Artikel 78 i forordning (EU) 2024/1689 — Fortrolighed. Officiel tekst, praktisk fortolkning, centrale forpligtelser og implikationer for overholdelse.

Sammenfatning af den officielle tekst

Artikel 78 i forordning (EU) 2024/1689 fastlægger en bindende fortrolighedsramme, der regulerer håndteringen af oplysninger indhentet af kompetente myndigheder — herunder nationale markedsovervågningsmyndigheder, anmeldende myndigheder, bemyndigede organer og Kommissionen — som led i udøvelsen af deres opgaver i henhold til EU AI-forordningen.

Artiklen kræver, at alle parter, der udøver funktioner i henhold til forordningen, beskytter oplysninger, der er underlagt tavshedspligtsforpligtelser. Dette omfatter forretningshemmeligheder, kommercielt følsomme oplysninger, intellektuel ejendomsret og personoplysninger, der fremkommer under revisioner, undersøgelser, overensstemmelsesvurderinger, procedurer for korrigerende foranstaltninger eller enhver anden tilsynsaktivitet. Forpligtelsen gælder både for selve myndighederne og for deres medarbejdere, herunder eksterne eksperter, der bistår ved håndhævelsesopgaver.

Artikel 78 tillader ikke desto mindre udveksling af oplysninger mellem kompetente myndigheder inden for en medlemsstat, på tværs af medlemsstater og med Kommissionen, hvor en sådan udveksling er nødvendig for udførelsen af opgaver i henhold til forordningen. Alle sådanne delte oplysninger bevarer deres fortrolige karakter, og det modtagende organ påtager sig de samme beskyttelsesforpligtelser.

Artiklen forhindrer ikke myndigheder i at offentliggøre aggregerede, anonymiserede eller ikke-følsomme resultater, og den tilsidesætter heller ikke obligatoriske krav om videregivelse i forbindelse med retslige procedurer. Den fungerer i sammenhæng med forordning (EU) 2016/679 (GDPR) og sektorspecifikke fortrolighedsregimer, hvor det er relevant, uden at fortrænge disse.

Hvad det betyder i praksis

For AI-udbydere og ibrugtagere giver Artikel 78 en meningsfuld proceduremæssig beskyttelse. Når en national markedsovervågningsmyndighed indleder en undersøgelse — for eksempel fordi et højrisiko-AI-system er blevet markeret for manglende overholdelse af kravene til overensstemmelsesvurdering i Artikel 43, eller fordi en alvorlig hændelse er rapporteret i henhold til Artikel 73 — skal udbyderen samarbejde og fremlægge teknisk dokumentation, algoritmiske detaljer og testresultater. Artikel 78 sikrer, at disse kommercielt følsomme oplysninger ikke forlader det regulatoriske rum uden juridisk begrundelse.

Hvem er berørt. De direkte forpligtelser påhviler kompetente myndigheder og deres personale. Udbydere og ibrugtagere er de indirekte begunstigede og opnår sikkerhed for, at forretningshemmeligheder, der videregives under håndhævelse, er beskyttede. Bemyndigede organer, der vurderer overensstemmelse for højrisiko-AI-systemer og derfor modtager detaljerede tekniske indsendelser, er ligeledes bundet.

Konkrete scenarier. En udbyder af et højrisiko-AI-system, der bruges til kreditvurdering, indsender sin tekniske dokumentation til den nationale markedsovervågningsmyndighed efter en klage. I henhold til Artikel 78 kan myndigheden ikke dele denne dokumentation med en konkurrent eller offentliggøre den på en måde, der afslører proprietær modelarkitektur. Tilsvarende er en medarbejder hos et bemyndiget organ, der gennemgår sammensætningen af træningsdata under en overensstemmelsesvurdering, bundet af tavshedspligt med hensyn til disse data.

Praktiske skridt for udbydere. Organisationer bør mærke kommercielt følsomme dokumenter, der indsendes til myndigheder, og føre en log over, hvad der er videregivet, til hvem og under hvilken regulatorisk forpligtelse. Hvor en anmodning om videregivelse synes at overskride myndighedens beføjelser, har udbydere ret til at gøre indsigelse for de kompetente domstole.

Centrale forpligtelser

Forhold til andre artikler

Artikel 78 er strukturelt forbundet med den bredere markedsovervågnings- og håndhævelsesarkitektur i EU AI-forordningen. Den understøtter Artikel 74 (markedsovervågning på nationalt niveau), Artikel 75 (markedsovervågning på EU-niveau og koordinering) og Artikel 76 (tilsyn med AI-modeller til generelle formål), som alle kræver, at myndigheder indsamler og behandler følsomme operationelle og tekniske oplysninger. Det fortrolighedsregime, den fastlægger, er en forudsætning for effektivt samarbejde i henhold til Artikel 101 (AI-kontorets samarbejde med medlemsstater).

Den skærer også direkte ind i Artikel 73 (rapportering af alvorlige hændelser) og Artikel 72 (overvågning efter markedsføring), da begge mekanismer genererer videregivelse af potentielt følsomme tekniske og kommercielle oplysninger til tilsynsorganer.

Inden for kæden af overensstemmelsesvurdering styrker Artikel 78 forpligtelserne for bemyndigede organer udpeget i henhold til Artiklerne 33–39, som regelmæssigt modtager detaljeret teknisk dokumentation. Endelig skal den læses i sammenhæng med Artikel 70 (fortrolighedsforpligtelser for operatører mere bredt) og Betragtning 145, som præciserer, at forordningens gennemsigtighedsmål ikke kan bruges til at begrunde videregivelse af genuint fortrolige kommercielle oplysninger.

Overholdelsestidslinje

Artikel 78 trådte i kraft den 1. august 2024, tyve dage efter offentliggørelse af forordning (EU) 2024/1689 i Den Europæiske Unions Tidende. Dens praktiske relevans er dog knyttet til den faseopdelte anvendelsesplan for den bredere forordning.

De første bindende forpligtelser i henhold til AI-forordningen — forbuddene mod AI-praksisser med uacceptabel risiko i henhold til Artikel 5 — blev gældende den 2. februar 2025. Fra denne dato begyndte markedsovervågningsmyndigheder at udøve aktive håndhævelsesbeføjelser, hvilket gjorde Artikel 78's fortrolighedsbeskyttelser umiddelbart operationelle for enhver undersøgelse, der indledtes.

Rammen for AI-modeller til generelle formål (Afsnit IV) fandt anvendelse fra den 2. august 2025, og udvidede Artikel 78-beskyttelserne til oplysninger indsamlet i forbindelse med tilsynet med GPAI-udbydere og AI-kontorets tilsynsaktiviteter.

Den mest omfattende bølge af forpligtelser — der dækker højrisiko-AI-systemer opført i Bilag III — finder anvendelse fra den 2. august 2026, med visse systemer i Bilag I-sektorer underlagt en yderligere overgangsperiode frem til den 2. august 2027. Efterhånden som aktiviteten med overensstemmelsesvurdering og overvågning efter markedsføring i henhold til Artiklerne 72–73 intensiveres i løbet af 2026–2027, vil Artikel 78 blive en hyppigt påberåbt bestemmelse i det daglige forhold mellem regulatorer og AI-industrien.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Artikel 78 kræver, at nationale markedsovervågningsmyndigheder og Kommissionen beskytter forretningshemmeligheder, kommercielt følsomme oplysninger og personoplysninger, som de støder på under deres tilsyns- og håndhævelsesaktiviteter. Dette omfatter teknisk dokumentation, modeldetaljer, beskrivelser af træningsdata og enhver ejendomsretlig information indsendt af udbydere eller ibrugtagere i forbindelse med undersøgelser eller procedurer for korrigerende foranstaltninger.

Nej. Artikel 78 tillader informationsudveksling mellem kompetente myndigheder, herunder på tværs af medlemsstater og med Kommissionen, hvor det er nødvendigt for håndhævelse og koordinering. Delte oplysninger bevarer dog deres fortrolige status, og den modtagende myndighed er bundet af de samme fortrolighedsforpligtelser. Retten til at dele tilsidesætter ikke forpligtelser i henhold til GDPR eller sektorspecifikke fortrolighedsregler.

Artikel 78 regulerer primært kompetente myndigheder og Kommissionen, ikke udbydere eller ibrugtagere direkte. Den beskytter dog indirekte udbydere ved at sikre, at følsomme kommercielle oplysninger, de indsender til myndigheder — såsom teknisk dokumentation for højrisiko-AI-systemer — ikke kan videregives vilkårligt. Udbydere bør ikke desto mindre dokumentere, hvilke oplysninger de deler med myndigheder og på hvilken retslig grund.

Artikel 78 skaber et specifikt fortrolighedsregime, som nationale love om aktindsigt eller offentlig adgang skal imødekomme. Hvor EU-retten fastlægger en fortrolighedsforpligtelse, kan medlemsstaternes regler om videregivelse ikke tilsidesætte den. Myndigheder skal afveje gennemsigtighedsforpligtelser mod de beskyttelser, der er fastlagt ved Artikel 78, typisk ved at redigere kommercielt følsomme oplysninger eller personoplysninger, inden eventuelle tilsynsdokumenter frigives.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.