Ролі за AI Act: постачальник, дистриб’ютор, імпортер і деплоєр

Хто є постачальником, дистриб’ютором, імпортером і деплоєром за AI Act? Пояснюємо їхні ролі, ключові обов’язки та відповідальність.

ШІ-система рідко існує сама по собі. Хтось її розробляє та виводить на ринок, хтось імпортує до ЄС, хтось розповсюджує, а хтось використовує у власній професійній діяльності.

І хоча всі ці компанії так чи інакше взаємодіють з однією технологією, їхні ролі та обов’язки за Актом ЄС про штучний інтелект (ШІ Актом) можуть суттєво відрізнятися.

ШІ Акт виділяє, зокрема, постачальників (providers), імпортерів (importers), дистриб’юторів (distributors) та деплоєрів (deployers). Тож для бізнесу недостатньо лише з’ясувати, чи використовує він ШІ та до якої категорії ризику належить конкретна система. Не менш важливо відповісти ще на одне питання: а ким саме ми є щодо цієї ШІ-системи?

Постачальник (provider): той, хто стоїть за ШІ-системою

Постачальником за ШІ Актом є фізична чи юридична особа, орган влади або інша організація, яка розробляє ШІ-систему чи модель ШІ загального призначення або замовляє їх розробку та виводить таку систему чи модель на ринок або вводить ШІ-систему в експлуатацію під власним ім’ям чи торговельною маркою.

І тут є важливий нюанс: щоб бути постачальником, необов’язково власноруч розробити всю систему.

Якщо компанія замовила створення ШІ-рішення в стороннього розробника, але пропонує його під власним ім’ям чи брендом, саме вона може бути постачальником у розумінні ШІ Акта.

Наприклад, SaaS-компанія замовляє підряднику розробку ШІ-функціоналу для автоматичного аналізу CV, а потім додає його до власної HR-платформи та пропонує клієнтам під своїм брендом. Сам факт того, що код писав зовнішній підрядник, не означає, що саме він обов’язково буде постачальником за ШІ Актом.

Саме на постачальника покладається значна частина вимог до самої ШІ-системи, хоча конкретний перелік обов’язків залежить від виду системи та рівня її ризику.

Для ШІ-систем високого ризику постачальник, зокрема, має забезпечити відповідність системи встановленим вимогам, запровадити систему управління якістю, вести необхідну документацію та журнали, провести відповідну процедуру оцінки відповідності, оформити декларацію відповідності ЄС, забезпечити CE-маркування та виконати передбачені вимоги щодо реєстрації.

Імпортер (importer): той, хто вводить іноземну ШІ-систему на ринок ЄС

Імпортером є фізична або юридична особа, яка знаходиться чи заснована в ЄС та виводить на ринок Союзу ШІ-систему, що має ім’я або торговельну марку компанії, заснованої у третій країні.

Наприклад, американська компанія створила ШІ-рішення під власним брендом, а європейська компанія вводить його на ринок ЄС. За таких обставин європейська компанія може виступати імпортером.

Роль імпортера не зводиться до простого посередництва між іноземним постачальником і клієнтами в ЄС.

Для ШІ-систем високого ризику імпортер виконує своєрідну контрольну функцію: до виведення системи на ринок він має перевірити, чи виконав постачальник низку ключових вимог ШІ Акта.

Зокрема, імпортер повинен перевірити, чи проведено необхідну оцінку відповідності, чи підготовлена технічна документація, чи система має відповідне CE-маркування, декларацію відповідності ЄС та інструкції з використання, а також, коли це необхідно, чи призначив постачальник уповноваженого представника в ЄС.

Сам імпортер також має зазначити свої контактні дані на системі, її пакуванні або супровідній документації та зберігати визначені документи протягом встановленого строку.

А якщо є достатні підстави вважати, що ШІ-система високого ризику не відповідає вимогам ШІ Акта, імпортер не повинен виводити її на ринок до усунення відповідної невідповідності.

Дистриб’ютор (distributor): не просто перепродав і забув

Дистриб’ютор – це учасник ланцюга постачання, який не є ані постачальником, ані імпортером, але робить ШІ-систему доступною на ринку ЄС.

Найпростіший приклад – реселер або інший партнер, який продає клієнтам уже готове ШІ-рішення іншої компанії.

На перший погляд може здаватися, що його роль виключно комерційна: отримав готовий продукт і передав клієнту. Але у випадку ШІ-систем високого ризику ШІ Акт покладає на дистриб’юторів і власні контрольні обов’язки.

Перед тим як зробити таку систему доступною на ринку, дистриб’ютор має, зокрема, перевірити наявність необхідного CE-маркування, декларації відповідності ЄС та інструкцій з використання, а також виконання окремих обов’язків постачальником та імпортером.

Якщо ж дистриб’ютор має достатні підстави вважати, що система не відповідає вимогам ШІ Акта, він не повинен робити її доступною на ринку, доки невідповідність не буде усунена. А якщо система становить відповідний ризик, може виникнути також обов’язок повідомити постачальника або імпортера та компетентні органи.

Деплоєр (deployer): той, хто використовує ШІ

Деплоєром є фізична або юридична особа, орган влади чи інша організація, яка використовує ШІ-систему під власним контролем. Водночас використання ШІ виключно в межах особистої непрофесійної діяльності під це визначення не підпадає.

Тобто якщо людина використовує генеративний ШІ, щоб скласти маршрут для особистої подорожі або придумати рецепт вечері, вона не стає деплоєром у розумінні ШІ Акта.

Інша ситуація коли ШІ-систему використовує бізнес у межах своєї діяльності.

Наприклад:

  • роботодавець використовує ШІ-систему для оцінки кандидатів на вакансію;
  • банк застосовує ШІ для певних оцінок клієнтів;
  • компанія використовує ШІ-рішення для аналізу роботи працівників;
  • маркетингова агенція використовує генеративний ШІ для створення контенту для клієнтів.

У таких випадках компанія може виступати деплоєром.

І тут важливо пам’ятати: деплоєр – не обов’язково конкретний працівник, який натискає кнопку або вводить промпт. Якщо працівники використовують ШІ-систему під контролем і від імені компанії, відповідна роль зазвичай належить самій організації.

Щодо ШІ-систем високого ризику деплоєр має, зокрема, використовувати систему відповідно до наданих інструкцій, забезпечити належний людський нагляд та призначити для цього осіб із необхідною компетентністю, підготовкою й повноваженнями.

Якщо деплоєр контролює вхідні дані, він також повинен забезпечити, щоб вони були релевантними та достатньо репрезентативними з огляду на передбачене призначення системи. Крім того, необхідно моніторити роботу системи та реагувати на виявлені ризики й серйозні інциденти.

Для окремих деплоєрів та окремих ШІ-систем високого ризику може виникати й обов’язок провести оцінку впливу використання системи на основоположні права до початку її використання.

Отже, аргумент «ми нічого не розробляємо, а лише користуємося готовим ШІ» сам по собі ще не означає, що ШІ Акт не встановлює для компанії жодних вимог.

А якщо ми інтегруємо чужу ШІ-модель у власний продукт?

Тут межа між ролями стає цікавішою.

Уявімо, що компанія не розробляє власну велику мовну модель, а використовує модель іншого постачальника через API та на її основі створює власний ШІ-продукт.

Наприклад, юридична платформа використовує сторонню мовну модель, але поверх неї створює власний інтерфейс та функціонал і пропонує клієнтам готового ШІ-асистента під своїм брендом.

У такому разі той факт, що базову модель створила інша компанія, ще не означає, що бізнес є лише деплоєром.

Компанія може використовувати чужу модель і водночас бути постачальником кінцевої ШІ-системи, яку вона створює на її основі та пропонує під власним ім’ям.

Коли дистриб’ютор, імпортер або деплоєр може стати постачальником

Ролі за ШІ Актом не завжди залишаються незмінними.

За певних обставин дистриб’ютор, імпортер, деплоєр або інша третя сторона можуть самі вважатися постачальниками ШІ-системи високого ризику та перебрати на себе відповідні обов’язки.

Це може статися, якщо вони:

  • розміщують своє ім’я або торговельну марку на ШІ-системі високого ризику, яка вже була виведена на ринок або введена в експлуатацію;
  • здійснюють суттєву модифікацію ШІ-системи високого ризику, після якої вона продовжує належати до систем високого ризику;
  • змінюють передбачене призначення ШІ-системи, яка раніше не вважалася високоризиковою, так, що внаслідок такого нового призначення вона стає системою високого ризику.

Наприклад, компанія купує готову ШІ-систему, суттєво її модифікує, додає власний бренд і починає пропонувати клієнтам уже як своє рішення.

У такій ситуації сказати «ми лише придбали технологію іншого розробника» може бути недостатньо. Залежно від конкретних обставин роль компанії за ШІ Актом може змінитися.

Одна компанія = одна роль? Не обов’язково

Ще один важливий момент – ШІ Акт не закріплює за кожною компанією лише одну роль.

Навпаки, у різних ситуаціях одна й та сама організація може одночасно виконувати декілька ролей, а отже мати обов’язки, пов’язані з кожною з них. Сам AI Act прямо враховує можливість того, що один оператор може виступати більш ніж в одній ролі.

Наприклад, компанія:

  • використовує сторонню ШІ-систему у власних внутрішніх процесах;
  • перепродає клієнтам готове ШІ-рішення іншого постачальника;
  • паралельно розробляє власного ШІ-асистента та пропонує його під своїм брендом.

Щодо першої системи вона може бути деплоєром, щодо другої – дистриб’ютором, а щодо третьої – постачальником.

Тому визначати роль варто не загалом для компанії, а окремо щодо кожної ШІ-системи та конкретного сценарію її використання або розповсюдження.

А що із ШІ-системами високого ризику?

Тут варто враховувати поетапне застосування ШІ Акта.

Основна частина Регламенту застосовується з 2 серпня 2026 року. Водночас після змін до графіка його імплементації окремі вимоги до ШІ-систем високого ризику починають застосовуватися пізніше.

Для систем, які належать до високоризикових на підставі статті 6(2) та Annex III, відповідні положення розділів 1–3 Глави III застосовуватимуться з 2 грудня 2027 року, а для високоризикових систем, пов’язаних із продукцією з Annex I відповідно до статті 6(1), — з 2 серпня 2028 року.

Однак це не означає, що до цих дат визначення ролей можна відкласти. Інші вимоги ШІ Акта вже застосовуються, а розуміння того, хто є постачальником, імпортером, дистриб’ютором чи деплоєром, є необхідною відправною точкою для визначення подальших compliance-кроків.

Як зрозуміти свою роль на практиці?

Для початку варто поставити кілька запитань.

Хто розробив ШІ-систему або замовив її розробку? Під чиїм ім’ям чи торговельною маркою вона пропонується? Чи вводимо ми на ринок ЄС систему компанії з третьої країни? Чи лише перепродаємо готове рішення? Чи використовуємо його у власній професійній діяльності? Чи інтегруємо сторонню модель у власний продукт? Чи змінювали ми призначення або суттєво модифікували готову систему?

У простих випадках роль буде очевидною. В інших один і той самий бізнес-процес може потребувати детальнішого аналізу всього ланцюга постачання та договорів між його учасниками.

Практично це можна звести до простої схеми:

ШІ-система → як ми її отримали → що ми з нею робимо → під чиїм брендом вона використовується або пропонується → наша роль → відповідні обов’язки.

Отже…

У ШІ Акті має значення не лише те, який ШІ використовує компанія, а й що саме вона з ним робить.

Розробити систему або замовити її розробку та продавати під власним брендом, імпортувати іноземний продукт до ЄС, перепродавати готове рішення чи використовувати ШІ у власній діяльності – юридично це різні ситуації.

Ба більше, роль компанії може змінитися, якщо вона суттєво модифікує систему, змінює її передбачене призначення або починає пропонувати високоризикове рішення під власним брендом.

Тому хорошою відправною точкою для AI compliance є інвентаризація: які ШІ-системи компанія використовує або пропонує, для чого саме та яку роль вона виконує щодо кожної з них.

І вже після визначення цієї ролі можна переходити до наступного питання: які саме вимоги ШІ Акта має виконувати бізнес у кожному конкретному випадку.

Теги
  • AI Act
Є запитання до юристів?
до 500 символів
Сталася помилка
Запит надіслано Дякуємо за ваше повідомлення! Ми обробимо його якнайшвидше.

Статті по темі

Перейти до блогу