EU AI Act

EU AI Act: що і як робити бізнесу, який використовує AI-чатботи та асистентів

16 хв на прочитання
Наші послуги
Консультація

EU AI Act: що і як робити бізнесу, який використовує AI-чатботи та асистентів

Якщо ваш продукт спілкується з користувачем через чатбот, генерує тексти чи зображення або підказує рішення на основі штучного інтелекту, у вас з’явився новий регулятор — Європейський Союз. Регламент про штучний інтелект (AI Act) уже діє, його ключові правила застосовуються, а з серпня 2026 року запрацював механізм нагляду та штрафів. І найважливіше для більшості бізнесів: він працює екстериторіально. Компанія з Києва, Варшави чи Сан-Франциско підпадає під нього, щойно її AI-система використовується в ЄС. Нижче — практичний розбір від Dextra Law: що це за закон, коли що набирає чинності, хто під основним ударом і що конкретно перевірити вашому бізнесу вже зараз.

Що таке EU AI Act і чому він стосується вас

AI Act — це Регламент (ЄС) 2024/1689 Європейського Парламенту і Ради від 13 червня 2024 року, перший у світі комплексний закон про штучний інтелект. Оскільки це регламент, а не директива, він діє прямо в усіх державах — членах ЄС, без окремої імплементації національними парламентами.

Головне, чого не варто пропустити українському чи будь-якому іншому не-європейському бізнесу: закон прив’язаний не до місця реєстрації компанії, а до ринку. Він застосовується до постачальників (providers) і користувачів-впроваджувачів (deployers) AI-систем, якщо систему розміщують на ринку ЄС, вводять в експлуатацію в ЄС або якщо її результат використовується в ЄС. Тобто SaaS зі Львова з користувачами в Німеччині, застосунок із чатботом, доступний у Франції, чи агенція, що вбудовує AI-асистента для клієнта з ЄС, — усі в зоні дії.

Закон побудований за принципом ризику: що більшу шкоду потенційно може завдати AI-система, то суворіші вимоги. Саме тому першим кроком для будь-якого бізнесу є не «зробити все», а правильно визначити, у яку категорію потрапляє кожна ваша AI-система.

Чотири рівні ризику

Європейська Комісія виділяє чотири рівні, і від них залежить обсяг обов’язків.

  • Неприйнятний ризик — заборонені практики. Повністю заборонені системи: маніпуляція й введення в оману, що завдають шкоди; експлуатація вразливостей; соціальний скоринг; оцінка ймовірності скоєння злочину особою; неадресний скрапінг облич з інтернету чи камер для баз розпізнавання; розпізнавання емоцій на робочому місці та в закладах освіти; біометрична категоризація за захищеними ознаками; віддалена біометрична ідентифікація в реальному часі для правоохоронних органів у публічних місцях. Окремо додано заборону систем, що генерують матеріали сексуального насильства над дітьми та несанкціонований інтимний контент (так звані nudify-застосунки).
  • Високий ризик. Системи, що можуть серйозно вплинути на здоров’я, безпеку чи фундаментальні права: AI у критичній інфраструктурі, освіті, наймі й управлінні персоналом, доступі до основних послуг (наприклад, кредитний скоринг), правоохороні, міграції, правосудді, а також AI як компонент безпеки регульованих продуктів.
  • Обмежений ризик — ризик прозорості. Сюди потрапляє більшість чатботів і генеративного AI. Головна вимога — прозорість: людина має розуміти, що спілкується з машиною, а згенерований контент має бути марковано.
  • Мінімальний або відсутній ризик. Спам-фільтри, AI в іграх, рекомендаційні системи низького ризику. Спеціальних вимог немає — переважна більшість AI-систем на ринку саме тут.

Календар: коли що набирає чинності

Закон запускається поетапно. Дати нижче — це серце всієї теми, бо саме вони визначають, що вже обов’язкове, а що ще попереду. Врахуйте, що у 2026 році частину строків для систем високого ризику перенесли пакетом спрощення (так званий AI Omnibus, який набрав чинності 27 липня 2026 року).

ДатаЩо застосовується
1 серпня 2024Регламент набрав чинності — почався відлік перехідних періодів
2 лютого 2025Заборонені практики (заборони 1—8) та обов’язок із AI-грамотності персоналу
2 серпня 2025Правила для моделей загального призначення (GPAI), правила врядування та повноваження AI Office
2 серпня 2026Застосування основної маси правил; набувають чинності обов’язки прозорості (стаття 50) — розкриття чатботів, маркування AI-контенту, дипфейків; запускається нагляд і штрафи
Грудень 2026Набуває чинності заборона систем для генерації CSAM та несанкціонованого інтимного контенту (додана AI Omnibus)
2 грудня 2027Обов’язки для систем високого ризику зі сфер Annex III (біометрія, критична інфраструктура, освіта, найм, міграція тощо) — перенесено з серпня 2026
2 серпня 2028Обов’язки для систем високого ризику, вбудованих у регульовані продукти (Annex I) — ліфти, іграшки, медвироби тощо

Практичний висновок: якщо ваш бізнес — це чатбот, віртуальний асистент чи генеративний сервіс, ваша ключова дата — 2 серпня 2026 року, коли обов’язки прозорості стали такими, що їх можна вимагати й карати за невиконання. Це вже сталося, тож питання не в підготовці «на майбутнє», а в тому, чи ви відповідаєте вимогам сьогодні.

Хто під основним ударом

Найбільше нових обов’язків лягає на два типи учасників, і важливо розуміти, ким саме є ваша компанія в кожному конкретному продукті.

Постачальники (providers) — ті, хто розробляє AI-систему чи модель або випускає її під своїм брендом. Це і AI-стартапи, і будь-яка компанія, що робить власний чатбот під власною маркою, навіть якщо «під капотом» стоїть чужа модель.

Впроваджувачі (deployers) — ті, хто використовує AI-систему у своїй діяльності. Класичний бізнес, що поставив чатбот підтримки на сайт, інтегрував AI-асистента в застосунок чи використовує генеративний AI для маркетингу, — це deployer, і частина обов’язків прозорості лягає саме на нього.

Окрема категорія — постачальники моделей загального призначення (GPAI), як-от великі мовні моделі. Для них діють власні правила щодо технічної документації, прозорості та авторського права, чинні ще з серпня 2025 року. Більшість бізнесів самі моделі не роблять, але залежать від них — і тут з’являється практичне завдання: отримати від свого AI-провайдера все, що потрібно для власної відповідності.

Що робити web- і app-сервісам із чатботами та асистентами

Це найчисленніша категорія й водночас та, для якої закон дає відносно зрозумілий набір дій. Ключова норма — стаття 50 про прозорість. Ось що перевірити й впровадити.

  • Розкриття взаємодії з AI. Якщо користувач спілкується з чатботом чи голосовим асистентом, він має бути про це чітко поінформований — крім випадків, коли це очевидно з контексту. На практиці це помітне повідомлення на кшталт «Ви спілкуєтеся з віртуальним асистентом», а не дрібний рядок у політиці конфіденційності.
  • Маркування згенерованого контенту. Якщо ваш сервіс генерує тексти, зображення, аудіо чи відео, цей контент має бути позначено як штучно згенерований у машинозчитуваному форматі. Для дипфейків і зображень людей вимоги суворіші — потрібне видиме маркування.
  • Дипфейки та контент про суспільно важливі теми. Синтетичні зображення, аудіо чи відео, що імітують реальних людей або події, а також AI-тексти, опубліковані для інформування суспільства, мають бути чітко позначені.
  • Робота з провайдером моделі. Якщо ви використовуєте чужу модель, з’ясуйте, які інструменти маркування та документацію вона надає, і закладіть їх у свій продукт.
  • Перевірка на заборонене й високий ризик. Переконайтеся, що ваш сервіс не робить нічого із забороненого списку (наприклад, розпізнавання емоцій співробітників) і не потрапляє у сферу високого ризику (наприклад, скринінг кандидатів на роботу). Якщо потрапляє — обсяг обов’язків кардинально інший.
  • AI-грамотність команди. Обов’язок, чинний із лютого 2025 року: персонал, який працює з AI-системами, має мати достатній рівень розуміння їх можливостей і ризиків.

Що робити AI-компаніям і розробникам

Якщо AI — це ваш основний продукт, ви майже напевно провайдер, а можливо, і провайдер моделі загального призначення. Тут завдань більше.

  • Класифікуйте кожну систему за ризиком. Це фундамент. Від категорії залежить усе інше, і помилка в класифікації дорого коштує.
  • Для GPAI-моделей. Технічна документація, дотримання авторського права при навчанні, публічне резюме навчальних даних за шаблоном Комісії, а для моделей із системним ризиком — оцінка й пом’якшення таких ризиків. Тут корисний добровільний GPAI Code of Practice, опублікований у 2025 році.
  • Для систем високого ризику. Система управління якістю, оцінка відповідності, ведення логів, детальна технічна документація, людський нагляд, кіберстійкість і точність. Реєстрація в базі даних ЄС. Це довгий цикл — його готують заздалегідь, а не за місяць до дедлайну грудня 2027 року.
  • Прозорість за замовчуванням. Закладайте маркування контенту та розкриття AI-взаємодії в архітектуру продукту, а не «прикручуйте» пізніше.
  • Стежте за оновленнями. Комісія у 2026 році опублікувала гайдлайни щодо прозорості та готує кодекси практики з маркування AI-контенту. Регулювання рухається, і документи виходять регулярно.

Що перевірити класичному бізнесу

Найпоширеніша помилка нетехнологічних компаній — думати, що «AI Act не про нас». Насправді щойно ви поставили чатбот на сайт чи почали генерувати рекламні тексти нейромережею, ви стали впроваджувачем. Ось короткий аудит для звичайного бізнесу.

  • Складіть інвентар AI. Перелічіть усе, що торкається користувача: чатботи, AI-асистенти, генератори контенту, рекомендаційні системи, інструменти обробки звернень. Ви не можете керувати тим, чого не бачите.
  • Перевірте чатботи на розкриття. Кожен бот, що спілкується з клієнтами, має чесно повідомляти, що він — бот.
  • Перевірте згенерований контент. Зображення й відео від нейромереж у рекламі та комунікаціях можуть потребувати маркування, особливо якщо вони реалістичні або показують людей.
  • Особлива увага до HR і найму. AI для сортування резюме, оцінки чи ранжування кандидатів — це зона високого ризику. Тут потрібен зовсім інший рівень контролю.
  • Не використовуйте заборонене. Наприклад, системи розпізнавання емоцій працівників на робочому місці заборонені прямо.
  • Навчіть людей. Обов’язок AI-грамотності стосується і вас: команда має розуміти, з якими інструментами працює.
  • Пропишіть це в договорах. Якщо AI-функції вам надає підрядник, зафіксуйте у контракті, хто відповідає за відповідність AI Act і які гарантії дає провайдер.

Скільки коштує помилка

Штрафи в AI Act відчутні й прив’язані до глобального обороту. За використання заборонених практик — до 35 млн євро або до 7% світового річного обороту, залежно від того, що більше. За порушення інших обов’язків, зокрема щодо систем високого ризику й прозорості, — до 15 млн євро або до 3% обороту. За надання недостовірної інформації регуляторам — до 7,5 млн євро або 1% обороту. Для менших компаній передбачено нижчі стелі, але сам факт наявності штрафів такого масштабу показує, наскільки серйозно ЄС ставиться до нагляду.

Практичний план дій

  1. Інвентаризуйте. Складіть повний перелік AI-систем, які ви розробляєте або використовуєте, із зазначенням вашої ролі — провайдер чи впроваджувач.
  2. Класифікуйте. Визначте рівень ризику кожної системи: заборонена, висока, обмежена, мінімальна.
  3. Закрийте прозорість. Впровадьте розкриття чатботів і маркування згенерованого контенту — це вже обов’язково.
  4. Перевірте заборонене й високий ризик. Приберіть заборонені практики; для систем високого ризику почніть готувати документацію та оцінку відповідності завчасно.
  5. Наведіть лад у ланцюжку. Отримайте від провайдерів моделей документацію та інструменти маркування; пропишіть відповідальність у договорах.
  6. Навчіть команду. Забезпечте базову AI-грамотність співробітників.
  7. Задокументуйте. Зберігайте докази відповідності — це ваш захист у разі перевірки.

Як Dextra Law допомагає підготуватися до AI Act

AI Act — це та сфера, де ціна зволікання зростає з кожним місяцем, а помилка в класифікації системи здатна перетворити «легкий» обов’язок прозорості на повноцінний режим високого ризику. Ми допомагаємо бізнесу пройти цей шлях предметно:

  • AI-аудит і класифікація. Складаємо інвентар ваших AI-систем, визначаємо роль (провайдер чи впроваджувач) і рівень ризику кожної.
  • Дорожня карта відповідності. Готуємо перелік конкретних дій під ваші продукти й строки, а не абстрактні рекомендації.
  • Прозорість і документація. Формулюємо коректні розкриття для чатботів, політики маркування контенту та внутрішні регламенти.
  • Договори з підрядниками. Розподіляємо відповідальність за AI Act між вами й вашими провайдерами моделей та інтеграторами.
  • Супровід систем високого ризику. Готуємо документацію, оцінку відповідності та процеси нагляду для тих, хто працює в чутливих сферах.

Замість того щоб самостійно розбиратися в сотнях статей регламенту й гайдлайнах Комісії, ви отримуєте чітку відповідь на головне питання: що саме вашому бізнесу зробити, у якому порядку та до якого строку.

Часті запитання

Чи діє AI Act на компанії поза ЄС?

Так. Він застосовується, якщо AI-систему розміщують чи вводять в експлуатацію в ЄС або якщо її результат використовується в ЄС, незалежно від того, де зареєстрована компанія.

Я лише поставив чужий чатбот на сайт. Це мене стосується?

Так, у ролі впроваджувача. На вас лягає, зокрема, обов’язок прозорості — повідомляти користувача, що він спілкується з ботом, — а також потреба узгодити відповідальність із постачальником рішення.

Коли обов’язки прозорості стали обов’язковими?

З 2 серпня 2026 року, разом із запуском нагляду та штрафів. Це вже чинна вимога, а не майбутня.

Чи потрібно маркувати зображення й тексти, згенеровані AI?

Так. Згенерований контент має бути позначено машинозчитуваним способом, а дипфейки та певний контент, що інформує суспільство, — видимо марковано.

Що загрожує за порушення?

Штрафи до 35 млн євро або 7% світового обороту за заборонені практики й до 15 млн євро або 3% обороту за інші порушення, зокрема щодо прозорості та систем високого ризику.

Мій чатбот — це система високого ризику?

Зазвичай ні: типовий чатбот підтримки належить до обмеженого ризику з обов’язками прозорості. Але якщо він виконує функції зі сфер Annex III (наприклад, оцінює кандидатів на роботу), він може підпадати під високий ризик.

Що таке AI-грамотність і чи це обов’язково?

Це обов’язок із лютого 2025 року забезпечити, щоб персонал, який працює з AI, достатньо розумів його можливості та ризики. Стосується і провайдерів, і впроваджувачів.

Строки для систем високого ризику точно перенесли?

Так, пакетом AI Omnibus, що набрав чинності 27 липня 2026 року: для Annex III — до 2 грудня 2027 року, для вбудованих у продукти (Annex I) — до 2 серпня 2028 року. Обов’язки прозорості при цьому не переносили.

Готові привести AI-продукт у відповідність?

Команда Dextra Law проведе аудит ваших AI-систем, визначить рівень ризику й підготує чітку дорожню карту під вимоги AI Act — від розкриттів у чатботі до документації для систем високого ризику. Зв’яжіться з нами, щоб зрозуміти, що саме вашому бізнесу зробити вже сьогодні.

Залишились запитання?

Навіщо відкладати, опишіть свою проблему чи питання, звернувшись до нас, замовивши дзвінок, або зв'язавшись з нами через контакти зручним для вас способом!

Зв'язатись з нами
Консультація
Зверніть увагу

Ознайомтеся з цікавими юридичними статтями нашого сайту, які допоможуть вам зрозуміти складні правові питання та знайти відповіді на ваші юридичні потреби. 

0%

ОТРИМАТИ КОНСУЛЬТАЦІЮ

Наш фахівець зв’яжеться з вами та надасть детальну інформацію по вашим питанням.