Trumpas atsakymas
Beveik neabejotinai taip, jei jūsų įmonė profesinėje veikloje naudoja AI įrankius ir parduoda ES arba joje veikia, nesvarbu, ar įrankius sukūrėte patys. Dydžio ribos nėra. Daugumai įmonių dabar galiojančios prievolės yra nedidelės: venkite trumpo uždraustų AI praktikų sąrašo, ugdykite darbuotojų AI raštingumą ir skaidriai informuokite apie pokalbių robotus bei tam tikrą AI sukurtą turinį. Griežta „didelės rizikos“ tvarka taikoma tik konkrečiais atvejais, pavyzdžiui, atrankoje ar kreditingumo vertinime, ir yra atidėta. Baudos siekia €35 mln. arba 7 % pasaulinės apyvartos, o MVĮ taikomos mažesnės ribos.
Dauguma ES AI akto gidų skirti AI kuriančioms įmonėms. Šis skirtas ir visiems kitiems: internetinei parduotuvei su pokalbių robotu, agentūrai, rengiančiai tekstus su ChatGPT, programinės įrangos įmonei, diegiančiai AI funkciją, ne ES įmonei, parduodančiai Europos klientams. Pagrindinė reglamento taikymo data jau praėjo, o vėlyvas pakeitimas padėtį galutinai patikslino. Štai ko Dirbtinio intelekto aktas iš tikrųjų reikalauja iš įprastos įmonės.
Kas yra Dirbtinio intelekto aktas ir kodėl jis svarbus
AI aktas, oficialiai Reglamentas (ES) 2024/1689, yra pirmasis pasaulyje išsamus AI teisės aktas (dabartinis konsoliduotas tekstas pateiktas EUR-Lex). Kaip ES reglamentas, jis tiesiogiai taikomas kiekvienoje valstybėje narėje, nereikalaujant nacionalinio perkėlimo. AI reglamentas pagrįstas rizika: kuo didesnis galimas AI sistemos poveikis žmonių saugai ar pagrindinėms teisėms, tuo griežtesnės prievolės ją kuriantiems ir naudojantiems subjektams.
Skaitmeninis AI omnibusas (Reglamentas (ES) 2026/1744) pakeitė Aktą prieš pat pagrindinę jo taikymo datą. Jis atidėjo didelės rizikos terminus, įtraukė dvi naujas draudžiamas praktikas, susiaurino dalį didelės rizikos apibrėžties ir sumažino mažesnių įmonių dokumentų naštą. Struktūra, keturi rizikos lygiai ir pagal vaidmenį nustatytos pareigos nepasikeitė.
Kam taikomas ES AI aktas? Keturių klausimų patikra
1. Ar įrankis yra „AI sistema“? Taisyklėmis pagrįstas algoritmas su fiksuotais žmogaus nustatytais veiksmais toks nėra. Esminė savybė yra išvedimas: sistema pagal duomenis kuria prognozes, rekomendacijas, sprendimus ar turinį būdais, kurie nebuvo aiškiai užprogramuoti. Pokalbių robotai, generatyviniai įrankiai, vertinimo ir rekomendavimo sistemos patenka į apibrėžtį; skaičiuoklės formulė – ne.
2. Ar jis naudojamas profesinėje veikloje? Privatus, neprofesinis naudojimas nepatenka į taikymo sritį. Kai darbuotojas įrankį naudoja įmonės vardu, įmonė patenka į taikymo sritį.
3. Ar jis susijęs su ES? Aktas taikomas, jei AI sistema pateikiama ES rinkai, naudojama ES arba jos rezultatai naudojami ES. Įmonė už Sąjungos ribų, aptarnaujanti ES klientus, taip pat patenka į taikymo sritį. Mažoms įmonėms ar startuoliams išimties nėra; AI akto prievolės priklauso nuo rizikos, o ne darbuotojų skaičiaus.
4. Ar ją sukūrėte, ar naudojate? Tai nustato jūsų vaidmenį, o vaidmuo nustato pareigas.
| Vaidmuo | Kam taikoma | Tipinis pavyzdys |
|---|---|---|
| Teikėjas | Kuria AI sistemą ar modelį ir pateikia jį ES rinkai savo vardu, už mokestį ar nemokamai | SaaS įmonė, klientams diegianti AI funkciją |
| Diegėjas | Naudoja AI sistemą vykdydamas verslą | Įmonė, naudojanti trečiosios šalies pokalbių robotą, ChatGPT darbe ar AI įrankiu atrenkanti CV |
| Importuotojas / platintojas | Pateikia ne ES AI sistemą ES rinkai arba padaro ją ten prieinamą | Už ES ribų sukurtos AI programinės įrangos perpardavėjas |
Dauguma įmonių pagal AI aktą yra diegėjai. Naudodami ChatGPT, Copilot ar tiekėjo pokalbių robotą netampate teikėju, tačiau tampate diegėju, kuriam taikomos toliau aprašytos pareigos. Teikėju galite tapti ir to nesiekdami: jei iš esmės pakeičiate sistemą, integruojate ją į savo produktą ar parduodate su savo prekės ženklu.
Dar viena taisyklė ne ES įmonėms: ne ES teikėjas prieš pateikdamas didelės rizikos AI sistemą ar bendrosios paskirties AI modelį Sąjungos rinkai turi paskirti Sąjungoje įsisteigusį įgaliotąjį atstovą (atvirojo kodo modeliai be sisteminės rizikos atleidžiami).
AI akto rizikos kategorijos: keturi lygiai
| Rizikos lygis | Ką tai reiškia | Pavyzdžiai |
|---|---|---|
| Nepriimtina | Visiškai draudžiama | Socialinis vertinimas, manipuliaciniai pasąmoniniai metodai, emocijų atpažinimas darbe ar švietime, netikslinis veido vaizdų rinkimas, intymūs deepfake be sutikimo |
| Didelė | Leidžiama, laikantis griežtų atitikties pareigų | AI darbuotojų atrankoje, darbuotojų valdyme, kreditingumo vertinime, priėmime į mokslą, kritinėje infrastruktūroje ar kaip reglamentuojamų produktų saugos komponentas |
| Skaidrumo | Leidžiama, taikant informavimo pareigas | Pokalbių robotai, AI sukurtas tekstas, vaizdai, garsas ir vaizdo įrašai, deepfake |
| Minimali | Specialių pareigų nėra | Šlamšto filtrai, rekomendavimo sistemos, AI padedamas programavimas, vertimas |
Europos Komisija rengdama teisės aktą įvertino, kad maždaug 85 % AI sistemų patenka į minimalios rizikos kategoriją. Daugumai paslaugų, programinės įrangos ir e. prekybos įmonių praktikoje svarbios tik pirma ir trečia eilutės.
ES AI akto grafikas: kas taikoma dabar ir kas atidėta
| Taikoma nuo | Kas |
|---|---|
| 2025 m. vasario 2 d. | Draudžiamos AI praktikos; AI raštingumo pareiga |
| 2025 m. rugpjūčio 2 d. | Bendrosios paskirties AI modelių teikėjų pareigos |
| 2026 m. rugpjūčio 2 d. | Skaidrumo pareigos (50 straipsnis); pradeda veikti nacionalinės institucijos ir vykdymo įgaliojimai |
| 2026 m. gruodžio 2 d. | Du nauji draudimai (intymūs vaizdai be sutikimo, seksualinės prievartos prieš vaikus medžiaga); rinkoje jau esančių generatyvinių sistemų ženklinimo terminas |
| 2027 m. gruodžio 2 d. | III priedo didelės rizikos sistemos (savarankiško naudojimo atvejai) |
| 2028 m. rugpjūčio 2 d. | Į reglamentuojamus produktus integruotas didelės rizikos AI (I priedas) |
ES AI akto reikalavimai, su kuriais šiandien susiduria dauguma įmonių
1. Nenaudokite draudžiamų AI praktikų
Patikrinkite, ar nė vienas jūsų įmonės įrankis nepatenka į draudžiamą kategoriją. Realistiškiausia spąstų rizika įprastai įmonei – darbuotojų ar klientų emocijų atpažinimas arba biometrinis kategorizavimas, išvedantis jautrius požymius, pavyzdžiui, etninę kilmę ar politines pažiūras. Komisija paskelbė draudžiamų praktikų gaires ribiniams atvejams.
2. Ugdykite AI raštingumą ir parenkite AI politiką
Teikėjai ir diegėjai turi imtis priemonių, padedančių ugdyti AI raštingumą tarp žmonių, kurie jų vardu valdo ar naudoja AI. Omnibusas sušvelnino formuluotę: nebereikia garantuoti konkretaus kiekvieno asmens kompetencijos lygio, tačiau vis tiek privalote veikti. Aktas pažodžiui nereikalauja „priimti AI politiką“, tačiau trumpa vidaus AI naudojimo politika, dokumentuoti mokymai ir juos baigusių asmenų įrašai yra paprasčiausias būdas įrodyti atitiktį. Kadangi pareiga taikoma ir vidaus naudojimui, tai vienintelė pareiga, pasiekianti net įmones, kurių AI niekada nesusisiekia su klientu.
3. Pokalbių roboto atskleidimas: pasakykite žmonėms, kad jie kalba su sistema
Pagal skaidrumo pareigas AI sistema, tiesiogiai sąveikaujanti su žmonėmis, pavyzdžiui, pokalbių robotas ar balso asistentas, turi aiškiai nurodyti, kad naudotojas bendrauja su AI, nebent tai akivaizdu iš konteksto. Pareiga tenka sistemą sukūrusiam teikėjui. Jei svetainėje naudojate tiekėjo pokalbių robotą, tiekėjas turi įdiegti pranešimą, tačiau jūs bendraujate su savo klientais: prieš pirmą sąveiką ar jos metu patikrinkite, ar pranešimas matomas. Pakanka eilutės „Bendraujate su mūsų AI asistentu“.
Ar privalote ženklinti AI sukurtą turinį?
Tai dažniausiai įmonių užduodamas AI turinio atskleidimo klausimas ir dažniausiai neteisingai atsakomas. Taisyklės skiria nematomą, mašininio nuskaitymo žymą, kurią generatyvinio įrankio teikėjas turi įterpti, nuo matomo atskleidimo, kurį diegėjas – turinį skelbianti įmonė – turi pridėti tik konkrečiais atvejais.
| Jūsų skelbiamas turinys | Ar reikalinga matoma žyma? | Kodėl |
|---|---|---|
| AI parengti produktų aprašymai, reklaminiai tekstai, el. laiškai | Ne | Komercinis tekstas nėra “informacija visuomenei svarbiais klausimais” |
| AI parengtas tinklaraščio įrašas ar straipsnis viešojo intereso tema, paskelbtas be žmogaus peržiūros | Taip | Viešojo intereso tekstas turi būti pažymėtas, nebent jį peržiūrėjo asmuo ir prisiėmė redakcinę atsakomybę |
| Tas pats įrašas, suredaguotas ir paskelbtas nurodant autorių | Ne | Taikoma redakcinės peržiūros išimtis |
| Akivaizdžiai nerealistiška AI iliustracija (drakonas, skraidantis sfinksas) | Ne | Tai nėra deepfake: toks objektas negalėtų egzistuoti tikrovėje |
| Fotorealistinis AI sukurtas asmens, net fiktyvaus, vaizdas | Taip | Laikomas deepfake: primena galintį egzistuoti žmogų ir atrodo autentiškai |
| AI sukurtas rinkodaros vaizdas, kuriame produktas pavaizduotas kitaip nei tikrovėje | Taip | Pagal Komisijos gaires tai deepfake |
| AI sukurtas tikro asmens balso ar vaizdo įrašo atitikmuo | Taip | Deepfake |
| Turinys, paskelbtas prieš pradedant taikyti taisykles | Ne | Atgalinis ženklinimas netaikomas |
Atminkite du dalykus. Pirma, ketinimas nesvarbus: realistiškas vaizdas turi būti pažymėtas, net jei niekas nesiekė suklaidinti. Antra, AI įrankio įterptas pirminis vandens ženklas neatleidžia nuo jūsų ženklinimo pareigos; atskleidimą asmuo turi galėti suvokti be techninių priemonių.
AI akto laikymasis praktikoje: penki dažni scenarijai
| Scenarijus | Jūsų vaidmuo | Darykite dabar | Vėliau |
|---|---|---|---|
| Programinės įrangos įmonė į produktą įtraukia AI funkciją | Teikėjas | AI atskleidimas sąsajoje; mašininio nuskaitymo žyma, jei funkcija kuria tekstą ar mediją; raštingumo priemonės; patikrinkite draudimų sąrašą | Jei naudojimo atvejis patenka į III priedo sritį, pasirenkite didelės rizikos tvarkai |
| Internetinė parduotuvė, naudojanti tiekėjo pokalbių robotą ir AI sukurtus vaizdus | Diegėjas | Patvirtinkite, kad pokalbių robotas prisistato; pažymėkite fotorealistinius ar tikrovę keičiančius produktų vaizdus; taikykite raštingumo priemones | Nieko daugiau, nebent įdiegtas didelės rizikos įrankis |
| Agentūra ar konsultacinė įmonė viduje naudoja ChatGPT, Claude ar panašius įrankius | Diegėjas | AI naudojimo politika ir mokymų įrašai; pažymėkite neperžiūrėtą viešojo intereso turinį; neteikite klientų asmens duomenų be GDPR pagrindo | Nėra AI aktui specifinių veiksmų |
| Darbdavys AI įrankiu vertina darbo kandidatus | Didelės rizikos sistemos diegėjas | Raštingumo priemonės; informuokite kandidatus; saugokite tiekėjo dokumentaciją | Nuo atidėtos datos – žmogaus priežiūra, registravimas ir naudojimas pagal tiekėjo nurodymus |
| Ne ES įmonė parduoda AI produktą ES klientams | Teikėjas | Tos pačios skaidrumo ir raštingumo pareigos kaip ES teikėjui; paskirkite ES įgaliotąjį atstovą, jei sistema yra didelės rizikos ar bendrosios paskirties modelis | Didelės rizikos tvarka nuo atidėtos datos |
Didelės rizikos AI sistemos: atidėta, bet neatšaukta
Jei jūsų įmonė teikia ar diegia AI vienoje iš III priedo sričių, nuo atidėtų datų taikomas daug griežtesnis didelės rizikos AI reikalavimų rinkinys. Teikėjai privalo vykdyti rizikos valdymo sistemą, saugoti techninę dokumentaciją ir žurnalus, projektuoti žmogaus priežiūrai ir prieš pateikdami sistemą rinkai atlikti atitikties vertinimą. Diegėjai privalo naudoti sistemą pagal nurodymus, paskirti ją prižiūrinčius apmokytus darbuotojus ir saugoti žurnalus.
Mažesnės įmonės gauna realių lengvatų: supaprastintą techninę dokumentaciją MVĮ, startuoliams ir naujai „mažų vidutinės kapitalizacijos įmonių“ kategorijai; supaprastintą kokybės valdymą visoms MVĮ; ir baudų ribas, lygias mažesniajai iš fiksuotos sumos ar apyvartos procento. Taip pat yra išimtis: sistema III priedo srityje nėra didelės rizikos, jei ji atlieka tik siaurą procedūrinę ar parengiamąją užduotį ir reikšmingai neveikia sprendimų. Taikomos dvi išlygos. Bet kuri fizinius asmenis profiliuojanti sistema visada laikoma didelės rizikos, o teikėjas, besiremiantis išimtimi, turi dokumentuoti vertinimą ir vis tiek užregistruoti sistemą ES duomenų bazėje.
Baudos, priežiūra ir sąsaja su GDPR
Priežiūra dalijama. Europos AI biuras prižiūri bendrosios paskirties AI modelių teikėjus; kiekviena valstybė narė paskiria AI sistemų rinkos priežiūros instituciją; duomenų apsaugos institucijos toliau prižiūri AI naudojamus asmens duomenis. Komisijos AI Act Service Desk anglų kalba atsako į įmonių klausimus.
Baudos už neatitiktį yra pakopinės: iki €35 mln. arba 7 % pasaulinės metinės apyvartos už draudžiamas praktikas; iki €15 mln. arba 3 % už daugumą kitų pareigų, įskaitant skaidrumą; ir iki €7.5 mln. arba 1 % už neteisingos informacijos pateikimą institucijoms. Didelėms įmonėms riba yra didesnė iš dviejų sumų; MVĮ ir startuoliams – mažesnė.
AI aktas taikomas kartu su GDPR, o ne vietoje jo. AI aktas reglamentuoja sistemą ir jos naudojimą; GDPR – per ją perduodamus asmens duomenis. Įrankis gali visiškai atitikti vieną teisės aktą ir vis tiek pažeisti kitą. Kai AI aktas reikalauja pagrindinių teisių poveikio vertinimo, jis gali remtis esamu duomenų apsaugos poveikio vertinimu ir jo nedubliuoti.
Praktinis AI atitikties kontrolinis sąrašas įmonėms
Geras AI valdymas nereikalauja teisinio skyriaus. Daugumai įmonių šie devyni žingsniai apima dabartinius AI akto reikalavimus ir parengia pagrindą vėlesnėms didelės rizikos taisyklėms:
- Inventorius: išvardykite visus naudojamus AI įrankius, įskaitant į SaaS produktus integruotas funkcijas ir darbuotojų naudojamus bendrosios paskirties modelius.
- Vaidmuo: kiekvienam įrankiui nustatykite, ar esate teikėjas, diegėjas ar abu.
- Klasifikavimas: patikrinkite kiekvieną įrankį pagal draudimų sąrašą ir III priedo sritis; užrašykite rezultatą.
- Pokalbių robotai: patvirtinkite, kad kiekvienas klientams skirtas AI asistentas prisistato.
- Turinys: savo skelbiamam turiniui taikykite pirmiau pateiktą ženklinimo lentelę.
- Raštingumas: priimkite AI naudojimo politiką ir saugokite mokymų įrašus.
- Duomenų apsauga: suderinkite AI naudojimą su esama GDPR dokumentacija.
- Buvimas ES: jei esate už ES ribų ir teikiate didelės rizikos sistemą ar bendrosios paskirties modelį, paskirkite įgaliotąjį atstovą.
- Planas: jei kas nors yra didelės rizikos, planuokite pagal atidėtas datas, o ne laukite jų.
AI akto atitiktis ir ES įmonės steigimas su Eesti Firma
Dirbtinio intelekto aktas palankus įmonėms, kurios atitiktį įtraukia nuo pradžių, o įmonėms už Sąjungos ribų ES buvimas tampa praktine būtinybe. Eesti Firma padeda AI naudojančioms įmonėms abiem aspektais: įsteigti ES subjektą per visiškai skaitmeninį įmonės steigimą Estijoje, įskaitant steigimą per e-Residency steigėjams, kuriems nereikia vykti į Estiją, ir padeda įmonei vykdyti pareigas pradėjus veikti ES rinkoje.
Mūsų teisininkai rengia teisines išvadas dėl to, ar konkreti AI sistema patenka į taikymo sritį ir kokį vaidmenį bei rizikos lygį ji lemia, o mūsų teisinių paslaugų komanda rengia AI naudojimo politikas ir atskleidimus, kurių įmonei reikia AI raštingumo, skaidrumo ir duomenų apsaugos atitikčiai įrodyti.
Dažniausiai užduodami klausimai
Taip. Darbuotojų skaičiaus ar pajamų ribos nėra. Pareigos priklauso nuo AI naudojimo, ne nuo įmonės dydžio, nors MVĮ taikoma supaprastinta dokumentacija ir mažesnės baudų ribos.
Taip, kaip diegėjui. Skaidrumo taisyklės taikomos tik tada, kai AI rezultatai pasiekia žmones už jūsų įmonės ribų, tačiau AI raštingumo pareiga ir draudžiamų praktikų taisyklės galioja ir naudojant viduje.
Taip, jei jos pateikia AI sistemą ES rinkai arba jos rezultatai naudojami ES. Ne ES didelės rizikos sistemų ir bendrosios paskirties modelių teikėjai taip pat turi paskirti įgaliotąjį atstovą Sąjungoje.
Aktas nevartoja šių žodžių, tačiau AI naudojimo politika su mokymų įrašais yra paprasčiausias būdas įrodyti AI raštingumo pareigos vykdymą ir parodyti priežiūros institucijai, kad AI naudojimas yra valdomas.
Produktų aprašymų ir reklaminių tekstų – ne. Viešojo intereso temos tinklaraščio įrašą – tik jei jis paskelbtas be žmogaus peržiūros ir redakcinės atsakomybės. Dėl vaizdų, garso ir vaizdo įrašų žr. pirmiau pateiktą lentelę.
Platforma turi įdiegti atskleidimą; jūs turite užtikrinti, kad jis iš tikrųjų rodomas klientams. Praktikoje patikrinkite tai prieš paleisdami.
Iki €35 mln. arba 7 % pasaulinės apyvartos už draudžiamas praktikas, iki €15 mln. arba 3 % už daugumą kitų pareigų, įskaitant skaidrumą, ir iki €7.5 mln. arba 1 % už neteisingos informacijos pateikimą institucijoms. MVĮ ir startuoliams taikoma mažesnioji iš dviejų sumų.
Ne, tik atidėtos. Reikalavimai nepasikeitė; dėl dviejų naujų taikymo datų žr. pirmiau pateiktą grafiką.