EU AI-forordningen fordeler forpligtelserne mellem udbydere (der bygger AI-systemer) og deployere (der tager dem i brug). At forstå hvilken rolle du indtager afgør din compliance-byrde — og om du kan overføre ansvar til en anden part.
AI-forordningens to-aktørs-arkitektur
EU AI-forordningen skaber ikke en enkelt universel forpligtelse for alle AI-interessenter. Den skelner systematisk mellem to primære roller i AI-værdikæden:
- Udbydere — enheder der udvikler, træner eller finjusterer AI-systemer og bringer dem til markedet
- Deployere — enheder der driver AI-systemer i en professionel sammenhæng uden at have bygget dem
Denne sondring er ikke semantisk. Den afgør, hvilke forpligtelser der gælder, hvem der besidder hvilken dokumentation, hvem der registrerer i EU's AI-database, hvem der udfører overensstemmelsesvurdering og hvem der er ansvarlig, når noget går galt. At fastlægge din rolle korrekt er det første trin i ethvert EU AI-forordnings compliance-program.
En tredje rolle — autoriseret repræsentant — gælder for udbydere etableret uden for EU, der skal udpege en EU-baseret repræsentant til at bære deres regulatoriske forpligtelser på EU's territorium.
Definition af udbyderen (Art. 3(3))
En udbyder er enhver fysisk eller juridisk person, offentlig myndighed, agentur eller andet organ, der:
- Udvikler et AI-system eller lader et AI-system udvikle, og
- Markedsfører det eller tager det i brug under eget navn eller varemærke — hvad enten mod betaling eller gratis
De vigtigste indikatorer for udbygestatus er udviklingsansvar og markedsplacering. Et AI-laboratorium, der bygger og licenserer en kreditvurderingsmodel, er en udbyder. Et konsulentfirma, der designer og bygger et brugerdefineret rekrutteringsscreeningsværktøj til en klient og derefter overdrager det, er også en udbyder (så længe det markedsfører systemet under eget navn; hvis det er bygget under klientens varemærke, kan klienten være udbyderen).
Definitionen dækker:
- AI-startups og softwareleverandører, der sælger pakkede AI-produkter
- Virksomheder, der bygger AI-systemer til intern implementering
- Forskningsinstitutioner, der offentliggør AI-systemer til generel brug
- Cloud-udbydere, der tilbyder AI-as-a-service under eget brand
Udbydere bærer den tungeste compliance-byrde under forordningen. For højrisikosystemer inkluderer dette at udføre overensstemmelsesvurderinger, udarbejde teknisk dokumentation, registrere i EU's AI-database, anbringe CE-mærkning og opretholde et eftersalgsovervågningssystem.
Definition af deployeren (Art. 3(4))
En deployer er enhver fysisk eller juridisk person, offentlig myndighed, agentur eller andet organ, der bruger et AI-system under eget ansvar til et professionelt formål — undtagen brug i personlig ikke-professionel aktivitet.
Deployere bygger ikke AI-systemer. De bruger systemer bygget af andre — hvad enten de er købt hyldevarer, licenseret via API eller integreret i et SaaS-produkt. Det store flertal af europæiske organisationer, der "bruger AI", er deployere: virksomheder, der bruger ChatGPT eller Claude via API, HR-afdelinger, der bruger AI-drevet ansøgersporing, hospitaler, der bruger AI-assisterede diagnostiske værktøjer, banker, der bruger leverandørleverede kreditmodeller.
Centrale deployerforpligtelser (for højrisiko-AI-systemer):
- Brug systemet kun i overensstemmelse med udbyderens retningslinjer (Art. 26(1))
- Tildel en person med kompetence, myndighed og ressourcer til at udføre menneskelig tilsyn (Art. 26(2))
- Sørg for, at inputdata er relevante og repræsentative for det tilsigtede formål (Art. 26(5))
- Overvåg systemdriften for at opdage anomalier (Art. 26(5))
- Opbevar systemgenererede logs i den krævede periode (Art. 26(6))
- Underret udbyderen og kompetent myndighed om alvorlige hændelser (Art. 26(8))
- Udføre en databeskyttelseskonsekvensvurdering, hvor det kræves af GDPR (Art. 26(9))
Deployere af følelsesregistrerings- og biometriske kategoriseringssystemer skal også overholde Art. 50 gennemsigtighedsforpligtelser uanset risikoklassificering.
Grænsen mellem udbyder og deployer i praksis
Grænsen mellem udbyder og deployer er ligetil i teorien, men uklar i praksis. Tre scenarier illustrerer de almindelige gråzoner:
Scenario 1: Hyldevaresoftware uden tilpasning
En virksomhed abonnerer på en leverandørs AI-drevne HR-screeningsplatform uden modifikation. Leverandøren er udbyderen. Virksomheden er deployeren. Leverandøren skylder virksomheden brugsanvisninger, overensstemmelsdokumentation og logningskapacitet. Virksomheden skylder sine medarbejdere gennemsigtighed og menneskelig tilsyn.
Scenario 2: API-integration med betydelig prompt engineering
En virksomhed integrerer en GPAI-model via API, tilføjer en brugerdefineret systemprompt, bygger en brugergrænseflade og frigiver applikationen til kunder. For den underliggende GPAI-model er den originale udvikler udbyderen. For applikationen bygget oven på er virksomheden udbyderen — den har udviklet et AI-system og markedsfører det under eget brand. Både udbyder- og GPAI-forpligtelser gælder på forskellige niveauer.
Scenario 3: Brugerdefineret intern bygning
En bank bygger sin egen kreditvurderingsmodel, træner den på proprietære data og implementerer den internt til lånebeslutninger. Banken er simultant udbyderen (den byggede og implementerede systemet) og deployeren (den driver systemet til egne formål). Alle udbyderforpligtelser under forordningen gælder — herunder overensstemmelsesvurdering for dette Bilag III-højrisiko-anvendelsestilfælde — samt alle deployerforpligtelser.
Hvornår deployere bliver udbydere (Art. 25)
Art. 25 fastlægger klare udløsere, hvorved en deployer overtager udbygerstatussen og arver alle udbyderforpligtelser:
- Væsentlig modificering — deployeren foretager en væsentlig modificering af et højrisiko-AI-system ud over, hvad den originale udbyder tilsigtede
- Formålsændring der udløser højrisikoclassificering — deployeren bruger et ikke-højrisiko-system på en måde, der opfylder Bilag III's højrisikokriterierne
- Placering under eget navn — deployeren markedsfører AI-systemet eller tager det i brug under eget navn eller varemærke
- GPAI-modelmodificering — en deployer, der foretager en væsentlig ændring i en GPAI-model på en måde, der ændrer dens generelle anvendelsestilfælde
Når Art. 25 udløses, overføres den originale udbyders forpligtelser til den nye udbyder. Den originale udbyder er fritaget for forpligtelser for det modificerede eller omdisponerede system. Dette er en vigtig ansvarsfordelingsmekanisme: organisationer, der blot tilpasser et system, skal forstå, hvor tilpasning slutter og væsentlig modificering begynder.
Forpligtelsessammenligningstabel
| Forpligtelse | Udbyder | Deployer |
|---|---|---|
| Overensstemmelsesvurdering (Bilag VI/VII) | Ja | Nej |
| Teknisk dokumentation (Bilag IV) | Ja | Nej |
| CE-mærkning og EU-overensstemmelseserklæring | Ja | Nej |
| Registrering i EU's AI-database | Ja (Art. 49) | Ja (offentlige organer, Art. 49(2)) |
| Brugsanvisninger | Skal levere | Skal følge |
| Plan for eftersalgsovervågning | Skal etablere | Skal støtte |
| Rapportering af alvorlige hændelser | Til MSA (Art. 73) | Til udbyder (Art. 26(8)) |
| Menneskelige tilsynsforanstaltninger | Skal implementere i design | Skal implementere i drift |
| Logningskapacitet | Skal indbygge | Skal aktivere og opbevare |
| Grundlæggende rettighedskonsekvensanalyse | Nej | Ja (offentlige organer, Art. 27) |
| GDPR DPIA (hvor relevant) | Ja | Ja |
Sådan fastlægger du din rolle
Tre spørgsmål fastlægger din rolle under EU AI-forordningen:
-
Udviklede du AI-systemet, eller lod du det udvikle under din ledelse? Hvis ja — og du markedsførte det eller tog det i brug — er du en udbyder.
-
Bruger du et AI-system bygget af nogen andre til et professionelt formål? Hvis ja, er du en deployer.
-
Har du væsentligt modificeret, omdisponeret eller rebrandtet et AI-system? Hvis ja, er du muligvis blevet udbyder for det modificerede system under Art. 25.
For organisationer, der er begge — intern bygning til intern brug — stables alle forpligtelser. Der er ingen reduktion for integrerede operationer.
Kontraktmæssig fordeling af ansvar
Forordningen giver udbydere og deployere mulighed for kontraktmæssigt at fordele specifikke forpligtelser. Art. 25(1) tillader udtrykkeligt dette for visse forpligtelser. Dog gælder to grænser:
- Regulatorisk ansvar kan ikke kontraktmæssigt bortforhandles. Hvis deployeren driver et højrisiko-system, forbliver den ansvarlig for deployerforpligtelserne uanset, hvad kontrakten siger. Kontrakter kan etablere intern regres, men kan ikke flytte regulatorisk ansvarlighed til den anden part.
- Informationsstrømmen skal bevares. Enhver fordeling skal sikre, at deployeren har den information, der er nødvendig for at opfylde sine forpligtelser — brugsanvisninger, adgang til logning, hændelsesrapporteringskanaler. Kontrakter, der afskærer denne informationsstrøm, er problematiske for compliance, ikke blot kommercielt.
Indkøbsteams bør bruge AI-leverandørkontrakter til at sikre, at udbyderne leverer det, deployere har brug for: instruktioner, overensstemmelsdokumentation, hændelsesmeddelelseskanaler, opdateringsforpligtelser og dataforvaltningsvilkår for eventuelle data, der deles til finjustering.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
En udbyder (Art. 3(3)) er enhver enhed, der udvikler et AI-system eller lader et AI-system udvikle, og markedsfører det eller tager det i brug under eget navn eller varemærke. En deployer (Art. 3(4)) er enhver enhed, der bruger et AI-system under eget ansvar til et professionelt formål — men ikke har bygget det. Udbyderen designer systemet; deployeren driver det. Begge har særskilte forpligtelser.
Ja. En virksomhed, der bygger et højrisiko-AI-system til intern brug, er både udbyder (den udviklede systemet) og deployer (den driver systemet). Dette sker typisk, når en organisation bygger et brugerdefineret HR-screeningsværktøj eller kreditvurderingsmodel til egne operationer. I det tilfælde gælder alle udbyderforpligtelser og alle deployerforpligtelser simultant.
En deployer bliver en udbyder under Art. 25, når den: væsentligt modificerer et højrisiko-AI-system; ændrer det tilsigtede formål for et ikke-højrisiko-system på en måde, der gør det højrisiko; markedsfører systemet under eget navn eller varemærke; eller foretager en væsentlig ændring i en GPAI-model, der placerer det under et nyt anvendelsestilfælde. Når denne tærskel krydses, overføres den originale udbyders forpligtelser fuldt ud til den nye udbyder.
For højrisiko-AI-systemer skal udbydere forsyne deployeren med: brugsanvisninger (Art. 13) inkl. systembeskrivelse, tilsigtet formål, præstationskarakteristika, begrænsninger, forudsigelige scenarier for fejlanvendelse og tekniske foranstaltninger, der er nødvendige for sikker implementering. De skal også give adgang til logningskapaciteter og teknisk support. GPAI-modeludbydere skal give downstream-udbydere et resumé af træningsdata og kapaciteter nødvendige for compliance.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.