{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"ai/eu-ai-act","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/ai/eu-ai-act/","da":"https://cmaintz.github.io/tech-atlas/da/terms/ai/eu-ai-act/"},"term":{"en":"EU AI Act","da":"EU's AI-forordning"},"aka":{"en":["AI Act","Artificial Intelligence Act","Regulation (EU) 2024/1689"],"da":["AI-forordningen","AI Act","forordning (EU) 2024/1689"]},"domain":["ai"],"cluster":"ai-risk","status":"current","era":2024,"summary":{"en":"The EU law that sorts AI systems by how much harm they could cause and sets stricter rules the higher the risk.","da":"EU-loven, der inddeler AI-systemer efter, hvor stor skade de kan gøre, og stiller skrappere krav, jo højere risikoen er."},"body":{"formal":{"en":"An EU regulation, in force from 1 August 2024 and applying directly in every member state, that bans some uses of AI, sets duties for high-risk systems, requires openness about chat assistants and deepfakes, and places duties on makers of general-purpose AI models.","da":"En EU-forordning, i kraft fra 1. august 2024 og direkte gældende i alle medlemslande, der forbyder visse former for brug af AI, stiller krav til højrisikosystemer, kræver åbenhed om chatbots og deepfakes og stiller særlige krav til udbydere af AI-modeller til almen brug."},"plain":{"en":"Like food safety rules that barely touch a bakery selling bread but put a baby-food factory under close inspection - the rules grow with what could go wrong.","da":"Som fødevareregler, der næsten ikke rører et bageri, men sætter en babymadsfabrik under skarpt tilsyn - kravene vokser med det, der kan gå galt."},"inPractice":{"en":"A Danish recruitment firm finds its CV-screening tool counts as high-risk, so before 2 December 2027 it must document the system, keep logs, test for unfairness and make sure a person can override it.","da":"Et dansk rekrutteringsfirma finder ud af, at dets værktøj til at sortere CV'er er et højrisikosystem, så det inden 2. december 2027 skal dokumentere systemet, føre log, teste for skævheder og sikre, at et menneske kan underkende det."},"whyItMatters":{"en":"As the first broad AI law, it reaches organisations that build, sell or use AI in the EU, in stages - bans from February 2025, general-purpose model rules from August 2025, openness duties from August 2026, most high-risk rules from December 2027 (August 2028 for AI in products). Fines reach 7% of global turnover.","da":"Som den første brede AI-lov rammer den organisationer, der udvikler, sælger eller bruger AI i EU, i etaper - forbud fra februar 2025, regler for AI-modeller til almen brug fra august 2025, krav om åbenhed fra august 2026 og de fleste højrisikokrav fra december 2027 (august 2028 for AI i produkter). Bøderne når 7 % af den globale omsætning."}},"deepDive":{"en":"Regulation (EU) 2024/1689 was published in the Official Journal on 12 July 2024 and entered into force on 1 August 2024. It is built on the New Legislative Framework for product safety: obligations attach to roles defined in Art. 3 (provider, deployer, importer, distributor, authorised representative) and to the act of placing on the market or putting into service. Art. 2 reaches providers anywhere whose systems or outputs are used in the Union. A deployer that puts its name on a high-risk system, substantially modifies it or changes its intended purpose becomes its provider under Art. 25.\n\nArt. 5 lists prohibited practices such as harmful manipulation, social scoring, untargeted scraping of facial images and emotion recognition in workplaces and education. High-risk status arises under Art. 6(1) when the AI is a safety component of a product covered by Annex I legislation requiring third-party conformity assessment, or under Art. 6(2) when it falls in an Annex III area (e.g. employment, education, credit, law enforcement). Art. 6(3) lets a provider document that an Annex III system poses no significant risk, but never where it profiles natural persons.\n\nHigh-risk providers must meet Arts. 9-15 (risk management, data governance, technical documentation, logging, transparency to deployers, human oversight, accuracy, robustness and cybersecurity), operate a quality management system (Art. 17), pass conformity assessment (Art. 43 - for most Annex III systems internal control under Annex VI), affix CE marking, register in the EU database (Art. 49), run post-market monitoring (Art. 72) and report serious incidents (Art. 73). Deployers carry Art. 26 duties, and public bodies and certain private deployers must perform a fundamental rights impact assessment (Art. 27). Art. 50 imposes transparency duties for chatbots, synthetic content and deepfakes, and Chapter V (Arts. 51-55) regulates general-purpose AI models, supervised by the Commission's AI Office. Fines under Art. 99 reach EUR 35 million or 7 % of worldwide turnover for prohibited practices and EUR 15 million or 3 % for most other breaches, with the lower figure applying to SMEs.\n\nApplication is staged under Art. 113, as amended by Regulation (EU) 2026/1744 (Digital Omnibus on AI, in force since 27 July 2026): prohibitions and AI literacy from 2 February 2025; GPAI rules, governance and penalties from 2 August 2025; Art. 50 transparency from 2 August 2026; Annex III high-risk obligations from 2 December 2027; Annex I product-embedded high-risk obligations from 2 August 2028. The omnibus changed dates rather than the substance of the high-risk requirements, softened Art. 4 AI literacy, and added a prohibition on systems generating non-consensual intimate imagery. In Denmark, Law no. 467 of 14 May 2025 designates Digitaliseringsstyrelsen as notifying and main market surveillance authority, with Datatilsynet and Domstolsstyrelsen covering specific areas.","da":"Forordning (EU) 2024/1689 blev offentliggjort i EU-Tidende den 12. juli 2024 og trådte i kraft den 1. august 2024. Den bygger på den nye lovgivningsmæssige ramme for produktsikkerhed: forpligtelserne knytter sig til roller defineret i art. 3 (udbyder, idriftsætter, importør, distributør, bemyndiget repræsentant) og til det at bringe et system i omsætning eller ibrugtage det. Art. 2 omfatter udbydere overalt, hvis systemer eller output bruges i Unionen. En idriftsætter, der sætter sit navn på et højrisikosystem, ændrer det væsentligt eller ændrer dets tilsigtede formål, bliver selv udbyder efter art. 25.\n\nArt. 5 opregner forbudte praksisser som skadelig manipulation, social scoring, ikke-målrettet indsamling af ansigtsbilleder og følelsesgenkendelse på arbejdspladser og i uddannelse. Et system er højrisiko efter art. 6, stk. 1, når AI'en er sikkerhedskomponent i et produkt omfattet af lovgivningen i bilag I, som kræver overensstemmelsesvurdering ved tredjepart, eller efter art. 6, stk. 2, når det falder inden for et område i bilag III (fx beskæftigelse, uddannelse, kredit, retshåndhævelse). Art. 6, stk. 3, lader en udbyder dokumentere, at et bilag III-system ikke udgør en væsentlig risiko, men aldrig hvis det profilerer fysiske personer.\n\nUdbydere af højrisikosystemer skal opfylde art. 9-15 (risikostyring, datastyring, teknisk dokumentation, logning, gennemsigtighed over for idriftsættere, menneskeligt tilsyn, nøjagtighed, robusthed og cybersikkerhed), have et kvalitetsstyringssystem (art. 17), gennemføre overensstemmelsesvurdering (art. 43 - for de fleste bilag III-systemer intern kontrol efter bilag VI), påføre CE-mærkning, registrere systemet i EU-databasen (art. 49), udføre overvågning efter omsætningen (art. 72) og indberette alvorlige hændelser (art. 73). Idriftsættere har pligterne i art. 26, og offentlige myndigheder og visse private idriftsættere skal udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder (art. 27). Art. 50 fastsætter gennemsigtighedskrav for chatbots, syntetisk indhold og deepfakes, og kapitel V (art. 51-55) regulerer AI-modeller til almen brug under tilsyn af Kommissionens AI-kontor. Bøderne efter art. 99 når 35 mio. EUR eller 7 % af den globale omsætning for forbudte praksisser og 15 mio. EUR eller 3 % for de fleste andre overtrædelser, idet det laveste beløb gælder for SMV'er.\n\nAnvendelsen er trinvis efter art. 113, som ændret ved forordning (EU) 2026/1744 (Digital Omnibus om AI, i kraft siden 27. juli 2026): forbud og AI-færdigheder fra 2. februar 2025; regler for AI-modeller til almen brug, governance og sanktioner fra 2. august 2025; gennemsigtighed efter art. 50 fra 2. august 2026; højrisikokrav for bilag III fra 2. december 2027; højrisikokrav for AI indbygget i produkter efter bilag I fra 2. august 2028. Omnibus-ændringen flyttede datoerne uden at ændre indholdet af højrisikokravene, blødte kravet om AI-færdigheder i art. 4 op og tilføjede et forbud mod systemer, der genererer intime billeder uden samtykke. I Danmark udpeger lov nr. 467 af 14. maj 2025 Digitaliseringsstyrelsen som bemyndigende myndighed og primær markedsovervågningsmyndighed, mens Datatilsynet og Domstolsstyrelsen dækker særlige områder."},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"ai/artificial-intelligence","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/eu-regulation","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/gdpr","why":{"en":"GDPR protects personal data wherever it is used; the AI Act governs AI systems as products, whether or not they touch personal data. Both often apply at once.","da":"GDPR beskytter personoplysninger, uanset hvor de bruges; AI-forordningen regulerer AI-systemer som produkter, uanset om de rører personoplysninger. Ofte gælder begge på én gang."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"ai/ai-red-teaming","why":{"en":"Providers of general-purpose models with systemic risk must carry out and document attack testing of the model to find and reduce its risks.","da":"Udbydere af AI-modeller til almen brug med systemisk risiko skal udføre og dokumentere angrebstest af modellen for at finde og mindske dens risici."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/risk-management","why":{"en":"Providers of high-risk systems must run a documented risk management process across the system's whole life.","da":"Udbydere af højrisikosystemer skal have en dokumenteret risikostyringsproces gennem hele systemets levetid."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"ai/ai-governance","why":{"en":"The Act requires quality management, human oversight, record keeping and AI literacy among staff, which together form AI governance.","da":"Forordningen kræver kvalitetsstyring, menneskeligt tilsyn, dokumentation og AI-kompetencer hos medarbejderne, som tilsammen udgør AI-governance."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"ai/explainability","why":{"en":"High-risk systems must come with enough information for users to read and use their output correctly, and affected people can ask for an explanation of decisions.","da":"Højrisikosystemer skal leveres med oplysninger nok til, at brugerne kan forstå og bruge deres resultater korrekt, og berørte personer kan kræve en forklaring på afgørelser."},"confidence":"medium","strength":"normal"},{"type":"mandates","to":"security/incident-reporting","why":{"en":"Providers must report serious incidents involving high-risk systems to the market authorities.","da":"Udbydere skal indberette alvorlige hændelser med højrisikosystemer til markedsovervågningsmyndighederne."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"ai/model-card","why":{"en":"Providers of general-purpose AI models must keep technical documentation and give information to those who build on the model (Art. 53, Annex XI/XII); the Act does not name model cards, but a model card is a common way to meet part of that duty.","da":"Udbydere af AI-modeller til almen brug skal føre teknisk dokumentation og give oplysninger til dem, der bygger videre på modellen (art. 53, bilag XI/XII); forordningen nævner ikke modelkort, men et modelkort er en udbredt måde at opfylde en del af pligten på."},"confidence":"medium","strength":"normal"},{"type":"mandates","to":"ai/model-evaluation","why":{"en":"The Act requires high-risk AI systems to be tested for accuracy, robustness and security before and during use (Art. 9, 15).","da":"Forordningen kræver, at højrisiko-AI-systemer testes for nøjagtighed, robusthed og sikkerhed før og under brug (art. 9, 15)."},"confidence":"medium","strength":"normal"},{"type":"mandates","to":"ai/human-in-the-loop","why":{"en":"Article 14 requires high-risk AI systems to be built so people can oversee them effectively.","da":"Artikel 14 kræver, at højrisiko-AI-systemer indrettes til effektivt menneskeligt tilsyn."},"confidence":"medium","strength":"normal"}],"depth":4,"sources":[{"title":"Regulation (EU) 2024/1689 (Artificial Intelligence Act)","url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","tier":"standard","publisher":"European Union"},{"title":"Regulation (EU) 2026/1744 (Digital Omnibus on AI), amending the AI Act's application dates","url":"https://eur-lex.europa.eu/eli/reg/2026/1744/oj","tier":"standard","publisher":"European Union"}],"draft":true}