EU:n tekoälyasetus on virallisesti sovellettava, mutta siinä on yksi mutta

Elokuun 2026 alusta alkaen Euroopan unionin tekoälyasetus on muuttunut vireillä olevasta lainsäädännöstä lainsäädännöksi, jota yritysten on todella noudatettava. TechGDPR:n tuorein tietosuojakatsaus nostaa esiin tämän virstanpylvään ja huomauttaa, että asetus tuli sovellettavaksi, vaikka sen korkean riskin tekoälyjärjestelmiä koskevat säännöt on toistaiseksi jätetty pois. Tämä on merkittävä hetki kaikille, jotka seuraavat tekoälyn sääntelyn ja tietosuojan risteyskohtia: laki on teknisesti voimassa, mutta yksi sen painavimmista luvuista on jäissä.

Tekoälyasetus rakennettiin riskiperusteisen kehyksen ympärille. Järjestelmät luokitellaan eri kategorioihin vähäriskisestä sellaiseen, jota ei voida hyväksyä, ja velvoitteet kasvavat sen mukaan. Korkean riskin tekoäly – ajatellaanpa järjestelmiä, joita käytetään rekrytoinnissa, luottoluokituksessa, lainvalvonnassa tai lääketieteellisessä diagnostiikassa – oli aina tarkoitus kantaa raskaimmat vaatimustenmukaisuustaakat: vaatimustenmukaisuuden arvioinnit, ihmisen suorittamaa valvontaa koskevat vaatimukset ja yksityiskohtainen dokumentaatio. Se, että juuri näitä erityisiä velvoitteita lykätään, vaikka laajempi laki astuu voimaan, kertoo jotain siitä, kuinka vaikeaa sääntelyviranomaisten ja teollisuuden on ollut sopia täytäntöönpanon aikatauluista kaikkein tiukimpien säännösten osalta.

Miksi korkean riskin tekoälyä koskevat säännöt ovat tauolla

Lykkäys ei ole merkki siitä, että sääntelyviranomaiset olisivat pehmentäneet kantaansa tekoälyn valvontaan. Sen sijaan se heijastaa käytännön todellisuutta näin monimutkaisen lain käyttöönotossa. Standardointielimet, kansalliset sääntelyviranomaiset ja Euroopan komissio tarvitsivat kaikki lisäaikaa viimeistelläkseen tekniset eritelmät, jotka korkean riskin tekoälyn tarjoajien olisi täytettävä. Sen sijaan, että yrityksiä olisi pakotettu noudattamaan sääntöjä, joita ei ollut vielä täysin määritelty, korkean riskin järjestelmiin liittyviä velvoitteita lykättiin, kun taas muu asetus, mukaan lukien kiellettyjä käytäntöjä ja tekoälylukutaitoa koskevat säännökset, eteni aikataulussa.

Tällä porrastetulla käyttöönotolla on merkitystä erityisesti tietosuoja-ammattilaisille. Monet korkean riskin tekoälyn käyttötapaukset – biometrinen tunnistus, automatisoitu päätöksenteko työelämässä tai luotonannossa – sisältävät huomattavaa henkilötietojen käsittelyä. Kun näiden järjestelmien vaatimustenmukaisuuden määräaika lykkääntyy, syntyy tilapäinen aukko, jossa tekoälykohtaiset suojatoimet eivät ole vielä täytäntöönpanokelpoisia, vaikka GDPR-velvoitteet samojen tietojenkäsittelytoimien osalta pysyvät täysin voimassa. Organisaatiot eivät voi pitää lykkäystä vapaalippuna tietosuojan noudattamisesta yleisesti, ainoastaan tekoälyasetuksen korkean riskin kategorioita koskevasta lisäkerroksesta.

GDPR-yhteys: Tietosuoja on yhä kehyksessä

Yksi hyödyllisimmistä asioista ymmärtää tekoälyasetuksesta on, ettei se korvaa GDPR:ää, vaan toimii sen rinnalla. Minkä tahansa tekoälyjärjestelmän, joka käsittelee henkilötietoja – riippumatta siitä, luokitellaanko se korkean riskin järjestelmäksi vai ei – on silti täytettävä olemassa olevan tietosuojalainsäädännön vaatimukset: laillinen käsittelyperuste, läpinäkyvyys rekisteröidyille ja suojatoimet väärinkäyttöä vastaan. Tekoälyasetus lisää ala- ja riskikohtaisia sääntöjä tämän perustan päälle.

Tämä kaksiraiteinen lähestymistapa ei ole ainutlaatuinen EU:ssa. Tietosuojajärjestelmät ympäri maailmaa painivat samankaltaisten kysymysten kanssa siitä, kuinka uutta teknologiaa säännellä ilman, että valvontaan jää aukkoja. Zimbabwen televiestintäalan sääntelyviranomainen esimerkiksi valmistautuu aktiivisesti panemaan täytäntöön omaa tietosuojalakiaan syyskuusta 2026 alkaen – muutos, jota käsittelemme raportissamme POTRAZin täytäntöönpanosuunnitelmista. Toisaalla ehdotukset, kuten Etelä-Afrikan suunnitelma kytkeä matkapuhelimen SIM-rekisteröinti digitaaliseen henkilöllisyyteen, ovat herättäneet samankaltaisia huolia siitä, miten henkilötietoja käytetään niiden keräämisen jälkeen – aihetta käsittelimme kirjoituksessamme Etelä-Afrikan SIM-tunnistekeskustelusta. Eri alueita, eri mekanismeja, mutta sama perustavanlaatuinen jännite: teknologia liikkuu nopeammin kuin sitä hallitsevat säännöt.

Mitä tämä tarkoittaa sinulle

Jos olet kuluttaja, välitön käytännön vaikutus on vähäinen. EU:n tekoälyasetuksen korkean riskin säännökset oli aina suunnattu tekoälyjärjestelmiä käyttöön ottaville yrityksille ja julkisille toimijoille, ei yksittäisille käyttäjille. Laajempaa käyttöönottoa kannattaa kuitenkin seurata, sillä se viestii, kuinka vakavasti sääntelyviranomaiset suhtautuvat tekoälypohjaiseen tietojenkäsittelyyn ja kuinka paljon työtä on vielä tehtävänä ennen kuin nämä suojatoimet ovat täysin kunnossa.

Jos työskentelet yrityksessä, joka rakentaa tai ottaa käyttöön tekoälytyökaluja, jotka koskettavat EU:n käyttäjiä, korkean riskin velvoitteiden lykkäys ei tarkoita, että voit odottaa valmistautumista. Sääntelyviranomaiset ovat tehneet selväksi, että lykkäys koskee täytäntöönpanon ajoitusta, ei suunnanmuutosta. Dokumentaation, riskinarviointien ja tiedonhallinnan aikaistaminen nyt on tärkeää, kun korkean riskin määräajat lopulta koittavat.

Keskeiset huomiot

  • EU:n tekoälyasetus tuli sovellettavaksi elokuussa 2026, mutta korkean riskin tekoälyjärjestelmiä koskevat velvoitteet jätettiin toistaiseksi pois odotettaessa lopullisia teknisiä standardeja.
  • GDPR-velvoitteet pysyvät täysin voimassa riippumatta tekoälyasetuksen vaiheittaisesta käyttöönotosta, joten tekoälyjärjestelmiin liittyvä tietojenkäsittely edellyttää edelleen laillista perustetta ja läpinäkyvyyttä.
  • Yritysten, jotka ottavat käyttöön tekoälyä EU:ssa, tulisi käsitellä lykkäystä suunnitteluikkunana, ei poikkeuksena vaatimusten noudattamisesta, ja jatkaa valmistautumista mahdollisiin korkean riskin vaatimuksiin.
  • Muiden maiden, Zimbabwesta Etelä-Afrikkaan, tietosuojan täytäntöönpanon seuraaminen tarjoaa hyödyllistä kontekstia sille, miten maailmanlaajuinen sääntelyliikevoima henkilötietojen ympärillä kasvaa rinnakkain tekoälykohtaisten sääntöjen kanssa.