Lühivastus
Peaaegu kindlasti jah, kui teie ettevõte kasutab AI-tööriistu tööalaselt ning müüb ELis või tegutseb ELis, olenemata sellest, kas lõite tööriistad ise. Suuruse alampiiri ei ole. Enamiku ettevõtete praegused kohustused on mõõdukad: vältida lühikest keelatud AI-tavade loetelu, toetada töötajate AI-pädevust ning olla läbipaistev vestlusrobotite ja teatava AI-genereeritud sisu puhul. Ranged „suure riskiga” nõuded puudutavad vaid konkreetseid kasutusjuhtumeid, nagu värbamine või krediidiskoori määramine, ning nende tähtaegu on edasi lükatud. Trahvid ulatuvad €35 miljoni või 7%-ni üleilmsest käibest, VKEdele kehtivad madalamad ülempiirid.
Enamik ELi tehisintellekti määruse juhendeid on kirjutatud AI-d loovatele ettevõtetele. See juhend on ka kõigile teistele: vestlusrobotiga e-poele, ChatGPT abil tekste koostavale agentuurile, AI-funktsiooni lisavale tarkvaraettevõttele ja Euroopa klientidele müüvale ELi-välisele ettevõttele. Määruse peamine kohaldamiskuupäev on nüüd möödunud ning hilise muudatusega on pilt selginenud. Siin on, mida tehisintellekti määrus tavaliselt ettevõttelt tegelikult nõuab.
Mis on tehisintellekti määrus ja miks see oluline on
AI Act ehk tehisintellekti määrus, ametlikult määrus (EL) 2024/1689, on maailma esimene terviklik AI-õigusakt (kehtiv konsolideeritud tekst on EUR-Lexis). ELi määrusena kohaldub see igas liikmesriigis otse, ilma riigisisese ülevõtmiseta. AI-määrus põhineb riskipõhisel loogikal: mida suurem on AI-süsteemi võimalik mõju inimeste turvalisusele või põhiõigustele, seda rangemad on selle arendaja ja kasutaja kohustused.
AI digitaalne koondmäärus (määrus (EL) 2026/1744) muutis õigusakti vahetult enne selle peamist kohaldamiskuupäeva. Sellega lükati edasi suure riskiga süsteemide tähtajad, lisati kaks uut keelatud tava, kitsendati osa suure riski määratlusest ning vähendati väiksemate ettevõtete halduskoormust. Ülesehitus, neli riskitaset ja rollipõhised kohustused jäid samaks.
Kellele ELi tehisintellekti määrus kohaldub? Kontrollige nelja küsimusega
1. Kas tööriist on „AI-süsteem”? Fikseeritud, inimese määratud sammudega reeglipõhine algoritm ei ole seda. Määrav tunnus on järeldamine: süsteem loob andmete põhjal ennustusi, soovitusi, otsuseid või sisu viisil, mida ei ole otsesõnu programmeeritud. Vestlusrobotid, generatiivsed tööriistad, hindamis- ja soovitusmootorid kvalifitseeruvad; arvutustabeli valem mitte.
2. Kas seda kasutatakse tööalaselt? Era- ja mitteprofessionaalne kasutus jääb kohaldamisalast välja. Niipea kui töötaja kasutab tööriista ettevõtte nimel, kuulub ettevõte kohaldamisalasse.
3. Kas see puutub kokku ELiga? Määrus kohaldub, kui AI-süsteem lastakse ELi turule, seda kasutatakse ELis või selle väljundeid kasutatakse ELis. Hõlmatud on ka liiduväline ettevõte, kes teenindab ELi kliente. Väikeettevõtetele ega idufirmadele erandit ei ole; AI-määruse kohustused sõltuvad riskist, mitte töötajate arvust.
4. Kas lõite selle ise või kasutate seda? See määrab teie rolli ning roll määrab kohustused.
| Roll | Keda hõlmab | Tüüpiline näide |
|---|---|---|
| Pakkuja | Arendab AI-süsteemi või -mudeli ja laseb selle oma nime all ELi turule, tasu eest või tasuta | SaaS-ettevõte, kes pakub klientidele AI-funktsiooni |
| Kasutaja | Kasutab AI-süsteemi oma äritegevuse käigus | Ettevõte, kes kasutab kolmanda osapoole vestlusrobotit, töötab ChatGPT-ga või sõelub CVsid AI-tööriistaga |
| Importija / turustaja | Toob ELi-välise AI-süsteemi ELi turule või teeb selle seal kättesaadavaks | Väljaspool ELi arendatud AI-tarkvara edasimüüja |
Enamik ettevõtteid on AI-määruse järgi kasutajad. ChatGPT, Copiloti või teenusepakkuja vestlusroboti kasutamine ei tee teist pakkujat, kuid teeb teist kasutaja, kellele kohalduvad allpool kirjeldatud kohustused. Pakkujaks võib saada ka seda kavatsuseta: kui muudate süsteemi oluliselt, integreerite selle oma tootesse või turustate seda oma kaubamärgi all.
ELi-välistele ettevõtetele kehtib veel üks reegel: enne suure riskiga AI-süsteemi või üldotstarbelise AI-mudeli liidu turul kättesaadavaks tegemist peab ELi-väline pakkuja määrama liidus asutatud volitatud esindaja (süsteemse riskita avatud lähtekoodiga mudelid on vabastatud).
AI-määruse riskikategooriad: neli taset
| Riskitase | Mida see tähendab | Näited |
|---|---|---|
| Vastuvõetamatu | Täielikult keelatud | Sotsiaalne hindamine, manipuleerivad alateadlikud tehnikad, emotsioonituvastus tööl või hariduses, sihtimata näopiltide kraapimine, nõusolekuta intiimsed süvavõltsingud |
| Suur | Lubatud rangete nõuete täitmisel | AI värbamises, töötajate juhtimises, krediidiskoori määramisel, haridusse vastuvõtul, elutähtsas taristus või reguleeritud toodete ohutuskomponendina |
| Läbipaistvus | Lubatud avalikustamiskohustusega | Vestlusrobotid, AI-genereeritud tekst, pildid, heli ja video, süvavõltsingud |
| Minimaalne | Erikohustusi ei ole | Rämpsposti filtrid, soovitusmootorid, AI-abiga programmeerimine, tõlkimine |
Euroopa Komisjoni seaduse ettevalmistamise ajal tehtud hinnangu järgi kuulub ligikaudu 85% AI-süsteemidest minimaalse riskiga kategooriasse. Enamiku teenus-, tarkvara- ja e-kaubandusettevõtete jaoks on praktikas olulised vaid esimene ja kolmas rida.
ELi AI-määruse ajakava: mis kehtib nüüd ja mis lükati edasi
| Kohaldub alates | Mis |
|---|---|
| 2. veebruar 2025 | Keelatud AI-tavad; AI-pädevuse kohustus |
| 2. august 2025 | Üldotstarbeliste AI-mudelite pakkujate kohustused |
| 2. august 2026 | Läbipaistvuskohustused (artikkel 50); riiklike asutuste ja jõustamispädevuste rakendumine |
| 2. detsember 2026 | Kaks uut keeldu (nõusolekuta intiimpildid, laste seksuaalse väärkohtlemise materjal); juba turul olevate generatiivsete süsteemide märgistamise tähtaeg |
| 2. detsember 2027 | Lisa III suure riskiga süsteemid (iseseisvad kasutusjuhtumid) |
| 2. august 2028 | Reguleeritud toodetesse integreeritud suure riskiga AI (lisa I) |
AI-määruse nõuded, millega enamik ettevõtteid täna silmitsi seisab
1. Ärge kasutage keelatud AI-tavasid
Kontrollige, et ükski teie ettevõtte tööriist ei kuuluks keelatud kategooriasse. Tavalise ettevõtte tõenäolisim lõks on töötajate või klientide emotsioonituvastus või biomeetriline kategoriseerimine, millega järeldatakse tundlikke tunnuseid, näiteks etnilist päritolu või poliitilisi vaateid. Piiripealsete juhtumite kohta on komisjon avaldanud keelatud tavade suunised.
2. Toetage AI-pädevust ja koostage AI-poliitika
Pakkujad ja kasutajad peavad võtma meetmeid, mis toetavad nende nimel AI-d käitavate või kasutavate inimeste AI-pädevust. Koondmäärus leevendas sõnastust: enam ei pea tagama igale inimesele kindlat pädevustaset, kuid tegutsema peab endiselt. Õigusakt ei ütle sõna-sõnalt „võtke vastu AI-poliitika”, kuid lühike ettevõttesisene AI-kasutuse poliitika, dokumenteeritud koolitus ja selle läbinute arvestus on lihtsaim viis nõuete täitmist tõendada. Kuna kohustus hõlmab ka sisekasutust, jõuab see isegi ettevõteteni, kelle AI ei puutu kunagi kokku kliendiga.
3. Vestlusroboti teavitus: öelge inimestele, kui nad suhtlevad masinaga
Läbipaistvuskohustuste kohaselt peab inimestega otse suhtlev AI-süsteem, näiteks vestlusrobot või häälassistent, selgelt teatama, et kasutaja suhtleb AI-ga, välja arvatud juhul, kui see on kontekstist ilmne. Kohustus lasub süsteemi loonud pakkujal. Kui kasutate veebilehel teenusepakkuja vestlusrobotit, peab pakkuja teavituse süsteemi sisse ehitama, kuid teie suhtlete klientidega: kinnitage enne või esimese suhtluse ajal, et teavitus on nähtav. Piisab lausest „Vestlete meie AI-assistendiga”.
Kas AI-genereeritud sisu tuleb märgistada?
See on ettevõtete enim küsitud ja kõige sagedamini valesti vastatud küsimus AI-sisu avalikustamise kohta. Reeglid eristavad nähtamatut, masinloetavat märgistust, mille peab lisama generatiivse tööriista pakkuja, ning nähtavat teavitust, mille peab konkreetsetel juhtudel lisama kasutaja ehk sisu avaldav ettevõte.
| Teie avaldatav sisu | Kas nähtav märgis on nõutav? | Miks |
|---|---|---|
| AI abil koostatud tootekirjeldused, reklaamtekst, e-kirjad | Ei | Äriline tekst ei ole “avalikku huvi pakkuv teave” |
| AI abil koostatud blogipostitus või artikkel avalikku huvi pakkuval teemal, avaldatud ilma inimese ülevaatuseta | Jah | Avalikku huvi pakkuv tekst tuleb märgistada, kui inimene seda ei üle vaadanud ega võtnud toimetusvastutust |
| Sama postitus, toimetatud ja avaldatud nimelise autori all | Ei | Kehtib toimetusliku ülevaatuse erand |
| Selgelt ebarealistlik AI-illustratsioon (draakon, lendav sfinks) | Ei | See ei ole süvavõltsing: see ei saaks tegelikkuses eksisteerida |
| Fotorealistlik AI-pilt inimesest, ka väljamõeldud inimesest | Jah | See on süvavõltsing: kujutab inimest, kes võiks olemas olla, ja näib ehtne |
| AI-genereeritud turunduspilt, mis kujutab toodet tegelikkusest erinevalt | Jah | Komisjoni suuniste järgi süvavõltsing |
| Päris inimese AI-loodud hääl- või videokoopia | Jah | Süvavõltsing |
| Enne reeglite kohaldumist avaldatud sisu | Ei | Tagasiulatuvat märgistamist ei nõuta |
Pidage meeles kahte asja. Esiteks ei ole kavatsus oluline: realistlik pilt tuleb märgistada ka siis, kui kedagi ei tahetud petta. Teiseks ei vabasta AI-tööriista lisatud vesimärk teid enda märgistamiskohustusest; teavitus peab olema inimesele tajutav ilma tehnilise tööriistata.
AI-määruse nõuete täitmine praktikas: viis levinud olukorda
| Olukord | Teie roll | Tehke nüüd | Hiljem |
|---|---|---|---|
| Tarkvaraettevõte lisab oma tootesse AI-funktsiooni | Pakkuja | AI-teavitus kasutajaliideses; masinloetav märgistus, kui funktsioon genereerib teksti või meediat; pädevusmeetmed; kontrollige keelatud loetelu | Kui kasutusjuhtum kuulub lisa III valdkonda, valmistuge suure riskiga nõueteks |
| E-pood kasutab teenusepakkuja vestlusrobotit ja AI-genereeritud visuaale | Kasutaja | Veenduge, et vestlusrobot ennast tutvustab; märgistage fotorealistlikud või tegelikkust muutvad tootepildid; rakendage pädevusmeetmeid | Midagi enamat ei ole vaja, kui ei lisata suure riskiga tööriista |
| Agentuur või konsultatsiooniettevõte kasutab ChatGPT-d, Claude’i või sarnast sisemiselt | Kasutaja | AI-kasutuse poliitika ja koolituste arvestus; märgistage ülevaatamata avalikku huvi pakkuv sisu; ärge sisestage kliendi isikuandmeid ilma GDPR-i aluseta | AI-määruse järgi erikohustusi ei ole |
| Tööandja sõelub töötaotlejaid AI-tööriistaga | Suure riskiga süsteemi kasutaja | Pädevusmeetmed; teavitage kandidaate; säilitage teenusepakkuja dokumentatsioon | Edasilükatud kuupäevast alates inimjärelevalve, logimine ja kasutamine pakkuja juhiste järgi |
| ELi-väline ettevõte müüb AI-toodet ELi klientidele | Pakkuja | Samad läbipaistvuse ja AI-pädevuse kohustused nagu ELi pakkujal; määrake ELi volitatud esindaja, kui süsteem on suure riskiga või üldotstarbeline mudel | Suure riskiga kord alates edasilükatud kuupäevast |
Suure riskiga AI-süsteemid: edasi lükatud, mitte tühistatud
Kui teie ettevõte pakub või kasutab AI-d mõnes lisa III valdkonnas, kohaldub edasilükatud kuupäevadest märksa rangem suure riskiga AI nõuete kogum. Pakkujad peavad rakendama riskijuhtimissüsteemi, säilitama tehnilise dokumentatsiooni ja logid, kavandama inimjärelevalve ning läbima vastavushindamise enne süsteemi turule laskmist. Kasutajad peavad süsteemi kasutama juhiste kohaselt, määrama selle järelevalveks väljaõppinud inimesed ja säilitama logid.
Väiksematele ettevõtetele on ette nähtud tegelikud leevendused: lihtsustatud tehniline dokumentatsioon VKEdele, idufirmadele ja uuele „väikese keskmise turukapitalisatsiooniga ettevõtte” kategooriale; lihtsustatud kvaliteedijuhtimine kõigile VKEdele; ning trahvide ülempiiriks on väiksem kas kindlast summast või käibe protsendist. On ka välistus: lisa III valdkonna süsteem ei ole suure riskiga, kui see täidab üksnes kitsast menetluslikku või ettevalmistavat ülesannet ega mõjuta otsuseid oluliselt. Kehtib kaks piirangut. Iga füüsilisi isikuid profileeriv süsteem on alati suure riskiga ning välistusele tuginev pakkuja peab hindamise dokumenteerima ja süsteemi siiski ELi andmebaasis registreerima.
Karistused, jõustamine ja seos GDPR-iga
Jõustamine on jagatud. Euroopa AI-amet teostab järelevalvet üldotstarbeliste AI-mudelite pakkujate üle; iga liikmesriik määrab AI-süsteemide jaoks turujärelevalveasutuse; andmekaitseasutused jätkavad AI kasutatavate isikuandmete järelevalvet. Komisjoni AI Acti kasutajatugi vastab ettevõtete küsimustele inglise keeles.
Nõuete rikkumise trahvid on astmelised: keelatud tavade eest kuni €35 miljonit või 7% ülemaailmsest aastakäibest; enamiku muude kohustuste, sealhulgas läbipaistvuse eest kuni €15 miljonit või 3%; ning asutustele ebaõige teabe esitamise eest kuni €7,5 miljonit või 1%. Suurte ettevõtete ülempiir on kahest näitajast suurem; VKEdel ja idufirmadel väiksem.
AI-määrus täiendab GDPR-i, mitte ei asenda seda. AI-määrus reguleerib süsteemi ja selle kasutamist; GDPR süsteemi kaudu liikuvaid isikuandmeid. Tööriist võib ühe nõudega täielikult kooskõlas olla, kuid teist rikkuda. Kui AI-määrus nõuab põhiõiguste mõju hindamist, võib see dubleerimise asemel tugineda olemasolevale andmekaitsealase mõju hindamisele.
Ettevõtte praktiline AI-nõuete täitmise kontrollnimekiri
Hea AI-juhtimine ei eelda õigusosakonda. Enamiku ettevõtete puhul katavad järgmised üheksa sammu praegused AI-määruse nõuded ja loovad aluse hilisematele suure riskiga reeglitele:
- Inventuur: loetlege kõik kasutatavad AI-tööriistad, sealhulgas SaaS-toodetesse integreeritud funktsioonid ja töötajate kasutatavad üldotstarbelised mudelid.
- Roll: otsustage iga tööriista puhul, kas olete pakkuja, kasutaja või mõlemad.
- Liigitus: võrrelge iga tööriista keelatud loetelu ja lisa III valdkondadega; kirjutage tulemus üles.
- Vestlusrobotid: veenduge, et iga kliendiga suhtlev AI-assistent ennast tutvustab.
- Sisu: kohaldage avaldatavale sisule eespool toodud märgistustabelit.
- Pädevus: võtke vastu AI-kasutuse poliitika ja säilitage koolitusandmed.
- Andmekaitse: viige AI kasutamine kooskõlla olemasoleva GDPR-i dokumentatsiooniga.
- ELi kohalolek: kui asute väljaspool ELi ning pakute suure riskiga süsteemi või üldotstarbelist mudelit, määrake volitatud esindaja.
- Tegevuskava: kui miski on suure riskiga, kavandage tegevused edasilükatud kuupäevade järgi, mitte ärge oodake nendeni.
AI-määruse nõuete täitmine ja ELi ettevõtte asutamine Eesti Firmaga
Tehisintellekti määrus soodustab ettevõtteid, kes arvestavad nõuete täitmisega algusest peale, ning liiduvälistele ettevõtetele muudab ELi kohaloleku praktiliseks vajaduseks. Eesti Firma toetab AI-põhiseid ettevõtteid mõlemas etapis: ELi ettevõtte täielikult digitaalsel teel Eestis asutamisel, sealhulgas e-residentsuse kaudu asutamisel asutajatele, kes ei pea kunagi Eestit külastama, ning ettevõtte kohustuste täitmisel ELi turul tegutsemise ajal.
Meie juristid koostavad õiguslikke arvamusi selle kohta, kas konkreetne AI-süsteem kuulub kohaldamisalasse ning millise rolli ja riskitaseme see kaasa toob; meie õigusteenuste meeskond koostab AI-kasutuse poliitikaid ja teavitusi, mida ettevõte vajab AI-pädevuse, läbipaistvuse ja andmekaitsenõuete täitmise tõendamiseks.
Korduma kippuvad küsimused
Jah. Töötajate arvu ega käibe alampiiri ei ole. Kohustused sõltuvad AI kasutusviisist, mitte ettevõtte suurusest, kuigi VKEdele kehtivad lihtsustatud dokumentatsiooninõuded ja madalamad trahvide ülempiirid.
Jah, kasutajana. Läbipaistvusreeglid rakenduvad üksnes siis, kui AI väljund jõuab inimesteni väljaspool teie ettevõtet, kuid AI-pädevuse kohustus ja keelatud tavade reeglid kehtivad ka sisekasutuse puhul.
Jah, kui nad lasevad AI-süsteemi ELi turule või selle väljundeid kasutatakse ELis. ELi-välised suure riskiga süsteemide ja üldotstarbeliste mudelite pakkujad peavad määrama ka liidus volitatud esindaja.
Määrus neid sõnu ei kasuta, kuid AI-kasutuse poliitika koos koolitusandmetega on lihtsaim viis AI-pädevuse kohustuse täitmist tõendada ja järelevalveasutusele näidata, et AI kasutamine on korraldatud.
Tootekirjeldused ja reklaamtekst: ei. Avalikku huvi pakkuvat teemat käsitlev blogipostitus: ainult siis, kui see avaldati ilma inimese ülevaatuse ja toimetusvastutuseta. Piltide, heli ja video kohta vaadake eespool olevat märgistustabelit.
Platvorm peab teavituse süsteemi sisse ehitama; teie peate veenduma, et seda klientidele tegelikult näidatakse. Praktikas kontrollige seda enne kasutuselevõttu.
Keelatud tavade eest kuni €35 miljonit või 7% ülemaailmsest käibest, enamiku muude kohustuste, sealhulgas läbipaistvuse eest kuni €15 miljonit või 3% ning asutustele ebaõige teabe esitamise eest kuni €7,5 miljonit või 1%. VKEdele ja idufirmadele kohaldub kahest näitajast väiksem.
Ei, need on ainult edasi lükatud. Nõuded ei ole muutunud; kahe uue kohaldamiskuupäeva kohta vaadake eespool ajakava.