AI

AI Act pentru Companiile din România: Ghid Practic pentru 2026

AI Act se aplică în funcție de rolul companiei, scopul sistemului și riscul utilizării, nu doar pentru că un angajat folosește un produs cu AI. Primul pas util pentru o companie românească este un inventar al sistemelor, urmat de clasificarea rolului, a persoanelor afectate și a controalelor necesare.

22 minute de lectură · Publicat: 3 august 2026 · Actualizat: 3 august 2026

Scris de Vlad Covaci

Pe scurt

AI Act se aplică în funcție de rolul companiei, scopul sistemului și riscul utilizării, nu doar pentru că un angajat folosește un produs cu AI. Primul pas util pentru o companie românească este un inventar al sistemelor, urmat de clasificarea rolului, a persoanelor afectate și a controalelor necesare.

Ce este AI Act și ce s-a schimbat în 2026

AI Act este cadrul european care stabilește reguli pentru dezvoltarea, introducerea pe piață și utilizarea sistemelor AI. Textul de bază este Regulamentul (UE) 2024/1689, iar Regulamentul (UE) 2026/1744, intrat în vigoare la 27 iulie 2026, a modificat termene și obligații. De aceea, un calendar publicat înainte de această modificare nu trebuie folosit fără reverificare.

La data publicării acestui ghid, regulile pentru sistemele high-risk din Anexa III urmează să se aplice din 2 decembrie 2027, iar cele pentru AI integrat în produsele reglementate din Anexa I din 2 august 2028. Obligațiile de transparență relevante din articolul 50 se aplică din 2 august 2026. Practicile interzise și cerința de a lua măsuri pentru dezvoltarea competențelor AI au propriul calendar. Aceste date trebuie verificate din nou înaintea unei decizii de conformitate.

Cui i se aplică

Regulamentul poate fi relevant atât pentru o firmă care construiește un sistem AI, cât și pentru una care îl cumpără și îl folosește. Poate acoperi actori stabiliți în UE și, în anumite condiții, actori din afara UE ale căror sisteme sunt oferite sau produc efecte în Uniune. Nu presupune însă că orice software cu o funcție automată intră automat în aceeași categorie de risc.

Provider, deployer, importer și distributor

Roluri operaționale — definiția exactă trebuie verificată în articolul 3
RolÎntrebarea practicăExemplu orientativ
Provider (furnizor)Compania dezvoltă sistemul sau îl pune pe piață sub numele său?Construiește un produs AI oferit clienților
Deployer (operator)Compania folosește sistemul sub autoritatea sa, în activitatea proprie?Folosește un sistem AI pentru suport sau recrutare
ImporterIntroduce pe piața UE un sistem al unui furnizor dintr-o țară terță?Importă și comercializează o soluție din afara UE
DistributorPune la dispoziție sistemul în lanțul de furnizare fără a fi provider sau importer?Revinde o soluție păstrând marca furnizorului

O companie poate avea roluri diferite pentru sisteme diferite. Mai mult, modificarea substanțială a unui sistem sau schimbarea scopului declarat poate muta responsabilități către compania care face schimbarea. Contractul comercial nu poate înlocui analiza faptică a rolului.

Arbore de decizie pentru rolul companiei

Parcurge pașii pentru fiecare sistem separat; rezultatul este o ipoteză de lucru, nu o concluzie juridică.

  1. Compania dezvoltă sistemul sau îl oferă sub marca sa? Dacă da, analizează rolul de provider.
  2. Dacă nu, îl folosește în propriile procese și decide scopul operațional? Analizează rolul de deployer.
  3. Îl aduce pe piața UE de la un furnizor din afara Uniunii? Analizează rolul de importer.
  4. Îl revinde sau distribuie fără să-i schimbe identitatea? Analizează rolul de distributor.
  5. A schimbat scopul, modelul sau funcțiile într-un mod substanțial? Reia analiza responsabilităților.

Cum funcționează clasificarea bazată pe risc

Practici interzise

Articolul 5 interzice anumite practici, nu orice utilizare riscantă. Exemplele includ manipularea dăunătoare în condițiile textului legal, anumite forme de scoring social, colectarea nediferențiată de imagini faciale și inferarea emoțiilor la locul de muncă sau în educație, cu excepții înguste pentru scopuri medicale ori de siguranță. Din 2026 există și interdicții noi privind sisteme destinate producerii anumitor materiale intime neconsensuale. Lista și condițiile trebuie citite direct în textul consolidat.

Sisteme cu risc ridicat

Există două rute principale: AI ca produs sau componentă de siguranță în anumite produse reglementate din Anexa I și utilizări din Anexa III care pot afecta sănătatea, siguranța sau drepturile fundamentale. Recrutarea, deciziile privind accesul la servicii esențiale sau anumite utilizări biometrice pot intra în discuție, dar clasificarea depinde de scopul intenționat și de excepțiile legale. Ghidul Comisiei pentru high-risk era încă proiect la 3 august 2026; exemplele sale nu trebuie prezentate drept orientare finală.

Obligații de transparență și risc minim

Articolul 50 acoperă, între altele, informarea persoanelor când interacționează direct cu anumite sisteme AI și marcarea sau divulgarea pentru anumite tipuri de conținut generat ori manipulat. Comisia a publicat ghiduri finale de transparență la 20 iulie 2026. Sistemele care nu intră în categoriile interzise, high-risk sau de transparență nu sunt automat lipsite de obligații GDPR, contractuale, sectoriale ori de securitate.

Worksheet pentru clasificarea riscului

ÎntrebareCe documenteziAcțiune
Care este scopul intenționat?Decizia sau activitatea susținutăNu clasifica după numele produsului
Cine este afectat?Clienți, candidați, angajați, publicEvaluează impactul asupra drepturilor
Produce sau recomandă o decizie?Nivelul de automatizare și efectulVerifică human oversight și GDPR
Intră în Anexa I ori III?Categoria exactă și eventualele excepțiiCere interpretare juridică dacă există dubii
Interacționează direct cu persoane?Canal, mesaj, tip de conținutVerifică articolul 50
Se schimbă scopul sau furnizorul?Versiuni, configurări și contracteReclasifică înainte de lansare

Cum se aplică produselor cumpărate de la furnizori

Faptul că un furnizor declară conformitatea nu elimină responsabilitățile operatorului. Compania trebuie să folosească sistemul conform instrucțiunilor, să aloce persoane competente, să păstreze controlul uman unde este necesar și să urmărească incidentele. Verifică scopul permis, versiunile modelelor, datele procesate, subcontractanții, jurnalizarea, notificarea schimbărilor și dreptul de audit.

AI literacy pentru angajații care folosesc instrumente AI

Articolul 4 modificat cere providerilor și deployerilor să ia măsuri pentru dezvoltarea competențelor AI ale personalului și ale altor persoane care operează sisteme în numele lor. Q&A-ul AI Office, actualizat după Omnibus, precizează că nu există un nivel individual garantat, un certificat obligatoriu sau o structură impusă de tip «AI officer». Măsurile trebuie adaptate cunoștințelor, contextului și riscului.

Pentru o echipă care folosește ChatGPT la redactare sunt relevante limitele răspunsurilor, verificarea și datele interzise. Pentru o echipă care operează un sistem high-risk, pregătirea pentru supravegherea umană este mult mai specifică. O prezentare generală unică nu acoperă toate aceste situații.

Inventarul sistemelor AI

Șablon minim — completați un rând pentru fiecare sistem și utilizare
CâmpExemplu de informațieProprietar
Sistem și furnizorProdus, plan, versiuneIT / Procurement
Scop și utilizatoriCe sarcină susține, cine îl foloseșteBusiness owner
DateCategorii, surse, retenție, regiuneData owner / DPO
Rol AI ActProvider, deployer, importer, distributorJuridic
ClasificareInterzis, high-risk, transparență, alt riscJuridic + risc
Control umanCine verifică și poate opriProcess owner
DoveziEvaluări, loguri, contracte, trainingProduct owner
Următoarea revizuireDată și declanșatoriOwner nominal

Chatboți, conținut generat și documentarea deciziilor

Pentru un chatbot, verifică dacă utilizatorul trebuie informat că interacționează cu AI și dacă există un traseu către o persoană. Pentru imagini, audio, video sau texte generate ori manipulate, stabilește dacă intră în obligațiile articolului 50 și cum se păstrează marcajele. Nu aplica mecanic o etichetă identică oricărui text asistat de AI; analiza depinde de tipul conținutului, scop și excepții.

Documentarea utilă leagă scopul, datele, versiunea, evaluările, aprobările și incidentele. Un «AI policy» fără inventar nu spune ce se întâmplă efectiv, iar un inventar fără proprietar devine rapid învechit. Revizuirea trebuie declanșată și când se schimbă modelul, sursele de date, grupul afectat sau autonomia sistemului.

Legătura cu GDPR

AI Act nu înlocuiește GDPR. Dacă sunt prelucrate date personale, compania trebuie să analizeze scopul, temeiul, minimizarea, transparența, durata, securitatea și drepturile persoanelor. Deciziile exclusiv automate cu efect juridic sau similar semnificativ cer o analiză separată a articolului 22 GDPR. Avizul EDPB 28/2024 subliniază caracterul contextual al evaluărilor privind anonimitatea și interesul legitim.

Checklist de AI Act readiness

AcțiuneStatutObservație
Opriți orice practică interzisă aplicabilăCerință legalăVerificați condițiile exacte ale articolului 5
Identificați rolul și clasificareaCerință legală când regulamentul se aplicăPoate necesita interpretare juridică
Aplicați transparența relevantăCerință legalăArticolul 50 și ghidul final din 2026
Luați măsuri de AI literacyCerință legală adaptată contextuluiNu există certificat universal
Creați inventar și ownerPractică recomandată de guvernanțăDevine dovadă operațională
Evaluați furnizorii și schimbărileRecomandat; uneori susține obligații legaleIncludeți drepturi, date și notificări
Stabiliți praguri, fallback și incidentePractică recomandată; poate fi obligatorie în contexte specificeCorelați cu riscul și legislația sectorială
Decideți clasificarea unei utilizări HR sensibileNecesită interpretare juridicăNu generalizați de la o funcție administrativă

Plan practic pentru următoarele 30 de zile

  1. Zilele 1–5: colectează sistemele aprobate și utilizările neoficiale printr-un inventar fără sancționarea raportării.
  2. Zilele 6–10: numește câte un business owner și descrie scopul, datele și persoanele afectate.
  3. Zilele 11–15: clasifică rolul și riscul, marcând explicit cazurile care cer consultanță juridică.
  4. Zilele 16–20: verifică furnizorii, contractele, accesul, retenția, transparența și opțiunea de oprire.
  5. Zilele 21–25: lansează instruire diferențiată și reguli practice pentru date, verificare și incidente.
  6. Zilele 26–30: aprobă acțiunile, termenele, dovezile și calendarul de revizuire.

Când este necesară consultanța juridică

Solicită o analiză juridică atunci când sistemul influențează recrutarea, accesul la servicii, evaluarea oamenilor, biometria, creditarea, sănătatea, siguranța, drepturile angajaților sau decizii cu efect semnificativ. Este necesară și când firma schimbă scopul unui produs, dezvoltă sub marca proprie, procesează categorii speciale de date ori nu poate stabili cu încredere rolul în lanț.

Limitări: când checklistul nu este suficient

Un checklist nu poate stabili singur dacă un sistem este high-risk și nu acoperă legislația muncii, protecția consumatorului, proprietatea intelectuală sau reguli sectoriale. Pagina de securitate și AI responsabil oferă controale tehnice generale, iar ghidurile despre Shadow AI, HR și trecerea în producție tratează situații specifice.

Resurse pentru pasul următor

Aplică acest cadru într-o situație reală

Vlad CovaciScris deVlad CovaciFondator & Partener Produs și Tehnologie

Întrebări frecvente

AI Act se aplică unei firme care folosește ChatGPT?
Poate fi relevant, dar obligațiile depind de utilizare și rol. Folosirea pentru redactare internă nu este echivalentă cu folosirea unui sistem pentru decizii de recrutare. AI literacy, protecția datelor și regulile interne pot rămâne relevante.
Toate sistemele AI din HR sunt high-risk?
Nu. Clasificarea depinde de scopul intenționat și funcție. Programarea interviurilor nu are același impact cu evaluarea sau clasarea candidaților. Textul legal și eventualele excepții trebuie analizate pentru sistemul concret.
Este obligatoriu un AI officer?
Nu există o structură universală de tip AI officer impusă de articolul 4. Compania are însă nevoie de responsabilități operaționale clare pentru inventar, risc, date, furnizori și incidente.
Când se aplică regulile high-risk?
După Regulamentul (UE) 2026/1744, regulile pentru Anexa III sunt programate de la 2 decembrie 2027, iar cele pentru sistemele din produsele Anexei I de la 2 august 2028. Verifică textul consolidat înaintea deciziei.
Politica internă AI dovedește conformitatea?
Nu singură. Politica trebuie să fie susținută de inventar, responsabilități, instruire, controale, evaluări, contracte și dovezi că procesele funcționează în practică.

Termeni cheie din acest ghid

  • AI Act AI Act este regulamentul Uniunii Europene care stabilește reguli pentru furnizarea și utilizarea sistemelor AI în funcție de rol, scop și risc.
  • AI Literacy AI literacy reprezintă cunoștințele și abilitățile necesare pentru a folosi sau opera un sistem AI în mod adecvat contextului și riscului.
  • Human in the Loop Human in the loop este un control prin care o persoană competentă verifică, aprobă, corectează sau oprește o recomandare ori acțiune AI.
  • Sistem AI cu Risc Ridicat Un sistem AI high-risk este un sistem care intră în condițiile de clasificare din articolul 6 și anexele AI Act, în funcție de produs și scop.

Surse și documentație

Ai nevoie de ajutor cu implementarea?

NextChapter ajută companiile românești să aplice exact ce ai citit în acest ghid.

Discută cu echipa NextChapter →

Esti pregatit pentru urmatorul capitol?

Programeaza o discutie si vedem cum putem ajuta afacerea ta sa creasca mai rapid cu ajutorul AI. Fara sales, fara presiune, doar o conversatie utila.

Raspundem in maxim 24h · Consultatie gratuita · Fara obligatii