ES dirbtinio intelekto aktas: verslui svarbūs pokyčiai įsigalios rugpjūčio 2 d.

Nuo 2026 m. rugpjūčio 2 d. verslui Europos Sąjungoje prasideda svarbus Dirbtinio intelekto (DI) akto etapas. Nors aukštos rizikos DI sistemoms taikomų reikalavimų taikymas kai kuriose srityse atidėtas, organizacijos nebūtinai gali atsipalaiduoti. Nuo nurodytos datos daugeliui įmonių pradeda galioti skaidrumo, atsakomybės ir vidaus valdymo pareigos.

Šios taisyklės aktualios ne tik technologijų sektoriui ar DI kūrėjams. Jos, anot advokatų kontoros „Glimstedt“ teisininkės Brigidos Bacienės, paliečia ir įprastas įmones, kurios naudoja DI pokalbių robotus klientų aptarnavimui, generuoja rinkodaros turinį, automatizuoja atrankas ar taiko DI vidiniuose procesuose.

Bendravimas su DI: informuoti privaloma

Vienas esminių akcentų – skaidrumas. Žmogus turi būti aiškiai informuotas, kad bendrauja su DI sistema, jei tai nėra akivaizdu. Tai reiškia, kad įmonės, naudojančios DI pokalbių robotus klientų aptarnavimo srityje, privalės užtikrinti, jog vartotojas suprastų, kad komunikuoja ne su žmogumi. Tas pats principas taikomas ir DI sugeneruotam ar reikšmingai pakeistam turiniui.

„Pavyzdžiui, jei socialiniuose tinkluose skelbiamas DI sukurtas vadovo vaizdo įrašas, reklama su imituotu darbuotojo balsu ar kitas realų asmenį primenantis turinys – turi būti aiškiai nurodyta, kad jis sukurtas ar pakeistas naudojant DI. Tai ypač svarbu rinkodaros, komunikacijos, žiniasklaidos, e. prekybos ir klientų aptarnavimo srityse, kur generatyvinis DI jau tapo kasdieniu įrankiu“, – pabrėžia Brigida Bacienė.

Ne tik deepfake: jautrios sritys – emocijos ir biometrija

Skaidrumo reikalavimai galioja ir naudojant emocijų atpažinimo ar biometrinių duomenų klasifikavimo DI sistemas. Pavyzdžiui, kai DI analizuoja kandidato emocijas ar elgseną darbo pokalbyje, ar kai prekybos vietoje sistema pagal veidą nustato amžiaus grupę ir pritaiko reklamą. Tokiais atvejais žmogus turi būti aiškiai informuotas apie DI naudojimą. Tai rodo, kad DI aktas reguliuoja ne tik technologiją, bet ir jos poveikį žmogui – jo supratimą apie veikiančią automatizuotą sistemą, galimybę išvengti klaidinimo ir įvertinti situaciją.

Iki šiol DI dažnai buvo suprantamas kaip efektyvumo įrankis: greitesnis aptarnavimas, pigesnis turinys, automatizuota analizė. Tačiau DI aktas keičia požiūrį – svarbu ne tik ką technologija daro, bet ir kaip ji valdoma. Įmonėms reikės žinoti, kokias DI sistemas jos naudoja, kokiais tikslais, kas už jas atsako ir kokios rizikos kyla. DI tampa ne tik IT ar inovacijų, bet ir atitikties, rizikų valdymo bei reputacijos klausimu. Praktiniu aspektu tai reiškia DI sprendimų inventorizaciją, jų paskirties įsivertinimą, vidaus taisyklių kūrimą, atsakomybių paskirstymą, dokumentavimą ir darbuotojų mokymus.

„Dažna klaida – manyti, kad rizika yra tik technologijoje. Iš tiesų problemos dažnai kyla dėl procesų: neaišku, kas leidžia naudoti DI, kokie duomenys keliami, kaip tikrinami rezultatai ir kas prisiima atsakomybę“, – pabrėžia teisininkė Brigida Bacienė.

Aukštos rizikos DI reikalavimai atidėti, tačiau ruoštis būtina jau dabar

Nors nuo 2026 m. rugpjūčio 2 d. įsigalioja reikšminga DI akto dalis, ne visi reikalavimai taikomi iš karto. Dalies aukštos rizikos DI sistemų reguliavimas atidėtas – didžioji dalis reikalavimų planuojama taikyti nuo 2027 m. gruodžio 2 d., o kai kurie dar vėliau. Tačiau tai neturėtų būti priežastis atidėti pasirengimo. Skaidrumo ir bendrieji reikalavimai jau aktualūs, o DI akto įgyvendinimas nėra vieno dokumento ar savaitės darbas. Ypač tai svarbu įmonėms, kurios DI naudoja atrankos, darbuotojų vertinimo, klientų segmentavimo, reklamos personalizavimo ar sprendimų automatizavimo srityse, kur DI gali tiesiogiai paveikti žmonių teises ir galimybes.

Ką verslas turėtų daryti dabar?

Anot teisininkės Brigidos Bacienė, pirmas žingsnis yra paprastas, bet esminis: suprasti, kur organizacijoje jau naudojamas DI. Jis gali būti integruotas į klientų aptarnavimo sistemas, rinkodaros įrankius, dokumentų analizę, atrankas ar net kasdienes programėles.

Antra, būtina įvertinti, kokie reikalavimai taikomi konkrečiam naudojimo atvejui: ar reikia informuoti vartotoją, ar turinys turi būti žymimas, ar naudojami jautrūs duomenys, ar sistema patenka į aukštos rizikos kategoriją.

Trečia, vidaus taisyklės. Reikia aiškiai apibrėžti, kas gali naudoti DI, kokiomis paskirtimis, kokių duomenų negalima kelti, kaip tikrinami rezultatai ir kas atsako už galutinį sprendimą.

DI valdymas turėtų būti integruotas į bendrą atitikties sistemą kartu su Bendruoju duomenų apsaugos reglamentu (BDAR), kibernetiniu saugumu ir komercinių paslapčių apsauga.

„2026 m. rugpjūčio 2-oji nėra galutinis DI akto etapas, bet aiškus lūžis. DI naudojimas organizacijose tampa ne tik technologine galimybe, bet ir teisine atsakomybe. Tai reiškia, kad klausimo „ar naudojame DI?“ nebepakanka. Svarbiau – kur jį naudojame, kas už tai atsako, ar informuojame žmones, ar turime taisykles ir ar galime pagrįsti sprendimus. Dirbtinis intelektas išlieka didžiulė galimybė verslui. Tačiau nuo šiol ji turi būti valdoma ne tik efektyviai, bet ir skaidriai, atsakingai bei teisėtai“, – primena duomenų apsaugos ekspertė.