Provider sau deployer? Rolurile companiei în AI Act
Cum stabilești dacă firma este provider sau deployer în AI Act când folosește ChatGPT, livrează servicii cu AI ori integrează un model într-un produs SaaS.
AI ACT · ROLURI ȘI RESPONSABILITĂȚI
Aceeași companie poate fi deployer într-un proces și provider în altul. Rolul nu este dat de mărimea firmei și nici de faptul că folosește un model cunoscut, ci de ceea ce construiește, pune pe piață și controlează în fiecare utilizare.
De ce rolul trebuie stabilit pentru fiecare utilizare
AI Act distribuie obligațiile între mai mulți actori: provider, deployer, importator, distribuitor, reprezentant autorizat și furnizor al unui model AI de uz general. Într-un lanț tehnic modern pot exista simultan compania care antrenează modelul, furnizorul infrastructurii, firma care construiește aplicația, agenția care configurează procesul și clientul care îl folosește. [EU-REG] [EU-GPAI-G]
Rolul se analizează pentru sistemul și scopul concret. Faptul că o firmă este providerul unei aplicații nu înseamnă automat că este și providerul modelului GPAI integrat. Invers, cumpărarea unei licențe nu transformă orice utilizator într-un simplu consumator fără responsabilități. O organizație care folosește profesional sistemul sub autoritatea sa este, de regulă, deployer pentru acea utilizare. [EU-A50] [EU-GPAI-G]
Ce înseamnă deployer
Regulamentul definește deployerul ca persoana sau organizația care folosește un sistem AI sub autoritatea sa, cu excepția utilizării personale, neprofesionale. În practică, aceasta poate fi firma care permite echipei de marketing să folosească un instrument generativ, magazinul care utilizează prognoza cererii sau departamentul care clasifică automat mesajele primite. [EU-REG] [EU-A50]
Angajații care operează instrumentul conform instrucțiunilor companiei nu devin fiecare deployeri separați. Persoana juridică rămâne actorul relevant. Același principiu poate continua când organizația folosește contractori sau freelanceri în numele său și sub controlul său: externalizarea execuției nu externalizează automat rolul și responsabilitatea. [EU-A50]
Ce înseamnă provider
Providerul este actorul care dezvoltă un sistem AI sau un model AI de uz general, ori îl are dezvoltat, și îl introduce pe piață sau îl pune în funcțiune sub propriul nume sau propria marcă. Definiția include și situația în care dezvoltarea tehnică este contractată altcuiva. Elementele decisive sunt controlul asupra produsului, numele sub care este oferit și actul de a-l pune pe piață sau în funcțiune. [EU-REG]
De aici rezultă o concluzie importantă pentru SaaS: integrarea unei API externe nu elimină posibilitatea ca firma să fie providerul sistemului AI oferit clientului. Ea poate rămâne doar utilizator al modelului din amonte, dar poate răspunde ca provider pentru interfața, scopul, instrucțiunile, integrarea și comportamentul produsului propriu. [EU-REG] [EU-GPAI-G]
Cinci situații uzuale în IMM-uri
Prima situație este utilizarea internă a ChatGPT sau a unui instrument similar pentru documentare, rezumate și variante de text. Compania este, de regulă, deployer: ea stabilește cine folosește instrumentul, ce date pot fi introduse și cum este verificat rezultatul. Furnizorul modelului și al serviciului rămâne un actor separat în lanț. [EU-A50]
A doua este agenția care livrează clientului conținut sau analiză asistată de AI. Agenția poate fi deployerul instrumentului în propriul workflow, iar clientul poate deveni deployer pentru un sistem pe care îl operează direct. Contractul, aprobarea editorială și controlul efectiv trebuie analizate; simpla etichetă „serviciu externalizat” nu descrie suficient lanțul. [EU-A50] [EU-REG]
A treia este aplicația SaaS care folosește un model extern pentru a genera recomandări sau a executa pași. Compania SaaS poate fi providerul sistemului rezultat, chiar dacă nu a antrenat modelul de bază. Clientul care configurează și folosește produsul poate fi deployer. Documentația furnizorului din amonte devine o intrare necesară pentru evaluarea propriului sistem. [EU-GPAI-G] [EU-REG]
A patra este soluția white-label sau rebranduită. Pentru anumite sisteme high-risk, un distribuitor, importator, deployer sau alt terț poate ajunge să fie considerat provider dacă își pune numele ori marca pe sistem, îi schimbă substanțial funcționarea sau îi modifică scopul astfel încât devine high-risk. Acest mecanism nu trebuie extins mecanic la orice schimbare de culoare sau configurare. [EU-REG] [EU-RISK]
A cincea este modificarea sau fine-tuning-ul unui model GPAI. Ghidul Comisiei arată că modificările minore nu transformă în mod normal actorul în providerul modelului GPAI, iar obligațiile specifice apar doar în situații excepționale de modificare semnificativă, analizate după criteriile ghidului. Aceasta este o problemă diferită de responsabilitatea pentru aplicația construită peste model. [EU-GPAI-G]
Modelul GPAI și sistemul construit peste el nu sunt același lucru
Un model de uz general este o componentă capabilă să susțină multe sarcini și să fie integrată în numeroase sisteme. Un sistem AI este produsul sau procesul care folosește acea capacitate pentru un scop concret. Într-un agent WordPress, de exemplu, modelul poate genera sau interpreta limbaj, dar aplicația stabilește ce date primește, ce instrumente poate apela, ce acțiuni execută și ce vede utilizatorul. [EU-GPAI-G] [EU-REG]
De aceea, fraza „folosim modelul altcuiva” nu închide analiza. Furnizorul sistemului din aval trebuie să înțeleagă capacitățile și limitările modelului, să stabilească scopul produsului, să testeze integrarea și să ofere informațiile relevante utilizatorului. În același timp, nu trebuie să pretindă că deține sau a antrenat modelul din amonte. [EU-GPAI-G]
Cum analizăm AYSA.RO și AYSA.AI fără verdicte grăbite
În activitatea unei agenții precum AYSA.RO, folosirea instrumentelor AI pentru documentare, analiză și producție asistată indică în primul rând un rol de deployer pentru workflow-ul intern. Dacă agenția instalează și configurează pentru client un sistem pe care clientul îl operează, responsabilitățile trebuie delimitate prin arhitectură, instrucțiuni și contract, nu presupuse din denumirea comercială a serviciului. [EU-A50] [EU-REG]
Pentru AYSA.AI, întrebarea relevantă nu este doar ce model se află în spate, ci ce sistem este oferit sub brandul propriu: scop, interfață, utilizatori, automatizări, acțiuni, limite și control. O evaluare documentată poate concluziona roluri diferite pentru componente diferite. Articolul nu declară produsul conform sau neconform și nu înlocuiește analiza tehnică și juridică a versiunii efectiv lansate. [EU-GPAI-G] [EU-REG]
Un test de lucru în șapte întrebări
Rolul ar trebui consemnat în registrul sistemelor AI împreună cu argumentele și documentele folosite. Nu este suficientă o coloană cu „provider/deployer” bifată o singură dată: schimbarea brandului, scopului, modelului, autonomiei sau publicului poate schimba analiza. [EU-DESK] [EU-REG]
- Cine a definit scopul concret și utilizatorii sistemului?
- Sub ce nume sau marcă este oferit produsul?
- Cine controlează interfața, instrucțiunile și acțiunile disponibile?
- Folosim un sistem gata construit sau construim un sistem peste un model?
- Am modificat scopul, funcționalitatea sau modelul în mod relevant?
- Cine operează sistemul și cine aprobă rezultatele?
- Ce documentație primim din amonte și ce informații oferim în aval?
Surse oficiale și data verificării
- Regulamentul (UE) 2024/1689 privind inteligența artificială
- Comisia Europeană — obligațiile de transparență din articolul 50
- Comisia Europeană — ghidul privind transparența sistemelor AI
- Comisia Europeană — ghid pentru furnizorii de modele AI de uz general
- Comisia Europeană — clasificarea sistemelor AI cu risc ridicat
- Comisia Europeană — AI Act Service Desk și Compliance Checker