Článek 58 nařízení (EU) 2024/1689 — Podmínky pro zřízení a provoz regulačních sandboxů pro AI. Oficiální znění, praktický výklad, klíčové povinnosti a dopady na dodržování předpisů.
Shrnutí oficiálního znění
Článek 58 nařízení (EU) 2024/1689 stanoví podmínky, za nichž musí být regulační sandboxe pro AI vytvořeny a provozovány. Ukládá členským státům přímou povinnost zajistit zřízení alespoň jednoho sandboxu na národní úrovni nejpozději do 2. srpna 2026. Evropský inspektor ochrany údajů musí zřídit sandbox pro orgány, instituce, úřady a agentury Unie spadající do působnosti nařízení.
Článek stanoví, že sandboxe musí fungovat na základě konkrétního plánu dohodnutého mezi účastníkem a příslušným orgánem. Účast je časově omezena, zpravidla na dvanáct měsíců s možností prodloužení o dalších dvanáct měsíců. Výběr účastníků musí probíhat podle transparentních a spravedlivých kritérií; malé a střední podniky a startupy mají být upřednostňovány, pokud splňují podmínky způsobilosti.
Příslušné orgány musí účastníkům po celou dobu sandboxového období poskytovat poradenství, dohled a přiměřenou podporu. Účastníci zůstávají po celou dobu sandboxových aktivit vázáni veškerým platným právem Unie a vnitrostátním právem, včetně povinností v oblasti bezpečnosti, základních práv a ochrany údajů. Osobní údaje zpracovávané během sandboxových aktivit musí být zpracovávány v souladu s nařízením (EU) 2016/679 (GDPR), nařízením (EU) 2018/1725 a směrnicí (EU) 2016/680 a nesmí být bez výslovného povolení použity k žádnému jinému účelu, než jsou účely stanovené v plánu sandboxu.
Na závěr sandboxu musí účastníci předložit závěrečnou zprávu. Příslušné orgány mohou zveřejnit souhrn výsledků, čímž přispějí k širší důkazní základně pro regulaci AI v celé Unii.
Co to znamená v praxi
Článek 58 má praktické důsledky pro celou řadu zúčastněných stran — národní regulátory, inovátory i právní týmy.
Pro národní příslušné orgány článek vytváří závaznou povinnost: v každém členském státě musí existovat alespoň jeden funkční sandbox do 2. srpna 2026. Regulátoři, kteří dosud nespustili sandboxové programy, musí urychlit návrh správy, přidělování zdrojů a meziinstitucionální koordinaci (zejména s orgány ochrany osobních údajů). Přeshraniční sandboxe, které článek 58 výslovně umožňuje, vyžadují dvoustranné nebo mnohostranné koordinační protokoly mezi národními orgány.
Pro poskytovatele a budoucí poskytovatele sandbox nabízí strukturovanou cestu k testování vysoce rizikových nebo nových systémů AI pod regulačním dohledem před plným uvedením na trh. Konkrétně: startup vyvíjející systém prediktivního hodnocení rizik pro úvěrová rozhodnutí — pravděpodobně vysoce rizikový systém podle přílohy III — by mohl požádat o účast v národním sandboxu za účelem posouzení souladu a zdokonalení technické dokumentace předtím, než se pravidla pro vysoce rizikové systémy plně uplatní.
Pro právní a compliance týmy článek 58 nevytváří „dovolenou od dodržování předpisů". Veškeré věcné povinnosti vyplývající z jiných platných právních předpisů zůstávají v průběhu účasti v sandboxu v platnosti. Posouzení dopadu na ochranu osobních údajů jsou stále vyžadována tam, kde je to relevantní; záruky základních práv nelze vzdát se. Co sandbox poskytuje, je strukturovaný regulační dialog, včasná zpětná vazba od orgánů dohledu a určitá procesní flexibilita — nikoli odchylka od věcných pravidel.
Organizace zvažující účast v sandboxu by měly co nejdříve navázat kontakt s příslušným národním příslušným orgánem, připravit podrobný plán sandboxu zahrnující cíle, metodiku, správu dat a kritéria ukončení a důkladně dokumentovat veškerá rozhodnutí a výsledky s ohledem na povinnost vypracovat závěrečnou zprávu.
Klíčové povinnosti
- Členské státy musí zřídit alespoň jeden regulační sandbox pro AI na národní úrovni nejpozději do 2. srpna 2026; Evropský inspektor ochrany údajů musí zřídit sandbox pro orgány, instituce, úřady a agentury Unie.
- Účast v sandboxu musí být řízena písemným plánem dohodnutým mezi účastníkem a příslušným orgánem, který specifikuje vyvíjený nebo testovaný systém AI, prováděné činnosti, cíle, dobu trvání a dozorová opatření.
- Délka trvání je omezena na dvanáct měsíců, s možností jednoho prodloužení o dalších dvanáct měsíců, s maximálním celkovým trváním dvacet čtyři měsíců; prodloužení musí být odůvodněno a schváleno příslušným orgánem.
- Kritéria výběru musí být transparentní a nediskriminační; malé a střední podniky a startupy splňující podmínky způsobilosti musí být upřednostněny, což odráží proinovační záměr hlavy VI.
- Veškeré platné právo Unie a vnitrostátní právo se nadále uplatňuje po celou dobu sandboxového období, včetně GDPR, odvětvových právních předpisů a bezpečnostních požadavků; osobní údaje smějí být zpracovávány pouze pro účely stanovené v plánu sandboxu.
- Závěrečná zpráva musí být předložena na konci sandboxového období, dokumentující činnosti, výsledky, získané poznatky a opatření přijatá nebo plánovaná k zajištění souladu před uvedením na trh nebo do provozu.
Vztah k jiným článkům
Článek 58 je součástí hlavy VI (Opatření na podporu inovací) a musí být vykládán ve spojení s okolními ustanoveními tohoto titulu. Článek 57 definuje, co je regulační sandbox pro AI, a stanoví obecný rámcový závazek, který tvoří základ, na němž článek 58 buduje své provozní podmínky. Článek 59 upravuje zvláštní režim pro zpracování osobních údajů v rámci sandboxů a poskytuje rozhraní ochrany dat, které článek 58 vyžaduje, ale sám podrobně neupravuje. Článek 60 rozšiřuje analogická ustanovení o testování na podmínky reálného světa mimo sandboxe pro určité vysoce rizikové systémy AI.
Mimo hlavu VI se článek 58 pojí s povinnostmi poskytovatelů vysoce rizikových systémů AI v hlavě III, neboť účast v sandboxu je nejrelevantnější právě pro systémy, které mohou spadat pod klasifikace podle přílohy III. Rovněž interaguje s článkem 74 (dohled nad trhem) a článkem 70 (důvěrnost), protože příslušné orgány vykonávají v rámci sandboxu dozorové pravomoci a nakládají s komerčně citlivými informacemi sdílenými účastníky.
Harmonogram dodržování předpisů
EU AI Act vstoupil v platnost dne 1. srpna 2024, čímž spustil postupný harmonogram uplatňování. Klíčová data relevantní pro článek 58 jsou:
- 1. srpna 2024 — Nařízení vstupuje v platnost; veškerá ustanovení zahajují odpočet do svého uplatňování.
- 2. února 2025 — Zákazy nepřijatelně rizikových praktik v oblasti AI (Article 5) se stávají použitelnými.
- 2. srpna 2025 — Povinnosti v oblasti modelů AI pro obecné účely (hlava VIII) a ustanovení o správě se stávají použitelnými.
- 2. srpna 2026 — Článek 58 se stává plně použitelným: členské státy musí do tohoto data zřídit alespoň jeden funkční národní regulační sandbox pro AI. Sandbox Evropského inspektora ochrany údajů pro orgány Unie musí být rovněž funkční.
- 2. prosince 2026 / 2. srpna 2027 — Povinnosti pro vysoce rizikové systémy AI podle přílohy III (a přílohy I pro vestavěné systémy) se stávají plně použitelnými — období, pro které je účast v sandboxu strategicky nejrelevantnější pro poskytovatele vyvíjející vysoce rizikové systémy.
Organizace a národní orgány by měly považovat datum 2. srpna 2026 za pevný termín připravenosti sandboxu, nikoli za cíl, k němuž teprve v poslední chvíli směřují.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Regulační sandbox pro AI je řízené prostředí zřízené jedním nebo více národními příslušnými orgány, které umožňuje poskytovatelům a budoucím poskytovatelům vyvíjet, trénovat, testovat a validovat inovativní systémy AI pod regulačním dohledem před jejich uvedením na trh nebo do provozu.
Účast je otevřena poskytovatelům a budoucím poskytovatelům systémů AI, včetně malých a středních podniků a startupů. Kritéria výběru musí být transparentní a národní příslušné orgány musí upřednostňovat žadatele, kteří jsou malými a středními podniky nebo startupy, pokud splňují podmínky způsobilosti stanovené v článku 58.
Ne. Účast v sandboxu neosvobozuje poskytovatele od jejich povinností v oblasti odpovědnosti podle AI Aktu ani jiného platného práva Unie nebo vnitrostátního práva. Příslušné orgány však mohou v průběhu sandboxového období vykonávat své dozorové pravomoci s určitou flexibilitou za předpokladu, že jsou zachovány ochrany veřejné bezpečnosti a základních práv.
Doba trvání sandboxu je časově omezena. Obecně platí, že účast trvá dvanáct měsíců a může být jednou prodloužena o dalších dvanáct měsíců, čímž je maximální celková délka dvacet čtyři měsíců.
Ano. Článek 58 výslovně upravuje možnost společných sandboxů zahrnujících příslušné orgány dvou nebo více členských států, čímž podporuje přeshraniční inovace a konzistentní uplatňování pravidel na celém jednotném trhu.
Na konci sandboxu musí účastníci předložit příslušnému orgánu zprávu popisující výsledky provedených činností, získané poznatky a případně opatření přijatá k zajištění souladu před uvedením na trh. Příslušný orgán může zveřejnit souhrn těchto výsledků.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.