Artikel 78 van Verordening (EU) 2024/1689 — Vertrouwelijkheid. Officiële tekst, praktische interpretatie, kernverplichtingen en nalevingsimplicaties.
Samenvatting officiële tekst
Artikel 78 van Verordening (EU) 2024/1689 stelt een bindend vertrouwelijkheidskader vast dat het beheer regelt van informatie die bevoegde autoriteiten verkrijgen — waaronder nationale markttoezichtautoriteiten, aanmeldende autoriteiten, aangemelde instanties en de Commissie — bij de uitoefening van hun taken uit hoofde van de EU AI-verordening.
Het artikel verplicht alle partijen die functies uitoefenen uit hoofde van de verordening om informatie te beschermen die onderworpen is aan beroepsgeheimverplichtingen. Dit omvat bedrijfsgeheimen, commercieel gevoelige gegevens, intellectuele eigendom en persoonsgegevens die worden aangetroffen tijdens audits, onderzoeken, conformiteitsbeoordelingen, procedures voor corrigerende maatregelen of andere toezichtsactiviteiten. De verplichting geldt zowel voor de autoriteiten zelf als voor hun personeel, inclusief externe deskundigen die assisteren bij handhavingstaken.
Artikel 78 staat desalniettemin de uitwisseling toe van informatie tussen bevoegde autoriteiten binnen een lidstaat, tussen lidstaten onderling en met de Commissie, wanneer een dergelijke uitwisseling noodzakelijk is voor de uitvoering van taken uit hoofde van de verordening. Alle aldus gedeelde informatie behoudt haar vertrouwelijk karakter en de ontvangende instantie neemt dezelfde beschermingsverplichtingen op zich.
Het artikel verhindert autoriteiten niet om geaggregeerde, geanonimiseerde of niet-gevoelige bevindingen te publiceren, noch doet het afbreuk aan verplichte openbaarmakingsvereisten voortvloeiend uit gerechtelijke procedures. Het werkt in samenhang met Verordening (EU) 2016/679 (AVG) en sectorspecifieke vertrouwelijkheidsregimes waar van toepassing, zonder deze te verdringen.
Wat dit in de praktijk betekent
Voor AI-aanbieders en gebruiksverantwoordelijken biedt artikel 78 een wezenlijke procedurele bescherming. Wanneer een nationale markttoezichtautoriteit een onderzoek opent — bijvoorbeeld omdat een hoog-risico AI-systeem is gemarkeerd voor niet-naleving van de conformiteitsbeoordelingsvereisten van artikel 43, of omdat een ernstig incident is gemeld op grond van artikel 73 — moet de aanbieder meewerken en technische documentatie, algoritmische details en testresultaten verstrekken. Artikel 78 waarborgt dat deze commercieel gevoelige informatie de regelgevende sfeer niet verlaat zonder wettelijke rechtvaardiging.
Wie wordt geraakt. De directe verplichtingen rusten op bevoegde autoriteiten en hun personeel. Aanbieders en gebruiksverantwoordelijken zijn de indirecte begunstigden, die de zekerheid krijgen dat bedrijfsgeheimen die tijdens handhaving worden onthuld, worden beschermd. Aangemelde instanties, die de conformiteit van hoog-risico AI-systemen beoordelen en daartoe gedetailleerde technische inzendingen ontvangen, zijn evenzeer gebonden.
Concrete scenario's. Een aanbieder van een hoog-risico AI-systeem dat wordt gebruikt bij kredietscoring dient zijn technische documentatie in bij de nationale markttoezichtautoriteit naar aanleiding van een klacht. Op grond van artikel 78 kan de autoriteit die documentatie niet delen met een concurrent of publiceren op een manier die de eigendomsarchitectuur van het model onthult. Op vergelijkbare wijze is een medewerker van een aangemelde instantie die tijdens een conformiteitsbeoordeling de samenstelling van trainingsdata beoordeelt, gebonden aan beroepsgeheim met betrekking tot die data.
Praktische stappen voor aanbieders. Organisaties dienen commercieel gevoelige documenten die bij autoriteiten worden ingediend te labelen en een register bij te houden van wat is bekendgemaakt, aan wie en op grond van welke regelgevingsverplichting. Wanneer een openbaarmakingsverzoek de bevoegdheden van de autoriteit lijkt te overschrijden, behouden aanbieders het recht om bezwaar te maken bij bevoegde rechterlijke instanties.
Kernverplichtingen
- Bevoegde autoriteiten, aanmeldende autoriteiten, aangemelde instanties, de Commissie en hun personeel moeten alle informatie die zij bij de uitoefening van hun taken verkrijgen en die kwalificeert als bedrijfsgeheim, commercieel gevoelige gegevens of persoonsgegevens, als vertrouwelijk behandelen.
- Vertrouwelijkheidsverplichtingen gelden ook voor externe deskundigen en andere personen die deelnemen aan regelgevingstaken uit hoofde van de AI-verordening, zoals technische beoordelaars of wetenschappelijke adviseurs.
- Informatie-uitwisseling tussen autoriteiten — binnen een lidstaat, tussen lidstaten en met de Commissie — is toegestaan wanneer dit noodzakelijk is voor handhaving, maar gedeelde informatie behoudt haar vertrouwelijke status en de ontvangende instantie neemt gelijkwaardige beschermingsplichten op zich.
- Autoriteiten mogen aan derden, inclusief het publiek, geen informatie bekendmaken die de commerciële belangen van aanbieders of gebruiksverantwoordelijken kan schaden, tenzij een specifieke rechtsgrondslag, zoals een rechterlijk bevel of een zwaarwegend algemeen belang, openbaarmaking rechtvaardigt.
- Vertrouwelijkheidsverplichtingen moeten worden verzoend met, maar verdringen niet de toepasselijke regels inzake gegevensbescherming uit hoofde van de AVG; persoonsgegevens in toezichtsdossiers moeten gelijktijdig in overeenstemming met beide kaders worden verwerkt.
- Autoriteiten behouden de mogelijkheid om niet-gevoelige, geanonimiseerde of geaggregeerde bevindingen te publiceren — zoals sectorale trendrapportages of markttoezichtstatistieken — mits geen vertrouwelijke informatie van een individuele aanbieder kan worden afgeleid uit de gepubliceerde inhoud.
Relatie tot andere artikelen
Artikel 78 is structureel verbonden met de bredere markttoezicht- en handhavingsarchitectuur van de EU AI-verordening. Het ondersteunt artikel 74 (markttoezicht op nationaal niveau), artikel 75 (markttoezicht op Unieniveau en coördinatie) en artikel 76 (toezicht op AI-modellen voor algemene doeleinden), die alle vereisen dat autoriteiten gevoelige operationele en technische informatie verzamelen en verwerken. Het vertrouwelijkheidsregime dat het vestigt, is een voorwaarde voor effectieve samenwerking op grond van artikel 101 (samenwerking van het AI-bureau met lidstaten).
Het heeft ook rechtstreeks raakvlakken met artikel 73 (melding van ernstige incidenten) en artikel 72 (monitoring na het in de handel brengen), aangezien beide mechanismen openbaarmakingen genereren van potentieel gevoelige technische en commerciële gegevens aan toezichthoudende instanties.
Binnen de conformiteitsbeoordelingsketen versterkt artikel 78 de verplichtingen van aangemelde instanties die zijn aangewezen op grond van artikelen 33–39, die regelmatig gedetailleerde technische documentatie ontvangen. Ten slotte moet het worden gelezen in samenhang met artikel 70 (vertrouwelijkheidsverplichtingen van exploitanten in bredere zin) en overweging 145, dat verduidelijkt dat de transparantiedoelstellingen van de verordening niet kunnen worden gebruikt om openbaarmaking van werkelijk vertrouwelijke commerciële informatie te rechtvaardigen.
Nalevingstijdlijn
Artikel 78 is op 1 augustus 2024 in werking getreden, twintig dagen na de publicatie van Verordening (EU) 2024/1689 in het Publicatieblad van de Europese Unie. De praktische relevantie ervan is echter gebonden aan het gefaseerde toepassingsschema van de bredere verordening.
De eerste bindende verplichtingen uit hoofde van de AI-verordening — de verboden op AI-praktijken met onaanvaardbaar risico op grond van artikel 5 — werden op 2 februari 2025 van toepassing. Vanaf die datum begonnen markttoezichtautoriteiten actieve handhavingsbevoegdheden uit te oefenen, waardoor de vertrouwelijkheidsbescherming van artikel 78 onmiddellijk operationeel werd voor onderzoeken die waren ingeleid.
Het kader voor AI-modellen voor algemene doeleinden (titel IV) werd van toepassing met ingang van 2 augustus 2025, waarbij de bescherming van artikel 78 werd uitgebreid tot informatie die wordt verzameld bij het toezicht op GPAI-aanbieders en de toezichtsactiviteiten van het AI-bureau.
De meest substantiële golf van verplichtingen — met betrekking tot hoog-risico AI-systemen vermeld in bijlage III — geldt vanaf 2 augustus 2026, waarbij bepaalde systemen in de sectoren van bijlage I onderworpen zijn aan een verdere overgangsperiode tot 2 augustus 2027. Naarmate de conformiteitsbeoordelingsactiviteit en monitoring na het in de handel brengen op grond van artikelen 72–73 in 2026–2027 toenemen, zal artikel 78 een veelvuldig ingeroepen bepaling worden in de dagelijkse relatie tussen toezichthouders en de AI-industrie.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikel 78 verplicht nationale markttoezichtautoriteiten en de Commissie om bedrijfsgeheimen, commercieel gevoelige gegevens en persoonsgegevens te beschermen die zij tegenkomen tijdens hun toezicht- en handhavingsactiviteiten. Dit omvat technische documentatie, modeldetails, beschrijvingen van trainingsdata en alle eigendomsinformatie die door aanbieders of gebruiksverantwoordelijken wordt ingediend in het kader van onderzoeken of procedures voor corrigerende maatregelen.
Nee. Artikel 78 staat informatie-uitwisseling toe tussen bevoegde autoriteiten, ook over lidstaten heen en met de Commissie, waar dit noodzakelijk is voor handhaving en coördinatie. Gedeelde informatie behoudt echter haar vertrouwelijke status en de ontvangende autoriteit is gebonden aan dezelfde vertrouwelijkheidsverplichtingen. Het recht om te delen gaat niet boven verplichtingen uit hoofde van de AVG of sectorspecifieke vertrouwelijkheidsregels.
Artikel 78 heeft in de eerste plaats betrekking op bevoegde autoriteiten en de Commissie, niet rechtstreeks op aanbieders of gebruiksverantwoordelijken. Het beschermt aanbieders echter indirect door te waarborgen dat gevoelige commerciële informatie die zij bij autoriteiten indienen — zoals technische documentatie voor hoog-risico AI-systemen — niet willekeurig openbaar kan worden gemaakt. Aanbieders dienen desalniettemin te documenteren welke informatie zij met autoriteiten delen en op welke rechtsgrondslag.
Artikel 78 schept een specifiek vertrouwelijkheidsregime waaraan nationale wetgeving inzake vrijheid van informatie of publieke toegang zich moet aanpassen. Waar het EU-recht een vertrouwelijkheidsverplichting oplegt, kunnen openbaarmakingsregels van lidstaten deze niet terzijde stellen. Autoriteiten moeten transparantieverplichtingen afwegen tegen de bescherming die artikel 78 biedt, doorgaans door commercieel gevoelige of persoonlijke informatie te redigeren voordat toezichtsdocumenten worden vrijgegeven.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.