GDPR și asistenții AI conectați la BOCP: ce trebuie să știi înainte
Introducere
Modulul Conectori AI permite legarea contului tău BOCP de servicii de inteligență artificială. Una dintre zonele lui, Agenți AI, îți dă posibilitatea să conectezi propriul tău asistent AI (Claude, ChatGPT sau altul) ca să poată citi date din firma ta și să te ajute la analize.
Articolul de față nu descrie ce date se exportă — acest lucru îl stabilești tu, bifă cu bifă, iar lista exactă apare permanent în declarația AI afișată chiar în ecranul de configurare al fiecărui conector. Articolul explică cadrul legal: cum funcționează GDPR, ce cere el de fapt, de ce exportul de date care nu identifică persoane este în regulă, și ce ține de confidențialitate și bun-simț dincolo de lege.
Notă: Singura sursă de adevăr despre ce se transmite efectiv este declarația AI din aplicație. Ea se generează automat din bifele tale și se actualizează în timp real — nu poate rămâne în urmă față de ce face programul.
Ce găsești în acest articol
- Cum funcționează GDPR, pe înțelesul unui om de afaceri
- Ce sunt datele cu caracter personal și ce nu intră în această categorie
- De ce exportul de valori agregate este permis fără formalități suplimentare
- Unde se vede exact ce se exportă din contul tău
- Confidențialitate și secret comercial — o problemă separată de GDPR
- Este o idee bună să expui indicatorii de business către un AI?
- Ce trebuie verificat la furnizorul AI înainte de conectare
- Cine răspunde pentru ce
- Greșeli frecvente și cum se evită
Cum funcționează GDPR, pe scurt
Ce protejează
Regulamentul general privind protecția datelor — Regulamentul (UE) 2016/679, pe scurt GDPR — protejează persoanele fizice în legătură cu prelucrarea datelor lor. Nu protejează firmele, nu protejează cifrele de afaceri și nu este o lege despre confidențialitatea comercială.
O informație este dată cu caracter personal dacă se referă la o persoană fizică identificată sau identificabilă (articolul 4 punctul 1). Nume, adresă, e-mail, telefon, CNP, IBAN, dar și un identificator aparent neutru care, combinat cu alte informații, duce la o persoană anume.
Ce NU intră sub GDPR
- Datele despre persoane juridice. Considerentul 14 din GDPR spune explicit că regulamentul nu reglementează prelucrarea datelor privind persoanele juridice. Denumirea, codul fiscal și adresa sediului unui SRL nu sunt date personale.
- Datele anonime. Considerentul 26 scoate din domeniul de aplicare informațiile care nu permit identificarea unei persoane. Dacă datele sunt cu adevărat anonime, GDPR pur și simplu nu se aplică lor.
Atenție: excepția pentru persoane juridice nu acoperă persoanele fizice autorizate, întreprinderile individuale și liber-profesioniștii. Acolo, în spatele firmei este chiar o persoană fizică, iar datele ei sunt date personale. Este cea mai frecventă confuzie în practică.
Cine este cine
- Operatorul este cel care decide de ce și cum se prelucrează datele. În relația cu clienții tăi, firma ta este operatorul.
- Persoana împuternicită prelucrează datele în numele operatorului și doar pe baza instrucțiunilor lui. BOCP este persoană împuternicită pentru firma ta.
- Când tu conectezi propriul tău cont la un furnizor AI, acel furnizor devine la rândul lui o persoană împuternicită a firmei tale, nu a BOCP. Este o distincție importantă: tu alegi furnizorul, tu semnezi termenii lui, tu controlezi relația.
Principiile pe care trebuie să le respecți oricum
Articolul 5 din GDPR cere, printre altele: minimizarea datelor (nu transmite mai mult decât ai nevoie pentru scopul urmărit), limitarea scopului (nu folosi datele adunate pentru un scop în altul, fără temei), limitarea stocării (nu păstra la nesfârșit) și responsabilitatea (trebuie să poți demonstra că respecți regulile, nu doar să afirmi).
Ultimul punct este cel mai des ignorat. În practică, „respectăm GDPR" înseamnă „avem documente care arată ce am decis și de ce".
De ce este în regulă exportul de date care nu identifică persoane
Diferența dintre o cifră și o înregistrare
Compară două informații:
- „Pe 13 august s-au facturat 14.320,50 lei." — o singură valoare, la nivelul întregii firme. Nu spune cine a cumpărat, ce s-a cumpărat, de către cine a fost vândut sau unde s-a livrat. Nu se referă la nicio persoană.
- „Pe 13 august, clientul Ionescu Maria a cumpărat un laptop de 4.200 lei, livrat pe strada X." — o înregistrare individuală despre o persoană identificată.
Prima este o dată anonimă. A doua este o dată cu caracter personal. Diferența nu este de „cât de sensibil" pare, ci de faptul că a doua izolează o persoană, iar prima nu.
Testul oficial
Comitetul European pentru Protecția Datelor a adoptat la 7 iulie 2026 Ghidul 02/2026 privind anonimizarea, care stabilește criteriile practice. Ideea centrală: datele sunt anonime dacă nu se poate izola o înregistrare individuală, nu se pot corela înregistrări despre aceeași persoană și nu se poate deduce o informație despre o persoană anume. Evaluarea se face din perspectiva destinatarului, ținând cont și de mijloacele pe care acesta le-ar putea obține de la un terț.
Un total zilnic pe firmă trece acest test: din suma „14.320,50 lei" nu se poate reconstitui nicio tranzacție individuală, indiferent cât de multe resurse ar avea destinatarul.
Unde se rupe raționamentul
Atenție: „agregat" nu înseamnă automat „anonim". O medie calculată pe un singur client, un total pe un singur angajat sau un filtru atât de îngust încât rămâne o singură înregistrare nu sunt date anonime, chiar dacă tehnic sunt „o sumă". Regula practică: dacă din cifră poți deduce cine este persoana, cifra este dată personală.
Notă: pseudonimizarea nu este anonimizare. Dacă înlocuiești numele clientului cu „Client #1042", datele rămân date cu caracter personal în sensul articolului 4 punctul 5 din GDPR — ai redus riscul, nu ai ieșit din lege.
Consecința practică
Pentru datele cu adevărat agregate:
- Nu are loc o divulgare de date personale către furnizorul AI.
- Nu este necesar un act adițional de prelucrare a datelor pentru ceea ce transmite conectorul.
- Nu este necesar un mecanism special de transfer internațional.
- Nu se pune problema deciziilor automate cu efecte asupra persoanelor, pentru că în răspuns nu există persoane.
Unde vezi exact ce se exportă
În BOCP, fiecare conector are propria lui listă de permisiuni, element cu element. Implicit nu este bifat nimic: un conector nou nu poate citi absolut nicio dată până când nu bifezi tu ceva.
Lângă lista de bife, în aceeași fereastră, se află declarația AI. Ea enumeră exact elementele bifate și ce transmite fiecare, și se actualizează imediat ce bifezi sau debifezi ceva. Ce scrie acolo este ce se trimite — nici mai mult, nici mai puțin.
[Ecran: fereastra de configurare a unui Agent AI, cu lista de permisiuni în stânga și declarația AI generată în dreapta]
Notă: Declarația nu este un text redactat manual, care ar putea rămâne în urmă față de program. Este generată din aceleași reguli pe care le folosește efectiv sistemul când răspunde asistentului AI. Dacă un element nu poate fi descris complet în declarație, el nu poate fi nici expus — programul refuză să funcționeze în această situație, tocmai ca să nu existe niciodată o expunere nedeclarată.
Confidențialitate și secret comercial — o problemă separată
Faptul că o informație nu este dată personală nu înseamnă că vrei să o dai mai departe. Cifra de afaceri zilnică, valoarea comenzilor, marjele și ritmul de creștere sunt informații comerciale confidențiale. Ele nu intră sub GDPR, dar intră sub logica secretului comercial și sub bunul-simț al oricărui administrator.
Directiva (UE) 2016/943 privind secretele comerciale protejează informațiile care îndeplinesc trei condiții: sunt secrete, au valoare comercială tocmai pentru că sunt secrete, și au făcut obiectul unor măsuri rezonabile de păstrare a secretului. A treia condiție este cea care te privește direct: dacă transmiți cifrele fără să verifici ce face destinatarul cu ele, slăbești chiar argumentul că le tratai ca pe un secret.
De aceea, în BOCP, elementele care transmit sume în lei sunt marcate separat în declarație ca date financiare, și primești un avertisment distinct când bifezi vreunul. Nu pentru că ar fi o problemă de GDPR — ci pentru că sunt o decizie comercială pe care merită să o iei conștient.
Este o idee bună să expui indicatori de business către un AI?
Răspunsul onest este: depinde, și merită cântărit înainte, nu după.
Argumente pentru
- Un asistent AI poate observa tendințe, sezonalitate și anomalii într-un set de cifre mult mai repede decât ai face-o manual.
- Poate răspunde la întrebări formulate în limbaj natural, fără să fie nevoie să construiești un raport pentru fiecare curiozitate.
- Datele agregate sunt exact tipul de informație unde AI-ul este util și unde riscul este cel mai mic — nu există persoane în joc.
Argumente împotrivă și limitări reale
- Răspunsurile pot fi greșite. Un asistent AI poate calcula greșit, poate interpreta greșit o perioadă sau poate inventa o explicație plauzibilă pentru o variație. Cifrele oficiale se iau din rapoartele ERP, nu din conversație.
- Cifrele ajung la un terț. Chiar dacă nu sunt date personale, ele ies din firmă. Evaluează ce ar însemna dacă ar deveni cunoscute.
- Nu tot ce e util merită expus. Dacă întrebarea ta se rezolvă cu trei indicatori, nu bifa treizeci. Minimizarea este un principiu bun și în afara GDPR.
- Instrucțiuni ascunse în conținut. Un asistent AI care citește text venit din exterior poate fi păcălit prin instrucțiuni ascunse în acel text. Este motivul pentru care conectorul BOCP transmite doar cifre, nu texte libere, și nu permite nicio operațiune de scriere.
Recomandare practică: pornește cu un set mic de indicatori, pentru o întrebare concretă. Extinde doar dacă se dovedește util. Un conector cu trei bife este mai ușor de apărat, de explicat și de revocat decât unul cu treizeci.
Ce trebuie verificat la furnizorul AI înainte de conectare
Aceste verificări țin de contul tău la furnizorul AI, nu de BOCP. Parcurge-le înainte de a acorda prima permisiune:
- Ce tip de cont folosești? Un abonament personal de chat și un cont de business sau de tip API au, de regulă, termeni diferiți privind folosirea datelor. Diferența contează mai mult decât numele furnizorului.
- Folosește furnizorul conținutul conversațiilor pentru antrenarea modelelor? Verifică dacă este activ implicit și dacă se poate dezactiva.
- Cât timp păstrează datele? Există opțiune de păstrare zero sau de retenție redusă?
- Oferă un acord de prelucrare a datelor? Îți va trebui în ziua în care vei transmite și date personale — nu pentru cifre agregate, dar merită știut de la început.
- Unde se prelucrează datele? Există opțiune de găzduire în Uniunea Europeană? Ce mecanism de transfer folosește furnizorul dacă prelucrarea are loc în afara UE?
- Cine din firmă are acces la conversații? Un cont partajat înseamnă că oricine îl folosește vede ce a întrebat altcineva.
- Ce se întâmplă la încetarea abonamentului? Se șterg datele? În cât timp?
Atenție: termenii furnizorilor AI se schimbă frecvent. Verifică pagina oficială a furnizorului la momentul conectării și notează data verificării — este exact tipul de dovadă cerut de principiul responsabilității din articolul 5 alineatul (2) GDPR.
Cine răspunde pentru ce
- Firma ta este operatorul datelor. Tu decizi ce bifezi, tu alegi furnizorul AI, tu răspunzi pentru modul în care folosești rezultatele.
- BOCP este persoană împuternicită și acționează pe baza instrucțiunilor tale. Bifele pe care le pui în ecranul de configurare sunt acea instrucțiune, iar sistemul le înregistrează.
- Furnizorul AI răspunde pentru ce face cu datele primite, în limitele termenilor pe care i-ai acceptat tu.
Atenție — cea mai importantă frază din acest articol: datele pe care le introduci tu însuți în conversația cu asistentul nu trec prin conector și nu sunt limitate de nicio bifă. Dacă lipești în chat o listă de clienți, o factură sau un export din ERP, acele date ajung la furnizorul AI prin decizia ta directă. Aici nicio setare din BOCP nu te mai poate proteja, iar răspunderea este integral a firmei tale.
Ce spune AI Act-ul și ce te privește pe tine
Regulamentul (UE) 2024/1689, cunoscut ca AI Act, a fost modificat prin Regulamentul (UE) 2026/1744, intrat în vigoare la 27 iulie 2026. Obligațiile de transparență din articolul 50 se aplică din 2 august 2026.
În raportul dintre tine, BOCP și asistentul AI:
- Sistemul de inteligență artificială este asistentul, furnizat de compania care îl operează. Obligațiile de transparență ale unui furnizor de AI îi revin lui.
- Firma ta este utilizator al acelui sistem, în sensul regulamentului, atunci când îl folosești profesional.
- BOCP nu generează și nu găzduiește modele de inteligență artificială. Conectorul doar verifică permisiunile, extrage cifrele cerute și le transmite — nu face raționamente, nu clasifică și nu punctează pe nimeni.
Atenție: există utilizări pe care regulamentul le interzice complet, indiferent de consimțământ sau de contracte. Cea mai relevantă pentru un ERP: deducerea emoțiilor angajaților la locul de muncă, prin articolul 5 alineatul (1) litera (f). Practic: nu folosi un asistent AI ca să analizezi „starea de spirit" a echipei din tichete, din conversații interne sau din înregistrări de apeluri. Analiza sentimentului clienților nu intră în această interdicție.
De asemenea, evaluarea automată a performanței angajaților intră în categoria sistemelor cu grad ridicat de risc, cu obligații serioase. Din acest motiv, conectorul BOCP transmite exclusiv valori la nivel de firmă și nu permite defalcarea indicatorilor pe utilizator sau pe angajat.
Greșeli frecvente și cum se evită
- „Am bifat tot, ca să fie sigur că are ce-i trebuie." — Exact invers. Bifează strict ce este necesar pentru întrebarea ta. Fiecare element în plus este o expunere în plus, fără beneficiu.
- „Am tratat un PFA ca pe o firmă." — La persoane fizice autorizate și întreprinderi individuale, datele firmei sunt și date ale unei persoane fizice.
- „Am lipit tabelul direct în chat, era mai rapid." — Aceasta este calea prin care ies din firmă cele mai multe date personale. Conectorul nu are nicio legătură cu ea.
- „Am luat cifra din răspunsul AI-ului și am pus-o în raport." — Verifică întotdeauna în ERP înainte de a folosi o cifră într-un document oficial.
- „Conectorul a rămas activ după ce nu-l mai foloseam." — Dezactivează conectorii nefolosiți. Accesul se taie imediat.
- „Nu știu cine a conectat asistentul." — Toți conectorii apar în listă, cu permisiunile și jurnalul lor. Un conector pe care nu îl recunoști se dezactivează imediat.
De știut
Notă: Fiecare cerere venită de la un asistent AI este înregistrată în jurnalul conectorului — data, tipul cererii, rezultatul și adresa de la care a venit — inclusiv cererile respinse. Jurnalul rămâne în ERP-ul tău și poate fi consultat oricând.
Notă: Un asistent AI conectat prin acest modul nu poate scrie nimic în ERP. Nu poate emite, modifica, anula sau șterge documente și nu poate schimba setări.
Atenție: Acest articol explică un cadru legal general și nu ține loc de consultanță juridică. Pentru situații în care intenționezi să expui date cu caracter personal, discută cu un specialist în protecția datelor înainte.
Referințe
- Regulamentul (UE) 2016/679 (GDPR) — articolul 4 punctul 1 (definiția datelor cu caracter personal), articolul 4 punctul 5 (pseudonimizarea), articolul 5 (principii), articolul 28 (persoana împuternicită), considerentul 14 (persoanele juridice), considerentul 26 (datele anonime): eur-lex.europa.eu
- Comitetul European pentru Protecția Datelor — Ghidul 02/2026 privind anonimizarea, adoptat la 7 iulie 2026: edpb.europa.eu
- Regulamentul (UE) 2024/1689 (AI Act) — articolul 5 (practici interzise), articolul 50 (transparență), anexa III (sisteme cu grad ridicat de risc): eur-lex.europa.eu
- Regulamentul (UE) 2026/1744 — modificarea AI Act, în vigoare din 27 iulie 2026: eur-lex.europa.eu
- Directiva (UE) 2016/943 privind protecția secretelor comerciale: eur-lex.europa.eu
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal: dataprotection.ro
Vezi și
Was this article helpful?