Altranga gvidanto revizianta la riskkategoriojn kaj tutmondan aplikeblon de la EU AI Act
Altranga gvidanto revizianta la riskkategoriojn kaj tutmondan aplikeblon de la EU AI Act

Kio estas la EU AI Act?

AI-regulado: konceptoj, institucioj kaj normoj

La EU AI Act estas la leĝo de la Eŭropa Unio pri artefarita inteligenteco, kaj la unua ampleksa leĝo de tia tipo ie ajn en la mondo. Ĝi ne traktas ĉiun AI sammaniere. Malgranda aro da uzoj estas tute malpermesitaj, difinita grupo de pli riskaj uzoj - kiel iuj iloj por rekrutado, kredito kaj asekuro - portas striktajn devojn, kaj certaj retbabilistoj kaj sinteza amaskomunikaĵo devas simple esti travideblaj pri tio, kio ili estas. Ĝia amplekso etendiĝas preter Eŭropo: organizo en Londono, Novjorko aŭ Singapuro povas fali sub ĝin, se ĝi metas AI sur la EU-merkaton, servas uzantojn en la EU, aŭ produktas AI-eliron uzatan tie. Tial ĝi fariĝis referencpunkto por AI-regado tutmonde, sendepende de la hejmlando de la entrepreno.

Reviziita de Jackie, Estro de Lernado kaj Disvolviĝo, Levellers - Laste reviziita la 8-an de junio 2026

Kion tio signifas

En sia kerno, la EU AI Act estas merkata leĝo por AI. Ĝi estas desegnita por permesi la uzon de AI tra la eŭropa unuopa merkato, samtempe aplikante pli da kontrolo kie la risko por homoj, sekureco kaj rajtoj estas pli alta. La principo estas simpla: reguligi proporcie al risko, anstataŭ trakti ĉiun AI-ilon kiel egale danĝeran.

Tio gravas, ĉar "AI" estas tro larĝa vorto por regi per unu sola regulo. Literumkontrolilo, bildgeneratoro, fraŭdmodelo, dungadfiltrilo kaj AI-komponanto en medicina aparato ne estas la sama afero kaj ne meritas la saman ekzamenon. Do la Leĝo funkcias tavole. Kelkaj uzoj tute ne estas permesitaj. Iuj estas permesitaj nur kun substancaj kontroloj. Iuj estas permesitaj, kondiĉe ke oni informas la homojn pri tio, kio okazas. La granda plimulto de ĉiutagaj, malalt-riskaj uzoj portas malmulton preter la ekzistanta leĝo kaj prudenta regado.

La Leĝo aplikas al tio, kion ĝi nomas AI-sistemo: programaro, kiu funkcias kun iom da aŭtonomio kaj konkludas el siaj enigaĵoj, kiel generi elirojn kiel prognozojn, enhavon, rekomendojn aŭ decidojn, kiuj influas la ĉirkaŭan mondon. Pli klare dirite: se programaro faras konkludojn kaj produktas rezultojn, kiuj formas tion, kio okazas poste, ĝi verŝajne estas en la amplekso. Determini, ĉu donita produkto estas AI-sistemo, kaj en kiun riskkategorion ĝi falas, estas unu el la unuaj praktikaj demandoj, kiujn ĉiu organizo alfrontas.

La Leĝo ankaŭ traktas ĝeneralcelaj AI-modeloj - la larĝajn modelojn, kiuj povas plenumi multajn malsamajn taskojn kaj esti enkonstruitaj en sennombrajn malsuprenfluan produktojn - kiel apartan kategorion. La kialo estas praktika. La kompanio, kiu konstruas grandan modelon, kaj la kompanio, kiu envolvas ĝin en klientorientitan produkton, kutime ne estas la sama, do la Leĝo metas devojn laŭ la ĉeno: la modeloprovizanto dokumentas, kio la modelo estas kaj kion ĝi povas fari, kaj la entrepreno konstruanta sur ĝi havas sufiĉan informon por plenumi siajn proprajn devojn.

Por la plej multaj organizoj, la utila maniero teni ĉion ĉi ne estas kiel muro de juraj kategorioj, sed kiel sinsekvo de demandoj. Kiun AI ni uzas aŭ konstruas? Kie ĝi estas uzata, kaj de kiu? Kiom gravas, kiam ĝi erariĝas? La respondoj metas entrepreno ie sur la spektro de la Leĝo, kaj por tre multaj uzoj tiu loko estas komforte al la pli malpeza fino.

Kial ĝi gravas

La Leĝo gravas, ĉar ĝi ne haltas ĉe la limoj de Eŭropo. Ĝi aplikas al organizoj, kiuj metas AI sur la EU-merkaton, al tiuj, kiuj uzas AI ene de la EU, kaj al tiuj ekster la EU, kies AI-eliro estas uzata tie. Ĝi atingas provizantojn - la entreprenojn, kiuj konstruas kaj liveras AI - kaj deplojiĝantojn - la entreprenojn, kiuj ĝin uzas - kune kun importistoj, distribuistoj kaj aliaj en la ĉeno. Kie kompanio estas registrita ne estas la decidfaktoro; kio gravas estas kie la sistemo estas metita, kie ĝi estas uzata, kaj kie ĝiaj rezultoj ateriras.

Tion plej facile vidas oni en ordinara komerca vivo. Programara firmao, kiu vendas AI-ilon al klientoj en Germanio aŭ Francio, metas tiun sistemon sur la EU-merkaton. Servofirmao, kiu uzas AI por filtri kandidatojn por kliento en la EU, produktas eliron uzatan tie. Vendisto, kiu funkcigas AI-subtenilon por eŭropaj klientoj, kreas EU-tuŝpunktojn. Pruntisto, kiu taksas kandidatojn en Hispanio aŭ Nederlando, estas ene de la amplekso, sendepende de kie ĝia ĉefsidejo troviĝas. La sama logiko kaptas organizojn sur ĉiu kontinento, kio parte klarigas, kial la Leĝo formis la diskuton pri AI-regado longe preter Eŭropo.

Por la plej multaj organizoj, la fruaj devoj estas pli malpezaj ol la titoloj sugestas, kaj la ĝusta respondo ne estas alarmo. Multaj trovos, ke malmulto el tio, kion ili faras, falas en la pli-riskajn kategoriojn, kaj ke iliaj tujaj devoj centras sur kompreni sian propran AI-uzon, esti travideblaj kie postulate, kaj atenti la tempoplano. Entreprenoj, kiuj laboras en areoj, kiujn la Leĝo traktas kiel pli riskajn - kiel rekrutado, kredito, asekurprezigo aŭ publikaj servoj - bezonas pli precizan planon. En ĉiuj kazoj, la laboro estas pli facila, kiam ĝi estas farita frue, antaŭ ol kontrakto, produktlancado aŭ aĉetdemandaro transformas malproksiman regularon en tujan.

Estas ankaŭ pli larĝa punkto. La plej multaj landoj ankoraŭ ne havas unu ampleksan AI-leĝon, kaj multaj organizoj navigas samtempe tra mozaiko de datumprotektaj reguloj, sektora regulado kaj la EU AI Act. Entrepreno kun eŭropa eksponiĝo povas efektive vivi sub pli ol unu reĝimo samtempe. La prudenta respondo ne estas supozi, ke distanco donas esencon, sed povi klare diri, kie viaj sistemoj funkcias, kiujn ili influas, kaj ĉu iuj el la hokoj de la Leĝo aplikas. Tiu klareco valoras por si mem, kia ajn estas la regula vetero.

Kiel ĝi funkcias

La Leĝo estas konstruita ĉirkaŭ roloj, kaj ĝuste determini la rolon estas la komenco de ĉio alia. Provizanto estas la organizo, kiu disvolvas AI-sistemon aŭ ĝeneralcelan AI-modelon, aŭ igas ĝin disvolvita, kaj metas ĝin sur la merkaton aŭ metas ĝin en servon sub sia propra nomo aŭ varmarko. Deplojiĝanto estas la organizo, kiu uzas la sistemon sub sia propra aŭtoritato en la kurso de laboro. La Leĝo ankaŭ difinas importistojn, distribuistojn, aŭtorizitajn reprezentantojn kaj produktfabrikantojn. La distingo gravas pli ol ĝi unue ŝajnas, ĉar entrepreno, kiu konsideras sin simpla uzanto, povas fariĝi provizanto laŭ leĝo, se ĝi markas sistemon kiel sian propran, substancie modifas ĝin, aŭ ŝanĝas ĝian celon.

Malgranda nombro da uzoj estas tute malpermesitaj. Tiuj malpermesitaj praktikoj inkluzivas AI, kiu manipulas aŭ trompos laŭ manieroj, kiuj materiale distordas konduton kaj kaŭzas signifan damaĝon; AI, kiu ekspluatas vundeblecojn ligitajn al aĝo, handikapo aŭ ekonomia situacio; socian punktadon, kiu kondukas al neraciigita malutila traktado; certan prognozistan policadon bazitan sole sur profilado; sencela skrapado de vizaĝbildoj por konstrui rekognoscajn datumbazojn; emociorekonon en laborejoj kaj lernejoj ekster medicinaj aŭ sekurecaj kialoj; biometrian kategoriadon, kiu konkludas sentemajn trajtojn kiel raso aŭ politika opinio; kaj la plej multon de realtempaj malproksimaj biometriaj identigoj en publikaj spacoj de leĝplifortigo. La konsentitaj amendoj aldonas plian malpermeson pri AI, kiu generas nekonsentitajn intimajn bildojn aŭ infanan seksan misuzan materialon, kun sekura haveno por sistemoj, kiuj havas efikajn preventajn protektojn. Por tiuj kategorioj la respondo ne estas politikdokumento, sed decido ne fari ĝin. La plej multaj ordinaraj organizoj ne alproksimiĝos al la leĝplifortiga biometria linio, sed laboreja emociorekonado kaj manipulaj konsumantaj teknikoj estas pli proksimaj al ĉiutaga praktiko ol gvidantoj foje supozas.

La pli granda operacia kategorio estas altriska AI, kaj estas du vojoj en ĝin. La unua kovras AI, kiu estas sekureca komponanto de, aŭ mem estas, reguligita produkto jam submetita al triaparta takso laŭ ekzistanta EU-produkta leĝo: iuj maŝinoj, medicinaj aparatoj, ludiloj, liftoj, veturiloj kaj similaj. La dua kovras AI uzatan en la sentemaj kuntekstoj listigitaj en Anekso III: biometriko, kritika infrastrukturo, edukado, dungado, aliro al esencaj servoj, leĝplifortigo, migrado kaj landlima kontrolo, kaj la administrado de justeco kaj demokratiaj procezoj.

Anekso III estas kie multaj servofirmaoj rekognos sin. En dungado ĝi nomas AI uzatan por rekruti aŭ elekti homojn, por filtri aplikojn kaj taksi kandidatojn, kaj por fari aŭ subteni decidojn pri kondiĉoj, promocio, taskodistribuo aŭ ĉesigo. En esencaj privataj servoj ĝi nomas AI uzatan por taksi kreditindecon aŭ fiksi kreditpunkton - krom por fraŭddetekto - kaj AI uzatan por risktakso kaj prezigo en vivo- kaj sanasekuro. Por organizo kun EU-orientita dungada, pruntdona aŭ asekura agado, tiuj ne estas randkazoj; ili estas skribitaj en la statuto.

Ne ĉio, kio tuŝas sentemajn sektorojn, estas aŭtomate altriska. La Leĝo elĉizas sistemojn, kiuj ne prezentas signifan riskon de damaĝo kaj ne materiale influas decidon - ekzemple kie la AI plenumas mallarĝan proceduran taskon, plibonigas la rezulton de laboro, kiun persono jam faris, detektas ŝablonojn sen anstataŭigi homan juĝon, aŭ traktas nur preparan paŝon. Estas tamen firma limo: sistemo, kiu profilas individuojn, estas ĉiam traktata kiel altriska. Ĉar la limo estas genuene fajnaj en kelkaj lokoj, limkazoj meritas skriban rezonon anstataŭ konfidan divenadon, kaj plia klasifika gvidado estis la temo de konsultado.

Por provizantoj de altriskoj sistemoj, la devoj estas substancaj kaj etendiĝas tra la tuta vivo de la produkto. Antaŭ ol altriska sistemo iras sur la EU-merkaton, la provizanto devas plenumi la devigajn postulojn de la Leĝo kaj kompletigi konformectakson. Tiuj postuloj kovras riskomastrumado, datumkvaliton kaj regadon, dokumentadon kaj spureblon, travideblecon, homan kontrolon, precizecon, cibersekurecon kaj fortikeco, subtenataj de kvalitmastruma sistemo, konservitaj protokoloj, EU-deklaro de konformeco, kaj daŭra respondeco por la sistemo en uzo. Tio estas desegna, dokumenta kaj testa reĝimo, ne unu paĝo da politiko.

Homa kontrolo estas la postulo plej ofte mislegata. La Leĝo petas, ke altriskoj sistemoj estu konstruitaj tiel, ke realaj homoj povu efike kontroli ilin en uzo, kaj ke la homoj asignitaj havu la kompetenton, trejnadon kaj aŭtoritaton por agi. Ĝi ne estas kontentiga per vaga aserto, ke iu estas en la buklo, aŭ per la teoria kapablo superregi decidon post la fakto. La praktika testo estas, ĉu la organizo genuene ekipis personon por kompreni la ilon, observi ĝin, ĝuste interpreti ĝin, kaj interveni kiam gravas.

Aĉeti sistemon anstataŭ konstrui ĝin ne forigas devojn. Deplojiĝantoj de altriskoj sistemoj devas uzi ilin laŭ la instrukcioj, asigni kapablajn homajn kontrolantojn, certigi, ke ĉiuj enigaĵdatenoj, kiujn ili kontrolas, estas relevantaj kaj reprezentaj, monitori la funkciadon, raporti gravajn incidentojn kaj riskojn al provizantoj kaj aŭtoritatoj, kaj konservi protokolojn sub sia kontrolo - ĝenerale almenaŭ ses monatojn. Kie altriska sistemo estas uzata en la laborejo, dungantoj devas informi laboristajn reprezentantojn kaj koncernatajn dungitojn antaŭ ol ĝi ekfunkcias, kaj kie Anekso-III-sistemo faras aŭ subtenas decidojn pri individuoj, tiuj individuoj devas esti informitaj, ke ili estas submetitaj al ĝi. Aĉetado, alivorte, ne anstataŭas regadon.

En iuj kazoj deplojiĝantoj devas iri plu kaj kompletigi fundamentan rajtotakson antaŭ la unua uzo. Tio aplikas al publikaj korpoj, privataj provizantoj de publikaj servoj, kaj deplojiĝantoj de la altriskoj sistemoj uzataj por kreditindectakso kaj por vivo- kaj sanasekurprezigo. La takso priskribas kiel kaj kiom ofte la sistemo estos uzata, kiu povas esti afektita, la verŝajnaj riskoj, la kontrolo en loko, kaj kio okazos se tiuj riskoj realiĝas. Kie personaj datenoj estas implikataj, datumprotekta efiktakso kutime sidos apude, kio estas unu kialo, ke la Leĝo estas ligita al datumprotekta leĝo sen esti la sama afero.

La Leĝo ankaŭ donas al individuoj rajton al klarigo. Kie decido kun jura aŭ simile signifa efiko estas farita pri persono surbaze de la eliro de altriska sistemo, tiu persono povas peti klaran kaj signifan klarigon pri la rolo de la sistemo en la decido kaj la ĉefaj faktoroj implikitaj. Por ĉiu organizo, kiu faras konsekvencajn EU-orientitajn decidojn per AI, tio havas praktikajn implicojn por kiel decidoj estas registritaj kaj kiel procezoj estas desegnitaj.

Pli malpeza kategorio, ofte nomata limigita risko, temas plejparte pri travidebleco. Homoj, kiuj rekte interagas kun AI-sistemo, devus esti informitaj, ke ili traktas AI, krom se tio estas evidenta. Sinteza aŭdio, bildo, video aŭ teksto devus esti markita, kie farebla, kiel artefarite generita. Emociorekonaj kaj biometriaj kategoriaj sistemoj postulas sciigon al la homoj eksponitaj al ili, profundfalsaĵoj (deepfakes) devas esti malkaŝitaj, kaj AI-generita teksto publikigita por informi la publikon pri aferoj de publika intereso devas esti flagita, kun esceptoj. En la plej multaj ordinaraj kazoj tio petas klarajn sciigojn kaj honestan malkaŝon anstataŭ plena konformeca aparato.

La plimulto de AI-uzoj falas en minimuman riskan spacon, kiun la Leĝo plejparte lasas al ekzistanta leĝo. Tio ne devus esti legata kiel nenio por fari. Ĝenerala devo pri AI-legopovo aplikas al provizantoj kaj deplojiĝantoj ĝenerale, kaj alia leĝo - inkluzive datumprotekton, konsumanton, dungadon, egalecon kaj sektorajn regulojn - daŭre aplikas. Minimuma risko signifas, ke la Leĝo ne konstruas apartan reĝimon por tiu ilo, ne ke regado malaperas.

AI-legopovo estas facile preteratentata kaj valoras apartigi. Provizantoj kaj deplojiĝantoj devas preni raciajn mezurojn por certigi, ke la homoj uzantaj AI en ilia nomo havas sufiĉan komprenon pri ĝi: kio estas AI, kion la organizo uzas, kiajn ŝancojn kaj riskojn ĝi kreas, kaj kian rolon la organizo ludas. Diri al dungitoj legi la manlibron malofte sufiĉas, precipe por pli-riskaj sistemoj. Tiu devo estas inter la plej fruaj por apliki, kio faras legopovon nuna zorgo anstataŭ estonta por ĉiu organizo en amplekso.

Ĝeneralcelaj AI-modeloj sidas en sia propra parto de la Leĝo. Provizantoj de tiuj modeloj devas konservi teknikajn dokumentojn aktuala, doni al malsuprenflua konstruantoj sufiĉan informon por kompreni la kapablojn kaj limojn de la modelo kaj plenumi siajn proprajn devojn, konservi politikon por respekti kopirajtleĝon, kaj publikigi resumon de la trejnaddatenoj laŭ oficiala ŝablono. Entrepreno, kiu konsumas limfrontajn modelojn per API-oj aŭ enkorpigas larĝan modelon en sian propran produkton, dependas de tiu informo flui malsupren la ĉenon, eĉ se ĝi mem ne estas la modeloprovizanto. La plej kapablaj modeloj - tiuj juĝitaj porti sisteman riskon - alfrontas pliajn devojn pri taksado, kontraŭa testado, riskmildigado, incidentraporto kaj cibersekureco. Tiu tavolo estas pli celita al la modelkonstruantoj ol al organizo uzanta pret-a-uzi asistadon, sed ĝi ankoraŭ gravas komerce, ĉar malsuprenflua entreprenoj dependas de tiuj provizantoj por dokumentado kaj kontrakta certigo.

Malfermfonta kodo meritas noton de singardemo, ĉar ĝi estas ofte mislegata kiel ĝenerala escepto. Iuj liberaj kaj malfermfontaj eldonoj estas ekskluditaj, sed ne kie la sistemo estas altriska aŭ falas sub la malpermesitajn aŭ travideblecajn regulojn, kaj iuj dokumentaj faciligoj por malfermaj modeloj malaperas kie modelo portas sisteman riskon. Malfermfonta kodo ŝanĝas la analizon; ĝi ne finas ĝin. La samaj demandoj ankoraŭ aplikas: kion la sistemo faras, kian rolon vi ludas, kaj kiu en la EU estas afektita.

Valorĉena regulo kaptas entreprenojn surprize pli ol preskaŭ ĉiu alia parto de la Leĝo. Distribuisto, importisto, deplojiĝanto aŭ alia partio povas mem fariĝi provizanto de altriska sistemo, se ĝi metas sian propran nomon aŭ markon sur la sistemon, faras substancan modifon, aŭ ŝanĝas la celon de antaŭe ne-altriska sistemo tiel, ke ĝi fariĝas altriska. Profunda agordo, blankmarko aŭ repurposigo povas movi organizon de la pli malpeza uzantpozicio al la pli peza provizantpozicio. Por ĉiu entrepreno, kiu envolvas triaparta modelon en sian propran markitan EU-orientitan oferton, tio estas inter la plej komerce gravaj linioj en la Leĝo.

Devigo estas dividita. Eŭropa AI-Oficejo ene de la Komisiono supervisas efektivigon kaj supervisas la plej potencajn ĝeneralcelaj modelojn, dum naciaj merkata nadzora aŭtoritatoj supervisas kaj devigas la regulojn por AI-sistemoj, inkluzive la malpermesojn kaj la altriska reĝimon. Membroŝtatoj designas la aŭtoritatojn, kiuj supervisas la korpojn, kiuj traktas certan antaŭmerkata konformeclaboro, kaj konsilaj kaj sciencaj strukturoj helpas direkti la sistemon. Praktike, organizo devus atendi supervizon ĉe la EU-nivelo por la plej grandaj modeloj kaj interagadon kun naciaj aŭtoritatoj por la plej multaj sistemnivelaj devoj.

La punoj estas signifaj kaj valoras legi precize. Malobservo de la malpermesitaj praktikoj povas altiri monpunojn ĝis EUR 35 milionoj aŭ 7 procentoj de la tuta tutmonda jara prometo, kio ajn estas pli alta. Larĝa aro da aliaj devoj - inkluzive provizantaj kaj deplojiĝantaj devoj kaj la travideblecaj reguloj - povas atingi ĝis EUR 15 milionoj aŭ 3 procentojn. Provizado de malĝustaj, nekompletaj aŭ misgvidaj informoj al aŭtoritatoj povas atingi ĝis EUR 7,5 milionoj aŭ 1 procenton. Por pli malgrandaj firmaoj kaj noventreprenoj, la monpuno estas limigita al la pli malalta el la fiksita sumo aŭ la procento anstataŭ la pli alta. Provizantoj de ĝeneralcelaj AI-modeloj alfrontas apartan vojon al monpunoj ĝis EUR 15 milionoj aŭ 3 procentoj de tutmonda prometo.

La tempoplano bezonas atenton, ĉar ĝi estas kaj fazita kaj lastatempe reviziita. La Regularo eniris en forton en 2024. La plej fruaj devoj - pri AI-legopovo kaj la malpermesitaj praktikoj - aplikis de februaro 2025. Devoj por ĝeneralcelaj AI-modeloj, regado kaj punoj sekvis en aŭgusto 2025. Politika interkonsento atingita en frua majo 2026, parto de pli larĝa simpligo-pako konata kiel la Cifereca Omnibuso, tiam movis plurajn el la pli postaj datoj. La altriskoj devoj por la Anekso-III-uzobazitaj kategorioj - kiel dungado, kredito, biometriko kaj kritika infrastrukturo - nun estas fiksitaj por apliki de la 2-a de decembro 2027 anstataŭ aŭgusto 2026. La altriskoj devoj por AI enkorporigita en reguligitaj produktoj - kiel medicinaj aparatoj kaj maŝinoj - moviĝas al la 2-a de aŭgusto 2028. La travideblecaj devoj por sinteza kaj AI-generita enhavo estas ŝulditaj de la 2-a de decembro 2026, post kiam la graca periodo estis mallongigita. Naciaj reguligaj testkampoj moviĝas al aŭgusto 2027.

Tri singardoj sekvas el tio. Unue, en mezo de 2026 tiu interkonsento estas provizora kaj prenas juran efikon nur ĉe formala adopto kaj publikigo. Ĝis tiam, la originala dato de la 2-a de aŭgusto 2026 por la uzobazitaj altriskoj devoj teknike ankoraŭ regas, kio estas kial la institucioj diris, ke ili intencas kompletigi adopton antaŭ tiu dato. Traktu la reviziitajn datojn kiel la operacian planbazon, sed komprenu, ke la malnova dato restas la jura pozicio ĝis la amendo estas publikigita. Due, la reviziitaj datoj estas ekstera limo anstataŭ fiksita planko: la interkonsento permesas al la aŭtoritatoj antaŭenigi devojn - al proksimume ses monatoj post kiam la necesaj normoj kaj gvidado estas konfirmitaj en loko - do la 2-a de decembro 2027 estas la plej malfrua komenco de la Anekso-III-devoj, ne garantio de tiu ekzakta tago. Trie, la prudenta sinteno estas nek "nenio aplikas ĝis 2027" nek "ĉiuj altriskoj reguloj komenciĝas en aŭgusto 2026", ĉar neniu estas ĝusta. Partoj de la Leĝo jam estas en forto, aliaj estas proksimaj, kaj la altriska tempoplano estis etendita por doni al normoj kaj gvidado tempon por maturiĝi. Preciza, datita kompreno valoras pli ĉi tie ol unu memorita limdato.

Ekzemploj

Rekrutada ekzemplo faras la Leĝon konkreta. Kompanio uzanta triaparta AI-dungadan platformon por rangigi kandidatojn - inkluzive kandidatojn aplikantajn el Irlando kaj Germanio - funkcias en la dungada kategorio, kiun Anekso III traktas kiel altriska. La platformvendisto estas kutime la provizanto; la dunganta kompanio estas kutime la deplojiĝanto. Aĉeti la ilon ne fermas la aferon. La dunganto ankoraŭ devas pensi pri sekvi la instrukciojn por uzo, asigni realan homan kontrolon, la kvaliton de ĉiuj enigaĵdatenoj, kiujn ĝi kontrolas, informi afektitajn kandidatojn, kaj konservi registrojn.

Ŝanĝu la faktojn iomete kaj la rolo povas ŝanĝiĝi. Se tiu sama kompanio ne simple uzas la platformon sed forte agordas ĝin, aldonas sian propran punktadan logikon, markas ĝin kiel sian propran, aŭ transformas ĝeneralan ilon en rekrutadan decidmaŝinon, ĝi povas esti tirata en provizantan statuson. Tio estas pli peza pozicio, portante kvalitmastrumajn, dokumentajn kaj konformecajn devojn tra la vivo de la sistemo. Tial "ni nur uzas vendistan ilon" valoras testi kontraŭ tio, kion la entrepreno efektive faras, ĉar blankmarko kaj profunda modifado ŝanĝas la juran rolon.

Ordinara klientserva retbabilisto sidas en pli malpeza loko. Vendisto funkciiganta retbabiliston sur siaj francaj kaj nederlandaj retejoj ĉefe bezonas certigi, ke homoj estas informitaj, ke ili traktas AI kie tio ne estas jam evidente, kaj marki sintezan enhavon kie tio aplikas. Rutina klientsubteno ne estas Anekso-III-altriska uzo, do la startpunkto estas travidebleco anstataŭ plena konformeca programo. Tio konservas la respondon proporcia: identigi la interagadon, aldoni klarajn sciigojn, kaj kontroli, ke la retbabilisto ne silente drivas en konsekvencajn decidojn.

Ĝi ne restas sensignifa se ĝi ŝanĝas taskon. Se la sama retbabilisto komencas fari decidojn, kiuj gravas - rifuzi servon, prioritatigi plendojn, aŭ direkti vundeblajn klientojn sen signifa revizio - alia leĝo kaj interna regado eniras en ludon kaj freŝa risktakso estas prudenta. La unua paŝo malofte estas altriska konformeca reĝimo; ĝi estas rimarki, kiam ilo estis puŝita en rolon, por kiu ĝi ne estis desegnita.

Pruntisto aŭ asekuristo traktanta EU-individuojn estas en pli klara altriska teritorio. Finteĥa firmao, kiu punktas la kreditindecon de personaj kandidatoj en Hispanio, aŭ asekuristo, kiu prezigas vivo- aŭ sankovraĵon por homoj en la EU, funkcias en uzkazoj, kiujn Anekso III nomas rekte. Deplojiĝantoj de tiuj specifaj sistemoj ankaŭ devas kompletigi fundamentan rajtotakson antaŭ la unua uzo kaj, en multaj kazoj, datumprotektan efiktakson apude. Ĉi tie "ni nur uzas ilon" klare ne sufiĉas, ĉar la komerca procezo mem estas reguligita pro tio, kion la sistemo faras al homoj.

Ĝeneralcela AI ene de programara produkto montras la valorĉenon en ago. Kompanio konstruanta EU-orientitan kontraktrevizian produkton sur larĝa modelo dependas de la suprenflua modeloprovizanto por porti la modelnivelaj devojn kaj transdoni sufiĉan informon pri kapabloj kaj limoj por ke la malsuprenflua entrepreno plenumu siajn proprajn devojn. Se la produkto estas poste vendita en altriska uzo kiel dungado aŭ kredito, la malsuprenflua tavolo gravas multe pli, kaj se la kompanio materiale ŝanĝas la celon de la sistemo aŭ remarkas altriska sistemon kiel sian propran, ĝi povas paŝi en provizantajn devojn.

La plej kvieta ekzemplo estas ĉiutaga interna uzo. Dungitoj uzantaj ĝeneralan AI-asistadon por redakti kopiojn, resumi dokumentojn aŭ traduki tekston por EU-orientita laboro verŝajne ne estas en altriska scenaro, sed ili estas firme en regada. La proporcia respondo estas dungita gvidado, baza AI-legopovo, prudentaj kontroloj pri konfidencaj datenoj, kaj klara registro de kiuj iloj estas en uzo - anstataŭ ŝajnigi, ke tiuj iloj sidas ekster la entrepreno.

Oftaj miskomprenoj

La unua mislegado estas, ke la Leĝo, estante EU-leĝo, ne influas organizojn aliloke. Ĝi atingas provizantojn, kiuj metas sistemojn aŭ ĝeneralcelaj modelojn sur la EU-merkaton, kie ajn ili estas establitaj, kaj provizantojn kaj deplojiĝantojn ekster la EU, kies AI-eliro estas uzata ene de ĝi. La reala demando ne estas, ĉu entrepreno havas eŭropan oficejon, sed ĉu ĝi havas eŭropan merkata aŭ elira eksponiĝon.

La dua estas, ke la Leĝo malpermesas AI. Ĝi ne faras tion. Ĝi malpermesas difinitan liston de praktikoj kaj metas pli fortajn devojn sur limigitan aron de altriskoj uzoj, dum la plej multaj sistemoj daŭras sub ekzistanta leĝo sen novaj AI Act-devoj preter la ĝeneralaj. Tial prudenta programo komenciĝas per klasifiko anstataŭ alarmo: retbabilisto, resumisto, prognozila ilo kaj dungada maŝino ne apartenas al la sama jura sitelo.

La tria estas, ke tio estas datumprotekta leĝo sub alia nomo. Ĝi ne estas. Datumprotekta leĝo regas kiel personaj datenoj estas traktataj, kun siaj propraj principoj kaj individuaj rajtoj. La Leĝo demandas malsamajn, foje interkovrantajn, demandojn pri klasifiko, malpermesitaj praktikoj, konformeco, homa kontrolo, travidebleco kaj merkata regado. Multaj sistemoj devos kontentigi ambaŭ, kaj plenumi unu ne aŭtomate signifas plenumi la alian.

La kvara estas, ke malgrandaj organizoj estas ekster amplekso. Grandeco influas proporcialecon kaj iujn punmekanikojn, kaj estas faciligo en formo de pli malpeza dokumentado kaj la pli malalta monpunlimo por pli malgrandaj firmaoj, sed ĝi ne estas ĝenerala escepto. Malgranda rekrutada entrepreno uzanta AI por EU-kandidatoj ankoraŭ povas esti la deplojiĝanto de altriska sistemo, kaj malgranda programara provizanto ankoraŭ povas meti sistemon sur la EU-merkaton. Grandeco povas mildigi la ŝarĝon; ĝi ne forigas la bezonon klasifiki kaj regi.

La kvina estas, ke uzi AI-ilojn anstataŭ konstrui ilin metas ĉian respondecon sur la vendiston. La Leĝo regas kaj provizantojn kaj deplojiĝantojn. Deplojiĝantoj de altriskoj sistemoj havas siajn proprajn devojn pri ĝusta uzo, homa kontrolo, monitorado, protokoloj, kaj en iuj kazoj informi homojn kaj kompletigi efiktaksojn. Aĉeti ilon ankoraŭ postulas kompreni, kio ĝi estas kaj kion ĝia uzo ekigas.

La sesa estas, ke malfermfonta kodo signifas esceptitan. Foje, parte, sed malproksime de ĉiam. La esceptoj malaperas kie sistemo estas altriska aŭ kaptita de la malpermesitaj aŭ travideblecaj reguloj, kaj iuj faciligoj por malfermaj modeloj ne aplikas kie modelo portas sisteman riskon. Malfermfonta kodo reforgas la analizon sen fini ĝin; la samaj demandoj pri celo, rolo kaj EU-eksponiĝo ankoraŭ aplikas.

Riskoj kaj limoj

Valoras esti klara pri tio, kion la Leĝo ne faras. Ĝi ne postulas aprobon por ĉiu AI-uzo. Ĝi ne anstataŭas sektoran leĝon, datumprotektan leĝon aŭ dungadan leĝon. Ĝi ne malhelpas organizojn uzi ĉefajn malalt-riskajn AI-ilojn. Kaj ĝi ne ofertas unu-vortan respondon por ĉiu limkazo, ĉar la pozicio dependas de rolo, celo, grado de modifado, kiu estas afektita, kaj kie la sistemo aŭ ĝia eliro estas uzata. Ĝi legiĝas kiel kaj jura kadro kaj klasifika ekzerco.

Tiu ĉi artikolo ne estas jura konsilo. Ĝi estas decidsubtena klarigilo por altrangaj nespecialistoj, tirita el la Leĝo mem, oficialaj Eŭropa Komisiono-materialoj, naciaj reguligaj gvidadoj kaj fidindaj juraj analizoj. Ĝi povas helpi formuli la ĝustajn demandojn, sed ĝi ne povas solvi ĉiun randkazon. Organizo proksima al klasifika limo, lanĉanta EU-orientitan AI-produkton, aŭ uzanta AI en rekrutado, kredito, asekurprezigo, laboreja monitorado, biometriko aŭ io ajn proksima al leĝplifortigo devus preni specialistan konsilon - precipe kie kontrakta, blankmarko aŭ modifada paŝo povus ŝanĝi ĝin de deplojiĝanto al provizanto.

Estas genuena risko en ambaŭ direktoj. Sub-konformeco signifas supozi, ke la leĝo estas nerelevanta pro kie la entrepreno sidas, aĉeti ilon sen kompreni rolon aŭ uzkazon, aŭ malsukcesi registri kial sistemo estas aŭ ne estas altriska. Super-konformeco signifas trakti ĉiun AI-funkcion kiel reguligitan decidmaŝinon kaj frostigi utilan agadon sen jura bezono. La respondo estas disciplinita klasifiko anstataŭ timo, kio ankaŭ estas kial daŭra gvidado kaj konsultado pri la pli finaj limoj valoras sekvi.

Fina limo estas tempo. La datoj estas fazitaj kaj, sekvante la majan 2026 interkonsenton, parte en movo. Iuj partoj jam aplikas, iuj estas proksimaj, kaj pluraj altriskoj datoj estis puŝitaj reen sed ankoraŭ ne estas fine adoptitaj. Ĉiu estrara aŭ klientorientita deklaro pri tempigo devus esti datita kaj preciza. Linio kiel "en la nuna dato, ni traktas la publikigitan Regularon kiel la bazon kaj sekvas la pendantajn amendojn" estas multe pli sekura ol prezenti la tempoplano kiel aŭ frostigita aŭ plene solvita.

Kion fari poste

Komencu per inventaro, ne per jura teorio. Listigu la AI-sistemojn kaj larĝajn modelojn, kiujn la organizo uzas, aĉetas, enkorpigas, agordas aŭ ofertas - inkluzive laborejajn ilojn, klientorientitajn ilojn, provizantan iladon, kaj ajnan neoficialan AI, kiu ŝteliĝis en operaciojn. Sen tiu bildo, ĉiu posta paŝo estas diveno.

Poste kontrolu EU-eksponiĝon sistemo post sistemo. Ĉu ni metas ĉi tion sur la EU-merkaton? Ĉu EU-dungitoj, klientoj, kandidatoj, prunteprenantoj, polisposedantoj aŭ aliaj homoj uzas ĝin aŭ estas afektitaj de ĝi? Ĉu ĝia eliro estas uzata en la EU? Ĉu EU-partnero integras ĝin en eŭropan uzon? Registru la konkludon por ĉiu sistemo, inkluzive kie la pozicio ripozas sur la foresto de iu ajn EU-uzo.

Poste, decidu la juran rolon por ĉiu sistemo en amplekso. Provizanto, deplojiĝanto, importisto, distribuisto, produktfabrikanto, aŭ kombinaĵo. Se la entrepreno markas sistemon kiel sian propran, substancie modifas ĝin aŭ ŝanĝas ĝian celon, kontrolu ĉu ĝi drivas en provizantan statuson. La rolo determinas, kiuj devoj sidas ĉe vi kaj kiuj sidas aliloke en la ĉeno.

Poste klasifiku laŭ risko. Apartigu malpermesitajn praktikojn, altriskoj sistemojn, nur-travideblecajn sistemojn, ĝeneralcelaj modelaj problemojn, kaj ĉion alian. Por altriska, rigardu unue la Anekso-III-kategoriojn kaj ajnan reguligitan-produktan kuntekston. Por travidebleco, rigardu retbabilistojn, biometrian kategoriadon, emociorekonon, profundfalsaĵojn kaj publika-interesa sinteza teksto. Kie klasifiko estas argumentebla, skribu la rezonon kaj flagu ĝin por jura revizio anstataŭ ondumi ĝin tra.

Ne atendu la pli postajn datojn por trakti AI-legopovon kaj bazan regadon, ĉar la legopova devo jam aplikas. Konstruu rolbazitan dungitan gvidadon anstataŭ ĝenerajn diapozitivojn, adaptitajn al la rolo de la persono, la risko de la sistemo kaj la homoj afektitaj. Por pli-riskaj uzoj, tiu gvidado devus kovri kiel la sistemo funkcias en praktiko, kion kontrolo signifas en via procezo, kiajn signojn de eraro observi, kaj kiam eskalado estas postulata. Konservu registron de la trejnado kaj gvidado provizita.

Se vi deplojiĝas verŝajne altriska sistemon, preparu la operaciajn kontrolojn nun: identifiku la homojn, kiuj supervisos ĝin, kontrolu la enigaĵdatenojn, kiujn vi kontrolas, starigu incidentajn kaj suspendajn procedurojn, planu protokolkonservadon, kaj preparu sciigojn al laboristoj, kandidatoj aŭ klientoj kie relevante. Kie la uzo implikas kreditindecon, vivo- aŭ sanasekurprezigon, aŭ publikajn servojn, planu la fundamentan rajtotakson frue, kaj koordinu ĝin kun ĉiu datumprotekta efiktakso.

Se vi havas EU-orientitan retbabiliston, sinteza-enhavan aŭ generativan uzon, planu por la travideblecaj devoj anstataŭ lasi ilin malfrue. La direkto estas jam klara: homoj devus scii, kiam ili traktas AI, profundfalsaĵoj devus esti malkaŝitaj, kaj certa sinteza enhavo portas markajn aŭ malkaŝajn devojn. Tiu laboro estas kutime pli malpeza ol altriska konformeco, sed ĝi ankoraŭ bezonas posedanton, iujn desegnajn decidojn kaj klientorientitan vortadon.

Streĉu aĉetadon kaj kontraktojn. Petu de provizantoj ilian klasifikan pozicion, la intencitan celon, instrukciojn por uzo, pruvon de dokumentado, incidentajn kanalojn kaj - por ĝeneralcelaj modeloj - la informon, kiu permesas al vi kompreni kapablojn kaj limojn. Kie vi enkorpigas triaparta modelojn, faru la kontrakton diri, kiu provizas kian informon, kiu traktas gravajn incidentojn, kaj kio okazas se viaj ŝanĝoj ŝanĝas la klasifikon.

Konservu datitan observliston anstataŭ unu limdato en via kapo. En mezo de 2026, la malpermesitaj praktikoj kaj AI-legopovaj devoj jam estas en forto, la ĝeneralcelaj modelaj kaj regadaj reguloj estas en forto, la travideblecaj devoj alproksimiĝas, kaj la altriskoj datoj estis provizore etendita dum formala adopto estas atendita. Asignu unu posedanton - kutime en jura, riska aŭ operacia fako - por konservi datitan noton de kio estas en forto, kio estas proponita, kaj kiajn supozojn la entrepreno laboras el.

Se la konkludo estas, ke la nuna AI-uzo estas hejma sen EU-tuŝpunkto, ne simple arkivu ĝin por ĉiam. Skribu kial la Leĝo nuntempe ne estas engaĝita kaj starigu ekigilon por revizio. Nova EU-kliento, nova dungada kampanjo en Irlando aŭ Francio, nova revendista aranĝo, aŭ nova AI-ebligita produkto povas rapide ŝanĝi la pozicion. Por multaj organizoj, tiu malpeza, dokumentita revizio estas la plej proporcia sekva paŝo.

Ĉu vi havas demandon aŭ sugeston, aŭ volas kompreni kiel ni esploras kaj reviziis tiujn gvidilojn? Legu pri niaj redakciaj normoj kaj kiel kontakti nin.

Oftaj demandoj

Ĉu la EU AI Act aplikas al kompanioj ekster la EU?

Ĝi povas. La hokoj ne estas kie kompanio estas registrita, sed ĉu ĝi metas AI-sistemojn aŭ ĝeneralcelaj modelojn sur la EU-merkaton, ĉu la eliro de la sistemo estas uzata en la EU, kaj ĉu EU-uzantoj aŭ afektitaj homoj estas implikitaj. Entrepreno sen EU-tuŝpunkto povas sidi ekster la Leĝo rekte, sed multaj organizoj kun EU-klientoj, kandidatoj, prunteprenantoj, dungitoj aŭ EU-orientitaj produktoj ne faros tion.

Kiam la EU AI Act ekvalidas?

En fazoj. Ĝi eniris en forton en 2024, kun la malpermesitaj praktikoj kaj AI-legopovo aplikantaj de februaro 2025, kaj la ĝeneralcelaj modelaj kaj regadaj reguloj de aŭgusto 2025. Politika interkonsento en frua majo 2026 tiam movis plurajn pli postajn datojn: la ĉefajn altriskoj devojn por uzobazitaj kategorioj al la 2-a de decembro 2027, altriskoj devojn por AI en reguligitaj produktoj al la 2-a de aŭgusto 2028, kaj la travideblecajn devojn por sinteza enhavo al la 2-a de decembro 2026. En mezo de 2026 tiuj reviziitaj datoj estas konsentitaj sed prenas efikon nur ĉe formala adopto kaj publikigo, do ĝis tiam la originala dato de la 2-a de aŭgusto 2026 teknike ankoraŭ validas, kaj la reviziitaj datoj estas ekstera limo, kiu povus esti antaŭenigita post kiam normoj estas pretaj. Valoras sekvi la finan publikigon anstataŭ fidi unu solan ciferon.

Kiaj estas la punoj?

Malobservo de la malpermesitaj praktikoj povas altiri monpunojn ĝis EUR 35 milionoj aŭ 7 procentoj de tutmonda jara prometo, kio ajn estas pli alta. Larĝa aro da aliaj devoj - inkluzive deplojiĝantaj devoj kaj la travideblecaj reguloj - povas atingi ĝis EUR 15 milionoj aŭ 3 procentojn. Provizado de malĝustaj aŭ misgvidaj informoj al aŭtoritatoj povas atingi ĝis EUR 7,5 milionoj aŭ 1 procenton. Pli malgrandaj firmaoj kaj noventreprenoj estas limigitaj al la pli malalta el la sumo aŭ procento. Provizantoj de ĝeneralcelaj modeloj alfrontas apartan vojon al monpunoj ĝis EUR 15 milionoj aŭ 3 procentoj.

Kio estas altriska AI-sistemo?

Ĝenerale, aŭ AI-sistemo, kiu formas parton de reguligita produkto submetita al triaparta takso, aŭ unu uzata en sentemaj kuntekstoj listigitaj en la Leĝo - kiel biometriko, kritika infrastrukturo, edukado, dungado, kreditindeco, vivo- kaj sanasekurprezigo, leĝplifortigo, migrado aŭ justeco. Ne ĉiu sistemo en sentemaj sektoroj estas aŭtomate altriska, ĉar estas elĉizoj por mallarĝaj aŭ ne-influaj uzoj, sed multaj konsekvencaj decidsubtena sistemoj klare estas.

Kiel la AI Act rilatas al datumprotekta leĝo?

Ili estas rilataj sed apartaj, kaj ofte interkovas kie personaj datenoj estas implikitaj. Datumprotekta leĝo regas kiel personaj datenoj estas traktataj, inkluzive laŭleĝecon, justecon, travideblecon, sekurecon, minimumigon kaj individuajn rajtojn. La AI Act regas AI-specifajn aferojn kiel klasifiko, malpermesitaj praktikoj, homa kontrolo, konformeco kaj travidebleco. Entrepreno eble devos kontentigi ambaŭ anstataŭ elekti inter ili.

Kio estas ĝeneralcela AI-modelo laŭ la Leĝo?

Modelo kun signifa ĝeneraleco, kiu povas plenumi larĝan gamon da apartaj taskoj kaj esti enkonstruita en multajn malsuprenflua sistemojn. La Leĝo regas provizantojn de tiuj modeloj aparte, postulante dokumentadon, informon por malsuprenflua konstruantoj, kopirajtpolitikon kaj trejnaddatuman resumon, kun ekstra devoj por modeloj portantaj sisteman riskon. Por la plej multaj entreprenoj, la praktika demando estas, ĉu ili simple uzas modelon ene de ilo, aŭ konstruas kaj metas malsuprenflua AI-sistemon sur la EU-merkaton.

Ĉu ni devas fari ion, se ni nur uzas AI-ilojn anstataŭ konstrui ilin?

Ofte jes. Se la Leĝo atingas la organizon, ĝi ankoraŭ povas esti deplojiĝanto eĉ sen esti konstruinta la sistemon, kaj deplojiĝantoj de altriskoj sistemoj portas siajn proprajn devojn. La AI-legopova devo ankaŭ aplikas larĝe al provizantoj kaj deplojiĝantoj, inkluzive por ordinara laboreja uzo de ĝeneralaj asistantoj. Uzi anstataŭ konstrui reduktas iujn devojn; ĝi ne estas plena escepto.

Ĉu ni bezonas EU-reprezentanton?

Eble, kvankam ne ĉiu organizo bezonos unu. La Leĝo provizas por aŭtorizitaj reprezentantoj de provizantoj ne establitaj en la EU, kaj ĉu unu estas bezonata dependas de la rolo kaj kiel sistemoj aŭ modeloj estas metitaj sur la EU-merkaton. Provizanto de ampleksa sistemo aŭ modelo sen EU-establiĝo devus kontroli tiun punkton frue - kun konsultisto kaj en siaj kontraktoj - anstataŭ post lancado.

Fontoj

  • Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence (Official Journal of the European Union via EUR-Lex). Primary source for scope, definitions, prohibited practices, high-risk classification, Annex III use cases, transparency duties, general-purpose model obligations, value-chain provider rules, deployer duties, fundamental rights impact assessments, right to explanation, penalties and original application dates.

  • AI Act, regulatory framework for AI (European Commission). Commission overview of the risk-based framework, governance structure, mandatory requirements for high-risk systems, and the implementation timeline including the 2026 simplification position.

  • Navigating the AI Act, questions and answers (European Commission). Plain-language confirmation that most AI systems are minimal risk, deployer responsibilities, AI literacy expectations, and the general-purpose and systemic-risk model summaries.

  • AI Act, Shaping Europe's digital future (European Commission, AI Act page). Primary confirmation of the revised high-risk application dates: 2 December 2027 for use-based high-risk areas (biometrics, critical infrastructure, education, employment, migration, asylum, border control) and 2 August 2028 for AI integrated into regulated products.