Regulas (ES) 2024/1689 59. pants — Personas datu apstrāde regulatīvajās smilškastēs. Oficiālais teksts, praktiskā interpretācija, galvenās saistības un atbilstības sekas.

Oficiālā teksta kopsavilkums

Regulas (ES) 2024/1689 59. pants nosaka nosacījumus, saskaņā ar kuriem personas dati, kas likumīgi savākti citiem mērķiem, var tikt apstrādāti MI regulatīvajās smilškastēs. Tas risina būtisku spriedzi, kas raksturīga inovāciju vidēm: MI izstrāde reālajā pasaulē bieži prasa piekļuvi reprezentatīviem personas datiem, taču vispārējie datu aizsardzības tiesību akti ierobežo datu atkārtotu izmantošanu ārpus sākotnējā vākšanas mērķa.

Lai to atrisinātu, 59. pants ievieš mērķtiecīgu atkāpi no mērķa ierobežojuma principa VDAR 5. panta 1. punkta b) apakšpunktā, kas piemērojama tikai kontrolētā regulatīvās smilškastu vidē, kas izveidota saskaņā ar Regulas 57. pantu. Atkāpe ir nosacīta: apstrādei jābūt stingri nepieciešamai attiecīgās MI sistēmas izstrādei, apmācībai un testēšanai; personas datiem sākotnēji jābūt likumīgi savāktiem; piekļuve jāierobežo pilnvarotiem smilškastu dalībniekiem un kompetentās iestādes darbiniekiem; un visā laikā jābūt ieviestiem atbilstošiem tehniskiem un organizatoriskiem aizsardzības pasākumiem.

Pants arī nosaka, ka personas dati, kas apstrādāti saskaņā ar šo atkāpi, ir jādzēš vai jāanonimizē smilškastu darbības noslēgumā. Tas uzliek pienākumu cieši koordinēt darbu starp MI akta kompetento iestādi un attiecīgo valsts datu aizsardzības uzraudzības iestādi, nodrošinot, ka neviens regulējums netiek piemērots izolēti. Dalībvalstīm atļauts paredzēt papildu aizsardzības pasākumus. Regulas 90. apsvērums sniedz šī noteikuma kontekstu kā samērīgu pasākumu, kas ļauj attīstīt uzticamu MI, neveidojot vispārēju atbrīvojumu no datu aizsardzības tiesību aktiem.

Ko tas nozīmē praksē

  1. pants ir vissvarīgākais organizācijām, kas izstrādā vai testē MI sistēmas, kurām nepieciešamas personas datus saturošas datubāzes — piemēram, veselības aprūpes MI, kas apmācīts uz pacienta ierakstiem, krāpšanas atklāšanas modeļi, kas balstās uz finanšu darījumu vēsturi, vai sabiedriskās drošības sistēmas, kas izmanto vēsturiskos incidentu datus.

Bez 59. panta šādu datu atkārtota izmantošana MI izstrādei prasītu identificēt jaunu juridisko pamatu vai saņemt jaunu piekrišanu, kas bieži vien nav praktiski lielos apmēros. Smilškastu atkāpe ļauj nodrošinātājam, kurš pieņemts valsts MI smilškastē, izmantot esošās personas datu kolekcijas noteiktos apstākļos, neizmantojot atkārtoti juridisko pamatu saskaņā ar VDAR 6. pantu jaunajam apstrādes mērķim.

Praksē tas nozīmē, ka smilškastu pretendentiem savā smilškastu plānā, kas iesniegts kompetentajai iestādei, skaidri jārisina datu izmantošanas jautājums. Plānā jāidentificē datubāzes, iesaistītās personas datu kategorijas, nepieciešamība izmantot reālus personas datus, nevis sintētiskas alternatīvas, un aizsardzības pasākumi — tostarp pseidonimizācija, piekļuves kontrole, revīzijas reģistrēšana un datu glabāšanas grafiki — kurus piemēros.

Organizācijām arī jārēķinās, ka to valsts datu aizsardzības iestāde tiks iesaistīta savlaicīgi. Tā kā 59. pants nosaka starpinstitucionālu koordināciju, DUI var izdot norādījumus, veikt pārskatīšanas vai pieprasīt informāciju par smilškastu apstrādi. Datu aizsardzības uzskatīšana par otršķirīgu jautājumu ir atbilstības risks: smilškastu apstiprinājums nepassargā dalībniekus no VDAR izpildes.

Visbeidzot, smilškastu dalībniekiem jāizveido dzēšanas vai anonimizācijas darbplūsmas pirms programmas beigām. Pārziņi, kas saglabā personas datus pēc smilškastu perioda bez neatkarīga juridiskā pamata, pārkāpīs gan 59. pantu, gan VDAR 5. panta 1. punkta e) apakšpunktu.

Galvenās saistības

Saistība ar citiem pantiem

  1. pantu nevar lasīt izolēti. Tas ir tieši atkarīgs no 57. panta, kas uzliek dalībvalstīm pienākumu izveidot vismaz vienu MI regulatīvo smilškastu valsts līmenī, un 58. panta, kas regulē šo smilškastu vispārējo darbību, tostarp dalībnieku atlasi, ilgumu un uzraudzības kārtību.

Personas datu atkāpe 59. pantā mijiedarbojas ar VDAR regulējumu kā lex specialis noteikums: tas groza mērķa ierobežojumu saskaņā ar VDAR 5. panta 1. punkta b) apakšpunktu, bet atstāj visas pārējās saistības spēkā, tostarp VDAR 6. panta juridiskā pamata prasības, datu subjektu tiesības saskaņā ar VDAR III nodaļu un atbildības saistības saskaņā ar VDAR 5. panta 2. punktu. Organizācijām arī jākonsultējas ar ES MI akta 10. pantu, kas nosaka īpašas prasības datu pārvaldībai un apmācības datubāzēm augsta riska MI sistēmām — daudziem tur formulētajiem datu kvalitātes principiem ir nozīme, nosakot, kas ir atbilstoši aizsardzības pasākumi smilškastu kontekstā. 90. apsvērums sniedz svarīgu interpretācijas kontekstu par likumdevēja nolūku atkāpes aizmugurē.

Atbilstības laika skala

  1. pants kļuva par Savienības tiesību daļu, kad ES MI akts stājās spēkā 2024. gada 1. augustā, divdesmit dienas pēc publicēšanas Oficiālajā Vēstnesī. Tomēr VI sadaļas noteikumi — tostarp 59. pants — tiek piemēroti no 2025. gada 2. augusta, datuma, līdz kuram dalībvalstīm bija jānorīko kompetentās iestādes un kura vispārējais pārvaldības satvars, tostarp smilškastu saistības, kļuva darbotiesspējīgs.

Tas nozīmē, ka valsts regulatīvajām smilškastēm vajadzēja būt izveidotām un pieņemt dalībniekus no 2025. gada augusta. Organizācijām, kas vēlas atsaukties uz 59. panta atkāpi, vispirms jāiegūst uzņemšana atzītā smilškastē saskaņā ar 57. pantu; nav atsevišķu tiesību pretendēt uz personas datu apstrādes atkāpi ārpus šī satvara.

Atsaucei plašākā MI akta pakāpeniskā ieviešana ir šāda: aizliegumi nepieļaujama riska MI tika piemēroti no 2025. gada 2. februāra; VMAI modeļu saistības no 2025. gada 2. augusta; saistības augsta riska MI sistēmām, kas uzskaitītas III pielikumā, tiek piemērotas no 2026. gada 2. augusta (ar pārejas periodu līdz 2027. gada 2. augustam noteiktām sistēmām, kas jau atrodas tirgū). 59. pants tādēļ jau ir spēkā un tieši attiecas uz jebkuru organizāciju, kas pašlaik darbojas vai plāno iesaistīties valsts MI regulatīvajā smilškastē.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Jā. 59. pants izveido īpašu juridisku pamatu, kas ļauj personas datus, kas likumīgi savākti citiem mērķiem, apstrādāt MI regulatīvajā smilškastē, ar nosacījumu, ka ir izpildīti stingri nosacījumi: apstrāde ir nepieciešama MI sistēmas izstrādei vai testēšanai, ir ieviesti atbilstoši aizsardzības pasākumi un datiem var piekļūt tikai pilnvaroti smilškastu dalībnieki. Šī atkāpe ir ierobežota laikā — uz smilškastu programmas darbības laiku.

Nē. 59. pants darbojas VDAR ietvarā un to neatceļ. Tas paredz šauri piemērojamu atkāpi no mērķa ierobežojuma principa saskaņā ar VDAR 5. panta 1. punkta b) apakšpunktu, taču visas pārējās VDAR saistības — likumīgs pamats, datu minimizēšana, drošība, datu subjektu tiesības — turpina pilnā mērā piemēroties. Smilškastu operatoriem un dalībniekiem vienlaikus jānodrošina atbilstība abiem regulējumiem.

Uzraudzība ir dalīta. Kompetentā tirgus uzraudzības iestāde, kas izveidota saskaņā ar ES MI aktu, uzrauga MI specifisko atbilstību smilškastē, savukārt attiecīgā datu aizsardzības uzraudzības iestāde (valsts DUI) saglabā pilnīgu jurisdikciju VDAR atbilstībā. 59. pants skaidri prasa ciešu sadarbību starp abām iestādēm, lai smilškastu dalībniekiem izvairītos no pretrunīgām prasībām.

59. pants nosaka, ka personas dati, kas apstrādāti saskaņā ar smilškastu atkāpi, pēc smilškastu darbības beigām ir jādzēš vai jāanonimizē, ja vien turpmāka glabāšana nav noteikta vai atļauta piemērojamajos Savienības vai dalībvalsts tiesību aktos. Dalībniekiem no sākuma jāplāno datu dzīves cikla pārvaldība un jādokumentē dzēšanas vai anonimizācijas procedūras kā daļa no smilškastu pārvaldības.

Regulatīvās smilškas ES MI akta ietvaros galvenokārt ir paredzētas nodrošinātājiem, kuri plāno izstrādāt vai laist tirgū augsta riska MI sistēmas. Priekšroka piekļuvē skaidri tiek dota MVU un jaunuzņēmumiem. Dalība ir pakļauta kompetentās iestādes pārvaldītam atlases procesam, un katram dalībniekam jāiesniedz smilškastu plāns, kurā iekļauts apstrādājamo personas datu apraksts un piemērotie aizsardzības pasākumi.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.