Asetuksen (EU) 2024/1689 artikla 99 — Seuraamukset. Virallinen teksti, käytännön tulkinta, keskeiset velvoitteet ja vaatimustenmukaisuuden vaikutukset.
Virallisen tekstin yhteenveto
Asetuksen (EU) 2024/1689 (EU:n tekoälylaki) artikla 99 vahvistaa hallinnollisen seuraamusjärjestelmän tekoälylain rikkomiselle. Siinä vahvistetaan kolmiportainen sakkorakenne, joka on kalibroitu rikkomuksen vakavuuden mukaan.
Vakavimmat rikkomukset — artiklassa 5 lueteltujen kiellettyjen tekoälykäytäntöjen rikkomukset — voivat johtaa sakkoihin enintään 35 miljoonaa euroa tai 7 % kokonaismaailmanlaajuisesta vuotuisesta liikevaihdosta, sen mukaan, kumpi on suurempi. Muiden tarjoajiin, käyttöönottajiin, maahantuojiin ja jakelijoihin kohdistuvien velvoitteiden rikkomisesta — mukaan lukien korkean riskin tekoälyjärjestelmiä, läpinäkyvyysvelvoitteita ja GPAI-malleja koskevat velvoitteet — voidaan määrätä sakkoja enintään 15 miljoonaa euroa tai 3 % maailmanlaajuisesta vuotuisesta liikevaihdosta. Virheellisten, puutteellisten tai harhaanjohtavien tietojen toimittamisesta ilmoitetuille laitoksille tai kansallisille toimivaltaisille viranomaisille voidaan määrätä sakkoja enintään 7,5 miljoonaa euroa tai 1 % maailmanlaajuisesta vuotuisesta liikevaihdosta.
GPAI-mallien tarjoajien osalta artiklan 99 kohta 3 viittaa ristiviittauksena sakkojen kynnysarvoihin, joita sovelletaan luvun V (artiklat 53–56) mukaisten velvoitteiden rikkomuksiin, mukaan lukien systeemistä riskiä sisältävien GPAI-mallien tarjoajia koskevat systeemisen riskin velvoitteet. Kun rikkomuksen tekijä on pk-yritys tai startup-yritys, prosentuaalista liikevaihtokattoa sovelletaan silloin, kun se tuottaa alhaisemman absoluuttisen luvun kuin kiinteän summan katto. Kansalliset toimivaltaiset viranomaiset vastaavat sakkojen määräämisestä ja täytäntöönpanosta lainkäyttöalueellaan, kun taas tekoälyviraston täytäntöönpanotoimivalta ulottuu GPAI-mallien tarjoajiin unionin tasolla.
Mitä tämä tarkoittaa käytännössä
Artikla 99 on EU:n tekoälylain täytäntöönpanon selkäranka. Sen portaittainen rakenne vaikuttaa suoraan siihen, miten organisaatioiden tulisi asettaa vaatimustenmukaisuusohjelmansa etusijajärjestys.
Korkean riskin tekoälyjärjestelmien tarjoajien osalta 3 %/15 miljoonan euron taso koskee puutteita, kuten riittämättömiä vaatimustenmukaisuuden arviointeja, puuttuvaa teknistä dokumentaatiota, vaatimustenvastaisia laadunhallintajärjestelmiä tai velvoitteen laiminlyömistä rekisteröidä järjestelmät EU:n tietokantaan artiklan 71 nojalla. Esimerkiksi lääkinnällisten laitteiden valmistaja, joka ottaa käyttöön tekoälyavusteisen diagnostiikkatyökalun suorittamatta Annex VI:n mukaista vaadittua vaatimustenmukaisuuden arviointia, on alttiina vastuulle tällä tasolla.
Jokaisen toimijan, joka ottaa käyttöön kiellettyjä tekoälysovelluksia — kuten reaaliaikainen biometrinen tunnistaminen julkisissa tiloissa kapeiden poikkeusten ulkopuolella, julkisten viranomaisten toteuttama sosiaalinen pisteytys tai piilovaikutteisen manipuloinnin tekniikat — osalta sovelletaan 7 %/35 miljoonan euron tasoa. Nämä ovat lain ehdottomat kiellot, ja sakkotaso osoittaa, että mikään liiketoiminnallinen perustelu ei voi kompensoida rikkomusta.
GPAI-mallien kehittäjien ja käyttöönottajien osalta 3 %:n tason sakot liittyvät puutteisiin teknisessä dokumentaatiossa, tekijänoikeuksien läpinäkyvyydessä ja — systeemistä riskiä sisältävien mallien osalta — poikkeamien raportointivelvoitteisiin ja adversariaaliseen testaukseen.
Kaikkien toimijoiden osalta sääntelyviranomaisten harhaanjohtaminen markkinavalvontatutkimusten aikana laukaisee 1 %:n tason. Tällä on operatiivinen merkitys: se tarkoittaa, että sisäisen asiakirjahallinnan, tarkistuspolkujen ja viranomaisten kanssa tehtävän yhteistyön protokollien on oltava vankkuja ennen kuin sääntelyviranomaiset saapuvat.
Suhteellisuustekijät — mukaan lukien rikkomuksen kesto, yhteistyön aste ja aiemmat rikkomukset — ohjaavat viranomaisia tosiasiallisen sakon asettamisessa sovellettavan katon sisällä.
Keskeiset velvoitteet
- Kiellettyjen käytäntöjen välttäminen (artikla 5): Sellaisten tekoälyjärjestelmien käyttöönotto tai markkinoille saattaminen, jotka soveltavat artiklassa 5 lueteltuja käytäntöjä — mukaan lukien reaaliaikainen etäbiometrinen tunnistaminen julkisesti saavutettavissa tiloissa (lueteltujen poikkeusten ulkopuolella), sosiaalinen pisteytys, piilovaikutteinen manipulointi ja haavoittuvuuksien hyödyntäminen — altistaa toimijan korkeimmalle seuraamustasolle.
- Korkean riskin tekoälyjärjestelmien tarjoajan velvoitteiden täyttäminen: Tarjoajien on ylläpidettävä vaatimustenmukaisuuden arviointeja, teknistä dokumentaatiota, laadunhallintajärjestelmiä ja markkinoille saattamisen jälkeistä seurantaa. Puutteet millä tahansa näistä alueista ovat alttiita keskitason sakolle.
- GPAI-mallien velvoitteiden noudattaminen (luku V): Yleiskäyttöisten tekoälymallien tarjoajien on täytettävä läpinäkyvyyttä, dokumentaatiota ja tekijänoikeuspolitiikkaa koskevat velvoitteet; systeemistä riskiä sisältävien GPAI-mallien tarjoajilla on lisävaatimuksia poikkeamien raportoinnin, malliarviointien ja kyberturvallisuustoimenpiteiden osalta.
- Tarkkojen tietojen toimittaminen viranomaisille: Kaikkien toimijoiden on tehtävä yhteistyötä kansallisten markkinavalvontaviranomaisten ja tekoälyviraston kanssa, eivätkä ne saa toimittaa virheellisiä tai harhaanjohtavia tietoja tutkimusten tai vaatimustenmukaisuusmenettelyjen aikana.
- Pk-yrityksille suhteellisen vaatimustenmukaisuuden varmistaminen: Vaikka pk-yritykset hyötyvät suhteellisuuden huomioon ottamisesta sakkojen asettamisessa, ne eivät ole vapautettuja aineellisista velvoitteista — niiden on silti noudatettava sovellettavia vaatimuksia ja ne ovat täytäntöönpanon alaisia.
- Sisäisten tarkistuspolkujen ylläpitäminen: Koska sakkoja voidaan mukauttaa yhteistyön asteen ja toteutettujen korjaavien toimenpiteiden mukaan, organisaatioiden tulisi säilyttää todisteet vaatimustenmukaisuustoimista, poikkeamiin reagointimenettelyistä ja vilpittömässä mielessä tehdystä yhteistyöstä sääntelyviranomaisten kanssa.
Suhde muihin artikloihin
Artiklaa 99 ei voida lukea erillään — se on koko asetuksessa määriteltyjen velvoitteiden täytäntöönpanon ilmaisu.
Suorimmat yhteydet ovat artiklaan 5 (kielletyt käytännöt, jotka laukaisevat korkeimman seuraamustason) ja artikloihin 8–15 (korkean riskin tekoälyjärjestelmien vaatimukset, ensisijainen lähde keskitason rikkomuksille). Artiklat 53–56 (GPAI-velvoitteet) vaikuttavat perusmallien tarjoajien sakkorakenteeseen. Artikla 71 (EU:n tietokanta korkean riskin tekoälyjärjestelmille) on rekisteröintivelvoite, jonka rikkominen kuuluu keskitasolle.
Artikla 100 on sisarussäännös unionin toimielimille ja elimille, joka soveltaa rinnakkaista seuraamusjärjestelmää, jota hallinnoi Euroopan tietosuojavaltuutettu eikä kansalliset viranomaiset.
Artikla 98 (ilmoitettujen laitosten vaatimustenvastaisuuden seuraamukset) ja artikla 101 (toimivallan siirto GPAI-tarjoajien sakkojen osalta) sijaitsevat välittömästi vierekkäin seuraamusluvussa ja ne tulisi lukea yhdessä artiklan 99 kanssa täydellisen kuvan saamiseksi lain täytäntöönpanoarkkitehtuurista. Artiklat 74–79 (markkinavalvonta ja täytäntöönpano) määrittelevät menettelykehyksen, jonka puitteissa artiklan 99 mukaiset sakot määrätään.
Vaatimustenmukaisuuden aikataulu
EU:n tekoälylaki tuli voimaan 2. elokuuta 2024 (kaksikymmentä päivää julkaisemisen jälkeen virallisessa lehdessä). Artikla 99 itse tuli sovellettavaksi 2. elokuuta 2025, artiklan 113 kohdan 2 mukaisen kahdentoista kuukauden siirtymäajan jälkeen.
Vaiheittainen soveltamisaikataulu on kriittinen asiayhteys sen ymmärtämiseksi, milloin sakkoriski liittyy eri velvoitteisiin:
- 2. helmikuuta 2025 — Kieltosäännökset (artikla 5) tulivat sovellettaviksi, mikä tarkoittaa, että kiellettyjen tekoälykäytäntöjen rikkomukset ovat olleet 7 %/35 miljoonan euron sakkotason alaisia tästä päivämäärästä lähtien.
- 2. elokuuta 2025 — Yleinen soveltamispäivä suurimmalle osalle laista, mukaan lukien artikla 99 itse, GPAI-mallien velvoitteet (luku V) ja hallintokehys. 3 %/15 miljoonan euron ja 1 %/7,5 miljoonan euron sakkotasot tulivat toiminnallisiksi tästä päivämäärästä alkaen.
- 2. joulukuuta 2026 — Annex I:n kattamien korkean riskin tekoälyjärjestelmien (olemassa oleva unionin yhdenmukaistamislainsäädäntö) on noudatettava täysimääräisiä korkean riskin vaatimuksia, jolloin artiklojen 8–15 mukaiset tarjoajan velvoitteet tulevat täytäntöönpanokelpoisiksi sakkoriskillä.
- 2. elokuuta 2027 — Annex III:ssa lueteltujen korkean riskin tekoälyjärjestelmien, jotka olivat jo markkinoilla ennen 2. elokuuta 2024, on oltava vaatimustenmukaisia, mikä saattaa päätökseen olemassa olevien korkean riskin käyttöönottojen vaiheistuksen.
Organisaatioiden tulisi kartoittaa tekoälyportfolionsa suhteessa näihin päivämääriin määrittääkseen nykyisen ja tulevan sakkoriskin artiklan 99 nojalla.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Korkein sakkoporras artiklan 99 nojalla on 35 miljoonaa euroa tai 7 % kokonaismaailmanlaajuisesta vuotuisesta liikevaihdosta (sen mukaan, kumpi on suurempi) artiklan 5 mukaisten kiellettyjen tekoälykäytäntöjen rikkomuksista. Korkean riskin tekoälyjärjestelmien tarjoajia koskevat rikkomukset voivat johtaa sakkoihin enintään 15 miljoonaa euroa tai 3 % liikevaihdosta, ja virheellisten tai harhaanjohtavien tietojen toimittaminen kansallisille toimivaltaisille viranomaisille voi johtaa sakkoihin enintään 7,5 miljoonaa euroa tai 1 % liikevaihdosta.
Artikla 99 koskee toimijoita (tarjoajia, käyttöönottajia, maahantuojia, jakelijoita ja valtuutettuja edustajia), jotka rikkovat EU:n tekoäilylaissa asetettuja velvoitteita. GPAI-mallien tarjoajille sovelletaan myös erityisiä seuraamusmääräyksiä artiklan 99 kohdan 3 nojalla.
Kyllä. Artiklan 99 kohta 7 edellyttää kansallisten markkinavalvontaviranomaisten ja tekoälyviraston ottavan huomioon pk-yritysten ja startup-yritysten erityistilanteen sakkoja määrättäessä. Suhteellisuus on keskeinen periaate — sakkojen on oltava tehokkaita ja varoittavia, mutta myös suhteessa rikkomuksen luonteeseen, vakavuuteen, kestoon ja seurauksiin.
Ei. Artikla 99 koskee yksityisiä toimijoita. Unionin toimielimille, elimille, virastoille ja laitoksille sovelletaan erillistä seuraamusjärjestelmää artiklan 100 nojalla, jota hallinnoi Euroopan tietosuojavaltuutettu.
Artikla 99 tuli sovellettavaksi 2. elokuuta 2025, kaksitoista kuukautta EU:n tekoälylain voimaantulon jälkeen 2. elokuuta 2024, artiklan 113 kohdan 2 mukaisen yleisen soveltamispäivän mukaisesti useimpien aineellisten säännösten osalta.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.