a hand that is sticking out of the grass

Ar ES AI aktas taikomas jūsų verslui? Prievolės paprastai

Kam taikomas ES AI aktas, kokios pareigos galioja šiandien, kaip ženklinti AI sukurtą turinį ir kokios baudos gresia. Praktinis gidas kiekvienai AI naudojančiai įmonei.

Trumpas atsakymas

Beveik neabejotinai taip, jei jūsų įmonė profesinėje veikloje naudoja AI įrankius ir parduoda ES arba joje veikia, nesvarbu, ar įrankius sukūrėte patys. Dydžio ribos nėra. Daugumai įmonių dabar galiojančios prievolės yra nedidelės: venkite trumpo uždraustų AI praktikų sąrašo, ugdykite darbuotojų AI raštingumą ir skaidriai informuokite apie pokalbių robotus bei tam tikrą AI sukurtą turinį. Griežta „didelės rizikos“ tvarka taikoma tik konkrečiais atvejais, pavyzdžiui, atrankoje ar kreditingumo vertinime, ir yra atidėta. Baudos siekia €35 mln. arba 7 % pasaulinės apyvartos, o MVĮ taikomos mažesnės ribos.

Dauguma ES AI akto gidų skirti AI kuriančioms įmonėms. Šis skirtas ir visiems kitiems: internetinei parduotuvei su pokalbių robotu, agentūrai, rengiančiai tekstus su ChatGPT, programinės įrangos įmonei, diegiančiai AI funkciją, ne ES įmonei, parduodančiai Europos klientams. Pagrindinė reglamento taikymo data jau praėjo, o vėlyvas pakeitimas padėtį galutinai patikslino. Štai ko Dirbtinio intelekto aktas iš tikrųjų reikalauja iš įprastos įmonės.

Kas yra Dirbtinio intelekto aktas ir kodėl jis svarbus

AI aktas, oficialiai Reglamentas (ES) 2024/1689, yra pirmasis pasaulyje išsamus AI teisės aktas (dabartinis konsoliduotas tekstas pateiktas EUR-Lex). Kaip ES reglamentas, jis tiesiogiai taikomas kiekvienoje valstybėje narėje, nereikalaujant nacionalinio perkėlimo. AI reglamentas pagrįstas rizika: kuo didesnis galimas AI sistemos poveikis žmonių saugai ar pagrindinėms teisėms, tuo griežtesnės prievolės ją kuriantiems ir naudojantiems subjektams.

Skaitmeninis AI omnibusas (Reglamentas (ES) 2026/1744) pakeitė Aktą prieš pat pagrindinę jo taikymo datą. Jis atidėjo didelės rizikos terminus, įtraukė dvi naujas draudžiamas praktikas, susiaurino dalį didelės rizikos apibrėžties ir sumažino mažesnių įmonių dokumentų naštą. Struktūra, keturi rizikos lygiai ir pagal vaidmenį nustatytos pareigos nepasikeitė.

Kam taikomas ES AI aktas? Keturių klausimų patikra

1. Ar įrankis yra „AI sistema“? Taisyklėmis pagrįstas algoritmas su fiksuotais žmogaus nustatytais veiksmais toks nėra. Esminė savybė yra išvedimas: sistema pagal duomenis kuria prognozes, rekomendacijas, sprendimus ar turinį būdais, kurie nebuvo aiškiai užprogramuoti. Pokalbių robotai, generatyviniai įrankiai, vertinimo ir rekomendavimo sistemos patenka į apibrėžtį; skaičiuoklės formulė – ne.

2. Ar jis naudojamas profesinėje veikloje? Privatus, neprofesinis naudojimas nepatenka į taikymo sritį. Kai darbuotojas įrankį naudoja įmonės vardu, įmonė patenka į taikymo sritį.

3. Ar jis susijęs su ES? Aktas taikomas, jei AI sistema pateikiama ES rinkai, naudojama ES arba jos rezultatai naudojami ES. Įmonė už Sąjungos ribų, aptarnaujanti ES klientus, taip pat patenka į taikymo sritį. Mažoms įmonėms ar startuoliams išimties nėra; AI akto prievolės priklauso nuo rizikos, o ne darbuotojų skaičiaus.

4. Ar ją sukūrėte, ar naudojate? Tai nustato jūsų vaidmenį, o vaidmuo nustato pareigas.

Vaidmuo Kam taikoma Tipinis pavyzdys
Teikėjas Kuria AI sistemą ar modelį ir pateikia jį ES rinkai savo vardu, už mokestį ar nemokamai SaaS įmonė, klientams diegianti AI funkciją
Diegėjas Naudoja AI sistemą vykdydamas verslą Įmonė, naudojanti trečiosios šalies pokalbių robotą, ChatGPT darbe ar AI įrankiu atrenkanti CV
Importuotojas / platintojas Pateikia ne ES AI sistemą ES rinkai arba padaro ją ten prieinamą Už ES ribų sukurtos AI programinės įrangos perpardavėjas

Dauguma įmonių pagal AI aktą yra diegėjai. Naudodami ChatGPT, Copilot ar tiekėjo pokalbių robotą netampate teikėju, tačiau tampate diegėju, kuriam taikomos toliau aprašytos pareigos. Teikėju galite tapti ir to nesiekdami: jei iš esmės pakeičiate sistemą, integruojate ją į savo produktą ar parduodate su savo prekės ženklu.

Dar viena taisyklė ne ES įmonėms: ne ES teikėjas prieš pateikdamas didelės rizikos AI sistemą ar bendrosios paskirties AI modelį Sąjungos rinkai turi paskirti Sąjungoje įsisteigusį įgaliotąjį atstovą (atvirojo kodo modeliai be sisteminės rizikos atleidžiami).

AI akto rizikos kategorijos: keturi lygiai

Rizikos lygis Ką tai reiškia Pavyzdžiai
Nepriimtina Visiškai draudžiama Socialinis vertinimas, manipuliaciniai pasąmoniniai metodai, emocijų atpažinimas darbe ar švietime, netikslinis veido vaizdų rinkimas, intymūs deepfake be sutikimo
Didelė Leidžiama, laikantis griežtų atitikties pareigų AI darbuotojų atrankoje, darbuotojų valdyme, kreditingumo vertinime, priėmime į mokslą, kritinėje infrastruktūroje ar kaip reglamentuojamų produktų saugos komponentas
Skaidrumo Leidžiama, taikant informavimo pareigas Pokalbių robotai, AI sukurtas tekstas, vaizdai, garsas ir vaizdo įrašai, deepfake
Minimali Specialių pareigų nėra Šlamšto filtrai, rekomendavimo sistemos, AI padedamas programavimas, vertimas

Europos Komisija rengdama teisės aktą įvertino, kad maždaug 85 % AI sistemų patenka į minimalios rizikos kategoriją. Daugumai paslaugų, programinės įrangos ir e. prekybos įmonių praktikoje svarbios tik pirma ir trečia eilutės.

ES AI akto grafikas: kas taikoma dabar ir kas atidėta

Taikoma nuo Kas
2025 m. vasario 2 d. Draudžiamos AI praktikos; AI raštingumo pareiga
2025 m. rugpjūčio 2 d. Bendrosios paskirties AI modelių teikėjų pareigos
2026 m. rugpjūčio 2 d. Skaidrumo pareigos (50 straipsnis); pradeda veikti nacionalinės institucijos ir vykdymo įgaliojimai
2026 m. gruodžio 2 d. Du nauji draudimai (intymūs vaizdai be sutikimo, seksualinės prievartos prieš vaikus medžiaga); rinkoje jau esančių generatyvinių sistemų ženklinimo terminas
2027 m. gruodžio 2 d. III priedo didelės rizikos sistemos (savarankiško naudojimo atvejai)
2028 m. rugpjūčio 2 d. Į reglamentuojamus produktus integruotas didelės rizikos AI (I priedas)

ES AI akto reikalavimai, su kuriais šiandien susiduria dauguma įmonių

1. Nenaudokite draudžiamų AI praktikų

Patikrinkite, ar nė vienas jūsų įmonės įrankis nepatenka į draudžiamą kategoriją. Realistiškiausia spąstų rizika įprastai įmonei – darbuotojų ar klientų emocijų atpažinimas arba biometrinis kategorizavimas, išvedantis jautrius požymius, pavyzdžiui, etninę kilmę ar politines pažiūras. Komisija paskelbė draudžiamų praktikų gaires ribiniams atvejams.

2. Ugdykite AI raštingumą ir parenkite AI politiką

Teikėjai ir diegėjai turi imtis priemonių, padedančių ugdyti AI raštingumą tarp žmonių, kurie jų vardu valdo ar naudoja AI. Omnibusas sušvelnino formuluotę: nebereikia garantuoti konkretaus kiekvieno asmens kompetencijos lygio, tačiau vis tiek privalote veikti. Aktas pažodžiui nereikalauja „priimti AI politiką“, tačiau trumpa vidaus AI naudojimo politika, dokumentuoti mokymai ir juos baigusių asmenų įrašai yra paprasčiausias būdas įrodyti atitiktį. Kadangi pareiga taikoma ir vidaus naudojimui, tai vienintelė pareiga, pasiekianti net įmones, kurių AI niekada nesusisiekia su klientu.

3. Pokalbių roboto atskleidimas: pasakykite žmonėms, kad jie kalba su sistema

Pagal skaidrumo pareigas AI sistema, tiesiogiai sąveikaujanti su žmonėmis, pavyzdžiui, pokalbių robotas ar balso asistentas, turi aiškiai nurodyti, kad naudotojas bendrauja su AI, nebent tai akivaizdu iš konteksto. Pareiga tenka sistemą sukūrusiam teikėjui. Jei svetainėje naudojate tiekėjo pokalbių robotą, tiekėjas turi įdiegti pranešimą, tačiau jūs bendraujate su savo klientais: prieš pirmą sąveiką ar jos metu patikrinkite, ar pranešimas matomas. Pakanka eilutės „Bendraujate su mūsų AI asistentu“.

Ar privalote ženklinti AI sukurtą turinį?

Tai dažniausiai įmonių užduodamas AI turinio atskleidimo klausimas ir dažniausiai neteisingai atsakomas. Taisyklės skiria nematomą, mašininio nuskaitymo žymą, kurią generatyvinio įrankio teikėjas turi įterpti, nuo matomo atskleidimo, kurį diegėjas – turinį skelbianti įmonė – turi pridėti tik konkrečiais atvejais.

Jūsų skelbiamas turinys Ar reikalinga matoma žyma? Kodėl
AI parengti produktų aprašymai, reklaminiai tekstai, el. laiškai Ne Komercinis tekstas nėra “informacija visuomenei svarbiais klausimais”
AI parengtas tinklaraščio įrašas ar straipsnis viešojo intereso tema, paskelbtas be žmogaus peržiūros Taip Viešojo intereso tekstas turi būti pažymėtas, nebent jį peržiūrėjo asmuo ir prisiėmė redakcinę atsakomybę
Tas pats įrašas, suredaguotas ir paskelbtas nurodant autorių Ne Taikoma redakcinės peržiūros išimtis
Akivaizdžiai nerealistiška AI iliustracija (drakonas, skraidantis sfinksas) Ne Tai nėra deepfake: toks objektas negalėtų egzistuoti tikrovėje
Fotorealistinis AI sukurtas asmens, net fiktyvaus, vaizdas Taip Laikomas deepfake: primena galintį egzistuoti žmogų ir atrodo autentiškai
AI sukurtas rinkodaros vaizdas, kuriame produktas pavaizduotas kitaip nei tikrovėje Taip Pagal Komisijos gaires tai deepfake
AI sukurtas tikro asmens balso ar vaizdo įrašo atitikmuo Taip Deepfake
Turinys, paskelbtas prieš pradedant taikyti taisykles Ne Atgalinis ženklinimas netaikomas

Atminkite du dalykus. Pirma, ketinimas nesvarbus: realistiškas vaizdas turi būti pažymėtas, net jei niekas nesiekė suklaidinti. Antra, AI įrankio įterptas pirminis vandens ženklas neatleidžia nuo jūsų ženklinimo pareigos; atskleidimą asmuo turi galėti suvokti be techninių priemonių.

AI akto laikymasis praktikoje: penki dažni scenarijai

Scenarijus Jūsų vaidmuo Darykite dabar Vėliau
Programinės įrangos įmonė į produktą įtraukia AI funkciją Teikėjas AI atskleidimas sąsajoje; mašininio nuskaitymo žyma, jei funkcija kuria tekstą ar mediją; raštingumo priemonės; patikrinkite draudimų sąrašą Jei naudojimo atvejis patenka į III priedo sritį, pasirenkite didelės rizikos tvarkai
Internetinė parduotuvė, naudojanti tiekėjo pokalbių robotą ir AI sukurtus vaizdus Diegėjas Patvirtinkite, kad pokalbių robotas prisistato; pažymėkite fotorealistinius ar tikrovę keičiančius produktų vaizdus; taikykite raštingumo priemones Nieko daugiau, nebent įdiegtas didelės rizikos įrankis
Agentūra ar konsultacinė įmonė viduje naudoja ChatGPT, Claude ar panašius įrankius Diegėjas AI naudojimo politika ir mokymų įrašai; pažymėkite neperžiūrėtą viešojo intereso turinį; neteikite klientų asmens duomenų be GDPR pagrindo Nėra AI aktui specifinių veiksmų
Darbdavys AI įrankiu vertina darbo kandidatus Didelės rizikos sistemos diegėjas Raštingumo priemonės; informuokite kandidatus; saugokite tiekėjo dokumentaciją Nuo atidėtos datos – žmogaus priežiūra, registravimas ir naudojimas pagal tiekėjo nurodymus
Ne ES įmonė parduoda AI produktą ES klientams Teikėjas Tos pačios skaidrumo ir raštingumo pareigos kaip ES teikėjui; paskirkite ES įgaliotąjį atstovą, jei sistema yra didelės rizikos ar bendrosios paskirties modelis Didelės rizikos tvarka nuo atidėtos datos

Didelės rizikos AI sistemos: atidėta, bet neatšaukta

Jei jūsų įmonė teikia ar diegia AI vienoje iš III priedo sričių, nuo atidėtų datų taikomas daug griežtesnis didelės rizikos AI reikalavimų rinkinys. Teikėjai privalo vykdyti rizikos valdymo sistemą, saugoti techninę dokumentaciją ir žurnalus, projektuoti žmogaus priežiūrai ir prieš pateikdami sistemą rinkai atlikti atitikties vertinimą. Diegėjai privalo naudoti sistemą pagal nurodymus, paskirti ją prižiūrinčius apmokytus darbuotojus ir saugoti žurnalus.

Mažesnės įmonės gauna realių lengvatų: supaprastintą techninę dokumentaciją MVĮ, startuoliams ir naujai „mažų vidutinės kapitalizacijos įmonių“ kategorijai; supaprastintą kokybės valdymą visoms MVĮ; ir baudų ribas, lygias mažesniajai iš fiksuotos sumos ar apyvartos procento. Taip pat yra išimtis: sistema III priedo srityje nėra didelės rizikos, jei ji atlieka tik siaurą procedūrinę ar parengiamąją užduotį ir reikšmingai neveikia sprendimų. Taikomos dvi išlygos. Bet kuri fizinius asmenis profiliuojanti sistema visada laikoma didelės rizikos, o teikėjas, besiremiantis išimtimi, turi dokumentuoti vertinimą ir vis tiek užregistruoti sistemą ES duomenų bazėje.

Baudos, priežiūra ir sąsaja su GDPR

Priežiūra dalijama. Europos AI biuras prižiūri bendrosios paskirties AI modelių teikėjus; kiekviena valstybė narė paskiria AI sistemų rinkos priežiūros instituciją; duomenų apsaugos institucijos toliau prižiūri AI naudojamus asmens duomenis. Komisijos AI Act Service Desk anglų kalba atsako į įmonių klausimus.

Baudos už neatitiktį yra pakopinės: iki €35 mln. arba 7 % pasaulinės metinės apyvartos už draudžiamas praktikas; iki €15 mln. arba 3 % už daugumą kitų pareigų, įskaitant skaidrumą; ir iki €7.5 mln. arba 1 % už neteisingos informacijos pateikimą institucijoms. Didelėms įmonėms riba yra didesnė iš dviejų sumų; MVĮ ir startuoliams – mažesnė.

AI aktas taikomas kartu su GDPR, o ne vietoje jo. AI aktas reglamentuoja sistemą ir jos naudojimą; GDPR – per ją perduodamus asmens duomenis. Įrankis gali visiškai atitikti vieną teisės aktą ir vis tiek pažeisti kitą. Kai AI aktas reikalauja pagrindinių teisių poveikio vertinimo, jis gali remtis esamu duomenų apsaugos poveikio vertinimu ir jo nedubliuoti.

Praktinis AI atitikties kontrolinis sąrašas įmonėms

Geras AI valdymas nereikalauja teisinio skyriaus. Daugumai įmonių šie devyni žingsniai apima dabartinius AI akto reikalavimus ir parengia pagrindą vėlesnėms didelės rizikos taisyklėms:

  • Inventorius: išvardykite visus naudojamus AI įrankius, įskaitant į SaaS produktus integruotas funkcijas ir darbuotojų naudojamus bendrosios paskirties modelius.
  • Vaidmuo: kiekvienam įrankiui nustatykite, ar esate teikėjas, diegėjas ar abu.
  • Klasifikavimas: patikrinkite kiekvieną įrankį pagal draudimų sąrašą ir III priedo sritis; užrašykite rezultatą.
  • Pokalbių robotai: patvirtinkite, kad kiekvienas klientams skirtas AI asistentas prisistato.
  • Turinys: savo skelbiamam turiniui taikykite pirmiau pateiktą ženklinimo lentelę.
  • Raštingumas: priimkite AI naudojimo politiką ir saugokite mokymų įrašus.
  • Duomenų apsauga: suderinkite AI naudojimą su esama GDPR dokumentacija.
  • Buvimas ES: jei esate už ES ribų ir teikiate didelės rizikos sistemą ar bendrosios paskirties modelį, paskirkite įgaliotąjį atstovą.
  • Planas: jei kas nors yra didelės rizikos, planuokite pagal atidėtas datas, o ne laukite jų.

AI akto atitiktis ir ES įmonės steigimas su Eesti Firma

Dirbtinio intelekto aktas palankus įmonėms, kurios atitiktį įtraukia nuo pradžių, o įmonėms už Sąjungos ribų ES buvimas tampa praktine būtinybe. Eesti Firma padeda AI naudojančioms įmonėms abiem aspektais: įsteigti ES subjektą per visiškai skaitmeninį įmonės steigimą Estijoje, įskaitant steigimą per e-Residency steigėjams, kuriems nereikia vykti į Estiją, ir padeda įmonei vykdyti pareigas pradėjus veikti ES rinkoje.

Mūsų teisininkai rengia teisines išvadas dėl to, ar konkreti AI sistema patenka į taikymo sritį ir kokį vaidmenį bei rizikos lygį ji lemia, o mūsų teisinių paslaugų komanda rengia AI naudojimo politikas ir atskleidimus, kurių įmonei reikia AI raštingumo, skaidrumo ir duomenų apsaugos atitikčiai įrodyti.

Dažniausiai užduodami klausimai

Šį vadovą parengė „Eesti Firma“ komanda, įskaitant Teisininkas ir partnerysčių vadovas Dmitry Malyshev. Jis skirtas tik informaciniams tikslams. Joks pateiktas turinys nėra teisinė, mokesčių ar investavimo konsultacija. Nors publikavimo metu buvo dedamos visos pastangos informacijai užtikrinti, įstatymai ir teisės aktai gali keistis. Dėl individualios teisinės pagalbos kreipkitės tiesiogiai į „Eesti Firma“.