Legea UE privind inteligența artificială, cunoscută drept AI Act, nu impune aceeași listă de sarcini tuturor firmelor care folosesc IA. Pentru un IMM, punctul de plecare este cazul concret: ce sistem folosește, ce decizie influențează, cine îl pune pe piață și cine îl utilizează sub propria autoritate. O aplicație care propune ciorne de text, un chatbot care discută cu vizitatorii și un sistem de selecție pentru angajare pot ridica întrebări juridice diferite.
Acest ghid reunește patru teme: calendarul după reforma din 2026, alfabetizarea în IA potrivit articolului 4, transparența potrivit articolului 50 și pregătirea pentru sistemele cu risc ridicat. Se bazează pe Regulamentul (UE) 2024/1689, modificat prin Regulamentul (UE) 2026/1744, precum și pe explicațiile Comisiei Europene despre aplicare (resursă în engleză). Verifică versiunea consolidată a legii și normele române relevante înainte de a lua o decizie operațională.
Calendarul: cinci repere, nu o singură dată
Glisează tabelul pentru a vedea toate coloanele.
| Data | Dispoziții de urmărit | Ce înseamnă pentru o firmă |
|---|---|---|
| 2 februarie 2025 | Anumite practici interzise și măsurile de alfabetizare în IA din articolul 4 | Inventariază utilizările și adaptează pregătirea persoanelor care operează IA în numele firmei. |
| 2 august 2025 | Dispoziții pentru furnizorii de modele IA de uz general | Dacă oferi un astfel de model, analizează obligațiile proprii; dacă îl folosești, cere documentația necesară furnizorului. |
| 2 august 2026 | Aplicarea generală și obligațiile de transparență din articolul 50 | Verifică interacțiunile directe cu persoane și anumite forme de conținut generat sau modificat. |
| 2 decembrie 2027 | Secțiunile 1–3 din capitolul III pentru sistemele cu risc ridicat din anexa III | Pregătește clasificarea și controalele pentru domeniile incluse. |
| 2 august 2028 | Secțiunile 1–3 din capitolul III pentru sistemele cu risc ridicat legate de produse din anexa I | Corelează pregătirea cu normele aplicabile produsului. |
Datele pentru cele două categorii de risc ridicat provin din Regulamentul (UE) 2026/1744. Amânarea acestor obligații concrete nu elimină dispozițiile deja aplicabile privind practici interzise, articolul 4 sau articolul 50. Nu înseamnă nici că orice chatbot ori instrument folosit la birou este automat „cu risc ridicat”. Pentru o clasificare trebuie analizate scopul, contextul, articolul 6 și anexele legii. Unele norme tranzitorii au condiții speciale; cere verificare juridică pentru un produs sau o implementare aflată deja în uz.
Identifică rolul înainte de a folosi un checklist
În textul legii, furnizorul dezvoltă un sistem IA sau îl dezvoltă pentru el și îl introduce pe piață ori îl pune în funcțiune sub numele sau marca proprie. Implementatorul (deployer, operatorul care utilizează sistemul sub autoritatea sa în activitate profesională) are alt rol. O firmă poate fi implementator pentru un instrument intern și furnizor pentru o aplicație proprie. O modificare semnificativă sau schimbarea destinației poate schimba analiza. Nu deduce rolul doar din faptul că ai cumpărat ori ai integrat un API.
Pentru fiecare sistem, notează într-o fișă: scopul prevăzut, furnizorul, versiunea, utilizatorii, persoanele afectate, datele folosite, rezultatele, decizia influențată, responsabilul intern și data ultimei verificări. Păstrează instrucțiunile furnizorului și contractul relevant. Faptul că documentezi utilizarea nu reprezintă, de unul singur, conformitate.
Articolul 4: alfabetizare în IA potrivit contextului
Întrebările și răspunsurile Comisiei privind articolul 4 (resursă în engleză) explică faptul că obligația de a lua măsuri care sprijină dezvoltarea alfabetizării în IA se aplică din 2 februarie 2025. În forma modificată în 2026, articolul nu impune un singur nivel „suficient” de cunoaștere sau un curs cu durată fixă pentru toate organizațiile. Furnizorii și implementatorii trebuie să țină seama de cunoștințele tehnice, experiența, educația și pregătirea personalului, de contextul sistemului și de persoanele asupra cărora acesta este folosit.
Un exercițiu de 90 de minute poate fi o alegere internă utilă, dar nu este pragul legal universal. Pentru cine redactează ciorne, pregătirea poate acoperi verificarea faptelor, datele permise și când cere sprijin. Pentru cine monitorizează un sistem ce influențează decizii sensibile, pregătirea trebuie adaptată riscurilor, limitelor, intervenției umane și procedurii de oprire. Înregistrează măsurile adoptate și revizuiește-le când se schimbă sistemul ori rolurile. Solicită sfat juridic dacă domeniul este reglementat separat.
Articolul 50: cine trebuie să anunțe și în ce situație
Explicațiile Comisiei despre articolul 50 (resursă în engleză) disting între obligațiile furnizorului și cele ale implementatorului. Acest articol se aplică din 2 august 2026. Faptul că o firmă folosește IA undeva în proces nu înseamnă că fiecare text, fotografie sau mesaj trebuie etichetat identic.
Glisează tabelul pentru a vedea toate coloanele.
| Situație de verificat | Întrebare operațională | Direcție de control |
|---|---|---|
| Interacțiune directă cu persoane | Sistemul IA poartă efectiv un dialog cu o persoană? | Furnizorul trebuie să proiecteze informarea despre interacțiunea cu IA, cu excepțiile prevăzute; verifică și implementarea în canalul folosit. |
| Conținut sintetic detectabil | Sistemul generează sau modifică imagine, audio, video ori text într-o categorie acoperită? | Furnizorul analizează marcarea într-un format prelucrabil automat, potrivit condițiilor legii. |
| Recunoașterea emoțiilor sau categorizare biometrică | Persoanele sunt expuse unui asemenea sistem? | Implementatorul verifică obligația de informare și celelalte limite aplicabile. |
| Deepfake | Imaginea, vocea sau înregistrarea poate părea autentică pentru public? | Implementatorul analizează o divulgare clară pentru persoana expusă; marcajul ascuns într-un fișier nu este întotdeauna suficient. |
| Text despre un subiect de interes public | Este publicat pentru a informa publicul și lipsește o revizuire editorială umană sub responsabilitate? | Verifică obligația de divulgare și condițiile excepției; corectura gramaticală superficială nu este o verificare editorială de fond. |
Există definiții, condiții și excepții pentru fiecare rând. O lucrare artistică sau satirică poate avea o formă de divulgare adaptată. Un text revizuit substanțial de un editor responsabil se analizează diferit de o publicare automată. Păstrează decizia și persoana care a verificat-o. Nu deduce că o simplă siglă sau o clauză generală din subsol acoperă toate situațiile. Folosește și orientările oficiale ale Comisiei (resursă în engleză) pentru cazurile de frontieră.
Trei exemple de decizie, nu modele universale de etichetă
- Chatbot pe site: verifică dacă vizitatorul discută direct cu IA și dacă acest lucru este evident. Pregătește o informare clară la începutul interacțiunii și un traseu către o persoană. Cine furnizează sistemul și cine îl folosește trebuie să își stabilească separat responsabilitățile.
- Voce sau imagine sintetică pentru o campanie: verifică dacă seamănă cu o persoană sau un eveniment existent și dacă ar putea fi considerată autentică. Decide ce divulgare poate percepe publicul și documentează excepțiile relevante.
- Articol despre o chestiune de interes public: stabilește dacă a fost generat ori modificat prin IA, cine a făcut o revizuire de fond și cine își asumă răspunderea editorială. Un control numai al ortografiei nu este același lucru.
Risc ridicat: pregătește clasificarea, fără a muta termenele înapoi
Articolul 6 și anexele I și III definesc categoriile și condițiile pentru sistemele cu risc ridicat. Anexa III include utilizări în domenii precum educația, ocuparea forței de muncă, accesul la anumite servicii esențiale și alte situații sensibile. Nu orice instrument folosit într-un asemenea domeniu intră automat în categorie; contează scopul precis și condițiile legii. Dacă folosirea se apropie de un caz din anexă, cere evaluarea unui specialist.
Înainte de termenele relevante, inventariază ce documente, instrucțiuni, date, supraveghere umană, jurnalizare și proceduri de incident ar putea fi necesare pentru rolul firmei. Verifică dacă există o evaluare a impactului asupra drepturilor fundamentale sau a protecției datelor cerută de cazul concret. Nu anunța că aceste obligații sunt deja exigibile pentru orice utilizator de IA din 2 august 2026. În paralel, respectă cerințele care se aplică deja și normele de protecție a datelor, dreptul muncii sau regulile sectorului.
Aplicarea în România și verificarea cazului concret
ANCOM descrie cadrul român de guvernanță (sursă oficială în engleză): memorandumul național identifică ANCOM ca autoritate de supraveghere a pieței și punct unic de contact și prevede atribuții pentru autorități financiare, de protecție a datelor și sectoriale. ADR este indicată ca autoritate de notificare pentru organismele de evaluare a conformității.
Lista Comisiei Europene (în engleză) marchează însă ANCOM cu asterisc: desemnarea națională este încă în așteptarea adoptării finale. Sursele au fost consultate la 30 septembrie 2026. Verifică stadiul actual și competența pentru sectorul tău înainte de a depune o cerere sau de a stabili o procedură; această prezentare nu atribuie ANCOM toate competențele pentru orice sistem.
Pentru o utilizare concretă, documentează scopul, rolul firmei, datele, persoanele afectate și deciziile influențate. Evaluează separat GDPR, dreptul muncii, protecția consumatorilor și normele sectorului. Un specialist poate verifica clasificarea, obligațiile și procedura relevantă în România. Ghidul explică repere generale; nu certifică legalitatea unei implementări și nu oferă consultanță juridică individuală.
Un parcurs practic pentru echipă
- Fă inventarul sistemelor IA și numește un responsabil pentru fiecare.
- Notează rolul firmei, scopul, datele, persoanele afectate și deciziile influențate.
- Identifică potențiale practici interzise și cazuri care ar necesita analiză de risc ridicat; oprește implementarea până la clarificare dacă este necesar.
- Verifică obligațiile de transparență pentru fiecare canal și păstrează decizia documentată.
- Organizează măsurile de alfabetizare pentru persoanele care folosesc sistemul în numele firmei, ajustate la sarcină.
- Stabilește cine poate interveni, corecta sau opri sistemul și cum sunt raportate incidentele.
- Revizuiește clasificarea, sursele și mesajele înainte de lansare și la orice schimbare relevantă.
O lună poate fi un calendar intern pentru o primă inventariere; nu este termen legal pentru obținerea conformității. Pentru un sistem cu risc ridicat, pregătirea poate necesita evaluare juridică, tehnică și organizațională mult mai amplă. Dacă vrei să descrii un caz concret, contactează MoriahTech IA în română; echipa de suport este aceeași pentru clienții români și spanioli. O discuție comercială nu înlocuiește consultanța juridică individuală.
De la inventar la o decizie
Începe cu sistemele folosite efectiv, rolul firmei și persoanele afectate. Folosește calendarul și sursele oficiale pentru a decide ce trebuie verificat acum și ce pregătire este necesară ulterior. Revizuiește analiza când se schimbă scopul, sistemul sau legea; o listă de instrumente ori un curs nu reprezintă, singure, dovada conformității.
