Asetuksen (EU) 2024/1689 artikla 59 — Henkilötietojen käsittely sääntelyhiekkalaatikoissa. Virallinen teksti, käytännön tulkinta, keskeiset velvoitteet ja vaatimustenmukaisuuden vaikutukset.
Virallisen Tekstin Yhteenveto
Asetuksen (EU) 2024/1689 artikla 59 vahvistaa edellytykset, joiden mukaisesti muihin tarkoituksiin lainmukaisesti kerättyjä henkilötietoja voidaan käsitellä tekoälysääntelyhiekkalaatikoissa. Se käsittelee innovaatioympäristöille ominaista perustavanlaatuista jännitettä: todellinen tekoälykehitys edellyttää usein pääsyä edustaviin henkilötietoihin, mutta yleinen tietosuojalainsäädäntö rajoittaa tietojen uudelleenkäyttöä alkuperäisen keräystarkoituksen ulkopuolella.
Tämän ratkaisemiseksi artikla 59 ottaa käyttöön kohdennetun poikkeuksen GDPR:n 5 artiklan 1 kohdan b alakohdan mukaisesta käyttötarkoituksen rajoittamisen periaatteesta, jota sovelletaan yksinomaan asetuksen 57 artiklan nojalla perustetun sääntelyhiekkalaatikon kontrolloidussa ympäristössä. Poikkeus on ehdollinen: käsittelyn on oltava ehdottoman välttämätöntä kyseisen tekoälyjärjestelmän kehittämiseksi, kouluttamiseksi ja testaamiseksi; henkilötietojen on oltava kerätty lainmukaisesti alun perin; pääsy on rajoitettava valtuutetuille hiekkalaatikko-osallistujille ja toimivaltaisen viranomaisen henkilöstölle; ja koko ajan on oltava käytössä asianmukaiset tekniset ja organisatoriset suojatoimet.
Artikla edellyttää lisäksi, että tämän poikkeuksen nojalla käsitellyt henkilötiedot poistetaan tai anonymisoidaan hiekkalaatikkotoiminnan päättyessä. Se asettaa velvollisuuden tiivisteiseen koordinointiin tekoälylain toimivaltaisen viranomaisen ja asianmukaisen kansallisen tietosuojavalvontaviranomaisen välille varmistaen, ettei kumpaakaan kehystä sovelleta erillään. Jäsenvaltiot voivat säätää lisäsuojatoimista. Asetuksen johdanto-osan kappale 90 asettaa tämän säännöksen asianmukaiseksi toimenpiteeksi, jolla mahdollistetaan luotettava tekoälykehitys luomatta yleistä poikkeusta tietosuojalainsäädännöstä.
Mitä Tämä Tarkoittaa Käytännössä
Artikla 59 on merkittävin organisaatioille, jotka rakentavat tai testaavat tekoälyjärjestelmiä, jotka vaativat henkilötietoja sisältäviä tietoaineistoja — esimerkiksi potilasasiakirjoilla koulutettu terveydenhuollon tekoäly, rahoitustapahtumien historioihin perustuvat petostentunnistusmallit tai historiallisia tapahtumatietoja käyttävät yleisen turvallisuuden järjestelmät.
Ilman artiklaa 59 tällaisten tietojen uudelleenkäyttö tekoälykehitykseen edellyttäisi uuden oikeusperustan tunnistamista tai uuden suostumuksen hankkimista, mikä on usein käytännössä mahdotonta laajassa mittakaavassa. Hiekkalaatikkopoikkeus mahdollistaa kansalliseen tekoälyhiekkalaatikkoon hyväksytyn tarjoajan käyttää olemassa olevia henkilötietokokoelmia määritellyissä olosuhteissa ilman, että uusi oikeusperusta GDPR:n 6 artiklan nojalla on tarpeen vahvistaa uutta käsittelytarkoitusta varten.
Käytännössä tämä tarkoittaa, että hiekkalaatikko-hakijoiden on käsiteltävä tietojen käyttöä nimenomaisesti toimivaltaiselle viranomaiselle toimittamassaan hiekkalaatikkosuunnitelmassa. Suunnitelmassa on yksilöitävä tietoaineistot, mukana olevien henkilötietojen kategoriat, todellisten henkilötietojen käytön välttämättömyys synteettisten vaihtoehtojen sijaan sekä sovellettavat suojatoimet — mukaan lukien pseudonymisointi, pääsynvalvonta, tarkastuslokit ja tietojen säilyttämisaikataulut.
Organisaatioiden tulee myös ennakoida kansallisen tietosuojaviranomaisen varhainen osallistuminen. Koska artikla 59 edellyttää viranomaisten välistä koordinointia, tietosuojaviranomaiset voivat antaa ohjeistusta, suorittaa tarkastuksia tai pyytää tietoja hiekkalaatikossa tapahtuvasta käsittelystä. Tietosuojan käsittely jälkikäteisenä ajatuksena on vaatimustenmukaisuusriski: hiekkalaatikon hyväksyntä ei suojaa osallistujia GDPR:n täytäntöönpanolta.
Lopuksi hiekkalaatikko-osallistujien on luotava poistamis- tai anonymisointityönkulut ennen ohjelman päättymistä. Rekisterinpitäjät, jotka säilyttävät henkilötietoja hiekkalaatikkojakson jälkeen ilman itsenäistä oikeusperustaa, rikkovat sekä artiklaa 59 että GDPR:n 5 artiklan 1 kohdan e alakohtaa.
Keskeiset Velvoitteet
- Alkuperäisen keräyksen lainmukaisuus: Hiekkalaatikossa käsiteltyjen henkilötietojen on oltava alun perin kerätty lainmukaisesti GDPR:n nojalla. Artikla 59 ei legitimoi lainvastaisesti hankittujen tietojen käsittelyä.
- Välttämättömyysarviointi: Osallistujien on osoitettava, että henkilötietojen käsittely on ehdottoman välttämätöntä tekoälykehitys- tai testaustoiminnalle; synteettisten, anonymisoitujen tai aggregoitujen tietojen käyttöä on harkittava ja se on suljettava pois silloin, kun se on käytännössä mahdollista.
- Rajoitettu pääsy: Pääsy hiekkalaatikossa oleviin henkilötietoihin on rajoitettava osallistuvan organisaation valtuutetulle henkilöstölle sekä tarvittaessa valvontaa suorittavan toimivaltaisen viranomaisen henkilöstölle. Yleinen organisatorinen pääsy ei ole sallittua.
- Tekniset ja organisatoriset suojatoimet: Asianmukaiset toimenpiteet — mukaan lukien pseudonymisointi, salaus, pääsynvalvonta ja tarkastusjäljet — on toteutettava ja dokumentoitava koko hiekkalaatikkokäsittelyn ajan.
- Viranomaisten välinen yhteistyö: Tekoälylain toimivaltaisen viranomaisen ja kansallisen tietosuojavalvontaviranomaisen on koordinoitava hiekkalaatikkotoimintojen valvontaansa. Osallistujien on oltava valmiita toimimaan molempien elinten kanssa.
- Tietojen poistaminen tai anonymisointi poistuessa: Hiekkalaatikkotoimintojen päättyessä artiklan 59 poikkeuksen nojalla käsitellyt henkilötiedot on poistettava tai peruuttamattomasti anonymisoitava, ellei unionin tai jäsenvaltion lainsäädäntö edellytä tai salli jatkosäilyttämistä.
Suhde Muihin Artikloihin
Artiklaa 59 ei voi lukea eristyksissä. Se on suoraan riippuvainen artiklasta 57, joka vahvistaa jäsenvaltioiden velvollisuuden perustaa vähintään yksi tekoälysääntelyhiekkalaatikko kansallisella tasolla, ja artiklasta 58, joka sääntelee näiden hiekkalaatikoiden yleistä toimintaa, mukaan lukien osallistujien valinta, kesto ja valvontajärjestelyt.
Artiklan 59 henkilötietopoikkeus on vuorovaikutuksessa GDPR:n kehyksen kanssa lex specialis -säännöksena: se muuttaa käyttötarkoituksen rajoittamista GDPR:n 5 artiklan 1 kohdan b alakohdan nojalla, mutta jättää kaikki muut velvoitteet ennalleen, mukaan lukien GDPR:n 6 artiklan oikeusperustaatimukset, rekisteröityjen oikeudet GDPR:n III luvun nojalla sekä osoitusvelvollisuudet GDPR:n 5 artiklan 2 kohdan nojalla. Organisaatioiden tulisi myös tutustua EU:n tekoälylain artiklaan 10, joka asettaa erityisvaatimuksia tietojen hallinnalle ja korkean riskin tekoälyjärjestelmien koulutusaineistoille — monet siellä esitetyt tietolaatuperiaatteet antavat tietoa siitä, mitä hiekkalaatikkokontekstissa pidetään asianmukaisina suojatoimina. Johdanto-osan kappale 90 tarjoaa tärkeää tulkinnallista kontekstia poikkeuksen taustalla olevasta lainsäätäjän tarkoituksesta.
Vaatimustenmukaisuuden Aikataulu
Artiklasta 59 tuli osa unionin oikeutta, kun EU:n tekoälylaki tuli voimaan 1. elokuuta 2024, kaksikymmentä päivää sen jälkeen, kun se julkaistiin Euroopan unionin virallisessa lehdessä. VI osaston säännöksiä — mukaan lukien artikla 59 — sovelletaan kuitenkin 2. elokuuta 2025 alkaen, päivästä, johon mennessä jäsenvaltioiden oli täytynyt nimetä toimivaltaiset viranomaisensa ja johon mennessä yleinen hallintokehys, mukaan lukien hiekkalaatikkovelvoitteet, tuli toiminnalliseksi.
Tämä tarkoittaa, että kansallisten sääntelyhiekkalaatikoiden olisi pitänyt olla perustettu ja ottaa osallistujia vastaan elokuusta 2025 alkaen. Organisaatioiden, jotka haluavat vedota artiklan 59 poikkeukseen, on ensin saatava hyväksyntä artiklan 57 mukaiseen tunnustettuun hiekkalaatikkoon; itsenäistä oikeutta vaatia henkilötietojen käsittelypoikkeusta tämän kehyksen ulkopuolella ei ole.
Viitteeksi tekoälylain laajempi vaiheistus on seuraava: kiellettyyn riskiin liittyvät kiellot tulivat voimaan 2. helmikuuta 2025; GPAI-mallivelvoitteet 2. elokuuta 2025; liitteessä III lueteltuihin korkean riskin tekoälyjärjestelmiin kohdistuvat velvoitteet tulevat voimaan 2. elokuuta 2026 (siirtymäajalla 2. elokuuta 2027 saakka tietyille jo markkinoilla oleville järjestelmille). Artikla 59 on siis jo voimassa ja suoraan merkityksellinen kaikille organisaatioille, jotka tällä hetkellä osallistuvat tai suunnittelevat osallistuvansa kansalliseen tekoälysääntelyhiekkalaatikkoon.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Kyllä. Artikla 59 luo erityisen oikeusperustan, joka sallii muihin tarkoituksiin lainmukaisesti kerättyjen henkilötietojen käsittelyn tekoälysääntelyhiekkalaatikossa edellyttäen, että tiukat edellytykset täyttyvät: käsittely on välttämätöntä tekoälyjärjestelmän kehittämiseksi tai testaamiseksi, asianmukaiset suojatoimet ovat käytössä ja vain valtuutetut hiekkalaatikko-osallistujat pääsevät tietoihin. Tämä poikkeus on ajallisesti rajoitettu hiekkalaatikko-ohjelman kestoon.
Ei. Artikla 59 toimii GDPR:n kehyksen puitteissa eikä kumoa sitä. Se tarjoaa kapeasti rajatun poikkeuksen GDPR:n 5 artiklan 1 kohdan b alakohdan mukaisesta käyttötarkoituksen rajoittamisen periaatteesta, mutta kaikki muut GDPR:n velvoitteet — oikeusperusta, tietojen minimointi, turvallisuus, rekisteröityjen oikeudet — jäävät edelleen täysimääräisesti voimaan. Hiekkalaatikon operaattorien ja osallistujien on noudatettava molempia kehyksiä samanaikaisesti.
Valvonta on jaettu. EU:n tekoälylain nojalla perustettu toimivaltainen markkinavalvontaviranomainen valvoo tekoälykohtaista vaatimustenmukaisuutta hiekkalaatikon sisällä, kun taas asianmukainen tietosuojavalvontaviranomainen (kansallinen tietosuojaviranomainen) säilyttää täyden toimivallan GDPR:n vaatimustenmukaisuuden osalta. Artikla 59 edellyttää nimenomaisesti näiden kahden viranomaisen tiivistä yhteistyötä, jotta hiekkalaatikko-osallistujille ei aiheutuisi ristiriitaisia vaatimuksia.
Artikla 59 edellyttää, että hiekkalaatikkopoikkeuksen nojalla käsitellyt henkilötiedot poistetaan tai anonymisoidaan hiekkalaatikkotoiminnan päätyttyä, ellei sovellettava unionin tai jäsenvaltion lainsäädäntö edellytä tai salli säilyttämistä. Osallistujien on suunniteltava tietojen elinkaaren hallinta alusta alkaen ja dokumentoitava poistamis- tai anonymisointimenettelynsä osana hiekkalaatikon hallintoa.
EU:n tekoälylain mukaiset sääntelyhiekkalaatikot on tarkoitettu ensisijaisesti tarjoajille, jotka aikovat kehittää tai saattaa markkinoille korkean riskin tekoälyjärjestelmiä. PK-yrityksiä ja startup-yrityksiä priorisoidaan nimenomaisesti pääsyn osalta. Osallistuminen edellyttää toimivaltaisen viranomaisen hallinnoimaa valintamenettelyä, ja jokaisen osallistujan on toimitettava hiekkalaatikkosuunnitelma, joka sisältää kuvauksen käsiteltävistä henkilötiedoista ja sovelletuista suojatoimista.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.