dealrescueGuider › EU AI Act för amerikanska leverantörer

Land guide

EU AI Act för amerikanska mjukvaruleverantörer: vad som faktiskt gäller för dig

USA har fler AI-leverantörer än någon annan marknad - och producerar det mesta av "EU-lagen gäller inte för oss" svar på att europeiska lagar avvisar varje vecka. En EU-kund, eller en amerikansk kund vars europeiska lag använder din produkts produktion, och Regulation (EU) 2024/1689 når dig nästan säkert. Här är vad en amerikansk leverantör faktiskt är skyldig, vad den inte gör - och den andra frågan EU-köpare frågar i samma andetag: dataöverföringar.

når EU AI Act dig?

Två klausuler av Article 2(1) gör det extraterritoriella arbetet - varken bryr sig om en Delaware-inkorporation:

Båda triggersna, med fungerande exempel, finns i Den fullständiga icke-EU-leverantörsguidenFör en US B2B SaaS med någon europeisk exponering, är "inte tillämpligt" svaret troligen fel på lagen.

Vad du är skyldig om det gör

Att omfattas inte av hela förordningen om dig. De flesta B2B SaaS-produkter är begränsade risksystem utanför Annex III, vilket lämnar Article 50 transparenstillämplig sedan 2 August 2026 ett datum Digital Omnibus gjorde Inte inte Postpone:

Högriskuppgifter bifogas endast Annex III användningsfall och, efter Omnibus, tillämpas från 2 December 2027Article 50-böter kan nå €15,000,000 eller 3% av världsomspännande omsättning, beroende på vad som är högre (Art. 99(4)(g)); SMEs betalar lägre (Art. 99(6)). Unsure what lands on your product? och Article 50 checker tar två minuter.

Vad USA-baserade tillägg (och vad det inte gör)

För en amerikansk leverantör kommer AI-sektionen i ett EU-formulär sällan ensam. Det finns Inget allmänt EU-beslut om tillräcklighet för USAPersonuppgifter som flyter från din EU-kund till din amerikanska infrastruktur behöver en namngiven överföringsmekanism enligt GDPR kapitel V. Den adekvatitetsbaserade vägen är den EU-US Data Privacy Framework – Kommissionens beslut om tillräcklighet av 10 juli 2023 (C(2023) 4745), som vid första instans av EU:s tribunalen för 3 september 2025 (EU:s tribunalen Latombe utmaning) och fortfarande i kraft av denna guides senaste uppdatering, även om en överklagande väntar på domstolen (C-703/25 P) - och det täcker endast amerikanska organisationer som innehar en aktiv DPF-certifieringverifierbart företag genom företag på den offentliga DPF-listan. Inte täckt tillräcklighet för landet. Om du inte är certifierad är mekanismen Standard Contractual Clauses (Implementing Decision (EU) 2021/914) som införlivas i din DPA.

Vilken DPF-status gör Inte inte tillägg: det är en GDPR överföringsmekanism, full stopp. Certifiering säger ingenting om din EU AI Act position och vice versa. Köpare frågar båda och förväntar sig två separata svar.

Frågeformuläret verklighet

Direkt verkställighet mot en leverantör utan EU-anläggning är inte den närmaste risken - upphandling är. Dina EU-kunder är i omfattning själva, så AI-CAIQ och SIG 2026 frågeformulär och RFP AI sektioner ställa frågan till dig, vanligtvis som ett par: din EU AI Act position och din överföringsmekanism. Ett svar som ärligt omfattar Art. 2(1)(a) eller 2(1)(c), klassificerar systemet (begränsad risk, utanför Annex III), namn Art. 50-uppgifter med datum och anger överföringsmekanismen som verifierad fakta överlever rättslig granskning. En filt "kompatibel" - eller "inte tillämplig" - parkerar affären. Om man bara landade, börja med Första-24 timmars spelbok och modellen svarar på Är du EU AI Act kompatibel?.

Amerikanska leverantörer och EU AI Act: snabba svar

Gäller EU AI Act för ett amerikanskt företag utan EU-kontor?

Ja, om du antingen utlöser bränder: placerar ett AI-system på EU-marknaden (Art. 2(1)(a)) – räcker en EU-kund – eller systemets produktion som används i unionen (Art. 2(1)(c)). USA:s införlivande är uttryckligen irrelevant.

Är Data Privacy Framework-certifiering samma som EU AI Act-överensstämmelse?

Nej. DPF är en GDPR överföringsmekanism; AI Act är en separat reglering. Varken svar på den andra och köpare frågar om båda.

Vilka tidsfrister bör en amerikansk leverantör bry sig om?

2 August 2026 Art. 50-uppgifter gäller (inte skjuten). 2 December 2026 - slutet på Art. 50(2) markeringsövergången. 2 December 2027 skjuts upp Annex III högriskdatum, om det gäller dig alls.

Primära källor
  • Regulation (EU) 2024/1689, Officiell Journal - Art. 2(1)(a), 2(1)(c), Art. 50, Art. 99, Art. 113 (ELI: data.europa.eu/eli/reg/2024/1689/oj)
  • Regulation (EU) 2026/1744 (Digital Omnibus på AI) 8 juli 2026, OJ 24 juli 2026, i kraft 27 juli 2026 - ELI: data.europa.eu/eli/reg/2026/1744/oj
  • Kommissionens genomförandebeslut C(2023) 4745 av 10 juli 2023 (EU-US Data Privacy Framework); DPF-certifieringslista: dataprivacyframework.gov/list
  • EU-domstolen, dom av 3 september 2025 som avfärdar Latombe-annulleringsåtgärderna mot DPF:s beslut om tillräcklighet; överklagande i väntan på domstolen (C-703/25 P)
  • Kommissionens genomförandebeslut (EU) 2021/914 (Standardavtalsklausuler)

En köpare frågade bara var du står på EU AI Act?

Vi utarbetar varje svar med denna nivå av citat, i 48 timmar, $490 platt - betalas efter leverans. Inte säker ännu? Skicka det ändå: de tre första svaren är gratis.

Skicka ditt frågeformulär