Määruse (EL) 2024/1689 artikkel 27 — Kõrge riskiastmega AI-süsteemide põhiõiguste mõju hindamine. Ametlik tekst, praktiline tõlgendus, põhikohustused ja nõuetele vastavuse tagamise mõju.
Ametliku teksti kokkuvõte
Määruse (EL) 2024/1689 artikkel 27 sätestab kohustuse teatavatele kõrge riskiastmega AI-süsteemide kasutuselevõtjatele viia läbi põhiõiguste mõju hindamine (FRIA) enne selliste süsteemide kasutusele võtmist. Kohustus kehtib kasutuselevõtjatele, kes on direktiivis 2014/24/EL määratletud avalik-õigusliku õiguse alusel toimivad organid, ja kasutuselevõtjatele, kes on eraüksused, osutades avaliku iseloomuga teenuseid — konkreetselt panganduse, kindlustuse, tervishoiu, hariduse ja kutseõppe, tööhõive ja töötajate juhtimise ning kriitilise infrastruktuuri haldamise valdkondades.
Hindamine tuleb läbi viia enne kasutuselevõttu ja see peab hõlmama järgmisi elemente: kasutuselevõtja protsesside kirjeldus, milles kasutatakse kõrge riskiastmega AI-süsteemi, ja nende eesmärk; tõenäoliselt mõjutatud looduslike isikute ja rühmade kategooriad; konkreetsed põhiõiguste riskid, mis võivad kasutamise tulemusel tekkida; konkreetsed meetmed, mida kasutuselevõtja kavatseb nende riskide leevendamiseks rakendada; märge selle kohta, kas kaebuste esitamise või hüvitusmehhanismid on olemas; ja vajaduse korral kirjeldus mõjust lastele.
Kohustusliku ulatusega kasutuselevõtjad peavad teavitama ka asjakohast turujärelevalveasutust enne Annex III-s loetletud teatud kategooriate kõrge riskiastmega AI-süsteemide kasutuselevõttu. Hindamine peab tuginema tarnija poolt artikkel 13 alusel esitatud teabele ning see peab olema dokumenteeritud ja pädevatele asutustele kättesaadav.
Mida see tähendab praktikas
Kohaldamisalas olevatele organisatsioonidele nõuab artikkel 27 struktureeritud, dokumenteeritud protsessi enne kõrge riskiastmega AI-süsteemi käivitamist. See ei ole ühekordne märkeruudu harjutus — FRIA peab kajastama tegelikku kasutuselevõtu konteksti ja seda tuleb uuesti vaadata, kui kontekst oluliselt muutub.
Avalik haigla, mis võtab kasutusele AI-toega diagnostika- või triaaži süsteemi, peab hindama, milliseid patsiendigruppe võidakse ebaproportsionaalselt mõjutada, millised õigused on kaalul (väärikus, mittediskrimineerimine, juurdepääs tervishoiule), ja milliseid kaitsemeetmeid on olemas, kui süsteem annab valesid soovitusi. Kohalik omavalitsus, mis kasutab AI-süsteemi sotsiaaltoetuste saamise õiguse sõelumisel, peab tuvastama riskid sotsiaalkaitse ja õiglase menetluse õigusele ning dokumenteerima, kuidas inimese järelevalve praktikas toimib.
Avalikkusele suunatud finantsteenuseid osutavad eraüksused — nagu krediidihindamise või kindlustuse märkimise platvormid — kuuluvad kohaldamisalasse, kui need kvalifitseeruvad Annex III kõrge riskiastmega süsteemide kasutuselevõtjateks. Laenude hindamiseks AI-mudelit kasutav fintech-ettevõte peab kaardistama algoritmiliste otsustega kokkupuutuvad demograafilised grupid, hindama diskrimineerivate tulemuste riski ja kehtestama dokumenteeritud hüvitustee.
Praktiliselt peaksid kasutuselevõtjad lülitama FRIA oma olemasolevatesse GDPR-i alusel läbiviidavatesse andmekaitsemõju hindamise (DPIA) protsessidesse, kus see on asjakohane, kuna artikkel 27(4) võimaldab sõnaselgelt kaht hindamist ühiselt läbi viia. Organisatsioonid peaksid määrama hindamise eest vastutava isiku, kasutama tarnija tehnilist dokumentatsiooni ja kasutusjuhendeid sisenditena ning looma versioonitud arvestuse, mida saab järelevalveasutustele nõudmisel esitada.
Põhikohustused
- Viige läbi põhiõiguste mõju hindamine enne mis tahes kõrge riskiastmega AI-süsteemi kasutuselevõttu kasutuselevõtja kohaldamisalas, hõlmates kavandatavat kasutust, mõjutatud isikuid, tuvastatud riske ja kavandatavaid leevendusmeetmeid.
- Dokumenteerige hindamine kirjalikult ja säilitage see pädevate asutuste ja turujärelevalveasutuste poolt taotluse korral kontrollimiseks.
- Teavitage asjakohast turujärelevalveasutust enne kasutuselevõttu, kui seda nõuab Annex III-s loetletud konkreetne kõrge riskiastmega AI-süsteemi kategooria.
- Kasutage AI-süsteemi tarnija poolt artikkel 13 alusel esitatud teavet ja kasutusjuhendeid hindamise kohustusliku sisendina.
- Uuendage hindamist, kui kasutuselevõtu kontekst muutub oluliselt, sealhulgas mõjutatud isikute kategooriate, kasutuse eesmärgi või süsteemi riskiprofiili muutumisel.
- Kui GDPR-i artikkel 35 alusel on nõutav ka andmekaitsemõju hindamine, võib kahte hindamist läbi viia ühiselt, et vähendada halduskoormust, tingimusel et mõlema kõik elemendid on kaetud.
Seos teiste artiklitega
Artikkel 27 asub III jaotise 3. peatükis, mis jaotab kohustused tarnijate ja kasutuselevõtjate vahel. Seda tuleks lugeda koos artikliga 26 (kasutuselevõtjate üldised kohustused), mis sätestab kasutuselevõtjate laiema kohustuse kasutada kõrge riskiastmega süsteeme vastavalt tarnija juhenditele ja rakendada inimese järelevalvet. FRIA tugineb otseselt teabele, mida tarnija on kohustatud esitama artikkel 13 alusel (läbipaistvus ja teabe andmine kasutuselevõtjatele) ja artikkel 16(d) alusel (tarnija kohustus koostada tehniline dokumentatsioon).
Artikkel 27(4) loob otsese menetlusliku seose GDPR-iga: kui ka määruse (EL) 2016/679 artikkel 35 alusel nõutav DPIA, võib kaht hindamist ühendada. See seos on eriti oluline kasutuselevõtjatele, kes töötlevad isikuandmeid, mis on enamiku Annex III-s hõlmatud reguleeritud kontekstide puhul nii.
Artikkel 27 on seotud ka artikliga 72 (turujärelevalve) ja artikliga 74 (juurdepääs andmetele), kuna lõpetatud hindamine peab olema kättesaadav pädevatele asutustele järelevalvefunktsioonide teostamisel.
Vastavuse ajakava
EL-i AI määrus jõustus 1. augustil 2024 (kakskümmend päeva pärast avaldamist Euroopa Liidu Teatajas 12. juulil 2024). Sätted kehtivad etapiviisiliselt:
- 2. veebruar 2025 — Vastuvõetamatu riskiga AI-tavade keelud (artikkel 5) muutusid kohaldatavaks.
- 2. august 2025 — Üldotstarbeliste AI-mudelitega seotud kohustused (VIII jaotis, 2. peatükk) ja juhtimissätted muutusid kohaldatavaks.
- 2. detsember 2026 — Annex I-s (tooteohutusnormid) loetletud kõrge riskiastmega AI-süsteemide kohustused muutuvad kohaldatavaks.
- 2. august 2027 — Annex III-s loetletud kõrge riskiastmega AI-süsteemide kohustused (iseseisvad kõrge riskiastmega süsteemid, sealhulgas need, mis tõenäoliselt käivitavad artikkel 27 FRIA-d valdkondades nagu tööhõive, haridus, biomeetriline tuvastamine ja juurdepääs avalikele teenustele) muutuvad kohaldatavaks.
Artikkel 27 kuulub kõrge riskiastmega kasutuselevõtja kohustuste raamistikku ja muutub seetõttu jõustatavaks 2. augustil 2027 Annex III süsteemide puhul ja 2. detsembril 2026 Annex I süsteemide puhul. Kasutuselevõtjad ei peaks ootama nende tähtaegadeni: FRIA protsesside loomine juba praegu võimaldab organisatsioonidel tuvastada ja kõrvaldada põhiõiguste riskid enne täitemeetmete algust ning ühtlustada hindamised jooksvate GDPR DPIA programmidega.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikkel 27 kehtib konkreetselt kõrge riskiastmega AI-süsteemide kasutuselevõtjatele, kes on avalik-õigusliku õiguse alusel toimivad organid, või eraüksustele, kes osutavad avaliku iseloomuga teenuseid, nagu pangandus, kindlustus, tervishoid või haridus. Kõiki kasutuselevõtjaid see ei hõlma — puhtalt ärilises kontekstis ilma avaliku teenuse mõõtmeta tegutsevad eraettevõtted ei kuulu üldiselt selle konkreetse kohustuse kohaldamisalasse, kuigi neile kehtivad muud kasutuselevõtja kohustused AI määruse alusel.
Hindamine tuleb läbi viia enne kõrge riskiastmega AI-süsteemi kasutuselevõttu. See on enne kasutuselevõttu täidetav kohustus, mis tähendab, et kasutuselevõtja peab hindamise läbi viima ja dokumenteerima enne süsteemi kasutusele võtmist. Seda tuleks uuendada, kui kasutuselevõtu kontekst või süsteemi kasutus oluliselt muutub.
Artikkel 43 alusel viib vastavushindamise läbi tarnija või tehakse seda tarnija nimel, et kontrollida, kas AI-süsteem vastab 2. peatüki tehnilistele nõuetele enne turule laskmist. Artikkel 27 alusel FRIA viib läbi kasutuselevõtja, et hinnata konkreetset mõju põhiõigustele konkreetses kasutuselevõtu kontekstis. Need täiendavad üksteist: vastavushindamine käsitleb süsteemi sisemist vastavust, samas kui FRIA käsitleb tegelikku mõju isikutele konkreetses kasutusjuhus.
Artikkel 27 ei nõua sõnaselgelt välist auditeerimist. Hindamise võib läbi viia sisemiselt kasutuselevõtja poolt. Siiski peavad kasutuselevõtjad teatud juhtudel teavitama asjakohast turujärelevalveasutust enne kasutuselevõttu ja dokumenteeritud hindamine peab olema pädevatele asutustele taotluse korral kättesaadav. Välise ekspertiisi kaasamine on parim tava, eriti keerulistes või tundlikes kasutuselevõtu kontekstides.
Kasutuselevõtjad peavad kasutama teavet, mille tarnija on teinud kättesaadavaks artikkel 13 (läbipaistvus ja teabe andmine) ja kasutusjuhendite alusel. Tarnijad on kohustatud esitama piisavalt teavet süsteemi sihtotstarbe, võimaluste, piirangute ja riskide kohta, et kasutuselevõtjad saaksid teostada mõtestatud põhiõiguste mõju hindamise.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.