Regulas (ES) 2024/1689 10. pants — Dati un datu pārvaldība. Oficiālais teksts, praktiskā interpretācija, galvenās saistības un atbilstības sekas.
Oficiālā teksta kopsavilkums
Regulas (ES) 2024/1689 (ES MI akta) 10. pants, kas atrodas III sadaļas 2. nodaļā, nosaka obligātās datu pārvaldības prasības augsta riska MI sistēmu nodrošinātājiem. Pants attiecas uz mācīšanās, validācijas un testēšanas datu kopām, ko izmanto šādu sistēmu izstrādē.
Saskaņā ar 10. panta 2. punktu datu pārvaldības praksēm jārisina: datu vākšanas pamatā esošas projektēšanas izvēles; datu sagatavošanas darbības, tostarp anotācija, marķēšana, tīrīšana, bagātināšana un apkopošana; relevanto pieņēmumu formulēšana attiecībā uz paredzēto izmantojumu; un iespējamo novirzu pārbaude, kas varētu ietekmēt veselību, drošību vai pamattiesības.
-
panta 3. punkts paredz, ka mācīšanās, validācijas un testēšanas datu kopām jāpiemēro atbilstošas datu pārvaldības prakses, un tām jābūt atbilstošām, reprezentatīvām, bez kļūdām un pilnīgām atbilstoši paredzētajam mērķim. Ja pilnīga brīvība no kļūdām nav sasniedzama, nodrošinātājiem jādokumentē atlikušās kļūdas un to iespējamā ietekme.
-
panta 4. punkts risina īpašu kategoriju personas datu apstrādi — kā definēts Regulas (ES) 2016/679 (VDAR) 9. pantā un Regulas (ES) 2018/1725 10. pantā —, stingri ierobežojot šādu apstrādi tikai novirzu uzraudzībai un labošanai, ievērojot atbilstošas aizsardzības garantijas. 10. panta 5. punkts paredz, ka dalībvalstis var noteikt īpašus nosacījumus sensitīvu personas datu apstrādei sabiedrības interesēs MI izstrādes nolūkos, ievērojot stingrus nosacījumus. 10. panta 6. punkts precizē, ka datu kopu prasības proporcionāli attiecas uz nodrošinātājiem, kuri izmanto jau esošas datu kopas, kuras tie sākotnēji nav vākuši, ciktāl šāda pārbaude ir tehniski iespējama.
Ko tas nozīmē praksē
- pants uzliek konkrētus pienākumus jebkurai organizācijai, kas ES izstrādā vai izvieto augsta riska MI sistēmu. Praksē atbilstība prasa strukturētas datu pārvaldības programmas izveidi un uzturēšanu visā izstrādes dzīves cikla laikā.
Nodrošinātājam, kas izstrādā MI palīdzētu darbā pieņemšanas atlases rīku (III pielikuma 4. punkta sistēmu), 10. pants prasa dokumentēt, kāpēc tika izvēlētas konkrētas datu kopas, kādi priekšapstrādes soļi tika veikti un kā datu kopas aptver paredzētā pretendentu baseina demogrāfisko daudzveidību. Ja mācīšanās dati nepietiekami pārstāv pretendentus no noteiktiem reģionāliem vai etniskiem kontekstiem, nodrošinātājam jāidentificē šī nepilnība, jānovērtē vienlīdzīgas attieksmes riska iespēja un vai nu jālabo datu kopa, vai jāievieš tehniski mazināšanas pasākumi — viss izsekojams 11. panta prasītajā tehniskajā dokumentācijā.
Nodrošinātājam, kas integrē trešās puses MI modeli vai datu kopu, 10. panta 6. punkts joprojām prasa pēc iespējas labāk pārbaudīt jau sagatavoto datu īpašības attiecībā uz paredzēto lietošanas gadījumu. Paļauties tikai uz augšupēja pārdevēja datu lapu nav pietiekami; pakārtotajiem nodrošinātājiem jāpārbauda, vai datu īpašības atbilst to specifiskajam izvietošanas kontekstam.
Praksē atbilstības komandām vajadzētu: uzturēt datu pārvaldības plānu katrai sistēmai; ieviest datu izcelsmes uzskaiti; veikt dokumentētas novirzu un reprezentativitātes novērtējumus mācīšanās, validācijas un testēšanas posmos; un nodrošināt, ka jebkura sensitīvu personas datu izmantošana novirzu labošanai ir pamatota ar likumīgu pamatu un atbilstošas piekļuves kontroli. Šie ieraksti veido daļu no tehniskās dokumentācijas, kas pēc pieprasījuma jādara pieejama valstu kompetentajām iestādēm.
Galvenās saistības
- Datu pārvaldības ietvars: Izveidot dokumentētas datu pārvaldības un pārvaldīšanas prakses, aptverot visus posmus — mācīšanos, validāciju un testēšanu — pirms augsta riska MI sistēmas laišanas tirgū.
- Datu kopu kvalitātes kritēriji: Nodrošināt, ka datu kopas atbilst četriem kumulatīvajiem kvalitātes kritērijiem: atbilstība paredzētajam mērķim, reprezentativitāte attiecībā uz izvietošanas kontekstu, brīvība no kļūdām (vai dokumentēti atlikušo kļūdu rādītāji) un pilnīgums.
- Novirzu pārbaude: Veikt un dokumentēt datu kopu pārbaudi attiecībā uz novirzēm, kas varētu radīt diskrimināciju vai riskus veselībai, drošībai vai pamattiesībām, piemērojot koriģējošus pasākumus, ja novirzes tiek konstatētas.
- Datu sagatavošanas dokumentācija: Reģistrēt visas datu sagatavošanas darbības — anotāciju, marķēšanu, tīrīšanu, bagātināšanu un apkopošanu — kopā ar pieņēmumiem un projektēšanas izvēlēm, kas tos veidojušas.
- Ierobežota sensitīvo datu izmantošana: Apstrādāt īpašu kategoriju personas datus tikai novirzu atklāšanai un labošanai, ievērojot VDAR līdzvērtīgas garantijas, un tikai tad, ja tas ir stingri nepieciešams un proporcionāls.
- Trešo pušu un jau esošās datu kopas: Veikt proporcionālu, tehniski iespējamu jau esošo vai trešo pušu datu kopu pārbaudi, lai pārliecinātos, ka tās atbilst nodrošinātāja konkrētajam lietošanas gadījumam.
Saistība ar citiem pantiem
-
pants atrodas augsta riska MI prasību ietvara centrā un tieši saistās ar vairākiem citiem noteikumiem. 9. pants (riska pārvaldības sistēma) iekļaujas 10. pantā: caur datu pārvaldību identificētie riski — piemēram, datu kopu novirzes — jāpārvalda, izmantojot iteratīvo riska pārvaldības procesu. 11. pants (tehniskā dokumentācija) un IV pielikums pieprasa nodrošinātājiem ierakstīt datu pārvaldības izvēles un datu kopu raksturlielumus kā daļu no atbilstības dokumentācijas, ko pārbauda paziņotās struktūras vai kas tiek pašnovērtēta.
-
pants (pārredzamība un informācijas sniegšana) balstās uz datu dokumentāciju, lai nodrošinātu jēgpilnas lietošanas instrukcijas, jo īpaši attiecībā uz zināmajiem ierobežojumiem, kas rodas no datu kvalitātes trūkumiem. 17. pants (kvalitātes pārvaldības sistēma) prasa, lai datu pārvaldība tiktu institucionalizēta nodrošinātāja plašākajos kvalitātes procesos.
Sistēmām, kas apstrādā personas datus, 10. pants krustojas ar VDAR pienākumiem — 5. pants (datu kvalitātes principi) un 25. pants (datu aizsardzība pēc dizaina) ir papildu prasības, kas nodrošinātājiem jāizpilda paralēli. 10. panta 4. punkts tieši atsaucas uz Regulu (ES) 2016/679 un Regulu (ES) 2018/1725, lai noteiktu pieļaujamo sensitīvo datu apstrādes robežas.
Atbilstības grafiks
ES MI akts stājās spēkā 2024. gada 1. augustā, divdesmit dienas pēc publicēšanas ES Oficiālajā Vēstnesī (OV L 2024/1689, 2024. gada 12. jūlijs). 10. pants seko pakāpeniskajam piemērošanas grafikam, kas attiecas uz augsta riska MI sistēmām:
- 2025. gada 2. februāris: Stājās spēkā aizliegumi attiecībā uz nepieņemama riska MI praksēm (5. pants); šajā posmā nav tiešu pienākumu saskaņā ar 10. pantu.
- 2025. gada 2. augusts: Kļuva piemērojami VPMI modeļu prasību noteikumi (VIII sadaļa); valstu tirgus uzraudzības iestādes uzņēmās operatīvo atbildību par augsta riska sistēmu uzraudzību.
- 2026. gada 2. augusts: 10. pants kļūst pilnībā izpildāms augsta riska MI sistēmām, kas uzskaitītas III pielikumā (vispārējas nozīmes augsta riska lietojumi, tostarp biometriskā identifikācija, kritiskā infrastruktūra, izglītība, nodarbinātība, būtiski pakalpojumi, tiesībaizsardzība, migrācija un tiesvedība). Nodrošinātājiem līdz šim datumam jābūt ieviestajai atbilstošai datu pārvaldībai, kas ir dokumentēta.
- 2027. gada 2. augusts: 10. pants kļūst izpildāms augsta riska MI sistēmām, kas regulētas saskaņā ar I pielikumu (produktu drošības tiesību aktiem, tostarp mašīnām, medicīnas ierīcēm, transportlīdzekļiem un aviācijai). Šīm sistēmām jāizpilda visas datu pārvaldības prasības savos produktu atbilstības novērtēšanas procesos līdz šim pagarinātajam termiņam.
Nodrošinātājiem ļoti ieteicams sākt datu pārvaldības trūkumu novērtēšanu krietni pirms piemērojamā termiņa, jo mācīšanās datu kopu novēršana un atbilstošu trešo pušu datu iegāde var prasīt ievērojamu sagatavošanas laiku.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
10. pants pieprasa, lai augsta riska MI sistēmu nodrošinātāji ieviestu datu pārvaldības un pārvaldīšanas prakses, kas aptver mācīšanās, validācijas un testēšanas datu kopas. Tas ietver to nodrošināšanu, ka datu kopas ir atbilstošas, reprezentatīvas, bez kļūdām un pilnīgas attiecībā uz paredzēto mērķi. Nodrošinātājiem arī jāpārbauda dati iespējamo novirzu dēļ un jādokumentē datu vākšanas un apstrādes izvēles.
10. pants attiecas uz nodrošinātājiem — juridiskām vai fiziskām personām, kas izstrādā vai liek izstrādāt augsta riska MI sistēmas laišanai tirgū vai nodošanai ekspluatācijā ar savu nosaukumu vai preču zīmi. Tas aptver visas augsta riska MI sistēmas, kas uzskaitītas III pielikumā vai regulētās nozares pielikumos, neatkarīgi no tā, vai nodrošinātājs atrodas ES vai ārpus tās.
Atvērtā pirmkoda modeļiem pastāv ierobežoti izņēmumi, taču nodrošinātāji, kas laiž ES tirgū augsta riska MI sistēmas, izmantojot atvērtā pirmkoda komponentus, joprojām ir atbildīgi par atbilstību 10. pantam attiecībā uz mācīšanās, validācijas un testēšanas datiem, ko tie izmanto vai apkopo šai sistēmai.
10. pants attiecas uz augsta riska MI sistēmām saskaņā ar III pielikumu (izņemot kredītiestādes) no 2026. gada 2. augusta. Augsta riska MI sistēmām, kas regulētas saskaņā ar I pielikumā uzskaitītajiem specifiskajiem Savienības saskaņošanas tiesību aktiem, termiņš tiek pagarināts līdz 2027. gada 2. augustam. Valstu tirgus uzraudzības iestādes uzņēmās uzraudzības pienākumus 2025. gada 2. augustā.
Regula nenorāda fiksētu statistikas slieksni. Nodrošinātājiem ar dokumentētu analīzi jāpierāda, ka mācīšanās dati aptver paredzētos ģeogrāfiskos, demogrāfiskos, kontekstuālos un darbības nosacījumus. Reprezentācijas trūkumi jāidentificē, jānovērtē to noviržu risks un jāmazina ar tehniskiem pasākumiem vai kompensējošiem aizsardzības līdzekļiem, kas dokumentēti tehniskajā failā.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.