Asetuksen (EU) 2024/1689 artikla 10 — Data ja tietohallinta. Virallinen teksti, käytännön tulkinta, keskeiset velvoitteet ja vaatimustenmukaisuuden vaikutukset.

Virallisen tekstin yhteenveto

Asetuksen (EU) 2024/1689 (EU:n tekoälysäädös) artikla 10, joka sijaitsee III osaston 2 luvussa, vahvistaa pakolliset tiedonhallintavaatimukset suuririskisten tekoälyjärjestelmien tarjoajille. Artiklaa sovelletaan tällaisten järjestelmien kehittämisessä käytettyihin koulutus-, validointi- ja testitietoaineistoihin.

Artiklan 10(2) mukaan tiedonhallintakäytäntöjen on katettava: tiedonkeruun taustalla olevat suunnitteluvalinnat; tietojen valmisteluoperaatiot, mukaan lukien annotointi, merkitseminen, puhdistaminen, rikastaminen ja kokoaminen; aiottuun käyttöön liittyvien asiaankuuluvien oletusten muotoilu; sekä mahdollisten puolueisuuksien tutkiminen, jotka todennäköisesti vaikuttavat terveyteen, turvallisuuteen tai perusoikeuksiin.

Artiklan 10(3) mukaan koulutus-, validointi- ja testitietoaineistojen on oltava asianmukaisten tiedonhallintakäytäntöjen alaisia ja niiden on oltava asiaankuuluvia, edustavia, virheettömiä ja täydellisiä aiotun tarkoituksen valossa. Kun täydellinen virheettömyys ei ole saavutettavissa, tarjoajien on dokumentoitava jäljelle jäävät virheet ja niiden mahdolliset vaikutukset.

Artikla 10(4) käsittelee henkilötietojen erityisten kategorioiden käsittelyä — sellaisina kuin ne on määritelty asetuksen (EU) 2016/679 (GDPR) 9 artiklassa ja asetuksen (EU) 2018/1725 10 artiklassa — rajoittaen tällaisen käsittelyn tiukasti puolueisuuden seurantaan ja korjaamiseen asianmukaisten suojatoimien alaisena. Artikla 10(5) säätää, että jäsenvaltiot voivat tiukkojen ehtojen alaisena vahvistaa erityiset edellytykset arkaluonteisten henkilötietojen käsittelylle yleisen edun nimissä tekoälyn kehittämistarkoituksiin. Artikla 10(6) selventää, että tietoaineistovaatimuksia sovelletaan suhteellisuusperiaatteen mukaisesti tarjoajiin, jotka käyttävät aiemmin kerättyjä tietoaineistoja, joita he eivät alun perin koonneet, siinä määrin kuin tällainen tutkiminen on teknisesti toteutettavissa.

Käytännön merkitys

Artikla 10 asettaa konkreettisia velvoitteita kaikille organisaatioille, jotka kehittävät tai ottavat käyttöön suuririskisen tekoälyjärjestelmän EU:ssa. Käytännössä vaatimustenmukaisuus edellyttää jäsennellyn tiedonhallintaohjelman luomista ja ylläpitämistä, joka kattaa koko kehityksen elinkaaren.

Tarjoajalle, joka kehittää tekoälyavusteista rekrytointiseulontavälinettä (liitteen III kohdan 4 järjestelmä), artikla 10 edellyttää dokumentointia siitä, miksi tietyt tietoaineistot valittiin, mitä esikäsittelyvaiheita sovellettiin ja miten tietoaineistot kattavat tarkoitetun hakijajoukon väestöllisen monimuotoisuuden. Jos koulutusdata aliedustaa hakijoita tietyistä alueellisista tai etnisistä taustoista, tarjoajan on tunnistettava tämä aukko, arvioitava puolueisuusriski yhdenvertaisen kohtelun osalta ja joko korjattava tietoaineisto tai toteutettava teknisiä lieventämistoimenpiteitä — kaikki jäljitettävissä artiklan 11 edellyttämässä teknisessä dokumentaatiossa.

Tarjoajalle, joka integroi kolmannen osapuolen tekoälymallin tai tietoaineiston, artikla 10(6) edellyttää edelleen parhaan mahdollisen pyrkimyksen mukaista tutkimista valmiiksi rakennetun datan ominaisuuksista suhteessa aiottuun käyttötapaukseen. Pelkästään ylävirtaan toimivan toimittajan datalehdykkeeseen tukeutuminen ei yksinään riitä; alavirtaan toimivien tarjoajien on validoitava, että datan ominaisuudet vastaavat heidän erityistä käyttöönottokontekstiaan.

Käytännössä vaatimustenmukaisuustiimien tulisi: ylläpitää tiedonhallintasuunnitelmaa järjestelmäkohtaisesti; ottaa käyttöön tiedon alkuperäketjun tallenteet; suorittaa dokumentoituja puolueisuus- ja edustavuusarviointeja koulutus-, validointi- ja testaamisvaiheissa; sekä varmistaa, että arkaluonteisten henkilötietojen käyttö puolueisuuden korjaamiseen perustuu lainmukaiseen perusteeseen ja asianmukaisiin pääsynhallintakontrolleihin. Nämä tallenteet muodostavat osan teknisestä dokumentaatiosta, jonka on oltava kansallisten toimivaltaisten viranomaisten saatavilla pyynnöstä.

Keskeiset velvoitteet

Suhde muihin artikloihin

Artikla 10 sijaitsee suuririskisten tekoälyjärjestelmien vaatimusten kehyksen keskipisteessä ja on suoraan yhteydessä useisiin muihin säännöksiin. Artikla 9 (riskienhallintajärjestelmä) syöttää artiklaan 10: tiedonhallinnan kautta tunnistetut riskit — kuten tietoaineiston puolueisuus — on hallittava iteratiivisen riskienhallintaprosessin kautta. Artikla 11 (tekninen dokumentaatio) ja liite IV edellyttävät tarjoajia tallentamaan tiedonhallintavalinnat ja tietoaineistojen ominaisuudet osana ilmoitettujen laitosten tarkastamaa tai itsearviointina tehtyä vaatimustenmukaisuusdokumentaatiota.

Artikla 13 (avoimuus ja tietojen antaminen) tukeutuu tietojen dokumentointiin mahdollistaakseen merkitykselliset käyttöohjeet, erityisesti tietojen laadun puutteista johtuvien tunnettujen rajoitusten osalta. Artikla 17 (laadunhallintajärjestelmä) edellyttää, että tiedonhallinta institutionalisoidaan osaksi tarjoajan laajempia laadunhallintaprosesseja.

Henkilötietoja käsittelevien järjestelmien osalta artikla 10 leikkaa GDPR:n velvoitteiden kanssa — artikla 5 (tietojen laadun periaatteet) ja artikla 25 (sisäänrakennettu ja oletusarvoinen tietosuoja) ovat täydentäviä vaatimuksia, jotka tarjoajien on täytettävä samanaikaisesti. Artikla 10(4) viittaa nimenomaisesti asetukseen (EU) 2016/679 ja asetukseen (EU) 2018/1725 rajatakseen arkaluonteisten tietojen sallitun käsittelyn.

Vaatimustenmukaisuuden aikataulu

EU:n tekoälysäädös tuli voimaan 1. elokuuta 2024, kaksikymmentä päivää sen jälkeen, kun se julkaistiin EU:n virallisessa lehdessä (EUVL L 2024/1689, 12. heinäkuuta 2024). Artikla 10 noudattaa suuririskisiin tekoälyjärjestelmiin sovellettavaa vaiheistettua soveltamisaikataulua:

Tarjoajia kehotetaan vahvasti aloittamaan tiedonhallinnan puutearvioinnit hyvissä ajoin ennen sovellettavaa määräaikaa, sillä koulutustietoaineistojen korjaaminen ja vaatimustenmukaisten kolmansien osapuolten tietojen hankinta voivat vaatia merkittävää valmisteluaikaa.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Artikla 10 edellyttää suuririskisten tekoälyjärjestelmien tarjoajia ottamaan käyttöön tiedonhallinta- ja tiedonkäsittelykäytännöt, jotka kattavat koulutus-, validointi- ja testitietoaineistot. Tähän kuuluu varmistaminen, että tietoaineistot ovat asiaankuuluvia, edustavia, virheettömiä ja täydellisiä suhteessa aiottuun käyttötarkoitukseen. Tarjoajien on myös tutkittava tietoja mahdollisten puolueisuuksien varalta ja dokumentoitava tiedonkeruu- ja käsittelyvalinnat.

Artikla 10 soveltuu tarjoajiin — oikeushenkilöihin tai luonnollisiin henkilöihin, jotka kehittävät tai kehitättävät suuririskisiä tekoälyjärjestelmiä markkinoille saattamista tai käyttöönottoa varten omalla nimellään tai tavaramerkillään. Se kattaa kaikki liitteessä III tai säänneltyjen alojen liitteissä luetellut suuririskiset tekoälyjärjestelmät riippumatta siitä, onko tarjoaja sijoittautunut EU:hun vai sen ulkopuolelle.

Avoimen lähdekoodin malleja varten on olemassa rajoitettuja poikkeuksia, mutta tarjoajat, jotka saattavat EU:n markkinoille avoimen lähdekoodin komponentteja käyttäviä suuririskisiä tekoälyjärjestelmiä, ovat edelleen vastuussa artiklan 10 noudattamisesta koulutus-, validointi- ja testitietojen osalta, joita he käyttävät tai hallitsevat kyseistä järjestelmää varten.

Artikla 10 soveltuu liitteen III mukaisiin suuririskisiin tekoälyjärjestelmiin (lukuun ottamatta luottolaitoksia) 2. elokuuta 2026 alkaen. Liitteessä I lueteltujen unionin erityisten yhdenmukaistamislainsäädäntöjen nojalla säänneltyjen suuririskisten tekoälyjärjestelmien osalta määräaika pitenee 2. elokuuta 2027 asti. Kansalliset markkinavalvontaviranomaiset ottivat valvontavastuunsa 2. elokuuta 2025.

Asetus ei määrittele kiinteää tilastollista kynnysarvoa. Tarjoajien on osoitettava dokumentoidun analyysin avulla, että koulutustiedot kattavat käyttöönoton aiotut maantieteelliset, väestölliset, asiayhteyteen liittyvät ja operatiiviset olosuhteet. Edustavuuden puutteet on tunnistettava, arvioitava puolueisuusriskin osalta ja lievenettävä teknisillä toimenpiteillä tai kompensatorisilla suojatoimilla, jotka on dokumentoitu teknisessä asiakirja-aineistossa.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.