Članak 10 Uredbe (EU) 2024/1689 — Podaci i upravljanje podacima. Službeni tekst, praktična interpretacija, ključne obveze i implikacije za usklađenost.
Sažetak službenog teksta
Članak 10 Uredbe (EU) 2024/1689 (EU AI Akt), smješten u Glavi III, Poglavlju 2, uspostavlja obvezne zahtjeve upravljanja podacima za pružatelje visokorisičnih sustava AI. Članak se primjenjuje na skupove podataka za treniranje, validaciju i testiranje koji se koriste u razvoju takvih sustava.
Prema Članku 10(2), prakse upravljanja podacima moraju obuhvatiti: izbore u dizajnu koji stoje iza prikupljanja podataka; operacije pripreme podataka uključujući anotaciju, označavanje, čišćenje, obogaćivanje i agregaciju; formuliranje relevantnih pretpostavki u pogledu namijenjene upotrebe; te ispitivanje mogućih pristranosti koje bi mogle utjecati na zdravlje, sigurnost ili temeljna prava.
Članak 10(3) zahtijeva da skupovi podataka za treniranje, validaciju i testiranje budu podložni odgovarajućim praksama upravljanja podacima te da budu relevantni, reprezentativni, bez pogrešaka i potpuni s obzirom na namijenjenu svrhu. Tamo gdje potpuna odsutnost pogrešaka nije postiživa, pružatelji moraju dokumentirati preostale pogreške i njihov potencijalni utjecaj.
Članak 10(4) bavi se obradom posebnih kategorija osobnih podataka — kako su definirane u Članku 9 Uredbe (EU) 2016/679 (GDPR) i Članku 10 Uredbe (EU) 2018/1725 — strogo ograničavajući takvu obradu na praćenje i ispravljanje pristranosti, uz odgovarajuće zaštitne mjere. Članak 10(5) predviđa da države članice mogu uspostaviti posebne uvjete za obradu osjetljivih osobnih podataka u javnom interesu u svrhe razvoja AI, uz stroge uvjete. Članak 10(6) pojašnjava da se zahtjevi za skupove podataka primjenjuju razmjerno na pružatelje koji koriste prethodno postojeće skupove podataka koje nisu izvorno prikupili, u mjeri u kojoj je takvo ispitivanje tehnički izvedivo.
Što to znači u praksi
Članak 10 nameće konkretne obveze svakoj organizaciji koja razvija ili primjenjuje visokorisični sustav AI u EU-u. U praksi, usklađenost zahtijeva uspostavljanje i održavanje strukturiranog programa upravljanja podacima koji obuhvaća cijeli razvojni životni ciklus.
Za pružatelja koji razvija alat za provjeru prijava za posao pomoću AI (sustav prema Annexu III, točka 4), Članak 10 nalaže dokumentiranje zašto su odabrani specifični skupovi podataka, koje su mjere pretprocesiranja primijenjene i kako skupovi podataka pokrivaju demografsku raznolikost namijenjenog prikupljačkog okruženja. Ako podaci za treniranje nedovoljno zastupaju kandidate iz određenih regionalnih ili etničkih pozadina, pružatelj mora identificirati tu prazninu, procijeniti rizik od pristranosti za jednako postupanje te ili ispraviti skup podataka ili implementirati tehničke mjere ublažavanja — sve sljedivo u tehničkoj dokumentaciji zahtijevanoj prema Članku 11.
Za pružatelja koji integrira model AI ili skup podataka treće strane, Članak 10(6) i dalje zahtijeva iscrpno ispitivanje svojstava unaprijed izgrađenih podataka u odnosu na namijenjeni slučaj upotrebe. Oslanjanje isključivo na informacijski list podataka uzvodnog dobavljača nije dostatno; nizvodni pružatelji moraju potvrditi da su svojstva podataka usklađena s njihovim specifičnim kontekstom primjene.
U praktičnom smislu, timovi za usklađenost trebali bi: održavati plan upravljanja podacima po sustavu; uspostaviti evidencije o podrijetlu podataka; provoditi dokumentirana ocjenjivanja pristranosti i reprezentativnosti u fazama treniranja, validacije i testiranja; te osigurati da svaka upotreba osjetljivih osobnih podataka za ispravljanje pristranosti ima pravnu osnovu i odgovarajuće kontrole pristupa. Ti zapisi čine dio tehničke dokumentacije koja mora biti dostupna nacionalnim nadležnim tijelima na zahtjev.
Ključne obveze
- Okvir upravljanja podacima: Uspostaviti dokumentirane prakse upravljanja podacima i upravljanja njima koje pokrivaju sve faze — treniranje, validaciju i testiranje — prije stavljanja visokorisičnog sustava AI na tržište.
- Kriteriji kvalitete skupova podataka: Osigurati da skupovi podataka zadovoljavaju četiri kumulativna kriterija kvalitete: relevantnost za namijenjenu svrhu, reprezentativnost konteksta primjene, odsutnost pogrešaka (ili dokumentirane stope preostalih pogrešaka) te potpunost.
- Ispitivanje pristranosti: Provesti i dokumentirati ispitivanje skupova podataka radi pristranosti koje bi mogle dovesti do diskriminacije ili rizika za zdravlje, sigurnost ili temeljna prava, primjenjujući korektivne mjere tamo gdje se pristranosti identificiraju.
- Dokumentacija pripreme podataka: Evidentirati sve operacije pripreme podataka — anotaciju, označavanje, čišćenje, obogaćivanje i agregaciju — zajedno s pretpostavkama i izborima u dizajnu koji su ih oblikovali.
- Ograničena upotreba osjetljivih podataka: Obrađivati posebne kategorije osobnih podataka samo za otkrivanje i ispravljanje pristranosti, uz zaštitne mjere ekvivalentne GDPR-u, i samo kada je to strogo nužno i razmjerno.
- Skupovi podataka trećih strana i prethodno postojeći skupovi podataka: Provesti razmjerno, tehnički izvedivo ispitivanje svih prethodno postojećih ili skupova podataka trećih strana radi provjere ispunjavaju li zahtjeve relevantne za specifični slučaj upotrebe pružatelja.
Odnos prema ostalim Člancima
Članak 10 nalazi se u središtu okvira zahtjeva za visokorisičnu AI i izravno se povezuje s nekoliko drugih odredbi. Članak 9 (sustav upravljanja rizicima) nadovezuje se na Članak 10: rizici identificirani kroz upravljanje podacima — poput pristranosti skupova podataka — moraju se upravljati kroz iterativni proces upravljanja rizicima. Članak 11 (tehnička dokumentacija) i Annex IV zahtijevaju od pružatelja da evidentiraju izbore upravljanja podacima i karakteristike skupova podataka kao dio dokumentacije sukladnosti koju pregledavaju prijavljena tijela ili koja se samoocjenjuje.
Članak 13 (transparentnost i pružanje informacija) oslanja se na dokumentaciju podataka radi omogućavanja smislenih uputa za upotrebu, posebno u pogledu poznatih ograničenja koja proizlaze iz nedostataka u kvaliteti podataka. Članak 17 (sustav upravljanja kvalitetom) zahtijeva da upravljanje podacima bude institucionalizirano unutar širih kvalitetnih procesa pružatelja.
Za sustave koji obrađuju osobne podatke, Članak 10 sječe se s obvezama GDPR-a — Članak 5 (načela kvalitete podataka) i Članak 25 (zaštita podataka od dizajna) komplementarni su zahtjevi koje pružatelji moraju istovremeno ispunjavati. Članak 10(4) izričito unakrsno upućuje na Uredbu (EU) 2016/679 i Uredbu (EU) 2018/1725 kako bi razgraničio dopuštenu obradu osjetljivih podataka.
Vremenski okvir usklađenosti
EU AI Akt stupio je na snagu 1. kolovoza 2024., dvadeset dana nakon objave u Službenom listu EU-a (OJ L 2024/1689, 12. srpnja 2024.). Članak 10 slijedi fazni raspored primjene primjenjiv na visokorisične sustave AI:
- 2. veljače 2025.: Postale su provedive zabrane praksi AI s neprihvatljivim rizikom (Članak 5); nema izravne obveze prema Članku 10 u ovoj fazi.
- 2. kolovoza 2025.: Postali su primjenjivi zahtjevi za modele AI opće namjene (Glava VIII); nacionalna tijela za nadzor tržišta preuzela su operativnu odgovornost za nadzor sustava visokog rizika.
- 2. kolovoza 2026.: Članak 10 postaje u potpunosti provediv za visokorisične sustave AI navedene u Annexu III (aplikacije visokog rizika opće namjene, uključujući biometrijsku identifikaciju, kritičnu infrastrukturu, obrazovanje, zapošljavanje, bitne usluge, provedbu zakona, migracije i pravosuđe). Pružatelji moraju imati dokumentirano i uspostavljeno sukladno upravljanje podacima do tog datuma.
- 2. kolovoza 2027.: Članak 10 postaje provediv za visokorisične sustave AI regulirane prema Annexu I (zakonodavstvo o sigurnosti proizvoda, uključujući strojeve, medicinske uređaje, vozila i avijaciju). Ti sustavi moraju ispuniti sve zahtjeve upravljanja podacima unutar svojih ocjenjivanja sukladnosti proizvoda do ovog produljenog roka.
Pružateljima se snažno savjetuje da započnu s procjenama nedostataka u upravljanju podacima znatno prije primjenjivog roka, jer sanacija skupova podataka za treniranje i nabava sukladnih podataka trećih strana mogu zahtijevati značajno vremensko planiranje.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Članak 10 zahtijeva da pružatelji visokorisičnih sustava AI implementiraju prakse upravljanja podacima i upravljanja skupovima podataka koji pokrivaju skupove podataka za treniranje, validaciju i testiranje. To uključuje osiguravanje da su skupovi podataka relevantni, reprezentativni, bez pogrešaka i potpuni u odnosu na namijenjenu svrhu. Pružatelji moraju također ispitati podatke radi mogućih pristranosti i dokumentirati izbore pri prikupljanju i obradi podataka.
Članak 10 primjenjuje se na pružatelje — pravne ili fizičke osobe koje razvijaju ili su razvile visokorisične sustave AI za stavljanje na tržište ili puštanje u upotrebu pod vlastitim imenom ili zaštitnim znakom. Pokriva sve visokorisične sustave AI navedene u Annexu III ili annexima reguliranih sektora, bez obzira na to je li pružatelj osnovan unutar ili izvan EU-a.
Postoje ograničene iznimke za modele otvorenog koda, ali pružatelji koji stavljaju visokorisične sustave AI na tržište EU koristeći komponente otvorenog koda ostaju odgovorni za usklađenost s Člankom 10 u pogledu podataka za treniranje, validaciju i testiranje koje koriste ili odabiru za taj sustav.
Članak 10 primjenjuje se na visokorisične sustave AI prema Annexu III (isključujući kreditne institucije) od 2. kolovoza 2026. Za visokorisične sustave AI regulirane specifičnim zakonodavstvom Unije o harmonizaciji navedenim u Annexu I, rok se produžava do 2. kolovoza 2027. Nacionalna tijela za nadzor tržišta preuzela su odgovornosti nadzora 2. kolovoza 2025.
Uredba ne definira fiksni statistički prag. Pružatelji moraju dokazati, kroz dokumentiranu analizu, da podaci za treniranje pokrivaju namijenjene geografske, demografske, kontekstualne i operativne uvjete primjene. Praznine u reprezentaciji moraju biti identificirane, procijenjene za rizik od pristranosti te smanjene tehničkim mjerama ili kompenzatornim zaštitnim mjerama dokumentiranim u tehničkom dosijeu.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.