Reglamento (ES) 2024/1689 58 straipsnis — DI reguliavimo smėlio dėžių steigimo ir veikimo sąlygos. Oficialus tekstas, praktinis aiškinimas, pagrindiniai įpareigojimai ir atitikties pasekmės.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 58 straipsnis nustato sąlygas, pagal kurias DI reguliavimo smėlio dėžės turi būti steigiamos ir valdomos. Jis nustato tiesioginę prievolę valstybėms narėms užtikrinti, kad bent viena smėlio dėžė būtų įsteigta nacionaliniu lygiu ne vėliau kaip 2026 m. rugpjūčio 2 d. Europos duomenų apsaugos priežiūros pareigūnas privalo įsteigti smėlio dėžę Sąjungos institucijoms, organams, tarnyboms ir agentūroms, patenkančioms į Reglamento taikymo sritį.
Straipsnis nustato, kad smėlio dėžės turi veikti remiantis konkrečiu planu, suderintu tarp dalyvio ir kompetentingos institucijos. Dalyvavimas yra ribojamas laike — paprastai dvylika mėnesių, pratęsiamai dar dvylika mėnesių. Dalyvių atranka turi atitikti skaidrius ir sąžiningus kriterijus; MVĮ ir startuoliai turi būti teikiami pirmenybę, kai jie atitinka tinkamumo sąlygas.
Kompetentingos institucijos privalo teikti gaires, priežiūrą ir tinkamą paramą dalyviams per visą smėlio dėžės laikotarpį. Dalyviai lieka valdomi visų taikytinų Sąjungos ir nacionalinių teisės aktų smėlio dėžės veiklos metu, įskaitant prievoles dėl saugos, pagrindinių teisių ir duomenų apsaugos. Asmens duomenys, tvarkomi smėlio dėžės veiklos metu, turi būti tvarkomi pagal Reglamentą (ES) 2016/679 (BDAR), Reglamentą (ES) 2018/1725 ir Direktyvą (ES) 2016/680, ir negali būti naudojami jokiam kitam tikslui nei smėlio dėžės plane nustatytieji be aiškaus leidimo.
Smėlio dėžės pabaigoje dalyviai privalo pateikti galutinę ataskaitą. Kompetentingos institucijos gali skelbti rezultatų santrauką, prisidedant prie platesnės DI reguliavimo įrodymų bazės visoje Sąjungoje.
Ką tai reiškia praktiškai
58 straipsnis turi praktinių pasekmių plačiam suinteresuotųjų šalių ratui — nacionaliniams reguliatoriams, inovatoriams ir teisinėms komandoms.
Nacionalinėms kompetentingoms institucijoms straipsnis sukuria privalomą prievolę: bent viena funkcionali smėlio dėžė turi egzistuoti kiekvienoje valstybėje narėje iki 2026 m. rugpjūčio 2 d. Reguliatoriai, dar nepradėję smėlio dėžės programų, privalo paspartinti valdysenos projektavimą, išteklių paskirstymą ir tarpinstitucinę koordinaciją (ypač su duomenų apsaugos institucijomis). Tarpvalstybinės smėlio dėžės, kurias 58 straipsnis aiškiai leidžia, reikalauja dvišalių ar daugiašalių koordinavimo protokolų tarp nacionalinių institucijų.
Teikėjams ir potencialiems teikėjams smėlio dėžė suteikia struktūrizuotą kelią didelės rizikos ar naujoviškas DI sistemas testuoti reguliavimo priežiūroje prieš visišką rinkos diegimą. Konkrečiai, startuolis, kuriantis prognozinio rizikos vertinimo sistemą kredito sprendimams — tikėtinai didelės rizikos sistema pagal Annex III — galėtų kreiptis dalyvauti nacionalinėje smėlio dėžėje, siekdamas įvertinti atitiktį ir patikslinti techninę dokumentaciją prieš didelės rizikos taisyklėms tapus visiškai taikytinomis.
Teisinėms ir atitikties komandoms 58 straipsnis nesukuria atitikties atostogų. Visos substantyvios prievolės pagal kitą taikytinos teisę lieka galioti smėlio dėžės dalyvavimo metu. Duomenų apsaugos poveikio vertinimas vis dar reikalingas, kur aktualus; pagrindinių teisių apsaugos negalima atsisakyti. Ką smėlio dėžė suteikia, tai struktūrizuotas reguliacinis dialogas, ankstyvas priežiūros grįžtamasis ryšys ir tam tikras procedūrinis lankstumas — o ne nukrypimas nuo substantyvių taisyklių.
Organizacijos, svarstančios smėlio dėžės dalyvavimą, turėtų anksti bendrauti su savo nacionaline kompetentinga institucija, parengti išsamų smėlio dėžės planą, apimantį tikslus, metodologiją, duomenų valdymą ir išėjimo kriterijus, ir nuodugniai dokumentuoti visus sprendimus ir rezultatus, atsižvelgiant į galutinės ataskaitos prievolę.
Pagrindiniai įpareigojimai
- Valstybės narės privalo įsteigti bent vieną DI reguliavimo smėlio dėžę nacionaliniu lygiu ne vėliau kaip 2026 m. rugpjūčio 2 d.; Europos duomenų apsaugos priežiūros pareigūnas privalo įsteigti smėlio dėžę Sąjungos institucijoms, organams, tarnyboms ir agentūroms.
- Smėlio dėžės dalyvavimas turi būti reglamentuojamas rašytiniu planu, suderintu tarp dalyvio ir kompetentingos institucijos, nurodančiu kuriamą ar testuojamą DI sistemą, vykdytiną veiklą, tikslus, trukmę ir priežiūros schemas.
- Trukmė apribojama dvylika mėnesių, pratęsiamų vieną kartą dar dvylika mėnesių, daugiausia iš viso dvidešimt keturi mėnesiai; pratęsimai turi būti pagrįsti ir patvirtinti kompetentingos institucijos.
- Atrankos kriterijai turi būti skaidrūs ir nediskriminaciniai; MVĮ ir startuoliai, atitinkantys tinkamumo sąlygas, turi būti teikiami pirmenybę, atspindint VI antraštinės dalies proinovacines politikos ketinimus.
- Visa taikytina Sąjungos ir nacionalinė teisė toliau taikoma per smėlio dėžės laikotarpį, įskaitant BDAR, sektorinius teisės aktus ir saugos reikalavimus; asmens duomenys gali būti tvarkomi tik smėlio dėžės plane nustatytais tikslais.
- Galutinė ataskaita privalo būti pateikta smėlio dėžės laikotarpio pabaigoje, dokumentuojant veiklą, rezultatus, įgytas pamokas ir priemones, kurios buvo ar numatomos siekiant užtikrinti atitiktį prieš pateikimą rinkai ar paslaugų diegimą.
Ryšys su kitais straipsniais
58 straipsnis yra VI antraštinėje dalyje (Inovacijas remiančios priemonės) ir turi būti skaitomas kartu su aplinkinėmis tos antraštinės dalies nuostatomis. 57 straipsnis apibrėžia, kas yra DI reguliavimo smėlio dėžė, ir nustato bendrą sistemos prievolę, sudarydamas pagrindą, ant kurio 58 straipsnis kuria savo veiklos sąlygas. 59 straipsnis aptaria konkrečią tvarką, taikytiną asmens duomenų tvarkymui smėlio dėžėse, teikdamas duomenų apsaugos sąsają, kurios 58 straipsnis reikalauja, bet pats nedetalizuoja. 60 straipsnis išplečia analogiškas testavimo nuostatas į realaus pasaulio sąlygas už smėlio dėžių ribų tam tikroms didelės rizikos DI sistemoms.
Už VI antraštinės dalies ribų 58 straipsnis susijęs su didelės rizikos DI sistemų teikėjų prievolėmis pagal III antraštinę dalį, nes smėlio dėžės dalyvavimas yra aktualiausias kaip tik sistemoms, galinčioms patekti į Annex III klasifikacijas. Jis taip pat sąveikauja su 74 straipsniu (rinkos priežiūra) ir 70 straipsniu (konfidencialumas), nes kompetentingos institucijos naudojasi priežiūros įgaliojimais smėlio dėžėje ir tvarko dalyvių teikiamą komerciniu požiūriu jautrią informaciją.
Atitikties terminas
ES DI aktas įsigaliojo 2024 m. rugpjūčio 1 d., suaktyvindamas laipsnišką taikymo grafiką. Pagrindinės datos, aktualios 58 straipsniui, yra:
- 2024 m. rugpjūčio 1 d. — Reglamentas įsigalioja; visoms nuostatoms prasideda atgalinė atskaita iki taikymo.
- 2025 m. vasario 2 d. — Draudimai dėl nepriimtinos rizikos DI praktikų (5 straipsnis) tampa taikytini.
- 2025 m. rugpjūčio 2 d. — BPDI modelių prievolės (VIII antraštinė dalis) ir valdymo nuostatos tampa taikytinos.
- 2026 m. rugpjūčio 2 d. — 58 straipsnis tampa visiškai taikytinas: valstybės narės iki šios datos privalo įsteigti bent vieną veikiančią nacionalinę DI reguliavimo smėlio dėžę. Europos duomenų apsaugos priežiūros pareigūno smėlio dėžė Sąjungos institucijoms taip pat turi būti veikianti.
- 2026 m. gruodžio 2 d. / 2027 m. rugpjūčio 2 d. — Didelės rizikos DI sistemų prievolės pagal Annex III (ir Annex I įterptinėms sistemoms) tampa visiškai taikytinos — laikotarpis, kuriam smėlio dėžės dalyvavimas yra strategiškai aktualiausias teikėjams, kuriančiems didelės rizikos sistemas.
Organizacijos ir nacionalinės institucijos turėtų traktuoti 2026 m. rugpjūčio 2 d. kaip griežtą terminą smėlio dėžės pasirengimui, o ne kaip tikslą, kurio linkstama paskutinę akimirką.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
DI reguliavimo smėlio dėžė yra kontroliuojama aplinka, sukurta vienos ar kelių nacionalinių kompetentingų institucijų, leidžianti teikėjams ir potencialiems teikėjams kurti, mokyti, testuoti ir tvirtinti naujoviškų DI sistemas reguliavimo priežiūroje prieš jas pateikiant rinkai ar pradedant naudoti.
Dalyvavimas atviras DI sistemų teikėjams ir potencialiems teikėjams, įskaitant MVĮ ir startuolius. Atrankos kriterijai turi būti skaidrūs, o nacionalinės kompetentingos institucijos privalo teikti pirmenybę pareiškėjams, kurie yra MVĮ ar startuoliai, jei jie atitinka 58 straipsnyje nustatytas tinkamumo sąlygas.
Ne. Dalyvavimas smėlio dėžėje neatleidžia teikėjų nuo jų atsakomybės prievolių pagal DI aktą ar kitą taikytinos Sąjungos ar nacionalinę teisę. Tačiau kompetentingos institucijos gali naudotis savo priežiūros įgaliojimais tam tikru lankstumu smėlio dėžės laikotarpiu, jei išlaikoma visuomenės saugos ir pagrindinių teisių apsauga.
Smėlio dėžės laikotarpis yra ribojamas laike. Paprastai dalyvavimas trunka dvylika mėnesių ir gali būti vieną kartą pratęstas papildomais dvylika mėnesių, suteikiant didžiausią bendrą dvidešimt keturių mėnesių trukmę.
Taip. 58 straipsnis aiškiai numato galimybę bendrai smėlio dėžėms, apimančioms dviejų ar daugiau valstybių narių kompetentingas institucijas, remiančioms tarpvalstybines inovacijas ir nuoseklų taisyklių taikymą visoje bendrojoje rinkoje.
Smėlio dėžės pabaigoje dalyviai privalo pateikti ataskaitą kompetentingai institucijai, aprašančią vykdytos veiklos rezultatus, įgytas pamokas ir, kur aktualu, priemones, kurtos siekiant užtikrinti atitiktį prieš pateikimą rinkai. Kompetentinga institucija gali skelbti tų rezultatų santrauką.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.