To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behavior or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Read more
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
The technical storage or access that is used exclusively for statistical purposes.
The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.
Το κυπριακό προσχέδιο νόμου δεν περιλαμβάνει διατάξεις που να ρυθμίζουν τις εξουσίες των αρχών εποπτείας της αγοράς να διατάσσουν την αφαίρεση, τον περιορισμό ή την απενεργοποίηση συστημάτων ΤΝ ή περιεχομένου που δημιουργεί σοβαρούς κινδύνους μέσω διαδικτυακών καναλιών.
Ως σημείο αναφοράς, το Section 75 του ιρλανδικού νόμου παρέχει ρητές εξουσίες αφαίρεσης περιεχομένου. Συγκεκριμένα, όταν εξουσιοδοτημένος λειτουργός κρίνει ότι δεν υπάρχουν άλλα αποτελεσματικά μέσα εξάλειψης σοβαρού κινδύνου, δύναται να εκδώσει notice for removal of content to eliminate serious risk, απαιτώντας:(α) την αφαίρεση περιεχομένου από διαδικτυακές διεπαφές· (β) την εμφάνιση προειδοποιήσεων προς τους τελικούς χρήστες· (γ) τον περιορισμό της πρόσβασης από παρόχους υπηρεσιών της κοινωνίας της πληροφορίας. Η μη συμμόρφωση συνιστά ποινικό αδίκημα, ενώ η ειδοποίηση πρέπει να περιλαμβάνει πληροφορίες σχετικά με τα διαθέσιμα δικαιώματα προσφυγής.
Σύσταση: Να προστεθεί διάταξη που να εξουσιοδοτεί τις αρμόδιες αρχές να διατάσσουν την αφαίρεση, τον περιορισμό ή την απενεργοποίηση συστημάτων ΤΝ ή περιεχομένου παραγόμενου από ΤΝ που παρουσιάζει σοβαρούς κινδύνους μέσω διαδικτυακών πλατφορμών, σε συντονισμό με το πλαίσιο του Digital Services Act και του Κανονισμού (ΕΕ) 2019/1020. Η διάταξη θα μπορούσε επίσης να προβλέπει διαδικαστικές εγγυήσεις, αιτιολογημένες αποφάσεις, δικαιώματα προσφυγής και εξουσίες έκδοσης ειδοποιήσεων αφαίρεσης περιεχομένου, κατά το πρότυπο του Section 75 του ιρλανδικού νόμου.
Το άρθρο 3 του νομοσχεδίου προβλέπει ότι ο Νόμος «εφαρμόζεται στα πρόσωπα και στους τομείς που καθορίζονται στο Άρθρο 2 του Κανονισμού (2024/1689)». Επιπρόσθετα, το άρθρο 4(4) προβλέπει ότι ο Νόμος εφαρμόζεται με την επιφύλαξη του Κανονισμού και ότι, σε περίπτωση αντίθεσης, υπερισχύουν οι διατάξεις του Κανονισμού.
Συναφώς, το άρθρο 2 παράγραφος 3 του Κανονισμού (ΕΕ) 2024/1689 ορίζει ρητά ότι ο Κανονισμός δεν θίγει τις αρμοδιότητες των κρατών μελών όσον αφορά την εθνική ασφάλεια και ότι δεν εφαρμόζεται σε συστήματα ΤΝ εάν και εφόσον διατίθενται στην αγορά, τίθενται σε λειτουργία ή χρησιμοποιούνται, με ή χωρίς τροποποίηση, αποκλειστικά για στρατιωτικούς και αμυντικούς σκοπούς ή σκοπούς εθνικής ασφάλειας. Η παράγραφος (24) του ίδιου κανονισμού επεξηγεί περαιτέρω την εξαίρεση και διευκρινίζει ότι συστήματα τα οποία χρησιμοποιούνται και για μη εξαιρούμενους σκοπούς εμπίπτουν στον Κανονισμό ως προς τις χρήσεις αυτές.
Παρατήρηση/Εισήγηση: Παρόλο που η εξαίρεση εφαρμόζεται ήδη μέσω της παραπομπής στο άρθρο 2 του Κανονισμού, για λόγους σαφήνειας και ασφάλειας δικαίου θα μπορούσε να εξεταστεί η ρητή αναφορά στο άρθρο 3 ότι ο Νόμος εφαρμόζεται με την επιφύλαξη των εξαιρέσεων του άρθρου 2 του Κανονισμού και ειδικότερα της παραγράφου 3 αναφορικά με στρατιωτικούς και αμυντικούς σκοπούς και σκοπούς εθνικής ασφάλειας.
Το νομοσχέδιο έχει ένα σημαντικό πλεονέκτημα: δεν προσπαθεί να αντιγράψει τον AI Act. Προσπαθεί να δημιουργήσει το εθνικό διοικητικό και εποπτικό πλαίσιο.
Όμως υπάρχει ένας κίνδυνος: να δημιουργηθεί ένα πολύπλοκο σύστημα όπου ο ίδιος φορέας θα πρέπει να κάνει DPIA, FRIA, AI risk assessment, conformity assessment, cybersecurity assessment, να υποβάλλει πολλαπλές γνωστοποιήσεις και να αντιμετωπίζει περισσότερες από μία Αρχές για το ίδιο σύστημα.
Να προβλεθούν τα εξής:
(1) ο Ν.125(I)/2018 πρέπει να ενσωματωθεί ρητά στο νομοσχέδιο
Προτείνω στο άρθρο 4 να προστεθεί ειδική παράγραφος:
Όταν η εφαρμογή του παρόντος Νόμου συνεπάγεται επεξεργασία δεδομένων προσωπικού χαρακτήρα, εφαρμόζονται παράλληλα και οι διατάξεις του Κανονισμού (ΕΕ) 2016/679, του περί Προστασίας των Φυσικών Προσώπων… Νόμου 125(I)/2018 και, όπου εφαρμόζεται, του περί Προστασίας των Φυσικών Προσώπων από Επεξεργασία Δεδομένων για σκοπούς επιβολής του νόμου Νόμου 44(I)/2019.
(2) Η Δημοκρατία εισηγούμαι να θεσπίσει ένα ενιαίο “AI Compliance File” με κοινά δεδομένα και παραπομπές μεταξύ των επιμέρους αξιολογήσεων.
Για παράδειγμα:
– μία περιγραφή συστήματος,
– ένας σκοπός χρήσης,
– μία περιγραφή χρηστών,
– μία χαρτογράφηση δεδομένων,
– μία αρχιτεκτονική ασφάλειας,
και από εκεί:
– DPIA section,
– FRIA section,
– AI risk section,
– cybersecurity section.
Δεν επαναλαμβάνονται τα ίδια στοιχεία πέντε φορές.
Η εκτίμηση αντικτύπου που απαιτείται κατά τον Ν.125(I)/2018 και η οποία διενεργείται κατά το στάδιο σχεδιασμού της νομοθετικής ή κανονιστικής ρύθμισης μπορεί, όπου καλύπτει επαρκώς τη συγκεκριμένη επεξεργασία, να αποτελεί τη βάση για την αξιολόγηση της συγκεκριμένης πράξης επεξεργασίας, χωρίς να απαιτείται επανάληψη της ίδιας εκτίμησης.
Με άλλα λόγια:
μία φορά η αξιολόγηση του νομικού πλαισίου – όχι ξανά από την αρχή.
(3) Άρθρο 5
Το νομοσχέδιο ορίζει:
– τον Επίτροπο Επικοινωνιών ως Κοινοποιούσα Αρχή και Αρχή Εποπτείας Αγοράς/Ενιαίο Σημείο Επαφής,
– τον Επίτροπο Προστασίας Δεδομένων για συγκεκριμένες κατηγορίες high-risk και prohibited systems,
– την ΚΤΚ για συγκεκριμένα χρηματοοικονομικά συστήματα,
– και επιτρέπει στο Υπουργικό Συμβούλιο να ορίσει οποιαδήποτε άλλη Αρχή.
Η προτεινόμενη κατανομή αρμοδιοτήτων
Θα πρότεινα το εξής μοντέλο:
Γενική εφαρμογή AI Act = Επίτροπος Επικοινωνιών / Διεύθυνση ΤΝ
Ενιαίο σημείο επαφής = Επίτροπος Επικοινωνιών
Προσωπικά δεδομένα/GDPR = Επίτροπος Προστασίας Δεδομένων
Επεξεργασία από law enforcement= Αρμόδια αρχή τομέα + DPCP για data protection
Βιομετρικά = Αρμόδια αρχή law enforcement
Χρηματοοικονομικά = ΚΤΚ
Προϊόντα Annex I = αρμόδια sectoral market surveillance authority
Conformity assessment bodies = Επίτροπος/ΚΟΠΠ
Fundamental rights = Επίτροπος Διοικήσεως / DPCP / λοιπές αρμόδιες αρχές ανά πεδίο
Κυβερνοασφάλεια = αρμόδια αρχή κυβερνοασφάλειας όπου εμπίπτει
Δεν χρειάζεται να δημιουργήσουμε νέα Αρχή για κάθε πρόβλημα. Χρειάζεται σωστός συντονισμός των υφιστάμενων.
(4) Άρθρο 5(1)(δ)
Η πρόνοια: «Κάθε άλλη Αρμόδια Αρχή που κρίνεται αναγκαίο… κατόπιν απόφασης του Υπουργικού Συμβουλίου»
είναι υπερβολικά ανοικτή.
Δεν θα την καταργούσα, διότι χρειάζεται μελλοντική ευελιξία. Θα έβαζα όμως ασφαλιστική δικλείδα:
Το Υπουργικό Συμβούλιο να μπορεί να ορίζει νέα Αρμόδια Αρχή μόνο εφόσον:
– υπάρχει συγκεκριμένη αρμοδιότητα στον AI Act,
– καθορίζεται ο συγκεκριμένος τομέας,
– καθορίζονται οι συγκεκριμένες εξουσίες,
– προσδιορίζεται ποιος είναι lead authority,
– δεν επικαλύπτονται υφιστάμενες αρμοδιότητες,
– δημοσιεύεται Εθνικός Πίνακας Αρμοδιοτήτων ΤΝ.
Να προβλεφθεί:
“Η προσθήκη νέας Αρμόδιας Αρχής δεν δημιουργεί αυτομάτως νέα διαδικασία, άδεια, τέλος ή υποχρέωση για οικονομικό φορέα, εκτός εάν αυτή προβλέπεται στον Κανονισμό ή σε νόμο.”
Αυτό προστατεύει τις επιχειρήσεις από διοικητικό πολλαπλασιασμό.
(5) Νέα κρίσιμη πρόνοια: ποιος είναι «υπεύθυνος επεξεργασίας» μεταξύ των Αρχών;
Το άρθρο 5(2) λέει ότι οι Αρχές συνεργάζονται και ανταλλάσσουν πληροφορίες.
Αλλά δεν λέει:
– Μποιος είναι controller,
– πότε υπάρχει joint controllership,
– ποιος είναι processor,
– ποιος καθορίζει σκοπό,
– ποιος καθορίζει μέσα,
– ποιος απαντά σε αίτημα υποκειμένου,
– ποιος διατηρεί τα δεδομένα,
– ποιος ευθύνεται για breach.
Αυτό πρέπει να ρυθμιστεί.
Προτείνω νέο άρθρο 5(5):
“Κάθε Αρμόδια Αρχή θεωρείται υπεύθυνος επεξεργασίας για τις πράξεις επεξεργασίας που διενεργεί αυτοτελώς για τους σκοπούς άσκησης των αρμοδιοτήτων της. Όπου δύο ή περισσότερες Αρχές καθορίζουν από κοινού τους σκοπούς και τα μέσα της επεξεργασίας, εφαρμόζονται οι διατάξεις περί από κοινού υπευθύνων επεξεργασίας. Όπου Αρχή επεξεργάζεται δεδομένα αποκλειστικά για λογαριασμό άλλης Αρχής, εφαρμόζονται οι διατάξεις περί εκτελούντος την επεξεργασία.”
(6) Άρθρο 5(2) – να δημιουργηθεί «πρωτόκολλο συνεργασίας», όχι περισσότερες διαδικασίες
Οι Αρχές πρέπει να έχουν ένα κοινό πρωτόκολλο που να προβλέπει:
ποιος λαμβάνει την καταγγελία,
ποιος είναι lead authority,
πότε εμπλέκεται ο DPCP,
πότε εμπλέκεται η ΚΤΚ,
πότε εμπλέκεται η Αρχή Κυβερνοασφάλειας,
πότε εμπλέκεται ο Επίτροπος Διοικήσεως,
ποιος ζητά στοιχεία από τον οικονομικό φορέα,
ποιος διενεργεί inspection,
ποιος επιβάλλει κυρώσεις.
Κανόνας:
Ένα αίτημα στοιχείων προς την επιχείρηση από το Δημόσιο, όχι τέσσερα διαφορετικά αιτήματα από τέσσερις Αρχές.
(7) Άρθρο 11 – σοβαρά περιστατικά: να μη δημιουργηθεί τριπλή αναφορά
Ένα περιστατικό AI μπορεί ταυτόχρονα να είναι:
– serious incident κατά AI Act,
– personal data breach κατά GDPR,
– cybersecurity incident κατά NIS2/κυπριακής νομοθεσίας κυβερνοασφάλειας.
Το άρθρο 11 σήμερα προβλέπει κοινοποίηση κάθε serious incident στο Ενιαίο Σημείο Επαφής.
Εισήγηση:
Να δημιουργηθεί: Εθνικός Ενιαίος Μηχανισμός Αναφοράς Περιστατικών ΤΝ.
Ο φορέας υποβάλλει μία ηλεκτρονική αναφορά.
Το σύστημα:
– αναγνωρίζει AI incident,
– data breach,
– cybersecurity incident,
– sectoral incident,
και διαβιβάζει αυτοματοποιημένα το σχετικό τμήμα στην αρμόδια Αρχή.
Αυτό δεν σημαίνει κατάργηση των διαφορετικών νομικών υποχρεώσεων. Σημαίνει: μία υποβολή – πολλαπλή εσωτερική διαβίβαση του Δημοσίου.
(8) Άρθρο 12 – χρειάζεται ισχυρή προστασία δεδομένων
Το άρθρο 12 δίνει πολύ ευρεία εξουσία στις Αρμόδιες Αρχές να απαιτούν πληροφορίες από οποιοδήποτε φυσικό ή νομικό πρόσωπο. Αυτό είναι αναγκαίο.
Αλλά πρέπει να προστεθούν:
-σκοπός επεξεργασίας,
αναγκαιότητα,
αναλογικότητα,
ελαχιστοποίηση,
περιορισμός πρόσβασης,
καταγραφή πρόσβασης,
ασφαλής διαβίβαση,
χρόνος διατήρησης,
διαγραφή/επιστροφή μετά την ολοκλήρωση,
κανόνες διεθνών διαβιβάσεων.
Ο ΓΚΠΔ απαιτεί περιορισμό σκοπού, ελαχιστοποίηση, περιορισμό περιόδου αποθήκευσης και ασφάλεια επεξεργασίας. Ειδικά: Το άρθρο 12(3) σήμερα εστιάζει στην αναλογικότητα και στο εμπορικό/επαγγελματικό απόρρητο.
Πρέπει να προσθέσει ρητά:
«και την προστασία των δεδομένων προσωπικού χαρακτήρα σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679, τον Ν.125(I)/2018 και, όπου εφαρμόζεται, τον Ν.44(I)/2019».
(9) Άρθρο 12 – source code και ευαίσθητα δεδομένα
Δεν θα έδινα γενική εξουσία σε κάθε Αρχή να ζητά:
source code,
training datasets,
προσωπικά δεδομένα,
βιομετρικά δεδομένα,
χωρίς ιεράρχηση.
Θα πρότεινα κλιμάκωση:
Επίπεδο 1
Έγγραφα συμμόρφωσης.
Επίπεδο 2
Technical documentation/logs.
Επίπεδο 3
Αναγκαία δεδομένα.
Επίπεδο 4
Sensitive personal data.
Επίπεδο 5
Source code / model internals.
Το ανώτερο επίπεδο να απαιτεί ειδική αιτιολογία ότι τα ηπιότερα μέσα δεν επαρκούν. Αυτό είναι σύμφωνο με τη risk-based λογική του AI Act και με τις αρχές necessity/proportionality του GDPR.
(10) Άρθρο 13 – έρευνα: να ευθυγραμμιστεί με τις εξουσίες του DPCP
Το άρθρο 13 επιτρέπει είσοδο, επιθεώρηση και συλλογή στοιχείων και ποινικοποιεί την παρεμπόδιση.
Εισήγηση: Να προστεθεί:
«Οι εξουσίες έρευνας ασκούνται με την επιφύλαξη των ειδικότερων εγγυήσεων που προβλέπονται από την εφαρμοστέα νομοθεσία περί προστασίας δεδομένων, ποινικής διαδικασίας, δικηγορικού απορρήτου και άλλων ειδικών απορρήτων.»
(11) Άρθρο 14 – κυρώσεις: εδώ η σύνδεση με GDPR είναι κρίσιμη
Το άρθρο 14(7)(β) και (γ) ήδη αναγνωρίζει ότι πρέπει να λαμβάνονται υπόψη πρόστιμα που έχουν επιβληθεί από άλλες Αρχές για την ίδια δραστηριότητα. Αυτό είναι πολύ θετικό.
Προτείνω να προστεθεί υποχρεωτικός έλεγχος πριν από την επιβολή προστίμου:
“Η Αρμόδια Αρχή, πριν από την επιβολή διοικητικής κύρωσης για παράβαση που συνδέεται με επεξεργασία δεδομένων προσωπικού χαρακτήρα, ελέγχει μέσω του μηχανισμού συνεργασίας εάν η ίδια πραγματική βάση αποτελεί αντικείμενο διαδικασίας ή κύρωσης από τον Επίτροπο Προστασίας Δεδομένων ή άλλη Αρμόδια Αρχή.”
Σκοπός της πρότασης είναι να αποφεύγεται: δύο έρευνες + δύο φάκελοι + δύο ακροάσεις + δύο πρόστιμα για το ίδιο πράγμα.
(12) Άρθρο 15 – τα πρόστιμα δεν πρέπει να χρηματοδοτούν τον ρυθμιστή
Το άρθρο 15 προβλέπει ότι τα διοικητικά πρόστιμα αποτελούν έσοδα του ταμείου της Αρμόδιας Αρχής.
Προτιμότερο:
“Τα πρόστιμα να αποτελούν έσοδο του Πάγιου Ταμείου της Δημοκρατίας ή άλλου κεντρικού μηχανισμού που δεν συνδέεται με τον προϋπολογισμό της Αρχής.”
Η χρηματοδότηση της Αρχής πρέπει να είναι ανεξάρτητη από τον αριθμό προστίμων. Αυτό είναι ιδιαίτερα σημαντικό για τον DPCP, ο οποίος πρέπει να διατηρεί την ανεξαρτησία του ως εποπτική αρχή. Ο Ν.125(I)/2018 ήδη θεσπίζει ειδικό θεσμικό καθεστώς ανεξαρτησίας και εξουσιών του Επιτρόπου.
(13) Άρθρο 16 – εδώ υπάρχει σοβαρό πρόβλημα περιττής διαδικασίας
Το άρθρο 16 επιτρέπει στον Επίτροπο να καθορίσει τρόπο καταχώρισης των high-risk systems που αναφέρονται στο Παράρτημα III σημείο 2 μέσω δευτερογενούς νομοθεσίας.
Ο AI Act διαθέτει ευρωπαϊκή βάση δεδομένων για high-risk AI systems. Δεν πρέπει η Κύπρος να δημιουργήσει δεύτερη υποχρεωτική καταχώριση. Η αρχή πρέπει να είναι: Once registered in the EU database → no second national registration.
Εάν χρειάζεται εθνικό μητρώο για εποπτικούς λόγους:
– να αντλεί στοιχεία από την ευρωπαϊκή βάση,
– να υπάρχει API/διαλειτουργικότητα,
– να μην υποχρεώνεται ο πάροχος να ξαναυποβάλει τα ίδια στοιχεία.
Αυτό είναι ακριβώς το είδος «αχρείαστης διαδικασίας» που πρέπει να αποφευχθεί.
(14) Άρθρο 17 – τεκμηρίωση: να μη δημιουργηθεί δεύτερο αρχείο
Το άρθρο 17 επιτρέπει στον Επίτροπο να καθορίσει πώς θα παραμένουν διαθέσιμα τα έγγραφα όταν ο πάροχος πτωχεύσει ή παύσει δραστηριότητα.
Η καλύτερη λύση είναι:
contractual escrow,
ασφαλές repository,
designated custodian,
πρόσβαση της αρμόδιας Αρχής,
χωρίς duplicative storage όπου δεν χρειάζεται.
(15) Άρθρο 22 – Regulatory Sandbox: εδώ χρειάζεται αποφυγή περιττής συμμετοχής του DPCP
Το άρθρο 22(1) ορίζει τον Επίτροπο Επικοινωνιών και το Γραφείο Επιτρόπου Προστασίας Δεδομένων ως εθνικές αρχές για το sandbox.
Ο DPCP δεν χρειάζεται να εμπλέκεται σε κάθε sandbox project.
Αν δεν υπάρχουν προσωπικά δεδομένα:
DPCP → ενημερώνεται, αλλά δεν απαιτείται ενεργή αξιολόγηση.
Αν υπάρχουν προσωπικά δεδομένα:
DPCP → συμμετέχει στο data protection σκέλος.
Αν υπάρχουν sensitive/biometric data:
DPCP → ενεργός ρόλος και DPIA όπου απαιτείται.
Αυτό μειώνει σημαντικά τη γραφειοκρατία.
(16) Sandbox και DPIA – να υπάρχει fast-track
Θα πρότεινα:
Sandbox DPIA Fast Track
Εάν ένα σύστημα έχει ήδη αξιολογηθεί από τον DPCP σε προηγούμενο sandbox και δεν αλλάζουν:
σκοπός,
κατηγορίες δεδομένων,
πληθυσμός,
τεχνολογία,
κίνδυνοι,
να μην απαιτείται νέα πλήρης DPIA.
Να γίνεται update assessment.
(17) Άρθρο 23
Το άρθρο 23 επιτρέπει σε κάθε Αρμόδια Αρχή να εκδίδει δευτερογενή νομοθεσία ή κατευθυντήριες γραμμές.
Αν μείνει έτσι, σε 3-4 χρόνια μπορεί να έχουμε:
οδηγίες του Επιτρόπου,
οδηγίες DPCP,
οδηγίες ΚΤΚ,
οδηγίες sectoral authorities,
οδηγίες cybersecurity,
οδηγίες Υφυπουργείου.
Και ο επιχειρηματίας θα πρέπει να παρακολουθεί έξι διαφορετικά regulatory streams.
Προτείνω:
Ενιαίο Εθνικό Πλαίσιο Κατευθυντήριων Γραμμών ΤΝ. Ο Επίτροπος Επικοινωνιών/AI Directorate να λειτουργεί ως editor/coordinator.
Κάθε Αρχή:
εκδίδει μόνο sector-specific guidance, και μόνο εντός της αρμοδιότητάς της.
(18) Άρθρο 24 – δημόσια διαβούλευση: να μην έχουμε τέσσερις διαβουλεύσεις για το ίδιο θέμα
Το άρθρο 24 απαιτεί δημόσια διαβούλευση πριν από τη δευτερογενή νομοθεσία.
θα πρόσθετα:
“Όταν σχέδιο ρύθμισης αφορά αρμοδιότητες περισσότερων Αρμόδιων Αρχών, πραγματοποιείται μία ενιαία διαβούλευση, με κοινό κείμενο και κοινό πίνακα σχολίων.”
(19) Άρθρο 4(3)
(19.1) Το άρθρο 4(3) λέει ότι οι παραπομπές σε ευρωπαϊκές πράξεις νοούνται ως παραπομπές στις πράξεις όπως εκάστοτε διορθώνονται, τροποποιούνται ή αντικαθίστανται.
Αυτό πρέπει να επεκταθεί νομοτεχνικά σε όλο το νομοσχέδιο. Γιατί ο Digital Omnibus έχει ήδη αλλάξει σημαντικά: Law enforcement AI guidance: αρμόδια law enforcement authority + DPCP για data protection.
(19.2) Επίσης:
Δεν πρέπει να γράφουμε: «Παράρτημα III σημείο 2», όπου δεν είναι απολύτως αναγκαίο.
Προτιμότερο: «τα συστήματα που εμπίπτουν στην αντίστοιχη κατηγορία σύμφωνα με τον Κανονισμό, όπως εκάστοτε τροποποιείται».
Αυτό θα κάνει τον κυπριακό νόμο πολύ πιο ανθεκτικό σε μελλοντικές αλλαγές.
(20) Η μεγάλη ασφαλιστική δικλείδα που λείπει: «No Gold-Plating without justification»
Θα πρόσθετα νέο οριζόντιο κανόνα:
“Καμία εθνική διοικητική διαδικασία, άδεια, μητρώο, τέλος, πιστοποιητικό, εκτίμηση ή πρόσθετη υποχρέωση δεν θεσπίζεται πέραν όσων απαιτούνται από τον Κανονισμό, εκτός εάν προβλέπεται ρητά από τον παρόντα Νόμο και συνοδεύεται από τεκμηρίωση αναγκαιότητας, αναλογικότητας και διοικητικού κόστους.”
Γιατί ο μεγαλύτερος κίνδυνος δεν είναι μόνο η ανεπαρκής προστασία. Είναι και το αντίθετο: υπερρύθμιση → κόστος → καθυστέρηση → αποφυγή καινοτομίας → οι μικρές επιχειρήσεις δεν χρησιμοποιούν AI.
(21) Η ασφαλιστική δικλείδα για ΜΜΕ
Το άρθρο 14 ήδη λαμβάνει υπόψη τα συμφέροντα ΜΜΕ.
Θα το επεκτείνω:
Μία ΜΜΕ που χρησιμοποιεί low-risk AI και δεν επεξεργάζεται προσωπικά δεδομένα υψηλού κινδύνου δεν πρέπει να αντιμετωπίζεται διοικητικά όπως:
τράπεζα,
αστυνομία,
ασφαλιστική,
νοσοκομείο,
πάροχος κρίσιμης υποδομής.
Να δημιουργηθεί:
Tier 1 – Low risk
Self-assessment.
Tier 2 – Medium risk
Standard compliance checklist.
Tier 3 – High risk
Full AI compliance file.
Tier 4 – Fundamental rights / biometric / law enforcement
Enhanced review.
Αυτό είναι πολύ πιο λειτουργικό από ένα ενιαίο καθεστώς.
(22) Η ασφαλιστική δικλείδα για ΜΜΕ
accuracy,
robustness,
cybersecurity.
Δεν πρέπει να έχουμε δύο cybersecurity audits.
Προτείνω: Integrated AI Security Assessment
με κοινά controls:
encryption,
access control,
authentication,
logging,
incident response,
backup,
recovery,
vulnerability management,
penetration testing,
model integrity,
adversarial testing,
data leakage controls.
Ο ίδιος έλεγχος να μπορεί να χρησιμοποιηθεί:
για AI Act,
GDPR,
NIS όπου εφαρμόζεται.
(23) Ιδιαίτερο κενό: logs
Ο AI Act απαιτεί record-keeping/logging για high-risk systems, ενώ ο GDPR απαιτεί περιορισμό σκοπού και χρόνου διατήρησης. Το νομοσχέδιο δεν δίνει επαρκή εθνική κατεύθυνση για το τι γίνεται όταν τα logs περιέχουν προσωπικά δεδομένα.
Προτείνω:
pseudonymisation όπου είναι εφικτό,
role-based access,
immutable audit trail,
separation of operational logs και personal-data logs,
retention schedule,
automated deletion,
access logging.
(24) Διεθνείς διαβιβάσεις – σημαντικό κενό για cloud/LLM
Ένα σύστημα AI μπορεί να λειτουργεί στην Κύπρο αλλά:
– model provider να βρίσκεται στις ΗΠΑ,
– cloud να βρίσκεται σε τρίτη χώρα,
– support personnel να έχουν πρόσβαση από τρίτη χώρα,
– training data να μεταφέρονται εκτός ΕΟΧ.
Το νομοσχέδιο δεν χρειάζεται να δημιουργήσει νέο σύστημα αδειοδότησης.
Πρέπει να λέει ρητά:
“Όταν η λειτουργία συστήματος ΤΝ συνεπάγεται διαβίβαση δεδομένων προσωπικού χαρακτήρα εκτός ΕΟΧ, εφαρμόζονται οι σχετικές διατάξεις του Κεφαλαίου V του ΓΚΠΔ.”
(25) Αυτοματοποιημένες αποφάσεις – να μην δημιουργηθεί παράλληλο «AI appeal system»
Χρειάζεται μία διαδρομή προσφυγής ανά ουσιαστικό τομέα.
Παράδειγμα:
εργασιακή απόφαση → εργατική νομοθεσία,
κοινωνική παροχή → αρμόδια κοινωνική υπηρεσία,
τραπεζική απόφαση → ΚΤΚ/χρηματοοικονομικός μηχανισμός,
δεδομένα → DPCP,
γενική AI compliance → AI Authority.
Ο πολίτης όμως πρέπει να μπορεί να ξεκινήσει από ένα ενιαίο σημείο καταγγελίας.
(26) Προτείνω ένα «Ενιαίο Σημείο Υποβολής – Single Front Door»
Για επιχειρήσεις
Μία ηλεκτρονική πλατφόρμα: Cyprus AI Regulatory Portal
όπου υποβάλλονται:
καταγγελίες,
serious incidents,
conformity information,
sandbox applications,
regulatory queries,
notifications.
Το σύστημα κάνει routing στην αρμόδια Αρχή.
Για πολίτες
Ένα σημείο: «Καταγγελία για AI»
και ο πολίτης δεν χρειάζεται να γνωρίζει αν πρέπει να απευθυνθεί:
DPCP,
AI Commissioner,
Ombudsman,
ΚΤΚ,
άλλο φορέα.
Το κράτος κάνει το routing.
Αυτό είναι ψηφιακή απλούστευση, όχι νέα γραφειοκρατία.
(27) Το τελικό μοντέλο αρμοδιοτήτων που θα εισηγούμουν
Θα το έγραφα ως εξής:
Επίπεδο 1 – Επίτροπος Επικοινωνιών / Διεύθυνση Ρύθμισης ΤΝ
Έχει:
γενικό συντονισμό,
SPOC,
οριζόντια εποπτεία AI Act,
market surveillance όπου δεν υπάρχει ειδική τομεακή αρχή,
ενιαία πλατφόρμα,
εθνικό AI registry interface,
coordination mechanism.
Επίπεδο 2 – Επίτροπος Προστασίας Δεδομένων
Αποκλειστικά και ανεξάρτητα:
GDPR,
Ν.125(I)/2018,
data protection aspects of AI,
DPIA,
data subject rights,
data breaches,
lawful processing,
biometric data protection,
data governance,
international transfers.
Και όπου ο AI Act του αναθέτει market surveillance, ασκεί μόνο αυτή τη συγκεκριμένη AI Act αρμοδιότητα.
Επίπεδο 3 – Τομεακές Αρχές
ΚΤΚ → χρηματοοικονομικά.
Market surveillance authorities → προϊόντα.
Law enforcement authorities → επιχειρησιακή χρήση.
Health authorities → υγεία.
Labour authorities → εργασία.
Επίπεδο 4 – Fundamental Rights Authorities
Ο Επίτροπος Διοικήσεως, ο DPCP και άλλοι αρμόδιοι φορείς προστασίας θεμελιωδών δικαιωμάτων να μπορούν να ζητούν πληροφορίες και να παρεμβαίνουν σύμφωνα με το άρθρο 77, χωρίς να μετατρέπονται όλοι σε market surveillance authorities. Η πρόσφατη τροποποίηση του άρθρου 77 του AI Act κινείται ακριβώς προς αυτό το μοντέλο συνεργασίας.
(28) Η πιο σημαντική διάκριση: «Lead Authority» και «Consulted Authority»
Αυτό θα το έβαζα ρητά στον νόμο.
Για κάθε υπόθεση να υπάρχουν:
Lead Authority
Consulted Authorities
Informed Authorities
Παράδειγμα:
AI system σε τράπεζα που χρησιμοποιεί προσωπικά δεδομένα
Lead: ΚΤΚ
Consulted: DPCP
General AI coordination: Επίτροπος Επικοινωνιών
Cybersecurity: αρμόδια αρχή, εφόσον απαιτείται.
Η τράπεζα δεν κάνει τέσσερις διαφορετικές διαδικασίες. Η ΚΤΚ συντονίζει τον φάκελο.
(29) Προτείνω νέο άρθρο: «Συντονισμός και αποφυγή παράλληλων διαδικασιών»
Θεωρώ ότι αυτό πρέπει να είναι αυτοτελές άρθρο.
Θα προβλέπει:
ορισμό Lead Authority,
κοινό ηλεκτρονικό φάκελο,
μία κύρια αίτηση/αναφορά,
ανταλλαγή στοιχείων μεταξύ Αρχών,
απαγόρευση επαναληπτικής απαίτησης των ίδιων στοιχείων,
κοινές επιθεωρήσεις όπου είναι εφικτό,
συντονισμό κυρώσεων,
προστασία των ανεξάρτητων αρμοδιοτήτων κάθε Αρχής,
μη επηρεασμό των προθεσμιών του GDPR/AI Act,
διαδικασία επίλυσης σύγκρουσης αρμοδιοτήτων.
Αυτό θα ήταν, κατά τη γνώμη μου, η σημαντικότερη θεσμική βελτίωση του νομοσχεδίου.
Article 3 effectively says the Act applies where Article 2 of the Regulation applies.
But later national provisions potentially go further.
Suggested Improvement: Create distinct jurisdictional heads:
EU AI Act jurisdiction
and
national Cyprus jurisdiction.
For example:
Nothing in this Law shall be construed as conferring jurisdiction upon a Competent Authority beyond the jurisdiction conferred by the Regulation, except where a power is expressly conferred by this Law pursuant to a competence retained by the Republic.
That sentence could be extremely important as it prevents regulators using general words to create jurisdiction retrospectively.
That is essentially the kind of controversy presently before the General Court in NVIDIA.