Asetuksen (EU) 2024/1689 artikla 10 — Data ja tietohallinta. Virallinen teksti, käytännön tulkinta, keskeiset velvoitteet ja vaatimustenmukaisuuden vaikutukset.
Virallisen tekstin yhteenveto
Asetuksen (EU) 2024/1689 (EU:n tekoälysäädös) artikla 10, joka sijaitsee III osaston 2 luvussa, vahvistaa pakolliset tiedonhallintavaatimukset suuririskisten tekoälyjärjestelmien tarjoajille. Artiklaa sovelletaan tällaisten järjestelmien kehittämisessä käytettyihin koulutus-, validointi- ja testitietoaineistoihin.
Artiklan 10(2) mukaan tiedonhallintakäytäntöjen on katettava: tiedonkeruun taustalla olevat suunnitteluvalinnat; tietojen valmisteluoperaatiot, mukaan lukien annotointi, merkitseminen, puhdistaminen, rikastaminen ja kokoaminen; aiottuun käyttöön liittyvien asiaankuuluvien oletusten muotoilu; sekä mahdollisten puolueisuuksien tutkiminen, jotka todennäköisesti vaikuttavat terveyteen, turvallisuuteen tai perusoikeuksiin.
Artiklan 10(3) mukaan koulutus-, validointi- ja testitietoaineistojen on oltava asianmukaisten tiedonhallintakäytäntöjen alaisia ja niiden on oltava asiaankuuluvia, edustavia, virheettömiä ja täydellisiä aiotun tarkoituksen valossa. Kun täydellinen virheettömyys ei ole saavutettavissa, tarjoajien on dokumentoitava jäljelle jäävät virheet ja niiden mahdolliset vaikutukset.
Artikla 10(4) käsittelee henkilötietojen erityisten kategorioiden käsittelyä — sellaisina kuin ne on määritelty asetuksen (EU) 2016/679 (GDPR) 9 artiklassa ja asetuksen (EU) 2018/1725 10 artiklassa — rajoittaen tällaisen käsittelyn tiukasti puolueisuuden seurantaan ja korjaamiseen asianmukaisten suojatoimien alaisena. Artikla 10(5) säätää, että jäsenvaltiot voivat tiukkojen ehtojen alaisena vahvistaa erityiset edellytykset arkaluonteisten henkilötietojen käsittelylle yleisen edun nimissä tekoälyn kehittämistarkoituksiin. Artikla 10(6) selventää, että tietoaineistovaatimuksia sovelletaan suhteellisuusperiaatteen mukaisesti tarjoajiin, jotka käyttävät aiemmin kerättyjä tietoaineistoja, joita he eivät alun perin koonneet, siinä määrin kuin tällainen tutkiminen on teknisesti toteutettavissa.
Käytännön merkitys
Artikla 10 asettaa konkreettisia velvoitteita kaikille organisaatioille, jotka kehittävät tai ottavat käyttöön suuririskisen tekoälyjärjestelmän EU:ssa. Käytännössä vaatimustenmukaisuus edellyttää jäsennellyn tiedonhallintaohjelman luomista ja ylläpitämistä, joka kattaa koko kehityksen elinkaaren.
Tarjoajalle, joka kehittää tekoälyavusteista rekrytointiseulontavälinettä (liitteen III kohdan 4 järjestelmä), artikla 10 edellyttää dokumentointia siitä, miksi tietyt tietoaineistot valittiin, mitä esikäsittelyvaiheita sovellettiin ja miten tietoaineistot kattavat tarkoitetun hakijajoukon väestöllisen monimuotoisuuden. Jos koulutusdata aliedustaa hakijoita tietyistä alueellisista tai etnisistä taustoista, tarjoajan on tunnistettava tämä aukko, arvioitava puolueisuusriski yhdenvertaisen kohtelun osalta ja joko korjattava tietoaineisto tai toteutettava teknisiä lieventämistoimenpiteitä — kaikki jäljitettävissä artiklan 11 edellyttämässä teknisessä dokumentaatiossa.
Tarjoajalle, joka integroi kolmannen osapuolen tekoälymallin tai tietoaineiston, artikla 10(6) edellyttää edelleen parhaan mahdollisen pyrkimyksen mukaista tutkimista valmiiksi rakennetun datan ominaisuuksista suhteessa aiottuun käyttötapaukseen. Pelkästään ylävirtaan toimivan toimittajan datalehdykkeeseen tukeutuminen ei yksinään riitä; alavirtaan toimivien tarjoajien on validoitava, että datan ominaisuudet vastaavat heidän erityistä käyttöönottokontekstiaan.
Käytännössä vaatimustenmukaisuustiimien tulisi: ylläpitää tiedonhallintasuunnitelmaa järjestelmäkohtaisesti; ottaa käyttöön tiedon alkuperäketjun tallenteet; suorittaa dokumentoituja puolueisuus- ja edustavuusarviointeja koulutus-, validointi- ja testaamisvaiheissa; sekä varmistaa, että arkaluonteisten henkilötietojen käyttö puolueisuuden korjaamiseen perustuu lainmukaiseen perusteeseen ja asianmukaisiin pääsynhallintakontrolleihin. Nämä tallenteet muodostavat osan teknisestä dokumentaatiosta, jonka on oltava kansallisten toimivaltaisten viranomaisten saatavilla pyynnöstä.
Keskeiset velvoitteet
- Tiedonhallintakehys: Luoda dokumentoidut tiedonhallinta- ja tiedonkäsittelykäytännöt, jotka kattavat kaikki vaiheet — koulutus, validointi ja testaus — ennen suuririskisen tekoälyjärjestelmän markkinoille saattamista.
- Tietoaineistojen laatukriteerit: Varmistaa, että tietoaineistot täyttävät neljä kumulatiivista laatukriteeriä: asiaankuuluvuus aiottuun tarkoitukseen, käyttöönottokontekstin edustavuus, virheettömyys (tai dokumentoidut jäännösvirheasteet) ja täydellisyys.
- Puolueisuuden tutkiminen: Suorittaa ja dokumentoida tietoaineistojen tutkiminen puolueisuuksien varalta, jotka voisivat johtaa syrjintään tai riskeihin terveyden, turvallisuuden tai perusoikeuksien osalta, ja soveltaa korjaavia toimenpiteitä siellä, missä puolueisuuksia havaitaan.
- Tietojen valmistelun dokumentointi: Tallentaa kaikki tietojen valmisteluoperaatiot — annotointi, merkitseminen, puhdistaminen, rikastaminen ja kokoaminen — sekä niihin vaikuttaneet oletukset ja suunnitteluvalinnat.
- Arkaluonteisten tietojen rajoitettu käyttö: Käsitellä henkilötietojen erityisiä kategorioita ainoastaan puolueisuuden havaitsemiseksi ja korjaamiseksi, GDPR:ää vastaavilla suojatoimilla, ja ainoastaan silloin kun se on ehdottoman välttämätöntä ja oikeasuhteista.
- Kolmansien osapuolten ja aiemmin kerätyt tietoaineistot: Suorittaa oikeasuhteinen, teknisesti toteutettavissa oleva tutkimus kaikista aiemmin kerätyistä tai kolmannen osapuolen tietoaineistoista sen varmistamiseksi, että ne täyttävät tarjoajan erityiseen käyttötapaukseen liittyvät vaatimukset.
Suhde muihin artikloihin
Artikla 10 sijaitsee suuririskisten tekoälyjärjestelmien vaatimusten kehyksen keskipisteessä ja on suoraan yhteydessä useisiin muihin säännöksiin. Artikla 9 (riskienhallintajärjestelmä) syöttää artiklaan 10: tiedonhallinnan kautta tunnistetut riskit — kuten tietoaineiston puolueisuus — on hallittava iteratiivisen riskienhallintaprosessin kautta. Artikla 11 (tekninen dokumentaatio) ja liite IV edellyttävät tarjoajia tallentamaan tiedonhallintavalinnat ja tietoaineistojen ominaisuudet osana ilmoitettujen laitosten tarkastamaa tai itsearviointina tehtyä vaatimustenmukaisuusdokumentaatiota.
Artikla 13 (avoimuus ja tietojen antaminen) tukeutuu tietojen dokumentointiin mahdollistaakseen merkitykselliset käyttöohjeet, erityisesti tietojen laadun puutteista johtuvien tunnettujen rajoitusten osalta. Artikla 17 (laadunhallintajärjestelmä) edellyttää, että tiedonhallinta institutionalisoidaan osaksi tarjoajan laajempia laadunhallintaprosesseja.
Henkilötietoja käsittelevien järjestelmien osalta artikla 10 leikkaa GDPR:n velvoitteiden kanssa — artikla 5 (tietojen laadun periaatteet) ja artikla 25 (sisäänrakennettu ja oletusarvoinen tietosuoja) ovat täydentäviä vaatimuksia, jotka tarjoajien on täytettävä samanaikaisesti. Artikla 10(4) viittaa nimenomaisesti asetukseen (EU) 2016/679 ja asetukseen (EU) 2018/1725 rajatakseen arkaluonteisten tietojen sallitun käsittelyn.
Vaatimustenmukaisuuden aikataulu
EU:n tekoälysäädös tuli voimaan 1. elokuuta 2024, kaksikymmentä päivää sen jälkeen, kun se julkaistiin EU:n virallisessa lehdessä (EUVL L 2024/1689, 12. heinäkuuta 2024). Artikla 10 noudattaa suuririskisiin tekoälyjärjestelmiin sovellettavaa vaiheistettua soveltamisaikataulua:
- 2. helmikuuta 2025: Kiellot hyväksymättömän riskin tekoälykäytännöistä (artikla 5) tulivat täytäntöönpanokelpoisiksi; artiklaan 10 ei kohdistu suoraa velvoitetta tässä vaiheessa.
- 2. elokuuta 2025: Yleiskäyttöisten tekoälymallien vaatimukset (VIII osasto) tulivat sovellettaviksi; kansalliset markkinavalvontaviranomaiset ottivat operatiivisen vastuun suuririskisten järjestelmien valvonnasta.
- 2. elokuuta 2026: Artikla 10 tulee täysin täytäntöönpanokelpoiseksi liitteessä III luetelluille suuririskisille tekoälyjärjestelmille (yleiskäyttöiset suuririskiset sovellukset, mukaan lukien biometrinen tunnistaminen, kriittinen infrastruktuuri, koulutus, työllistyminen, välttämättömät palvelut, lainvalvonta, maahanmuutto ja oikeuslaitos). Tarjoajilla on oltava vaatimustenmukainen tiedonhallinta dokumentoituna ja käytössä tähän päivämäärään mennessä.
- 2. elokuuta 2027: Artikla 10 tulee täytäntöönpanokelpoiseksi liitteen I nojalla säännellyille suuririskisille tekoälyjärjestelmille (tuoteturvallisuuslainsäädäntö, mukaan lukien koneet, lääkinnälliset laitteet, ajoneuvot ja ilmailu). Näiden järjestelmien on täytettävä kaikki tiedonhallintavaatimukset tuotteiden vaatimustenmukaisuusarviointien yhteydessä tähän pidennettyyn määräaikaan mennessä.
Tarjoajia kehotetaan vahvasti aloittamaan tiedonhallinnan puutearvioinnit hyvissä ajoin ennen sovellettavaa määräaikaa, sillä koulutustietoaineistojen korjaaminen ja vaatimustenmukaisten kolmansien osapuolten tietojen hankinta voivat vaatia merkittävää valmisteluaikaa.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikla 10 edellyttää suuririskisten tekoälyjärjestelmien tarjoajia ottamaan käyttöön tiedonhallinta- ja tiedonkäsittelykäytännöt, jotka kattavat koulutus-, validointi- ja testitietoaineistot. Tähän kuuluu varmistaminen, että tietoaineistot ovat asiaankuuluvia, edustavia, virheettömiä ja täydellisiä suhteessa aiottuun käyttötarkoitukseen. Tarjoajien on myös tutkittava tietoja mahdollisten puolueisuuksien varalta ja dokumentoitava tiedonkeruu- ja käsittelyvalinnat.
Artikla 10 soveltuu tarjoajiin — oikeushenkilöihin tai luonnollisiin henkilöihin, jotka kehittävät tai kehitättävät suuririskisiä tekoälyjärjestelmiä markkinoille saattamista tai käyttöönottoa varten omalla nimellään tai tavaramerkillään. Se kattaa kaikki liitteessä III tai säänneltyjen alojen liitteissä luetellut suuririskiset tekoälyjärjestelmät riippumatta siitä, onko tarjoaja sijoittautunut EU:hun vai sen ulkopuolelle.
Avoimen lähdekoodin malleja varten on olemassa rajoitettuja poikkeuksia, mutta tarjoajat, jotka saattavat EU:n markkinoille avoimen lähdekoodin komponentteja käyttäviä suuririskisiä tekoälyjärjestelmiä, ovat edelleen vastuussa artiklan 10 noudattamisesta koulutus-, validointi- ja testitietojen osalta, joita he käyttävät tai hallitsevat kyseistä järjestelmää varten.
Artikla 10 soveltuu liitteen III mukaisiin suuririskisiin tekoälyjärjestelmiin (lukuun ottamatta luottolaitoksia) 2. elokuuta 2026 alkaen. Liitteessä I lueteltujen unionin erityisten yhdenmukaistamislainsäädäntöjen nojalla säänneltyjen suuririskisten tekoälyjärjestelmien osalta määräaika pitenee 2. elokuuta 2027 asti. Kansalliset markkinavalvontaviranomaiset ottivat valvontavastuunsa 2. elokuuta 2025.
Asetus ei määrittele kiinteää tilastollista kynnysarvoa. Tarjoajien on osoitettava dokumentoidun analyysin avulla, että koulutustiedot kattavat käyttöönoton aiotut maantieteelliset, väestölliset, asiayhteyteen liittyvät ja operatiiviset olosuhteet. Edustavuuden puutteet on tunnistettava, arvioitava puolueisuusriskin osalta ja lievenettävä teknisillä toimenpiteillä tai kompensatorisilla suojatoimilla, jotka on dokumentoitu teknisessä asiakirja-aineistossa.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.