PowerQuant leverer teknisk compliance-dokumentation — ikke juridisk rådgivning.
EU AI Act (forordning (EU) 2024/1689) er ikke udelukkende et europæisk anliggende for europæiske virksomheder. Ligesom GDPR har EU AI Act ekstraterritorial rækkevidde: enhver virksomhed der bringer AI-systemer i omsætning i EU, eller hvis AI-systemer påvirker personer i EU, er i scope — uanset om virksomheden er hjemmehørende i USA, UK, Asien eller andre steder.
Med ikrafttrædelsen af Digital Omnibus (forordning (EU) 2026/1744, offentliggjort i EU-Tidende 24. juli 2026, i kraft fra 27. juli 2026) er tidslinjerne nu fastsat. Globale virksomheder har en klarere compliance-kalender — men det betyder ikke, at forpligtelserne kan udskydes.
Ekstraterritorial anvendelse: Art. 2(1)
EU AI Act Art. 2(1) fastslår, at forordningen finder anvendelse på:
- Providers der markedsfører eller ibrugtager AI-systemer i EU — uanset om provideren er etableret i EU eller et tredjeland
- Deployere af AI-systemer etableret eller beliggende i EU
- Providers og deployere etableret i tredjelande, når AI-systemets output anvendes i EU
- Importører og distributører af AI-systemer
En amerikansk SaaS-virksomhed der sælger et AI-rekrutteringssystem til europæiske kunder er provider under EU AI Act. Det gør ingen forskel, om serverne er placeret i USA. Det afgørende er, om systemet er rettet mod EU-markedet og om dets output påvirker personer i EU.
De vigtigste deadlines efter Digital Omnibus
Digital Omnibus (forordning (EU) 2026/1744, i kraft 27. juli 2026) ændrede de centrale deadlines for Annex III high-risk AI-systemer. Her er det opdaterede billede:
- 2. februar 2025 — AI-literacy (Art. 4): Allerede i kraft. Providers og deployere skal sikre, at de medarbejdere der arbejder med AI-systemer, har tilstrækkelig AI-literacy til at forstå systemernes kapaciteter og begrænsninger.
- 2. august 2026 — Art. 50 transparens: I kraft. UÆNDRET af Digital Omnibus. Systemer der interagerer med brugere skal oplyse om AI-interaktion. AI-genereret indhold skal mærkes maskinlæseligt.
- 2. december 2027 — Annex III standalone high-risk (forordning (EU) 2026/1744, i kraft 27. juli 2026): Udskudt fra 2. august 2026. Fuld forpligtelseskatalog for standalone Annex III-systemer: teknisk dokumentation (Annex IV), conformity assessment, CE-mærkning, EU-databaseregistrering (Art. 49), Art. 9–15 provider-pligter.
- 2. august 2028 — Annex I-indlejrede systemer: High-risk AI-systemer indlejret i produkter der er reguleret af Annex I-sektorlovgivning (maskindirektivet mv.).
Kilde: Forordning (EU) 2026/1744, Art. 1, offentliggjort EU-Tidende 24. juli 2026.
EU-repræsentant: obligatorisk for ikke-EU-providers (Art. 22)
Providers etableret uden for EU der markedsfører high-risk AI-systemer i EU skal udpege en EU-repræsentant (Art. 22). Repræsentanten skal:
- Være etableret i EU
- Have fuldmagt til at handle på providerens vegne over for myndigheder
- Sikre at EU-overensstemmelseserklæring og teknisk dokumentation opbevares og er tilgængelig for tilsynsmyndigheder
- Registreres i EU AI-databasen som providerens kontaktpunkt
Dette svarer til GDPR Art. 27-kravet om EU-repræsentant for ikke-EU-dataansvarlige. For virksomheder der allerede har en GDPR-repræsentant, er det ikke automatisk den samme juridiske enhed der kan fungere som EU AI Act-repræsentant — rollerne og ansvarsområderne er forskellige og bør vurderes separat.
SME-tærsklen er hævet — men undtagelsen er smal
Digital Omnibus hævede SME-tærsklen fra 250 ansatte / EUR 43 mio. omsætning til 750 ansatte / EUR 150 mio. omsætning globalt. Virksomheder under denne tærskel er fortsat underlagt EU AI Act, men kan nyde godt af:
- Reducerede gebyrer for EU-databaseregistrering
- Lettere adgang til regulatoriske sandkasser (Art. 62)
- Forholdsmæssige implementeringsvejledninger fra nationale myndigheder
SME-status fritager ikke fra de materielle forpligtelser: Art. 5-forbud, Art. 50-transparens, Art. 4-literacy og — fra 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026) — Annex III high-risk-kataloget gælder uanset virksomhedsstørrelse.
GPAI-forpligtelser: gælder nu for foundation model-udbydere
Art. 51-56 (GPAI — General Purpose AI) gælder for udbydere af general purpose AI-modeller, herunder store sprogmodeller. Disse forpligtelser gælder uanset nationalitet:
- Art. 53: Teknisk dokumentation, brugsvejledninger til downstream providers, overholdelse af copyright-regler (Art. 53(1)(c)), og offentliggørelse af træningsdata-oversigt
- Art. 54: GPAI-modeller med systemisk risiko (trænet med >10²⁵ FLOPS): adversarial testing (red teaming), alvorlige hændelsers rapportering, cybersikkerhedsbeskyttelse
Amerikanske og britiske AI-laboratorier der markedsfører GPAI-modeller i EU (via API, cloudtjenester eller direkte distribution) er i scope. EU AI Office er primær tilsynsmyndighed for GPAI.
Hvad en global virksomhed bør have på plads nu
1. AI-system inventar med scope-vurdering
Kortlæg alle AI-systemer der bruges af, sælges til eller påvirker EU-baserede brugere. For hvert system: er det Annex III high-risk? Er det GPAI (Art. 51–56)? Er det Art. 5-forbudt? Resultatet er et prioriteret compliance-register med roller (provider/deployer/importør/distributør).
2. Art. 50-transparens: klar nu
Art. 50 gælder fra 2. august 2026, uændret af Digital Omnibus. Chatbots, AI-assistenter og systemer der interagerer med EU-brugere skal oplyse om AI-interaktion ved sessionstart. AI-genereret indhold (billeder, lyd, video, tekst) skal mærkes maskinlæseligt. Gennemgå alle brugervendte AI-interfaces nu.
3. EU-repræsentant: udpeg og registrer
Ikke-EU-providers af high-risk AI skal udpege EU-repræsentant inden Annex III-deadlines. Repræsentanten skal registreres i EU AI-databasen fra 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026). Processen tager tid — juridiske aftaler og registrering kræver forberedelse i god tid.
4. Leverandørkæden: AI Act-klausuler i kontrakter
Globale virksomheder der køber AI-tjenester fra EU-baserede eller ikke-EU-baserede providere og anvender dem i EU-kontekst er deployere. Det medfører forpligtelser om human oversight (Art. 14), logs (Art. 26(6)) og information til berørte personer (Art. 26(11)). Procurement-kontrakterne bør sikre adgang til Art. 13-brugsanvisning og Annex IV-teknisk dokumentation fra leverandøren.
Sanktioner: global omsætning er grundlaget
Art. 99 EU AI Act fastsætter sanktioner baseret på global omsætning — ikke kun EU-omsætning:
- Art. 5-overtrædelser (forbudte praksisser): op til EUR 35 mio. eller 7 % af global årlig omsætning
- Brud på Art. 9-15 + Art. 51-56 (high-risk + GPAI provider-pligter): op til EUR 15 mio. eller 3 % af global omsætning
- Forkerte eller vildledende oplysninger til myndigheder: op til EUR 7,5 mio. eller 1 % af global omsætning
For en global virksomhed med EUR 1 mia. i omsætning betyder 7 %-bøden en teoretisk eksponering på EUR 70 mio. Sanktionerne er sammenlignelige med GDPR, men gælder for et bredere sæt af forpligtelser.
Kilder: Forordning (EU) 2024/1689 (EU AI Act), Art. 2(1), 5, 14, 22, 26, 50, 51–56, 99; Digital Omnibus forordning (EU) 2026/1744, offentliggjort EU-Tidende 24. juli 2026, i kraft 27. juli 2026. Annex III standalone high-risk deadline: 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026). PowerQuant leverer teknisk dokumentation — ikke juridisk rådgivning.