SkarpSkarp

Chapter 14 of 25

Toimijat, käyttöönottajat ja perusoikeusvaikutusten arvioinnit

Kun suuririskinen järjestelmä etenee jakelun kautta käyttöön, vastuu siirtyy mutta ei katoa. Artikloissa 22–27 jaetaan varmennusta, sopimuksellista tukea, seurantaa, työntekijöille ilmoittamista ja vaikutustenarviointia koskevat velvollisuudet koko ketjun kesken.

7 min readfi

Vastuuketju: artiklat 22–27

Vaatimustenmukaisuus jatkuu kehittämisen jälkeen

Artikloissa 22–27 osoitetaan velvollisuuksia sen jälkeen, kun suuririskinen tekoälyjärjestelmä poistuu tarjoajalta: edustaminen, maahantuonti, jakelu, käyttöönotto, seuranta ja vaikutustenarviointi.

Viestikapula, ei luovutus

Hahmota viestikilpailu: kukin toimija vastaanottaa vaatimustenmukaisuusvastuun. Järjestelmän välittäminen eteenpäin ei poista todentamis-, tiedonanto- tai yhteistyövelvollisuuksia.

Neljä toimintatyyppiä

Seuraa, edellyttääkö artikla toimijaa todentamaan, pidättämään tai keskeyttämään, tiedottamaan tai tekemään yhteistyötä. Nämä ovat eri velvollisuuksia, joilla on eri laukaisevat tekijät.

Käyttöönottotaso

Artikla 26 koskee käyttöä käytännössä. Artikla 27 lisää ennen käyttöönottoa tehtävän perusoikeusvaikutusten arvioinnin tietyille käyttöönottajille ja tietyille suuririskisille järjestelmille.

Artikla 22: Valtuutetut edustajat

Pakollinen nimeäminen

Ennen kuin kolmannen maan tarjoaja asettaa suuririskisen järjestelmän saataville unionissa, sen on nimettävä kirjallisella toimeksiannolla unioniin sijoittautunut valtuutettu edustaja.

Mitä toimeksianto mahdollistaa

Tarjoajan on mahdollistettava tehtävien suorittaminen. Toimeksianto valtuuttaa todentamaan vaatimustenmukaisuusmateriaalit ja menettelyn sekä olemaan yhteydessä toimivaltaisiin viranomaisiin.

Saatavilla kymmenen vuotta

Tiettyjen tarjoajaa koskevien tietojen, vakuutuksen, teknisten asiakirjojen ja mahdollisen ilmoitetun laitoksen todistuksen on oltava saatavilla 10 vuoden ajan markkinoille saattamisen tai käyttöönoton jälkeen.

Pyynnöt, yhteistyö, rekisteröinti

Perustellusta pyynnöstä edustaja toimittaa tarvittavat vaatimustenmukaisuustiedot, myös tarjoajan hallinnassa olevat lokitiedot, tekee yhteistyötä riskitoimissa ja voi hoitaa rekisteröinnin.

Toimeksianto voi päättyä

Jos edustaja katsoo tai sillä on syytä katsoa, että tarjoaja toimii velvollisuuksiensa vastaisesti, sen on päätettävä toimeksianto ja ilmoitettava siitä välittömästi viranomaiselle ja tarvittaessa ilmoitetulle laitokselle.

Artiklat 23–24: Maahantuojien ja jakelijoiden tarkastusportit

Maahantuoja: todenna ennen markkinoille saattamista

Artikla 23 edellyttää vaatimustenmukaisuuden arvioinnin, teknisten asiakirjojen, CE-merkinnän, vakuutuksen, ohjeiden ja tarjoajan valtuutetun edustajan tarkistamista.

Maahantuoja: keskeytä ja tiedota

Riittävä syy epäillä vaatimustenvastaisuutta, väärentämistä tai väärennettyjä asiakirjoja tarkoittaa, ettei järjestelmää saa saattaa markkinoille ennen vaatimustenmukaisuutta. Artiklan 79(1) riski laukaisee ilmoitusvelvollisuuden.

Maahantuoja: tunnistetiedot ja näyttö

Maahantuojat tunnistavat itsensä tarvittaessa, suojaavat vaatimustenmukaisuuden varastoinnin tai kuljetuksen aikana, säilyttävät luetellut materiaalit 10 vuoden ajan ja tekevät yhteistyötä viranomaisten kanssa.

Jakelija: todenna ennen saataville asettamista

Artikla 24 edellyttää CE-merkinnän, vakuutuksen jäljennöksen, käyttöohjeiden sekä tiettyjen tarjoajaa ja maahantuojaa koskevien velvollisuuksien tarkistamista ennen järjestelmän asettamista saataville markkinoilla.

Jakelija: korjaava reagointi

Jakelijan, joka havaitsee vaatimustenvastaisuuden saataville asettamisen jälkeen, on toteutettava korjaavat toimet, poistettava järjestelmä markkinoilta tai vedettävä se takaisin taikka varmistettava, että toinen asiaankuuluva toimija tekee näin. Riskistä on ilmoitettava välittömästi.

Tarkistuspiste: Kenen on pysäytettävä järjestelmä?

Lue laukaiseva tekijä huolellisesti. Tämä kysymys testaa eroa järjestelmän markkinoille saattavan maahantuojan ja sen markkinoilla saataville asettavan jakelijan välillä.

Jakelijalla on tietoja, joiden perusteella sillä on syytä katsoa, ettei suuririskinen tekoälyjärjestelmä ole 2 jakson mukainen. Mitä artiklan 24(2) mukaan edellytetään?

  1. Se voi asettaa järjestelmän saataville, jos se merkitsee ongelman asiakkaille.
  2. Se ei saa asettaa järjestelmää saataville markkinoilla ennen kuin se on saatettu kyseisten vaatimusten mukaiseksi.
  3. Sen on kaikissa tapauksissa välittömästi päätettävä suhteensa tarjoajaan.
  4. Sen tarvitsee vain säilyttää EU-vaatimustenmukaisuusvakuutuksen jäljennös 10 vuoden ajan.
Show Answer

Answer: B) Se ei saa asettaa järjestelmää saataville markkinoilla ennen kuin se on saatettu kyseisten vaatimusten mukaiseksi.

Artiklan 24(2) mukaan jakelijalla on pidättämisvelvollisuus: se ei saa asettaa järjestelmää saataville ennen kuin vaatimustenmukaisuus on palautettu. Jos järjestelmä aiheuttaa artiklan 79(1) mukaisen riskin, sen on lisäksi ilmoitettava siitä tapauksen mukaan tarjoajalle tai maahantuojalle.

Artikla 25: Kun arvoketju luo uuden tarjoajan

Tarjoajan asema voi siirtyä

Artiklassa 25 jakelijaa, maahantuojaa, käyttöönottajaa tai muuta kolmatta osapuolta pidetään tarjoajana tietyissä uudelleenbrändäystä, olennaista muuttamista ja käyttötarkoituksen muuttamista koskevissa tapauksissa.

Kolme laukaisevaa tekijää

Laukaisevat tekijät ovat: oma nimi tai tavaramerkki; olennainen muutos järjestelmän pysyessä suuririskisenä; tai käyttötarkoituksen muuttaminen niin, että aiemmin ei-suuririskisestä järjestelmästä tulee suuririskinen.

Alkuperäisen tarjoajan asema

Alkuperäinen tarjoaja ei enää ole kyseisen järjestelmän tarjoaja. Sen on tehtävä tiivistä yhteistyötä ja annettava tarvittavat tiedot, kohtuudella odotettavissa oleva pääsy sekä apu.

Kirjallinen tuki arvoketjussa

Integroituja tuotteita toimittavien toimittajien ja suuririskisen järjestelmän tarjoajan on määriteltävä tiedot, valmiudet, tekninen pääsy ja muu apu kirjallisessa sopimuksessa, joka perustuu tekniikan tasoon.

Huomautus ulkoisesta ajantasaisuudesta

  1. heinäkuuta 2026 annettu, allekirjoitettu mutta vielä julkaisematon Digital Omnibus sisältää artiklaa 25 koskevia muutoksia, mutta se ei ole voimassa. Myöskään 16. joulukuuta 2025 annettu lääkinnällisiä laitteita koskeva ehdotus ei ole voimassa.

Artikla 26(1)–(6): Käyttö, valvonta, seuranta ja lokitiedot

Käytä järjestelmää ohjeiden mukaisesti

Käyttöönottajien on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet, jotta käyttö vastaa järjestelmän mukana toimitettuja käyttöohjeita. Toimintakäytännön on yhdistyttävä näihin ohjeisiin.

Ihmisen suorittama valvonta osoitetaan

Valvonta osoitetaan luonnollisille henkilöille, joilla on tarvittava pätevyys, koulutus, toimivalta ja tuki. Artikla ei vähennä käyttöönottajien muita lakisääteisiä velvollisuuksia.

Syöttötietoja koskeva velvollisuus, kun hallinta on olemassa

Siltä osin kuin käyttöönottaja hallitsee syöttötietoja, sen on varmistettava, että tiedot ovat järjestelmän käyttötarkoituksen kannalta merkityksellisiä ja riittävän edustavia.

Seuraa, tiedota, keskeytä

Jos vaatimustenmukainen käyttö voi aiheuttaa artiklan 79(1) mukaisen riskin, käyttöönottajan on ilmoitettava siitä tietyille osapuolille ilman aiheetonta viivytystä ja keskeytettävä käyttö. Vakavista vaaratilanteista on ilmoitettava välittömästi.

Lokitiedot: kuuden kuukauden vähimmäisaika

Käyttöönottajan hallinnassa olevat automaattisesti tuotetut lokitiedot on säilytettävä käyttötarkoitukseen soveltuvan ajan, vähintään kuusi kuukautta, ellei sovellettavassa unionin tai kansallisessa lainsäädännössä säädetä toisin.

Artikla 26(7)–(12): Työpaikka, rekisteröinti, biometria ja ilmoittaminen

Työpaikkailmoitus ensin

Ennen työpaikalla tapahtuvaa käyttöönottoa tai käyttöä työnantajana toimivien käyttöönottajien on ilmoitettava työntekijöiden edustajille ja työntekijöille, joita asia koskee, että heihin sovelletaan suuririskistä tekoälyjärjestelmää.

Rekisteröinti ja tietosuoja

Julkisen sektorin käyttöönottajat eivät saa käyttää suunniteltua järjestelmää, joka puuttuu EU:n tietokannasta. Artiklan 13 tiedot tukevat tarvittaessa vaadittuja tietosuojavaikutusten arviointeja.

Jälkikäteinen etäbiometrinen tunnistaminen

Määritellyssä kohdennetussa rikostutkinnassa lupa on pyydettävä etukäteen tai ilman aiheetonta viivytystä ja viimeistään 48 tunnin kuluessa, lukuun ottamatta suppeaa ensitunnistusta koskevaa poikkeusta.

Rajoitukset ja tietueet

Hylätty lupa tarkoittaa välitöntä lopettamista ja poistamista. Kohdentamaton käyttö on kielletty ilmoitetuissa tilanteissa, pelkästään järjestelmän tuotokseen perustuvat haitalliset päätökset ovat kiellettyjä ja käytöt dokumentoidaan.

Tiedota vaikutuksen kohteena oleville henkilöille

Liitteessä III tarkoitettujen järjestelmien käyttöönottajien, jotka tekevät tai avustavat luonnollisia henkilöitä koskevien päätösten tekemisessä, on ilmoitettava henkilöille, että heihin sovelletaan suuririskistä järjestelmää. Käyttöönottajien on myös tehtävä yhteistyötä viranomaisten kanssa.

Päätösharjoitus: Mitä käyttöönottajan on tehtävä?

Päätösharjoitus: Muodosta reagointijärjestys

Kaupungin viranomainen aikoo käyttää liitteessä III tarkoitettua suuririskistä järjestelmää avustamaan julkista palvelua hakevia henkilöitä koskevien päätösten tekemisessä. Se hallitsee syöttötietoja. Toiminnan aikana henkilöstö toteaa, että järjestelmän käyttö sen ohjeiden mukaisesti voi silti aiheuttaa artiklan 79(1) mukaisen riskin.

Käy järjestys läpi ennen vastauksen paljastamista:

  1. Ennen käyttöä: Mikä rekisteröintikysymys viranomaisen on esitettävä? Mikä artiklan 27 mukainen kysymys voi nousta esiin, koska kyseessä on julkisoikeudellinen elin?
  2. Käyttöönotto: Kenelle ihmisen suorittama valvonta on osoitettava, ja mitä pätevyyttä ja tukea heillä on oltava?
  3. Syötteet: Mitä viranomaisen on varmistettava, koska se hallitsee syöttötietoja?
  4. Havaittu riski: Kenelle on ilmoitettava, kuinka nopeasti ja mitä järjestelmän käytölle tapahtuu?
  5. Tietueet ja viestintä: Kuinka kauan hallinnassa olevia automaattisesti tuotettuja lokitietoja säilytetään vähintään? Mitä vaikutuksen kohteena oleville luonnollisille henkilöille on kerrottava?

Ehdotettu vastaus

Ennen käyttöä viranomaisena toimivan käyttöönottajan on noudatettava artiklan 49 mukaisia rekisteröintivelvollisuuksia. Jos suunniteltua järjestelmää ei ole rekisteröity artiklassa 71 tarkoitettuun EU:n tietokantaan, se ei saa käyttää järjestelmää ja sen on ilmoitettava asiasta tarjoajalle tai jakelijalle. Artiklan 27 mukaan julkisoikeudellisen elimen, joka ottaa käyttöön artiklan 6(2) mukaisen suuririskisen järjestelmän, on liitteessä III olevan 2 kohdan ilmoitettua poikkeusta lukuun ottamatta tehtävä perusoikeusvaikutusten arviointi ennen käyttöönottoa.

Sen on osoitettava ihmisen suorittama valvonta luonnollisille henkilöille, joilla on tarvittava pätevyys, koulutus, toimivalta ja tuki. Koska se hallitsee syötteitä, sen on varmistettava, että ne ovat käyttötarkoituksen kannalta merkityksellisiä ja riittävän edustavia. Kun sillä on syytä katsoa, että artiklan 79(1) mukainen riski voi aiheutua ohjeiden mukaisesta käytöstä huolimatta, sen on ilman aiheetonta viivytystä ilmoitettava siitä tarjoajalle tai jakelijalle ja asianomaiselle markkinavalvontaviranomaiselle sekä keskeytettävä käyttö. Sen hallinnassa olevat lokitiedot säilytetään käyttötarkoitukseen soveltuvan ajan, vähintään kuusi kuukautta, ellei sovellettavassa lainsäädännössä säädetä toisin. Koska järjestelmä on liitteessä III tarkoitettu järjestelmä, joka tekee tai avustaa luonnollisia henkilöitä koskevien päätösten tekemisessä, sen on ilmoitettava henkilöille, että heihin sovelletaan järjestelmän käyttöä.

Artikla 27: Perusoikeusvaikutusten arviointi

Kenen on arvioitava?

Ennen käyttöönottoa artiklaa 27 sovelletaan määriteltyihin julkisoikeudellisiin elimiin, yksityisiin julkisten palvelujen tarjoajiin sekä liitteessä III olevien 5 kohdan b ja c alakohdissa tarkoitettujen järjestelmien käyttöönottajiin ilmoitettua poikkeusta lukuun ottamatta.

Kuusi vaadittua osatekijää

Kuvaile prosessit, kesto ja tiheys, vaikutuksen kohteena olevat henkilöt, erityiset haitat, ihmisen suorittaman valvonnan toteuttaminen sekä toteutuneita riskejä koskevat toimenpiteet, mukaan lukien hallinto ja valitukset.

Asiayhteys on ratkaiseva

Arviointi koskee todellista käyttöönottoa: käyttötarkoitusta, vaikutuksen kohteena olevia henkilöitä tai ryhmiä, todennäköisiä haittoja ja käyttöönottajan reagointijärjestelyjä kyseisessä käyttöasiayhteydessä.

Ensimmäinen käyttö, uudelleenkäyttö, päivitys

Velvollisuutta sovelletaan ensimmäiseen käyttöön. Samankaltaisissa tapauksissa voidaan nojautua aiempiin arviointeihin, mutta muuttuneet tai vanhentuneet luetellut osatekijät edellyttävät tarvittavia toimia tietojen päivittämiseksi.

Ilmoita ja täydennä

Arvioinnin jälkeen käyttöönottajan on ilmoitettava viranomaiselle käyttäen mallipohjaa artiklan 46(1) mukaisen poikkeuksen mukaisesti. Arviointi täydentää asiaankuuluvaa DPIA:ta eikä korvaa sitä.

Muistikortit: Numerot, laukaisevat tekijät ja roolit

Käännä jokainen kortti, vastaa muistista ja tarkista sitten kääntöpuolelta artiklan täsmällinen sanamuoto ja kynnysarvot.

Kolmannen maan tarjoaja: artiklan 22 markkinoillepääsyn edellytys?
Ennen suuririskisen järjestelmän asettamista saataville unionin markkinoilla sen on nimettävä kirjallisella toimeksiannolla unioniin sijoittautunut valtuutettu edustaja.
Kuinka kauan artiklan 22 mukaiset materiaalit on pidettävä saatavilla?
10 vuoden ajan sen jälkeen, kun suuririskinen tekoälyjärjestelmä on saatettu markkinoille tai otettu käyttöön.
Maahantuoja: neljä artiklan 23 todentamisaluetta?
Vaatimustenmukaisuuden arviointi; tekniset asiakirjat; CE-merkintä, vakuutus ja ohjeet; sekä valtuutetun edustajan nimeäminen.
Jakelija: reagointi epäiltyyn 2 jakson mukaiseen vaatimustenvastaisuuteen?
Se ei saa asettaa järjestelmää saataville markkinoilla ennen kuin järjestelmä on saatettu kyseisten vaatimusten mukaiseksi.
Artikla 25: kolme tapaa, joilla toisesta toimijasta voi tulla tarjoaja?
Oman nimensä tai tavaramerkkinsä asettaminen järjestelmään; olennainen muutos järjestelmän pysyessä suuririskisenä; tai käyttötarkoituksen muuttaminen niin, että järjestelmästä tulee suuririskinen.
Käyttöönottajan lokitietojen säilyttämisen vähimmäisaika?
Käyttötarkoitukseen soveltuva aika, vähintään kuusi kuukautta, ellei sovellettavassa unionin tai kansallisessa lainsäädännössä säädetä toisin.
Jälkikäteinen etäbiometrinen tunnistaminen: luvan määräaika?
Etukäteen tai ilman aiheetonta viivytystä ja viimeistään 48 tunnin kuluessa, jollei määritelty ensitunnistusta koskeva poikkeus sovellu.
Artikla 27: mitä perusoikeusvaikutusten arvioinnissa tehdään?
Siinä arvioidaan vaikutukset perusoikeuksiin, joita käyttö voi aiheuttaa, kuuden osatekijän avulla: prosessi, aika ja tiheys, vaikutuksen kohteena olevat ryhmät, haitat, valvonta ja riskeihin reagointia koskevat toimenpiteet.

Lopputarkistus: Artikla 27 ja olemassa olevat DPIA:t

Valitse väite, joka kuvaa tarkimmin artiklan 27(4) sisältöä.

Käyttöönottaja on jo tehnyt GDPR:n 35 artiklan mukaisen tietosuojavaikutusten arvioinnin, ja arviointi täyttää yhden artiklan 27 mukaisista velvollisuuksista. Mitä lähdeteksti edellyttää?

  1. Käyttöönottaja vapautuu automaattisesti artiklan 27 soveltamisesta.
  2. Perusoikeusvaikutusten arvioinnin on täydennettävä tietosuojavaikutusten arviointia.
  3. Tarjoajan on korvattava käyttöönottajan arviointi teknisillä asiakirjoilla.
  4. Käyttöönottajan tarvitsee ilmoittaa vain kansalliselle tietosuojaviranomaiselle, ei markkinavalvontaviranomaiselle.
Show Answer

Answer: B) Perusoikeusvaikutusten arvioinnin on täydennettävä tietosuojavaikutusten arviointia.

Artiklan 27(4) mukaan silloin, kun artiklan 27 mukainen velvollisuus täyttyy jo mainitun tietosuojavaikutusten arvioinnin avulla, artiklan 27 mukaisen perusoikeusvaikutusten arvioinnin on täydennettävä kyseistä DPIA:ta. Tekstissä ei todeta, että DPIA poistaisi artiklan 27 soveltamisen.

Key Terms

deployer
Toimija, joka käyttää suuririskistä tekoälyjärjestelmää toimintaympäristössä ja johon sovelletaan artiklan 26 mukaisia velvollisuuksia.
importer
Artiklassa 23 tarkoitettu toimija, joka varmistaa määritellyt vaatimustenmukaisuusmateriaalit ja -edellytykset ennen suuririskisen tekoälyjärjestelmän saattamista markkinoille.
provider
Toimija, johon sovelletaan artiklan 16 mukaisia tarjoajan velvollisuuksia; artiklan 25 seurauksena jakelijaa, maahantuojaa, käyttöönottajaa tai muuta kolmatta osapuolta voidaan pitää tarjoajana.
distributor
Artiklassa 24 tarkoitettu toimija, joka suorittaa määritellyt tarkistukset ennen suuririskisen tekoälyjärjestelmän asettamista saataville markkinoilla ja toteuttaa tarvittaessa korjaavia toimia.
human oversight
Valvonta, jonka käyttöönottajat osoittavat luonnollisille henkilöille, joilla on tarvittava pätevyys, koulutus, toimivalta ja tuki.
substantial modification
Jo markkinoille saatettuun tai käyttöön otettuun suuririskiseen järjestelmään tehty muutos, jonka vuoksi muutoksen tekevästä toimijasta voi artiklan 25(1)(b) mukaisesti tulla tarjoaja, jos järjestelmä pysyy artiklan 6 mukaisesti suuririskisenä.
authorised representative
Unioniin sijoittautunut edustaja, jonka kolmannen maan tarjoaja nimeää kirjallisella toimeksiannolla ennen suuririskisen tekoälyjärjestelmänsä asettamista saataville unionin markkinoilla.
data protection impact assessment
GDPR:n 35 artiklan tai direktiivin (EU) 2016/680 27 artiklan mukainen arviointi, jota artiklan 27(4) mukaan perusoikeusvaikutusten arvioinnin on tarvittaessa täydennettävä.
fundamental rights impact assessment
Artiklan 27 mukainen arviointi vaikutuksista, joita määriteltyjen suuririskisten järjestelmien käytöllä voi olla perusoikeuksiin.
post-remote biometric identification
Artiklan 26(10) kattama suuririskinen tekoälyjärjestelmäluokka, johon sovelletaan kohdennettua tutkintaa, lupaa, välttämättömyyttä, dokumentointia ja raportointia koskevia edellytyksiä.

Finished reading?

Test your understanding with a custom practice exam on this chapter.

Test yourself