Článek 59 nařízení (EU) 2024/1689 — Zpracování osobních údajů v regulačních sandboxech. Oficiální znění, praktický výklad, klíčové povinnosti a dopady na dodržování předpisů.

Shrnutí oficiálního znění

Článek 59 nařízení (EU) 2024/1689 stanoví podmínky, za nichž mohou být osobní údaje zákonně shromážděné pro jiné účely zpracovávány v rámci regulačních sandboxů pro AI. Řeší zásadní napětí inherentní inovačním prostředím: reálný vývoj AI vyžaduje přístup k reprezentativním osobním údajům, avšak obecné právo na ochranu osobních údajů omezuje opětovné použití dat nad rámec původního účelu shromáždění.

K vyřešení tohoto napětí zavádí článek 59 cílenou odchylku od zásady omezení účelu v čl. 5 odst. 1 písm. b) GDPR, použitelnou výhradně v řízeném prostředí regulačního sandboxu zřízeného podle článku 57 nařízení. Odchylka je podmíněna: zpracování musí být nezbytně nutné pro vývoj, trénování a testování daného systému AI; osobní údaje musí být v první instanci zákonně shromážděny; přístup musí být omezen na oprávněné účastníky sandboxu a zaměstnance příslušného orgánu; a po celou dobu musí být zavedena odpovídající technická a organizační bezpečnostní opatření.

Článek dále vyžaduje, aby osobní údaje zpracovávané na základě této výjimky byly po skončení sandboxové aktivity vymazány nebo anonymizovány. Ukládá povinnost úzké koordinace mezi příslušným orgánem pro AI Akt a příslušným národním dozorových úřadem pro ochranu osobních údajů, čímž zajišťuje, že ani jeden rámec není uplatňován izolovaně. Členské státy mohou stanovit dodatečná bezpečnostní opatření. Bod odůvodnění 90 nařízení zasazuje toto ustanovení do kontextu jako přiměřené opatření umožňující důvěryhodný vývoj AI bez vytváření obecné výjimky z práva na ochranu osobních údajů.

Co to znamená v praxi

Článek 59 je nejdůležitější pro organizace budující nebo testující systémy AI, které vyžadují datové soubory obsahující osobní údaje — například zdravotnická AI trénovaná na záznamy pacientů, modely pro odhalování podvodů čerpající z historií finančních transakcí nebo systémy veřejné bezpečnosti využívající historická data o incidentech.

Bez článku 59 by přeúčelování takových dat pro vývoj AI vyžadovalo identifikaci nového právního základu nebo získání nového souhlasu, což je v praxi ve velkém měřítku obtížné. Sandboxová výjimka umožňuje poskytovateli přijatému do národního sandboxu pro AI použít stávající soubory osobních údajů za definovaných podmínek, aniž by bylo nutné znovu stanovit právní základ podle článku 6 GDPR pro nový účel zpracování.

V praxi to znamená, že žadatelé o sandbox musí výslovně řešit použití dat v plánu sandboxu předloženém příslušnému orgánu. Plán by měl identifikovat datové soubory, kategorie dotčených osobních údajů, nezbytnost použití skutečných osobních údajů namísto syntetických alternativ a bezpečnostní opatření — včetně pseudonymizace, řízení přístupu, protokolování auditu a harmonogramů uchovávání dat — která budou uplatněna.

Organizace by také měly očekávat, že jejich národní dozorový úřad pro ochranu osobních údajů bude zapojen v rané fázi. Protože článek 59 nařizuje meziinstitucionální koordinaci, dozorové úřady pro ochranu osobních údajů mohou vydávat pokyny, provádět přezkumy nebo požadovat informace o zpracování v sandboxu. Přistupovat k ochraně dat jako k vedlejšímu problému je compliance rizikem: schválení sandboxu neosvobozuje účastníky od prosazování GDPR.

Účastníci sandboxu musí nakonec před ukončením programu vybudovat pracovní postupy pro vymazání nebo anonymizaci. Správci, kteří uchovávají osobní údaje po skončení sandboxového období bez nezávislého právního základu, budou porušovat článek 59 i čl. 5 odst. 1 písm. e) GDPR.

Klíčové povinnosti

Vztah k jiným článkům

Článek 59 nelze vykládat izolovaně. Je přímo závislý na článku 57, který ukládá členským státům povinnost zřídit alespoň jeden regulační sandbox pro AI na národní úrovni, a článku 58, který upravuje obecný provoz těchto sandboxů, včetně výběru účastníků, doby trvání a dozorových opatření.

Výjimka pro osobní údaje v článku 59 interaguje s rámcem GDPR jako ustanovení lex specialis: upravuje omezení účelu podle čl. 5 odst. 1 písm. b) GDPR, ale ponechává nedotčeny všechny ostatní povinnosti, včetně požadavků na právní základ podle článku 6 GDPR, práv subjektů údajů podle kapitoly III GDPR a povinností v oblasti odpovědnosti podle čl. 5 odst. 2 GDPR. Organizace by se měly rovněž zabývat článkem 10 EU AI Aktu, který ukládá specifické požadavky na správu dat a trénovací datové soubory pro vysoce rizikové systémy AI — mnohé zásady kvality dat tam formulované informují o tom, co představuje odpovídající bezpečnostní opatření v kontextu sandboxu. Bod odůvodnění 90 poskytuje důležitý výkladový kontext k záměru zákonodárce za výjimkou.

Harmonogram dodržování předpisů

Článek 59 se stal součástí práva Unie vstupem EU AI Aktu v platnost dne 1. srpna 2024, dvacet dní po zveřejnění v Úředním věstníku. Nicméně ustanovení hlavy VI — včetně článku 59 — se uplatňují od 2. srpna 2025, data, do kdy musely členské státy jmenovat své příslušné orgány a do kdy se stal funkčním obecný rámec správy, včetně sandboxových povinností.

To znamená, že národní regulační sandboxe by měly být zřízeny a přijímat účastníky od srpna 2025. Organizace, které si přejí uplatnit výjimku podle článku 59, musí nejprve získat přijetí do uznávaného sandboxu podle článku 57; neexistuje samostatné právo nárokovat výjimku pro zpracování osobních údajů mimo tento rámec.

Pro přehled uvádíme širší harmonogram AI Aktu: zákazy nepřijatelně rizikové AI se uplatňovaly od 2. února 2025; povinnosti pro modely AI pro obecné účely od 2. srpna 2025; povinnosti pro vysoce rizikové systémy AI uvedené v příloze III se uplatňují od 2. srpna 2026 (s přechodným obdobím do 2. srpna 2027 pro určité systémy již na trhu). Článek 59 je tedy již v platnosti a přímo relevantní pro jakoukoli organizaci, která se aktuálně účastní, nebo plánuje vstoupit do národního regulačního sandboxu pro AI.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Ano. Článek 59 vytváří specifický právní základ umožňující, aby osobní údaje zákonně shromážděné pro jiné účely byly zpracovávány v rámci regulačního sandboxu pro AI, jsou-li splněny přísné podmínky: zpracování je nezbytné pro vývoj nebo testování systému AI, jsou zavedena odpovídající bezpečnostní opatření a k údajům mají přístup pouze oprávnění účastníci sandboxu. Tato výjimka je časově omezena na dobu trvání sandboxového programu.

Ne. Článek 59 funguje v rámci GDPR a neruší jej. Poskytuje úzce vymezenou odchylku od zásady omezení účelu podle čl. 5 odst. 1 písm. b) GDPR, ale veškeré ostatní povinnosti GDPR — zákonný základ, minimalizace dat, bezpečnost, práva subjektů údajů — se nadále plně uplatňují. Provozovatelé a účastníci sandboxu musí současně dodržovat oba rámce.

Dohled je sdílený. Příslušný orgán dohledu nad trhem zřízený podle EU AI Aktu dohlíží na soulad specifický pro AI v rámci sandboxu, zatímco příslušný orgán dohledu nad ochranou osobních údajů (národní dozorový úřad pro ochranu osobních údajů) si zachovává plnou jurisdikci nad dodržováním GDPR. Článek 59 výslovně vyžaduje úzkou spolupráci mezi těmito dvěma orgány, aby se předešlo vzájemně si odporujícím požadavkům na účastníky sandboxu.

Článek 59 vyžaduje, aby osobní údaje zpracovávané na základě sandboxové výjimky byly po skončení sandboxové aktivity vymazány nebo anonymizovány, pokud jejich uchování není vyžadováno nebo povoleno platným právem Unie nebo členského státu. Účastníci musí plánovat správu životního cyklu dat od samého počátku a dokumentovat své postupy vymazání nebo anonymizace jako součást správy sandboxu.

Regulační sandboxe podle EU AI Aktu jsou primárně určeny pro poskytovatele, kteří mají v úmyslu vyvíjet nebo uvádět na trh vysoce rizikové systémy AI. Malé a střední podniky a startupy mají výslovně prioritní přístup. Účast podléhá výběrovému řízení řízenému příslušným orgánem a každý účastník musí předložit plán sandboxu obsahující popis osobních údajů, které mají být zpracovávány, a uplatněných bezpečnostních opatření.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.