Der EU AI Act für US-Softwareanbieter: Was eigentlich für Sie gilt
Die Vereinigten Staaten haben mehr AI-Anbieter als jeder andere Markt - und produziert die meisten der "EU-Recht gilt nicht für uns" Antworten, die europäische Rechtsteams jede Woche ablehnen. Ein EU-Kunde oder ein US-Kunde, dessen europäische Teams die Ausgabe Ihres Produkts verwenden, und Regulation (EU) 2024/1689 erreicht Sie mit ziemlicher Sicherheit. Hier ist, was ein US-Verkäufer tatsächlich schuldet, was er nicht - und die zweite Frage, die sich EU-Käufer im selben Atemzug stellen: Datenübertragungen.
Erreicht Sie der EU AI Act?
Zwei Klauseln von Article 2(1) machen die extraterritoriale Arbeit - beide interessieren sich nicht für eine Delaware-Inkorporation:
- Art. 2(1)(a) - der Marktauslöser. Anbieter, die AI-Systeme in der Union in Verkehr bringen oder in Betrieb nehmen, sind in Betrieb unabhängig davon, ob sie in der Union oder in einem Drittland niedergelassen sindEin zahlender Kunde in München oder Paris genügt, mit Ihnen als Anbieter.
- Art. 2(1)(c) — der Ausgabetrigger. Anbieter und Bereitstellungsstellen, die in einem Drittland niedergelassen sind, sind in der Lage, die vom AI-System erzeugte Leistung in der Union zu nutzen. Der Verkauf nur an US-Unternehmen hält Sie nicht davon ab: Wenn ihre EU-Tochtergesellschaften die Berichte, Ergebnisse oder Inhalte Ihrer AI konsumieren, feuert der Auslöser ohne EU-Vertrag.
Beide Trigger, mit bearbeiteten Beispielen, sind in Der vollständige Non-EU Vendor GuideFür ein US-amerikanisches B2B SaaS mit einer europäischen Exposition ist "entfällt" die Antwort, die nach dem Gesetz höchstwahrscheinlich falsch ist.
Was Sie schulden, wenn es
Im Umfang zu sein, lässt die gesamte Verordnung nicht auf Sie fallen. Die meisten B2B SaaS-Produkte sind Systeme mit begrenztem Risiko außerhalb von Annex III. Article 50 Transparenzpflichten, anwendbar seit 2 August 2026 — ein Datum, an dem der Digital Omnibus nicht Aufschub:
- Art. 50(1) AI, das direkt mit Menschen interagiert, muss offenlegen, dass es sich um eine Maschine handelt. Beachten Sie die Anbieterdefinition in Art. 3(3): Wer ein AI-System auf den Markt bringt oder unter eigenem Namen oder Markenzeichen in Betrieb nimmt, ist sein Anbieter - Ein US-amerikanischer SaaS, der GPT oder Claude unter seiner eigenen Marke umhüllt, besitzt diese Pflicht selbst, nicht seinen Modelllieferanten.
- Art. 50(2) — Synthetisches Audio, Bild, Video oder Text muss eine maschinenlesbare Markierung tragen; generative Systeme, die vor 2. August 2026 in Verkehr gebracht werden, müssen 2 December 2026.
Hochriskante Aufgaben gelten nur für Annex III Anwendungsfälle und gelten nach dem Omnibus ab 2 December 2027Article 50 Geldbußen können €15,000,000 oder 3% des weltweiten Umsatzes erreichen, je nachdem, welcher Wert höher ist (Art. 99(4)(g)); KMU zahlen den niedrigeren Betrag (Art. 99(6)). Unsicher, was auf Ihrem Produkt landet? Die Article 50 Checker dauert zwei Minuten.
Was US-basierte hinzufügt (und was es nicht tut)
Für einen US-Anbieter kommt der AI-Abschnitt eines EU-Fragebogens selten alleine an. Es gibt Kein allgemeiner Angemessenheitsbeschluss der EU für die USAPersonenbezogene Daten, die von Ihrem EU-Kunden an Ihre US-Infrastruktur weitergeleitet werden, benötigen einen benannten Übertragungsmechanismus gemäß GDPR Kapitel V. Die Angemessenheits-basierte Route ist die EU-US-Datenschutzrahmen — die Angemessenheitsentscheidung der Kommission von 10. Juli 2023 (C(2023) 4745, bestätigt in erster Instanz vom EU-Gericht zu 3. September 2025 (die) Latome Anfechtung) und noch in Kraft, da dieses Handbuchs letzte Aktualisierung, obwohl eine Berufung ist anhängig vor dem Gerichtshof (C-703/25 P) — und es deckt nur US-Organisationen halten aktive DPF-Zertifizierung, nachprüfbar nach Unternehmen auf der öffentlichen DPF-Liste. Keine pauschale Angemessenheit für das Land. Wenn Sie nicht zertifiziert sind, ist der Mechanismus die in Ihrem DPA enthaltenen Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914).
Was der DPF-Status tut nicht add: Es ist ein GDPR-Transfermechanismus, Full Stop. Die Zertifizierung sagt nichts über Ihre EU AI Act-Position aus und umgekehrt. Käufer fragen beide und erwarten zwei separate Antworten.
Der Fragebogen Realität
Direkte Durchsetzung gegen einen Anbieter ohne EU-Niederlassung ist nicht das kurzfristige Risiko — Beschaffung ist. Ihre EU-Kunden sind selbst in Reichweite, daher stellen die Fragebögen AI-CAIQ und SIG 2026 und die RFP-AI-Abschnitte die Frage an Sie, normalerweise als Paar: Ihre EU AI Act-Position und Ihr Transfermechanismus. Eine Antwort, die ehrlich über Art. 2(1)(a) oder 2(1)(c) erfasst, klassifiziert das System (begrenztes Risiko, außerhalb von Annex III), benennt die Art. 50-Pflichten mit Daten und gibt den Übertragungsmechanismus an, da die verifizierte Tatsache die rechtliche Überprüfung überlebt. Eine Decke "konform" - oder "nicht anwendbar" - parkt den Deal. Wenn einer gerade gelandet ist, beginnen Sie mit dem Erstes 24-Stunden-Spielbuch und das Modell Antwort auf "Sind Sie EU AI Act konform?".
US-Anbieter und der EU AI Act: schnelle Antworten
Gilt das EU AI Act für ein US-Unternehmen ohne EU-Büro?
Ja, wenn entweder Brände ausgelöst werden: Inverkehrbringen eines AI-Systems auf dem EU-Markt (Art. 2(1)(a)) — ein EU-Kunde reicht aus — oder Verwendung des Systems in der Union (Art. 2(1)(c)). Die Eingliederung der USA ist ausdrücklich irrelevant.
Ist Data Privacy Framework die gleiche wie EU AI Act-Compliance?
Nein. DPF ist ein GDPR-Übertragungsmechanismus; der AI Act ist eine separate Regelung. Keine der Antworten für den anderen, und die Käufer fragen nach beiden.
Welche Fristen sollte sich ein US-Anbieter interessieren?
2 August 2026 — Art. 50 Zölle gelten (nicht verschoben). 2 December 2026 Ende des Art. 50(2)-Markierungsübergangs. 2 December 2027 — verschobenes Annex III-Hochrisikodatum, wenn es Sie überhaupt betrifft.
- Regulation (EU) 2024/1689, Amtsblatt — Art. 2(1)(a), 2(1)(c), Art. 50, Art. 99, Art. 113 (ELI: data.europa.eu/eli/reg/2024/1689/oj)
- Regulation (EU) 2026/1744 (Digital Omnibus auf AI) von 8. Juli 2026, ABl. 24. Juli 2026, in Kraft 27. Juli 2026 — ELI: data.europa.eu/eli/reg/2026/1744/oj
- Durchführungsbeschluss C(2023) 4745 der Kommission vom 10. Juli 2023 (EU-US Data Privacy Framework); DPF-Zertifizierungsliste: dataprivacyframework.gov/list
- EU-Gericht, Urteil des 3. September 2025, mit dem die Nichtigerklärungsklage von Latombe gegen den Angemessenheitsbeschluss des DPF abgewiesen wurde; Berufung beim Gerichtshof anhängig (C-703/25 P)
- Durchführungsbeschluss (EU) 2021/914 der Kommission (Standardvertragsklauseln)