AI Act pentru autorități publice din România: ghid complet despre Regulamentul UE 2024/1689

Regulamentul UE 2024/1689, cunoscut sub numele de AI Act, este deja în vigoare. Practicile interzise (Articolul 5) și AI Literacy (Articolul 4) sunt active din 2 februarie 2025. Calendarul aplicării, sancțiunile, autoritățile române competente și cele patru categorii de risc, explicate pentru primării, școli și instituții publice.

Regulamentul (UE) 2024/1689 — cunoscut sub numele de AI Act — este prima legislație cuprinzătoare din lume care reglementează sistemele de inteligență artificială. A fost adoptat de Parlamentul European în 2024 și se aplică direct în toate statele membre, inclusiv România, fără a necesita transpunere națională. Pentru autoritățile publice — primării, școli, spitale, instituții bugetare — regulamentul impune un grad de scrutin mai ridicat decât pentru companiile private, pentru că deciziile administrative afectează direct drepturi fundamentale.

Acest articol explică, fără jargon juridic inutil, ce reglementează AI Act-ul, ce termene se aplică deja, care urmează, cum se împart sistemele AI pe categorii de risc și care sunt autoritățile române competente.

Ce este AI Act-ul și de ce vă privește direct

Spre deosebire de GDPR, care se concentrează pe date personale, AI Act-ul reglementează sistemele de inteligență artificială ca tehnologie: cum sunt construite, cum sunt utilizate, ce decizii iau și cum afectează drepturile fundamentale ale cetățenilor.

Pentru autoritățile publice, miza este semnificativă. Când o primărie sau o școală folosește un sistem AI pentru a sprijini sau automatiza decizii care afectează cetățenii (acces la beneficii, evaluări, triere petiții, decizii HR), regulamentul impune cerințe stricte de transparență, supraveghere umană și evaluare de impact.

Sunteți deja afectați, chiar dacă nu credeți că folosiți AI

Majoritatea instituțiilor au deja sisteme AI instalate fără să le fi solicitat explicit. Cele mai frecvente:

  • Microsoft 365 Copilot, asistent AI în Word, Excel, Outlook, Teams
  • Google Gemini, integrat în Gmail, Docs, Drive
  • Adobe Firefly, funcții AI în Acrobat și Creative Suite
  • Windows Recall și Apple Intelligence, funcții AI integrate în sistemul de operare
  • Camere CCTV cu detecție facială sau de mișcare
  • Filtre inteligente de e-mail (spam și phishing)
  • Sisteme de evaluare automată pentru dosare sociale, HR, triere petiții
  • Soft-uri de contabilitate moderne cu predicție și clasificare automată
  • Antiviruși comerciali cu detecție comportamentală bazată pe machine learning

Fiecare dintre aceste componente face din instituția dumneavoastră un utilizator de sisteme AI în sensul regulamentului, cu obligațiile care decurg de aici.

Calendarul AI Act: ce e activ și ce urmează

AI Act-ul are o aplicare eșalonată. Iată calendarul oficial, conform Articolului 113 din Regulamentul (UE) 2024/1689:

2 februarie 2025 — Active

Două articole esențiale au intrat în vigoare și sunt deja aplicabile:

Articolul 5 — Practici interzise. Anumite utilizări ale AI sunt complet interzise în UE, indiferent de context. Pentru autoritățile publice, atenție la: scoring social al cetățenilor, manipulare subliminală, exploatarea vulnerabilităților unor grupuri specifice, recunoașterea emoțiilor la locul de muncă sau în școală (cu excepții medicale stricte), categorizarea biometrică pentru deducerea unor caracteristici protejate (rasă, opinii politice, religie, orientare sexuală), recunoaștere facială în timp real în spații publice (cu excepții foarte limitate).

Articolul 4 — AI Literacy. Toate organizațiile care folosesc sisteme AI trebuie să asigure un nivel adecvat de înțelegere a AI pentru personalul care interacționează cu aceste sisteme. Nu este suficient să instalați un soft — angajații care îl folosesc trebuie să înțeleagă ce face, care sunt limitele lui și când să se îndoiască de rezultate.

2 august 2025 — Cadrul european pentru sancțiuni și obligații GPAI

La nivelul Uniunii Europene, începând cu această dată, două lucruri esențiale au devenit aplicabile, conform Articolului 113 din Regulament:

Regimul european de sancțiuni (Capitolul XII, Articolele 99 și 100, cu excepția Articolului 101) a devenit aplicabil. Asta înseamnă că, la nivel european, sancțiunile administrative pentru încălcarea articolelor deja active (Articolele 4 și 5) pot fi aplicate de autoritățile competente desemnate. Sancțiunile pentru furnizorii GPAI (Articolul 101) se aplică abia din 2 august 2026.

Obligațiile pentru furnizorii de modele AI cu scop general (GPAI) — Microsoft, Google, OpenAI, Anthropic și alți furnizori similari — au intrat în vigoare: transparență, documentație tehnică, conformitate cu drepturile de autor.

Important pentru contextul românesc: deși cadrul european prevede aplicabilitatea sancțiunilor din 2 august 2025, în România autoritatea națională competentă (ANCOM) a fost desemnată oficial abia pe 12 martie 2026, prin Memorandum guvernamental. Între 2 august 2025 și 12 martie 2026, nu exista o autoritate românească împuternicită să aplice efectiv sancțiunile. În plus, România a depășit termenul european de 2 august 2025 pentru notificarea regulilor naționale de aplicare a sancțiunilor. O lege organică de transpunere completă a procedurilor de control, contestare și executare a amenzilor încă nu este în vigoare la momentul publicării acestui articol.

12 martie 2026 — Autoritățile naționale desemnate în România

Guvernul României a adoptat un Memorandum prin care desemnează autoritățile competente pentru aplicarea AI Act în România:

  • ANCOM (Autoritatea Națională pentru Administrare și Reglementare în Comunicații) — autoritate de supraveghere a pieței și punct unic de contact pentru AI Act
  • ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) — competență pentru sisteme high-risk în biometrie, aplicarea legii, migrație, azil, control frontiere, justiție și procese democratice
  • ASF și BNR (Autoritatea de Supraveghere Financiară și Banca Națională a României) — autorități pentru sisteme high-risk în serviciile financiare
  • ADR (Autoritatea pentru Digitalizarea României) — autoritate de notificare pentru organisme de evaluare a conformității
  • DNSC (Directoratul Național de Securitate Cibernetică) — suport pentru securitate cibernetică, integritate, reziliență

2 august 2026 — Aplicarea generală a Regulamentului

La această dată devin aplicabile obligațiile principale ale Regulamentului:

  • Obligațiile pentru sisteme AI cu risc ridicat (high-risk) listate în Anexa III: documentație tehnică, evaluări FRIA, supraveghere umană, logare, înregistrare în baza de date UE
  • Obligațiile de transparență pentru utilizatorii sistemelor AI (Articolul 50)
  • Obligațiile de marcare a conținutului generat artificial (watermarking)
  • Cadrul instituțional european și mecanismele de supraveghere a pieței

Pentru autoritățile publice, asta înseamnă obligația de a avea implementate, până la 2 august 2026:

  • Registru complet al sistemelor AI utilizate
  • Clasificare de risc pentru fiecare sistem
  • Evaluări FRIA (Fundamental Rights Impact Assessment) pentru sistemele high-risk
  • Documentație tehnică conformă cu Anexa IV
  • Mecanisme de supraveghere umană (Articolul 14)
  • Sisteme de logare a deciziilor automatizate
  • Politici de transparență către cetățeni (Articolele 50 și 86)
  • Înregistrare în baza de date UE pentru sistemele high-risk (Articolul 49)

2 august 2027 — Sisteme AI integrate în produse reglementate (Anexa I)

La această dată devin aplicabile obligațiile pentru sistemele AI care sunt componente de siguranță sau produse integrate în legislația sectorială a UE: dispozitive medicale, mașini industriale, jucării, ascensoare, ambarcațiuni, echipamente radio și altele.

Sancțiunile

Nerespectarea AI Act-ului atrage sancțiuni administrative semnificative, pe trei paliere:

  • Până la 35 milioane EUR sau 7 procente din cifra de afaceri globală pentru practicile interzise (Articolul 5)
  • Până la 15 milioane EUR sau 3 procente din cifra de afaceri pentru încălcarea obligațiilor furnizorilor și utilizatorilor de sisteme high-risk
  • Până la 7,5 milioane EUR sau 1,5 procente din cifra de afaceri pentru furnizarea de informații incorecte autorităților

Responsabilitatea juridică nu cade pe departamentul IT, nici pe un consultant extern. Cade pe conducerea instituției — primar, director, manager.

Cele patru categorii de risc

AI Act-ul împarte sistemele AI în patru categorii, fiecare cu obligații proporționale cu riscul.

Risc inacceptabil (interzis)

Sisteme care nu pot fi utilizate în UE sub nicio formă. Pentru autoritățile publice, atenție specială la: CCTV cu recunoaștere facială în spații publice în timp real (cu excepții foarte limitate, doar pentru aplicarea legii cu autorizație judiciară), scoring social al cetățenilor de către autorități, detecție emoții la locul de muncă sau în școală (cu excepții medicale), categorizare biometrică pentru a deduce rasa, opiniile politice, orientarea sexuală sau religia, predicție individuală a riscului penal bazată exclusiv pe profilare. Obligația este retragere imediată și plan de tranziție.

Risc ridicat (high-risk)

Sisteme care pot afecta semnificativ drepturi fundamentale. Pentru sectorul public, intră aici sistemele AI folosite pentru:

  • Evaluare dosare sociale și acces la beneficii sociale (Anexa III, pct. 5)
  • Sisteme HR: recrutare, evaluare, promovare, alocare sarcini (Anexa III, pct. 4)
  • Triere petiții cetățeni cu efecte juridice
  • Triaj urgență (apeluri 112, dispecerizare pompieri, medical) (Anexa III, pct. 5d)
  • Educație: admitere, evaluare, examinare, detectare comportament la teste (Anexa III, pct. 3)
  • Aplicarea legii (când e cazul)
  • Migrație, azil, controlul frontierelor (Anexa III, pct. 7)
  • Administrarea justiției și procese democratice (Anexa III, pct. 8)

Obligații: documentație tehnică completă, FRIA, DPIA, supraveghere umană efectivă, logare detaliată, înregistrare în baza UE.

Risc limitat

Sisteme care interacționează cu oameni și trebuie să fie transparente:

  • Chatbot pe site-ul instituției
  • Microsoft Copilot și asistenți similari
  • Generare de conținut sintetic (text, imagini, video)

Obligația este notificare de transparență către cetățeni și marcare a conținutului generat de AI.

Risc minimal

Filtrare de spam, sisteme de recomandare simple, autocomplete, corecție ortografică. Fără obligații specifice, doar bune practici și AI Literacy generică.

Provocarea reală este că majoritatea instituțiilor nu știu în ce categorie cad sistemele lor. Microsoft Copilot, de exemplu, poate fi risc limitat în uz general, dar devine high-risk dacă îl folosiți pentru a tria petiții cetățeni. Asta înseamnă că clasificarea trebuie făcută per caz de utilizare, nu per produs.

Ce înseamnă conformitatea, în practică

Pentru o primărie sau o instituție publică de dimensiuni medii, conformitatea cu AI Act-ul presupune, concret:

Identificare și inventariere. Trebuie să știți exact ce sisteme AI sunt în uz, inclusiv cele introduse pe ușa din dos prin update-uri de la furnizori. Asta nu este un exercițiu de o zi, este un proces continuu.

Clasificare juridică. Fiecare sistem trebuie încadrat în una din cele patru categorii, pe baza modului efectiv de utilizare.

Documentație. Sistemele high-risk necesită documentație tehnică, evaluări de impact, jurnale de activitate, declarații de conformitate.

Roluri și responsabilități. Trebuie desemnat un AI Officer (rol nou, recomandat de Articolul 26), iar DPO-ul existent trebuie să-și coreleze activitatea cu noile cerințe.

Politici interne. Politică AI scrisă, cod de conduită, angajamente semnate de personal că nu utilizează practici interzise.

Relația cu furnizorii. Microsoft, Google, Adobe și ceilalți trebuie să vă furnizeze dovezi de conformitate. Clauzele AI Act trebuie incluse în contractele noi și în actele adiționale la cele existente.

Transparență către cetățeni. Site-ul instituției trebuie să comunice ce sisteme AI sunt utilizate, în ce scopuri, ce drepturi au cetățenii (inclusiv dreptul la reexaminare umană prevăzut de Articolul 86).

Notificări către autorități. ANCOM ca punct unic de contact, ANSPDCP pentru breach-uri GDPR de 72 ore, ADR, baza de date UE pentru sistemele high-risk.

De ce să începeți acum

Cu termenul de 2 august 2026 fixat în Regulament pentru aplicarea obligațiilor high-risk, intervalul rămas pentru o instituție publică românească este scurt pentru a parcurge toate etapele necesare: inventariere, decizii formale, semnături, instruire AI Literacy a întregului personal, configurare tehnică și comunicare cu cetățenii.

În plus, anumite obligații sunt deja active:

  • Practicile interzise (Articolul 5) și AI Literacy (Articolul 4) sunt active din 2 februarie 2025
  • Cadrul european de sancțiuni este aplicabil din 2 august 2025
  • Autoritatea de supraveghere ANCOM este desemnată oficial din 12 martie 2026

Dacă în instituția dumneavoastră se folosește ChatGPT, Copilot, Gemini, Adobe Firefly sau orice sistem similar fără politică internă, fără instruire a personalului și fără supraveghere, nu sunteți într-o zonă gri, sunteți într-o zonă de risc.

Cum poate ajuta o soluție software dedicată

Inventarierea sistemelor AI, clasificarea juridică, generarea Dosarului de Conformitate, scrisorile către furnizori, mecanismele de supraveghere umană, transparența către cetățeni — toate acestea sunt gestionabile separat, dar împreună, pentru o instituție cu resurse IT limitate, pot deveni copleșitoare.

Pentru autoritățile publice din România am dezvoltat Platforma AI Act, un modul software dedicat care acoperă întreg ciclul de conformitate cu Regulamentul UE 2024/1689, cu pachete sub pragul de achiziție directă.

Vedeți detaliile platformei și pachetele disponibile


Acest articol este informativ și nu constituie consultanță juridică individuală. Pentru evaluarea situației specifice a instituției dumneavoastră, vă recomandăm o consultație directă cu un consultant juridic specializat în reglementări europene.