Määruse (EL) 2024/1689 artikkel 59 — Isikuandmete töötlemine regulatiivsetes liivakastides. Ametlik tekst, praktiline tõlgendus, põhikohustused ja vastavusnõuete mõju.
Ametliku Teksti Kokkuvõte
Määruse (EL) 2024/1689 artikkel 59 kehtestab tingimused, mille alusel võib muul otstarbel seaduslikult kogutud isikuandmeid töödelda tehisintellekti regulatiivsetes liivakastides. See käsitleb innovatsioonikeskkondades ilmnevat fundamentaalset pingeid: tegelik tehisintellekti arendamine nõuab sageli juurdepääsu representatiivsele isikuandmetele, kuid üldine andmekaitseõigus piirab andmete taaskasutamist algse kogumise eesmärgist kaugemale.
Selle lahendamiseks toob artikkel 59 sisse sihipärase erandi GDPR-i artikli 5 lõike 1 punktis b sätestatud eesmärgi piiramise põhimõttest, mis on kohaldatav ainult määruse artikli 57 alusel loodud regulatiivse liivakasti kontrollitud keskkonnas. Erand on tingimustega: töötlemine peab olema rangelt vajalik kõnealuse tehisintellektisüsteemi arendamiseks, treenimiseks ja testimiseks; isikuandmed peavad olema kogutud seaduslikult esimesel korral; juurdepääs peab olema piiratud volitatud liivakasti osalejate ja pädeva asutuse töötajatega; ning kogu töötlemisperioodi jooksul peavad olema rakendatud asjakohased tehnilised ja organisatsioonilised kaitsemeetmed.
Artikkel nõuab ka, et liivakastitegevuse lõppedes kustutataks või muudetaks anonüümseks isikuandmed, mida on töödeldud selle erandi alusel. See kehtestab kohustuse tihedaks koordineerimiseks tehisintellekti määruse pädeva asutuse ja asjakohase riikliku andmekaitsejärelevalveasutuse vahel, tagades, et kumbagi raamistikku ei kohaldataks eraldi. Liikmesriikidel on lubatud kehtestada täiendavad kaitsemeetmed. Määruse põhjendus 90 kontekstualiseerib seda sätet proportsionaalse meetmena, mis võimaldab usaldusväärset tehisintellekti arendamist ilma üldist erandit andmekaitseõigusest loomata.
Praktiline Tähendus
Artikkel 59 on kõige olulisem organisatsioonidele, kes arendavad või testivad tehisintellektisüsteeme, mis nõuavad isikuandmeid sisaldavaid andmekogumeid — näiteks patiendikaartidel treenitud tervishoiu tehisintellekt, finantstehingute ajalugusid kasutavad pettuse tuvastamise mudelid või ajaloolisi intsidendandmeid kasutavad avaliku turvalisuse süsteemid.
Ilma artiklita 59 nõuaks selliste andmete tehisintellekti arendamiseks ümbersuunamine uue õigusliku aluse leidmist või uue nõusoleku saamist, mis on sageli ulatuslikult ebapraktiline. Liivakastierand võimaldab riiklikku tehisintellekti liivakasti vastuvõetud pakkujal kasutada olemasolevaid isikuandmete kogumeid määratletud tingimustel, ilma et oleks vaja kehtestada uut õiguslikku alust GDPR-i artikli 6 alusel uue töötlemise eesmärgi jaoks.
Praktikas tähendab see, et liivakastis osalemise taotlused peavad pädevale asutusele esitatavas liivakastikavas selgesõnaliselt käsitlema andmete kasutamist. Kavas tuleks tuvastada andmekogumid, asjaomaste isikuandmete kategooriad, tegelike isikuandmete kasutamise vajadus sünteetiliste alternatiivide asemel ning kaitsemeetmed — sealhulgas pseudonüümimine, juurdepääsukontrollid, auditilogi ja andmete säilitamise ajakavad —, mida kohaldatakse.
Organisatsioonid peaksid ka eeldama, et nende riiklik andmekaitseasutus kaasatakse varakult. Kuna artikkel 59 kohustab asutustevahelist koordineerimist, võivad andmekaitseasutused anda juhiseid, teostada ülevaateid või nõuda teavet liivakasti töötlemise kohta. Andmekaitse käsitlemine järelemõtlemisena on vastavusrisk: liivakasti heakskiit ei vabasta osalejaid GDPR-i täitmisest.
Lõpuks peavad liivakasti osalejad looma kustutamise või anonüümimise töövood enne programmi lõppu. Vastutavad töötlejad, kes säilitavad isikuandmeid liivakastiperioodi vältel ilma sõltumatu õigusliku aluseta, rikuvad nii artiklit 59 kui ka GDPR-i artikli 5 lõike 1 punkti e.
Põhikohustused
- Esialgse kogumise seaduslikkus: Liivakastis töödeldud isikuandmed peavad olema kogutud seaduslikult GDPR-i alusel algusest peale. Artikkel 59 ei õigusta ebaseaduslikult saadud andmete töötlemist.
- Vajalikkuse hindamine: Osalejad peavad tõendama, et isikuandmete töötlemine on rangelt vajalik tehisintellekti arendamise või testimise tegevuse jaoks; sünteetiliste, anonümiseeritud või koondandmete kasutamist tuleb kaaluda ning see tuleb välistada seal, kus see on teostatav.
- Piiratud juurdepääs: Juurdepääs isikuandmetele liivakastis peab olema piiratud osaleva organisatsiooni volitatud töötajatele ja vajaduse korral järelevalvet teostava pädeva asutuse töötajatele. Üldine organisatsiooniline juurdepääs ei ole lubatud.
- Tehnilised ja organisatsioonilised kaitsemeetmed: Asjakohased meetmed — sealhulgas pseudonüümimine, krüpteerimine, juurdepääsukontrollid ja auditijäljed — peavad olema rakendatud ja dokumenteeritud kogu liivakastis töötlemise kestuse vältel.
- Asutustevaheline koostöö: Tehisintellekti määruse pädev asutus ja riiklik andmekaitsejärelevalveasutus peavad koordineerima liivakastitegevuste järelevalvet. Osalejad peaksid olema valmis suhtlema mõlema organiga.
- Andmete kustutamine või anonüümimine väljumisel: Liivakastitegevuste lõppemisel tuleb artikli 59 erandi alusel töödeldud isikuandmed kustutada või pöördumatult anonüümida, välja arvatud juhul, kui liidu või liikmesriigi õigus nõuab või lubab edasist säilitamist.
Seos Teiste Artiklitega
Artiklit 59 ei saa lugeda eraldi. See sõltub otseselt artiklist 57, mis kehtestab liikmesriikidele kohustuse luua vähemalt üks tehisintellekti regulatiivne liivakast riiklikul tasandil, ja artiklist 58, mis reguleerib nende liivakastide üldist toimimist, sealhulgas osalejate valikut, kestust ja järelevalvekorraldust.
Artiklis 59 sätestatud isikuandmete erand toimib GDPR-i raamistikuga kui lex specialis säte: see muudab eesmärgi piiramist GDPR-i artikli 5 lõike 1 punkti b alusel, kuid jätab kõik muud kohustused puutumata, sealhulgas õigusliku aluse nõuded GDPR-i artikli 6 alusel, andmesubjektide õigused GDPR-i III peatüki alusel ja vastutamiskohustused GDPR-i artikli 5 lõike 2 alusel. Organisatsioonid peaksid tutvuma ka EL tehisintellekti määruse artikliga 10, mis kehtestab konkreetsed nõuded kõrge riskiga tehisintellektisüsteemide andmehaldusele ja treenimise andmekogumitele — paljud seal sätestatud andmekvaliteedi põhimõtted annavad alust sellele, mida peetakse liivakastikontekstis piisavateks kaitsemeetmeteks. Põhjendus 90 pakub olulist tõlgenduslikku konteksti erandi seadusandliku eesmärgi kohta.
Vastavuse Ajakava
Artikkel 59 sai liidu õiguse osaks, kui EL tehisintellekti määrus jõustus 1. augustil 2024, kakskümmend päeva pärast avaldamist Euroopa Liidu Teatajas. Siiski kohaldatakse VI jaotise sätteid — sealhulgas artiklit 59 — alates 2. augustist 2025, kuupäevast, milleks liikmesriigid pidid olema määranud oma pädevad asutused ning millest alates üldine juhtimisraamistik, sealhulgas liivakastikohustused, muutus operatiivseks.
See tähendab, et riiklikud regulatiivsed liivakastid oleksid pidanud olema loodud ja osalejaid vastu võtma alates 2025. aasta augustist. Organisatsioonid, kes soovivad kasutada artikli 59 erandit, peavad esmalt pääsema artikli 57 kohaldatava tunnustatud liivakasti vastuvõetavaks; eraldiseisev õigus isikuandmete töötlemise erandi nõudmiseks väljaspool seda raamistikku puudub.
Viiteks on EL tehisintellekti määruse laiem ajafaas järgmine: vastuvõetamatu riskiga tehisintellektiga seotud keelud kohaldusid alates 2. veebruarist 2025; GPAI-mudelite kohustused alates 2. augustist 2025; III lisas loetletud kõrge riskiga tehisintellektisüsteemide kohustused kohalduvad alates 2. augustist 2026 (üleminekuperioodiga 2. augustini 2027 teatud turul juba olevate süsteemide puhul). Artikkel 59 on seega juba jõus ja otseselt asjakohane igale organisatsioonile, kes on praegu seotud riikliku tehisintellekti regulatiivse liivakastiga või kavatseb sellesse siseneda.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Jah. Artikkel 59 loob konkreetse õigusliku aluse, mis lubab muul otstarbel seaduslikult kogutud isikuandmeid töödelda tehisintellekti regulatiivses liivakastis, tingimusel et täidetakse ranged nõuded: töötlemine on vajalik tehisintellektisüsteemi arendamiseks või testimiseks, kehtestatud on asjakohased kaitsemeetmed ning andmetele pääsevad ligi üksnes volitatud liivakasti osalejad. See erand on ajaliselt piiratud liivakastiprogrammi kestusega.
Ei. Artikkel 59 toimib GDPR-i raamistikus ega tühista seda. See näeb ette kitsalt piiritletud erandi GDPR-i artikli 5 lõike 1 punktis b sätestatud eesmärgi piiramise põhimõttest, kuid kõik muud GDPR-i kohustused — õiguslik alus, andmete minimeerimise põhimõte, turvalisus, andmesubjektide õigused — kehtivad edasi täiel määral. Liivakasti operaatorid ja osalejad peavad järgima mõlemat raamistikku samaaegselt.
Järelevalve on jagatud. EL tehisintellekti määruse alusel loodud pädev turujärelevalveasutus teostab järelevalvet tehisintellektispetsiifilise vastavuse üle liivakastis, samas kui asjakohane andmekaitsejärelevalveasutus (riiklik andmekaitseasutus) säilitab täieliku jurisdiktsiooni GDPR-i vastavuse üle. Artikkel 59 nõuab selgesõnaliselt nende kahe asutuse tihedat koostööd, et vältida liivakasti osalejatele vastuoluliste nõuete esitamist.
Artikkel 59 nõuab, et liivakasti erandi alusel töödeldud isikuandmed kustutataks või muudetaks anonüümseks, kui liivakastitegevus lõpeb, välja arvatud juhul, kui säilitamine on nõutud või lubatud kohaldatava liidu või liikmesriigi õiguse alusel. Osalejad peavad planeerima andmete elutsüklihalduse algusest peale ning dokumenteerima oma kustutamis- või anonüümimismenetlused liivakastihalduse osana.
EL tehisintellekti määruse kohased regulatiivsed liivakastid on mõeldud eelkõige pakkujatele, kes kavatsevad arendada või turule lasta kõrge riskiga tehisintellektisüsteeme. VKE-dele ja idufirmadele antakse selgesõnaliselt juurdepääsul prioriteet. Osalemine toimub pädeva asutuse korraldatava valikumenetluse kaudu ning iga osaleja peab esitama liivakastikava, mis sisaldab töödeldavate isikuandmete ja rakendatavate kaitsemeetmete kirjeldust.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.