Reglamento (ES) 2024/1689 78 straipsnis — Konfidencialumas. Oficialus tekstas, praktinis aiškinimas, pagrindiniai įsipareigojimai ir atitikties pasekmės.

Oficialaus teksto santrauka

Reglamento (ES) 2024/1689 78 straipsnis nustato privalomą konfidencialumo sistemą, reglamentuojančią informacijos, gautos kompetentingų institucijų — įskaitant nacionalines rinkos priežiūros institucijas, notifikuojančias institucijas, notifikuotas įstaigas ir Komisiją — vykdant savo pareigas pagal ES DI aktą, tvarkymą.

Straipsnis reikalauja, kad visos pagal Reglamentą funkcijas vykdančios šalys saugotų informaciją, kuriai taikomi profesinės paslapties įsipareigojimai. Tai apima komercinę paslaptį, komerciniu požiūriu jautrią informaciją, intelektinę nuosavybę ir asmens duomenis, su kuriais susiduriama atliekant auditus, tyrimus, atitikties vertinimus, taisomųjų veiksmų procedūras ar bet kokią kitą priežiūros veiklą. Šis įsipareigojimas taikomas tiek pačioms institucijoms, tiek jų darbuotojams, įskaitant išorės ekspertus, padedančius vykdymo užtikrinimo užduotyse.

Vis dėlto 78 straipsnis leidžia keistis informacija tarp kompetentingų institucijų vienos valstybės narės viduje, tarp valstybių narių ir su Komisija, kai toks keitimasis būtinas Reglamente nustatytų užduočių vykdymui. Bet kokia taip dalijamasi informacija išlaiko konfidencialų pobūdį, o ją gaunantis organas prisiima tuos pačius apsaugos įsipareigojimus.

Straipsnis nedraudžia institucijoms skelbti suvestinių, anoniminių ar nejautrių išvadų ir nepanaikina privalomų atskleidimo reikalavimų, kylančių iš teisminių procesų. Jis veikia kartu su Reglamentu (ES) 2016/679 (BDAR) ir sektoriui būdingais konfidencialumo režimais, kur taikoma, jų nepakeičiant.

Ką tai reiškia praktikoje

DI teikėjams ir diegėjams 78 straipsnis suteikia reikšmingą procesinę apsaugą. Kai nacionalinė rinkos priežiūros institucija pradeda tyrimą — pavyzdžiui, dėl to, kad didelės rizikos DI sistema buvo pažymėta kaip neatitinkanti 43 straipsnio atitikties vertinimo reikalavimų, arba dėl to, kad pagal 73 straipsnį buvo pranešta apie rimtą incidentą — teikėjas privalo bendradarbiauti ir pateikti techninę dokumentaciją, algoritminius duomenis ir bandymų rezultatus. 78 straipsnis užtikrina, kad ši komerciniu požiūriu jautri informacija nepaliktų reguliavimo srities be teisinio pagrindo.

Kas tai liečia. Tiesioginiai įsipareigojimai tenka kompetentingoms institucijoms ir jų personalui. Teikėjai ir diegėjai yra netiesioginiai naudos gavėjai, įgaunantys užtikrinimą, kad vykdymo užtikrinimo metu atskleistos komercinės paslaptys yra saugomos. Notifikuotos įstaigos, vertinančios didelės rizikos DI sistemų atitiktį ir todėl gaunančios išsamius techninius dokumentus, yra vienodai saistomų.

Konkretūs scenarijai. Didelės rizikos DI sistemos, naudojamos kredito vertinime, teikėjas pateikia savo techninę dokumentaciją nacionalinei rinkos priežiūros institucijai po skundo. Pagal 78 straipsnį institucija negali dalintis ta dokumentacija su konkurentu ar paskelbti jos taip, kad būtų atskleista nuosavybinė modelio architektūra. Panašiai notifikuotos įstaigos darbuotojas, atitikties vertinimo metu peržiūrintis mokomųjų duomenų sudėtį, yra saistomas profesinės paslapties dėl tų duomenų.

Praktiniai žingsniai teikėjams. Organizacijos turėtų žymėti komerciniu požiūriu jautrius dokumentus, pateikiamus institucijoms, ir tvarkyti atskleistos informacijos, kam ji buvo atskleista ir pagal kokį reguliacinį įsipareigojimą, žurnalą. Kai atskleidimo prašymas, atrodo, viršija institucijos įgaliojimus, teikėjai turi teisę prieštarauti kompetentinguose teismuose.

Pagrindiniai įsipareigojimai

Ryšys su kitais straipsniais

78 straipsnis struktūriškai susijęs su platesne ES DI akto rinkos priežiūros ir vykdymo užtikrinimo architektūra. Jis palaiko 74 straipsnį (rinkos priežiūra nacionaliniu lygmeniu), 75 straipsnį (Sąjungos lygmens rinkos priežiūra ir koordinavimas) ir 76 straipsnį (bendrosios paskirties DI modelių priežiūra), kurie visi reikalauja, kad institucijos rinktų ir tvarkytų jautrią veiklos ir techninę informaciją. Jo nustatyta konfidencialumo sistema yra veiksmingo bendradarbiavimo pagal 101 straipsnį (DI biuro bendradarbiavimas su valstybėmis narėmis) išankstinė sąlyga.

Jis taip pat tiesiogiai susijęs su 73 straipsniu (rimtų incidentų pranešimas) ir 72 straipsniu (stebėsena po pateikimo rinkai), kadangi abu mechanizmai generuoja potencialiai jautrios techninės ir komercinės informacijos atskleidimą priežiūros organams.

Atitikties vertinimo grandinėje 78 straipsnis sustiprina pagal 33–39 straipsnius paskirtų notifikuotų įstaigų įsipareigojimus, kurios reguliariai gauna išsamią techninę dokumentaciją. Galiausiai jis turi būti skaitomas kartu su 70 straipsniu (operatorių konfidencialumo įsipareigojimai platesne prasme) ir 145 konstatuojamąja dalimi, kuri paaiškina, kad Reglamento skaidrumo tikslai negali būti naudojami tikrai konfidencialios komercinės informacijos atskleidimui pagrįsti.

Atitikties grafikas

78 straipsnis įsigaliojo 2024 m. rugpjūčio 1 d., praėjus dvidešimčiai dienų po Reglamento (ES) 2024/1689 paskelbimo Europos Sąjungos oficialiajame leidinyje. Tačiau jo praktinė reikšmė yra susijusi su etapiniu platesniojo Reglamento taikymo grafiku.

Pirmieji privalomi įsipareigojimai pagal DI aktą — draudimai dėl nepriimtinos rizikos DI praktikų pagal 5 straipsnį — tapo taikomi 2025 m. vasario 2 d. Nuo tos datos rinkos priežiūros institucijos pradėjo vykdyti aktyvius vykdymo užtikrinimo įgaliojimus, todėl 78 straipsnio konfidencialumo apsauga tapo nedelsiant veikianti bet kokioms pradėtoms tyrimams.

Bendrosios paskirties DI modelių sistema (IV antraštinė dalis) taikoma nuo 2025 m. rugpjūčio 2 d., išplečiant 78 straipsnio apsaugą informacijai, surinkti prižiūrint BPDI teikėjus ir DI biuro priežiūros veikloje.

Reikšmingiausias įsipareigojimų banginis — apimantis III priede išvardytas didelės rizikos DI sistemas — taikomas nuo 2026 m. rugpjūčio 2 d., o kai kurios I priedo sektorių sistemos yra pereinamuoju laikotarpiu iki 2027 m. rugpjūčio 2 d. Kadangi atitikties vertinimo veikla ir stebėsena po pateikimo rinkai pagal 72–73 straipsnius intensyvėja 2026–2027 m., 78 straipsnis taps dažnai taikomu straipsniu kasdieniuose reguliuotojų ir DI pramonės santykiuose.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

78 straipsnis įpareigoja nacionalines rinkos priežiūros institucijas ir Komisiją saugoti komercinę paslaptį, komerciniu požiūriu jautrią informaciją ir asmens duomenis, su kuriais jos susiduria vykdydamos savo priežiūros ir vykdymo užtikrinimo veiklą. Tai apima techninę dokumentaciją, modelio detales, mokomųjų duomenų aprašymus ir bet kokią nuosavybinę informaciją, kurią teikėjai arba diegėjai pateikia tyrimų ar taisomųjų veiksmų procedūrų kontekste.

Ne. 78 straipsnis leidžia keistis informacija tarp kompetentingų institucijų, įskaitant valstybių narių tarpusavyje ir su Komisija, kai tai būtina vykdymo užtikrinimui ir koordinavimui. Tačiau dalijamasi informacija išlaiko konfidencialų statusą, o ją gavusi institucija yra saistoma tų pačių konfidencialumo įsipareigojimų. Teisė dalintis informacija neviršija pagal BDAR ar sektoriui būdingas konfidencialumo taisykles kylančių įsipareigojimų.

78 straipsnis pirmiausia reglamentuoja kompetentingas institucijas ir Komisiją, o ne tiesiogiai teikėjus ar diegėjus. Tačiau jis netiesiogiai saugo teikėjus, užtikrindamas, kad jautrūs komerciniai duomenys, kuriuos jie pateikia institucijoms — pavyzdžiui, didelės rizikos DI sistemų techninė dokumentacija — negali būti atskleisti savavališkai. Vis dėlto teikėjai turėtų dokumentuoti, kokią informaciją jie dalijasi su institucijomis ir kokiu teisiniu pagrindu.

78 straipsnis sukuria specifinį konfidencialumo režimą, kuriam turi prisitaikyti nacionaliniai informacijos laisvės ar viešosios prieigos įstatymai. Kai ES teisė nustato konfidencialumo įsipareigojimą, valstybių narių atskleidimo taisyklės negali jo viršyti. Institucijos privalo suderinti skaidrumo įsipareigojimus su 78 straipsnyje nustatyta apsauga, paprastai redaguodamos komerciniu požiūriu jautrią ar asmeninę informaciją prieš paskelbdamos bet kokius priežiūros dokumentus.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.