{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"ai/eu-ai-act","url":{"en":"https://atlas.maintz.dev/en/terms/ai/eu-ai-act/","da":"https://atlas.maintz.dev/da/terms/ai/eu-ai-act/"},"term":{"en":"EU AI Act","da":"EU's AI-forordning"},"aka":{"en":["AI Act","Artificial Intelligence Act","Regulation (EU) 2024/1689"],"da":["AI-forordningen","AI Act","forordning (EU) 2024/1689"]},"domain":["ai"],"cluster":"ai-risk","status":"current","era":2024,"summary":{"en":"The EU law that sorts AI systems by how much harm they could cause and sets stricter rules the higher the risk.","da":"EU-loven, der inddeler AI-systemer efter, hvor stor skade de kan gøre, og stiller skrappere krav, jo højere risikoen er."},"body":{"formal":{"en":"An EU regulation, in force from 1 August 2024 and applying directly in every member state, that bans some uses of AI, sets duties for high-risk systems, requires openness about chat assistants and deepfakes, and places duties on makers of general-purpose AI models.","da":"En EU-forordning, i kraft fra 1. august 2024 og direkte gældende i alle medlemslande, der forbyder visse former for brug af AI, stiller krav til højrisikosystemer, kræver åbenhed om chatbots og deepfakes og stiller særlige krav til udbydere af AI-modeller til almen brug."},"plain":{"en":"Like food safety rules that barely touch a bakery selling bread but put a baby-food factory under close inspection - the rules grow with what could go wrong.","da":"Som fødevareregler, der næsten ikke rører et bageri, men sætter en babymadsfabrik under skarpt tilsyn - kravene vokser med det, der kan gå galt."},"inPractice":{"en":"A Danish recruitment firm finds its CV-screening tool counts as high-risk, so before 2 December 2027 it must document the system, keep logs, test for unfairness and make sure a person can override it.","da":"Et dansk rekrutteringsfirma finder ud af, at dets værktøj til at sortere CV'er er et højrisikosystem, så det inden 2. december 2027 skal dokumentere systemet, føre log, teste for skævheder og sikre, at et menneske kan underkende det."},"whyItMatters":{"en":"As the first broad AI law, it reaches organisations that build, sell or use AI in the EU, in stages - bans from February 2025, general-purpose model rules from August 2025, openness duties from August 2026, most high-risk rules from December 2027 (August 2028 for AI in products). Fines reach 7% of global turnover.","da":"Som den første brede AI-lov rammer den organisationer, der udvikler, sælger eller bruger AI i EU, i etaper - forbud fra februar 2025, regler for AI-modeller til almen brug fra august 2025, krav om åbenhed fra august 2026 og de fleste højrisikokrav fra december 2027 (august 2028 for AI i produkter). Bøderne når 7 % af den globale omsætning."}},"deepDive":{"en":"Regulation (EU) 2024/1689 was published in the Official Journal on 12 July 2024 and entered into force on 1 August 2024. It is built on the New Legislative Framework for product safety: obligations attach to roles defined in Art. 3 (provider, deployer, importer, distributor, authorised representative) and to the act of placing on the market or putting into service. Art. 2 reaches providers anywhere whose systems or outputs are used in the Union. A deployer that puts its name on a high-risk system, substantially modifies it or changes its intended purpose becomes its provider under Art. 25.\n\nArt. 5 lists prohibited practices such as harmful manipulation, social scoring, untargeted scraping of facial images and emotion recognition in workplaces and education. High-risk status arises under Art. 6(1) when the AI is a safety component of a product covered by Annex I legislation requiring third-party conformity assessment, or under Art. 6(2) when it falls in an Annex III area (e.g. employment, education, credit, law enforcement). Art. 6(3) lets a provider document that an Annex III system poses no significant risk, but never where it profiles natural persons.\n\nHigh-risk providers must meet Arts. 9-15 (risk management, data governance, technical documentation, logging, transparency to deployers, human oversight, accuracy, robustness and cybersecurity), operate a quality management system (Art. 17), pass conformity assessment (Art. 43 - for most Annex III systems internal control under Annex VI), affix CE marking, register in the EU database (Art. 49), run post-market monitoring (Art. 72) and report serious incidents (Art. 73). Deployers carry Art. 26 duties, and public bodies and certain private deployers must perform a fundamental rights impact assessment (Art. 27). Art. 50 imposes transparency duties for chatbots, synthetic content and deepfakes, and Chapter V (Arts. 51-55) regulates general-purpose AI models, supervised by the Commission's AI Office. Fines under Art. 99 reach EUR 35 million or 7 % of worldwide turnover for prohibited practices and EUR 15 million or 3 % for most other breaches, with the lower figure applying to SMEs.\n\nApplication is staged under Art. 113, as amended by Regulation (EU) 2026/1744 (Digital Omnibus on AI, in force since 27 July 2026): prohibitions and AI literacy from 2 February 2025; GPAI rules, governance and penalties from 2 August 2025; Art. 50 transparency from 2 August 2026; Annex III high-risk obligations from 2 December 2027; Annex I product-embedded high-risk obligations from 2 August 2028. The omnibus changed dates rather than the substance of the high-risk requirements, softened Art. 4 AI literacy, and added a prohibition on systems generating non-consensual intimate imagery. In Denmark, Law no. 467 of 14 May 2025 designates Digitaliseringsstyrelsen as notifying and main market surveillance authority, with Datatilsynet and Domstolsstyrelsen covering specific areas.","da":"Forordning (EU) 2024/1689 blev offentliggjort i EU-Tidende den 12. juli 2024 og trådte i kraft den 1. august 2024. Den bygger på den nye lovgivningsmæssige ramme for produktsikkerhed: forpligtelserne knytter sig til roller defineret i art. 3 (udbyder, idriftsætter, importør, distributør, bemyndiget repræsentant) og til det at bringe et system i omsætning eller ibrugtage det. Art. 2 omfatter udbydere overalt, hvis systemer eller output bruges i Unionen. En idriftsætter, der sætter sit navn på et højrisikosystem, ændrer det væsentligt eller ændrer dets tilsigtede formål, bliver selv udbyder efter art. 25.\n\nArt. 5 opregner forbudte praksisser som skadelig manipulation, social scoring, ikke-målrettet indsamling af ansigtsbilleder og følelsesgenkendelse på arbejdspladser og i uddannelse. Et system er højrisiko efter art. 6, stk. 1, når AI'en er sikkerhedskomponent i et produkt omfattet af lovgivningen i bilag I, som kræver overensstemmelsesvurdering ved tredjepart, eller efter art. 6, stk. 2, når det falder inden for et område i bilag III (fx beskæftigelse, uddannelse, kredit, retshåndhævelse). Art. 6, stk. 3, lader en udbyder dokumentere, at et bilag III-system ikke udgør en væsentlig risiko, men aldrig hvis det profilerer fysiske personer.\n\nUdbydere af højrisikosystemer skal opfylde art. 9-15 (risikostyring, datastyring, teknisk dokumentation, logning, gennemsigtighed over for idriftsættere, menneskeligt tilsyn, nøjagtighed, robusthed og cybersikkerhed), have et kvalitetsstyringssystem (art. 17), gennemføre overensstemmelsesvurdering (art. 43 - for de fleste bilag III-systemer intern kontrol efter bilag VI), påføre CE-mærkning, registrere systemet i EU-databasen (art. 49), udføre overvågning efter omsætningen (art. 72) og indberette alvorlige hændelser (art. 73). Idriftsættere har pligterne i art. 26, og offentlige myndigheder og visse private idriftsættere skal udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder (art. 27). Art. 50 fastsætter gennemsigtighedskrav for chatbots, syntetisk indhold og deepfakes, og kapitel V (art. 51-55) regulerer AI-modeller til almen brug under tilsyn af Kommissionens AI-kontor. Bøderne efter art. 99 når 35 mio. EUR eller 7 % af den globale omsætning for forbudte praksisser og 15 mio. EUR eller 3 % for de fleste andre overtrædelser, idet det laveste beløb gælder for SMV'er.\n\nAnvendelsen er trinvis efter art. 113, som ændret ved forordning (EU) 2026/1744 (Digital Omnibus om AI, i kraft siden 27. juli 2026): forbud og AI-færdigheder fra 2. februar 2025; regler for AI-modeller til almen brug, governance og sanktioner fra 2. august 2025; gennemsigtighed efter art. 50 fra 2. august 2026; højrisikokrav for bilag III fra 2. december 2027; højrisikokrav for AI indbygget i produkter efter bilag I fra 2. august 2028. Omnibus-ændringen flyttede datoerne uden at ændre indholdet af højrisikokravene, blødte kravet om AI-færdigheder i art. 4 op og tilføjede et forbud mod systemer, der genererer intime billeder uden samtykke. I Danmark udpeger lov nr. 467 af 14. maj 2025 Digitaliseringsstyrelsen som bemyndigende myndighed og primær markedsovervågningsmyndighed, mens Datatilsynet og Domstolsstyrelsen dækker særlige områder."},"howTo":{"steps":{"en":["Make an inventory of every AI system and general-purpose AI model you build, sell or use, and record your role for each under Art. 3 (provider, deployer, importer, distributor), remembering that rebranding, substantially modifying or repurposing a high-risk system makes you its provider (Art. 25).","Screen every use against the prohibited practices in Art. 5, which have applied since 2 February 2025, and the new ban on systems generating non-consensual intimate images or child sexual abuse material added by the AI Omnibus (from 2 December 2026), and stop anything that falls under them.","Classify the rest as high-risk under Art. 6(1) and Annex I or Art. 6(2) and Annex III, as subject to the Art. 50 transparency duties, or as minimal risk, and document any Art. 6(3) decision that an Annex III system is not high-risk (never possible when it profiles people).","As a provider of a high-risk system, meet Arts. 9-15 (risk management, data governance, technical documentation, logging, instructions, human oversight, accuracy and robustness), run a quality management system (Art. 17), complete conformity assessment (Art. 43), affix the CE marking and, for Annex III systems, register in the EU database (Art. 49) by 2 December 2027 for Annex III and 2 August 2028 for Annex I.","As a deployer of a high-risk system, use it according to the instructions, assign human oversight to people with the competence and authority to act, monitor it, keep its logs for at least six months (Art. 26), and as a public body carry out a fundamental rights impact assessment (Art. 27).","For chatbots, synthetic content and deepfakes, tell people they are dealing with AI and label generated content as Art. 50 requires, and check the Commission's code of practice on marking and labelling.","If you provide a general-purpose AI model, keep the technical documentation and downstream information required by Art. 53, and for models with systemic risk also the evaluations, adversarial testing and incident reporting in Art. 55; the GPAI Code of Practice shows how.","Take measures to support AI literacy among staff and others who operate AI on your behalf (Art. 4, as softened by the AI Omnibus).","Use Digitaliseringsstyrelsen's pages, as the Danish coordinating supervisory authority, and the Commission's AI Act Service Desk and Compliance Checker when in doubt.","Run post-market monitoring (Art. 72), report serious incidents (Art. 73, Art. 26(5) for deployers) and reclassify whenever a system, its purpose or the guidance changes."],"da":["Lav en oversigt over alle AI-systemer og AI-modeller til almen brug, I udvikler, sælger eller bruger, og notér jeres rolle for hver efter art. 3 (udbyder, idriftsætter, importør, distributør); husk, at I bliver udbyder af et højrisikosystem, hvis I sætter jeres navn på det, ændrer det væsentligt eller ændrer dets formål (art. 25).","Hold al brug op mod de forbudte praksisser i art. 5, der har gældet siden 2. februar 2025, og det nye forbud fra AI-omnibussen mod systemer, der genererer intime billeder uden samtykke eller materiale med seksuelt misbrug af børn (fra 2. december 2026), og stop alt, der falder ind under dem.","Klassificér resten som højrisiko efter art. 6, stk. 1, og bilag I eller art. 6, stk. 2, og bilag III, som omfattet af gennemsigtighedskravene i art. 50 eller som minimal risiko, og dokumentér enhver beslutning efter art. 6, stk. 3, om, at et bilag III-system ikke er højrisiko (aldrig muligt, når det profilerer personer).","Som udbyder af et højrisikosystem skal I opfylde art. 9-15 (risikostyring, datastyring, teknisk dokumentation, logning, brugsanvisning, menneskeligt tilsyn, nøjagtighed og robusthed), have et kvalitetsstyringssystem (art. 17), gennemføre overensstemmelsesvurdering (art. 43), påføre CE-mærkning og, for bilag III-systemer, registrere systemet i EU-databasen (art. 49) senest 2. december 2027 for bilag III og 2. august 2028 for bilag I.","Som idriftsætter af et højrisikosystem skal I bruge det efter brugsanvisningen, overdrage det menneskelige tilsyn til personer med kompetence og myndighed til at gribe ind, overvåge det, opbevare dets logs i mindst seks måneder (art. 26) og som offentlig myndighed udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder (art. 27).","Ved chatbots, syntetisk indhold og deepfakes skal I fortælle folk, at de har med AI at gøre, og mærke genereret indhold, som art. 50 kræver, og tjekke Kommissionens adfærdskodeks om mærkning af AI-genereret indhold.","Udbyder I en AI-model til almen brug, skal I føre den tekniske dokumentation og give de oplysninger til efterfølgende udbydere, som art. 53 kræver, og for modeller med systemisk risiko også evaluering, adversarial testing og indberetning af hændelser efter art. 55; adfærdskodeksen for AI-modeller til almen brug viser hvordan.","Tag skridt til at understøtte AI-færdigheder hos medarbejdere og andre, der betjener AI på jeres vegne (art. 4, som blødt op af AI-omnibussen).","Brug Digitaliseringsstyrelsens sider, da styrelsen er den koordinerende danske tilsynsmyndighed, og Kommissionens AI Act Service Desk og Compliance Checker, når I er i tvivl.","Overvåg systemerne efter omsætningen (art. 72), indberet alvorlige hændelser (art. 73 og art. 26, stk. 5, for idriftsættere), og klassificér igen, når et system, dets formål eller vejledningen ændrer sig."]},"pitfalls":{"en":["Assuming the Act only concerns AI developers, although deployers carry their own duties under Art. 26 and can become providers under Art. 25.","Planning for the original 2 August 2026 high-risk date or, worse, relaxing because the AI Omnibus moved it, instead of using the time until December 2027 to build documentation and oversight.","Using an Art. 6(3) exemption for an Annex III system without documenting it, or for a system that profiles people, where it is never allowed.","Forgetting that GDPR still applies alongside the Act, so a DPIA and a legal basis are needed as well when personal data is involved."],"da":["At tro, at forordningen kun handler om dem, der udvikler AI, selv om idriftsættere har deres egne pligter efter art. 26 og kan blive udbydere efter art. 25.","At planlægge efter den oprindelige højrisikodato 2. august 2026 eller, værre, at slappe af, fordi AI-omnibussen flyttede den, i stedet for at bruge tiden frem til december 2027 til at opbygge dokumentation og tilsyn.","At bruge undtagelsen i art. 6, stk. 3, for et bilag III-system uden at dokumentere det, eller for et system, der profilerer personer, hvor den aldrig gælder.","At glemme, at GDPR stadig gælder ved siden af forordningen, så der også kræves en konsekvensanalyse og et behandlingsgrundlag, når der indgår personoplysninger."]},"guides":[{"title":"AI Act - Shaping Europe's digital future","url":"https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai","publisher":"European Commission","tier":"official-doc"},{"title":"EU AI Act Compliance Checker","url":"https://ai-act-service-desk.ec.europa.eu/en/eu-ai-act-compliance-checker","publisher":"European Commission","tier":"official-doc"},{"title":"Implementation Timeline - EU Artificial Intelligence Act","url":"https://artificialintelligenceact.eu/implementation-timeline/","publisher":"Future of Life Institute","tier":"reference"},{"title":"Tilsyn med AI-forordningen","url":"https://digst.dk/tilsyn/ai-forordningen/","publisher":"Digitaliseringsstyrelsen","tier":"official-doc","lang":"da"},{"title":"AI Omnibus","url":"https://digst.dk/tilsyn/ai-forordningen/ai-omnibus/","publisher":"Digitaliseringsstyrelsen","tier":"official-doc","lang":"da"}]},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"ai/artificial-intelligence","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/eu-regulation","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/gdpr","why":{"en":"GDPR protects personal data wherever it is used; the AI Act governs AI systems as products, whether or not they touch personal data. Both often apply at once.","da":"GDPR beskytter personoplysninger, uanset hvor de bruges; AI-forordningen regulerer AI-systemer som produkter, uanset om de rører personoplysninger. Ofte gælder begge på én gang."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"ai/ai-red-teaming","why":{"en":"Providers of general-purpose models with systemic risk must carry out and document attack testing of the model to find and reduce its risks.","da":"Udbydere af AI-modeller til almen brug med systemisk risiko skal udføre og dokumentere angrebstest af modellen for at finde og mindske dens risici."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/risk-management","why":{"en":"Providers of high-risk systems must run a documented risk management process across the system's whole life.","da":"Udbydere af højrisikosystemer skal have en dokumenteret risikostyringsproces gennem hele systemets levetid."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"ai/ai-governance","why":{"en":"The Act requires quality management, human oversight, record keeping and AI literacy among staff, which together form AI governance.","da":"Forordningen kræver kvalitetsstyring, menneskeligt tilsyn, dokumentation og AI-kompetencer hos medarbejderne, som tilsammen udgør AI-governance."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"ai/explainability","why":{"en":"High-risk systems must come with enough information for users to read and use their output correctly, and affected people can ask for an explanation of decisions.","da":"Højrisikosystemer skal leveres med oplysninger nok til, at brugerne kan forstå og bruge deres resultater korrekt, og berørte personer kan kræve en forklaring på afgørelser."},"confidence":"medium","strength":"normal"},{"type":"mandates","to":"security/incident-reporting","why":{"en":"Providers must report serious incidents involving high-risk systems to the market authorities.","da":"Udbydere skal indberette alvorlige hændelser med højrisikosystemer til markedsovervågningsmyndighederne."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"ai/model-card","why":{"en":"Providers of general-purpose AI models must keep technical documentation and give information to those who build on the model (Art. 53, Annex XI/XII); the Act does not name model cards, but a model card is a common way to meet part of that duty.","da":"Udbydere af AI-modeller til almen brug skal føre teknisk dokumentation og give oplysninger til dem, der bygger videre på modellen (art. 53, bilag XI/XII); forordningen nævner ikke modelkort, men et modelkort er en udbredt måde at opfylde en del af pligten på."},"confidence":"medium","strength":"normal"},{"type":"mandates","to":"ai/model-evaluation","why":{"en":"The Act requires high-risk AI systems to be tested for accuracy, robustness and security before and during use (Art. 9, 15).","da":"Forordningen kræver, at højrisiko-AI-systemer testes for nøjagtighed, robusthed og sikkerhed før og under brug (art. 9, 15)."},"confidence":"medium","strength":"normal"},{"type":"mandates","to":"ai/human-in-the-loop","why":{"en":"Article 14 requires high-risk AI systems to be built so people can oversee them effectively.","da":"Artikel 14 kræver, at højrisiko-AI-systemer indrettes til effektivt menneskeligt tilsyn."},"confidence":"medium","strength":"normal"}],"depth":4,"sources":[{"title":"Regulation (EU) 2024/1689 (Artificial Intelligence Act)","url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","tier":"standard","publisher":"European Union"},{"title":"Regulation (EU) 2026/1744 (Digital Omnibus on AI), amending the AI Act's application dates","url":"https://eur-lex.europa.eu/eli/reg/2026/1744/oj","tier":"standard","publisher":"European Union"}],"draft":true}