תשובה קצרה
כמעט בוודאות כן, אם החברה שלכם משתמשת בכלי AI באופן מקצועי ומוכרת לאיחוד האירופי או פועלת בו — גם אם לא פיתחתם את הכלים בעצמכם. אין סף גודל. לרוב העסקים החובות התקפות צנועות: הימנעות מרשימה קצרה של פרקטיקות AI אסורות, קידום אוריינות AI בקרב עובדים ושקיפות לגבי צ’אטבוטים ותוכן מסוים שנוצר ב-AI. המשטר המחמיר של “סיכון גבוה” חל רק על שימושים מסוימים, כגון גיוס עובדים או דירוג אשראי, ונדחה. הקנסות מגיעים עד €35 מיליון או 7% מהמחזור העולמי, עם תקרות נמוכות יותר לעסקים קטנים ובינוניים.
רוב המדריכים לחוק ה-AI של האיחוד האירופי נכתבים לחברות שבונות AI. מדריך זה מיועד גם לכל היתר: חנות מקוונת עם צ’אטבוט, סוכנות שמנסחת תוכן באמצעות ChatGPT, חברת תוכנה שמוסיפה תכונת AI, או עסק מחוץ לאיחוד האירופי שמוכר ללקוחות אירופיים. מועד התחולה המרכזי של הרגולציה כבר חלף, ולאחר תיקון מאוחר התמונה התבהרה. הנה מה שחוק הבינה המלאכותית מחייב בפועל עסק רגיל לעשות.
מהו חוק הבינה המלאכותית ולמה הוא חשוב
חוק ה-AI, רשמית תקנה (EU) 2024/1689, הוא חוק ה-AI המקיף הראשון בעולם (הנוסח המאוחד העדכני נמצא ב-EUR-Lex). כתקנת האיחוד האירופי, הוא חל ישירות בכל מדינה חברה, ללא צורך בהטמעה בחקיקה לאומית. רגולציית ה-AI בנויה על היגיון מבוסס סיכון: ככל שההשפעה הפוטנציאלית של מערכת AI על בטיחותם או זכויות היסוד של אנשים גדולה יותר, כך מחמירות יותר החובות המוטלות על מי שמפתחים ומשתמשים בה.
ה-Digital Omnibus בנושא AI (תקנה (EU) 2026/1744) תיקן את החוק זמן קצר לפני מועד התחולה המרכזי שלו. הוא דחה את מועדי הסיכון הגבוה, הוסיף שתי פרקטיקות אסורות חדשות, צמצם חלק מהגדרת הסיכון הגבוה והפחית ניירת לחברות קטנות יותר. המבנה — ארבע רמות סיכון וחובות לפי תפקיד — נותר ללא שינוי.
על מי חל חוק ה-AI של האיחוד האירופי? בדיקה בארבע שאלות
1. האם הכלי הוא “מערכת AI”? אלגוריתם מבוסס-כללים עם שלבים קבועים שהוגדרו בידי אדם אינו כזה. המאפיין המגדיר הוא הסקה: המערכת מפיקה תחזיות, המלצות, החלטות או תוכן מנתונים בדרכים שלא תוכנתו במפורש. צ’אטבוטים, כלים גנרטיביים, מנועי דירוג והמלצה נכללים; נוסחה בגיליון אלקטרוני אינה נכללת.
2. האם השימוש מקצועי? שימוש פרטי ולא מקצועי אינו בגדר החוק. ברגע שעובד משתמש בכלי בשם חברה, החברה נכללת בגדר החוק.
3. האם יש זיקה לאיחוד האירופי? החוק חל אם מערכת ה-AI מוצעת בשוק האיחוד האירופי, משמשת בו, או שהתוצרים שלה משמשים בו. חברה מחוץ לאיחוד שמשרתת לקוחות באיחוד מכוסה אף היא. אין פטור לעסקים קטנים או לסטארט-אפים; חובות חוק ה-AI תלויות ברמת הסיכון, לא במספר העובדים.
4. האם בניתם אותה, או שאתם משתמשים בה? מכאן נקבע התפקיד שלכם, והתפקיד קובע את חובותיכם.
| תפקיד | על מי הוא חל | דוגמה טיפוסית |
|---|---|---|
| ספק | מפתח מערכת או מודל AI ומציע אותו בשוק האיחוד האירופי תחת שמו, בתשלום או בחינם | חברת SaaS שמספקת ללקוחות תכונת AI |
| מפעיל | משתמש במערכת AI במהלך פעילותו העסקית | חברה שמפעילה צ’אטבוט של צד שלישי, משתמשת ב-ChatGPT בעבודה או מסננת קורות חיים בכלי AI |
| יבואן / מפיץ | מכניס לשוק האיחוד האירופי מערכת AI מחוץ לאיחוד או מעמיד אותה לרשות השוק בו | משווק של תוכנת AI שפותחה מחוץ לאיחוד האירופי |
רוב העסקים הם מפעילים לפי חוק ה-AI. שימוש ב-ChatGPT, Copilot או בצ’אטבוט של ספק אינו הופך אתכם לספקים, אך כן למפעילים, עם החובות המתוארות להלן. אתם עשויים להפוך לספקים בלי שהתכוונתם לכך: אם תשנו מערכת שינוי מהותי, תשלבו אותה במוצר שלכם או תשווקו אותה תחת המותג שלכם.
כלל נוסף לחברות מחוץ לאיחוד האירופי: ספק מחוץ לאיחוד חייב למנות נציג מורשה המבוסס באיחוד לפני שהוא מעמיד שם מערכת AI בסיכון גבוה או מודל AI למטרה כללית (מודלי קוד פתוח ללא סיכון מערכתי פטורים).
קטגוריות הסיכון בחוק ה-AI: ארבע הרמות
| רמת סיכון | משמעותה | דוגמאות |
|---|---|---|
| בלתי קביל | אסור לחלוטין | דירוג חברתי, טכניקות מניפולטיביות תת-ספיות, זיהוי רגשות בעבודה או בחינוך, איסוף בלתי ממוקד של תמונות פנים, דיפ-פייקים אינטימיים ללא הסכמה |
| גבוה | מותר בכפוף לחובות ציות מחמירות | AI בגיוס עובדים, ניהול עובדים, דירוג אשראי, קבלה ללימודים, תשתית קריטית או כרכיב בטיחות במוצרים מפוקחים |
| שקיפות | מותר בכפוף לחובות גילוי | צ’אטבוטים, טקסט, תמונות, שמע ווידאו שנוצרו ב-AI, דיפ-פייקים |
| מינימלי | ללא חובות ספציפיות | מסנני ספאם, מנועי המלצה, כתיבת קוד בסיוע AI, תרגום |
הנציבות האירופית העריכה בעת ניסוח החוק שכ-85% ממערכות ה-AI נכללות בקטגוריית הסיכון המינימלי. עבור רוב חברות השירותים, התוכנה והמסחר האלקטרוני, רק השורה הראשונה והשלישית חשובות בפועל.
לוח הזמנים של חוק ה-AI: מה חל כעת ומה נדחה
| חל מ- | מה חל |
|---|---|
| 2 בפברואר 2025 | פרקטיקות AI אסורות; חובת אוריינות AI |
| 2 באוגוסט 2025 | חובות לספקי מודלי AI למטרה כללית |
| 2 באוגוסט 2026 | חובות שקיפות (סעיף 50); רשויות לאומיות וסמכויות אכיפה פעילות |
| 2 בדצמבר 2026 | שני איסורים חדשים (תמונות אינטימיות ללא הסכמה, חומרי התעללות מינית בילדים); מועד סימון למערכות גנרטיביות שכבר בשוק |
| 2 בדצמבר 2027 | מערכות בסיכון גבוה בנספח III (מקרי שימוש עצמאיים) |
| 2 באוגוסט 2028 | AI בסיכון גבוה המשובץ במוצרים מפוקחים (נספח I) |
דרישות חוק ה-AI שרוב העסקים מתמודדים איתן כיום
1. אל תשתמשו בפרקטיקות AI אסורות
בדקו שאף כלי בעסק שלכם אינו נכלל בקטגוריה אסורה. המלכודת הסבירה ביותר לחברה רגילה היא זיהוי רגשות של עובדים או לקוחות, או סיווג ביומטרי המסיק תכונות רגישות כגון מוצא אתני או דעות פוליטיות. הנציבות פרסמה הנחיות לגבי פרקטיקות אסורות למקרים גבוליים.
2. קדמו אוריינות AI, וכן — כתבו מדיניות AI
ספקים ומפעילים חייבים לנקוט אמצעים התומכים באוריינות AI בקרב האנשים שמפעילים או משתמשים ב-AI מטעמם. ה-Omnibus ריכך את הניסוח: אינכם נדרשים עוד להבטיח רמת כשירות מסוימת לכל אדם, אך עדיין עליכם לפעול. החוק אינו אומר מילולית “לאמץ מדיניות AI”, אך מדיניות פנימית קצרה לשימוש ב-AI, הדרכה מתועדת ורישום של מי השלים אותה הם הדרך הפשוטה ביותר להוכיח ציות. מאחר שהחובה חלה גם על שימוש פנימי, זו החובה היחידה שמגיעה אפילו לחברות שה-AI שלהן לעולם אינו פוגש לקוח.
3. גילוי על צ’אטבוט: אמרו לאנשים כשהם משוחחים עם מכונה
לפי חובות השקיפות, מערכת AI שמתקשרת ישירות עם אנשים, כגון צ’אטבוט או עוזר קולי, חייבת להבהיר שהמשתמש מתמודד עם AI, אלא אם הדבר ברור מההקשר. החובה מוטלת על הספק שבנה את המערכת. אם אתם משתמשים באתר שלכם בצ’אטבוט של ספק, על הספק לבנות את הגילוי בתוכו, אך אתם אלה שעומדים מול לקוחותיכם: ודאו שההודעה גלויה לפני האינטראקציה הראשונה או במהלכה. די בשורה כגון: “אתם משוחחים עם עוזר ה-AI שלנו”.
האם חובה לסמן תוכן שנוצר ב-AI?
זו שאלת גילוי תוכן ה-AI שעסקים שואלים יותר מכול, וגם זו שנענית בתשובה שגויה לעיתים התכופות ביותר. הכללים מבחינים בין סימון בלתי נראה וקריא למכונה שעל הספק של כלי גנרטיבי לשלב, לבין גילוי גלוי שעל המפעיל, העסק המפרסם את התוכן, להוסיף רק במקרים מסוימים.
| תוכן שאתם מפרסמים | האם נדרש סימון גלוי? | מדוע |
|---|---|---|
| תיאורי מוצרים, תוכן פרסומי או הודעות דוא”ל שנוסחו ב-AI | לא | טקסט מסחרי אינו “מידע בעניינים בעלי עניין ציבורי” |
| פוסט בבלוג או מאמר בנושא בעל עניין ציבורי שנוסח ב-AI ופורסם ללא ביקורת אנושית | כן | יש לסמן טקסט בעל עניין ציבורי, אלא אם אדם בדק אותו ונושא באחריות עריכתית |
| אותו פוסט, שנערך ופורסם תחת שם מחבר | לא | חל החריג של ביקורת עריכתית |
| איור AI בלתי מציאותי בעליל (דרקון, ספינקס מעופף) | לא | אינו דיפ-פייק: הוא אינו יכול להתקיים במציאות |
| תמונת AI פוטוריאליסטית של אדם, גם אם הוא בדיוני | כן | נחשבת דיפ-פייק: היא דומה לאדם שיכול להתקיים ונראית אותנטית |
| תמונת שיווק שנוצרה ב-AI ומציגה מוצר באופן שונה מהמציאות | כן | דיפ-פייק לפי הנחיות הנציבות’s |
| חיקוי AI קולי או בווידאו של אדם אמיתי | כן | דיפ-פייק |
| תוכן שפורסם לפני שהכללים חלו | לא | אין חובת סימון רטרואקטיבית |
שתי נקודות לזכור. ראשית, הכוונה אינה משנה: יש לסמן תמונה מציאותית גם אם איש לא התכוון להטעות. שנית, סימן המים במעלה הזרם, שהוטמע בידי כלי ה-AI, אינו פוטר אתכם מחובת הסימון שלכם; הגילוי חייב להיות מורגש לאדם בלי כלי טכני כלשהו.
ציות לחוק ה-AI בפועל: חמישה תרחישים נפוצים
| תרחיש | התפקיד שלכם | מה לעשות כעת | בהמשך |
|---|---|---|---|
| חברת תוכנה המוסיפה תכונת AI למוצר שלה | ספק | גילוי AI בממשק; סימון קריא למכונה אם התכונה מייצרת טקסט או מדיה; אמצעי אוריינות; בדיקת הרשימה האסורה | אם מקרה השימוש נכלל בתחום בנספח III, היערכו למשטר הסיכון הגבוה |
| חנות מקוונת המשתמשת בצ’אטבוט של ספק ובחזותיים שנוצרו ב-AI | מפעיל | ודאו שהצ’אטבוט מזדהה; סמנו תמונות מוצר פוטוריאליסטיות או משנות מציאות; אמצעי אוריינות | אין צורך נוסף, אלא אם יתווסף כלי בסיכון גבוה |
| סוכנות או חברת ייעוץ המשתמשת פנימית ב-ChatGPT, Claude או בכלים דומים | מפעיל | מדיניות שימוש ב-AI ורישום הדרכות; סימון תוכן בעל עניין ציבורי שלא נבדק; אין להזין נתונים אישיים של לקוחות ללא בסיס GDPR | אין דרישות ספציפיות לחוק ה-AI |
| מעסיק המסנן מועמדים לעבודה באמצעות כלי AI | מפעיל מערכת בסיכון גבוה | אמצעי אוריינות; יידוע המועמדים; שמירת תיעוד הספק | פיקוח אנושי, רישום יומנים ושימוש לפי הוראות הספק מהמועד שנדחה |
| חברה מחוץ לאיחוד האירופי המוכרת מוצר AI ללקוחות באיחוד | ספק | אותן חובות שקיפות ואוריינות כמו ספק באיחוד; מינוי נציג מורשה באיחוד אם המערכת בסיכון גבוה או שהיא מודל למטרה כללית | משטר סיכון גבוה מהמועד שנדחה |
מערכות AI בסיכון גבוה: נדחו, לא בוטלו
אם החברה שלכם מספקת או מפעילה AI באחד מתחומי נספח III, חלה מערכת דרישות AI בסיכון גבוה כבדה בהרבה מהמועדים שנדחו. ספקים חייבים להפעיל מערכת לניהול סיכונים, לשמור תיעוד טכני ויומנים, לתכנן לפיקוח אנושי ולעבור הערכת תאימות לפני שהמערכת מוצעת בשוק. מפעילים חייבים להשתמש במערכת לפי ההוראות, להקצות אנשים מיומנים לפקח עליה ולשמור יומנים.
חברות קטנות יותר זוכות להקלה ממשית: תיעוד טכני מפושט לעסקים קטנים ובינוניים, סטארט-אפים וקטגוריית “חברות בינוניות קטנות” חדשה; ניהול איכות מפושט לכל העסקים הקטנים והבינוניים; ותקרות קנס לפי הנמוך מבין הסכום הקבוע או אחוז המחזור. יש גם החרגה: מערכת בתחום נספח III אינה בסיכון גבוה אם היא מבצעת רק משימה פרוצדורלית או הכנתית צרה ואינה משפיעה מהותית על החלטות. חלים שני סייגים. כל מערכת שמבצעת פרופיילינג של אנשים טבעיים היא תמיד בסיכון גבוה, וספק המסתמך על ההחרגה חייב לתעד את הערכתו ועדיין לרשום את המערכת במאגר האיחוד האירופי.
קנסות, אכיפה והחפיפה עם GDPR
האכיפה משותפת. משרד ה-AI האירופי מפקח על ספקי מודלי AI למטרה כללית; כל מדינה חברה ממנה רשות פיקוח שוק למערכות AI; ורשויות הגנת הנתונים ממשיכות לפקח על נתונים אישיים המשמשים ב-AI. דלפק השירות של חוק ה-AI בנציבות עונה לשאלות עסקים באנגלית.
הקנסות על אי-ציות מדורגים: עד €35 מיליון או 7% מהמחזור השנתי העולמי עבור פרקטיקות אסורות; עד €15 מיליון או 3% עבור רוב החובות האחרות, כולל שקיפות; ועד €7.5 מיליון או 1% עבור מסירת מידע שגוי לרשויות. לחברות גדולות התקרה היא הגבוה מבין שני הסכומים; לעסקים קטנים ובינוניים ולסטארט-אפים — הנמוך מביניהם.
חוק ה-AI מתקיים לצד GDPR, ולא במקומו. חוק ה-AI מסדיר את המערכת ואת השימוש בה; GDPR מסדיר את הנתונים האישיים הזורמים דרכה. כלי יכול לציית במלואו לאחד מהם ועדיין להפר את האחר. כאשר חוק ה-AI דורש הערכת השפעה על זכויות יסוד, הוא עשוי להסתמך על הערכת השפעה קיימת להגנת נתונים במקום לשכפל אותה.
רשימת בדיקה מעשית לציות AI לעסקים
ממשל AI טוב אינו דורש מחלקה משפטית. עבור רוב החברות, תשעת הצעדים האלה מכסים את דרישות חוק ה-AI הנוכחיות ומכינים את הקרקע לכללי הסיכון הגבוה בהמשך:
- מיפוי: רשמו כל כלי AI שבשימוש, כולל תכונות המשובצות במוצרי SaaS ומודלים למטרה כללית שבהם משתמש הצוות.
- תפקיד: קבעו לגבי כל כלי אם אתם ספקים, מפעילים או שניהם.
- סיווג: בדקו כל כלי מול הרשימה האסורה ותחומי נספח III; תעדו את התוצאה.
- צ’אטבוטים: ודאו שכל עוזר AI הפונה ללקוחות מזדהה.
- תוכן: החילו על מה שאתם מפרסמים את טבלת הסימון שלעיל.
- אוריינות: אמצו מדיניות שימוש ב-AI ושמרו רישומי הדרכה.
- הגנת נתונים: התאימו את השימוש ב-AI לתיעוד GDPR הקיים שלכם.
- נוכחות באיחוד האירופי: אם אתם מחוץ לאיחוד ומספקים מערכת בסיכון גבוה או מודל למטרה כללית, מנו נציג מורשה.
- מפת דרכים: אם משהו הוא בסיכון גבוה, תכננו למועדים שנדחו במקום להמתין להם.
ציות לחוק ה-AI והקמת חברה באיחוד האירופי עם Eesti Firma
חוק הבינה המלאכותית מתגמל עסקים המטמיעים ציות כבר מההתחלה, ועבור חברות מחוץ לאיחוד הוא הופך נוכחות באיחוד לצורך מעשי. Eesti Firma תומכת בעסקים מונעי-AI בשני הקצוות: הקמת ישות באיחוד באמצעות הקמת חברה דיגיטלית מלאה באסטוניה, כולל הקמה באמצעות e-Residency למייסדים שאינם צריכים לבקר באסטוניה, וסיוע לחברה לעמוד בחובותיה בעת פעילותה בשוק האיחוד האירופי.
עורכי הדין שלנו מכינים חוות דעת משפטיות בשאלה אם מערכת AI מסוימת נכללת בגדר החוק ולאיזה תפקיד ורמת סיכון היא מובילה, וצוות השירותים המשפטיים שלנו מנסח את מדיניות השימוש ב-AI והגילויים שחברה זקוקה להם כדי להוכיח ציות לאוריינות AI, שקיפות והגנת נתונים.
שאלות נפוצות
כן. אין סף של עובדים או הכנסות. החובות תלויות באופן השימוש ב-AI, לא בגודל החברה, אם כי עסקים קטנים ובינוניים נהנים מתיעוד מפושט ומתקרות קנס נמוכות יותר.
כן, כמפעילים. כללי השקיפות חלים רק כאשר פלט AI מגיע לאנשים מחוץ לחברה שלכם, אך חובת אוריינות ה-AI וכללי הפרקטיקות האסורות חלים גם על שימוש פנימי.
כן, אם הן מציעות מערכת AI בשוק האיחוד האירופי או שהתוצרים שלה משמשים באיחוד. ספקים מחוץ לאיחוד של מערכות בסיכון גבוה ומודלים למטרה כללית חייבים גם למנות נציג מורשה באיחוד.
החוק אינו משתמש במילים אלה, אך מדיניות שימוש ב-AI עם רישומי הדרכה היא הדרך הפשוטה ביותר להוכיח את חובת אוריינות ה-AI ולהראות לרגולטור שהשימוש ב-AI מנוהל.
תיאורי מוצרים ותוכן פרסומי: לא. פוסט בבלוג בנושא בעל עניין ציבורי: רק אם פורסם ללא ביקורת אנושית ואחריות עריכתית. עיינו בטבלת הסימון לעיל לגבי תמונות, שמע ווידאו.
על הפלטפורמה לבנות את הגילוי; עליכם לוודא שהוא אכן מוצג ללקוחותיכם. בפועל, בדקו זאת לפני העלייה לאוויר.
עד €35 מיליון או 7% מהמחזור העולמי עבור פרקטיקות אסורות, עד €15 מיליון או 3% עבור רוב החובות האחרות, כולל שקיפות, ועד €7.5 מיליון או 1% עבור מסירת מידע שגוי לרשויות. עסקים קטנים ובינוניים וסטארט-אפים חשופים לנמוך מבין שני הסכומים.
לא, הם רק נדחו. הדרישות לא השתנו; עיינו בלוח הזמנים לעיל לשני מועדי התחולה החדשים.