Source: OJ L, 2024/1689, 12.7.2024Consolidated text

Current language: DE
▼M1

Artikel 4a Verarbeitung besonderer Kategorien personenbezogener Daten zur Erkennung und Korrektur von Verzerrungen


Summary What does Article 4a of the AI act regulation say?

This article carves out a narrow, conditional exception to the general prohibition on processing special categories of personal data, specifically to allow bias detection and correction in AI systems.

It is directly linked to Article 10, which governs data governance requirements for high-risk AI systems, and extends similar permissions — under strict conditions — to a broader set of operators beyond just high-risk AI providers.

The article is careful to frame this as an exceptional permission, not a requirement, and layers its own conditions on top of existing EU data protection law.

Important points:

  • Providers of high-risk AI systems may process special categories of personal data for bias detection and correction only where doing so is strictly necessary and cannot be achieved through other means such as synthetic or anonymised data.
  • The processing is subject to a cumulative set of safeguards, including pseudonymisation, access controls, prohibition on third-party transfers, deletion once bias is corrected, and documented justification in processing records.
  • Providers and deployers of other AI systems and models, and deployers of high-risk AI systems, may also access this exception under the same conditions, but this does not create any obligation on them to carry out bias detection and correction.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Soweit dies zur Erkennung und Korrektur von Verzerrungen im Zusammenhang mit Hochrisiko-KI-Systemen im Einklang mit Artikel 10 Absatz 2 Buchstaben f und g dieser Verordnung unbedingt erforderlich ist, dürfen die Anbieter solcher Systeme ausnahmsweise besondere Kategorien personenbezogener Daten verarbeiten, wobei sie angemessene Vorkehrungen zum Schutz der Grundrechte und Grundfreiheiten natürlicher Personen treffen müssen. Zusätzlich zu den Bestimmungen der Verordnungen (EU) 2016/679 und (EU) 2018/1725 und der Richtlinie (EU) 2016/680, soweit zutreffend, müssen sämtliche der folgenden Bedingungen erfüllt sein, damit eine solche Verarbeitung stattfinden darf:

      1. Die Erkennung und Korrektur von Verzerrungen kann durch die Verarbeitung anderer Daten, einschließlich synthetischer oder anonymisierter Daten, nicht effektiv durchgeführt werden,

      2. die besonderen Kategorien personenbezogener Daten unterliegen technischen Beschränkungen bezüglich einer Weiterverwendung der personenbezogenen Daten und modernsten Sicherheits- und Datenschutzmaßnahmen, einschließlich Pseudonymisierung,

      3. die besonderen Kategorien personenbezogener Daten unterliegen Maßnahmen, mit denen sichergestellt wird, dass die verarbeiteten personenbezogenen Daten gesichert und geschützt und Gegenstand angemessener Sicherheitsvorkehrungen sind, wozu auch strenge Kontrollen des Zugriffs und seine Dokumentation gehören, um Missbrauch zu verhindern und sicherzustellen, dass nur befugte Personen, die zur Einhaltung entsprechender Vertraulichkeitspflichten verpflichtet sind, Zugang zu diesen personenbezogenen Daten haben,

      4. die besonderen Kategorien personenbezogener Daten werden nicht an Dritte übermittelt oder übertragen, noch haben diese Dritten anderweitigen Zugang zu diesen Daten,

      5. die besonderen Kategorien personenbezogener Daten werden gelöscht, sobald die Verzerrung korrigiert wurde oder das Ende der Speicherfrist für die personenbezogenen Daten erreicht ist, je nachdem, was zuerst eintritt, und

      6. die Aufzeichnungen über Verarbeitungstätigkeiten gemäß den Verordnungen (EU) 2016/679 und (EU) 2018/1725 und der Richtlinie (EU) 2016/680 enthalten die Gründe, warum die Verarbeitung besonderer Kategorien personenbezogener Daten für die Erkennung und Korrektur von Verzerrungen unbedingt erforderlich war und warum dieses Ziel mit der Verarbeitung anderer Daten nicht erreicht werden konnte.

    1. Anbieter und Betreiber anderer KI-Systeme und KI-Modelle und Betreiber von Hochrisiko-KI-Systemen dürfen ausnahmsweise besondere Kategorien personenbezogener Daten verarbeiten, sofern

      1. eine solche Verarbeitung zur Erkennung und Korrektur von Verzerrungen im Hinblick auf mögliche Verzerrungen unbedingt erforderlich ist, die die Gesundheit und Sicherheit von Personen beeinträchtigen, negative Auswirkungen hinsichtlich der Grundrechte haben oder zu einer gemäß den Rechtsvorschriften der Union verbotenen Diskriminierung führen, insbesondere wenn die Datenausgaben die Eingaben für künftige Operationen beeinflussen, und

      2. alle in Absatz 1 genannten Bedingungen und Vorkehrungen Anwendung finden.

    2. Dieser Absatz begründet keine Verpflichtung, eine solche Erkennung und Korrektur von Verzerrungen vorzunehmen.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod