Artikel 10 i forordning (EU) 2024/1689 — Data og datastyring. Officiel tekst, praktisk fortolkning, centrale forpligtelser og compliancekonsekvenser.

Sammenfatning af den officielle tekst

Artikel 10 i forordning (EU) 2024/1689 (EU's AI-forordning), der er placeret i afsnit III, kapitel 2, fastlægger obligatoriske datastyringskrav for udbydere af højrisiko-AI-systemer. Artiklen finder anvendelse på trænings-, validerings- og testdatasæt, der anvendes i udviklingen af sådanne systemer.

I henhold til artikel 10, stk. 2, skal datastyringspraksisser adressere: de designvalg bag dataindsamling; dataforberedelsesoperationer herunder annotering, mærkning, rensning, berigelse og aggregering; formuleringen af relevante antagelser vedrørende tilsigtet brug; og en undersøgelse af mulige skævheder, der sandsynligvis vil påvirke sundhed, sikkerhed eller grundlæggende rettigheder.

Artikel 10, stk. 3, kræver, at trænings-, validerings- og testdatasæt er underlagt passende dataforvaltningspraksisser og er relevante, repræsentative, fejlfri og komplette i lyset af det tilsigtede formål. Når fuldstændig frihed fra fejl ikke kan opnås, skal udbydere dokumentere resterende fejl og deres potentielle indvirkning.

Artikel 10, stk. 4, adresserer behandling af særlige kategorier af personoplysninger — som defineret i artikel 9 i forordning (EU) 2016/679 (GDPR) og artikel 10 i forordning (EU) 2018/1725 — idet en sådan behandling er strengt begrænset til overvågning og korrektion af skævheder, underlagt passende sikkerhedsforanstaltninger. Artikel 10, stk. 5, fastsætter, at medlemsstater kan fastlægge specifikke betingelser for behandling af følsomme personoplysninger i offentlighedens interesse med henblik på AI-udvikling, underlagt strenge betingelser. Artikel 10, stk. 6, præciserer, at datasætkrav finder proportional anvendelse på udbydere, der anvender eksisterende datasæt, som de ikke oprindeligt indsamlede, i det omfang en sådan undersøgelse er teknisk mulig.

Hvad dette betyder i praksis

Artikel 10 pålægger enhver organisation, der udvikler eller implementerer et højrisiko-AI-system i EU, konkrete forpligtelser. I praksis kræver overholdelse, at der etableres og opretholdes et struktureret datastyringsprogram, der spænder over hele udviklingens livscyklus.

For en udbyder, der udvikler et AI-assisteret rekrutteringsscreeningsværktøj (et bilag III, punkt 4-system), kræver artikel 10 dokumentation for, hvorfor specifikke datasæt blev valgt, hvilke forbehandlingstrin der blev anvendt, og hvordan datasæt dækker den demografiske mangfoldighed i den tilsigtede ansøgerpulje. Hvis træningsdataene underrepræsenterer ansøgere fra bestemte regionale eller etniske baggrunde, skal udbyderen identificere dette gab, vurdere risikoen for skævhed i forhold til ligebehandling og enten korrigere datasættet eller implementere tekniske afbødninger — alt tracerbart i den tekniske dokumentation, der kræves af artikel 11.

For en udbyder, der integrerer en tredjeparts-AI-model eller -datasæt, kræver artikel 10, stk. 6, stadig en bedst mulig undersøgelse af det præbyggede datas egenskaber i forhold til den tilsigtede brugssituation. Det er ikke tilstrækkeligt alene at basere sig på en opstrømsudbyders datablad; downstream-udbydere skal validere, at dataegenskaberne stemmer overens med deres specifikke implementeringskontekst.

I praksis bør compliance-teams: vedligeholde en dataforvaltningsplan pr. system; indføre dataafstamningsregistre; køre dokumenterede skævheds- og repræsentativitetsvurderinger på trænings-, validerings- og teststadier; og sikre, at enhver brug af følsomme personoplysninger til korrektioner af skævheder er dækket af et retsgrundlag og passende adgangskontroller. Disse registre udgør en del af den tekniske dokumentation, der skal stilles til rådighed for nationale kompetente myndigheder efter anmodning.

Centrale forpligtelser

Forhold til andre artikler

Artikel 10 befinder sig i centrum af rammen for højrisiko-AI-krav og er direkte forbundet med adskillige andre bestemmelser. Artikel 9 (risikostyringssystem) bidrager til artikel 10: risici identificeret gennem datastyring — såsom datasætskævheder — skal styres gennem den iterative risikostyringsproces. Artikel 11 (teknisk dokumentation) og bilag IV kræver, at udbydere registrerer datastyringsbeslutninger og datasætegenskaber som en del af den overensstemmelsesd dokumentation, der gennemgås af bemyndigede organer eller selvvurderes.

Artikel 13 (transparens og tilvejebringelse af information) er afhængig af datadokumentation for at muliggøre meningsfulde brugsvejledninger, særligt hvad angår kendte begrænsninger som følge af datakvalitetsgab. Artikel 17 (kvalitetsstyringssystem) kræver, at datastyring institutionaliseres inden for udbyderens bredere kvalitetsprocesser.

For systemer, der behandler personoplysninger, krydser artikel 10 GDPR-forpligtelser — artikel 5 (datakvalitetsprincipper) og artikel 25 (databeskyttelse ved design) er komplementære krav, som udbydere skal opfylde parallelt. Artikel 10, stk. 4, krydshenviserer udtrykkeligt til forordning (EU) 2016/679 og forordning (EU) 2018/1725 for at afgrænse tilladt behandling af følsomme data.

Overholdelsesfrist

EU's AI-forordning trådte i kraft den 1. august 2024, tyve dage efter offentliggørelsen i Den Europæiske Unions Tidende (EUT L 2024/1689, 12. juli 2024). Artikel 10 følger den fasede anvendelsesplan, der gælder for højrisiko-AI-systemer:

Udbydere anbefales kraftigt at begynde vurderinger af datastyringsgab i god tid inden den gældende frist, da afhjælpning af træningsdatasæt og anskaffelse af overensstemmende tredjepartsdata kan kræve betydelig forberedelsestid.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Artikel 10 kræver, at udbydere af højrisiko-AI-systemer implementerer datastyringspraksisser og -forvaltning, der dækker trænings-, validerings- og testdatasæt. Det inkluderer at sikre, at datasæt er relevante, repræsentative, fejlfri og komplette i forhold til det tilsigtede formål. Udbydere skal også undersøge data for potentielle skævheder og dokumentere dataindsam­lings- og behandlingsvalg.

Artikel 10 finder anvendelse på udbydere — juridiske eller fysiske personer, der udvikler eller får udviklet højrisiko-AI-systemer med henblik på at bringe dem i omsætning eller tage dem i brug under eget navn eller varemærke. Den dækker ethvert højrisiko-AI-system opført i bilag III eller regulerede sektorbilag, uanset om udbyderen er etableret inden for eller uden for EU.

Der findes begrænsede undtagelser for open source-modeller, men udbydere, der bringer højrisiko-AI-systemer på EU-markedet ved hjælp af open source-komponenter, forbliver ansvarlige for overholdelse af artikel 10 med hensyn til de trænings-, validerings- og testdata, de anvender eller sammenstiller til det pågældende system.

Artikel 10 finder anvendelse på højrisiko-AI-systemer under bilag III (eksklusive kreditinstitutter) fra den 2. august 2026. For højrisiko-AI-systemer reguleret under specifik EU-harmoniseringslovgivning opført i bilag I forlænges fristen til den 2. august 2027. Nationale markedsovervågningsmyndigheder begyndte at varetage tilsynsopgaver den 2. august 2025.

Forordningen definerer ikke en fast statistisk tærskel. Udbydere skal gennem dokumenteret analyse godtgøre, at træningsdata dækker de tilsigtede geografiske, demografiske, kontekstuelle og operationelle implementeringsbetingelser. Repræsentationsgab skal identificeres, vurderes for risiko for skævhed og afbødes gennem tekniske foranstaltninger eller kompenserende sikkerhedsforanstaltninger dokumenteret i den tekniske dokumentation.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.