EU AI Act böter och sanktioner — vad står på spel
EU AI Act:s tre nivåer av böter: 35 M€ / 7 % för förbjudna metoder, 15 M€ / 3 % för högrisköverträdelser, 7,5 M€ / 1 % för felinformation. SMF-perspektiv.
EU:s AI-förordning har ett sanktionssystem som matchar GDPR-tier. Det här är böter som kan avsluta ett startups runway. Den här guiden går igenom de tre nivåerna, SMF-taket, vilka myndigheter som driver in det i Sverige, och de vanligaste utlösarna.
De tre nivåerna (artikel 99)
Artikel 99 etablerar ett trestegssystem. Vilket belopp som är högst vinner — det absoluta eurobeloppet eller procenten av föregående globala årsomsättning.
| Nivå | Maximum | Utlöses av | |---|---|---| | Nivå 1 (allvarligast) | 35 M€ eller 7 % | Brott mot förbjudna metoder (artikel 5) | | Nivå 2 | 15 M€ eller 3 % | De flesta andra överträdelser — högriskskyldigheter (art. 9–15), transparens (art. 50), bedömning av överensstämmelse, GPAI-skyldigheter | | Nivå 3 | 7,5 M€ eller 1 % | Felaktig, ofullständig eller missvisande information till anmälda organ eller tillsynsmyndigheter |
SMF-taket — den viktiga finstilten
Artikel 99(6) föreskriver att för SMF (inklusive startups) gäller boten den lägre av det absoluta beloppet eller procenten. För alla andra gäller den högre. Avsikten är att förhindra att ett 50-personsföretag bötas till konkurs för ett procedurellt misstag, samtidigt som procentantalet förblir reellt hotfullt för stora aktörer.
Praktisk effekt för ett startup med 5 M€ i omsättning:
| Överträdelse | Stort företag | Startup (5 M€ omsättning) | |---|---|---| | Förbjuden metod | Högre av 35 M€ eller 7 % (= 35 M€) | Lägre av 35 M€ eller 350 K€ (= 350 K€) | | Högrisköverträdelse | Högre av 15 M€ eller 3 % (= 15 M€) | Lägre av 15 M€ eller 150 K€ (= 150 K€) | | Dålig info till myndighet | Högre av 7,5 M€ eller 1 % (= 7,5 M€) | Lägre av 7,5 M€ eller 50 K€ (= 50 K€) |
350 K€ är fortfarande betydande — det är två ingenjörsår runway. Räkna inte med SMF-taket som strategi. Räkna med att klassificera rätt.
Vad som faktiskt utlöser böter
Nivå 1 — artikel 5-överträdelser:
- Använda ett system för känsloigenkänning på arbetsplatsen (förbjudet)
- Använda AI för social poängsättning av anställda som leder till oberättigad olika behandling
- Realtids-biometrisk identifiering i offentliga utrymmen
- Manipulativ AI som utnyttjar sårbara användare
Nivå 2 — vanliga operativa överträdelser:
- Placera ett högrisk-AI-system på marknaden utan att registrera det i EU-databasen (art. 49)
- Leverera ett högrisksystem utan bedömning av överensstämmelse (art. 43)
- Saknad eller otillräcklig teknisk dokumentation (art. 11, bilaga IV)
- Underlåtenhet att informera användare om att de interagerar med AI (art. 50)
- Underlåtenhet att märka deepfakes eller syntetiskt innehåll (art. 50)
- GPAI-leverantör som inte publicerar sammanfattning av träningsdata med upphovsrättsligt material (art. 53)
Nivå 3:
- Felaktig framställning av förmågor eller risker i försäkran om överensstämmelse
- Ofullständig information till anmält organ vid bedömning av överensstämmelse
- Underlåtenhet att samarbeta med tillsynsmyndighet
Vem driver in i Sverige
Sverige har en delad tillsynsstruktur:
- Integritetsskyddsmyndigheten (IMY) — marknadskontrollmyndighet för flera bilaga III-områden, särskilt de som överlappar med GDPR (biometri, rekrytering, kreditbedömning, utbildning)
- Övriga sektoriella myndigheter — Finansinspektionen, MSB, PTS — kompletterar för respektive sektor
- EU:s AI-byrå — hanterar GPAI-leverantörer direkt på EU-nivå
I praktiken: om ert AI-system behandlar personuppgifter är IMY er sannolika första kontakt vid utredning. Och eftersom IMY redan är er GDPR-tillsynsmyndighet, dubblerar erfarenhet och uppfattning av tidigare ärenden.
När böterna faktiskt gäller
Sanktionerna för högriskbrott förväntas gälla från 2 december 2027 (uppskjutet genom Digital Omnibus, överenskommet i maj 2026 och i väntan på formellt antagande) — i takt med att högriskskyldigheterna skjuts upp. Artikel 5-förbudet har varit i kraft sedan 2 februari 2025 — och böterna för dessa gäller från samma datum. GPAI-böter gäller från 2 augusti 2025.
Om er internrevision upptäcker en efterlevnadslucka före 2 december 2027 och ni åtgärdar den före datumet, minskar ni tillsynsfönstret. Efter 2 december 2027 är luckan ett aktivt ansvar.
Förmildrande omständigheter (artikel 99(7))
Artikel 99(7) listar faktorer som tillsynsmyndigheter ska väga in:
- Överträdelsens art, allvar och varaktighet
- Antal berörda personer och skadan de lidit
- Om andra myndigheter redan utdömt böter för samma handling
- Årlig omsättning och marknadsandel
- Om förmildrande åtgärder vidtagits (godkännandespår, snabb åtgärd)
- Grad av samarbete med tillsynsmyndigheten
- Tidigare överträdelser
- Om överträdelsen var avsiktlig eller oaktsam
Det är här ert revisionsspår lönar sig. Ett företag som kan visa: “vi körde en klassificering, en namngiven människa granskade den, vi behöll granskningsanteckningar, vi har bevis på vårt AI-kunnighetsprogram” hamnar närmare den låga änden av bötesbandet.
Den billigaste försäkringen är korrekt klassificering
Det billigaste skyddet är att klassificera era system korrekt första gången, dokumentera resonemanget och få det godkänt av en namngiven människa. Det tar er ut ur nivå 1 helt (korrekt screening utesluter förbjudna metoder) och ger er dokumentationen att argumentera för låga böter om en nivå-2-fråga någonsin uppstår.
Det är det Maditon är byggt för — att hålla klassificeringen, resonemanget, granskaransvaret och revisionsspåret på ett ställe så ni kan producera dem när det betyder något.