Reglamento (ES) 2024/1689 10 straipsnis — Duomenys ir duomenų valdymas. Oficialus tekstas, praktinė interpretacija, pagrindinės prievolės ir atitikties pasekmės.

Oficialaus teksto santrauka

Reglamento (ES) 2024/1689 (ES DI aktas) 10 straipsnis, esantis III antraštinėje dalyje, 2 skyriuje, nustato privalomus duomenų valdymo reikalavimus didelės rizikos DI sistemų teikėjams. Straipsnis taikomas tokių sistemų kūrime naudojamiems mokymo, patvirtinimo ir testavimo duomenų rinkiniams.

Pagal 10 straipsnio 2 dalį duomenų valdymo praktikos turi apimti: projektavimo sprendimus, kuriais vadovaujamasi renkant duomenis; duomenų paruošimo operacijas, įskaitant anotavimą, žymėjimą, valymą, praturtinimą ir agregavimą; svarbių prielaidų dėl numatyto naudojimo suformulavimą; ir galimų šališkumų, galinčių paveikti sveikatą, saugumą ar pagrindines teises, išnagrinėjimą.

10 straipsnio 3 dalis reikalauja, kad mokymo, patvirtinimo ir testavimo duomenų rinkiniams būtų taikomos tinkamos duomenų valdymo praktikos ir kad jie būtų tinkami, reprezentatyvūs, be klaidų ir išsamūs atsižvelgiant į numatytą paskirtį. Kai visiška apsauga nuo klaidų nėra pasiekiama, teikėjai privalo dokumentuoti likusias klaidas ir jų galimą poveikį.

10 straipsnio 4 dalis nagrinėja ypatingų kategorijų asmens duomenų — kaip apibrėžta Reglamento (ES) 2016/679 (BDAR) 9 straipsnyje ir Reglamento (ES) 2018/1725 10 straipsnyje — tvarkymą, griežtai jį ribodama iki šališkumo stebėsenos ir koregavimo, laikantis tinkamų apsaugos priemonių. 10 straipsnio 5 dalis numato, kad valstybės narės gali nustatyti konkrečias ypatingų kategorijų asmens duomenų tvarkymo viešojo intereso tikslais DI kūrimui sąlygas, laikantis griežtų reikalavimų. 10 straipsnio 6 dalis paaiškina, kad duomenų rinkinių reikalavimai proporcingai taikomi teikėjams, kurie naudoja iš anksto surinktus duomenų rinkinius, kuriuos jie patys iš pradžių nerinko, tiek, kiek toks nagrinėjimas yra techniškai įmanomas.

Ką tai reiškia praktiškai

10 straipsnis nustato konkrečias prievoles bet kuriai organizacijai, kuri kuria ar diegia didelės rizikos DI sistemą ES. Praktiškai atitiktis reikalauja sukurti ir palaikyti struktūruotą duomenų valdymo programą, apimančią visą kūrimo ciklą.

Teikėjui, kuriantam DI padedamą įdarbinimo atrankos įrankį (III priedo 4 punkto sistema), 10 straipsnis reikalauja dokumentuoti, kodėl pasirinkti konkretūs duomenų rinkiniai, kokios išankstinio apdorojimo procedūros buvo taikytos ir kaip duomenų rinkiniai apima numatomo kandidatų fondo demografinę įvairovę. Jei mokymo duomenys nepakankamai reprezentuoja kandidatus iš tam tikrų regioninių ar etninių grupių, teikėjas privalo nustatyti šią spragą, įvertinti šališkumo riziką dėl vienodo požiūrio ir arba ištaisyti duomenų rinkinį, arba įgyvendinti technines švelninimo priemones — visa tai atsekama pagal 11 straipsnio reikalaujamą techninę dokumentaciją.

Teikėjui, integruojančiam trečiosios šalies DI modelį ar duomenų rinkinį, 10 straipsnio 6 dalis vis tiek reikalauja geriausias pastangas atliekant iš anksto sukurtų duomenų savybių nagrinėjimą atsižvelgiant į numatytą naudojimo atvejį. Neužtenka vien remtis tiekėjo duomenų lapu; tolimesni teikėjai privalo patvirtinti, kad duomenų savybės atitinka jų konkretų diegimo kontekstą.

Praktiškai atitikties komandos turėtų: pagal sistemą tvarkyti duomenų valdymo planą; nustatyti duomenų kilmės registrus; dokumentuotai atlikti šališkumo ir reprezentatyvumo vertinimus mokymo, patvirtinimo ir testavimo etapais; ir užtikrinti, kad bet koks jautrių asmens duomenų naudojimas šališkumui koreguoti būtų pagrįstas teisiniu pagrindu ir tinkamomis prieigos kontrolėmis. Šie įrašai sudaro techninės dokumentacijos dalį, kuri turi būti prieinama nacionalinėms kompetentingoms institucijoms pagal jų prašymą.

Pagrindinės prievolės

Ryšys su kitais straipsniais

10 straipsnis yra didelės rizikos DI reikalavimų sistemos centre ir tiesiogiai susijęs su keliomis kitomis nuostatomis. 9 straipsnis (rizikos valdymo sistema) yra susietas su 10 straipsniu: rizikos, nustatytos per duomenų valdymą — pavyzdžiui, duomenų rinkinių šališkumas — turi būti valdomos per iteracinį rizikos valdymo procesą. 11 straipsnis (techninė dokumentacija) ir IV priedas reikalauja, kad teikėjai įrašytų duomenų valdymo sprendimus ir duomenų rinkinių charakteristikas kaip notifikuotųjų įstaigų peržiūrimos arba savarankiškai vertinamos atitikties dokumentacijos dalį.

13 straipsnis (skaidrumas ir informacijos teikimas) priklauso nuo duomenų dokumentacijos, kad būtų galima pateikti prasmingas naudojimo instrukcijas, ypač dėl žinomų apribojimų, kylančių iš duomenų kokybės spragų. 17 straipsnis (kokybės valdymo sistema) reikalauja, kad duomenų valdymas būtų institucionalizuotas teikėjo platesnių kokybės procesų kontekste.

Sistemoms, tvarkančioms asmens duomenis, 10 straipsnis susikerta su BDAR prievolėmis — 5 straipsnis (duomenų kokybės principai) ir 25 straipsnis (duomenų apsauga pagal privalomuosius numatytuosius nustatymus) yra papildomi reikalavimai, kuriuos teikėjai turi tenkinti lygiagrečiai. 10 straipsnio 4 dalis tiesiogiai nurodo Reglamentą (ES) 2016/679 ir Reglamentą (ES) 2018/1725, apibrėžiant leistino jautrių duomenų tvarkymo ribas.

Atitikties tvarkaraštis

ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d., dvidešimt dienų po paskelbimo ES oficialiajame leidinyje (OL L 2024/1689, 2024 m. liepos 12 d.). 10 straipsnis laikosi etapinio taikymo grafiko, taikomo didelės rizikos DI sistemoms:

Teikėjams primygtinai rekomenduojama pradėti duomenų valdymo spragų vertinimus gerokai prieš taikomą terminą, nes mokymo duomenų rinkinių taisymas ir atitinkančių trečiųjų šalių duomenų įsigijimas gali reikalauti daug laiko.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

10 straipsnis reikalauja, kad didelės rizikos DI sistemų teikėjai įgyvendintų duomenų valdymo ir tvarkymo praktikas, apimančias mokymo, patvirtinimo ir testavimo duomenų rinkinius. Tai apima užtikrinimą, kad duomenų rinkiniai būtų tinkami, reprezentatyvūs, be klaidų ir išsamūs atsižvelgiant į numatytą paskirtį. Teikėjai taip pat privalo išnagrinėti duomenis dėl galimų šališkumų ir dokumentuoti duomenų rinkimo bei apdorojimo sprendimus.

10 straipsnis taikomas teikėjams — juridiniams ar fiziniams asmenims, kurie kuria arba užsako kurti didelės rizikos DI sistemas, skirtas pateikti rinkai arba pradėti naudoti savo vardu ar prekės ženklu. Jis apima bet kurią III priede arba reglamentuojamo sektoriaus prieduose išvardytą didelės rizikos DI sistemą, neatsižvelgiant į tai, ar teikėjas įsisteigęs ES viduje ar už jos ribų.

Atvirojo kodo modeliams taikomos ribotos išimtys, tačiau teikėjai, kurie ES rinkoje pateikia didelės rizikos DI sistemas naudodami atvirojo kodo komponentus, išlieka atsakingi už 10 straipsnio laikymąsi dėl mokymo, patvirtinimo ir testavimo duomenų, kuriuos jie naudoja ar kuruoja tai sistemai.

10 straipsnis taikomas III priede (išskyrus kredito įstaigas) išvardytoms didelės rizikos DI sistemoms nuo 2026 m. rugpjūčio 2 d. Didelės rizikos DI sistemoms, reglamentuojamoms pagal konkrečius I priede išvardytus Sąjungos suderinimosi teisės aktus, terminas pratęsiamas iki 2027 m. rugpjūčio 2 d. Nacionalinės rinkos priežiūros institucijos pradėjo vykdyti priežiūros pareigas 2025 m. rugpjūčio 2 d.

Reglamente nenustatyta fiksuota statistinė riba. Teikėjai privalo dokumentuotu analize įrodyti, kad mokymo duomenys apima numatytas geografines, demografines, kontekstines ir operacines diegimo sąlygas. Reprezentacijos spragos turi būti nustatytos, įvertintos dėl šališkumo rizikos ir sumažintos techninėmis priemonėmis ar kompensacinėmis apsaugos priemonėmis, dokumentuotomis techniniame faile.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.