最も効果的な統制です。
知的財産とAIの出力
AIをめぐる知的財産の問題は、主に著作物法第5846号(FSEK)および産業財産法第6769号(SMK)によって規律されます。二つの論点が繰り返し浮上します。
- AI生成コンテンツの帰属。 FSEKは、「著作者の特徴」(第1条Bのhususiyet、すなわち独創性の要件)を有する著作物を保護します。人間による意味のある創作的関与なしにAIが自律的に生成した出力は、著作権保護の範囲外となる可能性があります。貴社がAIによって生み出された素材を保有しライセンス供与しようとする場合、これは現実的な事業上のリスクです。
- 学習データと権利侵害。 著作権のあるテキスト、画像またはコードをモデルの学習に用いることは、権利侵害の問題を生じさせ得ます。学習データの出所と、依拠するライセンスを文書化してください。
この分野は依然として定まっていないため、契約では、AIの出力を誰が保有するのか、第三者による知的財産の主張のリスクを誰が負うのかを明示的に定めるべきです。当事務所の知的財産チームが、貴社の権利を偶然に委ねることのないよう、それらの条件を構築いたします。
トルコにいてもEU AI規則が重要である理由
EU人工知能規則(規則(EU)2024/1689)はトルコ法ではありませんが、現実の域外適用を伴います。トルコに拠点を置く企業でも、AIシステムをEU市場に投入する場合、またはそのAIの出力がEUで利用される場合には、その適用範囲に含まれ得ます。輸出業者やSaaS提供者にとって、これはトルコにおける相対的に緩やかな状況にかかわらず、EUの規則を遵守しなければならないことを意味し得ます。
本規則は段階的に適用されます。確定し施行済みの節目は次のとおりです。
| 節目 | 状況 | 期日 |
|---|---|---|
| 禁止されるAI慣行の禁止およびAIリテラシー義務 | 施行済み | 2025年2月2日 |
| 汎用AI(GPAI)モデルに関する透明性義務 | 施行済み | 2025年8月2日 |
| 高リスク義務(附属書III単独システム) | 下記の注記参照 | 当初2026年8月2日 |
| 高リスク義務(附属書I規制対象製品) | 下記の注記参照 | 当初2027年8月2日 |
外国企業にとっての要点は、待つのではなく今すぐEUへのエクスポージャーを評価することです。トルコがEUモデルと整合させる意向を表明していることを踏まえれば、早期にEU水準の文書を整備しておくことは、将来のコンプライアンスコストを低減します。当事務所は、まさにこの種の二重制度エクスポージャーについて、国境を越えたグループおよび企業ストラクチャリングに助言しております。
今後の動向:トルコのAI法案とディープフェイク法
二つの立法上の動きは、トルコがどこへ向かっているのかを示すものであり、それらは本テーマの「そして個人」の側面にも、企業と同じくらい重要です。
- リスクベースのAI法案(2024年6月25日提出)。 安全性、透明性、平等、説明責任およびプライバシーの原則に基づき、リスクベースのアプローチを採る、8条から成る短い法案です。委員会審議中であり、まだ法律にはなっていません。
- AI生成コンテンツ/ディープフェイク法案(2025年11月7日提出)。 AI生成コンテンツに対処するため、トルコ刑法を含む複数の法律にわたる改正を提案する、別個のより新しい草案です。報じられている措置には、「AIシステム」の法定の定義、AI生成(ディープフェイク)コンテンツの表示義務、より迅速な削除期限、そして行政罰が含まれます。
今日、ディープフェイク詐欺、画像の悪用、なりすましを懸念する個人にとって、既存の救済手段は、まだ専用のAI法ではなく、刑法第5237号および民事法(TBKの下での人格権および不法行為)の中にあります。
AIのセキュリティ義務はサイバーセキュリティ法とどうつながるか
AIシステムは真空の中に存在するのではありません。個人データを処理し、または重要なサービスを稼働させる場合、セキュリティ義務はトルコのより広範なサイバー枠組みからも生じます。サイバーセキュリティ法第7545号とKVKKのデータセキュリティ義務は、あわせて、貴社のモデル、学習データおよび展開パイプラインをめぐる適切な技術的および組織的措置を期待しています。
外国企業にとっての実務的な効果は、AIの導入を別個のプロジェクトとして扱うのではなく、データ保護、知的財産およびサイバーセキュリティについて一つの作業として精査すべきだということです。これらのリスクがどのように進化しているかについては、当事務所のサイバー犯罪の動向とサイバーセキュリティ戦略の概説もご覧いただけます。
企業および個人のための実務的なコンプライアンス手順
トルコ専用のAI法が施行されるまでの間、堅実なコンプライアンスの基準線には次のものが含まれます。
- データフローをマッピングする。 貴社のAIがどの個人データを処理し、それがどこへ行くのかを特定し、そのうえで第6698号法(KVKK)に整合させてください。特に2024年以降の国境を越える移転規則に注意してください。
- 移転メカニズムを整える。 データがトルコから出る場合は、十分性、SCC(かつ5営業日以内の通知)、拘束的企業準則または有効な例外を選択し、その選択を文書化してください。
- AIシステムを文書化する。 目的、データソース、保存期間、関連する場合にはモデルの論理、そして人間による監督についての記録を保持してください。これらは、あらゆるリスクベースの枠組みの構成要素です。
- 契約を正しく整える。 TBK第6098号の下で、ベンダーおよび顧客との契約において責任、知的財産の帰属および保証を配分してください。
- EUへのエクスポージャーを確認する。 貴社のAIがEU市場に触れる場合は、今すぐEU AI規則を評価し、現在の高リスクのタイムラインを追跡してください。
- 草案段階の立法を注視する。 トルコのAI法案およびディープフェイク法案は、新たな義務を課す可能性があります。
Lexin Legalは、トルコにおけるテクノロジー、データ保護、知的財産および商事法について、外国企業および個人に助言しております。これらの規則が貴社のAIプロジェクトにどのように適用されるかについてご相談いただくには、当事務所チームにお問い合わせいただくか、当事務所のテクノロジー・AI・サイバーセキュリティサービスをご覧ください。
よくあるご質問
トルコにおいて人工知能は特定の法律によって規制されていますか。
いいえ。2026年時点で、トルコにはAIに特化した単一の法律は存在しません。AIは既存の各種法律、主として個人データ保護法第6698号(KVKK)、トルコ債務法第6098号、知的財産法である第5846号および第6769号、消費者保護法第6502号、ならびにトルコ刑法第5237号を通じて間接的に規律されています。リスクベースのAI法案と別個のディープフェイク法案が進行中ですが、まだ法律にはなっていません。
トルコでビジネスにChatGPTを利用することは合法ですか。
はい、トルコにおいてビジネスのためにChatGPTその他の生成AIを利用することは禁止されていません。法的な問題は、入力するデータから生じます。個人データを入力する場合はKVKKが適用され、また、ほとんどのAIツールは海外でホストされているため、貴社の入力は通常、十分性、通知済みの標準契約条項または有効な例外を必要とする国境を越える移転となります。社内AI利用ポリシーと適切なベンダー契約条件が、リスクを低減します。
トルコで従業員データにAIを利用するには同意が必要ですか。
常に必要というわけではありません。明示的な同意はKVKKの下での一つの適法な根拠ですが、それが唯一のものではなく、また、雇用関係において与えられた同意は自由意思によるものでないおそれがあるため、依拠しにくいことがあります。多くの場合、別の適法根拠のほうが適しています。いずれの根拠による場合でも、特にAIがスタッフを選別、スコアリングまたはプロファイリングする場合には、透明性を確保しなければならず、また、自動的意思決定の論理を説明できるようにしておくべきです。
トルコの国境を越えるデータ移転規則は、海外でホストされるAIツールにどのような影響を及ぼしますか。
個人データを海外のAIツールまたはクラウドモデルへ送ることは、2024年に第7499号法によって改正されたKVKK第9条の下で国境を越える移転に該当します。三つの経路のいずれかに依拠しなければなりません。すなわち、十分性認定、適切な保護措置(署名から5営業日以内に当局へ通知しなければならない委員会の標準契約条項、または拘束的企業準則など)、または狭い随時的例外です。
トルコのAI法はいつ施行されますか。
確定した期日はありません。リスクベースのAI法案は2024年6月25日に国会へ提出され、ディープフェイクを含むAI生成コンテンツに関する別個の法案は2025年11月7日に提出されました。いずれも立法過程にとどまっており、まだ施行されていません。これらを現行の義務ではなく方向性のシグナルとして扱い、依拠する前にその状況を確認してください。
EU AI規則はトルコの企業に、しかも2026年から適用されますか。
適用され得ます。EU AI規則は域外適用を伴うため、トルコの企業でも、AIシステムをEU市場に投入する場合、またはそのAIの出力がEUで利用される場合には、その適用範囲に含まれることがあります。禁止慣行に関する規則は2025年2月2日から、GPAIの透明性義務は2025年8月2日から適用されています。主要な高リスク義務は2026年8月2日から適用される予定でしたが、2026年の改革によって延期される見込みです。その延期はまだ確定していないため、依拠する前に最新の期日を確認してください。
トルコでAIシステムが損害を生じさせた場合、誰が責任を負いますか。
トルコではAIに法人格がないため、責任はその背後にいる人々や企業に帰属します。事実関係によっては、契約上の責任、債務法第6098号第49条に基づく過失責任としての不法行為、第6502号法に基づく製造物または消費者に関する責任、そしてディープフェイク詐欺などの悪用については刑法第5237号に基づく刑事上のリスクとなり得ます。リスクを配分する明確な契約が、主要な実務上の保護措置です。
トルコにおいてAIが作成したコンテンツは著作権によって保護されますか。
トルコの著作権法(FSEK第5846号)は、人間である著作者の特徴を有する著作物、すなわちhususiyetまたは独創性の要件を満たす著作物を保護します。人間による意味のある創作的関与なしにAIが自律的に生成した出力は、同じ保護を享受できない可能性があります。契約では、AI生成コンテンツを誰が保有し、第三者による知的財産の主張のリスクを誰が負うのかを明示的に定めるべきです。
あなたの案件を担当するトルコの弁護士へ — 日本語でやり取りします。
商事・会社・個人のご相談内容をお知らせください。トルコの弁護士から、明確で定額の回答を得られます — 通常1営業日以内。日本語でやり取りし、必要に応じて通訳を手配できます(別途費用)。