Letar du efter en kortare översikt?
AI-sammanfattning
Viktiga ögonblick
Transparenskrav i EU:s AI-förordning
Sedan augusti 2026 krävs att vissa AI-system visar när AI är inblandat, vilket ska öka användarens förståelse.Skillnaden mellan synlighet och mandat
VORTIQ-X påpekar att etiketter visar AI:s närvaro men inte vem som godkände handlingen eller beslutet bakom.VORTIQ-X:s beslutsarkitektur
Föreslår en separat beslutspunkt före verkställighet för att verifiera att en AI-handling följer ett giltigt mandat.Fem nyckelfrågor för AI-upphandling
Organisationer bör säkerställa bland annat att beslutspunkten är exakt och att verifierbart underlag finns även vid avslag.Artikel 50 i EU:s AI-förordning gäller sedan den 2 augusti 2026 och innehåller nya transparenskrav för bland annat vissa interaktiva AI-system, deepfakes och AI-genererat eller manipulerat innehåll.
Detta är del 2 av 7 i IT-Branschens artikelserie om VORTIQ-X och Authorized Demand. Läs del 1: Authorized Demand – ett nytt mått för AI-marknaden.
Sedan den 2 augusti 2026 gäller EU nya transparenskrav för bland annat vissa interaktiva AI-system, deepfakes och AI-genererat eller manipulerat innehåll.
Syftet är att människor ska kunna förstå när de kommunicerar med ett AI-system och när innehåll har skapats eller förändrats av AI. Men transparenskraven besvarar inte alla frågor som uppstår när AI får påverka data, pengar eller verksamhetssystem.
Det är här VORTIQ-X placerar sitt erbjudande. Bolagets tes är att synlighet och mandat är två olika kontrollproblem.
En märkning kan visa att AI har deltagit i en process. Den visar inte automatiskt vem som godkände att en agent fick läsa en patientjournal, kopiera kunduppgifter till ett sökindex, skicka data till ett annat land, anropa ett betalningsverktyg eller göra en förändring beständig i ett affärssystem.
”En etikett visar att AI var med. Ett verifierbart beslut visar varför handlingen fick bli verklig”, säger Raymond Steen, grundare och CTO för VORTIQ-X.
Från efterhandslogg till beslut före verkställighet
I många AI-miljöer fördelas kontrollen mellan identitetstjänster, modellskydd, säkerhetsverktyg, agentplattformar, destinationssystem och loggning. Varje komponent kan vara nödvändig.
VORTIQ-X menar att ett glapp ändå kan uppstå om samma tekniska miljö både föreslår, förmedlar och genomför en åtgärd och därefter producerar underlaget som ska förklara vad som hände.
Bolagets föreslagna arkitektur lägger därför en separat beslutspunkt före den faktiska konsekvensen. En modell eller agent får föreslå en åtgärd, men den får inte själv skapa den behörighet som gör att åtgärden kan verkställas.
Det är en smalare uppgift än att avgöra om en behandling är laglig. Organisationen, dess jurister, dataskyddsombud och ansvariga beslutsfattare måste fortfarande avgöra syfte, rättslig grund, databehov, mottagare, lagringstid och övriga villkor.
Det tekniska systemets uppgift är enligt VORTIQ-X att kunna visa två saker:
ANSVARIG BEDÖMNING FINNS OCH ÄR AKTUELL
DEN DEKLARERADE GRÄNSEN FÖLJDES
Det bör däremot inte utfärda ett generellt besked om att en handling är ”laglig”.
Dataskyddsbeslut visar varför faktisk behandling spelar roll
Två stora beslut från Irlands dataskyddsmyndighet, DPC, illustrerar skillnaden mellan dokumenterade arrangemang och den behandling som faktiskt sker.
År 2023 beslutade DPC om en administrativ sanktionsavgift på 1,2 miljarder euro mot Meta Platforms Ireland i ett ärende om överföringar av personuppgifter från EU och EES till USA. DPC bedömde att de standardavtalsklausuler och kompletterande åtgärder som användes inte hanterade de risker som EU-domstolen hade identifierat.
I ett separat beslut 2025 fick TikTok böter på sammanlagt 530 miljoner euro efter en utredning om överföringar av EES-användares uppgifter till Kina och informationen som lämnats om dessa överföringar.
Besluten gäller GDPR, inte artikel 50 i AI-förordningen, och de visar inte att VORTIQ-X eller någon annan enskild teknik hade löst de juridiska problemen. De illustrerar däremot varför en organisation måste kunna förena sin dokumenterade bedömning med vad systemen faktiskt gjorde.
Ett tillstånd knutet till en exakt handling
VORTIQ-X beskriver ett AI-tillstånd som en enkelbiljett: rätt resenär, rätt resa, rätt destination och rätt tid. Ändras någon av dessa förutsättningar krävs ett nytt beslut.
För ett enskilt dataflöde eller en enskild AI-handling kan beslutet bland annat bindas till:
- identifierad person, tjänst, modell eller agent
- exakt arbetsmoment, mål och nyttolast
- de poster och fält som behövs
- syfte och aktuell verksamhetsbedömning
- mottagare och jurisdiktion
- giltighetstid och lagringsregel
- säkerhets-, identitets- och återställningsvillkor
- högsta antal tillåtna användningar
- mottagarsystemets rätt att tillämpa en striktare lokal regel
Detta är särskilt relevant i AI-miljöer där samma uppgift kan förekomma i modellkontext, RAG-index, agentminne, verktygsanrop, telemetri, loggar och lagrade svar.
Bolagets registrerade VXBound-kvalificering
VORTIQ-X har prövat principen i en egenregistrerad teknisk kvalificering av VXBound, bolagets lager för styrd dataantagning och frigivning.
Körningen genomfördes på HPE bare-metal-infrastruktur och omfattade 64 lokala modellanrop med DeepSeek och Qwen över åtta AI-relaterade dataytor. Dessa inkluderade modellkontext, RAG-indexering och sökning, agentminne, verktygslaster, telemetri och lagrade svar.
Enligt det frysta resultatunderlaget:
- slutfördes 16 av 16 registrerade legitima dataflöden
- fick samtliga 48 begränsade dataflöden ingen frigivningsbehörighet
- avvisades 16 av 16 försök att återanvända en förbrukad behörighet
- genomfördes ingen av de registrerade förbjudna konsekvenserna
- reducerades den legitima datamängden från 5 056 till 624 byte genom en minsta-nödvändiga-transformation
- avvisade en fristående, VORTIQ-X-byggd verifierare samtliga 14 registrerade ändringar av bevismaterialet
Resultatet visar vad den registrerade tekniska konfigurationen gjorde. Det visar inte att programvara kan avgöra vad som är lagligt, att alla dataöverföringar utanför testgränsen förhindras eller att lösningen har kund- eller myndighetscertifierats.
HPE tillhandahöll infrastrukturen för körningen. Kvalificeringen drevs och verifierades av VORTIQ-X och ska inte beskrivas som en HPE-certifiering eller en oberoende tredjepartsvalidering.
Från transparens till verksamhetsmandat
EU-kommissionens riktlinjer för artikel 50 fokuserar på att människor ska informeras när de interagerar med vissa AI-system och att visst AI-genererat eller manipulerat innehåll ska kunna identifieras.
VORTIQ-X försöker adressera ett angränsande men annat lager: om en organisation före verkställighet kan binda en exakt AI-driven handling till ett aktuellt verksamhetsmandat och därefter producera kontrollerbart bevis på verkställighet, begränsning eller vägran.
Det skulle kunna vara relevant för banker, vårdgivare, myndigheter, energibolag, försvarsorganisationer och industriföretag som vill flytta AI från analys och utkast till produktionshandlingar.
Den kommersiella frågan är inte bara hur mycket AI-kapacitet en organisation har köpt, utan hur många ekonomiskt betydelsefulla arbetsflöden den faktiskt är beredd att godkänna för produktion.
Fem frågor för inköp och tillsyn
Organisationer som upphandlar AI med rätt att påverka data eller verksamhet kan enligt den föreslagna modellen ställa fem frågor:
- Var sker den sista beslutspunkten före verkställighet?
- Är behörigheten knuten till en exakt åtgärd, datamängd, mottagare och giltighetstid?
- Kan mottagarsystemet tillämpa en striktare lokal regel?
- Finns verifierbart underlag även när en handling vägras eller begränsas?
- Kan underlaget kontrolleras utan en aktiv tjänst från modell- eller kontrollleverantören?
Artikel 50 gör vissa AI-system och AI-resultat synligare. VORTIQ-X vill göra mandatet bakom den efterföljande handlingen operativt och verifierbart. Om bolaget kan visa samma egenskaper i kunddrift återstår att pröva i varje konkret integration.
Källor och redaktionella noter
- Europeiska kommissionen, riktlinjer om transparensskyldigheter enligt artikel 50:
https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-transparency-obligations - Europeiska kommissionen, frågor och svar om artikel 50:
https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act - Irish Data Protection Commission, Meta Ireland och överföringar till USA:
https://dataprotection.ie/en/dpc-guidance/decisions/inquiry-concerning-data-transfers-eueea-us-meta-platforms-ireland-limited-its-facebook-service - Irish Data Protection Commission, TikTok och överföringar till Kina:
https://www.dataprotection.ie/en/news-media/latest-news/irish-data-protection-commission-fines-tiktok-eu530-million-and-orders-corrective-measures-following - VORTIQ-X, benchmark- och kvalificeringsmaterial:
https://vortiqxconsilium.com/benchmark
Övergångsregel: Artikel 50 gäller från den 2 augusti 2026. En begränsad övergång till den 2 december 2026 gäller endast system som släpptes ut på marknaden före den 2 augusti 2026 och endast skyldigheten i artikel 50.2 om maskinläsbar märkning och detekterbarhet.
Källavgränsning: Uppgifter om VXBound-resultatet kommer från VORTIQ-X eget kontrollerade tekniska underlag. De externa källorna verifierar regelverket och DPC-besluten, inte VORTIQ-X-produktens prestanda.
Redaktionell transparens: Raymond Steen har lämnat produktens tekniska tes och kommentar. IT-Branschen ansvarar för faktakontroll, rubriksättning, urval och den slutliga redaktionella bedömningen.
