Temeiul legal pentru utilizarea unui asistent AI împreună cu ERP-ul
Introducere
Întrebarea „am voie să conectez un asistent AI la ERP-ul firmei?" are un răspuns care depinde aproape în întregime de ce date ajung la asistent. Nu de ce marcă de AI folosești, nu de cât de deștept este, ci de natura informației care iese din firmă.
Articolul explică temeiul legal concret pe care se sprijină funcționalitatea Agenți AI din modulul Conectori AI, cu exemple exacte de date expuse. Este articolul de citit înainte de a răspunde unui contabil, unui auditor sau unui client care întreabă „pe ce bază faceți asta?".
Pentru explicația generală despre cum funcționează GDPR și ce trebuie verificat la furnizorul AI, vezi articolul GDPR și asistenții AI conectați la BOCP. Aici mergem direct pe temeiuri și exemple.
Ce găsești în acest articol
- Rolurile juridice: cine este operator, cine este împuternicit, cine este furnizor de AI
- Temeiul legal pentru exportul de date agregate, articol cu articol
- Ce ar fi necesar în plus dacă s-ar exporta date cu caracter personal
- Încadrarea în AI Act și de ce conectorul nu este un „sistem de inteligență artificială"
- Exemple concrete de date expuse, cu valori reale
- Exemple de date care nu se expun niciodată
- Ce modificări ar schimba încadrarea juridică
- Documentele pe care ar trebui să le ai în firmă
Rolurile juridice — cine este cine
Orice discuție legală despre AI și ERP începe cu stabilirea rolurilor. Fără ele, nimic nu se poate încadra.
- Firma ta — operator de date (articolul 4 punctul 7 GDPR). Tu stabilești scopul și mijloacele prelucrării datelor clienților și angajaților tăi. Tu decizi dacă și ce conectezi la un AI.
- BOCP — persoană împuternicită (articolul 4 punctul 8 GDPR). Prelucrăm datele exclusiv pe baza instrucțiunilor tale documentate, conform articolului 28 alineatul (3) litera (a). Bifele pe care le pui în ecranul de configurare al conectorului sunt acea instrucțiune documentată, iar sistemul le păstrează.
- Furnizorul AI — persoană împuternicită a firmei tale. Pentru că tu conectezi propriul tău cont, prin ecranul de aprobare, relația contractuală este între tine și el. Nu este un subîmputernicit al BOCP.
- Furnizorul AI — furnizor de sistem AI în sensul articolului 3 punctul 3 din AI Act. Obligațiile de transparență ale unui furnizor îi revin lui.
- Firma ta — utilizator al sistemului AI, în sensul articolului 3 punctul 4 din AI Act, atunci când îl folosești în activitatea profesională.
Notă: faptul că furnizorul AI este împuternicitul tău, nu al nostru, este un avantaj juridic real. Înseamnă că lanțul de răspundere este scurt și clar, că nu depinzi de un lanț de subîmputerniciți și că poți schimba sau opri furnizorul AI fără să afecteze relația cu BOCP.
Temeiul legal pentru exportul de date agregate
1. Datele agregate nu sunt date cu caracter personal
Articolul 4 punctul 1 din GDPR definește datele cu caracter personal ca informații privind o persoană fizică identificată sau identificabilă. Considerentul 26 precizează că principiile protecției datelor nu se aplică informațiilor anonime, adică celor care nu permit identificarea unei persoane.
O valoare zilnică calculată pe întreaga firmă — de exemplu totalul facturat într-o zi — nu se referă la nicio persoană și nu permite izolarea niciunei înregistrări individuale.
Consecință: GDPR nu se aplică acestor date. Nu este vorba de o excepție sau de o derogare, ci de faptul că informația se află în afara domeniului de aplicare al regulamentului.
2. Criteriul practic de anonimitate
Ghidul 02/2026 privind anonimizarea, adoptat de Comitetul European pentru Protecția Datelor la 7 iulie 2026, stabilește testul: datele sunt anonime dacă nu se poate izola o înregistrare individuală, nu se pot corela înregistrări despre aceeași persoană și nu se poate deduce o informație despre o persoană anume. Evaluarea se face din perspectiva destinatarului, luând în calcul și mijloacele pe care acesta le-ar putea obține de la terți.
Un total zilnic pe firmă trece testul: nicio operațiune matematică nu îl poate descompune înapoi în tranzacții individuale.
3. Nu este necesar act adițional de prelucrare și nici mecanism de transfer
Articolul 28 din GDPR impune un contract de prelucrare atunci când un împuternicit prelucrează date cu caracter personal. Capitolul V impune un mecanism de transfer atunci când date cu caracter personal ajung în afara Uniunii Europene. Ambele obligații se declanșează de la aceeași premisă — existența datelor personale — care aici lipsește.
Atenție: aceasta este valabil strict pentru ce transmite conectorul. Dacă tu introduci manual date personale în conversația cu asistentul, ambele obligații devin aplicabile, iar respectarea lor este responsabilitatea firmei tale.
4. Principiile se respectă prin construcție
- Minimizare (articolul 5 alineatul (1) litera (c)): se transmite cifra, niciodată înregistrarea din care provine.
- Protecția datelor din faza de proiectare și implicit (articolul 25): un conector nou nu are acces la nimic; fiecare element se acordă individual.
- Responsabilitate (articolul 5 alineatul (2)): fiecare cerere este jurnalizată, iar permisiunile acordate sunt vizibile și verificabile oricând.
- Fără decizii automate (articolul 22): în răspuns nu există persoane, deci nu poate exista creare de profiluri sau decizie automată cu efecte asupra cuiva.
Ce ar fi necesar dacă s-ar exporta date cu caracter personal
Funcționalitatea nu permite acest lucru în prezent. Explicăm totuși ce ar presupune, pentru că este întrebarea firească a oricărui auditor și pentru că explică de ce limita este unde este.
- Un temei legal pentru prelucrare (articolul 6). Pentru analiza propriilor date de business, interesul legitim este de regulă temeiul potrivit.
- Un act adițional de prelucrare cu furnizorul AI, conform articolului 28 alineatul (3).
- Un mecanism de transfer internațional valabil, dacă prelucrarea are loc în afara Uniunii Europene — decizie de adecvare sau clauze contractuale standard, împreună cu o evaluare a transferului.
- Actualizarea informării persoanelor vizate (articolele 13 și 14), cu menționarea furnizorului AI ca destinatar.
- Actualizarea registrului activităților de prelucrare (articolul 30).
- O evaluare a impactului (articolul 35), probabil necesară dacă prelucrarea este sistematică și pe scară largă.
Notă: pseudonimizarea nu scutește de niciuna dintre acestea. Datele pseudonimizate rămân date cu caracter personal (articolul 4 punctul 5) — reduc riscul, nu obligațiile.
Încadrarea în AI Act
Regulamentul (UE) 2024/1689, modificat prin Regulamentul (UE) 2026/1744 în vigoare din 27 iulie 2026, se aplică sistemelor de inteligență artificială. Definiția din articolul 3 punctul 1 cere ca sistemul să deducă, din datele primite, cum să genereze rezultate — predicții, conținut, recomandări sau decizii.
Conectorul BOCP nu deduce nimic. El verifică o permisiune, execută o interogare și transmite rezultatul. Orientările Comisiei Europene privind definiția unui sistem de inteligență artificială, publicate la 6 februarie 2025, exclud explicit din definiție sistemele de prelucrare de bază a datelor, tocmai pentru că nu analizează tipare și nu își ajustează autonom rezultatul.
Consecință: conectorul nu este un sistem de inteligență artificială, iar BOCP nu are, în privința lui, calitatea de furnizor în sensul regulamentului. Sistemul AI este asistentul, iar furnizorul lui este cel care poartă obligațiile de transparență din articolul 50, aplicabile din 2 august 2026.
Ce este interzis complet
Articolul 5 din AI Act enumeră practici interzise, în vigoare din 2 februarie 2025, pentru care nu există remediu prin consimțământ sau contract. Două sunt relevante pentru un ERP:
- Deducerea emoțiilor la locul de muncă — articolul 5 alineatul (1) litera (f). Folosirea unui sistem AI pentru a deduce emoțiile angajaților este interzisă, cu excepții limitate pentru motive medicale sau de siguranță. Practic: nu analiza „moralul echipei" din tichete, conversații interne sau înregistrări de apeluri. Analiza sentimentului clienților nu intră în interdicție — aceasta se aplică doar la locul de muncă și în educație.
- Punctarea socială — articolul 5 alineatul (1) litera (c). Clasificarea persoanelor pe baza comportamentului, urmată de tratament defavorabil într-un context fără legătură cu cel în care datele au fost colectate.
Ce ar deveni sistem cu grad ridicat de risc
Anexa III la AI Act enumeră domeniile cu grad ridicat de risc. Obligațiile aferente au fost amânate până la 2 decembrie 2027 prin Regulamentul (UE) 2026/1744 — amânate, nu eliminate. Două puncte ating direct un ERP:
- Punctul 4 litera (b) — sisteme destinate monitorizării și evaluării performanței și comportamentului persoanelor aflate în raporturi de muncă. Un indicator defalcat pe agent de vânzări, pe tehnician sau pe operator de depozit intră aici.
- Punctul 5 litera (b) — evaluarea bonității persoanelor fizice. Limitele de credit pentru clienți persoane juridice sunt în afara acestui punct; aceleași date despre un PFA nu sunt.
Din acest motiv, conectorul transmite exclusiv valori la nivel de firmă și nu permite defalcarea niciunui indicator pe utilizator, pe angajat sau pe client.
Exemple concrete de date expuse
Ce urmează sunt exemple reale de răspunsuri pe care le poate primi un asistent AI, dacă elementul respectiv a fost bifat în configurarea conectorului.
Exemplul 1 — valoarea facturată pe zi
Întrebare: „cum au evoluat vânzările în ultimele trei luni?"
Ce primește asistentul: o listă de perechi dată–valoare, de tipul 2026-08-13 → 14.320,50, 2026-08-12 → 9.845,00, pentru fiecare zi din interval, plus totalul perioadei și moneda.
Ce nu primește: nicio factură, niciun client, niciun produs, niciun agent de vânzări, nicio localitate.
Încadrare: dată anonimă, în afara GDPR. Informație comercială confidențială.
Exemplul 2 — număr de comenzi din magazinul online
Întrebare: „în ce zi a săptămânii primesc cele mai multe comenzi online?"
Ce primește asistentul: numărul de comenzi pe fiecare zi, de tipul 2026-08-13 → 47.
Ce nu primește: cine a comandat, ce a comandat, la ce valoare, unde s-a livrat.
Încadrare: dată anonimă, fără componentă financiară.
Exemplul 3 — clienți noi pe zi
Întrebare: „câți clienți noi am atras luna trecută?"
Ce primește asistentul: un număr pe fiecare zi, de tipul 2026-07-15 → 3.
Ce nu primește: cine sunt acei clienți, datele lor de contact, ce au cumpărat.
Notă: chiar dacă indicatorul se referă la persoane, cifra „3" nu identifică niciuna dintre ele. Aceasta este exact distincția dintre o informație despre persoane și o informație care identifică persoane.
Exemplul 4 — încasări și plăți
Întrebare: „cum arată fluxul de numerar în trimestrul acesta?"
Ce primește asistentul: totalul încasat și totalul plătit, pe fiecare zi.
Ce nu primește: de la cine s-a încasat, către cine s-a plătit, prin ce cont bancar, cu ce instrument.
Încadrare: dată anonimă, dar puternic confidențială din punct de vedere comercial. Merită acordată doar dacă întrebarea o cere.
Ce însoțește orice răspuns
- Denumirea contului, pentru ca asistentul să știe la ce firmă este conectat.
- Denumirea conectorului și lista permisiunilor acordate.
- Perioada cerută și numărul de zile pentru care există date calculate.
Atenție: la persoanele fizice autorizate și la întreprinderile individuale, denumirea firmei conține de regulă numele titularului. Este singura informație transmisă care, în acest caz particular, poate identifica o persoană — și este chiar titularul contului, care a decis el însuși să activeze conectorul.
Exemple de date care nu se expun niciodată
Următoarele nu pot fi obținute prin conector, indiferent ce se bifează:
- Identitatea partenerilor: nume și denumiri de clienți sau furnizori, persoane de contact, cod fiscal, număr de înregistrare.
- Date de contact și financiare personale: adrese de livrare și facturare, e-mail, telefon, IBAN, date de card.
- Documente: facturi, comenzi, avize, recepții, bonuri, contracte — individual sau în listă.
- Produse și prețuri individuale: ce s-a vândut, la ce preț, cu ce marjă, către cine.
- Text liber: note, observații, corespondență, descrieri, atașamente, fotografii.
- Date despre angajați: performanță individuală, pontaje, evaluări, date de personal.
- Date de sănătate și din dosarele SSM, care fac parte din categoriile speciale protejate de articolul 9 GDPR.
- Codul numeric personal și copii ale actelor de identitate, care beneficiază de protecție suplimentară prin Legea nr. 190/2018.
- Parole, chei de acces și setări de securitate ale contului.
- Datele altor conturi din platformă.
În plus, asistentul AI nu poate scrie nimic: nu poate emite, modifica, anula sau șterge documente și nu poate schimba nicio setare.
Ce ar schimba încadrarea juridică
Util de știut dacă vei evalua în viitor o extindere a funcționalității. Fiecare dintre situațiile de mai jos ar muta discuția într-un alt regim:
- Defalcarea unui indicator pe angajat — intră sub anexa III punctul 4 litera (b) din AI Act, cu obligații de sistem cu grad ridicat de risc.
- Defalcarea pe client individual — cifra devine izolabilă la o singură entitate; dacă entitatea este o persoană fizică sau un PFA, devine dată cu caracter personal.
- Expunerea documentelor sau a textului liber — date cu caracter personal, cu tot pachetul de obligații din secțiunea anterioară.
- Analiza tonului conversațiilor interne — potențial practică interzisă prin articolul 5 alineatul (1) litera (f).
- Scoring de bonitate pentru clienți persoane fizice sau PFA — anexa III punctul 5 litera (b).
Notă: programul este construit astfel încât nicio extindere de acest fel să nu poată apărea din greșeală. Fiecare element expus trebuie descris complet, iar declarația AI se generează automat din aceste descrieri. Dacă un element nu poate fi descris, întregul conector încetează să funcționeze, în loc să transmită ceva nedeclarat.
Ce documente ar trebui să ai în firmă
- Decizia de a activa funcționalitatea, cu motivul de business — analiza propriilor indicatori.
- Lista permisiunilor acordate fiecărui conector. Se regăsește oricând în aplicație, dar o captură la momentul deciziei ajută la audit.
- Verificarea termenilor furnizorului AI, cu data verificării: folosirea datelor la antrenare, retenția, localizarea prelucrării.
- Actualizarea registrului activităților de prelucrare — necesară doar dacă vei ajunge să transmiți date personale, dar merită notat că ai analizat problema și ai concluzionat că nu este cazul.
- O regulă internă despre ce au voie angajații să introducă manual în conversațiile cu asistenți AI. Aici apar, în practică, cele mai multe scurgeri de date.
Întrebări frecvente
- Trebuie să cer consimțământul clienților? Nu, pentru datele agregate transmise de conector — ele nu sunt date cu caracter personal, deci nu există persoane vizate care să consimtă.
- Trebuie să anunț autoritatea de supraveghere? Nu. Nu există o obligație de notificare prealabilă pentru acest tip de prelucrare.
- Furnizorul AI devine subîmputernicit al BOCP? Nu. Conectezi contul tău, deci relația este între firma ta și furnizorul AI.
- Ce se întâmplă dacă abonamentul expiră? Accesul se oprește complet, inclusiv pentru asistenții deja conectați. Verificarea se face la fiecare cerere, nu doar la afișarea paginii.
- Pot dovedi ce a citit asistentul? Da. Jurnalul de accesări păstrează fiecare cerere, cu dată, tip, rezultat și adresă IP, inclusiv cererile respinse.
De știut
Atenție: Acest articol descrie cadrul legal aplicabil funcționalității așa cum este ea construită și nu constituie consultanță juridică. Pentru decizii cu miză — în special dacă intenționezi să prelucrezi date cu caracter personal prin instrumente AI — consultă un specialist în protecția datelor.
Notă: Legislația în domeniu se află în schimbare. Regulamentul (UE) 2026/1744 a modificat AI Act-ul în iulie 2026, iar alte propuneri se află încă în dezbatere. Verifică sursele oficiale înainte de a te baza pe un termen anume.
Referințe
- Regulamentul (UE) 2016/679 (GDPR) — articolele 4, 5, 6, 9, 13, 14, 22, 25, 28, 30, 35, capitolul V, considerentele 14 și 26: eur-lex.europa.eu
- Regulamentul (UE) 2024/1689 (AI Act) — articolele 3, 5, 6, 50, anexa III: eur-lex.europa.eu
- Regulamentul (UE) 2026/1744 — modificarea AI Act, în vigoare din 27 iulie 2026, amânarea obligațiilor pentru sistemele cu grad ridicat de risc: eur-lex.europa.eu
- Comisia Europeană — Orientări privind definiția unui sistem de inteligență artificială, 6 februarie 2025: digital-strategy.ec.europa.eu
- Comisia Europeană — Orientări privind obligațiile de transparență (articolul 50), adoptate la 20 iulie 2026: digital-strategy.ec.europa.eu
- Comitetul European pentru Protecția Datelor — Ghidul 02/2026 privind anonimizarea: edpb.europa.eu
- Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR în România: dataprotection.ro
- Directiva (UE) 2016/943 privind protecția secretelor comerciale: eur-lex.europa.eu
Vezi și
Was this article helpful?