Територіальна сфера дії

Чи діє він поза межами ЄС?

"Ми не європейська компанія" - найдорожче хибне прочитання регламенту. Стаття 2 охоплює постачальників і суб'єктів впровадження незалежно від місця заснування - а універсальний пункт іде туди, де використовується результат.

Останнє оновлення 25 серпня 2026 · Регламент (ЄС) 2024/1689 у редакції омнібуса від червня 2026 року · Самооцінка, не юридична консультація

"Ми не європейська компанія, отже нас це не стосується" - найпоширеніше і найдорожче хибне прочитання Акта про ШІ. Стаття 2 охоплює постачальників і суб'єктів впровадження незалежно від того, де вони засновані. Місце реєстрації не є критерієм. Значення має те, де ваша система виводиться на ринок, де перебуває суб'єкт впровадження і - той універсальний пункт, який майже всі пропускають - де використовується результат.

Стаття 2(1)(c) поширює регламент на постачальників і суб'єктів впровадження з третіх країн, "коли результат, вироблений системою ШІ, використовується в Союзі". Компанія із Сан-Франциско без юридичної особи в ЄС, без серверів у ЄС і без персоналу в ЄС підпадає під дію в ту мить, коли клієнт у Дубліні користується тим, що виробляє її модель.

Сім способів опинитися в межах дії

Ст. 2(1)ХтоЩо це запускає
(a)ПостачальникиВиведення системи ШІ чи моделі GPAI на ринок Союзу, незалежно від місця заснування
(b)Суб'єкти впровадженняЗаснування або перебування в Союзі
(c)Постачальники і суб'єкти впровадження з третіх країнРезультат використовується в Союзі
(d)Імпортери та дистриб'юториВиведення чужої системи на ринок Союзу
(e)Виробники продуктуВиведення системи ШІ разом зі своїм продуктом під власною назвою чи торговельною маркою
(f)Уповноважені представникиДіяльність у Союзі від імені постачальника з-поза ЄС
(g)Особи, на яких впливає системаТі, що перебувають у Союзі - саме їм належать права

Випадки, які трапляються насправді

Американський SaaS із клієнтами в ЄС. Підпадає. Ви постачальник функцій ШІ, які випускаєте, а використання вашими клієнтами розміщує результат у Союзі. Реєстрація в Делавері не має значення. Деталі для SaaS.

Британська компанія після брекситу. Велика Британія тут є третьою країною, тож аналіз ідентичний американському: користувачі в ЄС означають підпадання. Власного відповідника цього закону Велика Британія не має, тож британські компанії отримують обов'язки без національного режиму, з яким їх можна було б узгодити.

Компанія з ЄС, що продає лише за межі ЄС. Усе одно підпадає як суб'єкт впровадження за 2(1)(b) щодо систем, якими користується сама, бо цей пункт залежить від місця заснування, а не від того, де клієнти. Ваші внутрішні інструменти ШІ охоплені, навіть якщо жоден клієнт не європеєць.

Компанія з-поза ЄС із персоналом у ЄС. Використання ШІ щодо цих працівників - це діяльність суб'єкта впровадження, що впливає на осіб у Союзі. Зазвичай це запускають HR-інструменти - а це водночас сфера з додатка III з найважчими обов'язками. Деталі щодо HR.

Обробляєте персональні дані з ЄС, але результат використовується деінде. Тут Акт про ШІ і GDPR розходяться. GDPR іде за персональними даними. Акт про ШІ іде за системою, ринком і результатом. Ви можете бути цілком у сфері дії GDPR і поза Актом про ШІ - або навпаки. Зіставлення для команд приватності.

Постачальникам систем високого ризику з-поза ЄС потрібен хтось у Союзі

Згідно зі статтею 22 постачальник, заснований у третій країні, має на підставі письмового мандата призначити уповноваженого представника, заснованого в Союзі, перш ніж надати систему ШІ високого ризику на ринку Союзу. Представник зберігає документацію, співпрацює з органами і може припинити мандат, якщо постачальник діє всупереч своїм обов'язкам.

Паралельна вимога для постачальників моделей ШІ загального призначення з третіх країн міститься у статті 54.

Це обов'язок, який команди з-поза ЄС виявляють останнім, бо він адміністративний, а не технічний - і він є передумовою доступу до ринку, а не формальністю, яку надолужують потім. Він діє лише тоді, коли те, що ви випускаєте, справді високого ризику, і це варто з'ясувати до пошуку представника.

Що справді поза сферою дії

ВинятокСтаттяДе він закінчується
Військова сфера, оборона і національна безпека2(3)Лише за виключного використання для цих цілей. Інструменти подвійного призначення не виключені
Наукові дослідження та розробки2(6)Системи, розроблені та введені в експлуатацію виключно з метою наукових досліджень і розробок
Дослідження, випробування та розробка до виходу на ринок2(8)Закінчується на випробуваннях у реальних умовах - і цілком, щойно ви виводите систему на ринок
Суто особисте, непрофесійне використання2(10)Лише фізичні особи. Працівник, який використовує ШІ на роботі, цим не охоплений
Вільний і відкритий ШІ2(12)Не застосовується, коли систему виводять на ринок як систему високого ризику або коли вона підпадає під статтю 5 чи статтю 50

Виняток для відкритого коду - той, на який посилаються найчастіше без підстав. Випуск моделі за ліберальною ліцензією не звільняє її, якщо її вводять в експлуатацію як систему високого ризику, якщо вона реалізує заборонену практику або якщо застосовуються обов'язки прозорості зі статті 50.

Підпадати - не те саме, що бути обтяженим

Саме це губиться. Сфера дії і категорія - два окремі питання, і майже кожна компанія з-поза ЄС, яка панікує через перше, виявляє, що друге необтяжливе.

Більшість охоплених SaaS-компаній з-поза ЄС виявляються постачальниками систем обмеженого або мінімального ризику. На практиці це означає: стаття 50, якщо ваш продукт розмовляє з користувачами, стаття 4 - обізнаність персоналу, і перевірка за статтею 5. Розділ III - оцінка відповідності, маркування CE, реєстрація в базі ЄС - застосовується лише тоді, коли те, що ви випускаєте, справді високого ризику за додатком III.

Те, що справді має значення для компанії з-поза ЄС, - це датована письмова позиція: які з ваших систем підпадають, за яким пунктом статті 2, у якій категорії і що з цього випливає. Саме про це питає європейська корпоративна закупівля, і це зазвичай робота на один день, а не програма відповідності.

Територіальну сферу дії визначає стаття 2 за фактами вашого впровадження, а не за тим, де стоять сервери. Хостинг у США вас зі сфери дії не виводить, а хостинг у ЄС сам собою до неї не вводить. Безкоштовна перевірка проходить через пункти статті 2, перш ніж дивитися на категорію, бо помилка у сфері дії псує все подальше.

Підпадаєте, але в якій категорії?

Підпадати - не те саме, що бути обтяженим. Безкоштовна перевірка спершу проходить пункти статті 2, а потім вашу категорію.

Почати безкоштовну перевірку

Без картки, без облікового запису. Повний звіт про прогалини від 59 €. Подивитися справжній звіт (англійською).

Самооцінка, не юридична консультація. Ця сторінка та звіт Reglynn - це структурована самооцінка на основі Акта про ШІ (Регламент 2024/1689 у редакції омнібуса від червня 2026 року). Вони показують, де ви ймовірно перебуваєте і що варто перевірити з кваліфікованим радником. Reglynn не є нотифікованим органом і не видає сертифікатів.

Як це зроблено. Звіти Reglynn генерує система ШІ, побудована на Claude від Anthropic, і перевіряє перед надсиланням. Reglynn є системою ШІ обмеженого ризику в розумінні статті 50; ми розкриваємо участь ШІ скрізь, де вона є, зокрема в нашому чат-асистенті. Наша власна самооцінка.