- Regulation (EU) 2024/1689 — Artificial Intelligence Act, Articles 22 and 54
- Regulation (EU) 2019/1020 — market surveillance
Kto musi wyznaczyć
Dostawcy mający siedzibę poza Unią, którzy wprowadzają systemy AI wysokiego ryzyka na rynek UE lub wprowadzają je do użytku, muszą wyznaczyć upoważnionego przedstawiciela w Unii na podstawie pisemnego mandatu przed dokonaniem tych czynności. To samo dotyczy, zgodnie z artykułem 54, dostawców modeli AI ogólnego przeznaczenia wprowadzonych na rynek Unii. Wdrażający mający siedzibę w Unii mają własne, lżejsze obowiązki. Wdrażający staje się dostawcą — z pełnymi obowiązkami — jeśli umieszcza swoje imię na systemie wysokiego ryzyka, znacznie go modyfikuje lub zmienia jego zamierzony cel, tak aby stał się systemem wysokiego ryzyka.
Progi i wyłączenia
Zabronione praktyki określone w artykule 5 mają zastosowanie do wszystkich bez progu. Obowiązek reprezentacji dotyczy systemów wysokiego ryzyka, które są tymi, które mieszczą się w zakresie przepisów dotyczących produktów z załącznika I lub są wymienione w załączniku III: biometryka, infrastruktura krytyczna, edukacja, zatrudnienie i zarządzanie pracownikami, dostęp do usług podstawowych, w tym ocena zdolności kredytowej, egzekwowanie prawa, migracja i kontrola graniczna oraz administracja wymiaru sprawiedliwości. Modele ogólnego przeznaczenia mają swój własny reżim, z dodatkowymi obowiązkami dla modeli stwarzających ryzyko systemowe powyżej progu obliczeniowego.
Co musi być na etykiecie
Nie jest to fizyczna etykieta dla większości systemów. Nazwa dostawcy, nazwa handlowa lub znak towarowy oraz adres, a także dane upoważnionego przedstawiciela, muszą być umieszczone na systemie, jego opakowaniu lub dokumentacji towarzyszącej oraz w instrukcjach użytkowania. Systemy wysokiego ryzyka, które są produktami z załącznika I, noszą oznakowanie CE. Systemy interaktywne z ludźmi muszą ujawniać, że są AI, a treści syntetyczne muszą być oznaczone w formacie czytelnym maszynowo.
Pola na platformach
Nie ma jeszcze pola dotyczącego rynku, ale kwestionariusze przetargowe UE już pytają, kto jest przedstawicielem zgodnie z artykułem 22, czy system jest klasyfikowany jako wysokiego ryzyka oraz jak są spełniane obowiązki dotyczące przejrzystości. Nabywcy korporacyjni coraz częściej wymagają tego przed zawarciem umowy, przed terminem sierpnia 2026 roku.
Dokumentacja do przechowywania
Dokumentacja techniczna zgodnie z załącznikiem IV, przechowywana przez dziesięć lat. System zarządzania ryzykiem działający w całym cyklu życia. Dokumentacja dotycząca zarządzania danymi obejmująca zestawy danych do szkolenia, walidacji i testowania. Automatycznie generowane dzienniki. Instrukcje użytkowania umożliwiające wdrażającym spełnienie własnych obowiązków. System zarządzania jakością. Deklaracja zgodności UE oraz rejestracja w bazie danych UE dla systemów z załącznika III. Dla modeli ogólnego przeznaczenia, dokumentacja techniczna dla Biura AI oraz dla dostawców downstream, polityka praw autorskich oraz wystarczająco szczegółowe publiczne streszczenie treści szkoleniowej.
Normy i badania
Ocena zgodności oparta na kontroli wewnętrznej dla większości systemów z załącznika III lub przez jednostkę notyfikowaną dla systemów biometrycznych, gdzie nie stosuje się zharmonizowanych standardów. Systemy wbudowane w produkty z załącznika I podążają za trasą oceny tego produktu. Należy przetestować dokładność, odporność i cyberbezpieczeństwo oraz zadeklarować poziomy. Monitorowanie po wprowadzeniu na rynek trwa po umieszczeniu na rynku.
Wymogi językowe
Instrukcje użytkowania w języku łatwo zrozumiałym dla wdrażających w danym państwie członkowskim, zgodnie z tym, co określa to państwo. Ujawnienia dotyczące przejrzystości dla osób w języku, który mogą rozsądnie zrozumieć.
Od kiedy obowiązuje
Zakazy i obowiązki dotyczące umiejętności AI od 2 lutego 2025 roku. Obowiązki dotyczące modeli ogólnego przeznaczenia od 2 sierpnia 2025 roku, przy czym modele już na rynku przed tą datą mają czas do sierpnia 2027 roku. Obowiązki dotyczące wysokiego ryzyka zgodnie z załącznikiem III od 2 sierpnia 2026 roku. Systemy wysokiego ryzyka wbudowane w regulowane produkty z załącznika I od 2 sierpnia 2027 roku.
Jak długo przechowywać
Dokumentacja techniczna, deklaracja zgodności oraz dokumentacja dotycząca zarządzania jakością przez dziesięć lat po umieszczeniu systemu na rynku. Dzienniki przez co najmniej sześć miesięcy, chyba że inne prawo wymaga dłużej. Upoważniony przedstawiciel przechowuje kopię mandatu oraz dokumentację przez te same dziesięć lat i musi ją przedstawić na żądanie.
Co grozi za brak zgodności
Do 35 milionów euro lub 7% całkowitego rocznego obrotu na świecie za zabronione praktyki. Do 15 milionów euro lub 3% za naruszenia większości innych obowiązków, w tym obowiązków dostawców i upoważnionych przedstawicieli. Do 7,5 miliona euro lub 1% za dostarczanie nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji. Organy nadzoru rynku mogą również wymagać wycofania lub zwrotu systemu.
Kto egzekwuje
Krajowe organy nadzoru rynku wyznaczone przez każde państwo członkowskie, Biuro AI dla modeli ogólnego przeznaczenia, Europejska Rada Sztucznej Inteligencji oraz jednostki notyfikowane, gdzie stosuje się ocenę przez stronę trzecią.
Gdzie przebiega granica
Większość oprogramowania biznesowego nie jest wysokiego ryzyka, a klasyfikacja zależy od zastosowania, a nie od technologii: ten sam model może być niskiego ryzyka w jednym wdrożeniu i wysokiego ryzyka z załącznika III w innym. Chatbot ma tylko obowiązki dotyczące przejrzystości. Ale AI używane do oceny kandydatów do pracy, oceny zdolności kredytowej lub przydzielania dostępu do usług publicznych jest wysokiego ryzyka, niezależnie od tego, jak prosty jest model. Upoważniony przedstawiciel może zakończyć mandat, jeśli uważa, że dostawca działa wbrew regulacji, i musi wtedy poinformować organ — obowiązek, który nie ma odpowiednika w artykule 27 RODO.
Najczęstsze pytania
- Używamy AI, ale jej nie budujemy — czy jesteśmy dostawcą?
- Normalnie jesteś wdrażającym, z lżejszymi obowiązkami. Stajesz się dostawcą, jeśli umieszczasz swoje imię na systemie wysokiego ryzyka, znacznie go modyfikujesz lub zmieniasz jego zamierzony cel, tak aby stał się wysokiego ryzyka.
- Czy ustawa o AI ma zastosowanie do modelu, który hostujemy poza UE?
- Tak, jeśli wynik jest używany w Unii, lub jeśli system lub model jest wprowadzany na rynek Unii. Fizyczna lokalizacja serwerów nie jest testem.
- Czy przedstawiciel zgodnie z artykułem 27 RODO jest wystarczający?
- Nie. To są oddzielne powołania na podstawie oddzielnych regulacji, z różnymi obowiązkami i różną dokumentacją, nawet jeśli jeden dostawca posiada oba.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom