Pe scurt
AI Act se aplică în funcție de rolul companiei, scopul sistemului și riscul utilizării, nu doar pentru că un angajat folosește un produs cu AI. Primul pas util pentru o companie românească este un inventar al sistemelor, urmat de clasificarea rolului, a persoanelor afectate și a controalelor necesare.
Ce este AI Act și ce s-a schimbat în 2026
AI Act este cadrul european care stabilește reguli pentru dezvoltarea, introducerea pe piață și utilizarea sistemelor AI. Textul de bază este Regulamentul (UE) 2024/1689, iar Regulamentul (UE) 2026/1744, intrat în vigoare la 27 iulie 2026, a modificat termene și obligații. De aceea, un calendar publicat înainte de această modificare nu trebuie folosit fără reverificare.
La data publicării acestui ghid, regulile pentru sistemele high-risk din Anexa III urmează să se aplice din 2 decembrie 2027, iar cele pentru AI integrat în produsele reglementate din Anexa I din 2 august 2028. Obligațiile de transparență relevante din articolul 50 se aplică din 2 august 2026. Practicile interzise și cerința de a lua măsuri pentru dezvoltarea competențelor AI au propriul calendar. Aceste date trebuie verificate din nou înaintea unei decizii de conformitate.
Cui i se aplică
Regulamentul poate fi relevant atât pentru o firmă care construiește un sistem AI, cât și pentru una care îl cumpără și îl folosește. Poate acoperi actori stabiliți în UE și, în anumite condiții, actori din afara UE ale căror sisteme sunt oferite sau produc efecte în Uniune. Nu presupune însă că orice software cu o funcție automată intră automat în aceeași categorie de risc.
Provider, deployer, importer și distributor
| Rol | Întrebarea practică | Exemplu orientativ |
|---|---|---|
| Provider (furnizor) | Compania dezvoltă sistemul sau îl pune pe piață sub numele său? | Construiește un produs AI oferit clienților |
| Deployer (operator) | Compania folosește sistemul sub autoritatea sa, în activitatea proprie? | Folosește un sistem AI pentru suport sau recrutare |
| Importer | Introduce pe piața UE un sistem al unui furnizor dintr-o țară terță? | Importă și comercializează o soluție din afara UE |
| Distributor | Pune la dispoziție sistemul în lanțul de furnizare fără a fi provider sau importer? | Revinde o soluție păstrând marca furnizorului |
O companie poate avea roluri diferite pentru sisteme diferite. Mai mult, modificarea substanțială a unui sistem sau schimbarea scopului declarat poate muta responsabilități către compania care face schimbarea. Contractul comercial nu poate înlocui analiza faptică a rolului.
Parcurge pașii pentru fiecare sistem separat; rezultatul este o ipoteză de lucru, nu o concluzie juridică.
- Compania dezvoltă sistemul sau îl oferă sub marca sa? Dacă da, analizează rolul de provider.
- Dacă nu, îl folosește în propriile procese și decide scopul operațional? Analizează rolul de deployer.
- Îl aduce pe piața UE de la un furnizor din afara Uniunii? Analizează rolul de importer.
- Îl revinde sau distribuie fără să-i schimbe identitatea? Analizează rolul de distributor.
- A schimbat scopul, modelul sau funcțiile într-un mod substanțial? Reia analiza responsabilităților.
Cum funcționează clasificarea bazată pe risc
Practici interzise
Articolul 5 interzice anumite practici, nu orice utilizare riscantă. Exemplele includ manipularea dăunătoare în condițiile textului legal, anumite forme de scoring social, colectarea nediferențiată de imagini faciale și inferarea emoțiilor la locul de muncă sau în educație, cu excepții înguste pentru scopuri medicale ori de siguranță. Din 2026 există și interdicții noi privind sisteme destinate producerii anumitor materiale intime neconsensuale. Lista și condițiile trebuie citite direct în textul consolidat.
Sisteme cu risc ridicat
Există două rute principale: AI ca produs sau componentă de siguranță în anumite produse reglementate din Anexa I și utilizări din Anexa III care pot afecta sănătatea, siguranța sau drepturile fundamentale. Recrutarea, deciziile privind accesul la servicii esențiale sau anumite utilizări biometrice pot intra în discuție, dar clasificarea depinde de scopul intenționat și de excepțiile legale. Ghidul Comisiei pentru high-risk era încă proiect la 3 august 2026; exemplele sale nu trebuie prezentate drept orientare finală.
Obligații de transparență și risc minim
Articolul 50 acoperă, între altele, informarea persoanelor când interacționează direct cu anumite sisteme AI și marcarea sau divulgarea pentru anumite tipuri de conținut generat ori manipulat. Comisia a publicat ghiduri finale de transparență la 20 iulie 2026. Sistemele care nu intră în categoriile interzise, high-risk sau de transparență nu sunt automat lipsite de obligații GDPR, contractuale, sectoriale ori de securitate.
Worksheet pentru clasificarea riscului
| Întrebare | Ce documentezi | Acțiune |
|---|---|---|
| Care este scopul intenționat? | Decizia sau activitatea susținută | Nu clasifica după numele produsului |
| Cine este afectat? | Clienți, candidați, angajați, public | Evaluează impactul asupra drepturilor |
| Produce sau recomandă o decizie? | Nivelul de automatizare și efectul | Verifică human oversight și GDPR |
| Intră în Anexa I ori III? | Categoria exactă și eventualele excepții | Cere interpretare juridică dacă există dubii |
| Interacționează direct cu persoane? | Canal, mesaj, tip de conținut | Verifică articolul 50 |
| Se schimbă scopul sau furnizorul? | Versiuni, configurări și contracte | Reclasifică înainte de lansare |
Cum se aplică produselor cumpărate de la furnizori
Faptul că un furnizor declară conformitatea nu elimină responsabilitățile operatorului. Compania trebuie să folosească sistemul conform instrucțiunilor, să aloce persoane competente, să păstreze controlul uman unde este necesar și să urmărească incidentele. Verifică scopul permis, versiunile modelelor, datele procesate, subcontractanții, jurnalizarea, notificarea schimbărilor și dreptul de audit.
- Cere descrierea sistemului și rolul contractual al fiecărei părți.
- Compară scopul furnizorului cu utilizarea reală din companie.
- Documentează configurările care pot schimba comportamentul sau riscul.
- Stabilește cine gestionează incidentele, cererile persoanelor și actualizările.
- Păstrează o opțiune de suspendare sau revenire când pragurile nu sunt respectate.
AI literacy pentru angajații care folosesc instrumente AI
Articolul 4 modificat cere providerilor și deployerilor să ia măsuri pentru dezvoltarea competențelor AI ale personalului și ale altor persoane care operează sisteme în numele lor. Q&A-ul AI Office, actualizat după Omnibus, precizează că nu există un nivel individual garantat, un certificat obligatoriu sau o structură impusă de tip «AI officer». Măsurile trebuie adaptate cunoștințelor, contextului și riscului.
Pentru o echipă care folosește ChatGPT la redactare sunt relevante limitele răspunsurilor, verificarea și datele interzise. Pentru o echipă care operează un sistem high-risk, pregătirea pentru supravegherea umană este mult mai specifică. O prezentare generală unică nu acoperă toate aceste situații.
Inventarul sistemelor AI
| Câmp | Exemplu de informație | Proprietar |
|---|---|---|
| Sistem și furnizor | Produs, plan, versiune | IT / Procurement |
| Scop și utilizatori | Ce sarcină susține, cine îl folosește | Business owner |
| Date | Categorii, surse, retenție, regiune | Data owner / DPO |
| Rol AI Act | Provider, deployer, importer, distributor | Juridic |
| Clasificare | Interzis, high-risk, transparență, alt risc | Juridic + risc |
| Control uman | Cine verifică și poate opri | Process owner |
| Dovezi | Evaluări, loguri, contracte, training | Product owner |
| Următoarea revizuire | Dată și declanșatori | Owner nominal |
Chatboți, conținut generat și documentarea deciziilor
Pentru un chatbot, verifică dacă utilizatorul trebuie informat că interacționează cu AI și dacă există un traseu către o persoană. Pentru imagini, audio, video sau texte generate ori manipulate, stabilește dacă intră în obligațiile articolului 50 și cum se păstrează marcajele. Nu aplica mecanic o etichetă identică oricărui text asistat de AI; analiza depinde de tipul conținutului, scop și excepții.
Documentarea utilă leagă scopul, datele, versiunea, evaluările, aprobările și incidentele. Un «AI policy» fără inventar nu spune ce se întâmplă efectiv, iar un inventar fără proprietar devine rapid învechit. Revizuirea trebuie declanșată și când se schimbă modelul, sursele de date, grupul afectat sau autonomia sistemului.
Legătura cu GDPR
AI Act nu înlocuiește GDPR. Dacă sunt prelucrate date personale, compania trebuie să analizeze scopul, temeiul, minimizarea, transparența, durata, securitatea și drepturile persoanelor. Deciziile exclusiv automate cu efect juridic sau similar semnificativ cer o analiză separată a articolului 22 GDPR. Avizul EDPB 28/2024 subliniază caracterul contextual al evaluărilor privind anonimitatea și interesul legitim.
Checklist de AI Act readiness
| Acțiune | Statut | Observație |
|---|---|---|
| Opriți orice practică interzisă aplicabilă | Cerință legală | Verificați condițiile exacte ale articolului 5 |
| Identificați rolul și clasificarea | Cerință legală când regulamentul se aplică | Poate necesita interpretare juridică |
| Aplicați transparența relevantă | Cerință legală | Articolul 50 și ghidul final din 2026 |
| Luați măsuri de AI literacy | Cerință legală adaptată contextului | Nu există certificat universal |
| Creați inventar și owner | Practică recomandată de guvernanță | Devine dovadă operațională |
| Evaluați furnizorii și schimbările | Recomandat; uneori susține obligații legale | Includeți drepturi, date și notificări |
| Stabiliți praguri, fallback și incidente | Practică recomandată; poate fi obligatorie în contexte specifice | Corelați cu riscul și legislația sectorială |
| Decideți clasificarea unei utilizări HR sensibile | Necesită interpretare juridică | Nu generalizați de la o funcție administrativă |
Plan practic pentru următoarele 30 de zile
- Zilele 1–5: colectează sistemele aprobate și utilizările neoficiale printr-un inventar fără sancționarea raportării.
- Zilele 6–10: numește câte un business owner și descrie scopul, datele și persoanele afectate.
- Zilele 11–15: clasifică rolul și riscul, marcând explicit cazurile care cer consultanță juridică.
- Zilele 16–20: verifică furnizorii, contractele, accesul, retenția, transparența și opțiunea de oprire.
- Zilele 21–25: lansează instruire diferențiată și reguli practice pentru date, verificare și incidente.
- Zilele 26–30: aprobă acțiunile, termenele, dovezile și calendarul de revizuire.
Când este necesară consultanța juridică
Solicită o analiză juridică atunci când sistemul influențează recrutarea, accesul la servicii, evaluarea oamenilor, biometria, creditarea, sănătatea, siguranța, drepturile angajaților sau decizii cu efect semnificativ. Este necesară și când firma schimbă scopul unui produs, dezvoltă sub marca proprie, procesează categorii speciale de date ori nu poate stabili cu încredere rolul în lanț.
Limitări: când checklistul nu este suficient
Un checklist nu poate stabili singur dacă un sistem este high-risk și nu acoperă legislația muncii, protecția consumatorului, proprietatea intelectuală sau reguli sectoriale. Pagina de securitate și AI responsabil oferă controale tehnice generale, iar ghidurile despre Shadow AI, HR și trecerea în producție tratează situații specifice.
Resurse pentru pasul următor
Aplică acest cadru într-o situație reală
Implementare AI pentru companii
Serviciul principal asociat cadrului din acest ghid.
Studiul de caz BrandScan
Vezi cum a fost aplicată abordarea într-un produs real.
Radar Business AI
Folosește resursa gratuită pentru primul diagnostic.
Shadow AI în Companie: Cum Controlezi Folosirea ChatGPT, Copilot și Claude Fără să Blochezi Inovația
Continuă cu o metodologie complementară.
De la Pilot AI la Producție: Evaluare, Securitate, Monitorizare și Adopție
Continuă cu o metodologie complementară.
AI în HR și Recrutare: Ce Poți Automatiza Fără să Pierzi Controlul
Continuă cu o metodologie complementară.
Prețuri și forme de colaborare
Vezi opțiunile publice de lucru cu NextChapter.
Discută cu echipa
Clarifică problema și următorul pas potrivit.
Scris deVlad CovaciFondator & Partener Produs și TehnologieÎntrebări frecvente
- AI Act se aplică unei firme care folosește ChatGPT?
- Poate fi relevant, dar obligațiile depind de utilizare și rol. Folosirea pentru redactare internă nu este echivalentă cu folosirea unui sistem pentru decizii de recrutare. AI literacy, protecția datelor și regulile interne pot rămâne relevante.
- Toate sistemele AI din HR sunt high-risk?
- Nu. Clasificarea depinde de scopul intenționat și funcție. Programarea interviurilor nu are același impact cu evaluarea sau clasarea candidaților. Textul legal și eventualele excepții trebuie analizate pentru sistemul concret.
- Este obligatoriu un AI officer?
- Nu există o structură universală de tip AI officer impusă de articolul 4. Compania are însă nevoie de responsabilități operaționale clare pentru inventar, risc, date, furnizori și incidente.
- Când se aplică regulile high-risk?
- După Regulamentul (UE) 2026/1744, regulile pentru Anexa III sunt programate de la 2 decembrie 2027, iar cele pentru sistemele din produsele Anexei I de la 2 august 2028. Verifică textul consolidat înaintea deciziei.
- Politica internă AI dovedește conformitatea?
- Nu singură. Politica trebuie să fie susținută de inventar, responsabilități, instruire, controale, evaluări, contracte și dovezi că procesele funcționează în practică.
Termeni cheie din acest ghid
- AI Act — AI Act este regulamentul Uniunii Europene care stabilește reguli pentru furnizarea și utilizarea sistemelor AI în funcție de rol, scop și risc.
- AI Literacy — AI literacy reprezintă cunoștințele și abilitățile necesare pentru a folosi sau opera un sistem AI în mod adecvat contextului și riscului.
- Human in the Loop — Human in the loop este un control prin care o persoană competentă verifică, aprobă, corectează sau oprește o recomandare ori acțiune AI.
- Sistem AI cu Risc Ridicat — Un sistem AI high-risk este un sistem care intră în condițiile de clasificare din articolul 6 și anexele AI Act, în funcție de produs și scop.
Surse și documentație
- Parlamentul European și Consiliul UE — Regulamentul (UE) 2024/1689 privind inteligența artificială13 iunie 2024 · Accesat la 3 august 2026 · Textul de bază trebuie citit împreună cu modificările ulterioare.
- Parlamentul European și Consiliul UE — Regulamentul (UE) 2026/1744 — Digital Omnibus on AI8 iulie 2026; JO 24 iulie 2026 · Accesat la 3 august 2026 · În vigoare; modifică inclusiv termenele și articolul 4.
- Comisia Europeană — AI Office — AI Literacy — Questions & Answersactualizat în iulie 2026 · Accesat la 3 august 2026
- Comisia Europeană — Guidelines on transparency obligations for providers and deployers of AI systems20 iulie 2026 · Accesat la 3 august 2026 · Ghid final pentru articolul 50; obligațiile relevante se aplică din 2 august 2026.
- Comisia Europeană — Draft guidelines on the classification of high-risk AI systems19 mai 2026; actualizat 23 iulie 2026 · Accesat la 3 august 2026 · Proiect de ghid, nu orientare finală; orientarea finală este anunțată pentru sfârșitul lui 2026.
- Parlamentul European și Consiliul UE — Regulamentul (UE) 2016/679 — GDPR27 aprilie 2016 · Accesat la 3 august 2026
- European Data Protection Board — Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models17 decembrie 2024 · Accesat la 3 august 2026 · Evaluările privind anonimitatea și interesul legitim sunt dependente de context.
Ai nevoie de ajutor cu implementarea?
NextChapter ajută companiile românești să aplice exact ce ai citit în acest ghid.
Discută cu echipa NextChapter →