Artykuł 78 Rozporządzenia (UE) 2024/1689 — Poufność. Tekst oficjalny, interpretacja praktyczna, kluczowe obowiązki i implikacje dla zgodności.

Streszczenie tekstu oficjalnego

Artykuł 78 Rozporządzenia (UE) 2024/1689 ustanawia wiążące ramy poufności regulujące postępowanie z informacjami uzyskanymi przez właściwe organy — w tym krajowe organy nadzoru rynku, organy notyfikujące, jednostki notyfikowane oraz Komisję — w trakcie wykonywania przez nie obowiązków wynikających z aktu o AI UE.

Artykuł zobowiązuje wszystkie strony wykonujące funkcje wynikające z rozporządzenia do ochrony informacji podlegających obowiązkom zachowania tajemnicy zawodowej. Obejmuje to tajemnice handlowe, dane wrażliwe komercyjnie, własność intelektualną oraz dane osobowe napotkane podczas audytów, dochodzeń, ocen zgodności, procedur działań naprawczych lub jakiejkolwiek innej działalności nadzorczej. Obowiązek ten dotyczy zarówno samych organów, jak i ich personelu, w tym zewnętrznych ekspertów wspierających zadania egzekucyjne.

Artykuł 78 zezwala jednak na wymianę informacji między właściwymi organami w obrębie państwa członkowskiego, między państwami członkowskimi oraz z Komisją, tam gdzie taka wymiana jest niezbędna do wykonywania zadań wynikających z rozporządzenia. Wszelkie tak udostępniane informacje zachowują swój poufny charakter, a organ otrzymujący przejmuje te same obowiązki ochrony.

Artykuł nie uniemożliwia organom publikowania zagregowanych, zanonimizowanych lub niewrażliwych ustaleń, ani nie uchyla obowiązkowych wymogów ujawniania wynikających z postępowań sądowych. Działa w powiązaniu z Rozporządzeniem (UE) 2016/679 (RODO) oraz sektorowymi reżimami poufności tam, gdzie mają one zastosowanie, bez ich zastępowania.

Co to oznacza w praktyce

Dla dostawców i podmiotów stosujących AI artykuł 78 zapewnia istotną ochronę proceduralną. Gdy krajowy organ nadzoru rynku wszczyna dochodzenie — na przykład dlatego, że system AI wysokiego ryzyka został oznaczony jako niespełniający wymogów dotyczących oceny zgodności z artykułu 43, lub dlatego że zgłoszono poważny incydent na podstawie artykułu 73 — dostawca musi współpracować i dostarczyć dokumentację techniczną, szczegóły algorytmów oraz wyniki testów. Artykuł 78 zapewnia, że te wrażliwe komercyjnie informacje nie opuszczą sfery regulacyjnej bez prawnego uzasadnienia.

Kogo dotyczy. Bezpośrednie obowiązki spoczywają na właściwych organach i ich personelu. Dostawcy i podmioty stosujące są pośrednimi beneficjentami, uzyskując zapewnienie, że tajemnice handlowe ujawniane podczas egzekwowania są chronione. Jednostki notyfikowane, które oceniają zgodność systemów AI wysokiego ryzyka i w związku z tym otrzymują szczegółowe zgłoszenia techniczne, są w równym stopniu związane tymi obowiązkami.

Konkretne scenariusze. Dostawca systemu AI wysokiego ryzyka stosowanego przy scoringu kredytowym przekazuje swoją dokumentację techniczną krajowemu organowi nadzoru rynku w następstwie skargi. Na podstawie artykułu 78 organ nie może udostępnić tej dokumentacji konkurentowi ani opublikować jej w sposób ujawniający zastrzeżoną architekturę modelu. Podobnie pracownik jednostki notyfikowanej, który podczas oceny zgodności sprawdza skład danych treningowych, jest zobowiązany do zachowania tajemnicy zawodowej w odniesieniu do tych danych.

Praktyczne kroki dla dostawców. Organizacje powinny oznaczać wrażliwe komercyjnie dokumenty przekazywane organom oraz prowadzić rejestr tego, co zostało ujawnione, komu i na podstawie jakiego obowiązku regulacyjnego. W przypadku gdy wniosek o ujawnienie wydaje się przekraczać uprawnienia organu, dostawcy zachowują prawo do wniesienia sprzeciwu przed właściwymi sądami.

Kluczowe obowiązki

Związek z innymi artykułami

Artykuł 78 jest strukturalnie powiązany z szerszą architekturą nadzoru rynku i egzekwowania prawa aktu o AI UE. Wspiera artykuł 74 (nadzór rynku na poziomie krajowym), artykuł 75 (nadzór rynku na poziomie Unii i koordynacja) oraz artykuł 76 (nadzór nad modelami AI ogólnego przeznaczenia), które wszystkie wymagają od organów gromadzenia i przetwarzania wrażliwych informacji operacyjnych i technicznych. Ustanowiony przez niego reżim poufności jest warunkiem wstępnym skutecznej współpracy na podstawie artykułu 101 (współpraca Urzędu ds. AI z państwami członkowskimi).

Ma on również bezpośrednie punkty styku z artykułem 73 (zgłaszanie poważnych incydentów) i artykułem 72 (monitorowanie po wprowadzeniu do obrotu), ponieważ oba mechanizmy generują ujawnienia potencjalnie wrażliwych danych technicznych i handlowych organom nadzorczym.

W ramach łańcucha oceny zgodności artykuł 78 wzmacnia obowiązki jednostek notyfikowanych wyznaczonych na podstawie artykułów 33–39, które regularnie otrzymują szczegółową dokumentację techniczną. Wreszcie, należy go czytać łącznie z artykułem 70 (obowiązki poufności spoczywające na podmiotach stosujących w szerszym zakresie) i motywem 145, który wyjaśnia, że cele rozporządzenia dotyczące przejrzystości nie mogą być wykorzystywane do uzasadnienia ujawniania rzeczywiście poufnych informacji handlowych.

Harmonogram zgodności

Artykuł 78 wszedł w życie 1 sierpnia 2024 r., dwadzieścia dni po opublikowaniu Rozporządzenia (UE) 2024/1689 w Dzienniku Urzędowym Unii Europejskiej. Jego praktyczna istotność jest jednak powiązana z harmonogramem etapowego stosowania szerszego rozporządzenia.

Pierwsze wiążące obowiązki wynikające z aktu o AI — zakazy praktyk AI o niedopuszczalnym ryzyku na podstawie artykułu 5 — stały się stosowalne 2 lutego 2025 r. Od tej daty organy nadzoru rynku zaczęły wykonywać aktywne uprawnienia egzekucyjne, co sprawiło, że ochrona poufności wynikająca z artykułu 78 stała się natychmiast operacyjna w odniesieniu do wszelkich wszczętych dochodzeń.

Ramy dotyczące modeli AI ogólnego przeznaczenia (tytuł IV) zaczęły obowiązywać od 2 sierpnia 2025 r., rozszerzając ochronę wynikającą z artykułu 78 na informacje gromadzone podczas nadzoru nad dostawcami GPAI i działalności nadzorczej Urzędu ds. AI.

Najbardziej istotna fala obowiązków — obejmująca systemy AI wysokiego ryzyka wymienione w załączniku III — ma zastosowanie od 2 sierpnia 2026 r., przy czym niektóre systemy w sektorach objętych załącznikiem I podlegają dalszemu przejściowemu okresowi do 2 sierpnia 2027 r. W miarę jak działalność w zakresie oceny zgodności i monitorowania po wprowadzeniu do obrotu na podstawie artykułów 72–73 będzie się nasilać w latach 2026–2027, artykuł 78 stanie się często przywoływanym przepisem w codziennych relacjach między organami regulacyjnymi a branżą AI.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Artykuł 78 zobowiązuje krajowe organy nadzoru rynku oraz Komisję do ochrony tajemnic handlowych, danych wrażliwych komercyjnie oraz danych osobowych napotkanych podczas ich działalności nadzorczej i egzekucyjnej. Obejmuje to dokumentację techniczną, szczegóły modeli, opisy danych treningowych oraz wszelkie zastrzeżone informacje przekazywane przez dostawców lub podmioty stosujące w kontekście dochodzeń lub procedur działań naprawczych.

Nie. Artykuł 78 zezwala na wymianę informacji między właściwymi organami, w tym między państwami członkowskimi i z Komisją, tam gdzie jest to niezbędne dla celów egzekwowania i koordynacji. Udostępniane informacje zachowują jednak swój poufny status, a organ otrzymujący jest związany tymi samymi obowiązkami dotyczącymi poufności. Prawo do udostępniania nie uchyla obowiązków wynikających z RODO ani sektorowych zasad poufności.

Artykuł 78 reguluje przede wszystkim właściwe organy i Komisję, a nie bezpośrednio dostawców lub podmioty stosujące. Pośrednio chroni jednak dostawców, zapewniając, że wrażliwe informacje handlowe przekazywane przez nich organom — takie jak dokumentacja techniczna dla systemów AI wysokiego ryzyka — nie mogą być ujawniane w sposób arbitralny. Dostawcy powinni jednak dokumentować, jakie informacje udostępniają organom i na jakiej podstawie prawnej.

Artykuł 78 tworzy szczególny reżim poufności, któremu krajowe przepisy o dostępie do informacji lub dostępie publicznym muszą się podporządkować. Tam gdzie prawo UE ustanawia obowiązek poufności, przepisy państw członkowskich dotyczące ujawniania informacji nie mogą go uchylić. Organy muszą równoważyć obowiązki w zakresie przejrzystości z ochroną ustanowioną przez artykuł 78, zazwyczaj poprzez redagowanie wrażliwych informacji handlowych lub danych osobowych przed udostępnieniem jakichkolwiek dokumentów nadzorczych.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.