Blog

AB Закон про штучний інтелект набув чинності: Якщо ваш додаток використовує ШІ, у вас нові зобов’язання

K
Kaan Acar
10 вересня 2026 р.
0 хв читання
AB Закон про штучний інтелект набув чинності: Якщо ваш додаток використовує ШІ, у вас нові зобов’язання

2 серпня 2026 року велика частина Закону ЄС про штучний інтелект (EU AI Act) вже застосовується. Якщо у вашому застосунку або веб‑платформі є чат‑бот, ви генеруєте зображення або текст, пропонуєте товари, проводите аналіз обличчя, оцінюєте користувачів або викликаєте будь‑яку модель ШІ у фоні — і у вас є користувачі в Європейському Союзі — юридичні зобов’язання, яких не було в липні, тепер існують.

Ця стаття — не резюме закону. Це практичний посібник, написаний інженерами, які розробляють ці функції, для підприємців, власників продуктів та компаній, що використовують ШІ у своєму програмному забезпеченні. Він розповідає, що саме вас затримує, що відкладено, які штрафи можливі і що саме треба змінити у вашому продукті.

Ця стаття має лише інформативний характер і не є юридичною порадою. Для вашої конкретної ситуації проконсультуйтеся з адвокатом, який спеціалізується на законодавстві ЄС у сфері технологій.

Чи стосується це мене, якщо моя компанія не знаходиться в ЄС?

Якщо у вас є користувачі в ЄС, майже напевно — так. AI Act слідує моделі GDPR/KVKK: якщо результат роботи системи ШІ використовується в ЄС, закон застосовується і до компаній, розташованих поза межами ЄС. Тобто турецька, американська чи компанія зі Середземномор’я, чиї продукти можна завантажити в Німеччині, підпадає під дію. Визначальним є не юридична адреса вашої компанії, а місцезнаходження користувачів.

Що таке «система штучного інтелекту» — ширше, ніж ви думаєте

Закон класифікує будь‑яку машинну систему, яка на основі вхідних даних генерує вихід — передбачення, контент, рекомендацію чи рішення — як систему ШІ. До цього діапазону належать:

  • Чат‑боти та асистенти ШІ (включно з OpenAI, Anthropic, Google та відкритими моделями)
  • Генерація зображень, відео, аудіо чи тексту
  • Рекомендаційні двигуни («вам також може сподобатися…»)
  • Аналіз обличчя, шкіри, визначення типу тіла
  • Оцінка ризику шахрайства, кредитний скоринг, оцінка ризику
  • Відбір резюме та ранжування кандидатів
  • Голосові асистенти та транскрипція
  • Будь‑яка характеристика, визначена моделлю, а не вашим правилом

Якщо ви надсилаєте запит до API LLM і показуєте результат користувачеві, ви працюєте з системою ШІ.

Що діє станом на вересень 2026 року

З лютого 2025: заборонені практики та ШІ‑грамотність

Деякі використання повністю заборонені, і за них передбачені найвищі штрафи. Найбільш важливі для комерційних застосунків:

  • Маніпулятивні або оманливі техніки, що спотворюють поведінку користувача задля шкоди
  • Використання вразливостей певних груп (вік, інвалідність, економічний статус)
  • Соціальне оцінювання осіб
  • Розпізнавання емоцій у школах та на роботі
  • Виведення раси, політичних поглядів, релігії чи сексуальної орієнтації з біометричних даних
  • Масове збір обличчя з інтернету чи камер без конкретної мети

Крім того, кожна компанія, що постачає або використовує систему ШІ, зобов’язана забезпечити достатню ШІ‑грамотність своїх працівників. Це обов’язок роботодавця, а не продукту.

З серпня 2025: правила для постачальників загального призначення

Ці правила стосуються компаній, які навчають великі моделі (OpenAI, Google, Meta, Mistral тощо), а не тих, хто розробляє над ними продукти. Якщо ви лише донастроюєте існуючу модель під свій продукт, зазвичай ви не вважаєтеся постачальником GPAI — хоча при достатньо глибокій донастройці це може змінитися.

З 2 серпня 2026: вимоги прозорості (стаття 50) — головна проблема для застосунків

Чотири конкретних правила, які впливають на щоденні продукти:

1. Користувач повинен знати, що спілкується зі ШІ.
Якщо у вашому застосунку є чат‑бот, асистент або будь‑яка функція, що взаємодіє з людьми, має бути чітко зазначено, що співрозмовник — машина (за винятком випадків, коли це очевидно з контексту). Підтримка, яка представляє себе як «Еліф з відділу підтримки» без пояснення, що це бот, вже порушує вимоги.

2. Вміст, створений ШІ, має бути технічно позначений.
Якщо ваш продукт генерує зображення, відео, аудіо чи текст, вихідний матеріал повинен містити технічний маркер (metadata, водяний знак або аналог), що вказує на його синтетичну природу. Це зобов’язання постачальника генеративної системи. Якщо ви розробляєте функцію самостійно — ви відповідаєте за маркування; якщо використовуєте стороннє API — перевірте, які маркери додає постачальник і чи зберігає їх ваш конвеєр (перешкальовування, перекодування, скріншоти часто видаляють такі маркери).

3. Пояснення розпізнавання емоцій та біометричної категоризації.
Якщо ваш застосунок виводить емоції з обличчя, голосу чи тіла або класифікує людей, треба інформувати затронутих осіб. Додатки краси, здоров’я, фітнесу, знайомств і роздрібної торгівлі, що працюють з камерою, мають особливу увагу до цього пункту.

4. Позначення deepfake‑вмісту та текстів, створених ШІ для суспільного блага.
Користувачі (деплойери), які публікують контент, створений ШІ і схожий на реальних людей, місця чи події, зобов’язані позначити його як штучний. Якщо ШІ‑текст публікується з метою інформування громадськості і не проходив людську редактуру чи редакційну відповідальність, його теж треба позначити.

Кінцевий термін для існуючих продуктів: системи, які були на ринку до 2 серпня 2026, мають до 2 грудня 2026 для впровадження правил маркування контенту. Нові системи мають дотримуватись вимог з першого дня.

Відкладені вимоги — і чому вони все одно важливі

Найсерйозніша частина закону — повний режим для високоризикових систем ШІ (управління ризиками, управління даними, технічна документація, людський нагляд, оцінка відповідності) — була відкладена у пакеті «цифровий омнібус» 2025–2026. Актуальні дати:

  • 2 грудня 2027: Для категорій високого ризику, зазначених у Додатку III — найм і HR, кредитний скоринг, страхове ціноутворення, оцінка навчання та іспитів, доступ до базових послуг, біометрична ідентифікація, правоохоронні органи, міграція
  • 2 серпня 2028: Для вбудованого штучного інтелекту в продукти, які вже підпадають під регулювання безпеки продуктів ЄС (медичні пристрої, транспортні засоби, машини, іграшки)

Якщо ваш продукт виконує одну з цих функцій, відстрочка — це не амністія, а «дихальна пауза». Документація, яку вимагають ці зобов’язання (джерело навчальних даних, логування, тести на упередженість, дизайн людського втручання) — це те, що додається до системи місяцями. Команди, які лише зараз стартують, витратять лише невелику частину того, що витратять ті, хто почне в середині 2027 року.

Штрафи

  • За заборонені практики — 35 млн € або до 7 % глобального річного обороту
  • За більшість інших зобов’язань, включаючи правила прозорості — 15 млн € або до 3 %
  • За надання неправдивої інформації владі — 7,5 млн € або до 1 %

Для МСП та стартапів застосовується нижче з двох зазначених порогів. Санкції застосовуються в національних органах кожної держави‑члена; для моделей GPAI — безпосередньо в Європейському офісі штучного інтелекту.

Постачальник чи користувач? Чому це важливо

Закон накладає різні обов’язки залежно від вашої ролі:

  • Постачальник (provider): Ви розробили (або замовили розробку) систему ШІ і випустили її під своїм ім’ям. Більшість зобов’язань саме тут.
  • Користувач (deployer): Ви використовуєте систему ШІ у професійному контексті під своїм контролем.

Компанія, яка додає чат‑бот до власного застосунку, зазвичай є постачальником цього чат‑бота, навіть якщо модель походить від сторонньої компанії. Компанія, що користується готовим інструментом підбору персоналу, є користувачем. Багато організацій виконують обидві ролі одночасно. Визначення вашої ролі для кожної функції — перший крок будь‑якої перевірки відповідності.

Практичний чек‑лист для розробників та власників платформ

Зробіть цього місяця

  • Складіть інвентар всіх функцій ШІ у вашому продукті. Включіть сторонні API та SDK — якщо модель постачальника впливає на ваш застосунок, це вважається використанням.
  • Для кожної функції визначте: чи ви постачальник, чи користувач?
  • Перевірте, чи кожна функція чат‑бота має чітке повідомлення «ви спілкуєтеся зі штучним інтелектом».
  • Порівняйте ваш продукт з усіма категоріями заборонених практик. Особливу увагу приділіть механікам взаємодії з неповнолітніми та будь‑яким виведенню емоцій чи біометричних даних.
  • Переконайтеся, що ваша команда пройшла задокументоване навчання з грамотності у сфері ШІ. Достатньо короткої внутрішньої сесії з реєстрацією участі для старту.

Зробіть до 2 грудня 2026 р.

  • Для кожної функції, що генерує зображення, звук, відео або текст, застосуйте машинно‑читану маркування (C2PA‑метадані, водяні знаки постачальника або їх еквівалент) і переконайтеся, що мітка проходить через весь конвеєр зберігання та доставки.
  • Додайте видимі мітки користувачеві там, де потрібне розкриття deepfake‑або ШІ‑створеного контенту.
  • Оновіть політику конфіденційності та умови використання, включивши опис ШІ‑функцій, їх цілей та вищезазначені розкриття.

Заплануйте на 2027 р.

  • Якщо будь‑яка функція підпадає під категорії Додатку III (найм, кредит, освіта, страхування, базові послуги, біометрія), розпочніть підготовку документації високого ризику: джерела даних, оцінка моделі, логування, дизайн людського нагляду.
  • Призначте внутрішнього відповідального за відповідність ШІ. Перший запит регулятора завжди: «Хто відповідає?».

Як це змінює наш підхід до розробки ШІ‑функцій

У UmaySoftware вимоги AI Act тепер входять у фазу проєктування кожного проєкту, що містить ШІ, а не лише в кінцеву перевірку. Конкретно:

  • Пояснення та маркування проектуються в інтерфейсі ще на етапі wireframe, а не наклеюються потім.
  • Контент, створений ШІ, маркується в момент генерації, і мітка проходить тестування протягом усього конвеєра доставки.
  • Кожна ШІ‑функція передається з односторінковим записом: що робить модель, які дані вона бачить, хто постачальник, які законодавчі зобов’язання застосовуються, як людина може втрутитися.
  • Якщо сценарій використання клієнта наближається до категорії високого ризику, ми повідомляємо про це ще на етапі дослідження, до визначення бюджету.

Якщо у вас уже є ШІ‑функції в продукції і ви не впевнені, на якій стадії вони знаходяться, ми пропонуємо перевірку відповідності AI Act: інвентаризація ваших ШІ‑компонентів, їх класифікація за роллю та рівнем ризику, а також письмовий список «виправити до грудня» та «план на 2027». Це технічний аудит, а не юридична консультація — проте саме цей документ ваш юрист буде вимагати.

Запросити аудит →

Поширені запитання

Мій застосунок лише викликає API OpenAI / Anthropic / Gemini. Хто несе відповідальність — я чи вони?
Обидва. Постачальник моделі бере на себе зобов’язання щодо загального призначення моделі. Ви відповідаєте за створену вами ШІ‑систему — включаючи правила прозорості, контроль за забороненими практиками та високоризикові зобов’язання, що застосовуються до вашого сценарію використання.

Чи підпадає рекомендаційний движок в e‑commerce під AI Act?
Система ШІ підпадає під загальні правила (заборонені практики, грамотність у ШІ). Стандартні рекомендації товарів не вважаються високим ризиком і не активують статтю 50, якщо користувач не взаємодіє з ними, як у чат‑боті. Рекомендації, що експлуатують вразливості — наприклад, маніпуляція неповнолітніми — входять до забороненої категорії.

Чи потрібно маркувати кожне зображення, створене штучним інтелектом у моєму застосунку?
Мітка, придатна для машинного читання, є обов’язковою для контенту, створеного вашою системою — з першого дня для нових продуктів, а для існуючих — з 2 грудня 2026 року. Видима мітка є обов’язковою лише в окремих випадках для користувачів (деплойерів) — deepfake реальних людей чи подій та тексти загальнодержавного значення, написані штучним інтелектом. Для виробника аватарів ШІ метадані‑мітка обов’язкова; видима мітка — це краща практика.

Ми турецька компанія без офісу в ЄС. Чи можуть вони реально накласти штраф?
Якщо ваш продукт використовується в ЄС, закон застосовується до вас, і органи держав‑членів можуть вживати заходів проти постачальників поза ЄС — включаючи магазини застосунків і розповсюджувачів, розташованих у ЄС. Питання, чи досягне санкція саме вашої малої компанії, є питанням ризику, а не юридичної визначеності — але «вони нас не знайдуть» не є стійкою стратегією згідно GDPR.

Чи є застосунок краси, що аналізує шкіру або форму обличчя, «біометричною категоризацією»?
Залежить від того, що саме виводиться. Визначення відтінку шкіри для рекомендації тонального крему зазвичай не є категоризацією захищених груп. Виведення етнічного походження, стану здоров’я чи емоцій за допомогою обличчя — це інша справа і може бути обмежено або заборонено. У цьому випадку юридичний результат визначається повним дизайном функції.

А якщо я розроблю функцію ШІ і запропоную її лише поза межами ЄС?
Тоді закон не застосовується до цієї функції — але географічне обмеження має бути реальним (доступність у магазині, контроль регіону облікового запису), а не лише формальною фразою в умовах використання.

Теги

Про автора

K

Kaan Acar

Засновник

Інформація про статтю

Час читання0 min
Published10 вересня 2026 р.

Share