Määruse (EL) 2024/1689 artikkel 78 — Konfidentsiaalsus. Ametlik tekst, praktiline tõlgendus, peamised kohustused ja vastavuse tagamise mõjud.
Ametliku teksti kokkuvõte
Määruse (EL) 2024/1689 artikkel 78 kehtestab siduva konfidentsiaalsuse raamistiku, mis reguleerib pädevate asutuste — sealhulgas riiklike turujärelevalveasutuste, teavitavate asutuste, teavitatud asutuste ja komisjoni — poolt EL tehisintellektimääruse alusel oma ülesannete täitmisel saadud teabe käitlemist.
Artikkel nõuab, et kõik määruse alusel funktsioone täitvad osapooled kaitseksid teavet, mis on allutatud ametisaladuse kohustustele. See hõlmab ärisaladusi, äriteabel põhinevat tundlikku teavet, intellektuaalomandit ning isikuandmeid, mida kohati auditite, uurimiste, vastavushindamiste, parandusmeetmete menetluste või mis tahes muu järelevalvetegevuse käigus. Kohustus kehtib nii asutustele endile kui ka nende töötajatele, sealhulgas täitmisülesannetes abistavatele välisekspertidele.
Artikkel 78 lubab siiski teavet vahetada pädevate asutuste vahel liikmesriigis, liikmesriikide vahel ja komisjoniga, kui selline vahetus on vajalik määruse alusel ülesannete täitmiseks. Iga nii jagatud teave säilitab oma konfidentsiaalse iseloomu ning vastuvõttev asutus võtab endale samad kaitsekohustused.
Artikkel ei takista asutustel avaldamast koondatud, anonüümitud või mittekonfidentsiaalseid järeldusi ega tühista kohtumenetlustest tulenevaid kohustuslikke avalikustamisnõudeid. See toimib koos määrusega (EL) 2016/679 (GDPR) ja vajaduse korral valdkondlike konfidentsiaalsuse režiimidega, neid asendamata.
Mida see praktikas tähendab
Tehisintellekti pakkujatele ja juurutajatele pakub artikkel 78 sisulist menetluslikku kaitset. Kui riiklik turujärelevalveasutus alustab uurimist — näiteks kuna kõrge riskiga tehisintellektisüsteemi on märgistatud vastavushindamise nõuetele mittevastavana artikli 43 alusel, või kuna tõsisest intsidendist on teatatud artikli 73 alusel — peab pakkuja koostööd tegema ja esitama tehnilist dokumentatsiooni, algoritmilisi üksikasju ja testitulemusi. Artikkel 78 tagab, et see äriteabelike tundlik teave ei lahku regulatiivsfäärist ilma õigusliku aluseta.
Kes on mõjutatud. Otsesed kohustused lasuvad pädevatel asutustel ja nende töötajatel. Pakkujad ja juurutajad on kaudsed kasusaajad, kes saavad kindlustunde, et täitmise käigus avalikustatud ärisaladused on kaitstud. Teavitatud asutused, mis hindavad kõrge riskiga tehisintellektisüsteemide vastavust ja saavad seetõttu üksikasjalikke tehnilisi esildisi, on samuti seotud.
Konkreetsed stsenaariumid. Krediidiskoorimises kasutatava kõrge riskiga tehisintellektisüsteemi pakkuja esitab oma tehnilise dokumentatsiooni riiklikule turujärelevalveasutusele pärast kaebust. Artikli 78 alusel ei saa asutus seda dokumentatsiooni jagada konkurendiga ega avaldada seda viisil, mis paljastab patenteeritud mudeliarhitektuuri. Samuti on teavitatud asutuse töötaja, kes vaatab läbi treeningandmete koosseisu vastavushindamise käigus, seotud ametisaladusega selle andmete suhtes.
Praktilised sammud pakkujatele. Organisatsioonid peaksid märgistama asutustele esitatud äriteabe tundlikud dokumendid ning säilitama logi selle kohta, millist teavet avaldati, kellele ja millise regulatiivse kohustuse alusel. Kui avalikustamispäring näib ületavat asutuse volitusi, on pakkujatel õigus esitada vastuväiteid pädevatele kohtutele.
Peamised kohustused
- Pädevad asutused, teavitavad asutused, teavitatud asutused, komisjon ja nende töötajad peavad käsitlema konfidentsiaalsena kogu oma ülesannete täitmisel saadud teavet, mis on kvalifitseeritud ärisaladuse, äriteabelike tundliku teabe või isikuandmetena.
- Konfidentsiaalsuskohustused laienevad välisekspertidele ja kõigile teistele isikutele, kes osalevad tehisintellektimääruse alusel regulatiivsetes ülesannetes, nagu tehnilised hindajad või teaduslikud nõustajad.
- Asutuste vaheline teabevahetus — liikmesriigis, liikmesriikide vahel ja komisjoniga — on lubatud, kui see on täitmise jaoks vajalik, kuid jagatud teave säilitab oma konfidentsiaalse staatuse ja vastuvõttev asutus võtab endale samaväärsed kaitsekohustused.
- Asutused ei tohi avalikustada kolmandatele isikutele, sealhulgas avalikkusele, teavet, mis võib kahjustada pakkujate või juurutajate ärihuvisid, välja arvatud juhul, kui avalikustamist õigustab konkreetne õiguslik alus, näiteks kohtumäärus või ülekaalukas avalik huvi.
- Konfidentsiaalsuskohustused tuleb ühitada GDPR-i alusel kohaldatavate andmekaitsenormidega, kuid need ei asenda neid; järelevalvetoimikutes sisalduvaid isikuandmeid tuleb samaaegselt käidelda mõlema raamistiku nõuete kohaselt.
- Asutustel säilib võimalus avaldada mittekonfidentsiaalseid, anonüümitud või koondatud järeldusi — nagu valdkondlikke trendiaruandeid või turujärelevalve statistikat — tingimusel, et üksiku pakkuja konfidentsiaalset teavet ei ole võimalik avaldatud sisust tuletada.
Seos teiste artiklitega
Artikkel 78 on struktuuriliselt seotud EL tehisintellektimääruse laiema turujärelevalve ja täitmise arhitektuuriga. See toetab artiklit 74 (turujärelevalve riiklikul tasandil), artiklit 75 (turujärelevalve ja koordineerimine liidu tasandil) ning artiklit 76 (üldotstarbeliste tehisintellektimudelite järelevalve), mis kõik nõuavad asutustelt tundliku operatiiv- ja tehnilise teabe kogumist ja töötlemist. Selle kehtestatud konfidentsiaalsuse režiim on eeltingimus tõhusaks koostööks artikli 101 alusel (tehisintellektiameti koostöö liikmesriikidega).
See seostub otseselt ka artikliga 73 (tõsistest intsidentidest teatamine) ja artikliga 72 (turujärgne seire), kuna mõlemad mehhanismid tekitavad potentsiaalselt tundliku tehnilise ja äriteabe avalikustamist järelevalveorganitele.
Vastavushindamise ahelas tugevdab artikkel 78 artiklite 33–39 alusel määratud teavitatud asutuste kohustusi, kes saavad regulaarselt üksikasjalikku tehnilist dokumentatsiooni. Lõpuks tuleb seda lugeda koos artikliga 70 (operaatoritele üldisemalt kehtivad konfidentsiaalsuskohustused) ja põhjendusega 145, mis selgitab, et määruse läbipaistvuse eesmärke ei saa kasutada tõeliselt konfidentsiaalse äriteabe avalikustamise õigustamiseks.
Vastavuse ajakava
Artikkel 78 jõustus 1. augustil 2024, kakskümmend päeva pärast määruse (EL) 2024/1689 avaldamist Euroopa Liidu Teatajas. Selle praktiline tähtsus on siiski seotud laiema määruse etapilise kohaldamise ajakavaga.
Esimesed siduvad kohustused tehisintellektimääruse alusel — keelud lubamatute tehisintellektipraktikate suhtes artikli 5 alusel — muutusid kohaldatavaks 2. veebruaril 2025. Alates sellest kuupäevast hakkasid turujärelevalveasutused teostama aktiivseid täitmise volitusi, muutes artikli 78 konfidentsiaalsuskaitsed vahetult toimivaks kõikide algatatud uurimiste jaoks.
Üldotstarbeliste tehisintellektimudelite raamistik (IV jaotis) kohaldus alates 2. augustist 2025, laiendades artikli 78 kaitset GPAI pakkujate järelevalve ja tehisintellektiameti järelevalvetegevuste käigus kogutud teabele.
Kõige olulisem kohustuste laine — mis hõlmab III lisas loetletud kõrge riskiga tehisintellektisüsteeme — kohaldub alates 2. augustist 2026, kusjuures mõned I lisa sektorites asuvad süsteemid alluvad täiendavale üleminekuperioodile kuni 2. augustini 2027. Kuna vastavushindamise tegevus ja turujärgne seire artiklite 72–73 alusel intensiivistuvad 2026.–2027. aastal, muutub artikkel 78 regulaatorite ja tehisintellekstitööstuse igapäevases suhtes sagedasti viidatavaks sätteks.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikkel 78 nõuab riiklikelt turujärelevalveasutustelt ja komisjonilt nende järelevalve- ja täitmise tegevuste käigus kogutud ärisaladuste, äriteabe ja isikuandmete kaitsmist. See hõlmab tehnilist dokumentatsiooni, mudeli üksikasju, treeningandmete kirjeldusi ning muud omandiõigusega kaitstud teavet, mille pakkujad või juurutajad on uurimiste või parandusmeetmete menetluste raames esitanud.
Ei. Artikkel 78 lubab teavet jagada pädevate asutuste vahel, sealhulgas liikmesriikide vahel ja komisjoniga, kui see on täitmise ja koordineerimise jaoks vajalik. Siiski säilitab jagatud teave oma konfidentsiaalse staatuse ning vastuvõttev asutus on seotud samade konfidentsiaalsuskohustustega. Jagamise õigus ei tühista GDPR-i ega valdkondlikku konfidentsiaalsust käsitlevaid kohustusi.
Artikkel 78 reguleerib peamiselt pädevaid asutusi ja komisjoni, mitte pakkujaid ega juurutajaid otse. Siiski kaitseb see kaudselt pakkujaid, tagades, et täitmise käigus esitatud tundlik äriteave ei lahku regulatiivsfäärist ilma õigusliku aluseta. Pakkujad peaksid siiski dokumenteerima, millist teavet nad asutustega jagavad ja millisel õiguslikul alusel.
Artikkel 78 loob spetsiifilise konfidentsiaalsuse režiimi, millega riiklikud teabevabaduse või avaliku juurdepääsu seadused peavad arvestama. Kui EL õigus kehtestab konfidentsiaalsuskohustuse, ei saa liikmesriigi avalikustamiseeskirjad seda tühistada. Asutused peavad tasakaalustama läbipaistvuskohustused artikliga 78 kehtestatud kaitsega, tavaliselt ärieesmärkidel tundliku või isikliku teabe redigeerimise teel enne mis tahes järelevalvedokumentide avaldamist.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.