EU AI Act, статья 50: с 3 августа 2026 вступили в силу правила маркировки ИИ-контента и раскрытия дипфейков

С 3 августа 2026 года вступила в силу статья 50 EU AI Act — она вводит обязательства по прозрачности для провайдеров и деплойеров ИИ-систем, работающих в Евросоюзе. Предприятия, использующие генеративный ИИ, теперь обязаны сообщать людям, что они общаются с машиной, и маркировать сгенерированный ИИ контент.

Еврокомиссия связывает эти требования с манипуляциями в масштабе и мошенничеством: генеративные системы всё сложнее отличить от живого собеседника, синтетические изображения — от настоящих, а системы распознавания эмоций и биометрической категоризации работают без ведома пользователей.

Что должны делать провайдеры

Провайдеры обязаны проектировать системы так, чтобы при прямом взаимодействии было очевидно: человек общается с ИИ. Исключение — случаи, где это и так ясно «разумно информированному, наблюдательному и осмотрительному» человеку по контексту. Правоохранительные системы обнаружения, предотвращения, расследования и преследования преступлений выведены из-под правила, если защищены права третьих лиц, — за исключением систем, через которые граждане могут сообщать о преступлениях.

Отдельная обязанность — у провайдеров систем, генерирующих синтетическое аудио, изображения, видео или текст: выходной контент должен нести машиночитаемую метку, по которой он распознаётся как искусственно созданный или изменённый. Маркировка должна быть эффективной и интероперабельной «насколько это технически осуществимо» с учётом затрат на внедрение и уровня технологий. Обычная вспомогательная правка, оставляющая ввод пользователя практически нетронутым, под требование не попадает: рутинная ретушь фото не триггерит маркировку, а полная замена изображения на сгенерированное ИИ — триггерит.

Что должны делать деплойеры

Тот, кто разворачивает системы распознавания эмоций или биометрической категоризации, обязан информировать людей, которые под них попадают. Собранные персональные данные остаются под защитой действующих норм: GDPR в общем случае, регламент о защите данных институтов ЕС — когда систему запускает орган союза, и Директива о правоохранительных данных — в полицейском контексте.

Для дипфейков вводится отдельная обязанность раскрытия: изображение, аудио или видео, созданное или изменённое искусственно, должно сопровождаться уведомлением об этом. Для художественных, сатирических и вымышленных произведений требования мягче — достаточно лишь указать на существование манипуляции, не мешая наслаждаться работой.

Своё правило есть и для текстов, публикуемых по вопросам общественного интереса. Деплойер обязан раскрыть, что текст сгенерирован или изменён ИИ, если его не проверил человек и никто не несёт редакционной ответственности. Обычная новостная редактура этот критерий проходит, а неотредактированный вывод ИИ, опубликованный напрямую в новость, — нет.

Все уведомления должны появляться не позднее первого взаимодействия или первого показа, быть ясными, различимыми и доступными в соответствии с существующими правилами доступности. Никакой «льготы» на информирование постфактум нет.

Кто и как контролирует

Надзор разделён между тремя инстанциями: национальные органы надзора за рынком ведут большинство дел; AI Office занимается системами, подпадающими под его надзор; Европейский инспектор по защите данных подключается, когда провайдером или деплойером выступает сам институт ЕС.

Для маркировки есть готовый путь соответствия — Кодекс практики по прозрачности ИИ-сгенерированного контента. Организации, которые к нему не присоединяются, должны доказывать соответствие альтернативными способами, которые комиссия сочтёт адекватными; как именно это будет выглядеть, решают надзорные органы на местах. Остальные обязанности по прозрачности кода-эквивалента не имеют: сообщать о диалоге с ИИ, раскрывать дипфейки и помечать ИИ-тексты общественного интереса нужно своими адекватными мерами, а документ комиссии служит ориентиром, а не чек-листом.

Много места в разъяснениях занимают определения: что считать напрямую интерактивной ИИ-системой, что — синтетическим контентом и где граница между дипфейком и обычным редактированием, а также кто в цепочке создания ценности считается провайдером, а кто деплойером — и что делать, когда обе роли совмещает одна организация.

Что это значит для бизнеса за пределами ЕС

Правила применяются к системам, работающим в Евросоюзе, — значит, они касаются и внешних компаний, чьи сервисы обслуживают европейских пользователей. Если у вашего продукта есть ИИ-чат, генерация изображений или распознавание эмоций, а аудитория включает ЕС — статью 50 стоит закрыть в ближайших планах: маркировка вывода и уведомления при прямом взаимодействии здесь не опция, а требование.

Источник: artificialintelligence-news.com