Articolul 59 din Regulamentul (UE) 2024/1689 — Prelucrarea datelor cu caracter personal în sandbox-urile de reglementare. Text oficial, interpretare practică, obligații esențiale și implicații privind conformitatea.

Rezumatul Textului Oficial

Articolul 59 din Regulamentul (UE) 2024/1689 stabilește condițiile în care datele cu caracter personal colectate legal în alte scopuri pot fi prelucrate în sandbox-urile de reglementare pentru IA. Acesta abordează o tensiune fundamentală inerentă mediilor de inovare: dezvoltarea IA în lumea reală necesită frecvent acces la date cu caracter personal reprezentative, iar legislația generală privind protecția datelor restricționează reutilizarea datelor dincolo de scopul inițial de colectare.

Pentru a rezolva această problemă, Articolul 59 introduce o derogare direcționată de la principiul limitării scopului prevăzut la Articolul 5(1)(b) din RGPD, aplicabilă exclusiv în mediul controlat al unui sandbox de reglementare instituit în temeiul Articolului 57 din Regulament. Derogarea este condiționată: prelucrarea trebuie să fie strict necesară pentru dezvoltarea, instruirea și testarea sistemului de IA în cauză; datele cu caracter personal trebuie să fi fost colectate legal inițial; accesul trebuie să fie restricționat la participanții autorizați la sandbox și la personalul autorității competente; și trebuie să fie instituite garanții tehnice și organizatorice adecvate pe toată durata prelucrării în sandbox.

Articolul impune, de asemenea, ca datele cu caracter personal prelucrate în temeiul acestei derogări să fie șterse sau anonimizate la încheierea activității sandbox. Acesta stabilește o obligație de coordonare strânsă între autoritatea competentă din Legea privind IA și autoritatea națională de supraveghere relevantă pentru protecția datelor, asigurând că niciun cadru nu este aplicat izolat. Statele membre au dreptul să prevadă garanții suplimentare. Considerentul 90 al Regulamentului contextualizează această dispoziție ca o măsură proporționată pentru a permite dezvoltarea de IA demnă de încredere fără a crea o scutire generală de la legislația privind protecția datelor.

Ce Înseamnă Aceasta în Practică

Articolul 59 este cel mai relevant pentru organizațiile care construiesc sau testează sisteme de IA ce necesită seturi de date ce conțin date cu caracter personal — de exemplu, IA în domeniul sănătății instruită pe baza dosarelor pacienților, modele de detectare a fraudelor care se bazează pe istoricul tranzacțiilor financiare sau sisteme de siguranță publică care utilizează date istorice despre incidente.

Fără Articolul 59, reutilizarea unor astfel de date pentru dezvoltarea IA ar necesita identificarea unei noi baze juridice sau obținerea unui nou consimțământ, adesea impracticabil la scară. Derogarea sandbox permite unui furnizor admis într-un sandbox național de IA să utilizeze colecții existente de date cu caracter personal în condiții definite, fără a fi necesară stabilirea unei noi baze juridice în temeiul Articolului 6 din RGPD pentru noul scop de prelucrare.

În practică, aceasta înseamnă că solicitanții sandbox trebuie să abordeze explicit utilizarea datelor în planul sandbox depus la autoritatea competentă. Planul ar trebui să identifice seturile de date, categoriile de date cu caracter personal implicate, necesitatea utilizării datelor cu caracter personal reale în locul alternativelor sintetice și garanțiile — inclusiv pseudonimizarea, controalele de acces, jurnalele de audit și planificările de retenție a datelor — care vor fi aplicate.

Organizațiile ar trebui să se aștepte, de asemenea, ca autoritatea lor națională de protecție a datelor să fie implicată devreme. Deoarece Articolul 59 impune coordonarea între autorități, APD-urile pot emite îndrumări, efectua analize sau solicita informații despre prelucrarea în sandbox. Tratarea protecției datelor ca o problemă secundară reprezintă un risc de conformitate: aprobarea sandbox nu îi imunizează pe participanți față de aplicarea RGPD.

În cele din urmă, participanții la sandbox trebuie să construiască fluxuri de lucru pentru ștergere sau anonimizare înainte de încheierea programului. Operatorii care rețin date cu caracter personal după perioada sandbox fără o bază juridică independentă vor încălca atât Articolul 59, cât și Articolul 5(1)(e) din RGPD.

Obligații Esențiale

Relația cu Alte Articole

Articolul 59 nu poate fi citit izolat. Acesta depinde direct de Articolul 57, care stabilește obligația statelor membre de a institui cel puțin un sandbox de reglementare pentru IA la nivel național, și de Articolul 58, care reglementează funcționarea generală a acestor sandbox-uri, inclusiv selecția participanților, durata și dispozițiile de supraveghere.

Derogarea privind datele cu caracter personal din Articolul 59 interacționează cu cadrul RGPD ca dispoziție lex specialis: modifică limitarea scopului în temeiul Articolului 5(1)(b) din RGPD, dar lasă intacte toate celelalte obligații, inclusiv cerințele privind temeiul juridic ale Articolului 6 din RGPD, drepturile persoanelor vizate în temeiul Capitolului III din RGPD și obligațiile de responsabilizare în temeiul Articolului 5(2) din RGPD. Organizațiile ar trebui să consulte, de asemenea, Articolul 10 din Legea UE privind IA, care impune cerințe specifice privind guvernanța datelor și seturile de date de instruire pentru sistemele de IA cu risc ridicat — multe dintre principiile de calitate a datelor articulate acolo informează ce constituie garanții adecvate în contextul sandbox. Considerentul 90 oferă un context interpretativ important privind intenția legislativă din spatele derogării.

Calendarul de Conformitate

Articolul 59 a devenit parte a dreptului Uniunii când Legea UE privind IA a intrat în vigoare la 1 august 2024, la douăzeci de zile după publicarea în Jurnalul Oficial. Cu toate acestea, dispozițiile Titlului VI — inclusiv Articolul 59 — se aplică începând cu 2 august 2025, data până la care statele membre erau obligate să fi desemnat autoritățile lor competente și la care cadrul general de guvernanță, inclusiv obligațiile privind sandbox-ul, a devenit operațional.

Aceasta înseamnă că sandbox-urile de reglementare naționale ar fi trebuit să fie instituite și să accepte participanți din august 2025. Organizațiile care doresc să invoce derogarea din Articolul 59 trebuie să obțină mai întâi admiterea într-un sandbox recunoscut în temeiul Articolului 57; nu există un drept de sine stătător de a revendica derogarea privind prelucrarea datelor cu caracter personal în afara acestui cadru.

Pentru referință, etapizarea mai largă a Legii privind IA este după cum urmează: interdicțiile privind IA cu risc inacceptabil se aplică de la 2 februarie 2025; obligațiile privind modelele GPAI de la 2 august 2025; obligațiile pentru sistemele de IA cu risc ridicat enumerate în Anexa III se aplică de la 2 august 2026 (cu o perioadă tranzitorie până la 2 august 2027 pentru anumite sisteme deja pe piață). Articolul 59 este, prin urmare, deja în vigoare și direct relevant pentru orice organizație implicată în prezent sau care intenționează să participe la un sandbox de reglementare național pentru IA.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Da. Articolul 59 creează o bază juridică specifică care permite prelucrarea datelor cu caracter personal colectate legal în alte scopuri în cadrul unui sandbox de reglementare pentru IA, cu condiția îndeplinirii unor condiții stricte: prelucrarea este necesară pentru dezvoltarea sau testarea sistemului de IA, sunt instituite garanții adecvate și numai participanții autorizați la sandbox au acces la date. Această derogare este limitată în timp la durata programului sandbox.

Nu. Articolul 59 funcționează în cadrul RGPD și nu îl înlocuiește. Acesta prevede o derogare cu sferă de aplicare restrânsă de la principiul limitării scopului prevăzut la Articolul 5(1)(b) din RGPD, dar toate celelalte obligații RGPD — temei juridic, minimizarea datelor, securitate, drepturile persoanelor vizate — continuă să se aplice integral. Operatorii și participanții la sandbox trebuie să mențină conformitatea cu ambele cadre juridice simultan.

Supravegherea este împărțită. Autoritatea competentă de supraveghere a pieței, instituită în temeiul Legii UE privind IA, supraveghează conformitatea specifică în domeniul IA în cadrul sandbox-ului, în timp ce autoritatea de supraveghere competentă pentru protecția datelor (APD națională) își păstrează jurisdicția deplină asupra conformității cu RGPD. Articolul 59 impune în mod explicit o cooperare strânsă între aceste două autorități pentru a evita cerințele contradictorii pentru participanții la sandbox.

Articolul 59 impune ca datele cu caracter personal prelucrate în temeiul derogării sandbox să fie șterse sau anonimizate la încheierea activității sandbox, cu excepția cazului în care reținerea este impusă sau permisă de legislația aplicabilă a Uniunii sau a statului membru. Participanții trebuie să planifice gestionarea ciclului de viață al datelor de la bun început și să documenteze procedurile de ștergere sau anonimizare ca parte a guvernanței sandbox.

Sandbox-urile de reglementare în temeiul Legii UE privind IA sunt destinate în principal furnizorilor care intenționează să dezvolte sau să introducă pe piață sisteme de IA cu risc ridicat. IMM-urile și startup-urile sunt în mod expres prioritizate pentru acces. Participarea este supusă unui proces de selecție gestionat de autoritatea competentă, iar fiecare participant trebuie să prezinte un plan sandbox care include o descriere a datelor cu caracter personal care urmează să fie prelucrate și a garanțiilor aplicate.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.