Määruse (EL) 2024/1689 artikkel 27 — Kõrge riskiastmega AI-süsteemide põhiõiguste mõju hindamine. Ametlik tekst, praktiline tõlgendus, põhikohustused ja nõuetele vastavuse tagamise mõju.

Ametliku teksti kokkuvõte

Määruse (EL) 2024/1689 artikkel 27 sätestab kohustuse teatavatele kõrge riskiastmega AI-süsteemide kasutuselevõtjatele viia läbi põhiõiguste mõju hindamine (FRIA) enne selliste süsteemide kasutusele võtmist. Kohustus kehtib kasutuselevõtjatele, kes on direktiivis 2014/24/EL määratletud avalik-õigusliku õiguse alusel toimivad organid, ja kasutuselevõtjatele, kes on eraüksused, osutades avaliku iseloomuga teenuseid — konkreetselt panganduse, kindlustuse, tervishoiu, hariduse ja kutseõppe, tööhõive ja töötajate juhtimise ning kriitilise infrastruktuuri haldamise valdkondades.

Hindamine tuleb läbi viia enne kasutuselevõttu ja see peab hõlmama järgmisi elemente: kasutuselevõtja protsesside kirjeldus, milles kasutatakse kõrge riskiastmega AI-süsteemi, ja nende eesmärk; tõenäoliselt mõjutatud looduslike isikute ja rühmade kategooriad; konkreetsed põhiõiguste riskid, mis võivad kasutamise tulemusel tekkida; konkreetsed meetmed, mida kasutuselevõtja kavatseb nende riskide leevendamiseks rakendada; märge selle kohta, kas kaebuste esitamise või hüvitusmehhanismid on olemas; ja vajaduse korral kirjeldus mõjust lastele.

Kohustusliku ulatusega kasutuselevõtjad peavad teavitama ka asjakohast turujärelevalveasutust enne Annex III-s loetletud teatud kategooriate kõrge riskiastmega AI-süsteemide kasutuselevõttu. Hindamine peab tuginema tarnija poolt artikkel 13 alusel esitatud teabele ning see peab olema dokumenteeritud ja pädevatele asutustele kättesaadav.

Mida see tähendab praktikas

Kohaldamisalas olevatele organisatsioonidele nõuab artikkel 27 struktureeritud, dokumenteeritud protsessi enne kõrge riskiastmega AI-süsteemi käivitamist. See ei ole ühekordne märkeruudu harjutus — FRIA peab kajastama tegelikku kasutuselevõtu konteksti ja seda tuleb uuesti vaadata, kui kontekst oluliselt muutub.

Avalik haigla, mis võtab kasutusele AI-toega diagnostika- või triaaži süsteemi, peab hindama, milliseid patsiendigruppe võidakse ebaproportsionaalselt mõjutada, millised õigused on kaalul (väärikus, mittediskrimineerimine, juurdepääs tervishoiule), ja milliseid kaitsemeetmeid on olemas, kui süsteem annab valesid soovitusi. Kohalik omavalitsus, mis kasutab AI-süsteemi sotsiaaltoetuste saamise õiguse sõelumisel, peab tuvastama riskid sotsiaalkaitse ja õiglase menetluse õigusele ning dokumenteerima, kuidas inimese järelevalve praktikas toimib.

Avalikkusele suunatud finantsteenuseid osutavad eraüksused — nagu krediidihindamise või kindlustuse märkimise platvormid — kuuluvad kohaldamisalasse, kui need kvalifitseeruvad Annex III kõrge riskiastmega süsteemide kasutuselevõtjateks. Laenude hindamiseks AI-mudelit kasutav fintech-ettevõte peab kaardistama algoritmiliste otsustega kokkupuutuvad demograafilised grupid, hindama diskrimineerivate tulemuste riski ja kehtestama dokumenteeritud hüvitustee.

Praktiliselt peaksid kasutuselevõtjad lülitama FRIA oma olemasolevatesse GDPR-i alusel läbiviidavatesse andmekaitsemõju hindamise (DPIA) protsessidesse, kus see on asjakohane, kuna artikkel 27(4) võimaldab sõnaselgelt kaht hindamist ühiselt läbi viia. Organisatsioonid peaksid määrama hindamise eest vastutava isiku, kasutama tarnija tehnilist dokumentatsiooni ja kasutusjuhendeid sisenditena ning looma versioonitud arvestuse, mida saab järelevalveasutustele nõudmisel esitada.

Põhikohustused

Seos teiste artiklitega

Artikkel 27 asub III jaotise 3. peatükis, mis jaotab kohustused tarnijate ja kasutuselevõtjate vahel. Seda tuleks lugeda koos artikliga 26 (kasutuselevõtjate üldised kohustused), mis sätestab kasutuselevõtjate laiema kohustuse kasutada kõrge riskiastmega süsteeme vastavalt tarnija juhenditele ja rakendada inimese järelevalvet. FRIA tugineb otseselt teabele, mida tarnija on kohustatud esitama artikkel 13 alusel (läbipaistvus ja teabe andmine kasutuselevõtjatele) ja artikkel 16(d) alusel (tarnija kohustus koostada tehniline dokumentatsioon).

Artikkel 27(4) loob otsese menetlusliku seose GDPR-iga: kui ka määruse (EL) 2016/679 artikkel 35 alusel nõutav DPIA, võib kaht hindamist ühendada. See seos on eriti oluline kasutuselevõtjatele, kes töötlevad isikuandmeid, mis on enamiku Annex III-s hõlmatud reguleeritud kontekstide puhul nii.

Artikkel 27 on seotud ka artikliga 72 (turujärelevalve) ja artikliga 74 (juurdepääs andmetele), kuna lõpetatud hindamine peab olema kättesaadav pädevatele asutustele järelevalvefunktsioonide teostamisel.

Vastavuse ajakava

EL-i AI määrus jõustus 1. augustil 2024 (kakskümmend päeva pärast avaldamist Euroopa Liidu Teatajas 12. juulil 2024). Sätted kehtivad etapiviisiliselt:

Artikkel 27 kuulub kõrge riskiastmega kasutuselevõtja kohustuste raamistikku ja muutub seetõttu jõustatavaks 2. augustil 2027 Annex III süsteemide puhul ja 2. detsembril 2026 Annex I süsteemide puhul. Kasutuselevõtjad ei peaks ootama nende tähtaegadeni: FRIA protsesside loomine juba praegu võimaldab organisatsioonidel tuvastada ja kõrvaldada põhiõiguste riskid enne täitemeetmete algust ning ühtlustada hindamised jooksvate GDPR DPIA programmidega.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Artikkel 27 kehtib konkreetselt kõrge riskiastmega AI-süsteemide kasutuselevõtjatele, kes on avalik-õigusliku õiguse alusel toimivad organid, või eraüksustele, kes osutavad avaliku iseloomuga teenuseid, nagu pangandus, kindlustus, tervishoid või haridus. Kõiki kasutuselevõtjaid see ei hõlma — puhtalt ärilises kontekstis ilma avaliku teenuse mõõtmeta tegutsevad eraettevõtted ei kuulu üldiselt selle konkreetse kohustuse kohaldamisalasse, kuigi neile kehtivad muud kasutuselevõtja kohustused AI määruse alusel.

Hindamine tuleb läbi viia enne kõrge riskiastmega AI-süsteemi kasutuselevõttu. See on enne kasutuselevõttu täidetav kohustus, mis tähendab, et kasutuselevõtja peab hindamise läbi viima ja dokumenteerima enne süsteemi kasutusele võtmist. Seda tuleks uuendada, kui kasutuselevõtu kontekst või süsteemi kasutus oluliselt muutub.

Artikkel 43 alusel viib vastavushindamise läbi tarnija või tehakse seda tarnija nimel, et kontrollida, kas AI-süsteem vastab 2. peatüki tehnilistele nõuetele enne turule laskmist. Artikkel 27 alusel FRIA viib läbi kasutuselevõtja, et hinnata konkreetset mõju põhiõigustele konkreetses kasutuselevõtu kontekstis. Need täiendavad üksteist: vastavushindamine käsitleb süsteemi sisemist vastavust, samas kui FRIA käsitleb tegelikku mõju isikutele konkreetses kasutusjuhus.

Artikkel 27 ei nõua sõnaselgelt välist auditeerimist. Hindamise võib läbi viia sisemiselt kasutuselevõtja poolt. Siiski peavad kasutuselevõtjad teatud juhtudel teavitama asjakohast turujärelevalveasutust enne kasutuselevõttu ja dokumenteeritud hindamine peab olema pädevatele asutustele taotluse korral kättesaadav. Välise ekspertiisi kaasamine on parim tava, eriti keerulistes või tundlikes kasutuselevõtu kontekstides.

Kasutuselevõtjad peavad kasutama teavet, mille tarnija on teinud kättesaadavaks artikkel 13 (läbipaistvus ja teabe andmine) ja kasutusjuhendite alusel. Tarnijad on kohustatud esitama piisavalt teavet süsteemi sihtotstarbe, võimaluste, piirangute ja riskide kohta, et kasutuselevõtjad saaksid teostada mõtestatud põhiõiguste mõju hindamise.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.