Az (EU) 2024/1689 rendelet 59. cikke — Személyes adatok kezelése szabályozói tesztkörnyezetekben. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelőségi következmények.

A hivatalos szöveg összefoglalása

Az (EU) 2024/1689 rendelet 59. cikke meghatározza azokat a feltételeket, amelyek fennállása esetén a más célokból jogszerűen gyűjtött személyes adatok kezelhetők mesterségesintelligencia-szabályozói tesztkörnyezetekben. Az innovációs környezetekben rejlő alapvető feszültséget kezeli: a valós MI-fejlesztés gyakran megköveteli a reprezentatív személyes adatokhoz való hozzáférést, ugyanakkor az általános adatvédelmi jog korlátozza az adatok eredeti gyűjtési célon túlmutató újrafelhasználását.

Ennek feloldása érdekében az 59. cikk célzott eltérést vezet be a GDPR 5. cikke (1) bekezdése b) pontjának célhoz kötöttség elvétől, amely kizárólag a rendelet 57. cikke alapján létrehozott szabályozói tesztkörnyezet kontrollált kereteiben alkalmazható. Az eltérés feltételhez kötött: az adatkezelésnek szigorúan szükségesnek kell lennie az érintett MI-rendszer fejlesztéséhez, betanításához és teszteléséhez; a személyes adatokat elsőként jogszerűen kell gyűjteni; a hozzáférést a részt vevő szervezet feljogosított személyzetére és adott esetben az illetékes hatóság munkatársaira kell korlátozni; és egész idő alatt megfelelő technikai és szervezési biztosítékoknak kell érvényben lenni.

A cikk előírja továbbá, hogy az eltérés alapján kezelt személyes adatokat a tesztkörnyezeti tevékenység lezárultával törölni kell, vagy visszafordíthatatlanul anonimizálni szükséges. Kötelezi az MI-rendelet szerinti illetékes hatóságot és az érintett nemzeti adatvédelmi felügyeleti hatóságot a szoros koordinációra a tesztkörnyezeti tevékenységek felügyeletét illetően, ezzel biztosítva, hogy egyik keretet se alkalmazzák elszigetelten. A tagállamok kiegészítő biztosítékok előírására jogosultak. A rendelet 90. preambulumbekezdése úgy értelmezi ezt a rendelkezést, mint arányos intézkedést a megbízható MI-fejlesztés lehetővé tételére anélkül, hogy általános mentességet teremtene az adatvédelmi jog alól.

Mit jelent ez a gyakorlatban

Az 59. cikk leginkább azon szervezetek számára releváns, amelyek személyes adatokat tartalmazó adathalmazokat igénylő MI-rendszereket fejlesztenek vagy tesztelnek — például betegnyilvántartások alapján betanított egészségügyi MI, pénzügyi tranzakciós előzményeket felhasználó csalásfelderítő modellek, vagy korábbi incidensadatokat alkalmazó közbiztonság-védelmi rendszerek esetén.

Az 59. cikk nélkül az ilyen adatok MI-fejlesztési célú újrafelhasználásához új jogalapot kellene azonosítani, vagy új hozzájárulást kellene beszerezni — ami nagy léptékben gyakorlatilag kivitelezhetetlen. A tesztkörnyezeti eltérés lehetővé teszi, hogy egy nemzeti MI-tesztkörnyezetbe befogadott szolgáltató meghatározott feltételek mellett felhasználja a meglévő személyesadat-gyűjteményeket anélkül, hogy a GDPR 6. cikke szerinti új jogalapot kellene megállapítani az új adatkezelési célhoz.

A gyakorlatban ez azt jelenti, hogy a tesztkörnyezet pályázóinak az illetékes hatósághoz benyújtott tesztkörnyezeti tervben kifejezetten foglalkozniuk kell az adatfelhasználással. A tervnek azonosítania kell az adathalmazokat, az érintett személyes adatok kategóriáit, a valódi személyes adatok szintetikus alternatívákkal szemben való felhasználásának szükségességét, valamint az alkalmazandó biztosítékokat — ideértve a pszeudonimizálást, a hozzáférés-vezérlést, az auditálási naplózást és az adatmegőrzési menetrendeket.

A szervezeteknek arra is számítaniuk kell, hogy a nemzeti adatvédelmi hatóságot korán be kell vonni. Mivel az 59. cikk kötelező hatóságközi koordinációt ír elő, az adatvédelmi hatóságok iránymutatást adhatnak ki, felülvizsgálatokat végezhetnek, vagy tájékoztatást kérhetnek a tesztkörnyezeti adatkezelésről. Az adatvédelem elhanyagolása megfelelőségi kockázatot jelent: a tesztkörnyezeti jóváhagyás nem mentesíti a résztvevőket a GDPR érvényesítése alól.

Végül a tesztkörnyezet résztvevőinek a program befejezése előtt ki kell alakítaniuk a törlési vagy anonimizálási munkafolyamatokat. Azok az adatkezelők, akik a tesztkörnyezeti időszakon túl önálló jogalap nélkül tartják meg a személyes adatokat, mind az 59. cikket, mind a GDPR 5. cikke (1) bekezdése e) pontját megsértik.

Főbb kötelezettségek

Kapcsolódás más cikkekhez

Az 59. cikk nem olvasható elszigetelten. Közvetlenül függ a 57. cikktől, amely megállapítja a tagállamok kötelezettségét, hogy legalább egy MI-szabályozói tesztkörnyezetet hozzanak létre nemzeti szinten, és a 58. cikktől, amely a tesztkörnyezetek általános működését szabályozza, beleértve a résztvevők kiválasztását, az időtartamot és a felügyeleti rendelkezéseket.

Az 59. cikk személyesadat-eltérése lex specialis rendelkezésként kapcsolódik a GDPR keretrendszeréhez: módosítja a célhoz kötöttséget a GDPR 5. cikke (1) bekezdése b) pontja alapján, de minden egyéb kötelezettséget érintetlenül hagy, beleértve a GDPR 6. cikkének jogalapkövetelményeit, az érintetti jogokat a GDPR III. fejezetének megfelelően, és az elszámoltathatósági kötelezettségeket a GDPR 5. cikkének (2) bekezdése szerint. A szervezeteknek az EU MI-rendelet 10. cikkét is át kell tekinteniük, amely a nagy kockázatú MI-rendszerek adatkezelésével és betanítási adathalmazaival kapcsolatban támaszt konkrét követelményeket — az ott megfogalmazott adatminőségi elvek számos eleme meghatározza, hogy mi minősül megfelelő biztosítéknak a tesztkörnyezeti kontextusban. A 90. preambulumbekezdés fontos értelmező összefüggést nyújt az eltérés mögött álló jogalkotói szándékhoz.

Megfelelőségi ütemterv

Az 59. cikk az uniós jog részévé vált, amikor az EU MI-rendelet az Hivatalos Lapban való kihirdetést követő huszadik napon, 2024. augusztus 1-jén hatályba lépett. A VI. cím rendelkezései — köztük az 59. cikk — azonban 2025. augusztus 2-jétől alkalmazandók; ez az a dátum, amelyre a tagállamoknak ki kellett jelölniük illetékes hatóságaikat, és amelytől az általános irányítási keret, beleértve a tesztkörnyezeti kötelezettségeket, működőképessé vált.

Ez azt jelenti, hogy a nemzeti szabályozói tesztkörnyezeteket 2025 augusztusától kellett volna létrehozni és megnyitni a résztvevők előtt. Azok a szervezetek, amelyek az 59. cikk szerinti eltérésre kívánnak hivatkozni, először az 57. cikk alapján elismert tesztkörnyezetbe kell, hogy felvételt nyerjenek; a személyesadat-kezelési eltérés ezen a kereten kívül önállóan nem igényelhető.

Hivatkozásképpen az MI-rendelet tágabb ütemezése a következő: a nem elfogadható kockázatot jelentő MI-re vonatkozó tilalmak 2025. február 2-jétől alkalmazandók; az általános célú MI-modellekre vonatkozó kötelezettségek 2025. augusztus 2-jétől; a III. mellékletben felsorolt nagy kockázatú MI-rendszerekre vonatkozó kötelezettségek 2026. augusztus 2-jétől alkalmazandók (a már piacon lévő egyes rendszerekre 2027. augusztus 2-jéig tartó átmeneti időszakkal). Az 59. cikk tehát már hatályban van, és közvetlenül releváns minden olyan szervezet számára, amely jelenleg részt vesz, vagy részt venni tervez valamely nemzeti MI-szabályozói tesztkörnyezetben.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Igen. Az 59. cikk megteremt egy konkrét jogalapot, amely lehetővé teszi, hogy más célokból jogszerűen gyűjtött személyes adatokat mesterségesintelligencia-szabályozói tesztkörnyezetben is kezeljék, feltéve hogy szigorú feltételek teljesülnek: az adatkezelés szükséges az MI-rendszer fejlesztéséhez vagy teszteléséhez, megfelelő biztosítékok vannak érvényben, és a személyes adatokhoz kizárólag a tesztkörnyezet arra feljogosított résztvevői férnek hozzá. Ez az eltérés időben korlátozott — a tesztkörnyezeti program időtartamára szól.

Nem. Az 59. cikk a GDPR keretein belül érvényesül, és nem írja felül azt. Szűk körű eltérést biztosít a GDPR 5. cikk (1) bekezdésének b) pontjában rögzített célhoz kötöttség elvétől, ám minden egyéb GDPR-kötelezettség — jogszerű jogalap, adattakarékosság, biztonság, érintetti jogok — maradéktalanul alkalmazandó marad. A tesztkörnyezet üzemeltetőinek és résztvevőinek egyidejűleg kell megfelelniük mindkét szabályozási keretnek.

A felügyelet megosztott. Az EU MI-rendelet szerinti illetékes piacfelügyeleti hatóság felügyeli az MI-specifikus megfelelőséget a tesztkörnyezeten belül, míg az érintett adatvédelmi felügyeleti hatóság (nemzeti adatvédelmi hatóság) teljes joghatósággal rendelkezik a GDPR-megfelelőség felett. Az 59. cikk kifejezetten megköveteli e két hatóság szoros együttműködését, hogy a tesztkörnyezet résztvevőire ne háruljanak egymásnak ellentmondó követelmények.

Az 59. cikk előírja, hogy a tesztkörnyezeti eltérés alapján kezelt személyes adatokat a tesztkörnyezeti tevékenység befejezésekor törölni kell, vagy anonimizálni szükséges, kivéve ha az alkalmazandó uniós vagy tagállami jog a megőrzést előírja vagy megengedi. A résztvevőknek már a kezdettől fogva meg kell tervezniük az adatok életciklus-kezelését, és a tesztkörnyezet irányítási keretrendszerének részeként dokumentálniuk kell a törlési vagy anonimizálási eljárásokat.

Az EU MI-rendelet szerinti szabályozói tesztkörnyezetek elsősorban azoknak a szolgáltatóknak szólnak, amelyek nagy kockázatú MI-rendszereket kívánnak fejleszteni vagy piacra bocsátani. A kkv-k és az induló vállalkozások hozzáférése kifejezetten elsőbbséget élvez. A részvétel az illetékes hatóság által kezelt kiválasztási eljáráshoz kötött, és minden résztvevőnek tesztkörnyezeti tervet kell benyújtania, amely tartalmazza a kezelendő személyes adatok leírását és az alkalmazott biztosítékokat.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.