Sari la conținut

AI Act și GDPR

Această pagină este o prezentare generală, actualizată în octombrie 2026. Nu este consultanță juridică. Pentru fiecare proiect verificăm cerințele aplicabile, iar pentru situațiile complexe recomandăm și o evaluare juridică.

Regulamentul (UE) 2024/1689 privind inteligența artificială (AI Act) a intrat în vigoare la 1 august 2024. Se aplică treptat și împarte sistemele AI după risc:

Categorie Exemple Ce înseamnă
Practici interzise Manipulare care exploatează vulnerabilități, scor social Nu sunt permise (din 2 februarie 2025)
Risc ridicat Recrutare și evaluarea angajaților, scor de credit, acces la servicii esențiale Cerințe stricte: gestionarea riscului, documentație, supraveghere umană
Obligații de transparență Chatboți, conținut generat de AI Oamenii trebuie să știe că interacționează cu AI
Risc minim Majoritatea utilizărilor interne: căutare în documente, redactare, analiză Fără cerințe specifice, în afara celor generale

Pachetul de simplificare cunoscut ca Digital Omnibus pentru AI a fost adoptat în iulie 2026. Pe scurt:

  • obligațiile pentru sistemele cu risc ridicat din Anexa III (de exemplu recrutare sau scor de credit) se aplică din 2 decembrie 2027, nu din august 2026;
  • pentru AI integrat în produse reglementate (Anexa I), termenul devine 2 august 2028;
  • obligațiile de transparență din articolul 50 nu au fost amânate; termenul pentru marcarea automată a conținutului generat este 2 decembrie 2026;
  • obligația privind alfabetizarea în domeniul AI (articolul 4) a fost reformulată: firmele care folosesc AI trebuie să ia măsuri care sprijină pregătirea oamenilor, fără să garanteze un anumit nivel.

Majoritatea proiectelor noastre (răspunsuri din documentele firmei, pregătirea ofertelor, analize, recomandări interne) intră la risc minim. Asta nu înseamnă lipsă de reguli:

  • Transparență: când clienții sau partenerii vorbesc cu sistemul (chat, email, telefon), li se spune că este un sistem AI.
  • Supraveghere umană: acțiunile importante trec prin aprobare. Vezi aprobările.
  • Pregătirea echipei: explicăm oamenilor care folosesc sistemul ce poate face, unde greșește și cum verifică.
  • Documentare: păstrăm descrierea sistemului, a surselor și a limitelor lui.

Dacă un proiect atinge o zonă cu risc ridicat (de exemplu triajul candidaților la angajare), discutăm separat cerințele, sau recomandăm să nu automatizăm decizia.

Când sistemul prelucrează date personale (clienți, angajați, contacte), se aplică GDPR, indiferent de AI Act. Principiile pe care le urmăm:

  • scop stabilit: sistemul folosește datele doar pentru sarcinile convenite;
  • minimizare: primește doar datele necesare sarcinii;
  • acord de prelucrare (DPA): între firmă și OneFlux și, unde e cazul, cu furnizorii de modele;
  • locul prelucrării: stabilit și documentat înainte de conectarea datelor;
  • drepturile persoanelor: acces, rectificare și ștergere, inclusiv din contextul sistemului;
  • păstrare limitată: jurnalele și copiile au termene stabilite.