Članak 59 Uredbe (EU) 2024/1689 — Obrada osobnih podataka u regulatornim pješčanicima. Službeni tekst, praktično tumačenje, ključne obveze i implikacije za usklađenost.

Sažetak službenog teksta

Članak 59 Uredbe (EU) 2024/1689 utvrđuje uvjete pod kojima se osobni podaci zakonito prikupljeni u druge svrhe mogu obrađivati unutar regulatornih pješčanika za AI. Bavi se temeljnom napetošću svojstvenom inovacijskim okruženjima: razvoj AI u stvarnom svijetu često zahtijeva pristup reprezentativnim osobnim podacima, dok opće pravo zaštite podataka ograničava ponovnu upotrebu podataka izvan izvorne svrhe prikupljanja.

Radi rješavanja ovog pitanja, Članak 59 uvodi ciljanu derogaciju od načela ograničenja svrhe iz Članka 5(1)(b) GDPR-a, primjenjivu isključivo unutar kontroliranog okruženja regulatornog pješčanika uspostavljenog prema Članku 57 Uredbe. Derogacija je uvjetna: obrada mora biti strogo nužna za razvoj, osposobljavanje i testiranje predmetnog AI sustava; osobni podaci moraju biti zakonito prikupljeni u prvom slučaju; pristup mora biti ograničen na ovlaštene sudionike pješčanika i osoblje nadležnog tijela; te moraju biti uspostavljene odgovarajuće tehničke i organizacijske zaštitne mjere tijekom cijelog trajanja.

Članak nadalje zahtijeva da se osobni podaci obrađeni prema ovoj derogaciji izbrišu ili anonimiziraju po zaključenju aktivnosti pješčanika. Nameće dužnost bliske koordinacije između nadležnog tijela prema AI Aktu i relevantnog nacionalnog nadzornog tijela za zaštitu podataka, osiguravajući da se nijedan okvir ne primjenjuje izolirano. Državama članicama dopušteno je predvidjeti dodatne zaštitne mjere. Uvodna izjava 90 Uredbe kontekstualizira ovu odredbu kao razmjernu mjeru za omogućavanje pouzdanog razvoja AI bez stvaranja opšte iznimke od prava zaštite podataka.

Što ovo znači u praksi

Članak 59 je najvažniji za organizacije koje grade ili testiraju AI sustave koji zahtijevaju skupove podataka koji sadrže osobne podatke — na primjer, zdravstveni AI obučavan na evidencijama pacijenata, modeli za otkrivanje prijevara koji se oslanjaju na povijest financijskih transakcija ili sustavi javne sigurnosti koji koriste povijesne podatke o incidentima.

Bez Članka 59, prenamjena takvih podataka za razvoj AI zahtijevala bi utvrđivanje nove pravne osnove ili pribavljanje novog pristanka, što je često nepraktično u velikom opsegu. Derogacija pješčanika omogućuje pružatelju prihvaćenom u nacionalni AI pješčanik korištenje postojećih zbirki osobnih podataka pod definiranim uvjetima, bez potrebe za ponovnim uspostavljanjem pravne osnove prema Članku 6 GDPR-a za novu svrhu obrade.

U praksi, to znači da podnositelji zahtjeva za pješčanik moraju izričito adresirati upotrebu podataka u svom planu pješčanika dostavljenom nadležnom tijelu. Plan bi trebao identificirati skupove podataka, kategorije uključenih osobnih podataka, nužnost korištenja stvarnih osobnih podataka umjesto sintetičkih alternativa, te zaštitne mjere — uključujući pseudonimizaciju, kontrole pristupa, zapisivanje revizija i rasporede zadržavanja podataka — koje će se primijeniti.

Organizacije bi također trebale očekivati rano angažiranje svog nacionalnog tijela za zaštitu podataka. Budući da Članak 59 nalaže koordinaciju između tijela, DPA tijela mogu izdavati smjernice, provoditi preglede ili tražiti informacije o obradi u pješčaniku. Tretiranje zaštite podataka kao sekundarne brige predstavlja rizik za usklađenost: odobrenje pješčanika ne štiti sudionike od provođenja GDPR-a.

Na kraju, sudionici pješčanika moraju izgraditi radne tokove brisanja ili anonimizacije prije završetka programa. Voditelji koji zadržavaju osobne podatke nakon razdoblja pješčanika bez neovisne pravne osnove bit će u kršenju i Članka 59 i Članka 5(1)(e) GDPR-a.

Ključne obveze

Odnos s drugim člancima

Članak 59 ne može se čitati izolirano. Izravno ovisi o Članku 57, koji uspostavlja obvezu za države članice da osnuju najmanje jedan regulatorni pješčanik za AI na nacionalnoj razini, i Članku 58, koji uređuje opće funkcioniranje tih pješčanika, uključujući odabir sudionika, trajanje i nadzorne aranžmane.

Derogacija osobnih podataka u Članku 59 komunicira s okvirom GDPR-a kao odredba lex specialis: modificira ograničenje svrhe prema Članku 5(1)(b) GDPR-a, ali ostavlja sve ostale obveze netaknutima, uključujući zahtjeve pravne osnove iz Članka 6 GDPR-a, prava ispitanika prema Poglavlju III GDPR-a i obveze odgovornosti prema Članku 5(2) GDPR-a. Organizacije bi također trebale konzultirati Članak 10 EU AI Akta, koji nameće posebne zahtjeve za upravljanje podacima i skupove podataka za obučavanje visokorizičnih AI sustava — mnogi principi kvalitete podataka articulirani tamo informiraju što čini odgovarajuće zaštitne mjere u kontekstu pješčanika. Uvodna izjava 90 pruža važan interpretacijski kontekst o zakonodavnoj namjeri iza derogacije.

Vremenski okvir usklađenosti

Članak 59 postao je dio prava Unije kada je EU AI Akt stupio na snagu 1. kolovoza 2024., dvadeset dana nakon objave u Službenom listu. Međutim, odredbe Naslova VI — uključujući Članak 59 — primjenjuju se od 2. kolovoza 2025., datuma do kojeg su države članice bile dužne imenovati svoja nadležna tijela i do kojeg je opći okvir upravljanja, uključujući obveze pješčanika, postao operativan.

To znači da su nacionalni regulatorni pješčanici trebali biti uspostavljeni i primati sudionike od kolovoza 2025. nadalje. Organizacije koje žele pozivati se na derogaciju Članka 59 moraju prvo dobiti pristup priznatom pješčaniku prema Članku 57; ne postoji samostalno pravo na potraživanje derogacije obrade osobnih podataka izvan tog okvira.

Za referencu, šire faziranje AI Akta je sljedeće: zabrane AI neprihvatljivog rizika primjenjivale su se od 2. veljače 2025.; obveze modela opće namjene AI od 2. kolovoza 2025.; obveze za visokorizične AI sustave navedene u Prilogu III primjenjuju se od 2. kolovoza 2026. (s prijelaznim razdobljem do 2. kolovoza 2027. za određene sustave koji su već na tržištu). Članak 59 je stoga već na snazi i izravno je relevantan za svaku organizaciju koja je trenutno uključena u, ili planira ući u, nacionalni regulatorni pješčanik za AI.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Da. Članak 59 stvara specifičnu pravnu osnovu koja dopušta da se osobni podaci zakonito prikupljeni u druge svrhe obrađuju unutar regulatornog pješčanika za AI, pod uvjetom da su ispunjeni strogi uvjeti: obrada je nužna za razvoj ili testiranje predmetnog AI sustava, postoje odgovarajuće zaštitne mjere, a podacima pristupaju samo ovlašteni sudionici pješčanika. Ova derogacija vremenski je ograničena na trajanje programa pješčanika.

Ne. Članak 59 djeluje unutar okvira GDPR-a i ne ukida ga. Pruža usko ograničenu derogaciju od načela ograničenja svrhe iz Članka 5(1)(b) GDPR-a, ali sve ostale obveze GDPR-a — zakonita osnova, minimizacija podataka, sigurnost, prava ispitanika — nastavljaju se primjenjivati u potpunosti. Operatori i sudionici pješčanika moraju istovremeno održavati usklađenost s oba okvira.

Nadzor je podijeljen. Nadležno tijelo za nadzor tržišta uspostavljeno prema EU AI Aktu nadzire usklađenost s propisima specifičnim za AI unutar pješčanika, dok nadležno nadzorno tijelo za zaštitu podataka (nacionalno DPA tijelo) zadržava punu nadležnost nad usklađenosti s GDPR-om. Članak 59 izričito zahtijeva blisku suradnju između ova dva tijela kako bi se izbjegli suprotni zahtjevi za sudionike pješčanika.

Članak 59 zahtijeva da se osobni podaci obrađeni prema derogaciji pješčanika izbrišu ili anonimiziraju nakon zaključenja aktivnosti pješčanika, osim ako zadržavanje zahtijeva ili dopušta primjenjivo pravo Unije ili države članice. Sudionici moraju planirati upravljanje životnim ciklusom podataka od samog početka i dokumentirati postupke brisanja ili anonimizacije kao dio upravljanja pješčanikom.

Regulatorni pješčanici prema EU AI Aktu primarno su namijenjeni pružateljima koji namjeravaju razviti ili staviti na tržište visokorizične AI sustave. MSP-ovi i startupi izričito su prioritizirani za pristup. Sudjelovanje podliježe postupku odabira koji vodi nadležno tijelo, a svaki sudionik mora dostaviti plan pješčanika koji uključuje opis osobnih podataka koji će se obrađivati i primijenjenih zaštitnih mjera.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.