Artykuł 78 Rozporządzenia (UE) 2024/1689 — Poufność. Tekst oficjalny, interpretacja praktyczna, kluczowe obowiązki i implikacje dla zgodności.
Streszczenie tekstu oficjalnego
Artykuł 78 Rozporządzenia (UE) 2024/1689 ustanawia wiążące ramy poufności regulujące postępowanie z informacjami uzyskanymi przez właściwe organy — w tym krajowe organy nadzoru rynku, organy notyfikujące, jednostki notyfikowane oraz Komisję — w trakcie wykonywania przez nie obowiązków wynikających z aktu o AI UE.
Artykuł zobowiązuje wszystkie strony wykonujące funkcje wynikające z rozporządzenia do ochrony informacji podlegających obowiązkom zachowania tajemnicy zawodowej. Obejmuje to tajemnice handlowe, dane wrażliwe komercyjnie, własność intelektualną oraz dane osobowe napotkane podczas audytów, dochodzeń, ocen zgodności, procedur działań naprawczych lub jakiejkolwiek innej działalności nadzorczej. Obowiązek ten dotyczy zarówno samych organów, jak i ich personelu, w tym zewnętrznych ekspertów wspierających zadania egzekucyjne.
Artykuł 78 zezwala jednak na wymianę informacji między właściwymi organami w obrębie państwa członkowskiego, między państwami członkowskimi oraz z Komisją, tam gdzie taka wymiana jest niezbędna do wykonywania zadań wynikających z rozporządzenia. Wszelkie tak udostępniane informacje zachowują swój poufny charakter, a organ otrzymujący przejmuje te same obowiązki ochrony.
Artykuł nie uniemożliwia organom publikowania zagregowanych, zanonimizowanych lub niewrażliwych ustaleń, ani nie uchyla obowiązkowych wymogów ujawniania wynikających z postępowań sądowych. Działa w powiązaniu z Rozporządzeniem (UE) 2016/679 (RODO) oraz sektorowymi reżimami poufności tam, gdzie mają one zastosowanie, bez ich zastępowania.
Co to oznacza w praktyce
Dla dostawców i podmiotów stosujących AI artykuł 78 zapewnia istotną ochronę proceduralną. Gdy krajowy organ nadzoru rynku wszczyna dochodzenie — na przykład dlatego, że system AI wysokiego ryzyka został oznaczony jako niespełniający wymogów dotyczących oceny zgodności z artykułu 43, lub dlatego że zgłoszono poważny incydent na podstawie artykułu 73 — dostawca musi współpracować i dostarczyć dokumentację techniczną, szczegóły algorytmów oraz wyniki testów. Artykuł 78 zapewnia, że te wrażliwe komercyjnie informacje nie opuszczą sfery regulacyjnej bez prawnego uzasadnienia.
Kogo dotyczy. Bezpośrednie obowiązki spoczywają na właściwych organach i ich personelu. Dostawcy i podmioty stosujące są pośrednimi beneficjentami, uzyskując zapewnienie, że tajemnice handlowe ujawniane podczas egzekwowania są chronione. Jednostki notyfikowane, które oceniają zgodność systemów AI wysokiego ryzyka i w związku z tym otrzymują szczegółowe zgłoszenia techniczne, są w równym stopniu związane tymi obowiązkami.
Konkretne scenariusze. Dostawca systemu AI wysokiego ryzyka stosowanego przy scoringu kredytowym przekazuje swoją dokumentację techniczną krajowemu organowi nadzoru rynku w następstwie skargi. Na podstawie artykułu 78 organ nie może udostępnić tej dokumentacji konkurentowi ani opublikować jej w sposób ujawniający zastrzeżoną architekturę modelu. Podobnie pracownik jednostki notyfikowanej, który podczas oceny zgodności sprawdza skład danych treningowych, jest zobowiązany do zachowania tajemnicy zawodowej w odniesieniu do tych danych.
Praktyczne kroki dla dostawców. Organizacje powinny oznaczać wrażliwe komercyjnie dokumenty przekazywane organom oraz prowadzić rejestr tego, co zostało ujawnione, komu i na podstawie jakiego obowiązku regulacyjnego. W przypadku gdy wniosek o ujawnienie wydaje się przekraczać uprawnienia organu, dostawcy zachowują prawo do wniesienia sprzeciwu przed właściwymi sądami.
Kluczowe obowiązki
- Właściwe organy, organy notyfikujące, jednostki notyfikowane, Komisja i ich personel muszą traktować jako poufne wszelkie informacje uzyskane przy wykonywaniu swoich obowiązków, które kwalifikują się jako tajemnica handlowa, dane wrażliwe komercyjnie lub dane osobowe.
- Obowiązki zachowania poufności dotyczą również zewnętrznych ekspertów i wszelkich innych osób uczestniczących w zadaniach regulacyjnych wynikających z aktu o AI, takich jak oceniający techniczni lub doradcy naukowi.
- Wymiana informacji między organami — w obrębie państwa członkowskiego, między państwami członkowskimi oraz z Komisją — jest dozwolona tam, gdzie jest to niezbędne dla celów egzekwowania, ale udostępniane informacje zachowują swój poufny status, a organ otrzymujący przejmuje równoważne obowiązki ochrony.
- Organy nie mogą ujawniać stronom trzecim, w tym opinii publicznej, żadnych informacji, które mogłyby zaszkodzić interesom handlowym dostawców lub podmiotów stosujących, chyba że konkretna podstawa prawna, taka jak nakaz sądowy lub nadrzędny interes publiczny, uzasadnia ujawnienie.
- Obowiązki zachowania poufności muszą być pogodzone z, ale nie zastępują, obowiązującymi przepisami o ochronie danych wynikającymi z RODO; dane osobowe zawarte w aktach nadzorczych muszą być przetwarzane zgodnie z oboma ramami jednocześnie.
- Organy zachowują możliwość publikowania niewrażliwych, zanonimizowanych lub zagregowanych ustaleń — takich jak sektorowe raporty dotyczące trendów lub statystyki nadzoru rynku — pod warunkiem, że z opublikowanej treści nie można wywnioskować żadnych poufnych informacji dotyczących indywidualnego dostawcy.
Związek z innymi artykułami
Artykuł 78 jest strukturalnie powiązany z szerszą architekturą nadzoru rynku i egzekwowania prawa aktu o AI UE. Wspiera artykuł 74 (nadzór rynku na poziomie krajowym), artykuł 75 (nadzór rynku na poziomie Unii i koordynacja) oraz artykuł 76 (nadzór nad modelami AI ogólnego przeznaczenia), które wszystkie wymagają od organów gromadzenia i przetwarzania wrażliwych informacji operacyjnych i technicznych. Ustanowiony przez niego reżim poufności jest warunkiem wstępnym skutecznej współpracy na podstawie artykułu 101 (współpraca Urzędu ds. AI z państwami członkowskimi).
Ma on również bezpośrednie punkty styku z artykułem 73 (zgłaszanie poważnych incydentów) i artykułem 72 (monitorowanie po wprowadzeniu do obrotu), ponieważ oba mechanizmy generują ujawnienia potencjalnie wrażliwych danych technicznych i handlowych organom nadzorczym.
W ramach łańcucha oceny zgodności artykuł 78 wzmacnia obowiązki jednostek notyfikowanych wyznaczonych na podstawie artykułów 33–39, które regularnie otrzymują szczegółową dokumentację techniczną. Wreszcie, należy go czytać łącznie z artykułem 70 (obowiązki poufności spoczywające na podmiotach stosujących w szerszym zakresie) i motywem 145, który wyjaśnia, że cele rozporządzenia dotyczące przejrzystości nie mogą być wykorzystywane do uzasadnienia ujawniania rzeczywiście poufnych informacji handlowych.
Harmonogram zgodności
Artykuł 78 wszedł w życie 1 sierpnia 2024 r., dwadzieścia dni po opublikowaniu Rozporządzenia (UE) 2024/1689 w Dzienniku Urzędowym Unii Europejskiej. Jego praktyczna istotność jest jednak powiązana z harmonogramem etapowego stosowania szerszego rozporządzenia.
Pierwsze wiążące obowiązki wynikające z aktu o AI — zakazy praktyk AI o niedopuszczalnym ryzyku na podstawie artykułu 5 — stały się stosowalne 2 lutego 2025 r. Od tej daty organy nadzoru rynku zaczęły wykonywać aktywne uprawnienia egzekucyjne, co sprawiło, że ochrona poufności wynikająca z artykułu 78 stała się natychmiast operacyjna w odniesieniu do wszelkich wszczętych dochodzeń.
Ramy dotyczące modeli AI ogólnego przeznaczenia (tytuł IV) zaczęły obowiązywać od 2 sierpnia 2025 r., rozszerzając ochronę wynikającą z artykułu 78 na informacje gromadzone podczas nadzoru nad dostawcami GPAI i działalności nadzorczej Urzędu ds. AI.
Najbardziej istotna fala obowiązków — obejmująca systemy AI wysokiego ryzyka wymienione w załączniku III — ma zastosowanie od 2 sierpnia 2026 r., przy czym niektóre systemy w sektorach objętych załącznikiem I podlegają dalszemu przejściowemu okresowi do 2 sierpnia 2027 r. W miarę jak działalność w zakresie oceny zgodności i monitorowania po wprowadzeniu do obrotu na podstawie artykułów 72–73 będzie się nasilać w latach 2026–2027, artykuł 78 stanie się często przywoływanym przepisem w codziennych relacjach między organami regulacyjnymi a branżą AI.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artykuł 78 zobowiązuje krajowe organy nadzoru rynku oraz Komisję do ochrony tajemnic handlowych, danych wrażliwych komercyjnie oraz danych osobowych napotkanych podczas ich działalności nadzorczej i egzekucyjnej. Obejmuje to dokumentację techniczną, szczegóły modeli, opisy danych treningowych oraz wszelkie zastrzeżone informacje przekazywane przez dostawców lub podmioty stosujące w kontekście dochodzeń lub procedur działań naprawczych.
Nie. Artykuł 78 zezwala na wymianę informacji między właściwymi organami, w tym między państwami członkowskimi i z Komisją, tam gdzie jest to niezbędne dla celów egzekwowania i koordynacji. Udostępniane informacje zachowują jednak swój poufny status, a organ otrzymujący jest związany tymi samymi obowiązkami dotyczącymi poufności. Prawo do udostępniania nie uchyla obowiązków wynikających z RODO ani sektorowych zasad poufności.
Artykuł 78 reguluje przede wszystkim właściwe organy i Komisję, a nie bezpośrednio dostawców lub podmioty stosujące. Pośrednio chroni jednak dostawców, zapewniając, że wrażliwe informacje handlowe przekazywane przez nich organom — takie jak dokumentacja techniczna dla systemów AI wysokiego ryzyka — nie mogą być ujawniane w sposób arbitralny. Dostawcy powinni jednak dokumentować, jakie informacje udostępniają organom i na jakiej podstawie prawnej.
Artykuł 78 tworzy szczególny reżim poufności, któremu krajowe przepisy o dostępie do informacji lub dostępie publicznym muszą się podporządkować. Tam gdzie prawo UE ustanawia obowiązek poufności, przepisy państw członkowskich dotyczące ujawniania informacji nie mogą go uchylić. Organy muszą równoważyć obowiązki w zakresie przejrzystości z ochroną ustanowioną przez artykuł 78, zazwyczaj poprzez redagowanie wrażliwych informacji handlowych lub danych osobowych przed udostępnieniem jakichkolwiek dokumentów nadzorczych.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.