Blog

Закон об искусственном интеллекте в Турции вступил в силу: новые обязательства, если ваше приложение использует ИИ.

K
Kaan Acar
10 сентября 2026 г.
0 мин чтения
Закон об искусственном интеллекте в Турции вступил в силу: новые обязательства, если ваше приложение использует ИИ.

2 августа 2026 года большая часть Закона ЕС об искусственном интеллекте (EU AI Act) начала применяться. Если в вашем приложении или веб‑платформе есть чат‑бот, вы генерируете изображения или текст, предлагаете товары, делаете анализ лица, оцениваете пользователей или вызываете любую модель ИИ в фоновом режиме — и у вас есть пользователь в Европейском союзе — юридические обязательства, которых не было в июле, теперь существуют.

Эта статья — не резюме закона. Это практическое руководство, написанное инженерами, разрабатывающими такие функции, для предпринимателей, владельцев продуктов и компаний, использующих ИИ в программном обеспечении. Оно расскажет, что сейчас вас связывает, что откладывается, какие штрафы возможны и что действительно нужно изменить в продукте.

Эта статья предназначена только для общего ознакомления, а не является юридической консультацией. Обратитесь к юристу, специализирующемуся на законодательстве ЕС в сфере технологий, для оценки вашей конкретной ситуации.

Если моя компания не находится в ЕС, меня это касается?

Если у вас есть пользователь в ЕС, почти наверняка — да. AI Act следует модели GDPR/KVKK: если результат системы ИИ используется в ЕС, закон применяется к компаниям за пределами ЕС. Турецкая, американская или компания из Персидского залива, чье приложение скачивается в Германии, подпадает под действие. Определяющим является местоположение ваших пользователей, а не юридический адрес вашей организации.

Что такое «система искусственного интеллекта» — шире, чем вы думаете

Закон считает любой машинный механизм, который на основе входных данных генерирует вывод — прогноз, контент, рекомендацию или решение — системой ИИ. На практике подпадают:

  • Чат‑боты и голосовые помощники (включая OpenAI, Anthropic, Google и модели с открытым кодом)
  • Функции генерации изображений, видео, аудио или текста
  • Рекомендательные движки («вам также может понравиться…»)
  • Анализ лица, кожи, определение типа телосложения
  • Оценка риска мошенничества, кредитный скоринг, оценка риска
  • Отбор резюме и ранжирование кандидатов
  • Голосовые ассистенты и транскрипция
  • Любая характеристика вывода, определяемая моделью, а не заранее заданным правилом

Если вы отправляете запрос к LLM‑API и показываете результат пользователю, вы эксплуатируете систему ИИ.

Что действует на данный момент (сентябрь 2026)

С февраля 2025 года: запрещённые практики и цифровая грамотность в области ИИ

Некоторые применения полностью запрещены, и за них предусмотрены самые высокие штрафы. Наиболее важные для коммерческих продуктов:

  • Манипулятивные или вводящие в заблуждение техники, искажающие поведение пользователя в ущерб ему
  • Эксплуатация уязвимостей определённых групп (возраст, инвалидность, экономическое положение)
  • Социальный скоринг людей
  • Распознавание эмоций в рабочих местах и школах
  • Вывод расы, политических взглядов, религии или сексуальной ориентации из биометрических данных
  • Сбор лиц без согласия из интернета или камер для создания баз данных распознавания лиц

Отдельно, каждая компания, предоставляющая или использующая систему ИИ, обязана обеспечить достаточную цифровую грамотность в области ИИ у своих сотрудников. Это обязанность работодателя, а не продукта.

С августа 2025 года: правила для поставщиков общих моделей

Эти правила касаются компаний, обучающих крупные модели (OpenAI, Google, Meta, Mistral и др.), а не разработчиков продуктов на их основе. Если вы донастраиваете существующую модель под свой продукт, обычно вы всё ещё не считаетесь поставщиком GPAI — но при достаточном масштабе можете подпасть под эти требования.

С 2 августа 2026 года: обязательства по прозрачности (статья 50) — главный вопрос для приложений

Четыре конкретных правила, затрагивающих повседневные продукты:

1. Пользователь должен знать, что общается с ИИ.
Если в вашем приложении есть чат‑бот, ассистент или любая функция, напрямую взаимодействующая с людьми, должно быть явно указано, что собеседник — машина (за исключением случаев, когда это очевидно из контекста). Поддержка, представляющаяся как «Элиф из службы поддержки» без указания, что это бот, уже нарушает требование.

2. Синтетический контент должен быть помечен технически.
Если ваш продукт генерирует изображения, видео, звук или текст, вывод должен содержать технический маркер — метаданные, водяной знак или аналог — сообщающий о синтетическом характере. Обязанность лежит на поставщике системы генерации. Если вы разработали функцию сами, маркировка — ваша задача; если вызываете сторонний API, проверьте, какие маркеры добавляет провайдер и сохраняются ли они в вашем конвейере (масштабирование, перекодирование и скриншоты часто удаляют такие метки).

3. Должно быть раскрыто распознавание эмоций и биометрическая категоризация.
Если приложение извлекает эмоции из лица, голоса или тела, либо классифицирует людей, затронутые лица должны быть информированы. Приложения красоты, здорового образа жизни, фитнеса, знакомств и розничной торговли, использующие анализ через камеру, должны внимательно изучить этот пункт.

4. Deepfake‑ы и тексты, созданные ИИ в общественных интересах, должны быть помечены.
Пользователи (деплойеры), публикующие контент, созданный ИИ и напоминающий реальных людей, места или события, обязаны пометить его как искусственный. Тексты, опубликованные в целях информирования общественности, если они не прошли человеческую редакцию и не несут редакционной ответственности, также должны быть отмечены.

Крайний срок для уже существующих продуктов: системы, находившиеся на рынке до 2 августа 2026, должны выполнить требование маркировки контента до 2 декабря 2026. Новые системы обязаны соблюдать правила с первого дня.

Отложенные требования — почему они всё равно важны

Самая тяжёлая часть закона — полный режим для высокорисковых систем ИИ (управление рисками, управление данными, техническая документация, человеческий надзор, оценка соответствия) — отложена в пакет «цифровой омнибус» 2025–2026 годов. Текущие даты:

  • 2 декабря 2027 г.: для категорий высокого риска, перечисленных в Приложении III — набор персонала и HR, кредитный скоринг, страховое ценообразование, оценка образования и экзаменов, доступ к базовым услугам, биометрическая идентификация, правоохранительные органы, миграция
  • 2 августа 2028 г.: для встроенного искусственного интеллекта в продуктах, уже подпадающих под законодательство ЕС о безопасности продукции (медицинские изделия, транспортные средства, машины, игрушки)

Если ваш продукт относится к одной из этих категорий, отсрочка — это не «прощение», а лишь небольшая передышка. Документация, требуемая этими обязательствами — источник обучающих данных, логирование, тесты на предвзятость, дизайн вмешательства человека — добавляется в систему за месяцы. Команды, начинающие сейчас, потратят лишь небольшую часть того, что потратят те, кто начнёт в середине 2027 года.

Штрафы

  • За запрещённые практики — 35 млн € или до 7 % мирового годового оборота
  • За большинство остальных обязательств, включая правила прозрачности — 15 млн € или до 3 %
  • За предоставление ложной информации властям — 7,5 млн € или до 1 %

Для МСП и стартапов применяется более низкая из двух сумм. Санкции налагаются национальными органами в каждой стране‑члене; для моделей GPAI — непосредственно в Европейском офисе искусственного интеллекта.

Поставщик или пользователь? Почему различие важно

Закон возлагает разные обязанности в зависимости от роли:

  • Поставщик (provider): вы разработали (или заказали разработку) систему ИИ и вывели её на рынок под своим именем. Большинство обязательств лежат на вас.
  • Пользователь (deployer): вы используете систему ИИ в профессиональном контексте в рамках своей компетенции.

Компания, добавляющая чат‑бот в своё приложение, обычно является поставщиком этого чат‑бота, даже если модель берётся у третьей стороны. Компания, использующая готовый инструмент отбора персонала — его пользователь. Многие организации совмещают обе роли для разных функций. Определить, в какой роли вы находитесь для каждой функции, — первый шаг любой проверки соответствия.

Практический чек‑лист для разработчиков и владельцев платформ

Сделайте в этом месяце

  • Составьте инвентарь всех функций ИИ в продукте. Учтите сторонние API и SDK — если модель поставщика влияет на решение в вашем приложении, это считается вашим.
  • Для каждой функции определите: поставщик мы или пользователь?
  • Проверьте, есть ли чёткое объявление «вы разговариваете с ИИ» в каждой функции чата.
  • Сравните ваш продукт со всеми категориями запрещённых практик. Особое внимание уделите механикам взаимодействия с несовершеннолетними и любой обработке эмоций или биометрических выводов.
  • Убедитесь, что ваша команда прошла документированное обучение по грамотности в области ИИ. Достаточно короткой внутренней сессии с протоколом участия для старта.

Сделайте до 2 декабря 2026 г.

  • Для каждой функции, генерирующей изображения, звук, видео или текст, внедрите машинно‑читаемую маркировку (метаданные C2PA, водяные знаки поставщика или их эквивалент) и подтвердите, что метка сохраняется во всех этапах хранения и доставки.
  • Добавьте видимые метки‑лейблы там, где требуется указание «deepfake» или «создано ИИ».
  • Обновите политику конфиденциальности и условия использования, включив в них описания функций ИИ, их целей и вышеуказанные раскрытия.

Запланируйте на 2027 г.

  • Если какая‑либо функция подпадает под категории Приложения III (набор персонала, кредит, образование, страхование, базовые услуги, биометрия), начните подготовку документации высокого риска: источники данных, оценка модели, логирование, дизайн человеческого надзора.
  • Назначьте внутреннего ответственного за соответствие ИИ. Первый вопрос регулятора всегда : «Кто отвечает?».

Как это меняет наш процесс разработки ИИ‑функций

В UmaySoftware требования AI Act теперь являются частью этапа проектирования любого проекта с ИИ, а не проверкой в конце. Конкретно:

  • Объяснения и метки проектируются в интерфейсе уже на этапе wireframe, а не наклеиваются позже.
  • Содержание, генерируемое ИИ, маркируется в момент создания и проверяется на протяжении всей цепочки поставки.
  • Каждая функция ИИ передаётся с одностраничным реестром: что делает модель, какие данные видит, кто поставщик, какие юридические обязательства применимы, как человек может вмешаться.
  • Если сценарий использования клиента приближается к категории высокого риска, мы сообщаем об этом уже на этапе исследования, до определения бюджета.

Если у вас уже есть ИИ‑функции в продакшене и вы не уверены, где вы находитесь, мы предлагаем обзор соответствия AI Act: мы инвентаризируем ваши ИИ‑компоненты, классифицируем их по роли и уровню риска и предоставляем письменный список «исправить до декабря» и «планировать на 2027». Это инженерный аудит, а не юридическое заключение — но именно этот документ ваш юрист будет требовать.

Запросить аудит →

Часто задаваемые вопросы

Моё приложение только вызывает API OpenAI / Anthropic / Gemini. Я отвечаю, или они?
Оба. Поставщик модели несёт обязательства по общим требованиям к модели. Вы отвечаете за систему ИИ, построенную вокруг этой модели — правила прозрачности, проверки запрещённых практик и обязательства высокого риска, применимые к вашему сценарию использования.

Является ли рекомендательная система в e‑commerce объектом AI Act?
Система рекомендаций считается ИИ‑системой, поэтому общие правила (запрещённые практики, грамотность в ИИ) применимы. Стандартные рекомендации обычно не относятся к высоким рискам и не активируют статью 50, поскольку пользователь не взаимодействует с ними как с чат‑ботом. Рекомендации, эксплуатирующие уязвимости — например, целенаправленно манипулирующие несовершеннолетними — попадают в категорию запрещённых практик.

Нужно ли помечать каждое изображение, созданное искусственным интеллектом в моём приложении?
Машиночитаемая маркировка обязательна для контента, генерируемого вашей системой — с первого дня для новых продуктов, а для существующих — с 2 декабря 2026 года. Видимая метка обязательна в определённых случаях для пользователей (деплойеров) — deepfake реальных людей или событий и тексты общественной пользы, написанные ИИ. Для производителя аватаров ИИ метка метаданных обязательна; видимая метка считается хорошей практикой.

Мы турецкая компания без офиса в ЕС. Могут ли действительно наложить штраф?
Если ваш вывод используется в ЕС, закон применяется к вам, и органы государств‑членов могут принимать меры против поставщиков из‑за пределов ЕС — включая магазины приложений и распределителей, базирующихся в ЕС. Вопрос, дойдёт ли санкция до небольшой компании, юридический — это вопрос риска, а не правовой невозможности, — но «нас не найдут» не является устойчивой стратегией в GDPR.

Приложение для красоты, анализирующее кожу или форму лица, считается «биометрической категоризацией»?
Зависит от того, что извлекается. Определение оттенка кожи для подбора тонального крема обычно не относится к категоризации защищённых групп. Вывод этнической принадлежности, состояния здоровья или эмоций по лицу — уже другое дело и может быть ограничено или запрещено. Здесь юридический результат определяется полной конструкцией функции.

А если я разработаю функцию ИИ и предложу её только за пределами ЕС?
Тогда закон к этой функции не применяется — но географическое ограничение должно быть реальным (доступность в магазине, проверки региона аккаунта), а не просто пунктом в условиях использования.

Теги

Об авторе

K

Kaan Acar

Основатель

Информация о статье

Время чтения0 min
Published10 сентября 2026 г.

Share