Nařízení (EU) 2024/1689 (AI Act) · Kapitola VI · Opatření na podporu inovací
Čl. 59 · Další zpracování osobních údajů pro účely vývoje určitých systémů AI ve veřejném zájmu v rámci regulačního sandboxu pro AI
Znění
- Osobní údaje zákonně shromážděné pro jiné účely mohou být v regulačním sandboxu pro AI zpracovávány výhradně pro účely vývoje, trénování a testování určitých systémů AI v sandboxu, pokud jsou splněny všechny tyto podmínky:
a) systémy AI jsou vyvinuty veřejným orgánem nebo jinou fyzickou nebo právnickou osobou za účelem ochrany podstatného veřejného zájmu v jedné nebo více z následujících oblastí:
i) veřejná bezpečnost a veřejné zdraví, včetně zjišťování, diagnostiky prevence, kontroly a léčby nemocí a zlepšování systémů zdravotní péče;
ii) vysoká úroveň ochrany a zlepšování kvality životního prostředí, ochrana biologické rozmanitosti, ochrana proti znečištění, opatření zelené transformace, opatření na zmírňování změny klimatu a přizpůsobování se této změně;
iii) energetická udržitelnost;
iv) bezpečnost a odolnost dopravních systémů a mobility, kritické infrastruktury a sítí;
v) účinnost a kvalita veřejné správy a veřejných služeb;
b) zpracovávané údaje jsou nezbytné pro splnění jednoho nebo více požadavků uvedených v kapitole III oddíle 2, pokud tyto požadavky nelze účinně splnit zpracováním anonymizovaných, syntetických nebo jiných neosobních údajů;
c) existují účinné monitorovací mechanismy umožňující identifikovat, zda mohou během experimentování v sandboxu vzniknout jakákoli vysoká rizika pro práva a svobody subjektů údajů uvedená v článku 35 nařízení (EU) 2016/679 a článku 39 nařízení (EU) 2018/1725, a existují mechanismy reakce umožňující okamžité zmírnění těchto rizik a v případě potřeby i zastavení zpracování;
d) veškeré osobní údaje, které mají být v rámci sandboxu zpracovány, se nacházejí ve funkčně odděleném, izolovaném a chráněném prostředí pro zpracování údajů pod kontrolou potenciálního poskytovatele a k těmto údajům mají přístup pouze oprávněné osoby;
e) poskytovatelé mohou dále sdílet původně shromážděné údaje pouze v souladu s právem Unie v oblasti ochrany údajů; žádné osobní údaje vytvořené v rámci sandboxu nelze sdílet mimo sandbox;
f) žádné zpracování osobních údajů v rámci sandboxu nevede k opatřením nebo rozhodnutím ovlivňujícím subjekty údajů ani nemá vliv na uplatňování jejich práv stanovených v právu Unie v oblasti osobních údajů;
g) veškeré osobní údaje zpracovávané v rámci sandboxu jsou chráněny prostřednictvím vhodných technických a organizačních opatření a vymazány, jakmile skončí účast na sandboxu nebo doba uchovávání osobních údajů;
h) protokoly o zpracování osobních údajů v rámci sandboxu jsou uchovávány po dobu účasti na sandboxu, nestanoví-li právo Unie nebo vnitrostátní právo jinak;
i) společně s výsledky testování je uchováván úplný a podrobný popis postupu a zdůvodnění trénování, testování a validace systému AI jako součást technické dokumentace uvedené v příloze IV;
j) stručného shrnutí projektu AI vyvinutého v sandboxu, jeho cílů a očekávaných výsledků je zveřejněno na internetových stránkách příslušných orgánů; tato povinnost se nevztahuje na citlivé operativní údaje týkající se činností donucovacích orgánů, orgánů ochrany hranic, imigračních nebo azylových orgánů.
-
Pro účely prevence, vyšetřování, odhalování či stíhání trestných činů nebo pro účely výkonu trestů, včetně ochrany před hrozbami pro veřejnou bezpečnost a jejich předcházení pod dozorem a v pravomoci donucovacích orgánů, vychází zpracování osobních údajů v regulačních sandboxech pro AI ze zvláštního unijního nebo vnitrostátního práva a podléhá stejným kumulativním podmínkám, jež jsou uvedeny v odstavci 1.
-
Odstavcem 1 není dotčeno právo Unie ani vnitrostátní právo, které vylučuje zpracování osobních údajů pro jiné účely než pro účely, které toto právo výslovně uvádí, ani právo Unie a vnitrostátní právo, které stanoví základ pro zpracování osobních údajů, jež je nezbytný pro účely vývoje, testování nebo trénování inovativních systémů AI, nebo jakýkoli jiný právní základ v souladu s právem Unie o ochraně osobních údajů.
Znění: Úřední věstník EU z 12. 7. 2024. Konsolidované znění po novele nařízením (EU) 2026/1744 zatím vydané není.
Komentář
Zákonně získané osobní údaje lze v sandboxu dále zpracovat pro vývoj systémů ve významném veřejném zájmu (zdraví, životní prostředí, energetika, doprava, veřejná správa), v odděleném prostředí, s výmazem po skončení.
nosné pasáže jsou citovány u příslušných bodů výkladu.
Související ustanovení: čl. 2 odst. 7 (nedotčenost práva o ochraně osobních údajů s výhradou čl. 4a a 59), čl. 4a (zpracování zvláštních kategorií za účelem odhalování a nápravy zkreslení; nahradil zrušený čl. 10 odst. 5), čl. 57 (regulační sandbox pro AI), příloha IV (technická dokumentace)
Související předpisy EU: GDPR (nařízení (EU) 2016/679), zejména čl. 35; nařízení (EU) 2018/1725, zejména čl. 39
Obsah výkladu
I.Povaha ustanovení a vztah ke GDPR (čl. 2 odst. 7)1 II.Kumulativní podmínky dalšího zpracování (odst. 1)5 III.Zvláštní režim vymáhání práva (odst. 2)10 IV.Meze ustanovení a co jím není dotčeno (odst. 3)11I. Povaha ustanovení a vztah ke GDPR (čl. 2 odst. 7)
1 Čl. 59 je hmotněprávním jádrem sandboxového režimu z pohledu ochrany osobních údajů. Otevírá prostor pro další zpracování údajů získaných původně k jinému účelu. Podle odstavce 1 platí: Osobní údaje zákonně shromážděné pro jiné účely mohou být v regulačním sandboxu pro AI zpracovávány výhradně pro účely vývoje, trénování a testování určitých systémů AI v sandboxu, pokud jsou splněny všechny tyto podmínky. Předmětem je tedy opětovné použití zákonně získaných údajů pro vývoj systému AI ve veřejném zájmu. Bod 140 odůvodnění to formuluje takto. Nařízení má poskytovatelům a potenciálním poskytovatelům v sandboxu poskytnout právní základ pro použití osobních údajů shromážděných pro jiné účely, a to k vývoji určitých systémů AI ve veřejném zájmu. Platí to jen za určitých podmínek a v souladu s čl. 6 odst. 4 a čl. 9 odst. 2 písm. g) nařízení (EU) 2016/679 a s články 5, 6 a 10 nařízení (EU) 2018/1725.
2 Ustanovení je nutné číst ve spojení s čl. 2 odst. 7. Ten potvrzuje, že GDPR a související předpisy nejsou nařízením dotčeny, avšak výslovně aniž jsou dotčeny čl. 10 odst. 5 a článek 59 tohoto nařízení. Čl. 59 je tak zákonodárcem zamýšlenou výhradou z obecné zásady nedotčenosti. Tam, kde by přísné pojetí účelového omezení bránilo dalšímu zpracování, otevírá nařízení úzce vymezený prostor.
3 Považuji za sporné, zda čl. 59 sám o sobě zakládá právní základ zpracování ve smyslu čl. 6 GDPR, nebo zda stanoví toliko podmínky, za nichž je další zpracování slučitelné s původním účelem. Přikláníme se k restriktivnímu čtení: čl. 59 nevytváří nový samostatný právní základ, nýbrž stanoví kumulativní podmínky, za nichž je další zpracování zákonně shromážděných údajů přípustné. Potřeba mít oporu v právu o ochraně osobních údajů tím není nahrazena. Pro tento výklad svědčí zejména odstavec 3 (viz níže). Doporučuji proto vycházet z toho, že čl. 59 sám o sobě zpracování nelegalizuje bez odpovídajícího základu podle práva o ochraně osobních údajů. Předmětem výkladové praxe však tato otázka teprve bude. K tomu je nutné upozornit na napětí mezi zněním článku a bodem 140 odůvodnění. Bod 140 výslovně uvádí, že nařízení má poskytovatelům v sandboxu „poskytnout právní základ” pro další zpracování údajů shromážděných pro jiné účely. To by svědčilo spíš pro širší čtení. Toto napětí však změkčují tři prvky téhož bodu, totiž že uvedený základ je ukotven „v souladu s čl. 6 odst. 4 a čl. 9 odst. 2 písm. g) nařízení (EU) 2016/679” (tedy uvnitř mechanismu slučitelnosti dalšího zpracování a podstatného veřejného zájmu, nikoli mimo něj), že nadále platí všechny ostatní povinnosti správců údajů a práva subjektů údajů a že nařízení výslovně nemá poskytovat právní základ ve smyslu čl. 22 odst. 2 písm. b) nařízení (EU) 2016/679. Bod odůvodnění nemůže rozšířit jasné znění článku, a proto převáží text čl. 59 vykládaný systematicky s odstavcem 3, přičemž bod 140 zůstává vodítkem, které restriktivní čtení spíše upřesňuje než vyvrací.
4 Připomínám, že titul je dvojnásobně zúžen. Účelově se omezuje jen na vývoj, trénování a testování v sandboxu (slovo „výhradně” v odstavci 1), předmětově pak jen na systémy AI ve veřejném zájmu v oblastech vypočtených v odstavci 1 písm. a. Mimo tato dvě zúžení se ustanovení neuplatní.
II. Kumulativní podmínky dalšího zpracování (odst. 1)
5 Odstavec 1 stanoví soubor podmínek, jež musí být splněny současně. Slovo „všechny” znamená, že nesplnění kterékoli z nich vylučuje aplikaci celého režimu. Podmínky je proto třeba vykládat jako pojistky, nikoli jako pouhá doporučení.
6 Podmínka podle písmene a) váže zpracování na podstatný veřejný zájem v jedné z pěti taxativně vymezených oblastí: veřejná bezpečnost a veřejné zdraví. Vysoká úroveň ochrany životního prostředí a opatření v oblasti klimatu. Energetická udržitelnost; bezpečnost a odolnost dopravních systémů, kritické infrastruktury a sítí; a účinnost a kvalita veřejné správy a veřejných služeb. Výčet oblastí je uzavřený; mimo ně se titul neuplatní.
7 Podmínka podle písmene b) zakotvuje nezbytnost a subsidiaritu neosobních dat. Údaje jsou zpracovatelné, jen jsou-li nezbytné ke splnění požadavků kapitoly III oddílu 2, a to pokud tyto požadavky nelze účinně splnit zpracováním anonymizovaných, syntetických nebo jiných neosobních údajů. Osobní údaje tedy nastupují až tam, kde anonymizovaná či syntetická data nepostačují. Jde o výslovné promítnutí zásady minimalizace.
8 Písmena c) až i) doplňují provozní záruky: účinné monitorovací mechanismy způsobilé identifikovat vznik vysokých rizik pro práva a svobody subjektů údajů (s odkazem na čl. 35 nařízení (EU) 2016/679 a čl. 39 nařízení (EU) 2018/1725) a mechanismy okamžité reakce. Funkčně oddělené, izolované a chráněné prostředí přístupné jen oprávněným osobám; omezení sdílení a zákaz sdílet údaje vytvořené v sandboxu mimo něj. Pravidlo, že žádné zpracování osobních údajů v rámci sandboxu nevede k opatřením nebo rozhodnutím ovlivňujícím subjekty údajů. Vhodná technická a organizační opatření a výmaz po skončení účasti; uchování protokolů; a úplný popis postupu v technické dokumentaci podle přílohy IV. Pravidlo, že zpracování v sandboxu nevede k opatřením nebo rozhodnutím ovlivňujícím subjekty údajů, koresponduje s bodem 140 odůvodnění, podle něhož nařízení nemá poskytovat právní základ pro automatizované individuální rozhodování ve smyslu čl. 22 odst. 2 písm. b) nařízení (EU) 2016/679.
9 Podmínka podle písmene j) zavádí transparentnost: shrnutí projektu, jeho cílů a očekávaných výsledků se zveřejní na stránkách příslušných orgánů. Tato povinnost se nevztahuje na citlivé operativní údaje týkající se činností donucovacích orgánů, orgánů ochrany hranic, imigračních nebo azylových orgánů. Výjimka z transparentnosti je tak kontextově omezena na nejcitlivější agendy.
III. Zvláštní režim vymáhání práva (odst. 2)
10 Odstavec 2 upravuje zpracování pro účely prevence, vyšetřování, odhalování či stíhání trestných činů a výkonu trestů pod dozorem a v pravomoci donucovacích orgánů. Zdůrazňuji, že tento režim mírnější není. Vychází ze zvláštního unijního nebo vnitrostátního práva a podléhá stejným kumulativním podmínkám, jež jsou uvedeny v odstavci 1. Ve vymáhání práva tedy přistupuje požadavek zvláštního právního základu navíc k témuž souboru podmínek, nikoli místo nich.
IV. Meze ustanovení a co jím není dotčeno (odst. 3)
11 Odstavec 3 je pojistkou celého článku. Stanoví: Odstavcem 1 není dotčeno právo Unie ani vnitrostátní právo, které vylučuje zpracování osobních údajů pro jiné účely než pro účely, které toto právo výslovně uvádí, ani právo, které stanoví základ pro zpracování nezbytné pro vývoj, testování nebo trénování inovativních systémů AI. Mám za to, že toto ustanovení potvrzuje restriktivní čtení z bodu [3]: čl. 59 rozšiřuje prostor pro další zpracování jen tam, kde jej jiné právo neuzavírá. Zapovídá-li další zpracování zvláštní předpis, čl. 59 tento zákaz nepřelomí.