a hand that is sticking out of the grass

Apakah EU AI Act Berlaku bagi Bisnis Anda? Kewajiban Dijelaskan Sederhana

Kepada siapa EU AI Act berlaku, kewajiban yang berlaku saat ini, cara memberi label pada konten hasil AI, dan besaran dendanya. Panduan praktis bagi setiap perusahaan yang menggunakan AI.

Jawaban singkat

Hampir pasti ya, jika perusahaan Anda menggunakan alat AI secara profesional dan menjual kepada atau beroperasi di EU, terlepas dari apakah Anda membuat alat tersebut sendiri. Tidak ada ambang ukuran. Bagi sebagian besar bisnis, kewajiban yang berlaku tidak berat: hindari daftar singkat praktik AI terlarang, dukung literasi AI staf, serta transparan tentang chatbot dan konten tertentu yang dihasilkan AI. Rezim “berisiko tinggi” yang berat hanya berlaku untuk penggunaan tertentu seperti rekrutmen atau penilaian kredit dan telah ditunda. Denda mencapai €35 juta atau 7% dari omzet global, dengan batas lebih rendah bagi SME.

Sebagian besar panduan tentang EU AI Act ditulis untuk perusahaan yang membangun AI. Panduan ini juga untuk semua pihak lainnya: toko online dengan chatbot, agensi yang menyusun materi promosi dengan ChatGPT, perusahaan perangkat lunak yang menambahkan fitur AI, serta bisnis non-EU yang menjual kepada pelanggan Eropa. Tanggal penerapan utama regulasi kini telah berlalu dan, dengan amandemen terakhir, gambaran telah menjadi jelas. Berikut hal yang sebenarnya diwajibkan oleh Artificial Intelligence Act bagi bisnis biasa.

Apa Itu Artificial Intelligence Act dan Mengapa Penting

AI Act, secara resmi Regulation (EU) 2024/1689, adalah undang-undang AI komprehensif pertama di dunia (teks konsolidasi terkini tersedia di EUR-Lex). Sebagai regulasi EU, aturan ini berlaku langsung di setiap negara anggota, tanpa transposisi nasional. Regulasi AI dibangun atas logika berbasis risiko: semakin besar potensi dampak sistem AI terhadap keselamatan atau hak fundamental manusia, semakin ketat kewajiban bagi pihak yang mengembangkan dan menggunakannya.

Digital Omnibus on AI (Regulation (EU) 2026/1744) mengamendemen Act sesaat sebelum tanggal penerapan utamanya. Regulasi tersebut menunda tenggat berisiko tinggi, menambahkan dua praktik terlarang baru, mempersempit sebagian definisi berisiko tinggi, dan mengurangi administrasi bagi perusahaan kecil. Arsitektur, empat tingkat risiko, dan kewajiban berdasarkan peran tetap tidak berubah.

Kepada Siapa EU AI Act Berlaku? Pemeriksaan Empat Pertanyaan

1. Apakah alat tersebut merupakan “sistem AI”? Algoritme berbasis aturan dengan langkah tetap yang ditentukan manusia bukanlah sistem AI. Ciri penentunya adalah inferensi: sistem menghasilkan prediksi, rekomendasi, keputusan, atau konten dari data dengan cara yang tidak diprogram secara eksplisit. Chatbot, alat generatif, mesin penilaian dan rekomendasi memenuhi syarat; rumus spreadsheet tidak.

2. Apakah digunakan secara profesional? Penggunaan pribadi dan nonprofesional berada di luar cakupan. Saat seorang karyawan menggunakan alat atas nama perusahaan, perusahaan tersebut masuk cakupan.

3. Apakah terkait dengan EU? Act berlaku jika sistem AI ditempatkan di pasar EU, digunakan di EU, atau keluarannya digunakan di EU. Perusahaan di luar Uni yang melayani pelanggan EU tercakup. Tidak ada pengecualian bagi bisnis kecil atau start-up; kewajiban AI Act ditentukan oleh risiko, bukan jumlah karyawan.

4. Apakah Anda membangunnya, atau menggunakannya? Ini menentukan peran Anda, dan peran Anda menentukan kewajiban Anda.

Peran Pihak yang tercakup Contoh umum
Penyedia Mengembangkan sistem atau model AI dan menempatkannya di pasar EU atas namanya sendiri, berbayar atau gratis Perusahaan SaaS yang menyediakan fitur AI kepada pelanggan
Penerap Menggunakan sistem AI dalam kegiatan usahanya Perusahaan yang menjalankan chatbot pihak ketiga, menggunakan ChatGPT di tempat kerja, atau menyaring CV dengan alat AI
Importir / distributor Membawa sistem AI non-EU ke pasar EU atau menyediakannya di sana Penjual kembali perangkat lunak AI yang dikembangkan di luar EU

Sebagian besar bisnis adalah penerap berdasarkan AI Act. Menggunakan ChatGPT, Copilot, atau chatbot vendor tidak menjadikan Anda penyedia, tetapi menjadikan Anda penerap, dengan kewajiban yang dijelaskan di bawah ini. Anda dapat menjadi penyedia tanpa bermaksud demikian: jika Anda mengubah sistem secara substansial, mengintegrasikannya ke produk sendiri, atau memasarkannya dengan merek sendiri.

Ada satu aturan tambahan bagi perusahaan di luar EU: penyedia non-EU harus menunjuk perwakilan resmi yang berkedudukan di Uni sebelum menyediakan sistem AI berisiko tinggi atau model AI tujuan umum di sana (model open-source tanpa risiko sistemik dikecualikan).

Kategori Risiko AI Act: Empat Tingkat

Tingkat risiko Artinya Contoh
Tidak dapat diterima Dilarang sepenuhnya Penilaian sosial, teknik subliminal manipulatif, pengenalan emosi di tempat kerja atau pendidikan, pengambilan gambar wajah tanpa sasaran, deepfake intim tanpa persetujuan
Tinggi Diizinkan dengan kewajiban kepatuhan ketat AI dalam rekrutmen, manajemen pekerja, penilaian kredit, penerimaan pendidikan, infrastruktur kritis, atau sebagai komponen keselamatan dalam produk teregulasi
Transparansi Diizinkan dengan kewajiban pengungkapan Chatbot, teks, gambar, audio, dan video yang dihasilkan AI, deepfake
Minimal Tidak ada kewajiban khusus Filter spam, mesin rekomendasi, pengodean berbantuan AI, penerjemahan

Saat menyusun undang-undang ini, European Commission memperkirakan sekitar 85% sistem AI masuk kategori risiko minimal. Bagi sebagian besar perusahaan jasa, perangkat lunak, dan e-commerce, dalam praktiknya hanya baris pertama dan ketiga yang relevan.

Linimasa EU AI Act: Yang Berlaku Sekarang dan Yang Ditunda

Berlaku sejak Apa
2 Februari 2025 Praktik AI terlarang; kewajiban literasi AI
2 Agustus 2025 Kewajiban bagi penyedia model AI tujuan umum
2 Agustus 2026 Kewajiban transparansi (Article 50); otoritas nasional dan kewenangan penegakan aktif
2 Desember 2026 Dua larangan baru (citra intim tanpa persetujuan, materi pelecehan seksual anak); tenggat penandaan bagi sistem generatif yang sudah di pasar
2 Desember 2027 Sistem berisiko tinggi dalam Annex III (kasus penggunaan mandiri)
2 Agustus 2028 AI berisiko tinggi yang tertanam dalam produk teregulasi (Annex I)

Persyaratan EU AI Act yang Dihadapi Kebanyakan Bisnis Saat Ini

1. Jangan gunakan praktik AI yang dilarang

Periksa bahwa tidak ada alat dalam bisnis Anda yang masuk kategori terlarang. Jebakan paling realistis bagi perusahaan biasa adalah pengenalan emosi terhadap karyawan atau pelanggan, atau kategorisasi biometrik yang menyimpulkan sifat sensitif seperti etnis atau pandangan politik. Commission telah menerbitkan pedoman tentang praktik terlarang untuk kasus batas.

2. Dukung literasi AI, dan ya, buat kebijakan AI

Penyedia dan penerap harus mengambil langkah untuk mendukung literasi AI di antara orang-orang yang mengoperasikan atau menggunakan AI atas nama mereka. Omnibus melunakkan redaksinya: Anda tidak lagi harus menjamin tingkat kompetensi tertentu bagi setiap orang, tetapi tetap harus bertindak. Act tidak secara harfiah menyatakan “mengadopsi kebijakan AI”, namun kebijakan internal singkat tentang penggunaan AI, pelatihan terdokumentasi, serta catatan siapa yang menyelesaikannya merupakan cara paling sederhana untuk membuktikan kepatuhan. Karena kewajiban ini juga berlaku untuk penggunaan internal, inilah satu kewajiban yang menjangkau bahkan perusahaan yang AI-nya tidak pernah berinteraksi dengan pelanggan.

3. Pengungkapan chatbot: beri tahu orang saat mereka berbicara dengan mesin

Berdasarkan kewajiban transparansi, sistem AI yang berinteraksi langsung dengan orang, seperti chatbot atau asisten suara, harus menjelaskan bahwa pengguna berurusan dengan AI, kecuali hal ini jelas dari konteks. Kewajiban berada pada penyedia yang membangun sistem. Jika Anda menggunakan chatbot vendor di situs web, vendor harus memasukkan pengungkapan tersebut, tetapi Andalah yang berhadapan dengan pelanggan: pastikan pemberitahuan terlihat sebelum atau pada interaksi pertama. Kalimat seperti “Anda sedang berchat dengan asisten AI kami” sudah cukup.

Apakah Anda Harus Memberi Label pada Konten yang Dihasilkan AI?

Ini adalah pertanyaan pengungkapan konten AI yang paling sering diajukan bisnis, dan yang paling sering dijawab keliru. Aturannya membedakan antara penandaan tak terlihat yang dapat dibaca mesin, yang harus disematkan oleh penyedia alat generatif, dan pengungkapan terlihat yang harus ditambahkan penerap, yaitu bisnis yang menerbitkan konten, hanya dalam kasus tertentu.

Konten yang Anda terbitkan Label terlihat wajib? Alasan
Deskripsi produk, teks iklan, email yang disusun AI Tidak Teks komersial bukan “informasi tentang hal-hal yang berkepentingan publik”
Posting blog atau artikel tentang topik kepentingan publik yang disusun AI, diterbitkan tanpa tinjauan manusia Ya Teks kepentingan publik harus diberi label kecuali ditinjau seseorang yang memegang tanggung jawab editorial
Posting yang sama, disunting dan diterbitkan atas nama penulis Tidak Pengecualian tinjauan editorial berlaku
Ilustrasi AI yang jelas tidak realistis (naga, sphinx terbang) Tidak Bukan deepfake: tidak mungkin ada dalam kenyataan
Gambar AI fotorealistis seseorang, bahkan yang fiktif Ya Dianggap deepfake: menyerupai seseorang yang mungkin ada dan tampak autentik
Gambar pemasaran hasil AI yang menampilkan produk berbeda dari kenyataan Ya Deepfake menurut pedoman Commission’s
Replika suara atau video AI dari orang nyata Ya Deepfake
Konten yang diterbitkan sebelum aturan berlaku Tidak Tidak ada pelabelan retroaktif

Dua hal yang perlu diingat. Pertama, niat tidak penting: gambar realistis harus diberi label meskipun tidak ada yang bermaksud menipu. Kedua, watermark hulu yang disematkan alat AI tidak membebaskan kewajiban pelabelan Anda sendiri; pengungkapan harus dapat dipersepsikan seseorang tanpa alat teknis apa pun.

Kepatuhan AI Act dalam Praktik: Lima Skenario Umum

Skenario Peran Anda Lakukan sekarang Nanti
Perusahaan perangkat lunak yang menambahkan fitur AI ke produknya Penyedia Pengungkapan AI pada antarmuka; penandaan yang dapat dibaca mesin jika fitur menghasilkan teks atau media; langkah literasi; periksa daftar terlarang Jika kasus penggunaan berada dalam area Annex III, bersiaplah untuk rezim berisiko tinggi
Toko online yang menggunakan chatbot vendor dan visual hasil AI Penerap Pastikan chatbot mengidentifikasi dirinya; beri label gambar produk fotorealistis atau yang mengubah kenyataan; langkah literasi Tidak ada lagi kecuali alat berisiko tinggi ditambahkan
Agensi atau konsultan yang menggunakan ChatGPT, Claude, atau sejenisnya secara internal Penerap Kebijakan penggunaan AI dan catatan pelatihan; beri label konten kepentingan publik yang belum ditinjau; jangan memasukkan data pribadi klien tanpa dasar GDPR Tidak ada yang khusus untuk AI Act
Pemberi kerja yang menyaring pelamar kerja dengan alat AI Penerap sistem berisiko tinggi Langkah literasi; beri tahu kandidat; simpan dokumentasi vendor’s Pengawasan manusia, pencatatan log, dan penggunaan sesuai petunjuk vendor sejak tanggal yang ditunda
Perusahaan non-EU yang menjual produk AI kepada pelanggan EU Penyedia Kewajiban transparansi dan literasi yang sama seperti penyedia EU; tunjuk perwakilan resmi EU jika sistem berisiko tinggi atau model tujuan umum Rezim berisiko tinggi sejak tanggal yang ditunda

Sistem AI Berisiko Tinggi: Ditunda, Bukan Dibatalkan

Jika perusahaan Anda menyediakan atau menerapkan AI di salah satu area Annex III, serangkaian persyaratan AI berisiko tinggi yang jauh lebih berat berlaku sejak tanggal yang ditunda. Penyedia harus menjalankan sistem manajemen risiko, menyimpan dokumentasi teknis dan log, merancang pengawasan manusia, serta lulus penilaian kesesuaian sebelum sistem masuk pasar. Penerap harus menggunakan sistem sesuai instruksi, menugaskan orang terlatih untuk mengawasinya, dan menyimpan log.

Perusahaan kecil memperoleh keringanan nyata: dokumentasi teknis yang disederhanakan bagi SME, start-up, dan kategori baru “small mid-cap”; manajemen mutu yang disederhanakan untuk semua SME; serta batas denda sebesar nilai tetap atau persentase omzet yang lebih rendah. Ada juga pengecualian: sistem dalam area Annex III bukan berisiko tinggi jika hanya menjalankan tugas prosedural atau persiapan yang sempit dan tidak memengaruhi keputusan secara material. Dua ketentuan berlaku. Setiap sistem yang membuat profil orang perorangan selalu berisiko tinggi, dan penyedia yang mengandalkan pengecualian harus mendokumentasikan penilaiannya serta tetap mendaftarkan sistem di basis data EU.

Sanksi, Penegakan, dan Tumpang Tindih GDPR

Penegakan dilakukan bersama. European AI Office mengawasi penyedia model AI tujuan umum; setiap negara anggota menunjuk otoritas pengawasan pasar untuk sistem AI; otoritas perlindungan data tetap mengawasi data pribadi yang digunakan AI. AI Act Service Desk milik Commission menjawab pertanyaan bisnis dalam bahasa Inggris.

Sanksi atas ketidakpatuhan bertingkat: hingga €35 juta atau 7% dari omzet tahunan global untuk praktik terlarang; hingga €15 juta atau 3% untuk sebagian besar kewajiban lainnya, termasuk transparansi; dan hingga €7.5 juta atau 1% untuk memberikan informasi yang salah kepada otoritas. Bagi perusahaan besar, angka yang lebih tinggi menjadi batas; bagi SME dan start-up, angka yang lebih rendah.

AI Act berjalan berdampingan dengan GDPR, bukan menggantikannya. AI Act mengatur sistem dan penggunaannya; GDPR mengatur data pribadi yang mengalir melaluinya. Alat dapat sepenuhnya patuh terhadap salah satunya tetapi tetap melanggar yang lain. Jika AI Act mewajibkan penilaian dampak terhadap hak fundamental, penilaian tersebut dapat menggunakan penilaian dampak perlindungan data yang sudah ada alih-alih menduplikasinya.

Daftar Periksa Kepatuhan AI Praktis bagi Bisnis

Tata kelola AI yang baik tidak memerlukan departemen hukum. Bagi sebagian besar perusahaan, sembilan langkah ini mencakup persyaratan AI Act saat ini dan menyiapkan dasar bagi aturan berisiko tinggi di kemudian hari:

  • Inventaris: daftarkan setiap alat AI yang digunakan, termasuk fitur yang tertanam dalam produk SaaS dan model tujuan umum yang digunakan staf.
  • Peran: tentukan untuk setiap alat apakah Anda penyedia, penerap, atau keduanya.
  • Klasifikasi: periksa setiap alat terhadap daftar terlarang dan area Annex III; tuliskan hasilnya.
  • Chatbot: pastikan setiap asisten AI yang menghadap pelanggan mengidentifikasi dirinya.
  • Konten: terapkan tabel pelabelan di atas pada yang Anda terbitkan.
  • Literasi: adopsi kebijakan penggunaan AI dan simpan catatan pelatihan.
  • Perlindungan data: selaraskan penggunaan AI dengan dokumentasi GDPR Anda yang ada.
  • Kehadiran EU: jika Anda berada di luar EU dan menyediakan sistem berisiko tinggi atau model tujuan umum, tunjuk perwakilan resmi.
  • Peta jalan: jika ada yang berisiko tinggi, rencanakan untuk tanggal yang ditunda alih-alih menunggunya.

Kepatuhan AI Act dan Pendirian Perusahaan EU bersama Eesti Firma

Artificial Intelligence Act menguntungkan bisnis yang membangun kepatuhan sejak awal, dan bagi perusahaan di luar Uni menjadikan kehadiran di EU sebagai kebutuhan praktis. Eesti Firma mendukung bisnis berbasis AI di kedua sisi: mendirikan entitas EU melalui pendirian perusahaan di Estonia yang sepenuhnya digital, termasuk pendirian melalui e-Residency bagi pendiri yang tidak perlu mengunjungi Estonia, serta membantu perusahaan memenuhi kewajibannya setelah beroperasi di pasar EU.

Pengacara kami menyusun opini hukum mengenai apakah sistem AI tertentu termasuk dalam cakupan serta peran dan tingkat risiko yang dipicunya, dan tim layanan hukum kami menyusun kebijakan penggunaan AI serta pengungkapan yang diperlukan perusahaan untuk membuktikan kepatuhan terhadap literasi AI, transparansi, dan perlindungan data.

Pertanyaan yang Sering Diajukan

Panduan ini disiapkan oleh tim Eesti Firma, termasuk Pengacara & Kepala Kemitraan Dmitry Malyshev, dan hanya ditujukan untuk tujuan informasi. Tidak ada konten yang diberikan merupakan nasihat hukum, pajak, atau investasi. Meski segala upaya telah dilakukan untuk memastikan keakuratan saat publikasi, hukum dan peraturan dapat berubah. Untuk bantuan hukum yang dipersonalisasi, silakan hubungi Eesti Firma langsung.