Az (EU) 2024/1689 rendelet 10. cikke — Adatok és adatirányítás. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.

A hivatalos szöveg összefoglalása

Az (EU) 2024/1689 rendelet (EU MI-rendelet) 10. cikke, amely a III. cím 2. fejezetében helyezkedik el, kötelező adatirányítási követelményeket állapít meg a nagy kockázatú MI-rendszerek szolgáltatói számára. A cikk az ilyen rendszerek fejlesztéséhez felhasznált képzési, validálási és tesztelési adathalmazokra vonatkozik.

A 10. cikk (2) bekezdése alapján az adatirányítási gyakorlatoknak ki kell terjedniük: az adatgyűjtés mögötti tervezési döntésekre; az adatelőkészítési műveletekre, beleértve az annotálást, a címkézést, a tisztítást, a gazdagítást és az összesítést; a tervezett felhasználásra vonatkozó releváns feltételezések megfogalmazására; valamint az egészségre, a biztonságra vagy az alapvető jogokra hatással lévő lehetséges torzítások vizsgálatára.

A 10. cikk (3) bekezdése előírja, hogy a képzési, validálási és tesztelési adathalmazokra megfelelő adatkezelési gyakorlatokat kell alkalmazni, és azoknak relevánsnak, reprezentatívnak, hibaedésektől mentesnek és a tervezett célra tekintettel teljesnek kell lenniük. Ahol a hibáktól való teljes mentesség nem érhető el, a szolgáltatóknak dokumentálniuk kell a fennmaradó hibákat és azok lehetséges hatását.

A 10. cikk (4) bekezdése a különleges kategóriájú személyes adatok feldolgozásával foglalkozik — ahogyan azokat az (EU) 2016/679 rendelet (GDPR) 9. cikke és az (EU) 2018/1725 rendelet 10. cikke meghatározza —, az ilyen feldolgozást szigorúan a torzítások megfigyelésére és javítására korlátozva, megfelelő biztosítékok alkalmazása mellett. A 10. cikk (5) bekezdése lehetővé teszi, hogy a tagállamok közérdekből, MI-fejlesztési célú érzékeny személyes adatok feldolgozására vonatkozóan egyedi feltételeket állapítsanak meg, szigorú feltételek mellett. A 10. cikk (6) bekezdése pontosítja, hogy az adathalmazra vonatkozó követelmények arányosan alkalmazandók azon szolgáltatókra is, akik olyan korábban létező adathalmazokat használnak, amelyeket eredetileg nem ők gyűjtöttek, amennyiben az ilyen vizsgálat technikailag megvalósítható.

Mit jelent ez a gyakorlatban

A 10. cikk konkrét kötelezettségeket ró minden olyan szervezetre, amely az EU-ban nagy kockázatú MI-rendszert fejleszt vagy alkalmaz. A megfelelés a gyakorlatban egy strukturált adatirányítási program kialakítását és fenntartását igényli, amely lefedi a teljes fejlesztési életciklust.

Egy MI-alapú toborzási szűrőeszközt (III. melléklet 4. pontja szerinti rendszer) fejlesztő szolgáltató számára a 10. cikk megköveteli, hogy dokumentálja, miért választottak bizonyos adathalmazokat, milyen előfeldolgozási lépéseket alkalmaztak, és hogyan fedik le az adathalmazok a tervezett jelentkezői kör demográfiai sokféleségét. Ha a képzési adatok bizonyos regionális vagy etnikai háttérrel rendelkező jelentkezőket alulreprezentáltan tartalmazzák, a szolgáltatónak azonosítania kell ezt a hiányosságot, értékelnie kell az egyenlő bánásmódra vonatkozó torzítási kockázatot, és ki kell javítania az adathalmazt, vagy technikai enyhítő intézkedéseket kell bevezetnie — mindezt a 11. cikk által megkövetelt műszaki dokumentációban nyomon követhetően.

Harmadik féltől származó MI-modellt vagy adathalmazt integráló szolgáltató esetén a 10. cikk (6) bekezdése alapján is szükséges az előre elkészített adatok tulajdonságainak legjobb törekvésű vizsgálata a tervezett felhasználási eset vonatkozásában. Az upstream szállító adatlapjára való puszta támaszkodás önmagában nem elegendő; a downstream szolgáltatóknak ellenőrizniük kell, hogy az adatok tulajdonságai megfelelnek-e az adott alkalmazási kontextusnak.

A gyakorlatban a megfelelési csapatoknak rendszerenként adatkezelési tervet kell fenntartaniuk; adatvonalazási nyilvántartásokat kell vezetniük; dokumentált torzítási és reprezentativitási értékeléseket kell végezniük a képzési, validálási és tesztelési szakaszokban; és biztosítaniuk kell, hogy az érzékeny személyes adatok torzítás-javítási célú felhasználása jogszerű alapon és megfelelő hozzáférési ellenőrzések mellett történjen. Ezek a nyilvántartások a műszaki dokumentáció részét képezik, amelynek a nemzeti illetékes hatóságok kérésre rendelkezésére kell állnia.

Főbb kötelezettségek

Kapcsolat más cikkekkel

A 10. cikk a nagy kockázatú MI-követelmények keretrendszerének középpontjában helyezkedik el, és számos más rendelkezéssel közvetlen kapcsolatban áll. A 9. cikk (kockázatkezelési rendszer) táplálkozik a 10. cikkből: az adatirányítás révén azonosított kockázatokat — például az adathalmaz-torzítást — az iteratív kockázatkezelési folyamaton keresztül kell kezelni. A 11. cikk (műszaki dokumentáció) és a IV. melléklet előírja, hogy a szolgáltatók az adatirányítási döntéseket és az adathalmaz jellemzőit rögzítsék a bejelentett szervezetek által felülvizsgált vagy önértékelt megfelelési dokumentációban.

A 13. cikk (átláthatóság és tájékoztatás) az adatdokumentációra támaszkodik az értelmes használati utasítások lehetővé tételéhez, különösen az adatminőségi hiányosságokból eredő ismert korlátozások tekintetében. A 17. cikk (minőségirányítási rendszer) előírja, hogy az adatirányítás a szolgáltató átfogó minőségi folyamatain belül intézményesítve legyen.

A személyes adatokat feldolgozó rendszerek esetében a 10. cikk a GDPR-kötelezettségekkel kereszteződik — az 5. cikk (adatminőségi elvek) és a 25. cikk (adatvédelem beépítése) olyan kiegészítő követelmények, amelyeknek a szolgáltatóknak párhuzamosan kell megfelelniük. A 10. cikk (4) bekezdése kifejezetten hivatkozik az (EU) 2016/679 rendeletre és az (EU) 2018/1725 rendeletre az érzékeny adatok megengedett feldolgozásának behatárolása érdekében.

Megfelelési ütemterv

Az EU MI-rendelet 2024. augusztus 1-jén lépett hatályba, húsz nappal az EU Hivatalos Lapjában való közzétételét (OJ L 2024/1689, 2024. július 12.) követően. A 10. cikk a nagy kockázatú MI-rendszerekre vonatkozó lépcsőzetes alkalmazási ütemtervet követi:

A szolgáltatóknak kifejezetten ajánlott az adatirányítási hiányelemzést jóval az alkalmazandó határidő előtt megkezdeni, mivel a képzési adathalmazok javítása és a megfelelő harmadik féltől származó adatok beszerzése jelentős előkészítési időt igényelhet.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

A 10. cikk előírja, hogy a nagy kockázatú MI-rendszerek szolgáltatói adatirányítási és -kezelési gyakorlatokat vezessenek be a képzési, validálási és tesztelési adathalmazokra vonatkozóan. Ez magában foglalja annak biztosítását, hogy az adathalmazok relevánsak, reprezentatívak, hibamentesek és a tervezett célra tekintettel teljesek legyenek. A szolgáltatóknak az adatokat potenciális torzítások szempontjából is meg kell vizsgálniuk, és dokumentálniuk kell az adatgyűjtési és -feldolgozási döntéseket.

A 10. cikk azokra a szolgáltatókra vonatkozik — természetes vagy jogi személyekre —, akik saját nevük vagy védjegyük alatt fejlesztenek vagy fejlesztetnek nagy kockázatú MI-rendszereket piacra helyezés vagy üzembe helyezés céljából. Kiterjed a III. mellékletben vagy a szabályozott ágazati mellékletekben felsorolt valamennyi nagy kockázatú MI-rendszerre, függetlenül attól, hogy a szolgáltató az EU-ban vagy azon kívül rendelkezik-e székhellyel.

A nyílt forráskódú modellek esetében korlátozott kivételek állnak fenn, azonban azok a szolgáltatók, akik nyílt forráskódú összetevők felhasználásával helyeznek nagy kockázatú MI-rendszereket az EU piacára, felelősek maradnak a 10. cikk betartásáért az általuk az adott rendszerhez felhasznált vagy összeválogatott képzési, validálási és tesztelési adatokra vonatkozóan.

A 10. cikk a III. melléklet hatálya alá tartozó nagy kockázatú MI-rendszerekre (a hitelintézetek kivételével) 2026. augusztus 2-tól alkalmazandó. Az I. mellékletben felsorolt uniós harmonizációs jogszabályok alapján szabályozott nagy kockázatú MI-rendszerek esetében a határidő 2027. augusztus 2-ig meghosszabbodik. A nemzeti piacfelügyeleti hatóságok 2025. augusztus 2-tól vállaltak felügyeleti felelősséget.

A rendelet nem határoz meg rögzített statisztikai küszöbértéket. A szolgáltatóknak dokumentált elemzéssel kell igazolniuk, hogy a képzési adatok lefedik az alkalmazás tervezett földrajzi, demográfiai, kontextuális és működési feltételeit. A reprezentációs hiányokat azonosítani kell, a torzítási kockázat szempontjából értékelni kell, és technikai intézkedésekkel vagy a műszaki dokumentációban rögzített kompenzáló biztosítékokkal kell orvosolni.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.