EU AI Act för brittiska mjukvaruleverantörer: vad som faktiskt gäller för dig
Brittiska leverantörer sitter i en position som inga andra marknadsandelar: dataöverföringar från EU-kunder är enkla - Storbritannien har ett beslut om GDPR adequacy - men EU AI Act är Inte brittisk lag, och Storbritanniens egen AI strategi är vägledning, inte stadga. Det ger två motsatta frågeformulär misstag: förutsatt att lagen inte rör dig, och antar tillräcklighet eller "den brittiska ramen" svar för det. Köparens juridiska team testar om du kan skilja dessa.
når EU AI Act dig?
Regulation (EU) 2024/1689 fördes aldrig in i brittisk lag, så en brittisk leverantör börjar utanför tills en av Article 2(1) två extraterritoriella triggers gäller:
- Art. 2(1)(a) - marknaden utlöser. Leverantörer som placerar AI-system på marknaden eller sätter dem i bruk i unionen är i omfattning oavsett etablering i ett tredjeland - vilket, eftersom Brexit, är vad Storbritannien är. En London SaaS med en betalande kund i Dublin eller Amsterdam är på EU-marknaden som leverantör.
- Art. 2(1)(c) - utgången utlöser. Leverantörer och distributörer som är etablerade i ett tredjeland är i omfattning när den produktion som produceras av AI-systemet används i unionen. Att bara sälja till brittiska företag håller dig inte om deras EU-grenar konsumerar din AI rapporter, poäng eller innehåll.
För de flesta brittiska B2B SaaS som säljer till Europa, minst en bränder. Båda är packade med exempel i Den fullständiga icke-EU-leverantörsguiden.
Vad du är skyldig om det gör
Omfattningen innebär inte hela förordningen. De flesta B2B SaaS-produkter är begränsade risksystem utanför Annex III, vilket lämnar Article 50 transparenstillämplig sedan 2 August 2026 ett datum Digital Omnibus gjorde Inte inte Postpone:
- Art. 50(1) AI som interagerar direkt med människor måste avslöja att det är en maskin. Tänk på leverantörsdefinitionen i Art. 3(3): den som placerar ett AI-system på marknaden eller sätter det i tjänst under eget namn eller varumärke är dess LeverantörEn brittisk leverantör som sveper GPT eller Claude under eget varumärke äger denna plikt, inte dess modellleverantör.
- Art. 50(2) syntetiskt ljud, bild, video eller text måste bära maskinläsbar märkning; generativa system placerade på marknaden innan 2 augusti 2026 har till 2 December 2026.
Högriskuppgifter bifogas endast Annex III användningsfall och, efter Omnibus, tillämpas från 2 December 2027Article 50-böter når upp till €15,000,000 eller 3% av världsomspännande omsättning, beroende på vad som är högre (Art. 99(4)(g)); SMEs betalar lägre av de två (Art. 99(6)). Unsure what lands on your product? och Article 50 checker tar två minuter.
Vilken brittisk lag lägger till (och vad den inte gör)
Två genuint hjälpsamma saker - och en sak det inte gör:
- Överföringar till Storbritannien är lätta. Storbritannien har ett EU-kommissionens adekvathetsbeslut under GDPR - förnyat på 19 december 2025 efter 2021-beslutets solnedgång, som nu körs till 27 december 2031 såvida det inte revideras - i kraft av den här guidens senaste uppdatering (28 juli 2026): personuppgifter flöden från EU-kunder till din brittiska infrastruktur utan standardavtalsklausuler. Till skillnad från en amerikansk leverantör möter du normalt ingen överföringsförhör för EU→ Storbritannien.
- Det bakre benet till amerikanska modell API har sin egen bro. Överföringar från Storbritannien till USA-bearbetade modell API omfattas av den brittiska förlängningen till EU-US Data Privacy Framework ("UK-US Data Bridge", i kraft sedan 12 oktober 2023) - men endast där den amerikanska leverantörens DPF-certifiering inkluderar den brittiska förlängningen, inte basera DPF ensam - annars av skyddsåtgärderna i leverantörens DPA. Kontrollera certifieringen innan du hävdar det.
- Men det finns ingen brittisk "AI Act" att följa i stället. Från och med juli 2026 förblir Storbritanniens inhemska strategi principbaserad, pro-innovationsvägledning som tillämpas av befintliga tillsynsmyndigheter - inte en stadga som motsvarar EU-lagen. Tillräcklighet omfattar överföringar, inte AI-tullar, brittiska principer ansvarar inte för Article 50 – dessa uppgifter kommer direkt från EU-förordningen.
Frågeformuläret verklighet
Direkt verkställighet mot en leverantör utan EU-anläggning är inte den kortsiktiga risken - köparens upphandling är. Dina EU-kunder är i omfattning, så AI-CAIQ och SIG 2026 frågeformulär driver frågan ner till dig - och för brittiska leverantörer testar den tyst exakt distinktionen ovan. Svar som misslyckas med recension: EU AI Act gäller inte brittiska företag (ignores Art. 2), "Vi verkar under Storbritanniens AI-ramverk" (besvara inte EU-frågan) "Vi har tillräcklighet" (överföringar, inte AI). Ett svar som överlever omfattningar ärligt via Art. 2(1)(a) eller (c), klassificerar systemet, heter Art. 50-tullarna med datum och noterar tillräcklighet separat. Om ett frågeformulär bara landade, börja med Första-24 timmars spelbok och modellen svarar på Är du EU AI Act kompatibel?.
UK leverantörer och EU AI Act: snabba svar
Är EU AI Act lagen i Storbritannien?
Nej. Det fördes aldrig in i brittisk lag. En brittisk leverantör ligger utanför lagen om inte Art. 2(1)(a) (EU-marknaden) eller 2.1 c (utgång som används i unionen) gäller - för de flesta brittiska SaaS som säljer till Europa, gör man.
Har Storbritanniens GDPR adequacy beslut täcker EU AI Act efterlevnad?
Nej. Adequacy är en överföringsfråga. AI Act tillämpas genom sina egna utlösare oavsett hur data rör sig; sammanflätning av de två är ett snabbt sätt att misslyckas med juridisk granskning.
Finns det en brittisk motsvarighet jag följer istället?
Från och med juli 2026, nej. Den brittiska strategin är pro-innovationsvägledning som tillämpas av befintliga tillsynsmyndigheter, inte en motsvarande stadga. Om utlösarna når dig kommer Article 50-tullarna från själva EU-förordningen.
- Regulation (EU) 2024/1689, Officiell Journal - Art. 2(1)(a), 2(1)(c), Art. 50, Art. 99, Art. 113 (ELI: data.europa.eu/eli/reg/2024/1689/oj)
- Regulation (EU) 2026/1744 (Digital Omnibus på AI) 8 juli 2026, OJ 24 juli 2026, i kraft 27 juli 2026 - ELI: data.europa.eu/eli/reg/2026/1744/oj
- EU-kommissionen – förnyat beslut om adekvat skydd i Storbritannien enligt GDPR, antog 19 december 2025 (sunset 27 december 2031)
- UK förlängning till EU-US Data Privacy Framework ("UK-US Data Bridge"), i kraft 12 oktober 2023; certifieringslista: dataprivacyframework.gov/list
- Cloud Security Alliance - AI-CAIQ; Delade bedömningar - SIG 2026 (AI-domän)