a hand that is sticking out of the grass

Vonatkozik vállalkozására az EU AI Act? Kötelezettségek közérthetően

Kire vonatkozik az EU AI Act, mely kötelezettségek vannak már hatályban, hogyan kell címkézni az AI által generált tartalmat, és mekkorák a bírságok. Gyakorlati útmutató minden AI-t használó vállalatnak.

Rövid válasz

Szinte biztosan igen, ha cége szakmai célra használ AI-eszközöket, és az EU-ban értékesít vagy működik, függetlenül attól, hogy az eszközöket ön fejlesztette-e. Nincs méretküszöb. A legtöbb vállalkozás jelenlegi kötelezettsége mérsékelt: kerülni kell a tiltott AI-gyakorlatok rövid listáját, támogatni kell a munkatársak AI-műveltségét, valamint átláthatónak kell lenni a chatbotok és egyes AI által generált tartalmak esetében. A szigorú, „magas kockázatú” rendszer csak meghatározott felhasználásokra, például toborzásra vagy hitelbírálatra vonatkozik, és elhalasztották. A bírság elérheti a €35 milliót vagy a globális árbevétel 7%-át; a KKV-kra alacsonyabb felső határ vonatkozik.

Az EU AI Actről szóló legtöbb útmutató az AI-t fejlesztő cégeknek szól. Ez azonban mindenki másnak is készült: chatbotot használó webáruháznak, ChatGPT-vel szöveget készítő ügynökségnek, AI-funkciót beépítő szoftvercégnek, európai ügyfeleknek értékesítő, nem EU-s vállalkozásnak. A rendelet fő alkalmazási időpontja már elérkezett, és egy késői módosítással a helyzet rendeződött. Íme, mit követel ténylegesen a mesterséges intelligenciáról szóló rendelet egy átlagos vállalkozástól.

Mi a mesterséges intelligenciáról szóló rendelet, és miért fontos?

Az AI Act, hivatalos nevén az (EU) 2024/1689 rendelet, a világ első átfogó AI-jogszabálya (a jelenlegi egységes szerkezetbe foglalt szöveg az EUR-Lexen található). EU-rendeletként minden tagállamban közvetlenül alkalmazandó, nem szükséges nemzeti átültetés. Az AI-rendelet kockázatalapú logikára épül: minél nagyobb az AI-rendszer lehetséges hatása az emberek biztonságára vagy alapvető jogaira, annál szigorúbbak a fejlesztőkre és felhasználókra vonatkozó kötelezettségek.

Az AI-ról szóló digitális omnibusz, az (EU) 2026/1744 rendelet, röviddel a fő alkalmazási időpont előtt módosította a jogszabályt. Elhalasztotta a magas kockázatú rendszerek határidejét, két új tiltott gyakorlatot vezetett be, szűkítette a magas kockázatú fogalom egy részét, és csökkentette a kisebb vállalkozások adminisztrációját. A felépítés, a négy kockázati szint és a szerepköralapú kötelezettségek változatlanok.

Kire vonatkozik az EU AI Act? Négy kérdésből álló ellenőrzés

1. Az eszköz „AI-rendszer”? A rögzített, ember által meghatározott lépésekből álló szabályalapú algoritmus nem az. A meghatározó jellemző a következtetés: a rendszer adatokból, nem kifejezetten programozott módon állít elő előrejelzéseket, ajánlásokat, döntéseket vagy tartalmat. A chatbotok, generatív eszközök, pontozó- és ajánlórendszerek ide tartoznak; egy táblázatkezelő képlete nem.

2. Szakmai célra használják? A magánjellegű, nem szakmai használat kívül esik a hatályon. Amint egy munkavállaló a cég nevében használ eszközt, a vállalkozás a hatály alá kerül.

3. Kapcsolódik az EU-hoz? A rendelet akkor alkalmazandó, ha az AI-rendszert az EU piacán hozzák forgalomba, az EU-ban használják, vagy a kimeneteit az EU-ban használják fel. Az unió ügyfeleit kiszolgáló, Unión kívüli vállalkozásra is vonatkozik. Nincs mentesség kisvállalkozásoknak vagy induló vállalkozásoknak; az AI Act kötelezettségei a kockázattal, nem a létszámmal arányosak.

4. Ön fejlesztette, vagy használja? Ez határozza meg a szerepkörét, a szerepkör pedig a kötelezettségeit.

Szerepkör Kire terjed ki Jellemző példa
Szolgáltató AI-rendszert vagy modellt fejleszt, és azt saját neve alatt, fizetős vagy ingyenes formában az EU piacán forgalomba hozza Ügyfeleknek AI-funkciót szállító SaaS-cég
Üzemeltető Üzleti tevékenysége során AI-rendszert használ Harmadik fél chatbotját működtető, munka közben ChatGPT-t használó vagy AI-eszközzel önéletrajzokat szűrő cég
Importőr / forgalmazó Nem EU-s AI-rendszert hoz az EU piacára, vagy ott hozzáférhetővé teszi EU-n kívül fejlesztett AI-szoftver viszonteladója

A legtöbb vállalkozás az AI Act szerint üzemeltető. A ChatGPT, a Copilot vagy egy szolgáltató chatbotjának használata nem teszi önt szolgáltatóvá, de üzemeltetővé igen, az alább ismertetett kötelezettségekkel. Akár szándéka ellenére is szolgáltatóvá válhat: ha egy rendszert lényegesen módosít, saját termékébe integrál, vagy saját márkája alatt forgalmaz.

Az EU-n kívüli cégekre további szabály vonatkozik: a nem EU-s szolgáltatónak meghatalmazott képviselőt kell kijelölnie az Unióban, mielőtt ott magas kockázatú AI-rendszert vagy általános célú AI-modellt hozzáférhetővé tesz (a rendszerszintű kockázat nélküli nyílt forráskódú modellek mentesülnek).

Az AI Act kockázati kategóriái: a négy szint

Kockázati szint Jelentése Példák
Elfogadhatatlan Teljes mértékben tiltott Társadalmi pontozás, manipulatív tudatalatti technikák, érzelemfelismerés a munkahelyen vagy az oktatásban, célzástól mentes arcképmás-gyűjtés, beleegyezés nélküli intim deepfake-ek
Magas Szigorú megfelelési kötelezettségek mellett engedélyezett AI a toborzásban, munkavállalók irányításában, hitelbírálatban, oktatási felvételinél, kritikus infrastruktúrában vagy szabályozott termékek biztonsági alkotóelemeként
Átláthatóság Tájékoztatási kötelezettségek mellett engedélyezett Chatbotok, AI által generált szöveg, képek, hang és videó, deepfake-ek
Minimális Nincsenek különös kötelezettségek Levélkéretlenség-szűrők, ajánlórendszerek, AI-val támogatott kódolás, fordítás

Az Európai Bizottság a jogszabály előkészítésekor úgy becsülte, hogy az AI-rendszerek mintegy 85%-a a minimális kockázatú kategóriába tartozik. A legtöbb szolgáltató, szoftver- és e-kereskedelmi vállalkozás számára a gyakorlatban csak az első és harmadik sor releváns.

Az EU AI Act ütemterve: mi alkalmazandó most, és mit halasztottak el?

Alkalmazandó ettől Mi
2025. február 2. Tiltott AI-gyakorlatok; AI-műveltségi kötelezettség
2025. augusztus 2. Az általános célú AI-modellek szolgáltatóinak kötelezettségei
2026. augusztus 2. Átláthatósági kötelezettségek (50. cikk); a nemzeti hatóságok és végrehajtási jogosítványok működésbe lépnek
2026. december 2. Két új tilalom (beleegyezés nélküli intim képi anyag, gyermekek szexuális bántalmazását ábrázoló anyag); a már piacon lévő generatív rendszerek megjelölésének határideje
2027. december 2. A III. melléklet szerinti magas kockázatú rendszerek (önálló felhasználási esetek)
2028. augusztus 2. Szabályozott termékekbe beépített magas kockázatú AI (I. melléklet)

Az EU AI Act azon követelményei, amelyekkel ma a legtöbb vállalkozás szembesül

1. Ne használjon tiltott AI-gyakorlatokat

Ellenőrizze, hogy vállalkozása egyik eszköze sem esik tiltott kategóriába. Egy átlagos cég számára a legreálisabb veszély a munkavállalók vagy ügyfelek érzelemfelismerése, illetve olyan biometrikus kategorizálás, amely érzékeny tulajdonságokra, például etnikai hovatartozásra vagy politikai nézetekre következtet. A Bizottság iránymutatást tett közzé a tiltott gyakorlatokról a határesetekhez.

2. Támogassa az AI-műveltséget, és igen, készítsen AI-szabályzatot

A szolgáltatóknak és üzemeltetőknek intézkedéseket kell tenniük az érdekükben AI-t működtető vagy használó személyek AI-műveltségének támogatására. Az omnibusz enyhítette a szöveget: már nem kell minden személynél meghatározott kompetenciaszintet garantálnia, de továbbra is cselekednie kell. A rendelet szó szerint nem írja elő, hogy „AI-szabályzatot kell elfogadni”, de egy rövid belső AI-használati szabályzat, dokumentált képzés és a képzést elvégzők nyilvántartása a megfelelés igazolásának legegyszerűbb módja. Mivel a kötelezettség a belső használatra is vonatkozik, ez az egyetlen kötelezettség, amely még azokat a cégeket is eléri, amelyek AI-ja soha nem kerül ügyfél elé.

3. Chatbot-tájékoztatás: mondja meg az embereknek, ha géppel beszélnek

Az átláthatósági kötelezettségek alapján az emberekkel közvetlenül kapcsolatba lépő AI-rendszernek, például chatbotnak vagy hangalapú asszisztensnek egyértelművé kell tennie, hogy a felhasználó AI-jal lép kapcsolatba, kivéve ha ez a körülményekből nyilvánvaló. A kötelezettség a rendszert fejlesztő szolgáltatót terheli. Ha szolgáltatói chatbotot használ a weboldalán, a szolgáltatónak be kell építenie a tájékoztatást, de ön áll kapcsolatban ügyfeleivel: ellenőrizze, hogy az értesítés az első kapcsolatfelvétel előtt vagy legkésőbb akkor látható-e. Elég egy olyan mondat, mint: „AI-asszisztensünkkel beszélget.”

Fel kell címkéznie az AI által generált tartalmat?

Ez az a kérdés az AI-tartalom közzétételével kapcsolatban, amelyet a vállalkozások a leggyakrabban tesznek fel, és amelyre a leggyakrabban adnak hibás választ. A szabályok különbséget tesznek a generatív eszköz szolgáltatója által beépítendő, láthatatlan, géppel olvasható jelölés és a tartalmat közzétevő vállalkozásnak, azaz az üzemeltetőnek csak meghatározott esetekben hozzáadandó, látható tájékoztatás között.

Közzétett tartalom Kötelező a látható címke? Miért
AI által írt termékleírások, reklámszövegek, e-mailek Nem A kereskedelmi szöveg nem „közérdekű ügyekre vonatkozó információ”
AI által írt blogbejegyzés vagy cikk közérdekű témáról, emberi ellenőrzés nélkül közzétéve Igen A közérdekű szöveget jelölni kell, kivéve ha egy személy ellenőrizte, és szerkesztői felelősséget vállal érte
Ugyanez a bejegyzés, szerkesztve és megnevezett szerző alatt közzétéve Nem A szerkesztői ellenőrzésre vonatkozó kivétel alkalmazandó
Egyértelműen valószerűtlen AI-illusztráció (sárkány, repülő szfinx) Nem Nem deepfake: a valóságban nem létezhetne
Fényképszerű AI-kép egy személyről, akár kitalált személyről is Igen Deepfake-nek minősül: olyan személyre hasonlít, aki létezhetne, és hitelesnek tűnik
AI által generált marketingkép, amely a terméket a valóságtól eltérően ábrázolja Igen A Bizottság iránymutatása szerint deepfake
Valós személy AI-hang- vagy videómásolata Igen Deepfake
A szabályok alkalmazása előtt közzétett tartalom Nem Nincs visszamenőleges címkézés

Két szempontot jegyezzen meg. Először is, a szándék nem számít: a valósághű képet akkor is jelölni kell, ha senkit sem akartak megtéveszteni. Másodszor, az AI-eszköz által beágyazott, háttérben lévő vízjel nem teljesíti az ön címkézési kötelezettségét; a tájékoztatásnak műszaki eszköz nélkül is érzékelhetőnek kell lennie.

AI Act-megfelelés a gyakorlatban: öt gyakori helyzet

Helyzet Az ön szerepköre Teendő most Később
Szoftvercég AI-funkciót ad termékéhez Szolgáltató AI-tájékoztatás a felületen; géppel olvasható jelölés, ha a funkció szöveget vagy médiát generál; műveltségi intézkedések; a tiltott lista ellenőrzése Ha a felhasználási eset III. melléklet szerinti területen van, készüljön fel a magas kockázatú rendszerre
Szolgáltatói chatbotot és AI által generált vizuális anyagokat használó webáruház Üzemeltető Ellenőrizze, hogy a chatbot azonosítja magát; címkézze a fényképszerű vagy valóságot módosító termékképeket; tegyen műveltségi intézkedéseket Nincs további teendő, hacsak nem vezetnek be magas kockázatú eszközt
ChatGPT-t, Claude-ot vagy hasonló eszközt belsőleg használó ügynökség vagy tanácsadó cég Üzemeltető AI-használati szabályzat és képzési nyilvántartás; jelölje az ellenőrzés nélküli közérdekű tartalmat; GDPR-jogalap nélkül ne adjon át ügyfél-személyes adatot Nincs az AI Acthez kapcsolódó külön teendő
Munkáltató AI-eszközzel szűri az álláspályázókat Magas kockázatú rendszer üzemeltetője Műveltségi intézkedések; a jelöltek tájékoztatása; a szolgáltató dokumentációjának megőrzése Emberi felügyelet, naplózás és a szolgáltatói utasítások szerinti használat az elhalasztott időponttól
Nem EU-s vállalat AI-terméket értékesít EU-s ügyfeleknek Szolgáltató Ugyanazok az átláthatósági és műveltségi kötelezettségek, mint az EU-s szolgáltatónál; jelöljön ki EU-s meghatalmazott képviselőt, ha a rendszer magas kockázatú vagy általános célú modell Magas kockázatú rendszer az elhalasztott időponttól

Magas kockázatú AI-rendszerek: elhalasztva, nem törölve

Ha vállalata a III. melléklet valamely területén AI-t szolgáltat vagy üzemeltet, az elhalasztott időpontoktól jóval szigorúbb, magas kockázatú AI-ra vonatkozó követelmények alkalmazandók. A szolgáltatóknak kockázatkezelési rendszert kell működtetniük, műszaki dokumentációt és naplókat kell vezetniük, a rendszert emberi felügyeletre alkalmassá kell tervezniük, és a rendszer piacra vitele előtt megfelelőségértékelésen kell átesniük. Az üzemeltetőknek az utasítások szerint kell használniuk a rendszert, képzett személyeket kell kijelölniük a felügyeletére, és meg kell őrizniük a naplókat.

A kisebb vállalkozások valós könnyítést kapnak: egyszerűsített műszaki dokumentáció a KKV-k, induló vállalkozások és az új „kis közepes tőkeerejű” kategória számára; egyszerűsített minőségirányítás minden KKV-nak; valamint a bírság felső határa a rögzített összeg vagy az árbevétel-arányos összeg közül az alacsonyabb. Van egy kivétel is: a III. melléklet szerinti területen működő rendszer nem magas kockázatú, ha kizárólag szűk eljárási vagy előkészítő feladatot végez, és nem befolyásolja érdemben a döntéseket. Két megszorítás alkalmazandó. Természetes személyeket profilozó rendszer mindig magas kockázatú, a kivételre hivatkozó szolgáltatónak pedig dokumentálnia kell értékelését, és a rendszert továbbra is nyilvántartásba kell vennie az EU-adatbázisban.

Bírságok, végrehajtás és a GDPR-rel való átfedés

A végrehajtás megosztott. Az Európai AI Hivatal felügyeli az általános célú AI-modellek szolgáltatóit; minden tagállam kijelöl piacfelügyeleti hatóságot az AI-rendszerekhez; az adatvédelmi hatóságok továbbra is felügyelik az AI által használt személyes adatokat. A Bizottság AI Act Service Deskje angol nyelven válaszol a vállalkozások kérdéseire.

A nem megfelelésért járó bírságok többszintűek: tiltott gyakorlatokért legfeljebb €35 millió vagy a világméretű éves árbevétel 7%-a; a legtöbb egyéb kötelezettség, köztük az átláthatóság megsértéséért legfeljebb €15 millió vagy 3%; a hatóságoknak adott helytelen információért pedig legfeljebb €7.5 millió vagy 1%. Nagyvállalatoknál a két összeg közül a magasabb a felső határ; KKV-knál és induló vállalkozásoknál az alacsonyabb.

Az AI Act a GDPR mellett alkalmazandó, nem helyette. Az AI Act a rendszert és annak használatát szabályozza; a GDPR az azon átáramló személyes adatokat. Egy eszköz lehet az egyik szabályozásnak teljesen megfelelő, miközben a másikat megsérti. Ha az AI Act alapjogi hatásvizsgálatot ír elő, a meglévő adatvédelmi hatásvizsgálatra támaszkodhat annak megkettőzése helyett.

Gyakorlati AI-megfelelési ellenőrzőlista vállalkozásoknak

A megfelelő AI-irányításhoz nincs szükség jogi osztályra. A legtöbb vállalatnál az alábbi kilenc lépés lefedi az AI Act jelenlegi követelményeit, és előkészíti a későbbi magas kockázatú szabályokat:

  • Leltár: soroljon fel minden használatban lévő AI-eszközt, beleértve a SaaS-termékekbe beépített funkciókat és a munkatársak által használt általános célú modelleket.
  • Szerepkör: minden eszköznél döntse el, hogy szolgáltató, üzemeltető vagy mindkettő.
  • Besorolás: ellenőrizzen minden eszközt a tiltott lista és a III. melléklet területei alapján; rögzítse az eredményt írásban.
  • Chatbotok: ellenőrizze, hogy minden ügyfélkapcsolati AI-asszisztens azonosítja magát.
  • Tartalom: alkalmazza a fenti címkézési táblázatot a közzétett tartalmakra.
  • Műveltség: fogadjon el AI-használati szabályzatot, és őrizze meg a képzési nyilvántartásokat.
  • Adatvédelem: hangolja össze az AI-használatot meglévő GDPR-dokumentációjával.
  • EU-s jelenlét: ha az EU-n kívül van, és magas kockázatú rendszert vagy általános célú modellt szolgáltat, jelöljön ki meghatalmazott képviselőt.
  • Ütemterv: ha bármi magas kockázatú, az elhalasztott időpontokra tervezzen, ne várjon rájuk.

AI Act-megfelelés és EU-s cégalapítás az Eesti Firmával

A mesterséges intelligenciáról szóló rendelet azokat a vállalkozásokat jutalmazza, amelyek már a kezdetektől beépítik a megfelelést, és az Unión kívüli cégek számára az EU-s jelenlét gyakorlati szükségletté válik. Az Eesti Firma mindkét területen támogatja az AI-vezérelt vállalkozásokat: teljesen digitális észtországi cégalapítással EU-s jogalany létrehozásában, beleértve az e-Residency útján történő alapítást azoknak az alapítóknak, akiknek sosem kell Észtországba látogatniuk, valamint abban, hogy a cég teljesítse kötelezettségeit, amikor az EU piacán működik.

Ügyvédeink jogi véleményt készítenek arról, hogy egy konkrét AI-rendszer a hatály alá tartozik-e, és milyen szerepkört, illetve kockázati szintet eredményez; jogi szolgáltatásaink csapata pedig elkészíti azokat az AI-használati szabályzatokat és tájékoztatókat, amelyekkel a vállalat igazolhatja az AI-műveltségre, átláthatóságra és adatvédelemre vonatkozó megfelelést.

Gyakran ismételt kérdések

Ezt az útmutatót az Eesti Firma csapata készítette, köztük Ügyvéd és partnerkapcsolati vezető Dmitry Malyshev, kizárólag tájékoztatási céllal. A közölt tartalom egyetlen része sem minősül jogi, adó- vagy befektetési tanácsadásnak. Bár a közzétételkor mindent megtettünk a pontosság érdekében, a jogszabályok és előírások változhatnak. Személyre szabott jogi segítségért forduljon közvetlenül az Eesti Firmához.