Článek 78 nařízení (EU) 2024/1689 — Důvěrnost. Oficiální text, praktický výklad, klíčové povinnosti a důsledky pro dodržování předpisů.
Shrnutí oficiálního textu
Článek 78 nařízení (EU) 2024/1689 zavádí závazný rámec pro zachování důvěrnosti, který upravuje nakládání s informacemi získanými příslušnými orgány — včetně vnitrostátních orgánů dozoru nad trhem, oznamujících orgánů, oznámených subjektů a Komise — při výkonu jejich povinností podle nařízení EU o umělé inteligenci.
Článek ukládá všem stranám vykonávajícím funkce podle nařízení povinnost chránit informace podléhající povinnosti profesního tajemství. To zahrnuje obchodní tajemství, komerčně citlivé údaje, duševní vlastnictví a osobní údaje zjištěné při auditech, šetřeních, posouzeních shody, postupech nápravných opatření nebo jakékoli jiné dohledové činnosti. Tato povinnost se vztahuje jak na samotné orgány, tak na jejich zaměstnance, včetně externích odborníků asistujících při úkolech vymáhání.
Článek 78 nicméně umožňuje výměnu informací mezi příslušnými orgány v rámci jednoho členského státu, napříč členskými státy a s Komisí, je-li tato výměna nezbytná pro plnění úkolů podle nařízení. Veškeré takto sdílené informace si zachovávají svůj důvěrný charakter a přijímající subjekt přejímá stejné povinnosti ochrany.
Článek nebrání orgánům v publikování souhrnných, anonymizovaných nebo necitlivých zjištění, ani nepřeváží povinné požadavky na zpřístupnění vyplývající ze soudního řízení. Funguje ve spojení s nařízením (EU) 2016/679 (GDPR) a odvětvovými režimy důvěrnosti, kde je to relevantní, aniž by je nahrazoval.
Co to znamená v praxi
Pro poskytovatele a provozovatele systémů umělé inteligence poskytuje článek 78 smysluplnou procesní ochranu. Když vnitrostátní orgán dozoru nad trhem zahájí šetření — například proto, že vysoce rizikový systém umělé inteligence byl označen za nesoulad s požadavky posouzení shody podle článku 43, nebo proto, že byl nahlášen závažný incident podle článku 73 — musí poskytovatel spolupracovat a předložit technickou dokumentaci, podrobnosti o algoritmech a výsledky testů. Článek 78 zajišťuje, aby tyto komerčně citlivé informace neopustily regulační sféru bez právního odůvodnění.
Kdo je dotčen. Přímé povinnosti se vztahují na příslušné orgány a jejich pracovníky. Poskytovatelé a provozovatelé jsou nepřímými beneficienty, kteří získávají jistotu, že obchodní tajemství zveřejněná během vymáhání jsou chráněna. Stejnou povinností jsou vázány oznámené subjekty, které posuzují shodu vysoce rizikových systémů umělé inteligence, a proto dostávají podrobná technická podání.
Konkrétní scénáře. Poskytovatel vysoce rizikového systému umělé inteligence používaného ke scoringu úvěrů předloží svou technickou dokumentaci vnitrostátnímu orgánu dozoru nad trhem po obdržení stížnosti. Podle článku 78 nemůže orgán tuto dokumentaci sdílet s konkurentem ani ji zveřejnit způsobem, který by odhalil proprietární architekturu modelu. Podobně je zaměstnanec oznámeného subjektu, který při posuzování shody přezkoumává složení tréninkových dat, vázán profesním tajemstvím, pokud jde o tato data.
Praktické kroky pro poskytovatele. Organizace by měly označovat komerčně citlivé dokumenty předkládané orgánům a vést záznamy o tom, co bylo zveřejněno, komu a na základě jaké regulační povinnosti. Pokud se zdá, že žádost o zpřístupnění přesahuje pravomoci orgánu, zachovávají si poskytovatelé právo podat námitku u příslušných soudů.
Klíčové povinnosti
- Příslušné orgány, oznamující orgány, oznámené subjekty, Komise a jejich pracovníci musí zacházet jako s důvěrnými se všemi informacemi získanými při výkonu svých povinností, které se kvalifikují jako obchodní tajemství, komerčně citlivé údaje nebo osobní údaje.
- Povinnosti zachování důvěrnosti se vztahují na externí odborníky a všechny ostatní osoby podílející se na regulačních úkolech podle nařízení o umělé inteligenci, jako jsou techničtí hodnotitelé nebo vědeckí poradci.
- Výměna informací mezi orgány — v rámci jednoho členského státu, napříč členskými státy a s Komisí — je povolena, je-li nezbytná pro vymáhání, avšak sdílené informace si zachovávají svůj důvěrný charakter a přijímající subjekt přejímá rovnocenné povinnosti ochrany.
- Orgány nesmějí zpřístupňovat třetím stranám, včetně veřejnosti, žádné informace, které by mohly poškodit obchodní zájmy poskytovatelů nebo provozovatelů, pokud konkrétní právní základ, například soudní příkaz nebo převažující veřejný zájem, toto zpřístupnění neodůvodňuje.
- Povinnosti zachování důvěrnosti musí být sladěny s platnými pravidly ochrany osobních údajů podle GDPR, avšak tato pravidla nenahrazují; osobní údaje obsažené v dohledových spisech musí být zpracovávány v souladu s oběma rámci současně.
- Orgány si zachovávají možnost zveřejňovat necitlivá, anonymizovaná nebo souhrnná zjištění — jako jsou sektorové zprávy o trendech nebo statistiky dozoru nad trhem — za předpokladu, že z publikovaného obsahu nelze odvodit důvěrné informace jednotlivého poskytovatele.
Vztah k ostatním článkům
Článek 78 je strukturálně provázán se širší architekturou dozoru nad trhem a vymáhání v rámci nařízení EU o umělé inteligenci. Podporuje článek 74 (dozor nad trhem na vnitrostátní úrovni), článek 75 (dozor nad trhem a koordinace na úrovni Unie) a článek 76 (dohled nad modely umělé inteligence pro všeobecné účely), přičemž všechny tyto články vyžadují, aby orgány shromažďovaly a zpracovávaly citlivé provozní a technické informace. Jím zavedený režim důvěrnosti je předpokladem pro účinnou spolupráci podle článku 101 (spolupráce Úřadu pro umělou inteligenci s členskými státy).
Přímo se rovněž prolíná s článkem 73 (hlášení závažných incidentů) a článkem 72 (monitorování po uvedení na trh), protože oba mechanismy generují zpřístupnění potenciálně citlivých technických a obchodních dat dozorným orgánům.
V rámci řetězce posouzení shody článek 78 posiluje povinnosti oznámených subjektů určených podle článků 33–39, které pravidelně dostávají podrobnou technickou dokumentaci. Konečně musí být vykládán souběžně s článkem 70 (povinnosti důvěrnosti pro operátory obecněji) a bodem odůvodnění 145, který objasňuje, že cíle transparentnosti nařízení nelze použít k odůvodnění zpřístupnění skutečně důvěrných komerčních informací.
Harmonogram dodržování předpisů
Článek 78 vstoupil v platnost dne 1. srpna 2024, dvacet dní po zveřejnění nařízení (EU) 2024/1689 v Úředním věstníku Evropské unie. Jeho praktická relevance je však vázána na postupný harmonogram použitelnosti širšího nařízení.
První závazné povinnosti podle nařízení o umělé inteligenci — zákazy nepřijatelných postupů v oblasti umělé inteligence podle článku 5 — se staly použitelnými dne 2. února 2025. Od tohoto data začaly orgány dozoru nad trhem vykonávat aktivní pravomoci vymáhání, čímž se ochrana důvěrnosti podle článku 78 stala okamžitě operativní pro veškerá zahájená šetření.
Rámec pro modely umělé inteligence pro všeobecné účely (hlava IV) se použil od 2. srpna 2025, čímž se ochrana podle článku 78 rozšířila na informace získané při dohledu nad poskytovateli modelů umělé inteligence pro všeobecné účely a dohledových činnostech Úřadu pro umělou inteligenci.
Nejrozsáhlejší vlna povinností — pokrývající vysoce rizikové systémy umělé inteligence uvedené v příloze III — se použije od 2. srpna 2026, přičemž některé systémy v odvětvích přílohy I podléhají dalšímu přechodnému období do 2. srpna 2027. Jak se bude v letech 2026–2027 intenzifikovat činnost posouzení shody a monitorování po uvedení na trh podle článků 72–73, bude se článek 78 stávat často dovolávaným ustanovením v každodenním vztahu mezi regulátory a odvětvím umělé inteligence.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Článek 78 vyžaduje, aby vnitrostátní orgány dozoru nad trhem a Komise chránily obchodní tajemství, komerčně citlivé údaje a osobní údaje, s nimiž se setkají při svých činnostech v oblasti dohledu a vymáhání. To zahrnuje technickou dokumentaci, podrobnosti o modelech, popisy tréninkových dat a veškeré proprietární informace předložené poskytovateli nebo provozovateli v rámci šetření nebo postupů nápravných opatření.
Ne. Článek 78 umožňuje sdílení informací mezi příslušnými orgány, a to i napříč členskými státy a s Komisí, je-li to nezbytné pro účely vymáhání a koordinace. Sdílené informace si však zachovávají svůj důvěrný charakter a přijímající orgán je vázán stejnými povinnostmi zachování důvěrnosti. Právo na sdílení nepřeváží povinnosti vyplývající z GDPR nebo odvětvových pravidel o důvěrnosti.
Článek 78 se vztahuje především na příslušné orgány a Komisi, nikoli přímo na poskytovatele nebo provozovatele. Nepřímo však chrání poskytovatele tím, že zajišťuje, aby citlivé obchodní informace, které předloží orgánům — například technická dokumentace pro vysoce rizikové systémy umělé inteligence — nemohly být svévolně zveřejněny. Poskytovatelé by nicméně měli dokumentovat, jaké informace sdíleli s orgány a na jakém právním základě.
Článek 78 vytváří specifický režim důvěrnosti, který musí vnitrostátní právní předpisy o svobodném přístupu k informacím nebo veřejném přístupu zohledňovat. Tam, kde unijní právo stanoví povinnost zachování důvěrnosti, ji pravidla členských států o zpřístupňování nemohou překonat. Orgány musí vyvažovat povinnosti transparentnosti vůči ochranám zavedeným článkem 78, zpravidla tak, že před zveřejněním jakýchkoli dokumentů z dohledové činnosti začerní komerčně citlivé nebo osobní informace.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.