a hand that is sticking out of the grass

Koskeeko EU:n AI Act yritystäsi? Velvollisuudet selkokielellä

Ketä EU:n AI Act koskee, mitkä velvollisuudet ovat voimassa nyt, miten tekoälyn tuottama sisältö merkitään ja millaisia sakkoja voidaan määrätä. Käytännön opas kaikille tekoälyä käyttäville yrityksille.

Nopea vastaus

Lähes varmasti kyllä, jos yrityksesi käyttää tekoälytyökaluja ammatillisesti ja myy EU:ssa tai toimii siellä, riippumatta siitä, rakensitko työkalut itse. Kokorajoja ei ole. Useimmille yrityksille nyt voimassa olevat velvollisuudet ovat maltillisia: vältä lyhyttä kiellettyjen tekoälykäytäntöjen luetteloa, tue henkilöstön tekoälylukutaitoa ja kerro avoimesti chatboteista sekä tietyistä tekoälysisällöistä. Raskas ”korkean riskin” järjestelmä koskee vain tiettyjä käyttötapauksia, kuten rekrytointia tai luottoluokitusta, ja sitä on lykätty. Sakot voivat olla enintään €35 miljoonaa tai 7 % maailmanlaajuisesta liikevaihdosta, ja pk-yrityksille enimmäismäärät ovat pienemmät.

Useimmat EU:n AI Actia koskevat oppaat on kirjoitettu tekoälyä rakentaville yrityksille. Tämä opas on myös kaikille muille: chatbotia käyttävälle verkkokaupalle, ChatGPT:llä tekstiä laativalle toimistolle, tekoälyominaisuuden lisäävälle ohjelmistoyritykselle ja EU-asiakkaille myyvälle EU:n ulkopuoliselle yritykselle. Asetuksen pääasiallinen soveltamispäivä on nyt ohitettu, ja myöhäisen muutoksen jälkeen tilanne on selkiytynyt. Tässä kerrotaan, mitä tekoälysäädös todella edellyttää tavalliselta yritykseltä.

Mikä tekoälysäädös on ja miksi sillä on merkitystä

AI Act, viralliselta nimeltään asetus (EU) 2024/1689, on maailman ensimmäinen kattava tekoälylaki (voimassa oleva konsolidoitu teksti löytyy EUR-Lexistä). EU-asetuksena sitä sovelletaan suoraan jokaisessa jäsenvaltiossa ilman kansallista täytäntöönpanoa. Tekoälysäädös perustuu riskiperusteiseen logiikkaan: mitä suurempi tekoälyjärjestelmän mahdollinen vaikutus ihmisten turvallisuuteen tai perusoikeuksiin on, sitä tiukemmat velvollisuudet ovat sitä kehittävillä ja käyttävillä tahoilla.

Tekoälyä koskeva Digital Omnibus (asetus (EU) 2026/1744) muutti säädöstä hieman ennen sen pääasiallista soveltamispäivää. Se lykkäsi korkean riskin määräaikoja, lisäsi kaksi uutta kiellettyä käytäntöä, rajasi osaa korkean riskin määritelmästä ja vähensi pienempien yritysten hallinnollista taakkaa. Rakenne, neljä riskitasoa ja rooliperusteiset velvollisuudet eivät muuttuneet.

Keitä EU:n AI Act koskee? Neljän kysymyksen tarkistus

1. Onko työkalu ”tekoälyjärjestelmä”? Sääntöpohjainen algoritmi, jossa on kiinteät ihmisen määrittämät vaiheet, ei ole. Ratkaiseva ominaisuus on päättely: järjestelmä tuottaa datasta ennusteita, suosituksia, päätöksiä tai sisältöä tavoilla, joita ei ole nimenomaisesti ohjelmoitu. Chatbotit, generatiiviset työkalut sekä pisteytys- ja suosittelumoottorit kuuluvat piiriin; taulukkolaskentakaava ei.

2. Käytetäänkö sitä ammatillisesti? Yksityinen, ei-ammatillinen käyttö jää soveltamisalan ulkopuolelle. Heti kun työntekijä käyttää työkalua yrityksen puolesta, yritys kuuluu soveltamisalaan.

3. Liittyykö se EU:hun? Säädöstä sovelletaan, jos tekoälyjärjestelmä saatetaan EU:n markkinoille, sitä käytetään EU:ssa tai sen tuotoksia käytetään EU:ssa. Unioniin kuulumaton yritys, joka palvelee EU-asiakkaita, kuuluu soveltamisalaan. Pienyrityksille tai start-upeille ei ole poikkeusta; AI Actin velvollisuudet määräytyvät riskin, eivät henkilöstömäärän perusteella.

4. Rakensitko sen vai käytätkö sitä? Tämä ratkaisee roolisi, ja roolisi ratkaisee velvollisuutesi.

Rooli Ketä se koskee Tyypillinen esimerkki
Tarjoaja Kehittää tekoälyjärjestelmän tai -mallin ja saattaa sen EU:n markkinoille omalla nimellään, maksullisena tai maksutta SaaS-yritys, joka toimittaa asiakkaille tekoälyominaisuuden
Käyttöönotosta vastaava taho Käyttää tekoälyjärjestelmää liiketoimintansa yhteydessä Yritys, joka käyttää kolmannen osapuolen chatbotia, ChatGPT:tä työssä tai seuloo CV:itä tekoälytyökalulla
Maahantuoja / jakelija Tuo EU:n ulkopuolisen tekoälyjärjestelmän EU:n markkinoille tai asettaa sen siellä saataville EU:n ulkopuolella kehitetyn tekoälyohjelmiston jälleenmyyjä

Useimmat yritykset ovat AI Actin mukaisia käyttöönotosta vastaavia tahoja. ChatGPT:n, Copilotin tai toimittajan chatbotin käyttö ei tee sinusta tarjoajaa, mutta tekee sinusta käyttöönotosta vastaavan tahon, jolla on jäljempänä kuvatut velvollisuudet. Voit tulla tarjoajaksi sitä tarkoittamatta: jos muutat järjestelmää olennaisesti, integroit sen omaan tuotteeseesi tai markkinoit sitä omalla brändilläsi.

Yksi lisäsääntö koskee EU:n ulkopuolisia yrityksiä: EU:n ulkopuolisen tarjoajan on nimettävä unionissa toimiva valtuutettu edustaja ennen kuin se asettaa siellä saataville korkean riskin tekoälyjärjestelmän tai yleiskäyttöisen tekoälymallin (ilman systeemistä riskiä olevat avoimen lähdekoodin mallit on vapautettu).

AI Actin riskiluokat: neljä tasoa

Riskitaso Mitä se tarkoittaa Esimerkkejä
Hyväksymätön Kokonaan kielletty Sosiaalinen pisteytys, manipuloivat subliminaaliset tekniikat, tunteiden tunnistaminen työssä tai koulutuksessa, kohdentamaton kasvojen kuvien kerääminen sekä ilman suostumusta tehdyt intiimit deepfake-sisällöt
Korkea Sallittu tiukoin vaatimustenmukaisuusvelvollisuuksin Tekoäly rekrytoinnissa, työntekijöiden hallinnassa, luottoluokituksessa, koulutusvalinnoissa, kriittisessä infrastruktuurissa tai säänneltyjen tuotteiden turvallisuuskomponenttina
Läpinäkyvyys Sallittu ilmoitusvelvollisuuksin Chatbotit, tekoälyn tuottama teksti, kuvat, ääni ja video sekä deepfake-sisällöt
Vähäinen Ei erityisiä velvollisuuksia Roskapostisuodattimet, suosittelumoottorit, tekoälyavusteinen koodaus, kääntäminen

Euroopan komissio arvioi lakia valmistellessaan, että noin 85 % tekoälyjärjestelmistä kuuluu vähäisen riskin luokkaan. Useimmille palvelu-, ohjelmisto- ja verkkokauppayrityksille vain ensimmäisellä ja kolmannella rivillä on käytännön merkitystä.

EU:n AI Actin aikataulu: mikä pätee nyt ja mitä lykättiin

Sovelletaan alkaen Mitä
2. helmikuuta 2025 Kielletyt tekoälykäytännöt; tekoälylukutaitovelvollisuus
2. elokuuta 2025 Yleiskäyttöisten tekoälymallien tarjoajien velvollisuudet
2. elokuuta 2026 Läpinäkyvyysvelvollisuudet (50 artikla); kansalliset viranomaiset ja täytäntöönpanovaltuudet toiminnassa
2. joulukuuta 2026 Kaksi uutta kieltoa (ilman suostumusta tuotettu intiimi kuvamateriaali, lasten seksuaalista hyväksikäyttöä esittävä aineisto); markkinoilla jo olevien generatiivisten järjestelmien merkintämääräaika
2. joulukuuta 2027 Liitteen III korkean riskin järjestelmät (itsenäiset käyttötapaukset)
2. elokuuta 2028 Säänneltyihin tuotteisiin sisältyvä korkean riskin tekoäly (liite I)

EU:n AI Actin vaatimukset, joita useimmat yritykset kohtaavat nyt

1. Älä käytä kiellettyjä tekoälykäytäntöjä

Tarkista, ettei mikään yrityksesi työkalu kuulu kiellettyyn luokkaan. Tavalliselle yritykselle todennäköisin sudenkuoppa on työntekijöiden tai asiakkaiden tunteiden tunnistaminen tai biometristen tietojen luokittelu, jolla päätellään arkaluonteisia ominaisuuksia, kuten etnistä taustaa tai poliittisia näkemyksiä. Komissio on julkaissut ohjeet kielletyistä käytännöistä rajatapauksia varten.

2. Tue tekoälylukutaitoa ja laadi kyllä, tekoälypolitiikka

Tarjoajien ja käyttöönotosta vastaavien tahojen on toteutettava toimia, jotka tukevat niiden puolesta tekoälyä käyttävien tai operoivien henkilöiden tekoälylukutaitoa. Omnibus pehmensi sanamuotoa: sinun ei enää tarvitse taata jokaiselle tiettyä osaamistasoa, mutta sinun on silti toimittava. Säädöksessä ei kirjaimellisesti sanota ”ota käyttöön tekoälypolitiikka”, mutta lyhyt sisäinen tekoälyn käyttöpoliittinen ohje, dokumentoitu koulutus ja tieto koulutuksen suorittaneista ovat yksinkertaisin tapa osoittaa vaatimustenmukaisuus. Koska velvollisuus koskee myös sisäistä käyttöä, tämä on ainoa velvollisuus, joka ulottuu myös yrityksiin, joiden tekoäly ei koskaan kohtaa asiakasta.

3. Chatbot-ilmoitus: kerro ihmisille, kun he puhuvat koneen kanssa

Läpinäkyvyysvelvollisuuksien mukaan ihmisten kanssa suoraan vuorovaikutuksessa olevan tekoälyjärjestelmän, kuten chatbotin tai ääniavustajan, on tehtävä selväksi, että käyttäjä asioi tekoälyn kanssa, ellei tämä ole asiayhteydestä ilmeistä. Velvollisuus on järjestelmän rakentaneella tarjoajalla. Jos käytät verkkosivustollasi toimittajan chatbotia, toimittajan on sisällytettävä ilmoitus siihen, mutta sinä kohtaat asiakkaasi: varmista, että ilmoitus näkyy ennen ensimmäistä vuorovaikutusta tai sen yhteydessä. Riittää esimerkiksi teksti ”Keskustelet tekoälyavustajamme kanssa”.

Onko tekoälyn tuottama sisältö merkittävä?

Tämä on yritysten yleisin tekoälysisällön ilmoittamista koskeva kysymys ja se, johon vastataan useimmin väärin. Säännöissä erotetaan toisistaan näkymätön, koneellisesti luettava merkintä, jonka generatiivisen työkalun tarjoajan on upotettava, ja näkyvä ilmoitus, jonka käyttöönotosta vastaavan tahon, sisällön julkaisevan yrityksen, on lisättävä vain tietyissä tapauksissa.

Julkaisemasi sisältö Vaaditaanko näkyvä merkintä? Miksi
Tekoälyllä laaditut tuotekuvaukset, mainostekstit ja sähköpostit Ei Kaupallinen teksti ei ole ”yleisen edun kannalta merkityksellisiä asioita koskevaa tietoa”
Tekoälyllä laadittu blogikirjoitus tai artikkeli yleisen edun aiheesta, julkaistu ilman ihmisen tarkastusta Kyllä Yleisen edun teksti on merkittävä, ellei henkilö ole tarkastanut sitä ja vastaa toimituksellisesti
Sama kirjoitus, muokattuna ja nimetyn kirjoittajan nimellä julkaistuna Ei Toimituksellisen tarkastuksen poikkeusta sovelletaan
Selvästi epärealistinen tekoälykuvitus (lohikäärme, lentävä sfinksi) Ei Ei ole deepfake: se ei voisi olla todellinen
Fotorealistinen tekoälykuva ihmisestä, vaikka kuvitteellisesta Kyllä Lasketaan deepfakeksi: se muistuttaa henkilöä, joka voisi olla olemassa, ja vaikuttaa aidolta
Tekoälyn tuottama markkinointikuva, jossa tuote esitetään todellisuudesta poikkeavasti Kyllä Komission ohjeiden mukainen deepfake
Todellisen henkilön tekoälyllä tehty ääni- tai videokopio Kyllä Deepfake
Ennen sääntöjen soveltamista julkaistu sisältö Ei Ei takautuvaa merkintävelvollisuutta

Muista kaksi asiaa. Ensinnäkin tarkoituksella ei ole merkitystä: realistinen kuva on merkittävä, vaikka ketään ei olisi ollut tarkoitus harhauttaa. Toiseksi tekoälytyökalun upottama tekninen vesileima ei vapauta sinua omasta merkintävelvollisuudestasi; ilmoituksen on oltava henkilön havaittavissa ilman teknistä työkalua.

AI Actin noudattaminen käytännössä: viisi tavallista tilannetta

Tilanne Roolisi Tee nyt Myöhemmin
Ohjelmistoyritys lisää tuotteeseensa tekoälyominaisuuden Tarjoaja Tekoälyilmoitus käyttöliittymässä; koneellisesti luettava merkintä, jos ominaisuus tuottaa tekstiä tai mediaa; lukutaitotoimet; tarkista kiellettyjen lista Jos käyttötapaus kuuluu liitteen III alaan, valmistaudu korkean riskin järjestelmään
Verkkokauppa käyttää toimittajan chatbotia ja tekoälyllä tuotettuja visuaaleja Käyttöönotosta vastaava taho Varmista, että chatbot tunnistaa itsensä; merkitse fotorealistiset tai todellisuutta muuttavat tuotekuvat; lukutaitotoimet Ei muuta, ellei käyttöön oteta korkean riskin työkalua
Toimisto tai konsulttiyritys käyttää ChatGPT:tä, Claudea tai vastaavaa sisäisesti Käyttöönotosta vastaava taho Tekoälyn käyttöpoliittinen ohje ja koulutusrekisteri; merkitse tarkastamaton yleisen edun sisältö; älä syötä asiakkaan henkilötietoja ilman GDPR-perustetta Ei AI Actiin liittyvää erityistä
Työnantaja seuloo työnhakijoita tekoälytyökalulla Korkean riskin järjestelmän käyttöönotosta vastaava taho Lukutaitotoimet; ilmoita hakijoille; säilytä toimittajan dokumentaatio Ihmisen valvonta, lokitus ja käyttö toimittajan ohjeiden mukaan lykätystä päivästä alkaen
EU:n ulkopuolinen yritys myy tekoälytuotetta EU-asiakkaille Tarjoaja Samat läpinäkyvyys- ja lukutaitovelvollisuudet kuin EU-tarjoajalla; nimeä EU-valtuutettu edustaja, jos järjestelmä on korkean riskin järjestelmä tai yleiskäyttöinen malli Korkean riskin järjestelmä lykätystä päivästä alkaen

Korkean riskin tekoälyjärjestelmät: lykätty, ei peruttu

Jos yrityksesi tarjoaa tai ottaa käyttöön tekoälyä jollakin liitteen III alalla, huomattavasti raskaammat korkean riskin tekoälyvaatimukset tulevat voimaan lykättyinä päivinä. Tarjoajien on käytettävä riskienhallintajärjestelmää, pidettävä teknistä dokumentaatiota ja lokeja, suunniteltava järjestelmä ihmisen valvontaa varten sekä läpäistävä vaatimustenmukaisuuden arviointi ennen järjestelmän markkinoille saattamista. Käyttöönotosta vastaavien tahojen on käytettävä järjestelmää ohjeiden mukaisesti, nimettävä koulutettuja henkilöitä valvomaan sitä ja säilytettävä lokit.

Pienemmät yritykset saavat todellista helpotusta: yksinkertaistettu tekninen dokumentaatio pk-yrityksille, start-upeille ja uudelle ”pienen mid-cap-yrityksen” luokalle; yksinkertaistettu laadunhallinta kaikille pk-yrityksille; sekä sakkojen enimmäismääräksi kiinteästä summasta ja liikevaihtoprosentista pienempi. Myös poissulku on olemassa: liitteen III alaan kuuluva järjestelmä ei ole korkean riskin järjestelmä, jos se suorittaa vain suppean menettelyllisen tai valmistelevan tehtävän eikä vaikuta olennaisesti päätöksiin. Tähän liittyy kaksi varausta. Luonnollisia henkilöitä profiloiva järjestelmä on aina korkean riskin järjestelmä, ja poissulkuun vetoavan tarjoajan on dokumentoitava arviointinsa sekä rekisteröitävä järjestelmä EU:n tietokantaan.

Seuraamukset, valvonta ja GDPR:n päällekkäisyys

Valvonta on jaettu. Euroopan AI Office valvoo yleiskäyttöisten tekoälymallien tarjoajia; kukin jäsenvaltio nimeää tekoälyjärjestelmille markkinavalvontaviranomaisen; tietosuojaviranomaiset valvovat edelleen tekoälyn käyttämiä henkilötietoja. Komission AI Act Service Desk vastaa yritysten kysymyksiin englanniksi.

Rikkomuksista määrättävät seuraamukset ovat porrastettuja: enintään 35 miljoonaa euroa tai 7 % maailmanlaajuisesta vuotuisesta liikevaihdosta kielletyistä käytännöistä; enintään 15 miljoonaa euroa tai 3 % useimmista muista velvollisuuksista, mukaan lukien läpinäkyvyys; ja enintään 7,5 miljoonaa euroa tai 1 % viranomaisille annetuista virheellisistä tiedoista. Suurille yrityksille enimmäismäärä on näistä kahdesta suurempi; pk-yrityksille ja start-upeille pienempi.

AI Act täydentää GDPR:ää, ei korvaa sitä. AI Act sääntelee järjestelmää ja sen käyttöä; GDPR järjestelmän läpi kulkevia henkilötietoja. Työkalu voi olla täysin toisen mukainen ja silti rikkoa toista. Kun AI Act edellyttää perusoikeusvaikutusten arviointia, siinä voidaan hyödyntää olemassa olevaa tietosuojavaikutusten arviointia sen sijaan, että tehtäisiin päällekkäinen arviointi.

Käytännön tekoälyn vaatimustenmukaisuuslista yrityksille

Hyvä tekoälyhallinto ei edellytä lakiosastoa. Useimmille yrityksille nämä yhdeksän vaihetta kattavat nykyiset AI Actin vaatimukset ja luovat pohjan myöhemmille korkean riskin säännöille:

  • Inventointi: luettele kaikki käytössä olevat tekoälytyökalut, mukaan lukien SaaS-tuotteisiin sisältyvät ominaisuudet ja henkilöstön käyttämät yleiskäyttöiset mallit.
  • Rooli: päätä kunkin työkalun osalta, oletko tarjoaja, käyttöönotosta vastaava taho vai molemmat.
  • Luokittelu: tarkista jokainen työkalu kiellettyjen luetteloa ja liitteen III aloja vasten; kirjaa tulos.
  • Chatbotit: varmista, että jokainen asiakkaille suunnattu tekoälyavustaja tunnistaa itsensä.
  • Sisältö: sovella yllä olevaa merkintätaulukkoa julkaisemaasi sisältöön.
  • Lukutaito: ota käyttöön tekoälyn käyttöpoliittinen ohje ja säilytä koulutustiedot.
  • Tietosuoja: sovita tekoälyn käyttö yhteen nykyisen GDPR-dokumentaatiosi kanssa.
  • EU-läsnäolo: jos olet EU:n ulkopuolella ja tarjoat korkean riskin järjestelmää tai yleiskäyttöistä mallia, nimeä valtuutettu edustaja.
  • Suunnitelma: jos jokin on korkean riskin järjestelmä, valmistaudu lykättyihin päivämääriin äläkä odota niitä.

AI Actin noudattaminen ja EU-yrityksen perustaminen Eesti Firman kanssa

Tekoälysäädös palkitsee yrityksiä, jotka rakentavat vaatimustenmukaisuuden alusta alkaen, ja unionin ulkopuolisille yrityksille EU-läsnäolosta tulee käytännön välttämättömyys. Eesti Firma tukee tekoälyvetoisia yrityksiä molemmissa vaiheissa: EU-yhtiön perustamisessa täysin digitaalisella yrityksen perustamisella Virossa, mukaan lukien perustaminen e-Residencyn kautta perustajille, joiden ei tarvitse koskaan vierailla Virossa, sekä yrityksen velvollisuuksien täyttämisessä sen toimiessa EU-markkinoilla.

Lakimiehemme laativat oikeudellisia lausuntoja siitä, kuuluuko tietty tekoälyjärjestelmä soveltamisalaan ja minkä roolin ja riskitason se aiheuttaa, ja oikeudellisten palvelujen tiimimme laatii yrityksen tarvitsemat tekoälyn käyttöpoliittiset ohjeet ja ilmoitukset tekoälylukutaidon, läpinäkyvyyden ja tietosuojan vaatimustenmukaisuuden osoittamiseksi.

Usein kysytyt kysymykset

Tämän oppaan on laatinut Eesti Firman tiimi, mukaan lukien Juristi ja kumppanuusjohtaja Dmitry Malyshev. Opas on tarkoitettu ainoastaan tiedoksi. Mikään sen sisällöstä ei ole oikeudellista, vero- tai sijoitusneuvontaa. Tiedot on pyritty varmistamaan julkaisuhetkellä, mutta lait ja määräykset voivat muuttua. Henkilökohtaista oikeudellista apua saat ottamalla yhteyttä suoraan Eesti Firmaan.