EU AI akt dijeli obveze između pružatelja (koji grade AI sustave) i korisnika (koji ih primjenjuju). Razumijevanje koje ste vi uloge određuje vaše opterećenje usklađivanjem — i možete li prenijeti odgovornost na drugu stranu.

Arhitektura dva aktera EU AI akta

EU AI akt ne stvara jednu univerzalnu obvezu za sve dionike AI-ja. Sustavno razlikuje između dvije primarne uloge u lancu vrijednosti AI-ja:

Ova razlika nije semantička. Ona određuje koje se obveze primjenjuju, tko drži koju dokumentaciju, tko se registrira u bazi podataka AI EU, tko provodi ocjenu sukladnosti i tko je odgovoran kada nešto krene po krivu. Pravilno odrediti svoju ulogu prvi je korak u svakom programu usklađivanja prema EU AI aktu.

Treća uloga — ovlašteni predstavnik — primjenjuje se na pružatelje osnovane izvan EU-a koji moraju odrediti predstavnika s poslovnim nastanom u EU-u koji nosi njihove regulatorne obveze na EU teritoriju.

Definiranje pružatelja (Čl. 3(3))

Pružatelj je svaka fizička ili pravna osoba, javno tijelo, agencija ili drugo tijelo koje:

  1. Razvija AI sustav ili daje AI sustav na razvoj, i
  2. Stavlja ga na tržište ili u pogon pod vlastitim imenom ili zaštitnim znakom — bez obzira je li to za naknadu ili besplatno

Ključni pokazatelji statusa pružatelja su odgovornost za razvoj i stavljanje na tržište. AI laboratorij koji gradi i licencira model kreditnog bodovanja je pružatelj. Konzultantska tvrtka koja dizajnira i gradi prilagođeni alat za pregled zapošljavanja za klijenta, a zatim ga predaje, također je pružatelj (sve dok stavlja sustav na tržište pod vlastitim imenom; ako je izgrađen pod brendom klijenta, klijent može biti pružatelj).

Definicija obuhvaća:

Pružatelji snose najteže opterećenje usklađivanjem prema Aktu. Za visokorizične sustave, ovo uključuje provođenje ocjena sukladnosti, pripremu tehničke dokumentacije, registraciju u bazi podataka AI EU, stavljanje CE oznake i održavanje sustava nadzora post-tržišta.

Definiranje korisnika (Čl. 3(4))

Korisnik je svaka fizička ili pravna osoba, javno tijelo, agencija ili drugo tijelo koje koristi AI sustav pod svojom nadležnošću za profesionalne svrhe — osim ako je upotreba u osobnoj neprofesionalnoj aktivnosti.

Korisnici ne grade AI sustave. Koriste sustave koje su izgradili drugi — kupljene gotove, licencirane putem API-ja ili ugrađene u SaaS produkt. Velika većina europskih organizacija koje "koriste AI" su korisnici: tvrtke koje koriste ChatGPT ili Claude putem API-ja, HR odjeli koji koriste AI praćenje kandidata, bolnice koje koriste AI dijagnostičke alate, banke koje koriste modele kreditnih ponuđača.

Ključne obveze korisnika (za visokorizične AI sustave):

Korisnici sustava za prepoznavanje emocija i biometrijsku kategorizaciju moraju se pridržavati i obveza transparentnosti prema Čl. 50 bez obzira na klasifikaciju rizika.

Granica pružatelja-korisnika u praksi

Granica između pružatelja i korisnika je u teoriji jasna, ali u praksi zamagljena. Tri scenarija ilustriraju uobičajene sive zone:

Scenarij 1: SaaS bez prilagodbe

Tvrtka se pretplaćuje na AI HR platformu dobavljača bez modifikacija. Dobavljač je pružatelj. Tvrtka je korisnik. Dobavljač duguje tvrtki upute za korištenje, dokumentaciju sukladnosti i mogućnost bilježenja. Tvrtka duguje zaposlenicima transparentnost i ljudski nadzor.

Scenarij 2: API integracija s naprednim prompt inženjeringom

Tvrtka integrira GPAI model putem API-ja, dodaje prilagođeni sistemski prompt, gradi korisničko sučelje i objavljuje aplikaciju korisnicima. Za temeljni GPAI model, originalni programer je pružatelj. Za aplikaciju izgrađenu na vrhu, tvrtka je pružatelj — razvila je AI sustav i stavila ga na tržište pod vlastitim brendom. Obveze pružatelja i GPAI primjenjuju se na različitim slojevima.

Scenarij 3: Prilagođena interna izgradnja

Banka gradi vlastiti model procjene kreditne sposobnosti, obučava ga na vlasničkim podacima i interno ga raspoređuje za kreditne odluke. Banka je istovremeno pružatelj (izgradila i rasporedila sustav) i korisnik (koristi sustav za vlastite svrhe). Sve obveze pružatelja prema Aktu se primjenjuju — uključujući ocjenu sukladnosti za ovaj visokorizični slučaj upotrebe prema Prilogu III — kao i sve obveze korisnika.

Kada korisnici postaju pružatelji (Čl. 25)

Čl. 25 uspostavlja jasne okidače kojima korisnik preuzima status pružatelja i nasljeđuje sve obveze pružatelja:

  1. Bitna modifikacija — korisnik vrši bitnu modifikaciju visokorizičnog AI sustava izvan onoga što je originalni pružatelj predvidio
  2. Promjena svrhe koja aktivira visokorizičnu klasifikaciju — korisnik koristi sustav koji nije visokorizičan na način koji ispunjava visokorizične kriterije prema Prilogu III
  3. Stavljanje pod vlastito ime — korisnik stavlja AI sustav na tržište ili ga stavlja u pogon pod vlastitim imenom ili zaštitnim znakom
  4. Modifikacija GPAI modela — korisnik koji vrši veliku promjenu GPAI modela na način koji mijenja njegov slučaj upotrebe opće namjene

Kada se aktivira Čl. 25, obveze originalnog pružatelja prenose se na novog pružatelja. Originalni pružatelj oslobađa se obveza za modificirani ili repurposed sustav. Ovo je važan mehanizam alokacije odgovornosti: organizacije koje samo prilagođavaju sustav moraju razumjeti gdje prilagodba završava i gdje počinje bitna modifikacija.

Tablica usporedbe obveza

Obveza Pružatelj Korisnik
Ocjena sukladnosti (Prilog VI/VII) Da Ne
Tehnička dokumentacija (Prilog IV) Da Ne
CE oznaka i EU Izjava o sukladnosti Da Ne
Registracija u bazi podataka AI EU Da (Čl. 49) Da (javna tijela, Čl. 49(2))
Upute za korištenje Mora pružiti Mora slijediti
Plan nadzora post-tržišta Mora uspostaviti Mora podupirati
Prijava ozbiljnih incidenata Tijelu za nadzor tržišta (Čl. 73) Pružatelju (Čl. 26(8))
Mjere ljudskog nadzora Mora implementirati u dizajn Mora implementirati u operaciju
Mogućnost bilježenja Mora ugraditi Mora aktivirati i zadržati
Procjena utjecaja na temeljna prava Ne Da (javna tijela, Čl. 27)
GDPR DPIA (gdje je primjenjivo) Da Da

Kako odrediti svoju ulogu

Tri pitanja utvrđuju vašu ulogu prema EU AI aktu:

  1. Jeste li razvili AI sustav ili ga dali na razvoj pod vašim vodstvom? Ako da — i stavili ste ga na tržište ili u pogon — vi ste pružatelj.

  2. Koristite li AI sustav koji je izgradio netko drugi za profesionalne svrhe? Ako da, vi ste korisnik.

  3. Jeste li bitno modificirali, repurposed ili rebrandirali AI sustav? Ako da, možda ste postali pružatelj za taj modificirani sustav prema Čl. 25.

Za organizacije koje su oba — interna izgradnja za internu upotrebu — sve obveze se gomilaju. Nema smanjenja za integrirane operacije.

Ugovorna alokacija odgovornosti

Akt dopušta pružateljima i korisnicima ugovornu alokaciju specifičnih obveza. Čl. 25(1) eksplicitno to dopušta za određene obveze. Međutim, primjenjuju se dva ograničenja:

Timovi za nabavu trebali bi koristiti ugovore s AI dobavljačima kako bi osigurali da pružatelji dostavljaju ono što korisnici trebaju: upute, dokumentaciju sukladnosti, kanale za prijavu incidenata, obveze ažuriranja i uvjete upravljanja podacima za bilo koje podatke dijeljene za fino podešavanje.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Pružatelj (Čl. 3(3)) je svaki subjekt koji razvija AI sustav ili ga daje na razvoj i stavlja ga na tržište ili u pogon pod vlastitim imenom ili zaštitnim znakom. Korisnik (Čl. 3(4)) je svaki subjekt koji koristi AI sustav pod svojom nadležnošću za profesionalne svrhe — ali ga nije izgradio. Pružatelj dizajnira sustav; korisnik ga koristi. Oba imaju zasebne obveze.

Da. Tvrtka koja gradi visokorizični AI sustav za internu upotrebu je i pružatelj (razvila je sustav) i korisnik (koristi sustav). To se često događa kada organizacija gradi prilagođeni HR alat za pregled ili model kreditnog bodovanja za vlastite operacije. U tom slučaju istovremeno se primjenjuju sve obveze pružatelja i sve obveze korisnika.

Korisnik postaje pružateljem prema Čl. 25 kada: bitno modificira visokorizični AI sustav; mijenja namijenjenu svrhu sustava koji nije visokorizičan na način koji ga čini visokorizičnim; stavlja sustav na tržište pod vlastitim imenom ili zaštitnim znakom; ili vrši veliku promjenu GPAI modela stavljajući ga pod novi slučaj upotrebe. Kada se taj prag prijeđe, obveze originalnog pružatelja u cijelosti se prenose na novog pružatelja.

Za visokorizične AI sustave, pružatelji moraju dostaviti korisniku: upute za korištenje (Čl. 13) uključujući opis sustava, namijenjenu svrhu, karakteristike performansi, ograničenja, scenarije predvidivih zlouporaba i tehničke mjere potrebne za sigurno raspoređivanje. Također moraju pružiti pristup mogućnostima bilježenja i tehničku podršku. Pružatelji GPAI modela moraju dati downstream pružateljima sažetak podataka za obuku i mogućnosti potrebne za usklađivanje.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.