Actul UE privind IA se aplică oficial, dar cu o nuanță

De la începutul lunii august 2026, Actul Uniunii Europene privind Inteligența Artificială a trecut de la stadiul de legislație în așteptare la un corp de legi pe care companiile trebuie să le respecte efectiv. Cel mai recent buletin de sinteză al TechGDPR privind protecția datelor semnalează această bornă, notând că Actul a devenit aplicabil, în timp ce regulile sale pentru sistemele de IA cu risc ridicat rămân temporar excluse. Pentru oricine urmărește modul în care reglementarea IA se intersectează cu confidențialitatea datelor, acesta este un moment demn de reținut: legea este, tehnic, în vigoare, dar unul dintre cele mai importante capitole ale sale este în așteptare.

Actul privind IA a fost conceput în jurul unui cadru bazat pe risc. Sistemele sunt clasificate pe categorii, de la risc minim la risc inacceptabil, iar obligațiile cresc proporțional. IA cu risc ridicat – gândiți-vă la sistemele utilizate în recrutare, scoring de credit, aplicarea legii sau diagnosticare medicală – a fost întotdeauna menită să poarte cea mai mare povară de conformitate: evaluări de conformitate, cerințe de supraveghere umană și documentație detaliată. Faptul că aceste obligații specifice sunt amânate, chiar și în timp ce legea generală intră în vigoare, spune multe despre cât de dificil a fost pentru autoritățile de reglementare și industrie să cadă de acord asupra calendarului de implementare pentru cele mai dure prevederi.

De ce sunt amânate regulile pentru IA cu risc ridicat

Amânarea nu este un semn că autoritățile de reglementare și-ar fi relaxat poziția față de supravegherea IA. Ea reflectă, mai degrabă, realitatea practică a implementării unei legi atât de complexe. Organismele de standardizare, autoritățile naționale de reglementare și Comisia Europeană au avut nevoie de mai mult timp pentru a finaliza specificațiile tehnice pe care furnizorii de IA cu risc ridicat ar trebui să le respecte. În loc să forțeze companiile să se conformeze unor reguli care nu erau pe deplin definite, obligațiile legate de sistemele cu risc ridicat au fost amânate, în timp ce restul Actului, inclusiv prevederile referitoare la practicile interzise și alfabetizarea în domeniul IA, a avansat conform programului.

Această introducere eșalonată contează în special pentru profesioniștii în protecția datelor. Multe cazuri de utilizare a IA cu risc ridicat – identificarea biometrică, luarea automată a deciziilor în domeniul ocupării forței de muncă sau al creditării – implică prelucrarea substanțială a datelor cu caracter personal. Atunci când termenul de conformare pentru aceste sisteme se decalează, se creează un decalaj temporar în care garanțiile specifice IA nu sunt încă aplicabile, chiar dacă obligațiile GDPR legate de aceleași activități de prelucrare a datelor rămân pe deplin în vigoare. Organizațiile nu pot trata amânarea ca pe o dispensă generală de conformitate în materie de confidențialitate, ci doar ca pe o amânare a stratului suplimentar de cerințe impus de Actul privind IA pentru categoriile cu risc ridicat.

Legătura cu GDPR: confidențialitatea rămâne în prim-plan

Unul dintre lucrurile utile de înțeles despre Actul privind IA este că nu înlocuiește GDPR, ci vine alături de acesta. Orice sistem de IA care prelucrează date cu caracter personal, fie că este clasificat ca având risc ridicat sau nu, trebuie să respecte în continuare legislația existentă privind protecția datelor: temei legal pentru prelucrare, transparență față de persoanele vizate și garanții împotriva utilizării abuzive. Actul privind IA adaugă reguli specifice sectorului și riscului peste această fundație.

Această abordare pe două planuri nu este specifică doar UE. Regimurile de protecție a datelor din întreaga lume se confruntă cu întrebări similare despre cum să reglementeze noile tehnologii fără a lăsa lacune de supraveghere. Autoritatea de reglementare în domeniul telecomunicațiilor din Zimbabwe, de exemplu, se pregătește să aplice în mod activ propria lege privind protecția datelor începând din septembrie 2026, o schimbare acoperită în raportul nostru despre planurile de aplicare ale POTRAZ. În altă parte, propuneri precum planul Africii de Sud de a lega înregistrarea cartelelor SIM mobile de identitatea digitală au ridicat preocupări similare cu privire la modul în care datele personale sunt utilizate odată colectate, un subiect pe care l-am explorat în materialul nostru despre dezbaterea SIM-la-ID din Africa de Sud. Regiuni diferite, mecanisme diferite, dar aceeași tensiune de fond: tehnologia avansează mai repede decât regulile menite să o guverneze.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă sunteți consumator, impactul practic imediat este limitat. Prevederile Actului privind IA referitoare la riscul ridicat au vizat întotdeauna companiile și organismele publice care implementează sisteme de IA, nu utilizatorii individuali. Dar implementarea mai amplă merită urmărită pentru că semnalează cât de serios tratează autoritățile de reglementare prelucrarea datelor bazată pe IA și cât de mult mai este de lucru până când aceste protecții vor fi pe deplin instituite.

Dacă lucrați la o companie care construiește sau implementează instrumente de IA care ajung la utilizatorii din UE, amânarea obligațiilor privind riscul ridicat nu înseamnă că puteți aștepta pentru a vă pregăti. Autoritățile de reglementare au clarificat faptul că amânarea ține de calendarul implementării, nu de o schimbare de direcție. Să vă ocupați din timp de documentație, evaluări de risc și guvernanța datelor va conta atunci când termenele limită pentru riscul ridicat vor intra efectiv în vigoare.

Puncte-cheie

  • Actul UE privind IA a devenit aplicabil în august 2026, dar obligațiile pentru sistemele de IA cu risc ridicat au fost temporar excluse în așteptarea standardelor tehnice finalizate.
  • Obligațiile GDPR continuă să se aplice integral, indiferent de introducerea eșalonată a Actului privind IA, astfel încât prelucrarea datelor legate de sistemele de IA necesită în continuare un temei legal și transparență.
  • Companiile care implementează IA în UE ar trebui să trateze amânarea ca pe o fereastră de planificare, nu ca pe o exceptare de la conformare, și să continue să se pregătească pentru eventualele cerințe privind riscul ridicat.
  • Urmărirea modului în care alte jurisdicții, din Zimbabwe până în Africa de Sud, abordează aplicarea protecției datelor oferă un context util despre cum se acumulează impulsul global de reglementare a datelor cu caracter personal în paralel cu normele specifice IA.