Reglamento (ES) 2024/1689 59 straipsnis — Asmens duomenų tvarkymas reguliavimo smėlio dėžėse. Oficialus tekstas, praktinis aiškinimas, pagrindiniai įpareigojimai ir atitikties pasekmės.
Oficialaus teksto santrauka
Reglamento (ES) 2024/1689 59 straipsnis nustato sąlygas, kuriomis teisėtai kitais tikslais surinkti asmens duomenys gali būti tvarkomi DI reguliavimo smėlio dėžėse. Jame sprendžiama esminė įtampa, būdinga inovacijų aplinkoms: tikrojo pasaulio DI kūrimui dažnai reikalinga prieiga prie reprezentatyvių asmens duomenų, tačiau bendrasis duomenų apsaugos įstatymas riboja duomenų pakartotinį naudojimą kituose, nei pirminis rinkimo, tiksluose.
Šiai problemai spręsti 59 straipsnis įveda tikslinį nukrypimą nuo BDAR 5 straipsnio 1 dalies b punkte nustatyto tikslo apribojimo principo, taikomą išskirtinai kontroliuojamoje Reglamento 57 straipsnio pagrindu įsteigtos reguliavimo smėlio dėžės aplinkoje. Nukrypimas yra sąlyginis: tvarkymas turi būti griežtai būtinas atitinkamos DI sistemos kūrimui, mokymui ir testavimui; asmens duomenys pirmiausia turi būti surinkti teisėtai; prieiga turi būti apribota įgaliotiems smėlio dėžės dalyviams ir kompetentingos institucijos darbuotojams; per visą laikotarpį turi būti numatytos tinkamos techninės ir organizacinės apsaugos priemonės.
Straipsnis taip pat reikalauja, kad asmens duomenys, tvarkyti pagal šį nukrypimą, pasibaigus smėlio dėžės veiklai būtų ištrinti arba anonimizuoti. Jis nustato pareigą glaudžiai koordinuotis DI akto kompetentingai institucijai ir atitinkamai nacionalinei duomenų apsaugos priežiūros institucijai, užtikrinant, kad nė viena sistema nebūtų taikoma atskirai. Valstybėms narėms leidžiama numatyti papildomas apsaugos priemones. Reglamento 90 konstatuojamoji dalis šią nuostatą apibrėžia kaip proporcingą priemonę, leidžiančią kurti patikimą DI ir nesukuriant bendros duomenų apsaugos teisės išimties.
Ką tai reiškia praktikoje
59 straipsnis labiausiai aktualus organizacijoms, kuriančioms ar testuojančioms DI sistemas, kurioms reikia duomenų rinkinių, kuriantys asmens duomenis — pavyzdžiui, sveikatos priežiūros DI, apmokytas pacientų įrašais, sukčiavimo aptikimo modeliai, remiantys finansinių sandorių istorijomis, arba visuomenės saugumo sistemos, naudojančios istorinius incidentų duomenis.
Be 59 straipsnio tokių duomenų panaudojimas DI kūrimui reikalautų naujo teisinio pagrindo nustatymo arba naujo sutikimo gavimo, kas dideliu mastu dažnai yra neįgyvendinama. Smėlio dėžės nukrypimas leidžia į nacionalinę DI smėlio dėžę priimtam tiekėjui nustatytomis sąlygomis naudoti esamas asmens duomenų kolekcijas, be poreikio pagal BDAR 6 straipsnį iš naujo nustatyti teisinį pagrindą naujam tvarkymo tikslui.
Praktikoje tai reiškia, kad smėlio dėžės pareiškėjai turi kompetentingai institucijai pateiktame smėlio dėžės plane aiškiai numatyti duomenų naudojimą. Plane turėtų būti nurodyti duomenų rinkiniai, susijusių asmens duomenų kategorijos, realių asmens duomenų naudojimo būtinybė vietoje sintetinių alternatyvų bei taikytinos apsaugos priemonės — įskaitant pseudonimizavimą, prieigos kontrolę, audito registravimą ir duomenų saugojimo grafikus.
Organizacijos taip pat turėtų tikėtis ankstyvos savo nacionalinės duomenų apsaugos institucijos įsitraukimo. Kadangi 59 straipsnis įpareigoja tarpinstitucinį koordinavimą, DPI gali teikti rekomendacijas, atlikti peržiūras arba prašyti informacijos apie smėlio dėžės tvarkymą. Duomenų apsaugos vertinimas kaip antraeilio dalyko grėsmė atitikčiai: smėlio dėžės patvirtinimas neapsaugo dalyvių nuo BDAR vykdymo priemonių.
Galiausiai smėlio dėžės dalyviai turi sukurti ištrynimo arba anonimizavimo darbo eigas prieš programos pabaigą. Duomenų valdytojai, saugantys asmens duomenis pasibaigus smėlio dėžės laikotarpiui be savarankiško teisinio pagrindo, pažeis ir 59 straipsnį, ir BDAR 5 straipsnio 1 dalies e punktą.
Pagrindiniai įpareigojimai
- Pradinio rinkimo teisėtumas: smėlio dėžėje tvarkomi asmens duomenys turi būti pirmiausia teisėtai surinkti pagal BDAR. 59 straipsnis nelegitimizuoja neteisėtai gautų duomenų tvarkymo.
- Būtinumo vertinimas: dalyviai turi įrodyti, kad asmens duomenų tvarkymas yra griežtai būtinas DI kūrimo ar testavimo veiklai; ten, kur tai įgyvendinama, turi būti apsvarstytas ir atmestas sintetinių, anonimizuotų arba agreguotų duomenų naudojimas.
- Apribota prieiga: prieiga prie asmens duomenų smėlio dėžėje turi būti apribota įgaliotiems dalyvaujančios organizacijos darbuotojams ir, kai taikytina, priežiūrą atliekančios kompetentingos institucijos darbuotojams. Bendra organizacinė prieiga neleidžiama.
- Techninės ir organizacinės apsaugos priemonės: tinkamos priemonės — įskaitant pseudonimizavimą, šifravimą, prieigos kontrolę ir audito seklius — turi būti įgyvendintos ir dokumentuotos per visą smėlio dėžės tvarkymo laikotarpį.
- Tarpinstitucinis bendradarbiavimas: DI akto kompetentinga institucija ir nacionalinė duomenų apsaugos priežiūros institucija turi koordinuoti smėlio dėžės veiklos priežiūrą. Dalyviai turi būti pasirengę bendrauti su abiem institucijomis.
- Duomenų ištrynimas arba anonimizavimas išėjimo metu: pasibaigus smėlio dėžės veiklai, asmens duomenys, tvarkyti pagal 59 straipsnio nukrypimą, turi būti ištrinti arba negrįžtamai anonimizuoti, nebent Sąjungos ar valstybės narės teisė reikalauja arba leidžia tolesnį saugojimą.
Ryšys su kitais straipsniais
59 straipsnio negalima skaityti atskirai. Jis tiesiogiai priklauso nuo 57 straipsnio, kuris nustato valstybių narių pareigą sukurti bent vieną DI reguliavimo smėlio dėžę nacionaliniu lygiu, ir 58 straipsnio, reglamentuojančio bendrą tų smėlio dėžių veiklą, įskaitant dalyvių atranką, trukmę ir priežiūros tvarką.
59 straipsnio asmens duomenų nukrypimas sąveikauja su BDAR sistema kaip lex specialis nuostata: jis keičia tikslo apribojimą pagal BDAR 5 straipsnio 1 dalies b punktą, tačiau palieka nepaliestus visus kitus įpareigojimus, įskaitant BDAR 6 straipsnio teisinio pagrindo reikalavimus, duomenų subjektų teises pagal BDAR III skyrių ir atskaitomybės įpareigojimus pagal BDAR 5 straipsnio 2 dalį. Organizacijos taip pat turėtų remtis ES DI akto 10 straipsniu, kuriame nustatyti konkretūs duomenų valdymo ir didelės rizikos DI sistemų mokymo duomenų rinkinių reikalavimai — daugelis ten suformuluotų duomenų kokybės principų nurodo, kas laikytina tinkamomis apsaugos priemonėmis smėlio dėžės kontekste. 90 konstatuojamoji dalis pateikia svarbų aiškinamąjį nukrypimo teisėkūros ketinimo kontekstą.
Atitikties grafikas
59 straipsnis tapo Sąjungos teisės dalimi ES DI aktui įsigaliojus 2024 m. rugpjūčio 1 d., praėjus dvidešimčiai dienų po paskelbimo Oficialiajame leidinyje. Tačiau VI antraštinės dalies nuostatos — įskaitant 59 straipsnį — taikomos nuo 2025 m. rugpjūčio 2 d., dienos, iki kurios valstybės narės turėjo paskirti savo kompetentingas institucijas ir iki kurios bendroji valdysenos sistema, įskaitant smėlio dėžių įpareigojimus, tapo veiksminga.
Tai reiškia, kad nacionalinės reguliavimo smėlio dėžės turėjo būti sukurtos ir priimti dalyvius nuo 2025 m. rugpjūčio mėn. Organizacijos, norinčios pasinaudoti 59 straipsnio nukrypimu, pirmiausia turi gauti leidimą į 57 straipsnio pagrindu pripažintą smėlio dėžę; nėra savarankiškos teisės reikalauti asmens duomenų tvarkymo nukrypimo už to mechanizmo ribų.
Informaciniais tikslais platesnis DI akto etapavimas yra toks: draudimai nepriimtinos rizikos DI taikyti nuo 2025 m. vasario 2 d.; BPM modelių įpareigojimai nuo 2025 m. rugpjūčio 2 d.; III priede išvardytų didelės rizikos DI sistemų įpareigojimai taikomi nuo 2026 m. rugpjūčio 2 d. (su pereinamuoju laikotarpiu iki 2027 m. rugpjūčio 2 d. tam tikroms jau rinkoje esančioms sistemoms). Todėl 59 straipsnis jau yra galiojantis ir tiesiogiai aktualus bet kuriai organizacijai, šiuo metu dalyvaujančiai arba planuojančiai dalyvauti nacionalinėje DI reguliavimo smėlio dėžėje.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Taip. 59 straipsnis sukuria konkretų teisinį pagrindą, leidžiantį teisėtai kitais tikslais surinktus asmens duomenis tvarkyti DI reguliavimo smėlio dėžėje, jei laikomasi griežtų sąlygų: tvarkymas yra būtinas DI sistemos kūrimui ar testavimui, numatytos tinkamos apsaugos priemonės ir prie duomenų turi prieigą tik įgalioti smėlio dėžės dalyviai. Šis nukrypimas taikomas tik smėlio dėžės programos laikotarpiu.
Ne. 59 straipsnis veikia BDAR sistemoje ir jo nepanaikina. Jis suteikia siaurą nukrypimą nuo BDAR 5 straipsnio 1 dalies b punkte nustatyto tikslo apribojimo principo, tačiau visi kiti BDAR įpareigojimai — teisinis pagrindas, duomenų kiekio mažinimas, saugumas, duomenų subjektų teisės — toliau taikomi visa apimtimi. Smėlio dėžės operatoriai ir dalyviai turi vienu metu laikytis abiejų sistemų.
Priežiūra yra bendra. Pagal ES DI aktą įsteigta kompetentinga rinkos priežiūros institucija prižiūri DI specifinę atitiktį smėlio dėžėje, o atitinkama duomenų apsaugos priežiūros institucija (nacionalinė DPI) išsaugo visą jurisdikciją BDAR atitikties srityje. 59 straipsnis aiškiai reikalauja glaudaus šių dviejų institucijų bendradarbiavimo, kad smėlio dėžių dalyviams nebūtų keliami prieštaringi reikalavimai.
59 straipsnis reikalauja, kad asmens duomenys, tvarkyti pagal smėlio dėžės nukrypimą, būtų ištrinti arba anonimizuoti pasibaigus smėlio dėžės veiklai, nebent saugojimas yra reikalaujamas arba leidžiamas pagal taikytiną Sąjungos ar valstybės narės teisę. Dalyviai turi nuo pat pradžių planuoti duomenų gyvavimo ciklo valdymą ir kaip smėlio dėžės valdymo dalį dokumentuoti savo ištrynimo arba anonimizavimo procedūras.
ES DI akto reguliavimo smėlio dėžės pirmiausia skirtos tiekėjams, ketinantiems kurti arba pateikti rinkai didelės rizikos DI sistemas. Prieiga aiškiai teikiama prioriteto teise MVĮ ir startuoliams. Dalyvavimas priklauso nuo kompetentingos institucijos administruojamo atrankos proceso, o kiekvienas dalyvis turi pateikti smėlio dėžės planą, kuriame aprašomi tvarkytini asmens duomenys ir taikomos apsaugos priemonės.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.