Mitä yrityksen pitää tehdä ennen 2.8.2026
Elokuussa voimaan tuleva läpinäkyvyysvelvoite koskee käytännössä jokaista yritystä, jolla on chatbot tai tekoälyllä tuotettua sisältöä — eikä sitä lykätty. Tässä koko tilanne ja kuuden askeleen toimintalista, ilman juristislangia.
Missä mennään: kolme aikatasoa
Yleisin väärinkäsitys kannattaa oikaista heti: ”AI Act lykkääntyi” on vain puoliksi totta. Digital Omnibus siirtää korkean riskin aikatauluja — mutta Art. 50:n läpinäkyvyysvelvoitteet tulevat voimaan 2.8.2026 alkuperäisessä aikataulussa, ja osa velvoitteista on ollut voimassa jo helmikuusta 2025.
Jo voimassa: kielletyt käytännöt ja tekoälylukutaito (2.2.2025 alkaen) sekä GPAI-mallien velvoitteet (2.8.2025 alkaen). Nämä eivät odota mitään siirtymäaikaa.
Voimaan 2.8.2026 — ei lykätty: Art. 50 -läpinäkyvyysvelvoitteet: chatbotit, tekoälyllä tuotettu sisältö, syväväärennökset ja tunteentunnistus. Tämä on se määräpäivä, joka kuukauden päästä koskee suurinta osaa suomalaisyrityksistä.
Siirtymässä: korkean riskin järjestelmien velvoitteet 2.12.2027:ään ja tuotteisiin upotetut 2.8.2028:aan. Parlamentti hyväksyi muutoksen 16.6.2026, mutta se sitoo vasta, kun neuvosto on sen vahvistanut ja säädös on julkaistu EU:n virallisessa lehdessä — siihen asti 2.8.2026 on muodollisesti voimassa oleva määräpäivä.
Ensimmäinen kysymys: mikä on roolisi?
Asetus ei kysy ensimmäisenä, mitä teknologiaa käytät, vaan missä roolissa olet. Tarjoaja kehittää järjestelmän tai tuo sen markkinoille omalla nimellään ja kantaa raskaimmat velvoitteet. Käyttöönottaja käyttää järjestelmää toiminnassaan — eikä sekään ole vapaa: korkean riskin käytössä on mm. ihmisvalvonta- ja seurantavelvoitteita, ja Art. 50 tuo omat velvoitteensa myös ostetun tekoälyn käyttäjälle.
Kolme tilannetta, joissa ”vain käyttäjä” onkin asetuksen silmissä tarjoaja: otat valmiin mallin, hienosäädät sen omalla datallasi ja viet markkinoille omalla nimelläsi · muutat olennaisesti korkean riskin järjestelmän käyttötarkoitusta · rakennat tai teetät asiakkaillesi järjestelmän, joka kulkee sinun brändilläsi. Roolivirhe on koko harjoituksen kallein virhe: väärä rooli tuottaa väärät asiakirjat, ja työ tehdään uudelleen. Rajatapaukset käsittelee arvoketjuopas.
Toinen kysymys: mihin riskiluokkaan tekoälysi kuuluu?
Käytännössä suurin osa suomalaisyrityksistä osuu Art. 50 -tasolle: asiakaspalvelubotti, tekoälyllä tuotettu markkinointisisältö tai molemmat. Se on hyvä uutinen, koska Art. 50 on asetuksen kevyin velvoitekerros — ja hoidettavissa päivässä. Yksikin rekrytointi- tai luottokäyttö muuttaa kuitenkin kuvan: tee liite III -testi, se vie vartin ja ratkaisee koko dokumentaatiotaakkasi.
Mitä Art. 50 vaatii — kohta kohdalta
50(1) — chatbotit ja tekoälyavustajat. Ihmisen kanssa keskustelevan tekoälyn on kerrottava olevansa tekoäly, ellei se ole tilanteesta ilmeistä. Yksi selkeä lause keskustelun alussa riittää: ”Olet yhteydessä tekoälyavustajaan.” Ilmoituksen paikka on siellä, missä keskustelu käydään — chat-ikkunassa, ei käyttöehdoissa eikä sivun alalaidassa.
50(2) — generatiivinen sisältö. Tarjoajan on huolehdittava, että synteettinen ääni, kuva, video ja teksti on merkitty koneluettavasti (esim. metatieto, vesileima tai C2PA). Jo markkinoilla oleville järjestelmille Omnibus antaa merkinnälle siirtymäajan 2.12.2026 asti — mutta tämä koskee vain merkintätekniikkaa, ei ilmoitusvelvoitetta.
50(3) — tunteentunnistus ja biometrinen luokittelu. Kohteena oleville henkilöille on ilmoitettava järjestelmän käytöstä. Osa näistä käytöistä voi olla kokonaan kiellettyä tai korkeaa riskiä — luokitus kannattaa varmistaa huolella.
50(4) — syväväärennökset ja julkaistu tekoälyteksti. Käyttöönottajan on merkittävä syväväärennökset näkyvästi; sama koskee tekoälytekstiä, joka julkaistaan kertomaan yleisölle yhteiskunnallisesti merkittävistä asioista. Toimitukselliselle ja taiteelliselle sisällölle on kevennyksiä.
Työnjako, joka unohtuu usein: jos chatbottinne on ostettu toimittajalta, toimittaja vastaa tarjoajan velvoitteista (50(1)–(2)) — mutta teillä käyttöönottajana on omat velvoitteenne (50(3)–(4)), eivätkä toimittajan dokumentit kata niitä. Sama botti, kaksi vastuullista. Koko artiklan selkokielinen opas: Art. 50 -opas.
Läpinäkyvyysseloste + valmiit ilmoitustekstit (FI + EN) + merkintäohje noin 10 minuutissa, 149 €. Useimmille chatboteille valmis käyttöön — varmista, että luokitus vastaa järjestelmääsi.
Toimintalista ennen 2.8.2026
1. Inventoi tekoälynne (½–1 päivä): listaa kaikki järjestelmät — ostetut työkalut, itse rakennetut, asiakkaille toimitetut, pilotitkin. Tähän listaan nojaa kaikki muu. 2. Määritä rooli per järjestelmä (tunteja). 3. Luokittele riski per järjestelmä (tunteja) — useimmilla lista painottuu Art. 50 -tasolle.
4. Hoida Art. 50 -velvoitteet (päivä): ilmoitustekstit käyttöliittymiin, tekoälysisällön merkintä ja seloste, josta velvoitteen hoitaminen näkyy, kun joku kysyy. Tämä on se osa, jonka määräpäivä on aidosti elokuussa. 5. Aloita korkean riskin dokumentaatio, jos listallasi on sellaisia järjestelmiä: vaikka takaraja siirtynee 12/2027:ään, kilpailutukset, due diligence ja isojen asiakkaiden compliance-kyselyt pyytävät näitä asiakirjoja jo nyt — niiden aikataulu on tarjouksen jättöpäivä, ei asetuksen siirtymäaika. 6. Dokumentoi tekoälyosaaminen ja vastuut (Art. 4, tunteja) — velvoite on jo voimassa, ja se on ensimmäinen asia, jonka valveutunut asiakas kysyy.
Realistinen kokonaisaika yritykselle, jolla on chatbot ja muutama tekoälytyökalu: 1–2 työpäivää. Se on vähemmän kuin tämän asian murehtimiseen tyypillisesti käytetään.
Nämä virheet näemme useimmin
- ”Meillä on vain ostettuja työkaluja, ei tämä koske meitä.” Käyttöönottajallakin on velvoitteita — ja hienosäätö + oma brändi tekee sinusta tarjoajan.
- ”AI Act siirtyi 2027:ään.” Vain korkea riski siirtynee. Art. 50 tulee voimaan 2.8.2026, ja Art. 4 + Art. 5 ovat olleet voimassa helmikuusta 2025.
- Ilmoitus väärässä paikassa. ”Käytämme tekoälyä” -maininta tietosuojaselosteessa ei täytä Art. 50(1):tä — ilmoituksen pitää olla keskustelutilanteessa.
- Rooli ratkaistaan viimeisenä. Se pitää ratkaista ensimmäisenä; kaikki asiakirjat riippuvat siitä.
- Dokumentaatio aloitetaan, kun joku kysyy. Kilpailutuksen vastausaika on viikkoja; dokumentaation rakentaminen tyhjästä kestää kauemmin. Valmis paketti on neuvotteluetu, kiireessä tehty paperi ei.
Entä 2.8.2026 jälkeen? Velvoite ei pääty määräpäivään: jokainen uusi botti, kampanja ja sisältökanava tuo saman velvoitteen uudelleen, ja korkean riskin aikataulu jatkuu kohti 12/2027:ää. Jos luet tätä elokuun jälkeen eikä läpinäkyvyyttä ole hoidettu, järjestys on sama — tempo vain kireämpi. Myöhässä aloitettu on parempi kuin aloittamaton, ja velvoitteen hoitaminen lopettaa laiminlyönnin kertymisen sillä hetkellä.
Usein kysytyt kysymykset
Ilmainen kartoitus kertoo roolisi, riskiluokkasi ja tarvittavat asiakirjat — ja jos et tarvitse mitään, saat senkin suoraan.