EU कृत्रिम बुद्धिमत्ता कानून लागू: यदि आपका अनुप्रयोग AI का उपयोग करता है तो नई ज़िम्मेदारियां

2 अगस्त 2026 तक EU AI Act का अधिकांश भाग लागू हो चुका है। यदि आपके एप्लिकेशन या वेब प्लेटफ़ॉर्म में एक चैटबॉट है, आप विज़ुअल या टेक्स्ट जनरेट करते हैं, प्रोडक्ट रेकमेंडेशन देते हैं, फेस एनालिसिस करते हैं, उपयोगकर्ता को स्कोर करते हैं या बैकएंड में कोई भी AI मॉडल कॉल कर रहे हैं — और यदि आपका उपयोगकर्ता यूरोपीय संघ में है — तो जुलाई में न थी ऐसी कानूनी ज़िम्मेदारियां अब आपके पास हैं।
यह लेख कानून का सारांश नहीं है। सॉफ़्टवेयर में AI उपयोग करने वाले उद्यमियों, प्रोडक्ट ओनर्स और कंपनियों के लिए, इन सुविधाओं को विकसित करने वाले इंजीनियर्स द्वारा लिखा गया एक व्यावहारिक गाइड है। यह बताता है कि अभी आपको क्या रोक रहा है, क्या स्थगित है, दंड कैसे दिखते हैं और प्रोडक्ट में वास्तव में क्या बदलना चाहिए।
यह लेख सामान्य सूचना के लिए है, कानूनी सलाह नहीं है। अपने मामले के लिए EU टेक्नोलॉजी रेगुलेशन में विशेषज्ञ वकील से परामर्श लें।
यदि मेरी कंपनी EU में नहीं है तो क्या यह मुझसे संबंधित है?
यदि आपके पास EU में उपयोगकर्ता हैं तो लगभग निश्चित रूप से हाँ। AI Act, GDPR/KVKK मॉडल का अनुसरण करता है: यदि एक AI सिस्टम का आउटपुट EU में उपयोग हो रहा है, तो सिस्टम EU के बाहर स्थित कंपनियों पर भी लागू होता है। जर्मनी में डाउनलोड किया गया एक तुर्की, अमेरिकी या खाड़ी कंपनी भी इस दायरे में आती है। आपके कानूनी इकाई का पता नहीं, बल्कि आपके उपयोगकर्ताओं का स्थान निर्णायक है।
“AI सिस्टम” क्या है — आपकी सोच से अधिक व्यापक
कानून उन सभी मशीन-आधारित सिस्टमों को AI सिस्टम मानता है जो इनपुट से आउटपुट (प्रेडिक्शन, कंटेंट, सिफ़ारिश या निर्णय) उत्पन्न करते हैं। व्यावहारिक रूप से शामिल हैं:
- चैटबॉट और AI असिस्टेंट (OpenAI, Anthropic, Google या ओपन‑सोर्स मॉडल पर आधारित)
- विज़ुअल, वीडियो, ऑडियो या टेक्स्ट जेनरेशन फ़ीचर
- सिफ़ारिश इंजन (“आपको यह भी पसंद आ सकता है”)
- फेस एनालिसिस, स्किन एनालिसिस, बॉडी‑टाइप डिटेक्शन
- फ्रॉड स्कोरिंग, क्रेडिट स्कोरिंग, रिस्क स्कोरिंग
- सीवी फ़िल्टरिंग और उम्मीदवार रैंकिंग
- वॉइस असिस्टेंट और ट्रांसक्रिप्शन
- आउटपुट को आपके द्वारा लिखे नियम नहीं, बल्कि मॉडल द्वारा निर्धारित किसी भी विशेषता के रूप में माना जाता है
यदि आप एक LLM API को प्रॉम्प्ट भेजते हैं और परिणाम उपयोगकर्ता को दिखाते हैं, तो आप एक AI सिस्टम चला रहे हैं।
वर्तमान (सितंबर 2026) लागू नियम
फरवरी 2025 से: प्रतिबंधित उपयोग और AI साक्षरता
कुछ उपयोग पूरी तरह से प्रतिबंधित हैं और इन पर सबसे बड़े जुर्माने लागू होते हैं। व्यावसायिक एप्लिकेशन के लिए सबसे प्रासंगिक हैं:
- उपयोगकर्ता के व्यवहार को नुकसान पहुँचाने के लिए हेरफेर या धोखेबाज़ तकनीकें
- विशिष्ट समूहों (उम्र, विकलांगता, आर्थिक स्थिति) की कमजोरियों का शोषण
- व्यक्तियों का सामाजिक स्कोरिंग
- कार्यस्थल और स्कूल में इमोशन रेकग्निशन
- बायोमेट्रिक डेटा से नस्ल, राजनीतिक विचार, धर्म या यौन अभिविन्यास का निष्कर्ष
- इंटरनेट या कैमरों से अनलक्षित फेस डेटा इकट्ठा करके फेस‑रेकोग्निशन डेटाबेस बनाना
इनके अलावा, AI सिस्टम प्रदान करने या उपयोग करने वाली हर कंपनी को अपने कर्मचारियों के पास पर्याप्त AI साक्षरता होनी चाहिए। यह आपके प्रोडक्ट की नहीं, बल्कि नियोक्ता के रूप में आपकी ज़िम्मेदारी है।
अगस्त 2025 से: जनरल‑पर्पज़ मॉडल प्रदाताओं के लिए नियम
ये बड़े मॉडल (OpenAI, Google, Meta, Mistral आदि) को प्रशिक्षित करने वाली कंपनियों को लक्षित करते हैं, न कि उन पर जो उन मॉडलों पर प्रोडक्ट बनाते हैं। यदि आप मौजूदा मॉडल को अपने प्रोडक्ट के लिए फाइन‑ट्यून कर रहे हैं, तो आमतौर पर आप अभी भी GPAI प्रदाता नहीं माने जाते — लेकिन यदि आप बहुत आगे तक जाते हैं तो हो सकता है।
2 अगस्त 2026 से: ट्रांसपेरेंसी दायित्व (आर्टिकल 50) — एप्लिकेशनों के लिए मुख्य मुद्दा
चार ठोस नियम, सभी दैनिक प्रोडक्ट्स को प्रभावित करते हैं:
1. उपयोगकर्ता को बताया जाना चाहिए कि वह AI से बात कर रहा है।
यदि आपके एप्लिकेशन में कोई चैटबॉट, असिस्टेंट या मानव‑से‑मशीन इंटरैक्शन वाली फ़ीचर है, तो यह स्पष्ट होना चाहिए कि सामने वाला मशीन है — जब तक कि संदर्भ से पहले से स्पष्ट न हो। “ग्राहक सेवा से एलीफ़” के रूप में खुद को पेश करने वाला और यह नहीं बताने वाला सपोर्ट बॉट अब अनुपालन समस्या बन जाता है।
2. AI‑जनित कंटेंट को मशीन‑पढ़ने योग्य रूप में मार्क किया जाना चाहिए।
यदि आपका प्रोडक्ट विज़ुअल, वीडियो, ऑडियो या टेक्स्ट बनाता है, तो आउटपुट में यह दर्शाने वाला तकनीकी मार्क (मेटाडाटा, वॉटरमार्क या समकक्ष) होना चाहिए कि वह सिंथेटिक है। यह दायित्व उत्पन्न करने वाले सिस्टम के प्रदाता की जिम्मेदारी है। यदि आप फ़ीचर स्वयं विकसित करते हैं तो इसे लागू करना आपका काम है; यदि आप थर्ड‑पार्टी API कॉल करते हैं, तो जांचें कि वह कौन‑से मार्क जोड़ता है और आपका पाइपलाइन उन्हें बरकरार रखता है या नहीं (री‑साइज़िंग, री‑कोडिंग और स्क्रीनशॉट अक्सर ये मार्क हटा देते हैं)।
3. इमोशन रेकग्निशन और बायोमेट्रिक वर्गीकरण को स्पष्ट किया जाना चाहिए।
यदि आपका एप्लिकेशन फेस, वॉइस या बॉडी डेटा से इमोशन निकालता है या लोगों को वर्गीकृत करता है, तो प्रभावित व्यक्तियों को सूचित किया जाना चाहिए। कैमरा‑आधारित विश्लेषण करने वाले ब्यूटी, हेल्थ‑लाइफ़स्टाइल, फिटनेस, डेटिंग और रिटेल ऐप्स को इस धारा पर विशेष ध्यान देना चाहिए।
4. डीपफ़ेक और AI‑जनित सार्वजनिक‑हित सामग्री को लेबल किया जाना चाहिए।
जो उपयोगकर्ता (डिप्लॉयर) वास्तविक व्यक्तियों, स्थानों या घटनाओं के समान AI‑जनित कंटेंट प्रकाशित करता है, उसे स्पष्ट रूप से “AI‑जनित” टैग लगाना अनिवार्य है। सार्वजनिक सूचना के उद्देश्य से प्रकाशित AI‑टेक्स्ट, यदि मानव द्वारा समीक्षा नहीं किया गया और संपादकीय ज़िम्मेदारी नहीं ली गई, तो उसे भी स्पष्ट करना होगा।
मौजूदा प्रोडक्ट्स के लिए अंतिम तिथि: 2 अगस्त 2026 से पहले बाजार में मौजूद सिस्टमों को कंटेंट‑मार्किंग नियम का पालन करने के लिए 2 दिसंबर 2026 तक का समय है। नए सिस्टमों को पहले दिन से ही अनुपालन करना होगा।
स्थगित किए गए पहलू — और फिर भी क्यों महत्वपूर्ण हैं
कानून का सबसे कठोर भाग — उच्च‑रिस्क AI सिस्टम के लिए पूर्ण रेगिम (रिस्क मैनेजमेंट, डेटा गवर्नेंस, तकनीकी डॉक्यूमेंटेशन, मानव ओवरसाइट, कॉम्प्लायंस एसेसमेंट) — 2025‑2026 “डिजिटल ओम्निबस” पैकेज के साथ स्थगित किया गया है। वर्तमान तिथियां:
- 2 दिसंबर 2027: Ek III में सूचीबद्ध उच्च जोखिम वाली श्रेणियों के लिए — भर्ती और HR, क्रेडिट स्कोरिंग, बीमा मूल्य निर्धारण, शिक्षा और परीक्षा स्कोरिंग, बुनियादी सेवाओं तक पहुँच, बायोमैट्रिक पहचान, कानून प्रवर्तन, प्रवासन
- 2 अगस्त 2028: उन उत्पादों में अंतर्निहित कृत्रिम बुद्धिमत्ता के लिए जो पहले से ही EU उत्पाद सुरक्षा विनियमों के अधीन हैं (चिकित्सा उपकरण, वाहन, मशीन, खिलौने)
यदि आपका उत्पाद इनमें से कोई एक करता है, तो स्थगन एक माफी नहीं, बल्कि एक साँस का समय है। इन दायित्वों के लिए आवश्यक दस्तावेज़ीकरण — प्रशिक्षण डेटा स्रोत, लॉगिंग, पक्षपात परीक्षण, मानव हस्तक्षेप डिज़ाइन — बाद में सिस्टम में जोड़ना महीनों लगने वाला काम है। अब शुरू होने वाली टीमें 2027 के मध्य में शुरू होने वाली टीमों के खर्च का बहुत छोटा हिस्सा ही खर्च करेंगी।
दंड
- प्रतिबंधित अनुप्रयोगों के लिए 35 मिलियन € या वैश्विक वार्षिक टर्नओवर के 7 % तक
- पारदर्शिता नियमों सहित अन्य अधिकांश दायित्वों के लिए 15 मिलियन € या 3 % तक
- अधिकारियों को गलत जानकारी देने के लिए 7.5 मिलियन € या 1 % तक
SMEs और स्टार्ट‑अप्स के लिए दो में से कम राशि लागू होगी। प्रवर्तन प्रत्येक सदस्य राज्य की राष्ट्रीय प्राधिकरणों में; GPAI मॉडलों के लिए सीधे EU AI ऑफिस में किया जाता है।
आप प्रदाता हैं या उपयोगकर्ता? यह विभाजन क्यों महत्वपूर्ण है
कानून आपकी भूमिका के अनुसार अलग‑अलग जिम्मेदारियाँ निर्धारित करता है:
- प्रदाता (provider): आपने (या करवाया) AI सिस्टम को विकसित किया और अपने नाम से बाजार में लाया। अधिकांश दायित्व यहाँ आते हैं।
- उपयोगकर्ता (deployer): आप एक AI सिस्टम को पेशेवर संदर्भ में अपनी जिम्मेदारी के तहत उपयोग कर रहे हैं।
एक कंपनी जो अपने एप्लिकेशन में चैटबॉट जोड़ती है, भले ही मॉडल तृतीय‑पक्ष से आया हो, वह आमतौर पर प्रदाता मानी जाती है। एक कंपनी जो तैयार HR स्क्रीनिंग टूल का उपयोग करती है, वह उसका उपयोगकर्ता है। कई व्यवसाय विभिन्न फीचर्स के लिए दोनों भूमिकाएँ निभाते हैं। किस फीचर में किस भूमिका में हैं, यह तय करना हर अनुपालन समीक्षा की पहली कदम है।
लागू करने वालों और प्लेटफ़ॉर्म मालिकों के लिए व्यावहारिक चेकलिस्ट
इस महीने करें
- उत्पाद में मौजूद प्रत्येक AI फीचर की सूची बनाएं। तृतीय‑पक्ष API और SDK को भी शामिल करें — यदि एक आपूर्तिकर्ता का मॉडल आपके एप्लिकेशन में निर्णय ले रहा है, तो वह गिना जाता है।
- प्रत्येक फीचर के लिए तय करें: हम प्रदाता हैं या उपयोगकर्ता?
- प्रत्येक चैट फीचर में स्पष्ट “आप AI से बात कर रहे हैं” संकेत मौजूद है या नहीं, जांचें।
- प्रत्येक प्रतिबंधित अनुप्रयोग श्रेणी को अपने उत्पाद से मिलाएँ। नाबालिगों के लिए इंटरैक्शन मैकेनिज़्म और सभी प्रकार के भावनात्मक या बायोमैट्रिक निष्कर्षों पर विशेष ध्यान दें।
- सुनिश्चित करें कि आपकी टीम ने दस्तावेज़ीकृत AI साक्षरता प्रशिक्षण प्राप्त किया है। भागीदारी रिकॉर्ड वाला छोटा आंतरिक सत्र प्रारंभ के लिए पर्याप्त है।
2 दिसंबर 2026 से पहले करें
- दृश्य, ध्वनि, वीडियो या टेक्स्ट उत्पन्न करने वाले प्रत्येक फीचर पर मशीन‑पठनीय टैगिंग लागू करें (C2PA मेटाडाटा, प्रदाता वॉटरमार्क या समकक्ष) और सुनिश्चित करें कि टैग आपके स्टोरेज व डिलीवरी पाइपलाइन से सही ढंग से पास हो रहा है।
- जहाँ Deepfake या AI‑जनित सामग्री की घोषणा आवश्यक है, वहाँ उपयोगकर्ता को दिखाई देने वाले लेबल जोड़ें।
- अपनी प्राइवेसी पॉलिसी और टर्म्स ऑफ़ सर्विस को AI फीचर्स, उनके उद्देश्यों और ऊपर बताए गए खुलासों को शामिल करने के लिए अपडेट करें।
2027 के लिए योजना बनाएं
- यदि कोई फीचर Ek III श्रेणी में आता है (भर्ती, क्रेडिट, शिक्षा, बीमा, बुनियादी सेवाएँ, बायोमैट्रिक्स), तो उच्च‑जोखिम दस्तावेज़ीकरण अभी शुरू करें: डेटा स्रोत, मॉडल मूल्यांकन, लॉगिंग, मानव निगरानी डिज़ाइन।
- AI अनुपालन के लिए अंदर एक जिम्मेदार व्यक्ति नियुक्त करें। नियामकों का पहला सवाल “जिम्मेदार कौन है?” होता है।
यह AI फीचर विकास को कैसे बदल रहा है
UmaySoftware में AI Act की आवश्यकताएँ अब प्रत्येक AI‑समावेशी प्रोजेक्ट के डिज़ाइन चरण का हिस्सा हैं, बाद में जोड़ने वाला नहीं। व्यावहारिक रूप से:
- व्याख्या और लेबलिंग पहले वायरफ़्रेम से ही UI में डिज़ाइन की जाती है, बाद में नहीं चिपकाई जाती।
- उत्पन्न सामग्री के निर्माण के साथ ही टैग लगाया जाता है और टैग पूरे डिलीवरी पाइपलाइन में परीक्षण किया जाता है।
- प्रत्येक AI फीचर एक‑पृष्ठीय रिकॉर्ड के साथ प्रस्तुत किया जाता है: मॉडल क्या करता है, कौन‑सा डेटा देखता है, प्रदाता कौन है, कौन‑से कानूनी दायित्व लागू होते हैं, मानव कैसे हस्तक्षेप कर सकता है।
- यदि किसी ग्राहक का उपयोग‑केस उच्च‑जोखिम श्रेणी के करीब है, तो हम इसे बजट निर्धारित करने से पहले, खोज चरण में ही बताते हैं।
यदि आपके पास पहले से उत्पादन में AI फीचर हैं और आप नहीं जानते कि आप कहाँ खड़े हैं, तो हम AI Act फीचर ऑडिट पेश करते हैं: आपके AI घटकों की सूची बनाते हैं, प्रत्येक को भूमिका और जोखिम स्तर के अनुसार वर्गीकृत करते हैं और “दिसंबर से पहले ठीक करें” तथा “2027 के लिए योजना बनाएं” के रूप में विभाजित लिखित चेकलिस्ट प्रदान करते हैं। यह एक इंजीनियरिंग ऑडिट है, कानूनी राय नहीं — लेकिन आपका वकील जो दस्तावेज़ माँगेगा, वही यह है।
अक्सर पूछे जाने वाले प्रश्न
मेरी एप्लिकेशन केवल OpenAI / Anthropic / Gemini API को कॉल करती है। क्या जिम्मेदारी मेरी है या उनके?
दोनों ही। मॉडल प्रदाता सामान्य‑उद्देश्य मॉडल के दायित्व लेता है। आप उस AI सिस्टम के लिए जिम्मेदार हैं जो आपने बनाया है — पारदर्शिता नियम, प्रतिबंधित अनुप्रयोग नियंत्रण और आपके उपयोग‑केस पर लागू उच्च‑जोखिम दायित्व सहित।
ई‑कॉमर्स एप्लिकेशन में रेकमेंडेशन इंजन AI Act के दायरे में है?
एक AI सिस्टम होने के नाते सामान्य नियम (प्रतिबंधित अनुप्रयोग, AI साक्षरता) लागू होते हैं। मानक उत्पाद सिफ़ारिशें उच्च जोखिम नहीं हैं और क्योंकि उपयोगकर्ता चैटबॉट की तरह “इंटरैक्ट” नहीं करता, इसलिए अनुच्छेद 50 का खुलासा ट्रिगर नहीं होता। लेकिन यदि सिफ़ारिशें कमजोरियों का शोषण करती हैं — उदाहरण के लिए नाबालिगों को हेरफेर करने वाले पैटर्न — तो वह प्रतिबंधित क्षेत्र में आती है।
क्या मुझे अपने एप्लिकेशन में प्रत्येक कृत्रिम बुद्धिमत्ता द्वारा निर्मित छवि को टैग करना आवश्यक है?
मशीन द्वारा पढ़ी जा सकने वाली टैगिंग, आपके सिस्टम द्वारा उत्पन्न सामग्री के लिए अनिवार्य है — नए उत्पादों में पहले दिन से, मौजूदा उत्पादों में 2 दिसंबर 2026 से। दिखाई देने वाली टैग कुछ विशेष स्थितियों में उपयोगकर्ताओं (डिप्लॉयर) के लिए अनिवार्य है — वास्तविक व्यक्ति या घटनाओं के डीपफ़ेक और कृत्रिम बुद्धिमत्ता द्वारा लिखित सार्वजनिक हित के पाठ। एक कृत्रिम बुद्धिमत्ता अवतार निर्माता के लिए मेटाडाटा टैग अनिवार्य है; दिखाने योग्य टैग एक अच्छा अभ्यास है।
हम एक तुर्की कंपनी हैं जिसका यूरोपीय संघ में कोई कार्यालय नहीं है। क्या वे वास्तव में हमें दंडित कर सकते हैं?
यदि आपका आउटपुट यूरोपीय संघ में उपयोग किया जाता है, तो कानून आप पर लागू होता है और सदस्य राज्य प्राधिकरण यूरोपीय संघ के बाहर के प्रदाताओं के खिलाफ — ऐप स्टोर्स और यूरोपीय संघ-आधारित वितरकों के माध्यम से शामिल — कार्रवाई कर सकते हैं। यह सवाल कि प्रतिबंध एक छोटे कंपनी तक पहुँचेगा या नहीं, कानूनी नहीं बल्कि जोखिम का प्रश्न है — लेकिन "वे हमें नहीं ढूँढ़ पाएँगे" GDPR में स्थायी रणनीति नहीं बनी।
त्वचा या चेहरे के आकार का विश्लेषण करने वाला एक ब्यूटी ऐप "बायोमेट्रिक वर्गीकरण" है?
यह इस बात पर निर्भर करता है कि क्या निकाला जा रहा है। त्वचा टोन का पता लगाकर फाउंडेशन सुझाना आमतौर पर संरक्षित समूहों की वर्गीकरण नहीं है। चेहरे से जातीय मूल, स्वास्थ्य स्थिति या भावनाएँ निकालना एक अलग मामला है और प्रतिबंधित या प्रतिबंधित हो सकता है। यह वह स्थिति है जहाँ फीचर के पूर्ण डिज़ाइन का कानूनी परिणाम निर्धारित करता है।
यदि मैं एक कृत्रिम बुद्धिमत्ता फीचर विकसित करूँ और केवल यूरोपीय संघ के बाहर पेश करूँ?
तब वह कानून उस फीचर पर लागू नहीं होता — लेकिन भौगोलिक प्रतिबंध वास्तविक होना चाहिए (स्टोर की पहुंच, खाता क्षेत्र नियंत्रण), न कि केवल उपयोग शर्तों में एक पंक्ति से।