Reglamento (ES) 2024/1689 10 straipsnis — Duomenys ir duomenų valdymas. Oficialus tekstas, praktinė interpretacija, pagrindinės prievolės ir atitikties pasekmės.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 (ES DI aktas) 10 straipsnis, esantis III antraštinėje dalyje, 2 skyriuje, nustato privalomus duomenų valdymo reikalavimus didelės rizikos DI sistemų teikėjams. Straipsnis taikomas tokių sistemų kūrime naudojamiems mokymo, patvirtinimo ir testavimo duomenų rinkiniams.
Pagal 10 straipsnio 2 dalį duomenų valdymo praktikos turi apimti: projektavimo sprendimus, kuriais vadovaujamasi renkant duomenis; duomenų paruošimo operacijas, įskaitant anotavimą, žymėjimą, valymą, praturtinimą ir agregavimą; svarbių prielaidų dėl numatyto naudojimo suformulavimą; ir galimų šališkumų, galinčių paveikti sveikatą, saugumą ar pagrindines teises, išnagrinėjimą.
10 straipsnio 3 dalis reikalauja, kad mokymo, patvirtinimo ir testavimo duomenų rinkiniams būtų taikomos tinkamos duomenų valdymo praktikos ir kad jie būtų tinkami, reprezentatyvūs, be klaidų ir išsamūs atsižvelgiant į numatytą paskirtį. Kai visiška apsauga nuo klaidų nėra pasiekiama, teikėjai privalo dokumentuoti likusias klaidas ir jų galimą poveikį.
10 straipsnio 4 dalis nagrinėja ypatingų kategorijų asmens duomenų — kaip apibrėžta Reglamento (ES) 2016/679 (BDAR) 9 straipsnyje ir Reglamento (ES) 2018/1725 10 straipsnyje — tvarkymą, griežtai jį ribodama iki šališkumo stebėsenos ir koregavimo, laikantis tinkamų apsaugos priemonių. 10 straipsnio 5 dalis numato, kad valstybės narės gali nustatyti konkrečias ypatingų kategorijų asmens duomenų tvarkymo viešojo intereso tikslais DI kūrimui sąlygas, laikantis griežtų reikalavimų. 10 straipsnio 6 dalis paaiškina, kad duomenų rinkinių reikalavimai proporcingai taikomi teikėjams, kurie naudoja iš anksto surinktus duomenų rinkinius, kuriuos jie patys iš pradžių nerinko, tiek, kiek toks nagrinėjimas yra techniškai įmanomas.
Ką tai reiškia praktiškai
10 straipsnis nustato konkrečias prievoles bet kuriai organizacijai, kuri kuria ar diegia didelės rizikos DI sistemą ES. Praktiškai atitiktis reikalauja sukurti ir palaikyti struktūruotą duomenų valdymo programą, apimančią visą kūrimo ciklą.
Teikėjui, kuriantam DI padedamą įdarbinimo atrankos įrankį (III priedo 4 punkto sistema), 10 straipsnis reikalauja dokumentuoti, kodėl pasirinkti konkretūs duomenų rinkiniai, kokios išankstinio apdorojimo procedūros buvo taikytos ir kaip duomenų rinkiniai apima numatomo kandidatų fondo demografinę įvairovę. Jei mokymo duomenys nepakankamai reprezentuoja kandidatus iš tam tikrų regioninių ar etninių grupių, teikėjas privalo nustatyti šią spragą, įvertinti šališkumo riziką dėl vienodo požiūrio ir arba ištaisyti duomenų rinkinį, arba įgyvendinti technines švelninimo priemones — visa tai atsekama pagal 11 straipsnio reikalaujamą techninę dokumentaciją.
Teikėjui, integruojančiam trečiosios šalies DI modelį ar duomenų rinkinį, 10 straipsnio 6 dalis vis tiek reikalauja geriausias pastangas atliekant iš anksto sukurtų duomenų savybių nagrinėjimą atsižvelgiant į numatytą naudojimo atvejį. Neužtenka vien remtis tiekėjo duomenų lapu; tolimesni teikėjai privalo patvirtinti, kad duomenų savybės atitinka jų konkretų diegimo kontekstą.
Praktiškai atitikties komandos turėtų: pagal sistemą tvarkyti duomenų valdymo planą; nustatyti duomenų kilmės registrus; dokumentuotai atlikti šališkumo ir reprezentatyvumo vertinimus mokymo, patvirtinimo ir testavimo etapais; ir užtikrinti, kad bet koks jautrių asmens duomenų naudojimas šališkumui koreguoti būtų pagrįstas teisiniu pagrindu ir tinkamomis prieigos kontrolėmis. Šie įrašai sudaro techninės dokumentacijos dalį, kuri turi būti prieinama nacionalinėms kompetentingoms institucijoms pagal jų prašymą.
Pagrindinės prievolės
- Duomenų valdymo sistema: Sukurti dokumentuotas duomenų valdymo ir tvarkymo praktikas, apimančias visus etapus — mokymą, patvirtinimą ir testavimą — prieš pateikiant didelės rizikos DI sistemą rinkai.
- Duomenų rinkinių kokybės kriterijai: Užtikrinti, kad duomenų rinkiniai atitiktų keturis kaupiamus kokybės kriterijus: tinkamumą numatytai paskirčiai, diegimo konteksto reprezentatyvumą, apsaugą nuo klaidų (arba dokumentuotus likusių klaidų rodiklius) ir išsamumą.
- Šališkumo nagrinėjimas: Atlikti ir dokumentuoti duomenų rinkinių nagrinėjimą dėl šališkumų, galinčių sukelti diskriminaciją arba pavojų sveikatai, saugumui ar pagrindinėms teisėms, taikant taisomąsias priemones, kai šališkumai nustatomi.
- Duomenų paruošimo dokumentavimas: Registruoti visas duomenų paruošimo operacijas — anotavimą, žymėjimą, valymą, praturtinimą ir agregavimą — kartu su prielaidomis ir projektavimo sprendimais, kuriais jos buvo grindžiamos.
- Ribotas jautrių duomenų naudojimas: Ypatingų kategorijų asmens duomenis tvarkyti tik šališkumo aptikimui ir koregavimui, laikantis lygiaverčių BDAR apsaugos priemonių, ir tik ten, kur tai griežtai būtina ir proporcinga.
- Trečiųjų šalių ir iš anksto surinktų duomenų rinkiniai: Atlikti proporcingą, techniškai įmanomą bet kurių iš anksto surinktų ar trečiųjų šalių duomenų rinkinių nagrinėjimą, siekiant patikrinti, ar jie atitinka reikalavimus, susijusius su konkretiu teikėjo naudojimo atveju.
Ryšys su kitais straipsniais
10 straipsnis yra didelės rizikos DI reikalavimų sistemos centre ir tiesiogiai susijęs su keliomis kitomis nuostatomis. 9 straipsnis (rizikos valdymo sistema) yra susietas su 10 straipsniu: rizikos, nustatytos per duomenų valdymą — pavyzdžiui, duomenų rinkinių šališkumas — turi būti valdomos per iteracinį rizikos valdymo procesą. 11 straipsnis (techninė dokumentacija) ir IV priedas reikalauja, kad teikėjai įrašytų duomenų valdymo sprendimus ir duomenų rinkinių charakteristikas kaip notifikuotųjų įstaigų peržiūrimos arba savarankiškai vertinamos atitikties dokumentacijos dalį.
13 straipsnis (skaidrumas ir informacijos teikimas) priklauso nuo duomenų dokumentacijos, kad būtų galima pateikti prasmingas naudojimo instrukcijas, ypač dėl žinomų apribojimų, kylančių iš duomenų kokybės spragų. 17 straipsnis (kokybės valdymo sistema) reikalauja, kad duomenų valdymas būtų institucionalizuotas teikėjo platesnių kokybės procesų kontekste.
Sistemoms, tvarkančioms asmens duomenis, 10 straipsnis susikerta su BDAR prievolėmis — 5 straipsnis (duomenų kokybės principai) ir 25 straipsnis (duomenų apsauga pagal privalomuosius numatytuosius nustatymus) yra papildomi reikalavimai, kuriuos teikėjai turi tenkinti lygiagrečiai. 10 straipsnio 4 dalis tiesiogiai nurodo Reglamentą (ES) 2016/679 ir Reglamentą (ES) 2018/1725, apibrėžiant leistino jautrių duomenų tvarkymo ribas.
Atitikties tvarkaraštis
ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d., dvidešimt dienų po paskelbimo ES oficialiajame leidinyje (OL L 2024/1689, 2024 m. liepos 12 d.). 10 straipsnis laikosi etapinio taikymo grafiko, taikomo didelės rizikos DI sistemoms:
- 2025 m. vasario 2 d.: Tapo vykdytiniai draudimai dėl nepriimtinos rizikos DI praktikų (5 straipsnis); šiame etape tiesiogių prievolių pagal 10 straipsnį nėra.
- 2025 m. rugpjūčio 2 d.: Pradėti taikyti BPDM modelių reikalavimai (VIII antraštinė dalis); nacionalinės rinkos priežiūros institucijos prisiėmė operatyvinę atsakomybę už didelės rizikos sistemų priežiūrą.
- 2026 m. rugpjūčio 2 d.: 10 straipsnis tampa visiškai vykdytinas III priede išvardytoms didelės rizikos DI sistemoms (bendrosios paskirties didelės rizikos taikomosios programos, įskaitant biometrinę identifikaciją, kritinę infrastruktūrą, švietimą, užimtumą, pagrindines paslaugas, teisėsaugą, migraciją ir teisingumą). Teikėjai iki šios datos privalo turėti dokumentuotą ir veikiančią atitinkamą duomenų valdymo sistemą.
- 2027 m. rugpjūčio 2 d.: 10 straipsnis tampa vykdytinas I priede (produktų saugos teisės aktai, įskaitant mašinas, medicinos prietaisus, transporto priemones ir aviaciją) reglamentuojamoms didelės rizikos DI sistemoms. Šios sistemos iki pratęsto termino privalo atitikti visus duomenų valdymo reikalavimus savo produktų atitikties vertinimuose.
Teikėjams primygtinai rekomenduojama pradėti duomenų valdymo spragų vertinimus gerokai prieš taikomą terminą, nes mokymo duomenų rinkinių taisymas ir atitinkančių trečiųjų šalių duomenų įsigijimas gali reikalauti daug laiko.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
10 straipsnis reikalauja, kad didelės rizikos DI sistemų teikėjai įgyvendintų duomenų valdymo ir tvarkymo praktikas, apimančias mokymo, patvirtinimo ir testavimo duomenų rinkinius. Tai apima užtikrinimą, kad duomenų rinkiniai būtų tinkami, reprezentatyvūs, be klaidų ir išsamūs atsižvelgiant į numatytą paskirtį. Teikėjai taip pat privalo išnagrinėti duomenis dėl galimų šališkumų ir dokumentuoti duomenų rinkimo bei apdorojimo sprendimus.
10 straipsnis taikomas teikėjams — juridiniams ar fiziniams asmenims, kurie kuria arba užsako kurti didelės rizikos DI sistemas, skirtas pateikti rinkai arba pradėti naudoti savo vardu ar prekės ženklu. Jis apima bet kurią III priede arba reglamentuojamo sektoriaus prieduose išvardytą didelės rizikos DI sistemą, neatsižvelgiant į tai, ar teikėjas įsisteigęs ES viduje ar už jos ribų.
Atvirojo kodo modeliams taikomos ribotos išimtys, tačiau teikėjai, kurie ES rinkoje pateikia didelės rizikos DI sistemas naudodami atvirojo kodo komponentus, išlieka atsakingi už 10 straipsnio laikymąsi dėl mokymo, patvirtinimo ir testavimo duomenų, kuriuos jie naudoja ar kuruoja tai sistemai.
10 straipsnis taikomas III priede (išskyrus kredito įstaigas) išvardytoms didelės rizikos DI sistemoms nuo 2026 m. rugpjūčio 2 d. Didelės rizikos DI sistemoms, reglamentuojamoms pagal konkrečius I priede išvardytus Sąjungos suderinimosi teisės aktus, terminas pratęsiamas iki 2027 m. rugpjūčio 2 d. Nacionalinės rinkos priežiūros institucijos pradėjo vykdyti priežiūros pareigas 2025 m. rugpjūčio 2 d.
Reglamente nenustatyta fiksuota statistinė riba. Teikėjai privalo dokumentuotu analize įrodyti, kad mokymo duomenys apima numatytas geografines, demografines, kontekstines ir operacines diegimo sąlygas. Reprezentacijos spragos turi būti nustatytos, įvertintos dėl šališkumo rizikos ir sumažintos techninėmis priemonėmis ar kompensacinėmis apsaugos priemonėmis, dokumentuotomis techniniame faile.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.