AI Act: ce se aplică de azi companiilor românești și ce s-a amânat până în 2027
Termenul de 2 august 2026 pentru sistemele cu risc ridicat s-a mutat pe 2 decembrie 2027 prin Digital Omnibus. Dar transparența și AI literacy se aplică de acum. Ce înseamnă concret pentru o firmă din România.
Dacă ai citit ceva despre AI Act în ultimul an, probabil ai reținut data de 2 august 2026 ca momentul în care „intră în vigoare regulile grele". Multe articole încă spun asta. Nu mai e adevărat.
Prin Digital Omnibus on AI, adoptat și publicat în 2026, termenele pentru sistemele cu risc ridicat s-au mutat semnificativ. Dar alte obligații chiar au început să se aplice de pe 2 august 2026 — și pe acelea le ratează majoritatea discuțiilor, pentru că sunt mai puțin spectaculoase.
Articolul ăsta e o hartă a ce se aplică acum, ce s-a amânat, și ce înseamnă practic pentru o companie din România care folosește sau plănuiește să folosească AI.
Calendarul, la zi
| Ce | Când se aplică | Stare |
|---|---|---|
| Practici interzise (Art. 5) | 2 februarie 2025 | În vigoare |
| Obligații AI literacy | 2 februarie 2025 | În vigoare |
| Modele de uz general (GPAI) | 2 august 2025 | În vigoare |
| Transparență (Art. 50) | 2 august 2026 | În vigoare de azi |
| Risc ridicat — Anexa III (sisteme de sine stătătoare) | 2 decembrie 2027 | Amânat de la 2 aug. 2026 |
| Risc ridicat — Anexa I (AI încorporat în produse) | 2 august 2028 | Amânat de la 2 aug. 2027 |
Amânarea nu e o anulare. E aproximativ 16 luni în plus pentru Anexa III și un an pentru Anexa I — timp de pregătire, nu de ignorare.
Ce te obligă de azi, dacă ești o firmă obișnuită
Cele mai multe companii românești nu operează sisteme AI cu risc ridicat. Anexa III acoperă opt domenii — angajare, scoring de credit, aplicarea legii, biometrie și altele. Dacă folosești AI ca să cauți prin emailuri sau să generezi un raport, nu ești acolo.
Dar două obligații se aplică indiferent de domeniu:
1. Transparență (Art. 50)
Dacă pui la dispoziția oamenilor un sistem AI cu care interacționează direct, trebuie să știe că vorbesc cu un AI. Iar conținutul generat sintetic trebuie marcat într-un format citibil de mașină.
În practică, pentru o firmă medie asta înseamnă: chatbot-ul de pe site, asistentul intern pe care îl deschid angajații, orice generează text sau imagini pe care le publici. Nu e o cerință grea — e o cerință pe care e ușor s-o uiți.
Există obligații suplimentare de dezvăluire pentru deepfake-uri, recunoaștere de emoții și categorizare biometrică. Dacă atingi vreuna dintre astea, ai nevoie de consultanță juridică, nu de un articol de blog.
2. AI literacy
Furnizorii și cei care implementează sisteme AI trebuie să se asigure că oamenii care le folosesc au un nivel suficient de competență. Nu e certificare, nu e un curs anume — e o obligație continuă, proporțională cu ce faci.
Concret, dacă dai unei echipe un instrument AI și nimeni nu i-a explicat ce poate greși, unde își ia informația și când să nu aibă încredere în răspuns, obligația asta nu e acoperită.
Ce s-a amânat, și de ce contează totuși
Regimul pentru risc ridicat e partea grea: evaluări de conformitate, sisteme de management al riscului, guvernanța datelor, documentație tehnică, jurnalizare, supraveghere umană. Pentru Anexa III, ai timp până în 2 decembrie 2027.
Dacă ești într-unul dintre cele opt domenii, amânarea e un cadou pe care merită să-l folosești: cerințele de guvernanță a datelor și de jurnalizare nu se implementează în trei luni, mai ales dacă datele tale sunt împrăștiate în cinci sisteme.
Partea care nu se amână: unde stau datele
Aici e o confuzie pe care o văd des. AI Act reglementează sistemele AI. GDPR reglementează datele personale. Sunt regimuri diferite, cu termene diferite, și amânarea unuia nu schimbă nimic la celălalt.
Dacă bagi într-un instrument AI emailuri, contracte sau fișe de personal, ai deja obligații GDPR — indiferent de ce face AI Act. Întrebările la care trebuie să răspunzi sunt aceleași ca acum trei ani:
- Cine e operatorul și cine e persoana împuternicită? Furnizorul de AI e, aproape sigur, persoană împuternicită. Ai nevoie de contract în temeiul Art. 28.
- Cine sunt subîmputerniciții? Furnizorul rulează pe infrastructura cuiva și, probabil, cheamă un model al altcuiva. Fiecare verigă trebuie să apară în lista de subprocesatori. Dacă lista lipsește sau e vagă, ăsta e un semnal în sine.
- Unde ajung datele geografic? Nu unde e sediul furnizorului — unde rulează efectiv procesarea.
- Se antrenează pe datele tale? Și dacă răspunsul e „nu", unde scrie asta? Într-un articol de marketing sau în contract?
- Ce se întâmplă la ieșire? Poți exporta tot? În cât timp se șterge? Ce rămâne în backup-uri și cât?
Niciuna dintre întrebările astea nu s-a amânat.
Ce am face noi, în locul tău, în următoarele șase luni
Nu pentru că vine un termen, ci pentru că sunt lucruri care oricum trebuie făcute:
- Fă inventarul. Ce instrumente AI se folosesc deja în firmă, inclusiv cele pe care nu le-a aprobat nimeni. Aproape întotdeauna sunt mai multe decât crede conducerea.
- Clasifică-le. Care ating date personale? Care ating vreunul dintre cele opt domenii din Anexa III? Majoritatea vor cădea în „niciuna" — și e bine să știi asta documentat, nu presupus.
- Acoperă transparența. Oriunde un om interacționează cu un AI, spune-i. E ieftin acum și scump retroactiv.
- Fă instruirea. O oră, o dată, documentată, e mai mult decât au majoritatea firmelor.
- Citește contractele furnizorilor cu întrebările de mai sus în mână. Nu paginile de marketing — DPA-ul și lista de subprocesatori.
Unde intră Doyna
Direct: Doyna nu e un sistem cu risc ridicat în sensul Anexei III și, cel mai probabil, nici modul în care l-ai folosi tu nu e.
Ce ține de noi sunt exact întrebările din secțiunea GDPR. Fiecare client rulează pe o instanță single-tenant, în UE sau pe serverele lui. Datele nu antrenează niciun model. Lista de subprocesatori e publicată, cu regiune și temei de transfer pentru fiecare. Iar pe pagina de securitate scriem ce certificări avem și care sunt încă planificate — pentru că a pretinde altceva e exact genul de lucru care iese la iveală în due diligence.
Nu îți putem răspunde la întrebările astea în locul tău. Dar dacă evaluezi orice furnizor de AI, inclusiv pe noi, întrebările de mai sus sunt cele corecte.
Surse. Calendarul și amânările prin Digital Omnibus on AI: Data Protection Report — The EU AI Act: when does it become enforceable now? și Inside Privacy — EU AI Act Update: Timeline Relief, Targeted Simplification, and New Prohibitions. Calendarul de bază al regulamentului: artificialintelligenceact.eu — Implementation Timeline. Verificat la 19 august 2026.
Articolul ăsta e informare generală, nu consultanță juridică. Dacă ai un caz concret — mai ales în angajare, creditare sau biometrie — vorbește cu un avocat.