Amikor az "AI-konform" azt jelenti, hogy az Annex III-at nem olvastad el

Boros Réka · 2026-09-09 · 7 perc olvasás


Megígértek az AI Act megfelelést. Az EU AI Act melléklete, az Annex III azonban más álláspontot képvisel.

Sok hazai startup azt állítja, hogy az EU AI Act szerint működik — mert 2024 tavaszán az EU életbelépette az AI Act szabályait (2024/1689), és senki sem akar majd Brüsszel irányából 6%-os globális bevételi bírságot kapni. De az AI Act megírása után az Annex III-ba bekerült egy — meglehetősen hosszú — lista azokról a felhasználásokról, amelyeket azonnal, fenntartások nélkül betiltanak. Egy budaperti HR-tech startup azonosított egy közülük, és — a mai napig — azt tudják magukról, hogy "AI Act-kompatibilis".

(Az alábbi eset fiktív esettanulmány, azonban a jogszabályi szabályok és a jogi kockázatok valódiak.)

A probléma nem az, hogy nem értik az AI Act-et. Az, hogy az Annex III-at egyáltalán nem.

Melyik eset: az algoritmus és az emberi döntés

Az Y-startup által szállított HR-Tech rendszer biometrikus szűrést végez videóinterjúkon — arcfelismerés, hangelem-analízis, mikroexpresszió-detektálás, majd egy 0-100 közötti pontszám az alkalmasságról. Az algoritmus javaslatot ad, az HR-vezető pedig (természetesen!) dönt. Az Y-startup erre azt mondja: "Nem az algoritmus dönt, mi csak javaslatot adunk, az emberek döntenek."

Ez így még összhang van a GDPR-rel — az adatkezelő továbbra is az emberi döntéshozó. De az AI Act szerinti, az Annex III pedig konkrétan azt mondja:

"Mesterséges intelligenciára alapuló szisztémák, amelyek személyek érzelmi állapotának, szándékainak, személyiségjellegzetességeinek vagy megbízhatóságának megállapítására szolgálnak, függetlenül az érintett személy akaratának vagy tudatosságának, az állam szociális szerződése által szabályozott helyzetekben."

Az Annex III azonban továbbfejleszti: a biometrikus adatokra alapuló érzelmi vagy szándék-elemzés azonnal kitiltva, még javaslatként is.

A jogilag laza megfogalmazás: "érzelmi állapot" — de a gyakorlatban a videó-elemzésből számított "stresszpontszám" számos szociális helyzetben (állásinterjú, közlekedési ellenőrzés, bírósági tárgyalás) éppen ezt méri.

Az érdekcenzúra: ki profitál a "még nem érkeztek bírságok"?

Az Y-startup tudja, hogy az AI Act még nem szigorú (2025-ig fokozatos implementálás), és a nemzeti felügyeleti szervek még nem kezdték el az erőteljes érvényesítést. Az EU 26 tagállamában másfél tucat felügyeleti szervezet működik, ezek közül csak Németország és Franciaország kezdett az AI Act büntetéseihez tanácsadóval foglalkozni. A magyar KKV továbbra is azt mondja: „ha az EU viszonyokhoz képest még nem jött bírság, azért nem fog jönni" — márpedig ez az 2026. szeptemberi logika.

De azt vesz észre az olvasó itt: Az Y-startup érdekelve van abban, hogy az AI Act-ról félrevezető információkat terjeszt. A „HR-tech szabadság" a piaca. Minden egyes kitiltott algoritmus a konkurrens cégé lenne. Az ő felügyeleti szervezete (az NMHH, illetve az EU AI Office) azonban nem érdekelve — sőt, éppen ellenkezően: a bírság az ő költségvetésüket és politikai jelenlétét erősíti.

Ez nem összeesküvés. Ez az érdekviszály: az Y-startup és az NAIH ellentétes érdekeit az AI Act rákényszeríti egymásra.

A kitiltás gyakorlatilag már most azonnal

Az Annex III hatálya alatt az alábbiak azonnal, fenntartások nélkül betiltottak:

Az Y-startup azt mondja: „nem diagnózist adunk, csak javaslatot". Az EU AI Act azt mondja: még a javaslat is kitiltva, ha érzelmi vagy személyiségbecslésből ered. Az eljárás egyszerű: ha a trainingadat biometrikus, és az output emberi döntésre befolyást gyakorol, akkor az már kitiltott használat.

Ördög Ügyvédje: Hol gyenge az érvelés?

Az én fenti elemzésem erős pontja: az Annex III szövege és a gyakorlat ütközése világos. A gyenge pont: a magyar adatvédelmi felügyeleti szervezet (Nemzeti Adatvédelmi és Információszabadság Hatóság, NAIH) még nem közölt AI Act-ra vonatkozó bírságot. Az EU AI Office (brüsseli szervezet) kezdett, de még nem magyar startupot bírságolt. Ez azt jelenti, hogy az „érvényesítés" még várat magára — azonban az AI Act szövege önmagában már elegendő jogalap a bírsághoz.

Egy erősebb kutatás megmutatná, hogy az Y-startup konkrétan mely szerződésekben ígérte a GDPR-megfelelést, és hogy az Annex III melyik pontja sérül. Ez az eljárás: dokumentum + szöveg = bírság. Nincs szükség jó szándékra vagy általános ismeretlenségre.

De az igaz: a magyar KKV-szférában nincs még fázis a büntetéseknek. Ez azonban nem mentesít, hanem késleltethet.

Tanulság

Az Y-startup a szokásos hibát követi el: azt képzeli, hogy az „AI-konformitás" azt jelenti, amit a saját értékesítési közleménye mond. Az EU AI Act azonban papír, és papíron fekete-fehér. Az Annex III kitiltott. Az algoritmus biometrikus. Tehát kitiltva. Az eljárás akkor kezdődik, amikor az első magyar munkaadó bejelenti az NAIH-nak — vagy mikor az EU AI Office maga kezdeményez egy szabályozási vizsgálatot. Addigra az Y-startup már több száz szerződésben ígérte a megfelelést.

Az igaz: a magyar hatóságok még nem léptek. Az igazi is: az EU AI Act nem engedi meg az „még nem bírságolt, ezért mehet" logikát.


Forrás(ok):