Член 59 от Регламент (ЕС) 2024/1689 — Обработване на лични данни в регулаторни пясъчници. Официален текст, практическа интерпретация, основни задължения и последици за съответствието.

Резюме на официалния текст

Член 59 от Регламент (ЕС) 2024/1689 установява условията, при които лични данни, законно събрани за други цели, могат да се обработват в регулаторните пясъчници за ИИ. Той се занимава с фундаментално напрежение, присъщо на иновационните среди: реалното разработване на ИИ често изисква достъп до представителни лични данни, а общото законодателство за защита на данните ограничава повторното използване на данни извън първоначалната цел на събирането.

За да разреши това, член 59 въвежда целева дерогация от принципа за ограничение на целите в член 5, параграф 1, буква б) от GDPR, приложима изключително в контролираната среда на регулаторен пясъчник, създаден съгласно член 57 от регламента. Дерогацията е обусловена: обработването трябва да е строго необходимо за разработването, обучението и тестването на въпросната система за ИИ; личните данни трябва да са били законно събрани в първоначалния момент; достъпът трябва да е ограничен до упълномощени участници в пясъчника и служители на компетентния орган; и подходящи технически и организационни защитни мерки трябва да са налице по цялото времетраене.

Членът допълнително изисква личните данни, обработвани по тази дерогация, да бъдат изтрити или анонимизирани при приключване на дейността на пясъчника. Той налага задължение за тясна координация между компетентния орган по Закона за ИИ и съответния национален надзорен орган за защита на данните, като гарантира, че нито една от рамките не се прилага изолирано. Държавите членки могат да предвидят допълнителни защитни мерки. Съображение 90 от регламента представя тази разпоредба в контекст като пропорционална мярка за насърчаване на надеждното разработване на ИИ, без да се създава общо освобождаване от законодателството за защита на данните.

Какво означава това на практика

Член 59 е от най-голямо значение за организациите, изграждащи или тестващи системи за ИИ, изискващи набори от данни, съдържащи лични данни — например ИИ в здравеопазването, обучен върху пациентски досиета, модели за открИване на измами, базирани на история на финансови транзакции, или системи за обществена безопасност, използващи исторически данни за инциденти.

Без член 59 повторното използване на такива данни за разработване на ИИ би изисквало идентифициране на нова правна основа или получаване на ново съгласие — нещо, което често е непрактично в мащаб. Дерогацията на пясъчника позволява на доставчик, приет в национален пясъчник за ИИ, да използва съществуващи колекции от лични данни при определени условия, без да е необходимо повторно установяване на правна основа съгласно член 6 от GDPR за новата цел на обработването.

На практика това означава, че кандидатите за пясъчник трябва да разгледат изрично използването на данни в плана за пясъчника, представен на компетентния орган. Планът трябва да идентифицира наборите от данни, категориите лични данни, необходимостта от използване на реални лични данни вместо синтетични алтернативи, и защитните мерки — включително псевдонимизация, контрол на достъпа, одитен дневник и графици за задържане на данни — които ще се прилагат.

Организациите следва също да очакват, че националният им орган за защита на данните ще бъде ангажиран в ранен етап. Тъй като член 59 задължава координацията между органите, органите за защита на данните могат да издават насоки, да провеждат прегледи или да изискват информация за обработването в пясъчника. Третирането на защитата на данните като второстепенен въпрос е риск за съответствието: одобрението на пясъчника не предпазва участниците от правоприлагане по GDPR.

Накрая, участниците в пясъчника трябва да изградят работни процеси за изтриване или анонимизиране преди приключването на програмата. Администраторите, задържащи лични данни след периода на пясъчника без независима правна основа, ще нарушат едновременно член 59 и член 5, параграф 1, буква д) от GDPR.

Основни задължения

Връзка с други членове

Член 59 не може да се чете изолирано. Той е пряко зависим от член 57, който установява задължението на държавите членки да създадат поне един регулаторен пясъчник за ИИ на национално равнище, и от член 58, който урежда общото функциониране на тези пясъчници, включително подбора на участниците, продължителността и надзорните договорености.

Дерогацията за лични данни в член 59 взаимодейства с рамката на GDPR като разпоредба lex specialis: тя изменя ограничението на целите съгласно член 5, параграф 1, буква б) от GDPR, но оставя всички останали задължения непокътнати, включително изискванията за правна основа по член 6 от GDPR, правата на субектите на данни по Глава III от GDPR и задълженията за отчетност по член 5, параграф 2 от GDPR. Организациите следва да се консултират и с член 10 от Закона за ИИ на ЕС, който налага специфични изисквания за управлението на данните и наборите от данни за обучение на системи за ИИ с висок риск — много от принципите за качество на данните, формулирани там, информират какво представляват адекватните защитни мерки в контекста на пясъчника. Съображение 90 предоставя важен интерпретационен контекст за законодателното намерение зад дерогацията.

График за съответствие

Член 59 стана част от правото на Съюза, когато Законът за ИИ на ЕС влезе в сила на 1 август 2024 г., двадесет дни след публикуването в Официален вестник. Въпреки това разпоредбите на Дял VI — включително член 59 — се прилагат от 2 август 2025 г., датата, до която държавите членки трябваше да са определили своите компетентни органи и до която общата рамка за управление, включително задълженията за пясъчника, стана оперативна.

Това означава, че националните регулаторни пясъчници трябва да са създадени и да приемат участници от август 2025 г. нататък. Организациите, желаещи да се позоват на дерогацията по член 59, трябва първо да получат допускане до признат пясъчник по член 57; не съществува самостоятелно право да се претендира дерогацията за обработване на лични данни извън тази рамка.

За справка, по-широкото поетапно въвеждане на Закона за ИИ е следното: забраните за ИИ с неприемлив риск се прилагат от 2 февруари 2025 г.; задълженията за модели с общо предназначение от 2 август 2025 г.; задълженията за системи за ИИ с висок риск, изброени в Annex III, се прилагат от 2 август 2026 г. (с преходен период до 2 август 2027 г. за определени системи, вече пуснати на пазара). Член 59 следователно е вече в сила и е пряко актуален за всяка организация, участваща в момента или планираща да влезе в национален регулаторен пясъчник за ИИ.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Да. Член 59 създава конкретна правна основа, позволяваща на лични данни, законно събрани за други цели, да бъдат обработвани в регулаторен пясъчник за ИИ, при условие че са изпълнени строги условия: обработването е необходимо за разработването или тестването на системата за ИИ, налице са подходящи защитни мерки и само упълномощени участници в пясъчника имат достъп до данните. Тази дерогация е ограничена по времето до продължителността на програмата за пясъчника.

Не. Член 59 действа в рамките на GDPR и не го отменя. Той предвижда ограничена по обхват дерогация от принципа за ограничение на целите по член 5, параграф 1, буква б) от GDPR, но всички останали задължения по GDPR — правно основание, свеждане на данните до минимум, сигурност, права на субектите на данни — продължават да се прилагат изцяло. Операторите и участниците в пясъчника трябва да поддържат едновременно съответствие с двете рамки.

Надзорът е споделен. Компетентният орган за пазарен надзор, създаден съгласно Закона за ИИ на ЕС, осъществява надзор върху специфичното за ИИ съответствие в рамките на пясъчника, докато съответният надзорен орган за защита на данните (националният орган за защита на данните) запазва пълната си компетентност по отношение на съответствието с GDPR. Член 59 изрично изисква тясно сътрудничество между тези два органа, за да се избегнат противоречиви изисквания за участниците в пясъчника.

Член 59 изисква личните данни, обработвани по дерогацията на пясъчника, да бъдат изтрити или анонимизирани след приключване на дейността на пясъчника, освен ако задържането е изискано или разрешено от приложимото право на Съюза или на държавата членка. Участниците трябва да планират управлението на жизнения цикъл на данните от самото начало и да документират своите процедури за изтриване или анонимизиране като част от управлението на пясъчника.

Регулаторните пясъчници съгласно Закона за ИИ на ЕС са предназначени предимно за доставчици, възнамеряващи да разработят или пуснат на пазара системи за ИИ с висок риск. МСП и стартиращите предприятия са изрично приоритизирани за достъп. Участието е предмет на процес за подбор, управляван от компетентния орган, и всеки участник трябва да представи план за пясъчника, включващ описание на личните данни, които ще се обработват, и приложените защитни мерки.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.