Etică AI

AI Act: ce înseamnă prima lege globală a inteligenței artificiale pentru tine, ca utilizator sau antreprenor în România

Prima lege globală dedicată AI-ului a intrat în vigoare. Iată ce se schimbă concret pentru utilizatorii și antreprenorii din România.

Redacția Lumea AI Conținut augmentat · asistat de AI

Categorie: Etică AI
Timp de citire: ~15 minute
Nivel: Intermediar–Avansat

Uniunea Europeană a adoptat în iulie 2024 primul regulament global dedicat inteligenței artificiale, Regulamentul (UE) 2024/1689, cunoscut ca AI Act. Nu este o directivă pe care fiecare stat o transpune cum vrea, ci un regulament european cu aplicare directă: intră în vigoare identic în toate cele 27 de state membre, inclusiv România, fără să fie nevoie de o lege națională separată.

Dacă folosești ChatGPT pentru a filtra CV-uri, un algoritm care evaluează performanța angajaților sau un chatbot care răspunde clienților, ești deja vizat, explică avocați specializați în tehnologie citați de Digi24. Și asta indiferent dacă compania ta dezvoltă AI sau doar îl cumpără și îl folosește. Distincția dintre producător și utilizator este centrală în această lege, iar obligațiile diferă semnificativ în funcție de rol.

Articolul de față este structurat pentru cineva care trebuie să ia o decizie informată, nu pentru cineva care vrea o introducere academică. Dacă ești manager, antreprenor, DPO sau simplu angajat cu atribuții legate de AI, scopul este să înțelegi ce se aplică deja, ce urmează în august 2026 și ce riști concret.

De ce AI Act este diferit de GDPR și de tot ce a mai venit înainte

GDPR reglementează prelucrarea datelor personale. AI Act reglementează ceva mai larg: introducerea pe piață, punerea în serviciu și utilizarea sistemelor de inteligență artificială, indiferent dacă acestea prelucrează sau nu date personale. Un sistem AI care evaluează performanța angajaților pe baza datelor anonimizate poate intra sub incidența AI Act chiar dacă nu atinge nicio dată cu caracter personal identificabil.

Această distincție este practică, nu filozofică. Companiile obișnuite cu GDPR nu pot transpune pur și simplu acel cadru de conformitate și să considere că sunt acoperite. AI Act necesită o analiză separată, pe un set diferit de criterii.

Al doilea lucru care face AI Act distinct este abordarea bazată pe risc. Legea nu interzice inteligența artificială, nu reglementează o tehnologie anume și nici nu creează o listă de produse permise. Clasifică utilizările AI pe patru niveluri de risc și aplică obligații proporționale cu nivelul de risc. Asta înseamnă că un filtru de spam sau un motor de recomandări muzicale nu intră practic sub nicio obligație semnificativă, în timp ce un sistem care decide cine primește un credit bancar are cerințe stricte de documentare, transparență și supraveghere umană.

Cele patru niveluri de risc: unde se încadrează ce cunoști

Risc inacceptabil: interdicții în vigoare din 2 februarie 2025

Acestea sunt categoriile de AI pe care UE le interzice complet, fără excepții pentru utilizatori comerciali. Interdicțiile sunt aplicabile din 2 februarie 2025 și amendat deja cu sumele maxime dacă cineva le încalcă.

Sistemele interzise includ scorul social al cetățenilor realizat de autorități publice (evaluarea și clasarea persoanelor în funcție de comportament sau caracteristici personale), manipularea subliminală a comportamentului în moduri pe care persoana nu le conștientizează, exploatarea vulnerabilităților persoanelor din cauza vârstei, dizabilității sau situației sociale, identificarea biometrică de la distanță în timp real în spații publice pentru forțele de ordine (cu excepții stricte pentru terorism și crime grave), și inferența emoțiilor angajaților sau studenților la locul de muncă sau în instituțiile de educație.

Ultima categorie merită un paragraf separat pentru că e mai puțin discutată. Sisteme care analizează expresii faciale, tonul vocii sau comportamentul corporal pentru a deduce starea emoțională a unui angajat sunt interzise. Dacă un tool de HR pe care îl folosești are astfel de funcționalități, fie că sunt prezentate drept „analiza engagementului” sau „detecția burnout-ului”, verifică dacă utilizarea respectivă intră sub această interdicție.

Risc ridicat: obligații complete, aplicabile din august 2026

Sistemele AI cu risc ridicat sunt definite în Anexa III a regulamentului și acoperă opt domenii mari. Dacă sistemul tău AI se încadrează în oricare dintre acestea, ești obligat să respecți un set complet de cerințe, cu aplicabilitate generală din 2 august 2026:

1. Biometrie: sisteme de identificare biometrică la distanță, clasificare a persoanelor după caracteristici biometrice, recunoașterea emoțiilor (cu excepția celei interzise complet).

2. Infrastructură critică: sisteme AI care gestionează sau operează infrastructuri critice, cum ar fi rețele de energie, apă sau transport.

3. Educație și formare profesională: sisteme care determină accesul, admiterea sau evaluarea persoanelor în instituții educaționale sau de formare profesională.

4. Ocuparea forței de muncă: sisteme folosite pentru recrutare, selecție, luarea deciziilor privind promovarea, rezilierea contractelor sau evaluarea performanței angajaților. Dacă folosești AI pentru a filtra CV-uri, aceasta este categoria ta.

5. Servicii esențiale private și publice: sisteme care evaluează eligibilitatea pentru credite, asigurări, beneficii sociale sau alte servicii esențiale. Scoring-ul de credit automatizat intră direct aici.

6. Aplicarea legii: sisteme folosite de autorități pentru evaluarea riscului de recidivă, poligrafie, analiza probelor.

7. Migrație și azil: sisteme folosite în gestionarea migrației sau evaluarea cererilor de azil.

8. Administrarea justiției: sisteme care asistă instanțele sau autoritățile în luarea deciziilor juridice.

Câteva lucruri importante de știut despre această clasificare. Primul: majoritatea sistemelor AI comune, motoarele de recomandare, instrumentele de marketing, analytics-ul intern, filtrele de spam, nu sunt sisteme cu risc ridicat. Regulamentul e mai chirurgical decât pare la prima vedere. Al doilea: dacă un sistem se încadrează în Anexa III, nu contează că „doar asistă” un om în decizie. Asistarea la o decizie cu impact semnificativ înseamnă tot risc ridicat.

Risc limitat: transparență obligatorie din august 2026

Aceasta este categoria în care intră cea mai mare parte a interacțiunilor digitale obișnuite: chatboți, sisteme de generare de text, imagini sau video produse prin AI, sisteme care interacționează cu persoane prin voce sau text.

Regulile de transparență vor intra în vigoare în august 2026, conform paginii oficiale a Comisiei Europene. Concret, obligațiile sunt:

Orice sistem AI care interacționează cu oameni prin conversație trebuie să se identifice ca AI. Utilizatorii trebuie informați că vorbesc cu un sistem automatizat, nu cu o persoană.

Conținutul generat artificial, imagini, videoclipuri, înregistrări audio, texte, trebuie marcat ca atare. Comisia Europeană a publicat în iunie 2026 Codul de bune practici privind transparența conținutului generat de AI, care detaliază cum trebuie aplicată etichetarea. Excepția: parodiile și satirele au tratament separat.

Sistemele de recunoaștere emoțională și clasificare biometrică trebuie să informeze persoanele că sunt supuse acestei analize.

Risc minimal: fără obligații specifice

Filtrele anti-spam, motoarele de recomandare muzicală, instrumentele de traducere automată uzuale, sistemele de autocomplete dintr-un editor de text. Nu există obligații formale pentru aceste categorii dincolo de legislația generală aplicabilă.

Obligațiile concrete: ce se schimbă pentru compania ta

Legea face o distincție esențială între două roluri: furnizor (provider) și utilizator comercial (deployer). Furnizorul este cel care dezvoltă și pune pe piață sistemul AI. Utilizatorul comercial este compania care îl integrează în propriile procese și îl folosește față de clienți sau angajați.

Dacă folosești ChatGPT Enterprise, un tool de HR cu AI inclus sau un sistem de credit scoring de la un furnizor terț, ești utilizator comercial, nu furnizor. Obligațiile tale sunt mai reduse decât ale furnizorului, dar există.

Obligațiile furnizorului de sisteme cu risc ridicat

Furnizorii de sisteme AI cu risc ridicat au cel mai extins set de cerințe, inclusiv:

Sistem de management al riscului documentat, menținut și actualizat pe întreaga durată de viață a produsului.

Documentație tehnică completă, cu descrierea arhitecturii, a datelor de antrenament, a capabilităților și limitelor sistemului.

Transparență față de utilizatorii comerciali, livrată prin instrucțiuni de utilizare care să explice clar ce face sistemul, care sunt limitele sale, ce tipuri de decizii asistă.

Supraveghere umană: sistemul trebuie proiectat astfel încât oamenii să poată interveni, corecta sau opri procesul automat.

Conformitate verificată înainte de punerea pe piață, inclusiv marcaj CE, înregistrare în baza de date EU.

Log-uri automate ale operațiunilor, păstrate cel puțin șase luni.

Obligațiile utilizatorului comercial

Dacă ești compania care folosește un sistem AI cu risc ridicat furnizat de altcineva, obligațiile tale includ:

Să folosești sistemul strict conform instrucțiunilor furnizorului. Dacă îl folosești pentru alte scopuri decât cele documentate, responsabilitatea se mută parțial spre tine.

Să asiguri supraveghere umană competentă, cu angajați instruiți specific pentru această sarcină.

Să informezi angajații înainte că vor interacționa cu sau vor fi evaluați de un sistem AI.

Să păstrezi log-urile generate de sistem cel puțin șase luni.

Să raportezi incidentele grave autorității competente naționale.

Să realizezi o evaluare a impactului asupra drepturilor fundamentale înainte de a pune în funcțiune un sistem AI cu risc ridicat în anumite contexte sensibile.

Să nu folosești un sistem AI cu risc ridicat care nu este înregistrat în baza de date EU.

Obligația de alfabetizare AI: deja în vigoare din februarie 2025

Un aspect ignorat în aproape toate discuțiile din România despre AI Act este că obligația de AI literacy, de alfabetizare în inteligența artificială pentru angajați, este deja în vigoare din 2 februarie 2025. Companiile trebuie să se asigure că personalul care lucrează cu sisteme AI are nivelul de înțelegere necesar pentru a le utiliza responsabil.

Concret, asta nu înseamnă că trebuie să dai angajaților un curs de machine learning. Înseamnă că cei care iau decizii asistate de AI trebuie să înțeleagă limitele, posibilele erori și cum să interpreteze output-ul, nu să îl accepte automat.

Drepturile tale ca persoană fizică

AI Act creează și drepturi concrete pentru persoanele afectate de deciziile automatizate, drepturi care completează GDPR și se adaugă acestuia.

Dreptul de a ști că interacționezi cu un AI. Orice sistem conversațional trebuie să se identifice.

Dreptul la explicație pentru deciziile automatizate cu impact semnificativ. Dacă o decizie privind un credit, un loc de muncă sau accesul la un serviciu a fost luată sau asistată de un sistem AI cu risc ridicat, poți solicita o explicație inteligibilă.

Dreptul de a contesta o decizie automatizată și de a solicita intervenția unui om. Sistemele cu risc ridicat trebuie proiectate astfel încât să permită această cale de atac.

Dreptul de a fi informat că ești supus unui sistem de recunoaștere emoțională sau de clasificare biometrică.

Sancțiunile: cifre pe care să le știi

Amenzile AI Act depășesc GDPR ca nivel maxim și sunt structurate pe trei paliere:

Încălcarea interdicțiilor privind practicile interzise (risc inacceptabil): până la 35 milioane euro sau 7% din cifra de afaceri anuală globală, suma mai mare dintre cele două.

Nerespectarea obligațiilor pentru sisteme cu risc ridicat: până la 15 milioane euro sau 3% din cifra de afaceri anuală globală.

Furnizarea de informații incorecte sau înșelătoare autorităților: până la 7,5 milioane euro sau 1% din cifra de afaceri.

Pentru IMM-uri și startup-uri, regulamentul prevede o ajustare: amenda aplicabilă este valoarea cea mai mică dintre procentul relevant și suma fixă. Un startup cu cifră de afaceri de 2 milioane euro nu plătește 35 de milioane; plătește cel mult procentul aplicat la cifra sa de afaceri. Dar asta nu înseamnă că amenzile sunt neglijabile la scara unui IMM.

Avocați specializați citați de Digi24 compară situația cu GDPR din 2018: aceleași cifre mari care au speriat companiile la început, urmată de câțiva ani de aplicare selectivă pe cazuri cu impact mare, apoi normalizare. Probabilitatea este că primele sancțiuni vizibile vor fi cele pentru practici interzise, nu pentru docuementație incompletă a unui sistem cu risc ridicat.

Calendarul complet, cu ce e relevant astăzi

1 august 2024: AI Act intră în vigoare oficial. Nicio obligație nu e aplicabilă încă.

2 februarie 2025: Intră în vigoare interdicțiile pentru practicile cu risc inacceptabil și obligația de alfabetizare AI. Dacă folosești sisteme de emoție la locul de muncă sau sisteme de scor social, trebuie să fi oprit deja.

2 august 2025: Intră în vigoare obligațiile pentru furnizorii de modele AI de uz general (GPAI), categorie în care se încadrează modelele mari de limbaj precum GPT-4, Claude sau Gemini. Furnizorii acestor modele trebuie să publice documentație tehnică, politici de copyright și să coopereze cu AI Office-ul european.

2 august 2026: Data principală pentru marea majoritate a obligațiilor. Intră în vigoare cerințele complete pentru sistemele cu risc ridicat (Anexa III), inclusiv pentru utilizatorii comerciali, și regulile de transparență pentru sistemele cu risc limitat, inclusiv etichetarea conținutului generat de AI. Toate puterile de investigare și sancționare ale autorităților naționale devin operaționale la această dată.

2 august 2027: Furnizorii de modele GPAI lansate înainte de august 2025 trebuie să fie în conformitate deplină.

2 august 2028: Sistemele AI integrate în produse reglementate (dispozitive medicale, mașinării, vehicule) au perioadă de tranziție extinsă conform acordului politic „AI Omnibus” adoptat în mai 2026.

O notă importantă: acordul politic „AI Omnibus” din mai 2026 a simplificat unele cerințe și a extins unele termene. Urmărește pagina oficială a Comisiei Europene pentru actualizările finale ale textului, deoarece unele detalii tehnice se mai ajustează.

Ce faci concret de luni dimineață: lista de verificare

Această secțiune e pentru compania care nu a început niciun proces de conformitate și vrea să știe de unde să pornească.

Pasul 1: Inventariezi sistemele AI folosite. Fă o listă cu orice tool, platformă sau funcționalitate care folosește AI în compania ta, de la HR la customer support, de la creditare la evaluarea performanței. Include și cele care vin integrate în software-ul de business pe care oricum îl folosești.

Pasul 2: Clasifici fiecare sistem. Pentru fiecare item din inventar, răspunzi la întrebarea: se regăsește în vreuna din cele opt categorii din Anexa III? Dacă da, ești în zona cu risc ridicat. Comisia Europeană va publica ghiduri de clasificare practică până în februarie 2026, dar clasificarea de bază se poate face și acum pe baza textului regulamentului.

Pasul 3: Identifici rolul tău. Ești furnizor (ai dezvoltat tu sistemul AI sau l-ai adaptat semnificativ) sau utilizator comercial (cumperi și folosești un sistem gata făcut)? Obligațiile diferă semnificativ.

Pasul 4: Verifici obligația de alfabetizare. Care angajați lucrează cu sisteme AI? Au nivelul de înțelegere necesar? Asta e deja obligatoriu din februarie 2025.

Pasul 5: Documentezi. Chiar dacă nu ești furnizor, utilizatorul comercial al unui sistem cu risc ridicat are nevoie de documentație proprie: cum s-a luat decizia de a folosi acel sistem, cine supervizează, ce proceduri există pentru erori și contestații.

Pasul 6: Actualizezi comunicarea față de utilizatori. Dacă ai chatbot pe site, asigură-te că se identifică ca AI. Dacă generezi conținut cu AI, pregătește mecanismele de etichetare pentru august 2026.

Pasul 7: Consulți un avocat specializat în tech înainte de august 2026 dacă operezi sisteme din categoriile cu risc ridicat. Nu e opțional la această scară de obligații.

Cine aplică legea în România

România trebuia să desemneze autoritatea națională competentă pentru AI Act până în noiembrie 2024. La momentul scrierii acestui articol, procesul de desemnare este în curs, cu Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) ca favorit logic, dat fiind precedentul cu GDPR, dar fără confirmare oficială publicată.

La nivel european, AI Office din cadrul Comisiei Europene, operațional din august 2025, este responsabil cu supravegherea furnizorilor de modele GPAI și coordonarea aplicării uniforme în statele membre. Investigațiile transfrontaliere vor fi coordonate de AI Office, nu de autoritățile naționale.

De ce conformitatea nu e o frână pentru inovație

Argumentul că reglementarea ucide inovația e atrăgător, dar ignoră mecanismul prin care AI Act funcționează în practică.

Sistemele AI cu risc minimal sau limitat, care acoperă covârșitor most startup-urilor și aplicațiilor de consum, au obligații minime. Un startup care construiește un tool de productivitate bazat pe LLM nu intră în risc ridicat. Transparența față de utilizatori e singura cerință reală.

Companiile europene care construiesc sisteme AI compliant câștigă un avantaj comercial real pe piețele globale unde clienții cer dovezi de conformitate, în special în sectoarele bancar, medical și public. Certificarea AI Act devine un avantaj de vânzare, nu o povară.

Pe termen lung, absența reglementării produce accidente care distrug piețe întregi. Un scandal major de bias algoritmic în recrutare sau creditare, fără un cadru legal de răspundere, ar dăuna mult mai mult ecosistemului AI decât orice regulament.

Resurse pentru a merge mai departe

Textul complet al regulamentului cu toate anexele este indexat și navigabil pe artificialintelligenceact.eu, cel mai bun punct de referință pentru verificarea directă a articolelor.

Pagina oficială a Comisiei Europene publică actualizările privind ghidurile de implementare, standardele armonizate și modificările aduse de AI Omnibus.

AI Office publicat orientări pentru furnizorii de modele GPAI și va publica ghiduri suplimentare pentru utilizatorii comerciali.

LMSYS Chatbot Arena nu are legătură directă cu reglementarea, dar urmărind ce modele AI sunt cele mai folosite, înțelegi mai bine care furnizori intră sub regimul GPAI și ce documentație ar trebui să ofere.


AI Act nu e un obstacol birocratic și nici o lege care pune AI în pauză. Este, la rece, un cadru de responsabilitate pentru o tehnologie care ia deja decizii cu impact real asupra oamenilor: cine este angajat, cine primește un credit, cui i se refuză accesul la un serviciu. Înțelegerea lui e, pur și simplu, igienă profesională pentru oricine lucrează cu sau în jurul sistemelor AI în 2026.

Ai întrebări despre cum se aplică AI Act în cazul specific al companiei tale? Scrie-ne la contact@lumeaai.ro.

Articol  elaborat si verificat uman și augmentat cu AI Claude, imagine generata cu Gemini, Nano Banana

Ți-a fost util acest articol?

Abonează-te la newsletterul Lumea AI și primești săptămânal cele mai importante știri și ghiduri despre inteligența artificială.

Abonează-te gratuit pe Substack