a hand that is sticking out of the grass

Primjenjuje li se EU AI Act na vaše poslovanje? Obveze jednostavno objašnjene

Na koga se primjenjuje EU AI Act, koje su obveze danas na snazi, kako označiti sadržaj generiran AI-jem i kolike su kazne. Praktični vodič za svaku tvrtku koja upotrebljava AI.

Kratak odgovor

Gotovo sigurno da, ako vaša tvrtka profesionalno upotrebljava AI alate te prodaje na području EU-a ili ondje posluje, bez obzira na to jeste li ih sami razvili. Ne postoji prag veličine. Za većinu poduzeća trenutačne su obveze umjerene: izbjegavajte kratak popis zabranjenih praksi AI-ja, podupirite AI pismenost zaposlenika i budite transparentni u vezi s chatbotovima i određenim sadržajem koji je generirao AI. Strogi režim za sustave „visokog rizika” odnosi se samo na posebne slučajeve, poput zapošljavanja ili kreditnog bodovanja, i odgođen je. Kazne dosežu €35 milijuna ili 7% globalnog prometa, uz niže gornje granice za MSP-ove.

Većina vodiča za EU AI Act napisana je za tvrtke koje razvijaju AI. Ovaj je i za sve ostale: internetsku trgovinu s chatbotom, agenciju koja piše tekstove uz ChatGPT, softversku tvrtku koja dodaje AI funkcionalnost i poduzeće izvan EU-a koje prodaje europskim kupcima. Glavni datum primjene uredbe sada je prošao, a nakon kasne izmjene slika se razjasnila. Evo što Akt o umjetnoj inteligenciji doista zahtijeva od uobičajenog poduzeća.

Što je Akt o umjetnoj inteligenciji i zašto je važan

AI Act, službeno Uredba (EU) 2024/1689, prvi je sveobuhvatni zakon o AI-ju u svijetu (trenutačni pročišćeni tekst nalazi se na EUR-Lexu). Kao uredba EU-a, primjenjuje se izravno u svakoj državi članici, bez nacionalnog prenošenja. Uredba o AI-ju temelji se na logici rizika: što je veći mogući utjecaj AI sustava na sigurnost ili temeljna prava ljudi, to su strože obveze onih koji ga razvijaju i upotrebljavaju.

Digitalni omnibus o AI-ju (Uredba (EU) 2026/1744) izmijenio je Akt neposredno prije njegova glavnog datuma primjene. Odgodio je rokove za sustave visokog rizika, dodao dvije nove zabranjene prakse, suzio dio definicije visokog rizika i smanjio administraciju za manja poduzeća. Struktura, četiri razine rizika i obveze prema ulozi ostaju nepromijenjeni.

Na koga se primjenjuje EU AI Act? Provjera kroz četiri pitanja

1. Je li alat „AI sustav”? Algoritam temeljen na pravilima s fiksnim koracima koje je odredio čovjek nije. Ključno obilježje je zaključivanje: sustav iz podataka stvara predviđanja, preporuke, odluke ili sadržaj na načine koji nisu izričito programirani. Chatbotovi, generativni alati, sustavi bodovanja i preporuka to jesu; formula u proračunskoj tablici nije.

2. Upotrebljava li se profesionalno? Privatna, neprofesionalna upotreba izvan je područja primjene. Čim zaposlenik upotrebljava alat u ime tvrtke, tvrtka ulazi u područje primjene.

3. Dotiče li EU? Akt se primjenjuje ako se AI sustav stavlja na tržište EU-a, upotrebljava u EU-u ili se njegovi rezultati upotrebljavaju u EU-u. Obuhvaćena je i tvrtka izvan Unije koja služi kupcima iz EU-a. Ne postoji izuzeće za mala poduzeća ili start-upove; obveze iz AI Acta ovise o riziku, a ne o broju zaposlenika.

4. Jeste li ga razvili ili ga upotrebljavate? To određuje vašu ulogu, a uloga određuje vaše obveze.

Uloga Koga obuhvaća Tipičan primjer
Pružatelj Razvija AI sustav ili model i stavlja ga na tržište EU-a pod vlastitim imenom, uz naknadu ili besplatno SaaS tvrtka koja kupcima isporučuje AI funkcionalnost
Korisnik sustava Upotrebljava AI sustav u okviru svojeg poslovanja Tvrtka koja koristi chatbot treće strane, upotrebljava ChatGPT na poslu ili pregledava životopise AI alatom
Uvoznik / distributer Unosi AI sustav izvan EU-a na tržište EU-a ili ga ondje čini dostupnim Preprodavač AI softvera razvijenog izvan EU-a

Većina poduzeća prema AI Actu korisnici su sustava. Upotreba ChatGPT-a, Copilota ili dobavljačeva chatbota ne čini vas pružateljem, ali vas čini korisnikom sustava, s dolje opisanim obvezama. Pružateljem možete postati i nenamjerno: ako znatno izmijenite sustav, integrirate ga u vlastiti proizvod ili ga stavite na tržište pod vlastitim brendom.

Još jedno pravilo za tvrtke izvan EU-a: pružatelj izvan EU-a mora imenovati ovlaštenog zastupnika s poslovnim nastanom u Uniji prije nego što ondje učini dostupnim AI sustav visokog rizika ili AI model opće namjene (izuzeti su modeli otvorenog koda bez sistemskog rizika).

Kategorije rizika u AI Actu: četiri razine

Razina rizika Što znači Primjeri
Neprihvatljiv U potpunosti zabranjen Društveno bodovanje, manipulativne subliminalne tehnike, prepoznavanje emocija na radu ili u obrazovanju, neselektivno prikupljanje slika lica, intimni deepfake sadržaj bez pristanka
Visok Dopušten uz stroge obveze usklađenosti AI pri zapošljavanju, upravljanju radnicima, kreditnom bodovanju, upisu u obrazovanje, kritičnoj infrastrukturi ili kao sigurnosna komponenta reguliranih proizvoda
Transparentnost Dopušten uz obveze otkrivanja informacija Chatbotovi, tekst, slike, zvuk i video koje je generirao AI, deepfake sadržaj
Minimalan Nema posebnih obveza Filtri neželjene pošte, sustavi preporuka, programiranje uz pomoć AI-ja, prijevod

Europska komisija procijenila je pri izradi zakona da približno 85% AI sustava pripada kategoriji minimalnog rizika. Za većinu uslužnih, softverskih i e-trgovinskih tvrtki u praksi su važne samo prva i treća razina.

Vremenski raspored EU AI Acta: što vrijedi sada, a što je odgođeno

Primjenjuje se od Što
2. veljače 2025. Zabranjene prakse AI-ja; obveza AI pismenosti
2. kolovoza 2025. Obveze pružatelja AI modela opće namjene
2. kolovoza 2026. Obveze transparentnosti (članak 50.); aktivne nacionalne vlasti i ovlasti provedbe
2. prosinca 2026. Dvije nove zabrane (intimne snimke bez pristanka, materijal seksualnog zlostavljanja djece); rok za označavanje generativnih sustava koji su već na tržištu
2. prosinca 2027. Sustavi visokog rizika iz Priloga III. (samostalni slučajevi upotrebe)
2. kolovoza 2028. AI visokog rizika ugrađen u regulirane proizvode (Prilog I.)

Zahtjevi EU AI Acta s kojima se većina poduzeća danas susreće

1. Ne upotrebljavajte zabranjene prakse AI-ja

Provjerite ne pripada li neki alat u vašem poslovanju zabranjenoj kategoriji. Najrealnija zamka za uobičajenu tvrtku jest prepoznavanje emocija zaposlenika ili kupaca, odnosno biometrijska kategorizacija kojom se zaključuje o osjetljivim obilježjima poput etničke pripadnosti ili političkih stavova. Komisija je objavila smjernice o zabranjenim praksama za rubne slučajeve.

2. Podupirite AI pismenost i, da, napišite politiku AI-ja

Pružatelji i korisnici sustava moraju poduzeti mjere koje podupiru AI pismenost osoba koje upravljaju AI-jem ili ga upotrebljavaju u njihovo ime. Omnibus je ublažio formulaciju: više ne morate jamčiti određenu razinu stručnosti svake osobe, ali i dalje morate djelovati. Akt doslovno ne kaže „usvojite politiku AI-ja”, no kratka interna politika upotrebe AI-ja, dokumentirana obuka i evidencija o tome tko ju je završio najjednostavniji su način dokazivanja usklađenosti. Budući da se obveza odnosi i na internu upotrebu, to je jedina obveza koja zahvaća čak i tvrtke čiji AI nikada ne dolazi do kupca.

3. Obavijest za chatbot: recite ljudima kada razgovaraju sa strojem

Prema obvezama transparentnosti, AI sustav koji izravno komunicira s ljudima, poput chatbota ili glasovnog asistenta, mora jasno naznačiti da korisnik komunicira s AI-jem, osim ako je to očito iz konteksta. Obveza je na pružatelju koji je sustav izgradio. Ako na svojoj web-stranici koristite chatbot dobavljača, dobavljač mora ugraditi obavijest, ali vi komunicirate sa svojim kupcima: potvrdite da je obavijest vidljiva prije prve interakcije ili pri njoj. Dovoljna je rečenica poput „Razgovarate s našim AI asistentom”.

Morate li označiti sadržaj koji je generirao AI?

To je pitanje o otkrivanju AI sadržaja koje poduzeća najčešće postavljaju i na koje najčešće dobivaju pogrešan odgovor. Pravila razlikuju nevidljivu, strojno čitljivu oznaku koju pružatelj generativnog alata mora ugraditi od vidljive obavijesti koju korisnik sustava, poduzeće koje objavljuje sadržaj, mora dodati samo u posebnim slučajevima.

Sadržaj koji objavljujete Je li potrebna vidljiva oznaka? Zašto
Opisi proizvoda, reklamni tekstovi i e-poruke koje je sastavio AI Ne Komercijalni tekst nije “informacija o pitanjima od javnog interesa”
Objava na blogu ili članak o temi od javnog interesa koji je sastavio AI, objavljen bez ljudske provjere Da Tekst od javnog interesa mora biti označen, osim ako ga je osoba pregledala i preuzela uredničku odgovornost
Ista objava, uređena i objavljena pod imenom autora Ne Primjenjuje se iznimka uredničke provjere
Očito nerealistična AI ilustracija (zmaj, leteća sfinga) Ne Nije deepfake: ne bi mogla postojati u stvarnosti
Fotorealistična AI slika osobe, čak i izmišljene Da Smatra se deepfakeom: nalikuje osobi koja bi mogla postojati i djeluje autentično
Marketinška slika koju je generirao AI i koja proizvod prikazuje drukčije od stvarnosti Da Deepfake prema smjernicama Komisije
AI replika glasa ili videozapis stvarne osobe Da Deepfake
Sadržaj objavljen prije primjene pravila Ne Nema retroaktivnog označavanja

Zapamtite dvije stvari. Prvo, namjera nije važna: realistična slika mora biti označena čak i ako nitko nije namjeravao obmanuti. Drugo, oznaka ugrađena uzvodno u AI alat ne ispunjava vašu vlastitu obvezu označavanja; obavijest mora biti uočljiva osobi bez ikakvog tehničkog alata.

Usklađenost s AI Actom u praksi: pet čestih scenarija

Scenarij Vaša uloga Učinite sada Kasnije
Softverska tvrtka dodaje AI funkcionalnost svom proizvodu Pružatelj Obavijest o AI-ju u sučelju; strojno čitljiva oznaka ako funkcionalnost generira tekst ili medije; mjere pismenosti; provjera popisa zabrana Ako je slučaj upotrebe u području Priloga III., pripremite se za režim visokog rizika
Internetska trgovina koristi chatbot dobavljača i AI-generirane vizuale Korisnik sustava Potvrdite da se chatbot identificira; označite fotorealistične slike proizvoda ili one koje mijenjaju stvarnost; mjere pismenosti Ništa dodatno, osim ako se doda alat visokog rizika
Agencija ili savjetodavna tvrtka interno koristi ChatGPT, Claude ili slične alate Korisnik sustava Politika upotrebe AI-ja i evidencija obuke; označite neprovjeren sadržaj od javnog interesa; ne unosite osobne podatke klijenata bez osnove prema GDPR-u Ništa posebno prema AI Actu
Poslodavac pregledava kandidate za posao AI alatom Korisnik sustava visokog rizika Mjere pismenosti; obavijestite kandidate; čuvajte dokumentaciju dobavljača Ljudski nadzor, zapisivanje i upotreba prema uputama dobavljača od odgođenog datuma
Tvrtka izvan EU-a prodaje AI proizvod kupcima iz EU-a Pružatelj Iste obveze transparentnosti i pismenosti kao pružatelj iz EU-a; imenujte ovlaštenog zastupnika u EU-u ako je sustav visokog rizika ili model opće namjene Režim visokog rizika od odgođenog datuma

AI sustavi visokog rizika: odgođeni, a ne otkazani

Ako vaša tvrtka pruža ili upotrebljava AI u jednom od područja Priloga III., od odgođenih datuma primjenjuje se znatno stroži skup zahtjeva za AI visokog rizika. Pružatelji moraju voditi sustav upravljanja rizicima, čuvati tehničku dokumentaciju i zapise, projektirati za ljudski nadzor te proći ocjenu sukladnosti prije stavljanja sustava na tržište. Korisnici sustava moraju ga upotrebljavati prema uputama, odrediti osposobljene osobe za nadzor i čuvati zapise.

Manja poduzeća dobivaju stvarno olakšanje: pojednostavnjenu tehničku dokumentaciju za MSP-ove, start-upove i novu kategoriju „malih poduzeća srednje tržišne kapitalizacije”; pojednostavljeno upravljanje kvalitetom za sve MSP-ove; te gornje granice kazni u nižem iznosu od fiksnog iznosa ili postotka prometa. Postoji i isključenje: sustav u području Priloga III. nije visokog rizika ako obavlja samo usku postupovnu ili pripremnu zadaću i ne utječe bitno na odluke. Vrijede dva upozorenja. Svaki sustav koji profilira fizičke osobe uvijek je visokog rizika, a pružatelj koji se poziva na isključenje mora dokumentirati svoju procjenu i svejedno registrirati sustav u bazi podataka EU-a.

Kazne, provedba i preklapanje s GDPR-om

Provedba je podijeljena. Europski ured za AI nadzire pružatelje AI modela opće namjene; svaka država članica određuje tijelo za nadzor tržišta AI sustava; tijela za zaštitu podataka i dalje nadziru osobne podatke koje AI upotrebljava. Služba za pomoć Komisije za AI Act odgovara na pitanja poduzeća na engleskom jeziku.

Kazne za neusklađenost stupnjevane su: do €35 milijuna ili 7% godišnjeg svjetskog prometa za zabranjene prakse; do €15 milijuna ili 3% za većinu drugih obveza, uključujući transparentnost; te do €7,5 milijuna ili 1% za dostavljanje netočnih informacija tijelima. Za velika poduzeća gornja je granica veći od dva iznosa; za MSP-ove i start-upove manji.

AI Act djeluje uz GDPR, a ne umjesto njega. AI Act uređuje sustav i njegovu upotrebu; GDPR uređuje osobne podatke koji kroz njega prolaze. Alat može biti potpuno usklađen s jednim, a ipak kršiti drugi propis. Kada AI Act zahtijeva procjenu učinka na temeljna prava, ona se može osloniti na postojeću procjenu učinka na zaštitu podataka umjesto da je udvostručuje.

Praktični kontrolni popis usklađenosti s AI-jem za poduzeća

Dobro upravljanje AI-jem ne zahtijeva pravni odjel. Za većinu tvrtki ovih devet koraka pokriva trenutačne zahtjeve AI Acta i priprema teren za kasnija pravila visokog rizika:

  • Popis: navedite svaki AI alat u upotrebi, uključujući funkcionalnosti ugrađene u SaaS proizvode i modele opće namjene koje upotrebljava osoblje.
  • Uloga: za svaki alat odredite jeste li pružatelj, korisnik sustava ili oboje.
  • Klasifikacija: provjerite svaki alat prema popisu zabrana i područjima Priloga III.; zapišite rezultat.
  • Chatbotovi: potvrdite da se svaki AI asistent usmjeren kupcima identificira.
  • Sadržaj: na ono što objavljujete primijenite gornju tablicu označavanja.
  • Pismenost: usvojite politiku upotrebe AI-ja i čuvajte evidenciju obuke.
  • Zaštita podataka: uskladite upotrebu AI-ja s postojećom GDPR dokumentacijom.
  • Prisutnost u EU-u: ako ste izvan EU-a i pružate sustav visokog rizika ili model opće namjene, imenujte ovlaštenog zastupnika.
  • Plan: ako je išta visokog rizika, planirajte prema odgođenim datumima umjesto da ih čekate.

Usklađenost s AI Actom i osnivanje tvrtke u EU-u uz Eesti Firma

Akt o umjetnoj inteligenciji nagrađuje poduzeća koja usklađenost ugrađuju od početka, a za tvrtke izvan Unije prisutnost u EU-u čini praktičnom nužnošću. Eesti Firma podupire poslovanja vođena AI-jem na oba kraja: osnivanjem subjekta u EU-u putem potpuno digitalnog osnivanja tvrtke u Estoniji, uključujući osnivanje putem e-Residencyja za osnivače koji nikada ne moraju posjetiti Estoniju, te pomoći tvrtki da ispuni svoje obveze kada posluje na tržištu EU-a.

Naši odvjetnici izrađuju pravna mišljenja o tome ulazi li određeni AI sustav u područje primjene te koju ulogu i razinu rizika pokreće, a naš tim za pravne usluge sastavlja politike upotrebe AI-ja i obavijesti koje tvrtka treba za dokazivanje AI pismenosti, transparentnosti i usklađenosti sa zaštitom podataka.

Često postavljana pitanja

Ovaj je vodič pripremio tim tvrtke Eesti Firma, uključujući Pravnik i voditelj partnerstava Dmitry Malyshev, i namijenjen je isključivo informiranju. Nijedan dio sadržaja ne predstavlja pravni, porezni ni investicijski savjet. Iako je uloženo mnogo truda kako bi informacije bile točne u trenutku objave, zakoni i propisi mogu se promijeniti. Za pravnu pomoć prilagođenu vašim potrebama obratite se izravno tvrtki Eesti Firma.