12 – Εξουσία Εξασφάλισης Πληροφοριών

Ο περί της Τεχνητής Νοημοσύνης Νόμος του 2026

(1) Οι Αρμόδιες Αρχές δύνανται να απαιτούν και να λαμβάνουν από οποιοδήποτε φυσικό ή νομικό πρόσωπο πληροφορίες, συμπεριλαμβανομένων πληροφοριών τεχνικής, οικονομικής και τεχνικής φύσης, για σκοπούς άσκησης των αρμοδιοτήτων και εξουσιών τους.

(2) Με την επιφύλαξη του εδαφίου (3) οι Αρμόδιες Αρχές τηρούν ως εμπιστευτικές τις πληροφορίες που λαμβάνουν.

(3) Οι Αρμόδιες Αρχές δύνανται, εφόσον είναι αναγκαίο για την εκπλήρωση των καθηκόντων τους, να προβαίνουν σε κοινοποίηση πληροφοριών, νοουμένου ότι τέτοια κοινοποίηση είναι ανάλογη προς τον επιδιωκόμενο σκοπό, εφόσον συνεκτιμηθούν τα νόμιμα συμφέροντα των επιχειρήσεων που παρέχουν τις πληροφορίες και η προστασία του εμπορικό και επαγγελματικού τους απορρήτου.

Τέλος


8 Σχόλια

  1. Η προβλεπόμενη εξουσία διατυπώνεται με γενικό τρόπο. Ως εκ τούτου, κάθε αίτημα της αρμόδιας Αρχής θα πρέπει να είναι επαρκώς αιτιολογημένο, αναγκαίο και αναλογικό, καθώς και να συνοδεύεται από εύλογη προθεσμία.

  2. Τι προτείνουμε: Να ενισχυθούν ρητά οι ασφαλιστικές δικλείδες για την προστασία Intellectual Property, trade secrets, source code, model architectures, prompts, proprietary algorithms, datasets και εμπιστευτικών πληροφοριών πελατών, και η πρόσβαση των αρχών να περιορίζεται στις πληροφορίες που είναι απολύτως αναγκαίες και αναλογικές προς τον συγκεκριμένο εποπτικό σκοπό.

    Γιατί: Για μια εταιρεία ΤΝ, μεγάλο μέρος της εμπορικής της αξίας βρίσκεται ακριβώς στην τεχνογνωσία, στα μοντέλα, στην αρχιτεκτονική και στις μεθοδολογίες που έχει αναπτύξει. Χρειάζεται επομένως να υπάρχει πλήρης δυνατότητα ελέγχου από τις αρχές, αλλά ταυτόχρονα ισχυρή προστασία της πνευματικής ιδιοκτησίας και των εμπορικών μυστικών. Αυτό προστατεύει ιδιαίτερα τις μικρότερες και καινοτόμες εταιρείες που δεν διαθέτουν τους πόρους μεγάλων πολυεθνικών.

  3. Να προστεθεί ρητή επιφύλαξη ότι η άσκηση των εξουσιών του άρθρου δεν επηρεάζει την προστασία του δημοσιογραφικού απορρήτου και των εμπιστευτικών δημοσιογραφικών πηγών.

  4. Το άρθρο 12 παρέχει στις Αρμόδιες Αρχές εξουσία να απαιτούν πληροφορίες από οποιοδήποτε φυσικό ή νομικό πρόσωπο και να προβαίνουν, υπό προϋποθέσεις, σε κοινοποίησή τους, με ρητή αναφορά στην προστασία κυρίως του εμπορικού και επαγγελματικού απορρήτου. Το άρθρο 13 παρέχει εξουσία εισόδου, επιθεώρησης και ελέγχου «σε οποιονδήποτε χώρο», με εξαίρεση την κατοικία. Αντίστοιχα, το άρθρο 14(9) επιτρέπει τη δημοσίευση ολόκληρης ή μέρους απόφασης, αφού συνεκτιμηθούν τα νόμιμα συμφέροντα των ενδιαφερομένων και η προστασία του επιχειρηματικού απορρήτου.
    Το άρθρο 78 παράγραφος 1 στοιχεία γ) και ε) του Κανονισμού επιβάλλει ρητά την προστασία του δημόσιου συμφέροντος και των συμφερόντων εθνικής ασφάλειας, καθώς και των πληροφοριών που είναι διαβαθμισμένες σύμφωνα με το ενωσιακό ή το εθνικό δίκαιο. Η παράγραφος 2 του ίδιου άρθρου προβλέπει επίσης ότι οι αρμόδιες αρχές ζητούν μόνο δεδομένα που είναι απολύτως αναγκαία και θεσπίζουν επαρκή μέτρα κυβερνοασφάλειας για την προστασία της ασφάλειας και της εμπιστευτικότητάς τους. Περαιτέρω, το άρθρο 74 παράγραφοι 12 και 14 προβλέπει ότι η πρόσβαση σε τεκμηρίωση και δεδομένα περιορίζεται σε ό,τι είναι αναγκαίο, με την επιφύλαξη εγγυήσεων ασφάλειας, και ότι οι πληροφορίες που λαμβάνονται υπόκεινται στις υποχρεώσεις εμπιστευτικότητας του άρθρου 78.
    Παρατήρηση/Εισήγηση: Θα μπορούσε να εξεταστεί η ρητή συμπερίληψη στα άρθρα 12 έως 14 επιφύλαξης για την προστασία των συμφερόντων εθνικής ασφάλειας και άμυνας και των διαβαθμισμένων πληροφοριών, σύμφωνα με το άρθρο 78 του Κανονισμού και την οικεία εθνική νομοθεσία. Ειδικά ως προς το άρθρο 13, θα ήταν σκόπιμο να αποσαφηνιστεί ότι η άσκηση των εξουσιών ελέγχου σε στρατιωτικές εγκαταστάσεις ή χώρους ελεγχόμενης πρόσβασης πραγματοποιείται σύμφωνα με τις ισχύουσες εθνικές απαιτήσεις ασφάλειας και πρόσβασης.

  5. ΣΧΟΛΙΑ ΑΡΧΗΣ ΗΛΕΚΤΡΙΣΜΟΥ ΚΥΠΡΟΥ
    12(3) Θα ήταν χρήσιμο να γνωρίζουμε τι μπορεί να αφορά αυτή η κοινοποίηση πληροφοριών και πως μπορεί να επηρεάσει τις επιχειρήσεις με κάποιο παράδειγμα.

  6. Klio has asked that the power in this article be anchored expressly to necessity, relevance and proportionality, with purpose limitation and controls on onward disclosure. ICPAC-GM has asked for express protection of professional secrecy and audit files. Both are well made. This comment adds a narrower point about who subsection (3) protects.

    Subsection (1) allows a Competent Authority to require and receive information from any natural or legal person. A school is such a person, and the information it holds about the operation of an AI system is information about its pupils. Subsection (2) makes information received confidential, subject to subsection (3). Subsection (3) then permits disclosure where necessary and proportionate, having regard to the legitimate interests of the undertakings providing the information and the protection of their commercial and professional secrecy.

    The balancing test therefore weighs the interests of undertakings and nothing else. Where the person compelled is a school rather than an undertaking, the provision that authorises disclosure names no interest on the other side of the scale at all, and the interests most obviously engaged are those of children.

    This is an instance of a pattern rather than an isolated omission, and it is worth stating once, with the distinction that matters. Three of the provisions are choices made in this Bill. Subsection (3) of this article protects undertakings. Article 14(1)(b), with the caps in 14(5) and (6), protects micro, small and medium-sized enterprises and small mid-caps. Article 22(2) gives those same classes priority of access and tailored support. Each is reasonable read alone. Read together, the Bill consistently identifies the regulated party as an enterprise, and the deployer that is a public school falls outside every protective limb while remaining inside every obligation.

    The same asymmetry runs through the Regulation, and that part is not this drafter’s doing. Article 4(2) directs support in particular to SMEs, and article 18 places the documentation duty on the provider, which is why article 17 of this Bill reaches the provider or its authorised representative and not the deployer: that allocation is inherited from article 18(2), which requires Member States to determine the conditions for exactly those two, and is not a choice made here. The point is not that Cyprus created the asymmetry. It is that this Bill is where Cyprus can decline to reproduce it for its own public bodies.

    Suggestion. Amend subsection (3) so that the balancing test weighs the legitimate interests of the person providing the information, whether or not an undertaking, and expressly includes the protection of personal data of third parties, in particular children, where the information concerns them.

    Uncommon People Consulting is an independent practice working on the deliverability of national AI-in-education policy. On 27 August 2026 it made a submission to the consultation on the draft National AI Strategy 2032 carrying twelve numbered comments, and that record is public. We are an independent practice, not a candidate delivery vehicle, and we take no part in recurring delivery work; our interest is strategic work on ordinary commercial terms openly stated. That position is unchanged. This comment is filed on the evidence.

  7. Article 12 confers a potentially extensive compulsory power over “any natural or legal person”, without expressly limiting the class of persons, scope of information or permissible use of material obtained.

    Anchor the power expressly to necessity, relevance and proportionality to a defined statutory function. Information compelled should be subject to purpose limitation and strict controls on onward disclosure, retention and secondary use. Consider an express prohibition on using Article 12 to circumvent legal privilege, sector-specific secrecy or other statutory protections. This would strengthen legality and protect against jurisdictional overreach or challenge for disproportionate interference with protected rights.

  8. Οι εξουσίες λήψης πληροφοριών και επιτόπιων ελέγχων είναι ευρείες. Παρότι αναφέρεται εμπιστευτικότητα, χρειάζεται ρητή προστασία της επαγγελματικής εχεμύθειας, του νομικού επαγγελματικού απορρήτου και των ελεγκτικών φακέλων, καθώς και εγγυήσεις αναγκαιότητας και αναλογικότητας.

    Εισήγηση: να προβλεφθούν σαφές, αιτιολογημένο και περιορισμένο ως προς το αντικείμενο αίτημα, εύλογη προθεσμία συμμόρφωσης, δικαίωμα υποβολής θέσεων, ασφαλής διαχείριση ψηφιακών δεδομένων και ειδική διαδικασία όταν εγείρεται ζήτημα απορρήτου. Η εξουσία εισόδου/ελέγχου να ασκείται με σαφείς διαδικαστικές εγγυήσεις.

Back to top button