EU AI Act Статья 50: что изменилось для разработчиков ИИ-продуктов с 2 августа 2026 года

Коротко о главном
С 2 августа 2026 года в силу вступила Статья 50 EU AI Act — раздел об обязательствах по прозрачности. Теперь провайдеры и деплойеры ИИ-систем, работающих с пользователями в ЕС, обязаны раскрывать факт использования ИИ: в чат-ботах — до начала диалога, в дипфейках — через видимую или звуковую метку, в сгенерированном контенте — через машиночитаемую разметку. Штраф за нарушение — до €15 млн или 3% мирового оборота. Это не декларация намерений: закон применяется ко всем, кто выводит ИИ-продукт на рынок ЕС, в том числе к компаниям вне Европы.
Важно отличать Статью 50 от других частей AI Act. Отдельная статья о штрафах за GPAI-модели, принятая ранее, касалась провайдеров базовых моделей — OpenAI, Anthropic, Meta. Статья 50 шире: она затрагивает любую команду, которая разворачивает чат-бот или генерирует контент для конечных пользователей в ЕС, независимо от того, какую модель использует под капотом. Правила об отсрочке высокорисковых систем, принятые в июне 2026 года, тоже здесь не применимы: Статья 50 не переносилась и не смягчалась.
Что именно требует Статья 50
Закон фиксирует четыре сценария с разными требованиями для каждого.
Интерактивные ИИ-системы (чат-боты и виртуальные ассистенты). Провайдер обязан спроектировать систему так, чтобы пользователь был уведомлён о взаимодействии с ИИ — до начала или в самом начале первого обмена сообщениями. Исключение одно: если факт использования ИИ очевиден из контекста (например, пользователь сам запустил ИИ-инструмент). Техническое требование: уведомление должно быть воспринимаемо в ходе самого взаимодействия, а не спрятано в пользовательском соглашении.
Синтетический контент (аудио, изображения, видео, текст). Провайдеры генеративных ИИ-систем обязаны встраивать в выходные данные машиночитаемую разметку и обеспечивать механизм её обнаружения. AI Office Европейской комиссии опубликовал необязательный Кодекс практики со стандартизированными иконками маркировки; подписанты получают «презумпцию соответствия» при проверках. При этом существующие генеративные системы, уже выведенные на рынок до 2 августа, имеют переходный период до 2 декабря 2026 года — именно для требований к разметке и обнаружению, а не для всех обязательств.
Системы распознавания эмоций и биометрической категоризации. Деплойер — то есть организация, которая использует стороннюю ИИ-систему в своих продуктах или процессах — обязана информировать лиц, попавших под действие таких систем. Требование применяется при профессиональном использовании; личное и непрофессиональное использование исключено.
Дипфейки и ИИ-контент по общественно значимым темам. Деплойер обязан раскрывать искусственное происхождение контента через видимую или слышимую метку — доступную без специального инструмента обнаружения. Исключение: если контент прошёл «существенную редакционную проверку», при которой человек принимает ответственность за него на себя.
Кто обязан соответствовать и при чём здесь Россия
Закон применяется экстерриториально по принципу, схожему с GDPR. Организация попадает под действие Статьи 50, если размещает ИИ-систему на рынке ЕС или если результаты работы этой системы используются на территории ЕС — независимо от того, где зарегистрирована компания. Это означает: российская команда, разрабатывающая ИИ-решение для европейского заказчика или создающая контент для EU-аудитории, оказывается в периметре закона.
Разграничение ролей в законе принципиально. Провайдер — тот, кто разрабатывает ИИ-систему и выводит её на рынок: он несёт обязанности по проектированию раскрытия информации. Деплойер — тот, кто использует готовую ИИ-систему под своим брендом для конечных пользователей: он несёт обязанности по маркировке дипфейков и уведомлению в контексте биометрии. Если ваш продукт встраивает стороннюю LLM в качестве чат-бота, вы — деплойер и несёте ответственность за то, что пользователь понимает, с кем говорит.
Штрафы и механизм надзора
Нарушение требований Статьи 50 влечёт штраф до €15 млн или 3% мирового годового оборота — в зависимости от того, что больше. Для малых и средних компаний предусмотрена пропорциональность: регуляторы обязаны учитывать размер бизнеса при расчёте санкции. Это не означает иммунитет, но смягчает нагрузку в сравнении с крупными корпорациями.
Правоприменение отнесено к национальным органам по надзору за рынком государств — членов ЕС. AI Office Европейской комиссии сохраняет надзорные функции в части GPAI-моделей, но по Статье 50 точки контроля — именно национальные регуляторы. Это значит, что жёсткость применения может различаться по странам: традиционно более агрессивны регуляторы Германии, Франции и Нидерландов.
20 июля 2026 года Европейская комиссия приняла официальные руководящие указания по Статье 50. Они не создают новых обязательств, но разъясняют пограничные случаи — например, что считать «очевидным контекстом», освобождающим от уведомления, и как интерпретировать «существенную редакционную проверку» для дипфейков.
Что нужно сделать командам разработки
Первый шаг — инвентаризация. Составьте список всех ИИ-функций в ваших продуктах, прямо затрагивающих пользователей из ЕС: чат-боты, голосовые ассистенты, генераторы изображений, текстовые генераторы, системы обработки биометрии. Для каждого компонента определите, кто вы — провайдер или деплойер, и какое обязательство из четырёх применяется.
Для чат-ботов и ассистентов минимальная реализация — добавить уведомление «Вы общаетесь с ИИ» на экран приветствия или в первое сообщение. Это не юридическая консультация, но практически все авторитетные разборы сходятся: уведомление должно быть явным, воспринимаемым без дополнительных кликов и присутствовать до начала предметного взаимодействия.
Для генеративного контента задача двухуровневая: пользовательский слой (видимая метка или раскрытие) и технический слой (машиночитаемая разметка в метаданных файла или потока). Если вы используете стороннюю генеративную модель, уточните у провайдера, какие инструменты маркировки он предоставляет — это часть его обязательств по Статье 50.
Переходный период до 2 декабря 2026 года действует только для требований к машиночитаемой разметке в уже выведенных на рынок генеративных системах. Обязательство уведомлять пользователей чат-ботов и маркировать дипфейки — без переходного периода, применяется с 2 августа.
Часто задаваемые вопросы
Если мы используем OpenAI API для чат-бота — кто отвечает по Статье 50? Вы — как деплойер. OpenAI — провайдер базовой модели и несёт обязанности на своём уровне (машиночитаемая разметка выходных данных). Но обязанность сообщить конечному пользователю, что он общается с ИИ, — ваша, потому что именно вы развёртываете чат-бот под своим брендом.
Распространяется ли закон на внутренние инструменты для сотрудников? Деплойер обязан уведомлять о биометрических и эмоциональных системах — и это применяется в профессиональном контексте. Для внутренних чат-ботов без доступа к персональным данным ЕС требования мягче, но однозначного освобождения нет: рекомендуется сверяться с текстом и руководящими указаниями Комиссии.
Есть ли одобренные форматы маркировки ИИ-контента? AI Office выпустил Кодекс практики с набором стандартизированных иконок. Присоединение к нему добровольно, но даёт «презумпцию соответствия». Собственный формат маркировки тоже допустим, если он машиночитаем и позволяет обнаружить ИИ-происхождение без специального инструмента.
Касается ли это сайтов с ИИ-чатом на базе Россия-ориентированной аудитории? Если сайт доступен из ЕС и контент или услуга ориентированы на EU-пользователей — да. Географический факт регистрации компании в России не является освобождением: экстерриториальный принцип работает, как в GDPR.
Источники
Cooley LLP — EU AI Act: Transparency Obligations Take Effect 2 August 2026, 3 августа 2026 года (авторитетная юридическая фирма, первичный разбор).
Европейская комиссия, digital-strategy.ec.europa.eu — Transparency obligations under Article 50 of the AI Act (официальный FAQ, первоисточник).