Două regulamente, o singură conformitate

EU AI Act și GDPR: cum se combină pentru firma ta

Ultima actualizare: 6 iulie 2026

AI Act nu înlocuiește GDPR — se adaugă peste el. Când folosești AI care atinge date personale, ai obligații din ambele. Iată cum se leagă, fără să te încurci în jargon.

Pe scurt

2

Se aplică împreună

GDPR pentru date personale, AI Act pentru sistemele AI.

!

DPIA rămâne

La AI care decide despre oameni, evaluarea de impact e des necesară.

+

AI Act adaugă

Bias, transparență, supraveghere umană, calitatea datelor de antrenare.

Răspuns pe scurt

EU AI Act nu înlocuiește GDPR — se aplică în paralel. GDPR reglementează datele personale; AI Act reglementează sistemele AI după risc. Când folosești AI care atinge date personale, ai obligații din ambele: DPIA (GDPR) și, pentru risc ridicat, o evaluare de impact suplimentară privind bias, transparență și supraveghere umană.

Două regulamente diferite, aceeași realitate

GDPR (Regulamentul 2016/679) reglementează cum prelucrezi datele cu caracter personal. AI Act (Regulamentul 2024/1689) reglementează sistemele de inteligență artificială în funcție de riscul lor. Sunt regulamente separate, cu autorități și logici diferite — dar se suprapun exact acolo unde folosești AI cu date despre oameni.

Exemplu clasic: un tool AI de screening al CV-urilor. GDPR se aplică pentru că procesezi date personale ale candidaților; AI Act se aplică pentru că e un sistem cu risc ridicat (AI în recrutare). Trebuie să le respecți pe ambele.

DPIA (GDPR) vs. evaluarea de impact (AI Act)

Aici apare cea mai frecventă confuzie. Sunt evaluări diferite, care se completează:

DPIA — din GDPR (Art. 35)

Evaluarea impactului asupra protecției datelor. Obligatorie când prelucrarea prezintă un risc ridicat pentru drepturile persoanelor. Se concentrează pe date: temei legal, minimizare, securitate.

Evaluarea din AI Act

Pentru sistemele cu risc ridicat, AI Act adaugă o evaluare a impactului asupra drepturilor fundamentale și cere să analizezi riscuri specifice AI: bias/discriminare, transparență, supraveghere umană, calitatea datelor de antrenare.

✅ Regula practică: dacă ai făcut deja un DPIA, el nu acoperă automat cerințele AI Act. Cele două se completează — nu una în locul celeilalte.

Ce faci concret, în funcție de utilizare

Folosești doar ChatGPT/Copilot, fără date personale sensibile

Obligațiile de bază AI Act: politică de utilizare, instruirea angajaților (Art. 4), reguli clare despre ce date NU se introduc. Pe partea GDPR: asigură-te că angajații nu introduc date personale în tool-uri fără temei și fără informare.

Folosești AI care procesează date personale

Adaugi documentația GDPR: temei legal, informarea persoanelor, evidența prelucrărilor și, dacă riscul e ridicat, un DPIA.

Folosești un sistem AI cu risc ridicat (ex. recrutare)

Cerințe complete din ambele: supraveghere umană, transparență, evaluări de impact (DPIA + drepturi fundamentale), documentație și trasabilitate.

→ Cum îți clasifici sistemele AI după risc

Întrebări frecvente

AI Act înlocuiește GDPR?

Nu. AI Act și GDPR sunt două regulamente separate care se aplică în paralel. GDPR reglementează prelucrarea datelor cu caracter personal, iar AI Act reglementează sistemele de inteligență artificială în funcție de risc. Dacă folosești AI care procesează date personale — de exemplu un tool de recrutare — trebuie să respecți ambele.

Am nevoie de DPIA dacă folosesc AI?

Depinde de utilizare. Articolul 35 din GDPR cere o evaluare a impactului asupra protecției datelor (DPIA) atunci când prelucrarea prezintă un risc ridicat pentru drepturile persoanelor — ceea ce se întâmplă des la sistemele AI care iau sau susțin decizii despre oameni. Pentru sistemele AI cu risc ridicat, această evaluare devine practic obligatorie.

Care e diferența dintre DPIA și evaluarea din AI Act?

DPIA (GDPR) analizează riscurile pentru datele personale. AI Act adaugă o evaluare a impactului asupra drepturilor fundamentale (FRIA) pentru anumite sisteme cu risc ridicat și cere să evaluezi riscuri specifice AI: bias/discriminare, transparență, supraveghere umană și calitatea datelor de antrenare. Cele două se completează — una nu o înlocuiește pe cealaltă.

Ce înseamnă asta concret pentru un IMM?

Dacă folosești doar tool-uri de uz general (ChatGPT, Copilot) fără să introduci date personale sensibile, obligațiile de bază sunt: politică de utilizare AI, instruirea angajaților (Art. 4) și reguli clare despre ce date NU se introduc în AI. Dacă folosești AI care procesează date personale, adaugi documentația GDPR (informare, temei legal, eventual DPIA).

Surse și referințe

Informațiile au caracter general și nu constituie consultanță juridică.

Acoperă baza de conformitate AI, simplu

Politică de utilizare AI, instruirea angajaților și dosarul de audit — în mai puțin de 30 de minute.