a hand that is sticking out of the grass

Kas ELi tehisintellekti määrus kehtib teie ettevõttele? Kohustused lihtsalt selgitatud

Kellele ELi AI-määrus kohaldub, millised kohustused kehtivad täna, kuidas märgistada AI-genereeritud sisu ja kui suured on trahvid. Praktiline juhend igale AI-d kasutavale ettevõttele.

Lühivastus

Peaaegu kindlasti jah, kui teie ettevõte kasutab AI-tööriistu tööalaselt ning müüb ELis või tegutseb ELis, olenemata sellest, kas lõite tööriistad ise. Suuruse alampiiri ei ole. Enamiku ettevõtete praegused kohustused on mõõdukad: vältida lühikest keelatud AI-tavade loetelu, toetada töötajate AI-pädevust ning olla läbipaistev vestlusrobotite ja teatava AI-genereeritud sisu puhul. Ranged „suure riskiga” nõuded puudutavad vaid konkreetseid kasutusjuhtumeid, nagu värbamine või krediidiskoori määramine, ning nende tähtaegu on edasi lükatud. Trahvid ulatuvad €35 miljoni või 7%-ni üleilmsest käibest, VKEdele kehtivad madalamad ülempiirid.

Enamik ELi tehisintellekti määruse juhendeid on kirjutatud AI-d loovatele ettevõtetele. See juhend on ka kõigile teistele: vestlusrobotiga e-poele, ChatGPT abil tekste koostavale agentuurile, AI-funktsiooni lisavale tarkvaraettevõttele ja Euroopa klientidele müüvale ELi-välisele ettevõttele. Määruse peamine kohaldamiskuupäev on nüüd möödunud ning hilise muudatusega on pilt selginenud. Siin on, mida tehisintellekti määrus tavaliselt ettevõttelt tegelikult nõuab.

Mis on tehisintellekti määrus ja miks see oluline on

AI Act ehk tehisintellekti määrus, ametlikult määrus (EL) 2024/1689, on maailma esimene terviklik AI-õigusakt (kehtiv konsolideeritud tekst on EUR-Lexis). ELi määrusena kohaldub see igas liikmesriigis otse, ilma riigisisese ülevõtmiseta. AI-määrus põhineb riskipõhisel loogikal: mida suurem on AI-süsteemi võimalik mõju inimeste turvalisusele või põhiõigustele, seda rangemad on selle arendaja ja kasutaja kohustused.

AI digitaalne koondmäärus (määrus (EL) 2026/1744) muutis õigusakti vahetult enne selle peamist kohaldamiskuupäeva. Sellega lükati edasi suure riskiga süsteemide tähtajad, lisati kaks uut keelatud tava, kitsendati osa suure riski määratlusest ning vähendati väiksemate ettevõtete halduskoormust. Ülesehitus, neli riskitaset ja rollipõhised kohustused jäid samaks.

Kellele ELi tehisintellekti määrus kohaldub? Kontrollige nelja küsimusega

1. Kas tööriist on „AI-süsteem”? Fikseeritud, inimese määratud sammudega reeglipõhine algoritm ei ole seda. Määrav tunnus on järeldamine: süsteem loob andmete põhjal ennustusi, soovitusi, otsuseid või sisu viisil, mida ei ole otsesõnu programmeeritud. Vestlusrobotid, generatiivsed tööriistad, hindamis- ja soovitusmootorid kvalifitseeruvad; arvutustabeli valem mitte.

2. Kas seda kasutatakse tööalaselt? Era- ja mitteprofessionaalne kasutus jääb kohaldamisalast välja. Niipea kui töötaja kasutab tööriista ettevõtte nimel, kuulub ettevõte kohaldamisalasse.

3. Kas see puutub kokku ELiga? Määrus kohaldub, kui AI-süsteem lastakse ELi turule, seda kasutatakse ELis või selle väljundeid kasutatakse ELis. Hõlmatud on ka liiduväline ettevõte, kes teenindab ELi kliente. Väikeettevõtetele ega idufirmadele erandit ei ole; AI-määruse kohustused sõltuvad riskist, mitte töötajate arvust.

4. Kas lõite selle ise või kasutate seda? See määrab teie rolli ning roll määrab kohustused.

Roll Keda hõlmab Tüüpiline näide
Pakkuja Arendab AI-süsteemi või -mudeli ja laseb selle oma nime all ELi turule, tasu eest või tasuta SaaS-ettevõte, kes pakub klientidele AI-funktsiooni
Kasutaja Kasutab AI-süsteemi oma äritegevuse käigus Ettevõte, kes kasutab kolmanda osapoole vestlusrobotit, töötab ChatGPT-ga või sõelub CVsid AI-tööriistaga
Importija / turustaja Toob ELi-välise AI-süsteemi ELi turule või teeb selle seal kättesaadavaks Väljaspool ELi arendatud AI-tarkvara edasimüüja

Enamik ettevõtteid on AI-määruse järgi kasutajad. ChatGPT, Copiloti või teenusepakkuja vestlusroboti kasutamine ei tee teist pakkujat, kuid teeb teist kasutaja, kellele kohalduvad allpool kirjeldatud kohustused. Pakkujaks võib saada ka seda kavatsuseta: kui muudate süsteemi oluliselt, integreerite selle oma tootesse või turustate seda oma kaubamärgi all.

ELi-välistele ettevõtetele kehtib veel üks reegel: enne suure riskiga AI-süsteemi või üldotstarbelise AI-mudeli liidu turul kättesaadavaks tegemist peab ELi-väline pakkuja määrama liidus asutatud volitatud esindaja (süsteemse riskita avatud lähtekoodiga mudelid on vabastatud).

AI-määruse riskikategooriad: neli taset

Riskitase Mida see tähendab Näited
Vastuvõetamatu Täielikult keelatud Sotsiaalne hindamine, manipuleerivad alateadlikud tehnikad, emotsioonituvastus tööl või hariduses, sihtimata näopiltide kraapimine, nõusolekuta intiimsed süvavõltsingud
Suur Lubatud rangete nõuete täitmisel AI värbamises, töötajate juhtimises, krediidiskoori määramisel, haridusse vastuvõtul, elutähtsas taristus või reguleeritud toodete ohutuskomponendina
Läbipaistvus Lubatud avalikustamiskohustusega Vestlusrobotid, AI-genereeritud tekst, pildid, heli ja video, süvavõltsingud
Minimaalne Erikohustusi ei ole Rämpsposti filtrid, soovitusmootorid, AI-abiga programmeerimine, tõlkimine

Euroopa Komisjoni seaduse ettevalmistamise ajal tehtud hinnangu järgi kuulub ligikaudu 85% AI-süsteemidest minimaalse riskiga kategooriasse. Enamiku teenus-, tarkvara- ja e-kaubandusettevõtete jaoks on praktikas olulised vaid esimene ja kolmas rida.

ELi AI-määruse ajakava: mis kehtib nüüd ja mis lükati edasi

Kohaldub alates Mis
2. veebruar 2025 Keelatud AI-tavad; AI-pädevuse kohustus
2. august 2025 Üldotstarbeliste AI-mudelite pakkujate kohustused
2. august 2026 Läbipaistvuskohustused (artikkel 50); riiklike asutuste ja jõustamispädevuste rakendumine
2. detsember 2026 Kaks uut keeldu (nõusolekuta intiimpildid, laste seksuaalse väärkohtlemise materjal); juba turul olevate generatiivsete süsteemide märgistamise tähtaeg
2. detsember 2027 Lisa III suure riskiga süsteemid (iseseisvad kasutusjuhtumid)
2. august 2028 Reguleeritud toodetesse integreeritud suure riskiga AI (lisa I)

AI-määruse nõuded, millega enamik ettevõtteid täna silmitsi seisab

1. Ärge kasutage keelatud AI-tavasid

Kontrollige, et ükski teie ettevõtte tööriist ei kuuluks keelatud kategooriasse. Tavalise ettevõtte tõenäolisim lõks on töötajate või klientide emotsioonituvastus või biomeetriline kategoriseerimine, millega järeldatakse tundlikke tunnuseid, näiteks etnilist päritolu või poliitilisi vaateid. Piiripealsete juhtumite kohta on komisjon avaldanud keelatud tavade suunised.

2. Toetage AI-pädevust ja koostage AI-poliitika

Pakkujad ja kasutajad peavad võtma meetmeid, mis toetavad nende nimel AI-d käitavate või kasutavate inimeste AI-pädevust. Koondmäärus leevendas sõnastust: enam ei pea tagama igale inimesele kindlat pädevustaset, kuid tegutsema peab endiselt. Õigusakt ei ütle sõna-sõnalt „võtke vastu AI-poliitika”, kuid lühike ettevõttesisene AI-kasutuse poliitika, dokumenteeritud koolitus ja selle läbinute arvestus on lihtsaim viis nõuete täitmist tõendada. Kuna kohustus hõlmab ka sisekasutust, jõuab see isegi ettevõteteni, kelle AI ei puutu kunagi kokku kliendiga.

3. Vestlusroboti teavitus: öelge inimestele, kui nad suhtlevad masinaga

Läbipaistvuskohustuste kohaselt peab inimestega otse suhtlev AI-süsteem, näiteks vestlusrobot või häälassistent, selgelt teatama, et kasutaja suhtleb AI-ga, välja arvatud juhul, kui see on kontekstist ilmne. Kohustus lasub süsteemi loonud pakkujal. Kui kasutate veebilehel teenusepakkuja vestlusrobotit, peab pakkuja teavituse süsteemi sisse ehitama, kuid teie suhtlete klientidega: kinnitage enne või esimese suhtluse ajal, et teavitus on nähtav. Piisab lausest „Vestlete meie AI-assistendiga”.

Kas AI-genereeritud sisu tuleb märgistada?

See on ettevõtete enim küsitud ja kõige sagedamini valesti vastatud küsimus AI-sisu avalikustamise kohta. Reeglid eristavad nähtamatut, masinloetavat märgistust, mille peab lisama generatiivse tööriista pakkuja, ning nähtavat teavitust, mille peab konkreetsetel juhtudel lisama kasutaja ehk sisu avaldav ettevõte.

Teie avaldatav sisu Kas nähtav märgis on nõutav? Miks
AI abil koostatud tootekirjeldused, reklaamtekst, e-kirjad Ei Äriline tekst ei ole “avalikku huvi pakkuv teave”
AI abil koostatud blogipostitus või artikkel avalikku huvi pakkuval teemal, avaldatud ilma inimese ülevaatuseta Jah Avalikku huvi pakkuv tekst tuleb märgistada, kui inimene seda ei üle vaadanud ega võtnud toimetusvastutust
Sama postitus, toimetatud ja avaldatud nimelise autori all Ei Kehtib toimetusliku ülevaatuse erand
Selgelt ebarealistlik AI-illustratsioon (draakon, lendav sfinks) Ei See ei ole süvavõltsing: see ei saaks tegelikkuses eksisteerida
Fotorealistlik AI-pilt inimesest, ka väljamõeldud inimesest Jah See on süvavõltsing: kujutab inimest, kes võiks olemas olla, ja näib ehtne
AI-genereeritud turunduspilt, mis kujutab toodet tegelikkusest erinevalt Jah Komisjoni suuniste järgi süvavõltsing
Päris inimese AI-loodud hääl- või videokoopia Jah Süvavõltsing
Enne reeglite kohaldumist avaldatud sisu Ei Tagasiulatuvat märgistamist ei nõuta

Pidage meeles kahte asja. Esiteks ei ole kavatsus oluline: realistlik pilt tuleb märgistada ka siis, kui kedagi ei tahetud petta. Teiseks ei vabasta AI-tööriista lisatud vesimärk teid enda märgistamiskohustusest; teavitus peab olema inimesele tajutav ilma tehnilise tööriistata.

AI-määruse nõuete täitmine praktikas: viis levinud olukorda

Olukord Teie roll Tehke nüüd Hiljem
Tarkvaraettevõte lisab oma tootesse AI-funktsiooni Pakkuja AI-teavitus kasutajaliideses; masinloetav märgistus, kui funktsioon genereerib teksti või meediat; pädevusmeetmed; kontrollige keelatud loetelu Kui kasutusjuhtum kuulub lisa III valdkonda, valmistuge suure riskiga nõueteks
E-pood kasutab teenusepakkuja vestlusrobotit ja AI-genereeritud visuaale Kasutaja Veenduge, et vestlusrobot ennast tutvustab; märgistage fotorealistlikud või tegelikkust muutvad tootepildid; rakendage pädevusmeetmeid Midagi enamat ei ole vaja, kui ei lisata suure riskiga tööriista
Agentuur või konsultatsiooniettevõte kasutab ChatGPT-d, Claude’i või sarnast sisemiselt Kasutaja AI-kasutuse poliitika ja koolituste arvestus; märgistage ülevaatamata avalikku huvi pakkuv sisu; ärge sisestage kliendi isikuandmeid ilma GDPR-i aluseta AI-määruse järgi erikohustusi ei ole
Tööandja sõelub töötaotlejaid AI-tööriistaga Suure riskiga süsteemi kasutaja Pädevusmeetmed; teavitage kandidaate; säilitage teenusepakkuja dokumentatsioon Edasilükatud kuupäevast alates inimjärelevalve, logimine ja kasutamine pakkuja juhiste järgi
ELi-väline ettevõte müüb AI-toodet ELi klientidele Pakkuja Samad läbipaistvuse ja AI-pädevuse kohustused nagu ELi pakkujal; määrake ELi volitatud esindaja, kui süsteem on suure riskiga või üldotstarbeline mudel Suure riskiga kord alates edasilükatud kuupäevast

Suure riskiga AI-süsteemid: edasi lükatud, mitte tühistatud

Kui teie ettevõte pakub või kasutab AI-d mõnes lisa III valdkonnas, kohaldub edasilükatud kuupäevadest märksa rangem suure riskiga AI nõuete kogum. Pakkujad peavad rakendama riskijuhtimissüsteemi, säilitama tehnilise dokumentatsiooni ja logid, kavandama inimjärelevalve ning läbima vastavushindamise enne süsteemi turule laskmist. Kasutajad peavad süsteemi kasutama juhiste kohaselt, määrama selle järelevalveks väljaõppinud inimesed ja säilitama logid.

Väiksematele ettevõtetele on ette nähtud tegelikud leevendused: lihtsustatud tehniline dokumentatsioon VKEdele, idufirmadele ja uuele „väikese keskmise turukapitalisatsiooniga ettevõtte” kategooriale; lihtsustatud kvaliteedijuhtimine kõigile VKEdele; ning trahvide ülempiiriks on väiksem kas kindlast summast või käibe protsendist. On ka välistus: lisa III valdkonna süsteem ei ole suure riskiga, kui see täidab üksnes kitsast menetluslikku või ettevalmistavat ülesannet ega mõjuta otsuseid oluliselt. Kehtib kaks piirangut. Iga füüsilisi isikuid profileeriv süsteem on alati suure riskiga ning välistusele tuginev pakkuja peab hindamise dokumenteerima ja süsteemi siiski ELi andmebaasis registreerima.

Karistused, jõustamine ja seos GDPR-iga

Jõustamine on jagatud. Euroopa AI-amet teostab järelevalvet üldotstarbeliste AI-mudelite pakkujate üle; iga liikmesriik määrab AI-süsteemide jaoks turujärelevalveasutuse; andmekaitseasutused jätkavad AI kasutatavate isikuandmete järelevalvet. Komisjoni AI Acti kasutajatugi vastab ettevõtete küsimustele inglise keeles.

Nõuete rikkumise trahvid on astmelised: keelatud tavade eest kuni €35 miljonit või 7% ülemaailmsest aastakäibest; enamiku muude kohustuste, sealhulgas läbipaistvuse eest kuni €15 miljonit või 3%; ning asutustele ebaõige teabe esitamise eest kuni €7,5 miljonit või 1%. Suurte ettevõtete ülempiir on kahest näitajast suurem; VKEdel ja idufirmadel väiksem.

AI-määrus täiendab GDPR-i, mitte ei asenda seda. AI-määrus reguleerib süsteemi ja selle kasutamist; GDPR süsteemi kaudu liikuvaid isikuandmeid. Tööriist võib ühe nõudega täielikult kooskõlas olla, kuid teist rikkuda. Kui AI-määrus nõuab põhiõiguste mõju hindamist, võib see dubleerimise asemel tugineda olemasolevale andmekaitsealase mõju hindamisele.

Ettevõtte praktiline AI-nõuete täitmise kontrollnimekiri

Hea AI-juhtimine ei eelda õigusosakonda. Enamiku ettevõtete puhul katavad järgmised üheksa sammu praegused AI-määruse nõuded ja loovad aluse hilisematele suure riskiga reeglitele:

  • Inventuur: loetlege kõik kasutatavad AI-tööriistad, sealhulgas SaaS-toodetesse integreeritud funktsioonid ja töötajate kasutatavad üldotstarbelised mudelid.
  • Roll: otsustage iga tööriista puhul, kas olete pakkuja, kasutaja või mõlemad.
  • Liigitus: võrrelge iga tööriista keelatud loetelu ja lisa III valdkondadega; kirjutage tulemus üles.
  • Vestlusrobotid: veenduge, et iga kliendiga suhtlev AI-assistent ennast tutvustab.
  • Sisu: kohaldage avaldatavale sisule eespool toodud märgistustabelit.
  • Pädevus: võtke vastu AI-kasutuse poliitika ja säilitage koolitusandmed.
  • Andmekaitse: viige AI kasutamine kooskõlla olemasoleva GDPR-i dokumentatsiooniga.
  • ELi kohalolek: kui asute väljaspool ELi ning pakute suure riskiga süsteemi või üldotstarbelist mudelit, määrake volitatud esindaja.
  • Tegevuskava: kui miski on suure riskiga, kavandage tegevused edasilükatud kuupäevade järgi, mitte ärge oodake nendeni.

AI-määruse nõuete täitmine ja ELi ettevõtte asutamine Eesti Firmaga

Tehisintellekti määrus soodustab ettevõtteid, kes arvestavad nõuete täitmisega algusest peale, ning liiduvälistele ettevõtetele muudab ELi kohaloleku praktiliseks vajaduseks. Eesti Firma toetab AI-põhiseid ettevõtteid mõlemas etapis: ELi ettevõtte täielikult digitaalsel teel Eestis asutamisel, sealhulgas e-residentsuse kaudu asutamisel asutajatele, kes ei pea kunagi Eestit külastama, ning ettevõtte kohustuste täitmisel ELi turul tegutsemise ajal.

Meie juristid koostavad õiguslikke arvamusi selle kohta, kas konkreetne AI-süsteem kuulub kohaldamisalasse ning millise rolli ja riskitaseme see kaasa toob; meie õigusteenuste meeskond koostab AI-kasutuse poliitikaid ja teavitusi, mida ettevõte vajab AI-pädevuse, läbipaistvuse ja andmekaitsenõuete täitmise tõendamiseks.

Korduma kippuvad küsimused

Selle juhendi koostas Eesti Firma meeskond, sh Jurist ja partnersuhete juht Dmitry Malyshev, ning see on mõeldud ainult teavitamiseks. Ükski esitatud materjal ei ole õigus-, maksu- ega investeerimisnõuanne. Kuigi oleme teinud kõik, et teave oleks avaldamise ajal täpne, võivad seadused ja eeskirjad muutuda. Teie olukorrale vastava õigusabi saamiseks võtke otse ühendust Eesti Firmaga.