Kary z aktu w sprawie AI UE dla firm: do 35 mln € lub 7% światowego obrotu
Akt w sprawie AI UE (rozporządzenie 2024/1689) to pierwsze na świecie kompleksowe prawo dotyczące AI i sięga daleko poza firmy europejskie. Dotyczy dostawców wprowadzających systemy AI na rynek UE oraz podmiotów stosujących AI w UE — w tym firmy z USA lub Wielkiej Brytanii, których wynik systemu AI jest wykorzystywany w Unii. Obowiązki skalują się według klasy ryzyka: pewne praktyki są całkowicie zakazane, systemy wysokiego ryzyka niosą rozległe wymogi dokumentacji, nadzoru i jakości, a kolejne systemy podlegają obowiązkom przejrzystości.
Reżim sankcji jest celowo podobny do RODO, powiązany ze światowym obrotem grupy, aby globalne firmy nie mogły traktować ekspozycji w UE jako błędu zaokrąglenia. Egzekwowanie jest podzielone między krajowe organy nadzoru rynku w każdym państwie członkowskim — Niemcy tworzą swoją krajową strukturę nadzoru — oraz Urząd ds. AI Komisji Europejskiej dla modeli AI ogólnego przeznaczenia. Niezgodne systemy mogą też być po prostu zakazane na rynku UE, co dla wielu firm boli mocniej niż jakakolwiek kara.
Firmy międzynarodowe wpadają w zakres przez swoją obecność w UE: klienci żądający dowodów zgodności w zamówieniach, kontrole nadzoru rynku przypadków wysokiego ryzyka jak selekcja HR czy scoring kredytowy, skargi osób dotkniętych oraz zgłoszenia incydentów. Ponieważ obowiązki wchodzą etapami według stałego kalendarza — zakazy już obowiązują, obowiązki wysokiego ryzyka nadchodzą — ekspozycja rośnie z czasem, a nie z momentem wykrycia.
Diese Sanktionen drohen konkret
Stosowanie zakazanych praktyk AI grozi karą do 35 mln € lub 7% globalnego rocznego obrotu.
AI wysokiego ryzyka podlega rozległym wymogom dotyczącym danych, przejrzystości i nadzoru człowieka zgodnie z załącznikiem III aktu UE w sprawie AI.
Systemy niezgodne nie mogą być wprowadzane do obrotu ani eksploatowane.
Häufige Fragen
Czy akt w sprawie AI UE dotyczy firm z siedzibą poza UE?
Tak. Akt w sprawie AI dotyczy dostawców wprowadzających systemy AI na rynek UE niezależnie od siedziby oraz dostawców i podmiotów stosujących spoza UE, gdy wynik systemu jest wykorzystywany w UE. Dostawcy objętych systemów spoza UE muszą zwykle wyznaczyć unijnego upoważnionego przedstawiciela, odzwierciedlając eksterytorialne podejście RODO.
Jak obliczane są kary z aktu w sprawie AI?
Kary są stopniowane według rodzaju naruszenia i wyrażone jako maksimum stałej kwoty lub procentu całkowitego światowego rocznego obrotu, w zależności od tego, która wartość jest wyższa. Najwyższy poziom — za stosowanie zakazanych praktyk AI — sięga 35 mln € lub 7% światowego obrotu; niższe poziomy dotyczą naruszeń innych obowiązków oraz podawania organom nieprawidłowych informacji.
Kto egzekwuje akt w sprawie AI w Niemczech?
Nadzór rynku jest zorganizowany krajowo: każde państwo członkowskie wyznacza organy nadzoru, a Niemcy tworzą swoją krajową strukturę egzekwowania w tym celu, podczas gdy Urząd ds. AI Komisji Europejskiej nadzoruje modele AI ogólnego przeznaczenia. Firmy powinny spodziewać się egzekwowania przez żądania dokumentacji, audyty i środki nadzoru rynku, obok presji ze strony unijnych klientów żądających zgodności w umowach.
Używamy tylko narzędzi AI stron trzecich — czy nadal możemy zostać ukarani?
Tak. Akt w sprawie AI nakłada obowiązki na podmioty stosujące, a nie tylko na twórców. Używanie systemu AI wysokiego ryzyka wymaga m.in. obsługiwania go zgodnie z instrukcjami dostawcy, zapewnienia nadzoru ludzkiego i odpowiednich danych wejściowych oraz monitorowania działania. Podmioty stosujące mogą też wejść w obowiązki dostawcy, jeśli istotnie zmodyfikują system lub wprowadzą go pod własną nazwą.