Az EU MI-törvény a kötelezettségeket megosztja a szolgáltatók (akik MI-rendszereket fejlesztenek) és az alkalmazók (akik azokat a gyakorlatban alkalmazzák) között. Annak megértése, melyik szerepet tölti be, határozza meg megfelelési terhét — és azt, hogy átháríthatja-e a felelősséget egy másik félre.
Az EU MI-törvény kétszereplős architektúrája
Az EU MI-törvény nem hoz létre egyetlen univerzális kötelezettséget minden MI-érdekelt fél számára. Szisztematikusan különbséget tesz az MI értékláncának két elsődleges szerepe között:
- Szolgáltatók — szervezetek, amelyek MI-rendszereket fejlesztenek, betanítanak vagy finomhangolnak, és piacra hozzák azokat
- Alkalmazók — szervezetek, amelyek szakmai összefüggésben üzemeltetnek MI-rendszereket anélkül, hogy azokat építenék
Ez a megkülönböztetés nem szemantikai. Meghatározza, mely kötelezettségek alkalmazandók, ki tart melyik dokumentumot, ki regisztrál az EU MI-adatbázisban, ki végzi a megfelelőségértékelést, és ki felelős, ha valami rosszul sül el. A szerepkör helyes meghatározása bármely EU MI-törvény megfelelési program első lépése.
Harmadik szerepkör — meghatalmazott képviselő — az EU-n kívül letelepedett, az EU területén szabályozási kötelezettségeiket hordozó EU-beli képviselőt kijelölni köteles szolgáltatókra vonatkozik.
A szolgáltató meghatározása (Art. 3(3))
A szolgáltató bármely természetes vagy jogi személy, közhatóság, ügynökség vagy más szerv, amely:
- MI-rendszert fejleszt vagy fejlesztet, és
- Saját neve vagy márkája alatt — fizetés ellenében vagy ingyenesen — piacra helyezi vagy szolgáltatásba állítja
A szolgáltatói státusz kulcsmutatói a fejlesztési felelősség és a piacra helyezés. Egy hitelminősítő modellt fejlesztő és licencbe adó MI-labor szolgáltató. Egy ügyfél számára egyedi toborzói szűrő eszközt tervező és fejlesztő, majd azt átadó tanácsadó szintén szolgáltató (amíg a rendszert saját neve alatt helyezi piacra; ha az ügyfél márkája alatt épül, az ügyfél lehet a szolgáltató).
A meghatározás lefedi:
- MI-termékeket értékesítő MI-startupok és szoftverszállítók
- Belső üzembe helyezéshez MI-rendszereket fejlesztő vállalatok
- Általános használatra MI-rendszereket közzétevő kutatóintézetek
- Saját márkájuk alatt MI-t-mint-szolgáltatást kínáló felhőszolgáltatók
A szolgáltatókra a törvény értelmében a legsúlyosabb megfelelési teher hárul. Magas kockázatú rendszereknél ez magában foglalja a megfelelőségértékelések elvégzését, műszaki dokumentáció elkészítését, regisztrációt az EU MI-adatbázisban, CE-jelölés elhelyezését és forgalomba hozatal utáni figyelési rendszer fenntartását.
Az alkalmazó meghatározása (Art. 3(4))
Az alkalmazó bármely természetes vagy jogi személy, közhatóság, ügynökség vagy más szerv, amely saját hatáskörében, szakmai célból használ MI-rendszert — kivéve a személyes, nem szakmai tevékenységben való használatot.
Az alkalmazók nem fejlenek MI-rendszereket. Mások által fejlesztett rendszereket használnak — legyen az bármiről szárni, API-n keresztül licencbe venni, vagy SaaS termékbe ágyazva elérni. Az MI-t "használó" európai szervezetek túlnyomó többsége alkalmazó: ChatGPT-t vagy Claude-ot API-n keresztül használó vállalatok, MI-alapú pályázókövetőt használó HR-osztályok, MI-asszisztált diagnosztikai eszközöket alkalmazó kórházak, szállítói hitelmodelleket használó bankok.
Alkalmazók főbb kötelezettségei (magas kockázatú MI-rendszerek esetén):
- A rendszert kizárólag a szolgáltató utasításainak megfelelően szabad használni (Art. 26(1))
- Kompetenciával, hatáskörrel és erőforrásokkal rendelkező természetes személyt kell kijelölni emberi felügyelet elvégzésére (Art. 26(2))
- Biztosítani kell, hogy a bemeneti adatok relevánsak és reprezentatívak legyenek a rendeltetési célhoz (Art. 26(5))
- Figyelni kell a rendszer működését a rendellenességek észlelése érdekében (Art. 26(5))
- A rendszer által előállított naplókat a szükséges ideig meg kell őrizni (Art. 26(6))
- A szolgáltatót és az illetékes hatóságot bármely súlyos incidensről értesíteni kell (Art. 26(8))
- Ahol a GDPR megköveteli, Adatvédelmi hatásvizsgálatot (DPIA) kell végezni (Art. 26(9))
Az érzelemfelismerő és biometrikus kategorizálási rendszerek alkalmazóinak az Art. 50 átláthatósági kötelezettségeknek is meg kell felelniük, kockázati besorolástól függetlenül.
A szolgáltató-alkalmazó határ a gyakorlatban
A szolgáltató és az alkalmazó közötti határ elméletben egyértelmű, de a gyakorlatban elmosódott. Három forgatókönyv illusztrálja a leggyakoribb szürke területeket:
1. forgatókönyv: Dobozos SaaS testreszabás nélkül
Egy vállalat feliratkozik egy szállító MI-alapú HR-szűrő platformjára módosítás nélkül. A szállító a szolgáltató. A vállalat az alkalmazó. A szállító köteles a vállalatnak használati utasítást, megfelelőségi dokumentációt és naplózási lehetőséget biztosítani. A vállalat köteles munkavállalóinak átláthatóságot és emberi felügyeletet biztosítani.
2. forgatókönyv: API-integráció jelentős prompt-tervezéssel
Egy vállalat API-n keresztül integrál egy GPAI-modellt, egyedi rendszerpromptot ad hozzá, felhasználói felületet épít, és az alkalmazást ügyfeleknek bocsátja ki. A mögöttes GPAI-modell esetén az eredeti fejlesztő a szolgáltató. A tetejére épített alkalmazás esetén a vállalat a szolgáltató — MI-rendszert fejlesztett és saját márkája alatt piacra helyezte. A különböző szinteken egyszerre vonatkoznak a szolgáltatói és a GPAI-kötelezettségek.
3. forgatókönyv: Egyedi belső fejlesztés
Egy bank saját hitelképesség-értékelő modellt épít, saját adatokon tanítja be, és belsőleg telepíti hiteldöntésekhez. A bank egyszerre a szolgáltató (fejlesztette és telepítette a rendszert) és az alkalmazó (saját céljaira üzemelteti a rendszert). A törvény alapján minden szolgáltatói kötelezettség alkalmazandó — köztük a megfelelőségértékelés erre a III. melléklet szerinti magas kockázatú felhasználási esetre — csakúgy, mint minden alkalmazói kötelezettség.
Amikor az alkalmazók szolgáltatókká válnak (Art. 25)
Az Art. 25 egyértelmű kiváltókat állapít meg, amelyek révén az alkalmazó szolgáltatói státuszba kerül és átvesz minden szolgáltatói kötelezettséget:
- Lényeges módosítás — az alkalmazó lényeges módosítást végez az eredeti szolgáltató által szándékolton túlmenően a magas kockázatú MI-rendszeren
- Magas kockázatú besorolást kiváltó célmódosítás — az alkalmazó nem magas kockázatú rendszert olyan módon használ, hogy az megfelel a III. melléklet magas kockázatú kritériumainak
- Saját névvel való piacra helyezés — az alkalmazó saját neve vagy márkája alatt helyezi piacra vagy állítja szolgáltatásba az MI-rendszert
- GPAI-modell módosítása — az alkalmazó lényeges módosítást végez egy GPAI-modellen, amely megváltoztatja annak általános célú felhasználási esetét
Az Art. 25 kiváltásakor az eredeti szolgáltató kötelezettségei az új szolgáltatóra szállnak. Az eredeti szolgáltató mentesül a módosított vagy átcélzott rendszer kötelezettségei alól. Ez fontos felelősség-elosztási mechanizmus: a rendszert csak testreszabó szervezeteknek meg kell érteniük, hol ér véget a testreszabás és hol kezdődik a lényeges módosítás.
Kötelezettségek összehasonlító táblázata
| Kötelezettség | Szolgáltató | Alkalmazó |
|---|---|---|
| Megfelelőségértékelés (VI./VII. melléklet) | Igen | Nem |
| Műszaki dokumentáció (IV. melléklet) | Igen | Nem |
| CE-jelölés és EU megfelelőségi nyilatkozat | Igen | Nem |
| EU MI-adatbázis regisztráció | Igen (Art. 49) | Igen (közintézmények, Art. 49(2)) |
| Használati utasítás | Biztosítani kell | Betartani kell |
| Forgalomba hozatal utáni figyelési terv | Létre kell hozni | Támogatni kell |
| Súlyos incidens bejelentése | A piacfelügyeleti hatóságoknak (Art. 73) | A szolgáltatónak (Art. 26(8)) |
| Emberi felügyeleti intézkedések | Tervezésben kell megvalósítani | Üzemeltetésben kell megvalósítani |
| Naplózási lehetőség | Beépíteni kell | Aktiválni és megőrizni kell |
| Alapvető jogi hatásvizsgálat | Nem | Igen (közintézmények, Art. 27) |
| GDPR DPIA (ahol alkalmazandó) | Igen | Igen |
Szerepkörének meghatározása
Három kérdés határozza meg az EU MI-törvény szerinti szerepkörét:
-
Ön fejlesztette az MI-rendszert, vagy az Ön utasítása alapján fejlesztették? Ha igen — és piacra helyezte vagy szolgáltatásba állította —, Ön a szolgáltató.
-
Valaki más által fejlesztett MI-rendszert használ szakmai célra? Ha igen, Ön az alkalmazó.
-
Lényegesen módosított, átcélzott vagy átmárkázott egy MI-rendszert? Ha igen, az Art. 25 alapján az adott módosított rendszer esetén Ön esetleg szolgáltatóvá vált.
Mindkét szerepet betöltő szervezetek esetén — belső fejlesztés belső használatra — minden kötelezettség összeadódik. Az integrált üzemeltetés nem csökkenti a terheket.
Felelősség szerződéses elosztása
A törvény lehetővé teszi, hogy a szolgáltatók és alkalmazók szerződésileg osszák el egyes kötelezettségeket. Az Art. 25(1) ezt kifejezetten megengedi bizonyos kötelezettségek esetén. Két korlát azonban alkalmazandó:
- A szabályozási felelősség szerződéssel nem ruházható át. Ha az alkalmazó magas kockázatú rendszert üzemeltet, az alkalmazói kötelezettségekért felelős, függetlenül a szerződéstől. A szerződések belső igényérvényesítési alapot biztosíthatnak, de nem ruházhatják át a szabályozási elszámoltathatóságot a másik félre.
- Az információáramlást fenn kell tartani. Minden elosztásnak biztosítania kell, hogy az alkalmazónak rendelkezésére álljon a kötelezettségek teljesítéséhez szükséges információ — használati utasítás, naplózási hozzáférés, incidensbejelentési csatornák. Az ezen információáramlást megszakító szerződések nem csupán kereskedelmileg, hanem a megfelelés szempontjából is problematikusak.
A beszerzési csapatoknak MI-szállítói szerződéseket kell alkalmazniuk annak biztosítására, hogy a szolgáltatók megadják az alkalmazóknak, amire szükségük van: utasításokat, megfelelőségi dokumentációt, incidensbejelentési csatornákat, frissítési vállalásokat és a finomhangoláshoz megosztott adatok adatirányítási feltételeit.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
A szolgáltató (Art. 3(3)) bármely olyan szervezet, amely MI-rendszert fejleszt vagy fejleszttet, és azt saját neve vagy márkája alatt piacra helyezi vagy szolgáltatásba állítja. Az alkalmazó (Art. 3(4)) bármely olyan szervezet, amely saját hatáskörében, szakmai célból használ MI-rendszert — de nem fejlesztette azt. A szolgáltató tervezi a rendszert; az alkalmazó üzemelteti. Mindkettőnek különböző kötelezettségei vannak.
Igen. Egy belső használatra magas kockázatú MI-rendszert fejlesztő vállalat egyszerre szolgáltató (fejlesztette a rendszert) és alkalmazó (üzemelteti a rendszert). Ez gyakran előfordul, amikor egy szervezet saját működéséhez egyedi HR-szűrő eszközt vagy hitelminősítő modellt épít. Ebben az esetben minden szolgáltatói és minden alkalmazói kötelezettség egyszerre alkalmazandó.
Az alkalmazó az Art. 25 alapján válik szolgáltatóvá, ha: lényegesen módosít egy magas kockázatú MI-rendszert; magas kockázatúvá tesz egy nem magas kockázatú rendszert; saját neve vagy márkája alatt helyezi piacra a rendszert; vagy lényegesen módosít egy GPAI-modellt, amelyet új felhasználási esetre helyez. E küszöb átlépésekor az eredeti szolgáltató kötelezettségei teljes egészében az új szolgáltatóra szállnak.
A magas kockázatú MI-rendszerek esetén a szolgáltatóknak az alkalmazóknak a következőket kell biztosítaniuk: használati utasítás (Art. 13), amely tartalmazza a rendszer leírását, rendeltetési célját, teljesítmény-jellemzőit, korlátait, előre látható visszaélési forgatókönyveket és a biztonságos telepítéshez szükséges műszaki intézkedéseket. Hozzáférést kell biztosítaniuk a naplózási lehetőségekhez és műszaki támogatást. A GPAI-modell-szolgáltatóknak az alsóbb szintű szolgáltatóknak a betanítási adatok összefoglalóját és a megfeleléshez szükséges képességi információkat kell biztosítaniuk.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.