Artikel 77 i förordning (EU) 2024/1689 — Befogenheter för myndigheter som skyddar grundläggande rättigheter. Officiell text, praktisk tolkning, centrala skyldigheter och efterlevnadskonsekvenser.
Sammanfattning av den officiella texten
Artikel 77 i förordning (EU) 2024/1689 fastställer specifika befogenheter för nationella offentliga myndigheter vars mandat omfattar skyddet av grundläggande rättigheter, vilket gör det möjligt för dem att agera som ett ytterligare lager av tillsyn över AI-system med hög risk som driftsätts inom deras jurisdiktion.
Enligt artikel 77(1) ges varje nationell offentlig myndighet eller organ som är behörig att utöva tillsyn över eller verkställa skyldigheter relaterade till grundläggande rättigheter — inklusive dataskyddsmyndigheter enligt förordning (EU) 2016/679, jämlikhetsorgan, konsumentskyddsmyndigheter och liknande organ — befogenhet att begära att driftsättare av AI-system med hög risk ger tillgång till den dokumentation som genererats och underhållits i enlighet med förordningen. Dessa myndigheter kan i synnerhet begära den konsekvensbedömning av grundläggande rättigheter som krävs av vissa driftsättare enligt artikel 27, loggar som automatiskt genereras av AI-systemet och som förvaras i enlighet med artikel 26(6), samt all annan relevant dokumentation som visar efterlevnad.
Enligt artikel 77(2) ska en sådan myndighet, när den har rimliga skäl att tro att ett AI-system med hög risk utgör en risk för grundläggande rättigheter eller för personers hälsa och säkerhet, informera den relevanta marknadskontrollmyndigheten som utsetts enligt artikel 70 och kan ge den all relevant information som myndigheten har tillgång till. Marknadskontrollmyndigheten ansvarar sedan för att vidta lämpliga utrednings- och korrigerande åtgärder i enlighet med sina befogenheter enligt kapitel VII.
Artikel 77 skapar således en strukturerad samarbetsmekanism mellan sektorsspecifika grundläggande rättighetsorgan och den primära marknadskontrollinfrastrukturen, utan att ge dessa myndigheter direkta verkställighetsbefogenheter över AI-systems efterlevnad oberoende av det etablerade marknadskontrollramverket.
Vad detta innebär i praktiken
Artikel 77 får direkta operativa konsekvenser för driftsättare av AI-system med hög risk — särskilt de som verkar inom känsliga områden såsom sysselsättning, utbildning, tillgång till grundläggande tjänster, brottsbekämpning, migration och rättsväsendet, där exponeringen för grundläggande rättigheter är som mest akut.
Driftsättare måste vara förberedda på att svara på dokumentationsbegäranden från ett bredare spektrum av offentliga myndigheter än enbart den primära marknadskontrollmyndigheten. En dataskyddsmyndighet som genomför en utredning av ett AI-stött rekryteringsverktyg, ett jämlikhetsorgan som undersöker ett automatiserat system för bidragsberättigande, eller en konsumentskyddsbyrå som granskar en AI-driven kreditvärderingsplattform kan alla åberopa artikel 77 för att erhålla driftsättarens konsekvensbedömning av grundläggande rättigheter och systemloggar.
Rent praktiskt innebär detta att driftsättare bör säkerställa att deras konsekvensbedömning av grundläggande rättigheter enligt artikel 27 är slutförd, aktuell och lätt tillgänglig före driftsättning — och inte behandlas som en efterhandskonstruktion. På samma sätt måste loggningsskyldigheterna enligt artikel 26 vara operativt aktiva så att registeruppgifter kan lämnas ut på begäran utan dröjsmål.
För leverantörer understryker artikel 77 vikten av att producera och underhålla omfattande teknisk dokumentation enligt artikel 11 och bruksanvisningar enligt artikel 13 som är tillräckligt detaljerade för att stödja driftsättarnas efterlevnad. Om en grundläggande rättighetsmyndighet väcker farhågor och underrättar marknadskontrollmyndigheten kommer leverantörens dokumentation att vara central vid eventuella efterföljande utredningar.
Organisationer som driftsätter AI-system med hög risk bör kartlägga vilka grundläggande rättighetsmyndigheter som har jurisdiktion över deras verksamhet och proaktivt bedöma hur dessa myndigheter sannolikt kommer att tolka sitt mandat i förhållande till AI-tillsyn.
Centrala skyldigheter
- Driftsättare måste tillhandahålla dokumentation på begäran: På begäran från en behörig grundläggande rättighetsmyndighet måste driftsättare av AI-system med hög risk ge tillgång till konsekvensbedömningen av grundläggande rättigheter (artikel 27), automatiskt genererade loggar (artikel 26(6)) och all annan dokumentation som är relevant för myndighetens bedömning.
- Grundläggande rättighetsmyndigheter måste underrätta marknadskontrollmyndigheter: När en grundläggande rättighetsmyndighet har rimliga skäl att tro att ett AI-system med hög risk utgör risker för grundläggande rättigheter eller för hälsa och säkerhet är den skyldig att informera den relevanta marknadskontrollmyndigheten som utsetts enligt artikel 70 och dela all relevant information.
- Konsekvensbedömningar av grundläggande rättigheter måste vara aktuella och tillgängliga: Eftersom artikel 77 skapar en levande rätt att begära dokumentation kan driftsättare som omfattas av artikel 27 inte skjuta upp eller försumma konsekvensbedömningen — den måste finnas och vara möjlig att hämta ut när en myndighet utövar sina befogenheter.
- Logglagring måste vara operativ före driftsättning: Driftsättare måste säkerställa att loggningsmekanismerna som krävs enligt artikel 26(6) är aktiva och att register bevaras på ett sätt som möjliggör snabb utlämning till myndigheter som åberopar artikel 77.
- Samarbete över myndighetsgränser krävs: Driftsättare och leverantörer måste vara beredda att samverka samtidigt med flera behöriga organ — den grundläggande rättighetsmyndigheten som inleder utredningen och den marknadskontrollmyndighet till vilken den rapporterar — utan att skapa motsägelser i den information som lämnas till vardera.
Förhållande till andra artiklar
Artikel 77 befinner sig i skärningspunkten mellan ramverket för övervakning efter utsläppande på marknaden (kapitel IX) och den bredare marknadskontrollarkitekturen (kapitel VII), och måste läsas i kombination med flera andra bestämmelser.
Artikel 26 (Driftsättares skyldigheter) fastställer de grundläggande övervaknings- och loggningsskyldigheterna som producerar den dokumentation som artikel 77-myndigheter är bemyndigade att få tillgång till. Artikel 27 (Konsekvensbedömning av grundläggande rättigheter för AI-system med hög risk) skapar det primära dokument som grundläggande rättighetsmyndigheter kommer att söka; de två artiklarna är operativt kopplade.
Artikel 70 (Utseende av nationella behöriga myndigheter och gemensamma kontaktpunkter) identifierar de marknadskontrollmyndigheter till vilka grundläggande rättighetsorgan måste rapportera enligt artikel 77(2). Artiklarna 74 och 75 definierar de utrednings- och korrigerande befogenheter som dessa marknadskontrollmyndigheter sedan kan utöva efter underrättelse.
Artikel 13 (Transparens och tillhandahållande av information till driftsättare) och artikel 11 (Teknisk dokumentation) är relevanta eftersom adekvansen hos leverantörsförsedd dokumentation direkt påverkar en driftsättares förmåga att svara på begäranden enligt artikel 77. Artikel 9 (Riskhanteringssystem) tillhandahåller det analytiska ramverket i ett tidigare skede som bör informera den konsekvensbedömning av grundläggande rättigheter som det hänvisas till i artikel 77.
För organisationer som omfattas av GDPR bör artikel 77 också läsas tillsammans med artiklarna 35 och 51–59 i förordning (EU) 2016/679, som reglerar konsekvensbedömningar avseende dataskydd och tillsynsmyndigheternas befogenheter — befogenheter som i väsentlig utsträckning överlappar med artikel 77-ramverket vid AI-driftsättningar som inbegriper behandling av personuppgifter.
Tidsplan för efterlevnad
EU:s AI-förordning trädde i kraft den 1 augusti 2024, tjugo dagar efter offentliggörandet i Europeiska unionens officiella tidning.
Det fasade tillämpningsschemat är följande:
- 2 februari 2025: Förbudet mot oacceptabla AI-praxis (artikel 5) blev tillämpligt.
- 2 augusti 2025: Reglerna om AI-modeller för allmänt ändamål (avdelning VIII, artiklarna 51–56) och styrningsskyldigheter (avdelning VII) blev tillämpliga.
- 2 augusti 2026: Artikel 77, tillsammans med det fullständiga ramverket för AI-system med hög risk som förtecknas i bilaga III (inklusive tillämpningar inom sysselsättning, utbildning, grundläggande tjänster, brottsbekämpning, migration och rättsväsendet), blir tillämplig. Detta är den primära efterlevnadsdeadlinen för de flesta driftsättare som sannolikt kommer att möta begäranden enligt artikel 77 från grundläggande rättighetsmyndigheter.
- 2 augusti 2027: Artikel 77-ramverket — och de bredare skyldigheterna för AI-system med hög risk — blir tillämpligt på AI-system som regleras av unionsharmoniseringslagstiftning som förtecknas i bilaga I (inklusive medicintekniska produkter, maskiner, civil luftfart och motorfordonskomponenter).
Driftsättare av AI-system med hög risk inom grundläggande rättighetskänsliga områden bör slutföra sina konsekvensbedömningar av grundläggande rättigheter enligt artikel 27 och verifiera att deras loggningsinfrastruktur enligt artikel 26 är operativ i god tid före deadline den 2 augusti 2026.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikel 77 ger nationella offentliga myndigheter som ansvarar för skyddet av grundläggande rättigheter — såsom dataskyddsmyndigheter, jämlikhetsorgan och konsumentskyddsbyråer — befogenhet att begära tillgång till dokumentation och att utföra marknadskontrollåtgärder när de har skäl att tro att ett AI-system med hög risk kan utgöra risker för grundläggande rättigheter.
Artikel 77 gäller alla nationella offentliga myndigheter eller organ som ansvarar för tillsyn eller verkställighet av skyldigheter relaterade till grundläggande rättigheter, inklusive tillsynsmyndigheter enligt GDPR, jämlikhetsorgan och andra behöriga myndigheter vars mandat rör områden där AI-system med hög risk driftsätts.
Dessa myndigheter kan begära att driftsättare tillhandahåller konsekvensbedömningen av grundläggande rättigheter som genomförts enligt artikel 27, tillgång till loggar som driftsättare för enligt artikel 26 samt all annan dokumentation som krävs för att bedöma efterlevnad. De kan också underrätta marknadskontrollmyndigheten om de identifierar potentiell bristande efterlevnad.
Dataskyddsmyndigheter som agerar som tillsynsmyndigheter enligt GDPR hör till de myndigheter som uttryckligen förutses i artikel 77. När AI-system behandlar personuppgifter och kan påverka grundläggande rättigheter kan dessa myndigheter utöva de befogenheter som artikel 77 ger i samordning med sina befintliga verkställighetsbefogenheter enligt GDPR.
Artikel 77 tillämpas från och med den 2 augusti 2026 för de flesta AI-system med hög risk som förtecknas i bilaga III, och från och med den 2 augusti 2027 för AI-system med hög risk som omfattas av befintlig sektoriell unionsharmoniseringslagstiftning som förtecknas i bilaga I. De allmänna bestämmelserna i EU:s AI-förordning trädde i kraft den 1 augusti 2024.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.