Artikel 77 i förordning (EU) 2024/1689 — Befogenheter för myndigheter som skyddar grundläggande rättigheter. Officiell text, praktisk tolkning, centrala skyldigheter och efterlevnadskonsekvenser.

Sammanfattning av den officiella texten

Artikel 77 i förordning (EU) 2024/1689 fastställer specifika befogenheter för nationella offentliga myndigheter vars mandat omfattar skyddet av grundläggande rättigheter, vilket gör det möjligt för dem att agera som ett ytterligare lager av tillsyn över AI-system med hög risk som driftsätts inom deras jurisdiktion.

Enligt artikel 77(1) ges varje nationell offentlig myndighet eller organ som är behörig att utöva tillsyn över eller verkställa skyldigheter relaterade till grundläggande rättigheter — inklusive dataskyddsmyndigheter enligt förordning (EU) 2016/679, jämlikhetsorgan, konsumentskyddsmyndigheter och liknande organ — befogenhet att begära att driftsättare av AI-system med hög risk ger tillgång till den dokumentation som genererats och underhållits i enlighet med förordningen. Dessa myndigheter kan i synnerhet begära den konsekvensbedömning av grundläggande rättigheter som krävs av vissa driftsättare enligt artikel 27, loggar som automatiskt genereras av AI-systemet och som förvaras i enlighet med artikel 26(6), samt all annan relevant dokumentation som visar efterlevnad.

Enligt artikel 77(2) ska en sådan myndighet, när den har rimliga skäl att tro att ett AI-system med hög risk utgör en risk för grundläggande rättigheter eller för personers hälsa och säkerhet, informera den relevanta marknadskontrollmyndigheten som utsetts enligt artikel 70 och kan ge den all relevant information som myndigheten har tillgång till. Marknadskontrollmyndigheten ansvarar sedan för att vidta lämpliga utrednings- och korrigerande åtgärder i enlighet med sina befogenheter enligt kapitel VII.

Artikel 77 skapar således en strukturerad samarbetsmekanism mellan sektorsspecifika grundläggande rättighetsorgan och den primära marknadskontrollinfrastrukturen, utan att ge dessa myndigheter direkta verkställighetsbefogenheter över AI-systems efterlevnad oberoende av det etablerade marknadskontrollramverket.

Vad detta innebär i praktiken

Artikel 77 får direkta operativa konsekvenser för driftsättare av AI-system med hög risk — särskilt de som verkar inom känsliga områden såsom sysselsättning, utbildning, tillgång till grundläggande tjänster, brottsbekämpning, migration och rättsväsendet, där exponeringen för grundläggande rättigheter är som mest akut.

Driftsättare måste vara förberedda på att svara på dokumentationsbegäranden från ett bredare spektrum av offentliga myndigheter än enbart den primära marknadskontrollmyndigheten. En dataskyddsmyndighet som genomför en utredning av ett AI-stött rekryteringsverktyg, ett jämlikhetsorgan som undersöker ett automatiserat system för bidragsberättigande, eller en konsumentskyddsbyrå som granskar en AI-driven kreditvärderingsplattform kan alla åberopa artikel 77 för att erhålla driftsättarens konsekvensbedömning av grundläggande rättigheter och systemloggar.

Rent praktiskt innebär detta att driftsättare bör säkerställa att deras konsekvensbedömning av grundläggande rättigheter enligt artikel 27 är slutförd, aktuell och lätt tillgänglig före driftsättning — och inte behandlas som en efterhandskonstruktion. På samma sätt måste loggningsskyldigheterna enligt artikel 26 vara operativt aktiva så att registeruppgifter kan lämnas ut på begäran utan dröjsmål.

För leverantörer understryker artikel 77 vikten av att producera och underhålla omfattande teknisk dokumentation enligt artikel 11 och bruksanvisningar enligt artikel 13 som är tillräckligt detaljerade för att stödja driftsättarnas efterlevnad. Om en grundläggande rättighetsmyndighet väcker farhågor och underrättar marknadskontrollmyndigheten kommer leverantörens dokumentation att vara central vid eventuella efterföljande utredningar.

Organisationer som driftsätter AI-system med hög risk bör kartlägga vilka grundläggande rättighetsmyndigheter som har jurisdiktion över deras verksamhet och proaktivt bedöma hur dessa myndigheter sannolikt kommer att tolka sitt mandat i förhållande till AI-tillsyn.

Centrala skyldigheter

Förhållande till andra artiklar

Artikel 77 befinner sig i skärningspunkten mellan ramverket för övervakning efter utsläppande på marknaden (kapitel IX) och den bredare marknadskontrollarkitekturen (kapitel VII), och måste läsas i kombination med flera andra bestämmelser.

Artikel 26 (Driftsättares skyldigheter) fastställer de grundläggande övervaknings- och loggningsskyldigheterna som producerar den dokumentation som artikel 77-myndigheter är bemyndigade att få tillgång till. Artikel 27 (Konsekvensbedömning av grundläggande rättigheter för AI-system med hög risk) skapar det primära dokument som grundläggande rättighetsmyndigheter kommer att söka; de två artiklarna är operativt kopplade.

Artikel 70 (Utseende av nationella behöriga myndigheter och gemensamma kontaktpunkter) identifierar de marknadskontrollmyndigheter till vilka grundläggande rättighetsorgan måste rapportera enligt artikel 77(2). Artiklarna 74 och 75 definierar de utrednings- och korrigerande befogenheter som dessa marknadskontrollmyndigheter sedan kan utöva efter underrättelse.

Artikel 13 (Transparens och tillhandahållande av information till driftsättare) och artikel 11 (Teknisk dokumentation) är relevanta eftersom adekvansen hos leverantörsförsedd dokumentation direkt påverkar en driftsättares förmåga att svara på begäranden enligt artikel 77. Artikel 9 (Riskhanteringssystem) tillhandahåller det analytiska ramverket i ett tidigare skede som bör informera den konsekvensbedömning av grundläggande rättigheter som det hänvisas till i artikel 77.

För organisationer som omfattas av GDPR bör artikel 77 också läsas tillsammans med artiklarna 35 och 51–59 i förordning (EU) 2016/679, som reglerar konsekvensbedömningar avseende dataskydd och tillsynsmyndigheternas befogenheter — befogenheter som i väsentlig utsträckning överlappar med artikel 77-ramverket vid AI-driftsättningar som inbegriper behandling av personuppgifter.

Tidsplan för efterlevnad

EU:s AI-förordning trädde i kraft den 1 augusti 2024, tjugo dagar efter offentliggörandet i Europeiska unionens officiella tidning.

Det fasade tillämpningsschemat är följande:

Driftsättare av AI-system med hög risk inom grundläggande rättighetskänsliga områden bör slutföra sina konsekvensbedömningar av grundläggande rättigheter enligt artikel 27 och verifiera att deras loggningsinfrastruktur enligt artikel 26 är operativ i god tid före deadline den 2 augusti 2026.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Artikel 77 ger nationella offentliga myndigheter som ansvarar för skyddet av grundläggande rättigheter — såsom dataskyddsmyndigheter, jämlikhetsorgan och konsumentskyddsbyråer — befogenhet att begära tillgång till dokumentation och att utföra marknadskontrollåtgärder när de har skäl att tro att ett AI-system med hög risk kan utgöra risker för grundläggande rättigheter.

Artikel 77 gäller alla nationella offentliga myndigheter eller organ som ansvarar för tillsyn eller verkställighet av skyldigheter relaterade till grundläggande rättigheter, inklusive tillsynsmyndigheter enligt GDPR, jämlikhetsorgan och andra behöriga myndigheter vars mandat rör områden där AI-system med hög risk driftsätts.

Dessa myndigheter kan begära att driftsättare tillhandahåller konsekvensbedömningen av grundläggande rättigheter som genomförts enligt artikel 27, tillgång till loggar som driftsättare för enligt artikel 26 samt all annan dokumentation som krävs för att bedöma efterlevnad. De kan också underrätta marknadskontrollmyndigheten om de identifierar potentiell bristande efterlevnad.

Dataskyddsmyndigheter som agerar som tillsynsmyndigheter enligt GDPR hör till de myndigheter som uttryckligen förutses i artikel 77. När AI-system behandlar personuppgifter och kan påverka grundläggande rättigheter kan dessa myndigheter utöva de befogenheter som artikel 77 ger i samordning med sina befintliga verkställighetsbefogenheter enligt GDPR.

Artikel 77 tillämpas från och med den 2 augusti 2026 för de flesta AI-system med hög risk som förtecknas i bilaga III, och från och med den 2 augusti 2027 för AI-system med hög risk som omfattas av befintlig sektoriell unionsharmoniseringslagstiftning som förtecknas i bilaga I. De allmänna bestämmelserna i EU:s AI-förordning trädde i kraft den 1 augusti 2024.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.