Definitionerne i Art 3
- Provider / udbyder (Art 3(3)): Den, der udvikler et AI-system eller GPAI-model, eller får det udviklet, og bringer det på markedet eller tager det i brug under eget navn eller varemærke — uanset om det er mod betaling eller gratis.
- Deployer (Art 3(4)): Enhver fysisk eller juridisk person, offentlig myndighed, agentur eller andet organ der bruger et AI-system under sin egen autoritet — undtaget når det er i personlig, ikke-erhvervsmæssig kontekst.
- Importer (Art 3(6)) og distributør (Art 3(7)): bringer system fra tredjeland ind på EU-markedet hhv. gør det tilgængeligt uden at ændre det. Disse roller har egne, smallere forpligtelser.
Praktisk skel — eksempler fra HR-tech og SaaS
- SaaS-leverandør af CV-screening: udbyder af det system de selv har bygget. Brugen af systemet hos kunden gør kunden til deployer.
- HR-afdeling i en bank: deployer af CV-screening-værktøjet, deployer af LLM-chatbot, deployer af AI-skrevne stillingsannoncer.
- HR-tech der re-brander en tredjeparts-LLM: bliver udbyder af det re-brandede system (Art 25 — “providers along the AI value chain”). Den oprindelige LLM-leverandør forbliver udbyder af basismodellen.
- HR-tech der finetuner en LLM: kan blive udbyder under Art 25(1)(c) hvis finetuning udgør “substantial modification”.
Når du er BÅDE deployer og udbyder samtidig
Det normale scenarie for HR-tech. Eksempel: I bygger en candidate-scoring-engine (udbyder) OG bruger samme engine internt til at screene jeres egne ansøgere (deployer). I skal levere evidens for begge roller — typisk i et fælles framework, hvor controls-memoet eksplicit identificerer hvem der ejer hvad.
Udbyder-forpligtelser (Art 16–21)
- Art 9 — etabler og vedligehold risk management system
- Art 10 — datakvalitet og governance for trænings-/validerings-/test-data
- Art 11 — teknisk dokumentation (Annex IV)
- Art 12 — automatisk logging
- Art 13 — instructions for use
- Art 14 — design human oversight ind
- Art 15 — accuracy, robustness, cybersecurity
- Art 16 — kvalitetsstyringssystem
- Art 17 — opbevaring af teknisk dokumentation 10 år
- Art 18 — automatisk genererede logs hvor relevant
- Art 19 — corrective actions ved manglende konformitet
- Art 20 — informationspligt over for myndigheder
- Art 21 — samarbejde med kompetente myndigheder
- Art 47–48 — CE-mærkning og EU-overensstemmelseserklæring
- Art 49 — registrering i EU-database før markedsføring
Deployer-forpligtelser (Art 26–27)
- Art 26(1)–(2) — anvend i overensstemmelse med instructions for use; menneskelig oversight
- Art 26(4) — sikr at input-data er relevant og repræsentativt
- Art 26(5) — monitorér, rapporter alvorlige hændelser
- Art 26(6) — opbevar automatisk-genererede logs ≥6 måneder
- Art 26(7) — informer medarbejderrepræsentanter og berørte medarbejdere før ibrugtagning
- Art 26(8) — offentlige myndigheder skal registrere brugen i EU-databasen
- Art 26(11) — informer fysiske personer der er underlagt high-risk-AI-beslutning
- Art 27 — FRIA hvor relevant (offentlige aktører + visse private)
- Art 4 — AI-literacy for personale
- Art 50(3)(4) — transparens-pligter ved emotion recognition og deep fakes
Hvem bærer ansvaret når noget går galt?
Art 25 fordeler ansvar i værdikæden. Hovedregel: udbyder er ansvarlig for designet, deployer for brugen. Kontraktuelle ansvarsfraskrivelser kan IKKE flytte de regulatoriske pligter — fx kan en deployer ikke aftale sig ud af Art 26(7)-medarbejderinformation, selvom udbyderen indvilliger.
Hvis en deployer foretager substantial modification (Art 25(1)) eller skifter formålet for systemet (Art 25(1)(c)), bliver deployer selv til udbyder af det modificerede system og overtager udbyder-pligterne.
Bøderammer per rolle
Art 99 bøderammer gælder begge roller men ikke ens i praksis: udbyder har flere artikler at overholde, deployer færre men strammere medarbejder-rettede. Begge rammes af op til 15 mio. EUR eller 3% i tier 2. Se vores bøde-guide.
Relateret læsning
- Hvad er en AI Act deployer?
- Annex III deployer-evidens
- EU AI Act for rekrutterings-AI
- AI-inventar for HR
Få adskilt dine udbyder- og deployer-evidens
PowerQuant M1 (svar-pakken) leverer role-based controls-memo der eksplicit identificerer hvilke artikler ligger hvor — særligt vigtigt for HR-tech der både er udbyder og deployer. 10.999 kr fast-pris, 5 hverdage, kryptografisk signeret.
Se M1 svar-pakkenStart nu