Sari la conținut
Toate articolele
Cu AI în cloud

Conformitatea GDPR și DORA cade pe tine. Amenda furnizorului nu a căzut.

Nicio lege nu interzice AI-ul din cloud într-o bancă sau într-un spital din România. Ce face legea este să te pună pe tine să arăți unde are loc procesarea și ce faci când furnizorul cade. Doi regulatori și o instanță au arătat în 2025 și 2026 cum se citește această obligație.

8 min de citit

Începem cu ce nu este adevărat, pentru că un competitor o va spune și tu nu ar trebui să o repeți. Nicio regulă românească sau europeană nu interzice unei firme reglementate să folosească AI din cloud. Articolul 28 din GDPR îți permite să numești un procesator. Articolul 30 din DORA face din locația procesării o chestiune de informare, nu de interdicție. Regulile BNR privind externalizarea numesc jurisdicții și obligații, nu camere de servere.

Ce fac regulile este să pună sarcina probei pe tine, entitatea financiară sau operatorul de date. Trei evenimente arată cât cântărește această sarcină.

Mai 2025: 530 de milioane de euro și o promisiune despre servere

La 2 mai 2025, Comisia irlandeză pentru protecția datelor a amendat TikTok cu 530 de milioane de euro pentru transferuri de date ale utilizatorilor europeni în China. Decizia a constatat că transferurile au încălcat articolul 46(1) din GDPR pentru că TikTok nu a verificat, garantat și demonstrat că măsurile sale de protecție ofereau datelor un nivel echivalent de protecție. CNBC a relatat ordinul de aliniere a procesării în șase luni și intenția TikTok de a face apel.

Un detaliu contează mai mult decât suma. Comunicatul regulatorului consemnează că TikTok declarase anchetei că nu stochează date europene pe servere din China, iar apoi, în aprilie 2025, a informat comisia despre o problemă descoperită în februarie 2025: o parte limitată a datelor utilizatorilor din SEE fusese, de fapt, stocată pe servere din China, contrar declarațiilor anterioare. Operatorul și-a crezut propria diagramă de arhitectură. Diagrama era greșită.

Decembrie 2024 până în martie 2026: o amendă pentru furnizorul de AI, apoi nu

La 20 decembrie 2024, autoritatea italiană pentru protecția datelor a amendat OpenAI cu 15 milioane de euro. The Hacker News a listat motivele: procesarea datelor personale ale utilizatorilor pentru antrenarea ChatGPT fără un temei legal adecvat, nenotificarea unei breșe din martie 2023 și lipsa verificării vârstei. La 19 martie 2026, Reuters a relatat că o instanță din Roma a anulat amenda.

Citită în ambele sensuri, lecția este aceeași. Furnizorul a petrecut cincisprezece luni într-un proces despre cum a gestionat datele pe care angajații tăi le-au tastat. Fie că amenda a rămas sau a căzut, responsabilul cu protecția datelor al firmei tale nu putea răspunde la nicio întrebare despre acea procesare din documente pe care firma ta le controlează.

Ianuarie 2026: BaFin pune LLM-ul sub DORA

Autoritatea germană de supraveghere financiară BaFin a publicat un ghid privind riscurile TIC în utilizarea inteligenței artificiale, versiunea datată 23 ianuarie 2026. Ghidul spune direct că multe sisteme AI nu pot fi operate fără servicii cloud, motiv pentru care se aplică riscul de terț TIC, și cere entităților financiare ca, atunci când folosesc servicii cloud, să ia în considerare și riscurile de scurgere neautorizată a datelor, inclusiv către furnizorul de cloud.

BaFin supraveghează băncile germane, nu pe cele românești. Dar DORA este un singur regulament pentru întreaga Uniune, iar un supraveghetor național care scrie cum citește DORA pentru LLM-uri este cel mai apropiat lucru de o avanpremieră pe care îl va primi un ofițer de risc din România.

Amenda merge la furnizor. Rândul din registru, planul de ieșire și evaluarea transferului merg la tine. Doar una dintre părți poate arăta cu degetul spre server.

Ce cade pe o bancă sau un spital din România, rând cu rând

  • DORA, articolul 28(8): entitatea financiară trebuie să aibă o strategie de ieșire pentru fiecare serviciu TIC care susține o funcție critică, iar aceasta trebuie să fie testată suficient. Nu furnizorul. Tu.
  • DORA, articolul 30(2)(f): contractul trebuie să prevadă asistență fără costuri suplimentare sau la un cost stabilit dinainte, atunci când apare un incident TIC. Un contract de API facturat per token spune rar asta.
  • GDPR, articolul 46 și decizia TikTok: dacă datele trec o graniță, tu porți sarcina de a demonstra protecția echivalentă. Nicio regiune AWS, Azure, Google Cloud sau Oracle nu a fost anunțată în România, deci orice răspuns din cloud este astăzi unul transfrontalier.
  • GDPR, articolul 9: întrebările unui spital sunt date de sănătate prin natura lor. Cea mai grea categorie, și cea cu cele mai puține scuze.

Cu Bastion

Ce schimbă Bastion

Bastion păstrează procesarea în sediul tău, deci întrebarea despre transfer are un răspuns de un rând, iar rândul din registru poartă propria ta adresă. Cutia vine cu o anexă contractuală redactată după articolul 30 din DORA, un plan de ieșire pe care îl poți testa chiar pe cutie și un jurnal de pornire care arată ce a rulat și când.

Limita, spusă întâi: echipamentul furnizează dovezi. Conformitatea rămâne a ta. O cutie în clădirea ta nu îți scrie evaluarea de impact asupra protecției datelor și nu decide care cazuri de utilizare intră sub AI Act. Face însă ca cele mai grele întrebări să primească răspuns dintr-o cameră la care tu ai cheia.

Sursele

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5