Lyhyt vastaus
EU:n tekoälyasetuksen avoimuusvelvoitteita on sovellettu 2.8.2026 alkaen, ja ne koskevat myös pieniä yrityksiä. Käytännössä avoimuusvelvoite tarkoittaa kahta asiaa. Ihmiselle pitää kertoa, kun hän on vuorovaikutuksessa tekoälyjärjestelmän kanssa, ellei se ole tilanteesta ilmeistä. Ja tietyt tekoälyllä tuotetut sisällöt pitää merkitä, erityisesti aidolta näyttävät kuvat, videot ja äänet, jotka voivat antaa väärän käsityksen todellisuudesta.
Suomessa avoimuusvelvoitteiden noudattamista valvoo pääasiassa Traficom. Viraston tiedotteen mukaan kaikkea tekoälyllä tuotettua sisältöä ei tarvitse merkitä: jos sisältö ei ole niin todentuntuista, että se voisi antaa virheellisen käsityksen aitoudestaan, merkintää ei tarvita.
Asetusta muutettiin kesällä 2026. Muutokset lykkäsivät suuririskisiä järjestelmiä koskevia vaatimuksia ja lievensivät tekoälylukutaitoa koskevaa velvoitetta, mutta avoimuusvelvoitteiden soveltaminen alkoi suunnitellusti. Siirtymäaikaa annettiin vain työkalujen tekijöille aiemmin markkinoille saatettujen järjestelmien merkinnöissä.
Mikä on EU:n tekoälyasetus?
EU:n tekoälyasetus on asetus (EU) 2024/1689, joka tuli voimaan 1.8.2024 ja jota sovelletaan porrastetusti. Asetuksena sitä sovelletaan sellaisenaan kaikissa jäsenvaltioissa, joten sen velvoitteet koskevat suomalaista yritystä suoraan. Kansallisella lailla on säädetty lähinnä siitä, kuka valvoo.
Asetus jakaa tekoälyn käytön riskin mukaan. Osa käytännöistä on kokonaan kielletty. Suuririskisille järjestelmille, esimerkiksi rekrytoinnissa käytettäville, asetetaan tiukat vaatimukset. Tietyille järjestelmille asetetaan avoimuusvelvoitteita. Lisäksi omat sääntönsä koskevat yleiskäyttöisiä tekoälymalleja, joiden päälle monet tunnetut tekoälypalvelut on rakennettu.
Pienen yrityksen kannalta tärkein osa on 50 artikla, joka sisältää avoimuusvelvoitteet. Sen lisäksi kannattaa tuntea kaksi muuta asiaa: tekoälylukutaitoa koskeva 4 artikla ja se, milloin oma käyttötapa voi muuttua suuririskiseksi.
Tarjoaja vai käyttöönottaja: kumpi sinä olet
Velvoitteet riippuvat roolista, ja asetuksessa rooleja on kaksi pienen yrityksen kannalta tärkeää. Tarjoaja on asetuksen mukaan taho, joka kehittää tai kehityttää tekoälyjärjestelmän ja saattaa sen markkinoille tai ottaa sen käyttöön omalla nimellään tai tavaramerkillään, maksua vastaan tai maksutta.
Käyttöönottaja on taho, joka käyttää valvonnassaan olevaa tekoälyjärjestelmää, paitsi jos käyttö on henkilökohtaista ja muuta kuin ammatillista. Kun yrittäjä tekee kuvitusta tekoälytyökalulla tai käyttää valmista tekstityökalua, hän on tyypillisesti käyttöönottaja.
Raja ei ole aina selvä. Jos yritys teettää itselleen chatbotin ja ottaa sen käyttöön sivuillaan omalla nimellään, määritelmän sanat kehityttää ja ottaa käyttöön omalla nimellään voivat tehdä siitä tarjoajan. Traficomin mukaan toimijan vastuut riippuvat sen roolista ja tekoälyn käyttötavasta, joten oma rooli kannattaa selvittää jokaisen käyttötavan kohdalla erikseen.
Koskeeko tekoälyasetus pientä yritystä?
Koskee. Asetusta sovelletaan unionissa toimiviin tekoälyjärjestelmien tarjoajiin ja käyttöönottajiin yrityksen koosta riippumatta. Pieni yritys ei ole vapautettu velvoitteista, mutta asetuksessa on pk-yrityksille helpotuksia.
Seuraamusten enimmäismäärät on sidottu yrityksen kokoon. Avoimuusvelvoitteiden laiminlyönnistä voidaan asetuksen 99 artiklan mukaan määrätä hallinnollinen sakko, joka on enintään 15 miljoonaa euroa tai 3 prosenttia maailmanlaajuisesta vuosiliikevaihdosta sen mukaan, kumpi on suurempi. Pk-yrityksillä ja startup-yrityksillä raja on näistä pienempi, ja kesän 2026 muutoksella sama koskee pieniä midcap-yrityksiä.
Sakon suuruutta arvioitaessa otetaan asetuksen mukaan huomioon muun muassa rikkomisen luonne, vakavuus ja kesto sekä toimijan koko ja yhteistyö viranomaisten kanssa. Pienen yrityksen kannattaa siis suhtautua velvoitteisiin vakavasti mutta ilman paniikkia. Chatbotin ja markkinointisisältöjen kohdalla kyse on usein siitä, että asiat kerrotaan selvästi.
Suurin riski pienelle yritykselle ei ole sakko vaan luottamus. Asiakas, joka huomaa jälkikäteen puhuneensa koneen kanssa tai katsoneensa keksittyä kuvaa ”omasta liikkeestä”, ei välttämättä palaa.
Mitä avoimuusvelvoite tarkoittaa chatbotille?
Chatbotin käyttäjälle pitää kertoa, että hän on vuorovaikutuksessa tekoälyjärjestelmän kanssa. Asetuksen 50 artiklan mukaan ihmisten kanssa suoraan vuorovaikutukseen tarkoitetut järjestelmät pitää suunnitella niin, että ihmiselle ilmoitetaan tästä, ellei asia ole ilmeinen suhteellisen valistuneen, tarkkaavaisen ja huolellisen ihmisen näkökulmasta olosuhteet ja käyttöyhteys huomioon ottaen.
Velvoite on muotoiltu tarjoajalle, mutta käytännössä se toteutuu siellä, missä chatbot on käytössä, eli sinun sivullasi. Tieto annetaan asetuksen mukaan selkeällä ja selvästi erottuvalla tavalla viimeistään ensimmäisen vuorovaikutuksen yhteydessä, ja sen pitää täyttää esteettömyysvaatimukset.
Yksinkertaisin toteutus on chatin avausviesti: ”Olen tekoälyavustaja. Vastaan yleisiin kysymyksiin hinnoista, aukioloajoista ja varauksista. Jos haluat puhua ihmisen kanssa, jätä yhteystietosi.” Se kertoo samalla, mitä botti osaa, ja se on hyvä asia muutenkin. Chatboteista yleisemmin on artikkeli chatbot verkkosivuille.
Kun chatbot esittää ihmistä
Traficomin mukaan ilmoitusta ei tarvita, jos tekoälyn käyttö on asiayhteydessä selvästi ilmeistä. Tätä poikkeusta ei kannata venyttää. Chat-ikkuna, jossa on ihmisen nimi ja kasvokuva ja joka vastaa kuin asiakaspalvelija, ei tee tekoälyn käytöstä ilmeistä, vaan päinvastoin.
Sama koskee puhelinta. Jos tekoäly vastaa yrityksen puhelimeen ja puhuu luontevasti, soittaja ei välttämättä tunnista konetta. Kerro se tervehdyksen alussa. Puhelinvastaajana toimivasta tekoälystä on oma artikkelinsa tekoäly puhelinvastaajana.
Avoimuus on myös käytännön asia. Kun asiakas tietää puhuvansa koneen kanssa, hän kysyy lyhyemmin ja odottaa oikeanlaisia vastauksia. Kun hän luulee puhuvansa ihmisen kanssa, pieni virhe tuntuu välinpitämättömyydeltä.
Pitääkö tekoälyllä tehty sisältö merkitä?
Osa pitää. Velvoitteita on kolmenlaisia, ja ne kohdistuvat eri toimijoille.
Ensimmäinen koskee työkalujen tekijöitä. Synteettistä kuvaa, ääntä, videota tai tekstiä tuottavien järjestelmien tarjoajien pitää huolehtia, että tuotokset merkitään koneellisesti luettavassa muodossa ja ne voidaan tunnistaa keinotekoisesti tuotetuiksi. Tämä on työkalun tekijän velvoite, ei sen, joka työkalulla tekee kuvan.
Toinen koskee käyttäjää eli käyttöönottajaa. Jos julkaiset tekoälyllä tuotettua tai muokattua kuva-, ääni- tai videosisältöä, joka on syväväärennös, sinun pitää kertoa, että sisältö on keinotekoisesti tuotettu tai manipuloitu. Asetuksen määritelmän mukaan syväväärennös muistuttaa olemassa olevia henkilöitä, esineitä, paikkoja, toimijoita tai tapahtumia ja antaa valheellisen vaikutelman siitä, että se on aito tai totuudenmukainen.
Kolmas koskee tekstiä. Jos tekoälyllä tuotetun tai muokatun tekstin julkaisemisen tarkoitus on tiedottaa yleisölle yleistä etua koskevista asioista, siitä pitää kertoa. Velvoitetta ei sovelleta, jos ihminen on arvioinut sisällön tai sitä on valvottu toimituksellisesti ja joku kantaa julkaisusta toimituksellisen vastuun.
Jos sisältö on osa selvästi taiteellista, luovaa, satiirista tai fiktiivistä teosta, ilmoitus voidaan tehdä tavalla, joka ei haittaa teoksen esittämistä.
Mitä merkintä tarkoittaa yrityksen markkinoinnissa
Traficomin linja antaa pienelle yritykselle selkeän mittarin: ratkaisevaa on, voiko sisältö antaa virheellisen käsityksen aitoudestaan. Selvästi piirretty kuvitus tai tyylitelty tunnelmakuva ei yleensä anna. Aidolta näyttävä kuva liikkeestäsi, tuotteestasi tai ihmisestä, jota ei ole olemassa, voi antaa.
Merkintätavan saa päättää itse, kunhan se täyttää asetuksen vaatimukset. Traficom suosittelee hyödyntämään komission julkaisemaa ohjeistusta, käytännesääntöjä ja kuvakkeita, mutta vastuu velvoitteen täyttämisestä on aina toimijalla.
Kuvien käytöstä markkinoinnissa, myös oikeuksista ja siitä, missä tekoälykuva heikentää luottamusta, on oma artikkelinsa tekoälykuvat yrityksen markkinoinnissa.
Mistä lähtien velvoitteet ovat voimassa?
Avoimuusvelvoitteita on sovellettu 2.8.2026 alkaen. Poikkeus koskee työkalujen tekijöitä: ennen 2.8.2026 markkinoille saatettujen järjestelmien tarjoajien pitää täyttää koneellisesti luettavaa merkintää koskeva vaatimus viimeistään 2.12.2026. Muita avoimuusvelvoitteita sovelletaan ilman vastaavaa siirtymäaikaa.
Asetuksen muut osat ovat alkaneet ja alkavat vaiheittain:
| Päivämäärä | Mitä alkoi tai alkaa |
|---|---|
| 1.8.2024 | Asetus tuli voimaan |
| 2.2.2025 | Kielletyt käytännöt ja tekoälylukutaitoa koskeva artikla |
| 2.8.2025 | Yleiskäyttöisiä tekoälymalleja, hallintoa ja seuraamuksia koskevat säännöt |
| 27.7.2026 | Asetusta muuttava asetus (EU) 2026/1744 tuli voimaan |
| 2.8.2026 | Asetuksen yleinen soveltaminen, mukaan lukien avoimuusvelvoitteet |
| 2.12.2026 | Aiemmin markkinoille saatettujen järjestelmien koneluettava merkintä ja muutosasetuksella lisätyt uudet kiellot |
| 2.12.2027 | Liitteen III suuririskisiä järjestelmiä koskevat vaatimukset |
| 2.8.2028 | Liitteen I tuotteisiin liittyviä suuririskisiä järjestelmiä koskevat vaatimukset |
Muutosasetuksella lisätyt kiellot koskevat tietyin edellytyksin tekoälyjärjestelmiä, jotka tuottavat tunnistettavasta ihmisestä todenmukaista intiimiä tai seksuaalista materiaalia ilman hänen suostumustaan, sekä lasten seksuaalista hyväksikäyttöä esittävää materiaalia.
Mikä muuttui kesällä 2026
Asetusta muutettiin asetuksella (EU) 2026/1744, joka annettiin 8.7.2026, julkaistiin EU:n virallisessa lehdessä 24.7.2026 ja tuli voimaan 27.7.2026. Muutoksista kolme koskee pieniä yrityksiä suoraan.
Ensimmäinen on suuririskisten järjestelmien aikataulu. Liitteen III järjestelmiä, kuten rekrytoinnissa käytettäviä, koskevia vaatimuksia sovelletaan 2.12.2027 alkaen, ja tuotteisiin liittyviä vaatimuksia 2.8.2028 alkaen.
Toinen on tekoälylukutaito, josta alla tarkemmin. Kolmas on koneellisesti luettavan merkinnän siirtymäaika vanhoille järjestelmille, joka päättyy 2.12.2026. Se vaikuttaa pieneen yritykseen välillisesti: käyttämiesi työkalujen pitää viimeistään silloin merkitä tuotoksensa.
Avoimuusvelvoitteiden sisältö ja soveltamisen alkamispäivä pysyivät ennallaan. Muutosasetus täsmensi lisäksi, miten komissio arvioi käytännesääntöjä, joilla merkintävelvoitteita voidaan täyttää.
Tekoälylukutaito: velvoite muuttui
Alkuperäinen 4 artikla velvoitti tarjoajat ja käyttöönottajat parhaansa mukaan varmistamaan henkilöstönsä riittävän tekoälylukutaidon. Sitä on sovellettu 2.2.2025 alkaen.
Kesän 2026 muutoksen jälkeen tarjoajien ja käyttöönottajien pitää toteuttaa toimenpiteitä, joilla ne tukevat henkilöstönsä ja muiden puolestaan tekoälyjärjestelmiä käyttävien tekoälylukutaidon kehittämistä. Uudessa tekstissä todetaan erikseen, ettei velvoite edellytä takaamaan kenenkään yksittäisen henkilön tiettyä tekoälylukutaidon tasoa.
Komission ja jäsenvaltioiden pitää tukea erityisesti pk-yrityksiä velvoitteen täyttämisessä, ja komissio julkaisee käytännön esimerkkejä siitä, miten velvoitetta noudatetaan. Pienelle yritykselle riittävä toimenpide voi olla lyhyt ohje ja koulutus siitä, mihin työkaluja käytetään ja mitä niihin ei syötetä. Koulutuksen sisällöstä on lisää artikkelissa tekoälykoulutus yritykselle.
Milloin pienen yrityksen käyttö on suuririskistä
Tavalliset pienen yrityksen käyttötavat, kuten tekstien luonnostelu, kuvitus tai asiakaspalvelun chatbot, eivät ole asetuksen liitteessä III lueteltuja suuririskisiä käyttötarkoituksia. Yksi kohta kannattaa kuitenkin tuntea, koska se osuu tavalliseen arkeen.
Liitteen III mukaan suuririskisiä ovat tekoälyjärjestelmät, jotka on tarkoitettu käytettäviksi ihmisten rekrytoinnissa tai valinnassa, erityisesti kohdennettujen työpaikkailmoitusten esittämiseen, työhakemusten analysointiin ja suodattamiseen sekä hakijoiden arviointiin. Samaan ryhmään kuuluvat järjestelmät, joilla tehdään päätöksiä työsuhteen ehdoista, etenemisestä tai päättämisestä tai seurataan ja arvioidaan työntekijöiden suoritusta ja käyttäytymistä.
Jos harkitset työkalua, joka pisteyttää työhakemuksia tai arvioi työntekijöitä, selvitä asia ennen käyttöönottoa. Vaatimuksia sovelletaan 2.12.2027 alkaen, mutta hankintapäätökset tehdään nyt.
Kuka valvoo tekoälyasetusta Suomessa?
Avoimuusvelvoitteiden noudattamista valvoo Suomessa pääasiassa Liikenne- ja viestintävirasto Traficom. Suuririskisten järjestelmien avoimuusvelvoitteita valvovat sektorikohtaiset markkinavalvontaviranomaiset, ja komissio valvoo tiettyjä yleiskäyttöisiin malleihin perustuvia järjestelmiä sekä erittäin suurten verkkoalustojen yhteydessä toimivia järjestelmiä.
Valvonnasta säädetään kansallisessa laissa eräiden tekoälyjärjestelmien valvonnasta (1377/2025), joka tuli voimaan 1.1.2026. Lain mukaan Traficom valvoo markkinavalvontaviranomaisena 50 artiklan avoimuusvelvoitteiden noudattamista, ja kiellettyjen käytäntöjen noudattamista valvoo tietosuojavaltuutettu. Seuraamusmaksusta päättää Traficomin yhteydessä toimiva tekoälyjärjestelmien valvonnan seuraamusmaksulautakunta markkinavalvontaviranomaisen esityksestä.
Traficom neuvoo toimijoita velvoitteiden soveltamisessa, julkaisee lisäohjeita ja käsittelee ilmoituksia mahdollisista puutteista. Kuka tahansa voi ilmoittaa virastolle sisällöstä, jonka epäilee olevan puutteellisesti merkittyä tekoälysisältöä.
Käytännössä se tarkoittaa, että puuttuva ilmoitus chatbotissa tai merkitsemätön aidon näköinen tekoälyvideo voi tulla viranomaisen tietoon tavallisen asiakkaan ilmoituksesta.
Tietosuoja ei jää tekoälyasetuksen alle
Tekoälyasetus ei korvaa tietosuoja-asetusta. Jos chatbot käsittelee asiakkaiden henkilötietoja tai tekoälytyökaluun syötetään asiakastietoja, tietosuojasäännöt pätevät kuten ennenkin: käsittelylle tarvitaan peruste, siitä kerrotaan tietosuojaselosteessa ja palveluntarjoajan kanssa tehdään käsittelysopimus.
Avoimuusvelvoitteen ja tietosuojaselosteen voi usein hoitaa samassa kohdassa. Chatin avausviesti kertoo, että vastaaja on tekoäly, ja linkki selosteeseen kertoo, mitä keskustelun tiedoille tapahtuu. Tietosuojan puolesta on enemmän artikkelissa tekoäly ja tietosuoja yrityksessä.
Mitä yrityksen kannattaa tehdä nyt?
Aloita listasta. Tekoälyä voi olla käytössä useammassa kohdassa kuin kukaan on kirjannut, ja velvoitteet riippuvat juuri käyttötavasta.
- Listaa, missä yrityksessä käytetään tekoälyä: sivuston chat, puhelin, tekstit, kuvat, videot, käännökset ja sisäiset työkalut.
- Merkitse jokaisen kohdalle, oletko tarjoaja vai käyttöönottaja. Jos olet teettänyt oman järjestelmän, selvitä rooli tarkemmin.
- Lisää chatbottiin ja puhelinvastaajaan selvä ilmoitus siitä, että vastaaja on tekoäly.
- Päätä, miten merkitset aidolta näyttävät tekoälykuvat, -videot ja -äänet, ja tee siitä yhteinen käytäntö.
- Varmista, että ihminen lukee ja hyväksyy julkaistavat tekstit ennen julkaisua.
- Kysy työkalujen toimittajilta, merkitsevätkö niiden tuotokset koneellisesti luettavasti viimeistään 2.12.2026.
- Kirjoita henkilöstölle lyhyt ohje tekoälyn käytöstä ja käy se läpi yhdessä.
- Tarkista, ettei mikään käytössä oleva työkalu arvioi työnhakijoita tai työntekijöitä ilman, että asia on selvitetty.
Kirjaa tehdyt ratkaisut ylös. Lista ja muutama päätös perusteluineen ovat juuri se, mitä tarvitset, jos asiakas, yhteistyökumppani tai viranomainen kysyy.
Yhteenveto
EU:n tekoälyasetuksen avoimuusvelvoitteita on sovellettu 2.8.2026 alkaen, ja ne koskevat pientäkin yritystä. Chatbotin ja tekoälyä käyttävän puhelinvastaajan pitää kertoa olevansa tekoäly, ellei se ole ilmeistä, ja aidolta näyttävästä tekoälyllä tuotetusta kuvasta, videosta tai äänestä pitää kertoa, jos se voi antaa väärän käsityksen todellisuudesta.
Kesän 2026 muutosasetus lykkäsi suuririskisten järjestelmien vaatimuksia ja lievensi tekoälylukutaidon velvoitetta, mutta ei siirtänyt avoimuusvelvoitteita. Suomessa niitä valvoo pääasiassa Traficom, jonka ohjeet ovat paras lähde omien tilanteiden arviointiin.
Asetuksen teksti on luettavissa EUR-Lex-palvelussa. Koska tulkinnat tarkentuvat valvonnan ja ohjeiden myötä, tarkista oma tilanteesi ajantasaisista virallisista lähteistä ennen isoja ratkaisuja.
