AI Act și GDPR
Această pagină este o prezentare generală, actualizată în octombrie 2026. Nu este consultanță juridică. Pentru fiecare proiect verificăm cerințele aplicabile, iar pentru situațiile complexe recomandăm și o evaluare juridică.
Ce este AI Act
Secțiune intitulată „Ce este AI Act”Regulamentul (UE) 2024/1689 privind inteligența artificială (AI Act) a intrat în vigoare la 1 august 2024. Se aplică treptat și împarte sistemele AI după risc:
| Categorie | Exemple | Ce înseamnă |
|---|---|---|
| Practici interzise | Manipulare care exploatează vulnerabilități, scor social | Nu sunt permise (din 2 februarie 2025) |
| Risc ridicat | Recrutare și evaluarea angajaților, scor de credit, acces la servicii esențiale | Cerințe stricte: gestionarea riscului, documentație, supraveghere umană |
| Obligații de transparență | Chatboți, conținut generat de AI | Oamenii trebuie să știe că interacționează cu AI |
| Risc minim | Majoritatea utilizărilor interne: căutare în documente, redactare, analiză | Fără cerințe specifice, în afara celor generale |
Ce s-a schimbat în 2026
Secțiune intitulată „Ce s-a schimbat în 2026”Pachetul de simplificare cunoscut ca Digital Omnibus pentru AI a fost adoptat în iulie 2026. Pe scurt:
- obligațiile pentru sistemele cu risc ridicat din Anexa III (de exemplu recrutare sau scor de credit) se aplică din 2 decembrie 2027, nu din august 2026;
- pentru AI integrat în produse reglementate (Anexa I), termenul devine 2 august 2028;
- obligațiile de transparență din articolul 50 nu au fost amânate; termenul pentru marcarea automată a conținutului generat este 2 decembrie 2026;
- obligația privind alfabetizarea în domeniul AI (articolul 4) a fost reformulată: firmele care folosesc AI trebuie să ia măsuri care sprijină pregătirea oamenilor, fără să garanteze un anumit nivel.
Ce înseamnă pentru un sistem OneFlux
Secțiune intitulată „Ce înseamnă pentru un sistem OneFlux”Majoritatea proiectelor noastre (răspunsuri din documentele firmei, pregătirea ofertelor, analize, recomandări interne) intră la risc minim. Asta nu înseamnă lipsă de reguli:
- Transparență: când clienții sau partenerii vorbesc cu sistemul (chat, email, telefon), li se spune că este un sistem AI.
- Supraveghere umană: acțiunile importante trec prin aprobare. Vezi aprobările.
- Pregătirea echipei: explicăm oamenilor care folosesc sistemul ce poate face, unde greșește și cum verifică.
- Documentare: păstrăm descrierea sistemului, a surselor și a limitelor lui.
Dacă un proiect atinge o zonă cu risc ridicat (de exemplu triajul candidaților la angajare), discutăm separat cerințele, sau recomandăm să nu automatizăm decizia.
Când sistemul prelucrează date personale (clienți, angajați, contacte), se aplică GDPR, indiferent de AI Act. Principiile pe care le urmăm:
- scop stabilit: sistemul folosește datele doar pentru sarcinile convenite;
- minimizare: primește doar datele necesare sarcinii;
- acord de prelucrare (DPA): între firmă și OneFlux și, unde e cazul, cu furnizorii de modele;
- locul prelucrării: stabilit și documentat înainte de conectarea datelor;
- drepturile persoanelor: acces, rectificare și ștergere, inclusiv din contextul sistemului;
- păstrare limitată: jurnalele și copiile au termene stabilite.