Член 10 от Регламент (ЕС) 2024/1689 — Данни и управление на данните. Официален текст, практическа интерпретация, ключови задължения и последици за съответствието.
Резюме на официалния текст
Член 10 от Регламент (ЕС) 2024/1689 (Законът за ИИ на ЕС), намиращ се в Дял III, Глава 2, установява задължителни изисквания за управление на данните за доставчиците на системи с изкуствен интелект с висок риск. Членът се прилага за наборите от данни за обучение, валидиране и тестване, използвани при разработването на такива системи.
По силата на член 10(2) практиките за управление на данните трябва да обхващат: изборите при проектирането на събирането на данни; операциите по подготовка на данните, включително анотирането, маркирането, почистването, обогатяването и агрегирането; формулирането на релевантни допускания относно предвидената употреба; и проверка на възможните пристрастия, вероятно засягащи здравето, безопасността или основните права.
Член 10(3) изисква наборите от данни за обучение, валидиране и тестване да подлежат на подходящи практики за управление на данните и да бъдат релевантни, представителни, без грешки и пълни с оглед на предвидената цел. Когато пълната свобода от грешки не е постижима, доставчиците трябва да документират остатъчните грешки и потенциалното им въздействие.
Член 10(4) разглежда обработването на специални категории лични данни — определени в член 9 от Регламент (ЕС) 2016/679 (ОРЗД) и член 10 от Регламент (ЕС) 2018/1725 — строго ограничавайки такова обработване до мониторинг и корекция на пристрастия, при подходящи гаранции. Член 10(5) предвижда, че държавите членки могат да установят специфични условия за обработване на чувствителни лични данни в обществен интерес за цели на разработването на ИИ, при строги условия. Член 10(6) изяснява, че изискванията за набори от данни се прилагат пропорционално на доставчиците, използващи вече съществуващи набори от данни, които те не са събрали първоначално, доколкото такова разглеждане е технически осъществимо.
Практически смисъл
Член 10 поставя конкретни задължения на всяка организация, разработваща или внедряваща система с ИИ с висок риск в ЕС. На практика спазването изисква установяване и поддържане на структурирана програма за управление на данните, обхващаща целия жизнен цикъл на разработване.
За доставчик, разработващ инструмент за скрининг при наемане на работа с помощта на ИИ (система по Приложение III, точка 4), член 10 изисква документиране на причините за избора на конкретни набори от данни, приложените стъпки за предварителна обработка и начина, по който наборите от данни обхващат демографското разнообразие на предвидения кандидатски пул. Ако данните за обучение недостатъчно представят кандидати от определени регионални или етнически произходи, доставчикът трябва да идентифицира тази празнина, да оцени риска от пристрастие към равното третиране и или да коригира набора от данни, или да приложи технически мерки за смекчаване — всичко проследимо в техническата документация, изисквана от член 11.
За доставчик, интегриращ модел или набор от данни на трета страна, член 10(6) все пак изисква полагане на максимални усилия за разглеждане на свойствата на предварително изградените данни спрямо конкретния случай на употреба. Разчитането единствено на информационния лист на данните на производителя нагоре по веригата не е достатъчно; доставчиците надолу по веригата трябва да валидират, че свойствата на данните са съгласувани с техния специфичен контекст на внедряване.
На практика екипите по съответствие следва да: поддържат план за управление на данните за всяка система; установят записи за произхода на данните; провеждат документирани оценки за пристрастие и представителност на етапите на обучение, валидиране и тестване; и да гарантират, че всяко използване на чувствителни лични данни за корекция на пристрастия е покрито от правно основание и подходящи контроли за достъп. Тези записи са част от техническата документация, която трябва да бъде на разположение на националните компетентни органи при поискване.
Ключови задължения
- Рамка за управление на данните: Установете документирани практики за управление и управление на данните, обхващащи всички етапи — обучение, валидиране и тестване — преди пускането на система с ИИ с висок риск на пазара.
- Критерии за качество на набора от данни: Гарантирайте, че наборите от данни отговарят на четири кумулативни критерия за качество: релевантност за предвидената цел, представителност на контекста на внедряване, свобода от грешки (или документирани нива на остатъчни грешки) и пълнота.
- Проверка за пристрастие: Провеждайте и документирайте проверка на наборите от данни за пристрастия, които могат да доведат до дискриминация или рискове за здравето, безопасността или основните права, прилагайки коригиращи мерки при идентифициране на пристрастия.
- Документиране на подготовката на данните: Записвайте всички операции по подготовка на данните — анотиране, маркиране, почистване, обогатяване и агрегиране — заедно с допусканията и изборите при проектирането, формирали ги.
- Ограничена употреба на чувствителни данни: Обработвайте специалните категории лични данни само за откриване и корекция на пристрастия, при гаранции, равностойни на ОРЗД, и само когато е строго необходимо и пропорционално.
- Набори от данни на трети страни и вече съществуващи набори от данни: Провеждайте пропорционална, технически осъществима проверка на всички вече съществуващи или набори от данни на трети страни, за да проверите дали отговарят на изискванията, релевантни за конкретния случай на употреба на доставчика.
Връзка с други членове
Член 10 заема централно място в рамката от изисквания за ИИ с висок риск и е пряко свързан с няколко други разпоредби. Член 9 (система за управление на риска) захранва член 10: рисковете, идентифицирани чрез управлението на данните — като пристрастие в набора от данни — трябва да бъдат управлявани чрез итеративния процес на управление на риска. Член 11 (техническа документация) и Приложение IV изискват от доставчиците да записват изборите при управлението на данните и характеристиките на набора от данни като част от документацията за съответствие, прегледана от нотифицирани органи или самооценена.
Член 13 (прозрачност и предоставяне на информация) разчита на документацията за данните, за да позволи смислени инструкции за употреба, особено по отношение на известните ограничения, произтичащи от пропуски в качеството на данните. Член 17 (система за управление на качеството) изисква управлението на данните да бъде институционализирано в рамките на по-широките процеси за качество на доставчика.
За системи, обработващи лични данни, член 10 се пресича с задълженията по ОРЗД — член 5 (принципи за качество на данните) и член 25 (защита на данните по проектиране) са допълнителни изисквания, които доставчиците трябва да изпълняват успоредно. Член 10(4) изрично препраща към Регламент (ЕС) 2016/679 и Регламент (ЕС) 2018/1725, за да очертае допустимото обработване на чувствителни данни.
График за съответствие
Законът за ИИ на ЕС влезе в сила на 1 август 2024 г., двадесет дни след публикуването му в Официален вестник на ЕС (OJ L 2024/1689, 12 юли 2024 г.). Член 10 следва поетапния график за прилагане, приложим за системите с ИИ с висок риск:
- 2 февруари 2025 г.: Забраните за практики с ИИ с неприемлив риск (член 5) станаха изпълними; на този етап не съществува пряко задължение по член 10.
- 2 август 2025 г.: Изискванията за модели с ИИ с общо предназначение (Дял VIII) станаха приложими; националните органи за пазарен надзор поеха оперативна отговорност за надзора на системите с висок риск.
- 2 август 2026 г.: Член 10 става напълно изпълним за системите с ИИ с висок риск, изброени в Приложение III (общоприложими системи с висок риск, включително биометрична идентификация, критична инфраструктура, образование, заетост, основни услуги, правоприлагане, миграция и правосъдие). Доставчиците трябва да разполагат с документирано и функциониращо управление на данните до тази дата.
- 2 август 2027 г.: Член 10 става изпълним за системите с ИИ с висок риск, регулирани по Приложение I (законодателство за безопасност на продуктите, включително машини, медицински изделия, превозни средства и авиация). Тези системи трябва да отговарят на всички изисквания за управление на данните в рамките на оценките на съответствието на продуктите до този удължен краен срок.
Доставчиците се съветват настоятелно да започнат оценки за пропуски в управлението на данните значително преди приложимия краен срок, тъй като отстраняването на наборите от данни за обучение и набавянето на съответстващи данни от трети страни могат да изискват значително олово.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Член 10 изисква доставчиците на системи с изкуствен интелект с висок риск да прилагат практики за управление на данните, обхващащи наборите от данни за обучение, валидиране и тестване. Това включва гарантиране, че наборите от данни са релевантни, представителни, без грешки и пълни спрямо предвидената цел. Доставчиците трябва също да проверяват данните за потенциални пристрастия и да документират изборите при събиране и обработване на данни.
Член 10 се прилага за доставчиците — юридически или физически лица, които разработват или са поръчали разработването на системи с ИИ с висок риск за пускане на пазара или въвеждане в експлоатация под собственото си наименование или търговска марка. Той обхваща всяка система с ИИ с висок риск, изброена в Приложение III или приложенията за регулирани сектори, независимо от това дали доставчикът е установен в ЕС или извън него.
Съществуват ограничени изключения за модели с отворен код, но доставчиците, пускащи системи с ИИ с висок риск на пазара на ЕС, използвайки компоненти с отворен код, остават отговорни за спазването на член 10 по отношение на данните за обучение, валидиране и тестване, които използват или подбират за тази система.
Член 10 се прилага за системите с ИИ с висок риск по Приложение III (с изключение на кредитните институции) от 2 август 2026 г. За системите с ИИ с висок риск, регулирани по специфично хармонизирано законодателство на Съюза, изброено в Приложение I, крайният срок се удължава до 2 август 2027 г. Националните органи за пазарен надзор поеха надзорни отговорности на 2 август 2025 г.
Регламентът не определя фиксиран статистически праг. Доставчиците трябва да демонстрират чрез документиран анализ, че данните за обучение обхващат предвидените географски, демографски, контекстуални и оперативни условия на внедряване. Пропуските в представителността трябва да бъдат идентифицирани, оценени за риск от пристрастие и смекчени чрез технически мерки или компенсиращи гаранции, документирани в техническото досие.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.