Artykuł 10: zarządzanie danymi w AI fintech — EU AI Act
Jak wymogi zarządzania danymi z artykułu 10 EU AI Act stosują się do AI finansowej — reprezentatywność scoringu, dyskryminacja pośrednia, uboga historia kredytowa.
Artykuł 10 EU AI Act ustanawia wymogi w zakresie zarządzania danymi, które bezpośrednio dotyczą jednego z najbardziej uporczywych ryzyk zgodności w sektorze fintech: obciążonych danych treningowych w scoringu kredytowym, ocenie ryzyka ubezpieczeniowego i wykrywaniu nadużyć. Zgodnie z Annex III, sekcja 5(b), systemy AI oceniające zdolność kredytową lub ustalające oceny kredytowe są klasyfikowane jako systemy wysokiego ryzyka. Ich dane treningowe muszą być reprezentatywne dla rynków kredytowych UE, wolne od dyskryminacji pośredniej i objęte udokumentowanymi praktykami zarządzania — wymogami, które stanowią wyzwanie dla praktyk dotyczących danych stosowanych przez większość dostawców finansowej AI.
Ta strona wyjaśnia, w jaki sposób zarządzanie danymi na podstawie artykułu 10 ma zastosowanie w szczególności do AI w sektorze fintech — od scoringu kredytowego po przeciwdziałanie praniu pieniędzy — w tym ryzyka związane z wdrażaniem modeli trenowanych na danych spoza UE, dyskryminację pośrednią za pośrednictwem cech geograficznych i behawioralnych oraz jakie naruszenia na poziomie kodu wykrywa Scanara w potokach danych finansowych.
Do których systemów AI w sektorze fintech ma zastosowanie artykuł 10?
AI do scoringu kredytowego i oceny zdolności kredytowej
Systemy AI, które oceniają zdolność kredytową lub generują oceny kredytowe osób fizycznych. Dane treningowe muszą odzwierciedlać zachowania rynków kredytowych UE — modele trenowane na danych amerykańskich biur informacji kredytowej zawierają zasadniczo odmienne zachowania finansowe (np. normy wykorzystania kredytu, oczekiwania co do długości historii kredytowej), których nie da się przenieść na kontekst UE.
AI do oceny ryzyka ubezpieczeniowego
AI wyceniająca polisy ubezpieczeniowe lub oceniająca roszczenia. Dane treningowe nie mogą zawierać historycznej dyskryminacji cenowej. Zbiory danych odzwierciedlające dziesięciolecia oceny ryzyka mogą kodować obciążone praktyki cenowe, które były zgodne z prawem w momencie gromadzenia danych, ale naruszają obecne standardy przeciwdziałania dyskryminacji.
Systemy wykrywania nadużyć i AML
AI wykrywająca oszukańcze transakcje lub podejrzaną działalność. Zarządzanie danymi treningowymi musi uwzględniać obciążenie etykiet: historyczne etykiety nadużyć mogą nadreprezentować określone wzorce transakcji powiązane z konkretnymi grupami demograficznymi, co prowadzi do nieproporcjonalnych wskaźników fałszywie pozytywnych.
Zautomatyzowane decyzje kredytowe
Systemy AI podejmujące lub rekomendujące decyzje o zatwierdzeniu kredytu. Muszą rozwiązywać problem “ubogiej historii kredytowej”: niedawni imigranci, młodzi kredytobiorcy i pracownicy gospodarki nieformalnej o ograniczonej historii kredytowej muszą być reprezentowani w danych treningowych, w przeciwnym razie model musi sygnalizować niewystarczające dane zamiast generować niską ocenę.
Kluczowe obowiązki w zakresie zarządzania danymi dla sektora fintech
Artykuł 10 wymaga, aby dane treningowe były adekwatne, reprezentatywne i kompletne w odniesieniu do zamierzonego celu. Dla sektora fintech oznacza to, że zbiory danych treningowych muszą odzwierciedlać zachowania finansowe i warunki rynku kredytowego populacji UE, w których system będzie wdrażany — a nie być hurtowo importowane z innych systemów finansowych.
Reprezentatywność rynku UE
Artykuł 10(4) wymaga, aby dane uwzględniały specyficzne uwarunkowania geograficzne, kontekstowe i behawioralne wdrożenia. AI do scoringu kredytowego trenowana na danych amerykańskich i wdrażana w UE napotyka fundamentalne problemy z reprezentatywnością: odmienne systemy informacji kredytowej (brak odpowiednika FICO w większości państw UE), odmienne produkty finansowe oraz odmienne otoczenie regulacyjne kształtujące zachowania finansowe.
Dyskryminacja pośrednia za pośrednictwem danych geograficznych
Artykuł 10(2)(f) wymaga badania danych pod kątem obciążeń wpływających na prawa podstawowe. W sektorze fintech kody pocztowe i dane o sąsiedztwie często pełnią rolę wskaźników zastępczych pochodzenia etnicznego lub statusu społeczno-ekonomicznego. Scoring ryzyka oparty na kodzie pocztowym, który koreluje ze składem demograficznym dzielnic, stanowi dyskryminację pośrednią zarówno na gruncie AI Act, jak i unijnego prawa antydyskryminacyjnego.
Uwzględnienie populacji o ubogiej historii kredytowej
Dane treningowe muszą odpowiednio reprezentować kredytobiorców o ubogiej historii kredytowej: niedawnych imigrantów bez historii kredytowej w UE, młodych ludzi wchodzących na rynek kredytowy oraz pracowników gospodarki nieformalnej bez tradycyjnych relacji bankowych. Artykuł 10(3) wymaga, aby dane były kompletne w odniesieniu do zamierzonego celu — wykluczenie tych populacji tworzy systematyczne luki w pokryciu.
Zarządzanie alternatywnymi źródłami danych
AI w sektorze fintech coraz częściej korzysta z danych alternatywnych (aktywność w mediach społecznościowych, płatności za media, korzystanie z telefonu komórkowego). Artykuł 10(2) wymaga udokumentowanego zarządzania dla wszystkich źródeł danych, w tym ich adekwatności dla oceny zdolności kredytowej, potencjału obciążenia oraz podstawy zgody. Dane alternatywne mogą wprowadzać nowe wektory dyskryminacji, których nie ma w tradycyjnych danych kredytowych.
Nakładanie się regulacji
Zarządzanie danymi AI w sektorze fintech znajduje się na styku regulacji dotyczących AI, regulacji usług finansowych i prawa ochrony konsumentów. Zgodność z artykułem 10 musi być skoordynowana z istniejącymi oczekiwaniami nadzorczymi organów regulacji finansowej.
Wytyczne EBA dotyczące AI w usługach finansowych (Nov 2025)
Europejski Urząd Nadzoru Bankowego wydał wytyczne dotyczące w szczególności zarządzania danymi AI w decyzjach kredytowych. Wytyczne te wymagają od instytucji oceny reprezentatywności danych treningowych, udokumentowania pochodzenia danych oraz walidacji skuteczności modelu w poszczególnych segmentach klientów. Oczekiwania EBA są zgodne z artykułem 10, lecz dodają sektorowe szczegóły dotyczące zarządzania modelami i sprawozdawczości nadzorczej.
CRR/CRD — Standardy danych dotyczące wymogów kapitałowych
Rozporządzenie w sprawie wymogów kapitałowych (CRR) i dyrektywa w sprawie wymogów kapitałowych (CRD) nakładają wymogi jakości danych na modele wewnętrzne wykorzystywane do obliczania ryzyka kredytowego. Modele AI stosowane w podejściach IRB muszą spełniać wymogi dotyczące danych z artykułu 174 CRR obok obowiązków zarządzania z artykułu 10 — tworząc nakładające się, lecz nie identyczne wymogi zgodności.
PSD2/PSD3 — Zarządzanie danymi płatniczymi
Dyrektywa w sprawie usług płatniczych reguluje dostęp do danych rachunków płatniczych i ich wykorzystanie. Systemy AI wykorzystujące dane otwartej bankowości do decyzji kredytowych muszą przestrzegać wymogów zgody i ograniczenia celu wynikających z PSD2 obok zarządzania danymi z artykułu 10. PSD3 (projektowana) wzmacnia kontrolę dostępu do danych i może wprowadzić dodatkowe przepisy dotyczące AI.
Dyrektywa w sprawie kredytu konsumenckiego 2023/2225
Zmieniona dyrektywa w sprawie kredytu konsumenckiego (obowiązująca Nov 2026) wprost odnosi się do AI w ocenie zdolności kredytowej. Artykuł 18 wymaga, aby systemy zautomatyzowane nie dyskryminowały na podstawie cech chronionych oraz aby konsumenci otrzymywali rzetelne wyjaśnienia. Tworzy to bezpośrednie powiązanie między wymogami artykułu 10 dotyczącymi obciążenia danych treningowych a obowiązkami ochrony konsumentów.
Typowe naruszenia wykrywane przez Scanara
Geograficzne cechy zastępcze w modelach kredytowych
Kod inżynierii cech, który uwzględnia kody pocztowe, identyfikatory sąsiedztwa lub dane o lokalizacji nieruchomości w cechach scoringu kredytowego bez oceny korelacji z cechami chronionymi. Scanara wykrywa cechy geograficzne wykorzystywane w podejmowaniu decyzji kredytowych bez odpowiedniej analizy sprawiedliwości, sygnalizując potencjalną dyskryminację pośrednią na podstawie artykułu 10(2)(f).
Dane treningowe spoza UE bez adaptacji
Potoki danych, które pobierają dane biur informacji kredytowej z jurysdykcji spoza UE bez udokumentowanej oceny przenoszalności geograficznej. Modele trenowane na danych typu FICO ze Stanów Zjednoczonych i wdrażane do decyzji kredytowych w UE naruszają wymogi artykułu 10(4) dotyczące uwzględnienia specyficznych uwarunkowań geograficznych i behawioralnych wdrożenia.
Brak obsługi populacji o ubogiej historii kredytowej
Potoki scoringu, które generują oceny kredytowe dla wszystkich wnioskodawców bez sprawdzania wystarczalności danych. Gdy dane treningowe nie reprezentują kredytobiorców o ubogiej historii kredytowej, model powinien sygnalizować niewystarczające dane zamiast ekstrapolować na podstawie odmiennych populacji. Scanara wykrywa funkcje scoringu pozbawione kontroli kompletności danych.
Lista kontrolna zgodności z artykułem 10 dla sektora fintech
Udokumentuj praktyki zarządzania danymi
Zarejestruj wszystkie źródła danych (biura informacji kredytowej, dane alternatywne, historie transakcji), metody gromadzenia, procedury czyszczenia danych oraz decyzje inżynierii cech. Uwzględnij ocenę adekwatności danych do warunków rynku kredytowego UE.
Zweryfikuj reprezentatywność rynku UE
Zweryfikuj, czy dane treningowe odzwierciedlają profil demograficzny i finansowy kredytobiorców UE na rynkach docelowych. Udokumentuj pokrycie populacji o ubogiej historii kredytowej, zróżnicowanie geograficzne między państwami członkowskimi oraz reprezentację różnych przedziałów dochodowych i rodzajów zatrudnienia.
Oceń ryzyko dyskryminacji pośredniej
Przeprowadź analizę korelacji między cechami a atrybutami chronionymi. W szczególności oceń cechy geograficzne, rodzaj zatrudnienia i wskaźniki zachowań cyfrowych pod kątem efektów pośrednich. Udokumentuj ustalenia i środki łagodzące.
Uwzględnij kontekst wdrożenia
Udokumentuj, w jaki sposób dane treningowe uwzględniają specyficzne otoczenie regulacyjne rynku finansowego, infrastrukturę informacji kredytowej oraz zachowania finansowe konsumentów każdego państwa członkowskiego UE, w którym system jest wdrażany. Wdrożenie transgraniczne wymaga zarządzania danymi obejmującego wiele rynków.
Wykorzystuj niezależne dane testowe
Zweryfikuj sprawiedliwość modelu na danych testowych niezależnych od danych treningowych. Wykorzystaj różne okresy, różne rynki geograficzne lub różne segmenty klientów. Uwzględnij w wynikach testów metryki sprawiedliwości w podziale na atrybuty chronione.
Najczęściej zadawane pytania
Powiązane zasoby
Artykuł 10: Zarządzanie danymi
Pełne wymogi artykułu 10 we wszystkich sektorach.
AI w sektorze fintech — Centrum branżowe
Kompletny przewodnik po zgodności z EU AI Act dla finansowych systemów AI.
Artykuł 9: Zarządzanie ryzykiem dla sektora fintech
Wymogi systemu zarządzania ryzykiem dla finansowej AI.
Artykuł 10: Zarządzanie danymi dla HR Tech
Wymogi dotyczące obciążenia danych treningowych dla systemów AI w obszarze zatrudnienia.
Jak pomaga Scanara
Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.