Закон ЄС про ШІ офіційно застосовується, але з нюансом
З початку серпня 2026 року Закон Європейського Союзу про штучний інтелект перестав бути лише проєктом і став обов’язковим до виконання для компаній. У своєму останньому дайджесті із захисту даних TechGDPR відзначає цю віху, вказуючи, що Закон набув чинності, тоді як правила для систем ШІ з високим ризиком поки що тимчасово виключені. Для всіх, хто стежить за перетином регулювання ШІ та конфіденційності даних, це знаковий момент: закон формально діє, але один із його найвагоміших розділів поставлено на паузу.
Закон про ШІ був розроблений на основі ризик-орієнтованої моделі. Системи класифікуються від мінімального до неприйнятного ризику, а зобов’язання зростають відповідно. Високоризиковий ШІ – тобто системи, що застосовуються при наймі, кредитному скорингу, правоохоронній діяльності чи медичній діагностиці, – мав нести найважчий тягар відповідності: оцінку відповідності, вимоги до людського нагляду та детальну документацію. Той факт, що ці конкретні зобов’язання відкладаються, навіть коли ширший закон набирає чинності, свідчить про те, наскільки складно регуляторам і галузі домовитися про строки впровадження найжорсткіших положень.
Чому правила для високоризикового ШІ на паузі
Затримка не означає, що регулятори пом’якшили своє ставлення до нагляду за ШІ. Натомість вона відображає практичну реальність запуску настільки комплексного закону. Органам стандартизації, національним регуляторам та Європейській комісії знадобилося більше часу для завершення технічних специфікацій, яким мали б відповідати провайдери високоризикового ШІ. Замість того, щоб змушувати компанії дотримуватися правил, які ще не були повністю визначені, зобов’язання для високоризикових систем були відкладені, тоді як решта Закону, включно з положеннями про заборонені практики та грамотність у сфері ШІ, рухається за графіком.
Такий поетапний запуск особливо важливий для фахівців із захисту даних. Чимало сценаріїв використання високоризикового ШІ – біометрична ідентифікація, автоматизоване ухвалення рішень у сфері працевлаштування чи кредитування – передбачають значну обробку персональних даних. Коли строки відповідності для таких систем зсуваються, виникає тимчасовий проміжок, у якому специфічні для ШІ запобіжники ще не мають юридичної сили, хоча зобов’язання за GDPR щодо тієї ж обробки даних залишаються повністю чинними. Організації не можуть сприймати цю відстрочку як індульгенцію на недотримання конфіденційності загалом – вона стосується лише додаткового рівня вимог Закону про ШІ до високоризикових категорій.
Зв’язок із GDPR: приватність усе ще у фокусі
Одна з корисних речей, яку варто усвідомити щодо Закону про ШІ: він не замінює GDPR, а діє паралельно з ним. Будь-яка система ШІ, що обробляє персональні дані, незалежно від того, класифікована вона як високоризикова чи ні, все одно має відповідати чинному законодавству про захист даних: законна підстава для обробки, прозорість для суб’єктів даних і запобіжники проти зловживань. Закон про ШІ додає поверх цієї основи секторальні та ризик-специфічні правила.
Такий дворівневий підхід не є унікальним для ЄС. Режими захисту даних у всьому світі стикаються зі схожими питаннями щодо регулювання нових технологій без прогалин у нагляді. Наприклад, телекомунікаційний регулятор Зімбабве готується з вересня 2026 року активно застосовувати власний закон про захист даних – про цей зсув ми писали у звіті про плани POTRAZ із правозастосування. В інших регіонах такі пропозиції, як південноафриканський план пов’язати реєстрацію мобільних SIM-карт із цифровою ідентичністю, викликають подібне занепокоєння щодо подальшого використання зібраних персональних даних – тема, яку ми досліджували в нашому матеріалі про дискусію щодо SIM-ідентифікації у ПАР. Різні регіони, різні механізми, але та сама глибинна напруга: технології рухаються швидше, ніж правила, покликані їх регулювати.
Що це означає для вас
Якщо ви споживач, безпосередній практичний вплив обмежений. Положення Закону ЄС про ШІ щодо високого ризику із самого початку були спрямовані на бізнес та державні органи, які розгортають системи ШІ, а не на окремих користувачів. Але за ширшим запуском варто стежити, адже він сигналізує, наскільки серйозно регулятори ставляться до обробки даних на основі ШІ та скільки ще роботи попереду, перш ніж цей захист запрацює повною мірою.
Якщо ви працюєте в компанії, яка створює або використовує ШІ-інструменти, що стосуються користувачів у ЄС, відстрочка щодо високоризикових зобов’язань не означає, що можна відкладати підготовку. Регулятори ясно дали зрозуміти, що перенесення стосується лише часу впровадження, а не зміни курсу. Завчасна робота над документацією, оцінкою ризиків та управлінням даними матиме значення, коли дедлайни для високоризикових систем усе ж настануть.
Ключові висновки
- Закон ЄС про ШІ набув чинності у серпні 2026 року, але зобов’язання для високоризикових систем ШІ тимчасово виключені до затвердження технічних стандартів.
- Зобов’язання за GDPR продовжують діяти в повному обсязі незалежно від поетапного впровадження Закону про ШІ, тож обробка даних у системах ШІ все одно потребує законної підстави та прозорості.
- Компанії, які розгортають ШІ в ЄС, мають сприймати відтермінування як вікно для планування, а не звільнення від обов’язку дотримуватися вимог, і продовжувати готуватися до майбутніх правил для високого ризику.
- Спостереження за тим, як інші юрисдикції – від Зімбабве до Південної Африки – вирішують питання правозастосування у сфері захисту даних, пропонує корисний контекст для розуміння того, як глобальний регуляторний імпульс щодо персональних даних наростає паралельно з правилами, специфічними для ШІ.




