Awarely Monitor
AwarelyMonitor
Toate articolele
Politici UE6 min

AI Act, Articolul 50: regulile de transparență din 2 august 2026

Comisia Europeană a publicat pe 20 iulie 2026 ghidul pentru obligațiile de transparență din Articolul 50 al AI Act, care încep să se aplice la 2 august 2026. Pachetul explică mai clar cine trebuie să informeze utilizatorul, când conținutul generat sau manipulat trebuie marcat automat și ce obligații revin companiei care folosește un sistem creat de alt furnizor.

Legătura cu securitatea cibernetică este directă. Chatboții care imită oameni, deepfake-urile și conținutul sintetic sunt folosite în fraudă, phishing și operațiuni de influență. Etichetarea nu oprește atacul, dar oferă un semnal verificabil pentru utilizatori, platforme, echipe antifraudă și investigații. Acest articol este o sinteză operațională, nu consultanță juridică.

Patru situații pe care trebuie să le inventariezi

  • Sisteme care interacționează direct cu persoane: furnizorul trebuie să proiecteze experiența astfel încât utilizatorul să știe că vorbește cu AI, exceptând situațiile în care acest lucru este evident pentru o persoană rezonabil informată și atentă.
  • Conținut sintetic audio, imagine, video sau text: furnizorii sistemelor generative trebuie să permită marcarea ieșirilor într-un format procesabil automat și detectabil, cu soluții eficiente, interoperabile, robuste și fiabile în măsura fezabilă tehnic.
  • Deepfake-uri și texte AI despre chestiuni de interes public: deployer-ul — organizația care folosește sistemul — are propriile obligații de informare. Pentru textele de interes public există o excepție atunci când a existat revizuire umană sau control editorial și o persoană poartă răspunderea editorială.
  • Sisteme de recunoaștere a emoțiilor sau categorizare biometrică: persoanele expuse trebuie informate despre funcționarea sistemului, iar prelucrarea datelor rămâne supusă regulilor aplicabile de protecție a datelor.
  • Nu orice editare asistată intră în obligația de marcare: Articolul 50 exceptează funcțiile standard de editare sau rezultatele care nu modifică substanțial datele de intrare ori sensul lor; există și o excepție limitată pentru utilizări autorizate de aplicare a legii.

Furnizorul și deployer-ul nu sunt același lucru

Compania care dezvoltă și pune pe piață sistemul este, de regulă, furnizor. Compania care îl integrează în propriul site, call-center, flux editorial sau produs poate fi deployer și păstrează obligații proprii. Faptul că API-ul extern este „AI Act ready” nu rezolvă automat interfața, mesajele și utilizările clientului.

În practică, un inventar trebuie să lege fiecare sistem AI de rolul juridic, owner-ul de business, furnizorul tehnic, tipurile de conținut generate, persoanele expuse și locul unde apare informarea. Fără această hartă, echipa juridică vede contracte, iar echipa tehnică vede API-uri, dar nimeni nu vede experiența completă a utilizatorului.

Ce înseamnă „procesabil automat” pentru securitate

Un simplu text „creat cu AI” poate fi util pentru om, dar obligația furnizorului privind conținutul sintetic urmărește și marcaje detectabile de sisteme. Implementarea poate folosi metadate de proveniență, watermarking sau alte tehnici compatibile cu ghidul și standardele aplicabile. Soluția trebuie testată pe întregul flux: generare, editare, compresie, export și publicare.

Marcajul nu dovedește că un conținut este adevărat și absența lui nu dovedește că este uman. Un atacator îl poate elimina, iar o platformă poate pierde metadatele. Din acest motiv, echipele de securitate trebuie să combine proveniența cu verificarea identității, analiza contextului, aprobări pentru plăți și canale secundare de confirmare.

Checklist înainte de 2 august 2026

  • Inventariază chatboții, agenții vocali, generatoarele de text, imagine, audio și video, funcțiile de editare, sistemele biometrice și orice AI inclus într-un produs terț.
  • Stabilește pentru fiecare utilizare dacă organizația este furnizor, deployer sau ambele și documentează justificarea împreună cu excepțiile pe care te bazezi.
  • Adaugă informarea la începutul interacțiunii, într-un loc vizibil și accesibil. Nu o ascunde exclusiv în Termeni sau Politica de confidențialitate.
  • Verifică dacă output-ul sintetic păstrează marcajul procesabil automat după transformările reale din pipeline, nu doar în demonstrația furnizorului.
  • Definește etichetele pentru deepfake-uri și conținutul de interes public și păstrează dovada revizuirii umane și a responsabilității editoriale acolo unde folosești excepția.
  • Actualizează contractele și evaluarea furnizorilor: formatul marcajului, schimbările de model, retenția logurilor, suportul pentru investigații și notificarea incidentelor.
  • Leagă controlul de antifraudă și incident response: păstrează versiunea modelului, promptul sau evenimentul relevant, output-ul, aprobarea și momentul afișării informării, cu limite de retenție conforme GDPR.
  • Testează accesibilitatea și traducerile. Informarea trebuie înțeleasă de persoana expusă, nu doar să existe tehnic în DOM sau metadate.

Ghidul, Codul voluntar și cine aplică regulile

Comisia descrie Codul de bune practici privind transparența conținutului generat cu AI ca instrument voluntar pentru demonstrarea conformității cu obligațiile de marcare și etichetare. Codul nu înlocuiește AI Act și nici ghidul Comisiei. Organizațiile pot folosi inclusiv setul european de pictograme, dar trebuie să verifice dacă implementarea lor acoperă obligația concretă.

Autoritățile naționale de supraveghere a pieței, AI Office pentru sistemele aflate sub supravegherea sa și Autoritatea Europeană pentru Protecția Datelor în cazul instituțiilor UE au roluri de aplicare. Pentru o companie din România, următorul pas corect este validarea clasificării și implementării cu responsabilii juridici și de protecția datelor, apoi transformarea concluziei în controale testabile.

Surse oficiale

Transparența AI și igiena cibernetică au nevoie de aceeași dovadă

Awarely Monitor păstrează inventarul tehnic și prioritizarea vulnerabilităților într-un flux verificabil. Nu este o platformă de conformitate AI Act, dar ajută echipa să demonstreze disciplina de inventar, ownership și remediere de care depinde orice control tehnic solid.