"Ми не європейська компанія, отже нас це не стосується" - найпоширеніше і найдорожче хибне прочитання Акта про ШІ. Стаття 2 охоплює постачальників і суб'єктів впровадження незалежно від того, де вони засновані. Місце реєстрації не є критерієм. Значення має те, де ваша система виводиться на ринок, де перебуває суб'єкт впровадження і - той універсальний пункт, який майже всі пропускають - де використовується результат.
Стаття 2(1)(c) поширює регламент на постачальників і суб'єктів впровадження з третіх країн, "коли результат, вироблений системою ШІ, використовується в Союзі". Компанія із Сан-Франциско без юридичної особи в ЄС, без серверів у ЄС і без персоналу в ЄС підпадає під дію в ту мить, коли клієнт у Дубліні користується тим, що виробляє її модель.
Сім способів опинитися в межах дії
| Ст. 2(1) | Хто | Що це запускає |
|---|---|---|
| (a) | Постачальники | Виведення системи ШІ чи моделі GPAI на ринок Союзу, незалежно від місця заснування |
| (b) | Суб'єкти впровадження | Заснування або перебування в Союзі |
| (c) | Постачальники і суб'єкти впровадження з третіх країн | Результат використовується в Союзі |
| (d) | Імпортери та дистриб'ютори | Виведення чужої системи на ринок Союзу |
| (e) | Виробники продукту | Виведення системи ШІ разом зі своїм продуктом під власною назвою чи торговельною маркою |
| (f) | Уповноважені представники | Діяльність у Союзі від імені постачальника з-поза ЄС |
| (g) | Особи, на яких впливає система | Ті, що перебувають у Союзі - саме їм належать права |
Випадки, які трапляються насправді
Американський SaaS із клієнтами в ЄС. Підпадає. Ви постачальник функцій ШІ, які випускаєте, а використання вашими клієнтами розміщує результат у Союзі. Реєстрація в Делавері не має значення. Деталі для SaaS.
Британська компанія після брекситу. Велика Британія тут є третьою країною, тож аналіз ідентичний американському: користувачі в ЄС означають підпадання. Власного відповідника цього закону Велика Британія не має, тож британські компанії отримують обов'язки без національного режиму, з яким їх можна було б узгодити.
Компанія з ЄС, що продає лише за межі ЄС. Усе одно підпадає як суб'єкт впровадження за 2(1)(b) щодо систем, якими користується сама, бо цей пункт залежить від місця заснування, а не від того, де клієнти. Ваші внутрішні інструменти ШІ охоплені, навіть якщо жоден клієнт не європеєць.
Компанія з-поза ЄС із персоналом у ЄС. Використання ШІ щодо цих працівників - це діяльність суб'єкта впровадження, що впливає на осіб у Союзі. Зазвичай це запускають HR-інструменти - а це водночас сфера з додатка III з найважчими обов'язками. Деталі щодо HR.
Обробляєте персональні дані з ЄС, але результат використовується деінде. Тут Акт про ШІ і GDPR розходяться. GDPR іде за персональними даними. Акт про ШІ іде за системою, ринком і результатом. Ви можете бути цілком у сфері дії GDPR і поза Актом про ШІ - або навпаки. Зіставлення для команд приватності.
Постачальникам систем високого ризику з-поза ЄС потрібен хтось у Союзі
Згідно зі статтею 22 постачальник, заснований у третій країні, має на підставі письмового мандата призначити уповноваженого представника, заснованого в Союзі, перш ніж надати систему ШІ високого ризику на ринку Союзу. Представник зберігає документацію, співпрацює з органами і може припинити мандат, якщо постачальник діє всупереч своїм обов'язкам.
Паралельна вимога для постачальників моделей ШІ загального призначення з третіх країн міститься у статті 54.
Це обов'язок, який команди з-поза ЄС виявляють останнім, бо він адміністративний, а не технічний - і він є передумовою доступу до ринку, а не формальністю, яку надолужують потім. Він діє лише тоді, коли те, що ви випускаєте, справді високого ризику, і це варто з'ясувати до пошуку представника.
Що справді поза сферою дії
| Виняток | Стаття | Де він закінчується |
|---|---|---|
| Військова сфера, оборона і національна безпека | 2(3) | Лише за виключного використання для цих цілей. Інструменти подвійного призначення не виключені |
| Наукові дослідження та розробки | 2(6) | Системи, розроблені та введені в експлуатацію виключно з метою наукових досліджень і розробок |
| Дослідження, випробування та розробка до виходу на ринок | 2(8) | Закінчується на випробуваннях у реальних умовах - і цілком, щойно ви виводите систему на ринок |
| Суто особисте, непрофесійне використання | 2(10) | Лише фізичні особи. Працівник, який використовує ШІ на роботі, цим не охоплений |
| Вільний і відкритий ШІ | 2(12) | Не застосовується, коли систему виводять на ринок як систему високого ризику або коли вона підпадає під статтю 5 чи статтю 50 |
Виняток для відкритого коду - той, на який посилаються найчастіше без підстав. Випуск моделі за ліберальною ліцензією не звільняє її, якщо її вводять в експлуатацію як систему високого ризику, якщо вона реалізує заборонену практику або якщо застосовуються обов'язки прозорості зі статті 50.
Підпадати - не те саме, що бути обтяженим
Саме це губиться. Сфера дії і категорія - два окремі питання, і майже кожна компанія з-поза ЄС, яка панікує через перше, виявляє, що друге необтяжливе.
Більшість охоплених SaaS-компаній з-поза ЄС виявляються постачальниками систем обмеженого або мінімального ризику. На практиці це означає: стаття 50, якщо ваш продукт розмовляє з користувачами, стаття 4 - обізнаність персоналу, і перевірка за статтею 5. Розділ III - оцінка відповідності, маркування CE, реєстрація в базі ЄС - застосовується лише тоді, коли те, що ви випускаєте, справді високого ризику за додатком III.
Те, що справді має значення для компанії з-поза ЄС, - це датована письмова позиція: які з ваших систем підпадають, за яким пунктом статті 2, у якій категорії і що з цього випливає. Саме про це питає європейська корпоративна закупівля, і це зазвичай робота на один день, а не програма відповідності.
Територіальну сферу дії визначає стаття 2 за фактами вашого впровадження, а не за тим, де стоять сервери. Хостинг у США вас зі сфери дії не виводить, а хостинг у ЄС сам собою до неї не вводить. Безкоштовна перевірка проходить через пункти статті 2, перш ніж дивитися на категорію, бо помилка у сфері дії псує все подальше.
Підпадаєте, але в якій категорії?
Підпадати - не те саме, що бути обтяженим. Безкоштовна перевірка спершу проходить пункти статті 2, а потім вашу категорію.
Почати безкоштовну перевіркуБез картки, без облікового запису. Повний звіт про прогалини від 59 €. Подивитися справжній звіт (англійською).
Самооцінка, не юридична консультація. Ця сторінка та звіт Reglynn - це структурована самооцінка на основі Акта про ШІ (Регламент 2024/1689 у редакції омнібуса від червня 2026 року). Вони показують, де ви ймовірно перебуваєте і що варто перевірити з кваліфікованим радником. Reglynn не є нотифікованим органом і не видає сертифікатів.
Як це зроблено. Звіти Reglynn генерує система ШІ, побудована на Claude від Anthropic, і перевіряє перед надсиланням. Reglynn є системою ШІ обмеженого ризику в розумінні статті 50; ми розкриваємо участь ШІ скрізь, де вона є, зокрема в нашому чат-асистенті. Наша власна самооцінка.