selitetty.com

EU:n tekoälyasetus

Tekoälyasetuksen seuraamukset: kuka joutuu vastuuseen ja mistä

Tekoälyasetuksen sakkokatot ovat suuria, mutta ne koskevat kapeaa joukkoa rikkomuksia ja porrastuvat vakavuuden mukaan. Ratkaisevaa on ensin tunnistaa oma rooli ketjussa.

Lyhyt vastaus

Tekoälyasetuksessa seuraamukset porrastuvat kolmeen tasoon: ankarimmat koskevat kiellettyjä tekoälykäytäntöjä, keskimmäiset muiden velvoitteiden rikkomista ja kevyimmät väärien tietojen antamista viranomaiselle. Vastuu määräytyy roolin mukaan, ja tarjoajalla on selvästi raskaampi taakka kuin käyttöönottajalla. Pienille ja keskisuurille yrityksille sakkokatto lasketaan lievemmän vaihtoehdon mukaan. Käytännössä valvonta alkaa lähes aina selvityspyynnöstä ja korjauskehotuksesta, ei sakosta.

Sisällys
  1. Miksi sakko on väärä ensimmäinen huoli
  2. Neljä roolia ja se, miksi rooli ratkaisee
  3. Kolme seuraamusporrasta
  4. Pienille yrityksille katto lasketaan toisin
  5. Yleiskäyttöiset mallit ovat oma menettelynsä
  6. Sopimus on käyttöönottajan tärkein työkalu
  7. Siirtymäajat: mikä on jo voimassa
  8. Kolme asiaa, jotka kannattaa tehdä ensin
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Tekoälyasetuksen sakkokatot ovat kiertäneet otsikoissa niin ahkerasti, että moni pienyrittäjä on ehtinyt pelästyä turhaan. Luvut ovat isoja, mutta ne ovat kattoja, eivät hinnastoja, ja ne on sidottu tietynlaisiin rikkomuksiin. Kaikkein suurin katto koskee käytäntöjä, joita valtaosa yrityksistä ei tee eikä aio tehdä.

Hyödyllisempi kysymys kuin "kuinka suuri sakko" on "mistä roolista minua arvioidaan". Tekoälyasetus on tuotesääntelyä, ja tuotesääntelyssä vastuu jakautuu ketjuun. Tämä artikkeli käy läpi roolit, seuraamusten porrastuksen ja sen, mitä tavallisen organisaation kannattaa tehdä ensin. Asetuksen yleinen rakenne ja aikataulu selitetään erikseen artikkelissa mitä EU:n tekoälyasetus vaatii sinulta. Teksti on yleistä tietoa sääntelystä, ei oikeudellista neuvontaa.

Miksi sakko on väärä ensimmäinen huoli

Markkinavalvonta ei toimi niin, että viranomainen huomaa puutteen ja lähettää laskun. Valvonnan ensisijaiset työkalut ovat selvityspyyntö, korjaavien toimenpiteiden vaatiminen ja tarvittaessa järjestelmän saatavuuden rajoittaminen tai poistaminen markkinoilta. Sakko on äärimmäinen keino, joka tulee kuvaan silloin kun rikkomus on vakava, tahallinen tai toistuva tai kun korjauskehotusta ei noudateta.

Tämä on tärkeä ymmärtää, koska se muuttaa valmistautumisen luonnetta. Jos oletat, että ensimmäinen kontakti viranomaiseen on sanktiopäätös, valmistaudut väärään asiaan. Realistinen ensimmäinen kontakti on kirjallinen pyyntö kertoa, mitä järjestelmä tekee, mihin sitä käytetään ja miten sen toimintaa valvotaan. Siihen vastaaminen on helppoa, jos asiat on kirjattu ylös, ja epämiellyttävää, jos ei ole.

Asetus myös velvoittaa jäsenvaltiot ottamaan seuraamuksia määrätessään huomioon rikkomuksen luonteen ja keston, aiheutuneen vahingon, toimijan koon ja taloudellisen aseman sekä sen, kuinka hyvin toimija on tehnyt yhteistyötä ja korjannut tilannetta. Vapaaehtoinen ja nopea korjaus on siis kirjaimellisesti kirjoitettu lakiin lieventäväksi seikaksi.

Neljä roolia ja se, miksi rooli ratkaisee

Asetus tunnistaa ketjussa useita toimijoita. Neljä on käytännössä merkityksellisiä.

Tarjoaja kehittää tekoälyjärjestelmän tai teettää sen ja saattaa sen markkinoille omalla nimellään tai tavaramerkillään. Tarjoajalle kasautuu selvästi eniten velvoitteita: riskienhallinta, tekninen dokumentaatio, aineiston laadunhallinta, lokitus, ohjeet käyttöönottajalle ja vaatimustenmukaisuuden arviointi.

Maahantuoja saattaa EU:n ulkopuolelle sijoittautuneen tarjoajan järjestelmän EU-markkinoille. Sen tehtävä on tarkastaa, että tarjoaja on tehnyt oman osuutensa: arviointi on tehty, dokumentaatio on olemassa ja merkinnät ovat kunnossa. Maahantuoja ei voi vedota siihen, ettei tiennyt.

Jakelija asettaa järjestelmän saataville ketjussa eteenpäin. Sen vastuu on kevyin ja koskee lähinnä sitä, ettei se jaa järjestelmää, jonka se tietää tai jonka sen pitäisi tietää olevan vaatimusten vastainen.

Valtuutettu edustaja on EU:hun sijoittautunut taho, jonka unionin ulkopuolinen tarjoaja on nimennyt hoitamaan velvoitteitaan EU:ssa. Rooli on olemassa siksi, ettei vastuu katoaisi maantieteen taakse. Valtuutettu edustaja pitää dokumentaation viranomaisten saatavilla ja toimii yhteyspisteenä valvontaan. Jos ostat järjestelmän EU:n ulkopuolelta, kannattaa selvittää, kuka tämä taho on, koska hän on käytännössä se, jolta valvoja pyytää papereita.

Käyttöönottaja käyttää tekoälyjärjestelmää omassa ammatillisessa toiminnassaan. Tämä on rooli, jossa suurin osa suomalaisista yrityksistä ja organisaatioista on. Käyttöönottajan velvoitteet ovat kevyemmät mutta eivät olemattomat: käytä järjestelmää tarjoajan ohjeiden mukaan, järjestä ihmisen suorittama valvonta, varmista syötetietojen relevanssi, säilytä lokit ja kerro asianosaisille, kun heihin kohdistuu korkean riskin järjestelmän käyttö.

Milloin käyttöönottajasta tulee tarjoaja

Tämä on se kohta, jossa yritykset yllättyvät. Käyttöönottajaa kohdellaan tarjoajana, jos hän liittää korkean riskin järjestelmään oman nimensä tai tavaramerkkinsä, tekee siihen olennaisen muutoksen tai muuttaa sen käyttötarkoitusta niin, että aiemmin tavallinen järjestelmä muuttuu korkean riskin järjestelmäksi.

Käytännön esimerkki: yritys ostaa yleisen tekstianalyysityökalun ja alkaa käyttää sitä työhakemusten pisteyttämiseen omalla tuotenimellään. Alkuperäinen tarjoaja ei myynyt rekrytointityökalua. Nyt vastuu vaatimustenmukaisuudesta on siirtynyt sinne, missä käyttötarkoitus päätettiin. Mikä käyttö osuu korkean riskin luokkaan, käsitellään artikkelissa korkean riskin tekoäly ja sen velvoitteet.

Kolme seuraamusporrasta

Seuraamukset porrastuvat sen mukaan, mihin velvoitteeseen rikkomus kohdistuu. Kussakin luokassa katto ilmaistaan kahdella tavalla, kiinteänä euromääränä ja osuutena maailmanlaajuisesta vuotuisesta liikevaihdosta, ja pääsääntönä sovelletaan näistä suurempaa.

Mistä rikkomuksesta Enimmäisseuraamus Tyypillinen tilanne
Kielletty tekoälykäytäntö 35 miljoonaa euroa tai 7 prosenttia liikevaihdosta Manipulointi, sosiaalinen pisteytys, tunnetilojen päättely työpaikalla
Muiden velvoitteiden rikkominen 15 miljoonaa euroa tai 3 prosenttia liikevaihdosta Korkean riskin vaatimusten laiminlyönti, läpinäkyvyysvelvoitteen rikkominen
Väärien tietojen antaminen viranomaiselle 7,5 miljoonaa euroa tai 1 prosentti liikevaihdosta Puutteellinen tai harhaanjohtava vastaus selvityspyyntöön

Porrastuksen logiikka kannattaa lukea tarkkaan. Ankarin luokka ei koske huolimattomuutta vaan sitä, että tekee jotain, joka on kokonaan kielletty. Nämä käytännöt on lueteltu asetuksessa tyhjentävästi ja käsitelty artikkelissa mitä EU kieltää kokonaan. Keskimmäinen luokka on se, johon tavallinen yritys voi osua, ja senkin sisällä valvojan liikkumavara on suuri.

Kolmas luokka on huomionarvoinen omasta syystään. Se rankaisee siitä, että viranomaiselle annetaan vääriä tai puutteellisia tietoja. Yritys voi siis selvitä alkuperäisestä puutteesta korjauskehotuksella mutta joutua vastuuseen siitä, miten se vastasi kysymyksiin. Rehellinen ja dokumentoitu vastaus on tässä sekä helpoin että halvin tie.

Pienille yrityksille katto lasketaan toisin

Asetuksessa on nimenomainen kevennys pienille ja keskisuurille yrityksille, startup-yritykset mukaan lukien. Kun näille määrätään seuraamusmaksu, sovelletaan sitä vaihtoehdoista, joka on pienempi, eikä suurempaa kuten muilla. Käytännössä tämä tarkoittaa, että pienen yrityksen kohdalla ratkaisee liikevaihtoon sidottu prosenttiosuus eikä miljoonakatto.

Tämä on merkittävä ero, koska se sitoo seuraamuksen yrityksen todelliseen kokoon. Lisäksi asetus edellyttää, että seuraamuksia määrättäessä otetaan huomioon pienten toimijoiden edut ja niiden taloudellinen elinkelpoisuus. Sama ajattelu näkyy muuallakin: pienille toimijoille on tarjottu kevennettyjä dokumentaatiomalleja ja pääsyä sääntelyn testiympäristöihin.

Kevennys ei kuitenkaan ole vapautus. Velvoitteet ovat samat, vain seuraamusten mitoitus on erilainen. Pienyritys ei siis voi jättää dokumentoimatta sillä perusteella, että se on pieni.

Yleiskäyttöiset mallit ovat oma menettelynsä

Yleiskäyttöisten mallien tarjoajien valvonta ja seuraamukset on keskitetty komissiolle. Komissio voi määrätä näille tarjoajille sakon, jonka katto on 15 miljoonaa euroa tai 3 prosenttia maailmanlaajuisesta vuotuisesta liikevaihdosta, sen mukaan kumpi on suurempi. Menettely on eri kuin kansallinen markkinavalvonta, ja siihen liittyy omat kuulemis- ja puolustautumisoikeutensa.

Tavalliselle yritykselle tällä on kaksi seurausta. Ensinnäkin mallin tarjoajan vastuu ei siirry sinulle sillä perusteella, että käytät mallia. Toiseksi vastuu ei myöskään pysy tarjoajalla, jos rakennat mallin päälle oman järjestelmän ja saatat sen markkinoille: silloin olet itse tarjoaja siltä osin. Rajanveto on selitetty artikkelissa mitä asetus vaatii yleiskäyttöisiltä malleilta, ja valvojien työnjako artikkelissa kuka valvoo tekoälyasetusta Suomessa.

Sopimus on käyttöönottajan tärkein työkalu

Käyttöönottaja ei voi itse tarkistaa, onko malli koulutettu asianmukaisesti tai onko riskienhallintajärjestelmä olemassa. Ainoa realistinen keino saada tieto on sopimus. Tässä mielessä tekoälyasetuksen vaatimukset kääntyvät hankinnan kysymyksiksi.

Neljä asiaa kannattaa kirjata toimittajasopimukseen. Ensinnäkin järjestelmän käyttötarkoitus sellaisena kuin tarjoaja on sen määritellyt, koska se rajaa myös sinun vastuutasi: jos käytät järjestelmää sen ulkopuolella, olet omalla vastuullasi. Toiseksi käyttöohjeet ja tekninen dokumentaatio siinä laajuudessa kuin niitä velvoitteiden täyttämiseen tarvitaan. Kolmanneksi ilmoitusvelvollisuus olennaisista muutoksista, koska muutos voi muuttaa myös sinun asemaasi. Neljänneksi yhteistyö poikkeamatilanteissa ja viranomaisen selvityspyynnöissä.

Nämä ehdot ovat eri asia kuin tietosuojasopimus, vaikka ne liittyvät samaan hankintaan. Henkilötietojen käsittelyn sopimusehdot ja käsittelijän vastuu käydään läpi artikkelissa tekoäly yrityksessä ja käsittelijän vastuu. Käytännössä molemmat kannattaa hoitaa samalla kertaa, koska tiedot pyydetään samalta toimittajalta.

Siirtymäajat: mikä on jo voimassa

Seuraamussäännökset eivät tulleet voimaan yhtä aikaa kaikkien velvoitteiden kanssa, eivätkä velvoitteet keskenään. Kolme asiaa kannattaa erottaa.

Kiellettyjä käytäntöjä koskevat säännökset ovat olleet sovellettavia helmikuusta 2025. Yleiskäyttöisten mallien velvoitteet, hallintorakenne ja seuraamussäännökset tulivat sovellettaviksi elokuussa 2025, ja Suomessa kansalliset toimivaltasäännökset vuoden 2026 alussa. Korkean riskin järjestelmien velvoitteiden aikatauluja siirrettiin myöhemmäksi vuoden 2026 muutoksella, joten julkisuudessa liikkuvat vanhat päivämäärät eivät pidä paikkaansa. Voimassa oleva aikataulu on koottu taulukoksi asetuksen yleisartikkeliin, ja päivämäärät kannattaa tarkistaa säädöstekstistä ennen kuin rakentaa suunnitelmia niiden varaan.

Siirtymäajan olemassaolo ei tarkoita, ettei mitään kannata tehdä. Se tarkoittaa, että ehdit tehdä sen huolella. Korkean riskin järjestelmän dokumentaatiota ei kasata jälkikäteen, koska osa siitä syntyy vain kehityksen aikana.

Kolme asiaa, jotka kannattaa tehdä ensin

Jos organisaatiossasi käytetään tekoälyä eikä kukaan tiedä, mitä asetuksesta seuraa, aloita näistä. Ne eivät vaadi juristia eivätkä projektia.

  1. Tee luettelo. Kirjaa ylös, mitä tekoälyä sisältäviä työkaluja organisaatiossa käytetään, kuka niitä käyttää ja mihin. Luettelo paljastaa yleensä myös varjo-IT:n eli työkalut, joita kukaan ei virallisesti hankkinut.
  2. Määritä roolisi jokaisen työkalun kohdalla. Oletko käyttöönottaja vai tarjoaja? Käytätkö valmista palvelua sellaisenaan vai olet liittänyt siihen oman nimesi, muuttanut sitä olennaisesti tai siirtänyt sen uuteen käyttötarkoitukseen?
  3. Tarkista kaksi listaa. Osuuko jokin käyttö kiellettyihin käytäntöihin tai korkean riskin luetteloon? Jos osuu, siitä alkaa oikea työ. Jos ei osu, riittää usein läpinäkyvyys ja henkilöstön ohjeistus.

Näiden jälkeen kirjaa lyhyesti, kuka tarkistaa tekoälyn tuottamat tulokset ja millä perusteella. Se on samalla ihmisen suorittaman valvonnan dokumentointi ja hyvä vastaus siihen kysymykseen, jonka valvoja ensimmäisenä esittää. Muistathan myös, että tietosuoja-asetus soveltuu rinnalla aina kun käsitellään henkilötietoja, ja sen valvonta ja seuraamukset ovat kokonaan oma kokonaisuutensa, joka on kuvattu artikkelissa rekisteröidyn oikeudet käytännössä.

Usein kysytyt kysymykset

Voiko tavallinen pienyritys saada tekoälyasetuksen nojalla sakon?

Voi, mutta se on epätodennäköistä ja edellyttää yleensä, ettei korjauskehotusta ole noudatettu. Valvonta alkaa selvityspyynnöstä ja korjaavien toimenpiteiden vaatimisesta. Lisäksi pienille ja keskisuurille yrityksille sakkokatto lasketaan lievemmän vaihtoehdon mukaan.

Kuka on vastuussa, jos ostamani tekoälypalvelu rikkoo asetusta?

Lähtökohtaisesti vastuu vaatimustenmukaisuudesta on palvelun tarjoajalla. Sinä vastaat käyttöönottajana siitä, että käytät järjestelmää ohjeiden mukaisesti ja järjestät ihmisen suorittaman valvonnan. Vastuu siirtyy sinulle, jos liität järjestelmään oman nimesi, muutat sitä olennaisesti tai otat sen uuteen käyttötarkoitukseen.

Koskevatko sakot yksityishenkilöä?

Eivät koske puhtaasti henkilökohtaista ja ei-ammatillista käyttöä, joka on rajattu asetuksen soveltamisalan ulkopuolelle. Velvoitteet ja seuraamukset kohdistuvat toiminnanharjoittajiin. Jos käytät tekoälyä työssäsi työnantajan lukuun, vastuu on organisaatiolla, ei sinulla henkilökohtaisesti.

Lasketaanko sakko konsernin vai yksittäisen yhtiön liikevaihdosta?

Liikevaihtoon sidottu osuus lasketaan maailmanlaajuisesta vuotuisesta liikevaihdosta edeltävältä tilikaudelta. Konsernirakenteissa arviointi voi ulottua koko konserniin, mikä on syytä selvittää tapauskohtaisesti. Tämä on juuri se kohta, jossa kannattaa kysyä juristilta eikä arvata.

Mitä tapahtuu, jos annan viranomaiselle puutteellisia tietoja vahingossa?

Väärien, puutteellisten tai harhaanjohtavien tietojen antaminen on oma seuraamusperusteensa, mutta tahallisuus ja yhteistyöhalu otetaan huomioon. Käytännössä paras toimintatapa on korjata tieto heti kun huomaat virheen ja kertoa mikä meni pieleen. Arvailu vastauksena selvityspyyntöön on huonompi vaihtoehto kuin rehellinen ilmoitus siitä, ettei tietoa ole.

Pitääkö meidän palkata joku vastaamaan tekoälyasetuksesta?

Asetus ei vaadi erillistä vastuuhenkilöä samalla tavalla kuin tietosuoja-asetus tietyissä tapauksissa vaatii tietosuojavastaavan. Käytännössä on silti järkevää nimetä joku, joka pitää yllä luetteloa käytössä olevista työkaluista ja vastaa kysymyksiin. Pienessä organisaatiossa se on yleensä sivutoimi, ei uusi tehtävä.

Takaisin ylös