Nariadenie EÚ o AI rozdeľuje povinnosti medzi poskytovateľov (ktorí budujú systémy AI) a nasadzujúce subjekty (ktorí ich uvádzajú do praxe). Pochopenie, ktorú rolu zastávate, určuje vašu záťaž dodržiavania — a či môžete preniesť zodpovednosť na inú stranu.
Dvojaká architektúra aktérov nariadenia EÚ o AI
Nariadenie EÚ o AI nevytvára jednu univerzálnu povinnosť pre všetkých zainteresovaných v oblasti AI. Systematicky rozlišuje medzi dvoma primárnymi rolami v hodnotovom reťazci AI:
- Poskytovatelia — subjekty, ktoré vyvíjajú, trénujú alebo dolaďujú systémy AI a uvádzajú ich na trh
- Nasadzujúce subjekty — subjekty, ktoré prevádzkujú systémy AI v profesionálnom kontexte bez toho, aby ich vybudovali
Toto rozlíšenie nie je sémantické. Určuje, ktoré povinnosti platia, kto drží akú dokumentáciu, kto sa registruje v databáze EÚ AI, kto vykonáva posúdenie zhody a kto je zodpovedný, keď sa niečo pokazí. Správne určenie svojej role je prvým krokom v akomkoľvek programe dodržiavania nariadenia EÚ o AI.
Tretia rola — oprávnený zástupca — sa vzťahuje na poskytovateľov usadených mimo EÚ, ktorí musia vymenovať zástupcu so sídlom v EÚ, ktorý nesie ich regulačné povinnosti na území EÚ.
Definícia poskytovateľa (čl. 3 ods. 3)
Poskytovateľ je akákoľvek fyzická alebo právnická osoba, verejný orgán, agentúra alebo iný subjekt, ktorý:
- Vyvíja systém AI alebo nechá systém AI vyvinúť, a
- Umiestňuje ho na trh alebo uvádza do prevádzky pod vlastným názvom alebo ochrannou známkou — bez ohľadu na to, či za odplatu alebo bezplatne
Kľúčovými ukazovateľmi stavu poskytovateľa sú zodpovednosť za vývoj a umiestnenie na trh. AI laboratórium, ktoré buduje a licencuje model kreditného skóre, je poskytovateľom. Konzultačná spoločnosť, ktorá navrhuje a buduje vlastný nástroj na skríning náboru pre klienta a potom ho odovzdá, je tiež poskytovateľom (pokiaľ umiestňuje systém na trh pod vlastným názvom; ak je vybudovaný pod značkou klienta, klient môže byť poskytovateľom).
Definícia zahŕňa:
- AI startupy a predajcov softvéru predávajúcich balíčkované produkty AI
- Podniky budujúce systémy AI na interné nasadenie
- Výskumné inštitúcie zverejňujúce systémy AI na všeobecné použitie
- Poskytovatelia cloudu ponúkajúci AI-as-a-service pod vlastnou značkou
Poskytovatelia nesú najťažšiu záťaž dodržiavania podľa Zákona. Pre vysokorizikové systémy to zahŕňa vykonávanie posúdenia zhody, prípravu technickej dokumentácie, registráciu v databáze EÚ AI, umiestnenie označenia CE a udržiavanie systému post-market monitoringu.
Definícia nasadzujúceho subjektu (čl. 3 ods. 4)
Nasadzujúci subjekt je akákoľvek fyzická alebo právnická osoba, verejný orgán, agentúra alebo iný subjekt, ktorý používa systém AI pod svojou autoritou na profesionálny účel — s výnimkou prípadov, kde je použitie v osobnej neprofesionálnej aktivite.
Nasadzujúce subjekty nevybudovávajú systémy AI. Používajú systémy vybudované inými — či už zakúpené hotové, licencované cez API alebo zabudované do produktu SaaS. Drvivá väčšina európskych organizácií, ktoré „používajú AI", sú nasadzujúce subjekty: spoločnosti používajúce ChatGPT alebo Claude cez API, HR oddelenia používajúce sledovanie žiadateľov riadené AI, nemocnice používajúce diagnostické nástroje s asistenciou AI, banky používajúce dodávateľom dodané úverové modely.
Kľúčové povinnosti nasadzujúceho subjektu (pre vysokorizikové systémy AI):
- Používať systém iba v súlade s pokynmi poskytovateľa (čl. 26 ods. 1)
- Prideliť osobu s kompetenciou, autoritou a zdrojmi na vykonávanie ľudského dohľadu (čl. 26 ods. 2)
- Zabezpečiť, že vstupné údaje sú relevantné a reprezentatívne pre zamýšľaný účel (čl. 26 ods. 5)
- Monitorovať prevádzku systému na detekciu anomálií (čl. 26 ods. 5)
- Uchovávať protokoly vytvorené systémom po požadované obdobie (čl. 26 ods. 6)
- Oznamovať poskytovateľovi a príslušnému orgánu akékoľvek závažné incidenty (čl. 26 ods. 8)
- Vykonať Posúdenie vplyvu na ochranu údajov, kde to vyžaduje GDPR (čl. 26 ods. 9)
Nasadzujúce subjekty systémov rozpoznávania emócií a biometrickej kategorizácie musia tiež dodržiavať povinnosti transparentnosti čl. 50 bez ohľadu na klasifikáciu rizík.
Hranica poskytovateľ-nasadzujúci subjekt v praxi
Hranica medzi poskytovateľom a nasadzujúcim subjektom je priamočiara v teórii, ale rozmazaná v praxi. Tri scenáre ilustrujú bežné sivé oblasti:
Scenár 1: Off-the-shelf SaaS bez prispôsobenia
Spoločnosť sa prihlási na odber platformy skríningu ľudských zdrojov s asistenciou AI dodávateľa bez akejkoľvek úpravy. Dodávateľ je poskytovateľom. Spoločnosť je nasadzujúcim subjektom. Dodávateľ dlhuje spoločnosti pokyny na používanie, dokumentáciu zhody a schopnosť protokolovania. Spoločnosť dlhuje zamestnancom transparentnosť a ľudský dohľad.
Scenár 2: Integrácia API s výraznou inžiniériou promptov
Spoločnosť integruje model GPAI cez API, pridá vlastný systémový prompt, vytvorí používateľské rozhranie a vydá aplikáciu zákazníkom. Pre základný model GPAI je pôvodný vývojár poskytovateľom. Pre aplikáciu vybudovanú na vrchu je spoločnosť poskytovateľom — vyvinula systém AI a umiestnila ho na trh pod vlastnou značkou. Povinnosti poskytovateľa aj GPAI platia na rôznych vrstvách.
Scenár 3: Vlastný interný vývoj
Banka buduje vlastný model hodnotenia úverovej spôsobilosti, trénuje ho na proprietárnych údajoch a nasadzuje ho interne pre rozhodnutia o pôžičkách. Banka je súčasne poskytovateľom (vybudovala a nasadila systém) aj nasadzujúcim subjektom (prevádzkuje systém pre vlastné účely). Všetky povinnosti poskytovateľa podľa Zákona platia — vrátane posúdenia zhody pre tento prípad vysokorizikového použitia Prílohy III — ako aj všetky povinnosti nasadzujúceho subjektu.
Kedy sa nasadzujúce subjekty stávajú poskytovateľmi (čl. 25)
Čl. 25 stanovuje jasné spúšťače, pri ktorých nasadzujúci subjekt preberá status poskytovateľa a dedí všetky povinnosti poskytovateľa:
- Podstatná modifikácia — nasadzujúci subjekt vykoná podstatnú modifikáciu vysokorizikového systému AI nad rámec toho, čo pôvodný poskytovateľ zamýšľal
- Zmena účelu spúšťajúca klasifikáciu vysokorizikového — nasadzujúci subjekt používa nesúci vysokorizikové pravidlá systém spôsobom, ktorý spĺňa kritériá vysokorizikového Prílohy III
- Umiestnenie pod vlastným názvom — nasadzujúci subjekt umiestňuje systém AI na trh alebo uvádza do prevádzky pod vlastným názvom alebo ochrannou známkou
- Modifikácia modelu GPAI — nasadzujúci subjekt, ktorý vykoná zásadnú zmenu modelu GPAI spôsobom, ktorý mení jeho prípad použitia so všeobecným účelom
Keď je spustený čl. 25, povinnosti pôvodného poskytovateľa sa prenesú na nového poskytovateľa. Pôvodný poskytovateľ je zbavený povinností za modifikovaný alebo účelovo zmenený systém. Toto je dôležitý mechanizmus alokácie zodpovednosti: organizácie, ktoré iba prispôsobujú systém, musia pochopiť, kde sa prispôsobenie končí a podstatná modifikácia začína.
Tabuľka porovnania povinností
| Povinnosť | Poskytovateľ | Nasadzujúci subjekt |
|---|---|---|
| Posúdenie zhody (Príloha VI/VII) | Áno | Nie |
| Technická dokumentácia (Príloha IV) | Áno | Nie |
| Označenie CE a EÚ vyhlásenie o zhode | Áno | Nie |
| Registrácia v databáze EÚ AI | Áno (čl. 49) | Áno (verejné orgány, čl. 49 ods. 2) |
| Pokyny na používanie | Musí poskytnúť | Musí dodržiavať |
| Plán post-market monitoringu | Musí zaviesť | Musí podporovať |
| Hlásenie závažných incidentov | MSA (čl. 73) | Poskytovateľovi (čl. 26 ods. 8) |
| Opatrenia ľudského dohľadu | Musí implementovať v dizajne | Musí implementovať v prevádzke |
| Schopnosť protokolovania | Musí zabudovať | Musí aktivovať a uchovávať |
| Hodnotenie vplyvu na základné práva | Nie | Áno (verejné orgány, čl. 27) |
| GDPR DPIA (kde je to uplatniteľné) | Áno | Áno |
Ako určiť svoju rolu
Tri otázky stanovujú vašu rolu podľa nariadenia EÚ o AI:
-
Vyvinuli ste systém AI alebo ho nechali vyvinúť pod vaším vedením? Ak áno — a umiestnili ste ho na trh alebo do prevádzky — ste poskytovateľom.
-
Používate systém AI vybudovaný niekým iným na profesionálny účel? Ak áno, ste nasadzujúcim subjektom.
-
Podstatne ste zmenili, prepracovali alebo preskúšali systém AI? Ak áno, mohli ste sa stať poskytovateľom pre tento modifikovaný systém podľa čl. 25.
Pre organizácie, ktoré sú oboma — interný vývoj na interné použitie — sa všetky povinnosti kumulujú. Neexistuje žiadne zníženie pre integrované operácie.
Zmluvná alokácia zodpovedností
Zákon umožňuje poskytovateľom a nasadzujúcim subjektom zmluvne alokovať konkrétne povinnosti. Čl. 25 ods. 1 to výslovne umožňuje pre niektoré povinnosti. Platia však dve obmedzenia:
- Regulačnú zodpovednosť nie je možné previesť zmluvou. Ak nasadzujúci subjekt prevádzkuje vysokorizikový systém, zostáva zodpovedný za povinnosti nasadzujúceho subjektu bez ohľadu na to, čo hovorí zmluva. Zmluvy môžu stanoviť interný postih, ale nemôžu preniesť regulačnú zodpovednosť na druhú stranu.
- Tok informácií musí byť zachovaný. Akákoľvek alokácia musí zabezpečiť, aby nasadzujúci subjekt mal informácie potrebné na plnenie svojich povinností — pokyny na používanie, prístup k protokolovaniu, kanály hlásenia incidentov. Zmluvy, ktoré tento tok informácií prerušujú, sú problematické pre súlad, nielen komerčne.
Obstarávacie tímy by mali používať zmluvy s dodávateľmi AI na zabezpečenie toho, aby poskytovatelia dodali to, čo nasadzujúce subjekty potrebujú: pokyny, dokumentáciu zhody, kanály oznamovania incidentov, záväzky o aktualizáciách a podmienky správy údajov pre akékoľvek údaje zdieľané na dolaďovanie.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Poskytovateľ (čl. 3 ods. 3) je akýkoľvek subjekt, ktorý vyvíja systém AI alebo ho nechá vyvinúť a umiestňuje ho na trh alebo uvádza do prevádzky pod vlastným názvom alebo ochrannou známkou. Nasadzujúci subjekt (čl. 3 ods. 4) je akýkoľvek subjekt, ktorý používa systém AI pod svojou autoritou na profesionálny účel — ale ho nevybudoval. Poskytovateľ navrhuje systém; nasadzujúci subjekt ho prevádzkuje. Oba majú odlišné povinnosti.
Áno. Spoločnosť, ktorá buduje vysokorizikový systém AI na interné použitie, je súčasne poskytovateľom (vyvinula systém) aj nasadzujúcim subjektom (prevádzkuje systém). To sa bežne vyskytuje, keď organizácia buduje vlastný nástroj na skríning ľudských zdrojov alebo model kreditného skóre pre vlastnú prevádzku. V takom prípade platia súčasne všetky povinnosti poskytovateľa aj nasadzujúceho subjektu.
Nasadzujúci subjekt sa stáva poskytovateľom podľa čl. 25, keď: podstatne zmení vysokorizikový systém AI; zmení zamýšľaný účel nesúceho vysokorizikové pravidlá; umiestni systém na trh pod vlastným názvom alebo ochrannou známkou; alebo vykoná zásadnú zmenu modelu GPAI umiestnením do nového prípadu použitia. Po prekročení tejto hranice sa na nového poskytovateľa v plnom rozsahu prenesú povinnosti pôvodného poskytovateľa.
Pre vysokorizikové systémy AI musia poskytovatelia dodať nasadzujúcemu subjektu: pokyny na používanie (čl. 13) vrátane popisu systému, zamýšľaného účelu, výkonnostných charakteristík, obmedzení, predvídateľných scenárov zneužitia a technických opatrení potrebných na bezpečné nasadenie. Musia tiež poskytnúť prístup k schopnostiam protokolovania a technickú podporu. Poskytovatelia modelov GPAI musia poskytnúť downstream poskytovateľom súhrn trénovacích údajov a schopností potrebných na dodržiavanie súladu.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.