Reglamento (ES) 2024/1689 5 straipsnis — Draudžiama DI praktika. Oficialus tekstas, praktinis aiškinimas, pagrindinės prievolės ir atitikties pasekmės.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 (ES DI akto) 5 straipsnis sudaro visą II antraštinę dalį ir nustato absoliutų DI praktikų, draudžiamų visoje Europos Sąjungoje, sąrašą. Draudimai nukreipti į DI sistemas, kurių žalos potencialas laikomas tokiu dideliu, kad jokia rizikos valdymo priemonė ar atitikties vertinimas negali jų padaryti priimtinomis.
Straipsnis draudžia: (1) DI sistemas, kurios naudoja pogsąmonines technikas, viršijančias asmens sąmonę, arba tyčia išnaudoja psichologinius silpnumus ar pažeidžiamumą, siekiant materialiai iškraipyti elgesį taip, kad tai sukelia arba gali sukelti didelę žalą; (2) DI sistemas, išnaudojančias amžių, negalią ar socialinę ir ekonominę padėtį elgesiui žalingai iškraipyti; (3) DI sistemas, naudojamas viešosiose institucijose ar jų vardu socialiniam vertinimui — natūralių asmenų vertinimui ar klasifikavimui pagal socialinį elgesį ar numanomas asmenines charakteristikas — kai tai lemia žalingą ar nepalankų elgesį; (4) DI sistemas, vertinančias atskiro asmens galimybę padaryti nusikalstamą veiką tik remiantis profiliavimu ar asmenybės bruožais; (5) realaus laiko nuotolinį natūralių asmenų biometrinį identifikavimą viešai prieinamose erdvėse teisėsaugos tikslais, laikantis ribotų ir griežtai kontroliuojamų išimčių; (6) realaus laiko ar vėlesnes nuotolinio biometrinės identifikacijos sistemas, naudojamas norint daryti išvadas apie jautrius atributus, tokius kaip rasė, politinė nuomonė, priklausymas profesinei sąjungai, religiniai įsitikinimai ar seksualinė orientacija; (7) DI sistemas, kuriančias ar plečiančias veido atpažinimo duomenų bazes per neatrinktą interneto ar vaizdo stebėjimo įrašų duomenų kaupimą; ir (8) DI sistemas, kurios daro išvadas apie natūralių asmenų emocijas darbo ir švietimo aplinkose, išskyrus saugos sumetimus.
Ką tai reiškia praktiškai
5 straipsnis nubrėžia griežtą atitikties ribą, darančią įtaką kiekvienai organizacijai, kuriančiai, diegiančiai ar importuojančiai DI sistemas į ES rinką, nepriklausomai nuo dydžio ar sektoriaus.
Technologijų tiekėjams ir DI kūrėjams draudimai reiškia, kad tam tikros produktų kategorijos paprasčiausiai negali būti teisėtai pateiktos ES rinkai. Pardavėjas, reklamuojantis darbo jėgos produktyvumo priemonę, kuri apima emocijų atpažinimą darbuotojų įsitraukimui stebėti — pažymint pabrėžtuose ar neįsitraukusius darbuotojus vadovams — turi pašalinti ar iš naujo suprojektuoti tą funkciją iki 2025 m. vasario 2 d. Panašiai, mažmeninės prekybos analizės startuolis, kurio sistema daro išvadas apie klientų nuotaiką iš veido išraiškų parduotuvėje, patenka į draudimą daryti emocijų išvadas ne saugos kontekstuose.
Organizacijoms, naudojančioms trečiųjų šalių DI priemones, išsamus patikrinimas yra lygiai taip pat privalomas. Žmogiškųjų išteklių skyrius, diegiantis įdarbinimo platformą, atliekančią slaptą psichografinį profilį kandidatams atrankyti, rizikuoja bendrąja atsakomybe kaip naudotojas.
Viešosioms institucijoms socialinio vertinimo draudimas yra ypač reikšmingas. Bet kuri DI sistema, agreguojanti elgesio duomenis — mokėjimų istoriją, mobilumo modelius, internetinę veiklą — siekiant sukurti piliečio balą, kuris tada riboja prieigą prie viešųjų paslaugų ar išmokų, yra neteisėta, nepriklausomai nuo to, ar sistema yra techniškai sudėtinga.
Teisėsaugos institucijoms siauroji realaus laiko biometrinio identifikavimo draudimo išimtis reikalauja patikimų išankstinio leidimo procedūrų, geografinių ir laiko apribojimų, privalomo registravimo ir vėlesnio ataskaitų teikimo nacionalinėms priežiūros institucijoms. Ad hoc ar nuolatinis diegimas be išankstinio teisminio ar administracinio patvirtinimo yra neteisėtas net ir išimties taikymo srityje.
Organizacijos turėtų atlikti visų naudojamų ar kuriamų DI sistemų inventorizaciją, nubrėžti kiekvieną atsižvelgdamos į 5 straipsnio kriterijus ir nedelsdamos nutraukti draudžiamas operacijas.
Pagrindinės prievolės
- Nutraukti arba niekada nediegti jokios DI sistemos, kuri naudoja pogsąmonines, manipuliacines ar pažeidžiamumą išnaudojančias technikas žmonių elgesiui iškraipyti taip, kad tai gali sukelti didelę žalą, be jokios išimties ar proporcingumo balansavimo.
- Drausti socialinį vertinimą viešosiose institucijose ar jų vardu veikiančių subjektų: nenaudoti DI natūralių asmenų vertinimui ar klasifikavimui pagal socialinį elgesį ar numanomas asmenybės charakteristikas, kai rezultatas lemia žalingą ar diskriminacinį elgesį.
- Likviduoti prognozuojamo policijos darbo priemones, vertinančias individualią nusikaltimų riziką tik remiantis profiliavimu, asmenybės bruožais ar praeitimi be konkrečių elgesio įrodymų.
- Susilaikyti nuo biometrinių duomenų kaupimo iš interneto, vaizdo stebėjimo ar kitų šaltinių veido atpažinimo duomenų bazėms kurti ar plėsti; esamų duomenų bazių, sukurtų tokiomis priemonėmis, negalima naudoti.
- Nediegti DI sistemų, darančių išvadas apie jautrius asmeninius atributus — rasinę ar etninę kilmę, politines nuomones, priklausymą profesinei sąjungai, religinius ar filosofinius įsitikinimus, seksualinę orientaciją — iš biometrinių ar elgesio duomenų.
- Taikyti griežtus išankstinio leidimo ir registravimo kontrolės mechanizmus, jei veikiate kaip teisėsauga ir remiatės siaura 5 straipsnio 2–5 dalių išimtimi realaus laiko nuotoliniam biometriniam identifikavimui; kiekvienas diegimas turi būti riboto laiko, geografiškai apibrėžtas ir privalo būti pateiktas ex-post ataskaitų.
Ryšys su kitais straipsniais
5 straipsnis turi būti skaitomas kaip ES DI akto rizika pagrįstos hierarchijos viršūnė. Jis veikia kartu su 3 straipsnio apibrėžtimis, kurios nustato, kas yra „DI sistema", „tiekėjas" ir „naudotojas" — aktoriai, kuriems taikomi draudimai. Skirtumas tarp draudžiamos praktikos pagal 5 straipsnį ir didelės rizikos DI sistemų pagal 6 straipsnį ir III priedą yra esminis: draudžiamos sistemos iš viso negali būti teisėtai naudojamos, o didelės rizikos sistemas galima diegti laikantis atitikties vertinimų, registracijos ir nuolatinio stebėjimo prievolių.
9 straipsnis (rizikos valdymo sistemos) ir 10–15 straipsniai (duomenų valdymas, skaidrumas, žmogaus priežiūra) taikomi žemiau esančioms leistinosioms didelės rizikos sistemoms, tačiau neturi jokio taisomojo vaidmens 5 straipsnio draudimams. 99 straipsnis nustato baudų struktūrą, įskaitant aukščiausio lygio baudą, taikomą 5 straipsnio pažeidimams. 85 straipsnis ir rinkos priežiūros nuostatos (74–78 straipsniai) reglamentuoja vykdymą. Pagal 70 straipsnį paskirtoms nacionalinėms kompetentingoms institucijoms tenka atsakomybė stebėti draudimų laikymąsi valstybių narių lygmeniu.
Atitikties laiko juosta
- 2024 m. rugpjūčio 1 d. — Reglamentas (ES) 2024/1689 įsigaliojo, dvidešimt dienų po paskelbimo Europos Sąjungos Oficialiajame leidinyje.
- 2025 m. vasario 2 d. — 5 straipsnio draudimai tapo tiesiogiai taikomi visose ES valstybėse narėse. Tai buvo pirmasis esminis taikymo terminas pagal laipsniško tvarkaraščio, nustatyto 113 straipsnyje. Nuo šios datos bet koks draudžiamos DI sistemos diegimas, pateikimas rinkai ar pradėjimas naudoti sudaro reglamentinį pažeidimą, kuriam taikomos 99 straipsnio baudos.
- 2025 m. rugpjūčio 2 d. — Tapo taikomi taisyklės dėl bendrosios paskirties DI modelių (VIII antraštinė dalis, 51–56 straipsniai).
- 2026 m. rugpjūčio 2 d. — Taikomi didelės rizikos DI sistemų, išvardytų III priede, įpareigojimai, kartu su valdymo ir rinkos priežiūros nuostatomis.
- 2027 m. rugpjūčio 2 d. — Pratęstas pereinamasis terminas didelės rizikos DI sistemoms, jau buvusioms rinkoje prieš 2024 m. rugpjūtį ir patenkančioms į I priedą (saugos komponentas reguliuojamuose produktuose).
5 straipsniui konkrečiai nėra jokio pereinamojo laikotarpio ar pereinamojo susitarimo: terminas buvo 2025 m. vasario 2 d., o atitiktis jau yra vėluojanti bet kuriai organizacijai, kuri dar nesiėmė veiksmų.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
5 straipsnis draudžia DI sistemas, kurios naudoja pogsąmonines ar manipuliacines technikas elgesiui iškraipyti, išnaudoja konkrečių grupių pažeidžiamumą, leidžia viešosioms institucijoms vykdyti socialinį vertinimą, vykdo realaus laiko nuotolinį biometrinį identifikavimą viešose erdvėse (su ribotomis teisėsaugos išimtimis), daro išvadas apie jautrius atributus iš biometrinių duomenų ir kuria ar plečia neatrinktas veido atpažinimo duomenų bazes per duomenų kaupimą. Taip pat draudžiamas emocijų atpažinimas darbo vietose ir švietimo įstaigose.
5 straipsnyje nustatyti draudimai tapo taikomi 2025 m. vasario 2 d., praėjus šešiems mėnesiams po to, kai ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d. Tai buvo anksčiausias taikymo terminas pagal laipsniško Reglamento įgyvendinimo tvarkaraštį.
Dauguma 5 straipsnio draudimų taikomi bet kuriam DI sistemų tiekėjui ar naudotojui, nepriklausomai nuo to, ar jis yra viešasis, ar privatusis. Socialinio vertinimo draudimas konkrečiai nukreiptas į viešąsias institucijas. Išimtis, leidžianti realaus laiko nuotolinį biometrinį identifikavimą, skirta teisėsaugai griežtomis sąlygomis, tačiau numatytasis draudimas diegti tokias sistemas apima visus aktorius.
Taip, tačiau jos yra siauros ir reikalauja išankstinio leidimo. Teisėsauga gali naudoti realaus laiko nuotolinį biometrinį identifikavimą viešai prieinamose erdvėse tik tikslinėms sunkių nusikaltimų aukų paieškoms, konkrečių ir artėjančių teroristinių grėsmių prevencijai arba įtariamųjų nusikalstamomis veikomis, už kurias skiriama mažiausiai trejų metų bausmė, identifikavimui. Kiekvienam naudojimui reikia išankstinio teisminio ar nepriklausomo administracinio leidimo, išskyrus tinkamai pagrįstus skubos atvejus.
Už 5 straipsnio draudimų pažeidimus skiriamos didžiausios baudos pagal 99 straipsnį: administracinės baudos iki 35 000 000 EUR arba, jei pažeidėjas yra įmonė, iki 7 % bendros pasaulinės metinės apyvartos per praėjusius finansinius metus, atsižvelgiant į tai, kuri suma yra didesnė.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.