EU:n tekoälyasetus
EU:n tekoälyasetus selitettynä: mitä se vaatii sinulta
EU:n tekoälyasetus jakaa tekoälyn riskiluokkiin ja asettaa velvoitteita niiden mukaan. Näin luet asetuksen aikataulun oikein ja tunnistat, mikä koskee sinua.
Lyhyt vastaus
EU:n tekoälyasetus (EU) 2024/1689 on riskiperusteinen tuotesääntely, joka kieltää muutamat tekoälyn käyttötavat kokonaan, asettaa raskaat vaatimukset korkean riskin järjestelmille ja vaatii muilta lähinnä läpinäkyvyyttä. Se ei kiellä tekoälyn käyttöä eikä säätele yksityishenkilön omaa harrastuskäyttöä. Velvoitteet ovat tulleet voimaan porrastetusti vuodesta 2025 alkaen, ja korkean riskin järjestelmien aikatauluja siirrettiin myöhemmäksi vuonna 2026.
Sisällys
- Mitä tekoälyasetus sääntelee ja mitä se ei sääntele
- Riskiperusteinen rakenne: neljä luokkaa
- Yleiskäyttöiset tekoälymallit ja niiden velvoitteet
- Läpinäkyvyysvelvoite: chatbotista kertominen ja sisällön merkitseminen
- Aikataulu: mikä velvoite on voimassa milloin
- Mitä tämä tarkoittaa sinulle
- Tekoälylukutaito, valvonta ja seuraamukset
- Mitä tekoälyasetus ei tee
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Tekoälyasetuksesta puhutaan usein niin, että kuulija jää epävarmaksi siitä, onko hän itse tekemässä jotain laitonta, kun käyttää chattibottia työssään. Suurimmalle osalle vastaus on ei. Asetus kohdistaa raskaimmat velvoitteensa hyvin kapeaan joukkoon käyttötapauksia, ja kaikkeen muuhun se soveltaa kevyttä läpinäkyvyyssääntöä tai ei mitään.
Tämä artikkeli kertoo, miten asetus on rakennettu, mitä velvoitteita siitä seuraa tavalliselle käyttäjälle, sisällöntuottajalle ja pienyrittäjälle, ja missä aikataulussa asiat tulevat voimaan. Aikatauluosio on syytä lukea tarkkaan, koska julkisuudessa liikkuu edelleen vanhentuneita päivämääriä.
Teksti on yleistä tietoa lainsäädännön rakenteesta, ei oikeudellista neuvontaa. Jos yrityksesi tekee jotain, joka voisi osua korkean riskin luokkaan, kysy juristilta.
Mitä tekoälyasetus sääntelee ja mitä se ei sääntele
Asetus (EU) 2024/1689 on rakennettu samalla logiikalla kuin lelujen tai lääkinnällisten laitteiden turvallisuussääntely. Se kohtelee tekoälyjärjestelmää tuotteena, joka saatetaan markkinoille, ja asettaa vaatimuksia sen mukaan, kuinka paljon vahinkoa tuote voi aiheuttaa ihmisten terveydelle, turvallisuudelle tai perusoikeuksille.
Tästä seuraa kolme asiaa, jotka yllättävät. Ensinnäkin sama malli voi olla säänneltyä yhdessä käytössä ja täysin sääntelemätöntä toisessa: kielimalli, joka kirjoittaa markkinointitekstiä, ei ole korkean riskin järjestelmä, mutta sama malli työhakemusten seulonnassa on. Toiseksi vastuu jakautuu ketjussa. Asetus erottaa tarjoajan (se joka kehittää ja saattaa markkinoille) ja käyttöönottajan (se joka käyttää järjestelmää omassa toiminnassaan), ja velvoitteet ovat eri. Kolmanneksi asetus ei ota kantaa siihen, mikä on hyvää tai huonoa sisältöä.
Soveltamisalan ulkopuolelle jäävät muun muassa sotilaskäyttö, tieteellinen tutkimus- ja kehitystyö ennen markkinoille saattamista sekä luonnollisen henkilön puhtaasti henkilökohtainen ja ei-ammatillinen käyttö. Kun kirjoitat kotona runon tekoälyllä, asetus ei kosketa sinua tarjoajana tai käyttöönottajana. Kun teet saman työnantajasi laskuun asiakkaalle, tilanne on eri.
Riskiperusteinen rakenne: neljä luokkaa
Koko asetus lepää yhden jaon varassa.
Kielletyt käytännöt. Artikla 5 luettelee tekoälyn käyttötavat, jotka ovat kokonaan kiellettyjä EU:ssa. Näitä ovat esimerkiksi alitajuiseen tai manipuloivaan vaikuttamiseen perustuvat järjestelmät, jotka aiheuttavat merkittävää haittaa, haavoittuvassa asemassa olevien ryhmien hyväksikäyttö, viranomaisten yleinen sosiaalinen pisteytys, kasvokuvien kohdentamaton haravointi kasvojentunnistustietokantojen rakentamiseksi ja tunnetilojen päättely työpaikalla tai oppilaitoksessa. Heinäkuussa 2026 voimaan tulleella muutoksella listalle lisättiin ilman suostumusta tehtyjen intiimikuvien ja lasten seksuaalista hyväksikäyttöä esittävän aineiston tuottamiseen tarkoitetut järjestelmät.
Korkea riski. Kaksi reittiä johtaa tähän luokkaan. Liitteen I mukaan järjestelmä on korkean riskin, jos se on tuotteen turvallisuuskomponentti alalla, jota EU:n tuoteturvallisuuslainsäädäntö jo sääntelee (koneet, hissit, lelut, lääkinnälliset laitteet). Liitteen III mukaan järjestelmä on korkean riskin käyttötarkoituksensa perusteella: rekrytointi ja työntekijöiden arviointi, oppilasvalinta ja arvostelu, luotto- ja vakuutuspäätökset, kriittinen infrastruktuuri, lainvalvonta, rajavalvonta, oikeudenkäyttö. Tähän luokkaan liittyvät asetuksen raskaimmat vaatimukset: riskienhallintajärjestelmä, aineiston laadunhallinta, tekninen dokumentaatio, lokitus, ihmisen suorittama valvonta ja vaatimustenmukaisuuden arviointi.
Läpinäkyvyysriski. Artikla 50 koskee järjestelmiä, jotka ovat vuorovaikutuksessa ihmisten kanssa tai tuottavat synteettistä sisältöä. Velvoite on kevyt: kerro totuus siitä, mitä käyttäjä katsoo tai kenen kanssa hän puhuu.
Minimaalinen riski. Kaikki muu. Roskapostisuodattimet, suositusjärjestelmät, kääntimet, pelien tekoäly. Asetus ei aseta näille velvoitteita, vaan kannustaa vapaaehtoisiin käytännesääntöihin.
Riskiluokka ei määräydy tekniikasta vaan käyttötarkoituksesta. Sama kielimalli voi olla sääntelemätön kirjoitusapuri ja korkean riskin järjestelmä sen mukaan, mihin päätökseen sen tulos syötetään.
Yleiskäyttöiset tekoälymallit ja niiden velvoitteet
Riskiluokkien rinnalla asetuksessa on oma lukunsa yleiskäyttöisille tekoälymalleille (general-purpose AI, GPAI). Ne ovat malleja, jotka on opetettu laajalla aineistolla ja jotka soveltuvat moneen tehtävään. Suuret kielimallit ovat tyypillinen esimerkki.
GPAI-mallin tarjoajan pitää laatia ja pitää ajan tasalla tekninen dokumentaatio, antaa tiedot niille kehittäjille, jotka rakentavat mallin päälle omia järjestelmiään, noudattaa EU:n tekijänoikeuslainsäädäntöä ja julkaista riittävän yksityiskohtainen tiivistelmä opetusaineistosta. Avoimen lisenssin malleille osa velvoitteista on kevyempi.
Jos mallilla arvioidaan olevan systeeminen riski, velvoitteet kasvavat: mallin arviointi, vastakkaisasetelmatestaus, systeemisten riskien seuranta ja vakavista poikkeamista ilmoittaminen. Tämä osa asetusta tuli sovellettavaksi 2.8.2025. Ennen sitä markkinoille tuoduilla malleilla on siirtymäaika 2.8.2027 asti.
Käytännön merkitys tavalliselle käyttäjälle on välillinen. GPAI-velvoitteet kohdistuvat mallin tarjoajaan, eivät sinuun. Ne kuitenkin selittävät, miksi mallitoimittajat julkaisevat aiempaa enemmän dokumentaatiota ja opetusaineistotiivistelmiä.
Läpinäkyvyysvelvoite: chatbotista kertominen ja sisällön merkitseminen
Artikla 50 on se osa asetusta, joka koskee eniten tavallista sivustoa ja pientä yritystä. Se sisältää neljä eri velvoitetta eri toimijoille.
Jos tarjoat järjestelmää, joka keskustelee ihmisen kanssa, käyttäjälle pitää kertoa, että vastapuoli on tekoäly. Poikkeus koskee tilanteita, joissa asia on ilmeinen tavanomaisen tarkkaavaiselle ihmiselle.
Jos tarjoat järjestelmää, joka tuottaa synteettistä ääntä, kuvaa, videota tai tekstiä, tulos pitää merkitä koneluettavassa muodossa niin, että sen keinotekoisuus on havaittavissa. Merkintä tarkoittaa esimerkiksi metatietoja tai vesileimoja, ei näkyvää tekstiä. Velvoitteesta on poikkeuksia: lyhyet katkelmat, lähdekoodi, koneiden välinen liikenne ja tavanomainen editointiapu, joka ei muuta sisältöä olennaisesti.
Jos otat käyttöön järjestelmän, joka tuottaa tai muokkaa syväväärennöksiä, sisältö pitää merkitä käyttäjälle näkyvästi tai kuuluvasti. Taiteellisiin, satiirisiin ja fiktiivisiin teoksiin riittää maininta tavalla, joka ei pilaa teoksen katselukokemusta.
Jos julkaiset tekoälyllä tuotettua tekstiä yleiseen etuun liittyvästä asiasta yleisölle tiedottamista varten, teksti pitää merkitä. Velvoite ei koske tekstiä, joka on käynyt läpi ihmisen tekemän tarkastuksen ja jonka sisällöstä joku kantaa toimituksellisen vastuun.
Artiklaa 50 sovelletaan 2.8.2026 alkaen. Ennen sitä markkinoille tuotujen generatiivisten järjestelmien koneluettavaa merkintää koskeva velvoite alkaa 2.12.2026. Jo aiemmin tuotettua sisältöä ei tarvitse merkitä takautuvasti. Merkintöjen lukemisesta ja niiden rajoista kerrotaan artikkelissa tekoälysisällön tunnistaminen.
Aikataulu: mikä velvoite on voimassa milloin
Asetus tuli voimaan 1.8.2024, mutta velvoitteet alkoivat porrastetusti. Aikataulua myös muutettiin kesken matkan: asetus (EU) 2026/1744, jota kutsutaan tekoälyä koskevaksi digitaalialan koontiasetukseksi, julkaistiin 24.7.2026 ja tuli voimaan 27.7.2026. Se siirsi korkean riskin järjestelmien velvoitteita myöhemmäksi. Alkuperäiset päivämäärät 2.8.2026 (liite III) ja 2.8.2027 (liite I) eivät siis enää pidä paikkaansa.
| Päivämäärä | Mitä alkaa soveltaa |
|---|---|
| 1.8.2024 | Asetus tulee voimaan |
| 2.2.2025 | Kielletyt käytännöt, tekoälylukutaito, määritelmät |
| 2.8.2025 | GPAI-mallien velvoitteet, hallintorakenne, seuraamussäännökset |
| 2.8.2026 | Asetuksen loppuosa, mukaan lukien artiklan 50 läpinäkyvyysvelvoitteet |
| 2.12.2026 | Uusi kielto (intiimikuvat ja hyväksikäyttöaineisto) sekä merkintävelvoite vanhoille generatiivisille järjestelmille |
| 2.8.2027 | Ennen 2.8.2025 markkinoille tuodut GPAI-mallit, sääntelyn testiympäristöt |
| 2.12.2027 | Liitteen III korkean riskin järjestelmät (luku III) |
| 2.8.2028 | Liitteen I tuoteturvallisuuteen kytkeytyvät korkean riskin järjestelmät |
Muutoksen syyksi kerrottiin, että yhdenmukaistetut standardit korkean riskin järjestelmille eivät olleet valmiita ja jäsenvaltioiden valvontarakenteet olivat kesken. Sama muutosasetus keventi myös pienten ja keskisuurten yritysten dokumentaatiovaatimuksia. Aikataulu on siis osoittautunut liikkuvaksi, ja päivämäärät kannattaa tarkistaa alkuperäisestä säädöstekstistä ennen kuin rakentaa suunnitelmia niiden varaan.
Mitä tämä tarkoittaa sinulle
Tämä osio kääntää asetuksen rooleiksi. Taulukko on tiivistys, ei tyhjentävä luettelo.
| Rooli | Mitä asetus vaatii sinulta | Mitä se ei vaadi |
|---|---|---|
| Yksityishenkilö, joka käyttää tekoälyä omiin asioihin | Ei mitään. Puhtaasti henkilökohtainen ja ei-ammatillinen käyttö on soveltamisalan ulkopuolella | Ei merkintöjä omiin kuviin, ei ilmoituksia, ei dokumentaatiota |
| Sisällöntuottaja, joka julkaisee tekoälyaineistoa | Syväväärennösten näkyvä merkintä. Tekoälytekstin merkintä, jos aihe on yleisen edun kannalta merkityksellinen eikä tekstillä ole ihmisen toimituksellista vastuuta | Ei velvollisuutta merkitä jokaista tekoälyavusteista virkettä. Tavanomainen editointiapu on rajattu ulos |
| Pienyrittäjä, joka käyttää tekoälyä asiakaspalvelussa | Kerro asiakkaalle, että hän keskustelee tekoälyn kanssa. Varmista, että ihminen on tavoitettavissa. Pidä kirjaa siitä, mitä tietoja bottiin syötetään | Ei vaatimustenmukaisuuden arviointia eikä CE-merkintää, jos botti vain vastaa kysymyksiin eikä tee luokan III päätöksiä |
| Työnantaja, joka käyttää tekoälyä henkilöstöasioissa | Rekrytoinnin seulonta ja työntekijöiden arviointi ovat liitteen III korkean riskin käyttöä, velvoitteet 2.12.2027 alkaen. Tunnetilojen päättely työpaikalla on kielletty jo nyt | Ei kieltoa käyttää tekoälyä työpaikalla yleisesti, esimerkiksi tekstin kirjoittamiseen tai tiivistämiseen |
Käytännön nyrkkisääntö pienyritykselle: jos tekoäly tuottaa tekstiä tai kuvaa, jonka ihminen tarkistaa ennen julkaisua, olet lähes varmasti kevyimmässä päässä. Jos tekoäly valitsee ihmisten välillä tai vaikuttaa yksittäisen ihmisen oikeuksiin, kannattaa tarkistaa liitteen III lista.
Tekoälylukutaito, valvonta ja seuraamukset
Artiklan 4 tekoälylukutaitovelvoite on ollut voimassa 2.2.2025 alkaen. Se koskee sekä tarjoajia että käyttöönottajia, myös pieniä yrityksiä. Vuoden 2026 muutosasetus muotoili sen uudelleen: velvoite on nyt toteuttaa toimenpiteitä, jotka tukevat henkilöstön tekoälylukutaidon kehittymistä, eikä se edellytä takaamaan tiettyä osaamistasoa keneltäkään yksittäiseltä henkilöltä. Käytännössä riittää, että henkilöstö saa perehdytyksen siihen, mihin työkalua käytetään, mitä sillä ei saa tehdä ja miten sen tulokset tarkistetaan. Sertifikaattia ei vaadita.
Valvonta on hajautettu. EU-tasolla yleiskäyttöisiä malleja valvoo komission tekoälytoimisto. Kansallisella tasolla valvonta on jäsenvaltioiden vastuulla. Suomessa tekoälyasetusta valvovien viranomaisten toimivaltuudet tulivat voimaan 1.1.2026, ja tehtävä on jaettu useiden olemassa olevien viranomaisten kesken toimialoittain. Liikenne- ja viestintävirasto Traficom toimii kansallisena yhteyspisteenä.
Seuraamukset on porrastettu rikkomuksen mukaan. Kiellettyjen käytäntöjen osalta enimmäissakko on 35 miljoonaa euroa tai 7 prosenttia maailmanlaajuisesta vuosiliikevaihdosta. Muiden velvoitteiden, kuten korkean riskin vaatimusten ja läpinäkyvyysvelvoitteiden, osalta raja on 15 miljoonaa euroa tai 3 prosenttia. Virheellisten tietojen antamisesta viranomaiselle 7,5 miljoonaa euroa tai 1 prosentti. Suurille yrityksille sovelletaan näistä suurempaa, pienille ja keskisuurille yrityksille pienempää.
Mitä tekoälyasetus ei tee
Kolme väärinkäsitystä toistuvat.
Asetus ei kiellä tekoälyn käyttöä. Se kieltää kourallisen käyttötapoja, joita valtaosa ihmisistä ja yrityksistä ei tee. Kaikki muu on sallittua, osa ehdoilla.
Asetus ei ratkaise tekijänoikeutta. Se velvoittaa GPAI-mallien tarjoajat noudattamaan EU:n tekijänoikeuslainsäädäntöä ja julkaisemaan tiivistelmän opetusaineistosta, mutta itse kysymykset siitä, saako suojattua teosta käyttää mallin opettamiseen ja kuka omistaa tekoälyn tuottaman aineiston, ratkaistaan muualla.
Asetus ei korvaa tietosuojasääntelyä. Jos tekoälyjärjestelmä käsittelee henkilötietoja, tietosuoja-asetus soveltuu siihen riippumatta siitä, mihin riskiluokkaan järjestelmä kuuluu. Tekoälyasetus tulee päälle, ei tilalle. Omien tietojen suojaamisesta tekoälypalveluissa kerrotaan artikkelissa tekoäly ja omat tietosi.
Neljäs asia, jota asetus ei tee: se ei kerro, onko yksittäinen tekoälyn antama vastaus oikein. Vastuu tulosten tarkistamisesta on yhä käyttäjällä, ja se on syytä muistaa, koska mallit tuottavat sujuvaa tekstiä myös silloin kun ne ovat väärässä. Ilmiöstä kerrotaan artikkelissa miksi tekoäly keksii asioita, ja tekoälyn perusteet käydään läpi artikkelissa mitä tekoäly oikeasti on.
Usein kysytyt kysymykset
Koskeeko tekoälyasetus minua, jos käytän ChatGPT:tä kotona?
Ei. Asetuksen soveltamisala rajaa ulos luonnollisen henkilön puhtaasti henkilökohtaisen ja ei-ammatillisen toiminnan. Velvoitteet kohdistuvat tekoälyjärjestelmien tarjoajiin ja niihin, jotka ottavat järjestelmiä käyttöön ammatillisessa toiminnassa. Palveluntarjoajaa asetus kyllä koskee, ja sitä kautta se vaikuttaa myös siihen, mitä palvelussa näytetään sinulle.
Pitääkö minun merkitä tekoälyllä tehty kuva sosiaalisessa mediassa?
Asetuksen velvoite koskee tarjoajia ja ammattimaisia käyttöönottajia, ei yksityishenkilöä henkilökohtaisessa käytössä. Käytännössä merkitseminen tapahtuu usein automaattisesti, koska generatiivisten palvelujen pitää liittää tulokseen koneluettava merkintä. Alustoilla on lisäksi omat käyttöehtonsa, jotka voivat vaatia merkintää riippumatta asetuksesta.
Mitä tapahtui 2.8.2026?
Silloin alkoi soveltaa asetuksen loppuosa, mukaan lukien artiklan 50 läpinäkyvyysvelvoitteet. Alun perin samana päivänä oli määrä alkaa soveltaa myös liitteen III korkean riskin järjestelmiä koskeva luku III, mutta heinäkuussa 2026 voimaan tullut muutosasetus siirsi sen 2.12.2027:ään ja liitteen I järjestelmät 2.8.2028:aan.
Onko tekoälyasetus voimassa Suomessa vai pitääkö se erikseen säätää?
Asetus on suoraan sovellettavaa EU-oikeutta, joten se on voimassa sellaisenaan. Kansallisesti piti kuitenkin nimetä valvovat viranomaiset ja säätää heidän toimivaltuuksistaan. Suomessa nämä säännökset tulivat voimaan 1.1.2026, ja valvonta jakautuu usealle viranomaiselle toimialoittain.
Mitä eroa on tarjoajalla ja käyttöönottajalla?
Tarjoaja kehittää tekoälyjärjestelmän tai teettää sen ja saattaa sen markkinoille omalla nimellään. Käyttöönottaja käyttää järjestelmää omassa toiminnassaan. Jos ostat valmiin chattibotin sivustollesi, olet käyttöönottaja. Jos muokkaat järjestelmää olennaisesti tai laitat siihen oman nimesi, voit muuttua tarjoajaksi ja saada tarjoajan velvoitteet.
Vaatiiko asetus, että yritykseni järjestää tekoälykoulutuksen?
Ei tietyssä muodossa. Artiklan 4 velvoite on toteuttaa toimenpiteitä, jotka tukevat henkilöstön tekoälylukutaidon kehittymistä. Lyhyt sisäinen ohjeistus, jossa kerrotaan mihin työkalua käytetään, mitä sinne ei saa syöttää ja miten tulokset tarkistetaan, täyttää velvoitteen hengen pienessä yrityksessä.