Članak 59 Uredbe (EU) 2024/1689 — Obrada osobnih podataka u regulatornim pješčanicima. Službeni tekst, praktično tumačenje, ključne obveze i implikacije za usklađenost.
Sažetak službenog teksta
Članak 59 Uredbe (EU) 2024/1689 utvrđuje uvjete pod kojima se osobni podaci zakonito prikupljeni u druge svrhe mogu obrađivati unutar regulatornih pješčanika za AI. Bavi se temeljnom napetošću svojstvenom inovacijskim okruženjima: razvoj AI u stvarnom svijetu često zahtijeva pristup reprezentativnim osobnim podacima, dok opće pravo zaštite podataka ograničava ponovnu upotrebu podataka izvan izvorne svrhe prikupljanja.
Radi rješavanja ovog pitanja, Članak 59 uvodi ciljanu derogaciju od načela ograničenja svrhe iz Članka 5(1)(b) GDPR-a, primjenjivu isključivo unutar kontroliranog okruženja regulatornog pješčanika uspostavljenog prema Članku 57 Uredbe. Derogacija je uvjetna: obrada mora biti strogo nužna za razvoj, osposobljavanje i testiranje predmetnog AI sustava; osobni podaci moraju biti zakonito prikupljeni u prvom slučaju; pristup mora biti ograničen na ovlaštene sudionike pješčanika i osoblje nadležnog tijela; te moraju biti uspostavljene odgovarajuće tehničke i organizacijske zaštitne mjere tijekom cijelog trajanja.
Članak nadalje zahtijeva da se osobni podaci obrađeni prema ovoj derogaciji izbrišu ili anonimiziraju po zaključenju aktivnosti pješčanika. Nameće dužnost bliske koordinacije između nadležnog tijela prema AI Aktu i relevantnog nacionalnog nadzornog tijela za zaštitu podataka, osiguravajući da se nijedan okvir ne primjenjuje izolirano. Državama članicama dopušteno je predvidjeti dodatne zaštitne mjere. Uvodna izjava 90 Uredbe kontekstualizira ovu odredbu kao razmjernu mjeru za omogućavanje pouzdanog razvoja AI bez stvaranja opšte iznimke od prava zaštite podataka.
Što ovo znači u praksi
Članak 59 je najvažniji za organizacije koje grade ili testiraju AI sustave koji zahtijevaju skupove podataka koji sadrže osobne podatke — na primjer, zdravstveni AI obučavan na evidencijama pacijenata, modeli za otkrivanje prijevara koji se oslanjaju na povijest financijskih transakcija ili sustavi javne sigurnosti koji koriste povijesne podatke o incidentima.
Bez Članka 59, prenamjena takvih podataka za razvoj AI zahtijevala bi utvrđivanje nove pravne osnove ili pribavljanje novog pristanka, što je često nepraktično u velikom opsegu. Derogacija pješčanika omogućuje pružatelju prihvaćenom u nacionalni AI pješčanik korištenje postojećih zbirki osobnih podataka pod definiranim uvjetima, bez potrebe za ponovnim uspostavljanjem pravne osnove prema Članku 6 GDPR-a za novu svrhu obrade.
U praksi, to znači da podnositelji zahtjeva za pješčanik moraju izričito adresirati upotrebu podataka u svom planu pješčanika dostavljenom nadležnom tijelu. Plan bi trebao identificirati skupove podataka, kategorije uključenih osobnih podataka, nužnost korištenja stvarnih osobnih podataka umjesto sintetičkih alternativa, te zaštitne mjere — uključujući pseudonimizaciju, kontrole pristupa, zapisivanje revizija i rasporede zadržavanja podataka — koje će se primijeniti.
Organizacije bi također trebale očekivati rano angažiranje svog nacionalnog tijela za zaštitu podataka. Budući da Članak 59 nalaže koordinaciju između tijela, DPA tijela mogu izdavati smjernice, provoditi preglede ili tražiti informacije o obradi u pješčaniku. Tretiranje zaštite podataka kao sekundarne brige predstavlja rizik za usklađenost: odobrenje pješčanika ne štiti sudionike od provođenja GDPR-a.
Na kraju, sudionici pješčanika moraju izgraditi radne tokove brisanja ili anonimizacije prije završetka programa. Voditelji koji zadržavaju osobne podatke nakon razdoblja pješčanika bez neovisne pravne osnove bit će u kršenju i Članka 59 i Članka 5(1)(e) GDPR-a.
Ključne obveze
- Zakonitost izvornog prikupljanja: Osobni podaci obrađeni u pješčaniku moraju biti prikupljeni zakonito prema GDPR-u u prvom slučaju. Članak 59 ne legitimizira obradu nezakonito pribavljenih podataka.
- Procjena nužnosti: Sudionici moraju dokazati da je obrada osobnih podataka strogo nužna za aktivnost razvoja ili testiranja AI; uporaba sintetičkih, anonimiziranih ili agregiranih podataka mora biti razmotrena i isključena gdje je to izvedivo.
- Ograničen pristup: Pristup osobnim podacima unutar pješčanika mora biti ograničen na ovlašteno osoblje sudioničke organizacije i, gdje je primjenjivo, osoblje nadležnog tijela koje provodi nadzor. Opći organizacijski pristup nije dopušten.
- Tehničke i organizacijske zaštitne mjere: Odgovarajuće mjere — uključujući pseudonimizaciju, enkripciju, kontrole pristupa i revizijske tragove — moraju biti implementirane i dokumentirane kroz cijelo trajanje obrade u pješčaniku.
- Suradnja između tijela: Nadležno tijelo prema AI Aktu i nacionalno nadzorno tijelo za zaštitu podataka moraju koordinirati svoj nadzor aktivnosti pješčanika. Sudionici bi trebali biti spremni surađivati s oba tijela.
- Brisanje ili anonimizacija podataka po izlasku: Po zaključenju aktivnosti pješčanika, osobni podaci obrađeni prema derogaciji Članka 59 moraju biti izbrisani ili nepovratno anonimizirani, osim ako pravo Unije ili države članice zahtijeva ili dopušta daljnje zadržavanje.
Odnos s drugim člancima
Članak 59 ne može se čitati izolirano. Izravno ovisi o Članku 57, koji uspostavlja obvezu za države članice da osnuju najmanje jedan regulatorni pješčanik za AI na nacionalnoj razini, i Članku 58, koji uređuje opće funkcioniranje tih pješčanika, uključujući odabir sudionika, trajanje i nadzorne aranžmane.
Derogacija osobnih podataka u Članku 59 komunicira s okvirom GDPR-a kao odredba lex specialis: modificira ograničenje svrhe prema Članku 5(1)(b) GDPR-a, ali ostavlja sve ostale obveze netaknutima, uključujući zahtjeve pravne osnove iz Članka 6 GDPR-a, prava ispitanika prema Poglavlju III GDPR-a i obveze odgovornosti prema Članku 5(2) GDPR-a. Organizacije bi također trebale konzultirati Članak 10 EU AI Akta, koji nameće posebne zahtjeve za upravljanje podacima i skupove podataka za obučavanje visokorizičnih AI sustava — mnogi principi kvalitete podataka articulirani tamo informiraju što čini odgovarajuće zaštitne mjere u kontekstu pješčanika. Uvodna izjava 90 pruža važan interpretacijski kontekst o zakonodavnoj namjeri iza derogacije.
Vremenski okvir usklađenosti
Članak 59 postao je dio prava Unije kada je EU AI Akt stupio na snagu 1. kolovoza 2024., dvadeset dana nakon objave u Službenom listu. Međutim, odredbe Naslova VI — uključujući Članak 59 — primjenjuju se od 2. kolovoza 2025., datuma do kojeg su države članice bile dužne imenovati svoja nadležna tijela i do kojeg je opći okvir upravljanja, uključujući obveze pješčanika, postao operativan.
To znači da su nacionalni regulatorni pješčanici trebali biti uspostavljeni i primati sudionike od kolovoza 2025. nadalje. Organizacije koje žele pozivati se na derogaciju Članka 59 moraju prvo dobiti pristup priznatom pješčaniku prema Članku 57; ne postoji samostalno pravo na potraživanje derogacije obrade osobnih podataka izvan tog okvira.
Za referencu, šire faziranje AI Akta je sljedeće: zabrane AI neprihvatljivog rizika primjenjivale su se od 2. veljače 2025.; obveze modela opće namjene AI od 2. kolovoza 2025.; obveze za visokorizične AI sustave navedene u Prilogu III primjenjuju se od 2. kolovoza 2026. (s prijelaznim razdobljem do 2. kolovoza 2027. za određene sustave koji su već na tržištu). Članak 59 je stoga već na snazi i izravno je relevantan za svaku organizaciju koja je trenutno uključena u, ili planira ući u, nacionalni regulatorni pješčanik za AI.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Da. Članak 59 stvara specifičnu pravnu osnovu koja dopušta da se osobni podaci zakonito prikupljeni u druge svrhe obrađuju unutar regulatornog pješčanika za AI, pod uvjetom da su ispunjeni strogi uvjeti: obrada je nužna za razvoj ili testiranje predmetnog AI sustava, postoje odgovarajuće zaštitne mjere, a podacima pristupaju samo ovlašteni sudionici pješčanika. Ova derogacija vremenski je ograničena na trajanje programa pješčanika.
Ne. Članak 59 djeluje unutar okvira GDPR-a i ne ukida ga. Pruža usko ograničenu derogaciju od načela ograničenja svrhe iz Članka 5(1)(b) GDPR-a, ali sve ostale obveze GDPR-a — zakonita osnova, minimizacija podataka, sigurnost, prava ispitanika — nastavljaju se primjenjivati u potpunosti. Operatori i sudionici pješčanika moraju istovremeno održavati usklađenost s oba okvira.
Nadzor je podijeljen. Nadležno tijelo za nadzor tržišta uspostavljeno prema EU AI Aktu nadzire usklađenost s propisima specifičnim za AI unutar pješčanika, dok nadležno nadzorno tijelo za zaštitu podataka (nacionalno DPA tijelo) zadržava punu nadležnost nad usklađenosti s GDPR-om. Članak 59 izričito zahtijeva blisku suradnju između ova dva tijela kako bi se izbjegli suprotni zahtjevi za sudionike pješčanika.
Članak 59 zahtijeva da se osobni podaci obrađeni prema derogaciji pješčanika izbrišu ili anonimiziraju nakon zaključenja aktivnosti pješčanika, osim ako zadržavanje zahtijeva ili dopušta primjenjivo pravo Unije ili države članice. Sudionici moraju planirati upravljanje životnim ciklusom podataka od samog početka i dokumentirati postupke brisanja ili anonimizacije kao dio upravljanja pješčanikom.
Regulatorni pješčanici prema EU AI Aktu primarno su namijenjeni pružateljima koji namjeravaju razviti ili staviti na tržište visokorizične AI sustave. MSP-ovi i startupi izričito su prioritizirani za pristup. Sudjelovanje podliježe postupku odabira koji vodi nadležno tijelo, a svaki sudionik mora dostaviti plan pješčanika koji uključuje opis osobnih podataka koji će se obrađivati i primijenjenih zaštitnih mjera.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.