Članak 78 Uredbe (EU) 2024/1689 — Povjerljivost. Službeni tekst, praktično tumačenje, ključne obveze i implikacije za usklađenost.
Sažetak službenog teksta
Članak 78 Uredbe (EU) 2024/1689 uspostavlja obvezujući okvir povjerljivosti koji uređuje postupanje s informacijama koje su nadležna tijela pribavila — uključujući nacionalna tijela za nadzor tržišta, tijela za prijavljivanje, prijavljena tijela i Komisiju — u obavljanju svojih dužnosti prema Uredbi EU o umjetnoj inteligenciji.
Članak zahtijeva od svih strana koje obavljaju funkcije prema Uredbi da štite informacije koje su predmetom obveza profesionalne tajne. To obuhvaća poslovne tajne, komercijalne osjetljive podatke, intelektualno vlasništvo i osobne podatke s kojima se susreću tijekom revizija, istraga, ocjena sukladnosti, postupaka korektivnih mjera ili bilo koje druge nadzorne aktivnosti. Obveza se primjenjuje kako na sama tijela, tako i na njihovo osoblje, uključujući vanjske stručnjake koji pomažu u provedbenim zadacima.
Članak 78 ipak dopušta razmjenu informacija između nadležnih tijela unutar države članice, između država članica i s Komisijom gdje je takva razmjena neophodna za obavljanje zadataka prema Uredbi. Sve informacije razmijenjene na taj način zadržavaju povjerljivi karakter, a tijelo primatelj preuzima iste zaštitne obveze.
Članak ne sprječava tijela od objavljivanja agregiranih, anonimiziranih ili neosjetljivih nalaza, niti poništava obvezne zahtjeve za otkrivanjem koji proizlaze iz sudskih postupaka. Djeluje u sprezi s Uredbom (EU) 2016/679 (GDPR) i sektorskim specifičnim režimima povjerljivosti gdje je primjenjivo, bez da ih zamjenjuje.
Što ovo znači u praksi
Za pružatelje i primjenjivatelje AI-a, Članak 78 pruža smislenu procesnu zaštitu. Kada nacionalno tijelo za nadzor tržišta pokrene istragu — na primjer, jer je visokorizični AI sustav označen zbog nesukladnosti sa zahtjevima za ocjenu sukladnosti iz Članka 43, ili jer je prijavljen ozbiljan incident prema Članku 73 — pružatelj mora surađivati i dostaviti tehničku dokumentaciju, algoritamske pojedinosti i rezultate testiranja. Članak 78 osigurava da te komercijalne osjetljive informacije ne napuste regulatornu sferu bez pravnog opravdanja.
Koga se tiče. Izravne obveze padaju na nadležna tijela i njihovo osoblje. Pružatelji i primjenjivatelji su neizravni korisnici, stječući uvjerenje da su poslovne tajne otkrivene tijekom provedbe zaštićene. Prijavljena tijela, koja ocjenjuju sukladnost visokorizičnih AI sustava i stoga primaju detaljne tehničke podneske, jednako su obvezana.
Konkretni scenariji. Pružatelj visokorizičnog AI sustava koji se koristi u kreditnom bodovanju podnosi svoju tehničku dokumentaciju nacionalnom tijelu za nadzor tržišta nakon pritužbe. Prema Članku 78, tijelo ne može podijeliti tu dokumentaciju s konkurentom niti je objaviti na način koji otkriva vlasničku arhitekturu modela. Slično tome, zaposlenik prijavljenog tijela koji pregledava sastav podataka za obuku tijekom ocjene sukladnosti obvezan je profesionalnom tajnom u pogledu tih podataka.
Praktični koraci za pružatelje. Organizacije bi trebale označiti komercijalno osjetljive dokumente podnesene tijelima i voditi evidenciju o tome što je otkriveno, kome i prema kojoj regulatornoj obvezi. Kada se zahtjev za otkrivanjem podataka čini prekoračenjem ovlasti tijela, pružatelji zadržavaju pravo prigovora pred nadležnim sudovima.
Ključne obveze
- Nadležna tijela, tijela za prijavljivanje, prijavljena tijela, Komisija i njihovo osoblje moraju tretirati kao povjerljive sve informacije pribavljene u obavljanju svojih dužnosti koje se kvalificiraju kao poslovna tajna, komercijalni osjetljivi podaci ili osobni podaci.
- Obveze povjerljivosti protežu se na vanjske stručnjake i sve druge osobe koje sudjeluju u regulatornim zadacima prema Zakonu o AI, kao što su tehnički procjenitelji ili znanstveni savjetnici.
- Razmjena informacija između tijela — unutar države članice, između država članica i s Komisijom — dopuštena je kada je potrebna za provedbu, ali podijeljene informacije zadržavaju povjerljivi status, a tijelo primatelj preuzima ekvivalentne zaštitne dužnosti.
- Tijela ne smiju trećim stranama, uključujući javnost, otkrivati nikakve informacije koje bi mogle nanijeti štetu komercijalnim interesima pružatelja ili primjenjivatelja, osim ako određena pravna osnova, poput sudskog naloga ili prevladavajućeg javnog interesa, ne opravdava otkrivanje.
- Obveze povjerljivosti moraju se uskladiti s, ali ne zamjenjuju, primjenjivim pravilima o zaštiti podataka prema GDPR-u; osobni podaci sadržani u nadzornim dosjeima moraju se istovremeno obrađivati u skladu s oba okvira.
- Tijela zadržavaju mogućnost objavljivanja neosjetljivih, anonimiziranih ili agregiranih nalaza — poput sektorskih izvješća o trendovima ili statistika nadzora tržišta — pod uvjetom da se iz objavljenog sadržaja ne može izvesti povjerljiva informacija pojedinog pružatelja.
Odnos prema drugim člancima
Članak 78 strukturno je povezan s širom arhitekturom nadzora tržišta i provedbe Uredbe EU o umjetnoj inteligenciji. Podupire Članak 74 (nadzor tržišta na nacionalnoj razini), Članak 75 (nadzor tržišta na razini Unije i koordinacija) i Članak 76 (nadzor modela AI opće namjene), koji svi zahtijevaju da tijela prikupljaju i obrađuju osjetljive operativne i tehničke informacije. Režim povjerljivosti koji uspostavlja preduvjet je za učinkovitu suradnju prema Članku 101 (suradnja Ureda za AI s državama članicama).
Također se izravno preklapa s Člankom 73 (prijavljivanje ozbiljnih incidenata) i Člankom 72 (postmarketinški nadzor), budući da oba mehanizma generiraju otkrivanje potencijalno osjetljivih tehničkih i komercijalnih podataka nadzornim tijelima.
Unutar lanca ocjene sukladnosti, Članak 78 jača obveze prijavljenih tijela designiranih prema Člancima 33–39, koja redovito primaju detaljnu tehničku dokumentaciju. Konačno, mora se čitati uz Članak 70 (obveze povjerljivosti operatera šire) i Uvodnu izjavu 145, koja pojašnjava da se ciljevi transparentnosti Uredbe ne mogu koristiti za opravdanje otkrivanja istinski povjerljivih komercijalnih informacija.
Vremenski okvir usklađenosti
Članak 78 stupio je na snagu 1. kolovoza 2024., dvadeset dana nakon objave Uredbe (EU) 2024/1689 u Službenom listu Europske unije. Međutim, njegova praktična relevantnost vezana je uz fazni raspored primjene šire Uredbe.
Prve obvezujuće obveze prema Zakonu o AI — zabrane neprihvatljivih praksi AI prema Članku 5 — postale su primjenjive 2. veljače 2025. Od tog datuma, tijela za nadzor tržišta počela su izvršavati aktivne provedbene ovlasti, čineći zaštite povjerljivosti Članka 78 odmah operativnima za sve pokrenute istrage.
Okvir za modele AI opće namjene (Naslov IV) primjenjuje se od 2. kolovoza 2025., proširujući zaštite Članka 78 na informacije prikupljene u nadzoru pružatelja GPAI i nadzornih aktivnosti Ureda za AI.
Najznačajniji val obveza — koji pokriva visokorizične AI sustave navedene u Prilogu III — primjenjuje se od 2. kolovoza 2026., s određenim sustavima u sektorima Priloga I koji podliježu daljnjem prijelazu do 2. kolovoza 2027. Kako aktivnosti ocjene sukladnosti i postmarketinški nadzor prema Člancima 72–73 intenzivira kroz 2026.–2027., Članak 78 postat će često pozivana odredba u svakodnevnom odnosu između regulatora i industrije AI.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Članak 78 obvezuje nacionalna tijela za nadzor tržišta i Komisiju na zaštitu poslovnih tajni, komercijalnih osjetljivih podataka i osobnih podataka s kojima se susreću tijekom nadzornih i provedbenih aktivnosti. To uključuje tehničku dokumentaciju, pojedinosti o modelu, opise podataka za obuku i sve vlasničke informacije koje su dostavili pružatelji ili primjenjivatelji u kontekstu istraga ili postupaka korektivnih mjera.
Ne. Članak 78 dopušta razmjenu informacija između nadležnih tijela, uključujući između država članica i s Komisijom, gdje je to potrebno za provedbu i koordinaciju. Međutim, podijeljene informacije zadržavaju povjerljivi status, a tijelo primatelj obvezano je istim obvezama povjerljivosti. Pravo na dijeljenje ne poništava obveze prema GDPR-u ili sektorski specifičnim pravilima povjerljivosti.
Članak 78 primarno uređuje nadležna tijela i Komisiju, a ne pružatelje ili primjenjivatelje izravno. Međutim, neizravno štiti pružatelje osiguravajući da osjetljive komercijalne informacije koje dostavljaju tijelima — poput tehničke dokumentacije za visokorizične AI sustave — ne mogu biti samovoljno otkrivene. Pružatelji bi ipak trebali dokumentirati koje informacije dijele s tijelima i na kojoj pravnoj osnovi.
Članak 78 uspostavlja poseban režim povjerljivosti koji nacionalni zakoni o slobodi informiranja ili javnom pristupu moraju uzeti u obzir. Kada pravo EU-a propisuje obvezu povjerljivosti, pravila država članica o otkrivanju podataka ne mogu je nadjačati. Tijela moraju uravnotežiti obveze transparentnosti s zaštitama utvrđenima Člankom 78, obično brisanjem komercijalnih osjetljivih ili osobnih podataka prije objave nadzornih dokumenata.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.