KomplyaÎnapoi la blog

RGPD și Regulamentul IA: obligații care se adaugă

Publicat 2026-08-10· 6 min de cititRGPD și IA

Firma dumneavoastră de outsourcing prelucrează, în numele unui client din Europa de Vest, date din CV-uri și evaluări de candidați printr-un ATS (applicant tracking system) sau date de clienți finali printr-un CRM. Aveți deja, arhivată, o evaluare a impactului asupra protecției datelor (DPIA) pentru acest instrument, întocmită de dumneavoastră sau de client, în cadrul relației de prelucrare reglementate la articolul 28 RGPD. Recent, furnizorul de software a activat, semnalat doar printr-o notă de lansare, o funcție de scoring bazată pe învățare automată: sistemul clasifică automat candidații sau segmentează clienții după un scor de risc. Nimeni nu a re-evaluat formal ce înseamnă asta. Întrebarea ajunge rapid pe biroul responsabilului de conformitate: cade și funcția aceasta sub Regulamentul privind IA, sau rămâne strict o chestiune RGPD deja acoperită de dosarul existent?

Așa cum am arătat în ghidul nostru despre Regulamentul IA pentru IMM-urile din România, Regulamentul (UE) 2024/1689 se aplică direct, fără o lege națională de transpunere, și nu înlocuiește nicio obligație RGPD existentă — se adaugă peste ea. Vestea bună este că munca deja făcută pentru RGPD nu se pierde. Vestea care cere atenție este că cele două texte pun întrebări diferite, iar tratarea lor ca un singur dosar lasă goluri pe care un control ANSPDCP, sau mai târziu o autoritate de supraveghere a pieței, le poate scoate la iveală.

RGPD și Regulamentul IA pun două întrebări diferite

RGPD răspunde la o întrebare precisă: datele cu caracter personal sunt prelucrate legal, corect și într-un scop determinat, pe o bază juridică identificată — pentru un BPO care prelucrează date în numele unui client vest-european, de obicei execuția contractului sau interesul legitim al operatorului. Regulamentul privind IA pune o întrebare mai largă: acest sistem prezintă un risc pentru sănătatea, siguranța sau drepturile fundamentale ale persoanelor, indiferent dacă prelucrează sau nu date cu caracter personal. Un modul de scoring al candidaților sau de segmentare a clienților intră, de regulă, sub ambele întrebări simultan: prelucrează date personale, deci RGPD se aplică, și este folosit într-un domeniu sensibil, deci Regulamentul IA se aplică și el. RGPD se aplică în România din 2018 și nu s-a schimbat odată cu apariția Regulamentului IA; acesta din urmă se suprapune, nu se substituie.

Articolul 22 RGPD și anexa III a Regulamentului IA: două teste distincte

Articolul 22 RGPD acordă oricărei persoane dreptul de a nu fi supusă unei decizii bazate exclusiv pe o prelucrare automatizată, inclusiv profilarea, care produce efecte juridice sau o afectează în mod similar de semnificativ — de exemplu, o candidatură respinsă automat, fără nicio intervenție umană. Anexa III a Regulamentului IA clasifică drept „cu risc ridicat” anumite sisteme în funcție de domeniul de utilizare — recrutare și selecție a candidaților, evaluarea angajaților, scoring de credit, acces la servicii esențiale — indiferent de gradul de automatizare al deciziei finale.

Un instrument de preselecție a CV-urilor pe care un recrutor îl validează manual de fiecare dată scapă, de regulă, de articolul 22 RGPD, pentru că decizia nu este exclusiv automatizată. Rămâne însă, în majoritatea cazurilor, un sistem cu risc ridicat conform anexei III, pentru că este domeniul de utilizare — recrutarea — cel care determină clasificarea, nu nivelul de supraveghere umană. A răspunde „există mereu o persoană care verifică” închide discuția despre articolul 22, dar lasă deschise obligațiile proprii Regulamentului IA: gestionarea riscului, documentația tehnică, supravegherea umană formalizată, păstrarea jurnalelor de funcționare.

DPIA și evaluarea impactului asupra drepturilor fundamentale: se completează, nu se refac

Evaluarea impactului asupra protecției datelor (DPIA), prevăzută la articolul 35 RGPD, este obligatorie atunci când o prelucrare de date personale prezintă un risc ridicat pentru drepturile persoanelor vizate — condiție pe care majoritatea sistemelor de IA care prelucrează date personale o îndeplinesc. Articolul 27 din Regulamentul IA introduce o evaluare a impactului asupra drepturilor fundamentale (FRIA), rezervată însă unui cerc mai restrâns de utilizatori: în principal organisme publice și anumiți operatori privați care furnizează servicii esențiale, precum bănci și asigurători, atunci când folosesc un sistem cu risc ridicat. Majoritatea firmelor de outsourcing, ca utilizatoare, nu ca furnizoare, ale unui instrument de IA integrat într-un ATS sau CRM, probabil nu declanșează direct obligația de FRIA — dar merită construită DPIA astfel încât să poată fi extinsă la o FRIA dacă rolul companiei se schimbă din utilizator în furnizor, de exemplu atunci când vânzătorul software personalizează sistemul special pentru un client al vostru.

Rolul ANSPDCP nu se schimbă, indiferent cum se rezolvă supravegherea Regulamentului IA

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) rămâne autoritatea română competentă pentru RGPD, așa cum este din 2018, indiferent de modul în care România desemnează, în temeiul articolului 70 din Regulamentul IA, autoritatea sau autoritățile de supraveghere a pieței pentru sistemele de IA — subiect pe care îl detaliem separat în articolul despre cine supraveghează Regulamentul IA în România. Practic, un BPO care prelucrează greșit date personale printr-o funcție nouă de scoring rămâne expus unui control ANSPDCP pe temeiuri clasice RGPD — bază juridică, informare, DPIA lipsă sau incompletă — indiferent de stadiul în care se află arhitectura de supraveghere a Regulamentului IA la nivel național.

Ce verificați de fiecare dată când un furnizor adaugă o funcție de IA

  • Decizia finală se ia fără nicio intervenție umană (articolul 22 RGPD) și/sau domeniul de utilizare se încadrează în anexa III a Regulamentului IA? Cele două răspunsuri sunt independente între ele.
  • Există o DPIA formalizată pentru instrumentul respectiv și, dacă rolul companiei se poate schimba din utilizator în furnizor, este construită astfel încât să poată fi completată printr-o FRIA, nu refăcută de la zero?
  • Contractul de prelucrare cu clientul vest-european (articolul 28 RGPD) menționează explicit noua funcționalitate de IA, sau a fost activată fără o notificare formală către operator?
  • Baza juridică a datelor folosite pentru a antrena, ajusta sau personaliza modelul este documentată, inclusiv atunci când se bazează pe interesul legitim?
  • Furnizorul de IA a fost întrebat despre transferul datelor în afara Spațiului Economic European, indiferent de conformitatea declarată cu Regulamentul IA?
  • Informările privind prelucrarea datelor (articolele 13-14 RGPD) menționează explicit utilizarea unui sistem de IA, sau au rămas neschimbate de la introducerea acestuia?

Informație generală, nu consultanță juridică

Cele de mai sus reprezintă o informație generală de orientare, nu o consultanță juridică pentru situația specifică a companiei dumneavoastră. Interacțiunea exactă dintre RGPD și Regulamentul IA depinde de prelucrările concrete, de sectorul de activitate și de contractele cu fiecare client, elemente pe care un articol nu le poate acoperi integral — la fel cum rămân de clarificat unele aspecte de aplicare la nivel național, inclusiv desemnarea finală a autorității de supraveghere a pieței. Când Komplya publică acest tip de conținut, distingem între ceea ce a fost revizuit din punct de vedere juridic și ceea ce rămâne un document de lucru, astfel încât să îl puteți folosi în cunoștință de cauză.

Cel mai rapid mod de a afla exact unde se situează firma dumneavoastră este să treceți, sistem cu sistem, prelucrările de date legate de instrumentele care au primit recent funcții noi de IA. Completați chestionarul nostru scurt despre utilizarea IA și obțineți o citire în limbaj simplu a obligațiilor dumneavoastră conform RGPD și Regulamentului IA.