Määruse (EL) 2024/1689 artikkel 10 — Andmed ja andmehaldus. Ametlik tekst, praktiline tõlgendus, põhikohustused ja vastavuse tagamise mõjud.
Ametliku Teksti Kokkuvõte
Määruse (EL) 2024/1689 (EL tehisintellekti määrus) artikkel 10, mis asub III jaotise 2. peatükis, kehtestab kõrge riskiga tehisintellektisüsteemide pakkujatele kohustuslikud andmehalduse nõuded. Artikkel kehtib selliste süsteemide arendamisel kasutatavate koolitus-, valideerimis- ja testandmekogumite suhtes.
Artikli 10 lõike 2 kohaselt peavad andmehalduse tavad käsitlema: andmete kogumise taga olevaid kujundusotsuseid; andmete ettevalmistamise toiminguid, sealhulgas märkimist, märgistamist, puhastamist, rikastamist ja koondamist; kavandatud kasutusega seotud asjakohaste eelduste sõnastamist; ning tervisele, ohutusele või põhiõigustele mõju avaldada võivate võimalike eelarvamuste uurimist.
Artikli 10 lõige 3 nõuab, et koolitus-, valideerimis- ja testandmekogumite suhtes kohaldataks asjakohaseid andmehalduse tavasid ning et need oleksid asjakohased, representatiivsed, vigadeta ja kavandatud otstarbega seoses täielikud. Kui täieliku vigadeta oleku saavutamine ei ole võimalik, peavad pakkujad dokumenteerima jääkvead ja nende võimaliku mõju.
Artikli 10 lõige 4 käsitleb isikuandmete eriliikide töötlemist — nagu on määratletud määruse (EL) 2016/679 (GDPR) artiklis 9 ja määruse (EL) 2018/1725 artiklis 10 —, piirates sellise töötlemise rangelt eelarvamuste jälgimise ja korrigeerimisega, mille suhtes kohaldatakse asjakohaseid kaitsemeetmeid. Artikli 10 lõige 5 sätestab, et liikmesriigid võivad kehtestada konkreetsed tingimused tundlike isikuandmete töötlemiseks avalikes huvides tehisintellekti arendamise eesmärgil, rangete tingimuste alusel. Artikli 10 lõige 6 täpsustab, et andmekogumite nõuded kehtivad proportsionaalselt pakkujatele, kes kasutavad olemasolevaid andmekogumeid, mida nad algselt ei kogunud, ulatuses, milles selline uurimine on tehniliselt teostatav.
Mida See Praktikas Tähendab
Artikkel 10 kohustab konkreetselt kõiki organisatsioone, kes arendavad või kasutavad EL-is kõrge riskiga tehisintellektisüsteemi. Praktikas nõuab vastavuse tagamine struktureeritud andmehaldusprogrammi loomist ja säilitamist, mis hõlmab kogu arenduse elutsüklit.
Tehisintellektipõhist värbamise sõelumisvahendi arendava pakkuja jaoks (III lisa punkti 4 süsteem) nõuab artikkel 10 dokumenteerimist, miks valiti konkreetsed andmekogumid, milliseid eeltöötluse samme rakendati ning kuidas andmekogumid katavad kavandatud taotlejate ühenduse demograafilist mitmekesisust. Kui koolitusamdmed esindavad teatud piirkondliku või etnilise taustaga taotlejaid ebapiisavalt, peab pakkuja selle lünga tuvastama, hindama eelarvamuste riski võrdse kohtlemise seisukohalt ning kas korrigeerima andmekogumit või rakendama tehnilisi leevendusmeetmeid — kõik see peab olema jälgitav artikli 11 nõutavas tehnilises dokumentatsioonis.
Kolmanda osapoole tehisintellektimudelit või andmekogumit integreeriva pakkuja puhul nõuab artikli 10 lõige 6 siiski parimate võimaluste piires eelehitatud andmete omaduste uurimist seoses kavandatud kasutusjuhtumiga. Ülestoodetud müüja andmelehe kasutamine üksi ei ole piisav; allavoolu pakkujad peavad valideerima, et andmete omadused vastavad nende konkreetsele kasutuselevõtu kontekstile.
Praktiliselt peaksid vastavusmeeskonnad: säilitama süsteemipõhise andmehaldusplaani; looma andmete päritolu arvestuse; viima läbi dokumenteeritud eelarvamuste ja representatiivsuse hindamisi koolitus-, valideerimis- ja testimisetappidel; ning tagama, et tundlike isikuandmete kasutamine eelarvamuste korrigeerimiseks on kaetud õigusliku alusega ja asjakohaste juurdepääsukontrollidega. Need arvestused moodustavad osa tehnilistest dokumentidest, mis peavad riiklike pädevate asutuste taotlusel olema kättesaadavad.
Põhikohustused
- Andmehalduse raamistik: Luua dokumenteeritud andmehalduse ja -juhtimise tavad, mis hõlmavad kõiki etappe — koolitus, valideerimine ja testimine — enne kõrge riskiga tehisintellektisüsteemi turule laskmist.
- Andmekogumi kvaliteedikriteeriumid: Tagada, et andmekogumid vastavad neljale kumulatiivsele kvaliteedikriteeriumile: asjakohasus kavandatud otstarbega, representatiivsus kasutuselevõtu kontekstis, vigadeta olemine (või dokumenteeritud jääkvigade määrad) ja täielikkus.
- Eelarvamuste uurimine: Viia läbi ja dokumenteerida andmekogumite uurimine eelarvamuste suhtes, mis võivad põhjustada diskrimineerimist või riske tervisele, ohutusele või põhiõigustele, rakendades korrigeerivaid meetmeid tuvastatud eelarvamuste korral.
- Andmete ettevalmistamise dokumenteerimine: Registreerida kõik andmete ettevalmistamise toimingud — märkimine, märgistamine, puhastamine, rikastamine ja koondamine — koos eelduste ja kujundusotsustega, mis neid kujundasid.
- Tundlike andmete piiratud kasutamine: Töödelda isikuandmete eriliike ainult eelarvamuste tuvastamise ja korrigeerimise eesmärgil, GDPR-iga samaväärsete kaitsemeetmete alusel, ja ainult siis, kui see on rangelt vajalik ja proportsionaalne.
- Kolmanda osapoole ja olemasolevad andmekogumid: Viia läbi proportsionaalne, tehniliselt teostatav uurimine kõikide olemasolevate või kolmanda osapoole andmekogumite kohta, et kontrollida, kas need vastavad pakkuja konkreetse kasutusjuhtumiga seotud nõuetele.
Seosed Teiste Artiklitega
Artikkel 10 asub kõrge riskiga tehisintellekti nõuete raamistiku keskel ja on otseselt seotud mitme teise sättega. Artikkel 9 (riskijuhtimissüsteem) sisestatakse artiklisse 10: andmehalduse kaudu tuvastatud riske — nagu andmekogumi eelarvamused — tuleb hallata iteratiivse riskijuhtimisprotsessi kaudu. Artikkel 11 (tehniline dokumentatsioon) ja IV lisa nõuavad pakkujatelt andmehalduse valikute ja andmekogumite omaduste registreerimist teavitatud asutuste poolt ülevaadatava või isehinnatud vastavusdokumentatsiooni osana.
Artikkel 13 (läbipaistvus ja teabe andmine) tugineb andmete dokumenteerimisele, et võimaldada tähenduslikke kasutusjuhiseid, eriti seoses teadaolevate piirangutega, mis tulenevad andmekvaliteedi lünkadest. Artikkel 17 (kvaliteedijuhtimissüsteem) nõuab andmehalduse institutsionaliseerimist pakkuja laiemas kvaliteediprotsessis.
Isikuandmeid töötlevate süsteemide puhul ristub artikkel 10 GDPR-i kohustustega — artikkel 5 (andmekvaliteedi põhimõtted) ja artikkel 25 (andmekaitse lõimimine) on täiendavad nõuded, mida pakkujad peavad paralleelselt täitma. Artikli 10 lõige 4 viitab selgesõnaliselt määrusele (EL) 2016/679 ja määrusele (EL) 2018/1725, et piiriteda tundlike andmete lubatud töötlemine.
Vastavuse Ajakava
EL tehisintellekti määrus jõustus 1. augustil 2024, kakskümmend päeva pärast avaldamist EL Teatajas (OJ L 2024/1689, 12. juuli 2024). Artikkel 10 järgib kõrge riskiga tehisintellektisüsteemidele kohaldatavat järkjärgulist kohaldamisajakava:
- 2. veebruar 2025: Vastuvõetamatu riskiga tehisintellektitavade keelud (artikkel 5) muutusid täidetavaks; artikli 10 alusel otsesed kohustused sellel etapil puuduvad.
- 2. august 2025: GPAI mudeli nõuded (VIII jaotis) muutusid kohaldatavaks; riiklikud turujärelevalveasutused võtsid üle operatiivse vastutuse kõrge riskiga süsteemide järelevalve eest.
- 2. august 2026: Artikkel 10 muutub täielikult täidetavaks III lisas loetletud kõrge riskiga tehisintellektisüsteemide jaoks (üldotstarbelised kõrge riskiga rakendused, sealhulgas biomeetriline tuvastamine, kriitiline infrastruktuur, haridus, tööhõive, olulised teenused, õiguskaitse, ränne ja õigusemõistmine). Pakkujatel peavad selleks kuupäevaks olema vastavad andmehalduse dokumendid ja tavad paigas.
- 2. august 2027: Artikkel 10 muutub täidetavaks I lisa alusel reguleeritud kõrge riskiga tehisintellektisüsteemide jaoks (tooteohutusnormid, sealhulgas masinad, meditsiiniseadmed, sõidukid ja lennundus). Need süsteemid peavad vastama kõikidele andmehalduse nõuetele oma toodete vastavushindamistes selle pikendatud tähtajaks.
Pakkujatele soovitatakse tungivalt alustada andmehalduse lünkade hindamist kohaldatava tähtajast hea aja jooksul enne, kuna koolitusamdmete parandamine ja nõuetele vastavate kolmanda osapoole andmete hankimine võib nõuda märkimisväärset ettevalmistatuse aega.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikkel 10 nõuab kõrge riskiga tehisintellektisüsteemide pakkujatelt andmehalduse ja -juhtimise tavade rakendamist, mis hõlmavad koolitus-, valideerimis- ja testandmekogumeid. See hõlmab andmekogumite asjakohasuse, representatiivsuse, vigadeta olemise ja kavandatud otstarbega suhtelise täielikkuse tagamist. Pakkujad peavad samuti uurima andmeid võimalike eelarvamuste suhtes ning dokumenteerima andmete kogumise ja töötlemise valikud.
Artikkel 10 kehtib pakkujatele — juriidilistele või füüsilistele isikutele, kes arendavad või lasevad arendada kõrge riskiga tehisintellektisüsteeme, et lasta neid turule või võtta kasutusele oma nime või kaubamärgi all. See hõlmab kõiki III lisas loetletud või reguleeritud sektori lisades nimetatud kõrge riskiga tehisintellektisüsteeme, olenemata sellest, kas pakkuja asub EL-is või väljaspool seda.
Avatud lähtekoodiga mudelite jaoks kehtivad piiratud erandid, kuid pakkujad, kes lasevad kõrge riskiga tehisintellektisüsteeme EL-i turule avatud lähtekoodiga komponentide abil, jäävad vastutavaks artikli 10 täitmise eest seoses koolitus-, valideerimis- ja testandmetega, mida nad selle süsteemi jaoks kasutavad või kuraatoristavad.
Artikkel 10 kehtib III lisa alusel kõrge riskiga tehisintellektisüsteemidele (v.a krediidiasutused) alates 2. augustist 2026. I lisas loetletud konkreetse liidu ühtlustamisõiguse alusel reguleeritud kõrge riskiga tehisintellektisüsteemide puhul pikeneb tähtaeg 2. augustini 2027. Riiklikud turujärelevalveasutused alustasid järelevalvekohustuste täitmist 2. augustil 2025.
Määrus ei määra kindlat statistilist lävendit. Pakkujad peavad dokumenteeritud analüüsi kaudu tõendama, et koolitusamdmed katavad kavandatud geograafilised, demograafilised, kontekstuaalsed ja operatsioonilised kasutuselevõtu tingimused. Representatiivsuse lüngad peavad olema tuvastatud, hinnatud eelarvamuste riski osas ning leevendatud tehniliste meetmete või kompenseerivate kaitsemeetmetega, mis on dokumenteeritud tehnikafailis.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.