Artikel 77 i forordning (EU) 2024/1689 — Myndigheders beføjelser til beskyttelse af grundlæggende rettigheder. Officiel tekst, praktisk fortolkning, centrale forpligtelser og implikationer for overholdelse.
Sammenfatning af den officielle tekst
Artikel 77 i forordning (EU) 2024/1689 fastlægger specifikke beføjelser for nationale offentlige myndigheder, hvis mandat omfatter beskyttelse af grundlæggende rettigheder, og giver dem mulighed for at fungere som et yderligere tilsynslag over højrisiko-AI-systemer, der er i brug inden for deres jurisdiktion.
I henhold til Artikel 77(1) gives enhver national offentlig myndighed eller ethvert organ med kompetence til at føre tilsyn med eller håndhæve forpligtelser i forbindelse med grundlæggende rettigheder — herunder databeskyttelsesmyndigheder i henhold til forordning (EU) 2016/679, ligestillingsorganer, forbrugerbeskyttelsesmyndigheder og lignende agenturer — beføjelse til at anmode ibrugtagere af højrisiko-AI-systemer om adgang til den dokumentation, der er udarbejdet og opbevaret i overensstemmelse med forordningen. Disse myndigheder kan navnlig anmode om den konsekvensanalyse for grundlæggende rettigheder, der kræves af visse ibrugtagere i henhold til Artikel 27, de logfiler, der automatisk genereres af AI-systemet og opbevares i henhold til Artikel 26(6), samt enhver anden relevant dokumentation, der demonstrerer overholdelse.
I henhold til Artikel 77(2) skal en sådan myndighed, når den har rimelig grund til at tro, at et højrisiko-AI-system udgør en risiko for grundlæggende rettigheder eller for personers sundhed og sikkerhed, underrette den relevante markedsovervågningsmyndighed, der er udpeget i henhold til Artikel 70, og kan give den alle relevante oplysninger, der er til dens rådighed. Markedsovervågningsmyndigheden er herefter ansvarlig for at træffe passende undersøgelses- og korrigerende foranstaltninger i overensstemmelse med sine kompetencer i henhold til Kapitel VII.
Artikel 77 skaber således en struktureret samarbejdsmekanisme mellem sektorspecifikke organer for grundlæggende rettigheder og den primære markedsovervågningsinfrastruktur, uden at give disse myndigheder direkte håndhævelsesbeføjelser over AI-systemers overholdelse uafhængigt af den etablerede markedsovervågningsramme.
Hvad det betyder i praksis
Artikel 77 har direkte operationelle konsekvenser for ibrugtagere af højrisiko-AI-systemer — særligt dem, der opererer inden for følsomme domæner som beskæftigelse, uddannelse, adgang til væsentlige tjenester, retshåndhævelse, migration og retspleje, hvor eksponeringen for grundlæggende rettigheder er mest akut.
Ibrugtagere skal være forberedt på at reagere på dokumentationsanmodninger fra en bredere vifte af offentlige myndigheder end den primære markedsovervågningsmyndighed alene. En databeskyttelsesmyndighed, der gennemfører en undersøgelse af et AI-assisteret rekrutteringsværktøj, et ligestillingsorgan, der undersøger et automatiseret system til vurdering af berettigelse til ydelser, eller en forbrugerbeskyttelsesorganisation, der undersøger en AI-drevet kreditvurderingsplatform, kan alle påberåbe sig Artikel 77 for at indhente ibrugtagernes konsekvensanalyse for grundlæggende rettigheder og systemlogfiler.
I praksis betyder dette, at ibrugtagere bør sikre, at deres konsekvensanalyse for grundlæggende rettigheder i henhold til Artikel 27 er gennemført, ajourført og let tilgængelig inden ibrugtagning — og ikke behandles som en efterfølgende øvelse. Tilsvarende skal logningsforpligtelserne i henhold til Artikel 26 være operationelt aktive, så registre kan fremstilles på anmodning uden forsinkelse.
For udbydere understreger Artikel 77 vigtigheden af at udarbejde og vedligeholde omfattende teknisk dokumentation i henhold til Artikel 11 og brugsanvisninger i henhold til Artikel 13, der er tilstrækkeligt detaljerede til at understøtte ibrugtageres overholdelse. Hvis en myndighed med ansvar for grundlæggende rettigheder rejser bekymringer og underretter markedsovervågningsmyndigheden, vil udbyderens dokumentation være central i enhver efterfølgende undersøgelse.
Organisationer, der ibrugtager højrisiko-AI-systemer, bør kortlægge, hvilke myndigheder for grundlæggende rettigheder der har jurisdiktion over deres aktiviteter, og proaktivt vurdere, hvordan disse myndigheder sandsynligvis vil fortolke deres mandat i relation til AI-tilsyn.
Centrale forpligtelser
- Ibrugtagere skal fremlægge dokumentation på anmodning: På anmodning fra en kompetent myndighed for grundlæggende rettigheder skal ibrugtagere af højrisiko-AI-systemer give adgang til konsekvensanalysen for grundlæggende rettigheder (Artikel 27), automatisk genererede logfiler (Artikel 26(6)) og enhver anden dokumentation, der er relevant for myndighedens vurdering.
- Myndigheder for grundlæggende rettigheder skal underrette markedsovervågningsmyndigheder: Når en myndighed for grundlæggende rettigheder har rimelig grund til at tro, at et højrisiko-AI-system udgør risici for grundlæggende rettigheder eller for sundhed og sikkerhed, er den forpligtet til at informere den relevante markedsovervågningsmyndighed udpeget i henhold til Artikel 70 og dele alle relevante oplysninger.
- Konsekvensanalyser for grundlæggende rettigheder skal være aktuelle og tilgængelige: Fordi Artikel 77 skaber en løbende ret til dokumentationsanmodning, kan ibrugtagere underlagt Artikel 27 ikke udsætte eller forsømme konsekvensanalysen — den skal eksistere og kunne fremskaffes, når en myndighed udøver sine beføjelser.
- Logopbevaring skal være operationel inden ibrugtagning: Ibrugtagere skal sikre, at logningsmekanismerne, der kræves i henhold til Artikel 26(6), er aktive, og at registre opbevares på en måde, der giver mulighed for rettidig fremstilling over for myndigheder, der påberåber sig Artikel 77.
- Samarbejde på tværs af myndighedsgrænser er påkrævet: Ibrugtagere og udbydere skal være forberedt på at engagere sig simultant med flere kompetente organer — den myndighed for grundlæggende rettigheder, der indleder undersøgelsen, og den markedsovervågningsmyndighed, den rapporterer til — uden at skabe modsigelser i de oplysninger, der gives til hver.
Forhold til andre artikler
Artikel 77 befinder sig i skæringspunktet mellem rammerne for overvågning efter markedsføring (Kapitel IX) og den bredere markedsovervågningsarkitektur (Kapitel VII) og skal læses i forbindelse med flere andre bestemmelser.
Artikel 26 (Ibrugtageres forpligtelser) fastlægger de centrale overvågnings- og logningspligter, der producerer den dokumentation, som Artikel 77-myndigheder har beføjelse til at få adgang til. Artikel 27 (Konsekvensanalyse for grundlæggende rettigheder for højrisiko-AI-systemer) skaber det primære dokument, som myndigheder for grundlæggende rettigheder vil søge; de to artikler er operationelt koblede.
Artikel 70 (Udpegning af nationale kompetente myndigheder og kontaktpunkter) identificerer de markedsovervågningsmyndigheder, som organer for grundlæggende rettigheder skal rapportere til i henhold til Artikel 77(2). Artiklerne 74 og 75 definerer de undersøgelses- og korrigerende beføjelser, som disse markedsovervågningsmyndigheder derefter kan udøve efter underretning.
Artikel 13 (Gennemsigtighed og tilvejebringelse af oplysninger til ibrugtagere) og Artikel 11 (Teknisk dokumentation) er relevante, fordi den tilstrækkelige udbyderleverede dokumentation direkte betinger en ibrugtagers evne til at reagere på Artikel 77-anmodninger. Artikel 9 (Risikostyringssystem) udgør den overordnede analytiske ramme, der bør informere konsekvensanalysen for grundlæggende rettigheder, der er refereret til i Artikel 77.
For organisationer underlagt GDPR bør Artikel 77 også læses i sammenhæng med Artiklerne 35 og 51–59 i forordning (EU) 2016/679, der regulerer konsekvensanalyser vedrørende databeskyttelse og tilsynsmyndigheders beføjelser — kompetencer, der i væsentlig grad overlapper med Artikel 77-rammen i AI-implementeringer, der involverer behandling af personoplysninger.
Overholdelsestidslinje
EU AI-forordningen trådte i kraft den 1. august 2024, tyve dage efter offentliggørelse i Den Europæiske Unions Tidende.
Den faseopdelte anvendelsesplan er som følger:
- 2. februar 2025: Forbud mod AI-praksisser med uacceptabel risiko (Artikel 5) blev gældende.
- 2. august 2025: Regler om AI-modeller til generelle formål (Afsnit VIII, Artiklerne 51–56) og forvaltningsforpligtelser (Afsnit VII) blev gældende.
- 2. august 2026: Artikel 77 samt den fulde ramme for højrisiko-AI-systemer opført i Bilag III (herunder beskæftigelses-, uddannelses-, væsentlige tjenester-, retshåndhævelses-, migrations- og retsplejeapplikationer) finder anvendelse. Dette er den primære overholdelsesfrist for de fleste ibrugtagere, der sandsynligvis vil stå over for Artikel 77-anmodninger fra myndigheder for grundlæggende rettigheder.
- 2. august 2027: Artikel 77-rammen — og de bredere forpligtelser for højrisiko-AI-systemer — finder anvendelse på AI-systemer reguleret af EU-harmoniseringslovgivning opført i Bilag I (herunder medicinsk udstyr, maskiner, civil luftfart og motorkøretøjskomponenter).
Ibrugtagere, der driver højrisiko-AI-systemer inden for domæner med følsomhed over for grundlæggende rettigheder, bør gennemføre deres konsekvensanalyser for grundlæggende rettigheder i henhold til Artikel 27 og verificere, at deres logningsinfrastruktur i henhold til Artikel 26 er operationel i god tid inden fristen 2. august 2026.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikel 77 giver nationale offentlige myndigheder med ansvar for at beskytte grundlæggende rettigheder — såsom databeskyttelsesmyndigheder, ligestillingsorganer og forbrugerbeskyttelsesorganer — beføjelse til at anmode om adgang til dokumentation og til at udføre markedsovervågningsaktiviteter, når de har grund til at tro, at et højrisiko-AI-system kan udgøre risici for grundlæggende rettigheder.
Artikel 77 finder anvendelse på enhver national offentlig myndighed eller ethvert organ med ansvar for at føre tilsyn med eller håndhæve forpligtelser i forbindelse med grundlæggende rettigheder, herunder tilsynsmyndigheder i henhold til GDPR, ligestillingsorganer og andre kompetente myndigheder, hvis mandat vedrører områder, hvor højrisiko-AI-systemer er i brug.
Disse myndigheder kan anmode ibrugtagere om at fremlægge den konsekvensanalyse for grundlæggende rettigheder, der er foretaget i henhold til Artikel 27, adgang til logfiler som ibrugtagere opbevarer i henhold til Artikel 26, samt enhver anden dokumentation, der er nødvendig for at vurdere overholdelse. De kan også underrette markedsovervågningsmyndigheden, hvis de identificerer potentiel manglende overholdelse.
Databeskyttelsesmyndigheder, der fungerer som tilsynsmyndigheder i henhold til GDPR, er blandt de myndigheder, der udtrykkeligt er tiltænkt under Artikel 77. Når AI-systemer behandler personoplysninger og kan påvirke grundlæggende rettigheder, kan disse myndigheder udøve de beføjelser, der er givet ved Artikel 77, i koordinering med deres eksisterende GDPR-håndhævelseskompetencer.
Artikel 77 finder anvendelse fra den 2. august 2026 for de fleste højrisiko-AI-systemer opført i Bilag III, og fra den 2. august 2027 for højrisiko-AI-systemer omfattet af eksisterende sektorspecifik EU-harmoniseringslovgivning opført i Bilag I. De generelle bestemmelser i EU AI-forordningen trådte i kraft den 1. august 2024.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.