a hand that is sticking out of the grass

Se aplică Actul UE privind AI afacerii tale? Obligații explicate simplu

Cui i se aplică Actul UE privind AI, ce obligații sunt în vigoare astăzi, cum se etichetează conținutul generat de AI și care sunt amenzile. Un ghid practic pentru orice companie care folosește AI.

Răspuns rapid

Aproape sigur da, dacă firma ta folosește profesional instrumente AI și vinde în UE sau își desfășoară activitatea în UE, indiferent dacă a creat instrumentele. Nu există prag de dimensiune. Pentru majoritatea firmelor, obligațiile actuale sunt moderate: evitați o listă scurtă de practici AI interzise, sprijiniți alfabetizarea AI a personalului și fiți transparenți privind chatboturile și anumite conținuturi generate de AI. Regimul strict pentru sistemele cu „risc ridicat” se aplică doar unor utilizări specifice, precum recrutarea sau evaluarea bonității, și a fost amânat. Amenzile ajung la €35 milioane sau 7% din cifra de afaceri globală, cu plafoane mai mici pentru IMM-uri.

Majoritatea ghidurilor despre Actul UE privind AI sunt scrise pentru companiile care dezvoltă AI. Acesta se adresează și tuturor celorlalți: magazinului online cu chatbot, agenției care redactează texte cu ChatGPT, firmei de software care adaugă o funcție AI, afacerii din afara UE care vinde clienților europeni. Data principală de aplicare a regulamentului a trecut deja și, după o modificare târzie, situația s-a clarificat. Iată ce impune în realitate Actul privind inteligența artificială unei afaceri obișnuite.

Ce este Actul privind inteligența artificială și de ce contează

Actul privind AI, oficial Regulamentul (UE) 2024/1689, este prima lege cuprinzătoare din lume privind AI (textul consolidat actual se află pe EUR-Lex). Fiind un regulament UE, se aplică direct în fiecare stat membru, fără transpunere națională. Regulamentul privind AI se bazează pe risc: cu cât impactul potențial al unui sistem AI asupra siguranței sau drepturilor fundamentale ale oamenilor este mai mare, cu atât obligațiile dezvoltatorilor și utilizatorilor sunt mai stricte.

Omnibusul digital privind AI (Regulamentul (UE) 2026/1744) a modificat Actul cu puțin timp înainte de data sa principală de aplicare. A amânat termenele pentru sistemele cu risc ridicat, a adăugat două practici interzise noi, a restrâns o parte din definiția riscului ridicat și a redus formalitățile pentru companiile mai mici. Arhitectura, cele patru niveluri de risc și obligațiile bazate pe rol rămân neschimbate.

Cui i se aplică Actul UE privind AI? Verificare în patru întrebări

1. Instrumentul este un „sistem AI”? Un algoritm bazat pe reguli, cu pași ficși definiți de oameni, nu este. Caracteristica definitorie este inferența: sistemul produce predicții, recomandări, decizii sau conținut din date, în moduri neprogramate explicit. Chatboturile, instrumentele generative, motoarele de evaluare și recomandare se califică; o formulă de calcul tabelar nu.

2. Este folosit profesional? Utilizarea privată, neprofesională, este în afara domeniului de aplicare. Din momentul în care un angajat folosește un instrument în numele unei companii, compania intră în domeniul de aplicare.

3. Are legătură cu UE? Actul se aplică dacă sistemul AI este introdus pe piața UE, utilizat în UE sau dacă rezultatele sale sunt folosite în UE. O companie din afara Uniunii care deservește clienți din UE este acoperită. Nu există excepție pentru întreprinderile mici sau start-up-uri; obligațiile din Actul privind AI cresc în funcție de risc, nu de numărul de angajați.

4. L-ai creat sau îl folosești? Aceasta îți stabilește rolul, iar rolul îți stabilește obligațiile.

Rol Pe cine acoperă Exemplu tipic
Furnizor Dezvoltă un sistem sau model AI și îl introduce pe piața UE sub propriul nume, contra cost sau gratuit O companie SaaS care livrează clienților o funcție AI
Implementator Folosește un sistem AI în cadrul activității sale O companie care utilizează un chatbot terț, ChatGPT la serviciu sau selectează CV-uri cu un instrument AI
Importator / distribuitor Aduce un sistem AI din afara UE pe piața UE sau îl pune la dispoziție acolo Un revânzător de software AI dezvoltat în afara UE

Majoritatea firmelor sunt implementatori în sensul Actului privind AI. Utilizarea ChatGPT, Copilot sau a unui chatbot al unui furnizor nu te face furnizor, dar te face implementator, cu obligațiile descrise mai jos. Poți deveni furnizor fără intenție: dacă modifici substanțial un sistem, îl integrezi în propriul produs sau îl comercializezi sub propria marcă.

O regulă suplimentară pentru companiile din afara UE: un furnizor din afara UE trebuie să numească un reprezentant autorizat stabilit în Uniune înainte de a pune acolo la dispoziție un sistem AI cu risc ridicat sau un model AI de uz general (modelele open-source fără risc sistemic sunt exceptate).

Categorii de risc în Actul privind AI: cele patru niveluri

Nivel de risc Ce înseamnă Exemple
Inacceptabil Interzis complet Scor social, tehnici subliminale manipulative, recunoașterea emoțiilor la locul de muncă sau în educație, colectarea nediscriminatorie a imaginilor faciale, deepfake-uri intime fără consimțământ
Ridicat Permis cu obligații stricte de conformitate AI în recrutare, managementul lucrătorilor, evaluarea bonității, admiterea în educație, infrastructură critică sau ca element de siguranță în produse reglementate
Transparență Permis cu obligații de informare Chatboturi, texte, imagini, materiale audio și video generate de AI, deepfake-uri
Minim Fără obligații specifice Filtre de spam, motoare de recomandare, programare asistată de AI, traducere

La elaborarea legii, Comisia Europeană a estimat că aproximativ 85% dintre sistemele AI se încadrează în categoria de risc minim. Pentru majoritatea companiilor de servicii, software și comerț electronic, în practică contează doar primul și al treilea rând.

Calendarul Actului UE privind AI: ce se aplică acum și ce a fost amânat

Se aplică din Ce
2 februarie 2025 Practici AI interzise; obligația de alfabetizare AI
2 august 2025 Obligații pentru furnizorii de modele AI de uz general
2 august 2026 Obligații de transparență (articolul 50); autoritățile naționale și competențele de aplicare devin active
2 decembrie 2026 Două interdicții noi (imagini intime fără consimțământ, materiale de abuz sexual asupra copiilor); termenul de marcare pentru sistemele generative deja introduse pe piață
2 decembrie 2027 Sisteme cu risc ridicat din anexa III (cazuri de utilizare independente)
2 august 2028 AI cu risc ridicat integrată în produse reglementate (anexa I)

Cerințele Actului UE privind AI pe care le întâlnesc astăzi majoritatea firmelor

1. Nu folosi practici AI interzise

Verifică dacă vreun instrument folosit de firmă se încadrează într-o categorie interzisă. Cea mai realistă capcană pentru o companie obișnuită este recunoașterea emoțiilor angajaților sau clienților ori categorizarea biometrică ce deduce trăsături sensibile precum etnia sau opiniile politice. Comisia a publicat orientări privind practicile interzise pentru cazurile de limită.

2. Sprijină alfabetizarea AI și, da, redactează o politică AI

Furnizorii și implementatorii trebuie să ia măsuri care susțin alfabetizarea AI a persoanelor ce operează sau folosesc AI în numele lor. Omnibusul a atenuat formularea: nu mai trebuie să garantezi un anumit nivel de competență pentru fiecare persoană, dar trebuie totuși să acționezi. Actul nu spune literalmente „adoptă o politică AI”, însă o politică internă scurtă privind utilizarea AI, instruirea documentată și evidența celor care au finalizat-o sunt cea mai simplă modalitate de a demonstra conformitatea. Deoarece obligația se aplică și utilizării interne, aceasta este obligația care ajunge chiar și la firmele a căror AI nu interacționează niciodată cu un client.

3. Informarea despre chatbot: spune oamenilor când discută cu o mașină

Conform obligațiilor de transparență, un sistem AI care interacționează direct cu oamenii, precum un chatbot sau un asistent vocal, trebuie să indice clar că utilizatorul are de-a face cu AI, cu excepția cazului în care acest lucru este evident din context. Obligația revine furnizorului care a creat sistemul. Dacă folosești pe site un chatbot al unui furnizor, acesta trebuie să includă informarea, însă tu ești cel care interacționează cu clienții: confirmă că mesajul este vizibil înainte sau cel târziu la prima interacțiune. O formulare precum „Discutați cu asistentul nostru AI” este suficientă.

Trebuie să etichetezi conținutul generat de AI?

Aceasta este întrebarea despre divulgarea conținutului AI pe care firmele o pun cel mai des și la care se răspunde cel mai frecvent greșit. Regulile disting între o marcare invizibilă, lizibilă automat, pe care furnizorul unui instrument generativ trebuie să o integreze și o informare vizibilă pe care implementatorul, firma care publică conținutul, trebuie să o adauge numai în anumite cazuri.

Conținut publicat Este necesară o etichetă vizibilă? De ce
Descrieri de produse, texte publicitare, e-mailuri redactate cu AI Nu Textul comercial nu reprezintă “informații privind chestiuni de interes public”
Articol de blog pe un subiect de interes public, redactat cu AI și publicat fără revizuire umană Da Textul de interes public trebuie etichetat, cu excepția cazului în care o persoană l-a revizuit și își asumă răspunderea editorială
Același articol, editat și publicat sub numele unui autor Nu Se aplică excepția pentru revizuire editorială
Ilustrație AI evident nerealistă (un dragon, un sfinx zburător) Nu Nu este deepfake: nu ar putea exista în realitate
Imagine AI fotorealistă a unei persoane, chiar fictive Da Este considerată deepfake: seamănă cu cineva care ar putea exista și pare autentică
Imagine de marketing generată de AI care prezintă un produs diferit de realitate Da Deepfake conform orientărilor Comisiei
Voce sau replică video AI a unei persoane reale Da Deepfake
Conținut publicat înainte de aplicarea regulilor Nu Fără etichetare retroactivă

Reține două aspecte. În primul rând, intenția nu contează: o imagine realistă trebuie etichetată chiar dacă nimeni nu a intenționat să înșele. În al doilea rând, filigranul integrat de instrumentul AI nu îți îndeplinește propria obligație de etichetare; informarea trebuie să fie perceptibilă pentru o persoană fără instrument tehnic.

Conformitatea cu Actul privind AI în practică: cinci scenarii obișnuite

Scenariu Rolul tău Acționează acum Mai târziu
Companie de software care adaugă o funcție AI produsului său Furnizor Informare AI în interfață; marcare lizibilă automat dacă funcția generează text sau media; măsuri de alfabetizare; verificarea listei de interdicții Dacă utilizarea se află într-un domeniu din anexa III, pregătește-te pentru regimul de risc ridicat
Magazin online care folosește un chatbot al furnizorului și elemente vizuale generate de AI Implementator Confirmă că chatbotul se identifică; etichetează imaginile de produse fotorealiste sau care modifică realitatea; măsuri de alfabetizare Nimic suplimentar, dacă nu este adăugat un instrument cu risc ridicat
Agenție sau firmă de consultanță care folosește intern ChatGPT, Claude sau instrumente similare Implementator Politică de utilizare AI și evidența instruirii; etichetează conținutul de interes public nerevizuit; nu introduce date personale ale clienților fără un temei GDPR Nimic specific Actului privind AI
Angajator care selectează candidați cu un instrument AI Implementator al unui sistem cu risc ridicat Măsuri de alfabetizare; informează candidații; păstrează documentația furnizorului Supraveghere umană, jurnalizare și utilizare conform instrucțiunilor furnizorului de la data amânată
Companie din afara UE care vinde un produs AI clienților din UE Furnizor Aceleași obligații de transparență și alfabetizare ca un furnizor UE; numește un reprezentant autorizat în UE dacă sistemul este cu risc ridicat sau este un model de uz general Regimul de risc ridicat de la data amânată

Sisteme AI cu risc ridicat: amânate, nu anulate

Dacă firma ta furnizează sau implementează AI într-unul dintre domeniile din anexa III, de la datele amânate se aplică un set mult mai strict de cerințe pentru AI cu risc ridicat. Furnizorii trebuie să opereze un sistem de gestionare a riscurilor, să păstreze documentație tehnică și jurnale, să proiecteze pentru supraveghere umană și să treacă o evaluare a conformității înainte ca sistemul să fie introdus pe piață. Implementatorii trebuie să folosească sistemul conform instrucțiunilor, să desemneze persoane instruite pentru supravegherea sa și să păstreze jurnalele.

Companiile mai mici beneficiază de o ușurare reală: documentație tehnică simplificată pentru IMM-uri, start-up-uri și noua categorie de „companii mici cu capitalizare medie”; management al calității simplificat pentru toate IMM-urile; și plafoane ale amenzilor reprezentând valoarea mai mică dintre suma fixă și procentul din cifra de afaceri. Există și o excludere: un sistem dintr-un domeniu al anexei III nu este cu risc ridicat dacă efectuează doar o sarcină procedurală sau pregătitoare restrânsă și nu influențează semnificativ deciziile. Se aplică două rezerve. Orice sistem care realizează profilarea persoanelor fizice este întotdeauna cu risc ridicat, iar un furnizor care se bazează pe excludere trebuie să își documenteze evaluarea și totuși să înregistreze sistemul în baza de date a UE.

Sancțiuni, aplicare și suprapunerea cu GDPR

Aplicarea este partajată. Oficiul european pentru AI supraveghează furnizorii de modele AI de uz general; fiecare stat membru desemnează o autoritate de supraveghere a pieței pentru sistemele AI; autoritățile pentru protecția datelor continuă să supravegheze datele personale utilizate de AI. Serviciul de asistență al Comisiei pentru Actul privind AI răspunde în engleză întrebărilor firmelor.

Sancțiunile pentru neconformitate sunt diferențiate: până la €35 milioane sau 7% din cifra de afaceri anuală mondială pentru practici interzise; până la €15 milioane sau 3% pentru majoritatea celorlalte obligații, inclusiv transparența; și până la €7.5 milioane sau 1% pentru furnizarea de informații incorecte autorităților. Pentru companiile mari, plafonul este valoarea mai mare dintre cele două; pentru IMM-uri și start-up-uri, cea mai mică.

Actul privind AI se aplică alături de GDPR, nu în locul acestuia. Actul privind AI reglementează sistemul și utilizarea sa; GDPR reglementează datele personale care trec prin el. Un instrument poate respecta pe deplin unul dintre regimuri și totuși să îl încalce pe celălalt. În cazul în care Actul privind AI impune o evaluare a impactului asupra drepturilor fundamentale, aceasta se poate baza pe o evaluare existentă a impactului asupra protecției datelor, fără duplicare.

Listă practică de verificare a conformității AI pentru firme

O bună guvernanță AI nu necesită un departament juridic. Pentru majoritatea companiilor, acești nouă pași acoperă cerințele actuale ale Actului privind AI și pregătesc terenul pentru regulile privind riscul ridicat:

  • Inventar: enumeră toate instrumentele AI utilizate, inclusiv funcțiile integrate în produse SaaS și modelele de uz general folosite de personal.
  • Rol: stabilește pentru fiecare instrument dacă ești furnizor, implementator sau ambele.
  • Clasificare: verifică fiecare instrument raportat la lista de interdicții și domeniile din anexa III; notează rezultatul.
  • Chatboturi: confirmă că fiecare asistent AI destinat clienților se identifică.
  • Conținut: aplică tabelul de etichetare de mai sus la ceea ce publici.
  • Alfabetizare: adoptă o politică de utilizare AI și păstrează evidențele instruirii.
  • Protecția datelor: aliniază utilizarea AI cu documentația GDPR existentă.
  • Prezență în UE: dacă ești în afara UE și furnizezi un sistem cu risc ridicat sau un model de uz general, numește un reprezentant autorizat.
  • Foaie de parcurs: dacă ceva prezintă risc ridicat, planifică pentru datele amânate, nu aștepta până atunci.

Conformitatea cu Actul privind AI și înființarea unei companii UE cu Eesti Firma

Actul privind inteligența artificială favorizează firmele care integrează conformitatea de la început, iar pentru companiile din afara Uniunii face din prezența în UE o necesitate practică. Eesti Firma sprijină afacerile bazate pe AI la ambele capete: înființarea unei entități UE prin înființare complet digitală de companie în Estonia, inclusiv înființare prin e-Residency pentru fondatori care nu trebuie să viziteze niciodată Estonia, și ajutarea companiei să își îndeplinească obligațiile odată ce operează pe piața UE.

Avocații noștri pregătesc opinii juridice privind încadrarea unui anumit sistem AI în domeniul de aplicare și rolul și nivelul de risc pe care le declanșează, iar echipa noastră de servicii juridice redactează politicile de utilizare AI și informările de care o companie are nevoie pentru a demonstra alfabetizarea AI, transparența și conformitatea cu protecția datelor.

Întrebări frecvente

Acest ghid a fost pregătit de echipa Eesti Firma, inclusiv de Avocat și coordonator de parteneriate Dmitry Malyshev, și are exclusiv scop informativ. Conținutul prezentat nu constituie consultanță juridică, fiscală sau de investiții. Deși s-au depus toate eforturile pentru a asigura acuratețea informațiilor la data publicării, legislația și reglementările se pot modifica. Pentru asistență juridică personalizată, contactați direct Eesti Firma.