Article 99 of Regulation (EU) 2024/1689 — Baudos. Oficialus tekstas, praktinis aiškinimas, pagrindinės prievolės ir atitikties pasekmės.
Oficialaus teksto santrauka
Article 99 of Regulation (EU) 2024/1689 nustato administracinių baudų sistemą už ES DI akto pažeidimus. Jame nustatyta trijų pakopų baudų struktūra, kalibruota pagal pažeidimo sunkumą.
Rimčiausi pažeidimai — Article 5 išvardytų draudžiamų DI praktikų pažeidimai — traukia baudas iki 35 mln. € arba 7 % visos pasaulinės metinės apyvartos, priklausomai nuo to, kuri suma didesnė. Kitų prievolių, nustatytų tiekėjams, diegėjams, importuotojams ir platintojams, pažeidimai — įskaitant tuos, susijusius su didelės rizikos DI sistemomis, skaidrumo prievolėmis ir BPDI modeliais — apmokestinami iki 15 mln. € arba 3 % pasaulinės metinės apyvartos baudomis. Neteisingos, neišsamios ar klaidinančios informacijos pateikimas notifikuotoms įstaigoms ar nacionalinėms kompetentingoms institucijoms baudžiamas iki 7,5 mln. € arba 1 % pasaulinės metinės apyvartos.
BPDI modelių tiekėjams Article 99(3) nurodo baudų ribas, taikomas V skyriaus (Articles 53–56) prievolių pažeidimams, įskaitant sisteminio rizikos prievoles BPDI modelių su sistemine rizika tiekėjams. Kai pažeidžianti šalis yra MVĮ ar startuolis, procentinė apyvartos riba taikoma ten, kur ji lemia mažesnę absoliučią sumą nei fiksuotos sumos riba. Nacionalinės kompetentingos institucijos yra atsakingos už baudų skyrimą ir vykdymą savo jurisdikcijoje, o DI biuras vykdo vykdymo kompetenciją BPDI modelių tiekėjams Sąjungos lygmeniu.
Ką tai reiškia praktikoje
Article 99 yra ES DI akto vykdymo pagrindas. Jo pakopinė struktūra tiesiogiai lemia, kaip organizacijos turėtų nustatyti savo atitikties programų prioritetus.
Didelės rizikos DI sistemų tiekėjams 3 %/15 mln. € pakopa taikoma tokiems pažeidimams kaip neadekvatus atitikties vertinimas, trūkstama techninė dokumentacija, neatitinkančios kokybės valdymo sistemos ar nepateikimas sistemų registracijai ES duomenų bazėje pagal Article 71. Pavyzdžiui, medicinos prietaisų gamintojas, diegiantis DI pagalbinį diagnostikos įrankį neatlikus reikiamo atitikties vertinimo pagal Annex VI, patenka į šios pakopos riziką.
Bet kuriam operatoriui, diegiančiam draudžiamas DI programas — pavyzdžiui, biometrinę tapatybės nustatymą realiuoju laiku viešose erdvėse, išskyrus siaurus išimtų atvejų sąrašus, socialinį vertinimą valdžios institucijų ar pasąmoninės manipuliacijos technikas — taikoma 7 %/35 mln. € pakopa. Tai yra akto griežti draudimai, ir baudų lygis rodo, kad jokios verslo priežastys negali kompensuoti pažeidimo.
BPDI modelių kūrėjams ir diegėjams baudos pagal 3 % pakopą taikomos už pažeidimus, susijusius su technine dokumentacija, autorių teisių skaidrumu, ir — sisteminės rizikos modeliams — incidentų ataskaitomis ir priešiško testavimo prievolėmis.
Visiems operatoriams rinkos priežiūros tyrimų metu klaidinga informacija reguliatoriams aktyvuoja 1 % pakopą. Tai operaciniu požiūriu svarbu: tai reiškia, kad vidaus dokumentų valdymas, audito sekos ir bendradarbiavimo su institucijomis protokolai turi būti tvirti dar prieš atvykstant reguliatoriams.
Proporcingumo veiksniai — įskaitant pažeidimo trukmę, bendradarbiavimo laipsnį ir ankstesnius pažeidimus — padeda institucijoms nustatyti faktinę baudą taikomoje viršutinėje riboje.
Pagrindinės prievolės
- Venkite draudžiamų praktikų (Article 5): Bet koks DI sistemų, kurios vykdo Article 5 išvardytas praktikas — įskaitant biometrinę tapatybės nustatymą realiuoju laiku viešai prieinamose erdvėse (išskyrus išvardytas išimtis), socialinį vertinimą, pasąmoninę manipuliaciją ir pažeidžiamumo išnaudojimą — diegimas ar pateikimas rinkai iškelia operatoriui aukščiausios pakopos baudą.
- Vykdykite tiekėjų prievoles didelės rizikos DI sistemoms: Tiekėjai turi palaikyti atitikties vertinimus, techninę dokumentaciją, kokybės valdymo sistemas ir stebėjimą po pateikimo rinkai. Pažeidimai bet kurioje iš šių sričių apmokestinami vidurinės pakopos bauda.
- Laikykitės BPDI modelių prievolių (V skyrius): Bendrosios paskirties DI modelių tiekėjai turi vykdyti skaidrumo, dokumentacijos ir autorių teisių politikos prievoles; sisteminę riziką keliančių BPDI modelių tiekėjai susiduria su papildomais reikalavimais dėl incidentų ataskaitų, modelio įvertinimų ir kibernetinio saugumo priemonių.
- Teikite tikslią informaciją institucijoms: Visi operatoriai turi bendradarbiauti su nacionalinėmis rinkos priežiūros institucijomis ir DI biuru, ir neturi pateikti neteisingos ar klaidinančios informacijos tyrimų ar atitikties procedūrų metu.
- Užtikrinkite MVĮ proporcingą atitiktį: Nors MVĮ gauna naudos iš proporcingumo nuostatos nustatant baudas, jos nėra atleistos nuo esminių prievolių — jos vis tiek turi laikytis taikytinų reikalavimų ir priklauso vykdymui.
- Palaikykite vidinius audito takelius: Atsižvelgiant į tai, kad baudos gali būti moduliuojamos pagal bendradarbiavimo laipsnį ir imtasi taisomojo veiksmo, organizacijos turėtų palaikyti atitikties žingsnių, incidentų reagavimo procedūrų ir sąžiningo bendradarbiavimo su reguliatoriumi įrodymus.
Ryšys su kitais straipsniais
Article 99 negali būti skaitomas atskirai — tai vykdymo išraiška prievolių, apibrėžtų visame Reglamente.
Tiesioginiai ryšiai yra su Article 5 (draudžiamos praktikos, aktyvuojančios aukščiausią baudų pakopą) ir Articles 8–15 (didelės rizikos DI sistemų reikalavimai, pagrindinis vidurinio lygio pažeidimų šaltinis). Articles 53–56 (BPDI prievolės) įsilieja į baudų struktūrą pamatinių modelių tiekėjams. Article 71 (ES duomenų bazė didelės rizikos DI sistemoms) yra registracijos prievolė, kurios pažeidimas patenka į vidurinį lygį.
Article 100 yra brolių nuostata Sąjungos institucijoms ir įstaigoms, taikanti lygiagrečią baudų sistemą, kurią administruoja Europos duomenų apsaugos priežiūros pareigūnas, o ne nacionalinės institucijos.
Article 98 (baudos už notifikuotų įstaigų pažeidimus) ir Article 101 (galių perdavimas dėl baudų BPDI tiekėjams) yra tiesiogiai šalia baudų skyriuje ir turėtų būti skaitomi kartu su Article 99, siekiant išsamaus akto vykdymo architektūros vaizdo. Articles 74–79 (rinkos priežiūra ir vykdymas) apibrėžia procesinę sistemą, pagal kurią skiriamos Article 99 baudos.
Atitikties laiko juosta
ES DI aktas įsigaliojo 2024 m. rugpjūčio 2 d. (dvidešimt dienų po paskelbimo Oficialiajame leidinyje). Pats Article 99 tapo taikytinas 2025 m. rugpjūčio 2 d., praėjus dvylikos mėnesių pereinamajam laikotarpiui pagal Article 113(2).
Laipsniškas taikymo grafikas yra esminis kontekstas suprasti, kada baudų rizika prisijungia prie skirtingų prievolių:
- 2025 m. vasario 2 d. — Draudimo nuostatos (Article 5) tapo taikytinos, tai reiškia, kad draudžiamų DI praktikų pažeidimai buvo apmokestinami 7 %/35 mln. € baudų pakopa nuo šios datos.
- 2025 m. rugpjūčio 2 d. — Bendrasis taikytinumo terminas daugumai Akto, įskaitant patį Article 99, BPDI modelių prievoles (V skyrius) ir valdymo sistemą. 3 %/15 mln. € ir 1 %/7,5 mln. € baudų pakopos tapo veikiančios nuo šios datos.
- 2026 m. gruodžio 2 d. — Didelės rizikos DI sistemos, apimamos Annex I (esami Sąjungos suderinimo teisės aktai), turi laikytis visų didelės rizikos reikalavimų, todėl tiekėjų prievolės pagal Articles 8–15 tampa vykdytinos su baudų rizika.
- 2027 m. rugpjūčio 2 d. — Annex III išvardytos didelės rizikos DI sistemos, jau buvusios rinkoje prieš 2024 m. rugpjūčio 2 d., turi atitikti reikalavimus, užbaigiant senų didelės rizikos diegimų įvedimo laikotarpį.
Organizacijos turėtų nustatyti savo DI portfelį pagal šias datas, kad nustatytų dabartinę ir perspektyvinę baudų riziką pagal Article 99.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Didžiausia baudų pakopa pagal 99 straipsnį siekia 35 mln. € arba 7 % visos pasaulinės metinės apyvartos (priklausomai nuo to, kuri suma didesnė) už pažeidimus, susijusius su draudžiamomis DI praktikomis pagal Article 5. Baudos didelės rizikos DI sistemų tiekėjų pažeidimams siekia 15 mln. € arba 3 % apyvartos, o baudos už neteisingos ar klaidinančios informacijos pateikimą nacionalinėms kompetentingoms institucijoms siekia 7,5 mln. € arba 1 % apyvartos.
99 straipsnis taikomas operatoriams (tiekėjams, diegėjams, importuotojams, platintojams ir įgaliotiems atstovams), kurie pažeidžia ES DI akte nustatytas prievoles. BPDI modelių tiekėjams taip pat taikomi specialūs baudų straipsniai pagal 99 straipsnio 3 dalį.
Taip. 99 straipsnio 7 dalis reikalauja, kad nacionalinės rinkos priežiūros institucijos ir DI biuras atsižvelgtų į specifinę MVĮ ir startuolių situaciją nustatant baudas. Proporcingumas yra pagrindinis principas — baudos turi būti veiksmingos ir atgrasančios, bet taip pat proporcingos pažeidimo pobūdžiui, sunkumui, trukmei ir pasekmėms.
Ne. 99 straipsnis taikomas privatiems operatoriams. Sąjungos institucijoms, įstaigoms, tarnyboms ir agentūroms taikomas atskiras baudų režimas pagal Article 100, kurį administruoja Europos duomenų apsaugos priežiūros pareigūnas.
Article 99 tapo taikytinas 2025 m. rugpjūčio 2 d., praėjus dvylikai mėnesių po to, kai ES DI aktas įsigaliojo 2024 m. rugpjūčio 2 d., vadovaujantis Article 113(2) nustatytu bendruoju taikytinumo terminu daugumai esminių nuostatų.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.