EU:n tekoälyasetus vaikuttaa startup-yritykseen käytännössä silloin, kun yritys kehittää, ottaa käyttöön tai markkinoi tekoälyjärjestelmiä, jotka kuuluvat asetuksen soveltamisalaan. Velvollisuuksien laajuus riippuu siitä, mille riskitasolle järjestelmä luokitellaan: kevyimmillään vaatimukset rajoittuvat läpinäkyvyysvelvoitteisiin, vakavimmillaan ne edellyttävät kattavaa dokumentaatiota ja ulkopuolista arviointia. Alla käymme läpi keskeisimmät kysymykset, jotka jokaisen tekoälyä hyödyntävän tai kehittävän startupin on syytä tuntea.
EU:n tekoälyasetus koskee kaikkia yrityksiä, jotka tarjoavat, ottavat käyttöön tai käyttävät tekoälyjärjestelmiä EU:n markkinoilla, yrityksen koosta riippumatta. Startup ei siis voi jäädä sääntelyn ulkopuolelle pelkästään kokonsa tai nuoren ikänsä perusteella. Ratkaisevaa on se, missä roolissa yritys toimii ja millainen järjestelmä on kyseessä.
Asetus erottelee toisistaan tekoälyjärjestelmien tarjoajat, käyttöönottajat ja käyttäjät. Tarjoaja on yritys, joka kehittää ja saattaa markkinoille tekoälyjärjestelmän, esimerkiksi SaaS-tuotteen muodossa. Käyttöönottaja puolestaan ottaa valmiin järjestelmän osaksi omaa palveluaan tai prosessiaan. Molemmille kohdistuu velvollisuuksia, mutta tarjoajalle ne ovat tyypillisesti huomattavasti laajemmat.
Käytännössä sääntely koskettaa erityisesti startupeja, jotka rakentavat tekoälypohjaisia tuotteita rekrytoinnin, luotonannon, koulutuksen, terveydenhuollon tai kriittisen infrastruktuurin alueille. Nämä toimialat sisältyvät asetuksen korkean riskin luokkaan. Sen sijaan yritys, joka käyttää tekoälyä esimerkiksi sisäisessä markkinointiviestinnässä tai asiakaspalvelun chatbotissa, joutuu useimmiten vain kevyempien läpinäkyvyysvelvoitteiden piiriin.
Maantieteellisesti asetus ulottuu myös EU:n ulkopuolelle: jos startup sijaitsee vaikkapa Yhdysvalloissa tai Aasiassa mutta kohdistaa tuotteensa eurooppalaisille käyttäjille, EU:n tekoälyasetus koskee sitä silti. Tämä tekee asetuksesta merkityksellisen myös kansainvälisesti kasvuhakuisille suomalaisille startupeille.
Korkean riskin tekoälyjärjestelmille asetetaan tekoälylaissa laaja joukko velvollisuuksia, joihin kuuluvat riskienhallintajärjestelmä, tekninen dokumentaatio, lokitiedot automaattisesta toiminnasta, läpinäkyvyys käyttäjille, ihmisen suorittama valvonta sekä kyberturvallisuus- ja tarkkuusvaatimukset. Nämä vaatimukset on täytettävä ennen kuin järjestelmä voidaan saattaa markkinoille.
Tarjoajan on laadittava kattava tekninen dokumentaatio, joka osoittaa järjestelmän toiminnan, käytetyt datajoukot, testausmenetelmät ja havaitut riskit. Dokumentaation on pysyttävä ajan tasalla koko järjestelmän elinkaaren ajan. Lisäksi korkean riskin järjestelmistä on rekisteröitävä tiedot EU:n tietokantaan ennen käyttöönottoa.
Asetus edellyttää, että korkean riskin järjestelmät on suunniteltu siten, että ihminen voi seurata niiden toimintaa, puuttua tilanteeseen tarvittaessa ja jopa keskeyttää järjestelmän käytön. Käyttäjille on myös kerrottava selkeästi, milloin he ovat vuorovaikutuksessa tekoälyjärjestelmän kanssa. Tämä läpinäkyvyysvaatimus koskee erityisesti tilanteita, joissa tekoäly tekee tai tukee yksilöä koskevia päätöksiä.
Startupin näkökulmasta nämä vaatimukset tarkoittavat käytännössä sitä, että vaatimustenmukaisuus on rakennettava osaksi tuotekehitystä alusta alkaen, ei lisättävä jälkikäteen. Tämä niin sanottu "compliance by design" -ajattelu on olennaisesti erilainen lähestymistapa kuin mihin monet ketterät kehitystiimit ovat tottuneet.
EU:n tekoälyasetus tuli voimaan elokuussa 2024, mutta sen vaatimukset otetaan käyttöön porrastetusti. Korkean riskin järjestelmien velvoitteet tulevat pääosin sovellettaviksi elokuusta 2026 alkaen, joten monilla startupeilla on vielä aikaa valmistautua, mutta ikkuna on kapentunut merkittävästi.
Aikataulun porrastus etenee seuraavasti:
Startupin kannalta oleellista on tunnistaa oman tuotteen sijainti tässä aikataulussa mahdollisimman varhain. Vaatimustenmukaisuusprosessi, erityisesti korkean riskin luokassa, voi kestää kuukausia, ja ulkopuolinen vaatimustenmukaisuusarviointi saattaa olla pakollinen ennen markkinoille tuloa.
Startup voi valmistautua EU:n tekoälysääntelyyn priorisoimalla kolme asiaa: oman järjestelmän riskiluokan selvittäminen, vaatimustenmukaisuuden sisällyttäminen tuotekehitysprosessiin sekä riittävän dokumentaation rakentaminen alusta alkaen. Nämä toimenpiteet eivät edellytä suurta budjettia, mutta vaativat selkeää priorisointia.
Ensimmäinen askel on selvittää, mihin riskikategoriaan oma tekoälyjärjestelmä kuuluu. Jos järjestelmä ei kuulu korkean riskin luokkaan, velvollisuudet ovat huomattavasti kevyemmät, ja resursseja voidaan kohdistaa muualle. Riskikartoitus kannattaa tehdä yhdessä juridisen asiantuntijan kanssa, sillä luokitteluun liittyy tulkinnanvaraisuuksia, joilla voi olla merkittäviä seurauksia.
Korkean riskin luokkaan kuuluvien järjestelmien osalta dokumentaatio on rakennettava systemaattisesti. Käytännössä tämä tarkoittaa muun muassa datalähteiden kirjaamista, mallien testausprosessien dokumentointia ja riskienhallintatoimenpiteiden kuvaamista. Monet näistä käytännöistä ovat hyviä ohjelmistokehityksen periaatteita muutenkin, joten niiden omaksuminen hyödyttää yritystä laajemminkin.
Pienille organisaatioille asetus tarjoaa myös tiettyjä helpotuksia: Euroopan komission tekoälystrategian mukaisesti jäsenvaltioiden on perustettava tekoälyn sääntelyhiekkalaatikoita, joissa startupien on mahdollista testata innovatiivisia ratkaisuja valvotussa ympäristössä ennen täysimittaista markkinoille tuloa. Suomessa tähän liittyvä infrastruktuuri on kehittymässä.
Tekoälylain rikkomisesta voi seurata merkittäviä taloudellisia seuraamuksia. Vakavimmissa rikkomuksissa, kuten kiellettyjen tekoälykäytäntöjen soveltamisessa, hallinnolliset sakot voivat nousta jopa 35 miljoonaan euroon tai kolmeen prosenttiin yrityksen maailmanlaajuisesta vuotuisesta liikevaihdosta, sen mukaan kumpi on suurempi. Korkean riskin järjestelmien velvoitteiden laiminlyönnistä sakot voivat olla jopa 15 miljoonaa euroa tai kaksi prosenttia liikevaihdosta.
Startupille, jonka liikevaihto on vielä pieni, prosenttiperusteinen laskentamalli saattaa aluksi vaikuttaa kohtuulliselta. Tosiasiassa seuraukset ulottuvat kuitenkin taloudellisia sanktioita laajemmalle. Markkinaluottamuksen menetys, investoijien huoli vaatimustenmukaisuudesta ja mahdolliset tuotteen markkinoilta vetämiset voivat olla kasvavalle yritykselle kohtalokkaita.
Lisäksi on huomioitava, että kansalliset valvontaviranomaiset voivat määrätä väliaikaisia kieltoja tekoälyjärjestelmän käytölle tutkinnan ajaksi. Tämä voi keskeyttää palvelun toiminnan täysin, mikä startup-ympäristössä tarkoittaa suoraa uhkaa liiketoiminnan jatkuvuudelle.
Oikeudellinen arviointi on aina tapauskohtaista, ja seuraamusten laajuus riippuu muun muassa rikkomuksen vakavuudesta, yrityksen yhteistyöhalukkuudesta valvontaviranomaisten kanssa sekä siitä, onko rikkomus ollut tahallinen vai huolimattomuudesta johtuva. Meillä Hedman Partnersilla on kokemusta teknologiayritysten oikeudellisesta neuvonnasta, ja autamme arvioimaan yrityskohtaisen tilanteen ennen kuin seuraamuksia ehtii syntyä. Ensimmäinen yhteydenotto on maksuton.
Tämä sisältö on luotu tekoälyn avulla, ja se voi sisältää virheitä.