Article 2 i Regulation (EU) 2024/1689 — Anvendelsesområde. Officiel tekst, praktisk fortolkning, centrale forpligtelser og complianceimplikationer.
Resumé af den officielle tekst
Article 2 i Regulation (EU) 2024/1689 definerer det materielle og territoriale anvendelsesområde for EU AI Act. Den fastlægger, hvilke aktører, systemer og omstændigheder der falder inden for forordningens rammer.
Ratione personae gælder loven for: (1) udbydere, der bringer AI-systemer i omsætning på Unionens marked eller ibrugtager dem i EU, uanset deres etableringssted; (2) brugere af AI-systemer, der er etableret eller befinder sig i EU; (3) udbydere og brugere etableret i tredjelande, hvor det output, AI-systemet producerer, anvendes i Unionen; (4) importører og distributører af AI-systemer; og (5) produktproducenter, der bringer AI-systemer som sikkerhedskomponenter i regulerede produkter i omsætning på Unionens marked.
Article 2 præciserer endvidere, at loven ikke finder anvendelse på AI-systemer, der er udviklet eller udelukkende bruges til militære, nationale sikkerheds- eller forsvarsformål, og heller ikke på AI-systemer, der anvendes af offentlige myndigheder i tredjelande eller internationale organisationer inden for rammerne af internationale aftaler om retshåndhævelses- og retsligt samarbejde. AI-systemer, der endnu ikke er bragt i omsætning på markedet og fortsat befinder sig i forsknings- og udviklingsfasen, inden de gøres tilgængelige for brugere, falder ligeledes uden for anvendelsesområdet.
Når en bruger eller udbyder er etableret uden for EU, men AI-systemets output anvendes inden for EU, finder loven stadig anvendelse, hvilket etablerer en stærk ekstraterritorial rækkevidde, der kan sammenlignes med GDPR-modellen.
Hvad dette betyder i praksis
Article 2 afgør, om din organisation overhovedet er forpligtet til at overholde EU AI Act — det er det indledende spørgsmål, som ethvert juridisk og compliance-team skal besvare, inden nogen forpligtelser kan vurderes.
For EU-baserede virksomheder er analysen ligetil: Hvis du udvikler, anvender, importerer, distribuerer eller integrerer AI-systemer i produkter eller tjenester, der er tilgængelige i EU, er du inden for anvendelsesområdet. Dette gælder SaaS-udbydere, der tilbyder AI-drevne funktioner, virksomheder, der anvender AI-værktøjer inden for HR, udlån eller sundhedsvæsen, samt producenter, der integrerer AI i fysiske produkter, der er underlagt eksisterende EU-produktsikkerhedslovgivning.
For virksomheder uden for EU er den afgørende test, om AI-systemets output når frem til eller påvirker enkeltpersoner eller enheder i EU. En USA-baseret virksomhed, der leverer et AI-drevet rekrutteringsscreeningsværktøj til multinationale selskabers europæiske datterselskaber, er for eksempel inden for anvendelsesområdet, selvom virksomheden selv ikke har EU-tilstedeværelse. Sådanne udbydere skal udpege en autoriseret repræsentant i Unionen.
I praksis bør compliance-teams først kortlægge alle AI-systemer i brug eller under udvikling og derefter anvende Article 2-kriterierne på hvert enkelt. Systemer, der udelukkende bruges til intern F&U — og ikke udruttes til slutbrugere — kan dokumenteres som værende uden for anvendelsesområdet, men denne status skal aktivt opretholdes og revurderes ved idriftsættelse. Carve-outs for militær og national sikkerhed er snævre og bør ikke antages at gælde for dual-use-systemer eller retshåndhævelsesværktøjer uden omhyggelig juridisk gennemgang.
Udbydere af open source-modeller nyder godt af visse lettede forpligtelser, men forbliver inden for anvendelsesområdet for forbudte praksisser og højrisikoclassificering.
Centrale forpligtelser
- Fastlæggelse af anvendelsesområde: Organisationer skal bekræftende fastslå, om de falder inden for en af de definerede aktørkategorier (udbyder, bruger, importør, distributør eller produktproducent), inden de vurderer, hvilket niveau af forpligtelser der gælder for dem.
- Ekstraterritorial compliance: Udbydere uden for EU, hvis AI-systemers output anvendes i Unionen, skal overholde loven og udpege en autoriseret repræsentant etableret i EU.
- Rolleklarhed: Hvor samme organisation samtidig optræder som udbyder og bruger, gælder begge sæt forpligtelser kumulativt; organisationer skal dokumentere og håndtere hver rolle separat.
- Dokumentation af F&U-grænsen: Organisationer, der er afhængige af undtagelsen for forskning og udvikling, skal føre klare optegnelser, der dokumenterer, at systemet ikke er bragt i omsætning på markedet eller ibrugtaget, og skal genvurdere anvendelsesområdet på hvert trin af udviklingen.
- Snæver fortolkning af undtagelser: Undtagelserne for militær, national sikkerhed og forsvar skal fortolkes strengt; dual-use AI-systemer eller systemer, der bruges i generelle retshåndhævelseskontekster, er ikke automatisk berettiget til undtagelse.
- Udpegning af autoriseret repræsentant: Udbydere fra tredjelande inden for anvendelsesområdet skal formelt udpege og dokumentere en autoriseret repræsentant i EU som en del af deres compliance-infrastruktur.
Forholdet til andre artikler
Article 2 er indgangspunktet til hele det regulatoriske rammeværk og skal læses i sammenhæng med flere grundlæggende bestemmelser. Article 3 (Definitioner) er afgørende for fortolkningen af de nøglebegreber, der anvendes i Article 2, særligt definitionerne af "AI-system", "udbyder" og "bruger", som afgør anvendelsesområdet. Article 5 (Forbudte AI-praksisser) gælder for alle aktører inden for anvendelsesområdet uanset risikoniveau, hvilket gør en korrekt fastlæggelse af anvendelsesområdet under Article 2 til en forudsætning for vurdering af de mest alvorlige forpligtelser. Article 6 (Klassificering af højrisiko AI-systemer) og Article 51 (Klassificering af GPAI-modeller) bliver kun relevante, når Article 2-anvendelsesområdet er bekræftet. For organisationer, der er afhængige af tredjelandsudbydervejen, forbinder Article 2 sig direkte til Article 25 (Importørers forpligtelser) og Article 26 (Distributørers forpligtelser). Den ekstraterritoriale rækkevidde, der er fastlagt i Article 2, afspejler logikken i Article 3 i GDPR, og tilsynsmyndigheder har bekræftet, at disse bestemmelser bør læses konsistent.
Tidsplan for compliance
Article 2 trådte i kraft den 1. august 2024, tyve dage efter offentliggørelsen af forordningen i Den Europæiske Unions Tidende. Dens praktiske forpligtelser aktiveres dog i henhold til lovens fasede anvendelsesplan:
- 2. februar 2025: Article 2-anvendelsesområdet gælder fuldt ud med hensyn til de forbudte AI-praksisser under Article 5 — organisationer skulle have gennemført deres fastlæggelse af anvendelsesområdet inden denne dato for at vurdere, om nogen af deres systemer falder inden for forbudte kategorier.
- 2. august 2025: Anvendelsesområdet gælder for udbydere af AI-modeller til generelle formål (GPAI) under Title VIII (Articles 51–56), herunder vurderinger af systemisk risiko og transparensforpligtelser.
- 2. august 2026: Forpligtelser for EU-institutioner og -organer, der anvender AI-systemer under Article 2(1)(h), træder i kraft.
- 2. december 2026: Article 2-anvendelsesområdet gælder for højrisiko AI-systemer oplistet i Annex I (sikkerhedskomponenter i regulerede produkter).
- 2. august 2027: Fuld anvendelse på højrisiko AI-systemer oplistet i Annex III (selvstændige højrisikoapplikationer inden for områder som beskæftigelse, uddannelse, kritisk infrastruktur og retshåndhævelse).
Organisationer bør betragte august 2024 som den dato, hvorfra kortlægningsøvelser for anvendelsesområdet burde være påbegyndt, idet hvert efterfølgende deadline udløser et tilsvarende compliance-arbejde.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
EU AI Act gælder for udbydere, der bringer AI-systemer i omsætning på EU-markedet eller ibrugtager dem i EU, uanset hvor udbyderen er etableret. Den dækker også brugere, der anvender AI-systemer inden for EU, importører og distributører af AI-systemer samt produktproducenter, der inkorporerer AI-systemer. Udbydere uden for EU er omfattet, hvis outputtet fra deres AI-system anvendes inden for EU.
Generelt nej — men der er en vigtig undtagelse. Hvis et AI-system er udviklet uden for EU, men dets output anvendes inden for EU, kan loven stadig finde anvendelse. Udbydere etableret i tredjelande skal udpege en autoriseret repræsentant i EU, hvis deres systemer gøres tilgængelige på EU-markedet.
Ja. Article 2 udelukker udtrykkeligt AI-systemer, der udelukkende anvendes til militære, nationale sikkerheds- eller forsvarsformål, samt AI-systemer, der udelukkende bruges til forskning og udvikling og endnu ikke er bragt i omsætning på markedet. Offentlige myndigheder i tredjelande og internationale organisationer er også udelukket, når de handler inden for rammerne af internationalt retshåndhævelsessamarbejde.
Open source-AI-systemer er delvist inden for anvendelsesområdet. Selvom udbydere af gratis og open source-AI-systemer nyder godt af lettere forpligtelser på visse områder, er de ikke fuldt undtaget — særligt når systemet falder inden for forbudte eller højrisikokategorier, eller når det involverer AI-modeller til generelle formål med betydelig systemisk risiko.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.