Άρθρο 59 του Κανονισμού (ΕΕ) 2024/1689 — Επεξεργασία προσωπικών δεδομένων σε ρυθμιστικά περιβάλλοντα δοκιμών. Επίσημο κείμενο, πρακτική ερμηνεία, βασικές υποχρεώσεις και επιπτώσεις συμμόρφωσης.

Περίληψη Επίσημου Κειμένου

Το Άρθρο 59 του Κανονισμού (ΕΕ) 2024/1689 θεσπίζει τις προϋποθέσεις υπό τις οποίες προσωπικά δεδομένα που συλλέχθηκαν νόμιμα για άλλους σκοπούς μπορούν να υποβάλλονται σε επεξεργασία εντός ρυθμιστικών περιβαλλόντων δοκιμών ΑΙ. Αντιμετωπίζει μια θεμελιώδη τάση που ενυπάρχει στα καινοτόμα περιβάλλοντα: η πραγματική ανάπτυξη ΑΙ απαιτεί συχνά πρόσβαση σε αντιπροσωπευτικά προσωπικά δεδομένα, ενώ το γενικό δίκαιο προστασίας δεδομένων περιορίζει την επαναχρησιμοποίηση δεδομένων πέραν του αρχικού σκοπού συλλογής.

Για την επίλυση αυτού, το Άρθρο 59 εισάγει στοχευμένη παρέκκλιση από την αρχή του περιορισμού του σκοπού του Άρθρου 5(1)(β) GDPR, εφαρμόσιμη αποκλειστικά εντός του ελεγχόμενου περιβάλλοντος ρυθμιστικού περιβάλλοντος δοκιμών που θεσπίζεται βάσει του Άρθρου 57 του Κανονισμού. Η παρέκκλιση είναι υπό προϋποθέσεις: η επεξεργασία πρέπει να είναι αναγκαία αυστηρά για την ανάπτυξη, εκπαίδευση και δοκιμή του οικείου συστήματος ΑΙ· τα προσωπικά δεδομένα πρέπει να έχουν συλλεχθεί νόμιμα εξ αρχής· η πρόσβαση πρέπει να περιορίζεται σε εξουσιοδοτημένους συμμετέχοντες στο περιβάλλον δοκιμών και στο προσωπικό της αρμόδιας αρχής· και κατάλληλες τεχνικές και οργανωτικές διασφαλίσεις πρέπει να ισχύουν καθ' όλη τη διάρκεια.

Το άρθρο απαιτεί επιπλέον τα προσωπικά δεδομένα που υποβλήθηκαν σε επεξεργασία βάσει αυτής της παρέκκλισης να διαγράφονται ή να ανωνυμοποιούνται στο τέλος της δραστηριότητας στο περιβάλλον δοκιμών. Επιβάλλει καθήκον στενού συντονισμού μεταξύ της αρμόδιας αρχής του Νόμου ΑΙ και της αρμόδιας εθνικής εποπτικής αρχής προστασίας δεδομένων, διασφαλίζοντας ότι κανένα πλαίσιο δεν εφαρμόζεται απομονωμένα. Τα κράτη μέλη επιτρέπεται να προβλέπουν πρόσθετες διασφαλίσεις. Η αιτιολογική σκέψη 90 του Κανονισμού πλαισιώνει αυτή τη διάταξη ως αναλογικό μέτρο που επιτρέπει αξιόπιστη ανάπτυξη ΑΙ χωρίς να δημιουργεί γενική εξαίρεση από το δίκαιο προστασίας δεδομένων.

Τι Σημαίνει Αυτό στην Πράξη

Το Άρθρο 59 έχει τη μεγαλύτερη σημασία για οργανισμούς που κατασκευάζουν ή δοκιμάζουν συστήματα ΑΙ που απαιτούν σύνολα δεδομένων που περιέχουν προσωπικά δεδομένα — για παράδειγμα, υγειονομική ΑΙ εκπαιδευμένη σε ιατρικά αρχεία ασθενών, μοντέλα ανίχνευσης απάτης που βασίζονται σε ιστορικά στοιχεία οικονομικών συναλλαγών, ή συστήματα δημόσιας ασφάλειας που χρησιμοποιούν ιστορικά δεδομένα περιστατικών.

Χωρίς το Άρθρο 59, η επαναχρησιμοποίηση τέτοιων δεδομένων για ανάπτυξη ΑΙ θα απαιτούσε τον εντοπισμό νέας νομικής βάσης ή λήψη νέας συγκατάθεσης, κάτι που συχνά είναι ανέφικτο σε κλίμακα. Η παρέκκλιση του περιβάλλοντος δοκιμών επιτρέπει σε έναν πάροχο που έχει γίνει δεκτός σε εθνικό περιβάλλον δοκιμών ΑΙ να χρησιμοποιεί υφιστάμενες συλλογές προσωπικών δεδομένων υπό καθορισμένες συνθήκες, χωρίς να χρειάζεται να επαναθεσπίσει νομική βάση βάσει του Άρθρου 6 GDPR για τον νέο σκοπό επεξεργασίας.

Στην πράξη, αυτό σημαίνει ότι οι αιτούντες στο περιβάλλον δοκιμών πρέπει να αντιμετωπίσουν ρητά τη χρήση δεδομένων στο σχέδιό τους που υποβάλλεται στην αρμόδια αρχή. Το σχέδιο θα πρέπει να προσδιορίζει τα σύνολα δεδομένων, τις κατηγορίες των προσωπικών δεδομένων, την αναγκαιότητα χρήσης πραγματικών προσωπικών δεδομένων αντί για συνθετικές εναλλακτικές, και τις διασφαλίσεις — συμπεριλαμβανομένης της ψευδωνυμοποίησης, των ελέγχων πρόσβασης, της καταγραφής ελέγχου και των χρονοδιαγραμμάτων διατήρησης δεδομένων — που θα εφαρμοστούν.

Οι οργανισμοί πρέπει επίσης να αναμένουν έγκαιρη εμπλοκή της εθνικής τους αρχής προστασίας δεδομένων. Επειδή το Άρθρο 59 επιτάσσει διαρχικό συντονισμό, οι ΑΠΔ μπορεί να εκδώσουν κατευθυντήριες γραμμές, να διεξαγάγουν αξιολογήσεις ή να ζητήσουν πληροφορίες σχετικά με την επεξεργασία στο περιβάλλον δοκιμών. Η αντιμετώπιση της προστασίας δεδομένων ως δευτερεύουσας σημασίας αποτελεί κίνδυνο συμμόρφωσης: η έγκριση περιβάλλοντος δοκιμών δεν προστατεύει τους συμμετέχοντες από την επιβολή του GDPR.

Τέλος, οι συμμετέχοντες στο περιβάλλον δοκιμών πρέπει να δημιουργήσουν ροές εργασίας διαγραφής ή ανωνυμοποίησης πριν από το τέλος του προγράμματος. Οι υπεύθυνοι επεξεργασίας που διατηρούν προσωπικά δεδομένα πέραν της περιόδου του περιβάλλοντος δοκιμών χωρίς ανεξάρτητη νομική βάση θα παραβαίνουν τόσο το Άρθρο 59 όσο και το Άρθρο 5(1)(ε) GDPR.

Βασικές Υποχρεώσεις

Σχέση με Άλλα Άρθρα

Το Άρθρο 59 δεν μπορεί να διαβαστεί απομονωμένα. Εξαρτάται άμεσα από το Άρθρο 57, το οποίο θεσπίζει την υποχρέωση για τα κράτη μέλη να δημιουργήσουν τουλάχιστον ένα ρυθμιστικό περιβάλλον δοκιμών ΑΙ σε εθνικό επίπεδο, και από το Άρθρο 58, το οποίο διέπει τη γενική λειτουργία αυτών των περιβαλλόντων δοκιμών, συμπεριλαμβανομένης της επιλογής συμμετεχόντων, της διάρκειας και των εποπτικών ρυθμίσεων.

Η παρέκκλιση για προσωπικά δεδομένα στο Άρθρο 59 αλληλεπιδρά με το πλαίσιο GDPR ως διάταξη lex specialis: τροποποιεί τον περιορισμό σκοπού βάσει Άρθρου 5(1)(β) GDPR αλλά αφήνει άθικτες όλες τις άλλες υποχρεώσεις, συμπεριλαμβανομένων των απαιτήσεων νομικής βάσης του Άρθρου 6 GDPR, των δικαιωμάτων υποκειμένων δεδομένων βάσει Κεφαλαίου III GDPR και των υποχρεώσεων λογοδοσίας βάσει Άρθρου 5(2) GDPR. Οι οργανισμοί θα πρέπει επίσης να συμβουλεύονται το Άρθρο 10 του Νόμου ΕΕ για την ΑΙ, το οποίο επιβάλλει ειδικές απαιτήσεις για τη διακυβέρνηση δεδομένων και τα σύνολα εκπαιδευτικών δεδομένων για συστήματα ΑΙ υψηλού κινδύνου — πολλές από τις αρχές ποιότητας δεδομένων που διατυπώνονται εκεί ενημερώνουν το τι συνιστά επαρκείς διασφαλίσεις στο πλαίσιο του περιβάλλοντος δοκιμών. Η αιτιολογική σκέψη 90 παρέχει σημαντικό ερμηνευτικό πλαίσιο για τη νομοθετική πρόθεση πίσω από την παρέκκλιση.

Χρονοδιάγραμμα Συμμόρφωσης

Το Άρθρο 59 έγινε μέρος του δικαίου της Ένωσης όταν ο Νόμος ΕΕ για την ΑΙ τέθηκε σε ισχύ την 1η Αυγούστου 2024, είκοσι ημέρες μετά τη δημοσίευσή του στην Επίσημη Εφημερίδα. Ωστόσο, οι διατάξεις του Τίτλου VI — συμπεριλαμβανομένου του Άρθρου 59 — εφαρμόζονται από τις 2 Αυγούστου 2025, την ημερομηνία έως την οποία τα κράτη μέλη υποχρεούνταν να έχουν ορίσει τις αρμόδιες αρχές τους και από την οποία το γενικό πλαίσιο διακυβέρνησης, συμπεριλαμβανομένων των υποχρεώσεων περιβάλλοντος δοκιμών, κατέστη λειτουργικό.

Αυτό σημαίνει ότι τα εθνικά ρυθμιστικά περιβάλλοντα δοκιμών θα έπρεπε να έχουν θεσπιστεί και να δέχονται συμμετέχοντες από τον Αύγουστο 2025. Οι οργανισμοί που επιθυμούν να επικαλεστούν την παρέκκλιση του Άρθρου 59 πρέπει πρώτα να γίνουν δεκτοί σε αναγνωρισμένο περιβάλλον δοκιμών βάσει του Άρθρου 57· δεν υπάρχει αυτόνομο δικαίωμα αξίωσης της παρέκκλισης επεξεργασίας προσωπικών δεδομένων εκτός αυτού του πλαισίου.

Για αναφορά, η ευρύτερη σταδιακή εισαγωγή του Νόμου ΑΙ έχει ως εξής: οι απαγορεύσεις σε μη αποδεκτού κινδύνου ΑΙ εφαρμόστηκαν από τις 2 Φεβρουαρίου 2025· οι υποχρεώσεις για μοντέλα GPAI από τις 2 Αυγούστου 2025· οι υποχρεώσεις για συστήματα ΑΙ υψηλού κινδύνου που απαριθμούνται στο Annex III εφαρμόζονται από τις 2 Αυγούστου 2026 (με μεταβατική περίοδο έως τις 2 Αυγούστου 2027 για ορισμένα συστήματα που ήδη βρίσκονται στην αγορά). Το Άρθρο 59 είναι επομένως ήδη σε ισχύ και άμεσα σχετικό για οποιονδήποτε οργανισμό εμπλέκεται επί του παρόντος ή σχεδιάζει να εισέλθει σε εθνικό ρυθμιστικό περιβάλλον δοκιμών ΑΙ.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Ναι. Το Άρθρο 59 δημιουργεί συγκεκριμένη νομική βάση που επιτρέπει την επεξεργασία προσωπικών δεδομένων που συλλέχθηκαν νόμιμα για άλλους σκοπούς εντός ρυθμιστικού περιβάλλοντος δοκιμών ΑΙ, υπό αυστηρές προϋποθέσεις: η επεξεργασία είναι αναγκαία για την ανάπτυξη ή δοκιμή του συστήματος ΑΙ, υπάρχουν επαρκείς διασφαλίσεις και μόνο εξουσιοδοτημένοι συμμετέχοντες στο περιβάλλον δοκιμών έχουν πρόσβαση στα δεδομένα. Αυτή η παρέκκλιση είναι χρονικά περιορισμένη στη διάρκεια του προγράμματος περιβάλλοντος δοκιμών.

Όχι. Το Άρθρο 59 λειτουργεί εντός του πλαισίου του GDPR και δεν το υπερισχύει. Παρέχει στενά διατυπωμένη παρέκκλιση από την αρχή του περιορισμού του σκοπού βάσει του Άρθρου 5(1)(β) GDPR, αλλά όλες οι άλλες υποχρεώσεις GDPR — νόμιμη βάση, ελαχιστοποίηση δεδομένων, ασφάλεια, δικαιώματα υποκειμένων δεδομένων — συνεχίζουν να εφαρμόζονται πλήρως. Οι φορείς λειτουργίας και οι συμμετέχοντες στο περιβάλλον δοκιμών πρέπει να διατηρούν συμμόρφωση με αμφότερα τα πλαίσια ταυτόχρονα.

Η εποπτεία είναι κοινή. Η αρμόδια αρχή εποπτείας αγοράς που θεσπίζεται βάσει του Νόμου ΕΕ για την ΑΙ εποπτεύει τη συμμόρφωση ειδικά για την ΑΙ εντός του περιβάλλοντος δοκιμών, ενώ η αρμόδια εποπτική αρχή προστασίας δεδομένων (εθνική ΑΠΔ) διατηρεί πλήρη αρμοδιότητα για τη συμμόρφωση με τον GDPR. Το Άρθρο 59 απαιτεί ρητά στενή συνεργασία μεταξύ αυτών των δύο αρχών για να αποφεύγονται αντικρουόμενες απαιτήσεις για τους συμμετέχοντες στο περιβάλλον δοκιμών.

Το Άρθρο 59 απαιτεί τα προσωπικά δεδομένα που υποβλήθηκαν σε επεξεργασία βάσει της παρέκκλισης του περιβάλλοντος δοκιμών να διαγράφονται ή να ανωνυμοποιούνται μόλις ολοκληρωθεί η δραστηριότητα στο περιβάλλον δοκιμών, εκτός εάν η διατήρηση απαιτείται ή επιτρέπεται βάσει του εφαρμοστέου δικαίου της Ένωσης ή κράτους μέλους. Οι συμμετέχοντες πρέπει να σχεδιάζουν τη διαχείριση του κύκλου ζωής δεδομένων εξ αρχής και να τεκμηριώνουν τις διαδικασίες διαγραφής ή ανωνυμοποίησης ως μέρος της διακυβέρνησης του περιβάλλοντος δοκιμών.

Τα ρυθμιστικά περιβάλλοντα δοκιμών βάσει του Νόμου ΕΕ για την ΑΙ προορίζονται κυρίως για παρόχους που σκοπεύουν να αναπτύξουν ή να διαθέσουν στην αγορά συστήματα ΑΙ υψηλού κινδύνου. Οι ΜΜΕ και οι νεοφυείς επιχειρήσεις δίδεται ρητά προτεραιότητα πρόσβασης. Η συμμετοχή υπόκειται σε διαδικασία επιλογής που διαχειρίζεται η αρμόδια αρχή, και κάθε συμμετέχων πρέπει να υποβάλει σχέδιο περιβάλλοντος δοκιμών που περιλαμβάνει περιγραφή των προσωπικών δεδομένων που πρόκειται να υποβληθούν σε επεξεργασία και των εφαρμοζόμενων διασφαλίσεων.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.