חוק ה-AI האירופי: חובות הספק והמשתמש המקצועי

בטיחות ואתיקה

הגדרה

חלוקת האחריות בחוק הבינה המלאכותית האירופי בין הספק, שמפתח מערכת ומשווק אותה בשמו, לבין המשתמש המקצועי (deployer) — ומועדי התחולה השונים של כל חובה.

שני תפקידים, לא שני סוגי חברות

חוק הבינה המלאכותית האירופי (EU AI Act) מטיל חובות לפי תפקיד ולא לפי גודל החברה. "ספק" (provider) הוא, לפי סעיף 3, מי שמפתח מערכת AI או מודל לשימוש כללי, או מזמין את פיתוחם, ומציב אותם בשוק או מפעיל אותם תחת שמו או סימנו המסחרי, בתשלום או בחינם. "משתמש מקצועי" (deployer) הוא מי שמשתמש במערכת AI בסמכותו, למעט שימוש אישי שאינו מקצועי. המונח "מפעיל" (operator) בחוק הוא מונח-גג שכולל את שניהם, וגם יבואנים, מפיצים ויצרני מוצרים. אותה חברה יכולה להיות ספק של מערכת אחת ומשתמש מקצועי של אחרת.

מתי משתמש הופך לספק

סעיף 25 קובע שמפיץ, יבואן, משתמש מקצועי או צד שלישי אחר ייחשב לספק של מערכת בסיכון גבוה, ויישא בחובות הספק, בשלושה מצבים: כשהוא מציב את שמו או סימנו המסחרי על מערכת בסיכון גבוה שכבר נמצאת בשוק; כשהוא מבצע בה שינוי מהותי והיא נשארת בסיכון גבוה; או כשהוא משנה את ייעודה של מערכת שלא סווגה כבסיכון גבוה, כולל מערכת לשימוש כללי, כך שהיא הופכת לכזו. במצבים אלה הספק המקורי אינו נחשב עוד לספק של אותה מערכת, אבל עליו לשתף פעולה ולמסור את המידע הדרוש.

מה נדרש מהספק

ספק של מערכת בסיכון גבוה נדרש, לפי סעיף 16, לוודא שהמערכת עומדת בדרישות החוק, להפעיל מערכת ניהול איכות, לשמור תיעוד ויומני פעולה שבשליטתו, להעביר את המערכת הליך הערכת התאמה לפני הצבתה בשוק, לחתום על הצהרת התאמה אירופית, לסמן CE ולרשום את המערכת. ספק של מודל לשימוש כללי (GPAI) חייב, לפי סעיף 53, בתיעוד טכני, במידע לספקים שמשלבים את המודל, במדיניות לציות לדיני זכויות יוצרים ובסיכום פומבי של תוכן האימון. בתחום השקיפות, סעיף 50 מחייב ספקים לתכנן מערכת שמשוחחת עם אנשים כך שיידעו שהם מול AI, ולסמן תוכן סינתטי שהמערכת מייצרת בפורמט קריא-מכונה.

מה נדרש ממי שמשתמש במערכת

סעיף 26 מטיל על משתמש מקצועי במערכת בסיכון גבוה להשתמש בה לפי הוראות השימוש; להטיל פיקוח אנושי על אנשים בעלי כשירות, הכשרה וסמכות; לוודא שנתוני הקלט שבשליטתו רלוונטיים; לעקוב אחר פעולת המערכת, ואם היא מציבה סיכון — להודיע לספק ולרשות ולהשעות את השימוש; ולשמור את יומני הפעולה שבשליטתו לפחות שישה חודשים. מעסיק חייב ליידע את העובדים ונציגיהם לפני הפעלת מערכת כזו במקום העבודה, ומי שמשתמש במערכת מנספח III לקבלת החלטות על אנשים חייב ליידע אותם. סעיף 27 מחייב חלק מהמשתמשים, ובהם גופים ציבוריים, בהערכת השפעה על זכויות יסוד. לפי סעיף 50, משתמש מקצועי במערכת שמייצרת זיוף עמוק (deepfake) חייב לגלות שהתוכן נוצר או עובד באופן מלאכותי.

לוח הזמנים: לא מועד אחד לכולם

החוק נכנס לתוקף ב-1 באוגוסט 2024, אבל חובותיו חלות בהדרגה. לפי לוח הזמנים של הנציבות האירופית: מ-2 בפברואר 2025 חלים ההגדרות, אוריינות ה-AI והאיסורים; מ-2 באוגוסט 2025 חובות ספקי מודלים לשימוש כללי; מ-2 באוגוסט 2026 רוב כללי החוק, ובהם כללי השקיפות של סעיף 50, והאכיפה על מודלים כלליים, איסורים, שקיפות ואוריינות; מ-2 בדצמבר 2026 איסורים חדשים על מערכות שמייצרות זיופים מיניים ללא הסכמה וחומרי התעללות מינית בילדים, ומועד מעבר לסימון תוכן סינתטי במערכות שהוצבו בשוק לפני 2 באוגוסט 2026; מ-2 בדצמבר 2027 כללי הסיכון הגבוה של נספח III; ומ-2 באוגוסט 2028 כללי הסיכון הגבוה במוצרים המוסדרים בנספח I. שני המועדים האחרונים נקבעו בחבילת ה-AI Omnibus, שהוצעה ב-19 בנובמבר 2025 ונכנסה לתוקף ב-27 ביולי 2026. לפי הנציבות, החבילה גם פישטה את דרישת אוריינות ה-AI לחברות.

קנסות ותחולה מחוץ לאירופה

לפי סעיף 2, החוק חל על ספקים שמציבים מערכות או מודלים בשוק האירופי "בין אם הם מבוססים באיחוד ובין אם במדינה שלישית", וגם על ספקים ומשתמשים מקצועיים שנמצאים מחוץ לאיחוד כשהפלט של המערכת משמש באיחוד — ולכן הוא רלוונטי גם לחברות ישראליות. לפי סעיף 99, הפרת האיסורים חושפת לקנס מנהלי של עד 35 מיליון יורו או עד 7% מהמחזור העולמי השנתי, הגבוה מביניהם; הפרת חובות הספק לפי סעיף 16, חובות המשתמש המקצועי לפי סעיף 26 או חובות השקיפות לפי סעיף 50 — עד 15 מיליון יורו או 3%; בעסקים קטנים ובינוניים חל הנמוך מבין השניים, ותיקון ה-AI Omnibus הרחיב את הכלל הזה גם לחברות בינוניות-קטנות (SMC) לגבי הקנסות על הפרת חובות. הערך מתאר את נוסח החוק כפי שהוצג באתר הנציבות ב-27 בספטמבר 2026 ואת נוסח התיקון שפורסם בעיתון הרשמי של האיחוד, ואינו ייעוץ משפטי.

ספק מול משתמש מקצועי במערכת בסיכון גבוה
ספק (Provider)משתמש מקצועי (Deployer)
מי זהמפתח מערכת או מודל ומשווק אותם בשמומשתמש במערכת בסמכותו, לא לשימוש אישי
חובות עיקריותניהול איכות, תיעוד, הערכת התאמה, סימון CE ורישום (סעיף 16)שימוש לפי ההוראות, פיקוח אנושי, מעקב ושמירת יומנים (סעיף 26)
שקיפות (סעיף 50)ליידע שמדובר ב-AI ולסמן תוכן סינתטילגלות זיוף עמוק; ליידע על זיהוי רגשות
תחולה בנספח III2 בדצמבר 20272 בדצמבר 2027
קנס מרבי להפרת חובותיו15 מיליון יורו או 3%15 מיליון יורו או 3%

שאלות נפוצות ❓

מה ההבדל בין provider ל-deployer בחוק הבינה המלאכותית האירופי?

ספק (provider) מפתח מערכת או מודל, או מזמין את פיתוחם, ומשווק אותם תחת שמו. משתמש מקצועי (deployer) משתמש במערכת בסמכותו, למעט שימוש אישי לא-מקצועי. חברה אחת יכולה למלא את שני התפקידים ביחס למערכות שונות.

האם חברה שמשתמשת במערכת של אחר יכולה להפוך לספק?

כן. לפי סעיף 25, מי שמציב את שמו על מערכת בסיכון גבוה, מבצע בה שינוי מהותי, או משנה את ייעודה של מערכת כך שהיא הופכת לבסיכון גבוה, נחשב לספק ונושא בחובות הספק.

ממתי חלות חובות הסיכון הגבוה על מערכות לגיוס עובדים?

מערכות בתחום התעסוקה נמנות בנספח III. לפי לוח הזמנים של הנציבות, לאחר תיקון ה-AI Omnibus כללי הסיכון הגבוה של נספח III חלים מ-2 בדצמבר 2027. כללי השקיפות של סעיף 50 חלים כבר מ-2 באוגוסט 2026.

האם החוק חל על חברה ישראלית?

הוא יכול לחול. סעיף 2 מחיל אותו על ספקים שמציבים מערכות בשוק האירופי גם אם הם מחוץ לאיחוד, ועל ספקים ומשתמשים מקצועיים מחוץ לאיחוד כשהפלט של המערכת משמש באיחוד.

מה הקנס על משתמש מקצועי שמפר את חובותיו?

לפי סעיף 99, הפרת חובות המשתמש המקצועי במערכת בסיכון גבוה לפי סעיף 26 חושפת לקנס מנהלי של עד 15 מיליון יורו או 3% מהמחזור העולמי השנתי, הגבוה מביניהם. בעסקים קטנים ובינוניים, ולפי תיקון ה-AI Omnibus גם בחברות בינוניות-קטנות (SMC), חל הנמוך מביניהם.