Mitä elokuussa tapahtuu
EU:n tekoälyasetuksen (AI Act) pääosa velvoitteista astuu voimaan sunnuntaina 2. elokuuta 2026. Aikaa on tasan 73 päivää eli reilut kymmenen viikkoa. Suomessa valvojaksi on nimetty Liikenne- ja viestintävirasto Traficom, jonka valtuudet ovat olleet voimassa jo tammikuun alusta lähtien.
Elokuun toisena päivänä kolme asiaa muuttuu: korkean riskin tekoälyjärjestelmät on rekisteröitävä EU:n julkiseen tietokantaan, läpinäkyvyysvelvoitteet astuvat voimaan ja syväväärennösten merkintävaatimukset tulevat sanktioiduiksi. Aiemmin nämä olivat enimmäkseen suosituksia. Elokuusta lähtien valvontaviranomaisilla on toimivalta puuttua.
Mikä on 'korkean riskin järjestelmä'
Asetuksen luokittelu perustuu käyttötarkoitukseen, ei teknologiaan. Listalla ovat muun muassa rekrytointia ohjaavat järjestelmät, työntekijöiden suoritusarvioinnit, luottokelpoisuusmallit, vakuutushinnoittelu, lääketieteelliset diagnostiikka-avustajat sekä koulujen automaattiset arviointityökalut. Jos järjestelmä vaikuttaa ihmisen oikeuksiin, terveyteen, turvallisuuteen tai toimeentuloon, se on todennäköisesti korkean riskin lokeroa.
Tavalliselle suomalaiselle työnhakijalle muutos näkyy ensimmäisenä rekrytoinnissa. Jos työnantaja käyttää tekoälyä ansioluettelon seulontaan, hakijalla on oikeus saada tietää siitä, ymmärtää päätöksen perusteet ja vaatia ihmisen tekemää uudelleenarviointia. Sama koskee lainahakemuksia ja vakuutushinnoittelua.
Olennaista on, että asetus koskee myös ostettuja työkaluja. Suomalainen yritys, joka hyödyntää amerikkalaista rekrytointitekoälyä, on käyttöönottajana asetuksen toimija. Vastuu ei siirry palveluntarjoajalle. Pelkkä lisenssin osto ei poista velvoitteita.
Mitä Traficom oikeasti tekee
Traficom toimii kansallisena yhteyspisteenä ja koordinoi valvontaa neljäntoista muun viranomaisen kanssa. Yhdeksän markkinavalvojaa ja kahdeksan perusoikeuksia seuraavaa tahoa jakavat tehtävät toimialakohtaisesti. Rahoitusalan järjestelmissä on mukana Finanssivalvonta, terveydenhuollon järjestelmissä Fimea ja työelämän rekrytointisovelluksissa aluehallintoviraston työsuojelu.
Rekisteröinti tapahtuu EU:n yhteiseen tietokantaan, josta kuka tahansa pääsee tarkistamaan järjestelmän käyttötarkoituksen, tarjoajan ja vaatimustenmukaisuuden tilan. Traficomin sähköpostiluukku on alkanut täyttyä jo keväällä, ja varsinaisen ryntäyksen odotetaan ajoittuvan heinä-elokuun vaihteeseen.
Sakot voivat olla raskaita
Sanktioasteikko on porrastettu. Kielletyistä käytännöistä, kuten manipulatiivisesta tekoälystä tai työpaikan tunnetilojen tunnistuksesta, voi saada enintään 35 miljoonan euron tai seitsemän prosentin liikevaihtosakon. Korkean riskin järjestelmien velvoitteiden rikkomuksista enimmäissakko on 15 miljoonaa euroa tai kolme prosenttia. Viranomaisille annetuista virheellisistä tiedoista voi tulla 7,5 miljoonan euron sakko.
Vertailun vuoksi: GDPR:n suurin tietosuojasakko Suomessa on ollut alle puoli miljoonaa euroa. AI Actin maksimit ovat kertaluokkaa raskaampia. Pienille ja keskisuurille yrityksille on porrastusta, mutta nollasakkoja ei luvata kenellekään. Traficom on viestinyt ensimmäisten kuukausien olevan opettavaisia, mutta toistuvat tai tahalliset laiminlyönnit menevät suoraan sanktiopuolelle.



