Članak 10 Uredbe (EU) 2024/1689 — Podaci i upravljanje podacima. Službeni tekst, praktična interpretacija, ključne obveze i implikacije za usklađenost.

Sažetak službenog teksta

Članak 10 Uredbe (EU) 2024/1689 (EU AI Akt), smješten u Glavi III, Poglavlju 2, uspostavlja obvezne zahtjeve upravljanja podacima za pružatelje visokorisičnih sustava AI. Članak se primjenjuje na skupove podataka za treniranje, validaciju i testiranje koji se koriste u razvoju takvih sustava.

Prema Članku 10(2), prakse upravljanja podacima moraju obuhvatiti: izbore u dizajnu koji stoje iza prikupljanja podataka; operacije pripreme podataka uključujući anotaciju, označavanje, čišćenje, obogaćivanje i agregaciju; formuliranje relevantnih pretpostavki u pogledu namijenjene upotrebe; te ispitivanje mogućih pristranosti koje bi mogle utjecati na zdravlje, sigurnost ili temeljna prava.

Članak 10(3) zahtijeva da skupovi podataka za treniranje, validaciju i testiranje budu podložni odgovarajućim praksama upravljanja podacima te da budu relevantni, reprezentativni, bez pogrešaka i potpuni s obzirom na namijenjenu svrhu. Tamo gdje potpuna odsutnost pogrešaka nije postiživa, pružatelji moraju dokumentirati preostale pogreške i njihov potencijalni utjecaj.

Članak 10(4) bavi se obradom posebnih kategorija osobnih podataka — kako su definirane u Članku 9 Uredbe (EU) 2016/679 (GDPR) i Članku 10 Uredbe (EU) 2018/1725 — strogo ograničavajući takvu obradu na praćenje i ispravljanje pristranosti, uz odgovarajuće zaštitne mjere. Članak 10(5) predviđa da države članice mogu uspostaviti posebne uvjete za obradu osjetljivih osobnih podataka u javnom interesu u svrhe razvoja AI, uz stroge uvjete. Članak 10(6) pojašnjava da se zahtjevi za skupove podataka primjenjuju razmjerno na pružatelje koji koriste prethodno postojeće skupove podataka koje nisu izvorno prikupili, u mjeri u kojoj je takvo ispitivanje tehnički izvedivo.

Što to znači u praksi

Članak 10 nameće konkretne obveze svakoj organizaciji koja razvija ili primjenjuje visokorisični sustav AI u EU-u. U praksi, usklađenost zahtijeva uspostavljanje i održavanje strukturiranog programa upravljanja podacima koji obuhvaća cijeli razvojni životni ciklus.

Za pružatelja koji razvija alat za provjeru prijava za posao pomoću AI (sustav prema Annexu III, točka 4), Članak 10 nalaže dokumentiranje zašto su odabrani specifični skupovi podataka, koje su mjere pretprocesiranja primijenjene i kako skupovi podataka pokrivaju demografsku raznolikost namijenjenog prikupljačkog okruženja. Ako podaci za treniranje nedovoljno zastupaju kandidate iz određenih regionalnih ili etničkih pozadina, pružatelj mora identificirati tu prazninu, procijeniti rizik od pristranosti za jednako postupanje te ili ispraviti skup podataka ili implementirati tehničke mjere ublažavanja — sve sljedivo u tehničkoj dokumentaciji zahtijevanoj prema Članku 11.

Za pružatelja koji integrira model AI ili skup podataka treće strane, Članak 10(6) i dalje zahtijeva iscrpno ispitivanje svojstava unaprijed izgrađenih podataka u odnosu na namijenjeni slučaj upotrebe. Oslanjanje isključivo na informacijski list podataka uzvodnog dobavljača nije dostatno; nizvodni pružatelji moraju potvrditi da su svojstva podataka usklađena s njihovim specifičnim kontekstom primjene.

U praktičnom smislu, timovi za usklađenost trebali bi: održavati plan upravljanja podacima po sustavu; uspostaviti evidencije o podrijetlu podataka; provoditi dokumentirana ocjenjivanja pristranosti i reprezentativnosti u fazama treniranja, validacije i testiranja; te osigurati da svaka upotreba osjetljivih osobnih podataka za ispravljanje pristranosti ima pravnu osnovu i odgovarajuće kontrole pristupa. Ti zapisi čine dio tehničke dokumentacije koja mora biti dostupna nacionalnim nadležnim tijelima na zahtjev.

Ključne obveze

Odnos prema ostalim Člancima

Članak 10 nalazi se u središtu okvira zahtjeva za visokorisičnu AI i izravno se povezuje s nekoliko drugih odredbi. Članak 9 (sustav upravljanja rizicima) nadovezuje se na Članak 10: rizici identificirani kroz upravljanje podacima — poput pristranosti skupova podataka — moraju se upravljati kroz iterativni proces upravljanja rizicima. Članak 11 (tehnička dokumentacija) i Annex IV zahtijevaju od pružatelja da evidentiraju izbore upravljanja podacima i karakteristike skupova podataka kao dio dokumentacije sukladnosti koju pregledavaju prijavljena tijela ili koja se samoocjenjuje.

Članak 13 (transparentnost i pružanje informacija) oslanja se na dokumentaciju podataka radi omogućavanja smislenih uputa za upotrebu, posebno u pogledu poznatih ograničenja koja proizlaze iz nedostataka u kvaliteti podataka. Članak 17 (sustav upravljanja kvalitetom) zahtijeva da upravljanje podacima bude institucionalizirano unutar širih kvalitetnih procesa pružatelja.

Za sustave koji obrađuju osobne podatke, Članak 10 sječe se s obvezama GDPR-a — Članak 5 (načela kvalitete podataka) i Članak 25 (zaštita podataka od dizajna) komplementarni su zahtjevi koje pružatelji moraju istovremeno ispunjavati. Članak 10(4) izričito unakrsno upućuje na Uredbu (EU) 2016/679 i Uredbu (EU) 2018/1725 kako bi razgraničio dopuštenu obradu osjetljivih podataka.

Vremenski okvir usklađenosti

EU AI Akt stupio je na snagu 1. kolovoza 2024., dvadeset dana nakon objave u Službenom listu EU-a (OJ L 2024/1689, 12. srpnja 2024.). Članak 10 slijedi fazni raspored primjene primjenjiv na visokorisične sustave AI:

Pružateljima se snažno savjetuje da započnu s procjenama nedostataka u upravljanju podacima znatno prije primjenjivog roka, jer sanacija skupova podataka za treniranje i nabava sukladnih podataka trećih strana mogu zahtijevati značajno vremensko planiranje.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Članak 10 zahtijeva da pružatelji visokorisičnih sustava AI implementiraju prakse upravljanja podacima i upravljanja skupovima podataka koji pokrivaju skupove podataka za treniranje, validaciju i testiranje. To uključuje osiguravanje da su skupovi podataka relevantni, reprezentativni, bez pogrešaka i potpuni u odnosu na namijenjenu svrhu. Pružatelji moraju također ispitati podatke radi mogućih pristranosti i dokumentirati izbore pri prikupljanju i obradi podataka.

Članak 10 primjenjuje se na pružatelje — pravne ili fizičke osobe koje razvijaju ili su razvile visokorisične sustave AI za stavljanje na tržište ili puštanje u upotrebu pod vlastitim imenom ili zaštitnim znakom. Pokriva sve visokorisične sustave AI navedene u Annexu III ili annexima reguliranih sektora, bez obzira na to je li pružatelj osnovan unutar ili izvan EU-a.

Postoje ograničene iznimke za modele otvorenog koda, ali pružatelji koji stavljaju visokorisične sustave AI na tržište EU koristeći komponente otvorenog koda ostaju odgovorni za usklađenost s Člankom 10 u pogledu podataka za treniranje, validaciju i testiranje koje koriste ili odabiru za taj sustav.

Članak 10 primjenjuje se na visokorisične sustave AI prema Annexu III (isključujući kreditne institucije) od 2. kolovoza 2026. Za visokorisične sustave AI regulirane specifičnim zakonodavstvom Unije o harmonizaciji navedenim u Annexu I, rok se produžava do 2. kolovoza 2027. Nacionalna tijela za nadzor tržišta preuzela su odgovornosti nadzora 2. kolovoza 2025.

Uredba ne definira fiksni statistički prag. Pružatelji moraju dokazati, kroz dokumentiranu analizu, da podaci za treniranje pokrivaju namijenjene geografske, demografske, kontekstualne i operativne uvjete primjene. Praznine u reprezentaciji moraju biti identificirane, procijenjene za rizik od pristranosti te smanjene tehničkim mjerama ili kompenzatornim zaštitnim mjerama dokumentiranim u tehničkom dosijeu.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.