Răspuns rapid
Aproape sigur da, dacă firma ta folosește profesional instrumente AI și vinde în UE sau își desfășoară activitatea în UE, indiferent dacă a creat instrumentele. Nu există prag de dimensiune. Pentru majoritatea firmelor, obligațiile actuale sunt moderate: evitați o listă scurtă de practici AI interzise, sprijiniți alfabetizarea AI a personalului și fiți transparenți privind chatboturile și anumite conținuturi generate de AI. Regimul strict pentru sistemele cu „risc ridicat” se aplică doar unor utilizări specifice, precum recrutarea sau evaluarea bonității, și a fost amânat. Amenzile ajung la €35 milioane sau 7% din cifra de afaceri globală, cu plafoane mai mici pentru IMM-uri.
Majoritatea ghidurilor despre Actul UE privind AI sunt scrise pentru companiile care dezvoltă AI. Acesta se adresează și tuturor celorlalți: magazinului online cu chatbot, agenției care redactează texte cu ChatGPT, firmei de software care adaugă o funcție AI, afacerii din afara UE care vinde clienților europeni. Data principală de aplicare a regulamentului a trecut deja și, după o modificare târzie, situația s-a clarificat. Iată ce impune în realitate Actul privind inteligența artificială unei afaceri obișnuite.
Ce este Actul privind inteligența artificială și de ce contează
Actul privind AI, oficial Regulamentul (UE) 2024/1689, este prima lege cuprinzătoare din lume privind AI (textul consolidat actual se află pe EUR-Lex). Fiind un regulament UE, se aplică direct în fiecare stat membru, fără transpunere națională. Regulamentul privind AI se bazează pe risc: cu cât impactul potențial al unui sistem AI asupra siguranței sau drepturilor fundamentale ale oamenilor este mai mare, cu atât obligațiile dezvoltatorilor și utilizatorilor sunt mai stricte.
Omnibusul digital privind AI (Regulamentul (UE) 2026/1744) a modificat Actul cu puțin timp înainte de data sa principală de aplicare. A amânat termenele pentru sistemele cu risc ridicat, a adăugat două practici interzise noi, a restrâns o parte din definiția riscului ridicat și a redus formalitățile pentru companiile mai mici. Arhitectura, cele patru niveluri de risc și obligațiile bazate pe rol rămân neschimbate.
Cui i se aplică Actul UE privind AI? Verificare în patru întrebări
1. Instrumentul este un „sistem AI”? Un algoritm bazat pe reguli, cu pași ficși definiți de oameni, nu este. Caracteristica definitorie este inferența: sistemul produce predicții, recomandări, decizii sau conținut din date, în moduri neprogramate explicit. Chatboturile, instrumentele generative, motoarele de evaluare și recomandare se califică; o formulă de calcul tabelar nu.
2. Este folosit profesional? Utilizarea privată, neprofesională, este în afara domeniului de aplicare. Din momentul în care un angajat folosește un instrument în numele unei companii, compania intră în domeniul de aplicare.
3. Are legătură cu UE? Actul se aplică dacă sistemul AI este introdus pe piața UE, utilizat în UE sau dacă rezultatele sale sunt folosite în UE. O companie din afara Uniunii care deservește clienți din UE este acoperită. Nu există excepție pentru întreprinderile mici sau start-up-uri; obligațiile din Actul privind AI cresc în funcție de risc, nu de numărul de angajați.
4. L-ai creat sau îl folosești? Aceasta îți stabilește rolul, iar rolul îți stabilește obligațiile.
| Rol | Pe cine acoperă | Exemplu tipic |
|---|---|---|
| Furnizor | Dezvoltă un sistem sau model AI și îl introduce pe piața UE sub propriul nume, contra cost sau gratuit | O companie SaaS care livrează clienților o funcție AI |
| Implementator | Folosește un sistem AI în cadrul activității sale | O companie care utilizează un chatbot terț, ChatGPT la serviciu sau selectează CV-uri cu un instrument AI |
| Importator / distribuitor | Aduce un sistem AI din afara UE pe piața UE sau îl pune la dispoziție acolo | Un revânzător de software AI dezvoltat în afara UE |
Majoritatea firmelor sunt implementatori în sensul Actului privind AI. Utilizarea ChatGPT, Copilot sau a unui chatbot al unui furnizor nu te face furnizor, dar te face implementator, cu obligațiile descrise mai jos. Poți deveni furnizor fără intenție: dacă modifici substanțial un sistem, îl integrezi în propriul produs sau îl comercializezi sub propria marcă.
O regulă suplimentară pentru companiile din afara UE: un furnizor din afara UE trebuie să numească un reprezentant autorizat stabilit în Uniune înainte de a pune acolo la dispoziție un sistem AI cu risc ridicat sau un model AI de uz general (modelele open-source fără risc sistemic sunt exceptate).
Categorii de risc în Actul privind AI: cele patru niveluri
| Nivel de risc | Ce înseamnă | Exemple |
|---|---|---|
| Inacceptabil | Interzis complet | Scor social, tehnici subliminale manipulative, recunoașterea emoțiilor la locul de muncă sau în educație, colectarea nediscriminatorie a imaginilor faciale, deepfake-uri intime fără consimțământ |
| Ridicat | Permis cu obligații stricte de conformitate | AI în recrutare, managementul lucrătorilor, evaluarea bonității, admiterea în educație, infrastructură critică sau ca element de siguranță în produse reglementate |
| Transparență | Permis cu obligații de informare | Chatboturi, texte, imagini, materiale audio și video generate de AI, deepfake-uri |
| Minim | Fără obligații specifice | Filtre de spam, motoare de recomandare, programare asistată de AI, traducere |
La elaborarea legii, Comisia Europeană a estimat că aproximativ 85% dintre sistemele AI se încadrează în categoria de risc minim. Pentru majoritatea companiilor de servicii, software și comerț electronic, în practică contează doar primul și al treilea rând.
Calendarul Actului UE privind AI: ce se aplică acum și ce a fost amânat
| Se aplică din | Ce |
|---|---|
| 2 februarie 2025 | Practici AI interzise; obligația de alfabetizare AI |
| 2 august 2025 | Obligații pentru furnizorii de modele AI de uz general |
| 2 august 2026 | Obligații de transparență (articolul 50); autoritățile naționale și competențele de aplicare devin active |
| 2 decembrie 2026 | Două interdicții noi (imagini intime fără consimțământ, materiale de abuz sexual asupra copiilor); termenul de marcare pentru sistemele generative deja introduse pe piață |
| 2 decembrie 2027 | Sisteme cu risc ridicat din anexa III (cazuri de utilizare independente) |
| 2 august 2028 | AI cu risc ridicat integrată în produse reglementate (anexa I) |
Cerințele Actului UE privind AI pe care le întâlnesc astăzi majoritatea firmelor
1. Nu folosi practici AI interzise
Verifică dacă vreun instrument folosit de firmă se încadrează într-o categorie interzisă. Cea mai realistă capcană pentru o companie obișnuită este recunoașterea emoțiilor angajaților sau clienților ori categorizarea biometrică ce deduce trăsături sensibile precum etnia sau opiniile politice. Comisia a publicat orientări privind practicile interzise pentru cazurile de limită.
2. Sprijină alfabetizarea AI și, da, redactează o politică AI
Furnizorii și implementatorii trebuie să ia măsuri care susțin alfabetizarea AI a persoanelor ce operează sau folosesc AI în numele lor. Omnibusul a atenuat formularea: nu mai trebuie să garantezi un anumit nivel de competență pentru fiecare persoană, dar trebuie totuși să acționezi. Actul nu spune literalmente „adoptă o politică AI”, însă o politică internă scurtă privind utilizarea AI, instruirea documentată și evidența celor care au finalizat-o sunt cea mai simplă modalitate de a demonstra conformitatea. Deoarece obligația se aplică și utilizării interne, aceasta este obligația care ajunge chiar și la firmele a căror AI nu interacționează niciodată cu un client.
3. Informarea despre chatbot: spune oamenilor când discută cu o mașină
Conform obligațiilor de transparență, un sistem AI care interacționează direct cu oamenii, precum un chatbot sau un asistent vocal, trebuie să indice clar că utilizatorul are de-a face cu AI, cu excepția cazului în care acest lucru este evident din context. Obligația revine furnizorului care a creat sistemul. Dacă folosești pe site un chatbot al unui furnizor, acesta trebuie să includă informarea, însă tu ești cel care interacționează cu clienții: confirmă că mesajul este vizibil înainte sau cel târziu la prima interacțiune. O formulare precum „Discutați cu asistentul nostru AI” este suficientă.
Trebuie să etichetezi conținutul generat de AI?
Aceasta este întrebarea despre divulgarea conținutului AI pe care firmele o pun cel mai des și la care se răspunde cel mai frecvent greșit. Regulile disting între o marcare invizibilă, lizibilă automat, pe care furnizorul unui instrument generativ trebuie să o integreze și o informare vizibilă pe care implementatorul, firma care publică conținutul, trebuie să o adauge numai în anumite cazuri.
| Conținut publicat | Este necesară o etichetă vizibilă? | De ce |
|---|---|---|
| Descrieri de produse, texte publicitare, e-mailuri redactate cu AI | Nu | Textul comercial nu reprezintă “informații privind chestiuni de interes public” |
| Articol de blog pe un subiect de interes public, redactat cu AI și publicat fără revizuire umană | Da | Textul de interes public trebuie etichetat, cu excepția cazului în care o persoană l-a revizuit și își asumă răspunderea editorială |
| Același articol, editat și publicat sub numele unui autor | Nu | Se aplică excepția pentru revizuire editorială |
| Ilustrație AI evident nerealistă (un dragon, un sfinx zburător) | Nu | Nu este deepfake: nu ar putea exista în realitate |
| Imagine AI fotorealistă a unei persoane, chiar fictive | Da | Este considerată deepfake: seamănă cu cineva care ar putea exista și pare autentică |
| Imagine de marketing generată de AI care prezintă un produs diferit de realitate | Da | Deepfake conform orientărilor Comisiei |
| Voce sau replică video AI a unei persoane reale | Da | Deepfake |
| Conținut publicat înainte de aplicarea regulilor | Nu | Fără etichetare retroactivă |
Reține două aspecte. În primul rând, intenția nu contează: o imagine realistă trebuie etichetată chiar dacă nimeni nu a intenționat să înșele. În al doilea rând, filigranul integrat de instrumentul AI nu îți îndeplinește propria obligație de etichetare; informarea trebuie să fie perceptibilă pentru o persoană fără instrument tehnic.
Conformitatea cu Actul privind AI în practică: cinci scenarii obișnuite
| Scenariu | Rolul tău | Acționează acum | Mai târziu |
|---|---|---|---|
| Companie de software care adaugă o funcție AI produsului său | Furnizor | Informare AI în interfață; marcare lizibilă automat dacă funcția generează text sau media; măsuri de alfabetizare; verificarea listei de interdicții | Dacă utilizarea se află într-un domeniu din anexa III, pregătește-te pentru regimul de risc ridicat |
| Magazin online care folosește un chatbot al furnizorului și elemente vizuale generate de AI | Implementator | Confirmă că chatbotul se identifică; etichetează imaginile de produse fotorealiste sau care modifică realitatea; măsuri de alfabetizare | Nimic suplimentar, dacă nu este adăugat un instrument cu risc ridicat |
| Agenție sau firmă de consultanță care folosește intern ChatGPT, Claude sau instrumente similare | Implementator | Politică de utilizare AI și evidența instruirii; etichetează conținutul de interes public nerevizuit; nu introduce date personale ale clienților fără un temei GDPR | Nimic specific Actului privind AI |
| Angajator care selectează candidați cu un instrument AI | Implementator al unui sistem cu risc ridicat | Măsuri de alfabetizare; informează candidații; păstrează documentația furnizorului | Supraveghere umană, jurnalizare și utilizare conform instrucțiunilor furnizorului de la data amânată |
| Companie din afara UE care vinde un produs AI clienților din UE | Furnizor | Aceleași obligații de transparență și alfabetizare ca un furnizor UE; numește un reprezentant autorizat în UE dacă sistemul este cu risc ridicat sau este un model de uz general | Regimul de risc ridicat de la data amânată |
Sisteme AI cu risc ridicat: amânate, nu anulate
Dacă firma ta furnizează sau implementează AI într-unul dintre domeniile din anexa III, de la datele amânate se aplică un set mult mai strict de cerințe pentru AI cu risc ridicat. Furnizorii trebuie să opereze un sistem de gestionare a riscurilor, să păstreze documentație tehnică și jurnale, să proiecteze pentru supraveghere umană și să treacă o evaluare a conformității înainte ca sistemul să fie introdus pe piață. Implementatorii trebuie să folosească sistemul conform instrucțiunilor, să desemneze persoane instruite pentru supravegherea sa și să păstreze jurnalele.
Companiile mai mici beneficiază de o ușurare reală: documentație tehnică simplificată pentru IMM-uri, start-up-uri și noua categorie de „companii mici cu capitalizare medie”; management al calității simplificat pentru toate IMM-urile; și plafoane ale amenzilor reprezentând valoarea mai mică dintre suma fixă și procentul din cifra de afaceri. Există și o excludere: un sistem dintr-un domeniu al anexei III nu este cu risc ridicat dacă efectuează doar o sarcină procedurală sau pregătitoare restrânsă și nu influențează semnificativ deciziile. Se aplică două rezerve. Orice sistem care realizează profilarea persoanelor fizice este întotdeauna cu risc ridicat, iar un furnizor care se bazează pe excludere trebuie să își documenteze evaluarea și totuși să înregistreze sistemul în baza de date a UE.
Sancțiuni, aplicare și suprapunerea cu GDPR
Aplicarea este partajată. Oficiul european pentru AI supraveghează furnizorii de modele AI de uz general; fiecare stat membru desemnează o autoritate de supraveghere a pieței pentru sistemele AI; autoritățile pentru protecția datelor continuă să supravegheze datele personale utilizate de AI. Serviciul de asistență al Comisiei pentru Actul privind AI răspunde în engleză întrebărilor firmelor.
Sancțiunile pentru neconformitate sunt diferențiate: până la €35 milioane sau 7% din cifra de afaceri anuală mondială pentru practici interzise; până la €15 milioane sau 3% pentru majoritatea celorlalte obligații, inclusiv transparența; și până la €7.5 milioane sau 1% pentru furnizarea de informații incorecte autorităților. Pentru companiile mari, plafonul este valoarea mai mare dintre cele două; pentru IMM-uri și start-up-uri, cea mai mică.
Actul privind AI se aplică alături de GDPR, nu în locul acestuia. Actul privind AI reglementează sistemul și utilizarea sa; GDPR reglementează datele personale care trec prin el. Un instrument poate respecta pe deplin unul dintre regimuri și totuși să îl încalce pe celălalt. În cazul în care Actul privind AI impune o evaluare a impactului asupra drepturilor fundamentale, aceasta se poate baza pe o evaluare existentă a impactului asupra protecției datelor, fără duplicare.
Listă practică de verificare a conformității AI pentru firme
O bună guvernanță AI nu necesită un departament juridic. Pentru majoritatea companiilor, acești nouă pași acoperă cerințele actuale ale Actului privind AI și pregătesc terenul pentru regulile privind riscul ridicat:
- Inventar: enumeră toate instrumentele AI utilizate, inclusiv funcțiile integrate în produse SaaS și modelele de uz general folosite de personal.
- Rol: stabilește pentru fiecare instrument dacă ești furnizor, implementator sau ambele.
- Clasificare: verifică fiecare instrument raportat la lista de interdicții și domeniile din anexa III; notează rezultatul.
- Chatboturi: confirmă că fiecare asistent AI destinat clienților se identifică.
- Conținut: aplică tabelul de etichetare de mai sus la ceea ce publici.
- Alfabetizare: adoptă o politică de utilizare AI și păstrează evidențele instruirii.
- Protecția datelor: aliniază utilizarea AI cu documentația GDPR existentă.
- Prezență în UE: dacă ești în afara UE și furnizezi un sistem cu risc ridicat sau un model de uz general, numește un reprezentant autorizat.
- Foaie de parcurs: dacă ceva prezintă risc ridicat, planifică pentru datele amânate, nu aștepta până atunci.
Conformitatea cu Actul privind AI și înființarea unei companii UE cu Eesti Firma
Actul privind inteligența artificială favorizează firmele care integrează conformitatea de la început, iar pentru companiile din afara Uniunii face din prezența în UE o necesitate practică. Eesti Firma sprijină afacerile bazate pe AI la ambele capete: înființarea unei entități UE prin înființare complet digitală de companie în Estonia, inclusiv înființare prin e-Residency pentru fondatori care nu trebuie să viziteze niciodată Estonia, și ajutarea companiei să își îndeplinească obligațiile odată ce operează pe piața UE.
Avocații noștri pregătesc opinii juridice privind încadrarea unui anumit sistem AI în domeniul de aplicare și rolul și nivelul de risc pe care le declanșează, iar echipa noastră de servicii juridice redactează politicile de utilizare AI și informările de care o companie are nevoie pentru a demonstra alfabetizarea AI, transparența și conformitatea cu protecția datelor.
Întrebări frecvente
Da. Nu există prag de angajați sau venituri. Obligațiile depind de modul în care este utilizată AI, nu de dimensiunea companiei, deși IMM-urile beneficiază de documentație simplificată și plafoane mai mici ale amenzilor.
Da, în calitate de implementator. Regulile de transparență intervin numai când rezultatul AI ajunge la persoane din afara companiei, însă obligația de alfabetizare AI și regulile privind practicile interzise se aplică și utilizării interne.
Da, dacă introduc un sistem AI pe piața UE sau dacă rezultatele sale sunt utilizate în UE. Furnizorii din afara UE de sisteme cu risc ridicat și de modele de uz general trebuie, de asemenea, să numească un reprezentant autorizat în Uniune.
Actul nu folosește aceste cuvinte, dar o politică de utilizare AI cu evidențe de instruire este cea mai simplă modalitate de a demonstra obligația de alfabetizare AI și de a arăta unui autorități de reglementare că utilizarea AI este guvernată.
Descrierile de produse și textele publicitare: nu. Un articol de blog pe un subiect de interes public: numai dacă a fost publicat fără revizuire umană și răspundere editorială. Consultă tabelul de etichetare de mai sus pentru imagini, materiale audio și video.
Platforma trebuie să integreze informarea; tu trebuie să te asiguri că aceasta este afișată efectiv clienților tăi. În practică, verifică acest lucru înainte de lansare.
Până la €35 milioane sau 7% din cifra de afaceri mondială pentru practici interzise, până la €15 milioane sau 3% pentru majoritatea celorlalte obligații, inclusiv transparența, și până la €7.5 milioane sau 1% pentru furnizarea de informații incorecte autorităților. IMM-urile și start-up-urile se confruntă cu valoarea mai mică dintre cele două.
Nu, doar amânate. Cerințele sunt neschimbate; consultă calendarul de mai sus pentru cele două noi date de aplicare.