Nopea vastaus
Lähes varmasti kyllä, jos yrityksesi käyttää tekoälytyökaluja ammatillisesti ja myy EU:ssa tai toimii siellä, riippumatta siitä, rakensitko työkalut itse. Kokorajoja ei ole. Useimmille yrityksille nyt voimassa olevat velvollisuudet ovat maltillisia: vältä lyhyttä kiellettyjen tekoälykäytäntöjen luetteloa, tue henkilöstön tekoälylukutaitoa ja kerro avoimesti chatboteista sekä tietyistä tekoälysisällöistä. Raskas ”korkean riskin” järjestelmä koskee vain tiettyjä käyttötapauksia, kuten rekrytointia tai luottoluokitusta, ja sitä on lykätty. Sakot voivat olla enintään €35 miljoonaa tai 7 % maailmanlaajuisesta liikevaihdosta, ja pk-yrityksille enimmäismäärät ovat pienemmät.
Useimmat EU:n AI Actia koskevat oppaat on kirjoitettu tekoälyä rakentaville yrityksille. Tämä opas on myös kaikille muille: chatbotia käyttävälle verkkokaupalle, ChatGPT:llä tekstiä laativalle toimistolle, tekoälyominaisuuden lisäävälle ohjelmistoyritykselle ja EU-asiakkaille myyvälle EU:n ulkopuoliselle yritykselle. Asetuksen pääasiallinen soveltamispäivä on nyt ohitettu, ja myöhäisen muutoksen jälkeen tilanne on selkiytynyt. Tässä kerrotaan, mitä tekoälysäädös todella edellyttää tavalliselta yritykseltä.
Mikä tekoälysäädös on ja miksi sillä on merkitystä
AI Act, viralliselta nimeltään asetus (EU) 2024/1689, on maailman ensimmäinen kattava tekoälylaki (voimassa oleva konsolidoitu teksti löytyy EUR-Lexistä). EU-asetuksena sitä sovelletaan suoraan jokaisessa jäsenvaltiossa ilman kansallista täytäntöönpanoa. Tekoälysäädös perustuu riskiperusteiseen logiikkaan: mitä suurempi tekoälyjärjestelmän mahdollinen vaikutus ihmisten turvallisuuteen tai perusoikeuksiin on, sitä tiukemmat velvollisuudet ovat sitä kehittävillä ja käyttävillä tahoilla.
Tekoälyä koskeva Digital Omnibus (asetus (EU) 2026/1744) muutti säädöstä hieman ennen sen pääasiallista soveltamispäivää. Se lykkäsi korkean riskin määräaikoja, lisäsi kaksi uutta kiellettyä käytäntöä, rajasi osaa korkean riskin määritelmästä ja vähensi pienempien yritysten hallinnollista taakkaa. Rakenne, neljä riskitasoa ja rooliperusteiset velvollisuudet eivät muuttuneet.
Keitä EU:n AI Act koskee? Neljän kysymyksen tarkistus
1. Onko työkalu ”tekoälyjärjestelmä”? Sääntöpohjainen algoritmi, jossa on kiinteät ihmisen määrittämät vaiheet, ei ole. Ratkaiseva ominaisuus on päättely: järjestelmä tuottaa datasta ennusteita, suosituksia, päätöksiä tai sisältöä tavoilla, joita ei ole nimenomaisesti ohjelmoitu. Chatbotit, generatiiviset työkalut sekä pisteytys- ja suosittelumoottorit kuuluvat piiriin; taulukkolaskentakaava ei.
2. Käytetäänkö sitä ammatillisesti? Yksityinen, ei-ammatillinen käyttö jää soveltamisalan ulkopuolelle. Heti kun työntekijä käyttää työkalua yrityksen puolesta, yritys kuuluu soveltamisalaan.
3. Liittyykö se EU:hun? Säädöstä sovelletaan, jos tekoälyjärjestelmä saatetaan EU:n markkinoille, sitä käytetään EU:ssa tai sen tuotoksia käytetään EU:ssa. Unioniin kuulumaton yritys, joka palvelee EU-asiakkaita, kuuluu soveltamisalaan. Pienyrityksille tai start-upeille ei ole poikkeusta; AI Actin velvollisuudet määräytyvät riskin, eivät henkilöstömäärän perusteella.
4. Rakensitko sen vai käytätkö sitä? Tämä ratkaisee roolisi, ja roolisi ratkaisee velvollisuutesi.
| Rooli | Ketä se koskee | Tyypillinen esimerkki |
|---|---|---|
| Tarjoaja | Kehittää tekoälyjärjestelmän tai -mallin ja saattaa sen EU:n markkinoille omalla nimellään, maksullisena tai maksutta | SaaS-yritys, joka toimittaa asiakkaille tekoälyominaisuuden |
| Käyttöönotosta vastaava taho | Käyttää tekoälyjärjestelmää liiketoimintansa yhteydessä | Yritys, joka käyttää kolmannen osapuolen chatbotia, ChatGPT:tä työssä tai seuloo CV:itä tekoälytyökalulla |
| Maahantuoja / jakelija | Tuo EU:n ulkopuolisen tekoälyjärjestelmän EU:n markkinoille tai asettaa sen siellä saataville | EU:n ulkopuolella kehitetyn tekoälyohjelmiston jälleenmyyjä |
Useimmat yritykset ovat AI Actin mukaisia käyttöönotosta vastaavia tahoja. ChatGPT:n, Copilotin tai toimittajan chatbotin käyttö ei tee sinusta tarjoajaa, mutta tekee sinusta käyttöönotosta vastaavan tahon, jolla on jäljempänä kuvatut velvollisuudet. Voit tulla tarjoajaksi sitä tarkoittamatta: jos muutat järjestelmää olennaisesti, integroit sen omaan tuotteeseesi tai markkinoit sitä omalla brändilläsi.
Yksi lisäsääntö koskee EU:n ulkopuolisia yrityksiä: EU:n ulkopuolisen tarjoajan on nimettävä unionissa toimiva valtuutettu edustaja ennen kuin se asettaa siellä saataville korkean riskin tekoälyjärjestelmän tai yleiskäyttöisen tekoälymallin (ilman systeemistä riskiä olevat avoimen lähdekoodin mallit on vapautettu).
AI Actin riskiluokat: neljä tasoa
| Riskitaso | Mitä se tarkoittaa | Esimerkkejä |
|---|---|---|
| Hyväksymätön | Kokonaan kielletty | Sosiaalinen pisteytys, manipuloivat subliminaaliset tekniikat, tunteiden tunnistaminen työssä tai koulutuksessa, kohdentamaton kasvojen kuvien kerääminen sekä ilman suostumusta tehdyt intiimit deepfake-sisällöt |
| Korkea | Sallittu tiukoin vaatimustenmukaisuusvelvollisuuksin | Tekoäly rekrytoinnissa, työntekijöiden hallinnassa, luottoluokituksessa, koulutusvalinnoissa, kriittisessä infrastruktuurissa tai säänneltyjen tuotteiden turvallisuuskomponenttina |
| Läpinäkyvyys | Sallittu ilmoitusvelvollisuuksin | Chatbotit, tekoälyn tuottama teksti, kuvat, ääni ja video sekä deepfake-sisällöt |
| Vähäinen | Ei erityisiä velvollisuuksia | Roskapostisuodattimet, suosittelumoottorit, tekoälyavusteinen koodaus, kääntäminen |
Euroopan komissio arvioi lakia valmistellessaan, että noin 85 % tekoälyjärjestelmistä kuuluu vähäisen riskin luokkaan. Useimmille palvelu-, ohjelmisto- ja verkkokauppayrityksille vain ensimmäisellä ja kolmannella rivillä on käytännön merkitystä.
EU:n AI Actin aikataulu: mikä pätee nyt ja mitä lykättiin
| Sovelletaan alkaen | Mitä |
|---|---|
| 2. helmikuuta 2025 | Kielletyt tekoälykäytännöt; tekoälylukutaitovelvollisuus |
| 2. elokuuta 2025 | Yleiskäyttöisten tekoälymallien tarjoajien velvollisuudet |
| 2. elokuuta 2026 | Läpinäkyvyysvelvollisuudet (50 artikla); kansalliset viranomaiset ja täytäntöönpanovaltuudet toiminnassa |
| 2. joulukuuta 2026 | Kaksi uutta kieltoa (ilman suostumusta tuotettu intiimi kuvamateriaali, lasten seksuaalista hyväksikäyttöä esittävä aineisto); markkinoilla jo olevien generatiivisten järjestelmien merkintämääräaika |
| 2. joulukuuta 2027 | Liitteen III korkean riskin järjestelmät (itsenäiset käyttötapaukset) |
| 2. elokuuta 2028 | Säänneltyihin tuotteisiin sisältyvä korkean riskin tekoäly (liite I) |
EU:n AI Actin vaatimukset, joita useimmat yritykset kohtaavat nyt
1. Älä käytä kiellettyjä tekoälykäytäntöjä
Tarkista, ettei mikään yrityksesi työkalu kuulu kiellettyyn luokkaan. Tavalliselle yritykselle todennäköisin sudenkuoppa on työntekijöiden tai asiakkaiden tunteiden tunnistaminen tai biometristen tietojen luokittelu, jolla päätellään arkaluonteisia ominaisuuksia, kuten etnistä taustaa tai poliittisia näkemyksiä. Komissio on julkaissut ohjeet kielletyistä käytännöistä rajatapauksia varten.
2. Tue tekoälylukutaitoa ja laadi kyllä, tekoälypolitiikka
Tarjoajien ja käyttöönotosta vastaavien tahojen on toteutettava toimia, jotka tukevat niiden puolesta tekoälyä käyttävien tai operoivien henkilöiden tekoälylukutaitoa. Omnibus pehmensi sanamuotoa: sinun ei enää tarvitse taata jokaiselle tiettyä osaamistasoa, mutta sinun on silti toimittava. Säädöksessä ei kirjaimellisesti sanota ”ota käyttöön tekoälypolitiikka”, mutta lyhyt sisäinen tekoälyn käyttöpoliittinen ohje, dokumentoitu koulutus ja tieto koulutuksen suorittaneista ovat yksinkertaisin tapa osoittaa vaatimustenmukaisuus. Koska velvollisuus koskee myös sisäistä käyttöä, tämä on ainoa velvollisuus, joka ulottuu myös yrityksiin, joiden tekoäly ei koskaan kohtaa asiakasta.
3. Chatbot-ilmoitus: kerro ihmisille, kun he puhuvat koneen kanssa
Läpinäkyvyysvelvollisuuksien mukaan ihmisten kanssa suoraan vuorovaikutuksessa olevan tekoälyjärjestelmän, kuten chatbotin tai ääniavustajan, on tehtävä selväksi, että käyttäjä asioi tekoälyn kanssa, ellei tämä ole asiayhteydestä ilmeistä. Velvollisuus on järjestelmän rakentaneella tarjoajalla. Jos käytät verkkosivustollasi toimittajan chatbotia, toimittajan on sisällytettävä ilmoitus siihen, mutta sinä kohtaat asiakkaasi: varmista, että ilmoitus näkyy ennen ensimmäistä vuorovaikutusta tai sen yhteydessä. Riittää esimerkiksi teksti ”Keskustelet tekoälyavustajamme kanssa”.
Onko tekoälyn tuottama sisältö merkittävä?
Tämä on yritysten yleisin tekoälysisällön ilmoittamista koskeva kysymys ja se, johon vastataan useimmin väärin. Säännöissä erotetaan toisistaan näkymätön, koneellisesti luettava merkintä, jonka generatiivisen työkalun tarjoajan on upotettava, ja näkyvä ilmoitus, jonka käyttöönotosta vastaavan tahon, sisällön julkaisevan yrityksen, on lisättävä vain tietyissä tapauksissa.
| Julkaisemasi sisältö | Vaaditaanko näkyvä merkintä? | Miksi |
|---|---|---|
| Tekoälyllä laaditut tuotekuvaukset, mainostekstit ja sähköpostit | Ei | Kaupallinen teksti ei ole ”yleisen edun kannalta merkityksellisiä asioita koskevaa tietoa” |
| Tekoälyllä laadittu blogikirjoitus tai artikkeli yleisen edun aiheesta, julkaistu ilman ihmisen tarkastusta | Kyllä | Yleisen edun teksti on merkittävä, ellei henkilö ole tarkastanut sitä ja vastaa toimituksellisesti |
| Sama kirjoitus, muokattuna ja nimetyn kirjoittajan nimellä julkaistuna | Ei | Toimituksellisen tarkastuksen poikkeusta sovelletaan |
| Selvästi epärealistinen tekoälykuvitus (lohikäärme, lentävä sfinksi) | Ei | Ei ole deepfake: se ei voisi olla todellinen |
| Fotorealistinen tekoälykuva ihmisestä, vaikka kuvitteellisesta | Kyllä | Lasketaan deepfakeksi: se muistuttaa henkilöä, joka voisi olla olemassa, ja vaikuttaa aidolta |
| Tekoälyn tuottama markkinointikuva, jossa tuote esitetään todellisuudesta poikkeavasti | Kyllä | Komission ohjeiden mukainen deepfake |
| Todellisen henkilön tekoälyllä tehty ääni- tai videokopio | Kyllä | Deepfake |
| Ennen sääntöjen soveltamista julkaistu sisältö | Ei | Ei takautuvaa merkintävelvollisuutta |
Muista kaksi asiaa. Ensinnäkin tarkoituksella ei ole merkitystä: realistinen kuva on merkittävä, vaikka ketään ei olisi ollut tarkoitus harhauttaa. Toiseksi tekoälytyökalun upottama tekninen vesileima ei vapauta sinua omasta merkintävelvollisuudestasi; ilmoituksen on oltava henkilön havaittavissa ilman teknistä työkalua.
AI Actin noudattaminen käytännössä: viisi tavallista tilannetta
| Tilanne | Roolisi | Tee nyt | Myöhemmin |
|---|---|---|---|
| Ohjelmistoyritys lisää tuotteeseensa tekoälyominaisuuden | Tarjoaja | Tekoälyilmoitus käyttöliittymässä; koneellisesti luettava merkintä, jos ominaisuus tuottaa tekstiä tai mediaa; lukutaitotoimet; tarkista kiellettyjen lista | Jos käyttötapaus kuuluu liitteen III alaan, valmistaudu korkean riskin järjestelmään |
| Verkkokauppa käyttää toimittajan chatbotia ja tekoälyllä tuotettuja visuaaleja | Käyttöönotosta vastaava taho | Varmista, että chatbot tunnistaa itsensä; merkitse fotorealistiset tai todellisuutta muuttavat tuotekuvat; lukutaitotoimet | Ei muuta, ellei käyttöön oteta korkean riskin työkalua |
| Toimisto tai konsulttiyritys käyttää ChatGPT:tä, Claudea tai vastaavaa sisäisesti | Käyttöönotosta vastaava taho | Tekoälyn käyttöpoliittinen ohje ja koulutusrekisteri; merkitse tarkastamaton yleisen edun sisältö; älä syötä asiakkaan henkilötietoja ilman GDPR-perustetta | Ei AI Actiin liittyvää erityistä |
| Työnantaja seuloo työnhakijoita tekoälytyökalulla | Korkean riskin järjestelmän käyttöönotosta vastaava taho | Lukutaitotoimet; ilmoita hakijoille; säilytä toimittajan dokumentaatio | Ihmisen valvonta, lokitus ja käyttö toimittajan ohjeiden mukaan lykätystä päivästä alkaen |
| EU:n ulkopuolinen yritys myy tekoälytuotetta EU-asiakkaille | Tarjoaja | Samat läpinäkyvyys- ja lukutaitovelvollisuudet kuin EU-tarjoajalla; nimeä EU-valtuutettu edustaja, jos järjestelmä on korkean riskin järjestelmä tai yleiskäyttöinen malli | Korkean riskin järjestelmä lykätystä päivästä alkaen |
Korkean riskin tekoälyjärjestelmät: lykätty, ei peruttu
Jos yrityksesi tarjoaa tai ottaa käyttöön tekoälyä jollakin liitteen III alalla, huomattavasti raskaammat korkean riskin tekoälyvaatimukset tulevat voimaan lykättyinä päivinä. Tarjoajien on käytettävä riskienhallintajärjestelmää, pidettävä teknistä dokumentaatiota ja lokeja, suunniteltava järjestelmä ihmisen valvontaa varten sekä läpäistävä vaatimustenmukaisuuden arviointi ennen järjestelmän markkinoille saattamista. Käyttöönotosta vastaavien tahojen on käytettävä järjestelmää ohjeiden mukaisesti, nimettävä koulutettuja henkilöitä valvomaan sitä ja säilytettävä lokit.
Pienemmät yritykset saavat todellista helpotusta: yksinkertaistettu tekninen dokumentaatio pk-yrityksille, start-upeille ja uudelle ”pienen mid-cap-yrityksen” luokalle; yksinkertaistettu laadunhallinta kaikille pk-yrityksille; sekä sakkojen enimmäismääräksi kiinteästä summasta ja liikevaihtoprosentista pienempi. Myös poissulku on olemassa: liitteen III alaan kuuluva järjestelmä ei ole korkean riskin järjestelmä, jos se suorittaa vain suppean menettelyllisen tai valmistelevan tehtävän eikä vaikuta olennaisesti päätöksiin. Tähän liittyy kaksi varausta. Luonnollisia henkilöitä profiloiva järjestelmä on aina korkean riskin järjestelmä, ja poissulkuun vetoavan tarjoajan on dokumentoitava arviointinsa sekä rekisteröitävä järjestelmä EU:n tietokantaan.
Seuraamukset, valvonta ja GDPR:n päällekkäisyys
Valvonta on jaettu. Euroopan AI Office valvoo yleiskäyttöisten tekoälymallien tarjoajia; kukin jäsenvaltio nimeää tekoälyjärjestelmille markkinavalvontaviranomaisen; tietosuojaviranomaiset valvovat edelleen tekoälyn käyttämiä henkilötietoja. Komission AI Act Service Desk vastaa yritysten kysymyksiin englanniksi.
Rikkomuksista määrättävät seuraamukset ovat porrastettuja: enintään 35 miljoonaa euroa tai 7 % maailmanlaajuisesta vuotuisesta liikevaihdosta kielletyistä käytännöistä; enintään 15 miljoonaa euroa tai 3 % useimmista muista velvollisuuksista, mukaan lukien läpinäkyvyys; ja enintään 7,5 miljoonaa euroa tai 1 % viranomaisille annetuista virheellisistä tiedoista. Suurille yrityksille enimmäismäärä on näistä kahdesta suurempi; pk-yrityksille ja start-upeille pienempi.
AI Act täydentää GDPR:ää, ei korvaa sitä. AI Act sääntelee järjestelmää ja sen käyttöä; GDPR järjestelmän läpi kulkevia henkilötietoja. Työkalu voi olla täysin toisen mukainen ja silti rikkoa toista. Kun AI Act edellyttää perusoikeusvaikutusten arviointia, siinä voidaan hyödyntää olemassa olevaa tietosuojavaikutusten arviointia sen sijaan, että tehtäisiin päällekkäinen arviointi.
Käytännön tekoälyn vaatimustenmukaisuuslista yrityksille
Hyvä tekoälyhallinto ei edellytä lakiosastoa. Useimmille yrityksille nämä yhdeksän vaihetta kattavat nykyiset AI Actin vaatimukset ja luovat pohjan myöhemmille korkean riskin säännöille:
- Inventointi: luettele kaikki käytössä olevat tekoälytyökalut, mukaan lukien SaaS-tuotteisiin sisältyvät ominaisuudet ja henkilöstön käyttämät yleiskäyttöiset mallit.
- Rooli: päätä kunkin työkalun osalta, oletko tarjoaja, käyttöönotosta vastaava taho vai molemmat.
- Luokittelu: tarkista jokainen työkalu kiellettyjen luetteloa ja liitteen III aloja vasten; kirjaa tulos.
- Chatbotit: varmista, että jokainen asiakkaille suunnattu tekoälyavustaja tunnistaa itsensä.
- Sisältö: sovella yllä olevaa merkintätaulukkoa julkaisemaasi sisältöön.
- Lukutaito: ota käyttöön tekoälyn käyttöpoliittinen ohje ja säilytä koulutustiedot.
- Tietosuoja: sovita tekoälyn käyttö yhteen nykyisen GDPR-dokumentaatiosi kanssa.
- EU-läsnäolo: jos olet EU:n ulkopuolella ja tarjoat korkean riskin järjestelmää tai yleiskäyttöistä mallia, nimeä valtuutettu edustaja.
- Suunnitelma: jos jokin on korkean riskin järjestelmä, valmistaudu lykättyihin päivämääriin äläkä odota niitä.
AI Actin noudattaminen ja EU-yrityksen perustaminen Eesti Firman kanssa
Tekoälysäädös palkitsee yrityksiä, jotka rakentavat vaatimustenmukaisuuden alusta alkaen, ja unionin ulkopuolisille yrityksille EU-läsnäolosta tulee käytännön välttämättömyys. Eesti Firma tukee tekoälyvetoisia yrityksiä molemmissa vaiheissa: EU-yhtiön perustamisessa täysin digitaalisella yrityksen perustamisella Virossa, mukaan lukien perustaminen e-Residencyn kautta perustajille, joiden ei tarvitse koskaan vierailla Virossa, sekä yrityksen velvollisuuksien täyttämisessä sen toimiessa EU-markkinoilla.
Lakimiehemme laativat oikeudellisia lausuntoja siitä, kuuluuko tietty tekoälyjärjestelmä soveltamisalaan ja minkä roolin ja riskitason se aiheuttaa, ja oikeudellisten palvelujen tiimimme laatii yrityksen tarvitsemat tekoälyn käyttöpoliittiset ohjeet ja ilmoitukset tekoälylukutaidon, läpinäkyvyyden ja tietosuojan vaatimustenmukaisuuden osoittamiseksi.
Usein kysytyt kysymykset
Kyllä. Työntekijä- tai liikevaihtorajaa ei ole. Velvollisuudet riippuvat tekoälyn käyttötavasta, eivät yrityksen koosta, vaikka pk-yritykset hyötyvät yksinkertaistetusta dokumentaatiosta ja alemmista sakkojen enimmäismääristä.
Kyllä, käyttöönotosta vastaavana tahona. Läpinäkyvyyssääntöjä sovelletaan vain, kun tekoälyn tuotos tavoittaa yrityksesi ulkopuolisia henkilöitä, mutta tekoälylukutaitovelvollisuus ja kiellettyjä käytäntöjä koskevat säännöt koskevat myös sisäistä käyttöä.
Kyllä, jos ne saattavat tekoälyjärjestelmän EU:n markkinoille tai sen tuotoksia käytetään EU:ssa. Korkean riskin järjestelmien ja yleiskäyttöisten mallien EU:n ulkopuolisten tarjoajien on myös nimettävä unionissa valtuutettu edustaja.
Säädös ei käytä näitä sanoja, mutta tekoälyn käyttöpoliittinen ohje ja koulutustiedot ovat yksinkertaisin tapa osoittaa tekoälylukutaitovelvollisuuden täyttyminen ja näyttää valvontaviranomaiselle, että tekoälyn käyttöä hallitaan.
Tuotekuvaukset ja mainostekstit: ei. Yleisen edun aihetta käsittelevä blogikirjoitus: vain jos se julkaistiin ilman ihmisen tekemää tarkastusta ja toimituksellista vastuuta. Katso yllä olevasta merkintätaulukosta kuvia, ääntä ja videota koskevat säännöt.
Alustan on sisällytettävä ilmoitus järjestelmään; sinun on varmistettava, että se todella näkyy asiakkaillesi. Tarkista se käytännössä ennen käyttöönottoa.
Enintään €35 miljoonaa tai 7 % maailmanlaajuisesta liikevaihdosta kielletyistä käytännöistä, enintään €15 miljoonaa tai 3 % useimmista muista velvollisuuksista, mukaan lukien läpinäkyvyys, ja enintään €7.5 miljoonaa tai 1 % viranomaisille annetuista virheellisistä tiedoista. Pk-yrityksiin ja start-upeihin sovelletaan näistä kahdesta pienempää määrää.
Ei, niitä on vain lykätty. Vaatimukset ovat ennallaan; katso yllä olevasta aikataulusta kaksi uutta soveltamispäivää.