Source: OJ L, 2024/1689, 12.7.2024Consolidated text

Current language: SV

Artikel 27 Konsekvensbedömning avseende grundläggande rättigheter när det gäller AI-system med hög risk


Summary What does Article 27 of the AI act regulation say?

This article imposes a fundamental rights impact assessment obligation on a specific subset of deployers before they put certain high-risk AI systems into use.

It applies to public law bodies, private entities providing public services, and deployers of specific employment and credit-related high-risk AI systems listed in Annex III.

The assessment must cover the deployment context, affected persons, foreseeable risks, human oversight arrangements, and contingency measures.

The article also addresses how the obligation interacts with existing data protection impact assessments under GDPR and Directive (EU) 2016/680, allowing cross-referencing to avoid duplication.

Results must be notified to the market surveillance authority, and the AI Office is tasked with developing a standardised template to support compliance.

Important points:

  • Specific deployers (public law bodies, private entities providing public services, and those deploying certain Annex III systems) must conduct a fundamental rights impact assessment before first use of qualifying high-risk AI systems.
  • The assessment obligation applies once at first use, but deployers must update it if relevant circumstances change during deployment.
  • The AI Office is required to develop a questionnaire template to help deployers meet this obligation, including the option to incorporate relevant sections from existing data protection impact assessments.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Innan ett AI-system med hög risk som avses i artikel 6.2, med undantag för AI-system med hög risk som är avsedda att användas inom det område som anges i punkt 2 i bilaga III, införs ska tillhandahållare som är offentligrättsliga organ eller som är privata enheter som tillhandahåller offentliga tjänster, och tillhandahållare av AI-system med hög risk som avses i punkt 5 b och c i bilaga III, göra en bedömning av den inverkan på grundläggande rättigheter som användningen av ett sådant system kan ge upphov till. För detta ändamål ska tillhandahållare göra en bedömning bestående av följande:

      1. En beskrivning av tillhandahållarens processer där AI-systemet med hög risk kommer att användas i linje med dess avsedda ändamål.

      2. En beskrivning av den tidsperiod inom vilken och den frekvens med vilken varje AI-system med hög risk är avsett att användas.

      3. De kategorier av fysiska personer och grupper som sannolikt kommer att påverkas av användningen av systemet i det specifika sammanhanget.

      4. De specifika risker för skada som sannolikt kommer att påverka de kategorier av fysiska personer eller grupper av personer som har identifierats enligt led c i denna punkt, med beaktande av den information som leverantören har tillhandahållit enligt artikel 13.

      5. En beskrivning av genomförandet av åtgärder för mänsklig kontroll, i enlighet med bruksanvisningen.

      6. De åtgärder som ska vidtas om dessa risker förverkligas, inbegripet arrangemangen för intern styrning och klagomålsmekanismer.

    1. Den skyldighet som fastställs i punkt 1 gäller för den första användningen av AI-systemet med hög risk. Tillhandahållaren får i liknande fall förlita sig på tidigare genomförda konsekvensbedömningar avseende grundläggande rättigheter eller befintliga konsekvensbedömningar som har utförts av leverantören. En tillhandahållare som under användningen av AI-systemet med hög risk anser att något av de element som anges i punkt 1 har ändrats eller inte längre är aktuellt ska vidta nödvändiga åtgärder för att uppdatera informationen.

    1. När den bedömning som avses i punkt 1 i denna artikel har utförts ska tillhandahållaren underrätta marknadskontrollmyndigheten om sina resultat, inbegripet lämna in den ifyllda mall som avses i punkt 5 i denna artikel som en del av underrättelsen. I det fall som avses i artikel 46.1 får tillhandahållare undantas från den underrättelseskyldigheten.

  1. ▼M1
    1. Om någon av de skyldigheter som fastställs i denna artikel redan uppfylls genom den konsekvensbedömning avseende dataskydd som genomförs enligt artikel 35 i förordning (EU) 2016/679 eller artikel 27 i direktiv (EU) 2016/680 får tillhandahållaren, vid genomförandet av den konsekvensbedömning avseende grundläggande rättigheter som avses i punkt 1 i den här artikeln, inkludera korshänvisningar till de relevanta avsnitten av konsekvensbedömningen avseende dataskydd eller inkludera relevanta delar av dem i konsekvensbedömningen avseende grundläggande rättigheter.

  2. ▼M1
    1. AI-byrån ska utarbeta en mall för ett frågeformulär, inbegripet genom ett automatiserat verktyg, för att underlätta för tillhandahållare att på ett förenklat sätt fullgöra sina skyldigheter enligt denna artikel. Denna mall ska där så är relevant ge tillhandahållare möjlighet att inkludera korshänvisningar till de relevanta avsnitten i konsekvensbedömningen avseende dataskydd eller inkludera relevanta delar av dem i konsekvensbedömningen avseende grundläggande rättigheter enligt punkt 4.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod