Articolul 78 din Regulamentul (UE) 2024/1689 — Confidențialitate. Text oficial, interpretare practică, obligații esențiale și implicații pentru conformitate.
Rezumatul textului oficial
Articolul 78 din Regulamentul (UE) 2024/1689 stabilește un cadru de confidențialitate obligatoriu care reglementează gestionarea informațiilor obținute de autoritățile competente — inclusiv autoritățile naționale de supraveghere a pieței, autoritățile de notificare, organismele notificate și Comisia — în cursul exercitării atribuțiilor lor în temeiul Regulamentului UE privind IA.
Articolul impune tuturor părților care exercită funcții în temeiul Regulamentului să protejeze informațiile care fac obiectul obligațiilor de secret profesional. Aceasta cuprinde secretele comerciale, datele sensibile din punct de vedere comercial, proprietatea intelectuală și datele cu caracter personal întâlnite în cursul auditurilor, investigațiilor, evaluărilor conformității, procedurilor de acțiune corectivă sau oricărei alte activități de supraveghere. Obligația se aplică atât autorităților înseși, cât și personalului acestora, inclusiv experților externi care asistă la sarcinile de aplicare a legii.
Articolul 78 permite totuși schimbul de informații între autoritățile competente dintr-un stat membru, între statele membre și cu Comisia, atunci când un astfel de schimb este necesar pentru îndeplinirea sarcinilor prevăzute de Regulament. Orice informații astfel partajate își păstrează caracterul confidențial, iar organismul destinatar își asumă aceleași obligații de protecție.
Articolul nu împiedică autoritățile să publice constatări agregate, anonimizate sau nesensibile și nici nu înlocuiește cerințele de divulgare obligatorie care decurg din proceduri judiciare. Funcționează în conjuncție cu Regulamentul (UE) 2016/679 (RGPD) și cu regimurile de confidențialitate specifice sectorului, acolo unde este cazul, fără a le înlocui.
Ce înseamnă aceasta în practică
Pentru furnizorii și implementatorii de IA, articolul 78 oferă o protecție procedurală semnificativă. Atunci când o autoritate națională de supraveghere a pieței deschide o investigație — de exemplu, pentru că un sistem de IA cu risc ridicat a fost semnalat pentru neconformitate cu cerințele de evaluare a conformității din articolul 43 sau pentru că un incident grav a fost raportat în temeiul articolului 73 — furnizorul trebuie să coopereze și să furnizeze documentație tehnică, detalii algoritmice și rezultate ale testelor. Articolul 78 garantează că aceste informații sensibile din punct de vedere comercial nu vor ieși din sfera de reglementare fără o justificare juridică.
Cine este afectat. Obligațiile directe revin autorităților competente și personalului acestora. Furnizorii și implementatorii sunt beneficiarii indirecți, obținând asigurarea că secretele comerciale divulgate în cursul aplicării legii sunt protejate. Organismele notificate, care evaluează conformitatea sistemelor de IA cu risc ridicat și, prin urmare, primesc transmisii tehnice detaliate, sunt în egală măsură obligate.
Scenarii concrete. Un furnizor de sistem de IA cu risc ridicat utilizat în scoringul de credit prezintă documentația sa tehnică autorității naționale de supraveghere a pieței în urma unei reclamații. În temeiul articolului 78, autoritatea nu poate partaja acea documentație cu un concurent și nici nu o poate publica într-un mod care să dezvăluie arhitectura proprietară a modelului. În mod similar, un angajat al unui organism notificat care analizează compoziția datelor de antrenament în cadrul unei evaluări de conformitate este obligat prin secretul profesional în ceea ce privește acele date.
Pași practici pentru furnizori. Organizațiile ar trebui să eticheteze documentele sensibile din punct de vedere comercial prezentate autorităților și să mențină un registru al informațiilor divulgate, destinatarilor și temeiului juridic al divulgării. Atunci când o cerere de divulgare pare să depășească competențele autorității, furnizorii au dreptul de a contesta decizia în fața instanțelor competente.
Obligații esențiale
- Autoritățile competente, autoritățile de notificare, organismele notificate, Comisia și personalul acestora trebuie să trateze ca fiind confidențiale toate informațiile obținute în exercitarea atribuțiilor lor care se califică drept secret comercial, date sensibile din punct de vedere comercial sau date cu caracter personal.
- Obligațiile de confidențialitate se extind la experții externi și la orice alte persoane care participă la sarcinile de reglementare în temeiul Regulamentului privind IA, cum ar fi evaluatorii tehnici sau consilierii științifici.
- Schimbul de informații între autorități — în cadrul unui stat membru, între state membre și cu Comisia — este permis atunci când este necesar pentru aplicarea legii, dar informațiile partajate își păstrează statutul confidențial, iar organismul destinatar își asumă obligații de protecție echivalente.
- Autoritățile nu pot divulga terților, inclusiv publicului, nicio informație care ar putea aduce prejudicii intereselor comerciale ale furnizorilor sau implementatorilor, cu excepția cazului în care un temei juridic specific, cum ar fi un ordin judecătoresc sau un interes public preponderent, justifică divulgarea.
- Obligațiile de confidențialitate trebuie reconciliate cu, dar nu înlocuiesc, normele aplicabile privind protecția datelor în temeiul RGPD; datele cu caracter personal cuprinse în dosarele de supraveghere trebuie prelucrate în conformitate cu ambele cadre în același timp.
- Autoritățile își păstrează capacitatea de a publica constatări nesensibile, anonimizate sau agregate — cum ar fi rapoarte privind tendințele sectoriale sau statistici de supraveghere a pieței — cu condiția că nicio informație confidențială a unui furnizor individual să nu poată fi dedusă din conținutul publicat.
Relația cu alte articole
Articolul 78 este conectat structural la arhitectura mai largă de supraveghere a pieței și de aplicare a legii din cadrul Regulamentului UE privind IA. Susține articolul 74 (supravegherea pieței la nivel național), articolul 75 (supravegherea pieței la nivelul Uniunii și coordonarea) și articolul 76 (supravegherea modelelor de IA de uz general), care necesită toate ca autoritățile să colecteze și să prelucreze informații operaționale și tehnice sensibile. Regimul de confidențialitate pe care îl stabilește este o condiție prealabilă pentru o cooperare eficientă în temeiul articolului 101 (cooperarea Biroului pentru IA cu statele membre).
De asemenea, se intersectează direct cu articolul 73 (raportarea incidentelor grave) și articolul 72 (monitorizarea post-comercializare), deoarece ambele mecanisme generează divulgări de date tehnice și comerciale potențial sensibile către organismele de supraveghere.
În cadrul lanțului de evaluare a conformității, articolul 78 consolidează obligațiile organismelor notificate desemnate în temeiul articolelor 33–39, care primesc în mod regulat documentație tehnică detaliată. În cele din urmă, trebuie citit alături de articolul 70 (obligații de confidențialitate ale operatorilor în sens mai larg) și de considerentul 145, care clarifică faptul că obiectivele de transparență ale Regulamentului nu pot fi utilizate pentru a justifica divulgarea informațiilor comerciale cu adevărat confidențiale.
Calendarul de conformitate
Articolul 78 a intrat în vigoare la 1 august 2024, la douăzeci de zile după publicarea Regulamentului (UE) 2024/1689 în Jurnalul Oficial al Uniunii Europene. Cu toate acestea, relevanța sa practică este legată de calendarul de aplicare etapizată al Regulamentului mai amplu.
Primele obligații obligatorii în temeiul Regulamentului privind IA — interdicțiile privind practicile de IA cu risc inacceptabil în temeiul articolului 5 — au devenit aplicabile la 2 februarie 2025. De la acea dată, autoritățile de supraveghere a pieței au început să exercite competențe active de aplicare a legii, făcând ca protecțiile de confidențialitate ale articolului 78 să devină imediat operaționale pentru orice investigații inițiate.
Cadrul pentru modelele de IA de uz general (Titlul IV) s-a aplicat începând cu 2 august 2025, extinzând protecțiile articolului 78 la informațiile colectate în cadrul supravegherii furnizorilor de GPAI și al activităților de supraveghere ale Biroului pentru IA.
Cea mai substanțială serie de obligații — acoperind sistemele de IA cu risc ridicat enumerate în Anexa III — se aplică începând cu 2 august 2026, anumite sisteme din sectoarele Anexei I fiind supuse unei tranziții suplimentare până la 2 august 2027. Pe măsură ce activitatea de evaluare a conformității și monitorizarea post-comercializare în temeiul articolelor 72–73 se vor intensifica în perioada 2026–2027, articolul 78 va deveni o dispoziție frecvent invocată în relația cotidiană dintre autorități de reglementare și industria IA.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Articolul 78 impune autorităților naționale de supraveghere a pieței și Comisiei să protejeze secretele comerciale, datele sensibile din punct de vedere comercial și datele cu caracter personal întâlnite în cursul activităților lor de supraveghere și de aplicare a legii. Aceasta include documentația tehnică, detaliile modelelor, descrierile datelor de antrenament și orice informații proprietare prezentate de furnizori sau implementatori în contextul investigațiilor sau al procedurilor de acțiune corectivă.
Nu. Articolul 78 permite schimbul de informații între autoritățile competente, inclusiv între statele membre și cu Comisia, acolo unde este necesar pentru aplicarea legii și coordonare. Cu toate acestea, informațiile partajate își păstrează statutul confidențial, iar autoritatea destinatară este supusă acelorași obligații de confidențialitate. Dreptul de a partaja nu prevalează asupra obligațiilor care decurg din RGPD sau din normele de confidențialitate specifice sectorului.
Articolul 78 reglementează în principal autoritățile competente și Comisia, nu furnizorii sau implementatorii în mod direct. Cu toate acestea, îi protejează indirect pe furnizori, asigurând că informațiile comerciale sensibile pe care aceștia le prezintă autorităților — cum ar fi documentația tehnică pentru sistemele de IA cu risc ridicat — nu pot fi divulgate în mod arbitrar. Furnizorii ar trebui totuși să documenteze ce informații partajează cu autoritățile și pe ce temei juridic.
Articolul 78 creează un regim specific de confidențialitate căruia legile naționale privind libertatea de informare sau accesul public trebuie să i se conformeze. Acolo unde dreptul UE stabilește o obligație de confidențialitate, normele de divulgare ale statelor membre nu o pot depăși. Autoritățile trebuie să echilibreze obligațiile de transparență cu protecțiile stabilite de articolul 78, de regulă prin redactarea informațiilor sensibile din punct de vedere comercial sau personal înainte de a elibera orice documente de supraveghere.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.