Článok 59 nariadenia (EÚ) 2024/1689 — Spracovanie osobných údajov v regulačných pieskoviskách. Oficiálny text, praktická interpretácia, kľúčové povinnosti a dôsledky pre súlad.
Zhrnutie oficiálneho textu
Článok 59 nariadenia (EÚ) 2024/1689 stanovuje podmienky, za ktorých môžu byť osobné údaje zákonným spôsobom zozbierané na iné účely spracovávané v regulačných pieskoviskách AI. Rieši základné napätie vlastné inovačným prostrediam: vývoj AI v reálnom svete si často vyžaduje prístup k reprezentatívnym osobným údajom, pričom všeobecný zákon o ochrane údajov obmedzuje opätovné využívanie údajov nad rámec pôvodného účelu zberu.
Na vyriešenie tohto problému Článok 59 zavádza cielenú odchýlku od zásady obmedzenia účelu v Článku 5(1)(b) nariadenia GDPR, uplatniteľnú výlučne v kontrolovanom prostredí regulačného pieskoviska zriadeného podľa Článku 57 nariadenia. Odchýlka je podmienená: spracovanie musí byť nevyhnutne potrebné pre vývoj, výcvik a testovanie príslušného systému AI; osobné údaje musia byť od začiatku zhromaždené zákonným spôsobom; prístup musí byť obmedzený na oprávnených účastníkov pieskoviska a zamestnancov príslušného orgánu; a po celú dobu spracovania v pieskovisku musia byť zavedené vhodné technické a organizačné záruky.
Článok ďalej vyžaduje, aby osobné údaje spracúvané na základe tejto odchýlky boli vymazané alebo anonymizované pri ukončení činnosti pieskoviska. Ukladá povinnosť úzkej koordinácie medzi príslušným orgánom Zákona o AI a príslušným národným dozorným orgánom pre ochranu údajov, čím sa zabezpečuje, že žiaden z rámcov nie je uplatňovaný izolovane. Členské štáty môžu stanoviť dodatočné záruky. Odôvodnenie 90 nariadenia kontextualizuje toto ustanovenie ako primeranú opatrenie umožňujúce dôveryhodný vývoj AI bez vytvorenia všeobecnej výnimky z právnych predpisov o ochrane údajov.
Čo to znamená v praxi
Článok 59 je najdôležitejší pre organizácie, ktoré budujú alebo testujú systémy AI vyžadujúce súbory údajov obsahujúce osobné údaje — napríklad AI v zdravotníctve trénovaná na záznamoch pacientov, modely detekcie podvodov opierajúce sa o histórie finančných transakcií alebo systémy verejnej bezpečnosti využívajúce historické údaje o incidentoch.
Bez Článku 59 by opätovné využívanie takýchto údajov na vývoj AI vyžadovalo identifikáciu nového právneho základu alebo získanie nového súhlasu, čo je vo veľkom meradle často nepraktické. Odchýlka pieskoviska umožňuje poskytovateľovi prijatému do národného pieskoviska AI využívať existujúce zbierky osobných údajov za definovaných podmienok bez potreby znovu stanovovať právny základ podľa Článku 6 nariadenia GDPR pre nový účel spracovania.
V praxi to znamená, že žiadatelia o pieskovisko musia výslovne riešiť otázku využívania údajov v pláne pieskoviska predloženom príslušnému orgánu. Plán by mal identifikovať súbory údajov, kategórie dotknutých osobných údajov, nevyhnutnosť použitia skutočných osobných údajov namiesto syntetických alternatív a záruky — vrátane pseudonymizácie, kontroly prístupu, záznamu auditov a harmonogramov uchovávania údajov — ktoré budú uplatňované.
Organizácie by tiež mali počítať s tým, že ich národný orgán pre ochranu údajov bude zapojený v ranom štádiu. Keďže Článok 59 nariaďuje koordináciu medzi orgánmi, úrady pre ochranu údajov môžu vydávať usmernenia, vykonávať preskúmania alebo vyžadovať informácie o spracovaní v pieskovisku. Zaobchádzanie s ochranou údajov ako so sekundárnou záležitosťou predstavuje riziko nesúladu: schválenie pieskoviska nechráni účastníkov pred presadzovaním nariadenia GDPR.
Nakoniec musia účastníci pieskoviska vybudovať pracovné postupy pre vymazanie alebo anonymizáciu pred ukončením programu. Prevádzkovatelia, ktorí uchovávajú osobné údaje po uplynutí obdobia pieskoviska bez nezávislého právneho základu, budú v rozpore s Článkom 59 aj s Článkom 5(1)(e) nariadenia GDPR.
Kľúčové povinnosti
- Zákonnosť pôvodného zberu: Osobné údaje spracovávané v pieskovisku musia byť od začiatku zozbierané zákonným spôsobom podľa nariadenia GDPR. Článok 59 nelegalizuje spracovanie nezákonne získaných údajov.
- Posúdenie nevyhnutnosti: Účastníci musia preukázať, že spracovanie osobných údajov je nevyhnutne potrebné pre činnosť vývoja alebo testovania AI; tam, kde je to prakticky možné, musí byť zvážené a vylúčené použitie syntetických, anonymizovaných alebo agregovaných údajov.
- Obmedzený prístup: Prístup k osobným údajom v pieskovisku musí byť obmedzený na oprávnený personál zúčastnenej organizácie a prípadne na personál príslušného orgánu vykonávajúceho dohľad. Všeobecný organizačný prístup nie je povolený.
- Technické a organizačné záruky: Primerané opatrenia — vrátane pseudonymizácie, šifrovania, kontroly prístupu a auditných záznamov — musia byť implementované a zdokumentované po celú dobu trvania spracovania v pieskovisku.
- Spolupráca medzi orgánmi: Príslušný orgán Zákona o AI a národný dozorný orgán pre ochranu údajov musia koordinovať svoj dohľad nad činnosťami pieskoviska. Účastníci by mali byť pripravení spolupracovať s oboma orgánmi.
- Vymazanie alebo anonymizácia údajov po ukončení: Po skončení činností pieskoviska musia byť osobné údaje spracúvané na základe odchýlky podľa Článku 59 vymazané alebo neodvratne anonymizované, pokiaľ právo Únie alebo členského štátu nevyžaduje alebo nepovoľuje ďalšie uchovávanie.
Vzťah k iným článkom
Článok 59 nemožno čítať izolovane. Je priamo závislý od Článku 57, ktorý stanovuje povinnosť členských štátov zriadiť aspoň jedno regulačné pieskovisko AI na národnej úrovni, a Článku 58, ktorý upravuje všeobecné fungovanie týchto pieskovísk vrátane výberu účastníkov, trvania a dozorných opatrení.
Odchýlka týkajúca sa osobných údajov v Článku 59 interaguje s rámcom nariadenia GDPR ako ustanovenie lex specialis: modifikuje obmedzenie účelu podľa Článku 5(1)(b) nariadenia GDPR, ale ponecháva nedotknuté všetky ostatné povinnosti vrátane požiadaviek na právny základ Článku 6 nariadenia GDPR, práv dotknutých osôb podľa Kapitoly III nariadenia GDPR a povinností zodpovednosti podľa Článku 5(2) nariadenia GDPR. Organizácie by sa mali tiež obrátiť na Článok 10 Zákona EÚ o AI, ktorý ukladá osobitné požiadavky na správu údajov a trénovacie súbory údajov pre vysoko rizikové systémy AI — mnohé zo zásad kvality údajov tam formulovaných informujú o tom, čo predstavuje primerané záruky v kontexte pieskoviska. Odôvodnenie 90 poskytuje dôležitý interpretačný kontext o legislatívnom zámere odchýlky.
Harmonogram súladu
Článok 59 sa stal súčasťou práva Únie, keď Zákon EÚ o AI nadobudol účinnosť 1. augusta 2024, dvadsať dní po uverejnení v Úradnom vestníku. Ustanovenia hlavy VI — vrátane Článku 59 — sa však uplatňujú od 2. augusta 2025, teda dátumu, do ktorého boli členské štáty povinné určiť svoje príslušné orgány a od ktorého sa všeobecný rámec správy vrátane povinností pieskoviska stal operačným.
To znamená, že národné regulačné pieskoviská mali byť zriadené a prijímať účastníkov od augusta 2025. Organizácie, ktoré chcú uplatniť odchýlku podľa Článku 59, musia najprv získať prijatie do uznaného pieskoviska podľa Článku 57; neexistuje samostatné právo uplatniť odchýlku týkajúcu sa spracovania osobných údajov mimo tohto rámca.
Pre referenciu je širšie časové rozdelenie Zákona o AI nasledovné: zákazy AI s neprijateľným rizikom sa uplatňujú od 2. februára 2025; povinnosti týkajúce sa modelov GPAI od 2. augusta 2025; povinnosti pre vysoko rizikové systémy AI uvedené v Prílohe III sa uplatňujú od 2. augusta 2026 (s prechodným obdobím do 2. augusta 2027 pre určité systémy, ktoré sú už na trhu). Článok 59 je teda už platný a priamo relevantný pre každú organizáciu, ktorá sa v súčasnosti angažuje alebo plánuje vstúpiť do národného regulačného pieskoviska AI.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Áno. Článok 59 vytvára osobitný právny základ umožňujúci spracovanie osobných údajov zákonným spôsobom zozbieraných na iné účely v rámci regulačného pieskoviska AI za predpokladu, že sú splnené prísne podmienky: spracovanie je nevyhnutné na vývoj alebo testovanie systému AI, sú zavedené primerané záruky a k údajom majú prístup len oprávnení účastníci pieskoviska. Táto odchýlka je časovo obmedzená na dobu trvania programu pieskoviska.
Nie. Článok 59 funguje v rámci nariadenia GDPR a nenahrádza ho. Poskytuje úzko vymedzenú odchýlku od zásady obmedzenia účelu podľa Článku 5(1)(b) nariadenia GDPR, ale všetky ostatné povinnosti vyplývajúce z GDPR — právny základ, minimalizácia údajov, bezpečnosť, práva dotknutých osôb — naďalej platia v plnom rozsahu. Prevádzkovatelia a účastníci pieskoviska musia súčasne dodržiavať oba rámce.
Dohľad je rozdelený. Príslušný orgán dohľadu nad trhom zriadený podľa Zákona EÚ o AI dohliada na dodržiavanie predpisov špecifických pre AI v pieskovisku, zatiaľ čo príslušný dozorný orgán pre ochranu údajov (národný úrad pre ochranu údajov) si zachováva plnú jurisdikciu nad dodržiavaním nariadenia GDPR. Článok 59 výslovne vyžaduje úzku spoluprácu medzi týmito dvoma orgánmi, aby sa predišlo protichodným požiadavkám pre účastníkov pieskoviska.
Článok 59 vyžaduje, aby osobné údaje spracúvané na základe odchýlky pieskoviska boli vymazané alebo anonymizované po skončení činnosti pieskoviska, pokiaľ si uchovanie nevyžaduje alebo nepovoľuje uplatniteľné právo Únie alebo členského štátu. Účastníci musia plánovať správu životného cyklu údajov od samého začiatku a dokumentovať postupy vymazávania alebo anonymizácie ako súčasť správy pieskoviska.
Regulačné pieskoviská podľa Zákona EÚ o AI sú primárne určené pre poskytovateľov, ktorí majú v úmysle vyvíjať alebo uvádzať na trh vysoko rizikové systémy AI. MSP a startupy sú výslovne uprednostňované pri prístupe. Účasť podlieha procesu výberu riadenému príslušným orgánom a každý účastník musí predložiť plán pieskoviska vrátane popisu osobných údajov, ktoré sa majú spracovávať, a uplatňovaných záruk.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.