Az (EU) 2024/1689 rendelet 10. cikke — Adatok és adatirányítás. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.
A hivatalos szöveg összefoglalása
Az (EU) 2024/1689 rendelet (EU MI-rendelet) 10. cikke, amely a III. cím 2. fejezetében helyezkedik el, kötelező adatirányítási követelményeket állapít meg a nagy kockázatú MI-rendszerek szolgáltatói számára. A cikk az ilyen rendszerek fejlesztéséhez felhasznált képzési, validálási és tesztelési adathalmazokra vonatkozik.
A 10. cikk (2) bekezdése alapján az adatirányítási gyakorlatoknak ki kell terjedniük: az adatgyűjtés mögötti tervezési döntésekre; az adatelőkészítési műveletekre, beleértve az annotálást, a címkézést, a tisztítást, a gazdagítást és az összesítést; a tervezett felhasználásra vonatkozó releváns feltételezések megfogalmazására; valamint az egészségre, a biztonságra vagy az alapvető jogokra hatással lévő lehetséges torzítások vizsgálatára.
A 10. cikk (3) bekezdése előírja, hogy a képzési, validálási és tesztelési adathalmazokra megfelelő adatkezelési gyakorlatokat kell alkalmazni, és azoknak relevánsnak, reprezentatívnak, hibaedésektől mentesnek és a tervezett célra tekintettel teljesnek kell lenniük. Ahol a hibáktól való teljes mentesség nem érhető el, a szolgáltatóknak dokumentálniuk kell a fennmaradó hibákat és azok lehetséges hatását.
A 10. cikk (4) bekezdése a különleges kategóriájú személyes adatok feldolgozásával foglalkozik — ahogyan azokat az (EU) 2016/679 rendelet (GDPR) 9. cikke és az (EU) 2018/1725 rendelet 10. cikke meghatározza —, az ilyen feldolgozást szigorúan a torzítások megfigyelésére és javítására korlátozva, megfelelő biztosítékok alkalmazása mellett. A 10. cikk (5) bekezdése lehetővé teszi, hogy a tagállamok közérdekből, MI-fejlesztési célú érzékeny személyes adatok feldolgozására vonatkozóan egyedi feltételeket állapítsanak meg, szigorú feltételek mellett. A 10. cikk (6) bekezdése pontosítja, hogy az adathalmazra vonatkozó követelmények arányosan alkalmazandók azon szolgáltatókra is, akik olyan korábban létező adathalmazokat használnak, amelyeket eredetileg nem ők gyűjtöttek, amennyiben az ilyen vizsgálat technikailag megvalósítható.
Mit jelent ez a gyakorlatban
A 10. cikk konkrét kötelezettségeket ró minden olyan szervezetre, amely az EU-ban nagy kockázatú MI-rendszert fejleszt vagy alkalmaz. A megfelelés a gyakorlatban egy strukturált adatirányítási program kialakítását és fenntartását igényli, amely lefedi a teljes fejlesztési életciklust.
Egy MI-alapú toborzási szűrőeszközt (III. melléklet 4. pontja szerinti rendszer) fejlesztő szolgáltató számára a 10. cikk megköveteli, hogy dokumentálja, miért választottak bizonyos adathalmazokat, milyen előfeldolgozási lépéseket alkalmaztak, és hogyan fedik le az adathalmazok a tervezett jelentkezői kör demográfiai sokféleségét. Ha a képzési adatok bizonyos regionális vagy etnikai háttérrel rendelkező jelentkezőket alulreprezentáltan tartalmazzák, a szolgáltatónak azonosítania kell ezt a hiányosságot, értékelnie kell az egyenlő bánásmódra vonatkozó torzítási kockázatot, és ki kell javítania az adathalmazt, vagy technikai enyhítő intézkedéseket kell bevezetnie — mindezt a 11. cikk által megkövetelt műszaki dokumentációban nyomon követhetően.
Harmadik féltől származó MI-modellt vagy adathalmazt integráló szolgáltató esetén a 10. cikk (6) bekezdése alapján is szükséges az előre elkészített adatok tulajdonságainak legjobb törekvésű vizsgálata a tervezett felhasználási eset vonatkozásában. Az upstream szállító adatlapjára való puszta támaszkodás önmagában nem elegendő; a downstream szolgáltatóknak ellenőrizniük kell, hogy az adatok tulajdonságai megfelelnek-e az adott alkalmazási kontextusnak.
A gyakorlatban a megfelelési csapatoknak rendszerenként adatkezelési tervet kell fenntartaniuk; adatvonalazási nyilvántartásokat kell vezetniük; dokumentált torzítási és reprezentativitási értékeléseket kell végezniük a képzési, validálási és tesztelési szakaszokban; és biztosítaniuk kell, hogy az érzékeny személyes adatok torzítás-javítási célú felhasználása jogszerű alapon és megfelelő hozzáférési ellenőrzések mellett történjen. Ezek a nyilvántartások a műszaki dokumentáció részét képezik, amelynek a nemzeti illetékes hatóságok kérésre rendelkezésére kell állnia.
Főbb kötelezettségek
- Adatirányítási keret: A nagy kockázatú MI-rendszer piacra helyezése előtt dokumentált adatirányítási és -kezelési gyakorlatokat kell kialakítani, amelyek valamennyi szakaszt lefedik — képzést, validálást és tesztelést.
- Adathalmaz-minőségi kritériumok: Biztosítani kell, hogy az adathalmazok négy kumulatív minőségi kritériumnak feleljenek meg: relevancia a tervezett célhoz, reprezentativitás az alkalmazási kontextusban, mentesség a hibáktól (vagy dokumentált maradék hibaarányok), és teljesség.
- Torzításvizsgálat: El kell végezni és dokumentálni kell az adathalmazok vizsgálatát az olyan torzítások tekintetében, amelyek hátrányos megkülönböztetéshez vagy az egészséget, a biztonságot vagy az alapvető jogokat érintő kockázatokhoz vezethetnek, és ahol torzítást azonosítanak, korrekciós intézkedéseket kell alkalmazni.
- Adatelőkészítési dokumentáció: Rögzíteni kell valamennyi adatelőkészítési műveletet — annotálást, címkézést, tisztítást, gazdagítást és összesítést —, valamint az azokat alakító feltételezéseket és tervezési döntéseket.
- Az érzékeny adatok felhasználásának korlátozása: A különleges kategóriájú személyes adatokat kizárólag torzítások felderítésére és korrigálására szabad feldolgozni, GDPR-egyenértékű biztosítékok mellett, és csak ott, ahol ez feltétlenül szükséges és arányos.
- Harmadik féltől származó és meglévő adathalmazok: Arányos, technikailag megvalósítható vizsgálatot kell végezni minden meglévő vagy harmadik féltől származó adathalmaz esetén annak ellenőrzésére, hogy megfelelnek-e a szolgáltató konkrét felhasználási esetéhez releváns követelményeknek.
Kapcsolat más cikkekkel
A 10. cikk a nagy kockázatú MI-követelmények keretrendszerének középpontjában helyezkedik el, és számos más rendelkezéssel közvetlen kapcsolatban áll. A 9. cikk (kockázatkezelési rendszer) táplálkozik a 10. cikkből: az adatirányítás révén azonosított kockázatokat — például az adathalmaz-torzítást — az iteratív kockázatkezelési folyamaton keresztül kell kezelni. A 11. cikk (műszaki dokumentáció) és a IV. melléklet előírja, hogy a szolgáltatók az adatirányítási döntéseket és az adathalmaz jellemzőit rögzítsék a bejelentett szervezetek által felülvizsgált vagy önértékelt megfelelési dokumentációban.
A 13. cikk (átláthatóság és tájékoztatás) az adatdokumentációra támaszkodik az értelmes használati utasítások lehetővé tételéhez, különösen az adatminőségi hiányosságokból eredő ismert korlátozások tekintetében. A 17. cikk (minőségirányítási rendszer) előírja, hogy az adatirányítás a szolgáltató átfogó minőségi folyamatain belül intézményesítve legyen.
A személyes adatokat feldolgozó rendszerek esetében a 10. cikk a GDPR-kötelezettségekkel kereszteződik — az 5. cikk (adatminőségi elvek) és a 25. cikk (adatvédelem beépítése) olyan kiegészítő követelmények, amelyeknek a szolgáltatóknak párhuzamosan kell megfelelniük. A 10. cikk (4) bekezdése kifejezetten hivatkozik az (EU) 2016/679 rendeletre és az (EU) 2018/1725 rendeletre az érzékeny adatok megengedett feldolgozásának behatárolása érdekében.
Megfelelési ütemterv
Az EU MI-rendelet 2024. augusztus 1-jén lépett hatályba, húsz nappal az EU Hivatalos Lapjában való közzétételét (OJ L 2024/1689, 2024. július 12.) követően. A 10. cikk a nagy kockázatú MI-rendszerekre vonatkozó lépcsőzetes alkalmazási ütemtervet követi:
- 2025. február 2.: A nem elfogadható kockázatú MI-gyakorlatokra vonatkozó tilalmak (5. cikk) végrehajthatóvá váltak; a 10. cikk alapján ezen a ponton nincs közvetlen kötelezettség.
- 2025. augusztus 2.: Az általános célú MI-modellek követelményei (VIII. cím) alkalmazandóvá váltak; a nemzeti piacfelügyeleti hatóságok operatív felelősséget vállaltak a nagy kockázatú rendszerek felügyeletéért.
- 2026. augusztus 2.: A 10. cikk teljes mértékben végrehajthatóvá válik a III. mellékletben felsorolt nagy kockázatú MI-rendszerekre (általános célú nagy kockázatú alkalmazások, beleértve a biometrikus azonosítást, a kritikus infrastruktúrát, az oktatást, a foglalkoztatást, a létfontosságú szolgáltatásokat, a bűnüldözést, a migrációt és az igazságszolgáltatást). A szolgáltatóknak erre az időpontra rendelkezniük kell dokumentált és működő adatirányítással.
- 2027. augusztus 2.: A 10. cikk végrehajthatóvá válik az I. melléklet hatálya alá tartozó nagy kockázatú MI-rendszerekre (termékbiztonsági jogszabályok, beleértve a gépeket, orvostechnikai eszközöket, járműveket és légi közlekedési eszközöket). Ezeknek a rendszereknek a termék megfelelőségértékelése keretében kell teljesíteniük valamennyi adatirányítási követelményt a meghosszabbított határidőre.
A szolgáltatóknak kifejezetten ajánlott az adatirányítási hiányelemzést jóval az alkalmazandó határidő előtt megkezdeni, mivel a képzési adathalmazok javítása és a megfelelő harmadik féltől származó adatok beszerzése jelentős előkészítési időt igényelhet.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
A 10. cikk előírja, hogy a nagy kockázatú MI-rendszerek szolgáltatói adatirányítási és -kezelési gyakorlatokat vezessenek be a képzési, validálási és tesztelési adathalmazokra vonatkozóan. Ez magában foglalja annak biztosítását, hogy az adathalmazok relevánsak, reprezentatívak, hibamentesek és a tervezett célra tekintettel teljesek legyenek. A szolgáltatóknak az adatokat potenciális torzítások szempontjából is meg kell vizsgálniuk, és dokumentálniuk kell az adatgyűjtési és -feldolgozási döntéseket.
A 10. cikk azokra a szolgáltatókra vonatkozik — természetes vagy jogi személyekre —, akik saját nevük vagy védjegyük alatt fejlesztenek vagy fejlesztetnek nagy kockázatú MI-rendszereket piacra helyezés vagy üzembe helyezés céljából. Kiterjed a III. mellékletben vagy a szabályozott ágazati mellékletekben felsorolt valamennyi nagy kockázatú MI-rendszerre, függetlenül attól, hogy a szolgáltató az EU-ban vagy azon kívül rendelkezik-e székhellyel.
A nyílt forráskódú modellek esetében korlátozott kivételek állnak fenn, azonban azok a szolgáltatók, akik nyílt forráskódú összetevők felhasználásával helyeznek nagy kockázatú MI-rendszereket az EU piacára, felelősek maradnak a 10. cikk betartásáért az általuk az adott rendszerhez felhasznált vagy összeválogatott képzési, validálási és tesztelési adatokra vonatkozóan.
A 10. cikk a III. melléklet hatálya alá tartozó nagy kockázatú MI-rendszerekre (a hitelintézetek kivételével) 2026. augusztus 2-tól alkalmazandó. Az I. mellékletben felsorolt uniós harmonizációs jogszabályok alapján szabályozott nagy kockázatú MI-rendszerek esetében a határidő 2027. augusztus 2-ig meghosszabbodik. A nemzeti piacfelügyeleti hatóságok 2025. augusztus 2-tól vállaltak felügyeleti felelősséget.
A rendelet nem határoz meg rögzített statisztikai küszöbértéket. A szolgáltatóknak dokumentált elemzéssel kell igazolniuk, hogy a képzési adatok lefedik az alkalmazás tervezett földrajzi, demográfiai, kontextuális és működési feltételeit. A reprezentációs hiányokat azonosítani kell, a torzítási kockázat szempontjából értékelni kell, és technikai intézkedésekkel vagy a műszaki dokumentációban rögzített kompenzáló biztosítékokkal kell orvosolni.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.