Gäller EU AI Act för din icke-EU SaaS? De två triggarna som bestämmer det - och frågeformuläret som anländer på något sätt
Leverantörer med huvudkontor i USA, Kanada, LatAm, Israel eller APAC fortsätter att svara på AI-sektionen av företagsenkäter med en variant av Vi är inte etablerade i EU, så EU AI Act gäller inte för oss.För de flesta B2B SaaS-företag med någon europeisk kund - eller någon kund med europeisk verksamhet - är svaret fel på lagen och köparnas lagar vet det. Liksom GDPR före det, AI Act skrevs för att nå över gränserna.
De två triggarna i Article 2
Article 2(1) definierar förordningens tillämpningsområde. Två av dess klausuler gör det extraterritoriella arbetet:
| Trigger | Text (parafraserad) | Typiskt icke-EU SaaS-exempel |
|---|---|---|
| Art. 2(1)(a) - marknadsutlösare | Leverantörer placera på marknaden eller sätta i tjänst AI-system i unionen, oavsett om de är etablerade i unionen eller i ett tredjeland. | En amerikansk leverantör säljer sin AI-drivna produkt till en kund i Tyskland. Leverantören är i omfattning som leverantör, amerikanska högkvarter trots. |
| Art. 2(1)(c) Utgång trigger | Leverantörer och distributörer av AI-system som är etablerade i ett tredjeland, när den produktion som produceras av AI-systemet används i unionen. | En Singapore-leverantörs AI genererar rapporter, poäng eller innehåll som dess multinationella kunds EU-lag konsumerar. Inget EU-kontrakt som behövs – produktionsövergången till unionen räcker. |
Utgångsutlösaren är en icke-EU-leverantör underskattad. Att sälja exklusivt till ett amerikanskt företag håller dig inte utom räckvidd om det företaget använder din AI: s produktion i sina europeiska dotterbolag - som för Fortune-500-kunder är normen snarare än undantaget.
Vad en icke-EU SaaS leverantör faktiskt är skyldig (och vad det inte gör)
Att vara i omfattning betyder inte att hela förordningen landar på dig. För de flesta B2B SaaS - begränsade risksystem utanför Annex III - är de praktiska skyldigheterna de Article 50 transparensi kraft sedan 2 August 2026:
- 50(1) Om din produkt innehåller AI som interagerar direkt med människor (chatbots, röstagenter) måste användarna informeras om att de hanterar en maskin. När företaget skickar systemet under ditt eget varumärke är denna plikt din som Leverantör Inte din foundation-modell leverantör.
- 50(2) Om din produkt genererar syntetiskt ljud, bild, video eller text måste utgångar markeras maskinläsbara som artificiellt genererade. För generativa system som släpps ut på marknaden innan 2 augusti 2026 löper en övergångsperiod fram till 2 December 2026.
Lika viktigt är vad du sannolikt gör Inte inte OBS:
- Ingen behörig representant i unionen krävs för begränsade risksystem. Den auktoriserade-representativa plikten (Art. 22) fäster vid leverantörer av högrisk AI system (och, under Art. 54, till leverantörer av allmänt ändamål AI modeller). Om din produkt varken är ett frågeformulär som hävdar att du har "utsett en EU-representant" är överensstämmelseteater - och ett krav som du kommer att bli ombedd att bevisa.
- Inga högriskförpliktelser om ditt användningsfall sitter i Annex III (anställningsscreening, kredit poäng, utbildningsåtkomst och de andra listade områdena) - och efter Digital Omnibus gäller dessa uppgifter från 2 December 2027Inte 2026.
Datum som är viktiga för en icke-EU-leverantör
- 2 August 2026 Article 50 transparens är tillämplig (Art. 113). Regulation (EU) 2026/1744 (Digital Omnibus på AI, i kraft 27 juli 2026) gjorde Inte inte skjut dem.
- 2 December 2026 - slutet på Art. 50(2)-märkningsövergången för generativa system som släpps ut på marknaden innan 2 augusti 2026.
- 2 December 2027 skjuts upp datum för högrisk (Annex III) skyldigheter, om någon gäller för dig.
Verkställighet mot ett företag utan EU-närvaro – den ärliga bedömningen
Böter för Article 50 överträdelser kan nå €15,000,000 eller 3% av global omsättning (Art. 99(4)(g)) - med små och medelstora företag som betalar lägre lägre av de två beloppen (Art. 99(6)). Verkställigheten är av medlemsstaternas myndigheter, varav flera fortfarande står upp sina regimer år 2026. Direkt lagstiftningsåtgärd mot en leverantör utan EU-etablering är realistiskt inte den närmaste risken.
Den kortsiktiga risken är avtalsenlig, och den är redan här. Dina företagskunder är i omfattning, så deras upphandlingsteam driver efterlevnadsfrågan ner till dig: AI-CAIQ och SIG 2026 frågeformulär och AI sektioner i RFPs, nu rutinmässigt fråga icke-EU leverantörer att ange sin EU AI Act position. Köparen bryr sig inte var du är huvudkontor - de bryr sig om ditt svar överlever sin juridiska granskning. Ett övertygande svar får dig inte bötfälld; det blir affären parkerad.
Hur svarar du på "Gäller EU AI Act för dig?" utanför EU
- sko, ärligt – om EU-kunder eller EU-användare finns, säg att du är i omfattning via Art. 2(1)(a) eller 2.1 c och namn som. Att hävda "inte tillämpligt" med en Frankfurts logotyp på din kundsida är det snabbaste sättet att förlora granskaren.
- Klassificera ange din risknivå (de flesta B2B SaaS: begränsad/minimal risk, utanför Annex III) och därmed vilka skyldigheter som bifogas.
- Namnge dina uppgifter med datum - typiskt Art. 50(1) och/eller 50(2) som leverantör, tillämplig från 2 augusti 2026.
- Statliga åtgärder och luckor avslöjande etiketter, utgångsmärkning, mänsklig granskning och en proportionell plan för vad som väntar. En citerad "här är exakt vad som gäller för oss och vad vi gör åt det" läser som kompetens; en filt "ja, helt kompatibel" läser som bluff.
- Regulation (EU) 2024/1689, Officiell Journal - Art. 2(1)(a), 2(1)(c), Art. 22, Art. 50, Art. 54, Art. 99, Art. 113 (ELI: data.europa.eu/eli/reg/2024/1689/oj)
- Regulation (EU) 2026/1744 (Digital Omnibus på AI) 8 juli 2026, OJ 24 juli 2026, i kraft 27 juli 2026 - ELI: data.europa.eu/eli/reg/2026/1744/oj
- Cloud Security Alliance - AI-CAIQ; Delade bedömningar - SIG 2026 (AI-domän)