Răspuns pe scurt
EU AI Act nu înlocuiește GDPR — se aplică în paralel. GDPR reglementează datele personale; AI Act reglementează sistemele AI după risc. Când folosești AI care atinge date personale, ai obligații din ambele: DPIA (GDPR) și, pentru risc ridicat, o evaluare de impact suplimentară privind bias, transparență și supraveghere umană.
Două regulamente diferite, aceeași realitate
GDPR (Regulamentul 2016/679) reglementează cum prelucrezi datele cu caracter personal. AI Act (Regulamentul 2024/1689) reglementează sistemele de inteligență artificială în funcție de riscul lor. Sunt regulamente separate, cu autorități și logici diferite — dar se suprapun exact acolo unde folosești AI cu date despre oameni.
Exemplu clasic: un tool AI de screening al CV-urilor. GDPR se aplică pentru că procesezi date personale ale candidaților; AI Act se aplică pentru că e un sistem cu risc ridicat (AI în recrutare). Trebuie să le respecți pe ambele.
DPIA (GDPR) vs. evaluarea de impact (AI Act)
Aici apare cea mai frecventă confuzie. Sunt evaluări diferite, care se completează:
DPIA — din GDPR (Art. 35)
Evaluarea impactului asupra protecției datelor. Obligatorie când prelucrarea prezintă un risc ridicat pentru drepturile persoanelor. Se concentrează pe date: temei legal, minimizare, securitate.
Evaluarea din AI Act
Pentru sistemele cu risc ridicat, AI Act adaugă o evaluare a impactului asupra drepturilor fundamentale și cere să analizezi riscuri specifice AI: bias/discriminare, transparență, supraveghere umană, calitatea datelor de antrenare.
✅ Regula practică: dacă ai făcut deja un DPIA, el nu acoperă automat cerințele AI Act. Cele două se completează — nu una în locul celeilalte.
Ce faci concret, în funcție de utilizare
Folosești doar ChatGPT/Copilot, fără date personale sensibile
Obligațiile de bază AI Act: politică de utilizare, instruirea angajaților (Art. 4), reguli clare despre ce date NU se introduc. Pe partea GDPR: asigură-te că angajații nu introduc date personale în tool-uri fără temei și fără informare.
Folosești AI care procesează date personale
Adaugi documentația GDPR: temei legal, informarea persoanelor, evidența prelucrărilor și, dacă riscul e ridicat, un DPIA.
Folosești un sistem AI cu risc ridicat (ex. recrutare)
Cerințe complete din ambele: supraveghere umană, transparență, evaluări de impact (DPIA + drepturi fundamentale), documentație și trasabilitate.
Întrebări frecvente
AI Act înlocuiește GDPR?
Nu. AI Act și GDPR sunt două regulamente separate care se aplică în paralel. GDPR reglementează prelucrarea datelor cu caracter personal, iar AI Act reglementează sistemele de inteligență artificială în funcție de risc. Dacă folosești AI care procesează date personale — de exemplu un tool de recrutare — trebuie să respecți ambele.
Am nevoie de DPIA dacă folosesc AI?
Depinde de utilizare. Articolul 35 din GDPR cere o evaluare a impactului asupra protecției datelor (DPIA) atunci când prelucrarea prezintă un risc ridicat pentru drepturile persoanelor — ceea ce se întâmplă des la sistemele AI care iau sau susțin decizii despre oameni. Pentru sistemele AI cu risc ridicat, această evaluare devine practic obligatorie.
Care e diferența dintre DPIA și evaluarea din AI Act?
DPIA (GDPR) analizează riscurile pentru datele personale. AI Act adaugă o evaluare a impactului asupra drepturilor fundamentale (FRIA) pentru anumite sisteme cu risc ridicat și cere să evaluezi riscuri specifice AI: bias/discriminare, transparență, supraveghere umană și calitatea datelor de antrenare. Cele două se completează — una nu o înlocuiește pe cealaltă.
Ce înseamnă asta concret pentru un IMM?
Dacă folosești doar tool-uri de uz general (ChatGPT, Copilot) fără să introduci date personale sensibile, obligațiile de bază sunt: politică de utilizare AI, instruirea angajaților (Art. 4) și reguli clare despre ce date NU se introduc în AI. Dacă folosești AI care procesează date personale, adaugi documentația GDPR (informare, temei legal, eventual DPIA).
Surse și referințe
- •IAPP — Mapping the interplays between GDPR and the EU AI Act
- •DLA Piper — The EU AI Act’s relationship with data protection law
- •EUR-Lex — Regulamentul (UE) 2024/1689
Informațiile au caracter general și nu constituie consultanță juridică.
Acoperă baza de conformitate AI, simplu
Politică de utilizare AI, instruirea angajaților și dosarul de audit — în mai puțin de 30 de minute.