Az EU MI-törvény a kötelezettségeket megosztja a szolgáltatók (akik MI-rendszereket fejlesztenek) és az alkalmazók (akik azokat a gyakorlatban alkalmazzák) között. Annak megértése, melyik szerepet tölti be, határozza meg megfelelési terhét — és azt, hogy átháríthatja-e a felelősséget egy másik félre.

Az EU MI-törvény kétszereplős architektúrája

Az EU MI-törvény nem hoz létre egyetlen univerzális kötelezettséget minden MI-érdekelt fél számára. Szisztematikusan különbséget tesz az MI értékláncának két elsődleges szerepe között:

Ez a megkülönböztetés nem szemantikai. Meghatározza, mely kötelezettségek alkalmazandók, ki tart melyik dokumentumot, ki regisztrál az EU MI-adatbázisban, ki végzi a megfelelőségértékelést, és ki felelős, ha valami rosszul sül el. A szerepkör helyes meghatározása bármely EU MI-törvény megfelelési program első lépése.

Harmadik szerepkör — meghatalmazott képviselő — az EU-n kívül letelepedett, az EU területén szabályozási kötelezettségeiket hordozó EU-beli képviselőt kijelölni köteles szolgáltatókra vonatkozik.

A szolgáltató meghatározása (Art. 3(3))

A szolgáltató bármely természetes vagy jogi személy, közhatóság, ügynökség vagy más szerv, amely:

  1. MI-rendszert fejleszt vagy fejlesztet, és
  2. Saját neve vagy márkája alatt — fizetés ellenében vagy ingyenesen — piacra helyezi vagy szolgáltatásba állítja

A szolgáltatói státusz kulcsmutatói a fejlesztési felelősség és a piacra helyezés. Egy hitelminősítő modellt fejlesztő és licencbe adó MI-labor szolgáltató. Egy ügyfél számára egyedi toborzói szűrő eszközt tervező és fejlesztő, majd azt átadó tanácsadó szintén szolgáltató (amíg a rendszert saját neve alatt helyezi piacra; ha az ügyfél márkája alatt épül, az ügyfél lehet a szolgáltató).

A meghatározás lefedi:

A szolgáltatókra a törvény értelmében a legsúlyosabb megfelelési teher hárul. Magas kockázatú rendszereknél ez magában foglalja a megfelelőségértékelések elvégzését, műszaki dokumentáció elkészítését, regisztrációt az EU MI-adatbázisban, CE-jelölés elhelyezését és forgalomba hozatal utáni figyelési rendszer fenntartását.

Az alkalmazó meghatározása (Art. 3(4))

Az alkalmazó bármely természetes vagy jogi személy, közhatóság, ügynökség vagy más szerv, amely saját hatáskörében, szakmai célból használ MI-rendszert — kivéve a személyes, nem szakmai tevékenységben való használatot.

Az alkalmazók nem fejlenek MI-rendszereket. Mások által fejlesztett rendszereket használnak — legyen az bármiről szárni, API-n keresztül licencbe venni, vagy SaaS termékbe ágyazva elérni. Az MI-t "használó" európai szervezetek túlnyomó többsége alkalmazó: ChatGPT-t vagy Claude-ot API-n keresztül használó vállalatok, MI-alapú pályázókövetőt használó HR-osztályok, MI-asszisztált diagnosztikai eszközöket alkalmazó kórházak, szállítói hitelmodelleket használó bankok.

Alkalmazók főbb kötelezettségei (magas kockázatú MI-rendszerek esetén):

Az érzelemfelismerő és biometrikus kategorizálási rendszerek alkalmazóinak az Art. 50 átláthatósági kötelezettségeknek is meg kell felelniük, kockázati besorolástól függetlenül.

A szolgáltató-alkalmazó határ a gyakorlatban

A szolgáltató és az alkalmazó közötti határ elméletben egyértelmű, de a gyakorlatban elmosódott. Három forgatókönyv illusztrálja a leggyakoribb szürke területeket:

1. forgatókönyv: Dobozos SaaS testreszabás nélkül

Egy vállalat feliratkozik egy szállító MI-alapú HR-szűrő platformjára módosítás nélkül. A szállító a szolgáltató. A vállalat az alkalmazó. A szállító köteles a vállalatnak használati utasítást, megfelelőségi dokumentációt és naplózási lehetőséget biztosítani. A vállalat köteles munkavállalóinak átláthatóságot és emberi felügyeletet biztosítani.

2. forgatókönyv: API-integráció jelentős prompt-tervezéssel

Egy vállalat API-n keresztül integrál egy GPAI-modellt, egyedi rendszerpromptot ad hozzá, felhasználói felületet épít, és az alkalmazást ügyfeleknek bocsátja ki. A mögöttes GPAI-modell esetén az eredeti fejlesztő a szolgáltató. A tetejére épített alkalmazás esetén a vállalat a szolgáltató — MI-rendszert fejlesztett és saját márkája alatt piacra helyezte. A különböző szinteken egyszerre vonatkoznak a szolgáltatói és a GPAI-kötelezettségek.

3. forgatókönyv: Egyedi belső fejlesztés

Egy bank saját hitelképesség-értékelő modellt épít, saját adatokon tanítja be, és belsőleg telepíti hiteldöntésekhez. A bank egyszerre a szolgáltató (fejlesztette és telepítette a rendszert) és az alkalmazó (saját céljaira üzemelteti a rendszert). A törvény alapján minden szolgáltatói kötelezettség alkalmazandó — köztük a megfelelőségértékelés erre a III. melléklet szerinti magas kockázatú felhasználási esetre — csakúgy, mint minden alkalmazói kötelezettség.

Amikor az alkalmazók szolgáltatókká válnak (Art. 25)

Az Art. 25 egyértelmű kiváltókat állapít meg, amelyek révén az alkalmazó szolgáltatói státuszba kerül és átvesz minden szolgáltatói kötelezettséget:

  1. Lényeges módosítás — az alkalmazó lényeges módosítást végez az eredeti szolgáltató által szándékolton túlmenően a magas kockázatú MI-rendszeren
  2. Magas kockázatú besorolást kiváltó célmódosítás — az alkalmazó nem magas kockázatú rendszert olyan módon használ, hogy az megfelel a III. melléklet magas kockázatú kritériumainak
  3. Saját névvel való piacra helyezés — az alkalmazó saját neve vagy márkája alatt helyezi piacra vagy állítja szolgáltatásba az MI-rendszert
  4. GPAI-modell módosítása — az alkalmazó lényeges módosítást végez egy GPAI-modellen, amely megváltoztatja annak általános célú felhasználási esetét

Az Art. 25 kiváltásakor az eredeti szolgáltató kötelezettségei az új szolgáltatóra szállnak. Az eredeti szolgáltató mentesül a módosított vagy átcélzott rendszer kötelezettségei alól. Ez fontos felelősség-elosztási mechanizmus: a rendszert csak testreszabó szervezeteknek meg kell érteniük, hol ér véget a testreszabás és hol kezdődik a lényeges módosítás.

Kötelezettségek összehasonlító táblázata

Kötelezettség Szolgáltató Alkalmazó
Megfelelőségértékelés (VI./VII. melléklet) Igen Nem
Műszaki dokumentáció (IV. melléklet) Igen Nem
CE-jelölés és EU megfelelőségi nyilatkozat Igen Nem
EU MI-adatbázis regisztráció Igen (Art. 49) Igen (közintézmények, Art. 49(2))
Használati utasítás Biztosítani kell Betartani kell
Forgalomba hozatal utáni figyelési terv Létre kell hozni Támogatni kell
Súlyos incidens bejelentése A piacfelügyeleti hatóságoknak (Art. 73) A szolgáltatónak (Art. 26(8))
Emberi felügyeleti intézkedések Tervezésben kell megvalósítani Üzemeltetésben kell megvalósítani
Naplózási lehetőség Beépíteni kell Aktiválni és megőrizni kell
Alapvető jogi hatásvizsgálat Nem Igen (közintézmények, Art. 27)
GDPR DPIA (ahol alkalmazandó) Igen Igen

Szerepkörének meghatározása

Három kérdés határozza meg az EU MI-törvény szerinti szerepkörét:

  1. Ön fejlesztette az MI-rendszert, vagy az Ön utasítása alapján fejlesztették? Ha igen — és piacra helyezte vagy szolgáltatásba állította —, Ön a szolgáltató.

  2. Valaki más által fejlesztett MI-rendszert használ szakmai célra? Ha igen, Ön az alkalmazó.

  3. Lényegesen módosított, átcélzott vagy átmárkázott egy MI-rendszert? Ha igen, az Art. 25 alapján az adott módosított rendszer esetén Ön esetleg szolgáltatóvá vált.

Mindkét szerepet betöltő szervezetek esetén — belső fejlesztés belső használatra — minden kötelezettség összeadódik. Az integrált üzemeltetés nem csökkenti a terheket.

Felelősség szerződéses elosztása

A törvény lehetővé teszi, hogy a szolgáltatók és alkalmazók szerződésileg osszák el egyes kötelezettségeket. Az Art. 25(1) ezt kifejezetten megengedi bizonyos kötelezettségek esetén. Két korlát azonban alkalmazandó:

A beszerzési csapatoknak MI-szállítói szerződéseket kell alkalmazniuk annak biztosítására, hogy a szolgáltatók megadják az alkalmazóknak, amire szükségük van: utasításokat, megfelelőségi dokumentációt, incidensbejelentési csatornákat, frissítési vállalásokat és a finomhangoláshoz megosztott adatok adatirányítási feltételeit.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

A szolgáltató (Art. 3(3)) bármely olyan szervezet, amely MI-rendszert fejleszt vagy fejleszttet, és azt saját neve vagy márkája alatt piacra helyezi vagy szolgáltatásba állítja. Az alkalmazó (Art. 3(4)) bármely olyan szervezet, amely saját hatáskörében, szakmai célból használ MI-rendszert — de nem fejlesztette azt. A szolgáltató tervezi a rendszert; az alkalmazó üzemelteti. Mindkettőnek különböző kötelezettségei vannak.

Igen. Egy belső használatra magas kockázatú MI-rendszert fejlesztő vállalat egyszerre szolgáltató (fejlesztette a rendszert) és alkalmazó (üzemelteti a rendszert). Ez gyakran előfordul, amikor egy szervezet saját működéséhez egyedi HR-szűrő eszközt vagy hitelminősítő modellt épít. Ebben az esetben minden szolgáltatói és minden alkalmazói kötelezettség egyszerre alkalmazandó.

Az alkalmazó az Art. 25 alapján válik szolgáltatóvá, ha: lényegesen módosít egy magas kockázatú MI-rendszert; magas kockázatúvá tesz egy nem magas kockázatú rendszert; saját neve vagy márkája alatt helyezi piacra a rendszert; vagy lényegesen módosít egy GPAI-modellt, amelyet új felhasználási esetre helyez. E küszöb átlépésekor az eredeti szolgáltató kötelezettségei teljes egészében az új szolgáltatóra szállnak.

A magas kockázatú MI-rendszerek esetén a szolgáltatóknak az alkalmazóknak a következőket kell biztosítaniuk: használati utasítás (Art. 13), amely tartalmazza a rendszer leírását, rendeltetési célját, teljesítmény-jellemzőit, korlátait, előre látható visszaélési forgatókönyveket és a biztonságos telepítéshez szükséges műszaki intézkedéseket. Hozzáférést kell biztosítaniuk a naplózási lehetőségekhez és műszaki támogatást. A GPAI-modell-szolgáltatóknak az alsóbb szintű szolgáltatóknak a betanítási adatok összefoglalóját és a megfeleléshez szükséges képességi információkat kell biztosítaniuk.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.