Asetuksen (EU) 2024/1689 artikla 78 — Luottamuksellisuus. Virallinen teksti, käytännön tulkinta, keskeiset velvoitteet ja vaatimustenmukaisuuden vaikutukset.
Virallisen tekstin yhteenveto
Asetuksen (EU) 2024/1689 artikla 78 vahvistaa sitovan luottamuksellisuuskehyksen, joka koskee toimivaltaisten viranomaisten — mukaan lukien kansalliset markkinavalvontaviranomaiset, ilmoittavat viranomaiset, ilmoitetut laitokset ja komissio — tehtäviensä hoitamisen yhteydessä EU:n tekoälysäädöksen nojalla saamien tietojen käsittelyä.
Artikla edellyttää kaikkia asetuksen mukaisia tehtäviä hoitavia osapuolia suojaavan ammatillisen salassapidon velvoitteiden alaisia tietoja. Tähän kuuluvat liikesalaisuudet, kaupallisesti arkaluonteiset tiedot, henkinen omaisuus sekä auditointien, tutkimusten, vaatimustenmukaisuuden arviointien, korjaavien toimenpiteiden tai muun valvontatoiminnan yhteydessä kohdatut henkilötiedot. Velvoite koskee sekä viranomaisia itse että niiden henkilöstöä, mukaan lukien täytäntöönpanotehtävissä avustavat ulkopuoliset asiantuntijat.
Artikla 78 sallii kuitenkin tiedonvaihdon toimivaltaisten viranomaisten välillä jäsenvaltion sisällä, jäsenvaltioiden yli ja komission kanssa, siellä missä tällainen vaihto on tarpeen asetuksen mukaisten tehtävien suorittamiseksi. Kaikki jaetut tiedot säilyttävät luottamuksellisen luonteensa, ja vastaanottava elin ottaa vastuulleen samat suojavelvoitteet.
Artikla ei estä viranomaisia julkaisemasta koottuja, anonymisoituja tai ei-arkaluonteisia löydöksiä, eikä se syrjäytä pakollisia julkistamisvaatimuksia, jotka johtuvat oikeudenkäynneistä. Se toimii yhdessä asetuksen (EU) 2016/679 (GDPR) ja alakohtaisten luottamuksellisuusjärjestelmien kanssa, syrjäyttämättä niitä.
Mitä tämä tarkoittaa käytännössä
Tekoälyjärjestelmien tarjoajille ja käyttöönottajille artikla 78 tarjoaa merkityksellisen menettelyllisen suojan. Kun kansallinen markkinavalvontaviranomainen avaa tutkimuksen — esimerkiksi siksi, että korkean riskin tekoälyjärjestelmä on merkitty vaatimustenvastaiseksi artiklan 43 vaatimustenmukaisuuden arviointivaatimusten osalta, tai koska vakava poikkeama on raportoitu artiklan 73 nojalla — tarjoajan on tehtävä yhteistyötä ja toimitettava tekninen dokumentaatio, algoritmien yksityiskohdat ja testitulokset. Artikla 78 varmistaa, ettei tämä kaupallisesti arkaluonteinen tieto poistu sääntelykehyksestä ilman oikeudellista perustetta.
Ketä se koskee. Suorat velvoitteet kohdistuvat toimivaltaisiin viranomaisiin ja niiden henkilöstöön. Tarjoajat ja käyttöönottajat ovat välillisiä hyödynsaajia, saaen vakuutuksen siitä, että täytäntöönpanon aikana paljastettuja liikesalaisuuksia suojataan. Ilmoitetut laitokset, jotka arvioivat korkean riskin tekoälyjärjestelmien vaatimustenmukaisuuden ja vastaanottavat siten yksityiskohtaisia teknisiä toimituksia, ovat yhtä lailla sidottuja.
Konkreettisia skenaarioita. Luottopisteytyksessä käytettävän korkean riskin tekoälyjärjestelmän tarjoaja toimittaa teknisen dokumentaationsa kansalliselle markkinavalvontaviranomaiselle valituksen johdosta. Artiklan 78 nojalla viranomainen ei voi jakaa kyseistä dokumentaatiota kilpailijalle tai julkaista sitä tavalla, joka paljastaa omistusoikeudellisen malliarkkitehtuurin. Vastaavasti ilmoitetun laitoksen työntekijä, joka tarkastelee koulutustietojen koostumusta vaatimustenmukaisuuden arvioinnin aikana, on ammatillisen salassapidon velvoitteen alainen kyseisten tietojen osalta.
Käytännön toimenpiteet tarjoajille. Organisaatioiden tulisi merkitä viranomaisille toimitettavat kaupallisesti arkaluonteiset asiakirjat ja ylläpitää lokia siitä, mitä on paljastettu, kenelle ja minkä sääntelyvelvoitteen nojalla. Siellä missä julkistamispyyntö näyttää ylittävän viranomaisen valtuudet, tarjoajilla on oikeus riitauttaa se toimivaltaisissa tuomioistuimissa.
Keskeiset velvoitteet
- Toimivaltaisten viranomaisten, ilmoittavien viranomaisten, ilmoitettujen laitosten, komission ja niiden henkilöstön on käsiteltävä luottamuksellisina kaikki tehtäviensä hoitamisen yhteydessä saamansa tiedot, jotka ovat liikesalaisuuksia, kaupallisesti arkaluonteisia tietoja tai henkilötietoja.
- Luottamuksellisuusvelvoitteet ulottuvat ulkopuolisiin asiantuntijoihin ja muihin henkilöihin, jotka osallistuvat tekoälysäädöksen mukaisiin sääntelytehtäviin, kuten teknisiin arvioijiin tai tieteellisiin neuvonantajiin.
- Tiedonvaihto viranomaisten välillä — jäsenvaltion sisällä, jäsenvaltioiden yli ja komission kanssa — on sallittua siellä missä se on tarpeen täytäntöönpanon kannalta, mutta jaetut tiedot säilyttävät luottamuksellisen asemansa ja vastaanottava elin ottaa vastuulleen vastaavat suojavelvoitteet.
- Viranomaiset eivät saa paljastaa kolmansille osapuolille, mukaan lukien yleisölle, mitään tietoja, jotka voivat vahingoittaa tarjoajien tai käyttöönottajien kaupallisia etuja, ellei erityinen oikeudellinen peruste, kuten tuomioistuimen määräys tai ylivoimainen yleinen etu, oikeuta paljastamista.
- Luottamuksellisuusvelvoitteet on sovitettava yhteen, mutta ne eivät syrjäytä sovellettavia GDPR:n mukaisia tietosuojasääntöjä; valvontatiedostoissa olevia henkilötietoja on käsiteltävä molempien kehysten mukaisesti samanaikaisesti.
- Viranomaiset voivat julkaista ei-arkaluonteisia, anonymisoituja tai koottuja löydöksiä — kuten alakohtaisia trenditilauksia tai markkinavalvontatilastoja — edellyttäen, ettei yksittäisen tarjoajan luottamuksellisia tietoja voida johtaa julkaistuista sisällöistä.
Suhde muihin artikloihin
Artikla 78 on rakenteellisesti yhteydessä EU:n tekoälysäädöksen laajempaan markkinavalvonta- ja täytäntöönpanoarkkitehtuuriin. Se tukee artiklaa 74 (markkinavalvonta kansallisella tasolla), artiklaa 75 (unionin tason markkinavalvonta ja koordinaatio) ja artiklaa 76 (yleiskäyttöisten tekoälymallien valvonta), jotka kaikki edellyttävät viranomaisten keräävän ja käsittelevän arkaluonteisia operatiivisia ja teknisiä tietoja. Sen luottamuksellisuusjärjestelmä on edellytys tehokkaalle yhteistyölle artiklan 101 (tekoälytoimiston yhteistyö jäsenvaltioiden kanssa) nojalla.
Se leikkaa myös suoraan artiklan 73 (vakavien poikkeamien raportointi) ja artiklan 72 (jälkimarkkinaseuranta) kanssa, koska molemmat mekanismit tuottavat valvontaelimille mahdollisesti arkaluonteisten teknisten ja kaupallisten tietojen paljastuksia.
Vaatimustenmukaisuuden arviointiketjussa artikla 78 vahvistaa artiklojen 33–39 nojalla nimettyjen ilmoitettujen laitosten velvoitteita, jotka vastaanottavat säännöllisesti yksityiskohtaisia teknisiä toimituksia. Lopuksi se on luettava yhdessä artiklan 70 (laajemmin operaattoreihin kohdistuvat luottamuksellisuusvelvoitteet) ja johdanto-osan 145 kappaleen kanssa, jossa selvennetään, ettei asetuksen avoimuustavoitteita voida käyttää perusteena aidosti luottamuksellisten kaupallisten tietojen paljastamiselle.
Vaatimustenmukaisuuden aikataulu
Artikla 78 tuli voimaan 1. elokuuta 2024, kaksikymmentä päivää sen jälkeen kun asetus (EU) 2024/1689 julkaistiin Euroopan unionin virallisessa lehdessä. Sen käytännöllinen merkitys on kuitenkin sidoksissa laajemman asetuksen vaiheistettua soveltamisaikatauluun.
Ensimmäiset sitovat tekoälysäädöksen velvoitteet — kiellot hyväksymättömän riskin tekoälykäytäntöihin artiklan 5 nojalla — tulivat sovellettaviksi 2. helmikuuta 2025. Tästä päivämäärästä lähtien markkinavalvontaviranomaiset ovat alkaneet käyttää aktiivisia täytäntöönpanovaltuuksia, tehden artiklan 78 luottamuksellisuussuojista välittömästi toiminnallisia kaikille käynnistetyille tutkimuksille.
Yleiskäyttöisiä tekoälymalleja koskeva kehys (IV osasto) tuli sovellettavaksi 2. elokuuta 2025, laajentaen artiklan 78 suojet GPAI-tarjoajien valvonnassa ja tekoälytoimiston valvontatoiminnassa saatuihin tietoihin.
Merkittävin velvoitteiden aalto — joka kattaa Liitteessä III luetellut korkean riskin tekoälyjärjestelmät — tulee sovellettavaksi 2. elokuuta 2026, ja tietyt Liitteen I sektoreiden järjestelmät ovat siirtymisajan piirissä aina 2. elokuuta 2027 asti. Kun vaatimustenmukaisuuden arviointiaktiviteetti ja artiklojen 72–73 mukainen jälkimarkkinaseuranta tehostuvat vuosina 2026–2027, artiklasta 78 tulee usein vedottu säännös sääntelyviranomaisten ja tekoälyteollisuuden päivittäisessä suhteessa.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikla 78 edellyttää kansallisten markkinavalvontaviranomaisten ja komission suojaavan valvonta- ja täytäntöönpanotoimiensa yhteydessä kohtaamiaan liikesalaisuuksia, kaupallisesti arkaluonteisia tietoja sekä henkilötietoja. Tähän kuuluu tekninen dokumentaatio, mallin yksityiskohdat, koulutustietojen kuvaukset sekä tarjoajien tai käyttöönottajien tutkimusten tai korjaustoimenpideprosessien yhteydessä toimittamat omistusoikeudelliset tiedot.
Ei. Artikla 78 sallii tiedonvaihdon toimivaltaisten viranomaisten välillä, myös jäsenvaltioiden yli ja komission kanssa, siellä missä se on tarpeen täytäntöönpanon ja koordinoinnin kannalta. Jaetut tiedot säilyttävät kuitenkin luottamuksellisen asemansa ja vastaanottava viranomainen on sidottu samoihin luottamuksellisuusvelvoitteisiin. Jakamisoikeus ei syrjäytä GDPR:n tai alakohtaisten luottamuksellisuussääntöjen mukaisia velvoitteita.
Artikla 78 koskee ensisijaisesti toimivaltaisia viranomaisia ja komissiota, ei suoraan tarjoajia tai käyttöönottajia. Se kuitenkin suojaa tarjoajia välillisesti varmistamalla, ettei arkaluonteisia kaupallisia tietoja, joita he toimittavat viranomaisille — kuten korkean riskin tekoälyjärjestelmien tekninen dokumentaatio — voida paljastaa mielivaltaisesti. Tarjoajien tulisi kuitenkin dokumentoida, mitä tietoja he jakavat viranomaisille ja millä oikeudellisella perusteella.
Artikla 78 luo erityisen luottamuksellisuusjärjestelmän, jonka kansalliset tiedonvapauslait tai asiakirjajulkisuuslait on otettava huomioon. Siellä missä EU:n lainsäädäntö asettaa luottamuksellisuusvelvoitteen, jäsenvaltioiden julkistamissäännöt eivät voi syrjäyttää sitä. Viranomaisten on tasapainotettava avoimuusvelvoitteet artiklan 78 vahvistamia suojia vastaan tyypillisesti poistamalla kaupallisesti arkaluonteiset tai henkilökohtaiset tiedot ennen valvonta-asiakirjojen julkaisemista.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.