EU AI Act (sau Regulamentul (UE) 2024/1689 privind Inteligența Artificială) este primul cadru juridic cuprinzător din lume creat pentru a reglementa dezvoltarea, furnizarea și utilizarea sistemelor de inteligență artificială.
Adoptarea Regulamentului (UE) 2024/1689 (cunoscut sub denumirea de EU AI Act) marchează o schimbare fundamentală în modul în care produsele software sunt proiectate, vândute și implementate în Uniunea Europeană. Pentru fondatorii de SaaS, casele de dezvoltare și companiile care integrează module de inteligență artificială, noul cadru legislativ mută conformitatea din sfera simplor clauze contractuale direct în arhitectura de cod și în fluxurile de date. Acest articol explică ce presupune Regulamentul în practică, cum sunt încadrate aplicațiile software și ce pași concreți trebuie parcurși pentru a evita sancțiunile financiare masive.
- Miza reală. Nu AI-ul ca teorie, ci cazul de utilizare (Use Case)
EU AI Act nu reglementează tehnologia în sine, ci scopul în care este folosit un sistem software. Din punct de vedere juridic și tehnic, încadrarea unei aplicații depinde exclusiv de nivelul de risc pe care îl generează pentru drepturile fundamentale și siguranța utilizatorilor. Clasificarea se împarte în patru categorii clare:
A. Sisteme interzise (Risc inacceptabil)
Sunt interzise complet aplicațiile care procesează date pentru manipulare comportamentală, evaluare socială (social scoring) sau identificare biometrică la distanță în spații publice în timp real (cu excepții extrem de limitate pentru organele de aplicare a legii).
B. Sisteme cu risc ridicat (High-Risk AI)
Aceasta este zona critică pentru majoritatea aplicațiilor B2B și Enterprise. Un sistem software este încadrat la risc ridicat dacă este utilizat în resurse umane (filtrare de CV-uri, analiză de performanță), servicii financiare (scoring de credit, evaluări de risc), servicii esențiale și infrastructură (sănătate, educație) sau în administrația publică și justiție.
C. Sisteme cu risc limitat (AI de uz general și transparență)
Aplicațiile care folosesc chatbot-uri, generare de text sau imagine, deepfake-uri sau analiză de sentimente nu sunt încadrate ca având un risc ridicat, dar au obligații stricte de transparență. Utilizatorul final trebuie să știe clar că interacționează cu un sistem automatizat, iar conținutul generat trebuie marcat ca atare (watermarking sau metadate identificabile).
D. Risc minim
Aplicațiile de bază (filtre de spam, motoare de recomandare de e-commerce, jocuri) își păstrează regimul actual, fără cerințe suplimentare impuse de Regulament.
- Ce înseamnă conformitatea la nivel de arhitectură software?
Dacă dezvolți sau integrezi un modul încadrat la risc ridicat, conformitatea nu se rezolvă printr-un simplu document PDF atașat contractului. Regulamentul impune cerințe tehnice trasabile. Acestea includ guvernanța datelor de antrenare (seturile de date trebuie să fie reprezentative și verificate împotriva erorilor de discriminare), jurnalizarea automată a evenimentelor (asigurarea trasabilității deciziilor luate de algoritm pentru auditare), supravegherea umană (introducerea unei interfețe și a unui flux tehnic de tip override switch prin care o persoană să poată interveni sau opri sistemul) și asigurarea securității cibernetice împotriva atacurilor de tip data poisoning sau prompt injection.
- Furnizor vs. Deployer. Cine poartă răspunderea?
Un aspect esențial pentru companiile IT este distincția clară din Regulament între două roluri principale. Cel de Furnizorul (Provider) este compania care creează un sistem AI sau îl modifică substanțial și îl introduce pe piață sub brand propriu, purtând majoritatea sarcinilor tehnice și juridice (evaluarea conformității, marcajul CE, documentația tehnică). Operatorul sau Beneficiarul (Deployer) este compania care utilizează un sistem AI în activitatea sa profesională și are obligația de a-l folosi conform instrucțiunilor. Dacă o companie preia un model de uz general prin API, îl adaptează prin fine-tuning și îl integrează într-o aplicație destinată evaluării financiare, acelei companii îi revin obligațiile complete de Furnizor de sistem High-Risk.
- Calendarul de aplicare și amenzi
Regulamentul a intrat în vigoare și aplicarea sa se derulează eșalonat. Interdicțiile pe sistemele cu risc inacceptabil devin aplicabile la 6 luni de la intrarea în vigoare, regulile pentru AI de uz general și cerințele de guvernanță la 12 luni, iar obligațiile complete pentru sistemele cu risc ridicat intră în vigoare la 24–36 de luni. Sancțiunile financiare pot ajunge până la 35 de milioane EUR sau 7% din cifra de afaceri globală pentru încălcarea interdicțiilor privind riscul inacceptabil, până la 15 milioane EUR sau 3% din cifra de afaceri pentru neîndeplinirea obligațiilor generale și până la 7,5 milioane EUR sau 1,5% din cifra de afaceri pentru furnizarea de informații incorecte către autorități.
Planul minim de acțiune pentru companii presupune realizarea unui audit de încadrare pentru maparea tuturor modulelor din aplicație, revizuirea arhitecturii de date și a jurnalizării, precum și actualizarea contractelor DPA și SaaS Terms privind alocarea responsabilităților. EU AI Act nu reprezintă un blocaj în calea inovației, ci o matrice de calitate care oferă un avantaj competitiv direct în fața clienților Enterprise.
Unde găsești documentul oficial?
Textul oficial și integral este publicat în Jurnalul Oficial al Uniunii Europene sub denumirea Regulamentul (UE) 2024/1689. Îl poți accesa în toate limbile oficiale (inclusiv română și engleză) prin următoarele surse direct de la sursă:
- Pagina Oficială EUR-Lex (Sursa oficială UE):
- Acces rapid prin identificatorul ELI: http://data.europa.eu/eli/reg/2024/1689/oj
- Poți consulta versiunea în limba română direct pe EUR-Lex Romania.
- Portalul Comunitar și Instrumente de Inspecție (AI Act Explorer):
- artificialintelligenceact.eu – Oferă varianta navigabilă pe articole, ghiduri de implementare ale Comisiei Europene și un Compliance Checker util pentru dezvoltatori și companii.


