AI-forordningen · Artikel 27

Konsekvensanalyse vedrørende grundlæggende rettigheder (FRIA) for højrisiko-AI-systemer

Udløses for omfattede idriftsættere af bilag III-højrisikosystemer: offentligretlige organer, private enheder der leverer offentlige tjenester samt kreditværdighed og livs-/sygeforsikring; kritisk infrastruktur alene er undtaget.

Kildebaseret regelgrundlag vedligeholdt af Aske.

Hvad er kravet?

FØR idriftsættelse af et bilag III-højrisikosystem (art. 6, stk. 2) — undtagen kritisk infrastruktur (bilag III, punkt 2) — skal visse idriftsættere foretage en konsekvensanalyse vedrørende grundlæggende rettigheder (FRIA): offentligretlige organer, private enheder der leverer offentlige tjenester, samt idriftsættere af systemer i bilag III, punkt 5, litra b) og c) (kreditværdighed og livs-/sygeforsikring). FRIA'en skal mindst indeholde (stk. 1, litra a-f): beskrivelse af processer; periode/hyppighed; berørte kategorier af personer; specifikke risici for skade (ud fra udbyderens art. 13-oplysninger); menneskeligt tilsyn; og afhjælpende foranstaltninger inkl. intern ledelse og klagemekanismer. Pligten gælder første anvendelse; tidligere/udbyderens analyser kan genbruges, og analysen ajourføres ved ændringer (stk. 2). Resultatet MEDDELES markedsovervågningsmyndigheden med udfyldt skabelon (stk. 3). FRIA'en SUPPLERER (erstatter ikke) en DPIA efter GDPR art. 35 (stk. 4). AI-kontoret leverer en skabelon (stk. 5).

Typisk faldgrube

Typisk fejl: at tro at en GDPR-DPIA (art. 35) dækker FRIA-kravet — FRIA SUPPLERER DPIA'en (stk. 4) og har et bredere fokus på grundlæggende rettigheder. Andre faldgruber: at overse, at private der leverer offentlige tjenester også er omfattet; at glemme at MEDDELE resultatet til markedsovervågningsmyndigheden (stk. 3); og ikke at ajourføre analysen, når anvendelsen ændrer sig.

Hvem og hvor?

Roller: idriftsaetter

Sektorer: offentlig, privat

Hvornår?

Gælder fra: 2026-08-02 (art. 27 vedrører bilag III-systemer, jf. art. 6, stk. 2 — generel anvendelsesdato, jf. art. 113. Verificeret på EUR-Lex.)

Håndhævelse: uafklaret (følger anvendelsesdatoen; dansk markedsovervågningsmyndighed for højrisiko/art. 27 er ikke udpeget i lov nr. 467 — se uafklaret)

Tilsynsmyndighed

uafklaret

Officielle kilder

Vis det anvendte kildecitat
Artikel 27 — Konsekvensanalyse vedrørende grundlæggende rettigheder for højrisiko-AI-systemer 1. Inden idriftsættelse af et højrisiko-AI-system omhandlet i artikel 6, stk. 2, undtagen højrisiko-AI-systemer, der tilsigtes anvendt på det område, der er anført i bilag III, punkt 2, foretager idriftsættere, der er offentligretlige organer eller private enheder, der leverer offentlige tjenester, og idriftsættere af de højrisiko-AI-systemer, der er omhandlet i bilag III, punkt 5, litra b) og c), en analyse af konsekvensen for grundlæggende rettigheder, som anvendelsen af et sådant system kan medføre. Med henblik herpå foretager idriftsætterne en konsekvensanalyse bestående af: a) en beskrivelse af idriftsætterens processer, i hvilke højrisiko-AI-systemet vil blive anvendt i overensstemmelse med dets tilsigtede formål b) en beskrivelse af den periode og hyppighed, inden for hvilken hvert højrisiko-AI-system tilsigtes anvendt c) de kategorier af fysiske personer og grupper, som forventes at blive påvirket af dets anvendelse i den specifikke kontekst d) de specifikke risici for skade, der sandsynligvis vil påvirke de kategorier af fysiske personer eller grupper af personer, som er identificeret i henhold til dette stykkes litra c), under hensyntagen til oplysningerne fra udbyderen, jf. artikel 13 e) en beskrivelse af gennemførelsen af foranstaltninger til menneskeligt tilsyn i overensstemmelse med brugsanvisningen f) de foranstaltninger, der skal træffes, hvis disse risici opstår, herunder ordningerne for intern ledelse og klagemekanismer. 2. Den i stk. 1 fastsatte forpligtelse gælder for den første anvendelse af højrisiko-AI-systemet. Idriftsætteren kan i lignende tilfælde anvende tidligere gennemførte konsekvensanalyser vedrørende grundlæggende rettigheder eller eksisterende konsekvensanalyser, som udbyderen har foretaget. Hvis idriftsætteren under anvendelsen af højrisiko-AI-systemet finder, at nogle af de elementer, der er anført i stk. 1, har ændret sig eller ikke længere er ajourførte, tager idriftsætteren de nødvendige skridt til at ajourføre oplysningerne. 3. Når den i stk. 1 omhandlede konsekvensanalyse er foretaget, meddeler idriftsætteren markedsovervågningsmyndigheden resultaterne heraf og forelægger den i denne artikels stk. 5 omhandlede udfyldte skabelon som en del af meddelelsen. I det tilfælde, som er omhandlet i artikel 46, stk. 1, kan idriftsættere undtages fra denne meddelelsespligt. 4. Hvis nogle af de forpligtelser, der er fastsat i denne artikel, allerede er opfyldt ved den konsekvensanalyse vedrørende databeskyttelse, der foretages i henhold til artikel 35 i forordning (EU) 2016/679 eller artikel 27 i direktiv (EU) 2016/680, supplerer den i nærværende artikels stk. 1 omhandlede konsekvensanalyse vedrørende grundlæggende rettigheder den pågældende konsekvensanalyse vedrørende databeskyttelse. 5. AI-kontoret udarbejder en skabelon til et spørgeskema, herunder gennem et automatiseret værktøj, der skal gøre det lettere for idriftsættere at overholde deres forpligtelser i henhold til denne artikel på en forenklet måde.