Đạo luật AI của EU chính thức được áp dụng, nhưng có một lưu ý

Từ đầu tháng 8 năm 2026, Đạo luật AI của Liên minh châu Âu đã chuyển từ một văn bản pháp lý đang chờ xử lý thành bộ luật mà các công ty phải thực sự tuân thủ. Bản tin bảo vệ dữ liệu mới nhất của TechGDPR đánh dấu cột mốc này, lưu ý rằng Đạo luật đã có hiệu lực trong khi các quy tắc dành cho hệ thống AI rủi ro cao vẫn tạm thời bị loại trừ. Đối với bất kỳ ai theo dõi cách quy định về AI giao thoa với quyền riêng tư dữ liệu, đây là một thời điểm đáng chú ý: luật về mặt kỹ thuật đã có hiệu lực, nhưng một trong những chương quan trọng nhất của nó lại đang bị tạm hoãn.

Đạo luật AI được thiết kế dựa trên khung quản lý theo mức độ rủi ro. Các hệ thống được phân loại, từ rủi ro tối thiểu đến rủi ro không thể chấp nhận, với các nghĩa vụ tăng dần tương ứng. AI rủi ro cao, chẳng hạn như các hệ thống dùng trong tuyển dụng, chấm điểm tín dụng, thực thi pháp luật hoặc chẩn đoán y tế, luôn được dự kiến sẽ chịu gánh nặng tuân thủ nặng nhất: đánh giá sự phù hợp, yêu cầu giám sát của con người và tài liệu chi tiết. Việc các nghĩa vụ cụ thể này bị trì hoãn, ngay cả khi luật trên diện rộng có hiệu lực, cho thấy các nhà quản lý và ngành công nghiệp đã gặp khó khăn như thế nào trong việc thống nhất về mốc thời gian triển khai cho những điều khoản khó khăn nhất.

Tại sao các quy tắc AI rủi ro cao bị tạm dừng

Sự trì hoãn này không có nghĩa là các nhà quản lý đã giảm bớt lập trường về giám sát AI. Thay vào đó, nó phản ánh thực tế triển khai một đạo luật phức tạp như thế này. Các cơ quan tiêu chuẩn, cơ quan quản lý quốc gia và Ủy ban châu Âu đều cần thêm thời gian để hoàn thiện các thông số kỹ thuật mà các nhà cung cấp AI rủi ro cao sẽ phải đáp ứng. Thay vì buộc các công ty tuân thủ các quy tắc chưa được xác định đầy đủ, các nghĩa vụ gắn với hệ thống rủi ro cao đã được lùi lại, trong khi phần còn lại của Đạo luật, bao gồm các điều khoản về các hành vi bị cấm và hiểu biết về AI, vẫn tiến hành theo đúng lịch trình.

Lộ trình triển khai so le này đặc biệt quan trọng với các chuyên gia bảo vệ dữ liệu. Nhiều trường hợp sử dụng AI rủi ro cao, nhận dạng sinh trắc học, ra quyết định tự động trong việc làm hoặc cho vay, liên quan đến việc xử lý lượng lớn dữ liệu cá nhân. Khi thời hạn tuân thủ cho các hệ thống đó bị lùi, nó tạo ra một khoảng trống tạm thời, nơi các biện pháp bảo vệ cụ thể cho AI chưa thể thực thi, mặc dù các nghĩa vụ theo GDPR liên quan đến cùng hoạt động xử lý dữ liệu vẫn hoàn toàn có hiệu lực. Các tổ chức không được coi sự trì hoãn này là miễn trừ nghĩa vụ tuân thủ quyền riêng tư nói chung, mà chỉ là đối với lớp quy định bổ sung của Đạo luật AI dành cho các hạng mục rủi ro cao.

Mối liên hệ với GDPR: Quyền riêng tư vẫn là trọng tâm

Một trong những điều hữu ích cần hiểu về Đạo luật AI là nó không thay thế GDPR, mà nằm song song với GDPR. Bất kỳ hệ thống AI nào xử lý dữ liệu cá nhân, dù được phân loại là rủi ro cao hay không, vẫn phải đáp ứng luật bảo vệ dữ liệu hiện hành: cơ sở pháp lý cho việc xử lý, tính minh bạch với chủ thể dữ liệu và các biện pháp bảo vệ chống lạm dụng. Đạo luật AI bổ sung thêm các quy tắc theo ngành và theo mức độ rủi ro trên nền tảng đó.

Cách tiếp cận hai tuyến này không chỉ có ở EU. Các chế độ bảo vệ dữ liệu trên toàn thế giới cũng đang vật lộn với những câu hỏi tương tự về cách quản lý công nghệ mới mà không tạo ra lỗ hổng trong giám sát. Chẳng hạn, cơ quan quản lý viễn thông Zimbabwe đang chuẩn bị tích cực thực thi luật bảo vệ dữ liệu của mình từ tháng 9 năm 2026, một động thái được đề cập trong báo cáo của chúng tôi về kế hoạch thực thi của POTRAZ. Ở nơi khác, các đề xuất như kế hoạch liên kết đăng ký SIM di động với danh tính số của Nam Phi đã làm dấy lên những lo ngại tương tự về cách dữ liệu cá nhân được sử dụng sau khi thu thập, một chủ đề chúng tôi đã khám phá trong bài viết về tranh luận SIM-to-ID của Nam Phi. Các khu vực khác nhau, cơ chế khác nhau, nhưng cùng một căng thẳng nền tảng: công nghệ di chuyển nhanh hơn các quy tắc được tạo ra để quản lý nó.

Điều này có ý nghĩa gì với bạn

Nếu bạn là người tiêu dùng, tác động thực tế trước mắt là hạn chế. Các điều khoản rủi ro cao của Đạo luật AI EU luôn nhắm vào các doanh nghiệp và cơ quan công quyền triển khai hệ thống AI, chứ không phải người dùng cá nhân. Nhưng quá trình triển khai rộng hơn vẫn đáng theo dõi vì nó báo hiệu mức độ nghiêm túc của các nhà quản lý đối với việc xử lý dữ liệu do AI thúc đẩy, và còn bao nhiêu công việc phía trước trước khi các biện pháp bảo vệ đó được áp dụng đầy đủ.

Nếu bạn làm việc tại một công ty xây dựng hoặc triển khai các công cụ AI tiếp cận người dùng EU, việc trì hoãn các nghĩa vụ rủi ro cao không có nghĩa là bạn có thể chờ đợi để chuẩn bị. Các nhà quản lý đã nói rõ rằng sự trì hoãn là về thời gian triển khai, không phải là thay đổi định hướng. Chủ động trong việc lập tài liệu, đánh giá rủi ro và quản trị dữ liệu ngay từ bây giờ sẽ rất quan trọng khi hạn chót rủi ro cao thực sự đến.

Các điểm chính cần nhớ

  • Đạo luật AI của EU có hiệu lực vào tháng 8 năm 2026, nhưng các nghĩa vụ cho hệ thống AI rủi ro cao tạm thời bị loại trừ trong lúc chờ hoàn thiện các tiêu chuẩn kỹ thuật.
  • Các nghĩa vụ GDPR tiếp tục được áp dụng đầy đủ bất kể lộ trình triển khai theo giai đoạn của Đạo luật AI, do đó việc xử lý dữ liệu gắn với hệ thống AI vẫn đòi hỏi cơ sở pháp lý và tính minh bạch.
  • Các doanh nghiệp triển khai AI tại EU nên coi sự trì hoãn là khoảng thời gian lập kế hoạch, không phải là miễn trừ tuân thủ, và tiếp tục xây dựng hướng tới các yêu cầu rủi ro cao cuối cùng.
  • Quan sát cách các khu vực pháp lý khác, từ Zimbabwe đến Nam Phi, xử lý việc thực thi bảo vệ dữ liệu mang lại bối cảnh hữu ích về cách đà phát triển quy định toàn cầu về dữ liệu cá nhân đang song hành với các quy tắc cụ thể về AI.