EU:n tekoälyasetus jakaa velvoitteet tarjoajien (jotka rakentavat tekoälyjärjestelmiä) ja käyttäjien (jotka ottavat ne käyttöön) välillä. Rooliesi ymmärtäminen määrittää vaatimustenmukaisuustaakkasi — ja onko mahdollista siirtää vastuuta toiselle osapuolelle.

EU:n tekoälyasetuksen kaksijakoinen rakenne

EU:n tekoälyasetus ei luo yhtä universaalia velvoitetta kaikille tekoälyn sidosryhmille. Se erottaa systemaattisesti kaksi ensisijaista roolia tekoälyn arvoketjussa:

Tämä ero ei ole semanttinen. Se määrittää, mitkä velvoitteet soveltuvat, kuka pitää minkä dokumentaation, kuka rekisteröityy EU:n tekoälytietokantaan, kuka suorittaa vaatimustenmukaisuuden arvioinnin ja kuka on vastuussa, kun jotain menee pieleen. Rooliesi oikein saaminen on ensimmäinen askel missä tahansa EU:n tekoälyasetuksen vaatimustenmukaisuusohjelmassa.

Kolmas rooli — valtuutettu edustaja — koskee EU:n ulkopuolelle sijoittautuneita tarjoajia, joiden on nimettävä EU-pohjainen edustaja kantamaan sääntelyvelvoitteensa EU:n alueella.

Tarjoajan määritteleminen (Art. 3(3))

Tarjoaja on mikä tahansa luonnollinen tai oikeushenkilö, viranomainen, virasto tai muu elin, joka:

  1. Kehittää tekoälyjärjestelmän tai on sen kehittänyt, ja
  2. Saattaa sen markkinoille tai ottaa sen käyttöön omalla nimellään tai tavaramerkillään — maksullisesti tai maksuttomasti

Tarjoajan aseman keskeisiä indikaattoreita ovat kehittämisvastuu ja markkinoille saattaminen. Tekoälylaboratorio, joka rakentaa ja lisensoi luottoluokitusmallin, on tarjoaja. Konsulttiyritys, joka suunnittelee ja rakentaa mukautetun rekrytointiseulontatyökalun asiakkaalle ja sitten luovuttaa sen, on myös tarjoaja (niin kauan kuin se saattaa järjestelmän markkinoille omalla nimellään; jos se on rakennettu asiakkaan brändin alle, asiakas voi olla tarjoaja).

Määritelmä kattaa:

Tarjoajilla on asetuksen raskain vaatimustenmukaisuustaakka. Korkeariskisille järjestelmille tähän kuuluvat vaatimustenmukaisuuden arviointien suorittaminen, teknisen dokumentaation valmistelu, EU:n tekoälytietokantaan rekisteröityminen, CE-merkinnän kiinnittäminen ja markkinoille saattamisen jälkeisen valvontajärjestelmän ylläpitäminen.

Käyttäjän määritteleminen (Art. 3(4))

Käyttäjä on mikä tahansa luonnollinen tai oikeushenkilö, viranomainen, virasto tai muu elin, joka käyttää tekoälyjärjestelmää omalla vastuullaan ammatillisessa tarkoituksessa — paitsi henkilökohtaisessa ei-ammatillisessa toiminnassa.

Käyttäjät eivät rakenna tekoälyjärjestelmiä. He käyttävät muiden rakentamia järjestelmiä — hankittuna valmiina, lisensoituna API:n kautta tai integroituna SaaS-tuotteeseen. Valtaosa eurooppalaisista organisaatioista, jotka "käyttävät tekoälyä", ovat käyttäjiä: yritykset, jotka käyttävät ChatGPT:tä tai Claudea API:n kautta, henkilöstöosastot, jotka käyttävät tekoälypohjaista hakijaseurantaa, sairaalat, jotka käyttävät tekoälyavusteisia diagnostiikkatyökaluja, pankit, jotka käyttävät toimittajan tarjoamia luottomalleja.

Käyttäjän keskeiset velvoitteet (korkeariskisille tekoälyjärjestelmille):

Tunnehavaitsemis- ja biometrisiin luokittelujärjestelmiin soveltavien käyttäjien on myös noudatettava Art. 50:n avoimuusvelvoitteita riippumatta riskiLuokittelusta.

Tarjoaja-käyttäjäraja käytännössä

Tarjoajan ja käyttäjän välinen raja on teoriassa selkeä mutta käytännössä hämärtynyt. Kolme skenaariota havainnollistavat yleisiä harmaita alueita:

Skenaario 1: Valmis SaaS ilman mukauttamista

Yritys tilaa toimittajan tekoälypohjaiseen henkilöstöseulontaan käytettävän alustan ilman muokkausta. Toimittaja on tarjoaja. Yritys on käyttäjä. Toimittaja on velkaa yritykselle käyttöohjeet, vaatimustenmukaisuusdokumentaatio ja lokikirjauskyky. Yritys on velkaa työntekijöilleen avoimuuden ja ihmisten valvonnan.

Skenaario 2: API-integraatio merkittävällä kehottesuunnittelulla

Yritys integroi GPAI-mallin API:n kautta, lisää mukautetun järjestelmäkehotteen, rakentaa käyttöliittymän ja julkaisee sovelluksen asiakkaille. Taustalla olevan GPAI-mallin osalta alkuperäinen kehittäjä on tarjoaja. Päälle rakennetun sovelluksen osalta yritys on tarjoaja — se on kehittänyt tekoälyjärjestelmän ja saattanut sen markkinoille omalla brändillään. Molemmat tarjoaja- ja GPAI-velvoitteet soveltuvat eri kerroksissa.

Skenaario 3: Mukautettu sisäinen rakentaminen

Pankki rakentaa oman luottokelpoisuuden arviointimallinsa, kouluttaa sen omistamallaan datalla ja ottaa sen käyttöön sisäisesti lainapäätöksiin. Pankki on samanaikaisesti tarjoaja (se rakensi ja otti käyttöön järjestelmän) ja käyttäjä (se operoi järjestelmää omiin tarkoituksiinsa). Kaikki asetuksen mukaiset tarjoajan velvoitteet soveltuvat — mukaan lukien vaatimustenmukaisuuden arviointi tälle liitteen III korkeariskiselle käyttötapaukselle — samoin kuin kaikki käyttäjän velvoitteet.

Milloin käyttäjistä tulee tarjoajia (Art. 25)

Art. 25 määrittelee selkeät käynnistimet, joiden avulla käyttäjä saa tarjoajan aseman ja perii kaikki tarjoajan velvoitteet:

  1. Merkittävä muutos — käyttäjä tekee merkittävän muutoksen korkeariskiseen tekoälyjärjestelmään alkuperäisen tarjoajan tarkoittaman ulkopuolelle
  2. Korkeariskisen luokittelun käynnistävä tarkoituksen muutos — käyttäjä käyttää muuta kuin korkeariskistä järjestelmää tavalla, joka täyttää liitteen III korkeariskiset kriteerit
  3. Omaniminen markkinoille saattaminen — käyttäjä saattaa tekoälyjärjestelmän markkinoille tai ottaa sen käyttöön omalla nimellään tai tavaramerkillään
  4. GPAI-mallin muutos — käyttäjä, joka tekee merkittävän muutoksen GPAI-malliin tavalla, joka muuttaa sen yleiskäyttöistä käyttötapausta

Kun Art. 25 käynnistyy, alkuperäisen tarjoajan velvoitteet siirtyvät uudelle tarjoajalle. Alkuperäinen tarjoaja vapautuu velvoitteista muutetun tai uudelleenkäyttötarkoitetun järjestelmän osalta. Tämä on tärkeä vastuunjakomekanismi: organisaatioiden, jotka vain mukauttavat järjestelmää, on ymmärrettävä, missä mukauttaminen loppuu ja merkittävä muutos alkaa.

Velvoitevertailutaulukko

Velvoite Tarjoaja Käyttäjä
Vaatimustenmukaisuuden arviointi (liite VI/VII) Kyllä Ei
Tekninen dokumentaatio (liite IV) Kyllä Ei
CE-merkintä ja EU:n vaatimustenmukaisuusvakuutus Kyllä Ei
EU:n tekoälytietokantaan rekisteröityminen Kyllä (Art. 49) Kyllä (julkiset elimet, Art. 49(2))
Käyttöohjeet On toimitettava On noudatettava
Markkinoille saattamisen jälkeinen valvontasuunnitelma On laadittava On tuettava
Vakavien tapahtumien ilmoittaminen MSA:lle (Art. 73) Tarjoajalle (Art. 26(8))
Ihmisten valvontatoimenpiteet On toteutettava suunnittelussa On toteutettava käytössä
Lokikirjauskyky On rakennettava sisään On aktivoitava ja säilytettävä
Perusoikeusvaikutusten arviointi Ei Kyllä (julkiset elimet, Art. 27)
GDPR:n tietosuojavaikutusten arviointi (tarvittaessa) Kyllä Kyllä

Roolisi määrittäminen

Kolme kysymystä määrittää roolisi EU:n tekoälyasetuksessa:

  1. Kehititkö tekoälyjärjestelmän vai oletko sen kehittänyt oman johtosi alaisena? Jos kyllä — ja saatoit sen markkinoille tai käyttöön — olet tarjoaja.

  2. Käytätkö jonkun muun rakentamaa tekoälyjärjestelmää ammatillisessa tarkoituksessa? Jos kyllä, olet käyttäjä.

  3. Oletko merkittävästi muuttanut, uudelleenkäyttötarkoittanut tai uudelleenbrändännyt tekoälyjärjestelmän? Jos kyllä, saatat olla tullut tarjoajaksi kyseiselle muutetulle järjestelmälle Art. 25:n mukaisesti.

Organisaatioille, jotka ovat molempia — sisäinen rakentaminen sisäiseen käyttöön — kaikki velvoitteet kumuloituvat. Integroiduille toiminnoille ei ole vähennystä.

Vastuun sopimusoikeudellinen jako

Asetus sallii tarjoajien ja käyttäjien sopia tiettyjen velvoitteiden sopimusoikeudellisesta jaosta. Art. 25(1) sallii tämän nimenomaisesti tietyille velvoitteille. Kaksi rajoitusta kuitenkin soveltuu:

Hankintaryhmien tulisi käyttää tekoälyn toimittajasopimuksia varmistaakseen, että tarjoajat toimittavat sen, mitä käyttäjät tarvitsevat: ohjeet, vaatimustenmukaisuusdokumentaatio, tapahtumailmoituskanavat, päivityssitoumukset ja tietojen hallintaehdot mahdollisille hienosäätöä varten jaetulle datalle.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Tarjoaja (Art. 3(3)) on mikä tahansa taho, joka kehittää tekoälyjärjestelmän tai on sen kehittänyt ja saattaa sen markkinoille tai ottaa sen käyttöön omalla nimellään tai tavaramerkillään. Käyttäjä (Art. 3(4)) on mikä tahansa taho, joka käyttää tekoälyjärjestelmää omalla vastuullaan ammatillisessa tarkoituksessa — mutta ei ole rakentanut sitä. Tarjoaja suunnittelee järjestelmän; käyttäjä operoi sitä. Molemmilla on erilliset velvoitteet.

Kyllä. Yritys, joka rakentaa korkeariskisen tekoälyjärjestelmän sisäiseen käyttöön, on sekä tarjoaja (se kehitti järjestelmän) että käyttäjä (se operoi järjestelmää). Tämä tapahtuu yleisesti, kun organisaatio rakentaa mukautetun henkilöstöseulontatyökalun tai luottoluokitusmallin omaan toimintaansa. Tässä tapauksessa kaikki tarjoajan velvoitteet ja kaikki käyttäjän velvoitteet soveltuvat samanaikaisesti.

Käyttäjästä tulee tarjoaja Art. 25:n mukaisesti, kun se: muuttaa merkittävästi korkeariskistä tekoälyjärjestelmää; muuttaa muun kuin korkeariskisen järjestelmän käyttötarkoitusta tavalla, joka tekee siitä korkeariskisen; saattaa järjestelmän markkinoille omalla nimellään tai tavaramerkillään; tai tekee merkittävän muutoksen GPAI-malliin saattaen sen uuden käyttötapauksen alle. Kun tämä kynnys ylitetään, alkuperäisen tarjoajan velvoitteet siirtyvät kokonaisuudessaan uudelle tarjoajalle.

Korkeariskisille tekoälyjärjestelmille tarjoajien on toimitettava käyttäjälle: käyttöohjeet (Art. 13), mukaan lukien järjestelmän kuvaus, käyttötarkoitus, suorituskykyominaisuudet, rajoitukset, ennakoitavat väärinkäyttöskenaariot ja tekniset toimenpiteet turvalliseen käyttöönottoon. Heidän on myös tarjottava pääsy lokikirjauskykyihin ja tekniseen tukeen. GPAI-mallin tarjoajien on annettava alajuurisille tarjoajille yhteenveto koulutustiedoista ja vaatimustenmukaisuuden edellyttämistä ominaisuuksista.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.