Článek 10 nařízení (EU) 2024/1689 — Data a správa dat. Oficiální znění, praktický výklad, klíčové povinnosti a dopady na soulad s předpisy.

Shrnutí úředního znění

Článek 10 nařízení (EU) 2024/1689 (nařízení EU o AI), umístěný v hlavě III, kapitole 2, zavádí povinné požadavky na správu dat pro poskytovatele vysoce rizikových systémů AI. Článek se vztahuje na školicí, validační a testovací datové sady používané při vývoji těchto systémů.

Podle článku 10 odst. 2 musí postupy správy dat řešit: volby při návrhu pro sběr dat; operace přípravy dat, včetně anotace, označování, čištění, obohacování a agregace; formulaci relevantních předpokladů týkajících se zamýšleného použití; a zkoumání možných předsudků, které mohou ovlivnit zdraví, bezpečnost nebo základní práva.

Článek 10 odst. 3 vyžaduje, aby školicí, validační a testovací datové sady podléhaly vhodným postupům správy dat a aby byly relevantní, reprezentativní, bez chyb a úplné s ohledem na zamýšlený účel. Pokud nelze dosáhnout úplné absence chyb, musí poskytovatelé dokumentovat zbývající chyby a jejich potenciální dopad.

Článek 10 odst. 4 se věnuje zpracování zvláštních kategorií osobních údajů — jak jsou definovány v článku 9 nařízení (EU) 2016/679 (GDPR) a článku 10 nařízení (EU) 2018/1725 — přičemž takové zpracování striktně omezuje na sledování a opravu předsudků, a to s výhradou příslušných záruk. Článek 10 odst. 5 stanoví, že členské státy mohou stanovit zvláštní podmínky pro zpracování citlivých osobních údajů ve veřejném zájmu pro účely vývoje AI, a to za přísných podmínek. Článek 10 odst. 6 upřesňuje, že požadavky na datové sady se proporcionálně vztahují na poskytovatele, kteří používají již existující datové sady, které původně nesami shromáždili, v rozsahu, v jakém je takové zkoumání technicky proveditelné.

Co to v praxi znamená

Článek 10 ukládá konkrétní povinnosti jakékoli organizaci vyvíjející nebo nasazující vysoce rizikový systém AI v EU. V praxi soulad vyžaduje zavedení a udržování strukturovaného programu správy dat, který zahrnuje celý vývojový životní cyklus.

Pro poskytovatele vyvíjejícího nástroj pro třídění uchazečů o zaměstnání s asistencí AI (systém podle přílohy III, bod 4) vyžaduje článek 10 dokumentaci, proč byly vybrány konkrétní datové sady, jaké kroky předzpracování byly provedeny a jak datové sady pokrývají demografickou rozmanitost zamýšleného souboru uchazečů. Pokud jsou v školicích datech nedostatečně zastoupeni uchazeči z určitých regionálních nebo etnických skupin, musí poskytovatel tuto mezeru identifikovat, posoudit riziko předsudků vůči rovnému zacházení a buď datovou sadu opravit, nebo zavést technická zmírnění — to vše dohledatelně v technické dokumentaci vyžadované článkem 11.

Pro poskytovatele integrujícího model AI nebo datovou sadu třetí strany stále vyžaduje článek 10 odst. 6 zkoumání vlastností předem sestavených dat ve vztahu k zamýšlenému případu použití v maximálním rozumném rozsahu. Spoléhání výhradně na datový list dodavatele z vyšší úrovně dodavatelského řetězce není dostatečné; poskytovatelé na nižší úrovni musí ověřit, že vlastnosti dat odpovídají jejich konkrétnímu kontextu nasazení.

V praktickém ohledu by týmy pro soulad měly: udržovat plán správy dat pro každý systém; zavést záznamy o datovém původu; provádět zdokumentovaná posouzení předsudků a reprezentativnosti ve fázích školicích, validačních a testovacích dat; a zajistit, aby jakékoli použití citlivých osobních údajů pro opravu předsudků bylo kryto zákonným základem a příslušnými přístupovými kontrolami. Tyto záznamy tvoří součást technické dokumentace, která musí být na vyžádání dostupná příslušným vnitrostátním orgánům.

Klíčové povinnosti

Vztah k dalším článkům

Článek 10 stojí ve středu rámce požadavků na vysoce rizikovou AI a přímo se vztahuje k několika dalším ustanovením. Článek 9 (systém řízení rizik) se promítá do článku 10: rizika identifikovaná prostřednictvím správy dat — jako jsou předsudky v datových sadách — musí být řízena prostřednictvím iterativního procesu řízení rizik. Článek 11 (technická dokumentace) a příloha IV vyžadují, aby poskytovatelé zaznamenávali volby správy dat a charakteristiky datových sad jako součást konformitní dokumentace přezkoumávané oznámenými subjekty nebo posuzované vlastním posouzením.

Článek 13 (transparentnost a poskytování informací) se opírá o dokumentaci dat, aby umožnil smysluplné pokyny k použití, zejména pokud jde o známá omezení vyplývající z mezer v kvalitě dat. Článek 17 (systém managementu kvality) vyžaduje, aby byla správa dat institucionalizována v rámci širších procesů kvality poskytovatele.

Pro systémy zpracovávající osobní údaje se článek 10 překrývá s povinnostmi GDPR — článek 5 (zásady kvality dat) a článek 25 (záštita osobních údajů od návrhu) jsou doplňkovými požadavky, které musí poskytovatelé plnit paralelně. Článek 10 odst. 4 výslovně odkazuje na nařízení (EU) 2016/679 a nařízení (EU) 2018/1725, aby vymezil přípustné zpracování citlivých dat.

Časový harmonogram souladu

Nařízení EU o AI vstoupilo v platnost 1. srpna 2024, dvacet dní po zveřejnění v Úředním věstníku EU (Úř. věst. L 2024/1689, 12. července 2024). Článek 10 se řídí fázovým harmonogramem použitelnosti platným pro vysoce rizikové systémy AI:

Poskytovatelům se důrazně doporučuje zahájit posouzení nedostatků ve správě dat s dostatečným předstihem před příslušnou lhůtou, protože náprava školicích datových sad a pořízení souladu s datovými sadami třetích stran může vyžadovat značnou dobu přípravy.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Článek 10 vyžaduje, aby poskytovatelé vysoce rizikových systémů AI zavedli postupy správy a řízení dat pokrývající školicí, validační a testovací datové sady. To zahrnuje zajištění toho, aby datové sady byly relevantní, reprezentativní, bez chyb a úplné ve vztahu k zamýšlenému účelu. Poskytovatelé musí také zkoumat data z hlediska potenciálních předsudků a dokumentovat volby při shromažďování a zpracování dat.

Článek 10 se vztahuje na poskytovatele — právnické nebo fyzické osoby, které vyvíjejí nebo nechávají vyvinout vysoce rizikové systémy AI za účelem jejich uvedení na trh nebo do provozu pod svým jménem nebo obchodní značkou. Zahrnuje jakýkoli vysoce rizikový systém AI uvedený v příloze III nebo přílohách regulovaných odvětví, bez ohledu na to, zda je poskytovatel usazen uvnitř nebo vně EU.

Pro open-source modely existují omezené výjimky, ale poskytovatelé, kteří uvádějí vysoce rizikové systémy AI na trh EU pomocí open-source komponent, zůstávají odpovědní za soulad s článkem 10, pokud jde o školicí, validační a testovací data, která pro daný systém používají nebo organizují.

Článek 10 se vztahuje na vysoce rizikové systémy AI podle přílohy III (s výjimkou úvěrových institucí) od 2. srpna 2026. Pro vysoce rizikové systémy AI regulované zvláštními harmonizačními právními předpisy Unie uvedenými v příloze I se lhůta prodlužuje do 2. srpna 2027. Orgány tržního dozoru členských států převzaly dozorové povinnosti od 2. srpna 2025.

Nařízení nedefinuje pevný statistický práh. Poskytovatelé musí prostřednictvím zdokumentované analýzy prokázat, že školicí data pokrývají zamýšlené geografické, demografické, kontextové a provozní podmínky nasazení. Nedostatky v reprezentaci musí být identifikovány, posouzeny z hlediska rizika předsudků a zmírněny prostřednictvím technických opatření nebo kompenzačních záruk zdokumentovaných v technické dokumentaci.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.