Ir-Regolament dwar l-IA u l-SMEs f'Malta: livelli ta' riskju, penali u fejn tibda
Xi ħadd fit-tim tiegħek beda juża għodda tal-intelliġenza artifiċjali xi xhur ilu — forsi chatbot għas-servizz tal-klijenti, forsi għodda li tgħarbel tranżazzjonijiet għal sinjali ta' frodi, forsi assistent li jabbozza korrispondenza jew rapporti. Fil-mument, ftit li xejn attenzjoni ngħatat lilha. Imbagħad wasal kwestjonarju ta' diliġenza dovuta mingħand imsieħeb kummerċjali, investitur jew klijent kbir qabel kuntratt, u fost il-mistoqsijiet kien hemm waħda dwar ir-Regolament dwar l-IA, b'ton li jissuġġerixxi li n-negozju seta' diġà qed jikser xi ħaġa mingħajr ma jaf. Jekk tirrikonoxxi din is-sitwazzjoni, m'intix waħdek. Hekk jisimgħu bihom l-ewwel darba ħafna SMEs f'Malta dwar ir-Regolament dwar l-IA — minn kwestjonarju ta' ħaddieħor, mhux mid-dipartiment legali tagħhom stess.
X'inhu r-Regolament dwar l-IA, u kif jiddifferixxi mill-GDPR
Ir-Regolament dwar l-IA (Regolament (UE) 2024/1689) huwa l-ewwel liġi orizzontali fid-dinja li tirregola l-intelliġenza artifiċjali, u daħal fis-seħħ legalment fl-1 ta' Awwissu 2024. L-applikazzjoni tiegħu qed issir bil-fażijiet: il-prattiki pprojbiti saru applikabbli mit-2 ta' Frar 2025, l-obbligi għal fornituri ta' mudelli tal-IA b'użu ġenerali daħlu fis-seħħ mit-2 ta' Awwissu 2025. Il-biċċa l-kbira tal-obbligi għal sistemi ta' riskju għoli kellhom oriġinarjament isiru applikabbli mit-2 ta' Awwissu 2026, iżda l-hekk imsejjaħ pakkett Digital Omnibus, li daħal fis-seħħ fis-27 ta' Lulju 2026, ipposponixxa dan it-terminu għat-2 ta' Diċembru 2027; l-aħħar dispożizzjonijiet transitorji, marbuta ma' prodotti diġà rregolati, issa jidħlu fis-seħħ sa Awwissu 2028.
Il-GDPR jirregola l-ipproċessar ta' data personali. Ir-Regolament dwar l-IA, min-naħa l-oħra, jirregola abbażi tal-funzjoni tas-sistema — x'tagħmel, u l-impatt potenzjali tagħha fuq in-nies — irrispettivament minn jekk tipproċessax data personali jew le. Dan ifisser li negozju jista' jkun soġġett għar-Regolament dwar l-IA anke jekk is-sistema użata ma tinvolvi ebda data personali, sakemm tieħu jew tinfluwenza deċiżjonijiet li jistgħu jaffettwaw lin-nies. L-obbligi jaqgħu kemm fuq min jipprovdi sistema tal-IA fuq is-suq (il-fornitur) kif ukoll fuq min jużaha fl-operat tiegħu stess (l-implimentatur, jew deployer). Jekk il-kumpanija tiegħek tuża għodda tal-IA ta' terza persuna f'xi proċess tan-negozju, ċerti obbligi jaqgħu fuqek ukoll — mhux fuq il-fornitur biss.
Il-livelli ta' riskju — fejn taqa' s-sistema tiegħek
- Riskju inaċċettabbli — ipprojbit għal kollox mit-2 ta' Frar 2025, bħal skorjar soċjali jew tekniki ta' manipulazzjoni sottokoxjenti.
- Riskju għoli — l-aktar obbligi stretti: sistema ta' ġestjoni tar-riskju, sorveljanza umana, dokumentazzjoni teknika, valutazzjoni tal-konformità; jinkludi valutazzjoni tal-affidabbiltà kreditizja, reklutaġġ u għażla ta' impjegati, u identifikazzjoni bijometrika.
- Riskju limitat — obbligi ta' trasparenza, bħall-obbligu li tinforma lil utent li qed jitkellem ma' chatbot, jew li kontenut ġie ġġenerat mill-IA.
- Riskju minimu — il-biċċa l-kbira tal-għodod ta' kuljum, bħal korrezzjoni ortografika jew assistenti interni tal-produttività; kważi ebda obbligu formali, iżda xorta jixraq jiġi dokumentat.
Kemm tiswa żball — il-penali
- Sa €35 miljun jew 7% tal-fatturat globali annwali — għall-użu ta' prattiki pprojbiti tal-IA.
- Sa €15-il miljun jew 3% tal-fatturat globali annwali — għal ksur ta' obbligi oħra, bħall-ħtiġijiet fuq sistemi ta' riskju għoli.
- Sa €7.5 miljun jew 1% tal-fatturat globali annwali — għal informazzjoni skorretta jew qarrieqa mogħtija lill-awtoritajiet.
Malta, l-iGaming u s-servizzi finanzjarji: għaliex ir-riskju huwa akbar hawn
L-ekonomija Maltija hija ddominata minn żewġ setturi rregolati sew: l-iGaming, taħt is-superviżjoni tal-Awtorità dwar il-Logħob ta' Malta (MGA), u s-servizzi finanzjarji, taħt is-superviżjoni tal-Awtorità għas-Servizzi Finanzjarji ta' Malta (MFSA). Iż-żewġ setturi qed jadottaw l-IA b'pass mgħaġġel: rilevazzjoni tal-frodi, prezzar dinamiku jew odds iġġenerati awtomatikament, skrinjar tal-KYC u l-AML, u profilar tal-imġiba tal-plejers biex jiġu identifikati sinjali ta' logħob problematiku. Dawn kollha huma applikazzjonijiet siewja tal-IA — iżda għadd minnhom jistgħu jaqgħu, jew jersqu qrib, tal-kategorija ta' riskju għoli taħt l-Anness III, speċjalment fejn is-sistema tieħu jew tinfluwenza deċiżjonijiet dwar l-affidabbiltà kreditizja ta' klijent jew twassal għal trattament differenti bejn individwi.
Mhux kull sistema ta' skrinjar tal-frodi jew ta' prezzar dinamiku hija awtomatikament riskju għoli — dan jiddependi mill-funzjoni preċiża tagħha u minn kif tintuża d-deċiżjoni li toħroġ minnha. Dak li nistgħu ngħidu b'ċertezza huwa li n-negozji f'dawn iż-żewġ setturi diġà għandhom infrastruttura ta' governanza tad-data u konformità regolatorja b'saħħitha — u dik l-infrastruttura hija l-pedament naturali li fuqu tibni l-konformità mar-Regolament dwar l-IA, minflok tibda mill-ġdid. Il-Kummissarju għall-Informazzjoni u l-Protezzjoni tad-Data (IDPC) hija l-awtorità Maltija tal-protezzjoni tad-data, u ta' spiss tinsab fejn il-GDPR u l-IA jaħbtu ma' xulxin. Madankollu, l-istruttura nazzjonali eżatta ta' infurzar tar-Regolament dwar l-IA f'Malta għadha qed tiġi ffinalizzata fil-mument tal-kitba ta' dan l-artikolu, u għalhekk ma nagħmlux affermazzjonijiet speċifiċi hawn dwar il-mandat eżatt tal-IDPC taħt ir-Regolament dwar l-IA — se nittrattaw dan fid-dettall f'artiklu separat dwar min jinforza r-Regolament dwar l-IA f'Malta. Jekk trid tifhem kif l-obbligi tar-Regolament dwar l-IA jinbnew fuq programm tal-GDPR li diġà għandek fis-seħħ minħabba s-superviżjoni tal-MGA jew tal-MFSA, hemm artiklu ddedikat għal dak ukoll.
X'għandek tiċċekkja fin-negozju tiegħek issa
- Lista sħiħa ta' kull għodda tal-IA użata fin-negozju — mhux biss dak li implimentajt direttament, iżda wkoll kull għodda tal-IA integrata fi ħdan software SaaS ieħor li tuża.
- Għal kull għodda, jekk taqax fil-kategorija ta' riskju għoli skont l-Anness III — b'mod partikolari valutazzjoni tal-affidabbiltà kreditizja, reklutaġġ u għażla ta' persunal, jew identifikazzjoni bijometrika.
- Jekk il-klijenti u l-impjegati jiġux infurmati meta jkunu qed jitkellmu ma' sistema tal-IA, jew meta kontenut quddiemhom ikun ġie ġġenerat mill-IA.
- Jekk hemmx responsabbiltà interna ċara, anke jekk minima, dwar min fil-kumpanija hu responsabbli mill-konformità mar-Regolament dwar l-IA jekk awditur, investitur jew imsieħeb kummerċjali jistaqsi.
Dan l-artiklu jipprovdi informazzjoni ġenerali, mhux parir legali għal sitwazzjoni speċifika — l-applikazzjoni eżatta tar-Regolament dwar l-IA tiddependi mis-sistema partikolari tiegħek, l-iskop tagħha u l-kuntest li fih tintuża. Komplya tagħmel distinzjoni ċara bejn kontenut li ġie rivedut u kontenut li għadu abbozz; qabel tieħu deċiżjoni dwar sistema speċifika, iċċekkja t-test regolatorju l-aktar riċenti u ikkonsulta avukat fejn meħtieġ.
Jekk tixtieq issir taf malajr jekk xi waħda mill-għodod tal-IA li diġà qed tuża taqax fil-kategorija ta' riskju għoli, m'għandekx bżonn taqra r-Regolament kollu. Imla l-kwestjonarju qasir dwar l-għodod u l-proċessi tal-IA użati fin-negozju tiegħek — fi ftit minuti tirċievi stampa ċara tal-oqsma li jeħtieġu attenzjoni l-aktar urġenti.