Το έγγραφο αυτό έχει ληφθεί από τον ιστότοπο EUR-Lex
Έγγραφο 02024R1689-20260727
Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence and amending Regulations (EC) No 300/2008, (EU) No 167/2013, (EU) No 168/2013, (EU) 2018/858, (EU) 2018/1139 and (EU) 2019/2144 and Directives 2014/90/EU, (EU) 2016/797 and (EU) 2020/1828 (Artificial Intelligence Act) (Text with EEA relevance)
Ενοποιημένο κείμενο: Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektyw 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Tekst mający znaczenie dla EOG)
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektyw 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Tekst mający znaczenie dla EOG)
02024R1689 — PL — 27.07.2026 — 001.001
Dokument ten służy wyłącznie do celów informacyjnych i nie ma mocy prawnej. Unijne instytucje nie ponoszą żadnej odpowiedzialności za jego treść. Autentyczne wersje odpowiednich aktów prawnych, włącznie z ich preambułami, zostały opublikowane w Dzienniku Urzędowym Unii Europejskiej i są dostępne na stronie EUR-Lex. Bezpośredni dostęp do tekstów urzędowych można uzyskać za pośrednictwem linków zawartych w dokumencie
|
ROZPORZĄDZENIE PARLAMENTU EUROPEJSKIEGO I RADY (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektyw 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Tekst mający znaczenie dla EOG) (Dz.U. L 1689 z 12.7.2024, s. 1) |
zmienione przez:
|
|
|
Dziennik Urzędowy |
||
|
nr |
strona |
data |
||
|
ROZPORZĄDZENIE PARLAMENTU EUROPEJSKIEGO I RADY (UE) 2026/1744 z dnia 8 lipca 2026 r. |
L 1744 |
1 |
24.7.2026 |
|
ROZPORZĄDZENIE PARLAMENTU EUROPEJSKIEGO I RADY (UE) 2024/1689
z dnia 13 czerwca 2024 r.
w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektyw 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji)
(Tekst mający znaczenie dla EOG)
ROZDZIAŁ I
PRZEPISY OGÓLNE
Artykuł 1
Przedmiot
W niniejszym rozporządzeniu ustanawia się:
zharmonizowane przepisy dotyczące wprowadzania do obrotu, oddawania do użytku oraz wykorzystywania systemów AI w Unii;
zakazy dotyczące niektórych praktyk w zakresie AI;
szczególne wymogi dotyczące systemów AI wysokiego ryzyka oraz obowiązki spoczywające na operatorach takich systemów;
zharmonizowane przepisy dotyczące przejrzystości w przypadku niektórych systemów AI;
zharmonizowane przepisy dotyczące wprowadzania do obrotu modeli AI ogólnego przeznaczenia;
przepisy dotyczące monitorowania wprowadzania do obrotu, nadzoru rynku, zarządzania i egzekwowania;
środki wspierające innowacje, ze szczególnym uwzględnieniem małych spółek o średniej kapitalizacji oraz małych i średnich przedsiębiorstw (MŚP), w tym przedsiębiorstw typu start-up.
Artykuł 2
Zakres stosowania
Niniejsze rozporządzenie stosuje się do:
dostawców wprowadzających do obrotu lub oddających do użytku systemy AI lub wprowadzających do obrotu modele AI ogólnego przeznaczenia w Unii, niezależnie od tego, czy dostawcy ci mają siedzibę lub znajdują się w Unii czy w państwie trzecim;
podmiotów stosujących systemy AI, które to podmioty mają siedzibę lub znajdują się w Unii;
dostawców systemów AI i podmiotów stosujących systemy AI, którzy mają siedzibę lub znajdują się w państwie trzecim, w przypadku gdy wyniki wytworzone przez system AI są wykorzystywane w Unii;
importerów i dystrybutorów systemów AI;
producentów produktu, którzy pod własną nazwą lub znakiem towarowym oraz wraz ze swoim produktem wprowadzają do obrotu lub oddają do użytku system AI;
upoważnionych przedstawicieli dostawców niemających siedziby w Unii;
osób, na które AI ma wpływ i które znajdują się w Unii.
Niniejszego rozporządzenia nie stosuje się do systemów AI, jeżeli – i w zakresie, w jakim – wprowadzono je do obrotu, oddano do użytku lub są one wykorzystywane, ze zmianami lub bez zmian, wyłącznie do celów wojskowych, obronnych lub do celów bezpieczeństwa narodowego, niezależnie od rodzaju podmiotu prowadzącego te działania.
Niniejszego rozporządzenia nie stosuje się do systemów AI, które nie zostały wprowadzone do obrotu ani oddane do użytku w Unii, a których wyniki są wykorzystywane w Unii wyłącznie do celów wojskowych, obronnych lub de celów bezpieczeństwa narodowego, niezależnie od rodzaju podmiotu prowadzącego te działania.
W przypadku systemów AI wysokiego ryzyka, o których mowa w art. 6 ust. 1, stosowanie szczególnych wymogów lub obowiązków określonych w art. 9–15 i 17–25 może zostać ograniczone, jeżeli i w zakresie, w jakim:
unijne prawodawstwo harmonizacyjne wymienione w sekcji A załącznika I przewiduje wymogi lub obowiązki zapewniające poziom ochrony zdrowia, bezpieczeństwa lub praw podstawowych równoważny lub wyższy niż poziom zapewniany przez dany wymóg lub obowiązek; oraz
takie ograniczenie nie obniża ogólnego poziomu ochrony przewidzianego w niniejszym rozporządzeniu.
Do dnia 2 sierpnia 2027 r. Komisja przyjmuje akty delegowane zgodnie z art. 97 w celu uzupełnienia niniejszego rozporządzenia poprzez określenie odpowiednich systemów AI wysokiego ryzyka, wymogów lub obowiązków, które mogą zostać ograniczone, warunków, na jakich takie ograniczenie ma zastosowanie, oraz zakresu ograniczenia.
Artykuł 3
Definicje
Do celów niniejszego rozporządzenia stosuje się następujące definicje:
„system AI” oznacza system maszynowy, który został zaprojektowany do działania z różnym poziomem autonomii po jego wdrożeniu oraz który może wykazywać zdolność adaptacji po jego wdrożeniu, a także który – na potrzeby wyraźnych lub dorozumianych celów – wnioskuje, jak generować na podstawie otrzymanych danych wejściowych wyniki, takie jak predykcje, treści, zalecenia lub decyzje, które mogą wpływać na środowisko fizyczne lub wirtualne;
„ryzyko” oznacza połączenie prawdopodobieństwa wystąpienia szkody oraz jej dotkliwości;
„dostawca” oznacza osobę fizyczną lub prawną, organ publiczny, agencję lub inny podmiot, które rozwijają system AI lub model AI ogólnego przeznaczenia lub zlecają rozwój systemu AI lub modelu AI ogólnego przeznaczenia oraz które – odpłatnie lub nieodpłatnie – pod własną nazwą lub własnym znakiem towarowym wprowadzają do obrotu lub oddają do użytku system AI;
„podmiot stosujący” oznacza osobę fizyczną lub prawną, organ publiczny, agencję lub inny podmiot, które wykorzystują system AI, nad którym sprawują kontrolę, z wyjątkiem sytuacji, gdy system AI jest wykorzystywany w ramach osobistej działalności pozazawodowej;
„upoważniony przedstawiciel” oznacza osobę fizyczną lub prawną znajdującą się lub mającą siedzibę w Unii, która otrzymała i przyjęła pisemne pełnomocnictwo od dostawcy systemu AI lub modelu AI ogólnego przeznaczenia do, odpowiednio, spełnienia w jego imieniu obowiązków i przeprowadzania procedur ustanowionych w niniejszym rozporządzeniu;
„importer” oznacza osobę fizyczną lub prawną znajdującą się lub mającą siedzibę w Unii, która wprowadza do obrotu system AI opatrzony nazwą lub znakiem towarowym osoby fizycznej lub prawnej mającej siedzibę w państwie trzecim;
„dystrybutor” oznacza osobę fizyczną lub prawną w łańcuchu dostaw, inną niż dostawca lub importer, która udostępnia system AI na rynku Unii;
„operator” oznacza dostawcę, producenta produktu, podmiot stosujący, upoważnionego przedstawiciela, importera lub dystrybutora;
„wprowadzenie do obrotu” oznacza udostępnienie po raz pierwszy systemu AI lub modelu AI ogólnego przeznaczenia na rynku Unii;
„udostępnianie na rynku” oznacza dostarczanie systemu AI lub modelu AI ogólnego przeznaczenia w celu jego dystrybucji lub wykorzystania na rynku Unii w ramach działalności handlowej, odpłatnie lub nieodpłatnie;
„oddanie do użytku” oznacza dostarczenie systemu AI do pierwszego użycia bezpośrednio podmiotowi stosującemu lub do użytku własnego w Unii, zgodnie z jego przeznaczeniem;
„przeznaczenie” oznacza zastosowanie, do jakiego system AI został przeznaczony przez jego dostawcę, w tym konkretny kontekst i warunki wykorzystywania, określone w informacjach dostarczonych przez dostawcę w instrukcji obsługi, materiałach promocyjnych lub sprzedażowych i oświadczeniach, jak również w dokumentacji technicznej;
„dające się racjonalnie przewidzieć niewłaściwe wykorzystanie” oznacza wykorzystanie systemu AI w sposób niezgodny z jego przeznaczeniem, które może wynikać z dającego się racjonalnie przewidzieć zachowania człowieka lub interakcji z innymi systemami, w tym z innymi systemami AI;
„element bezpieczeństwa” oznacza element produktu lub systemu AI, który spełnia funkcję bezpieczeństwa w przypadku tego produktu lub systemu AI lub którego awaria bądź nieprawidłowe działanie zagrażają zdrowiu i bezpieczeństwu osób lub mienia; do celów niniejszej definicji element pełni funkcję bezpieczeństwa, jeżeli jego przeznaczeniem jest zapobieganie zagrożeniom dla zdrowia i bezpieczeństwa osób lub mienia lub ograniczanie tych zagrożeń;
„mikroprzedsiębiorstwo oraz małe i średnie przedsiębiorstwo” lub „MŚP” oznacza mikroprzedsiębiorstwo, małe albo średnie przedsiębiorstwo zdefiniowane w art. 2 załącznika do zalecenia 2003/361/WE;
„mała spółka o średniej kapitalizacji” oznacza małą spółkę o średniej kapitalizacji zdefiniowaną w pkt 2 załącznika do zalecenia (UE) 2025/1099;
„instrukcja obsługi” oznacza informacje podane przez dostawcę w celu poinformowania podmiotu stosującego o, w szczególności, przeznaczeniu i właściwym użytkowaniu systemu AI;
„wycofanie systemu AI z użytku” oznacza dowolny środek mający na celu doprowadzenie do zwrotu do dostawcy systemu AI udostępnionego podmiotom stosującym lub do wyłączenia takiego systemu z eksploatacji lub uniemożliwienia korzystania z niego;
„wycofanie systemu AI z rynku” oznacza dowolny środek mający na celu uniemożliwienie udostępnienia na rynku systemu AI znajdującego się w łańcuchu dostaw;
„skuteczność działania systemu AI” oznacza zdolność systemu AI do działania zgodnie ze swoim przeznaczeniem;
„organ notyfikujący” oznacza organ krajowy, który odpowiada za opracowanie i stosowanie procedur koniecznych do oceny, wyznaczania i notyfikowania jednostek oceniających zgodność oraz za ich monitorowanie;
„ocena zgodności” oznacza proces wykazania, czy spełniono wymogi ustanowione w rozdziale III sekcja 2 w odniesieniu do systemu AI wysokiego ryzyka;
„jednostka oceniająca zgodność” oznacza jednostkę, która wykonuje czynności z zakresu oceny zgodności przeprowadzanej przez stronę trzecią, w tym testowanie, certyfikację i inspekcję;
„jednostka notyfikowana” oznacza jednostkę oceniającą zgodność, którą notyfikowano zgodnie z niniejszym rozporządzeniem i innym stosownym unijnym prawodawstwem harmonizacyjnym;
„istotna zmiana” oznacza modyfikację w systemie AI po jego wprowadzeniu do obrotu lub oddaniu do użytku, która nie została przewidziana lub zaplanowana przy początkowej ocenie zgodności przeprowadzonej przez dostawcę i która ma wpływ na zgodność systemu AI z wymogami ustanowionymi w rozdziale III sekcja 2, lub która powoduje zmianę przeznaczenia, w odniesieniu do którego oceniono system AI;
„oznakowanie CE” oznacza oznakowanie, za pomocą którego dostawca wskazuje, że system AI spełnia wymogi ustanowione w rozdziale III sekcja 2 i innych mających zastosowanie unijnych przepisach harmonizacyjnych, przewidujących umieszczanie takiego oznakowania;
„system monitorowania po wprowadzeniu do obrotu” oznacza wszelkie działania prowadzone przez dostawców systemów AI służące gromadzeniu i przeglądowi doświadczeń zdobytych w wyniku wykorzystania systemów AI, które wprowadzają oni do obrotu lub oddają do użytku, w celu stwierdzenia ewentualnej konieczności natychmiastowego zastosowania niezbędnych działań naprawczych lub zapobiegawczych;
„organ nadzoru rynku” oznacza organ krajowy prowadzący działania i stosujący środki zgodnie z rozporządzeniem (UE) 2019/1020;
„norma zharmonizowana” oznacza normę zharmonizowaną określoną w art. 2 pkt 1 lit. c) rozporządzenia (UE) nr 1025/2012;
„wspólna specyfikacja” oznacza zbiór specyfikacji technicznych zgodnie z definicją w art. 2 pkt 4 rozporządzenia (UE) nr 1025/2012, zapewniający środki umożliwiające zgodność z niektórymi wymogami ustanowionymi w niniejszym rozporządzeniu;
„dane treningowe” oznaczają dane wykorzystywane do trenowania systemu AI poprzez dopasowanie jego parametrów podlegających uczeniu;
„dane walidacyjne” oznaczają dane wykorzystywane do oceny trenowanego systemu AI oraz do dostrajania jego parametrów niepodlegających uczeniu oraz procesu uczenia, między innymi w celu zapobiegania niedostatecznemu wytrenowaniu lub przetrenowaniu;
„zbiór danych walidacyjnych” oznacza oddzielny zbiór danych lub część zbioru danych treningowych, w którym to przypadku udział tego podzbioru w zbiorze danych treningowych może być stały lub zmienny;
„dane testowe” oznaczają dane wykorzystywane do przeprowadzenia niezależnej oceny systemu AI w celu potwierdzenia oczekiwanej skuteczności działania tego systemu przed wprowadzeniem go do obrotu lub oddaniem go do użytku;
„dane wejściowe” oznaczają dane dostarczone do systemu AI lub bezpośrednio przez niego pozyskiwane, na podstawie których system ten generuje wynik;
„dane biometryczne” oznaczają dane osobowe będące wynikiem specjalnego przetwarzania technicznego, które dotyczą cech fizycznych, fizjologicznych lub behawioralnych osoby fizycznej, takich jak wizerunek twarzy lub dane daktyloskopijne;
„identyfikacja biometryczna” oznacza zautomatyzowane rozpoznawanie fizycznych, fizjologicznych, behawioralnych lub psychologicznych cech ludzkich w celu ustalenia tożsamości osoby fizycznej przez porównanie danych biometrycznych tej osoby z danymi biometrycznymi osób fizycznych przechowywanymi w bazie danych;
„weryfikacja biometryczna” oznacza zautomatyzowaną weryfikację typu jeden-do-jednego, w tym uwierzytelnianie, tożsamości osób fizycznych przez porównanie ich danych biometrycznych z wcześniej przekazanymi danymi biometrycznymi;
„szczególne kategorie danych osobowych” oznaczają kategorie danych osobowych, o których mowa w art. 9 ust. 1 rozporządzenia (UE) 2016/679, art. 10 dyrektywy (UE) 2016/680 i art. 10 ust. 1 rozporządzenia (UE) 2018/1725;
„wrażliwe dane operacyjne” oznaczają dane operacyjne związane z działaniami w zakresie zapobiegania przestępstwom, ich wykrywania, prowadzenia postępowań przygotowawczych w ich sprawie lub ich ścigania, których ujawnienie mogłoby zagrozić integralności postępowania karnego;
„system rozpoznawania emocji” oznacza system AI służący do identyfikacji lub wywnioskowania emocji lub zamiarów osób fizycznych na podstawie danych biometrycznych tych osób;
„system kategoryzacji biometrycznej” oznacza system AI służący do przypisywania osób fizycznych do określonych kategorii na podstawie danych biometrycznych tych osób, oprócz przypadków, gdy taki system pełni funkcję pomocniczą w stosunku do innej usługi komercyjnej i jest bezwzględnie konieczny z obiektywnych względów technicznych;
„system zdalnej identyfikacji biometrycznej” oznacza system AI służący do identyfikacji osób fizycznych bez ich aktywnego udziału, zwykle na odległość, poprzez porównanie danych biometrycznych danej osoby fizycznej z danymi biometrycznymi zawartymi w referencyjnej bazie danych;
„system zdalnej identyfikacji biometrycznej w czasie rzeczywistym” oznacza system zdalnej identyfikacji biometrycznej, w którym zbieranie danych biometrycznych, ich porównywanie i identyfikacja odbywają się bez znacznego opóźnienia, i który obejmuje nie tylko natychmiastową identyfikację, ale także ograniczone krótkie opóźnienia w celu uniknięcia obchodzenia przepisów;
„system zdalnej identyfikacji biometrycznej post factum” oznacza system zdalnej identyfikacji biometrycznej inny niż system zdalnej identyfikacji biometrycznej w czasie rzeczywistym;
„przestrzeń publiczna” oznacza miejsce fizyczne, będące własnością prywatną lub publiczną, dostępne dla nieokreślonej liczby osób fizycznych, niezależnie od tego, czy mogą mieć zastosowanie określone warunki dostępu, oraz niezależnie od potencjalnych ograniczeń pojemności;
„organ ścigania” oznacza:
organ publiczny właściwy w zakresie zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania lub ścigania czynów zabronionych lub wykonywania kar, w tym ochrony przed zagrożeniami dla bezpieczeństwa publicznego i zapobiegania takim zagrożeniom; lub
inny organ lub podmiot, któremu na podstawie prawa państwa członkowskiego powierzono sprawowanie władzy publicznej i wykonywanie uprawnień publicznych do celów zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania i ścigania czynów zabronionych lub wykonywania kar, w tym ochrony przed zagrożeniami dla bezpieczeństwa publicznego i zapobiegania takim zagrożeniom;
„ściganie przestępstw” oznacza działania prowadzone przez organy ścigania lub w ich imieniu w celu zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania lub ścigania czynów zabronionych lub wykonywania kar, w tym ochrony przed zagrożeniami dla bezpieczeństwa publicznego i zapobiegania takim zagrożeniom;
„Urząd ds. AI” oznacza zadanie Komisji polegające na przyczynianiu się do wdrażania, monitorowania i nadzorowania systemów AI i modeli AI ogólnego przeznaczenia oraz zarządzania AI, określone w decyzji Komisji z dnia 24 stycznia 2024 r.; zawarte w niniejszym rozporządzeniu odesłania do Urzędu ds. AI odczytuje się jako odesłania do Komisji;
„właściwy organ krajowy” oznacza organ notyfikujący lub organ nadzoru rynku; w odniesieniu do systemów AI oddanych do użytku lub wykorzystywanych przez instytucje, organy i jednostki organizacyjne Unii, zawarte w niniejszym rozporządzeniu odesłania do właściwych organów krajowych i organów nadzoru rynku odczytuje się jako odesłania do Europejskiego Inspektora Ochrony Danych;
„poważny incydent” oznacza incydent lub nieprawidłowe działanie systemu AI, które bezpośrednio lub pośrednio prowadzą do któregokolwiek z poniższych zdarzeń:
śmierci osoby lub poważnego uszczerbku na zdrowiu osoby;
poważnego i nieodwracalnego zakłócenia w zarządzaniu infrastrukturą krytyczną lub jej działaniu;
naruszenia obowiązków przewidzianych w prawie Unii, których celem jest ochrona praw podstawowych;
poważnej szkody na mieniu lub poważnej szkody dla środowiska;
„dane osobowe” oznaczają dane osobowe zdefiniowane w art. 4 pkt 1 rozporządzenia (UE) 2016/679;
„dane nieosobowe” oznaczają dane inne niż dane osobowe zdefiniowane w art. 4 pkt 1 rozporządzenia (UE) 2016/679;
„profilowanie” oznacza profilowanie zdefiniowane w art. 4 pkt 4 rozporządzenia (UE) 2016/679;
„plan testów w warunkach rzeczywistych” oznacza dokument opisujący cele, metodykę, zasięg geograficzny, populacyjny i czasowy, monitorowanie, organizację i przeprowadzanie testów w warunkach rzeczywistych;
„plan działania piaskownicy” oznacza dokument uzgodniony między uczestniczącym dostawcą a właściwym organem opisujący cele, warunki, ramy czasowe, metodykę i wymogi dotyczące działań prowadzonych w ramach piaskownicy;
„piaskownica regulacyjna w zakresie AI” oznacza kontrolowane ramy ustanowione przez właściwy organ, umożliwiające dostawcom lub potencjalnym dostawcom systemów AI możliwość rozwoju, trenowania, walidacji i testowania – w stosownych przypadkach w warunkach rzeczywistych – innowacyjnych systemów AI, w oparciu o plan działania piaskownicy, w ograniczonym czasie i pod nadzorem regulacyjnym;
„kompetencje w zakresie AI” oznaczają umiejętności, wiedzę oraz zrozumienie, które pozwalają dostawcom, podmiotom stosującym i osobom, na które AI ma wpływ – z uwzględnieniem ich odnośnych praw i obowiązków w kontekście niniejszego rozporządzenia – w przemyślany sposób wdrażać systemy sztucznej inteligencji oraz mieć świadomość, jakie możliwości i ryzyka wiążą się z AI oraz jakie potencjalne szkody może ona wyrządzić;
„testy w warunkach rzeczywistych” oznaczają ograniczone w czasie testy systemu AI dotyczące jego przeznaczenia prowadzone w warunkach rzeczywistych – poza środowiskiem laboratoryjnym lub środowiskiem symulowanym innego typu – w celu zgromadzenia wiarygodnych i solidnych danych oraz w celu oceny i weryfikacji spełnienia przez system AI z wymogów niniejszego rozporządzenia i które nie są kwalifikowane jako wprowadzanie systemu AI do obrotu lub oddawanie go do użytku w rozumieniu niniejszego rozporządzenia, o ile spełnione są wszystkie warunki określone w art. 57 lub 60;
„uczestnik” do celów testów w warunkach rzeczywistych oznacza osobę fizyczną, która uczestniczy w testach tego typu;
„świadoma zgoda” oznacza swobodne, konkretne, jednoznaczne i dobrowolne wyrażenie przez uczestnika zgody na uczestnictwo w określonych testach w warunkach rzeczywistych, po uzyskaniu informacji o wszystkich aspektach testów, które są istotne dla decyzji o uczestnictwie podejmowanej przez uczestnika;
„deepfake” oznacza wygenerowane przez AI lub zmanipulowane przez AI obrazy, treści dźwiękowe lub treści wideo, które przypominają istniejące osoby, przedmioty, miejsca, podmioty lub zdarzenia, które odbiorca mógłby niesłusznie uznać za autentyczne lub prawdziwe;
„powszechne naruszenie” oznacza działanie lub zaniechanie sprzeczne z prawem Unii chroniącym interesy osób fizycznych, które:
szkodzi lub może zaszkodzić zbiorowym interesom osób fizycznych zamieszkałych w co najmniej dwóch państwach członkowskich innych niż państwo członkowskie, w którym:
działanie lub zaniechanie miały swoje źródło lub miejsce;
znajduje się lub siedzibę ma dany dostawca lub, w stosownych przypadkach, jego upoważniony przedstawiciel; lub
siedzibę ma podmiot stosujący, jeżeli naruszenie zostało popełnione przez ten podmiot;
wyrządziło, wyrządza lub może wyrządzić szkodę zbiorowym interesom osób fizycznych i ma cechy wspólne, w tym dotyczy tej samej bezprawnej praktyki lub naruszenia tego samego interesu, oraz ma miejsce jednocześnie w co najmniej trzech państwach członkowskich, a jego sprawcą jest ten sam operator;
„infrastruktura krytyczna” oznacza infrastrukturę krytyczną zdefiniowaną w art. 2 pkt 4 dyrektywy (UE) 2022/2557;
„model AI ogólnego przeznaczenia” oznacza model AI, w tym model AI trenowany dużą ilością danych z wykorzystaniem nadzoru własnego na dużą skalę, który wykazuje znaczną ogólność i jest w stanie kompetentnie wykonywać szeroki zakres różnych zadań, niezależnie od sposobu, w jaki model ten jest wprowadzany do obrotu, i który można zintegrować z różnymi systemami lub aplikacjami niższego szczebla – z wyłączeniem modeli AI, które są wykorzystywane na potrzeby działań w zakresie badań, rozwoju i tworzenia prototypów przed wprowadzeniem ich do obrotu;
„zdolności dużego oddziaływania” oznaczają zdolności, które dorównują zdolnościom zapisanym w najbardziej zaawansowanych modelach AI ogólnego przeznaczenia lub je przewyższają;
„ryzyko systemowe” oznacza ryzyko, które jest charakterystyczne dla modeli AI ogólnego przeznaczenia posiadających zdolności dużego oddziaływania i ma znaczący wpływ na rynek Unii ze względu na zasięg tych modeli lub rzeczywiste lub dające się racjonalnie przewidzieć negatywne skutki dla zdrowia publicznego, porządku publicznego, bezpieczeństwa publicznego, praw podstawowych lub całego społeczeństwa, mogące rozprzestrzenić się na dużą skalę w całym łańcuchu wartości;
„system AI ogólnego przeznaczenia” oznacza system AI oparty na modelu AI ogólnego przeznaczenia, który to system może służyć różnym celom, nadający się zarówno do bezpośredniego wykorzystania, jak i do integracji z innymi systemami AI;
„operacja zmiennoprzecinkowa” oznacza operację matematyczną lub zadanie z wykorzystaniem liczb zmiennoprzecinkowych, które stanowią podzbiór liczb rzeczywistych zwykle przedstawianych na komputerach przez liczbę całkowitą o stałej dokładności przeskalowaną przez całkowity wykładnik stałej podstawy systemu liczbowego;
„dostawca niższego szczebla” oznacza dostawcę systemu AI, w tym systemu AI ogólnego przeznaczenia, rozwiniętego w drodze integracji modelu AI, niezależnie od tego, czy ten model AI jest dostarczany przez tego samego dostawcę i zintegrowany pionowo czy dostarczany przez inny podmiot na podstawie stosunków umownych.
Artykuł 4
Kompetencje w zakresie AI
Artykuł 4a
Przetwarzanie szczególnych kategorii danych osobowych w celu wykrywania i korygowania stronniczości
W zakresie, w jakim jest to absolutnie niezbędne do celów zapewnienia zgodnie z art. 10 ust. 2 lit. f) i g) niniejszego rozporządzenia wykrywania i korygowania stronniczości systemów AI wysokiego ryzyka, dostawcy takich systemów mogą w wyjątkowych przypadkach przetwarzać szczególne kategorie danych osobowych, z zastrzeżeniem stosowania odpowiednich zabezpieczeń w zakresie podstawowych praw i wolności osób fizycznych. Oprócz przepisów określonych w rozporządzeniach (UE) 2016/679 i (UE) 2018/1725 oraz w dyrektywie (UE) 2016/680, w stosownych przypadkach, aby takie przetwarzanie mogło się odbyć, musi spełniać wszystkie następujące warunki:
nie jest możliwe skuteczne wykrywanie i korygowanie stronniczości poprzez przetwarzanie innych danych, w tym danych syntetycznych lub zanonimizowanych;
szczególne kategorie danych osobowych podlegają ograniczeniom technicznym dotyczącym ponownego wykorzystywania danych osobowych oraz najnowocześniejszym środkom bezpieczeństwa i ochrony prywatności, w tym pseudonimizacji;
szczególne kategorie danych osobowych podlegają środkom zapewniającym, by przetwarzane dane osobowe były zabezpieczone i chronione, z zastrzeżeniem odpowiednich zabezpieczeń, w tym ścisłym kontrolom i dokumentowaniu dostępu, aby uniknąć nadużyć i zapewnić, by dostęp do tych danych miały wyłącznie osoby upoważnione, zobowiązane do spełnienia odpowiednich obowiązków dotyczących poufności;
szczególne kategorie danych osobowych nie są przesyłane, przekazywane ani w inny sposób udostępniane innym podmiotom;
szczególne kategorie danych osobowych usuwa się po skorygowaniu stronniczości lub po upływie okresu przechowywania danych osobowych, w zależności od tego, co nastąpi wcześniej; oraz
rejestry czynności przetwarzania na podstawie rozporządzeń (UE) 2016/679 i (UE) 2018/1725 oraz dyrektywy (UE) 2016/680 zawierają uzasadnienie, dlaczego przetwarzanie szczególnych kategorii danych osobowych było absolutnie niezbędne do wykrycia i skorygowania stronniczości oraz dlaczego cel ten nie mógł zostać osiągnięty w wyniku przetwarzania innych danych.
Dostawcy innych systemów i modeli AI i podmioty je stosujące oraz podmioty stosujące systemy AI wysokiego ryzyka mogą w drodze wyjątku przetwarzać szczególne kategorie danych osobowych w zakresie, w jakim:
takie przetwarzanie jest absolutnie niezbędne do zapewnienia wykrywania i korygowania stronniczości w związku z możliwą stronniczością, która może mieć wpływ na zdrowie i bezpieczeństwo osób, negatywnie wpływać na prawa podstawowe lub prowadzić do dyskryminacji zakazanej prawem Unii, w szczególności gdy dane wyjściowe wpływają na dane wejściowe w kolejnych operacjach; oraz
stosuje się wszystkie warunki i zabezpieczenia określone w ust. 1.
Niniejszy ustęp nie nakłada obowiązku wykrywania i korygowania takiej stronniczości.
ROZDZIAŁ II
ZAKAZANE PRAKTYKI
Artykuł 5
Zakazane praktyki w zakresie AI
Zakazuje się następujących praktyk w zakresie AI:
wprowadzania do obrotu, oddawania do użytku lub wykorzystywania systemu AI, który stosuje techniki podprogowe będące poza świadomością danej osoby lub celowe techniki manipulacyjne lub wprowadzające w błąd, czego celem lub skutkiem jest dokonanie znaczącej zmiany zachowania danej osoby lub grupy osób poprzez znaczące ograniczenie ich zdolności do podejmowania świadomych decyzji, powodując tym samym podjęcie przez nie decyzji, której inaczej by nie podjęły, w sposób, który wyrządza lub może wyrządzić u niej, u innej osoby lub u grupy osób poważną szkodę;
wprowadzania do obrotu, oddawania do użytku lub wykorzystywania systemu AI, który wykorzystuje słabości osoby fizycznej lub określonej grupy osób ze względu na ich wiek, niepełnosprawność lub szczególną sytuację społeczną lub ekonomiczną, którego celem lub skutkiem jest dokonanie znaczącej zmiany zachowania danej osoby lub osoby należącej do tej grupy w sposób, który wyrządza lub może z uzasadnionym prawdopodobieństwem wyrządzić u tej osoby lub u innej osoby poważną szkodę;
wprowadzania do obrotu, oddawania do użytku lub wykorzystywania systemu AI, który generuje realistyczne obrazy, materiały wideo, materiały dźwiękowe lub podobne materiały przedstawiające intymne części ciała możliwej do zidentyfikowania osoby fizycznej lub możliwą do zidentyfikowania osobę fizyczną podczas czynności o charakterze jednoznacznie seksualnym, lub manipuluje takimi obrazami czy materiałami, bez jej dobrowolnej, konkretnej, świadomej, jednoznacznej i wyraźnej zgody na takie generowanie lub manipulowanie;
wprowadzania do obrotu, oddawania do użytku lub wykorzystywania systemu AI, który generuje materiały lub przedstawienia w rozumieniu art. 2 lit. c) i e) dyrektywy 2011/93/UE oraz manipuluje nimi, z wyjątkiem sytuacji, w których na mocy prawa krajowego ma zastosowanie okoliczność wyłączająca bezprawność;
wprowadzania do obrotu, oddawania do użytku lub wykorzystywania systemów AI na potrzeby oceny lub klasyfikacji osób fizycznych lub grup osób prowadzonej przez określony czas na podstawie ich zachowania społecznego lub znanych, wywnioskowanych lub przewidywanych cech osobistych lub cech osobowości, kiedy to scoring społeczny prowadzi do jednego lub obu z następujących skutków:
krzywdzącego lub niekorzystnego traktowania niektórych osób fizycznych lub grup osób w kontekstach społecznych, które nie są związane z kontekstami, w których pierwotnie wygenerowano lub zebrano dane;
krzywdzącego lub niekorzystnego traktowania niektórych osób fizycznych lub grup osób, które jest nieuzasadnione lub nieproporcjonalne do ich zachowania społecznego lub jego wagi;
wprowadzania do obrotu, oddawania do użytku w tym konkretnym celu lub wykorzystywania systemu AI do przeprowadzania ocen ryzyka w odniesieniu do osób fizycznych, by ocenić lub przewidzieć ryzyko popełnienia przestępstwa przez osobę fizyczną, wyłącznie na podstawie profilowania osoby fizycznej lub oceny jej cech osobowości i cech charakterystycznych; zakaz ten nie ma zastosowania do systemów AI wykorzystywanych do wspierania dokonywanej przez człowieka oceny udziału danej osoby w działalności przestępczej, która to ocena opiera się już na obiektywnych i weryfikowalnych faktach bezpośrednio związanych z działalnością przestępczą;
wprowadzania do obrotu, oddawania do użytku w tym konkretnym celu lub wykorzystywania systemów AI, które tworzą lub rozbudowują bazy danych służące rozpoznawaniu twarzy poprzez nieukierunkowane pozyskiwanie (ang. untargeted scraping) wizerunków twarzy z internetu lub nagrań z telewizji przemysłowej;
wprowadzania do obrotu, oddawania do użytku w tym konkretnym celu lub wykorzystywania systemów AI do wyciągania wniosków na temat emocji osoby fizycznej w miejscu pracy lub instytucjach edukacyjnych, z wyjątkiem przypadków, w których system AI ma zostać wdrożony lub wprowadzony do obrotu ze względów medycznych lub bezpieczeństwa;
wprowadzania do obrotu, oddawania do użytku w tym konkretnym celu lub wykorzystywania systemów kategoryzacji biometrycznej, które indywidualnie kategoryzują osoby fizyczne w oparciu o ich dane biometryczne, by wydedukować lub wywnioskować informacje na temat ich rasy, poglądów politycznych, przynależności do związków zawodowych, przekonań religijnych lub światopoglądowych, seksualności lub orientacji seksualnej; zakaz ten nie obejmuje przypadków etykietowania ani filtrowania pozyskanych zgodnie z prawem zbiorów danych biometrycznych, takich jak obrazy, w oparciu o dane biometryczne, ani kategoryzacji danych biometrycznych w obszarze ścigania przestępstw;
wykorzystywania systemów zdalnej identyfikacji biometrycznej w czasie rzeczywistym w przestrzeni publicznej do celów ścigania przestępstw, chyba że – i w zakresie, w jakim – takie wykorzystanie jest bezwzględnie konieczne do jednego z następujących celów:
ukierunkowanego poszukiwania konkretnych ofiar uprowadzeń, handlu ludźmi lub wykorzystywania seksualnego ludzi, a także poszukiwania osób zaginionych;
zapobiegnięcia konkretnemu, istotnemu i bezpośredniemu zagrożeniu życia lub bezpieczeństwa fizycznego osób fizycznych lub rzeczywistemu i aktualnemu lub rzeczywistemu i dającemu się przewidzieć zagrożeniu atakiem terrorystycznym;
lokalizowania lub identyfikowania osoby podejrzanej o popełnienie przestępstwa w celu prowadzenia postępowania przygotowawczego lub ścigania lub wykonania kar w odniesieniu do przestępstw, o których mowa w załączniku II, podlegających w danym państwie członkowskim karze pozbawienia wolności lub środkowi polegającemu na pozbawieniu wolności przez okres, którego górna granica wynosi co najmniej cztery lata.
Akapit pierwszy lit. h) pozostaje bez uszczerbku dla art. 9 rozporządzenia (UE) 2016/679 w odniesieniu do przetwarzania danych biometrycznych do celów innych niż ściganie przestępstw.
Do celów ust. 1 akapit pierwszy lit. ba) i bb):
wprowadzanie do obrotu lub oddawanie do użytku systemu AI, który generuje materiały lub przedstawienia, o których mowa w ust. 1 akapit pierwszy lit. ba) lub bb), lub nimi manipuluje, jest zakazane wyłącznie w przypadku gdy:
to generowanie lub manipulowanie jest zamierzonym celem systemu AI; lub
związane z systemem projektowanie, trenowanie, architektura, zdolności lub funkcje skierowane do użytkownika sprawiają, że to generowanie lub manipulowanie jest racjonalnie przewidywalnym i odtwarzalnym wynikiem, niewymagającym znaczących modyfikacji technicznych, a system nie posiada racjonalnych i odpowiednich technicznych środków bezpieczeństwa ani innych zabezpieczeń, które w sposób niezawodny zapobiegałyby takiemu generowaniu lub manipulowaniu, z uwzględnieniem racjonalnie przewidywalnego niewłaściwego wykorzystania, oraz które korygują zaobserwowane lub zgłoszone niewłaściwe wykorzystanie;
wykorzystywanie systemu AI, który generuje materiały lub przedstawienia, o których mowa w ust. 1 akapit pierwszy lit. ba) i bb), lub manipuluje nimi, jest zabronione wyłącznie w przypadku, gdy podmiot stosujący wykorzystuje system do generowania takich materiałów lub przedstawień lub manipulowania nimi.
Systemy zdalnej identyfikacji biometrycznej w czasie rzeczywistym w przestrzeni publicznej do celów ścigania przestępstw w odniesieniu do któregokolwiek z celów, o których mowa w ust. 1 akapit pierwszy lit. h), mogą być wykorzystywane do celów określonych w tej literze, jedynie w celu potwierdzenia tożsamości konkretnej poszukiwanej osoby, z uwzględnieniem przy tym następujących elementów:
charakter sytuacji powodującej konieczność ewentualnego wykorzystania takiego systemu, w szczególności powagę, prawdopodobieństwo i skalę szkody, która zostałaby wyrządzona w przypadku niewykorzystania tego systemu;
konsekwencje wykorzystania takiego systemu dla praw i wolności wszystkich zainteresowanych osób, w szczególności powagę, prawdopodobieństwo i skalę tych konsekwencji.
Ponadto wykorzystywanie systemów zdalnej identyfikacji biometrycznej w czasie rzeczywistym w przestrzeni publicznej do celów ścigania przestępstw w odniesieniu do któregokolwiek z celów, o których mowa w ust. 1 akapit pierwszy lit. h) niniejszego artykułu, musi przebiegać z zachowaniem niezbędnych i proporcjonalnych zabezpieczeń i warunków w odniesieniu do takiego wykorzystywania zgodnie z zezwalającym na takie wykorzystanie prawem krajowym, w szczególności w odniesieniu do ograniczeń czasowych, geograficznych i osobowych. Wykorzystanie systemów zdalnej identyfikacji biometrycznej w czasie rzeczywistym w przestrzeni publicznej jest dozwolone tylko wtedy, gdy organ ścigania przeprowadził ocenę skutków dla praw podstawowych zgodnie z art. 27 oraz zarejestrował system w bazie danych UE zgodnie z przepisami art. 49. W należycie uzasadnionych nadzwyczajnych przypadkach można jednak rozpocząć korzystanie z takich systemów bez rejestracji w bazie danych UE, pod warunkiem że taka rejestracja zostanie dokonana bez zbędnej zwłoki.
Właściwy organ wymiaru sprawiedliwości lub wydający wiążące decyzje niezależny organ administracyjny udziela zezwolenia tylko wtedy, gdy jest przekonany, na podstawie obiektywnych dowodów lub jasnych przesłanek, które mu przedstawiono, że wykorzystanie danego systemu zdalnej identyfikacji biometrycznej w czasie rzeczywistym jest konieczne i proporcjonalne do osiągnięcia jednego z celów określonych w ust. 1 akapit pierwszy lit. h), wskazanego we wniosku, a w szczególności ogranicza się do tego, co jest bezwzględnie konieczne w odniesieniu do przedziału czasowego, a także zakresu geograficznego i podmiotowego. Podejmując decyzję w sprawie wniosku organ ten bierze pod uwagę elementy, o których mowa w ust. 2. Nie można wydać decyzji wywołującej niepożądane skutki prawne dla danej osoby wyłącznie na podstawie wyników uzyskanych z systemu zdalnej identyfikacji biometrycznej w czasie rzeczywistym.
ROZDZIAŁ III
SYSTEMY AI WYSOKIEGO RYZYKA
SEKCJA 1
Klasyfikacja systemów AI jako systemów AI wysokiego ryzyka
Artykuł 6
Zasady klasyfikacji systemów AI wysokiego ryzyka
Bez względu na to, czy system AI wprowadza się do obrotu lub oddaje do użytku niezależnie od produktów, o których mowa w lit. a) i b), taki system AI uznaje się za system wysokiego ryzyka, jeżeli spełnione są oba poniższe warunki:
system AI jest przeznaczony do wykorzystania jako związany z bezpieczeństwem element produktu objętego unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I lub sam system AI jest takim produktem;
produkt, którego związanym z bezpieczeństwem elementem jest zgodnie z lit. a) system AI, lub sam system AI jako produkt podlegają – na podstawie unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I – ocenie zgodności przez stronę trzecią w związku z wprowadzeniem tego produktu do obrotu lub oddaniem go do użytku.
Akapit pierwszy stosuje się w przypadku, gdy spełniony jest którykolwiek z następujących warunków:
system AI jest przeznaczony do wykonywania wąsko określonego zadania proceduralnego;
system AI jest przeznaczony do poprawienia wyniku zakończonej uprzednio czynności wykonywanej przez człowieka;
system AI jest przeznaczony do wykrywania wzorców podejmowania decyzji lub odstępstw od wzorców podjętych uprzednio decyzji i nie ma na celu zastąpienia ani wywarcia wpływu na zakończoną uprzednio ocenę dokonaną przez człowieka – bez odpowiedniej weryfikacji przez człowieka; lub
system AI jest przeznaczony do wykonywania zadań przygotowawczych w kontekście oceny istotnej z punktu widzenia przypadków wykorzystania wymienionych w załączniku III.
Niezależnie od akapitu pierwszego system AI, o którym mowa w załączniku III, zawsze uznaje się za system wysokiego ryzyka, w przypadku gdy system ten dokonuje profilowania osób fizycznych.
Artykuł 7
Zmiany w załączniku III
Komisja jest uprawniona do przyjmowania aktów delegowanych zgodnie z art. 97 w celu zmiany załącznika III poprzez dodanie systemów AI wysokiego ryzyka lub zmianę przypadków ich wykorzystania, w przypadku gdy spełnione są oba poniższe warunki:
systemy AI są przeznaczone do wykorzystania w którymkolwiek z obszarów wymienionych w załączniku III;
systemy AI stwarzają ryzyko szkody dla zdrowia i bezpieczeństwa lub ryzyko niepożądanego wpływu na prawa podstawowe i ryzyko to jest równoważne ryzyku szkody lub niepożądanego wpływu, jakie stwarzają systemy AI wysokiego ryzyka wymienione już w załączniku III, lub jest od niego większe.
Przy ocenie warunku określonego w ust. 1 lit. b) Komisja uwzględnia następujące kryteria:
przeznaczenie systemu AI;
zakres, w jakim system AI jest wykorzystywany lub prawdopodobnie będzie wykorzystywany;
charakter i ilość danych przetwarzanych i wykorzystywanych przez system AI, w szczególności, czy przetwarzane są szczególne kategorie danych osobowych;
zakres, w jakim system AI działa autonomicznie oraz możliwość unieważnienia przez człowieka decyzji lub zaleceń, które mogą prowadzić do potencjalnej szkody;
zakres, w jakim wykorzystywanie systemu AI już wyrządziło szkodę dla zdrowia i bezpieczeństwa lub miało niepożądany wpływ na prawa podstawowe lub wzbudziło istotne obawy co do prawdopodobieństwa wystąpienia takiej szkody lub niepożądanego wpływu, czego potwierdzeniem są np. zgłoszenia lub poparte dokumentami twierdzenia przedstawione właściwym organom krajowym, lub, w stosownych przypadkach, inne zgłoszenia;
potencjalny zakres takiej szkody lub takiego niepożądanego wpływu, w szczególności pod względem ich nasilenia i możliwości oddziaływania na wiele osób lub nieproporcjonalnego oddziaływania na określoną grupę osób;
zakres, w jakim osoby potencjalnie poszkodowane lub doświadczające niepożądanego wpływu są zależne od wyniku działania systemu AI, w szczególności ze względu na fakt, że z przyczyn praktycznych lub prawnych nie jest racjonalnie możliwa rezygnacja z objęcia tym wynikiem;
zakres, w jakim występuje nierówny układ sił lub osoby potencjalnie poszkodowane lub doświadczające niepożądanego wpływu znajdują się w słabszym położeniu względem podmiotu stosującego system AI, w szczególności z powodu statusu, władzy, wiedzy, sytuacji gospodarczej lub społecznej lub wieku;
zakres, w jakim wynik uzyskany przy wykorzystaniu systemu AI jest łatwy do skorygowania lub odwracalny, przy uwzględnieniu dostępnych rozwiązań technicznych umożliwiających jego skorygowanie lub odwrócenie, przy czym za łatwe do skorygowania lub odwracalne nie uznaje się wyników działania systemu mających niepożądany wpływ na zdrowie, bezpieczeństwo lub prawa podstawowe;
rozmiary i prawdopodobieństwo korzyści płynących z wdrożenia systemu AI dla osób fizycznych, grup lub ogółu społeczeństwa, w tym możliwość poprawy bezpieczeństwa produktów;
zakres, w jakim obowiązujące prawo Unii przewiduje:
skuteczne środki ochrony prawnej w związku z ryzykiem stwarzanym przez system AI, z wyłączeniem roszczeń o odszkodowanie;
skuteczne środki zapobiegania temu ryzyku lub jego znacznego minimalizowania.
Komisja jest uprawniona do przyjmowania zgodnie z art. 97 aktów delegowanych w celu zmiany wykazu zawartego w załączniku III poprzez usunięcie systemów AI wysokiego ryzyka, jeżeli spełnione są oba poniższe warunki:
dany system AI wysokiego ryzyka nie stwarza już żadnego znaczącego ryzyka dla praw podstawowych, zdrowia lub bezpieczeństwa, biorąc pod uwagę kryteria wymienione w ust. 2;
usunięcie z wykazu nie obniża ogólnego poziomu ochrony zdrowia, bezpieczeństwa i praw podstawowych przewidzianego w prawie Unii.
SEKCJA 2
Wymogi dotyczące systemów AI wysokiego ryzyka
Artykuł 8
Zgodność z wymogami
Artykuł 9
System zarządzania ryzykiem
Przez system zarządzania ryzykiem rozumie się ciągły, iteracyjny proces, planowany i realizowany przez cały cykl życia systemu AI wysokiego ryzyka, wymagający regularnego systematycznego przeglądu i aktualizacji. Obejmuje on następujące etapy:
identyfikację i analizę znanego i dającego się racjonalnie przewidzieć ryzyka, jakie dany system AI wysokiego ryzyka może stwarzać dla zdrowia, bezpieczeństwa lub praw podstawowych podczas jego stosowania zgodnie z przeznaczeniem;
oszacowanie i ocenę ryzyka, jakie może wystąpić podczas wykorzystywania systemu AI wysokiego ryzyka zgodnie z przeznaczeniem i w warunkach dającego się racjonalnie przewidzieć niewłaściwego wykorzystania;
ocenę innego mogącego wystąpić ryzyka na podstawie analizy danych zebranych z systemu monitorowania po wprowadzeniu do obrotu, o którym mowa w art. 72;
przyjęcie odpowiednich i ukierunkowanych środków zarządzania ryzykiem zaprojektowanych w celu przeciwdziałania ryzyku zidentyfikowanemu zgodnie z lit. a).
Przy określaniu najodpowiedniejszych środków zarządzania ryzykiem zapewnia się, co następuje:
eliminację lub ograniczenie – w zakresie, w jakim jest to technicznie wykonalne – ryzyka zidentyfikowanego i ocenionego zgodnie z ust. 2 poprzez odpowiedni projekt i rozwój systemu AI wysokiego ryzyka;
w stosownych przypadkach – wdrożenie odpowiednich środków służących ograniczeniu i kontroli ryzyka, którego nie można wyeliminować;
dostarczenie informacji wymaganych zgodnie z art. 13 oraz, w stosownych przypadkach, przeszkolenie podmiotów stosujących.
W celu eliminowania lub ograniczania ryzyka związanego z wykorzystaniem systemu AI wysokiego ryzyka należytą uwagę zwraca się na wiedzę techniczną, doświadczenie, wykształcenie i szkolenia, jakich oczekuje się od podmiotu stosującego, oraz zakładany kontekst, w którym ma być stosowany system.
Artykuł 10
Dane i zarządzanie danymi
Zbiory danych treningowych, walidacyjnych i testowych podlegają praktykom w zakresie zarządzania danymi stosownym do przeznaczenia danego systemu AI wysokiego ryzyka. Praktyki te dotyczą w szczególności:
odpowiednich decyzji projektowych;
procesów zbierania danych i pochodzenia danych oraz, w przypadku danych osobowych, pierwotnego celu zbierania danych;
odpowiednich operacji przetwarzania na potrzeby przygotowania danych, takich jak dodawanie komentarzy, etykietowanie, czyszczenie, aktualizacja, wzbogacanie i agregacja;
sformułowania założeń, w szczególności w odniesieniu do informacji, do których pomiaru i reprezentowania mają służyć dane;
oceny dostępności, ilości i przydatności zbiorów danych, które są potrzebne;
badania pod kątem ewentualnej stronniczości, która może mieć wpływ na zdrowie i bezpieczeństwo osób, negatywnie wpływać na prawa podstawowe lub prowadzić do dyskryminacji zakazanej na mocy prawa Unii, zwłaszcza w przypadku gdy dane wyjściowe wpływają na dane wejściowe wykorzystywane na potrzeby przyszłych operacji;
odpowiednich środków służących wykrywaniu ewentualnej stronniczości określonej zgodnie z lit. f) oraz zapobieganiu jej i jej ograniczaniu;
określenia istotnych luk w danych lub braków w danych, które uniemożliwiają zgodność z niniejszym rozporządzeniem, oraz tego, w jaki sposób można zaradzić tym lukom i brakom.
▼M1 —————
Artykuł 11
Dokumentacja techniczna
Tę dokumentację techniczną sporządza się w taki sposób, aby wykazać, że system AI wysokiego ryzyka jest zgodny z wymogami ustanowionymi w niniejszej sekcji, oraz aby dostarczyć właściwym organom krajowym i jednostkom notyfikowanym informacji – w jasnej i wyczerpującej formie – niezbędnych do oceny zgodności systemu AI z tymi wymogami. Zawiera ona co najmniej elementy określone w załączniku IV. MŚP, w tym przedsiębiorstwa typu start-up, i małe spółki o średniej kapitalizacji mogą podawać elementy dokumentacji technicznej określone w załączniku IV w formie uproszczonej. W tym celu Komisja ustanawia wzór uproszczonej dokumentacji technicznej ukierunkowany na potrzeby małych i średnich przedsiębiorstw, w tym przedsiębiorstw typu start-up, i małych spółek o średniej kapitalizacji. W przypadku gdy MŚP, w tym przedsiębiorstwa typu start-up, lub małe spółki o średniej kapitalizacji zdecydują się na podawanie informacji wymaganych w załączniku IV w sposób uproszczony, korzystają ze wzoru, o którym mowa w niniejszym ustępie. Jednostki notyfikowane akceptują ten wzór do celów oceny zgodności.
Artykuł 12
Rejestrowanie zdarzeń
W celu zapewnienia, by poziom identyfikowalności funkcjonowania systemu AI wysokiego ryzyka był stosowny ze względu na przeznaczenie tego systemu, funkcja rejestracji zdarzeń musi umożliwiać rejestrowanie zdarzeń istotnych dla:
identyfikowania sytuacji, które mogą skutkować tym, że system AI wysokiego ryzyka będzie stwarzał ryzyko w rozumieniu art. 79 ust. 1, lub które mogą prowadzić do istotnej zmiany;
ułatwiania monitorowania po wprowadzeniu do obrotu, o którym mowa w art. 72; oraz
monitorowania działania systemów AI wysokiego ryzyka, o których mowa w art. 26 ust. 5.
W przypadku systemów AI wysokiego ryzyka, o których mowa w załączniku III pkt 1 lit. a), funkcja rejestracji zdarzeń musi zapewniać rejestrowanie co najmniej:
okresu każdego wykorzystania systemu (data i godzina rozpoczęcia oraz data i godzina zakończenia każdego wykorzystania);
referencyjnej bazy danych, względem której system sprawdził dane wejściowe;
danych wejściowych, w których przypadku wyszukiwanie doprowadziło do trafienia;
danych umożliwiających identyfikację osób fizycznych uczestniczących w weryfikacji wyników, o których mowa w art. 14 ust. 5.
Artykuł 13
Przejrzystość i udostępnianie informacji podmiotom stosującym
Instrukcja obsługi zawiera co najmniej następujące informacje:
tożsamość i dane kontaktowe dostawcy oraz, w stosownych przypadkach, jego upoważnionego przedstawiciela;
cechy, możliwości i ograniczenia skuteczności działania systemu AI wysokiego ryzyka, w tym:
jego przeznaczenie;
poziom dokładności, wraz z jego wskaźnikami, poziom solidności i cyberbezpieczeństwa, o których mowa w art. 15, względem których przetestowano system AI wysokiego ryzyka i dokonano jego walidacji oraz których to poziomów można oczekiwać, a także wszelkie znane i dające się przewidzieć okoliczności, które mogą mieć wpływ na te oczekiwane poziomy dokładności, solidności i cyberbezpieczeństwa;
wszelkie znane lub dające się przewidzieć okoliczności związane z wykorzystaniem systemu AI wysokiego ryzyka zgodnie z jego przeznaczeniem lub w warunkach dającego się racjonalnie przewidzieć niewłaściwego wykorzystania, mogące powodować ryzyko dla zdrowia i bezpieczeństwa lub praw podstawowych, o którym to ryzyku mowa w art. 9 ust. 2;
w stosownych przypadkach, możliwości techniczne i właściwości systemu AI wysokiego ryzyka w zakresie udostępniania informacji istotnych dla wyjaśnienia jego wyników;
w stosownych przypadkach, działanie systemu w odniesieniu do określonych osób lub grup osób, wobec których ma on być wykorzystywany;
w stosownych przypadkach, specyfikacje dotyczące danych wejściowych lub wszelkie inne istotne informacje dotyczące wykorzystywanych zbiorów danych treningowych, walidacyjnych i testowych, uwzględniając przeznaczenie systemu AI wysokiego ryzyka;
w stosownych przypadkach, informacje umożliwiające podmiotom stosującym interpretację wyników systemu AI wysokiego ryzyka i odpowiednie wykorzystanie tych wyników;
zmiany w systemie AI wysokiego ryzyka i jego skuteczności działania, które zostały z góry zaplanowane przez dostawcę w momencie przeprowadzania początkowej oceny zgodności;
środki nadzoru ze strony człowieka, o których mowa w art. 14, w tym środki techniczne wprowadzone w celu ułatwienia podmiotom stosującym interpretacji wyników systemów AI wysokiego ryzyka;
potrzebne zasoby obliczeniowe i sprzętowe, przewidywany cykl życia systemu AI wysokiego ryzyka oraz wszelkie niezbędne środki w zakresie konserwacji i utrzymania, w tym częstotliwość ich stosowania, mające na celu zapewnienie właściwego funkcjonowania tego systemu AI, w tym dotyczące aktualizacji oprogramowania;
w stosownych przypadkach – opis mechanizmów zawartych w systemie AI wysokiego ryzyka, które umożliwiają podmiotom stosującym prawidłowe zbieranie, przechowywanie i interpretowanie rejestrów zdarzeń, zgodnie z art. 12.
Artykuł 14
Nadzór ze strony człowieka
Środki nadzoru muszą być współmierne do ryzyka, poziomu autonomii i kontekstu wykorzystywania danego systemu AI wysokiego ryzyka, a nadzór zapewnia się za pomocą co najmniej jednego z następujących rodzajów środków:
środków określonych i wbudowanych, jeżeli jest to technicznie wykonalne, w system AI wysokiego ryzyka przez dostawcę przed wprowadzeniem systemu do obrotu lub oddaniem do użytku;
środków określonych przez dostawcę przed wprowadzeniem systemu AI wysokiego ryzyka do obrotu lub oddaniem go do użytku i które to środki nadają się do wdrożenia przez podmiot stosujący.
Do celów wykonania ust. 1, 2 i 3 system AI wysokiego ryzyka udostępnia się podmiotowi stosującemu w taki sposób, aby umożliwić osobom fizycznym, którym powierzono sprawowanie nadzoru ze strony człowieka, odpowiednio i proporcjonalnie:
należyte zrozumienie odpowiednich możliwości i ograniczeń systemu AI wysokiego ryzyka oraz należyte monitorowanie jego działania, w tym w celu wykrywania anomalii, nieprawidłowego funkcjonowania i nieoczekiwanych wyników działania oraz zaradzeniu im w przypadku ich wystąpienia;
pozostawanie świadomym potencjalnej tendencji do automatycznego polegania lub nadmiernego polegania na wyniku wytworzonym przez system AI wysokiego ryzyka (tzw. „błąd automatyzacji”), w szczególności w przypadku systemów AI wysokiego ryzyka wykorzystywanych do udzielania informacji lub zaleceń na potrzeby decyzji podejmowanych przez osoby fizyczne;
prawidłową interpretację wyniku systemu AI wysokiego ryzyka, biorąc pod uwagę na przykład dostępne narzędzia i metody interpretacji;
podjęcie decyzji, w każdej konkretnej sytuacji, o niekorzystaniu z systemu AI wysokiego ryzyka lub w inny sposób zignorowanie, unieważnienie lub odwrócenie wyniku systemu AI wysokiego ryzyka;
ingerowanie w działanie systemu AI wysokiego ryzyka lub przerwanie działania systemu za pomocą przycisku „stop” lub podobnej procedury, która pozwala na zatrzymanie systemu w stanie bezpiecznym.
Wymóg odrębnej weryfikacji przez co najmniej dwie osoby fizyczne nie ma zastosowania do systemów AI wysokiego ryzyka wykorzystywanych do celów ścigania przestępstw, migracji, kontroli granicznej lub azylu, w przypadkach gdy prawo Unii lub prawo krajowe uznaje stosowanie tego wymogu za nieproporcjonalne.
Artykuł 15
Dokładność, solidność i cyberbezpieczeństwo
Solidność systemów AI wysokiego ryzyka można osiągnąć dzięki rozwiązaniom technicznym gwarantującym redundancję, które mogą obejmować plany zakładające dostępność systemu zapasowego lub plany zapewniające przejście systemu w stan bezpieczny (tzw. „fail-safe”).
Systemy AI wysokiego ryzyka, które po wprowadzeniu na rynek lub oddaniu do użytku nadal się uczą, rozwija się w taki sposób, aby w możliwie największym stopniu wyeliminować lub ograniczyć ryzyko potencjalnie stronniczych wyników wpływających na dane wejściowe wykorzystywane na potrzeby przyszłych operacji (sprzężenie zwrotne) oraz aby zapewnić, by wszelkie tego typu sprzężenie zwrotne zostało odpowiednio uwzględnione przy pomocy odpowiednich środków ograniczających ryzyko.
Rozwiązania techniczne mające na celu zapewnienie cyberbezpieczeństwa systemów AI wysokiego ryzyka muszą być dostosowane do odpowiednich okoliczności i ryzyka.
Rozwiązania techniczne mające na celu eliminowanie słabych punktów charakterystycznych dla AI obejmują, w stosownych przypadkach, środki służące zapobieganiu atakom mającym na celu manipulowanie zbiorem danych treningowych (zatruwanie danych) lub elementami stosowanymi przy trenowaniu, które zostały poddane pretrenowaniu (zatruwanie modelu), wprowadzaniu danych wejściowych, które mają na celu spowodowanie błędu w modelu AI (przykłady kontradyktoryjne lub omijanie modelu), atakom na poufność lub wadom modelu, a także środki w zakresie wykrywania tych zagrożeń, reagowania na nie, ich rozwiązywania i ich kontrolowania.
SEKCJA 3
Obowiązki dostawców i podmiotów stosujących systemy AI wysokiego ryzyka oraz innych osób
Artykuł 16
Obowiązki dostawców systemów AI wysokiego ryzyka
Dostawcy systemów AI wysokiego ryzyka:
zapewniają zgodność swoich systemów AI wysokiego ryzyka z wymogami ustanowionymi w sekcji 2;
podają w systemie AI wysokiego ryzyka lub – przypadku gdy nie jest to możliwe – na jego opakowaniu lub w dołączonej do niego dokumentacji, stosownie do przypadku, swoją nazwę, zarejestrowaną nazwę handlową lub zarejestrowany znak towarowy i adres, pod którym można się z nimi skontaktować;
posiadają system zarządzania jakością zgodny z art. 17;
prowadzą dokumentację, o której mowa w art. 18;
przechowują rejestry zdarzeń generowane automatycznie przez ich systemy AI wysokiego ryzyka, jak określono w art. 19, gdy rejestry takie znajdują się pod ich kontrolą;
zapewniają, aby przed wprowadzeniem do obrotu lub oddaniem do użytku system AI wysokiego ryzyka poddano odpowiedniej procedurze oceny zgodności, o której mowa w art. 43;
sporządzają deklarację zgodności UE zgodnie z art. 47;
umieszczają, zgodnie z art. 48, oznakowanie CE w systemie AI wysokiego ryzyka lub – w przypadku gdy nie jest to możliwe – na jego opakowaniu lub w dołączonej do niego dokumentacji, na potwierdzenie zgodności z niniejszym rozporządzeniem;
spełniają obowiązki rejestracyjne, o których mowa w art. 49 ust. 1;
podejmują niezbędne działania naprawcze i przekazują informacje zgodnie z art. 20;
wykazują, na uzasadniony wniosek właściwego organu krajowego, zgodność systemu AI wysokiego ryzyka z wymogami ustanowionymi w sekcji 2;
zapewniają, by system AI wysokiego ryzyka był zgodny z wymogami dostępności zgodnie z dyrektywami (UE) 2016/2102 i (UE) 2019/882.
Artykuł 17
System zarządzania jakością
Dostawcy systemów AI wysokiego ryzyka wprowadzają system zarządzania jakością, który zapewnia zgodność z niniejszym rozporządzeniem. System ten dokumentuje się w systematyczny i uporządkowany sposób w formie pisemnych polityk, procedur i instrukcji oraz obejmuje on co najmniej następujące aspekty:
strategię na rzecz zgodności regulacyjnej, w tym zgodności z procedurami oceny zgodności i procedurami zarządzania zmianami w systemie AI wysokiego ryzyka;
techniki, procedury i systematyczne działania, które należy stosować na potrzeby projektowania oraz kontroli i weryfikacji projektu systemu AI wysokiego ryzyka;
techniki, procedury i systematyczne działania, które należy stosować na potrzeby rozwoju, kontroli jakości i zapewniania jakości systemu AI wysokiego ryzyka;
procedury badania, testowania i walidacji, które należy przeprowadzić przed przystąpieniem do rozwoju systemu AI wysokiego ryzyka, w trakcie tego rozwoju i po jego zakończeniu, oraz częstotliwość, z jaką mają być przeprowadzane;
specyfikacje techniczne, w tym normy, które należy zastosować, oraz w przypadkach gdy normy zharmonizowane nie są stosowane w pełni lub nie obejmują wszystkich odpowiednich wymogów ustanowionych w sekcji 2, środki, które należy zastosować do zapewnienia, by system AI wysokiego ryzyka był zgodny z tymi wymogami;
systemy i procedury zarządzania danymi, w tym dotyczące nabywania danych, zbierania danych, analizy danych, etykietowania danych, przechowywania danych, filtrowania danych, eksploracji danych, agregacji danych, zatrzymywania danych i wszelkich innych operacji dotyczących danych, które przeprowadza się przed wprowadzeniem do obrotu lub oddaniem do użytku systemów AI wysokiego ryzyka i do celu wprowadzenia ich do obrotu lub oddania ich do użytku;
system zarządzania ryzykiem, o którym mowa w art. 9;
ustanowienie, wdrożenie i obsługa systemu monitorowania po wprowadzeniu do obrotu, zgodnie z art. 72;
procedury związane ze zgłaszaniem poważnego incydentu zgodnie z art. 73;
porozumiewanie się z właściwymi organami krajowymi, innymi właściwymi organami, w tym organami zapewniającymi lub wspierającymi dostęp do danych, jednostkami notyfikowanymi, innymi operatorami, klientami lub innymi zainteresowanymi stronami;
systemy i procedury rejestrowania wszelkiej istotnej dokumentacji i wszelkich istotnych informacji;
zarządzanie zasobami, w tym środki związane z bezpieczeństwem dostaw;
ramy odpowiedzialności służące określeniu odpowiedzialności kierownictwa i pozostałego personelu w odniesieniu do wszystkich aspektów wymienionych w niniejszym ustępie.
Artykuł 18
Prowadzenie dokumentacji
Przez okres 10 lat od dnia wprowadzenia systemu AI wysokiego ryzyka do obrotu lub oddania go do użytku dostawca przechowuje do dyspozycji właściwych organów krajowych:
dokumentację techniczną, o której mowa w art. 11;
dokumentację dotyczącą systemu zarządzania jakością, o którym mowa w art. 17;
w stosownych przypadkach – dokumentację dotyczącą zmian zatwierdzonych przez jednostki notyfikowane;
w stosownych przypadkach – decyzje i inne dokumenty wydane przez jednostki notyfikowane;
deklarację zgodności UE, o której mowa w art. 47.
Artykuł 19
Automatycznie generowane rejestry zdarzeń
Artykuł 20
Działania naprawcze i obowiązek informacyjny
Artykuł 21
Współpraca z właściwymi organami
Artykuł 22
Upoważnieni przedstawiciele dostawców systemów AI wysokiego ryzyka
Upoważniony przedstawiciel wykonuje zadania powierzone mu na mocy pełnomocnictwa udzielonego przez dostawcę. Upoważniony przedstawiciel przekazuje organom nadzoru rynku, na wniosek, kopię pełnomocnictwa w jednym z oficjalnych języków instytucji Unii wskazanym przez właściwy organ. Do celów niniejszego rozporządzenia pełnomocnictwo uprawnia upoważnionego przedstawiciela do wykonywania następujących zadań:
sprawdzenie, czy zostały sporządzone deklaracja zgodności UE, o której mowa w art. 47, i dokumentacja techniczna, o której mowa w art. 11, oraz czy została przeprowadzona przez dostawcę odpowiednia procedura oceny zgodności;
przechowywanie do dyspozycji właściwych organów i krajowych organów lub jednostek, o których mowa w art. 74 ust. 10, przez okres 10 lat od wprowadzenia systemu AI wysokiego ryzyka do obrotu lub oddania go do użytku, danych kontaktowych dostawcy, który ustanowił upoważnionego przedstawiciela, kopii deklaracji zgodności UE, o której mowa w art. 47, dokumentacji technicznej oraz, w stosownych przypadkach, certyfikatu wydanego przez jednostkę notyfikowaną;
przekazywanie właściwemu organowi, na uzasadniony wniosek, wszelkich informacji i dokumentów, w tym tych, o których mowa w lit. b) niniejszego ustępu, niezbędnych do wykazania zgodności systemu AI wysokiego ryzyka z wymogami ustanowionymi w sekcji 2, w tym zapewnienie temu organowi dostępu do generowanych automatycznie przez system AI wysokiego ryzyka rejestrów zdarzeń, o których mowa w art. 12 ust. 1, w zakresie, w jakim tego rodzaju rejestry zdarzeń znajdują się pod kontrolą dostawcy;
współpraca z właściwymi organami, na uzasadniony wniosek, w zakresie wszelkich działań, które organy te podejmują w odniesieniu do danego systemu AI wysokiego ryzyka, w szczególności, aby zmniejszyć i ograniczyć ryzyko, jakie stwarza ten system AI wysokiego ryzyka;
w stosownych przypadkach spełnianie obowiązków rejestracyjnych, o których mowa w art. 49 ust. 1, lub, jeżeli rejestracji dokonuje sam dostawca, zapewnienie, by informacje, o których mowa w załączniku VIII sekcja A pkt 3, były prawidłowe.
Pełnomocnictwo daje upoważnionemu przedstawicielowi prawo do tego, aby właściwe organy mogły się zwracać do niego, obok albo zamiast do dostawcy, we wszystkich kwestiach dotyczących zapewnienia zgodności z niniejszym rozporządzeniem.
Artykuł 23
Obowiązki importerów
Przed wprowadzeniem do obrotu systemu AI wysokiego ryzyka importerzy zapewniają jego zgodność z niniejszym rozporządzeniem, sprawdzając, czy:
dostawca systemu AI wysokiego ryzyka przeprowadził odpowiednią procedurę oceny zgodności, o której mowa w art. 43;
dostawca sporządził dokumentację techniczną zgodnie z art. 11 i załącznikiem IV;
system opatrzono wymaganym oznakowaniem CE oraz dołączono do niego deklarację zgodności UE, o której mowa w art. 47, oraz instrukcję obsługi;
dostawca ustanowił upoważnionego przedstawiciela zgodnie z art. 22 ust. 1.
Artykuł 24
Obowiązki dystrybutorów
Artykuł 25
Odpowiedzialność w całym łańcuchu wartości AI
Do celów niniejszego rozporządzenia za dostawcę systemu AI wysokiego ryzyka uznaje się i obejmuje obowiązkami dostawcy ustanowionymi w art. 16 każdego dystrybutora, importera, podmiot stosujący lub inną stronę trzecią, jeżeli zachodzi którakolwiek z następujących okoliczności:
umieszczają oni swoją nazwę lub znak towarowy w systemie AI wysokiego ryzyka, który został już wprowadzony do obrotu lub oddany do użytku, bez uszczerbku dla ustaleń umownych przewidujących, że podział obowiązków następuje w inny sposób;
we wprowadzonym już do obrotu lub oddanym do użytku systemie AI wysokiego ryzyka dokonują oni istotnej zmiany w taki sposób, że pozostaje on systemem AI wysokiego ryzyka zgodnie z art. 6;
zmieniają oni przeznaczenie systemu AI, w tym systemu AI ogólnego przeznaczenia, który nie został zaklasyfikowany jako system AI wysokiego ryzyka i który został już wprowadzony do obrotu lub oddany do użytku, w taki sposób, że dany system AI staje się systemem AI wysokiego ryzyka zgodnie z art. 6.
Ten pierwotny dostawca ściśle współpracuje z nowymi dostawcami i udostępnia niezbędne informacje oraz udziela racjonalnie oczekiwanego dostępu technicznego i innego wsparcia niezbędnych do spełnienia obowiązków określonych w niniejszym rozporządzeniu, w szczególności w odniesieniu do zgodności z kryteriami oceny zgodności systemów AI wysokiego ryzyka.
W szczególności obowiązek określony w akapicie drugim, jeżeli jest to istotne dla celów w nim określonych, obejmuje:
udostępnianie dokumentacji technicznej wystarczającej do oceny zgodności z wymogami określonymi w art. 16;
informowanie nowych dostawców o znanych ograniczeniach i trybach awaryjnych; oraz
zapewnienie nowym dostawcom ukierunkowanego dostępu technicznego, w tym do celów testowania i walidacji.
Niniejszego ustępu nie stosuje się w przypadkach, gdy pierwotny dostawca wyraźnie określił, że jego system AI nie może zostać zmieniony w system AI wysokiego ryzyka, a zatem nie dotyczy go obowiązek współpracy z nowymi dostawcami ani obowiązek przekazania dokumentacji.
W przypadku systemów AI wysokiego ryzyka, które stanowią związane z bezpieczeństwem elementy produktów objętych zakresem unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I sekcja A, producenta produktów uznaje się za dostawcę systemu AI wysokiego ryzyka i podlega on obowiązkom ustanowionym w art. 16, jeżeli zachodzi którakolwiek z następujących okoliczności:
system AI wysokiego ryzyka jest wprowadzany do obrotu wraz z produktem pod nazwą lub znakiem towarowym producenta produktu;
system AI wysokiego ryzyka jest oddawany do użytku pod nazwą lub znakiem towarowym producenta produktu po wprowadzeniu produktu do obrotu.
Urząd ds. AI może opracować i zalecić dobrowolne wzorcowe postanowienia umowne dla umów zawieranych między dostawcami systemów AI wysokiego ryzyka a osobami trzecimi dostarczającymi narzędzia, usługi, komponenty lub procesy, które są wykorzystywane na potrzeby systemów AI wysokiego ryzyka lub zintegrowane z tymi systemami. Przy opracowywaniu dobrowolnych wzorcowych postanowień umownych, Urząd ds. AI bierze również pod uwagę ewentualne wymogi umowne mające zastosowanie w określonych sektorach lub przypadkach biznesowych. Dobrowolne wzorcowe postanowienia umowne są publikowane i udostępniane bezpłatnie w łatwym w użyciu formacie elektronicznym.
Artykuł 26
Obowiązki podmiotów stosujących systemy AI wysokiego ryzyka
W odniesieniu do podmiotów stosujących będących instytucjami finansowymi, które podlegają wymogom dotyczącym ich systemu zarządzania wewnętrznego, uzgodnień lub procedur na podstawie przepisów prawa Unii dotyczących usług finansowych, obowiązek w zakresie monitorowania, o którym mowa w akapicie pierwszym, uznaje się za spełniony w przypadku zapewnienia zgodności z przepisami dotyczącymi uzgodnień, procedur i mechanizmów zarządzania wewnętrznego na podstawie odpowiednich przepisów dotyczących usług finansowych.
Podmioty stosujące będące instytucjami finansowymi, które podlegają wymogom dotyczącym ich systemu zarządzania wewnętrznego, uzgodnień lub procedur na podstawie przepisów prawa Unii dotyczących usług finansowych, prowadzą rejestry zdarzeń jako część dokumentacji prowadzonej na podstawie odpowiednich unijnych przepisów dotyczących usług finansowych.
W przypadku gdy wniosek o zezwolenie, o którym mowa w akapicie pierwszym, zostanie odrzucony, korzystanie z systemu zdalnej identyfikacji biometrycznej post factum, będące przedmiotem wniosku o zezwolenie, zostaje wstrzymane ze skutkiem natychmiastowym, a dane osobowe związane z wykorzystaniem systemu AI wysokiego ryzyka, w odniesieniu do którego złożono wniosek o zezwolenie, zostają usunięte.
W żadnym przypadku taki system AI wysokiego ryzyka służący do zdalnej identyfikacji biometrycznej post factum nie może być wykorzystywany do celów ścigania przestępstw w sposób nieukierunkowany, bez związku z przestępstwem, postępowaniem karnym, rzeczywistym i obecnym lub rzeczywistym i dającym się przewidzieć zagrożeniem popełnieniem przestępstwa lub poszukiwaniem konkretnej osoby zaginionej. Zapewnia się, aby organy ścigania mogły wydać żadnej decyzji wywołującej niepożądane skutki prawne dla danej osoby wyłącznie na podstawie wyników uzyskanych z systemu zdalnej identyfikacji biometrycznej post factum.
Niniejszy ustęp pozostaje bez uszczerbku dla art. 9 rozporządzenia (UE) 2016/679 i art. 10 dyrektywy (UE) 2016/680 w odniesieniu do przetwarzania danych biometrycznych.
Niezależnie od celu lub podmiotu stosującego każde wykorzystanie takich systemów AI wysokiego ryzyka musi zostać udokumentowane w odpowiednich aktach policyjnych i udostępnione na wniosek właściwego organu nadzoru rynku i krajowemu organowi ochrony danych, z wyłączeniem ujawniania wrażliwych danych operacyjnych związanych ze ściganiem przestępstw. Niniejszy akapit pozostaje bez uszczerbku dla uprawnień powierzonych organom nadzorczym dyrektywą (UE) 2016/680.
Podmioty stosujące przedkładają właściwym organom nadzoru rynku i krajowym organom ochrony danych roczne sprawozdania dotyczące wykorzystania przez nie systemów zdalnej identyfikacji biometrycznej post factum, z wyłączeniem ujawniania wrażliwych danych operacyjnych związanych ze ściganiem przestępstw. Sprawozdania te mogą zostać zagregowane w celu uwzględnienia stosowania więcej niż jednego systemu.
Państwa członkowskie mogą wprowadzić, zgodnie z prawem Unii, bardziej restrykcyjne przepisy dotyczące korzystania z systemów zdalnej identyfikacji biometrycznej post factum.
Artykuł 27
Ocena skutków systemów AI wysokiego ryzyka dla praw podstawowych
Przed wdrożeniem systemu AI wysokiego ryzyka, o którym mowa w art. 6 ust. 2, z wyjątkiem systemów AI wysokiego ryzyka przeznaczonych do stosowania w obszarze wymienionym w załączniku III pkt 2, podmioty stosujące będące podmiotami prawa publicznego lub podmiotami prywatnymi świadczącymi usługi publiczne, oraz podmioty stosujące systemy AI wysokiego ryzyka, o których mowa w załączniku III pkt 5 lit. b) i c), przeprowadzają ocenę skutków w zakresie praw podstawowych, jakie może wywołać wykorzystanie takiego systemu. W tym celu podmioty stosujące przeprowadzają ocenę obejmującą:
opis procesów podmiotu stosującego, w których system AI wysokiego ryzyka będzie wykorzystywany zgodnie z jego przeznaczeniem;
opis okresu, w którym każdy system AI wysokiego ryzyka ma być wykorzystywany i opis częstotliwości tego wykorzystywania;
kategorie osób fizycznych i grup, na które może mieć wpływ wykorzystywanie systemu;
szczególne ryzyko szkody, które może mieć wpływ na kategorie osób fizycznych lub grupy osób zidentyfikowane zgodnie z lit. c) niniejszego ustępu, z uwzględnieniem informacji przekazanych przez dostawcę zgodnie z art. 13;
opis wdrożenia środków nadzoru ze strony człowieka, zgodnie z instrukcją obsługi;
środki, jakie należy podjąć w przypadku urzeczywistnienia się tego ryzyka, w tym ustalenia dotyczące zarządzania wewnętrznego i mechanizmów rozpatrywania skarg.
SEKCJA 4
Organy notyfikujące i jednostki notyfikowane
Artykuł 28
Organy notyfikujące
Jeden wniosek i ujednolicona procedura oceny, o których mowa w niniejszym ustępie, udostępniane są również jednostkom notyfikowanym już wyznaczonym na podstawie unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I sekcja A, w przypadku gdy te jednostki notyfikowane ubiegają się o wyznaczenie na podstawie niniejszego rozporządzenia, pod warunkiem że odpowiednie unijne prawodawstwo harmonizacyjne przewiduje taką procedurę.
Jednostka oceniająca zgodność wyznaczona na podstawie więcej niż jednego elementu unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I sekcja A ma obowiązek złożenia tylko jednego wniosku o wyznaczenie na podstawie niniejszego rozporządzenia. Wyznaczenie na podstawie niniejszego rozporządzenia ma zastosowanie do całego unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I sekcja A, w odniesieniu do którego wyznaczono jednostkę oceniającą zgodność.
W ramach jednego wniosku i ujednoliconej procedury oceny unika się niepotrzebnego powielania, wykorzystuje się istniejące procedury wyznaczania na podstawie unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I sekcja A oraz zapewnia się zgodność z wymogami dotyczącymi jednostek notyfikowanych na podstawie niniejszego rozporządzenia, jak i odpowiedniego unijnego prawodawstwa harmonizacyjnego.
Artykuł 29
Wniosek jednostki oceniającej zgodność o notyfikację
Do wniosku załącza się również wszelkie ważne dokumenty dotyczące obowiązującego wyznaczenia – na podstawie innego unijnego prawodawstwa harmonizacyjnego – występującej z wnioskiem jednostki notyfikowanej.
Jednostki notyfikowane wyznaczone na podstawie któregokolwiek z unijnych przepisów harmonizacyjnych wymienionych w załączniku I sekcja A, które poddają się ujednoliconej procedurze oceny, o której mowa w art. 28 ust. 8, przedkładają jeden wniosek o ocenę organowi notyfikującemu wyznaczonemu zgodnie z tym unijnym prawodawstwem harmonizacyjnym.
Jednostka notyfikowana aktualizuje dokumentację, o której mowa w ust. 2 i 3 niniejszego artykułu, w każdym przypadku gdy wystąpią istotne zmiany, aby umożliwić organowi odpowiedzialnemu za jednostki notyfikowane monitorowanie i weryfikowanie, czy zapewniona jest ciągła zgodność ze wszystkimi wymogami ustanowionymi w art. 31.
Artykuł 30
Procedura notyfikacyjna
Komisja jest uprawniona do przyjmowania aktów delegowanych zgodnie z art. 97 w celu zmiany załącznika XIV w związku z postępem technicznym, postępem wiedzy lub nowymi dowodami naukowymi poprzez dodanie do wykazu kodów, kategorii i odpowiadających im rodzajów systemów AI nowego kodu, kategorii lub rodzaju systemu AI, usunięcie z tego wykazu istniejącego kodu, kategorii lub rodzaju systemu AI lub przeniesienie kodu lub rodzaju systemu AI z jednej kategorii do drugiej.
Artykuł 31
Wymogi dotyczące jednostek notyfikowanych
Artykuł 32
Domniemanie zgodności z wymogami dotyczącymi jednostek notyfikowanych
W przypadku gdy jednostka oceniająca zgodność wykaże swoją zgodność z kryteriami ustanowionymi w odpowiednich normach zharmonizowanych lub częściach tych norm, do których odniesienia opublikowano w Dzienniku Urzędowym Unii Europejskiej, domniemuje się, że spełnia ona wymogi ustanowione w art. 31 w zakresie, w jakim mające zastosowanie normy zharmonizowane obejmują te wymogi.
Artykuł 33
Jednostki zależne i podwykonawcy jednostek notyfikowanych
Artykuł 34
Obowiązki operacyjne jednostek notyfikowanych
Artykuł 35
Numery identyfikacyjne i wykazy jednostek notyfikowanych
Artykuł 36
Zmiany w notyfikacjach
W przypadku zmian w notyfikacji innych niż rozszerzenie jej zakresu stosuje się procedury ustanowione w ust. 3-9.
W przypadku ograniczenia, zawieszenia lub cofnięcia wyznaczenia organ notyfikujący:
ocenia skutki dla certyfikatów wydanych przez daną jednostkę notyfikowaną;
przedkłada Komisji i pozostałym państwom członkowskim sprawozdanie ze swoich ustaleń w terminie trzech miesięcy od powiadomienia o zmianach w wyznaczeniu;
zwraca się do jednostki notyfikowanej z żądaniem, by w celu zapewnienia ciągłości zgodności systemów AI wysokiego ryzyka na rynku zawiesiła lub cofnęła, w rozsądnym terminie ustalonym przez ten organ, wszelkie certyfikaty, które zostały nienależnie wydane;
informuje Komisję i państwa członkowskie o certyfikatach, których zawieszenia lub cofnięcia zażądał;
przekazuje właściwym organom krajowym państwa członkowskiego, w którym dostawca ma zarejestrowane miejsce prowadzenia działalności, wszelkie istotne informacje na temat certyfikatów, których zawieszenia lub cofnięcia zażądał; organy te podejmują w stosownych przypadkach odpowiednie środki w celu uniknięcia potencjalnego ryzyka dla zdrowia, bezpieczeństwa lub praw podstawowych.
Z wyjątkiem certyfikatów nienależnie wydanych, w przypadkach, w których wyznaczenie zostało zawieszone lub ograniczone, certyfikaty pozostają ważne, jeżeli zachodzi którakolwiek z następujących okoliczności:
organ notyfikujący potwierdził, w terminie jednego miesiąca od zawieszenia lub ograniczenia, że w odniesieniu do certyfikatów, których dotyczy zawieszenie lub ograniczenie, nie występuje ryzyko dla zdrowia, bezpieczeństwa lub praw podstawowych i określił czas działań służących temu, by znieść zawieszenie lub ograniczenie; lub
organ notyfikujący potwierdził, że w czasie trwania zawieszenia lub ograniczenia nie będą wydawane, zmieniane ani wydawane ponownie żadne certyfikaty powiązane z danym zawieszeniem, oraz stwierdza, czy dana jednostka notyfikowana jest zdolna do dalszego monitorowania i bycia odpowiedzialną za wydane już certyfikaty obowiązujące w okresie pokrywającym się z tym zawieszeniem lub ograniczeniem; w przypadku gdy organ notyfikujący ustali, że jednostka notyfikowana nie posiada zdolności do obsługi wydanych certyfikatów, dostawca systemu objętego danym certyfikatem – w terminie trzech miesięcy od zawieszenia lub ograniczenia – przekazuje właściwym organom krajowym w państwie członkowskim, w którym ma zarejestrowane miejsce prowadzenia działalności, potwierdzenie na piśmie, że inna wykwalifikowana jednostka notyfikowana tymczasowo przejmuje funkcje jednostki notyfikowanej w zakresie monitorowania certyfikatów i pozostanie ona odpowiedzialna za te certyfikaty w okresie zawieszenia lub ograniczenia wyznaczenia.
Z wyjątkiem certyfikatów nienależnie wydanych, w przypadkach, w których wyznaczenie zostało cofnięte, certyfikaty pozostają ważne przez okres dziewięciu miesięcy w następujących okolicznościach:
właściwy organ krajowy w państwie członkowskim, w którym dostawca systemu AI wysokiego ryzyka objętego certyfikatem ma zarejestrowane miejsce prowadzenia działalności, potwierdził, że nie występuje ryzyko dla zdrowia, bezpieczeństwa lub praw podstawowych związane z danymi systemami AI wysokiego ryzyka; oraz
inna jednostka notyfikowana potwierdziła na piśmie, że przejmie bezpośrednią odpowiedzialność za te systemy AI i zakończy swoją ocenę w terminie dwunastu miesięcy od cofnięcia wyznaczenia.
W okolicznościach, o których mowa w akapicie pierwszym, właściwy organ krajowy w państwie członkowskim, w którym dostawca systemu objętego certyfikatem ma zarejestrowane miejsce prowadzenia działalności, może przedłużyć tymczasową ważność tych certyfikatów o dodatkowe trzymiesięczne okresy, które łącznie nie mogą przekraczać dwunastu miesięcy.
Właściwy organ krajowy lub jednostka notyfikowana przejmująca funkcje jednostki notyfikowanej, której dotyczy zmiana wyznaczenia, natychmiast powiadamiają o tym Komisję, pozostałe państwa członkowskie i pozostałe jednostki notyfikowane.
Artykuł 37
Kwestionowanie kompetencji jednostek notyfikowanych
Artykuł 38
Koordynacja jednostek notyfikowanych
Artykuł 39
Jednostki oceniające zgodność z państw trzecich
Jednostki oceniające zgodność ustanowione na mocy prawa państwa trzeciego, z którym Unia zawarła umowę, mogą być upoważnione do wykonywania czynności jednostek notyfikowanych zgodnie z niniejszym rozporządzeniem, pod warunkiem, że spełniają wymogi ustanowione w art. 31 lub zapewniają równoważny poziom zgodności.
SEKCJA 5
Normy, ocena zgodności, certyfikaty, rejestracja
Artykuł 40
Normy zharmonizowane i dokumenty normalizacyjne
Wydając wniosek o normalizację do europejskich organizacji normalizacyjnych, Komisja określa, że normy muszą być jasne, spójne, w tym z normami opracowanymi w poszczególnych sektorach dla produktów objętych zakresem stosowania obowiązującego unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I, i mieć na celu zapewnienie, by systemy AI wysokiego ryzyka lub modele AI ogólnego przeznaczenia wprowadzane do obrotu lub oddawane do użytku w Unii spełniały odpowiednie wymogi lub obowiązki ustanowione w niniejszym rozporządzeniu.
Komisja zwraca się do europejskich organizacji normalizacyjnych o przedstawienie dowodów, że dokładają wszelkich starań, aby osiągnąć cele, o których mowa w akapicie pierwszym i drugim niniejszego ustępu, zgodnie z art. 24 rozporządzenia (UE) nr 1025/2012.
Komisja zwraca się, zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) nr 1025/2012 ( 1 ) i bez zbędnej zwłoki, do europejskich organizacji normalizacyjnych o opracowanie dokumentów normalizacyjnych, w tym, w stosownych przypadkach, norm zharmonizowanych, w celu ułatwienia wspólnej zgodności i domniemania zgodności z wymogami lub obowiązkami określonymi w rozdziale III sekcje 2 i 3 niniejszego rozporządzenia oraz z odpowiednimi wymogami i obowiązkami określonymi w unijnym prawodawstwie harmonizacyjnym wymienionym w załączniku I do niniejszego rozporządzenia.
Artykuł 41
Wspólne specyfikacje
Komisja może przyjmować akty wykonawcze ustanawiające wspólne specyfikacje w odniesieniu do wymogów ustanowionych w sekcji 2 niniejszego rozdziału lub, w stosownych przypadkach, obowiązków ustanowionych w rozdziale V sekcja 2 i 3, w przypadku gdy spełnione są następujące warunki:
Komisja wystąpiła zgodnie z art. 10 ust. 1 rozporządzenia (UE) nr 1025/2012 do jednej lub kilku europejskich organizacji normalizacyjnych z wnioskiem o opracowanie normy zharmonizowanej w odniesieniu do wymogów określonych w sekcji 2 niniejszego rozdziału, lub, w stosownych przypadkach, w odniesieniu do obowiązków ustanowionych w rozdziale V sekcja 2 i 3, oraz:
wniosek ten nie został przyjęty przez żadną z europejskich organizacji normalizacyjnych; lub
normy zharmonizowane stanowiące odpowiedź na ten wniosek nie zostały wydane w terminie określonym zgodnie z art. 10 ust. 1 rozporządzenia (UE) nr 1025/2012; lub
odpowiednie normy zharmonizowane w niewystarczającym stopniu uwzględniają obawy dotyczące praw podstawowych; lub
normy zharmonizowane nie są zgodne z wnioskiem; oraz
w Dzienniku Urzędowym Unii Europejskiej nie opublikowano odniesienia do zharmonizowanych norm obejmujących wymogi, o których mowa w sekcji 2 niniejszego rozdziału, lub, w stosownych przypadkach, obowiązki, o których mowa w rozdziale V sekcja 2 i 3, zgodnie z przepisami rozporządzenia (UE) nr 1025/2012 i nie przewiduje się opublikowania takiego odniesienia w rozsądnym terminie.
Przygotowując projekt wspólnych specyfikacji, Komisja konsultuje się z forum doradczym, o którym mowa w art. 67.
Akty wykonawcze, o których mowa w akapicie pierwszym niniejszego ustępu, przyjmuje się zgodnie z procedurą sprawdzającą, o której mowa w art. 98 ust. 2.
Artykuł 42
Domniemanie zgodności z określonymi wymogami
Artykuł 43
Ocena zgodności
W odniesieniu do systemów AI wysokiego ryzyka wymienionych w załączniku III pkt 1, w przypadku gdy do wykazania zgodności systemu AI wysokiego ryzyka z wymogami ustanowionymi w sekcji 2 dostawca zastosował normy zharmonizowane, o których mowa w art. 40, lub, w stosownych przypadkach, wspólne specyfikacje, o których mowa w art. 41, dostawca wybiera jedną z następujących procedur oceny zgodności w oparciu o:
kontrolę wewnętrzną, o której mowa w załączniku VI; lub
ocenę systemu zarządzania jakością i ocenę dokumentacji technicznej przeprowadzaną z udziałem jednostki notyfikowanej, o której to procedurze mowa w załączniku VII.
Przy wykazywaniu zgodności systemu AI wysokiego ryzyka z wymogami ustanowionymi w sekcji 2 dostawca postępuje zgodnie z procedurą oceny zgodności ustanowioną w załączniku VII, w przypadku gdy:
normy zharmonizowane, o których mowa w art. 40, nie istnieją, a wspólne specyfikacje, o których mowa w art. 41, nie są dostępne;
dostawca nie zastosował normy zharmonizowanej lub zastosował jedynie jej część;
wspólne specyfikacje, o których mowa w lit. a), istnieją, ale dostawca ich nie zastosował;
co najmniej jedna z norm zharmonizowanych, o których mowa w lit. a), została opublikowana z ograniczeniem i jedynie w odniesieniu do tej części normy, której dotyczy ograniczenie.
Na potrzeby procedury oceny zgodności, o której mowa w załączniku VII, dostawca może wybrać dowolną jednostkę notyfikowaną. Jednak w przypadku gdy system ma zostać oddany do użytku przez organy ścigania, organy imigracyjne lub organy azylowe lub przez instytucje, organy i jednostki organizacyjne Unii, funkcję jednostki notyfikowanej pełni organ nadzoru rynku, o którym mowa odpowiednio w art. 74 ust. 8 lub ust. 9.
Na potrzeby tej oceny zgodności jednostki notyfikowane, które notyfikowano zgodnie z unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I sekcja A, są uprawnione do przeprowadzania oceny zgodności systemów AI wysokiego ryzyka z wymogami ustanowionymi w sekcji 2 niniejszego rozdziału, o ile zgodność tych jednostek notyfikowanych z wymogami ustanowionymi w art. 31 ust. 4, 5, 10 i 11 została oceniona w kontekście procedury notyfikacyjnej przewidzianej w odpowiednim unijnym prawodawstwie harmonizacyjnym, co wykazano w drodze oceny w ramach istniejącej notyfikacji. Bez uszczerbku dla art. 28 takie jednostki notyfikowane, które notyfikowano zgodnie z unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I sekcja A, składają wniosek o wyznaczenie zgodnie z sekcją 4 niniejszego rozdziału najpóźniej do dnia 28 stycznia 2028 r.
W przypadku gdy unijne prawodawstwo harmonizacyjne wymienione w załączniku I sekcja A zapewnia producentowi produktu możliwość polegania na ocenie zgodności, w której nie jest zaangażowana strona trzecia, pod warunkiem że producent ten zastosował normy zharmonizowane w celu zapewnienia zgodności ze wszystkimi stosownymi wymogami, taki producent może skorzystać z tej możliwości wyłącznie w przypadku, gdy zapewnił również zgodność z normami zharmonizowanymi lub – w stosownych przypadkach – wspólnymi specyfikacjami, o których mowa w art. 41, obejmującymi wszystkie wymogi ustanowione w sekcji 2 niniejszego rozdziału. Klasyfikacja produktu jako systemu AI wysokiego ryzyka zgodnie z art. 6 ust. 1 nie ma wpływu na wybór procedury oceny zgodności przez producentów produktów objętych unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I sekcja A, w tym, w stosownych przypadkach, na możliwość polegania na normach zharmonizowanych. Producenci takich produktów nie są zobowiązani do wyboru procedury oceny zgodności obejmującej ocenę zgodności przeprowadzaną przez osobę trzecią, wyłącznie z tego powodu, że produkt zawiera system AI wysokiego ryzyka jako element bezpieczeństwa, jeżeli nie jest to wymagane na mocy unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I sekcja A.
W przypadku gdy system AI wysokiego ryzyka jest objęty zarówno unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I sekcja A, jak i należy do jednej z kategorii wymienionych w załączniku III, dostawca tego systemu stosuje odpowiednią procedurę oceny zgodności wymaganą na podstawie odpowiedniego unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I sekcja A.
W przypadku systemów AI wysokiego ryzyka, które nadal uczą się po wprowadzeniu ich do obrotu lub po oddaniu ich do użytku, istotnej zmiany nie stanowią zmiany w systemie AI wysokiego ryzyka i jego skuteczności działania, które dostawca z góry zaplanował w chwili przeprowadzania początkowej oceny zgodności i które są częścią informacji zawartych w dokumentacji technicznej, o której mowa w pkt 2 lit. f) załącznika IV.
Artykuł 44
Certyfikaty
Od decyzji jednostek notyfikowanych, w tym dotyczących wydanych certyfikatów zgodności, przysługuje odwołanie.
Artykuł 45
Obowiązki jednostek notyfikowanych w zakresie informowania
Jednostki notyfikowane informują organ notyfikujący:
o unijnych certyfikatach oceny dokumentacji technicznej, uzupełnieniach tych certyfikatów i decyzjach zatwierdzających system zarządzania jakością wydanych zgodnie z wymogami załącznika VII;
o odmowie wydania, ograniczeniu, zawieszeniu lub cofnięciu unijnego certyfikatu oceny dokumentacji technicznej lub decyzji zatwierdzającej system zarządzania jakością wydanych zgodnie z wymogami załącznika VII;
o okolicznościach wpływających na zakres lub warunki notyfikacji;
o wystąpieniu przez organy nadzoru rynku z wnioskiem udzielenia informacji o czynnościach z zakresu oceny zgodności;
na wniosek, o czynnościach z zakresu oceny zgodności objętych zakresem ich notyfikacji oraz o wszelkiej innej prowadzonej działalności, w tym działalności transgranicznej i podwykonawstwie.
Każda jednostka notyfikowana informuje pozostałe jednostki notyfikowane o:
decyzjach zatwierdzających system zarządzania jakością, których wydania odmówiła, które zawiesiła lub które cofnęła, oraz – na wniosek – o wydanych przez siebie decyzjach zatwierdzających system zarządzania jakością;
unijnych certyfikatach oceny dokumentacji technicznej lub o wszelkich uzupełnieniach tych certyfikatów, których wydania odmówiła, które cofnęła, które zawiesiła lub na które nałożyła innego rodzaju ograniczenia, oraz – na wniosek – o wydanych przez siebie certyfikatach lub uzupełnieniach certyfikatów.
Artykuł 46
Odstępstwo od procedury oceny zgodności
Artykuł 47
Deklaracja zgodności UE
Artykuł 48
Oznakowanie CE
Artykuł 49
Rejestracja
W przypadku systemów AI wysokiego ryzyka, o których mowa w załączniku III pkt 1, 6 i 7, w obszarach ścigania przestępstw, migracji, azylu i zarządzania kontrolą graniczną, rejestracji, o której mowa w ust. 1, 2 i 3 niniejszego artykułu, dokonuje się w bezpiecznej niepublicznej sekcji bazy danych UE, o której mowa w art. 71, i – stosownie do przypadku – zawiera wyłącznie następujące informacje, o których mowa w:
załączniku VIII sekcja A pkt 1–10, z wyjątkiem pkt 6, 8 i 9;
załączniku VIII sekcja B pkt 1–5 oraz pkt 8 i 9;
załączniku VIII sekcja C pkt 1–3;
załączniku IX pkt 1, 2, 3 i 5.
Do odpowiednich zastrzeżonych sekcji bazy danych UE wymienionych w akapicie pierwszym niniejszego ustępu dostęp mają jedynie Komisja i organy krajowe, o których mowa w art. 74 ust. 8.
ROZDZIAŁ IV
OBOWIĄZKI W ZAKRESIE PRZEJRZYSTOŚCI DLA DOSTAWCÓW I PODMIOTÓW STOSUJĄCYCH NIEKTÓRE SYSTEMY AI
Artykuł 50
Obowiązki w zakresie przejrzystości dla dostawców i podmiotów stosujących niektóre systemy AI
Podmioty stosujące system AI, który generuje tekst publikowany w celu informowania społeczeństwa o sprawach leżących w interesie publicznym lub manipuluje takim tekstem, ujawniają, że tekst został sztucznie wygenerowany lub zmanipulowany. Obowiązek ten nie ma zastosowania, w przypadku gdy wykorzystywanie jest dozwolone na mocy prawa w celu wykrywania przestępstw, zapobiegania im, prowadzenia postępowań przygotowawczych w ich sprawie lub ścigania ich sprawców lub w przypadku gdy treści wygenerowane przez AI zostały poddane weryfikacji przez człowieka lub kontroli redakcyjnej i gdy za publikację treści odpowiedzialność redakcyjną ponosi osoba fizyczna lub prawna.
ROZDZIAŁ V
MODELE AI OGÓLNEGO PRZEZNACZENIA
SEKCJA 1
Zasady klasyfikacji
Artykuł 51
Klasyfikacja modeli AI ogólnego przeznaczenia jako modeli AI ogólnego przeznaczenia z ryzykiem systemowym
Model AI ogólnego przeznaczenia jest klasyfikowany jako model AI ogólnego przeznaczenia z ryzykiem systemowym, jeżeli spełnia którykolwiek z następujących warunków:
ma zdolności dużego oddziaływania ocenione w oparciu o odpowiednie narzędzia i metodologie techniczne, w tym wskaźniki i poziomy odniesienia;
w oparciu o decyzję Komisji – z urzędu lub w następstwie ostrzeżenia kwalifikowanego wydanego przez panel naukowy – ma zdolności lub oddziaływanie równoważne z tymi, które określono w lit. a), przy uwzględnieniu kryteriów określonych w załączniku XIII.
Artykuł 52
Procedura
Komisja jest uprawniona do przyjmowania aktów delegowanych zgodnie z art. 97 w celu zmiany załącznika XIII poprzez określenie i zaktualizowanie kryteriów określonych w załączniku XIII.
SEKCJA 2
Obowiązki dostawców modeli AI ogólnego przeznaczenia
Artykuł 53
Obowiązki dostawców modeli AI ogólnego przeznaczenia
Dostawcy modeli AI ogólnego przeznaczenia:
sporządzają i aktualizują dokumentację techniczną modelu, w tym proces jego trenowania i testowania oraz wyniki jego oceny, zawierającą co najmniej informacje określone w załączniku XI do celów przekazania ich, na wniosek, Urzędowi ds. AI i właściwym organom krajowym;
sporządzają, aktualizują i udostępniają informacje i dokumentację dostawcom systemów AI, którzy zamierzają zintegrować model AI ogólnego przeznaczenia ze swoimi systemami AI. Bez uszczerbku dla potrzeby przestrzegania i ochrony praw własności intelektualnej i poufnych informacji handlowych lub tajemnic przedsiębiorstwa zgodnie prawem Unii i prawem krajowym te informacje i dokumentacja:
umożliwiają dostawcom systemów AI dobre zrozumienie możliwości i ograniczeń danego modelu AI ogólnego przeznaczenia oraz spełnienie ich obowiązków zgodnie z niniejszym rozporządzeniem; oraz
zawierają co najmniej elementy określone w załączniku XII;
wprowadzają politykę służącą zapewnieniu zgodności z prawem Unii dotyczącym prawa autorskiego i praw pokrewnych, w szczególności z myślą o identyfikacji i zastosowaniu się, w tym poprzez najnowocześniejsze technologie, do zastrzeżenia praw wyrażonego zgodnie z art. 4 ust. 3 dyrektywy (UE) 2019/790;
sporządzają i podają do wiadomości publicznej wystarczająco szczegółowe streszczenie na temat treści wykorzystanych do trenowania danego modelu AI ogólnego przeznaczenia, zgodnie ze wzorem dostarczonym przez Urząd ds. AI.
Artykuł 54
Upoważnieni przedstawiciele dostawców modeli AI ogólnego przeznaczenia
Upoważniony przedstawiciel wykonuje zadania powierzone mu na mocy pełnomocnictwa udzielonego przez dostawcę. Przekazuje on Urzędowi ds. AI na jego wniosek kopię pełnomocnictwa w jednym z oficjalnych języków instytucji Unii. Do celów niniejszego rozporządzenia pełnomocnictwo uprawnia upoważnionego przedstawiciela do wykonywania następujących zadań:
sprawdzenie, czy dostawca sporządził dokumentację techniczną określoną w załączniku XI oraz czy wypełnił wszystkie obowiązki, o których mowa w art. 53, oraz, w stosownych przypadkach, w art. 55;
przechowywanie kopii dokumentacji technicznej określonej w załączniku XI do dyspozycji Urzędu ds. AI i właściwych organów krajowych przez okres 10 lat od czasu wprowadzenia danego modelu AI ogólnego przeznaczenia do obrotu oraz danych kontaktowych dostawcy, który ustanowił danego upoważnionego przedstawiciela;
przekazywanie Urzędowi ds. AI na uzasadniony wniosek wszystkich informacji i dokumentacji, w tym określonych w lit. b), niezbędnych do wykazania spełnienia obowiązków ustanowionych w niniejszym rozdziale;
współpraca z Urzędem ds. AI i właściwymi organami, na uzasadniony wniosek, we wszelkich podejmowanych przez nie działaniach odnoszących się do modelu AI ogólnego przeznaczenia, w tym kiedy model ten jest zintegrowany z systemami AI wprowadzanymi do obrotu lub oddawanymi do użytku w Unii.
SEKCJA 3
Obowiązki dostawców modeli AI ogólnego przeznaczenia z ryzykiem systemowym
Artykuł 55
Obowiązki dostawców modeli AI ogólnego przeznaczenia z ryzykiem systemowym
Oprócz obowiązków wymienionych w art. 53 i 54 dostawcy modeli AI ogólnego przeznaczenia z ryzykiem systemowym:
dokonują oceny modelu zgodnie ze znormalizowanymi protokołami i narzędziami odzwierciedlającymi najaktualniejszy stan wiedzy technicznej, w tym przeprowadzają i dokumentują kontradyktoryjne testy modelu z myślą o zidentyfikowaniu ryzyka systemowego i jego ograniczenia;
oceniają i ograniczają ewentualne ryzyko systemowe na poziomie Unii, w tym jego źródła, które może wynikać z rozwoju, wprowadzania do obrotu lub wykorzystywania modeli AI ogólnego przeznaczenia z ryzykiem systemowym;
rejestrują, dokumentują i niezwłocznie zgłaszają Urzędowi ds. AI oraz, w stosownych przypadkach, właściwym organom krajowym odpowiednie informacje dotyczące poważnych incydentów i ewentualnych środków naprawczych służących zaradzeniu im;
zapewniają odpowiedni poziom cyberochrony modelu AI ogólnego przeznaczenia z ryzykiem systemowym oraz infrastruktury fizycznej tego modelu.
SEKCJA 4
Kodeksy praktyk
Artykuł 56
Kodeksy praktyk
Urząd ds. AI i Rada ds. AI dążą do zapewnienia, by kodeksy praktyk obejmowały co najmniej obowiązki przewidziane w art. 53 i 55, w tym następujące kwestie:
środki na rzecz zapewnienia, by informacje, o których mowa w art. 53 ust. 1 lit. a) i b), były aktualne w świetle rozwoju rynku i technologii;
odpowiedni poziom szczegółowości streszczenia na temat treści wykorzystywanych do trenowania;
identyfikacja rodzaju i charakteru ryzyka systemowego na poziomie Unii, w tym, w stosownych przypadkach, jego źródła;
środki, procedury i zasady oceny ryzyka systemowego i zarządzania nim na poziomie Unii, w tym ich dokumentacja, które muszą być proporcjonalne do ryzyka, uwzględniać jego dotkliwość i prawdopodobieństwo wystąpienia oraz uwzględniać szczególne wyzwania w zakresie radzenia sobie z tym ryzykiem w świetle potencjalnych sposobów pojawienia się takie ryzyka i jego urzeczywistnienia w całym łańcuchu wartości AI.
Jeśli do dnia 2 sierpnia 2025 r. opracowanie kodeks praktyk nie może zostać zakończone lub Urząd ds. AI w wyniku swojej oceny na podstawie ust. 6 niniejszego artykułu uzna, że nie jest on odpowiedni, Komisja może w drodze aktów wykonawczych ustanowić wspólne przepisy dotyczące wykonywania obowiązków przewidzianych w art. 53 i 55, z uwzględnieniem kwestii określonych w ust. 2 niniejszego artykułu. Te akty wykonawcze przyjmuje się zgodnie z procedurą sprawdzającą, o której mowa w art. 98 ust. 2.
ROZDZIAŁ VI
ŚRODKI WSPIERAJĄCE INNOWACYJNOŚĆ
Artykuł 57
Piaskownice regulacyjne w zakresie AI
Obowiązek ustanowiony w akapicie pierwszym może również zostać spełniony poprzez uczestnictwo w istniejącej piaskownicy w zakresie, w jakim udział ten stwarza równoważny poziom zasięgu krajowego dla uczestniczących państw członkowskich.
Ustanowienie piaskownicy regulacyjnej w zakresie AI na poziomie Unii przez Urząd ds. AI pozostaje bez uszczerbku dla kompetencji państw członkowskich w odniesieniu do ustanawiania i nadzorowania piaskownic regulacyjnych w zakresie AI dla systemów AI podlegających ich nadzorowi.
Na wniosek dostawcy lub potencjalnego dostawcy systemu AI właściwy organ przedstawia na piśmie dowód skutecznie przeprowadzonych w ramach piaskownicy działań. Właściwy organ przygotowuje również sprawozdanie końcowe zawierające szczegółowe informacje na temat działań przeprowadzonych w ramach piaskownicy oraz powiązanych rezultatów i efektów uczenia się. Dostawcy mogą wykorzystywać taką dokumentację do wykazania swojej zgodności z niniejszym rozporządzeniem w ramach procesu oceny zgodności lub odpowiednich działań w zakresie nadzoru rynku. W tym względzie sprawozdania końcowe oraz dowody na piśmie przedstawione przez właściwy organ krajowy są uwzględniane pozytywnie przez organy nadzoru rynku i jednostki notyfikowane, z myślą o przyspieszeniu procedur oceny zgodności w rozsądnym zakresie.
Ustanowienie piaskownic regulacyjnych w zakresie AI ma na celu przyczynienie się do osiągnięcia następujących celów:
zwiększenie pewności prawa z myślą o osiągnięciu zgodności regulacyjnej z niniejszym rozporządzeniem lub, w stosownych przypadkach, innym mającym zastosowanie prawem Unii i prawem krajowym;
wspieranie wymiany najlepszych praktyk poprzez współpracę z organami uczestniczącymi w piaskownicy regulacyjnej w zakresie AI;
wzmacnianie innowacyjności i konkurencyjności oraz ułatwianie rozwoju ekosystemu AI;
wniesienie wkładu w oparte na dowodach uczenie się działań regulacyjnych;
ułatwianie i przyspieszanie dostępu do rynku Unii dla systemów AI, w szczególności gdy są one dostarczane przez MŚP, w tym przedsiębiorstwa typu start-up, i małe spółki o średniej kapitalizacji.
Artykuł 58
Szczegółowe zasady dotyczące piaskownic regulacyjnych w zakresie AI i ich funkcjonowania
Aby uniknąć fragmentacji w całej Unii, Komisja przyjmuje akty wykonawcze określające szczegółowe zasady dotyczące ustanawiania, opracowywania, wdrażania i działania piaskownic regulacyjnych w zakresie AI oraz zarządzania nimi i nadzoru nad nimi. Te akty wykonawcze określają wspólne zasady dotyczące następujących kwestii:
kwalifikowalności i kryteriów wyboru dotyczących uczestnictwa w piaskownicy regulacyjnej w zakresie AI;
procedur składania wniosków, uczestnictwa, monitorowania, wychodzenia z piaskownicy regulacyjnej w zakresie AI i zakończenia jej działalności, w tym planu działania piaskownicy i sprawozdania końcowego;
warunków mających zastosowanie do uczestników;
szczegółowych przepisów mających zastosowanie do zarządzania piaskownicami regulacyjnymi w zakresie AI objętymi art. 57, w tym w odniesieniu do zaangażowania i kontroli ze strony właściwych organów ochrony danych, w stosownych przypadkach, oraz koordynacji i współpracy na poziomie krajowym i Unii.
Te akty wykonawcze przyjmuje się zgodnie z procedurą sprawdzającą, o której mowa w art. 98 ust. 2.
Akty wykonawcze, o których mowa w ust. 1, zapewniają, aby:
piaskownice regulacyjne w zakresie AI były otwarte dla każdego zgłaszającego się dostawcy lub potencjalnego dostawcy systemu AI spełniającego kryteria kwalifikowalności i wyboru, które muszą być przejrzyste i bezstronne, a właściwe organy krajowe informowały wnioskodawców o swojej decyzji w terminie trzech miesięcy od złożenia wniosku;
piaskownice regulacyjne w zakresie AI umożliwiały szeroki i równy dostęp oraz nadążały za popytem, jeżeli chodzi o uczestnictwo; dostawcy i potencjalni dostawcy mogą również składać wnioski we współpracy z podmiotami stosującymi oraz innymi odpowiednimi osobami trzecimi;
szczegółowe zasady i warunki dotyczące piaskownic regulacyjnych w zakresie AI w możliwie najlepszym stopniu wspierały swobodę właściwych organów krajowych w zakresie ustanawiania piaskownic regulacyjnych w zakresie AI i zarządzania nimi;
dostęp do piaskownic regulacyjnych w zakresie AI był nieodpłatny dla MŚP, w tym przedsiębiorstw typu start-up, bez uszczerbku dla nadzwyczajnych kosztów, do których odzyskania w bezstronny i proporcjonalny sposób mogą być uprawnione właściwe organy krajowe;
ułatwiały one dostawcom i potencjalnym dostawcom, za pomocą efektów uczenia się uzyskanych dzięki piaskownicom regulacyjnym w zakresie AI, spełnianie wynikających z niniejszego rozporządzenia wymogów w zakresie oceny zgodności oraz dobrowolnego stosowania kodeksów postępowania, o których mowa w art. 95;
piaskownice regulacyjne w zakresie AI ułatwiały zaangażowanie innych odpowiednich podmiotów w ekosystemie sztucznej inteligencji, takich jak jednostki notyfikowane i organizacje normalizacyjne, MŚP, w tym przedsiębiorstwa typu start-up, przedsiębiorstwa, innowatorzy, ośrodki testowo-doświadczalne, laboratoria badawczo-doświadczalne, europejskie centra innowacji cyfrowych, centra doskonałości i poszczególni naukowcy, aby umożliwić i ułatwić współpracę z sektorem publicznym i prywatnym;
procedury, procesy i wymogi administracyjne dotyczące składania wniosków, wyboru, uczestnictwa i wychodzenia z piaskownicy regulacyjnej w zakresie AI były proste, łatwe do zrozumienia, jasno podane do wiadomości w celu ułatwienia uczestnictwa MŚP, w tym przedsiębiorstwom typu start-up, o ograniczonych zdolnościach prawnych i administracyjnych, a także by były ujednolicone w całej Unii, aby uniknąć fragmentacji, oraz aby uczestnictwo w piaskownicy regulacyjnej w zakresie AI ustanowionej przez jedno z państw członkowskich lub Europejskiego Inspektora Ochrony Danych było wzajemnie i powszechnie uznawane i miało takie same skutki prawne w całej Unii;
uczestnictwo w piaskownicy regulacyjnej w zakresie AI było ograniczone do okresu odpowiedniego dla złożoności i skali projektu, który to okres może zostać przedłużony przez właściwy organ krajowy;
piaskownice regulacyjne w zakresie AI ułatwiały tworzenie narzędzi i infrastruktury do testowania, analizy porównawczej, oceny i wyjaśniania aspektów systemów AI istotnych w kontekście uczenia się działań regulacyjnych, które to aspekty obejmują dokładność, solidność i cyberbezpieczeństwo, a także tworzenie środków służących ograniczaniu ryzyka dla praw podstawowych i ogółu społeczeństwa.
Artykuł 59
Dalsze przetwarzanie danych osobowych na potrzeby rozwoju w interesie publicznym określonych systemów AI w ramach piaskownicy regulacyjnej w zakresie AI
Dane osobowe zebrane zgodnie z prawem w innych celach można przetwarzać, w ramach piaskownicy regulacyjnej w zakresie AI, wyłącznie do celów rozwoju, trenowania i testowania w ramach piaskownicy niektórych systemów AI, gdy spełnione są wszystkie następujące warunki:
systemy AI rozwija się w celu zabezpieczenia przez organ publiczny lub inną osobę fizyczną lub prawną istotnego interesu publicznego w co najmniej jednym z następujących obszarów:
bezpieczeństwo publiczne i zdrowie publiczne, w tym wykrywanie, diagnozowanie, profilaktyka, kontrola i leczenie chorób oraz poprawa systemów opieki zdrowotnej;
wysoki poziom ochrony środowiska i poprawa jego jakości, ochrona różnorodności biologicznej, ochrona przed zanieczyszczeniem, środki w zakresie transformacji ekologicznej, środki w zakresie łagodzenia zmiany klimatu i przystosowania się do niej;
zrównoważoność energetyczna;
bezpieczeństwo i odporność systemów transportowych i mobilności, infrastruktury krytycznej i sieci;
wydajność i jakość administracji publicznej i usług publicznych;
przetwarzane dane są niezbędne do zapewnienia zgodności z co najmniej jednym z wymogów, o których mowa w rozdziale III sekcja 2, przy czym wymogów tych nie można skutecznie spełnić, przetwarzając dane zanonimizowane, dane syntetyczne lub innego rodzaju dane nieosobowe;
ustanowiono skuteczne mechanizmy monitorowania pozwalające zidentyfikować wszelkie wysokie ryzyko naruszenia praw i wolności osób, których dane dotyczą, określone w art. 35 rozporządzenia (UE) 2016/679 i art. 39 rozporządzenia (UE) 2018/1725, jakie może wystąpić w trakcie przeprowadzania doświadczeń w ramach piaskownicy, a także mechanizmy reagowania zapewniające możliwość szybkiego ograniczenia tego ryzyka oraz – w stosownych przypadkach – wstrzymania przetwarzania;
wszelkie dane osobowe, które mają być przetwarzane w kontekście piaskownicy, znajdują się w funkcjonalnie wyodrębnionym, odizolowanym i chronionym środowisku przetwarzania danych podlegającym kontroli potencjalnego dostawcy, a dostęp do tych danych posiadają wyłącznie upoważnione osoby;
dostawcy mogą udostępniać dalej pierwotnie zebrane dane wyłącznie zgodnie z prawem Unii o ochronie danych; wszelkie dane osobowe stworzone w piaskownicy nie mogą być udostępniane poza piaskownicą;
przetwarzanie danych osobowych w kontekście piaskownicy nie prowadzi do wdrożenia środków lub podjęcia decyzji wywierających wpływ na osoby, których dane dotyczą, ani nie wpływa na stosowanie ich praw określonych w prawie Unii o ochronie danych osobowych;
dane osobowe przetwarzane w kontekście piaskownicy chroni się za pomocą odpowiednich środków technicznych i organizacyjnych oraz usuwa się po zakończeniu uczestnictwa w piaskownicy lub po upływie okresu przechowywania danych osobowych;
rejestry przetwarzania danych osobowych w kontekście piaskownicy przechowuje się przez cały czas uczestnictwa w piaskownicy, o ile prawo Unii lub prawo krajowe nie stanowią inaczej;
w dokumentacji technicznej, o której mowa w załączniku IV, zamieszcza się wyczerpujący i szczegółowy opis procesu trenowania, testowania i walidacji systemu AI wraz ze stosownym uzasadnieniem oraz wyniki przeprowadzonych testów;
krótkie streszczenie projektu w zakresie AI rozwiniętego w ramach piaskownicy, jego celów i oczekiwanych rezultatów zostało opublikowane na stronie internetowej właściwych organów; obowiązek ten nie obejmuje wrażliwych danych operacyjnych związanych z działaniami organów ścigania, organów kontroli granicznej, organów imigracyjnych lub azylowych.
Artykuł 60
Testy systemów AI wysokiego ryzyka w warunkach rzeczywistych poza piaskownicami regulacyjnymi w zakresie AI
Komisja określa w drodze aktów wykonawczych szczegółowe elementy planu testów w warunkach rzeczywistych. Te akty wykonawcze przyjmuje się zgodnie z procedurą sprawdzającą, o której mowa w art. 98 ust. 2.
Niniejszy ustęp pozostaje bez uszczerbku dla przepisów prawa Unii lub prawa krajowego dotyczących testów w warunkach rzeczywistych systemów AI wysokiego ryzyka powiązanych z produktami objętymi unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I.
Dostawcy lub potencjalni dostawcy mogą przeprowadzać testy w warunkach rzeczywistych tylko wtedy, gdy spełnione są wszystkie następujące warunki:
dostawca lub potencjalny dostawca sporządził plan testów w warunkach rzeczywistych i przedłożył go organowi nadzoru rynku w państwie członkowskim, w którym mają być przeprowadzane te testy;
organ nadzoru rynku w państwie członkowskim, w którym mają być przeprowadzone testy w warunkach rzeczywistych, zatwierdził te testy w warunkach rzeczywistych i plan testów w warunkach rzeczywistych; w przypadku gdy organ nadzoru rynku nie udzielił odpowiedzi w terminie 30 dni, testy w warunkach rzeczywistych i plan testów w warunkach rzeczywistych uznaje się za zatwierdzone; w przypadku gdy prawo krajowe nie przewiduje milczącego zatwierdzenia, testy w warunkach rzeczywistych nadal wymagają uzyskania zezwolenia;
dostawca lub potencjalny dostawca – z wyjątkiem dostawców lub potencjalnych dostawców systemów AI wysokiego ryzyka, o których mowa w załączniku III pkt 1, 6 i 7, w obszarach ścigania przestępstw, zarządzania migracją, azylem i kontrolą graniczną, oraz systemów AI wysokiego ryzyka, o których mowa w załączniku III pkt 2 – zarejestrował testy w warunkach rzeczywistych zgodnie z art. 71 ust. 4 pod ogólnounijnym niepowtarzalnym numerem identyfikacyjnym, podając informacje określone w załączniku IX; dostawca lub potencjalny dostawca systemów AI wysokiego ryzyka, o których mowa w załączniku III pkt 1, 6 i 7, w obszarach ścigania przestępstw, zarządzania migracją, azylem i kontrolą graniczną – zarejestrował testy w warunkach rzeczywistych w niepublicznej części bazy danych UE zgodnie z art. 49 ust. 4 lit. d), pod ogólnounijnym niepowtarzalnym numerem identyfikacyjnym, podając informacje określone w przywołanym przepisie; dostawca lub potencjalny dostawca systemów AI wysokiego ryzyka, o których mowa w załączniku III pkt 2, zarejestrował testy w warunkach rzeczywistych zgodnie z art. 49 ust. 5;
dostawca lub potencjalny dostawca przeprowadzający testy w warunkach rzeczywistych ma siedzibę w Unii lub ustanowił przedstawiciela prawnego, który ma siedzibę w Unii;
dane zebrane i przetwarzane do celów testów w warunkach rzeczywistych przekazuje się do państw trzecich wyłącznie pod warunkiem wdrożenia odpowiednich zabezpieczeń mających zastosowanie na podstawie prawa Unii;
testy w warunkach rzeczywistych trwają nie dłużej, niż to konieczne do osiągnięcia ich celów, a w każdym razie nie dłużej niż sześć miesięcy, z możliwością przedłużenia o dodatkowy okres sześciu miesięcy, z zastrzeżeniem uprzedniego powiadomienia organu nadzoru rynku przez dostawcę lub potencjalnego dostawcę, wraz z uzasadnieniem konieczności takiego przedłużenia;
uczestnicy testów w warunkach rzeczywistych, którzy z uwagi na swój wiek, niepełnosprawność są osobami, które należą do grup szczególnie wrażliwych lub są w odpowiednio chronieni;
w przypadku gdy dostawca lub potencjalny dostawca organizuje testy w warunkach rzeczywistych we współpracy z jednym podmiotem stosującym lub potencjalnym podmiotem stosującym, podmiot stosujący lub potencjalny podmiot stosujący został poinformowany o wszystkich aspektach testów, które są istotne dla jego decyzji o uczestnictwie, oraz otrzymuje odpowiednie instrukcje obsługi systemu AI, o których mowa w art. 13; dostawca lub potencjalny dostawca oraz podmiot stosujący lub potencjalny podmiot stosujący zawierają umowę określającą ich role i zakres odpowiedzialności w celu zapewnienia zgodności z przepisami dotyczącymi testów w warunkach rzeczywistych na podstawie niniejszego rozporządzenia oraz na podstawie innego mającego zastosowanie prawa Unii i prawa krajowego;
uczestnicy testów w warunkach rzeczywistych wyrazili świadomą zgodę zgodnie z art. 61 lub – w przypadku ścigania przestępstw – gdy uzyskanie świadomej zgody uniemożliwiłoby testy systemu AI, same testy w warunkach rzeczywistych oraz ich wynik nie mogą mieć negatywnego wpływu na uczestników testów, a ich dane osobowe musza zostać usunięte po przeprowadzeniu testów;
testy w warunkach rzeczywistych są skutecznie nadzorowane przez dostawcę lub potencjalnego dostawcę i podmioty stosujące lub potencjalne podmioty stosujące przy udziale osób posiadających odpowiednie kwalifikacje w danej dziedzinie oraz zdolności, przygotowanie szkoleniowe i uprawnienia niezbędne do wykonywania ich zadań;
predykcje, zalecenia lub decyzje systemu AI można skutecznie odwrócić i zignorować.
Artykuł 60a
Testy systemów AI wysokiego ryzyka objętych unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I sekcja B w warunkach rzeczywistych poza piaskownicami regulacyjnymi w zakresie AI
Ramy testów w warunkach rzeczywistych określają wymogi, na podstawie których przeprowadza się testy w warunkach rzeczywistych. Ramy te:
obejmują przedstawienie obowiązkowego planu testów w warunkach rzeczywistych, który jest uzgodniony między dostawcą lub potencjalnym dostawcą a właściwym organem krajowym lub odpowiednim organem zgodnie z unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I sekcja B;
zapewniają zgodność z wymogami określonymi w art. 60 ust. 2 i 3, art. 60 ust. 4 lit. d)–j) oraz art. 60 ust. 5–9, przy czym wszelkie odniesienia do organów nadzoru rynku w tych przepisach odczytuje się jako odniesienia do właściwego organu krajowego lub odpowiedniego organu, w stosownych przypadkach, zgodnie z unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I sekcja B;
obejmują skuteczne rozwiązania w zakresie zarządzania i o rozliczalności;
zapewniają wysoki poziom ochrony zdrowia i bezpieczeństwa oraz praw podstawowych.
Artykuł 61
Świadoma zgoda na udział w testach w warunkach rzeczywistych poza piaskownicami regulacyjnymi w zakresie AI
Do celów prowadzonych na podstawie art. 60 testów w warunkach rzeczywistych od uczestników testów należy uzyskać dobrowolną świadomą zgodę przed ich udziałem w takich testach i po należytym poinformowaniu ich w sposób zwięzły, jasny, adekwatny i zrozumiały o:
charakterze i celach testów w warunkach rzeczywistych oraz ewentualnych niedogodnościach, które mogą być związane z udziałem w tych testach;
warunkach, na jakich mają być prowadzone testy w warunkach rzeczywistych, w tym o przewidywanym czasie trwania udziału danego uczestnika lub uczestników w testach;
ich prawach i zabezpieczeniach dotyczących udziału w testach, w szczególności o prawie do odmowy udziału w testach oraz o prawie do wycofania się z testów w warunkach rzeczywistych – w dowolnym momencie, bez konsekwencji i bez konieczności przedstawiania jakiegokolwiek uzasadnienia;
zasadach zwracania się o odwrócenie lub zignorowanie predykcji, zaleceń lub decyzji wydanych przez system AI;
ogólnounijnym niepowtarzalnym numerze identyfikacyjnym testów w warunkach rzeczywistych nadanym zgodnie z art. 60 ust. 4 lit. c) i o danych kontaktowych dostawcy lub jego przedstawiciela prawnego, od których można uzyskać dalsze informacje.
Artykuł 62
Środki na rzecz dostawców i podmiotów stosujących, w szczególności MŚP, w tym przedsiębiorstw typu start-up
Państwa członkowskie podejmują następujące działania:
zapewniają MŚP, w tym przedsiębiorstwom typu start-up, które mają siedzibę statutową lub oddział w Unii, dostęp do piaskownic regulacyjnych w zakresie AI na zasadzie pierwszeństwa, o ile spełniają oni warunki kwalifikowalności i kryteria wyboru; dostęp na zasadzie pierwszeństwa nie wyklucza dostępu do piaskownicy regulacyjnej w zakresie AI dla innych MŚP, w tym przedsiębiorstw typu start-up, innych niż te, o których mowa w niniejszym ustępie, pod warunkiem, że również spełniają one warunki kwalifikowalności i kryteria wyboru;
organizują specjalne wydarzenia informacyjne i szkoleniowe poświęcone stosowaniu przepisów niniejszego rozporządzenia dostosowane do potrzeb MŚP, w tym przedsiębiorstw typu start-up, podmiotów stosujących i w stosownych przypadkach lokalnych organów publicznych;
wykorzystują istniejące specjalne kanały oraz, w stosownych przypadkach, ustanawiają nowe kanały komunikacji z MŚP, w tym przedsiębiorstwami typu start-up, podmiotami stosującymi, innymi innowatorami oraz, w stosownych przypadkach, z lokalnymi organami publicznymi – w celu zapewnienia poradnictwa i udzielania odpowiedzi na zapytania w zakresie wdrażania niniejszego rozporządzenia, w tym odnośnie do udziału w piaskownicach regulacyjnych w zakresie AI;
ułatwiają udział MŚP i innych odpowiednich stron w procesie opracowywania norm.
Urząd ds. AI podejmuje następujące działania:
zapewnia ujednolicone wzory w obszarach objętych zakresem stosowania niniejszego rozporządzenia, zgodnie ze specyfikacją określoną przez Radę ds. AI w jej wniosku;
opracowuje i obsługuje jednolitą platformę informacyjną zapewniającą wszystkim operatorom w całej Unii przystępne informacje na temat niniejszego rozporządzenia;
organizuje odpowiednie kampanie informacyjne w celu podnoszenia świadomości na temat obowiązków wynikających z niniejszego rozporządzenia;
ocenia i propaguje zbieżność najlepszych praktyk w postępowaniach o udzielenie zamówienia publicznego w odniesieniu do systemów AI.
Artykuł 63
Odstępstwa dla określonych operatorów
ROZDZIAŁ VII
ZARZĄDZANIE
SEKCJA 1
Zarządzanie na poziomie Unii
Artykuł 64
Urząd ds. AI
Artykuł 65
Ustanowienie i struktura Europejskiej Rady ds. Sztucznej Inteligencji
Państwa członkowskie zapewniają, by ich przedstawiciele w Radzie ds. AI:
mieli w swoim państwie członkowskim odpowiednie kompetencje i uprawnienia, aby aktywnie przyczyniać się do realizacji zadań Rady ds. AI, o których mowa w art. 66;
zostali wyznaczeni jako pojedynczy punkt kontaktowy do kontaktów z Radą ds. AI lub – w stosownych przypadkach i przy uwzględnieniu potrzeb państw członkowskich – jako pojedynczy punkt kontaktowy dla zainteresowanych stron;
mieli prawo uczestniczyć w zapewnianiu spójności i koordynacji między właściwymi organami krajowymi w swoich państwach członkowskich w odniesieniu do wdrażania niniejszego rozporządzenia, w tym – do celów wykonywania swoich zadań na forum Rady ds. AI – poprzez zbieranie odpowiednich danych i informacji.
Stała podgrupa ds. nadzoru rynku powinna do celów niniejszego rozporządzenia pełnić rolę grupy ds. współpracy administracyjnej (ADCO) w rozumieniu art. 30 rozporządzenia (UE) 2019/1020.
W stosownych przypadkach Rada ds. AI może utworzyć inne stałe lub tymczasowe podgrupy na potrzeby zbadania konkretnych kwestii. W stosownych przypadkach przedstawiciele forum doradczego, o którym mowa w art. 67, mogą być zapraszani do udziału w takich podgrupach lub na konkretne posiedzenia tych podgrup jako obserwatorzy.
Artykuł 66
Zadania Rady ds. AI
Rada ds. AI doradza Komisji i państwom członkowskim oraz udziela im wsparcia w celu ułatwienia spójnego i skutecznego stosowania niniejszego rozporządzenia. W tym celu Rada ds. AI może w szczególności:
przyczyniać się do koordynacji między właściwymi organami krajowymi odpowiedzialnymi za stosowanie niniejszego rozporządzenia oraz, we współpracy i z zastrzeżeniem zgody zainteresowanych organów nadzoru rynku, wspierać wspólne działania organów nadzoru rynku, o których mowa w art. 74 ust. 11;
gromadzić fachową wiedzę techniczną i regulacyjną oraz najlepsze praktyki w tym zakresie i udostępniać je państwom członkowskim;
zapewniać doradztwo w zakresie wdrażania niniejszego rozporządzenia, w szczególności w odniesieniu do egzekwowania przepisów dotyczących modeli AI ogólnego przeznaczenia;
przyczyniać się do harmonizacji praktyk administracyjnych w państwach członkowskich, w tym w odniesieniu do odstępstwa od procedur oceny zgodności, o którym mowa w art. 46, funkcjonowania piaskownic regulacyjnych w zakresie AI oraz testów w warunkach rzeczywistych, o których mowa w art. 57, 59 i 60;
na wniosek Komisji lub z własnej inicjatywy wydawać zalecenia i opinie na piśmie na temat wszelkich istotnych zagadnień związanych z wdrażaniem niniejszego rozporządzenia oraz z jego spójnym i skutecznym stosowaniem, w tym:
w zakresie opracowywania i stosowania kodeksów postępowania i kodeksów praktyk zgodnie z niniejszym rozporządzeniem, jak również wytycznych Komisji;
dotyczące oceny i przeglądu niniejszego rozporządzenia zgodnie z art. 112, w tym w odniesieniu do zgłoszeń poważnych incydentów, o których mowa w art. 73, i funkcjonowania bazy danych UE, o której mowa w art. 71, przygotowania aktów delegowanych lub wykonawczych oraz w odniesieniu do ewentualnego dostosowania niniejszego rozporządzenia do unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I;
w kwestii specyfikacji technicznych lub istniejących norm dotyczących wymogów ustanowionych w rozdziale III sekcja 2;
w kwestii stosowania norm zharmonizowanych lub wspólnych specyfikacji, o których mowa w art. 40 i 41;
na temat tendencji, takich jak europejska globalna konkurencyjność w dziedzinie AI, upowszechnianie AI w Unii oraz rozwój umiejętności cyfrowych;
na temat tendencji w zakresie zmieniającej się typologii łańcuchów wartości AI, w szczególności w odniesieniu do wynikających z nich skutków w zakresie odpowiedzialności;
w kwestii potencjalnej potrzeby zmiany załącznika III zgodnie z art. 7 oraz potencjalnej potrzeby ewentualnej zmiany artykułu 5 zgodnie z art. 112, z uwzględnieniem odpowiednich dostępnych dowodów i najnowszych osiągnięć technologicznych;
wspierać Komisję w promowaniu kompetencje w zakresie AI, świadomości społecznej oraz zrozumienia w odniesieniu do korzyści, ryzyka, zabezpieczeń, praw i obowiązków związanych z wykorzystaniem systemów AI;
ułatwiać opracowywanie wspólnych kryteriów i wspólnego rozumienia przez podmioty gospodarcze i właściwe organy odpowiednich koncepcji przewidzianych w niniejszym rozporządzeniu, w tym poprzez udział w opracowywaniu poziomów odniesienia;
współpracować, w stosownych przypadkach, z innymi instytucjami, organami i jednostkami organizacyjnymi Unii, jak również unijnymi grupami ekspertów i sieciami, w szczególności w dziedzinie bezpieczeństwa produktów, cyberbezpieczeństwa, konkurencyjności, usług cyfrowych i medialnych, usług finansowych, ochrony konsumentów, ochrony danych oraz ochrony praw podstawowych;
przyczyniać się do skutecznej współpracy z właściwymi organami państw trzecich i z organizacjami międzynarodowymi;
wspierać właściwe organy krajowe i Komisję w rozwijaniu organizacyjnej i technicznej wiedzy fachowej wymaganej do wdrożenia niniejszego rozporządzenia, w tym poprzez przyczynianie się do oceny potrzeb szkoleniowych personelu państw członkowskich uczestniczącego we wdrażaniu niniejszego rozporządzenia;
wspierać Urząd ds. AI w udzielaniu wsparcia właściwym organom krajowym w ustanawianiu i rozwoju piaskownic regulacyjnych w zakresie AI oraz ułatwiać współpracę i wymianę informacji między piaskownicami regulacyjnymi w zakresie AI;
wnosić wkład w opracowanie dokumentów zawierających wytyczne i udzielać stosownych porad w tym zakresie;
doradzać Komisji w odniesieniu do międzynarodowych kwestii dotyczących AI;
przedstawiać Komisji opinie na temat ostrzeżeń kwalifikowanych dotyczących modeli AI ogólnego przeznaczenia;
przyjmować od państw członkowskich opinie dotyczące ostrzeżeń kwalifikowanych dotyczących modeli AI ogólnego przeznaczenia oraz opinie na temat krajowych doświadczeń i praktyk w zakresie monitorowania i zgodnego z prawem wdrażania systemów AI, w szczególności systemów integrujących modele AI ogólnego przeznaczenia.
Artykuł 67
Forum doradcze
Artykuł 68
Panel naukowy niezależnych ekspertów
Panel naukowy składa się z ekspertów, którzy zostali wybrani przez Komisję na podstawie aktualnej wiedzy naukowej lub technicznej w dziedzinie AI niezbędnej do realizacji zadań określonych w ust. 3 i którzy są w stanie wykazać, że spełniają wszystkie następujące warunki:
posiadanie szczególnej wiedzy fachowej i kompetencji oraz naukowej lub technicznej wiedzy fachowej w dziedzinie AI;
niezależność od dostawców systemów AI lub modeli AI ogólnego przeznaczenia;
zdolność do wykonywania zadań w sposób staranny, dokładny i obiektywny.
Komisja w porozumieniu z Radą ds. AI określa liczbę ekspertów wchodzących w skład panelu w zależności od potrzeb i zapewnia sprawiedliwą reprezentację pod względem płci i zakresu geograficznego.
Panel naukowy doradza i wspiera Urząd ds. AI, w szczególności w odniesieniu do następujących zadań:
wspieranie wdrażania i egzekwowania niniejszego rozporządzenia w odniesieniu do modeli i systemów AI ogólnego przeznaczenia, w szczególności poprzez:
ostrzeganie Urzędu ds. AI zgodnie z art. 90 o ewentualnym ryzyku systemowym na poziomie Unii związanym z modelami AI ogólnego przeznaczenia;
przyczynianie się do opracowywania narzędzi i metodologii oceny zdolności modeli i systemów AI ogólnego przeznaczenia, w tym za pomocą poziomów odniesienia;
świadczenie doradztwa w zakresie klasyfikacji modeli AI ogólnego przeznaczenia z ryzykiem systemowym;
świadczenie doradztwa w zakresie klasyfikacji różnych modeli i systemów AI ogólnego przeznaczenia;
przyczynianie się do opracowywania narzędzi i wzorów;
wspieranie organów nadzoru rynku – na ich wniosek;
wspieranie transgranicznych działań w zakresie nadzoru rynku, o których mowa w art. 74 ust. 11, bez uszczerbku dla uprawnień organów nadzoru rynku;
wspieranie Urzędu ds. AI w wykonywaniu jego obowiązków w kontekście unijnej procedury ochronnej zgodnie z art. 81.
Artykuł 69
Dostęp państw członkowskich do zespołu ekspertów
SEKCJA 2
Właściwe organy krajowe
Artykuł 70
Wyznaczanie właściwych organów krajowych oraz pojedynczych punktów kontaktowych
ROZDZIAŁ VIII
BAZA DANYCH UE DLA SYSTEMÓW AI WYSOKIEGO RYZYKA
Artykuł 71
Baza danych UE dla systemów AI wysokiego ryzyka wymienionych w załączniku III
ROZDZIAŁ IX
MONITOROWANIE PO WPROWADZENIU DO OBROTU, WYMIANA INFORMACJI ORAZ NADZÓR RYNKU
SEKCJA 1
Monitorowanie po wprowadzeniu do obrotu
Artykuł 72
Prowadzone przez dostawców monitorowanie po wprowadzeniu do obrotu i plan monitorowania systemów AI wysokiego ryzyka po ich wprowadzeniu do obrotu
Akapit pierwszy niniejszego artykułu stosuje się również do systemów AI wysokiego ryzyka, o których mowa w załączniku III pkt 5, wprowadzonych do obrotu lub oddanych do użytku przez instytucje finansowe objęte na podstawie przepisów prawa Unii dotyczących usług finansowych wymogami dotyczącymi ich systemu zarządzania wewnętrznego, uzgodnień lub procedur.
SEKCJA 2
Wymiana informacji na temat poważnych incydentów
Artykuł 73
Zgłaszanie poważnych incydentów
Termin na dokonanie zgłoszenia, o którym mowa w akapicie pierwszym, uwzględnia dotkliwość danego poważnego incydentu.
Podczas postępowania wyjaśniającego, o którym mowa w akapicie pierwszym, dostawca współpracuje z właściwymi organami oraz – w stosownych przypadkach – z zainteresowaną jednostką notyfikowaną i nie podejmuje żadnego działania, które obejmowałoby zmianę danego systemu AI w taki sposób, który mógłby wpłynąć na późniejszą ocenę przyczyn incydentu, dopóki nie poinformuje o takim działaniu właściwego organu.
SEKCJA 3
Egzekwowanie
Artykuł 74
Nadzór rynku i kontrola systemów AI na rynku Unii
Do systemów AI objętych niniejszym rozporządzeniem stosuje się przepisy rozporządzenia (UE) 2019/1020. Do celów skutecznego egzekwowania przepisów niniejszego rozporządzenia:
wszelkie odniesienia do podmiotu gospodarczego w rozporządzeniu (UE) 2019/1020 należy rozumieć jako obejmujące wszystkich operatorów zidentyfikowanych w art. 2 ust. 1 niniejszego rozporządzenia;
wszelkie odniesienia do produktu w rozporządzeniu (UE) 2019/1020 należy rozumieć jako obejmujące wszystkie systemy AI wchodzące w zakres stosowania niniejszego rozporządzenia.
W drodze odstępstwa od akapitu pierwszego i w odpowiednich okolicznościach państwa członkowskie mogą wyznaczyć do działania w charakterze organu nadzoru rynku inny odpowiedni organ, pod warunkiem że zapewnią koordynację między odpowiednimi sektorowymi organami nadzoru rynku odpowiedzialnymi za egzekwowanie unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I.
Krajowe organy nadzoru rynku nadzorujące instytucje kredytowe uregulowane w dyrektywie 2013/36/UE, które uczestniczą w jednolitym mechanizmie nadzorczym ustanowionym rozporządzeniem (UE) nr 1024/2013, powinny niezwłocznie przekazywać Europejskiemu Bankowi Centralnemu wszelkie informacje zebrane w trakcie prowadzonych przez siebie działań w zakresie nadzoru rynku, które potencjalnie mogą mieć znaczenie z punktu widzenia określonych w tym rozporządzeniu zadań EBC dotyczących nadzoru ostrożnościowego.
Organom nadzoru rynku udziela się na ich uzasadniony wniosek dostępu do kodu źródłowego systemu AI wysokiego ryzyka i wyłącznie wtedy, gdy spełnione są oba następujące warunki:
dostęp do kodu źródłowego jest niezbędny do oceny zgodności systemu AI wysokiego ryzyka z wymogami ustanowionymi w rozdziale III sekcja 2; oraz
zostały wyczerpane lub okazały się niewystarczające procedury testowania lub audytu i weryfikacji w oparciu o dane i dokumentację dostarczone przez dostawcę.
Artykuł 75
Nadzór rynku i kontrola systemów AI oraz wzajemna pomoc
Urząd ds. AI posiada wyłączną kompetencję do nadzorowania i egzekwowania obowiązków wynikających z niniejszego rozporządzenia w odniesieniu do następujących systemów AI:
systemy AI oparte na modelach AI ogólnego przeznaczenia, w przypadku gdy model i system są opracowywane przez tego samego dostawcę lub przez dostawców stanowiących część tego samego przedsiębiorstwa co ten dostawca, z wyjątkiem:
systemów AI związanych z produktami objętymi unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I;
systemów AI, o których mowa w załączniku III pkt 2;
systemów AI dostarczanych przez organy ścigania, organy zarządzania granicami i instytucje finansowe, o ile te systemy AI są objęte art. 74 ust. 6; oraz
systemów AI, o których mowa w załączniku III pkt 8 i które odnoszą się do administracji wymiaru sprawiedliwości;
systemy AI, które stanowią bardzo dużą platformę internetową lub bardzo dużą wyszukiwarkę internetową bądź są zintegrowane z takimi platformami lub wyszukiwarkami wyznaczonymi zgodnie z rozporządzeniem (UE) 2022/2065.
Wyłączna kompetencja, o której mowa w akapicie pierwszym, ma zastosowanie do dostawców tych systemów. Ma ona zastosowanie do podmiotów stosujących te systemy tylko wtedy, gdy są one również dostawcami lub stanowią część tego samego przedsiębiorstwa co dostawca.
Opłaty za działania w zakresie testowania i oceny pobiera się od dostawcy systemu AI wysokiego ryzyka, który złożył do Komisji wniosek o przeprowadzenie oceny zgodności przez stronę trzecią. Dostawca pokrywa koszty związane z usługami powierzonymi przez Komisję jednostkom notyfikowanym zgodnie z niniejszym artykułem bezpośrednio na rzecz jednostki notyfikowanej.
Jeżeli organ nadzoru rynku ma uzasadnione i wystarczające powody, aby podejrzewać, że dostawca lub podmiot stosujący system AI, o którym mowa w ust. 1 niniejszego artykułu, naruszył niniejsze rozporządzenie, może on, za pośrednictwem odpowiedniego pojedynczego punktu kontaktowego wyznaczonego zgodnie z art. 70 ust. 2, zwrócić się do Urzędu ds. AI o dokonanie oceny sprawy w celu podjęcia niezbędnych środków nadzoru i egzekwowania przepisów, aby zapewnić niezwłoczne przestrzeganie niniejszego rozporządzenia. Taki wniosek musi być należycie uzasadniony i zawierać co najmniej:
nazwę danego dostawcy lub podmiotu stosującego;
opis istotnych faktów, przepisy niniejszego rozporządzenia, które miały zostać naruszone, oraz uzasadnione i wystarczające powody, aby podejrzewać naruszenie, w tym, w stosownych przypadkach, opis negatywnych skutków zarzucanego naruszenia;
organ nadzoru rynku występujący z wnioskiem.
Urząd ds. AI w jak największym stopniu uwzględnia wniosek, a organ nadzoru rynku aktywnie współpracuje z Urzędem ds. AI i udziela mu niezbędnej pomocy w wykonywaniu jego uprawnień zgodnie z ust. 1a.
Urząd ds. AI bez zbędnej zwłoki, a w każdym razie nie później niż cztery miesiące po otrzymaniu wniosku, informuje pojedynczy punkt kontaktowy o zamiarze wykonania swoich uprawnień zgodnie z art. 75a lub o powodach niewykonania swoich uprawnień. Jeżeli Urząd ds. AI postanowi wykonywać swoje uprawnienia zgodnie z art. 75a, okresowo informuje ten pojedynczy punkt kontaktowy o istotnych zmianach w postępowaniu i o wyniku takiego postępowania, nie ujawniając żadnych informacji poufnych.
Artykuł 75a
Uprawnienia Urzędu ds. AI w zakresie nadzoru i egzekwowania przepisów
W przypadku gdy organ nadzoru rynku ma powody, aby podejrzewać, że dostawca lub podmiot stosujący system AI, o którym mowa w art. 75 ust. 1, nie przestrzega niniejszego rozporządzenia, może on skierować do Urzędu ds. AI wniosek o ocenę sprawy.
Występując z wnioskiem o udzielenie informacji, Urząd ds. AI podaje podstawę prawną i cel wniosku, określa, jakie informacje są wymagane, oraz wyznacza termin, w którym informacje te mają zostać przekazane. Jeżeli wniosek ma formę zwykłego wniosku, Urząd ds. AI informuje dodatkowo, że chociaż nie ma obowiązku udzielenia żądanych informacji, to w przypadku dobrowolnej odpowiedzi informacje te muszą być prawidłowe i nie mogą wprowadzać w błąd, a także informuje o potencjalnych karach pieniężnych określonych w art. 99 ust. 5 za przekazanie nieprawidłowych lub wprowadzających w błąd informacji. Jeżeli wniosek ma formę decyzji, Urząd ds. AI dodatkowo informuje o karach pieniężnych określonych w art. 99 ust. 5 za przekazanie nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji oraz o prawie do kontroli decyzji przez Trybunał Sprawiedliwości Unii Europejskiej. Urząd ds. AI przesyła kopię wniosku organowi nadzoru rynku państwa członkowskiego, na którego terytorium znajduje się operator lub jego przedstawiciel prawny.
Podczas takiej kontroli urzędnicy Urzędu ds. AI są uprawnieni do:
wstępu do dowolnego lokalu, na dowolny teren lub do dowolnej nieruchomości danego operatora znajdujących się w Unii;
wglądu w księgi, dane i inne materiały mające znaczenie z punktu widzenia realizacji ich zadań, niezależnie od nośnika, na jakim są przechowywane;
sporządzania lub uzyskiwania, w dowolnej formie, kopii lub wyciągów z ksiąg, danych i innych zapisów;
żądania od wszelkich osób objętych kontrolą, ich przedstawicieli lub personelu ustnych lub pisemnych wyjaśnień na temat czynników lub dokumentów związanych z przedmiotem i celem kontroli oraz rejestrowania odpowiedzi;
pieczętowania wszelkich lokali przedsiębiorstwa oraz ksiąg lub zapisów na czas i w zakresie koniecznym do przeprowadzenia kontroli.
Jeżeli Urząd ds. AI stwierdzi, że osoba fizyczna lub prawna sprzeciwia się kontroli lub ją utrudnia, właściwy organ krajowy danego państwa członkowskiego udziela mu niezbędnej pomocy, zwracając się w razie potrzeby o pomoc policji lub równorzędnego organu ścigania, aby umożliwić mu przeprowadzenie kontroli na miejscu.
Jeżeli przeprowadzenie kontroli na miejscu w lokalach przedsiębiorstwa, na jego terenie lub w jego nieruchomościach wymaga uzyskania zgody organu sądowego zgodnie z prawem krajowym, Urząd ds. AI występuje o taką zgodę. Urząd ds. AI może również wystąpić o taką zgodę zapobiegawczo. W przypadku wystąpienia o taką zgodę krajowy organ sądowy niezwłocznie sprawdza, czy przewidziane środki przymusu nie są arbitralne ani nadmierne, biorąc pod uwagę przedmiot postępowania przygotowawczego lub kontroli oraz dokumenty przedstawione przez Urząd ds. AI wraz z decyzją. Sprawdzając, czy środki przymusu są proporcjonalne, krajowy organ sądowy może zwrócić się do Urzędu ds. AI o szczegółowe wyjaśnienia, w szczególności dotyczące przesłanek, na podstawie których Urząd ds. AI podejrzewa, że doszło do naruszenia przepisów niniejszego rozporządzenia, a także do wagi podejrzewanego naruszenia oraz – w stosownych przypadkach – charakteru udziału osoby, wobec której stosowane są środki przymusu. Krajowy organ sądowy nie może badać konieczności przeprowadzenia postępowania przygotowawczego lub kontroli ani żądać informacji z akt sprawy Urzędu ds. AI. Zgodnie z Traktatami legalność decyzji Urzędu ds. AI podlega wyłącznie kontroli Trybunału Sprawiedliwości Unii Europejskiej.
Oprócz uprawnień określonych w ust. 1 niniejszego artykułu Urząd ds. AI, wykonując swoje kompetencje, o których mowa w art. 75 ust. 1, może:
nakazać operatorom zapewnienie dostępu do ich systemów AI oraz przedstawienie wyjaśnień dotyczących tych systemów;
nałożyć na operatora obowiązek przechowywania wszelkich danych i dokumentów uznanych za niezbędne do oceny wdrożenia i przestrzegania obowiązków wynikających z niniejszego rozporządzenia.
Artykuł 75b
Zobowiązania
Jeżeli w toku postępowania na podstawie art. 75a ust. 2 dany operator zaproponuje podjęcie zobowiązań mających na celu zapewnienie zgodności z odpowiednimi przepisami niniejszego rozporządzenia, Urząd ds. AI może, w drodze decyzji, nadać tym zobowiązaniom moc wiążącą wobec danego operatora i stwierdzić, że nie ma dalszych podstaw do przeprowadzenia czynności. Urząd ds. AI może, na wniosek lub z własnej inicjatywy, wznowić postępowanie, jeżeli:
nastąpiła istotna zmiana stanu faktycznego, na podstawie którego decyzja została podjęta;
operator działa w sposób sprzeczny ze swoimi zobowiązaniami; lub
decyzja została podjęta na podstawie niekompletnych, nieprawdziwych lub wprowadzających w błąd informacji dostarczonych przez danego operatora.
Jeżeli Urząd ds. AI uzna, że zobowiązania zaproponowane przez danego operatora nie są w stanie zapewnić skutecznej zgodności z odpowiednimi przepisami niniejszego rozporządzenia, odrzuca te zobowiązania w drodze uzasadnionej decyzji podczas zamknięcia postępowania.
Artykuł 75c
Nieprzestrzeganie przepisów, kary pieniężne i okresowe kary
Administracyjnym karom pieniężnym, o których mowa w art. 99 ust. 4, podlega w szczególności:
naruszenie przepisu niniejszego rozporządzenia mającego zastosowanie, w tym przepisów niewymienionych w art. 99 ust. 4;
niezastosowanie się do decyzji lub środków przyjętych na podstawie uprawnień wymienionych w art. 14 ust. 4 lub art. 16 ust. 3 rozporządzenia (UE) 2019/1020, a także środków określonych w art. 75a niniejszego rozporządzenia;
niedopełnienie zobowiązania, któremu nadano charakter wiążący w drodze decyzji zgodnie z art. 75b.
Przedstawienie Urzędowi ds. AI nieprawdziwych, niepełnych lub wprowadzających w błąd informacji w odpowiedzi na żądanie podlega administracyjnym karom pieniężnym, o których mowa w art. 99 ust. 5.
Urząd ds. AI może wydać decyzję o nałożeniu okresowych kar w celu zmuszenia operatorów podlegających jego kompetencji na podstawie art. 75 ust. 1 do:
współpracy w ramach postępowania przygotowawczego;
zastosowania się do żądania udzielenia informacji, z którym wystąpiono w drodze decyzji wydanej na podstawie art. 75a ust. 3;
poddania się kontroli zarządzonej decyzją na podstawie art. 75a ust. 4;
udzielenia prawidłowych lub kompletnych odpowiedzi bądź wyjaśnień w kontekście kontroli zarządzonej decyzją na podstawie art. 75a ust. 4;
zastosowania się do działań naprawczych zarządzonych na podstawie uprawnień wymienionych w art. 16 rozporządzenia (UE) 2019/1020;
zastosowania się do zobowiązań, którym nadano charakter prawnie wiążący w drodze decyzji na podstawie art. 75b; lub
zastosowania się do decyzji wydanej na podstawie ust. 1 niniejszego artykułu.
Te okresowe kary muszą być skuteczne i proporcjonalne, a w stosownych przypadkach nie mogą przekraczać 5 % średniego dziennego dochodu lub rocznego światowego obrotu w poprzednim roku obrotowym za każdy dzień, licząc od daty wskazanej w decyzji.
Uprawnienia Urzędu ds. AI do wykonania decyzji wydanych na podstawie niniejszego artykułu podlegają terminowi przedawnienia wynoszącemu pięć lat. Bieg terminu przedawnienia rozpoczyna się w dniu, w którym decyzja stała się ostateczna.
W akcie wykonawczym, o którym mowa w art. 75d ust. 3, określa się akapity pierwszy i drugi niniejszego ustępu, w tym okoliczności, w których bieg terminów przedawnienia ulega przerwaniu.
Artykuł 75d
Zabezpieczenia i dalsze uszczegółowienie
Artykuł 76
Nadzór organów nadzoru rynku nad testami w warunkach rzeczywistych
W przypadku gdy testy w warunkach rzeczywistych opierają się na art. 60a, wszelkie odniesienia do organu nadzoru rynku w niniejszym artykule uważa się za odniesienia do właściwego organu krajowego lub odpowiedniego organu na mocy unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I sekcja B, a odniesienia do art. 60 uważa się za odniesienia do art. 60a, stosownie do przypadku.
W przypadku gdy organ nadzoru rynku został przez potencjalnego dostawcę, dostawcę lub stronę trzecią poinformowany o poważnym incydencie lub ma podstawy sądzić, że nie są spełniane warunki ustanowione w art. 60 i 61, może na swoim terytorium podjąć w stosownych przypadkach którąkolwiek z następujących decyzji:
zawiesić lub zakończyć testy w warunkach rzeczywistych;
zobowiązać dostawcę lub potencjalnego dostawcę oraz podmiot stosujący i potencjalny podmiot stosujący do zmiany któregokolwiek aspektu testów w warunkach rzeczywistych.
Artykuł 77
Uprawnienia organów zajmujących się ochroną praw podstawowych i współpraca z organami nadzoru rynku
Artykuł 78
Poufność
Komisja, organy nadzoru rynku i jednostki notyfikowane oraz wszelkie inne osoby fizyczne lub prawne zaangażowane w stosowanie niniejszego rozporządzenia przestrzegają, zgodnie z prawem Unii lub prawem krajowym, poufności informacji i danych uzyskanych podczas wykonywania swoich zadań i swojej działalności, aby w szczególności chronić:
prawa własności intelektualnej oraz poufne informacje handlowe lub tajemnice przedsiębiorstwa osoby fizycznej lub prawnej, w tym kod źródłowy, z wyjątkiem przypadków, o których mowa w art. 5 dyrektywy Parlamentu Europejskiego i Rady (UE) 2016/943 ( 2 );
skuteczne wdrożenie niniejszego rozporządzenia, w szczególności na potrzeby kontroli, postępowań lub audytów;
interesy bezpieczeństwa publicznego i narodowego;
przebieg postępowań karnych i administracyjnych;
informacje niejawne zgodnie z prawem Unii lub prawem krajowym.
Jeżeli dostawcami systemów AI wysokiego ryzyka, o których mowa w załączniku III pkt 1, 6 lub 7, są organy ścigania, organy imigracyjne lub organy azylowe, dokumentację techniczną, o której mowa w załączniku IV, przechowuje się w siedzibie tych organów. Organy te zapewniają, aby organy nadzoru rynku, o których mowa odpowiednio w art. 74 ust. 8 i 9, mogły uzyskać na wniosek natychmiastowy dostęp do tej dokumentacji lub otrzymać jej kopię. Dostęp do tej dokumentacji lub jej kopii zastrzeżony jest wyłączenia dla pracowników organu nadzoru rynku posiadających poświadczenie bezpieczeństwa na odpowiednim poziomie.
Artykuł 79
Procedura postępowania na poziomie krajowym w przypadku systemów AI stwarzających ryzyko
W przypadku gdy w trakcie tej oceny organ nadzoru rynku lub, w stosownych przypadkach, organ nadzoru rynku we współpracy z krajowym organem publicznym, o którym mowa w art. 77 ust. 1, ustalą, że system AI nie jest zgodny z wymogami i obowiązkami ustanowionymi w niniejszym rozporządzeniu, bez zbędnej zwłoki zobowiązuje odpowiedniego operatora do podjęcia wszelkich odpowiednich działań naprawczych, aby zapewnić zgodność tego systemu AI z wymogami, wycofać ten system z rynku lub z użytku w terminie, który może zostać wyznaczony przez organ nadzoru rynku, a w każdym razie w terminie krótszym niż 15 dni roboczych lub przewidzianym w odpowiednim unijnym prawodawstwie harmonizacyjnym.
Organ nadzoru rynku informuje o tym odpowiednią jednostkę notyfikowaną. Do środków, o których mowa w akapicie drugim niniejszego ustępu, stosuje się art. 18 rozporządzenia (UE) 2019/1020.
W powiadomieniu, o którym mowa w ust. 5, zawiera się wszelkie dostępne informacje szczegółowe, w szczególności takie jak informacje niezbędne do identyfikacji niezgodności systemu AI, pochodzenie systemu AI i informacje na temat jego łańcucha dostaw, charakter zarzucanej niezgodności i związanego z nią ryzyka, charakter i okres obowiązywania podjętych środków krajowych oraz argumenty przedstawione przez odpowiedniego operatora. W szczególności organy nadzoru rynku wskazują, czy niezgodność wynika z jednego z następujących czynników:
nieprzestrzegania zakazu praktyk w zakresie AI, o których mowa w art. 5;
niespełnienia przez system AI wysokiego ryzyka wymogów określonych w rozdziale III sekcja 2;
braków w normach zharmonizowanych lub wspólnych specyfikacjach, o których mowa w art. 40 i 41, stanowiących podstawę domniemania zgodności;
niezgodności z art. 50.
Artykuł 80
Procedura postępowania w przypadku systemów AI zaklasyfikowanych przez dostawcę jako niebędące systemami wysokiego ryzyka w zastosowaniu załącznika III
Artykuł 81
Unijna procedura ochronna
Artykuł 82
Zgodne systemy AI stwarzające ryzyko
Artykuł 83
Niezgodność formalna
Organ nadzoru rynku państwa członkowskiego zobowiązuje właściwego dostawcę do usunięcia niezgodności w terminie, który może zostać wyznaczony przez ten organ, w przypadku gdy ustali, że:
oznakowanie CE zostało umieszczone z naruszeniem art. 48;
oznakowanie CE nie zostało umieszczone;
deklaracja zgodności UE, o której mowa w art. 47, nie została sporządzona;
deklaracja zgodności UE, o której mowa w art. 47, została sporządzona nieprawidłowo;
rejestracja w bazie danych, o której mowa w art. 71, UE nie została dokonana;
upoważniony przedstawiciel nie został, w stosownych przypadkach, ustanowiony;
brakuje dokumentacji technicznej.
Artykuł 84
Unijne struktury wsparcia testowania AI
SEKCJA 4
Środki ochrony prawnej
Artykuł 85
Prawo do wniesienia skargi do organu nadzoru rynku
Bez uszczerbku dla innych administracyjnych lub sądowych środków ochrony prawnej każda osoba fizyczna lub prawna mająca podstawy, by uznać, że zostały naruszone przepisy niniejszego rozporządzenia, może wnieść skargę do odpowiedniego organu nadzoru rynku.
Zgodnie z rozporządzeniem (UE) 2019/1020 takie skargi bierze się pod uwagę do celów prowadzenia działań w zakresie nadzoru rynku i rozpatruje się je zgodnie ze specjalnymi procedurami ustanowionymi w związku z tym przez organy nadzoru rynku.
Artykuł 86
Prawo do uzyskania wyjaśnienia na temat procedury podejmowania decyzji w indywidualnej sprawie
Artykuł 87
Zgłaszanie naruszeń i ochrona osób dokonujących zgłoszeń
Do zgłaszania naruszeń niniejszego rozporządzenia oraz w kwestiach ochrony osób zgłaszających takie naruszenia stosuje się przepisy dyrektywy (UE) 2019/1937.
SEKCJA 5
Nadzór, postępowania, egzekwowanie i monitorowanie w odniesieniu do dostawców modeli AI ogólnego przeznaczenia
Artykuł 88
Egzekwowanie obowiązków dostawców modeli AI ogólnego przeznaczenia
Artykuł 89
Działania monitorujące
Dostawcy niższego szczebla mają prawo wniesienia skargi dotyczącej naruszenia niniejszego rozporządzenia. Skarga musi być należycie uzasadniona i zawierać co najmniej:
dane kontaktowe danego dostawcy modelu AI ogólnego przeznaczenia;
opis istotnych faktów, stosowne przepisy niniejszego rozporządzenia oraz powody, dla których dostawca niższego szczebla uważa, że dostawca systemu AI ogólnego przeznaczenia naruszył niniejsze rozporządzenie;
wszelkie inne informacje uznane za istotne przez dostawcę niższego szczebla, który wysłał zgłoszenie, w tym, w stosownych przypadkach, informacje zebrane z własnej inicjatywy.
Artykuł 90
Ostrzeżenia o ryzyku systemowym wydawane przez panel naukowy
Panel naukowy może wydawać ostrzeżenia kwalifikowane skierowane do Urzędu ds. AI, w przypadku gdy ma powody podejrzewać, że:
model AI ogólnego przeznaczenia stwarza konkretne możliwe do zidentyfikowania ryzyko na poziomie Unii; lub
model AI ogólnego przeznaczenia spełnia warunki, o których mowa w art. 51.
Ostrzeżenie kwalifikowane musi być należycie uzasadnione i zawierać co najmniej:
dane kontaktowe danego dostawcy modelu AI ogólnego przeznaczenia z ryzykiem systemowym;
opis stosownych faktów i uzasadnienie wydania ostrzeżenia przez panel naukowy;
wszelkie inne informacje, które panel naukowy uważa za istotne, w tym, w stosownych przypadkach, informacje zebrane z własnej inicjatywy.
Artykuł 91
Uprawnienie do zwracania się z wnioskiem o przedstawienie dokumentacji i informacji
Artykuł 92
Uprawnienia do przeprowadzania ocen
Urząd ds. AI po konsultacji z Radą ds. AI może przeprowadzać oceny danego modelu AI ogólnego przeznaczenia:
do celów oceny spełniania przez danego dostawcę obowiązków na podstawie niniejszego rozporządzenia, w przypadku gdy informacje zgromadzone zgodnie z art. 91 są niewystarczające; lub
do celów badania na poziomie Unii ryzyka systemowego modeli AI ogólnego przeznaczenia z ryzykiem systemowym, w szczególności w następstwie ostrzeżenia kwalifikowanego panelu naukowego zgodnie z art. 90 ust. 1 lit. a).
Artykuł 93
Uprawnienia do żądania podjęcia środków
W miarę konieczności i w stosownych przypadkach Komisja może zwrócić się do dostawców z żądaniem dotyczącym:
podjęcia odpowiednich środków w celu spełnienia obowiązków określonych w art. 53 i 54;
wdrożenia środków zaradczych, w przypadku gdy z oceny przeprowadzonej zgodnie z art. 92 wynika poważna i uzasadniona obawa wystąpienia ryzyka systemowego na poziomie Unii;
ograniczenia udostępniania modelu na rynku, wycofania modelu z rynku lub z użytku.
Artykuł 94
Prawa proceduralne podmiotów gospodarczych będących dostawcami modeli AI ogólnego przeznaczenia
Art. 18 rozporządzenia (UE) 2019/1020 stosuje się odpowiednio do dostawców modeli AI ogólnego przeznaczenia, bez uszczerbku dla bardziej szczególnych praw proceduralnych przewidzianych w niniejszym rozporządzeniu.
ROZDZIAŁ X
KODEKSY POSTĘPOWANIA I WYTYCZNE
Artykuł 95
Kodeksy postępowania do celów dobrowolnego stosowania szczególnych wymogów
Urząd ds. AI i państwa członkowskie ułatwiają opracowywanie kodeksów postępowania dotyczących dobrowolnego stosowania, również przez podmioty stosujące, szczególnych wymogów w odniesieniu do wszystkich systemów AI, na podstawie jasnych celów i kluczowych wskaźników skuteczności działania służących do pomiaru stopnia realizacji tych celów, w tym między innymi następujących elementów:
mające zastosowanie elementy przewidziane w unijnych wytycznych etycznych dotyczących godnej zaufania AI;
ocena i minimalizacja oddziaływania systemów AI na zrównoważenie środowiskowe, w tym w odniesieniu do energooszczędnego programowania i technik wydajnego projektowania, trenowania i wykorzystywania AI;
promowanie kompetencji w zakresie AI, w szczególności w odniesieniu do osób mających związek z rozwojem, działaniem i wykorzystywaniem AI;
sprzyjanie inkluzywności i różnorodności przy projektowaniu systemów AI, w tym poprzez tworzenie inkluzywnych i różnorodnych zespołów programistycznych oraz promowanie udziału zainteresowanych stron w tym procesie;
ocena i zapobieganie negatywnemu oddziaływaniu systemów AI na osoby szczególnie wrażliwe lub grupy osób szczególnie wrażliwych, w tym z punktu widzenia dostępności dla osób z niepełnosprawnościami, jak również na równość płci.
Artykuł 96
Wytyczne Komisji w sprawie wdrożenia niniejszego rozporządzenia
Komisja opracowuje wytyczne dotyczące praktycznego wdrażania niniejszego rozporządzenia, a w szczególności:
stosowania wymogów i obowiązków, o których mowa w art. 8–15 i art. 25 i 26;
zakazanych praktyk, o których mowa w art. 5;
praktycznego wdrażania przepisów dotyczących istotnych zmian;
praktycznego wdrażania obowiązków w zakresie przejrzystości ustanowionych w art. 50;
podawania szczegółowych informacji na temat powiązań między niniejszym rozporządzeniem a unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I, jak również z innym odpowiednim prawem Unii, w tym w odniesieniu do spójności jego egzekwowania;
stosowania definicji systemu AI określonej w art. 3 pkt 1;
praktyczne wdrożenie art. 8 ust. 2, art. 9 ust. 10 i art. 17 ust. 3 zgodnie z zasadą komplementarności i proporcjonalności w celu zapewnienia spójności, uniknięcia powielania działań oraz zminimalizowania dodatkowych obciążeń związanych ze spełnianiem wymogów niniejszego rozporządzenia oraz wymogów unijnego prawodawstwa harmonizacyjnego wymienionego w załączniku I sekcja A; takie wytyczne publikuje się do dnia 1 sierpnia 2027 r.
Przy wydawaniu takich wytycznych Komisja angażuje Radę ds. AI i zwraca szczególną uwagę na potrzeby MŚP, w tym przedsiębiorstw typu start-up, i małych spółek o średniej kapitalizacji, lokalnych organów publicznych i sektorów, na które niniejsze rozporządzenie może mieć największy wpływ.
Wytyczne, o których mowa w akapicie pierwszym niniejszego ustępu, uwzględniają powszechnie uznany stan wiedzy technicznej w zakresie AI, jak również odpowiednie normy zharmonizowane i wspólne specyfikacje, o których mowa w art. 40 i 41, lub te normy zharmonizowane lub specyfikacje techniczne, które zostały określone zgodnie z unijnym prawodawstwem harmonizacyjnym.
ROZDZIAŁ XI
PRZEKAZANIE UPRAWNIEŃ I PROCEDURA KOMITETOWA
Artykuł 97
Wykonywanie przekazanych uprawnień
Artykuł 98
Procedura komitetowa
ROZDZIAŁ XII
KARY
Artykuł 99
Kary
Nieprzestrzeganie któregokolwiek z przepisów dotyczących operatorów lub jednostek notyfikowanych, innych niż przepisy ustanowione w art. 5, podlega administracyjnej karze pieniężnej w wysokości do 15 000 000 EUR lub – jeżeli sprawcą naruszenia jest przedsiębiorstwo – w wysokości do 3 % jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, w zależności od tego, która z tych kwot jest wyższa:
obowiązki dostawców zgodnie z art. 16;
obowiązki upoważnionych przedstawicieli zgodnie z art. 22;
obowiązki importerów zgodnie z art. 23;
obowiązki dystrybutorów zgodnie z art. 24;
obowiązki dostawców i operatorów na podstawie art. 25 ust. 2 i 4;
obowiązki podmiotów stosujących zgodnie z art. 26;
wymogi i obowiązki jednostek notyfikowanych zgodnie z art. 31, art. 33 ust. 1, 3 i 4 lub art. 34;
obowiązki dostawców i podmiotów stosujących w zakresie przejrzystości zgodnie z art. 50.
Przy podejmowaniu decyzji o nałożeniu administracyjnej kary pieniężnej, oraz przy ustalaniu jej wysokości w każdej indywidualnej sprawie, uwzględnia się wszystkie istotne okoliczności danej sytuacji w każdym indywidualnym przypadku i zwraca się w stosownych przypadkach uwagę na:
charakter, wagę i czas trwania naruszenia oraz jego konsekwencji, przy uwzględnieniu przeznaczenia systemu AI, a także, w stosownych przypadkach, liczby poszkodowanych osób oraz rozmiaru poniesionej przez nie szkody;
to, czy inne organy nadzoru rynku nałożyły już na tego samego operatora administracyjne kary pieniężne za to samo naruszenie;
to, czy inne organy nałożyły już administracyjne kary pieniężne na tego samego operatora za naruszenia innych przepisów prawa Unii lub prawa krajowego, w przypadku gdy takie naruszenia wynikają z tego samego działania lub zaniechania stanowiącego odpowiednie naruszenie niniejszego rozporządzenia;
wielkość operatora dopuszczającego się naruszenia, jego roczny obrót i udział w rynku;
wszelkie inne obciążające lub łagodzące czynniki mające zastosowanie do okoliczności sprawy, takie jak powiązane bezpośrednio lub pośrednio z danym naruszeniem osiągnięte korzyści finansowe lub uniknięte straty;
stopień współpracy z właściwymi organami krajowymi w celu usunięcia naruszenia oraz złagodzenia jego ewentualnych niepożądanych skutków;
stopień odpowiedzialności operatora, z uwzględnieniem wdrożonych przez niego środków technicznych i organizacyjnych;
sposób, w jaki właściwe organy krajowe dowiedziały się o naruszeniu, w szczególności, czy i w jakim zakresie operator zgłosił naruszenie;
umyślny lub wynikający z zaniedbania charakter naruszenia;
wszelkie działania podjęte przez operatora w celu złagodzenia szkody poniesionej przez poszkodowane osoby.
Artykuł 100
Administracyjne kary pieniężne nakładane na instytucje, organy i jednostki organizacyjne Unii
Europejski Inspektor Ochrony Danych może nakładać administracyjne kary pieniężne na instytucje, organy i jednostki organizacyjne Unii objęte zakresem stosowania niniejszego rozporządzenia. Przy podejmowaniu decyzji o nałożeniu administracyjnej kary pieniężnej oraz przy ustalaniu jej wysokości, uwzględnia się wszystkie istotne okoliczności danej sytuacji w każdym indywidualnym przypadku i zwraca się należytą uwagę na:
charakter, wagę i czas trwania naruszenia oraz jego konsekwencji; przy uwzględnieniu przeznaczenia systemu AI, a także, w stosownych przypadkach, liczby poszkodowanych osób oraz rozmiaru poniesionej przez nie szkody;
stopień odpowiedzialności instytucji, organu lub jednostki organizacyjnej Unii, z uwzględnieniem wdrożonych przez nie środków technicznych i organizacyjnych;
wszelkie działania podjęte przez instytucję, organ lub jednostkę organizacyjną Unii w celu złagodzenia szkody poniesionej przez osoby poszkodowane;
stopień współpracy z Europejskim Inspektorem Ochrony Danych w celu usunięcia naruszenia i złagodzenia jego ewentualnych niepożądanych skutków, w tym zastosowanie się do wszelkich środków zarządzonych wcześniej przez Europejskiego Inspektora Ochrony Danych wobec danej instytucji, organu lub jednostki organizacyjnej Unii w odniesieniu do tej samej kwestii;
wszelkie podobne wcześniejsze naruszenia dokonane przez instytucję, organ, lub jednostkę organizacyjną Unii;
sposób, w jaki Europejski Inspektor Ochrony Danych dowiedział się o naruszeniu, w szczególności, czy i w jakim zakresie instytucja, organ lub jednostka organizacyjna Unii zgłosili naruszenie;
roczny budżet instytucji, organu lub jednostki organizacyjnej Unii.
Artykuł 101
Kary pieniężne dla dostawców modeli AI ogólnego przeznaczenia
Komisja może nakładać na dostawców modeli AI ogólnego przeznaczenia kary pieniężne nieprzekraczające 3 % ich całkowitego rocznego światowego obrotu w poprzednim roku obrotowym lub 15 000 000 EUR, w zależności od tego, która z tych kwot jest wyższa, jeśli ustali, że dostawca celowo lub w wyniku zaniedbania:
naruszył odpowiednie przepisy niniejszego rozporządzenia;
nie zastosował się do wniosku o przedstawienie dokumentu lub informacji zgodnie z art. 91 lub dostarczył informacje nieprawidłowe, niekompletne lub wprowadzające w błąd;
nie zastosował się do środka wymaganego na podstawie art. 93;
nie udzielił Komisji dostępu – w celu przeprowadzenia oceny zgodnie z art. 92 – do modelu AI ogólnego przeznaczenia lub modelu AI ogólnego przeznaczenia z ryzykiem systemowym.
Przy ustalaniu kwoty kary pieniężnej lub okresowej kary pieniężnej bierze się pod uwagę charakter, wagę i czas trwania naruszenia, z należytym uwzględnieniem zasad proporcjonalności i adekwatności. Komisja uwzględnia również zobowiązania podjęte zgodnie z art. 93 ust. 3 lub podjęte w odpowiednich kodeksach praktyki zgodnie z art. 56.
ROZDZIAŁ XIII
PRZEPISY KOŃCOWE
Artykuł 102
Zmiana rozporządzenia (WE) nr 300/2008
W art. 4 ust. 3 rozporządzenia (WE) nr 300/2008 dodaje się akapit w brzmieniu:
„Przy przyjmowaniu szczegółowych środków związanych ze specyfikacjami technicznymi i procedurami zatwierdzania sprzętu służącego do ochrony i korzystania z niego w przypadku systemów AI w rozumieniu rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/1689 ( *1 ) uwzględnia się wymogi ustanowione w rozdziale III sekcja 2 tego rozporządzenia.
Artykuł 103
Zmiana rozporządzenia (UE) nr 167/2013
W art. 17 ust. 5 rozporządzenia (UE) nr 167/2013 dodaje się akapit w brzmieniu:
„Przy przyjmowaniu aktów delegowanych na podstawie akapitu pierwszego dotyczących systemów sztucznej inteligencji, które są związanymi z bezpieczeństwem elementami w rozumieniu rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/1689 ( *2 ), uwzględnia się wymogi określone w rozdziale III sekcja 2 tego rozporządzenia.
Artykuł 104
Zmiana rozporządzenia (UE) nr 168/2013
W art. 22 ust. 5 rozporządzenia (UE) nr 168/2013 dodaje się akapit w brzmieniu:
„Przy przyjmowaniu aktów delegowanych na podstawie akapitu pierwszego dotyczących systemów sztucznej inteligencji, które są związanymi z bezpieczeństwem elementami w rozumieniu rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/1689 ( *3 ), uwzględnia się wymogi określone w rozdziale III sekcja 2 tego rozporządzenia.
Artykuł 105
Zmiana dyrektywy 2014/90/UE
W art. 8 dyrektywy 2014/90/UE dodaje się ustęp w brzmieniu:
Artykuł 106
Zmiana dyrektywy (UE) 2016/797
W art. 5 dyrektywy (UE) 2016/797 dodaje się ustęp w brzmieniu:
Artykuł 107
Zmiana rozporządzenia (UE) 2018/858
W art. 5 rozporządzenia (UE) 2018/858 dodaje się ustęp w brzmieniu:
Artykuł 108
Zmiany w rozporządzeniu (UE) 2018/1139
W rozporządzeniu (UE) 2018/1139 wprowadza się następujące zmiany:
w art. 17 dodaje się ustęp w brzmieniu:
w art. 19 dodaje się ustęp w brzmieniu:
;
w art. 43 dodaje się ustęp w brzmieniu:
w art. 47 dodaje się ustęp w brzmieniu:
;
w art. 57 dodaje się akapit w brzmieniu:
„Przy przyjmowaniu tych aktów wykonawczych dotyczących systemów sztucznej inteligencji, które są związanymi z bezpieczeństwem elementami w rozumieniu rozporządzenia (UE) 2024/1689, uwzględnia się wymogi określone w rozdziale III sekcja 2 tego rozporządzenia.”
;w art. 58 dodaje się ustęp w brzmieniu:
Artykuł 109
Zmiana rozporządzenia (UE) 2019/2144
W art. 11 rozporządzenia (UE) 2019/2144 dodaje się ustęp w brzmieniu:
Artykuł 110
Zmiana dyrektywy (UE) 2020/1828
W załączniku I do dyrektywy Parlamentu Europejskiego i Rady (UE) 2020/1828 ( 3 ) dodaje się punkt w brzmieniu:
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektywy 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Dz.U. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).”.
Artykuł 111
Systemy AI już wprowadzone do obrotu lub oddane do użytku oraz modele AI ogólnego przeznaczenia już wprowadzone do obrotu
Wymogi ustanowione w niniejszym rozporządzeniu uwzględnia się w ocenach każdego wielkoskalowego systemu informatycznego utworzonego na podstawie aktów prawnych wymienionych w załączniku X, które to oceny przeprowadza się zgodnie z tymi aktami oraz w przypadku gdy te akty prawne są zastępowane lub zmieniane.
Artykuł 112
Ocena i przegląd
Do dnia 2 sierpnia 2028 r., a następnie co cztery lata Komisja przeprowadza ocenę i przedkłada Parlamentowi Europejskiemu i Radzie sprawozdanie dotyczące:
konieczności zmian w postaci rozszerzenia istniejących nagłówków dotyczących obszarów lub dodania nowych nagłówków dotyczących obszarów w załączniku III;
zmian wykazu systemów AI wymagających dodatkowych środków w zakresie przejrzystości określonych w art. 50;
zmian w celu poprawy skuteczności systemu nadzoru i zarządzania.
W sprawozdaniach, o których mowa w ust. 2, szczególną uwagę zwraca się na następujące kwestie:
stan zasobów finansowych, technicznych i ludzkich właściwych organów krajowych konieczny, by mogły one skutecznie wykonywać zadania powierzone im na podstawie niniejszego rozporządzenia;
sytuację w zakresie kar, a w szczególności administracyjnych kar pieniężnych, o których mowa w art. 99 ust. 1, nakładanych przez państwa członkowskie w przypadku naruszenia niniejszego rozporządzenia;
przyjęte normy zharmonizowane i wspólne specyfikacje opracowane w celu wsparcia niniejszego rozporządzenia;
liczbę przedsiębiorstw wchodzących na rynek po rozpoczęciu stosowania niniejszego rozporządzenia oraz jaką część z nich stanowią MŚP.
W celu ukierunkowania ocen i przeglądów, o których mowa w ust. 1–7 niniejszego artykułu, Urząd ds. AI opracowuje obiektywną i partycypacyjną metodykę oceny poziomów ryzyka w oparciu o kryteria określone w odpowiednich artykułach i włączania nowych systemów do:
wykazu określonego w załączniku III, łącznie z rozszerzeniem istniejących nagłówków dotyczących obszarów lub dodaniem nowych nagłówków dotyczących obszarów w tym załączniku;
określonego w art. 5 wykazu zakazanych praktyk; oraz
wykazu systemów AI wymagających dodatkowych środków w zakresie przejrzystości zgodnie z art. 50.
Artykuł 113
Wejście w życie i rozpoczęcie stosowania
Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej.
Niniejsze rozporządzenie stosuje się od dnia 2 sierpnia 2026 r.
Jednakże:
rozdziały I i II stosuje się od dnia 2 lutego 2025 r., z wyjątkiem art. 5 ust. 1 akapit pierwszy lit. ba) i bb) oraz art. 5 ust. 1a i 1b, które stosuje się od dnia 2 grudnia 2026 r.;
rozdział III sekcja 4, rozdział V, rozdział VII i rozdział XII oraz art. 78 stosuje się od dnia 2 sierpnia 2025 r., z wyjątkiem art. 101;
rozdział III sekcje 1, 2 i 3, z wyjątkiem art. 6 ust. 5, stosuje się od dnia:
2 grudnia 2027 r. w odniesieniu do systemów AI sklasyfikowanych jako systemy wysokiego ryzyka zgodnie z art. 6 ust. 2 i załącznikiem III; oraz
2 sierpnia 2028 r. w odniesieniu do systemów AI sklasyfikowanych jako systemy wysokiego ryzyka zgodnie z art. 6 ust. 1 i załącznikiem I;
art. 102–110 stosuje się od dnia 27 lipca 2026 r.
Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.
ZAŁĄCZNIK I
Wykaz unijnego prawodawstwa harmonizacyjnego
Sekcja A. Wykaz unijnego prawodawstwa harmonizacyjnego opartego na nowych ramach prawnych
▼M1 —————
2. Dyrektywa Parlamentu Europejskiego i Rady 2009/48/WE z dnia 18 czerwca 2009 r. w sprawie bezpieczeństwa zabawek (Dz.U. L 170 z 30.6.2009, s. 1);
3. Dyrektywa Parlamentu Europejskiego i Rady 2013/53/UE z dnia 20 listopada 2013 r. w sprawie rekreacyjnych jednostek pływających i skuterów wodnych i uchylająca dyrektywę 94/25/WE (Dz.U. L 354 z 28.12.2013, s. 90);
4. Dyrektywa Parlamentu Europejskiego i Rady 2014/33/UE z dnia 26 lutego 2014 r. w sprawie harmonizacji ustawodawstw państw członkowskich dotyczących dźwigów i elementów bezpieczeństwa do dźwigów (Dz.U. L 96 z 29.3.2014, s. 251);
5. Dyrektywa Parlamentu Europejskiego i Rady 2014/34/UE z dnia 26 lutego 2014 r. w sprawie harmonizacji ustawodawstw państw członkowskich odnoszących się do urządzeń i systemów ochronnych przeznaczonych do użytku w atmosferze potencjalnie wybuchowej (Dz.U. L 96 z 29.3.2014, s. 309);
6. Dyrektywa Parlamentu Europejskiego i Rady 2014/53/UE z dnia 16 kwietnia 2014 r. w sprawie harmonizacji ustawodawstw państw członkowskich dotyczących udostępniania na rynku urządzeń radiowych i uchylająca dyrektywę 1999/5/WE (Dz.U. L 153 z 22.5.2014, s. 62);
7. Dyrektywa Parlamentu Europejskiego i Rady 2014/68/UE z dnia 15 maja 2014 r. w sprawie harmonizacji ustawodawstw państw członkowskich odnoszących się do udostępniania na rynku urządzeń ciśnieniowych (Dz.U. L 189 z 27.6.2014, s. 164);
8. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/424 z dnia 9 marca 2016 r. w sprawie urządzeń kolei linowych i uchylenia dyrektywy 2000/9/WE (Dz.U. L 81 z 31.3.2016, s. 1);
9. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/425 z dnia 9 marca 2016 r. w sprawie środków ochrony indywidualnej oraz uchylenia dyrektywy Rady 89/686/EWG (Dz.U. L 81 z 31.3.2016, s. 51);
10. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/426 z dnia 9 marca 2016 r. w sprawie urządzeń spalających paliwa gazowe oraz uchylenia dyrektywy 2009/142/WE (Dz.U. L 81 z 31.3.2016, s. 99);
11. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2017/745 z dnia 5 kwietnia 2017 r. w sprawie wyrobów medycznych, zmiany dyrektywy 2001/83/WE, rozporządzenia (WE) nr 178/2002 i rozporządzenia (WE) nr 1223/2009 oraz uchylenia dyrektyw Rady 90/385/EWG i 93/42/EWG (Dz.U. L 117 z 5.5.2017, s. 1);
12. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2017/746 z dnia 5 kwietnia 2017 r. w sprawie wyrobów medycznych do diagnostyki in vitro oraz uchylenia dyrektywy 98/79/WE i decyzji Komisji 2010/227/UE (Dz.U. L 117 z 5.5.2017, s. 176).
Sekcja B. Wykaz innego unijnego prawodawstwa harmonizacyjnego
13. Rozporządzenie Parlamentu Europejskiego i Rady (WE) nr 300/2008 z dnia 11 marca 2008 r. w sprawie wspólnych zasad w dziedzinie ochrony lotnictwa cywilnego i uchylające rozporządzenie (WE) nr 2320/2002 (Dz.U. L 97 z 9.4.2008, s. 72);
14. Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 168/2013 z dnia 15 stycznia 2013 r. w sprawie homologacji i nadzoru rynku pojazdów dwu- lub trzykołowych oraz czterokołowców (Dz.U. L 60 z 2.3.2013, s. 52);
15. Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 167/2013 z dnia 5 lutego 2013 r. w sprawie homologacji i nadzoru rynku pojazdów rolniczych i leśnych (Dz.U. L 60 z 2.3.2013, s. 1);
16. Dyrektywa Parlamentu Europejskiego i Rady 2014/90/UE z dnia 23 lipca 2014 r. w sprawie wyposażenia morskiego i uchylająca dyrektywę Rady 96/98/WE (Dz.U. L 257 z 28.8.2014, s. 146);
17. Dyrektywa Parlamentu Europejskiego i Rady (UE) 2016/797 z dnia 11 maja 2016 r. w sprawie interoperacyjności systemu kolei w Unii Europejskiej (Dz.U. L 138 z 26.5.2016, s. 44);
18. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/858 z dnia 30 maja 2018 r. w sprawie homologacji i nadzoru rynku pojazdów silnikowych i ich przyczep oraz układów, komponentów i oddzielnych zespołów technicznych przeznaczonych do tych pojazdów, zmieniające rozporządzenie (WE) nr 715/2007 i (WE) nr 595/2009 oraz uchylające dyrektywę 2007/46/WE (Dz.U. L 151 z 14.6.2018, s. 1);
19. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2019/2144 z dnia 27 listopada 2019 r. w sprawie wymogów dotyczących homologacji typu pojazdów silnikowych i ich przyczep oraz układów, komponentów i oddzielnych zespołów technicznych przeznaczonych do tych pojazdów, w odniesieniu do ich ogólnego bezpieczeństwa oraz ochrony osób znajdujących się w pojeździe i niechronionych uczestników ruchu drogowego, zmieniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/858 oraz uchylające rozporządzenia Parlamentu Europejskiego i Rady (WE) nr 78/2009, (WE) nr 79/2009 i (WE) nr 661/2009 oraz rozporządzenia Komisji (WE) nr 631/2009, (UE) nr 406/2010, (UE) nr 672/2010, (UE) nr 1003/2010, (UE) nr 1005/2010, (UE) nr 1008/2010, (UE) nr 1009/2010, (UE) nr 19/2011, (UE) nr 109/2011, (UE) nr 458/2011, (UE) nr 65/2012, (UE) nr 130/2012, (UE) nr 347/2012, (UE) nr 351/2012, (UE) nr 1230/2012 i (UE) 2015/166 (Dz.U. L 325 z 16.12.2019, s. 1);
20. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1139 z dnia 4 lipca 2018 r. w sprawie wspólnych zasad w dziedzinie lotnictwa cywilnego i utworzenia Agencji Unii Europejskiej ds. Bezpieczeństwa Lotniczego oraz zmieniające rozporządzenia Parlamentu Europejskiego i Rady (WE) nr 2111/2005, (WE) nr 1008/2008, (UE) nr 996/2010, (UE) nr 376/2014 i dyrektywy Parlamentu Europejskiego i Rady 2014/30/UE i 2014/53/UE, a także uchylające rozporządzenia Parlamentu Europejskiego i Rady (WE) nr 552/2004 i (WE) nr 216/2008 i rozporządzenie Rady (EWG) nr 3922/91 (Dz.U. L 212 z 22.8.2018, s. 1) w zakresie projektowania, produkcji i wprowadzania do obrotu statków powietrznych, o których mowa w art. 2 ust. 1 lit. a) i b), w odniesieniu do bezzałogowych statków powietrznych oraz ich silników, śmigieł, części i wyposażenia do zdalnego sterowania statkami powietrznymi;
21. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2023/1230 z dnia 14 czerwca 2023 r. w sprawie maszyn oraz w sprawie uchylenia dyrektywy 2006/42/WE Parlamentu Europejskiego i Rady i dyrektywy Rady 73/361/EWG (Dz.U. L 165 z 29.6.2023, s. 1, ELI: http://data.europa.eu/eli/reg/2023/1230/oj).
ZAŁĄCZNIK II
Wykaz przestępstw, o których mowa w art. 5 ust. 1 akapit pierwszy lit. h) ppkt (iii)
Przestępstwa, o których mowa w art. 5 ust. 1 akapit pierwszy lit. h) ppkt (iii):
ZAŁĄCZNIK III
Systemy AI wysokiego ryzyka, o których mowa w art. 6 ust. 2
Systemy AI wysokiego ryzyka zgodnie z art. 6 ust. 2 to systemy AI wymienione w którymkolwiek z poniższych obszarów:
Biometria, w zakresie, w jakim jej stosowanie jest dozwolone na podstawie odpowiednich przepisów prawa Unii lub prawa krajowego:
systemy zdalnej identyfikacji biometrycznej.
Nie obejmuje to systemów AI przeznaczonych do wykorzystania przy weryfikacji biometrycznej, której jedynym celem jest potwierdzenie, że określona osoba fizyczna jest osobą, za którą się podaje;
systemy AI przeznaczone do wykorzystania przy kategoryzacji biometrycznej, według wrażliwych lub chronionych atrybutów lub cech na podstawie wywnioskowania tych atrybutów lub cech;
systemy AI przeznaczone do wykorzystania przy rozpoznawaniu emocji.
Infrastruktura krytyczna: systemy AI przeznaczone do wykorzystywania jako związane z bezpieczeństwem elementy procesów zarządzania krytyczną infrastrukturą cyfrową, ruchem drogowym i procesów ich działania lub zaopatrzenia w wodę, gaz, ciepło lub energię elektryczną.
Kształcenie i szkolenie zawodowe:
systemy AI przeznaczone do wykorzystywania do celów podejmowania decyzji o dostępie lub przyjęciu do instytucji edukacyjnych i instytucji szkolenia zawodowego lub przydzielania osób do tych instytucji na wszystkich poziomach;
systemy AI przeznaczone do wykorzystywania do celów oceny efektów uczenia się, także w przypadku gdy efekty te są wykorzystywane do kierowania procesem uczenia się osób fizycznych w instytucjach edukacyjnych i instytucjach szkolenia zawodowego na wszystkich poziomach;
systemy AI przeznaczone do wykorzystywania do celów oceny odpowiedniego poziomu wykształcenia, jaki dana osoba otrzyma lub do jakiego będzie mogła mieć dostęp w kontekście lub w ramach instytucji edukacyjnych i instytucji szkolenia zawodowego na wszystkich poziomach;
systemy AI przeznaczone do wykorzystywania do celów monitorowania i wykrywania niedozwolonego zachowania uczniów podczas testów w kontekście lub w ramach instytucji edukacyjnych i instytucji szkolenia zawodowego na wszystkich poziomach.
Zatrudnienie, zarządzanie pracownikami i dostęp do samozatrudnienia:
systemy AI przeznaczone do wykorzystywania do celów rekrutacji lub wyboru osób fizycznych, w szczególności do celów umieszczania ukierunkowanych ogłoszeń o pracę, analizowania i filtrowania podań o pracę oraz do oceny kandydatów;
systemy AI przeznaczone do wykorzystywania do celów podejmowania decyzji wpływających na warunki stosunków pracy, decyzji o awansie lub rozwiązaniu umownego stosunku pracy, przydzielania zadań w oparciu o indywidualne zachowanie lub cechy osobowości lub charakter lub do monitorowania lub oceny wydajności i zachowania osób pozostających w takich stosunkach.
Dostęp do podstawowych usług prywatnych oraz podstawowych usług i świadczeń publicznych, a także korzystanie z nich:
systemy AI przeznaczone do wykorzystywania przez organy publiczne lub w imieniu organów publicznych w celu oceny kwalifikowalności osób fizycznych do podstawowych świadczeń i usług publicznych, w tym opieki zdrowotnej, jak również w celu przyznawania, ograniczania, odwoływania lub żądania zwrotu takich świadczeń i usług;
systemy AI przeznaczone do wykorzystywania do celów oceny zdolności kredytowej osób fizycznych lub ustalenia ich scoringu kredytowego, z wyjątkiem systemów AI wykorzystywanych w celu wykrywania oszustw finansowych;
systemy AI przeznaczone do wykorzystywania przy ocenie ryzyka i ustalaniu cen w odniesieniu do osób fizycznych w przypadku ubezpieczenia na życie i ubezpieczenia zdrowotnego;
systemy AI przeznaczone do oceny i klasyfikacji zgłoszeń alarmowych dokonywanych przez osoby fizyczne lub do wykorzystywania w celu wysyłania lub ustalania priorytetów w wysyłaniu służb pierwszej pomocy, w tym policji, straży pożarnej i pomocy medycznej, a także w ramach systemów oceny stanu zdrowia pacjentów w nagłych wypadkach.
Ściganie przestępstw, w zakresie, w jakim wykorzystywanie przedmiotowych systemów jest dozwolone na podstawie odpowiednich przepisów prawa Unii lub prawa krajowego:
systemy AI przeznaczone do wykorzystywania przez organy ścigania lub w ich imieniu lub przez instytucje, organy i jednostki organizacyjne Unii w ramach wsparcia udzielanego organom ścigania lub w ich imieniu do oceny ryzyka, że osoba fizyczna stanie się ofiarą przestępstwa;
systemy AI przeznaczone do wykorzystywania jako wariografy lub podobne narzędzia przez organy ścigania lub w ich imieniu lub przez instytucje, organy i jednostki organizacyjne Unii w ramach wsparcia udzielanego organom ścigania;
systemy AI przeznaczone do wykorzystywania przez organy ścigania lub w ich imieniu lub przez instytucje, organy i jednostki organizacyjne Unii w ramach wsparcia udzielanego organom ścigania do oceny wiarygodności dowodów w toku ścigania przestępstw lub prowadzenia postępowań przygotowawczych w ich sprawie;
systemy AI przeznaczone do wykorzystywania przez organy ścigania lub w ich imieniu lub przez instytucje, organy i jednostki organizacyjne Unii w ramach wsparcia udzielanego organom ścigania do oceny ryzyka, że osoba fizyczna popełni lub ponownie popełni przestępstwo, przeprowadzanej nie tylko na podstawie profilowania osób fizycznych, o którym mowa w art. 3 pkt 4 dyrektywy (UE) 2016/680, lub do oceny cech osobowości i charakteru lub uprzedniego zachowania przestępczego osób fizycznych lub grup;
systemy AI przeznaczone do wykorzystywania przez organy ścigania lub w ich imieniu lub przez instytucje, organy i jednostki organizacyjne Unii w ramach wsparcia udzielanego organom ścigania do profilowania osób fizycznych, o którym mowa w art. 3 pkt 4 dyrektywy (UE) 2016/680, w toku wykrywania i ścigania przestępstw lub prowadzenia postępowań przygotowawczych w ich sprawie.
Zarządzanie migracją, azylem i kontrolą graniczną, w zakresie, w jakim wykorzystywanie przedmiotowych systemów jest dozwolone na podstawie odpowiednich przepisów prawa Unii lub prawa krajowego:
systemy AI przeznaczone do wykorzystywania przez właściwe organy publiczne lub w ich imieniu lub przez instytucje, organy i jednostki organizacyjne Unii jako wariografy lub podobne narzędzia;
systemy AI przeznaczone do wykorzystywania przez właściwe organy publiczne lub w ich imieniu lub przez instytucje, organy i jednostki organizacyjne Unii do celów oceny ryzyka, w tym ryzyka dla bezpieczeństwa, ryzyka migracji nieuregulowanej lub ryzyka dla zdrowia, stwarzanych przez osobę fizyczną, która zamierza wjechać lub wjechała na terytorium państwa członkowskiego;
systemy AI przeznaczone do wykorzystywania przez właściwe organy publiczne lub w ich imieniu lub przez instytucje, organy i jednostki organizacyjne Unii do celów wspierania właściwych organów publicznych przy rozpatrywaniu wniosków o udzielenie azylu, o wydanie wizy lub dokumentów pobytowych oraz związanych z nimi skarg w odniesieniu do kwalifikowalności osób fizycznych ubiegających się o przyznanie określonego statusu, w tym przy powiązanej ocenie wiarygodności dowodów;
systemy AI przeznaczone do wykorzystywania przez właściwe organy publiczne lub w ich imieniu lub przez instytucje, organy i jednostki organizacyjne Unii w kontekście zarządzania migracją, azylem i kontrolą graniczną, do celów wykrywania, rozpoznawania lub identyfikacji osób fizycznych, z wyjątkiem weryfikacji dokumentów podróży.
Sprawowanie wymiaru sprawiedliwości i procesy demokratyczne:
systemy AI przeznaczone do wykorzystywania przez organ wymiaru sprawiedliwości lub w jego imieniu w celu wspomagania organu wymiaru sprawiedliwości w badaniu i interpretacji stanu faktycznego i przepisów prawa oraz w stosowaniu prawa do konkretnego stanu faktycznego lub do wykorzystywania w podobny sposób w alternatywnych metodach rozwiązywania sporów;
systemy AI przeznaczone do wykorzystywania w celu wywierania wpływu na wynik wyborów lub referendum lub na zachowanie osób fizycznych podczas głosowania w wyborach lub referendach. Nie obejmuje to systemów AI, na których wyniki osoby fizyczne nie są bezpośrednio narażone, takich jak narzędzia wykorzystywane do organizowania, optymalizacji lub strukturyzowania kampanii politycznych z administracyjnego lub logistycznego punktu widzenia.
ZAŁĄCZNIK IV
Dokumentacja techniczna, o której mowa w art. 11 ust. 1
Dokumentacja techniczna, o której mowa w art. 11 ust. 1, zawiera, stosownie do przypadku, co najmniej następujące informacje właściwe dla danego systemu AI:
Ogólny opis systemu AI, w tym:
jego przeznaczenie, imię i nazwisko lub nazwę dostawcy i wersję systemu wraz z informacją dotyczącą jej związku z poprzednimi wersjami;
sposób, w jaki system AI, w stosownych przypadkach, współdziała lub może być wykorzystany do współdziałania ze sprzętem lub oprogramowaniem, w tym z innymi systemami AI, które nie są częścią samego systemu AI;
wersje odpowiedniego oprogramowania lub oprogramowania układowego oraz wszelkie wymogi związane z aktualizacjami wersji;
opis wszystkich postaci, w jakich system AI wprowadza się do obrotu lub oddaje do użytku, takie jak pakiety oprogramowania wbudowane w urządzenie, oprogramowanie do pobrania lub API;
opis sprzętu, na którym system AI ma być eksploatowany;
w przypadku gdy system AI jest elementem produktów – zdjęcia lub ilustracje przedstawiające cechy zewnętrzne, oznakowanie i układ wewnętrzny tych produktów;
podstawowy opis interfejsu użytkownika, który dostarczono podmiotowi stosującemu;
instrukcja obsługi dla podmiotu stosującego oraz, w stosownych przypadkach, podstawowy opis interfejsu użytkownika, który dostarczono podmiotowi stosującemu;
Szczegółowy opis elementów systemu AI oraz procesu jego rozwoju, w tym:
metody i działania zastosowane w celu rozwoju systemu AI, w tym, w stosownych przypadkach, skorzystanie z systemów, które zostały poddane pretreningowi, lub narzędzi dostarczonych przez osoby trzecie oraz wskazanie, w jaki sposób dostawca wykorzystał, zintegrował lub zmienił te systemy lub narzędzia;
specyfikacje projektowe systemu, a mianowicie ogólna logika systemu AI i algorytmów; kluczowe decyzje projektowe wraz z uzasadnieniem i przyjętymi założeniami, w tym w odniesieniu do osób lub grup osób, wobec których system ma być wykorzystywany; główne wybory klasyfikacyjne; wskazanie, pod kątem czego system ma być optymalizowany, i znaczenie poszczególnych parametrów; opis oczekiwanego wyniku systemu oraz jakości tego wyniku; decyzje dotyczące wszelkich możliwych kompromisów w zakresie rozwiązań technicznych przyjętych w celu zapewnienia zgodności z wymogami określonymi w rozdziale III sekcja 2;
opis architektury systemu wyjaśniający, w jaki sposób elementy oprogramowania współgrają ze sobą lub wzajemnie się uzupełniają oraz włączają się w ogólne przetwarzanie; zasoby obliczeniowe wykorzystywane do rozwoju, trenowania, testowania i walidacji systemu AI;
w stosownych przypadkach wymogi dotyczące danych w zakresie arkuszy danych opisujących metodyki i techniki trenowania systemu oraz wykorzystywane zbiory danych treningowych, w tym ogólny opis tych zbiorów danych, informacje o ich pochodzeniu, ich zakresie i głównych cechach; sposób uzyskania i wyboru danych; procedury etykietowania (np. w przypadku uczenia nadzorowanego), metody oczyszczania danych (np. wykrywanie wartości oddalonych);
ocenę środków nadzoru ze strony człowieka wymaganych na podstawie art. 14, w tym ocenę środków technicznych potrzebnych do ułatwienia podmiotom stosującym interpretacji wyników systemów AI, zgodnie z art. 13 ust. 3 lit. d);
w stosownych przypadkach szczegółowy opis z góry zaplanowanych zmian w systemie AI i jego skuteczności działania wraz ze wszystkimi istotnymi informacjami dotyczącymi rozwiązań technicznych przyjętych w celu zapewnienia ciągłej zgodności systemu AI z odpowiednimi wymogami określonymi w rozdziale III sekcja 2;
zastosowane procedury walidacji i testowania, w tym informacje o wykorzystywanych danych walidacyjnych i danych testowych oraz ich głównych cechach; wskaźniki stosowane do pomiaru dokładności, solidności i zgodności z innymi stosownymi wymogami określonymi w rozdziale III sekcja 2, jak również skutków potencjalnie dyskryminujących; rejestry zdarzeń generowane podczas testów i wszystkie sprawozdania z testów opatrzone datą i podpisane przez osoby odpowiedzialne, w tym w odniesieniu do z góry zaplanowanych zmian, o których mowa w lit. f);
wdrożone środki w zakresie cyberbezpieczeństwa;
Szczegółowe informacje dotyczące monitorowania, funkcjonowania i kontroli systemu AI, w szczególności w odniesieniu do: jego możliwości i ograniczeń w zakresie skuteczności działania, w tym stopnie dokładności w przypadku określonych osób lub grup osób, wobec których system ma być wykorzystywany, oraz ogólny spodziewany poziom dokładności w stosunku do jego przeznaczenia; możliwych do przewidzenia niezamierzonych wyników i źródeł ryzyka dla zdrowia i bezpieczeństwa, praw podstawowych i ryzyka powodującego dyskryminację w świetle przeznaczenia systemu AI; środków nadzoru ze strony człowieka wymaganych na podstawie art. 14, w tym środków technicznych wprowadzonych w celu ułatwienia podmiotom stosującym interpretacji wyników systemów AI; w stosownych przypadkach specyfikacji dotyczących danych wejściowych;
Opis adekwatności wskaźników skuteczności działania w odniesieniu do konkretnego systemu AI;
Szczegółowy opis systemu zarządzania ryzykiem zgodnie z art. 9;
Opis odpowiednich zmian dokonanych przez dostawcę w systemie w czasie cyklu jego życia;
Wykaz norm zharmonizowanych stosowanych w całości lub w części, do których odniesienia opublikowano w Dzienniku Urzędowym Unii Europejskiej; w przypadku gdy nie zastosowano takich norm zharmonizowanych, szczegółowy opis rozwiązań przyjętych w celu spełnienia wymogów określonych w rozdziale III sekcja 2, w tym wykaz innych odpowiednich zastosowanych norm i specyfikacji technicznych;
Kopię deklaracji zgodności UE, o której mowa w art. 47;
Szczegółowy opis systemu stosowanego do oceny skuteczności działania systemu AI po wprowadzeniu do obrotu zgodnie z art. 72, w tym plan monitorowania po wprowadzeniu do obrotu, o którym mowa w art. 72 ust. 3.
ZAŁĄCZNIK V
Deklaracja zgodności UE
Deklaracja zgodności UE, o której mowa w art. 47, zawiera wszystkie następujące informacje:
Nazwę i rodzaj systemu AI oraz wszelkie dodatkowe jednoznaczne odniesienia umożliwiające identyfikację i identyfikowalność systemu AI;
Imię i nazwisko lub nazwę oraz adres dostawcy lub, w stosownych przypadkach, jego upoważnionego przedstawiciela;
Oświadczenie, że deklarację zgodności UE, o której mowa w art. 47, wydano na wyłączną odpowiedzialność dostawcy;
Oświadczenie, że system AI jest zgodny z niniejszym rozporządzeniem oraz, w stosownych przypadkach, z wszelkimi innymi odpowiednimi przepisami prawa Unii, w których przewidziano wydanie deklaracji zgodności UE, o której mowa w art. 47;
W przypadku gdy system AI wiąże się z przetwarzaniem danych osobowych, oświadczenie, że system AI jest zgodny z rozporządzeniami (UE) 2016/679 i (UE) 2018/1725 oraz dyrektywą (UE) 2016/680;
Odniesienia do wszelkich zastosowanych odpowiednich norm zharmonizowanych lub wszelkich innych wspólnych specyfikacji, z którymi deklaruje się zgodność;
W stosownych przypadkach nazwę i numer identyfikacyjny jednostki notyfikowanej, opis przeprowadzonej procedury oceny zgodności oraz dane identyfikacyjne wydanego certyfikatu;
Miejsce i datę wystawienia deklaracji, imię i nazwisko oraz stanowisko osoby, która złożyła podpis pod dokumentem, oraz wskazanie, z czyjego upoważnienia lub w czyim imieniu ta osoba podpisała dokument, oraz podpis.
ZAŁĄCZNIK VI
Procedura oceny zgodności opierająca się na kontroli wewnętrznej
1. Procedura oceny zgodności opierająca się na kontroli wewnętrznej jest procedurą oceny zgodności przeprowadzaną na podstawie pkt 2, 3 i 4.
2. Dostawca sprawdza, czy ustanowiony system zarządzania jakością jest zgodny z wymogami art. 17.
3. Dostawca analizuje informacje zawarte w dokumentacji technicznej, aby ocenić zgodność systemu AI z odpowiednimi zasadniczymi wymogami określonymi w rozdziale III sekcja 2.
4. Dostawca sprawdza również, czy proces projektowania i rozwoju systemu AI oraz proces jego monitorowania po wprowadzeniu do obrotu, o którym mowa w art. 72, są zgodne z dokumentacją techniczną.
ZAŁĄCZNIK VII
Zgodność opierająca się na ocenie systemu zarządzania jakością i ocenie dokumentacji technicznej
1. Wprowadzenie
Zgodność opierająca się na ocenie systemu zarządzania jakością i ocenie dokumentacji technicznej jest procedurą oceny zgodności przeprowadzaną na podstawie pkt 2–5.
2. Informacje ogólne
Zatwierdzony system zarządzania jakością w zakresie projektowania, rozwoju i testowania systemów AI zgodnie z art. 17 ocenia się zgodnie z pkt 3 i poddaje nadzorowi zgodnie z pkt 5. Dokumentację techniczną systemu AI ocenia się zgodnie z pkt 4.
3. System zarządzania jakością
3.1. Wniosek dostawcy zawiera:
imię i nazwisko lub nazwę i adres dostawcy oraz, jeśli wniosek jest składany przez upoważnionego przedstawiciela, również jego imię i nazwisko lub nazwę i adres;
wykaz systemów AI objętych tym samym systemem zarządzania jakością;
dokumentację techniczną każdego systemu AI objętego tym samym systemem zarządzania jakością;
dokumentację dotyczącą systemu zarządzania jakością, która obejmuje wszystkie aspekty wymienione w art. 17;
opis wprowadzonych procedur zapewniających stałą adekwatność i skuteczność systemu zarządzania jakością;
oświadczenie na piśmie, że tego samego wniosku nie złożono w innej jednostce notyfikowanej.
3.2. System zarządzania jakością jest oceniany przez jednostkę notyfikowaną, która ustala, czy spełnia on wymogi, o których mowa w art. 17.
O decyzji powiadamia się dostawcę lub jego upoważnionego przedstawiciela.
Powiadomienie to zawiera wnioski z oceny systemu zarządzania jakością oraz decyzję dotyczącą dokonanej oceny wraz z uzasadnieniem.
3.3. Zatwierdzony system zarządzania jakością jest dalej wdrażany i utrzymywany przez dostawcę, tak aby mógł zachować adekwatność i skuteczność.
3.4. Dostawca powiadamia jednostkę notyfikowaną o wszelkich zamierzonych zmianach w zatwierdzonym systemie zarządzania jakością lub w wykazie systemów AI objętych tym systemem.
Proponowane zmiany podlegają weryfikacji przeprowadzanej przez jednostkę notyfikowaną, która stwierdza, czy zmieniony system zarządzania jakością nadal spełnia wymogi, o których mowa w pkt 3.2, czy też konieczna jest jego ponowna ocena.
Jednostka notyfikowana powiadamia dostawcę o swojej decyzji. Takie powiadomienie zawiera wnioski z weryfikacji zmian oraz decyzję dotyczącą dokonanej oceny wraz z uzasadnieniem.
4. Kontrola dokumentacji technicznej
4.1. Oprócz wniosku, o którym mowa w pkt 3, dostawca składa wniosek do wybranej przez siebie jednostki notyfikowanej o przeprowadzenie oceny dokumentacji technicznej dotyczącej systemu AI, który dostawca zamierza wprowadzić do obrotu lub oddać do użytku i który jest objęty systemem zarządzania jakością, o którym mowa w pkt 3.
4.2. Wniosek zawiera:
imię i nazwisko lub nazwę i adres dostawcy;
oświadczenie na piśmie, że tego samego wniosku nie złożono w innej jednostce notyfikowanej;
dokumentację techniczną, o której mowa w załączniku IV.
4.3. Analizy dokumentacji technicznej dokonuje jednostka notyfikowana. W stosownych przypadkach, i w zakresie ograniczonym do tego, co jest niezbędne do wykonywania zadań jednostki notyfikowanej, otrzymuje ona pełny dostęp do wykorzystywanych zbiorów danych treningowych, walidacyjnych i testowych, w tym, w stosownych przypadkach i z zastrzeżeniem gwarancji bezpieczeństwa, za pośrednictwem API lub innych odpowiednich środków i narzędzi technicznych umożliwiających zdalny dostęp.
4.4. Analizując dokumentację techniczną, jednostka notyfikowana może zwrócić się do dostawcy o przedstawienie dalszych dowodów lub przeprowadzenie dalszych testów w celu umożliwienia właściwej oceny zgodności systemu AI z wymogami określonymi w rozdziale III sekcja 2. W przypadku gdy jednostka notyfikowana nie jest usatysfakcjonowana testami przeprowadzonymi przez dostawcę, przeprowadza sama bezpośrednio, stosownie do okoliczności, odpowiednie testy.
4.5. W przypadku gdy jest to konieczne do oceny zgodności systemu AI wysokiego ryzyka z wymogami określonymi w rozdziale III sekcja 2, po wyczerpaniu wszystkich innych racjonalnych sposobów weryfikacji zgodności, które okazały się niewystarczające, jednostka notyfikowana uzyskuje – na uzasadniony wniosek – również dostęp do modeli treningowych i trenowanych systemu AI, w tym do odpowiednich jego parametrów. Taki dostęp podlega obowiązującym przepisom prawa Unii dotyczącym własności intelektualnej i tajemnic przedsiębiorstwa.
4.6. O decyzji jednostki notyfikowanej powiadamia się dostawcę lub jego upoważnionego przedstawiciela. Powiadomienie to zawiera wnioski z oceny dokumentacji produktu oraz decyzję dotyczącą dokonanej oceny wraz z uzasadnieniem.
W przypadku gdy system AI spełnia wymogi określone w rozdziale III sekcja 2, jednostka notyfikowana wydaje unijny certyfikat oceny dokumentacji technicznej. Certyfikat ten zawiera imię i nazwisko lub nazwę oraz adres dostawcy, wnioski z oceny, (ewentualne) warunki jego ważności oraz dane niezbędne do identyfikacji systemu AI.
Certyfikat wraz z załącznikami musi zawierać wszystkie istotne informacje umożliwiające ocenę zgodności systemu AI oraz, w stosownych przypadkach, kontrolę systemu AI podczas jego wykorzystywania.
W przypadku gdy system AI nie spełnia wymogów określonych w rozdziale III sekcja 2, jednostka notyfikowana odmawia wydania unijnego certyfikatu oceny dokumentacji technicznej i informuje o tym wnioskodawcę, podając szczegółowe uzasadnienie odmowy.
W przypadku gdy system AI nie spełnia wymogu dotyczącego danych wykorzystywanych do jego trenowania, przed złożeniem wniosku o nową ocenę zgodności system AI należy poddać retrenowaniu. W takim przypadku decyzja jednostki notyfikowanej o odmowie wydania unijnego certyfikatu oceny dokumentacji technicznej wraz z uzasadnieniem zawiera szczegółowe uwagi na temat jakości danych wykorzystanych do treningu systemu AI, w szczególności na temat przyczyn niezgodności.
4.7. Wszelkie zmiany w systemie AI, które mogłyby wpłynąć na zgodność systemu AI z wymogami lub jego przeznaczeniem, podlegają ocenie przez jednostkę notyfikowaną, która wydała unijny certyfikat oceny dokumentacji technicznej. Dostawca informuje taką jednostkę notyfikowaną, jeżeli zamierza wprowadzić wyżej wymienione zmiany lub jeżeli w inny sposób dowiedział się o ich zaistnieniu. Zamierzone zmiany ocenia jednostka notyfikowana, która decyduje, czy zmiany te wymagają przeprowadzenia nowej oceny zgodności zgodnie z art. 43 ust. 4, czy też można je uwzględnić w formie uzupełnienia unijnego certyfikatu oceny dokumentacji technicznej. W tym ostatnim przypadku jednostka notyfikowana ocenia zmiany, powiadamia dostawcę o swojej decyzji i, w przypadku zatwierdzenia zmian, wydaje dostawcy uzupełnienie unijnego certyfikatu oceny dokumentacji technicznej.
5. Nadzór nad zatwierdzonym systemem zarządzania jakością
5.1. Celem nadzoru sprawowanego przez jednostkę notyfikowaną, o której mowa w pkt 3, jest zapewnienie, aby dostawca należycie wywiązywał się z warunków, jakimi obwarowano zatwierdzony system zarządzania jakością.
5.2. Do celów oceny dostawca umożliwia jednostce notyfikowanej dostęp do pomieszczeń, w których odbywa się projektowanie, rozwój i testowanie systemów AI. Dostawca udostępnia ponadto jednostce notyfikowanej wszystkie niezbędne informacje.
5.3. Jednostka notyfikowana przeprowadza okresowe audyty, aby upewnić się, że dostawca utrzymuje i stosuje system zarządzania jakością, oraz przedstawia dostawcy sprawozdanie z audytu. W ramach tych audytów jednostka notyfikowana może przeprowadzać dodatkowe testy systemów AI, w odniesieniu do których wydano unijny certyfikat oceny dokumentacji technicznej.
ZAŁĄCZNIK VIII
Informacje przekazywane przy rejestracji systemów AI wysokiego ryzyka zgodnie z art. 49
Sekcja A – Informacje przekazywane przez dostawców systemów AI wysokiego ryzyka zgodnie z art. 49 ust. 1
W odniesieniu do systemów AI wysokiego ryzyka, które podlegają rejestracji zgodnie z art. 49 ust. 1, przekazuje się, a następnie aktualizuje następujące informacje:
Imię i nazwisko lub nazwa, adres i dane kontaktowe dostawcy;
W przypadku gdy w imieniu dostawcy informacje przekazuje inna osoba, /imię i nazwisko lub nazwa, adres i dane kontaktowe tej osoby;
W stosownych przypadkach imię i nazwisko lub nazwa, adres i dane kontaktowe upoważnionego przedstawiciela;
Nazwa handlowa systemu AI oraz wszelkie dodatkowe jednoznaczne odniesienia umożliwiające identyfikację i identyfikowalność systemu AI;
Opis przeznaczenia systemu AI oraz elementów i funkcji wspieranych przez ten system AI;
Podstawowy i zwięzły opis informacji wykorzystywanych przez system (dane, dane wejściowe) oraz logika jego działania;
Status systemu AI (w obrocie lub użytkowany; niedostępny już w obrocie / już nieużytkowany, wycofany z użytku);
Rodzaj, numer i datę ważności certyfikatu wydanego przez jednostkę notyfikowaną oraz w stosownych przypadkach nazwę lub numer identyfikacyjny tej jednostki notyfikowanej;
W stosownych przypadkach skan certyfikatu, o którym mowa w pkt 8;
Państwa członkowskie, w których system AI został wprowadzony do obrotu, oddany do użytku lub udostępniony w Unii;
Kopia deklaracji zgodności UE, o której mowa w art. 47;
Elektroniczna instrukcja obsługi; informacji tych nie podaje się w przypadku systemów AI wysokiego ryzyka w obszarach ścigania przestępstw lub zarządzania migracją, azylem lub kontrolą graniczną, o których mowa w załączniku III pkt 1, 6 i 7;
Adres URL odsyłający do dodatkowych informacji (opcjonalnie).
Sekcja B – Informacje przekazywane przez dostawców systemów AI wysokiego ryzyka zgodnie z art. 49 ust. 2
W odniesieniu do systemów AI, które podlegają rejestracji zgodnie z art. 49 ust. 2, przekazuje się, a następnie aktualizuje następujące informacje:
Imię i nazwisko lub nazwa, adres i dane kontaktowe dostawcy;
W przypadku gdy w imieniu dostawcy informacje przekazuje inna osoba, imię i nazwisko lub nazwa, adres i dane kontaktowe tej osoby;
W stosownych przypadkach imię i nazwisko lub nazwa, adres i dane kontaktowe upoważnionego przedstawiciela;
Nazwa handlowa systemu AI oraz wszelkie dodatkowe jednoznaczne odniesienia umożliwiające identyfikację i identyfikowalność systemu AI;
Opis przeznaczenia systemu AI;
Warunek lub warunki określone w art. 6 ust. 3, na podstawie których system AI jest uznawany za niebędący systemem wysokiego ryzyka;
▼M1 —————
Status systemu AI (w obrocie lub użytkowany; niedostępny już w obrocie / już nieużytkowany, wycofany z użytku).
▼M1 —————
Sekcja C – Informacje przekazywane przez podmioty stosujące systemy AI wysokiego ryzyka zgodnie z art. 49 ust. 3
W odniesieniu do systemów AI wysokiego ryzyka, które podlegają rejestracji zgodnie z art. 49 ust. 3, przekazuje się, a następnie aktualizuje następujące informacje:
Imię i nazwisko lub nazwa, adres i dane kontaktowe podmiotu stosującego AI;
Imię i nazwisko lub nazwa, adres i dane kontaktowe osoby przekazującej informacje w imieniu podmiotu stosującego;
Adres URL wpisu systemu AI do bazy danych UE dokonanego przez jego dostawcę;
Streszczenie ustaleń oceny skutków dla praw podstawowych przeprowadzonej zgodnie z art. 27;
W stosownych przypadkach streszczenie oceny skutków dla ochrony danych przeprowadzonej zgodnie z art. 35 rozporządzenia (UE) 2016/679 lub art. 27 dyrektywy (UE) 2016/680, jak określono w art. 26 ust. 8 niniejszego rozporządzenia.
ZAŁĄCZNIK IX
Informacje przedkładane przy rejestracji systemów AI wysokiego ryzyka wymienionych w załączniku III w odniesieniu do testów w warunkach rzeczywistych zgodnie z art. 60
W odniesieniu do testów w warunkach rzeczywistych, które podlegają rejestracji zgodnie z art. 60, przekazuje się, a następnie aktualizuje następujące informacje:
Ogólnounijny niepowtarzalny numer identyfikacyjny testów w warunkach rzeczywistych;
Imię i nazwisko lub nazwę oraz dane kontaktowe dostawcy lub potencjalnego dostawcy i podmiotów stosujących uczestniczących w testach w warunkach rzeczywistych;
Krótki opis systemu AI, jego przeznaczenie oraz inne informacje niezbędne do identyfikacji systemu;
Streszczenie głównych założeń planu testów w warunkach rzeczywistych;
Informacje o zawieszeniu lub zakończeniu testów w warunkach rzeczywistych.
ZAŁĄCZNIK X
Akty prawne Unii dotyczące wielkoskalowych systemów informatycznych w przestrzeni wolności, bezpieczeństwa i sprawiedliwości
1. System Informacyjny Schengen:
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1860 z dnia 28 listopada 2018 r. w sprawie użytkowania Systemu Informacyjnego Schengen do celów powrotu nielegalnie przebywających obywateli państw trzecich (Dz.U. L 312 z 7.12.2018, s. 1);
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1861 z dnia 28 listopada 2018 r. w sprawie utworzenia, funkcjonowania i użytkowania Systemu Informacyjnego Schengen (SIS) w dziedzinie odpraw granicznych, zmiany konwencji wykonawczej do układu z Schengen oraz zmiany i uchylenia rozporządzenia (WE) nr 1987/2006 (Dz.U. L 312 z 7.12.2018, s. 14);
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1862 z dnia 28 listopada 2018 r. w sprawie utworzenia, funkcjonowania i użytkowania Systemu Informacyjnego Schengen (SIS) w dziedzinie współpracy policyjnej i współpracy wymiarów sprawiedliwości w sprawach karnych, zmiany i uchylenia decyzji Rady 2007/533/WSiSW oraz uchylenia rozporządzenia Parlamentu Europejskiego i Rady (WE) nr 1986/2006 i decyzji Komisji 2010/261/UE (Dz.U. L 312 z 7.12.2018, s. 56).
2. Wizowy system informacyjny:
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2021/1133 z dnia 7 lipca 2021 r. w sprawie zmiany rozporządzeń (UE) nr 603/2013, (UE) 2016/794, (UE) 2018/1862, (UE) 2019/816 i (UE) 2019/818 w odniesieniu do ustanowienia warunków dostępu do innych systemów informacyjnych UE do celów Wizowego Systemu Informacyjnego (Dz.U. L 248 z 13.7.2021, s. 1).
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2021/1134 z dnia 7 lipca 2021 r. w sprawie zmiany rozporządzeń Parlamentu Europejskiego i Rady (WE) nr 767/2008, (WE) nr 810/2009, (UE) 2016/399, (UE) 2017/2226, (UE) 2018/1240, (UE) 2018/1860, (UE) 2018/1861, (UE) 2019/817 i (UE) 2019/1896 oraz uchylenia decyzji Rady 2004/512/WE i (WE) nr 2008/633/WSiSW w celu zreformowania Wizowego Systemu Informacyjnego (Dz.U. L 248 z 13.7.2021, s. 11).
3. Eurodac:
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1358 z dnia 14 maja 2024 r. w sprawie ustanowienia systemu Eurodac do porównywania danych biometrycznych w celu skutecznego stosowania rozporządzeń Parlamentu Europejskiego i Rady (UE) 2024/1315 i (UE) 2024/1350 i dyrektywy Rady 2001/55/WE oraz w celu identyfikowania nielegalnie przebywających obywateli państw trzecich oraz bezpaństwowców, w sprawie występowania z wnioskami o porównanie z danymi Eurodac przez organy ścigania państw członkowskich i Europol na potrzeby ochrony porządku publicznego, w sprawie zmiany rozporządzeń Parlamentu Europejskiego i Rady (UE) 2018/1240 i (UE) 2019/818 oraz w sprawie uchylenia rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 603/2013 (Dz.U. L, 2024/1358, 22.5.2024, ELI: http://data.europa.eu/eli/reg/2024/1358/oj).
4. System wjazdu/wyjazdu:
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2017/2226 z dnia 30 listopada 2017 r. ustanawiające system wjazdu/wyjazdu (EES) w celu rejestrowania danych dotyczących wjazdu i wyjazdu obywateli państw trzecich przekraczających granice zewnętrzne państw członkowskich i danych dotyczących odmowy wjazdu w odniesieniu do takich obywateli oraz określające warunki dostępu do EES na potrzeby ochrony porządku publicznego i zmieniające konwencję wykonawczą do układu z Schengen i rozporządzenia (WE) nr 767/2008 i (UE) nr 1077/2011 (Dz.U. L 327 z 9.12.2017, s. 20).
5. Europejski system informacji o podróży oraz zezwoleń na podróż:
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1240 z dnia 12 września 2018 r. ustanawiające europejski system informacji o podróży oraz zezwoleń na podróż (ETIAS) i zmieniające rozporządzenia (UE) nr 1077/2011, (UE) nr 515/2014, (UE) 2016/399, (UE) 2016/1624 i (UE) 2017/2226 (Dz.U. L 236 z 19.9.2018, s. 1);
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1241 z dnia 12 września 2018 r. zmieniające rozporządzenie (UE) 2016/794 w celu ustanowienia europejskiego systemu informacji o podróży oraz zezwoleń na podróż (ETIAS) (Dz.U. L 236 z 19.9.2018, s. 72).
6. Europejski system przekazywania informacji z rejestrów karnych dotyczących obywateli państw trzecich i bezpaństwowców:
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2019/816 z dnia 17 kwietnia 2019 r. ustanawiające scentralizowany system służący do ustalania państw członkowskich posiadających informacje o wyrokach skazujących wydanych wobec obywateli państw trzecich i bezpaństwowców (ECRIS-TCN) na potrzeby uzupełnienia europejskiego systemu przekazywania informacji z rejestrów karnych oraz zmieniające rozporządzenie (UE) 2018/1726 (Dz.U. L 135 z 22.5.2019, s. 1).
7. Interoperacyjność:
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2019/817 z dnia 20 maja 2019 r. w sprawie ustanowienia ram interoperacyjności systemów informacyjnych UE w obszarze granic i polityki wizowej oraz zmieniające rozporządzenia Parlamentu Europejskiego i Rady (WE) nr 767/2008, (UE) 2016/399, (UE) 2017/2226, (UE) 2018/1240, (UE) 2018/1726, (UE) 2018/1861 oraz decyzje Rady 2004/512/WE i 2008/633/WSiSW (Dz.U. L 135 z 22.5.2019, s. 27);
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2019/818 z dnia 20 maja 2019 r. w sprawie ustanowienia ram interoperacyjności systemów informacyjnych UE w obszarze współpracy policyjnej i sądowej, azylu i migracji oraz zmieniające rozporządzenia (UE) 2018/1726, (UE) 2018/1862 i (UE) 2019/816 (Dz.U. L 135 z 22.5.2019, s. 85).
ZAŁĄCZNIK XI
Dokumentacja techniczna, o której mowa w art. 53 ust. 1 lit. a) – dokumentacja techniczna dla dostawców modeli AI ogólnego przeznaczenia
Sekcja 1
Informacje przekazywane przez wszystkich dostawców modeli AI ogólnego przeznaczenia
Dokumentacja techniczna, o której mowa w art. 53 ust. 1 lit. a), zawiera co najmniej następujące informacje stosownie do rozmiaru danego systemu AI oraz jego profilu ryzyka:
Ogólny opis modelu AI ogólnego przeznaczenia, w tym:
zadania, które dany model ma wykonywać, oraz rodzaj i charakter systemów AI, z którymi może zostać zintegrowany;
mające zastosowanie dopuszczalne zasady wykorzystania;
data wydania i metody dystrybucji;
architektura i liczba parametrów;
forma (np. tekst, obraz) oraz format danych wejściowych i wyjściowych;
licencja.
Szczegółowy opis elementów modelu, o których mowa w pkt 1, oraz stosowne informacje na temat procesu rozwoju, z uwzględnieniem następujących elementów:
środki techniczne (np. instrukcja obsługi, infrastruktura, narzędzia) wymagane do integracji danego modelu AI ogólnego przeznaczenia z systemami AI;
specyfikacje projektu danego modelu i proces treningowy, w tym metody i techniki treningowe, kluczowe wybory projektowe wraz z uzasadnieniem i przyjętymi założeniami; wskazanie, pod kątem czego model ma być optymalizowany, i znaczenie poszczególnych parametrów, w stosownych przypadkach;
informacje na temat danych wykorzystywanych do trenowania, testowania i walidacji, w stosownych przypadkach, w tym rodzaju i pochodzenia danych oraz metody porządkowania (np. czyszczenie, filtrowanie, itp.), liczby punktów danych, ich zakresu i głównych właściwości; w jaki sposób dane zostały uzyskane i wyselekcjonowane, a także wszystkie inne środki służące wykryciu nieodpowiednich źródeł danych i metod wykrywania możliwej do zidentyfikowania stronniczości, w stosownych przypadkach;
zasoby obliczeniowe wykorzystywane do trenowania danego modelu (np. liczba operacji zmiennoprzecinkowych), czas trenowania oraz inne istotne informacje dotyczące trenowania;
znane lub szacowane zużycie energii dla danego modelu.
W odniesieniu do lit. e), w przypadku gdy nie jest znane zużycie energii dla danego modelu, zużycie energii może opierać się na informacjach dotyczących wykorzystanych zasobów obliczeniowych.
Sekcja 2
Dodatkowe informacje przekazywane przez dostawców modeli AI ogólnego przeznaczenia z ryzykiem systemowym
1. Szczegółowy opis strategii ewaluacji, w tym jej wyników, na podstawie dostępnych publicznych protokołów i narzędzi ewaluacji lub na podstawie innych metod ewaluacji. Strategie ewaluacji obejmują kryteria ewaluacji, wskaźniki i metodykę identyfikacji ograniczeń.
2. W stosownych przypadkach szczegółowy opis środków wprowadzonych w celu przeprowadzenia wewnętrznych lub zewnętrznych testów kontradyktoryjnych (np. red teaming), dostosowań modelu, w tym dopasowania i dostrojenia.
3. W stosownych przypadkach, szczegółowy opis architektury systemu wyjaśniający, w jaki sposób elementy oprogramowania współgrają ze sobą lub wzajemnie się uzupełniają oraz włączają się w ogólne przetwarzanie.
ZAŁĄCZNIK XII
Informacje dotyczące przejrzystości, o których mowa w art. 53 ust. 1 lit. b) – dokumentacja techniczna dostawców modeli AI ogólnego przeznaczenia przekazywana dostawcom niższego szczebla, którzy integrują dany model ze swoim systemem AI
Informacje, o których mowa w art. 53 ust. 1 lit. b), zawierają przynajmniej następujące elementy:
Ogólny opis systemu AI ogólnego przeznaczenia, w tym:
zadania, który dany model ma wykonywać, oraz rodzaj i charakter systemów AI, z którymi może zostać zintegrowany;
mające zastosowanie dopuszczalne zasady wykorzystania;
data wydania i metody dystrybucji;
sposób, w jaki model, w stosownych przypadkach, współdziała lub może być wykorzystywany do współdziałania ze sprzętem lub oprogramowaniem, które nie są częścią samego modelu;
w stosownych przypadkach, wersje odpowiedniego oprogramowania związanego z wykorzystaniem modelu AI ogólnego przeznaczenia;
architektura i liczba parametrów;
formę (np. tekst, obraz) oraz format danych wejściowych i wyjściowych;
licencja dla danego modelu.
Opis elementów modelu oraz procesu jego rozwoju, w tym:
środki techniczne (np. instrukcja obsługi, infrastruktura, narzędzia) wymagane do integracji danego modelu AI ogólnego przeznaczenia z systemami AI;
forma (np. tekst, obraz) oraz format danych wejściowych i wyjściowych, a także ich maksymalny rozmiar (np. rozmiar okna kontekstowego, itp.);
informacje na temat danych wykorzystywanych do trenowania, testowania i walidacji, w stosownych przypadkach, w tym rodzaju i pochodzenia danych oraz metod porządkowania.
ZAŁĄCZNIK XIII
Kryteria identyfikowania modeli AI ogólnego przeznaczenia z ryzykiem systemowym, o których mowa w art. 51
Do celów stwierdzenia, czy model AI ogólnego przeznaczenia ma zdolności lub oddziaływanie równoważne z tymi, które określono w art. 51 ust. 1 lit. a) i b), Komisja uwzględnia następujące kryteria:
liczbę parametrów modelu;
jakość lub rozmiar zbioru danych, na przykład mierzone za pomocą tokenów;
liczbę obliczeń wykorzystanych do trenowania modelu, mierzoną w operacjach zmiennoprzecinkowych lub wskazaną przez połączenie innych zmiennych, takich jak szacunkowy koszt trenowania, szacowany czas potrzebny na trenowanie lub szacowane zużycie energii na potrzeby trenowania;
format danych wejściowych i wyjściowych danego modelu, takie jak tekst–tekst (duże modele językowe), tekst–obraz, multimodalne, a także najnowocześniejsze progi dla określania zdolności dużego oddziaływania dla każdego formatu, jak również szczególne rodzaje danych wejściowych i wyjściowych (np. sekwencje biologiczne);
poziomy odniesienia i oceny zdolności modelu, w tym analiza liczby zadań bez dodatkowego trenowania, zdolności adaptacji do uczenia się nowych, odrębnych zadań, poziom jego autonomii i skalowalności, narzędzia, do których ma dostęp;
czy ze względu na swój zasięg ma duże oddziaływanie na rynek wewnętrzny, co należy zakładać, jeśli został udostępniony co najmniej 10 000 zarejestrowanych użytkowników biznesowych mających siedzibę w Unii;
liczbę zarejestrowanych użytkowników końcowych.
ZAŁĄCZNIK XIV
Wykaz kodów, kategorii i odpowiadających im rodzajów systemów AI do celów procedury notyfikacyjnej, o której mowa w art. 30, określający zakres wyznaczenia jako jednostki notyfikowane
1. Wprowadzenie
Ocena zgodności systemów AI wysokiego ryzyka zgodnie z niniejszym rozporządzeniem może wymagać zaangażowania jednostek oceniających zgodność. Wyłącznie jednostki oceniające zgodność wyznaczone na podstawie niniejszego rozporządzenia mogą przeprowadzać oceny zgodności i jedynie w odniesieniu do działań związanych z danymi rodzajami systemów AI. Wykaz kodów, kategorii i odpowiadających im rodzajów systemów AI określa zakres wyznaczenia jednostek oceniających zgodność notyfikowanych na podstawie art. 30.
2. Wykaz kodów, kategorii i odpowiadających im systemów AI
a) Systemy AI objęte załącznikiem I
|
Kod AIA |
|
|
AIP 0102 |
Systemy AI objęte sekcją A pkt 2 |
|
AIP 0103 |
Systemy AI objęte sekcją A pkt 3 |
|
AIP 0104 |
Systemy AI objęte sekcją A pkt 4 |
|
AIP 0105 |
Systemy AI objęte sekcją A pkt 5 |
|
AIP 0106 |
Systemy AI objęte sekcją A pkt 6 |
|
AIP 0107 |
Systemy AI objęte sekcją A pkt 7 |
|
AIP 0108 |
Systemy AI objęte sekcją A pkt 8 |
|
AIP 0109 |
Systemy AI objęte sekcją A pkt 9 |
|
AIP 0110 |
Systemy AI objęte sekcją A pkt 10 |
|
AIP 0111 |
Systemy AI objęte sekcją A pkt 11 |
|
AIP 0112 |
Systemy AI objęte sekcją A pkt 12 |
b) Systemy AI objęte pkt 1 załącznika III
|
Kod AIA |
|
|
AIB 0201 |
Systemy zdalnej identyfikacji biometrycznej |
|
AIB 0202 |
Systemy AI służące do kategoryzacji biometrycznej |
|
AIB 0203 |
Systemy AI służące do rozpoznawania emocji |
3. Kody specyficzne dla technologii AI
a) Symboliczne systemy AI i systemy eksperckie
|
Kod AIA |
|
|
AIH 0101 |
Systemy AI oparte na symbolicznej sztucznej inteligencji, systemy eksperckie i oparte na wiedzy oraz systemy AI oparte na wyszukiwaniu i optymalizacji |
b) Uczenie maszynowe, z wyłączeniem generatywnej AI i systemów AI ogólnego przeznaczenia
|
Kod AIA |
|
|
AIH 0201 |
Systemy AI przetwarzające dane ustrukturyzowane |
|
AIH 0202 |
Systemy AI przetwarzające sygnały i dane dźwiękowe |
|
AIH 0203 |
Systemy AI przetwarzające dane tekstowe |
|
AIH 0204 |
Systemy AI przetwarzające obrazy i wideo |
|
AIH 0205 |
Systemy AI, które uczą się ze swojego środowiska, z wyłączeniem systemów AI objętych pozycją AIH 0401 |
c) Systemy AI oparte na modelach AI ogólnego przeznaczenia lub generatywnej AI
|
Kod AIA |
|
|
AIH 0301 |
Systemy generatywnej AI, w tym systemy AI oparte na modelach AI ogólnego przeznaczenia |
d) Powstające technologie AI
|
Kod AIA |
|
|
AIH 0401 |
Systemy AI oparte na innych powstających technologiach AI nieobjętych innymi kodami, w tym agentowa AI |
4. Wniosek o wyznaczenie
Przy określaniu rodzajów systemów AI we wniosku o wyznaczenie, o którym mowa w art. 29, jednostki oceniające zgodność stosują wykazy kodów, kategorii i odpowiadających im rodzajów systemów AI określone w niniejszym załączniku.
( 1 ) Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 1025/2012 z dnia 25 października 2012 r. w sprawie normalizacji europejskiej, zmieniające dyrektywy Rady 89/686/EWG i 93/15/EWG oraz dyrektywy Parlamentu Europejskiego i Rady 94/9/WE, 94/25/WE, 95/16/WE, 97/23/WE, 98/34/WE, 2004/22/WE, 2007/23/WE, 2009/23/WE i 2009/105/WE oraz uchylające decyzję Rady 87/95/EWG i decyzję Parlamentu Europejskiego i Rady nr 1673/2006/WE (Dz.U. L 316 z 14.11.2012, s. 12, ELI: http://data.europa.eu/eli/reg/2012/1025/oj).
( 1 ) Dyrektywa Parlamentu Europejskiego i Rady (UE) 2016/943 z dnia 8 czerwca 2016 r. w sprawie ochrony niejawnego know-how i niejawnych informacji handlowych (tajemnic przedsiębiorstwa) przed ich bezprawnym pozyskiwaniem, wykorzystywaniem i ujawnianiem (Dz.U. L 157 z 15.6.2016, s. 1).
( *1 ) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektywy 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Dz.U. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).”.
( *2 ) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektywy 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Dz.U. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).”.
( *3 ) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektywy 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Dz.U. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).”.
( *4 ) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektywy 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Dz.U. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).”.
( *5 ) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektywy 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Dz.U. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).”.
( *6 ) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektywy 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Dz.U. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).”.
( *7 ) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektywy 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Dz.U. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).”;
( *8 ) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektywy 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji) (Dz.U. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).”;
( 1 ) Dyrektywa Parlamentu Europejskiego i Rady (UE) 2020/1828 z dnia 25 listopada 2020 r. w sprawie powództw przedstawicielskich wytaczanych w celu ochrony zbiorowych interesów konsumentów i uchylająca dyrektywę 2009/22/WE (Dz.U. L 409 z 4.12.2020, s. 1).