Artikel 78 i förordning (EU) 2024/1689 — Konfidentialitet. Officiell text, praktisk tolkning, centrala skyldigheter och efterlevnadskonsekvenser.

Sammanfattning av den officiella texten

Artikel 78 i förordning (EU) 2024/1689 fastställer ett bindande konfidentialitetsramverk som reglerar hanteringen av information som erhålls av behöriga myndigheter — inklusive nationella marknadskontrollmyndigheter, anmälande myndigheter, anmälda organ och kommissionen — i utövandet av deras uppgifter enligt EU:s AI-förordning.

Artikeln kräver att alla parter som utövar funktioner enligt förordningen skyddar information som omfattas av skyldigheter om tystnadsplikt. Detta innefattar affärshemligheter, kommersiellt känsliga uppgifter, immateriella rättigheter och personuppgifter som påträffas vid revisioner, utredningar, bedömningar av överensstämmelse, förfaranden för korrigerande åtgärder eller annan tillsynsverksamhet. Skyldigheten gäller både myndigheterna själva och deras personal, inklusive externa experter som bistår vid tillsynsuppgifter.

Artikel 78 tillåter dock utbyte av information mellan behöriga myndigheter inom en medlemsstat, mellan medlemsstater och med kommissionen när sådant utbyte är nödvändigt för utförandet av uppgifter enligt förordningen. All information som delas på detta sätt behåller sin konfidentiella karaktär och det mottagande organet åtar sig samma skyddsskyldigheter.

Artikeln hindrar inte myndigheter från att offentliggöra aggregerade, anonymiserade eller icke-känsliga resultat, och åsidosätter inte heller obligatoriska krav på utlämnande som härrör från rättsliga förfaranden. Den fungerar i samverkan med förordning (EU) 2016/679 (GDPR) och sektorsspecifika konfidentialitetsregimer där det är tillämpligt, utan att ersätta dem.

Vad detta innebär i praktiken

För AI-leverantörer och driftsättare ger artikel 78 ett meningsfullt processuellt skydd. När en nationell marknadskontrollmyndighet inleder en utredning — till exempel för att ett AI-system med hög risk har flaggats för bristande efterlevnad av kraven på bedömning av överensstämmelse i artikel 43, eller för att ett allvarligt tillbud har rapporterats enligt artikel 73 — måste leverantören samarbeta och tillhandahålla teknisk dokumentation, algoritmiska detaljer och testresultat. Artikel 78 säkerställer att denna kommersiellt känsliga information inte lämnar det regulatoriska området utan rättslig motivering.

Vilka berörs. De direkta skyldigheterna åvilar behöriga myndigheter och deras personal. Leverantörer och driftsättare är de indirekta förmånstagarna och får en försäkran om att affärshemligheter som röjs under tillsynen är skyddade. Anmälda organ, som bedömer överensstämmelse hos AI-system med hög risk och därför tar emot detaljerade tekniska inlagor, är i lika hög grad bundna.

Konkreta scenarier. En leverantör av ett AI-system med hög risk som används vid kreditbedömning lämnar in sin tekniska dokumentation till den nationella marknadskontrollmyndigheten efter ett klagomål. Enligt artikel 78 kan myndigheten inte dela denna dokumentation med en konkurrent eller offentliggöra den på ett sätt som avslöjar den proprietära modellarkitekturen. På liknande sätt är en anställd vid ett anmält organ som granskar sammansättningen av träningsdata under en bedömning av överensstämmelse bunden av tystnadsplikt med avseende på dessa data.

Praktiska åtgärder för leverantörer. Organisationer bör märka kommersiellt känsliga dokument som lämnas till myndigheter och föra en logg över vad som röjts, till vem och under vilken regulatorisk skyldighet. Om en begäran om utlämnande verkar överskrida myndighetens befogenheter behåller leverantörerna rätten att invända inför behöriga domstolar.

Centrala skyldigheter

Förhållande till andra artiklar

Artikel 78 är strukturellt kopplad till den bredare arkitekturen för marknadskontroll och verkställighet i EU:s AI-förordning. Den stöder artikel 74 (marknadskontroll på nationell nivå), artikel 75 (marknadskontroll på unionsnivå och samordning) och artikel 76 (tillsyn över AI-modeller för allmänna ändamål), som alla kräver att myndigheter samlar in och behandlar känslig operativ och teknisk information. Det konfidentialitetsregim den fastställer är en förutsättning för effektivt samarbete enligt artikel 101 (AI-byråns samarbete med medlemsstater).

Den skär även direkt mot artikel 73 (rapportering av allvarliga tillbud) och artikel 72 (övervakning efter utsläppande på marknaden), eftersom båda mekanismerna genererar röjanden av potentiellt känsliga tekniska och kommersiella uppgifter till tillsynsorgan.

Inom kedjan för bedömning av överensstämmelse förstärker artikel 78 skyldigheterna för anmälda organ som utsetts enligt artiklarna 33–39 och som regelbundet tar emot detaljerad teknisk dokumentation. Slutligen måste den läsas tillsammans med artikel 70 (konfidentialitetsskyldigheter för operatörer i vidare bemärkelse) och skäl 145, som klargör att förordningens öppenhetsmål inte kan användas för att motivera röjande av genuint konfidentiell kommersiell information.

Efterlevnadstidslinje

Artikel 78 trädde i kraft den 1 augusti 2024, tjugo dagar efter offentliggörandet av förordning (EU) 2024/1689 i Europeiska unionens officiella tidning. Dess praktiska relevans är dock kopplad till den graderade tillämpningsschemat för den bredare förordningen.

De första bindande skyldigheterna enligt AI-förordningen — förbuden mot AI-praxis med oacceptabel risk enligt artikel 5 — blev tillämpliga den 2 februari 2025. Från och med det datumet började marknadskontrollmyndigheter utöva aktiva tillsynsbefogenheter, vilket gjorde artikel 78:s konfidentialitetsskydd omedelbart operationellt för alla inledda utredningar.

Ramverket för AI-modeller för allmänna ändamål (avdelning IV) tillämpades från och med den 2 augusti 2025, vilket utökade artikel 78:s skydd till information som samlats in vid tillsynen av GPAI-leverantörer och AI-byråns tillsynsverksamhet.

Den mest omfattande vågen av skyldigheter — som täcker AI-system med hög risk förtecknade i bilaga III — gäller från och med den 2 augusti 2026, med vissa system i bilaga I-sektorer som är föremål för ytterligare en övergång till och med den 2 augusti 2027. I takt med att bedömningar av överensstämmelse och eftermarknadsövervakning enligt artiklarna 72–73 intensifieras under 2026–2027 kommer artikel 78 att bli en ofta åberopad bestämmelse i det dagliga förhållandet mellan tillsynsmyndigheter och AI-industrin.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Artikel 78 kräver att nationella marknadskontrollmyndigheter och kommissionen skyddar affärshemligheter, kommersiellt känsliga uppgifter och personuppgifter som de stöter på under sin tillsyns- och tillsynsverksamhet. Detta inkluderar teknisk dokumentation, modelldetaljer, beskrivningar av träningsdata och all proprietär information som leverantörer eller driftsättare lämnar in inom ramen för utredningar eller förfaranden för korrigerande åtgärder.

Nej. Artikel 78 tillåter informationsdelning mellan behöriga myndigheter, inklusive mellan medlemsstater och med kommissionen, när detta är nödvändigt för verkställighet och samordning. Delad information behåller dock sin konfidentiella status och den mottagande myndigheten är bunden av samma konfidentialitetsskyldigheter. Rätten att dela åsidosätter inte skyldigheter enligt GDPR eller sektorsspecifika regler om konfidentialitet.

Artikel 78 reglerar i första hand behöriga myndigheter och kommissionen, inte leverantörer eller driftsättare direkt. Den skyddar dock indirekt leverantörer genom att säkerställa att känslig kommersiell information som de lämnar till myndigheter — såsom teknisk dokumentation för AI-system med hög risk — inte kan lämnas ut godtyckligt. Leverantörer bör ändå dokumentera vilken information de delar med myndigheter och på vilken rättslig grund.

Artikel 78 skapar ett specifikt konfidentialitetsregim som nationella lagar om informationsfrihet eller offentlig tillgång måste anpassa sig till. Där EU-rätten fastställer en konfidentialitetsskyldighet kan inte medlemsstaternas regler om utlämnande åsidosätta den. Myndigheter måste balansera öppenhetsskyldigheter mot de skydd som fastställs i artikel 78, vanligtvis genom att maskera kommersiellt känslig eller personlig information innan de offentliggör tillsynsdokument.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.