EU AI Act: що і як робити бізнесу, який використовує AI-чатботи та асистентів
Якщо ваш продукт спілкується з користувачем через чатбот, генерує тексти чи зображення або підказує рішення на основі штучного інтелекту, у вас з’явився новий регулятор — Європейський Союз. Регламент про штучний інтелект (AI Act) уже діє, його ключові правила застосовуються, а з серпня 2026 року запрацював механізм нагляду та штрафів. І найважливіше для більшості бізнесів: він працює екстериторіально. Компанія з Києва, Варшави чи Сан-Франциско підпадає під нього, щойно її AI-система використовується в ЄС. Нижче — практичний розбір від Dextra Law: що це за закон, коли що набирає чинності, хто під основним ударом і що конкретно перевірити вашому бізнесу вже зараз.
Що таке EU AI Act і чому він стосується вас
AI Act — це Регламент (ЄС) 2024/1689 Європейського Парламенту і Ради від 13 червня 2024 року, перший у світі комплексний закон про штучний інтелект. Оскільки це регламент, а не директива, він діє прямо в усіх державах — членах ЄС, без окремої імплементації національними парламентами.
Головне, чого не варто пропустити українському чи будь-якому іншому не-європейському бізнесу: закон прив’язаний не до місця реєстрації компанії, а до ринку. Він застосовується до постачальників (providers) і користувачів-впроваджувачів (deployers) AI-систем, якщо систему розміщують на ринку ЄС, вводять в експлуатацію в ЄС або якщо її результат використовується в ЄС. Тобто SaaS зі Львова з користувачами в Німеччині, застосунок із чатботом, доступний у Франції, чи агенція, що вбудовує AI-асистента для клієнта з ЄС, — усі в зоні дії.
Закон побудований за принципом ризику: що більшу шкоду потенційно може завдати AI-система, то суворіші вимоги. Саме тому першим кроком для будь-якого бізнесу є не «зробити все», а правильно визначити, у яку категорію потрапляє кожна ваша AI-система.
Чотири рівні ризику
Європейська Комісія виділяє чотири рівні, і від них залежить обсяг обов’язків.
- Неприйнятний ризик — заборонені практики. Повністю заборонені системи: маніпуляція й введення в оману, що завдають шкоди; експлуатація вразливостей; соціальний скоринг; оцінка ймовірності скоєння злочину особою; неадресний скрапінг облич з інтернету чи камер для баз розпізнавання; розпізнавання емоцій на робочому місці та в закладах освіти; біометрична категоризація за захищеними ознаками; віддалена біометрична ідентифікація в реальному часі для правоохоронних органів у публічних місцях. Окремо додано заборону систем, що генерують матеріали сексуального насильства над дітьми та несанкціонований інтимний контент (так звані nudify-застосунки).
- Високий ризик. Системи, що можуть серйозно вплинути на здоров’я, безпеку чи фундаментальні права: AI у критичній інфраструктурі, освіті, наймі й управлінні персоналом, доступі до основних послуг (наприклад, кредитний скоринг), правоохороні, міграції, правосудді, а також AI як компонент безпеки регульованих продуктів.
- Обмежений ризик — ризик прозорості. Сюди потрапляє більшість чатботів і генеративного AI. Головна вимога — прозорість: людина має розуміти, що спілкується з машиною, а згенерований контент має бути марковано.
- Мінімальний або відсутній ризик. Спам-фільтри, AI в іграх, рекомендаційні системи низького ризику. Спеціальних вимог немає — переважна більшість AI-систем на ринку саме тут.
Календар: коли що набирає чинності
Закон запускається поетапно. Дати нижче — це серце всієї теми, бо саме вони визначають, що вже обов’язкове, а що ще попереду. Врахуйте, що у 2026 році частину строків для систем високого ризику перенесли пакетом спрощення (так званий AI Omnibus, який набрав чинності 27 липня 2026 року).
| Дата | Що застосовується |
|---|---|
| 1 серпня 2024 | Регламент набрав чинності — почався відлік перехідних періодів |
| 2 лютого 2025 | Заборонені практики (заборони 1—8) та обов’язок із AI-грамотності персоналу |
| 2 серпня 2025 | Правила для моделей загального призначення (GPAI), правила врядування та повноваження AI Office |
| 2 серпня 2026 | Застосування основної маси правил; набувають чинності обов’язки прозорості (стаття 50) — розкриття чатботів, маркування AI-контенту, дипфейків; запускається нагляд і штрафи |
| Грудень 2026 | Набуває чинності заборона систем для генерації CSAM та несанкціонованого інтимного контенту (додана AI Omnibus) |
| 2 грудня 2027 | Обов’язки для систем високого ризику зі сфер Annex III (біометрія, критична інфраструктура, освіта, найм, міграція тощо) — перенесено з серпня 2026 |
| 2 серпня 2028 | Обов’язки для систем високого ризику, вбудованих у регульовані продукти (Annex I) — ліфти, іграшки, медвироби тощо |
Практичний висновок: якщо ваш бізнес — це чатбот, віртуальний асистент чи генеративний сервіс, ваша ключова дата — 2 серпня 2026 року, коли обов’язки прозорості стали такими, що їх можна вимагати й карати за невиконання. Це вже сталося, тож питання не в підготовці «на майбутнє», а в тому, чи ви відповідаєте вимогам сьогодні.
Хто під основним ударом
Найбільше нових обов’язків лягає на два типи учасників, і важливо розуміти, ким саме є ваша компанія в кожному конкретному продукті.
Постачальники (providers) — ті, хто розробляє AI-систему чи модель або випускає її під своїм брендом. Це і AI-стартапи, і будь-яка компанія, що робить власний чатбот під власною маркою, навіть якщо «під капотом» стоїть чужа модель.
Впроваджувачі (deployers) — ті, хто використовує AI-систему у своїй діяльності. Класичний бізнес, що поставив чатбот підтримки на сайт, інтегрував AI-асистента в застосунок чи використовує генеративний AI для маркетингу, — це deployer, і частина обов’язків прозорості лягає саме на нього.
Окрема категорія — постачальники моделей загального призначення (GPAI), як-от великі мовні моделі. Для них діють власні правила щодо технічної документації, прозорості та авторського права, чинні ще з серпня 2025 року. Більшість бізнесів самі моделі не роблять, але залежать від них — і тут з’являється практичне завдання: отримати від свого AI-провайдера все, що потрібно для власної відповідності.
Що робити web- і app-сервісам із чатботами та асистентами
Це найчисленніша категорія й водночас та, для якої закон дає відносно зрозумілий набір дій. Ключова норма — стаття 50 про прозорість. Ось що перевірити й впровадити.
- Розкриття взаємодії з AI. Якщо користувач спілкується з чатботом чи голосовим асистентом, він має бути про це чітко поінформований — крім випадків, коли це очевидно з контексту. На практиці це помітне повідомлення на кшталт «Ви спілкуєтеся з віртуальним асистентом», а не дрібний рядок у політиці конфіденційності.
- Маркування згенерованого контенту. Якщо ваш сервіс генерує тексти, зображення, аудіо чи відео, цей контент має бути позначено як штучно згенерований у машинозчитуваному форматі. Для дипфейків і зображень людей вимоги суворіші — потрібне видиме маркування.
- Дипфейки та контент про суспільно важливі теми. Синтетичні зображення, аудіо чи відео, що імітують реальних людей або події, а також AI-тексти, опубліковані для інформування суспільства, мають бути чітко позначені.
- Робота з провайдером моделі. Якщо ви використовуєте чужу модель, з’ясуйте, які інструменти маркування та документацію вона надає, і закладіть їх у свій продукт.
- Перевірка на заборонене й високий ризик. Переконайтеся, що ваш сервіс не робить нічого із забороненого списку (наприклад, розпізнавання емоцій співробітників) і не потрапляє у сферу високого ризику (наприклад, скринінг кандидатів на роботу). Якщо потрапляє — обсяг обов’язків кардинально інший.
- AI-грамотність команди. Обов’язок, чинний із лютого 2025 року: персонал, який працює з AI-системами, має мати достатній рівень розуміння їх можливостей і ризиків.
Що робити AI-компаніям і розробникам
Якщо AI — це ваш основний продукт, ви майже напевно провайдер, а можливо, і провайдер моделі загального призначення. Тут завдань більше.
- Класифікуйте кожну систему за ризиком. Це фундамент. Від категорії залежить усе інше, і помилка в класифікації дорого коштує.
- Для GPAI-моделей. Технічна документація, дотримання авторського права при навчанні, публічне резюме навчальних даних за шаблоном Комісії, а для моделей із системним ризиком — оцінка й пом’якшення таких ризиків. Тут корисний добровільний GPAI Code of Practice, опублікований у 2025 році.
- Для систем високого ризику. Система управління якістю, оцінка відповідності, ведення логів, детальна технічна документація, людський нагляд, кіберстійкість і точність. Реєстрація в базі даних ЄС. Це довгий цикл — його готують заздалегідь, а не за місяць до дедлайну грудня 2027 року.
- Прозорість за замовчуванням. Закладайте маркування контенту та розкриття AI-взаємодії в архітектуру продукту, а не «прикручуйте» пізніше.
- Стежте за оновленнями. Комісія у 2026 році опублікувала гайдлайни щодо прозорості та готує кодекси практики з маркування AI-контенту. Регулювання рухається, і документи виходять регулярно.
Що перевірити класичному бізнесу
Найпоширеніша помилка нетехнологічних компаній — думати, що «AI Act не про нас». Насправді щойно ви поставили чатбот на сайт чи почали генерувати рекламні тексти нейромережею, ви стали впроваджувачем. Ось короткий аудит для звичайного бізнесу.
- Складіть інвентар AI. Перелічіть усе, що торкається користувача: чатботи, AI-асистенти, генератори контенту, рекомендаційні системи, інструменти обробки звернень. Ви не можете керувати тим, чого не бачите.
- Перевірте чатботи на розкриття. Кожен бот, що спілкується з клієнтами, має чесно повідомляти, що він — бот.
- Перевірте згенерований контент. Зображення й відео від нейромереж у рекламі та комунікаціях можуть потребувати маркування, особливо якщо вони реалістичні або показують людей.
- Особлива увага до HR і найму. AI для сортування резюме, оцінки чи ранжування кандидатів — це зона високого ризику. Тут потрібен зовсім інший рівень контролю.
- Не використовуйте заборонене. Наприклад, системи розпізнавання емоцій працівників на робочому місці заборонені прямо.
- Навчіть людей. Обов’язок AI-грамотності стосується і вас: команда має розуміти, з якими інструментами працює.
- Пропишіть це в договорах. Якщо AI-функції вам надає підрядник, зафіксуйте у контракті, хто відповідає за відповідність AI Act і які гарантії дає провайдер.
Скільки коштує помилка
Штрафи в AI Act відчутні й прив’язані до глобального обороту. За використання заборонених практик — до 35 млн євро або до 7% світового річного обороту, залежно від того, що більше. За порушення інших обов’язків, зокрема щодо систем високого ризику й прозорості, — до 15 млн євро або до 3% обороту. За надання недостовірної інформації регуляторам — до 7,5 млн євро або 1% обороту. Для менших компаній передбачено нижчі стелі, але сам факт наявності штрафів такого масштабу показує, наскільки серйозно ЄС ставиться до нагляду.
Практичний план дій
- Інвентаризуйте. Складіть повний перелік AI-систем, які ви розробляєте або використовуєте, із зазначенням вашої ролі — провайдер чи впроваджувач.
- Класифікуйте. Визначте рівень ризику кожної системи: заборонена, висока, обмежена, мінімальна.
- Закрийте прозорість. Впровадьте розкриття чатботів і маркування згенерованого контенту — це вже обов’язково.
- Перевірте заборонене й високий ризик. Приберіть заборонені практики; для систем високого ризику почніть готувати документацію та оцінку відповідності завчасно.
- Наведіть лад у ланцюжку. Отримайте від провайдерів моделей документацію та інструменти маркування; пропишіть відповідальність у договорах.
- Навчіть команду. Забезпечте базову AI-грамотність співробітників.
- Задокументуйте. Зберігайте докази відповідності — це ваш захист у разі перевірки.
Як Dextra Law допомагає підготуватися до AI Act
AI Act — це та сфера, де ціна зволікання зростає з кожним місяцем, а помилка в класифікації системи здатна перетворити «легкий» обов’язок прозорості на повноцінний режим високого ризику. Ми допомагаємо бізнесу пройти цей шлях предметно:
- AI-аудит і класифікація. Складаємо інвентар ваших AI-систем, визначаємо роль (провайдер чи впроваджувач) і рівень ризику кожної.
- Дорожня карта відповідності. Готуємо перелік конкретних дій під ваші продукти й строки, а не абстрактні рекомендації.
- Прозорість і документація. Формулюємо коректні розкриття для чатботів, політики маркування контенту та внутрішні регламенти.
- Договори з підрядниками. Розподіляємо відповідальність за AI Act між вами й вашими провайдерами моделей та інтеграторами.
- Супровід систем високого ризику. Готуємо документацію, оцінку відповідності та процеси нагляду для тих, хто працює в чутливих сферах.
Замість того щоб самостійно розбиратися в сотнях статей регламенту й гайдлайнах Комісії, ви отримуєте чітку відповідь на головне питання: що саме вашому бізнесу зробити, у якому порядку та до якого строку.
Часті запитання
Так. Він застосовується, якщо AI-систему розміщують чи вводять в експлуатацію в ЄС або якщо її результат використовується в ЄС, незалежно від того, де зареєстрована компанія.
Так, у ролі впроваджувача. На вас лягає, зокрема, обов’язок прозорості — повідомляти користувача, що він спілкується з ботом, — а також потреба узгодити відповідальність із постачальником рішення.
З 2 серпня 2026 року, разом із запуском нагляду та штрафів. Це вже чинна вимога, а не майбутня.
Так. Згенерований контент має бути позначено машинозчитуваним способом, а дипфейки та певний контент, що інформує суспільство, — видимо марковано.
Штрафи до 35 млн євро або 7% світового обороту за заборонені практики й до 15 млн євро або 3% обороту за інші порушення, зокрема щодо прозорості та систем високого ризику.
Зазвичай ні: типовий чатбот підтримки належить до обмеженого ризику з обов’язками прозорості. Але якщо він виконує функції зі сфер Annex III (наприклад, оцінює кандидатів на роботу), він може підпадати під високий ризик.
Це обов’язок із лютого 2025 року забезпечити, щоб персонал, який працює з AI, достатньо розумів його можливості та ризики. Стосується і провайдерів, і впроваджувачів.
Так, пакетом AI Omnibus, що набрав чинності 27 липня 2026 року: для Annex III — до 2 грудня 2027 року, для вбудованих у продукти (Annex I) — до 2 серпня 2028 року. Обов’язки прозорості при цьому не переносили.
Готові привести AI-продукт у відповідність?
Команда Dextra Law проведе аудит ваших AI-систем, визначить рівень ризику й підготує чітку дорожню карту під вимоги AI Act — від розкриттів у чатботі до документації для систем високого ризику. Зв’яжіться з нами, щоб зрозуміти, що саме вашому бізнесу зробити вже сьогодні.
