Artikel 10 i forordning (EU) 2024/1689 — Data og datastyring. Officiel tekst, praktisk fortolkning, centrale forpligtelser og compliancekonsekvenser.
Sammenfatning af den officielle tekst
Artikel 10 i forordning (EU) 2024/1689 (EU's AI-forordning), der er placeret i afsnit III, kapitel 2, fastlægger obligatoriske datastyringskrav for udbydere af højrisiko-AI-systemer. Artiklen finder anvendelse på trænings-, validerings- og testdatasæt, der anvendes i udviklingen af sådanne systemer.
I henhold til artikel 10, stk. 2, skal datastyringspraksisser adressere: de designvalg bag dataindsamling; dataforberedelsesoperationer herunder annotering, mærkning, rensning, berigelse og aggregering; formuleringen af relevante antagelser vedrørende tilsigtet brug; og en undersøgelse af mulige skævheder, der sandsynligvis vil påvirke sundhed, sikkerhed eller grundlæggende rettigheder.
Artikel 10, stk. 3, kræver, at trænings-, validerings- og testdatasæt er underlagt passende dataforvaltningspraksisser og er relevante, repræsentative, fejlfri og komplette i lyset af det tilsigtede formål. Når fuldstændig frihed fra fejl ikke kan opnås, skal udbydere dokumentere resterende fejl og deres potentielle indvirkning.
Artikel 10, stk. 4, adresserer behandling af særlige kategorier af personoplysninger — som defineret i artikel 9 i forordning (EU) 2016/679 (GDPR) og artikel 10 i forordning (EU) 2018/1725 — idet en sådan behandling er strengt begrænset til overvågning og korrektion af skævheder, underlagt passende sikkerhedsforanstaltninger. Artikel 10, stk. 5, fastsætter, at medlemsstater kan fastlægge specifikke betingelser for behandling af følsomme personoplysninger i offentlighedens interesse med henblik på AI-udvikling, underlagt strenge betingelser. Artikel 10, stk. 6, præciserer, at datasætkrav finder proportional anvendelse på udbydere, der anvender eksisterende datasæt, som de ikke oprindeligt indsamlede, i det omfang en sådan undersøgelse er teknisk mulig.
Hvad dette betyder i praksis
Artikel 10 pålægger enhver organisation, der udvikler eller implementerer et højrisiko-AI-system i EU, konkrete forpligtelser. I praksis kræver overholdelse, at der etableres og opretholdes et struktureret datastyringsprogram, der spænder over hele udviklingens livscyklus.
For en udbyder, der udvikler et AI-assisteret rekrutteringsscreeningsværktøj (et bilag III, punkt 4-system), kræver artikel 10 dokumentation for, hvorfor specifikke datasæt blev valgt, hvilke forbehandlingstrin der blev anvendt, og hvordan datasæt dækker den demografiske mangfoldighed i den tilsigtede ansøgerpulje. Hvis træningsdataene underrepræsenterer ansøgere fra bestemte regionale eller etniske baggrunde, skal udbyderen identificere dette gab, vurdere risikoen for skævhed i forhold til ligebehandling og enten korrigere datasættet eller implementere tekniske afbødninger — alt tracerbart i den tekniske dokumentation, der kræves af artikel 11.
For en udbyder, der integrerer en tredjeparts-AI-model eller -datasæt, kræver artikel 10, stk. 6, stadig en bedst mulig undersøgelse af det præbyggede datas egenskaber i forhold til den tilsigtede brugssituation. Det er ikke tilstrækkeligt alene at basere sig på en opstrømsudbyders datablad; downstream-udbydere skal validere, at dataegenskaberne stemmer overens med deres specifikke implementeringskontekst.
I praksis bør compliance-teams: vedligeholde en dataforvaltningsplan pr. system; indføre dataafstamningsregistre; køre dokumenterede skævheds- og repræsentativitetsvurderinger på trænings-, validerings- og teststadier; og sikre, at enhver brug af følsomme personoplysninger til korrektioner af skævheder er dækket af et retsgrundlag og passende adgangskontroller. Disse registre udgør en del af den tekniske dokumentation, der skal stilles til rådighed for nationale kompetente myndigheder efter anmodning.
Centrale forpligtelser
- Datastyringssramme: Etabler dokumenterede datastyringspraksisser og -forvaltning, der dækker alle faser — træning, validering og test — inden et højrisiko-AI-system bringes i omsætning.
- Datasætkvalitetskriterier: Sørg for, at datasæt opfylder fire kumulative kvalitetskriterier: relevans for det tilsigtede formål, repræsentativitet i implementeringskonteksten, frihed fra fejl (eller dokumenterede resterende fejlrater) og fuldstændighed.
- Skævhedsundersøgelse: Gennemfør og dokumenter en undersøgelse af datasæt for skævheder, der kan føre til diskrimination eller risici for sundhed, sikkerhed eller grundlæggende rettigheder, og anvend korrigerende foranstaltninger, hvor skævheder er identificeret.
- Dokumentation af dataforberedelse: Registrer alle dataforberedelsesoperationer — annotering, mærkning, rensning, berigelse og aggregering — sammen med de antagelser og designvalg, der formede dem.
- Begrænset brug af følsomme data: Behandl særlige kategorier af personoplysninger kun til registrering og korrektion af skævheder, underlagt GDPR-ækvivalente sikkerhedsforanstaltninger, og kun når det er strengt nødvendigt og proportionalt.
- Tredjeparts- og eksisterende datasæt: Gennemfør en proportionel, teknisk mulig undersøgelse af eventuelle eksisterende eller tredjeparts datasæt for at verificere, at de opfylder de krav, der er relevante for udbyderens specifikke brugssituation.
Forhold til andre artikler
Artikel 10 befinder sig i centrum af rammen for højrisiko-AI-krav og er direkte forbundet med adskillige andre bestemmelser. Artikel 9 (risikostyringssystem) bidrager til artikel 10: risici identificeret gennem datastyring — såsom datasætskævheder — skal styres gennem den iterative risikostyringsproces. Artikel 11 (teknisk dokumentation) og bilag IV kræver, at udbydere registrerer datastyringsbeslutninger og datasætegenskaber som en del af den overensstemmelsesd dokumentation, der gennemgås af bemyndigede organer eller selvvurderes.
Artikel 13 (transparens og tilvejebringelse af information) er afhængig af datadokumentation for at muliggøre meningsfulde brugsvejledninger, særligt hvad angår kendte begrænsninger som følge af datakvalitetsgab. Artikel 17 (kvalitetsstyringssystem) kræver, at datastyring institutionaliseres inden for udbyderens bredere kvalitetsprocesser.
For systemer, der behandler personoplysninger, krydser artikel 10 GDPR-forpligtelser — artikel 5 (datakvalitetsprincipper) og artikel 25 (databeskyttelse ved design) er komplementære krav, som udbydere skal opfylde parallelt. Artikel 10, stk. 4, krydshenviserer udtrykkeligt til forordning (EU) 2016/679 og forordning (EU) 2018/1725 for at afgrænse tilladt behandling af følsomme data.
Overholdelsesfrist
EU's AI-forordning trådte i kraft den 1. august 2024, tyve dage efter offentliggørelsen i Den Europæiske Unions Tidende (EUT L 2024/1689, 12. juli 2024). Artikel 10 følger den fasede anvendelsesplan, der gælder for højrisiko-AI-systemer:
- 2. februar 2025: Forbud mod AI-praksisser med uacceptabel risiko (artikel 5) blev håndhævet; ingen direkte forpligtelse under artikel 10 på dette tidspunkt.
- 2. august 2025: GPAI-modelkrav (afsnit VIII) blev gældende; nationale markedsovervågningsmyndigheder overtog det operationelle ansvar for tilsyn med højrisikosystemer.
- 2. august 2026: Artikel 10 bliver fuldt ud håndhævet for højrisiko-AI-systemer opført i bilag III (generelle højrisiko-applikationer, herunder biometrisk identifikation, kritisk infrastruktur, uddannelse, beskæftigelse, væsentlige tjenester, retshåndhævelse, migration og retsvæsen). Udbydere skal have overensstemmende datastyring dokumenteret og på plads inden denne dato.
- 2. august 2027: Artikel 10 kan håndhæves for højrisiko-AI-systemer reguleret under bilag I (produktsikkerhedslovgivning, herunder maskiner, medicinsk udstyr, køretøjer og luftfart). Disse systemer skal opfylde alle datastyringskrav inden for deres produktoverensstemmelsesvurderinger inden den forlængede frist.
Udbydere anbefales kraftigt at begynde vurderinger af datastyringsgab i god tid inden den gældende frist, da afhjælpning af træningsdatasæt og anskaffelse af overensstemmende tredjepartsdata kan kræve betydelig forberedelsestid.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikel 10 kræver, at udbydere af højrisiko-AI-systemer implementerer datastyringspraksisser og -forvaltning, der dækker trænings-, validerings- og testdatasæt. Det inkluderer at sikre, at datasæt er relevante, repræsentative, fejlfri og komplette i forhold til det tilsigtede formål. Udbydere skal også undersøge data for potentielle skævheder og dokumentere dataindsamlings- og behandlingsvalg.
Artikel 10 finder anvendelse på udbydere — juridiske eller fysiske personer, der udvikler eller får udviklet højrisiko-AI-systemer med henblik på at bringe dem i omsætning eller tage dem i brug under eget navn eller varemærke. Den dækker ethvert højrisiko-AI-system opført i bilag III eller regulerede sektorbilag, uanset om udbyderen er etableret inden for eller uden for EU.
Der findes begrænsede undtagelser for open source-modeller, men udbydere, der bringer højrisiko-AI-systemer på EU-markedet ved hjælp af open source-komponenter, forbliver ansvarlige for overholdelse af artikel 10 med hensyn til de trænings-, validerings- og testdata, de anvender eller sammenstiller til det pågældende system.
Artikel 10 finder anvendelse på højrisiko-AI-systemer under bilag III (eksklusive kreditinstitutter) fra den 2. august 2026. For højrisiko-AI-systemer reguleret under specifik EU-harmoniseringslovgivning opført i bilag I forlænges fristen til den 2. august 2027. Nationale markedsovervågningsmyndigheder begyndte at varetage tilsynsopgaver den 2. august 2025.
Forordningen definerer ikke en fast statistisk tærskel. Udbydere skal gennem dokumenteret analyse godtgøre, at træningsdata dækker de tilsigtede geografiske, demografiske, kontekstuelle og operationelle implementeringsbetingelser. Repræsentationsgab skal identificeres, vurderes for risiko for skævhed og afbødes gennem tekniske foranstaltninger eller kompenserende sikkerhedsforanstaltninger dokumenteret i den tekniske dokumentation.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.