רגולציית AI אירופית: מה עסקים ישראלים חייבים לדעת

רגולציית AI אירופית: מה עסקים ישראלים חייבים לדעת

פורסם 19 באוגוסט 2026

בקצרה: רגולציית AI אירופית משפיעה גם על עסקים ישראלים שמוכרים לאירופה. מדריך לארבע רמות הסיכון, לוח הזמנים לאכיפה 2025-2027 והחובות לפי סוג עסק.

רגולציית AI אירופית חלה גם על עסקים שיושבים בישראל, אם הפלט של מערכת ה-AI שלהם מגיע ללקוחות או משתמשים באיחוד האירופי. החוק ממיין שימושי AI לארבע רמות סיכון, מטיל חובות שונות על כל רמה, ונכנס לתוקף בשלבים בין 2025 ל-2027. לרוב העסקים הקטנים מדובר בחובות שקיפות פשוטות יחסית. לחלק קטן מהם מדובר בתהליך תיעוד רציני שכדאי להתחיל בו מוקדם.

למה חוק אירופי מעניין עסק ישראלי בכלל

ההיגיון של החוק דומה להיגיון של ה-GDPR: מה שקובע הוא לא איפה החברה רשומה, אלא איפה נמצאים האנשים שמושפעים מהמערכת. אם חנות אונליין ישראלית מפעילה צ'אטבוט שמשרת קונים בגרמניה, או אם סוכנות שיווק ישראלית מריצה כלי AI שמייצר תוכן עבור לקוח צרפתי, החוק רלוונטי. גם אם המערכת פותחה כולה בתל אביב והשרתים יושבים בארצות הברית.

כדאי לקרוא גם: קידום אתרים לעסקים קטנים ב-2026: המדריך המלא ל-SEO ול-GEO · NotebookLM לעסקים: מה זה, איך עובד וכמה זה עוזר · מענק AI לעסקים: מסלולי רשות החדשנות וגובה הסיוע

זו נקודה שהרבה עסקים מפספסים, כי הם חושבים על עצמם כ"עסק מקומי שיש לו קצת תנועה מחו"ל". מבחינת הרגולטור האירופי, תנועה מחו"ל היא בדיוק מה שמפעיל את החובה.

ארבע רמות הסיכון, בקצרה

הלב של החוק הוא סיווג: לא כל שימוש ב-AI נבחן באותה אמת מידה. במקום לאסור או להתיר טכנולוגיה, החוק שואל מה עושים איתה.

  • סיכון בלתי מתקבל על הדעת: שימושים אסורים לחלוטין. בין היתר מניפולציה התנהגותית שפוגעת באנשים, ניצול חולשות של קבוצות פגיעות, ודירוג חברתי של אנשים על בסיס התנהגות. ההוראות האלה כבר בתוקף.
  • סיכון גבוה: מערכות שמשפיעות על זכויות או הזדמנויות: סינון מועמדים לעבודה, החלטות אשראי, ביטוח, חינוך, תשתיות קריטיות. כאן נדרשים ניהול סיכונים, תיעוד טכני, איכות נתונים, פיקוח אנושי ורישום.
  • סיכון מוגבל: בעיקר חובת שקיפות. צריך ליידע שמדובר במערכת אוטומטית או בתוכן שנוצר על ידי AI. כאן נמצאים רוב הצ'אטבוטים, כלי התוכן ומחוללי התמונות שעסקים משתמשים בהם.
  • סיכון מינימלי: מסנני ספאם, המלצות מוצר בסיסיות, כלי אופטימיזציה פנימיים. אין חובות מהותיות מעבר לחקיקה הכללית.

מעל הסיווג הזה קיימת שכבה נפרדת למודלים גנרטיביים לשימוש כללי, שמטילה חובות בעיקר על מי שמפתח או משנה מודל בעצמו, לא על מי שצורך אותו כשירות.

לוח הזמנים לאכיפה: 2025 עד 2027

החוק לא נכנס לתוקף ביום אחד. הוא נפרס על פני כשלוש שנים, וזה חלון ההיערכות האמיתי.

שלב מה נכנס לתוקף למי זה רלוונטי
2025, מחצית ראשונה איסור על שימושים ברמת סיכון בלתי מתקבל על הדעת; חובות אוריינות AI לעובדים כל ארגון שמשתמש ב-AI בעבודה
2025, מחצית שנייה חובות למודלים גנרטיביים לשימוש כללי; הקמת גופי פיקוח במדינות החברות מפתחי מודלים ומי שמאמן מודל משלו
2026 עיקר חובות השקיפות והחובות למערכות בסיכון גבוה רוב העסקים המסחריים
2027 השלמה של חובות למערכות AI שמשולבות במוצרים מוסדרים יצרנים ומשלבי מערכות

התאריכים המדויקים השתנו לאורך הדרך, וחלקם עדיין נתונים לדיונים על דחיות ועל הקלות לעסקים קטנים. הכיוון הכללי יציב: ככל שמתקרבים ל-2027, יותר חובות הופכות אכיפות.

מיפוי: איזה עסק חייב מה

הטבלה הבאה מתרגמת את הסיווג המשפטי לשפה של סוגי עסקים שפוגשים לקוחות אירופיים. היא לא תחליף לייעוץ משפטי, אבל היא נקודת מוצא טובה לשאלה "כמה זה נוגע לי".

סוג עסק שימוש טיפוסי ב-AI רמת סיכון סבירה חובות מרכזיות
חנות אונליין צ'אטבוט שירות, המלצות מוצר, תיאורי מוצר אוטומטיים מוגבל עד מינימלי לציין שהשיחה אוטומטית, לאפשר מעבר לנציג אנושי, לתעד באילו כלים נעשה שימוש
סוכנות שיווק יצירת תוכן, קריאייטיב למודעות, ניתוח קהלים מוגבל סימון תוכן סינתטי (בעיקר וידאו ותמונות), שקיפות מול הלקוח, אוריינות AI לצוות
חברת SaaS עם רכיב AI פיצ'ר מבוסס מודל בתוך המוצר מוגבל, ולעיתים גבוה תיעוד טכני, תנאי שימוש ברורים, בדיקה אם התחום נכנס לרשימת הסיכון הגבוה
מפתחי AI ומאמני מודלים אימון או כוונון מודל, הפצה כשירות שכבת מודלים כלליים תיעוד המודל, מדיניות זכויות יוצרים, סיכום מקורות האימון, דיווח לרשויות
גיוס, HR, פיננסים סינון קורות חיים, דירוג לקוחות, החלטות אשראי גבוה ניהול סיכונים מתועד, פיקוח אנושי בפועל, בקרת איכות נתונים, רישום המערכת
אתרי תוכן ומדיה כתיבה בסיוע AI, תרגום, סיכומים מוגבל עד מינימלי גילוי נאות בתוכן שנוצר אוטומטית, בקרה אנושית לפני פרסום

סדרי גודל של קנסות

מנגנון הקנסות בנוי כמו ב-GDPR: אחוז מהמחזור השנתי העולמי או סכום קבוע, לפי הגבוה מביניהם. הרמות נעות בערך כך:

  • הפרות חמורות (שימוש בפרקטיקה אסורה): עד כ-7% מהמחזור העולמי, או סכום בסדר גודל של עשרות מיליוני אירו.
  • הפרות של חובות מערכות בסיכון גבוה: עד כ-3% מהמחזור, או סדר גודל של מיליונים בודדים עד כמה עשרות מיליוני אירו.
  • מסירת מידע שגוי או מטעה לרשויות: עד כ-1% מהמחזור.

לעסקים קטנים ובינוניים החוק מאפשר להתחשב בגודל ובמחזור, כך שהתקרות המספריות בפועל נמוכות יותר. עדיין, הסיכון המעשי לעסק ישראלי בינוני הוא פחות הקנס ויותר מה שקורה לפניו: לקוח אירופי שמבקש הצהרת עמידה בדרישות, שותף עסקי שמכניס סעיף לחוזה, או פלטפורמה שמסירה מוצר. זה מגיע הרבה לפני הרגולטור.

מה כדאי לעשות בפועל, ובאיזה סדר

  1. למפות איפה AI כבר נמצא בעסק. ברוב המקרים התשובה גדולה ממה שנדמה: כלי כתיבה, בוט באתר, כלי ניתוח, אוטומציות ב-CRM.
  2. לבדוק מי הלקוחות. אם אין משתמשים באיחוד האירופי, רוב מה שכתוב כאן לא חל כרגע. אם יש אפילו מיעוט, כדאי להתייחס לזה ברצינות.
  3. לסווג כל שימוש לרמה. רוב הכלים ייפלו לסיכון מוגבל או מינימלי, וזה סיווג שלוקח דקות.
  4. להוסיף שקיפות בסיסית. משפט בצ'אטבוט, שורה בתנאי השימוש, סימון בתוכן שנוצר אוטומטית. זול, מהיר, ומכסה את רוב החשיפה.
  5. לתעד. קובץ פשוט עם רשימת הכלים, מה כל אחד עושה ומי אחראי עליו. זה המסמך שיבקשו מכם.

שקיפות היא גם עניין שיווקי ולא רק משפטי. אתר שמסביר בבירור איך הוא עובד נתפס טוב יותר גם על ידי מנועי חיפוש וגם על ידי מנועי תשובה מבוססי AI, כפי שמפורט במדריך קידום האתרים לעסקים קטנים.

איפה זה נפגש עם קמפיינים ופרסום

שתי נקודות חוזרות אצל מפרסמים. הראשונה: קריאייטיב שנוצר ב-AI, בעיקר וידאו ודמויות סינתטיות, נכנס תחת חובת סימון כשהוא מוצג לקהל אירופי. הפלטפורמות עצמן כבר מוסיפות תיוג אוטומטי, אבל האחריות נשארת על המפרסם. השנייה: כלים שמבצעים פרסונליזציה עמוקה על בסיס נתוני התנהגות נמצאים באזור רגיש, בעיקר כשהם נוגעים בקהלים פגיעים.

מי שמנהל תקציבי מדיה לאירופה כדאי שיוסיף את הבדיקה הזו לתהליך אישור הקריאייטיב, בדיוק כמו בדיקת מדידה לפני עלייה לאוויר. נושא המדידה וההיערכות התקציבית מפורט במדריך הפרסום בגוגל לעסקים.

שאלות נפוצות

עסק ישראלי בלי ישות משפטית באירופה חייב בכלל?

כן, אם הפלט של המערכת מגיע למשתמשים באיחוד. המבחן הוא מיקום המשתמשים, לא מיקום החברה. בהיקפים משמעותיים ייתכן שיידרש גם נציג מורשה באיחוד, בעיקר עבור מערכות בסיכון גבוה.

אנחנו רק משתמשים ב-ChatGPT ובכלי AI מוכנים. זה נחשב?

כן, אבל ברמה קלה. מי שמשתמש בכלי מוכן נחשב "מפעיל" ולא "ספק", והחובות שלו מתמקדות בשקיפות, בפיקוח אנושי ובאוריינות בסיסית של הצוות. עיקר נטל התיעוד נופל על מי שמפתח את המודל.

צ'אטבוט שירות באתר נחשב סיכון גבוה?

בדרך כלל לא. צ'אטבוט מידע ושירות נופל לסיכון מוגבל, וכל מה שנדרש הוא שהמשתמש יידע שהוא מדבר עם מערכת אוטומטית. הסיווג משתנה אם הבוט מקבל החלטות בעלות השפעה ממשית, למשל אישור או דחייה של בקשת אשראי.

כמה עולה להיערך?

לעסק שנמצא ברמת סיכון מוגבל, ההיערכות היא בעיקר שעות עבודה: מיפוי, ניסוח כמה משפטים והוספת שורות באתר. סדר גודל של כמה אלפי שקלים אם מוציאים את זה החוצה. מערכות בסיכון גבוה הן סיפור אחר לגמרי, עם ליווי משפטי וטכני שעולה עשרות אלפים ומעלה. הטווחים משוערים ומשתנים לפי מורכבות.

מה קורה אם פשוט מתעלמים?

בטווח הקצר כנראה כלום, כי האכיפה עדיין מתגבשת. בטווח הבינוני החיכוך מגיע מהשוק: לקוחות עסקיים באירופה מתחילים לדרוש הצהרות עמידה בדרישות כתנאי להתקשרות, וזה חסם מכירה מוחשי יותר מקנס.

לסיכום

רגולציית AI אירופית נשמעת מאיימת יותר ממה שהיא עבור רוב העסקים הישראליים. הרוב ייפול לסיכון מוגבל או מינימלי, שם הדרישה המרכזית היא לומר בגלוי מה אוטומטי ומה לא. הקבוצה שצריכה להתייחס ברצינות היא מי שנוגע בגיוס, אשראי, ביטוח או החלטות שמשפיעות על אנשים, ומי שמפתח מודלים בעצמו. הצעד הראשון זהה לכולם: רשימה של כלי ה-AI שכבר בשימוש, ומי הלקוחות שרואים את התוצאה שלהם.

עומר לביא

עומר לביא

עורך, שיווק דיגיטלי

עומר לביא עורך את evpweb. עשר שנים בניהול קמפיינים ובאנליטיקס לעסקים קטנים לימדו אותו שרוב הכסף בשיווק דיגיטלי הולך לאיבוד בגלל החלטות קטנות: מילת מפתח לא נכונה, דף נחיתה איטי, מדידה שלא הוגדרה. הוא כותב בשביל בעלי עסקים שרוצים להבין מה הם קונים לפני שהם משלמים.