Cine supraveghează Regulamentul IA în România?
Imaginați-vă situația concretă. Firma dvs. de BPO folosește de un an un instrument de preselecție automată a candidaților, cumpărat împreună cu platforma de recrutare. Un candidat respins depune o plângere și susține că a fost eliminat de un algoritm, nu de un om. Sau chatbot-ul din suportul clienți începe să răspundă imprevizibil, iar un client nemulțumit scrie o reclamație oficială. Către cine se trimite plângerea? Autoritatea pe care o cunoașteți deja din dosarele RGPD? O instituție nouă, despre care nu ați auzit încă? Sau un regulator de sector care vă supraveghează deja domeniul, din alt motiv? Răspunsul onest este că România nu a finalizat încă, în mod definitiv, cine răspunde de aplicarea Regulamentului privind IA — Regulamentul (UE) 2024/1689. Exact de aceea merită să știți ce este deja sigur, ce este încă în lucru și pe cine puteți contacta chiar acum.
Ce impune articolul 70 fiecărui stat membru
Articolul 70 din Regulamentul privind IA obligă fiecare stat membru să desemneze cel puțin o autoritate notificatoare, care supraveghează organismele ce efectuează evaluări de conformitate pentru anumite sisteme de IA, și cel puțin o autoritate de supraveghere a pieței, care verifică dacă sistemele de IA deja disponibile pe piață respectă efectiv regulamentul. Autoritatea de supraveghere a pieței este cea cu care o firmă obișnuită se va intersecta cel mai probabil în practică: poate solicita documentație, investiga o plângere, ordona măsuri de remediere și, în cele din urmă, aplica amenzile prevăzute la articolul 99. Termenul-limită pentru desemnare a fost 2 august 2025. Regulamentul nu impune un model unic — un stat membru poate atribui responsabilitatea unei instituții noi, o poate distribui între autorități sectoriale existente sau poate combina cele două variante. Ca și multe alte state membre, este posibil ca România să nu fi finalizat această desemnare la termenul respectiv.
Cât de avansat este procesul de desemnare în România
Așa cum am arătat în ghidul introductiv despre Regulamentul IA pentru IMM-urile din România, actul normativ intern care ar trebui să stabilească exact ce instituție joacă rolul de autoritate de supraveghere a pieței și, respectiv, de autoritate notificatoare conform articolului 70 nu era, la momentul redactării acestui text, finalizat public în mod clar. Este plauzibil ca ANSPDCP să fie propusă drept candidat principal, eventual alături de alte structuri deja existente, pentru domenii tehnice specifice — dar această configurație nu poate fi considerată definitivă sau confirmată oficial atâta timp cât procesul legislativ nu s-a încheiat. Nu construiți o decizie de conformitate pe presupunerea unei anumite structuri: dacă aveți nevoie de certitudine pentru o decizie concretă sau pentru o dată-limită anume, verificați direct pe site-ul ANSPDCP stadiul actual al desemnării, nu vă bazați exclusiv pe acest articol.
ANSPDCP, un reper sigur: rolul din RGPD nu se schimbă
Indiferent cum se va tranșa în final repartiția competențelor conform articolului 70, un lucru este cert deja de acum. ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal — rămâne autoritatea română independentă pentru protecția datelor conform RGPD, iar acest rol nu se modifică prin Regulamentul privind IA. Pentru că marea majoritate a sistemelor de IA cu care se intersectează efectiv IMM-urile românești — instrumente de preselecție a candidaților, chatboți în suportul clienți, modele de scoring de credit — prelucrează date cu caracter personal, ANSPDCP este deja, chiar acum, autoritatea cu cea mai mare probabilitate de a fi prima instituție contactată. Pentru multe firme, ANSPDCP probabil nu va fi singurul punct de contact, dar va fi practic mereu unul dintre ele.
Autorități sectoriale care se pot alătura
Dacă firma dvs. operează într-un domeniu reglementat, este plauzibil ca, alături de ANSPDCP, să se implice și un regulator sectorial deja cunoscut — nu pentru că ar deveni brusc un „regulator IA", ci în virtutea mandatului pe care îl exercită deja:
- Sector bancar, evaluarea bonității și scoring de credit bazat pe algoritmi: BNR — Banca Națională a României — ar fi plauzibil implicată, dat fiind mandatul său existent asupra riscului de credit și stabilității financiare.
- Asigurări și piețe de capital: ASF — Autoritatea de Supraveghere Financiară — ar fi plauzibil punctul de contact pentru sisteme de IA folosite în subscriere, tarifare sau gestiunea riscului de investiții.
- Comunicații electronice: ANCOM ar putea fi implicată pentru sisteme de IA folosite în rețele, servicii de comunicații sau gestionarea traficului de date al operatorilor.
- Protecția consumatorilor, de exemplu practici de tarifare dinamică sau marketing bazat pe IA: ANPC — Autoritatea Națională pentru Protecția Consumatorilor — ar fi un candidat plauzibil, prin mandatul ei deja existent.
- Monitorizarea sau evaluarea angajaților prin IA, de exemplu planificarea automată a turelor sau supravegherea performanței: Inspecția Muncii ar putea deveni relevantă, din perspectiva relațiilor de muncă.
- Nimic din lista de mai sus nu se aplică firmei dvs.? Atunci ANSPDCP, ca autoritate deja consacrată pentru protecția datelor, rămâne cel mai probabil punct de pornire.
Ce înseamnă asta pentru compania dvs. chiar acum
Faptul că structura finală de supraveghere nu este încă închisă nu înseamnă că puteți aștepta cu mâinile în sân. Fazele de intrare în vigoare, nivelurile de risc și cadrul sancționator de la articolul 99, prezentate deja în ghidul introductiv pentru IMM-uri, se aplică indiferent de instituția care va prelua în final rolul de supraveghere. Pentru majoritatea IMM-urilor din România, care mai degrabă cumpără funcționalități de IA integrate în software terț decât dezvoltă sisteme proprii, impactul practic al structurii finale se va limita, cel mai probabil, la adresa exactă unde trimiteți documentația în cazul unui control — obligațiile de fond nu se schimbă din această cauză.
În practică, asta înseamnă că munca internă — identificarea unde în firmă rulează efectiv sisteme de IA, clasificarea lor pe niveluri de risc, distincția între rolul de furnizor și cel de operator/deployer — merită făcută independent de momentul în care legislația română va stabili definitiv autoritățile competente. Când structura se va clarifica, va rămâne doar sarcina de a asocia documentația deja pregătită cu autoritatea corectă, nu de a începe de la zero sub presiunea unui control concret sau a unei plângeri.
Lista de autoverificare
- Vreo utilizare de IA din firma dvs. prelucrează date cu caracter personal, direct sau indirect? Atunci ANSPDCP este aproape sigur în tablou, indiferent de forma finală a desemnării conform articolului 70.
- Activați într-un domeniu reglementat — bănci, asigurări, comunicații electronice, gestionarea angajaților? Contați pe faptul că se va alătura și regulatorul dvs. de sector.
- Vreo utilizare se încadrează pe lista sistemelor cu risc ridicat din anexa III, de exemplu recrutare, evaluare de credit sau practici similare? Pregătiți-vă pentru o supraveghere mai strictă, indiferent care autoritate o exercită.
- Încă nu sunteți sigur după întrebările de mai sus? ANSPDCP, ca autoritate română deja consacrată în protecția datelor, este cel mai firesc punct de contact inițial.
- Ați verificat stadiul actual al desemnării autorităților direct pe site-ul ANSPDCP, înainte de a construi o decizie concretă pe baza acestui articol?
Informații generale, nu consultanță juridică
Tot ce este descris mai sus reprezintă informații generale, orientative, nu consultanță juridică pentru situația specifică a companiei dvs. Procesul de desemnare a autorităților conform articolului 70 este, la momentul redactării acestui text, încă neîncheiat în România, iar forma finală și data exactă a intrării în vigoare se pot schimba. Atunci când Komplya publică acest tip de conținut, facem o distincție clară între ce este verificat juridic și ce este încă material de lucru, astfel încât să puteți folosi informația cunoscând această diferență.
Cel mai rapid drum de la nesiguranța „cine ne va controla, de fapt" la un răspuns concret este să treceți prin utilizările de IA din firma dvs., una câte una. Completați chestionarul scurt despre utilizarea IA în compania dvs. și obțineți o imagine clară a punctului în care vă aflați chiar acum.