Rövid válasz
Szinte biztosan igen, ha cége szakmai célra használ AI-eszközöket, és az EU-ban értékesít vagy működik, függetlenül attól, hogy az eszközöket ön fejlesztette-e. Nincs méretküszöb. A legtöbb vállalkozás jelenlegi kötelezettsége mérsékelt: kerülni kell a tiltott AI-gyakorlatok rövid listáját, támogatni kell a munkatársak AI-műveltségét, valamint átláthatónak kell lenni a chatbotok és egyes AI által generált tartalmak esetében. A szigorú, „magas kockázatú” rendszer csak meghatározott felhasználásokra, például toborzásra vagy hitelbírálatra vonatkozik, és elhalasztották. A bírság elérheti a €35 milliót vagy a globális árbevétel 7%-át; a KKV-kra alacsonyabb felső határ vonatkozik.
Az EU AI Actről szóló legtöbb útmutató az AI-t fejlesztő cégeknek szól. Ez azonban mindenki másnak is készült: chatbotot használó webáruháznak, ChatGPT-vel szöveget készítő ügynökségnek, AI-funkciót beépítő szoftvercégnek, európai ügyfeleknek értékesítő, nem EU-s vállalkozásnak. A rendelet fő alkalmazási időpontja már elérkezett, és egy késői módosítással a helyzet rendeződött. Íme, mit követel ténylegesen a mesterséges intelligenciáról szóló rendelet egy átlagos vállalkozástól.
Mi a mesterséges intelligenciáról szóló rendelet, és miért fontos?
Az AI Act, hivatalos nevén az (EU) 2024/1689 rendelet, a világ első átfogó AI-jogszabálya (a jelenlegi egységes szerkezetbe foglalt szöveg az EUR-Lexen található). EU-rendeletként minden tagállamban közvetlenül alkalmazandó, nem szükséges nemzeti átültetés. Az AI-rendelet kockázatalapú logikára épül: minél nagyobb az AI-rendszer lehetséges hatása az emberek biztonságára vagy alapvető jogaira, annál szigorúbbak a fejlesztőkre és felhasználókra vonatkozó kötelezettségek.
Az AI-ról szóló digitális omnibusz, az (EU) 2026/1744 rendelet, röviddel a fő alkalmazási időpont előtt módosította a jogszabályt. Elhalasztotta a magas kockázatú rendszerek határidejét, két új tiltott gyakorlatot vezetett be, szűkítette a magas kockázatú fogalom egy részét, és csökkentette a kisebb vállalkozások adminisztrációját. A felépítés, a négy kockázati szint és a szerepköralapú kötelezettségek változatlanok.
Kire vonatkozik az EU AI Act? Négy kérdésből álló ellenőrzés
1. Az eszköz „AI-rendszer”? A rögzített, ember által meghatározott lépésekből álló szabályalapú algoritmus nem az. A meghatározó jellemző a következtetés: a rendszer adatokból, nem kifejezetten programozott módon állít elő előrejelzéseket, ajánlásokat, döntéseket vagy tartalmat. A chatbotok, generatív eszközök, pontozó- és ajánlórendszerek ide tartoznak; egy táblázatkezelő képlete nem.
2. Szakmai célra használják? A magánjellegű, nem szakmai használat kívül esik a hatályon. Amint egy munkavállaló a cég nevében használ eszközt, a vállalkozás a hatály alá kerül.
3. Kapcsolódik az EU-hoz? A rendelet akkor alkalmazandó, ha az AI-rendszert az EU piacán hozzák forgalomba, az EU-ban használják, vagy a kimeneteit az EU-ban használják fel. Az unió ügyfeleit kiszolgáló, Unión kívüli vállalkozásra is vonatkozik. Nincs mentesség kisvállalkozásoknak vagy induló vállalkozásoknak; az AI Act kötelezettségei a kockázattal, nem a létszámmal arányosak.
4. Ön fejlesztette, vagy használja? Ez határozza meg a szerepkörét, a szerepkör pedig a kötelezettségeit.
| Szerepkör | Kire terjed ki | Jellemző példa |
|---|---|---|
| Szolgáltató | AI-rendszert vagy modellt fejleszt, és azt saját neve alatt, fizetős vagy ingyenes formában az EU piacán forgalomba hozza | Ügyfeleknek AI-funkciót szállító SaaS-cég |
| Üzemeltető | Üzleti tevékenysége során AI-rendszert használ | Harmadik fél chatbotját működtető, munka közben ChatGPT-t használó vagy AI-eszközzel önéletrajzokat szűrő cég |
| Importőr / forgalmazó | Nem EU-s AI-rendszert hoz az EU piacára, vagy ott hozzáférhetővé teszi | EU-n kívül fejlesztett AI-szoftver viszonteladója |
A legtöbb vállalkozás az AI Act szerint üzemeltető. A ChatGPT, a Copilot vagy egy szolgáltató chatbotjának használata nem teszi önt szolgáltatóvá, de üzemeltetővé igen, az alább ismertetett kötelezettségekkel. Akár szándéka ellenére is szolgáltatóvá válhat: ha egy rendszert lényegesen módosít, saját termékébe integrál, vagy saját márkája alatt forgalmaz.
Az EU-n kívüli cégekre további szabály vonatkozik: a nem EU-s szolgáltatónak meghatalmazott képviselőt kell kijelölnie az Unióban, mielőtt ott magas kockázatú AI-rendszert vagy általános célú AI-modellt hozzáférhetővé tesz (a rendszerszintű kockázat nélküli nyílt forráskódú modellek mentesülnek).
Az AI Act kockázati kategóriái: a négy szint
| Kockázati szint | Jelentése | Példák |
|---|---|---|
| Elfogadhatatlan | Teljes mértékben tiltott | Társadalmi pontozás, manipulatív tudatalatti technikák, érzelemfelismerés a munkahelyen vagy az oktatásban, célzástól mentes arcképmás-gyűjtés, beleegyezés nélküli intim deepfake-ek |
| Magas | Szigorú megfelelési kötelezettségek mellett engedélyezett | AI a toborzásban, munkavállalók irányításában, hitelbírálatban, oktatási felvételinél, kritikus infrastruktúrában vagy szabályozott termékek biztonsági alkotóelemeként |
| Átláthatóság | Tájékoztatási kötelezettségek mellett engedélyezett | Chatbotok, AI által generált szöveg, képek, hang és videó, deepfake-ek |
| Minimális | Nincsenek különös kötelezettségek | Levélkéretlenség-szűrők, ajánlórendszerek, AI-val támogatott kódolás, fordítás |
Az Európai Bizottság a jogszabály előkészítésekor úgy becsülte, hogy az AI-rendszerek mintegy 85%-a a minimális kockázatú kategóriába tartozik. A legtöbb szolgáltató, szoftver- és e-kereskedelmi vállalkozás számára a gyakorlatban csak az első és harmadik sor releváns.
Az EU AI Act ütemterve: mi alkalmazandó most, és mit halasztottak el?
| Alkalmazandó ettől | Mi |
|---|---|
| 2025. február 2. | Tiltott AI-gyakorlatok; AI-műveltségi kötelezettség |
| 2025. augusztus 2. | Az általános célú AI-modellek szolgáltatóinak kötelezettségei |
| 2026. augusztus 2. | Átláthatósági kötelezettségek (50. cikk); a nemzeti hatóságok és végrehajtási jogosítványok működésbe lépnek |
| 2026. december 2. | Két új tilalom (beleegyezés nélküli intim képi anyag, gyermekek szexuális bántalmazását ábrázoló anyag); a már piacon lévő generatív rendszerek megjelölésének határideje |
| 2027. december 2. | A III. melléklet szerinti magas kockázatú rendszerek (önálló felhasználási esetek) |
| 2028. augusztus 2. | Szabályozott termékekbe beépített magas kockázatú AI (I. melléklet) |
Az EU AI Act azon követelményei, amelyekkel ma a legtöbb vállalkozás szembesül
1. Ne használjon tiltott AI-gyakorlatokat
Ellenőrizze, hogy vállalkozása egyik eszköze sem esik tiltott kategóriába. Egy átlagos cég számára a legreálisabb veszély a munkavállalók vagy ügyfelek érzelemfelismerése, illetve olyan biometrikus kategorizálás, amely érzékeny tulajdonságokra, például etnikai hovatartozásra vagy politikai nézetekre következtet. A Bizottság iránymutatást tett közzé a tiltott gyakorlatokról a határesetekhez.
2. Támogassa az AI-műveltséget, és igen, készítsen AI-szabályzatot
A szolgáltatóknak és üzemeltetőknek intézkedéseket kell tenniük az érdekükben AI-t működtető vagy használó személyek AI-műveltségének támogatására. Az omnibusz enyhítette a szöveget: már nem kell minden személynél meghatározott kompetenciaszintet garantálnia, de továbbra is cselekednie kell. A rendelet szó szerint nem írja elő, hogy „AI-szabályzatot kell elfogadni”, de egy rövid belső AI-használati szabályzat, dokumentált képzés és a képzést elvégzők nyilvántartása a megfelelés igazolásának legegyszerűbb módja. Mivel a kötelezettség a belső használatra is vonatkozik, ez az egyetlen kötelezettség, amely még azokat a cégeket is eléri, amelyek AI-ja soha nem kerül ügyfél elé.
3. Chatbot-tájékoztatás: mondja meg az embereknek, ha géppel beszélnek
Az átláthatósági kötelezettségek alapján az emberekkel közvetlenül kapcsolatba lépő AI-rendszernek, például chatbotnak vagy hangalapú asszisztensnek egyértelművé kell tennie, hogy a felhasználó AI-jal lép kapcsolatba, kivéve ha ez a körülményekből nyilvánvaló. A kötelezettség a rendszert fejlesztő szolgáltatót terheli. Ha szolgáltatói chatbotot használ a weboldalán, a szolgáltatónak be kell építenie a tájékoztatást, de ön áll kapcsolatban ügyfeleivel: ellenőrizze, hogy az értesítés az első kapcsolatfelvétel előtt vagy legkésőbb akkor látható-e. Elég egy olyan mondat, mint: „AI-asszisztensünkkel beszélget.”
Fel kell címkéznie az AI által generált tartalmat?
Ez az a kérdés az AI-tartalom közzétételével kapcsolatban, amelyet a vállalkozások a leggyakrabban tesznek fel, és amelyre a leggyakrabban adnak hibás választ. A szabályok különbséget tesznek a generatív eszköz szolgáltatója által beépítendő, láthatatlan, géppel olvasható jelölés és a tartalmat közzétevő vállalkozásnak, azaz az üzemeltetőnek csak meghatározott esetekben hozzáadandó, látható tájékoztatás között.
| Közzétett tartalom | Kötelező a látható címke? | Miért |
|---|---|---|
| AI által írt termékleírások, reklámszövegek, e-mailek | Nem | A kereskedelmi szöveg nem „közérdekű ügyekre vonatkozó információ” |
| AI által írt blogbejegyzés vagy cikk közérdekű témáról, emberi ellenőrzés nélkül közzétéve | Igen | A közérdekű szöveget jelölni kell, kivéve ha egy személy ellenőrizte, és szerkesztői felelősséget vállal érte |
| Ugyanez a bejegyzés, szerkesztve és megnevezett szerző alatt közzétéve | Nem | A szerkesztői ellenőrzésre vonatkozó kivétel alkalmazandó |
| Egyértelműen valószerűtlen AI-illusztráció (sárkány, repülő szfinx) | Nem | Nem deepfake: a valóságban nem létezhetne |
| Fényképszerű AI-kép egy személyről, akár kitalált személyről is | Igen | Deepfake-nek minősül: olyan személyre hasonlít, aki létezhetne, és hitelesnek tűnik |
| AI által generált marketingkép, amely a terméket a valóságtól eltérően ábrázolja | Igen | A Bizottság iránymutatása szerint deepfake |
| Valós személy AI-hang- vagy videómásolata | Igen | Deepfake |
| A szabályok alkalmazása előtt közzétett tartalom | Nem | Nincs visszamenőleges címkézés |
Két szempontot jegyezzen meg. Először is, a szándék nem számít: a valósághű képet akkor is jelölni kell, ha senkit sem akartak megtéveszteni. Másodszor, az AI-eszköz által beágyazott, háttérben lévő vízjel nem teljesíti az ön címkézési kötelezettségét; a tájékoztatásnak műszaki eszköz nélkül is érzékelhetőnek kell lennie.
AI Act-megfelelés a gyakorlatban: öt gyakori helyzet
| Helyzet | Az ön szerepköre | Teendő most | Később |
|---|---|---|---|
| Szoftvercég AI-funkciót ad termékéhez | Szolgáltató | AI-tájékoztatás a felületen; géppel olvasható jelölés, ha a funkció szöveget vagy médiát generál; műveltségi intézkedések; a tiltott lista ellenőrzése | Ha a felhasználási eset III. melléklet szerinti területen van, készüljön fel a magas kockázatú rendszerre |
| Szolgáltatói chatbotot és AI által generált vizuális anyagokat használó webáruház | Üzemeltető | Ellenőrizze, hogy a chatbot azonosítja magát; címkézze a fényképszerű vagy valóságot módosító termékképeket; tegyen műveltségi intézkedéseket | Nincs további teendő, hacsak nem vezetnek be magas kockázatú eszközt |
| ChatGPT-t, Claude-ot vagy hasonló eszközt belsőleg használó ügynökség vagy tanácsadó cég | Üzemeltető | AI-használati szabályzat és képzési nyilvántartás; jelölje az ellenőrzés nélküli közérdekű tartalmat; GDPR-jogalap nélkül ne adjon át ügyfél-személyes adatot | Nincs az AI Acthez kapcsolódó külön teendő |
| Munkáltató AI-eszközzel szűri az álláspályázókat | Magas kockázatú rendszer üzemeltetője | Műveltségi intézkedések; a jelöltek tájékoztatása; a szolgáltató dokumentációjának megőrzése | Emberi felügyelet, naplózás és a szolgáltatói utasítások szerinti használat az elhalasztott időponttól |
| Nem EU-s vállalat AI-terméket értékesít EU-s ügyfeleknek | Szolgáltató | Ugyanazok az átláthatósági és műveltségi kötelezettségek, mint az EU-s szolgáltatónál; jelöljön ki EU-s meghatalmazott képviselőt, ha a rendszer magas kockázatú vagy általános célú modell | Magas kockázatú rendszer az elhalasztott időponttól |
Magas kockázatú AI-rendszerek: elhalasztva, nem törölve
Ha vállalata a III. melléklet valamely területén AI-t szolgáltat vagy üzemeltet, az elhalasztott időpontoktól jóval szigorúbb, magas kockázatú AI-ra vonatkozó követelmények alkalmazandók. A szolgáltatóknak kockázatkezelési rendszert kell működtetniük, műszaki dokumentációt és naplókat kell vezetniük, a rendszert emberi felügyeletre alkalmassá kell tervezniük, és a rendszer piacra vitele előtt megfelelőségértékelésen kell átesniük. Az üzemeltetőknek az utasítások szerint kell használniuk a rendszert, képzett személyeket kell kijelölniük a felügyeletére, és meg kell őrizniük a naplókat.
A kisebb vállalkozások valós könnyítést kapnak: egyszerűsített műszaki dokumentáció a KKV-k, induló vállalkozások és az új „kis közepes tőkeerejű” kategória számára; egyszerűsített minőségirányítás minden KKV-nak; valamint a bírság felső határa a rögzített összeg vagy az árbevétel-arányos összeg közül az alacsonyabb. Van egy kivétel is: a III. melléklet szerinti területen működő rendszer nem magas kockázatú, ha kizárólag szűk eljárási vagy előkészítő feladatot végez, és nem befolyásolja érdemben a döntéseket. Két megszorítás alkalmazandó. Természetes személyeket profilozó rendszer mindig magas kockázatú, a kivételre hivatkozó szolgáltatónak pedig dokumentálnia kell értékelését, és a rendszert továbbra is nyilvántartásba kell vennie az EU-adatbázisban.
Bírságok, végrehajtás és a GDPR-rel való átfedés
A végrehajtás megosztott. Az Európai AI Hivatal felügyeli az általános célú AI-modellek szolgáltatóit; minden tagállam kijelöl piacfelügyeleti hatóságot az AI-rendszerekhez; az adatvédelmi hatóságok továbbra is felügyelik az AI által használt személyes adatokat. A Bizottság AI Act Service Deskje angol nyelven válaszol a vállalkozások kérdéseire.
A nem megfelelésért járó bírságok többszintűek: tiltott gyakorlatokért legfeljebb €35 millió vagy a világméretű éves árbevétel 7%-a; a legtöbb egyéb kötelezettség, köztük az átláthatóság megsértéséért legfeljebb €15 millió vagy 3%; a hatóságoknak adott helytelen információért pedig legfeljebb €7.5 millió vagy 1%. Nagyvállalatoknál a két összeg közül a magasabb a felső határ; KKV-knál és induló vállalkozásoknál az alacsonyabb.
Az AI Act a GDPR mellett alkalmazandó, nem helyette. Az AI Act a rendszert és annak használatát szabályozza; a GDPR az azon átáramló személyes adatokat. Egy eszköz lehet az egyik szabályozásnak teljesen megfelelő, miközben a másikat megsérti. Ha az AI Act alapjogi hatásvizsgálatot ír elő, a meglévő adatvédelmi hatásvizsgálatra támaszkodhat annak megkettőzése helyett.
Gyakorlati AI-megfelelési ellenőrzőlista vállalkozásoknak
A megfelelő AI-irányításhoz nincs szükség jogi osztályra. A legtöbb vállalatnál az alábbi kilenc lépés lefedi az AI Act jelenlegi követelményeit, és előkészíti a későbbi magas kockázatú szabályokat:
- Leltár: soroljon fel minden használatban lévő AI-eszközt, beleértve a SaaS-termékekbe beépített funkciókat és a munkatársak által használt általános célú modelleket.
- Szerepkör: minden eszköznél döntse el, hogy szolgáltató, üzemeltető vagy mindkettő.
- Besorolás: ellenőrizzen minden eszközt a tiltott lista és a III. melléklet területei alapján; rögzítse az eredményt írásban.
- Chatbotok: ellenőrizze, hogy minden ügyfélkapcsolati AI-asszisztens azonosítja magát.
- Tartalom: alkalmazza a fenti címkézési táblázatot a közzétett tartalmakra.
- Műveltség: fogadjon el AI-használati szabályzatot, és őrizze meg a képzési nyilvántartásokat.
- Adatvédelem: hangolja össze az AI-használatot meglévő GDPR-dokumentációjával.
- EU-s jelenlét: ha az EU-n kívül van, és magas kockázatú rendszert vagy általános célú modellt szolgáltat, jelöljön ki meghatalmazott képviselőt.
- Ütemterv: ha bármi magas kockázatú, az elhalasztott időpontokra tervezzen, ne várjon rájuk.
AI Act-megfelelés és EU-s cégalapítás az Eesti Firmával
A mesterséges intelligenciáról szóló rendelet azokat a vállalkozásokat jutalmazza, amelyek már a kezdetektől beépítik a megfelelést, és az Unión kívüli cégek számára az EU-s jelenlét gyakorlati szükségletté válik. Az Eesti Firma mindkét területen támogatja az AI-vezérelt vállalkozásokat: teljesen digitális észtországi cégalapítással EU-s jogalany létrehozásában, beleértve az e-Residency útján történő alapítást azoknak az alapítóknak, akiknek sosem kell Észtországba látogatniuk, valamint abban, hogy a cég teljesítse kötelezettségeit, amikor az EU piacán működik.
Ügyvédeink jogi véleményt készítenek arról, hogy egy konkrét AI-rendszer a hatály alá tartozik-e, és milyen szerepkört, illetve kockázati szintet eredményez; jogi szolgáltatásaink csapata pedig elkészíti azokat az AI-használati szabályzatokat és tájékoztatókat, amelyekkel a vállalat igazolhatja az AI-műveltségre, átláthatóságra és adatvédelemre vonatkozó megfelelést.
Gyakran ismételt kérdések
Igen. Nincs alkalmazotti vagy árbevételi küszöb. A kötelezettségek az AI használatától, nem a cég méretétől függenek, bár a KKV-k egyszerűsített dokumentációt és alacsonyabb bírságplafont kapnak.
Igen, üzemeltetőként. Az átláthatósági szabályok csak akkor lépnek életbe, amikor az AI kimenete a vállalaton kívüli emberekhez jut, de az AI-műveltségi kötelezettség és a tiltott gyakorlatokra vonatkozó szabályok a belső használatra is alkalmazandók.
Igen, ha AI-rendszert hoznak forgalomba az EU piacán, vagy annak kimeneteit az EU-ban használják. A magas kockázatú rendszerek és általános célú modellek nem EU-s szolgáltatóinak az Unióban meghatalmazott képviselőt is ki kell jelölniük.
A rendelet nem használja ezeket a szavakat, de a képzési nyilvántartással együtt vezetett AI-használati szabályzat a legegyszerűbb módja az AI-műveltségi kötelezettség igazolásának és annak bemutatásának a hatóság felé, hogy az AI használata szabályozott.
Termékleírásokat és reklámszöveget nem. Közérdekű témáról szóló blogbejegyzést csak akkor, ha emberi ellenőrzés és szerkesztői felelősség nélkül tették közzé. A képekre, hangra és videóra vonatkozóan lásd a fenti címkézési táblázatot.
A platformnak be kell építenie a tájékoztatást; önnek kell biztosítania, hogy ügyfelei valóban látják azt. A gyakorlatban ezt az élesítés előtt ellenőrizze.
Tiltott gyakorlatokért legfeljebb €35 millió vagy a világméretű árbevétel 7%-a, a legtöbb más kötelezettség – köztük az átláthatóság – megsértéséért legfeljebb €15 millió vagy 3%, a hatóságoknak adott helytelen információért pedig legfeljebb €7.5 millió vagy 1%. A KKV-kra és induló vállalkozásokra a két összeg közül az alacsonyabb vonatkozik.
Nem, csak elhalasztották őket. A követelmények változatlanok; a két új alkalmazási időpontot lásd a fenti ütemtervben.