a hand that is sticking out of the grass

Чи поширюється EU AI Act на ваш бізнес? Пояснюємо обов’язки просто

До кого застосовується EU AI Act, які обов’язки чинні сьогодні, як маркувати створений ШІ контент і які передбачені штрафи. Практичний посібник для кожної компанії, що використовує ШІ.

Коротка відповідь

Майже напевно так, якщо ваша компанія професійно використовує інструменти ШІ та продає товари чи працює в ЄС — незалежно від того, чи створили ви ці інструменти самі. Порогу за розміром немає. Для більшості бізнесів чинні обов’язки помірні: не застосовувати короткий перелік заборонених практик ШІ, підтримувати обізнаність працівників щодо ШІ та забезпечувати прозорість щодо чатботів і певного контенту, створеного ШІ. Суворий режим «високого ризику» стосується лише окремих випадків, як-от рекрутинг чи кредитний скоринг, і був відкладений. Штрафи сягають €35 млн або 7% світового обороту, з нижчими лімітами для SMEs.

Більшість посібників щодо EU AI Act написані для компаній, які створюють ШІ. Цей також для всіх інших: інтернет-магазину з чатботом, агенції, що готує тексти за допомогою ChatGPT, софтверної компанії, яка додає функцію ШІ, чи неєвропейського бізнесу, що продає європейським клієнтам. Основна дата застосування регламенту вже минула, а після пізньої поправки ситуація стала зрозумілішою. Ось що Закон про штучний інтелект фактично вимагає від звичайного бізнесу.

Що таке Закон про штучний інтелект і чому він важливий

AI Act, офіційно Регламент (ЄС) 2024/1689, є першим у світі комплексним законом про ШІ (його чинний консолідований текст доступний на EUR-Lex). Як регламент ЄС, він застосовується безпосередньо в кожній державі-члені без національної імплементації. Регулювання ШІ побудоване на ризик-орієнтованій логіці: що більший потенційний вплив системи ШІ на безпеку чи основні права людей, то суворіші обов’язки тих, хто її розробляє та використовує.

Digital Omnibus щодо ШІ (Регламент (ЄС) 2026/1744) вніс зміни до Акта незадовго до основної дати його застосування. Він переніс строки для високоризикових систем, додав дві нові заборонені практики, звузив частину визначення високого ризику та скоротив паперову роботу для менших компаній. Архітектура, чотири рівні ризику та обов’язки залежно від ролі залишилися незмінними.

До кого застосовується EU AI Act? Перевірка за чотирма питаннями

1. Чи є інструмент «системою ШІ»? Алгоритм на основі правил із фіксованими, визначеними людиною кроками — ні. Визначальна ознака — інференція: система створює прогнози, рекомендації, рішення або контент із даних способами, які не були явно запрограмовані. Чатботи, генеративні інструменти, системи скорингу та рекомендаційні механізми відповідають цьому критерію; формула в електронній таблиці — ні.

2. Чи використовується він професійно? Приватне, непрофесійне використання не входить до сфери дії. Щойно працівник використовує інструмент від імені компанії, компанія потрапляє до сфери дії.

3. Чи пов’язано це з ЄС? Акт застосовується, якщо систему ШІ вводять на ринок ЄС, використовують у ЄС або її результати використовують у ЄС. Компанія поза межами Союзу, що обслуговує клієнтів із ЄС, охоплюється правилами. Для малого бізнесу чи стартапів винятку немає: обов’язки за AI Act залежать від ризику, а не від кількості працівників.

4. Ви створили систему чи користуєтеся нею? Це визначає вашу роль, а роль визначає ваші обов’язки.

Роль Кого охоплює Типовий приклад
Постачальник Розробляє систему чи модель ШІ та вводить її на ринок ЄС під власним іменем, платно або безоплатно SaaS-компанія, що постачає клієнтам функцію ШІ
Впроваджувач Використовує систему ШІ у своїй господарській діяльності Компанія, що використовує сторонній чатбот, ChatGPT на роботі або відбирає CV інструментом ШІ
Імпортер / дистриб’ютор Вводить систему ШІ з-поза ЄС на ринок ЄС або робить її там доступною Продавець ПЗ зі ШІ, розробленого поза ЄС

Більшість компаній є впроваджувачами за AI Act. Використання ChatGPT, Copilot чи чатбота постачальника не робить вас постачальником, але робить впроваджувачем із наведеними нижче обов’язками. Ви можете стати постачальником ненавмисно: якщо істотно модифікуєте систему, інтегруєте її у власний продукт або продаєте під власним брендом.

Ще одне правило для компаній поза ЄС: неєвропейський постачальник має призначити уповноваженого представника, заснованого в Союзі, перш ніж зробити там доступною високоризикову систему ШІ чи модель ШІ загального призначення (моделі з відкритим кодом без системного ризику звільнені від цього).

Категорії ризику AI Act: чотири рівні

Рівень ризику Що це означає Приклади
Неприйнятний Повністю заборонено Соціальний скоринг, маніпулятивні підсвідомі техніки, розпізнавання емоцій на роботі чи в освіті, невибіркове збирання зображень облич, інтимні діпфейки без згоди
Високий Дозволено за суворих обов’язків щодо дотримання вимог ШІ у рекрутингу, управлінні працівниками, кредитному скорингу, вступі до закладів освіти, критичній інфраструктурі або як компонент безпеки регульованих продуктів
Прозорість Дозволено за обов’язку розкриття інформації Чатботи, створені ШІ тексти, зображення, аудіо та відео, діпфейки
Мінімальний Немає спеціальних обов’язків Фільтри спаму, рекомендаційні механізми, програмування за підтримки ШІ, переклад

Під час розроблення закону Європейська Комісія оцінила, що приблизно 85% систем ШІ належать до категорії мінімального ризику. Для більшості сервісних, софтверних та e-commerce-компаній на практиці важливі лише перший і третій рядки.

Графік EU AI Act: що застосовується зараз і що відкладено

Застосовується з Що саме
2 лютого 2025 року Заборонені практики ШІ; обов’язок щодо обізнаності у сфері ШІ
2 серпня 2025 року Обов’язки постачальників моделей ШІ загального призначення
2 серпня 2026 року Обов’язки щодо прозорості (стаття 50); активні національні органи та повноваження з правозастосування
2 грудня 2026 року Дві нові заборони (інтимні зображення без згоди, матеріали сексуального насильства над дітьми); строк маркування генеративних систем, уже присутніх на ринку
2 грудня 2027 року Високоризикові системи з Додатка III (самостійні випадки застосування)
2 серпня 2028 року Високоризиковий ШІ, вбудований у регульовані продукти (Додаток I)

Вимоги EU AI Act, з якими бізнес стикається сьогодні

1. Не використовуйте заборонені практики ШІ

Перевірте, чи не належить якийсь інструмент у вашому бізнесі до забороненої категорії. Найреалістичніша пастка для звичайної компанії — розпізнавання емоцій працівників або клієнтів чи біометрична категоризація, що визначає чутливі ознаки, такі як етнічне походження або політичні погляди. Комісія опублікувала настанови щодо заборонених практик для прикордонних випадків.

2. Підтримуйте обізнаність у сфері ШІ — і так, створіть політику ШІ

Постачальники та впроваджувачі повинні вживати заходів, що підтримують обізнаність у сфері ШІ серед людей, які експлуатують або використовують ШІ від їхнього імені. Omnibus пом’якшив формулювання: більше не потрібно гарантувати певний рівень компетентності кожної особи, але діяти все одно необхідно. Акт буквально не говорить «ухваліть політику ШІ», однак коротка внутрішня політика використання ШІ, задокументоване навчання та облік тих, хто його пройшов, є найпростішим способом підтвердити дотримання вимог. Оскільки обов’язок поширюється й на внутрішнє використання, це єдина вимога, що стосується навіть компаній, чий ШІ ніколи не контактує з клієнтом.

3. Розкриття інформації про чатбот: повідомте людям, що вони спілкуються з машиною

За обов’язками щодо прозорості система ШІ, яка безпосередньо взаємодіє з людьми, наприклад чатбот або голосовий помічник, має чітко повідомляти, що користувач має справу зі ШІ, якщо це не очевидно з контексту. Обов’язок лежить на постачальнику, який створив систему. Якщо ви використовуєте на сайті чатбот постачальника, він має вбудувати повідомлення, але саме ви спілкуєтеся з клієнтами: переконайтеся, що повідомлення видно до першої взаємодії або під час неї. Достатньо фрази на кшталт «Ви спілкуєтеся з нашим ШІ-помічником».

Чи потрібно маркувати контент, створений ШІ?

Це питання про розкриття інформації щодо ШІ-контенту бізнес ставить найчастіше — і найчастіше отримує неправильну відповідь. Правила розрізняють невидиме машиночитане маркування, яке постачальник генеративного інструменту має вбудувати, і видиме розкриття, яке впроваджувач, тобто бізнес, що публікує контент, має додавати лише в окремих випадках.

Контент, який ви публікуєте Чи потрібне видиме маркування? Чому
Створені ШІ описи товарів, рекламні тексти, електронні листи Ні Комерційний текст не є “інформацією з питань суспільного інтересу”
Створений ШІ допис блогу або стаття на тему суспільного інтересу, опубліковані без людської перевірки Так Текст на тему суспільного інтересу потрібно маркувати, якщо його не перевірила людина, яка несе редакційну відповідальність
Той самий допис, відредагований і опублікований під іменем автора Ні Застосовується виняток для редакційної перевірки
Явно нереалістична ілюстрація ШІ (дракон, сфінкс, що літає) Ні Це не діпфейк: таке не могло б існувати в реальності
Фотореалістичне зображення людини, створене ШІ, навіть вигаданої Так Вважається діпфейком: схоже на людину, яка могла б існувати, і виглядає автентично
Створене ШІ маркетингове зображення, що показує продукт інакше, ніж у реальності Так Діпфейк відповідно до настанов Комісії
Створена ШІ голосова або відеорепліка реальної людини Так Діпфейк
Контент, опублікований до набрання правилами чинності Ні Маркування не має зворотної сили

Запам’ятайте два моменти. По-перше, намір не має значення: реалістичне зображення треба маркувати, навіть якщо ніхто не мав на меті ввести в оману. По-друге, вбудований інструментом ШІ водяний знак не звільняє вас від власного обов’язку маркування; розкриття має бути помітним людині без будь-яких технічних засобів.

Дотримання AI Act на практиці: п’ять поширених сценаріїв

Сценарій Ваша роль Зробіть зараз Пізніше
Софтверна компанія додає функцію ШІ до свого продукту Постачальник Розкриття використання ШІ в інтерфейсі; машиночитане маркування, якщо функція генерує текст або медіа; заходи з обізнаності; перевірка списку заборон Якщо випадок використання належить до сфери Додатка III, підготуйтеся до режиму високого ризику
Інтернет-магазин використовує чатбот постачальника та створені ШІ візуальні матеріали Впроваджувач Переконайтеся, що чатбот представляється; маркуйте фотореалістичні зображення товарів або такі, що змінюють реальність; заходи з обізнаності Більше нічого, якщо не буде додано високоризиковий інструмент
Агенція або консалтинг використовує ChatGPT, Claude чи подібні інструменти внутрішньо Впроваджувач Політика використання ШІ й облік навчання; маркуйте неперевірений контент на теми суспільного інтересу; не передавайте персональні дані клієнтів без підстави за GDPR Немає спеціальних вимог за AI Act
Роботодавець перевіряє кандидатів на роботу інструментом ШІ Впроваджувач високоризикової системи Заходи з обізнаності; інформуйте кандидатів; зберігайте документацію постачальника Людський нагляд, журналювання та використання згідно з інструкціями постачальника з відкладеної дати
Компанія поза ЄС продає продукт ШІ клієнтам у ЄС Постачальник Такі самі обов’язки щодо прозорості та обізнаності, як у постачальника з ЄС; призначте уповноваженого представника в ЄС, якщо система є високоризиковою або моделлю загального призначення Режим високого ризику з відкладеної дати

Високоризикові системи ШІ: відкладено, а не скасовано

Якщо ваша компанія постачає або впроваджує ШІ в одній зі сфер Додатка III, із відкладених дат застосовуватиметься значно суворіший набір вимог до високоризикового ШІ. Постачальники повинні застосовувати систему управління ризиками, вести технічну документацію та журнали, передбачати людський нагляд і пройти оцінку відповідності до введення системи на ринок. Впроваджувачі повинні використовувати систему за інструкціями, призначати навчених людей для нагляду та зберігати журнали.

Менші компанії отримують реальне полегшення: спрощену технічну документацію для SMEs, стартапів і нової категорії «малих mid-cap»; спрощене управління якістю для всіх SMEs; а також ліміти штрафів на рівні меншого з фіксованої суми або відсотка обороту. Існує також виняток: система у сфері Додатка III не є високоризиковою, якщо виконує лише вузьке процедурне або підготовче завдання й істотно не впливає на рішення. Є два застереження. Будь-яка система, що профілює фізичних осіб, завжди є високоризиковою, а постачальник, який покладається на виняток, має задокументувати свою оцінку та все одно зареєструвати систему в базі даних ЄС.

Штрафи, правозастосування та перетин із GDPR

Правозастосування розподілене. Європейський офіс ШІ контролює постачальників моделей ШІ загального призначення; кожна держава-член призначає орган ринкового нагляду за системами ШІ; органи із захисту даних і далі контролюють персональні дані, що використовуються ШІ. Служба підтримки AI Act Комісії відповідає на запитання бізнесу англійською мовою.

Штрафи за недотримання вимог мають різні рівні: до €35 млн або 7% світового річного обороту за заборонені практики; до €15 млн або 3% за більшість інших обов’язків, зокрема прозорість; і до €7,5 млн або 1% за надання органам неправильної інформації. Для великих компаній межею є більше з двох значень; для SMEs і стартапів — менше.

AI Act діє поряд із GDPR, а не замість нього. AI Act регулює систему та її використання; GDPR — потоки персональних даних у ній. Інструмент може повністю відповідати одному акту й водночас порушувати інший. Якщо AI Act вимагає оцінки впливу на основні права, можна використати чинну оцінку впливу на захист даних, а не дублювати її.

Практичний чекліст дотримання вимог ШІ для бізнесу

Належне управління ШІ не потребує юридичного департаменту. Для більшості компаній ці дев’ять кроків охоплюють поточні вимоги AI Act і готують основу для майбутніх правил високого ризику:

  • Інвентаризація: перелічіть усі використовувані інструменти ШІ, зокрема функції, вбудовані в SaaS-продукти, та моделі загального призначення, якими користуються працівники.
  • Роль: для кожного інструменту визначте, чи є ви постачальником, впроваджувачем або обома.
  • Класифікація: перевірте кожен інструмент за списком заборон і сферами Додатка III; зафіксуйте результат.
  • Чатботи: переконайтеся, що кожен ШІ-помічник для клієнтів представляється.
  • Контент: застосовуйте наведену вище таблицю маркування до всього, що публікуєте.
  • Обізнаність: ухваліть політику використання ШІ та ведіть записи про навчання.
  • Захист даних: узгодьте використання ШІ з вашою чинною документацією GDPR.
  • Присутність у ЄС: якщо ви перебуваєте поза ЄС і постачаєте високоризикову систему або модель загального призначення, призначте уповноваженого представника.
  • Дорожня карта: якщо щось є високоризиковим, плануйте дії за відкладеними датами, а не чекайте їх.

Дотримання AI Act і створення компанії в ЄС з Eesti Firma

Закон про штучний інтелект винагороджує бізнеси, які вбудовують дотримання вимог із самого початку, а для компаній поза Союзом робить присутність у ЄС практично необхідною. Eesti Firma підтримує бізнеси, що працюють із ШІ, на обох етапах: створює юридичну особу в ЄС через повністю цифрову реєстрацію компанії в Естонії, зокрема через e-Residency для засновників, яким ніколи не потрібно відвідувати Естонію, і допомагає компанії виконувати обов’язки після початку роботи на ринку ЄС.

Наші юристи готують юридичні висновки про те, чи охоплюється конкретна система ШІ правилами та яку роль і рівень ризику вона передбачає, а наша команда юридичних послуг розробляє політики використання ШІ та повідомлення, потрібні компанії для підтвердження дотримання вимог щодо обізнаності у сфері ШІ, прозорості та захисту даних.

Поширені запитання

Цей посібник підготувала команда Eesti Firma, зокрема Юрист і керівник партнерств Дмитро Малишев. Він призначений виключно для ознайомлення. Жоден із наведених матеріалів не є юридичною, податковою чи інвестиційною консультацією. Ми доклали всіх зусиль, щоб інформація була точною на момент публікації, однак закони й нормативні акти можуть змінюватися. Для персональної юридичної допомоги зверніться безпосередньо до Eesti Firma.