Guvernanța datelor — ce intră în sistem, nu doar ce iese
Cea mai confundată obligație din pachet. Art. 10 vizează furnizorul. Ca utilizator, ai altă problemă: ce date bagi tu în sistem.
Pe scurt, fără termeni juridici
Furnizorul răspunde de calitatea datelor de antrenare, validare și testare. Utilizatorul răspunde de datele de intrare — inclusiv conținutul prompturilor și documentele lipite într-un asistent AI. Acestea din urmă sunt o sursă de date reală, care se declară, deși aproape nimeni nu o face.
Capcana cea mai frecventă
Documentele lipite într-un chatbot sunt date transferate către furnizorul de AI. Dacă acele documente conțin date ale clienților tăi, ai o problemă de GDPR pe care inventarul AI nu o rezolvă singur.
Ce înseamnă concret, pe rolul tău
Aceleași obligații, consecințe foarte diferite.
Patron de IMM
Regula de aur: ce nu ai trimite pe email public
Cea mai eficientă politică de guvernanță a datelor pentru o firmă mică e o regulă scurtă, scrisă, despre ce nu se introduce în asistenți AI.
Scrie lista datelor interzise în unelte AI: date personale, contracte, financiare
Verifică unde sunt găzduite datele furnizorului tău de AI
DPIA (Art. 35 GDPR) și evaluarea de impact AI sunt exerciții separate
Instruiește oamenii pe regula asta — e cea mai frecventă scurgere reală
Freelancer / PFA
Datele clientului nu sunt ale tale
Când lipești un document primit de la client într-un asistent AI, faci un transfer pe care clientul nu l-a autorizat neapărat.
Cere acordul clientului dacă folosești AI pe materialele lui
Anonimizează înainte de a introduce, când e posibil
Verifică dacă furnizorul folosește datele pentru antrenare
Notează ce ai introdus și unde — e și protecția ta
Avocat / cabinet
Secretul profesional se aplică și aici
Introducerea unui dosar într-un asistent AI extern e o chestiune de confidențialitate profesională înainte de a fi una de AI Act.
Art. 10 vizează furnizorul; deployer-ul documentează datele de intrare
Verifică baza legală și localizarea prelucrării
Distinge DPIA (Art. 35 GDPR) de evaluarea de impact din Art. 27
Consultarea reprezentanților angajaților poate fi necesară pentru unelte de monitorizare
Firmă IT / dezvoltator
Art. 10 e obligația ta
Dacă antrenezi sau ajustezi modele, cerințele de calitate a datelor te privesc direct: relevanță, reprezentativitate, absența erorilor, examinarea biasurilor.
Documentează proveniența seturilor de date
Examinează biasurile posibile și măsurile de atenuare
Separă datele de antrenare, validare și testare, documentat
Clienții tăi vor cere aceste informații pentru propria conformitate
Ancorele juridice
Art. 10 — guvernanța datelor
Cerințe de calitate pentru datele de antrenare, validare și testare. Obligație de furnizor.
Art. 26 — obligațiile utilizatorului
Relevanța și reprezentativitatea datelor de intrare aflate sub controlul utilizatorului.
Art. 27 vs Art. 35 GDPR
Evaluarea de impact asupra drepturilor fundamentale și DPIA sunt evaluări distincte.
Ultima actualizare: · Sursă juridică: Regulamentul (UE) 2024/1689, cu modificările Regulamentului (UE) 2026/1744 în vigoare din 27 iulie 2026.
Conținut orientativ, cu scop de pregătire documentară. Nu constituie consultanță juridică și nu certifică conformitatea cu Regulamentul (UE) 2024/1689. Pentru sisteme cu risc ridicat, modele GPAI sau utilizări cu impact asupra drepturilor fundamentale este necesară analiză juridică individuală.