Закон ЕС об ИИ официально применяется, но с оговоркой
С начала августа 2026 года Закон Европейского союза об искусственном интеллекте перестал быть готовящимся законодательством и стал нормативной базой, которую компании обязаны соблюдать. В последнем дайджесте TechGDPR по защите данных отмечена эта веха: Закон начал действовать, однако правила, касающиеся систем ИИ высокого риска, временно исключены. Для тех, кто следит за пересечением регулирования ИИ и конфиденциальности данных, это знаковый момент: закон формально вступил в силу, но одна из его самых значимых глав поставлена на паузу.
Закон об ИИ построен на риск-ориентированной архитектуре. Системы распределяются по категориям — от минимального риска до неприемлемого, — а обязательства нарастают пропорционально уровню. ИИ высокого риска, например системы, применяемые при найме, кредитном скоринге, в правоохранительной деятельности или медицинской диагностике, изначально должен был нести самое тяжелое бремя соответствия: оценку соответствия, требования к человеческому контролю и детальную документацию. Тот факт, что именно эти специфические обязательства откладываются, хотя основной закон уже действует, говорит о том, насколько трудно регуляторам и отрасли было согласовать сроки внедрения самых жёстких положений.
Почему правила для ИИ высокого риска приостановлены
Задержка не означает, что регуляторы смягчили позицию в отношении надзора за ИИ. Скорее, она отражает практическую реальность внедрения столь сложного закона. Органам по стандартизации, национальным регуляторам и Европейской комиссии потребовалось больше времени для доработки технических спецификаций, которым должны соответствовать провайдеры систем высокого риска. Вместо того чтобы заставлять компании выполнять правила, которые ещё не были полностью определены, обязательства, связанные с системами высокого риска, отложили, тогда как остальная часть Закона, включая положения о запрещённых практиках и ИИ-грамотности, вступила в силу по графику.
Такой поэтапный запуск особенно важен для специалистов по защите данных. Многие сценарии использования ИИ высокого риска — биометрическая идентификация, автоматизированное принятие решений в сфере занятости или кредитования — подразумевают значительную обработку персональных данных. Когда срок исполнения обязательств по таким системам сдвигается, возникает временной промежуток, в котором специфические для ИИ гарантии ещё не обеспечены правовой санкцией, хотя обязательства GDPR в отношении той же обработки данных остаются в полной силе. Организации не могут рассматривать отсрочку как освобождение от комплаенса в области конфиденциальности в целом — только как отсрочку дополнительного слоя требований Закона об ИИ для категорий высокого риска.
Связь с GDPR: конфиденциальность по-прежнему в игре
Одна из полезных для понимания вещей касательно Закона об ИИ заключается в том, что он не заменяет GDPR, а действует параллельно с ним. Любая система ИИ, обрабатывающая персональные данные, независимо от того, классифицирована ли она как высокорисковая, всё равно должна удовлетворять существующему законодательству о защите данных: наличие законного основания для обработки, прозрачность в отношении субъектов данных и гарантии от злоупотреблений. Закон об ИИ добавляет к этой основе отраслевые и риск-специфические правила.
Такой двухуровневый подход не уникален для ЕС. Режимы защиты данных по всему миру сталкиваются с аналогичными вопросами о том, как регулировать новые технологии, не оставляя пробелов в надзоре. Телеком-регулятор Зимбабве, например, готовится активно применять собственный закон о защите данных с сентября 2026 года — этот сдвиг освещается в нашем материале о планах POTRAZ по правоприменению. В других регионах такие инициативы, как предложение ЮАР связать регистрацию мобильных SIM-карт с цифровой идентификацией, вызвали аналогичные опасения о том, как используются персональные данные после их сбора, — тема, которую мы рассматривали в статье о дискуссии вокруг SIM-ID в Южной Африке. Разные регионы, разные механизмы, но одно и то же глубинное напряжение: технологии движутся быстрее, чем правила, призванные их регулировать.
Что это значит для вас
Если вы потребитель, непосредственное практическое влияние ограничено. Положения Закона ЕС об ИИ для систем высокого риска всегда были нацелены на компании и публичные органы, внедряющие ИИ, а не на отдельных пользователей. Однако за более широким внедрением стоит наблюдать, потому что оно сигнализирует о том, насколько серьёзно регуляторы относятся к обработке данных с помощью ИИ и сколько работы ещё предстоит до того, как эти меры защиты будут полностью реализованы.
Если вы работаете в компании, которая создаёт или внедряет ИИ-инструменты, затрагивающие пользователей из ЕС, отсрочка обязательств по высокому риску не означает, что можно отложить подготовку. Регуляторы чётко дали понять, что перенос связан со сроками внедрения, а не с изменением курса. Уже сейчас опережающая работа над документацией, оценками рисков и управлением данными будет иметь значение, когда наступят дедлайны по высокому риску.
Ключевые выводы
- Закон ЕС об ИИ начал применяться в августе 2026 года, но обязательства для систем ИИ высокого риска временно исключены в ожидании окончательных технических стандартов.
- Обязательства по GDPR продолжают действовать в полном объёме независимо от поэтапного внедрения Закона об ИИ, поэтому обработка данных, связанная с ИИ-системами, по-прежнему требует законного основания и прозрачности.
- Компании, внедряющие ИИ в ЕС, должны рассматривать отсрочку как окно для планирования, а не как освобождение от комплаенса, и продолжать подготовку к будущим требованиям для систем высокого риска.
- Наблюдение за тем, как другие юрисдикции, от Зимбабве до ЮАР, решают вопросы правоприменения в сфере защиты данных, даёт полезный контекст для понимания того, как глобальный регуляторный импульс в отношении персональных данных нарастает параллельно с правилами, специфическими для ИИ.




