Sari la conținut

Noutati.top

Digest verificat de legislație, business și piață.

Regulamentul UE privind IA: cine e vizat în România și de când

Regulamentul (UE) 2024/1689 se aplică eșalonat. Interdicțiile, sistemele cu risc ridicat și transparența au date diferite — anunțul unui vendor nu e calendarul.

Regulamentul UE privind IA: cine e vizat în România și de când

Un sistem de selecție de CV-uri sau un model pus pe piață intră sub regulamentul UE privind inteligența artificială. Regulamentul (UE) 2024/1689 — AI Act — e act european cu aplicare directă în România. Nu e un proiect. Datele de aplicare sunt eșalonate în regulament, nu în comunicatul unui vendor.

Datele de aplicare

  • Textul aplicabil este Regulamentul (UE) 2024/1689, publicat în Jurnalul Oficial al UE.
  • Interdicțiile, obligațiile pentru sisteme cu risc ridicat și transparența nu pornesc toate în aceeași zi.
  • O firmă din România e vizată dacă pune pe piață, pune în serviciu sau folosește un sistem de IA în sfera regulamentului.
  • Un anunț de produs „compliant AI Act” nu e data din articolul de aplicare.

Practicile interzise

Capitolul privind practicile interzise (sisteme de scoring social de un anumit tip, recunoaștere biometrică în timp real în spații publice în condițiile stricte ale textului, exploatarea vulnerabilităților etc.) are o dată de aplicare anterioară obligațiilor complete pentru sistemele cu risc ridicat. Articolul de dispoziții finale din regulament fixează termenele: o parte la șase luni de la intrarea în vigoare, altele la 12, 24 sau 36 de luni. Se citește articolul de aplicare, nu un tabel din presă.

StratIdeeCe nu e
Interzispractici enumerate restrictiv„orice IA e interzisă”
Risc ridicatanexa + obligații de management al risculuiun chatbot de marketing generic, automat
Transparențăinformare că interacționezi cu un sistemo certificare de vendor

O situație: firma cumpără un instrument de screening de candidați. Dacă sistemul cade în anexa de risc ridicat (ocupare / resurse umane), obligațiile de documentare și supraveghere umană nu așteaptă „ghidul național”. Ele curg din regulament, de la data de aplicare a capitolului respectiv.

Sistem cu risc ridicat

„Risc ridicat” e o calificare juridică: sistemul e în lista din anexă (sau îndeplinește criteriile din articol) și e folosit în unul din domeniile vizate. Nu e o etichetă de marketing. Furnizorul (cine pune pe piață) și implementatorul (cine folosește) au obligații diferite. O firmă românească poate fi implementator fără să fi antrenat modelul.

A doua situație: un retailer folosește un chatbot care informează despre stoc. Dacă e doar asistent conversațional fără decizie de credit sau de angajare, eșafodajul de risc ridicat poate să nu se aplice — rămân, eventual, regulile de transparență. Încadrarea se face pe funcție, nu pe cuvântul „AI” din factură.

Sancțiunile maxime sunt în regulament (procente din cifra de afaceri mondială, pentru anumite încălcări). Un proiect de lege românesc de procedură nu rescrie aceste plafoane; poate doar organiza controlul național. Până la publicarea autorității naționale de supraveghere, textul european rămâne cel opozabil.

Ce se aplică mai târziu

Obligațiile complete pentru modelele de uz general, pentru sistemele cu risc ridicat din anumite anexe și pentru standardele armonizate au termene mai lungi. Regulamentul le leagă de luni de la intrarea în vigoare (2 august 2024, conform textului JO). În august 2026, o parte din calendar e deja aplicabilă, o parte nu. Articolul nu înlocuiește tabelul de date din dispozițiile finale.

De verificat: inventariază sistemele (proprii și cumpărate), notează dacă ești furnizor sau implementator, citește anexa de risc, verifică data de aplicare a capitolului, nu semna un „AI compliance” de vendor ca substitut. Semnătura electronică calificată e un alt regulament (eIDAS); nu se amestecă în același dosar decât dacă depui ceva la ANAF.

Surse

Inventarul intern

Inventarul intern merită trei coloane: numele sistemului, dacă firma e furnizor sau implementator, și data de aplicare a capitolului din regulament. Fără data din dispozițiile finale, „suntem compliant” e un slogan.

Documentația tehnică și jurnalul de evenimente, acolo unde regulamentul le cere, se păstrează înainte de control, nu se făuresc după o sesizare. Un sistem cumpărat din afara UE nu iese din sferă dacă e pus în serviciu în Uniune. Transparența („vorbești cu un sistem”) e o obligație mai ușoară decât riscul ridicat, dar tot are dată de aplicare — nu e opțională până la standardele armonizate.

Dacă apare un act nou în Monitorul Oficial, termenele se citesc din nou. Materialul rezumă regimul publicat; nu înlocuiește verificarea pe dosar.

Se aplică unui chatbot intern de resurse umane?

Dacă sistemul e folosit la recrutare sau la decizii care afectează accesul la locul de muncă, poate intra la risc ridicat. Un bot de FAQ intern, fără decizie, e altă încadrare. Se citește anexa, nu numele produsului.

Trebuie numit un DPO doar pentru AI Act?

Regulamentul de IA nu înlocuiește GDPR. DPO-ul rămâne o instituție din Regulamentul 2016/679, când condițiile de acolo sunt îndeplinite. AI Act cere alte roluri (supraveghere umană, documentație), nu neapărat un DPO suplimentar cu acest nume.

Articolul are scop informativ și nu înlocuiește încadrarea juridică pe sistemul folosit sau pus pe piață. Ultima actualizare: 21 august 2026.