Член 10 от Регламент (ЕС) 2024/1689 — Данни и управление на данните. Официален текст, практическа интерпретация, ключови задължения и последици за съответствието.

Резюме на официалния текст

Член 10 от Регламент (ЕС) 2024/1689 (Законът за ИИ на ЕС), намиращ се в Дял III, Глава 2, установява задължителни изисквания за управление на данните за доставчиците на системи с изкуствен интелект с висок риск. Членът се прилага за наборите от данни за обучение, валидиране и тестване, използвани при разработването на такива системи.

По силата на член 10(2) практиките за управление на данните трябва да обхващат: изборите при проектирането на събирането на данни; операциите по подготовка на данните, включително анотирането, маркирането, почистването, обогатяването и агрегирането; формулирането на релевантни допускания относно предвидената употреба; и проверка на възможните пристрастия, вероятно засягащи здравето, безопасността или основните права.

Член 10(3) изисква наборите от данни за обучение, валидиране и тестване да подлежат на подходящи практики за управление на данните и да бъдат релевантни, представителни, без грешки и пълни с оглед на предвидената цел. Когато пълната свобода от грешки не е постижима, доставчиците трябва да документират остатъчните грешки и потенциалното им въздействие.

Член 10(4) разглежда обработването на специални категории лични данни — определени в член 9 от Регламент (ЕС) 2016/679 (ОРЗД) и член 10 от Регламент (ЕС) 2018/1725 — строго ограничавайки такова обработване до мониторинг и корекция на пристрастия, при подходящи гаранции. Член 10(5) предвижда, че държавите членки могат да установят специфични условия за обработване на чувствителни лични данни в обществен интерес за цели на разработването на ИИ, при строги условия. Член 10(6) изяснява, че изискванията за набори от данни се прилагат пропорционално на доставчиците, използващи вече съществуващи набори от данни, които те не са събрали първоначално, доколкото такова разглеждане е технически осъществимо.

Практически смисъл

Член 10 поставя конкретни задължения на всяка организация, разработваща или внедряваща система с ИИ с висок риск в ЕС. На практика спазването изисква установяване и поддържане на структурирана програма за управление на данните, обхващаща целия жизнен цикъл на разработване.

За доставчик, разработващ инструмент за скрининг при наемане на работа с помощта на ИИ (система по Приложение III, точка 4), член 10 изисква документиране на причините за избора на конкретни набори от данни, приложените стъпки за предварителна обработка и начина, по който наборите от данни обхващат демографското разнообразие на предвидения кандидатски пул. Ако данните за обучение недостатъчно представят кандидати от определени регионални или етнически произходи, доставчикът трябва да идентифицира тази празнина, да оцени риска от пристрастие към равното третиране и или да коригира набора от данни, или да приложи технически мерки за смекчаване — всичко проследимо в техническата документация, изисквана от член 11.

За доставчик, интегриращ модел или набор от данни на трета страна, член 10(6) все пак изисква полагане на максимални усилия за разглеждане на свойствата на предварително изградените данни спрямо конкретния случай на употреба. Разчитането единствено на информационния лист на данните на производителя нагоре по веригата не е достатъчно; доставчиците надолу по веригата трябва да валидират, че свойствата на данните са съгласувани с техния специфичен контекст на внедряване.

На практика екипите по съответствие следва да: поддържат план за управление на данните за всяка система; установят записи за произхода на данните; провеждат документирани оценки за пристрастие и представителност на етапите на обучение, валидиране и тестване; и да гарантират, че всяко използване на чувствителни лични данни за корекция на пристрастия е покрито от правно основание и подходящи контроли за достъп. Тези записи са част от техническата документация, която трябва да бъде на разположение на националните компетентни органи при поискване.

Ключови задължения

Връзка с други членове

Член 10 заема централно място в рамката от изисквания за ИИ с висок риск и е пряко свързан с няколко други разпоредби. Член 9 (система за управление на риска) захранва член 10: рисковете, идентифицирани чрез управлението на данните — като пристрастие в набора от данни — трябва да бъдат управлявани чрез итеративния процес на управление на риска. Член 11 (техническа документация) и Приложение IV изискват от доставчиците да записват изборите при управлението на данните и характеристиките на набора от данни като част от документацията за съответствие, прегледана от нотифицирани органи или самооценена.

Член 13 (прозрачност и предоставяне на информация) разчита на документацията за данните, за да позволи смислени инструкции за употреба, особено по отношение на известните ограничения, произтичащи от пропуски в качеството на данните. Член 17 (система за управление на качеството) изисква управлението на данните да бъде институционализирано в рамките на по-широките процеси за качество на доставчика.

За системи, обработващи лични данни, член 10 се пресича с задълженията по ОРЗД — член 5 (принципи за качество на данните) и член 25 (защита на данните по проектиране) са допълнителни изисквания, които доставчиците трябва да изпълняват успоредно. Член 10(4) изрично препраща към Регламент (ЕС) 2016/679 и Регламент (ЕС) 2018/1725, за да очертае допустимото обработване на чувствителни данни.

График за съответствие

Законът за ИИ на ЕС влезе в сила на 1 август 2024 г., двадесет дни след публикуването му в Официален вестник на ЕС (OJ L 2024/1689, 12 юли 2024 г.). Член 10 следва поетапния график за прилагане, приложим за системите с ИИ с висок риск:

Доставчиците се съветват настоятелно да започнат оценки за пропуски в управлението на данните значително преди приложимия краен срок, тъй като отстраняването на наборите от данни за обучение и набавянето на съответстващи данни от трети страни могат да изискват значително олово.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Член 10 изисква доставчиците на системи с изкуствен интелект с висок риск да прилагат практики за управление на данните, обхващащи наборите от данни за обучение, валидиране и тестване. Това включва гарантиране, че наборите от данни са релевантни, представителни, без грешки и пълни спрямо предвидената цел. Доставчиците трябва също да проверяват данните за потенциални пристрастия и да документират изборите при събиране и обработване на данни.

Член 10 се прилага за доставчиците — юридически или физически лица, които разработват или са поръчали разработването на системи с ИИ с висок риск за пускане на пазара или въвеждане в експлоатация под собственото си наименование или търговска марка. Той обхваща всяка система с ИИ с висок риск, изброена в Приложение III или приложенията за регулирани сектори, независимо от това дали доставчикът е установен в ЕС или извън него.

Съществуват ограничени изключения за модели с отворен код, но доставчиците, пускащи системи с ИИ с висок риск на пазара на ЕС, използвайки компоненти с отворен код, остават отговорни за спазването на член 10 по отношение на данните за обучение, валидиране и тестване, които използват или подбират за тази система.

Член 10 се прилага за системите с ИИ с висок риск по Приложение III (с изключение на кредитните институции) от 2 август 2026 г. За системите с ИИ с висок риск, регулирани по специфично хармонизирано законодателство на Съюза, изброено в Приложение I, крайният срок се удължава до 2 август 2027 г. Националните органи за пазарен надзор поеха надзорни отговорности на 2 август 2025 г.

Регламентът не определя фиксиран статистически праг. Доставчиците трябва да демонстрират чрез документиран анализ, че данните за обучение обхващат предвидените географски, демографски, контекстуални и оперативни условия на внедряване. Пропуските в представителността трябва да бъдат идентифицирани, оценени за риск от пристрастие и смекчени чрез технически мерки или компенсиращи гаранции, документирани в техническото досие.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.