Článek 10 nařízení (EU) 2024/1689 — Data a správa dat. Oficiální znění, praktický výklad, klíčové povinnosti a dopady na soulad s předpisy.
Shrnutí úředního znění
Článek 10 nařízení (EU) 2024/1689 (nařízení EU o AI), umístěný v hlavě III, kapitole 2, zavádí povinné požadavky na správu dat pro poskytovatele vysoce rizikových systémů AI. Článek se vztahuje na školicí, validační a testovací datové sady používané při vývoji těchto systémů.
Podle článku 10 odst. 2 musí postupy správy dat řešit: volby při návrhu pro sběr dat; operace přípravy dat, včetně anotace, označování, čištění, obohacování a agregace; formulaci relevantních předpokladů týkajících se zamýšleného použití; a zkoumání možných předsudků, které mohou ovlivnit zdraví, bezpečnost nebo základní práva.
Článek 10 odst. 3 vyžaduje, aby školicí, validační a testovací datové sady podléhaly vhodným postupům správy dat a aby byly relevantní, reprezentativní, bez chyb a úplné s ohledem na zamýšlený účel. Pokud nelze dosáhnout úplné absence chyb, musí poskytovatelé dokumentovat zbývající chyby a jejich potenciální dopad.
Článek 10 odst. 4 se věnuje zpracování zvláštních kategorií osobních údajů — jak jsou definovány v článku 9 nařízení (EU) 2016/679 (GDPR) a článku 10 nařízení (EU) 2018/1725 — přičemž takové zpracování striktně omezuje na sledování a opravu předsudků, a to s výhradou příslušných záruk. Článek 10 odst. 5 stanoví, že členské státy mohou stanovit zvláštní podmínky pro zpracování citlivých osobních údajů ve veřejném zájmu pro účely vývoje AI, a to za přísných podmínek. Článek 10 odst. 6 upřesňuje, že požadavky na datové sady se proporcionálně vztahují na poskytovatele, kteří používají již existující datové sady, které původně nesami shromáždili, v rozsahu, v jakém je takové zkoumání technicky proveditelné.
Co to v praxi znamená
Článek 10 ukládá konkrétní povinnosti jakékoli organizaci vyvíjející nebo nasazující vysoce rizikový systém AI v EU. V praxi soulad vyžaduje zavedení a udržování strukturovaného programu správy dat, který zahrnuje celý vývojový životní cyklus.
Pro poskytovatele vyvíjejícího nástroj pro třídění uchazečů o zaměstnání s asistencí AI (systém podle přílohy III, bod 4) vyžaduje článek 10 dokumentaci, proč byly vybrány konkrétní datové sady, jaké kroky předzpracování byly provedeny a jak datové sady pokrývají demografickou rozmanitost zamýšleného souboru uchazečů. Pokud jsou v školicích datech nedostatečně zastoupeni uchazeči z určitých regionálních nebo etnických skupin, musí poskytovatel tuto mezeru identifikovat, posoudit riziko předsudků vůči rovnému zacházení a buď datovou sadu opravit, nebo zavést technická zmírnění — to vše dohledatelně v technické dokumentaci vyžadované článkem 11.
Pro poskytovatele integrujícího model AI nebo datovou sadu třetí strany stále vyžaduje článek 10 odst. 6 zkoumání vlastností předem sestavených dat ve vztahu k zamýšlenému případu použití v maximálním rozumném rozsahu. Spoléhání výhradně na datový list dodavatele z vyšší úrovně dodavatelského řetězce není dostatečné; poskytovatelé na nižší úrovni musí ověřit, že vlastnosti dat odpovídají jejich konkrétnímu kontextu nasazení.
V praktickém ohledu by týmy pro soulad měly: udržovat plán správy dat pro každý systém; zavést záznamy o datovém původu; provádět zdokumentovaná posouzení předsudků a reprezentativnosti ve fázích školicích, validačních a testovacích dat; a zajistit, aby jakékoli použití citlivých osobních údajů pro opravu předsudků bylo kryto zákonným základem a příslušnými přístupovými kontrolami. Tyto záznamy tvoří součást technické dokumentace, která musí být na vyžádání dostupná příslušným vnitrostátním orgánům.
Klíčové povinnosti
- Rámec správy dat: Zřídit zdokumentované postupy správy a řízení dat pokrývající všechny fáze — školicí, validační a testovací — před uvedením vysoce rizikového systému AI na trh.
- Kritéria kvality datových sad: Zajistit, aby datové sady splňovaly čtyři kumulativní kritéria kvality: relevance pro zamýšlený účel, reprezentativnost kontextu nasazení, absence chyb (nebo zdokumentované míry zbytkových chyb) a úplnost.
- Zkoumání předsudků: Provést a zdokumentovat zkoumání datových sad z hlediska předsudků, které by mohly vést k diskriminaci nebo rizikům pro zdraví, bezpečnost nebo základní práva, s přijetím nápravných opatření, jsou-li předsudky identifikovány.
- Dokumentace přípravy dat: Zaznamenat všechny operace přípravy dat — anotaci, označování, čištění, obohacování a agregaci — spolu s předpoklady a volbami při návrhu, které je formovaly.
- Omezené použití citlivých dat: Zpracovávat zvláštní kategorie osobních údajů výhradně pro detekci a opravu předsudků, a to se zárukami odpovídajícími GDPR, a pouze tehdy, je-li to nezbytně nutné a přiměřené.
- Datové sady třetích stran a již existující datové sady: Provést přiměřené, technicky proveditelné zkoumání jakýchkoli již existujících nebo datových sad třetích stran s cílem ověřit, že splňují požadavky relevantní pro konkrétní případ použití poskytovatele.
Vztah k dalším článkům
Článek 10 stojí ve středu rámce požadavků na vysoce rizikovou AI a přímo se vztahuje k několika dalším ustanovením. Článek 9 (systém řízení rizik) se promítá do článku 10: rizika identifikovaná prostřednictvím správy dat — jako jsou předsudky v datových sadách — musí být řízena prostřednictvím iterativního procesu řízení rizik. Článek 11 (technická dokumentace) a příloha IV vyžadují, aby poskytovatelé zaznamenávali volby správy dat a charakteristiky datových sad jako součást konformitní dokumentace přezkoumávané oznámenými subjekty nebo posuzované vlastním posouzením.
Článek 13 (transparentnost a poskytování informací) se opírá o dokumentaci dat, aby umožnil smysluplné pokyny k použití, zejména pokud jde o známá omezení vyplývající z mezer v kvalitě dat. Článek 17 (systém managementu kvality) vyžaduje, aby byla správa dat institucionalizována v rámci širších procesů kvality poskytovatele.
Pro systémy zpracovávající osobní údaje se článek 10 překrývá s povinnostmi GDPR — článek 5 (zásady kvality dat) a článek 25 (záštita osobních údajů od návrhu) jsou doplňkovými požadavky, které musí poskytovatelé plnit paralelně. Článek 10 odst. 4 výslovně odkazuje na nařízení (EU) 2016/679 a nařízení (EU) 2018/1725, aby vymezil přípustné zpracování citlivých dat.
Časový harmonogram souladu
Nařízení EU o AI vstoupilo v platnost 1. srpna 2024, dvacet dní po zveřejnění v Úředním věstníku EU (Úř. věst. L 2024/1689, 12. července 2024). Článek 10 se řídí fázovým harmonogramem použitelnosti platným pro vysoce rizikové systémy AI:
- 2. února 2025: Zákazy AI praktik s nepřijatelným rizikem (článek 5) se staly vymahatelné; v této fázi nevznikají žádné přímé povinnosti podle článku 10.
- 2. srpna 2025: Požadavky na modely AI pro obecné účely (hlava VIII) se staly použitelnými; vnitrostátní orgány tržního dozoru převzaly provozní odpovědnost za dohled nad vysoce rizikovými systémy.
- 2. srpna 2026: Článek 10 se stává plně vymahatelným pro vysoce rizikové systémy AI uvedené v příloze III (vysoce riziková aplikace pro obecné účely, včetně biometrické identifikace, kritické infrastruktury, vzdělávání, zaměstnanosti, základních služeb, vymáhání práva, migrace a soudnictví). Poskytovatelé musí mít do tohoto data zdokumentovanou a zavedenou souladu správu dat.
- 2. srpna 2027: Článek 10 se stává vymahatelným pro vysoce rizikové systémy AI regulované podle přílohy I (právní předpisy o bezpečnosti výrobků, včetně strojních zařízení, zdravotnických prostředků, vozidel a letectví). Tyto systémy musí splňovat všechny požadavky na správu dat v rámci posuzování shody svých výrobků v rámci této prodloužené lhůty.
Poskytovatelům se důrazně doporučuje zahájit posouzení nedostatků ve správě dat s dostatečným předstihem před příslušnou lhůtou, protože náprava školicích datových sad a pořízení souladu s datovými sadami třetích stran může vyžadovat značnou dobu přípravy.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Článek 10 vyžaduje, aby poskytovatelé vysoce rizikových systémů AI zavedli postupy správy a řízení dat pokrývající školicí, validační a testovací datové sady. To zahrnuje zajištění toho, aby datové sady byly relevantní, reprezentativní, bez chyb a úplné ve vztahu k zamýšlenému účelu. Poskytovatelé musí také zkoumat data z hlediska potenciálních předsudků a dokumentovat volby při shromažďování a zpracování dat.
Článek 10 se vztahuje na poskytovatele — právnické nebo fyzické osoby, které vyvíjejí nebo nechávají vyvinout vysoce rizikové systémy AI za účelem jejich uvedení na trh nebo do provozu pod svým jménem nebo obchodní značkou. Zahrnuje jakýkoli vysoce rizikový systém AI uvedený v příloze III nebo přílohách regulovaných odvětví, bez ohledu na to, zda je poskytovatel usazen uvnitř nebo vně EU.
Pro open-source modely existují omezené výjimky, ale poskytovatelé, kteří uvádějí vysoce rizikové systémy AI na trh EU pomocí open-source komponent, zůstávají odpovědní za soulad s článkem 10, pokud jde o školicí, validační a testovací data, která pro daný systém používají nebo organizují.
Článek 10 se vztahuje na vysoce rizikové systémy AI podle přílohy III (s výjimkou úvěrových institucí) od 2. srpna 2026. Pro vysoce rizikové systémy AI regulované zvláštními harmonizačními právními předpisy Unie uvedenými v příloze I se lhůta prodlužuje do 2. srpna 2027. Orgány tržního dozoru členských států převzaly dozorové povinnosti od 2. srpna 2025.
Nařízení nedefinuje pevný statistický práh. Poskytovatelé musí prostřednictvím zdokumentované analýzy prokázat, že školicí data pokrývají zamýšlené geografické, demografické, kontextové a provozní podmínky nasazení. Nedostatky v reprezentaci musí být identifikovány, posouzeny z hlediska rizika předsudků a zmírněny prostřednictvím technických opatření nebo kompenzačních záruk zdokumentovaných v technické dokumentaci.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.