Az (EU) 2024/1689 rendelet 59. cikke — Személyes adatok kezelése szabályozói tesztkörnyezetekben. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelőségi következmények.

A hivatalos szöveg összefoglalása

Az (EU) 2024/1689 rendelet 59. cikke meghatározza azokat a feltételeket, amelyek fennállása esetén a más célokból jogszerűen gyűjtött személyes adatok kezelhetők mesterségesintelligencia-szabályozói tesztkörnyezetekben. Az innovációs környezetekben rejlő alapvető feszültséget kezeli: a valós MI-fejlesztés gyakran megköveteli a reprezentatív személyes adatokhoz való hozzáférést, ugyanakkor az általános adatvédelmi jog korlátozza az adatok eredeti gyűjtési célon túlmutató újrafelhasználását.

Ennek feloldása érdekében az 59. cikk célzott eltérést vezet be a GDPR 5. cikke (1) bekezdése b) pontjának célhoz kötöttség elvétől, amely kizárólag a rendelet 57. cikke alapján létrehozott szabályozói tesztkörnyezet kontrollált kereteiben alkalmazható. Az eltérés feltételhez kötött: az adatkezelésnek szigorúan szükségesnek kell lennie az érintett MI-rendszer fejlesztéséhez, betanításához és teszteléséhez; a személyes adatokat elsőként jogszerűen kell gyűjteni; a hozzáférést a részt vevő szervezet feljogosított személyzetére és adott esetben az illetékes hatóság munkatársaira kell korlátozni; és egész idő alatt megfelelő technikai és szervezési biztosítékoknak kell érvényben lenni.

A cikk előírja továbbá, hogy az eltérés alapján kezelt személyes adatokat a tesztkörnyezeti tevékenység lezárultával törölni kell, vagy visszafordíthatatlanul anonimizálni szükséges. Kötelezi az MI-rendelet szerinti illetékes hatóságot és az érintett nemzeti adatvédelmi felügyeleti hatóságot a szoros koordinációra a tesztkörnyezeti tevékenységek felügyeletét illetően, ezzel biztosítva, hogy egyik keretet se alkalmazzák elszigetelten. A tagállamok kiegészítő biztosítékok előírására jogosultak. A rendelet 90. preambulumbekezdése úgy értelmezi ezt a rendelkezést, mint arányos intézkedést a megbízható MI-fejlesztés lehetővé tételére anélkül, hogy általános mentességet teremtene az adatvédelmi jog alól.

Mit jelent ez a gyakorlatban

Az 59. cikk leginkább azon szervezetek számára releváns, amelyek személyes adatokat tartalmazó adathalmazokat igénylő MI-rendszereket fejlesztenek vagy tesztelnek — például betegnyilvántartások alapján betanított egészségügyi MI, pénzügyi tranzakciós előzményeket felhasználó csalásfelderítő modellek, vagy korábbi incidensadatokat alkalmazó közbiztonság-védelmi rendszerek esetén.

Az 59. cikk nélkül az ilyen adatok MI-fejlesztési célú újrafelhasználásához új jogalapot kellene azonosítani, vagy új hozzájárulást kellene beszerezni — ami nagy léptékben gyakorlatilag kivitelezhetetlen. A tesztkörnyezeti eltérés lehetővé teszi, hogy egy nemzeti MI-tesztkörnyezetbe befogadott szolgáltató meghatározott feltételek mellett felhasználja a meglévő személyesadat-gyűjteményeket anélkül, hogy a GDPR 6. cikke szerinti új jogalapot kellene megállapítani az új adatkezelési célhoz.

A gyakorlatban ez azt jelenti, hogy a tesztkörnyezet pályázóinak az illetékes hatósághoz benyújtott tesztkörnyezeti tervben kifejezetten foglalkozniuk kell az adatfelhasználással. A tervnek azonosítania kell az adathalmazokat, az érintett személyes adatok kategóriáit, a valódi személyes adatok szintetikus alternatívákkal szemben való felhasználásának szükségességét, valamint az alkalmazandó biztosítékokat — ideértve a pszeudonimizálást, a hozzáférés-vezérlést, az auditálási naplózást és az adatmegőrzési menetrendeket.

A szervezeteknek arra is számítaniuk kell, hogy a nemzeti adatvédelmi hatóságot korán be kell vonni. Mivel az 59. cikk kötelező hatóságközi koordinációt ír elő, az adatvédelmi hatóságok iránymutatást adhatnak ki, felülvizsgálatokat végezhetnek, vagy tájékoztatást kérhetnek a tesztkörnyezeti adatkezelésről. Az adatvédelem elhanyagolása megfelelőségi kockázatot jelent: a tesztkörnyezeti jóváhagyás nem mentesíti a résztvevőket a GDPR érvényesítése alól.

Végül a tesztkörnyezet résztvevőinek a program befejezése előtt ki kell alakítaniuk a törlési vagy anonimizálási munkafolyamatokat. Azok az adatkezelők, akik a tesztkörnyezeti időszakon túl önálló jogalap nélkül tartják meg a személyes adatokat, mind az 59. cikket, mind a GDPR 5. cikke (1) bekezdése e) pontját megsértik.

Főbb kötelezettségek

Kapcsolódás más cikkekhez

Az 59. cikk nem olvasható elszigetelten. Közvetlenül függ a 57. cikktől, amely megállapítja a tagállamok kötelezettségét, hogy legalább egy MI-szabályozói tesztkörnyezetet hozzanak létre nemzeti szinten, és a 58. cikktől, amely a tesztkörnyezetek általános működését szabályozza, beleértve a résztvevők kiválasztását, az időtartamot és a felügyeleti rendelkezéseket.

Az 59. cikk személyesadat-eltérése lex specialis rendelkezésként kapcsolódik a GDPR keretrendszeréhez: módosítja a célhoz kötöttséget a GDPR 5. cikke (1) bekezdése b) pontja alapján, de minden egyéb kötelezettséget érintetlenül hagy, beleértve a GDPR 6. cikkének jogalapkövetelményeit, az érintetti jogokat a GDPR III. fejezetének megfelelően, és az elszámoltathatósági kötelezettségeket a GDPR 5. cikkének (2) bekezdése szerint. A szervezeteknek az EU MI-rendelet 10. cikkét is át kell tekinteniük, amely a nagy kockázatú MI-rendszerek adatkezelésével és betanítási adathalmazaival kapcsolatban támaszt konkrét követelményeket — az ott megfogalmazott adatminőségi elvek számos eleme meghatározza, hogy mi minősül megfelelő biztosítéknak a tesztkörnyezeti kontextusban. A 90. preambulumbekezdés fontos értelmező összefüggést nyújt az eltérés mögött álló jogalkotói szándékhoz.

Megfelelőségi ütemterv

Az 59. cikk az uniós jog részévé vált, amikor az EU MI-rendelet az Hivatalos Lapban való kihirdetést követő huszadik napon, 2024. augusztus 1-jén hatályba lépett. A VI. cím rendelkezései — köztük az 59. cikk — azonban 2025. augusztus 2-jétől alkalmazandók; ez az a dátum, amelyre a tagállamoknak ki kellett jelölniük illetékes hatóságaikat, és amelytől az általános irányítási keret, beleértve a tesztkörnyezeti kötelezettségeket, működőképessé vált.

Ez azt jelenti, hogy a nemzeti szabályozói tesztkörnyezeteket 2025 augusztusától kellett volna létrehozni és megnyitni a résztvevők előtt. Azok a szervezetek, amelyek az 59. cikk szerinti eltérésre kívánnak hivatkozni, először az 57. cikk alapján elismert tesztkörnyezetbe kell, hogy felvételt nyerjenek; a személyesadat-kezelési eltérés ezen a kereten kívül önállóan nem igényelhető.

Hivatkozásképpen az MI-rendelet tágabb ütemezése a következő: a nem elfogadható kockázatot jelentő MI-re vonatkozó tilalmak 2025. február 2-jétől alkalmazandók; az általános célú MI-modellekre vonatkozó kötelezettségek 2025. augusztus 2-jétől; a III. mellékletben felsorolt nagy kockázatú MI-rendszerekre vonatkozó kötelezettségek 2026. augusztus 2-jétől alkalmazandók (a már piacon lévő egyes rendszerekre 2027. augusztus 2-jéig tartó átmeneti időszakkal). Az 59. cikk tehát már hatályban van, és közvetlenül releváns minden olyan szervezet számára, amely jelenleg részt vesz, vagy részt venni tervez valamely nemzeti MI-szabályozói tesztkörnyezetben.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active — AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active — AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active — AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active — AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred — AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred — AI Omnibus 2026 Art. 6(1)

⬇ Download JSON · CC BY 4.0

Frequently Asked Questions

Igen. Az 59. cikk megteremt egy konkrét jogalapot, amely lehetővé teszi, hogy más célokból jogszerűen gyűjtött személyes adatokat mesterségesintelligencia-szabályozói tesztkörnyezetben is kezeljék, feltéve hogy szigorú feltételek teljesülnek: az adatkezelés szükséges az MI-rendszer fejlesztéséhez vagy teszteléséhez, megfelelő biztosítékok vannak érvényben, és a személyes adatokhoz kizárólag a tesztkörnyezet arra feljogosított résztvevői férnek hozzá. Ez az eltérés időben korlátozott — a tesztkörnyezeti program időtartamára szól.

Nem. Az 59. cikk a GDPR keretein belül érvényesül, és nem írja felül azt. Szűk körű eltérést biztosít a GDPR 5. cikk (1) bekezdésének b) pontjában rögzített célhoz kötöttség elvétől, ám minden egyéb GDPR-kötelezettség — jogszerű jogalap, adattakarékosság, biztonság, érintetti jogok — maradéktalanul alkalmazandó marad. A tesztkörnyezet üzemeltetőinek és résztvevőinek egyidejűleg kell megfelelniük mindkét szabályozási keretnek.

A felügyelet megosztott. Az EU MI-rendelet szerinti illetékes piacfelügyeleti hatóság felügyeli az MI-specifikus megfelelőséget a tesztkörnyezeten belül, míg az érintett adatvédelmi felügyeleti hatóság (nemzeti adatvédelmi hatóság) teljes joghatósággal rendelkezik a GDPR-megfelelőség felett. Az 59. cikk kifejezetten megköveteli e két hatóság szoros együttműködését, hogy a tesztkörnyezet résztvevőire ne háruljanak egymásnak ellentmondó követelmények.

Az 59. cikk előírja, hogy a tesztkörnyezeti eltérés alapján kezelt személyes adatokat a tesztkörnyezeti tevékenység befejezésekor törölni kell, vagy anonimizálni szükséges, kivéve ha az alkalmazandó uniós vagy tagállami jog a megőrzést előírja vagy megengedi. A résztvevőknek már a kezdettől fogva meg kell tervezniük az adatok életciklus-kezelését, és a tesztkörnyezet irányítási keretrendszerének részeként dokumentálniuk kell a törlési vagy anonimizálási eljárásokat.

Az EU MI-rendelet szerinti szabályozói tesztkörnyezetek elsősorban azoknak a szolgáltatóknak szólnak, amelyek nagy kockázatú MI-rendszereket kívánnak fejleszteni vagy piacra bocsátani. A kkv-k és az induló vállalkozások hozzáférése kifejezetten elsőbbséget élvez. A részvétel az illetékes hatóság által kezelt kiválasztási eljáráshoz kötött, és minden résztvevőnek tesztkörnyezeti tervet kell benyújtania, amely tartalmazza a kezelendő személyes adatok leírását és az alkalmazott biztosítékokat.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

A free course, a server-graded exam, a verifiable certificate — and the working templates.