Člen 59 Uredbe (EU) 2024/1689 — Obdelava osebnih podatkov v regulativnih peskovnikih. Uradno besedilo, praktična razlaga, ključne obveznosti in posledice za skladnost.

Povzetek uradnega besedila

Člen 59 Uredbe (EU) 2024/1689 vzpostavlja pogoje, pod katerimi se osebni podatki, zakonito zbrani za druge namene, lahko obdelujejo v regulativnih peskovnikih za UI. Obravnava temeljno napetost, ki je lastna inovacijskim okoljem: razvoj UI v resničnem svetu pogosto zahteva dostop do reprezentativnih osebnih podatkov, splošna zakonodaja o varstvu podatkov pa omejuje ponovno uporabo podatkov zunaj prvotnega namena zbiranja.

Za rešitev tega problema člen 59 uvaja ciljno odstopanje od načela omejitve namena iz člena 5(1)(b) GDPR, ki se uporablja izključno v nadzorovanem okolju regulativnega peskovnika, ustanovljenega v skladu s členom 57 Uredbe. Odstopanje je pogojno: obdelava mora biti nujno potrebna za razvoj, usposabljanje in testiranje zadevnega sistema UI; osebni podatki morajo biti bili sprva zakonito zbrani; dostop mora biti omejen na pooblaščene udeležence peskovnika in osebje pristojnega organa; ter morajo biti ves čas trajanja obdelave v peskovniku vzpostavljeni ustrezni tehnični in organizacijski zaščitni ukrepi.

Člen nadalje zahteva, da se osebni podatki, obdelani na podlagi tega odstopanja, izbrišejo ali anonimizirajo ob zaključku dejavnosti peskovnika. Nalaga dolžnost tesnega usklajevanja med pristojnim organom Zakona o UI in pristojnim nacionalnim nadzornim organom za varstvo podatkov, s čimer se zagotavlja, da noben okvir ni uporabljen ločeno. Države članice lahko predvidijo dodatne zaščitne ukrepe. Uvodna izjava 90 Uredbe kontekstualizira to določbo kot sorazmeren ukrep za omogočanje zaupanja vrednega razvoja UI brez ustvarjanja splošne izvzetosti iz zakonodaje o varstvu podatkov.

Kaj to pomeni v praksi

Člen 59 je najpomembnejši za organizacije, ki gradijo ali testirajo sisteme UI, ki zahtevajo nabore podatkov, ki vsebujejo osebne podatke — na primer UI v zdravstveni negi, usposobljene na podlagi zdravstvenih kartonov pacientov, modele za odkrivanje goljufij, ki se opirajo na zgodovino finančnih transakcij, ali sisteme javne varnosti, ki uporabljajo zgodovinske podatke o incidentih.

Brez člena 59 bi bila ponovna uporaba takih podatkov za razvoj UI zahtevala opredelitev nove pravne podlage ali pridobitev novega soglasja, kar je v velikem obsegu pogosto nepraktično. Odstopanje peskovnika ponudniku, sprejetemu v nacionalni peskovnik UI, omogoča, da pod določenimi pogoji uporablja obstoječe zbirke osebnih podatkov, ne da bi moral znova vzpostaviti pravno podlago v skladu s členom 6 GDPR za nov namen obdelave.

V praksi to pomeni, da morajo prijavitelji za peskovnik v svojem načrtu peskovnika, predloženem pristojnemu organu, izrecno obravnavati uporabo podatkov. Načrt mora opredeliti nabore podatkov, kategorije zadevnih osebnih podatkov, nujnost uporabe resničnih osebnih podatkov namesto sintetičnih alternativ ter zaščitne ukrepe — vključno s psevdonimizacijo, nadzori dostopa, revizijskim beleženjem in urniki hrambe podatkov — ki bodo uporabljeni.

Organizacije naj pričakujejo, da bo njihov nacionalni organ za varstvo podatkov vključen že v zgodnji fazi. Ker člen 59 nalaga medorganizirano usklajevanje, lahko organi za varstvo podatkov izdajajo smernice, izvajajo preglede ali zahtevajo informacije o obdelavi v peskovniku. Obravnavanje varstva podatkov kot stranskega vprašanja je tveganje za skladnost: odobritev peskovnika ne ščiti udeležencev pred uveljavljanjem GDPR.

Nazadnje morajo udeleženci peskovnika pred koncem programa vzpostaviti delovne postopke za brisanje ali anonimizacijo. Upravljavci, ki hranijo osebne podatke po obdobju peskovnika brez neodvisne pravne podlage, bodo kršili tako člen 59 kot člen 5(1)(e) GDPR.

Ključne obveznosti

Razmerje do drugih členov

Člena 59 ni mogoče brati ločeno. Neposredno je odvisen od člena 57, ki vzpostavlja obveznost držav članic, da na nacionalni ravni vzpostavijo vsaj en regulativni peskovnik za UI, in člena 58, ki ureja splošno delovanje teh peskovnikov, vključno z izborom udeležencev, trajanjem in nadzornimi ureditvami.

Odstopanje glede osebnih podatkov v členu 59 interagira z okvirom GDPR kot določba lex specialis: spreminja omejitev namena v skladu s členom 5(1)(b) GDPR, a vse druge obveznosti pusti nedotaknjene, vključno z zahtevami glede pravne podlage člena 6 GDPR, pravicami posameznikov, na katere se nanašajo osebni podatki, v skladu s Poglavjem III GDPR, in obveznostmi odgovornosti v skladu s členom 5(2) GDPR. Organizacije naj se posvetujejo tudi s členom 10 Zakona EU o UI, ki nalaga posebne zahteve glede upravljanja podatkov in usposabljal nih naborov podatkov za visoko tvegane sisteme UI — mnoga načela kakovosti podatkov, ki so tam opredeljena, opredeljujejo, kaj predstavlja ustrezne zaščitne ukrepe v kontekstu peskovnika. Uvodna izjava 90 zagotavlja pomemben interpretativni kontekst o zakonodajnem namenu za odstopanjem.

Časovnica skladnosti

Člen 59 je postal del prava Unije, ko je Zakon EU o UI začel veljati 1. avgusta 2024, dvajset dni po objavi v Uradnem listu. Določbe naslova VI — vključno s členom 59 — pa se uporabljajo od 2. avgusta 2025, datuma, do katerega so morale države članice določiti pristojne organe in do katerega je splošni okvir upravljanja, vključno z obveznostmi peskovnika, postal operativen.

To pomeni, da bi morali biti nacionalni regulativni peskovniki vzpostavljeni in sprejemati udeležence od avgusta 2025 naprej. Organizacije, ki želijo uveljavljati odstopanje iz člena 59, morajo najprej pridobiti sprejem v priznan peskovnik v skladu s členom 57; zunaj tega okvira ne obstaja samostavna pravica do uveljavljanja odstopanja glede obdelave osebnih podatkov.

Za referenco je širše faziranje Zakona o UI naslednje: prepovedi glede UI z nesprejemljivim tveganjem se uporabljajo od 2. februarja 2025; obveznosti glede modelov GPAI od 2. avgusta 2025; obveznosti za visoko tvegane sisteme UI, navedene v Prilogi III, se uporabljajo od 2. avgusta 2026 (s prehodnim obdobjem do 2. avgusta 2027 za nekatere sisteme, ki so že na trgu). Člen 59 je torej že v veljavi in neposredno relevanten za vsako organizacijo, ki je trenutno vključena ali načrtuje vstop v nacionalni regulativni peskovnik za UI.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Da. Člen 59 vzpostavlja posebno pravno podlago, ki omogoča obdelavo osebnih podatkov, zakonito zbranih za druge namene, v okviru regulativnega peskovnika za UI, pod pogojem, da so izpolnjeni strogi pogoji: obdelava je potrebna za razvoj ali testiranje sistema UI, vzpostavljeni so ustrezni zaščitni ukrepi in do podatkov imajo dostop samo pooblaščeni udeleženci peskovnika. Ta odstopanje je časovno omejeno na trajanje programa peskovnika.

Ne. Člen 59 deluje v okviru GDPR in ga ne razveljavlja. Zagotavlja ozko opredeljeno odstopanje od načela omejitve namena v skladu s členom 5(1)(b) GDPR, vendar vse druge obveznosti GDPR — pravna podlaga, minimizacija podatkov, varnost, pravice posameznikov, na katere se nanašajo osebni podatki — še naprej v celoti veljajo. Upravljavci in udeleženci peskovnika morajo hkrati zagotavljati skladnost z obema okviroma.

Nadzor je razdeljen. Pristojni organ za nadzor trga, ustanovljen v skladu z Zakonom EU o UI, nadzira skladnost z zahtevami, specifičnimi za UI, v peskovniku, medtem ko pristojni nadzorni organ za varstvo podatkov (nacionalni organ za varstvo podatkov) ohrani polno pristojnost nad skladnostjo z GDPR. Člen 59 izrecno zahteva tesno sodelovanje med tema dvema organoma, da se preprečijo nasprotujoče si zahteve za udeležence peskovnika.

Člen 59 zahteva, da se osebni podatki, obdelani na podlagi odstopanja peskovnika, izbrišejo ali anonimizirajo po zaključku dejavnosti peskovnika, razen če hramba ni zahtevana ali dovoljena z veljavnim pravom Unije ali države članice. Udeleženci morajo načrtovati upravljanje življenjskega cikla podatkov od samega začetka in dokumentirati svoje postopke brisanja ali anonimizacije kot del upravljanja peskovnika.

Regulativni peskovniki na podlagi Zakona EU o UI so namenjeni predvsem ponudnikom, ki nameravajo razviti ali dati na trg visoko tvegane sisteme UI. MSP in zagonska podjetja so izrecno prioritizirana pri dostopu. Sodelovanje je predmet postopka izbire, ki ga vodi pristojni organ, vsak udeleženec pa mora predložiti načrt peskovnika, ki vključuje opis osebnih podatkov, ki se bodo obdelovali, in uporabljenih zaščitnih ukrepov.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.