EU AI akt dijeli obveze između pružatelja (koji grade AI sustave) i korisnika (koji ih primjenjuju). Razumijevanje koje ste vi uloge određuje vaše opterećenje usklađivanjem — i možete li prenijeti odgovornost na drugu stranu.
Arhitektura dva aktera EU AI akta
EU AI akt ne stvara jednu univerzalnu obvezu za sve dionike AI-ja. Sustavno razlikuje između dvije primarne uloge u lancu vrijednosti AI-ja:
- Pružatelji — subjekti koji razvijaju, obučavaju ili fino podešavaju AI sustave i iznose ih na tržište
- Korisnici — subjekti koji koriste AI sustave u profesionalnom kontekstu bez da su ih izgradili
Ova razlika nije semantička. Ona određuje koje se obveze primjenjuju, tko drži koju dokumentaciju, tko se registrira u bazi podataka AI EU, tko provodi ocjenu sukladnosti i tko je odgovoran kada nešto krene po krivu. Pravilno odrediti svoju ulogu prvi je korak u svakom programu usklađivanja prema EU AI aktu.
Treća uloga — ovlašteni predstavnik — primjenjuje se na pružatelje osnovane izvan EU-a koji moraju odrediti predstavnika s poslovnim nastanom u EU-u koji nosi njihove regulatorne obveze na EU teritoriju.
Definiranje pružatelja (Čl. 3(3))
Pružatelj je svaka fizička ili pravna osoba, javno tijelo, agencija ili drugo tijelo koje:
- Razvija AI sustav ili daje AI sustav na razvoj, i
- Stavlja ga na tržište ili u pogon pod vlastitim imenom ili zaštitnim znakom — bez obzira je li to za naknadu ili besplatno
Ključni pokazatelji statusa pružatelja su odgovornost za razvoj i stavljanje na tržište. AI laboratorij koji gradi i licencira model kreditnog bodovanja je pružatelj. Konzultantska tvrtka koja dizajnira i gradi prilagođeni alat za pregled zapošljavanja za klijenta, a zatim ga predaje, također je pružatelj (sve dok stavlja sustav na tržište pod vlastitim imenom; ako je izgrađen pod brendom klijenta, klijent može biti pružatelj).
Definicija obuhvaća:
- AI startupe i prodavatelje softvera koji prodaju pakirane AI proizvode
- Poduzeća koja grade AI sustave za interno raspoređivanje
- Istraživačke institucije koje objavljuju AI sustave za opću upotrebu
- Cloud pružatelje koji nude AI kao uslugu pod vlastitim brendom
Pružatelji snose najteže opterećenje usklađivanjem prema Aktu. Za visokorizične sustave, ovo uključuje provođenje ocjena sukladnosti, pripremu tehničke dokumentacije, registraciju u bazi podataka AI EU, stavljanje CE oznake i održavanje sustava nadzora post-tržišta.
Definiranje korisnika (Čl. 3(4))
Korisnik je svaka fizička ili pravna osoba, javno tijelo, agencija ili drugo tijelo koje koristi AI sustav pod svojom nadležnošću za profesionalne svrhe — osim ako je upotreba u osobnoj neprofesionalnoj aktivnosti.
Korisnici ne grade AI sustave. Koriste sustave koje su izgradili drugi — kupljene gotove, licencirane putem API-ja ili ugrađene u SaaS produkt. Velika većina europskih organizacija koje "koriste AI" su korisnici: tvrtke koje koriste ChatGPT ili Claude putem API-ja, HR odjeli koji koriste AI praćenje kandidata, bolnice koje koriste AI dijagnostičke alate, banke koje koriste modele kreditnih ponuđača.
Ključne obveze korisnika (za visokorizične AI sustave):
- Koristiti sustav samo u skladu s uputama koje je pružio pružatelj (Čl. 26(1))
- Dodijeliti fizičku osobu s kompetencijom, ovlastima i resursima za provođenje ljudskog nadzora (Čl. 26(2))
- Osigurati da su ulazni podaci relevantni i reprezentativni za namijenjenu svrhu (Čl. 26(5))
- Pratiti operaciju sustava i otkrivati anomalije (Čl. 26(5))
- Zadržati zapise koje je sustav generirao za zahtijevani period (Čl. 26(6))
- Obavijestiti pružatelja i nadležno tijelo o ozbiljnim incidentima (Čl. 26(8))
- Provesti Procjenu utjecaja na zaštitu podataka gdje to zahtijeva GDPR (Čl. 26(9))
Korisnici sustava za prepoznavanje emocija i biometrijsku kategorizaciju moraju se pridržavati i obveza transparentnosti prema Čl. 50 bez obzira na klasifikaciju rizika.
Granica pružatelja-korisnika u praksi
Granica između pružatelja i korisnika je u teoriji jasna, ali u praksi zamagljena. Tri scenarija ilustriraju uobičajene sive zone:
Scenarij 1: SaaS bez prilagodbe
Tvrtka se pretplaćuje na AI HR platformu dobavljača bez modifikacija. Dobavljač je pružatelj. Tvrtka je korisnik. Dobavljač duguje tvrtki upute za korištenje, dokumentaciju sukladnosti i mogućnost bilježenja. Tvrtka duguje zaposlenicima transparentnost i ljudski nadzor.
Scenarij 2: API integracija s naprednim prompt inženjeringom
Tvrtka integrira GPAI model putem API-ja, dodaje prilagođeni sistemski prompt, gradi korisničko sučelje i objavljuje aplikaciju korisnicima. Za temeljni GPAI model, originalni programer je pružatelj. Za aplikaciju izgrađenu na vrhu, tvrtka je pružatelj — razvila je AI sustav i stavila ga na tržište pod vlastitim brendom. Obveze pružatelja i GPAI primjenjuju se na različitim slojevima.
Scenarij 3: Prilagođena interna izgradnja
Banka gradi vlastiti model procjene kreditne sposobnosti, obučava ga na vlasničkim podacima i interno ga raspoređuje za kreditne odluke. Banka je istovremeno pružatelj (izgradila i rasporedila sustav) i korisnik (koristi sustav za vlastite svrhe). Sve obveze pružatelja prema Aktu se primjenjuju — uključujući ocjenu sukladnosti za ovaj visokorizični slučaj upotrebe prema Prilogu III — kao i sve obveze korisnika.
Kada korisnici postaju pružatelji (Čl. 25)
Čl. 25 uspostavlja jasne okidače kojima korisnik preuzima status pružatelja i nasljeđuje sve obveze pružatelja:
- Bitna modifikacija — korisnik vrši bitnu modifikaciju visokorizičnog AI sustava izvan onoga što je originalni pružatelj predvidio
- Promjena svrhe koja aktivira visokorizičnu klasifikaciju — korisnik koristi sustav koji nije visokorizičan na način koji ispunjava visokorizične kriterije prema Prilogu III
- Stavljanje pod vlastito ime — korisnik stavlja AI sustav na tržište ili ga stavlja u pogon pod vlastitim imenom ili zaštitnim znakom
- Modifikacija GPAI modela — korisnik koji vrši veliku promjenu GPAI modela na način koji mijenja njegov slučaj upotrebe opće namjene
Kada se aktivira Čl. 25, obveze originalnog pružatelja prenose se na novog pružatelja. Originalni pružatelj oslobađa se obveza za modificirani ili repurposed sustav. Ovo je važan mehanizam alokacije odgovornosti: organizacije koje samo prilagođavaju sustav moraju razumjeti gdje prilagodba završava i gdje počinje bitna modifikacija.
Tablica usporedbe obveza
| Obveza | Pružatelj | Korisnik |
|---|---|---|
| Ocjena sukladnosti (Prilog VI/VII) | Da | Ne |
| Tehnička dokumentacija (Prilog IV) | Da | Ne |
| CE oznaka i EU Izjava o sukladnosti | Da | Ne |
| Registracija u bazi podataka AI EU | Da (Čl. 49) | Da (javna tijela, Čl. 49(2)) |
| Upute za korištenje | Mora pružiti | Mora slijediti |
| Plan nadzora post-tržišta | Mora uspostaviti | Mora podupirati |
| Prijava ozbiljnih incidenata | Tijelu za nadzor tržišta (Čl. 73) | Pružatelju (Čl. 26(8)) |
| Mjere ljudskog nadzora | Mora implementirati u dizajn | Mora implementirati u operaciju |
| Mogućnost bilježenja | Mora ugraditi | Mora aktivirati i zadržati |
| Procjena utjecaja na temeljna prava | Ne | Da (javna tijela, Čl. 27) |
| GDPR DPIA (gdje je primjenjivo) | Da | Da |
Kako odrediti svoju ulogu
Tri pitanja utvrđuju vašu ulogu prema EU AI aktu:
-
Jeste li razvili AI sustav ili ga dali na razvoj pod vašim vodstvom? Ako da — i stavili ste ga na tržište ili u pogon — vi ste pružatelj.
-
Koristite li AI sustav koji je izgradio netko drugi za profesionalne svrhe? Ako da, vi ste korisnik.
-
Jeste li bitno modificirali, repurposed ili rebrandirali AI sustav? Ako da, možda ste postali pružatelj za taj modificirani sustav prema Čl. 25.
Za organizacije koje su oba — interna izgradnja za internu upotrebu — sve obveze se gomilaju. Nema smanjenja za integrirane operacije.
Ugovorna alokacija odgovornosti
Akt dopušta pružateljima i korisnicima ugovornu alokaciju specifičnih obveza. Čl. 25(1) eksplicitno to dopušta za određene obveze. Međutim, primjenjuju se dva ograničenja:
- Regulatorna odgovornost ne može se ugovoriti. Ako korisnik koristi visokorizični sustav, ostaje odgovoran za korisničke obveze bez obzira na ugovor. Ugovori mogu uspostaviti interno pravo na regres ali ne mogu prenijeti regulatornu odgovornost na drugu stranu.
- Tok informacija mora biti sačuvan. Svaka alokacija mora osigurati da korisnik ima informacije potrebne za ispunjavanje svojih obveza — upute za korištenje, pristup bilježenju, kanali za prijavu incidenata. Ugovori koji prekidaju ovaj tok informacija problematični su za usklađivanje, ne samo komercijalno.
Timovi za nabavu trebali bi koristiti ugovore s AI dobavljačima kako bi osigurali da pružatelji dostavljaju ono što korisnici trebaju: upute, dokumentaciju sukladnosti, kanale za prijavu incidenata, obveze ažuriranja i uvjete upravljanja podacima za bilo koje podatke dijeljene za fino podešavanje.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Pružatelj (Čl. 3(3)) je svaki subjekt koji razvija AI sustav ili ga daje na razvoj i stavlja ga na tržište ili u pogon pod vlastitim imenom ili zaštitnim znakom. Korisnik (Čl. 3(4)) je svaki subjekt koji koristi AI sustav pod svojom nadležnošću za profesionalne svrhe — ali ga nije izgradio. Pružatelj dizajnira sustav; korisnik ga koristi. Oba imaju zasebne obveze.
Da. Tvrtka koja gradi visokorizični AI sustav za internu upotrebu je i pružatelj (razvila je sustav) i korisnik (koristi sustav). To se često događa kada organizacija gradi prilagođeni HR alat za pregled ili model kreditnog bodovanja za vlastite operacije. U tom slučaju istovremeno se primjenjuju sve obveze pružatelja i sve obveze korisnika.
Korisnik postaje pružateljem prema Čl. 25 kada: bitno modificira visokorizični AI sustav; mijenja namijenjenu svrhu sustava koji nije visokorizičan na način koji ga čini visokorizičnim; stavlja sustav na tržište pod vlastitim imenom ili zaštitnim znakom; ili vrši veliku promjenu GPAI modela stavljajući ga pod novi slučaj upotrebe. Kada se taj prag prijeđe, obveze originalnog pružatelja u cijelosti se prenose na novog pružatelja.
Za visokorizične AI sustave, pružatelji moraju dostaviti korisniku: upute za korištenje (Čl. 13) uključujući opis sustava, namijenjenu svrhu, karakteristike performansi, ograničenja, scenarije predvidivih zlouporaba i tehničke mjere potrebne za sigurno raspoređivanje. Također moraju pružiti pristup mogućnostima bilježenja i tehničku podršku. Pružatelji GPAI modela moraju dati downstream pružateljima sažetak podataka za obuku i mogućnosti potrebne za usklađivanje.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.