Transparența AI în România. Cine o (supra)veghează?

19 August 2026
Vlad Zaha
Următorul articol

Cuprins:

Vara aceasta s-au petrecut 3 evenimente majore referitoare la guvernanța europeană a inteligenței artificiale. 

Întâi, (1) obligațiile de transparență prevăzute în Regulamentul UE privind AI au devenit aplicabile din 2 august în toate statele membre: chatboții trebuie să se prezinte ca atare, conținutul generat de AI trebuie marcat, deepfake-urile (în sensul larg al definiției) trebuie declarate, iar orice persoană capătă dreptul de a depune plângere la autoritatea națională de supraveghere, sub imperiul unor sancțiuni de până la 15 milioane de euro sau 3% din cifra de afaceri globală. Acesta din urmă este, însă, doar un drept teoretic în România, până când autoritatea care ar trebui să primească/soluțieneze plângerile va fi desemnată prin lege. 

Apoi, (2) Comisia Europeană a finalizat în iunie și iulie instrumentarul de aplicare, anume codul de bune practici, ghidurile articolului 50 și pictogramele pentru etichetarea corespunzătoare a conținutului produs de AI. Și, în fine, (3) pachetul Digital Omnibus a amânat obligațiile UE pentru sistemele cu risc ridicat până în decembrie 2027, respectiv august 2028 (fără a afecta prevederile intrate acum în vigoare referitoare la transparență). Este de remarcat, totuși, că pachetul de amânare a unor prevederi a fost publicat în data de 24 iulie, semn că inteligența artificială este o temă nouă pentru toată lumea, existând o anumită toleranță la astfel de întârzieri. 

Toate acestea privesc direct România și le explorăm în paragrafele de mai jos, însă tabloul autohton rămâne, deocamdată, un amalgam de instituții cu atribuții fragmentate, fără vreo lege de punere în aplicare și fără o autoritate care să vegheze asupra parcursului țării în era (și în guvernanța) AI. Deși România nu este singura țară europeană în această situație, inteligența artificială este un (alt) domeniu în care merită să nu rămânem (din nou) în urmă. 

Regulile aplicabile începând din 2 august

Articolul 50 din Regulamentul UE instituie următoarele obligații:

01
Sistemele AI care interacționează cu oameni trebuie să dezvăluie că sunt AI.

Obligația revine furnizorului, adică aceluia care dezvoltă sau oferă sistemul AI, și prevede ca sistemul să fie proiectat astfel încât persoana să afle că vorbește cu un AI: chatbotul unei bănci, asistentul vocal care preia apeluri la un call-center sau la o primărie trebuie să se prezinte de la începutul conversației, ori caracterul artificial să fie absolut evident (spre exemplu, o descriere de asistent virtual).

02
Furnizorii de sisteme de inteligență artificială generativă trebuie să marcheze conținutul astfel încât să poată fi detectat automat.

Această marcare tehnică este diferită de eticheta vizibilă de la punctul (4): anume, furnizorul (OpenAI, Google, Anthropic) trebuie să încorporeze în fișierele generate unele semnale pe care instrumentele de verificare le pot identifica, cum sunt metadatele de proveniență (standardul C2PA) sau watermark-urile invizibile. Marcarea trebuie să fie, în limita fezabilității tehnice, eficace, interoperabilă și robustă, dar funcțiile de asistență care nu modifică substanțial conținutul (corecturi, editări standard) sunt exceptate. Doar aici operează perioada de grație din Omnibus în ceea ce privește transparența: sistemele aflate pe piață înainte de 2 august au termen 2 decembrie 2026, dar cele plasate după 2 august trebuie să fie conformeze imediat (ceea ce marile companii precum Anthropic au început deja să implementeze).

03
Implementatorii sistemelor de recunoaștere a emoțiilor sau de categorizare biometrică trebuie să informeze persoanele expuse.

Obligația îi revine implementatorului, adică celui care folosește sistemul: un call-center care analizează vocea clientului pentru a-i deduce starea de spirit, ori un magazin care sortează vizitatorii pe categorii de vârstă sau gen pe baza camerelor, trebuie să spună acest lucru persoanelor vizate, iar prelucrarea datelor rămâne supusă, în paralel, regulilor GDPR. De reținut este și că zona cea mai sensibilă e deja interzisă, separat, din februarie 2025: recunoașterea emoțiilor la locul de muncă și în educație intră la practicile interzise de articolul 5, deci obligația de informare privește doar utilizările rămase legale, cum sunt cele comerciale. 

04
Deepfake-urile și textele de interes public trebuie declarate ca atare.

Cine publică un deepfake trebuie să declare vizibil că materialul e generat ori manipulat artificial, iar textul generat de AI și publicat pentru informarea publicului trebuie, de asemenea, declarat drept generat de AI (cu excepția textelor trecute prin verificare umană pentru care cineva își asumă răspunderea editorială). În acest context, deepfake înseamnă orice manipulare cu AI a unei imagini, înregistrări video sau audio a unor persoane, obiecte, locuri sau alte entități/evenimente existente, manipulare care ar putea induce oamenilor faptul că conținutul respectiv este real. Spre exemplu, o agenție de publicitate care produce o reclamă cu o dublură digitală a unui actor trebuie să declare că materialul este un deepfake, aidoma unei firme care își pune CEO-ul sub formă de avatar video, iar la fel trebuie să declare și un partid/candidat care publică un clip realist făcut cu AI, sau o redacție de presă care ilustrează un articol cu o imagine AI a unei persoane sau a unui loc real.

De asemenea, tot din 2 august s-a pus în funcțiune și mecanismul de aplicare al acestor prevederi: autoritățile de supraveghere capătă prerogative de a investiga, a accesa documentație și a impune măsuri corective. Aidoma, articolul 85 al Regulamentului UE oferă oricărei persoane, fizice sau juridice, dreptul de a depune plângere la autoritatea națională de supraveghere pentru încălcări ale regulilor pe care le-am expus, plângeri „tratate în conformitate cu procedurile specifice stabilite în acest scop” de aceste autorități. 

Astfel, pentru încălcarea obligațiilor de transparență, amenda este de până la 15 milioane de euro sau 3% din cifra de afaceri anuală globală, oricare e mai mare (pentru IMM-uri, cea mai mică dintre cele două sume). Amenzile sunt aplicate de autoritățile naționale, după proceduri pe care legea națională trebuie să le stabilească (ceea ce, așa cum explorăm în rândurile de mai jos, România nu a făcut încă). 

România: doar un memorandum

Termenul până la care statele membre ale Uniunii Europene trebuiau să își desemneze autoritățile de supraveghere a fost 2 august 2025, dar Guvernul a adoptat abia în 12 martie 2026, cu 7 luni întârziere, un memorandum care propune ANCOM drept autoritate de supraveghere a pieței și punct unic de contact, respectiv ADR drept autoritate de notificare, precum și competențe sectoriale pentru ASF, BNR, ANSPDCP și alte autorități. 

Un memorandum nu conferă însă puteri de inspecție sau de sancționare, aspect confirmat chiar de ANCOM în comunicatul din 24 iulie 2026: autoritățile „vor putea verifica și sancționa nerespectarea obligațiilor din Regulament doar ulterior intrării în vigoare a actului normativ național (românesc) aflat în proces de elaborare”. 

Legea de punere în aplicare rămâne, așadar, în lucru, echipa și procedurile din spatele acestei viitoare legi nu au fost încă constituite, iar dreptul de a depune plângeri sau sesizări, drept pe care regulamentul îl recunoaște cetățeanului de la 2 august, rămâne deocamdată fără „ghișeu” pentru români.

Mai mult decât atât, deși regulamentul este direct aplicabil și obligatoriu pentru toate statele membre, acesta conține numeroase trimiteri la dreptul intern, fie cu caracter obligatoriu (de exemplu, stabilirea sau desemnarea autorităților relevante), fie cu caracter opțional (autorizarea folosirii identificării biometrice la distanță).  

Astfel, următoarele prevederi sunt la latitudinea României (și al fiecărui stat membru): 

Spre echilibru, România nu e singura în această situație: aproximativ un sfert dintre statele membre UE au autorități desemnate și sancțiuni operaționale, o jumătate se află în la mijloc, cu desemnări făcute și legi încă în lucru, iar un alt sfert, unde se află și România, a ratat atât termenul oficial de desemnare a unei autorități, cât și implementarea unei legi care să abiliteze autoritatea respectivă – semn că Uniunea Europeană învață din mers despre această tehnologie și despre reglementările subsecvente. 

Un argument despre sancțiuni (im)predictibile

Este relevant, însă, de menționat că într-un stat cu capacitate administrativă slabă, amenda poate deveni, relativ facil, un instrument discreționar – căci acolo unde lipsesc ghidurile, procedurile și oamenii, sancțiunile se pot aplica selectiv, după vizibilitatea cazului sau după presiunea momentului.  

Regulamentul fixează în mod clar plafoanele amenzilor și un set de criterii, dar „statele membre stabilesc normele privind sancțiunile și alte măsuri de asigurare a respectării normelor, care pot include, de asemenea, amenzi administrative, avertismente și măsuri nemonetare, aplicabile oricărei încălcări a prezentului regulament de către operatori, și iau toate măsurile necesare pentru a se asigura că acestea sunt puse în aplicare în mod corespunzător și efectiv” (art. 99 (1)). Mai mult decât atât, este lăsată tot la latitudinea statelor membre și „măsura în care pot fi impuse amenzi administrative autorităților și organismelor publice stabilite în statul membru respectiv” (art. 99 (8)), aspect care necesită, de asemenea, consacrarea în legislație. 

Am formulat aceeași obiecție pe marginea proiectelor privind protecția copiilor online, unde amenzile bazate pe procente din cifra de afaceri acopereau lipsa oricărui mecanism de aplicare, și o menținem cu atât mai mult cu cât regimul amenzilor pentru autoritățile publice urmează să fie stabilit tot de legea națională.  

Cu alte cuvinte, sancțiunea poate avea sens doar la capătul unui sistem care funcționează, iar în caz contrar, sancțiunile pot produce doar incertitudine, pentru operatori și cetățeni deopotrivă. Am scris, pe marginea enciclicei papale, despre nevoia de a reglementa fără a înăbuși, iar aplicarea AI Act în România este întocmai testul acestui echilibru. 

Bazele unui sistem funcțional înainte de sancțiuni

1. Sesizările cetățenilor

În acest moment, un român care întâlnește un deepfake sau un chatbot pe care vrea să îl reclame este plimbat între o sumedenie de instituții:

Apasă pe fiecare instituție pentru a vedea de ce (nu) se ocupă.

De altfel, tocmai cifrele ANCOM aferente anului 2025 relevă acest traseu: aproximativ 400 de sesizări privind serviciile digitale, 222 de raportări de conținut potențial ilegal și 8 plângeri trimise coordonatorilor din statele în care platformele au sediul.  

Astfel, și în materie de AI, cetățeanul devine curier între autorități, în contextul în care regulamentul îi recunoaște, de la 2 august, dreptul de a depune plângere la autoritatea de supraveghere.  

Este lesne de înțeles că cetățenii ar trebui să își poată depune sesizarea o singură dată, într-un singur loc, găzduit de ANCOM drept viitor punct unic de contact, cu triaj și redirecționare făcute între instituții printr-un protocol cu DNSC, ANSPDCP și Poliție.

2. Etichetarea conținutului

Comisia Europeană a publicat, în data de 10 iunie 2026, Codul de bune practici privind transparența conținutului generat de AI, laolaltă cu un set de pictograme pentru etichetare.  

O lună mai târziu, în data de 20 iulie au fost adoptate și ghidurile de aplicare ale articolului 50, astfel încât instrumentarul există și trebuie doar tradus în practică pentru redacții, agenții de publicitate și creatori de conținut, adică pentru cei care aplică efectiv etichetele.  

Codul strânsese, până la mijlocul lunii august, aproximativ 190 de semnatari, printre care cinci entități din România, de la Banca Națională și Consiliul Județean Harghita până la druid, Flipsnack și Minio Studio.  

Respectiv, un ghid în limba română, construit pe baza codului respectiv și pe pictograme și urmat de întâlniri de lucru cu redacțiile și agențiile, s-ar putea realiza la un cost redus producând totodată și conformare voluntară și măsurabilă. 

3. Eliminarea deepfake-urilor

DNSC detectează și semnalează constant, de la clipurile de „investiții” frauduloase în care sunt portretizați înalți oficiali români, până la avertismentele BNR privind falsurile cu guvernatorul. Procesul se oprește însă la semnalare, căci DNSC nu are, prin lege, nici atribuția de a clasifica oficial un material drept deepfake, nici puterea de a cere platformei eliminarea acestuia, nici mandat de monitorizare a postărilor, astfel încât clipul semnalat rămâne online și continuă să producă victime. 

Mai mult decât atât, aceleași instrumente AI apar inclusiv în operațiunile de manipulare informațională: al patrulea raport European EEAS documentează 540 de incidente internaționale  în 2025, dintre care 27% au folosit instrumente AI, cu România printre țintele electorale ale operațiunilor atribuite Rusiei. România este, de altfel, singurul stat membru al Uniunii (și printre singurele din lume) care a ajuns să anuleze un scrutin prezidențial din cauza unei operațiuni de influențare online, în decembrie 2024, motiv pentru care atenția la deepfake-uri nu mai poate fi doar un exercițiu teoretic. 

Instrumentele pentru un asemenea circuit de eliminare a deepfake-urilor există deja în Legea 50/2024, unde ANCOM, în calitate de coordonator al serviciilor digitale, poate acorda unei instituții statutul de notificator de încredere, iar platformele sunt obligate să trateze cu prioritate notificările primite. Dacă DNSC ar primi acest statut, semnalările ar înceta să fie comunicate de presă și ar deveni cereri pe care platforma trebuie să le soluționeze.  

Pentru platformele cu sediul în alte state, ANCOM poate prezenta cazul în fața Comisiei Europene sau autorității omoloage din statul respectiv, iar intermediarii cu sediul în România riscă amenzi de până la 6% din cifra de afaceri. Statul român a construit deja un asemenea mecanism, o singură dată, pentru alegeri: OUG 1/2025 a obligat platformele să elimine conținutul ilegal în cel mult 5 ore de la notificarea AEP, iar asemenea circuite ar trebui să apară mai des.

Măsurarea

Toate cele 3 direcții explorate mai sus necesită, bineînțeles, indicatori publicați trimestrial: câte sesizări au fost preluate și în cât timp au primit răspuns, câte redacții și agenții au parcurs ghidul de etichetare și câte materiale marcate au rezultat, câte clipuri au fost eliminate și în câte ore de la semnalare. Asemenea indicatori țin instituțiile oneste și fac diferența dintre o autoritate și o adresă de e-mail, cu atât mai mult cu cât Oficiul European pentru IA a deschis o rundă de recrutare pentru aproximativ 40 de posturi dedicate aplicării regulamentului, cu termen 8 septembrie 2026, în timp ce în România schema de personal pentru AI nu există nici pe hârtie. 

Calendarul aplicării

Calendarul de mai jos prezintă ce este deja în vigoare referitor la Regulamentul UE privind AI, respectiv și ceea ce urmează, cu modificările aduse de pachetul Digital Omnibus. Click pe an pentru a vedea termenele aplicabile.

2 februarieîn vigoare

Practicile interzise (art. 5) și obligația de alfabetizare AI (art. 4): în vigoare.

2 augustîn vigoare

Regulile pentru modelele de uz general, guvernanța și regimul sancțiunilor: în vigoare; termenul la care statele membre trebuiau să își desemneze autoritățile și să notifice regimul de sancțiuni.

2 augustîn vigoare

Obligațiile de transparență (art. 50), supravegherea pieței, dreptul de plângere la autoritatea de supraveghere și baza de date europeană: în vigoare.

2 decembrieurmează

Sfârșitul perioadei de grație pentru marcarea conținutului la sistemele generative aflate pe piață înainte de 2 august 2026; noile interdicții privind materialele intime fără consimțământ și materialele de abuz asupra copiilor generate de AI.

2 augusturmează

Cel puțin un sandbox național de reglementare AI, în funcțiune; conformarea modelelor de uz general aflate pe piață înainte de 2 august 2025.

2 decembrieurmează

Obligațiile pentru sistemele cu risc ridicat din anexa III, inclusiv evaluarea de impact asupra drepturilor fundamentale (FRIA) și înregistrarea europeană.

2 augusturmează

Obligațiile pentru sistemele cu risc ridicat integrate în produse reglementate (anexa I).

2 augusturmează

Conformarea sistemelor cu risc ridicat aflate deja în funcțiune la autoritățile publice.

Concluzie: capacitate înainte de toate

Începând din 2 august

Cetățeanul român are drepturi noi, iar firmelor și instituțiilor care folosesc AI le revin obligații noi, însă între aceste drepturi și instituțiile care ar trebui să le apere rămâne un gol pe care un memorandum nu îl (mai) poate acoperi.

Astfel, este nevoie ca aplicarea AI Act să devină o prioritate a noului guvern, cel puțin cu următoarele angajamente: un calendar asumat de implementare, cu termene și responsabili care să aducă în consultare publică proiectul legii de punere în aplicare a prevederilor AI Act, alături de finanțare pentru capacitatea de aplicare a noilor prevederi. Și, în fine, Guvernul trebuie să se asigureva exista un loc unic de sesizare, un ghid de etichetare în limba română și un circuit de eliminare a deepfake-urilor toate acestea se pot construi de pe acum, pe legislația deja-existentă, cu indicatori publicați trimestrial. Înainte de toate, e nevoie de o astfel de capacitate. 

Surse și referințe

Cadrul juridic european
 
Instrumentarul Comisiei Europene
 
Stadiul implementării în statele membre
 
România, cadrul instituțional
 
Cazurile deepfake documentate
 
Dezinformare și integritate electorală
 
Edge Institute
Înapoi la: