AI Episodul 3. Obligaţia companiilor de training a angajaţilor

Spuneam încă din primul articol că vom publica un grupaj şi sper să ne organizăm cât de curând să facem şi webinarul pe care l-am promis, pentru că AI Act e un regulament foarte stufos cu enorm de multe implicaţii pentru toate firmele care utilizează IA. Spuneam de asemenea în primul articol pe care îl găsiţi aici că în prezent extrem de multe tool-uri folosite de cea mai mare parte a companiilor au IA încorporat astfel încât e aproape imposibil ca o firmă să-şi desfăşoară activitatea fără să utilizeze IA.

Începând din februarie 2025, utilizarea de către companii a IA vine cu un set de obligaţii, prima fiind cea de a-şi instrui angajaţii. În februarie 2025 a intrat în vigoare şi a devenit obligatorie obligaţia de alfabetizare, definită de art. 3.56, reluată în art. 4 din AI Act şi explicată în considerentul 20) din preambulul documentului.

Intrarea în vigoare cu prioritate a obligaţiei de alfabetizare a stârnit multe întrebări şi discuţii în special în rândul companiilor mari care în mod evident folosesc de o perioadă de timp sisteme de IA. Cea mai importantă întrebare este aceea de a şti ce înseamnă efectiv obligaţia de alfabetizare pentru o companie. Întrebarea principală vine însă cu destul de multe necunoscute. Trebuie instruiţi angajaţii cu un curs specific? Obligaţiile sunt a aceleaşi indiferent de dimensiunea companiei? Trebuie întocmită o documentaţie specifică care să demonstreze că angajaţii au fost instruiţi? Dacă da, în ce constă documentaţia? Trebuie instruiţi toţi angajaţii sau doar o parte?

În episodul acesta voi încerca să ofer ceva mai multă claritate cu privire la obligaţia de alfabetizare (sper să şi reuşesc).

Ab initio trebuie menţionat că articolul 3.56 din AI Act oferă următoarea definiţie „alfabetizare în domeniul IA” înseamnă competenţele, cunoştinţele şi înţelegerea care le permit furnizorilor, implementatorilor şi persoanelor afectate, ţinând seama de drepturile şi obligaţiile lor respective în contextul prezentului regulament, să implementeze sistemele de IA în cunoştinţă de cauză şi să conştientizeze oportunităţile şi riscurile pe care le implică IA, precum şi prejudiciile pe care le pot aduce. Tot cu titlu de premisă (destul de fericită de altfel), în capitolul XII care stabileşte sancţiunile extrem de usturătoare nu se specifică o amendă expres pentru încălcarea articolului 4, respectiv pentru nerespectarea obligaţiei de alfabetizare.

Dar faptul că nu există o mențiune expresă în sensul sancționării cu amendă a nerespectării obligației de alfabetizare nu o transformă din obligaţie în opţiune. Mai exact, ea este prevăzută ca o obligaţie de diligenţă în art. 4, iar în art. 29 apare clar menţiunea că pentru sistemele IA cu risc ridicat, utilizatorii trebuie să se asigure că operatorii umani primesc instruirea necesară. Nerespectarea acestei obligații poate atrage sancțiuni administrative şi răspunderea companiei în caz de incident cauzat de utilizare incorectă. În condiţiile în care în proporție foarte mare AI Act e centrat în jurul sistemelor de IA cu risc ridicat, e clar că toate obligaţiile în raport de aceste sisteme sunt mult mai stricte, inclusiv cea de instruire a personalului care va utiliza efectiv aceste sisteme. În cazul companiilor care utilizează doar sisteme cu risc limitat sau minim, instruirea angajaţiilor poate fi mult mai „relaxată” pentru că şi riscurile sunt reduse.

Totodată, întreaga construcţie a AI Act e concepută de aşa manieră încât obligaţiile concrete indicate în sarcina companiilor care produc, distribuie sau utilizează sisteme de IA sunt obligaţii care trebuie să fie impuse persoanelor din cadrul entităţilor juridice care produc sau utilizează sistemele. Cu alte cuvinte, obligaţia de alfabetizare care incumbă companiilor e una de structură sau design care trebuie să fie înrădăcinată în politicile companiei.

AI Act nu stabileşte un model de instruire sau template-uri care să poată fi doar completate de firme cu datele lor şi care să ateste că şi-au instruit angajaţii. La fel ca în cazul oricărei obligaţii structurale, nu există un model, ci fiecare companie îşi creează propriul sistem în funcţie de tipul de IA utilizat, de rolurile angajaţilor în raport de sistem şi de nivelul lor de instruire.

Ce e însă cert e că firmele trebuie să se asigure că angajații lor — în special cei care interacționează, dezvoltă sau utilizează sisteme de IA — au un nivel corespunzător de înțelegere privind principiile de funcționare ale IA, limitările și riscurile tehnologiei, implicațiile etice și juridice ale utilizării IA şi modul de identificare a erorilor sau abuzurilor. De asemenea, integrarea instruirii în politicile interne asigură faptul că în eventualitatea unui control există o prezumţie de îndeplinire a obligaţiei de alfabetizare şi, în egală măsură, de utilizare responsabilă şi transparentă a IA.

Unde anume ar trebui integrată în politici instruirea cu privire la utilizarea sistemelor de IA? Nu există un răspuns predefinit dar, mergând pe un bun simţ juridic şi de business ar trebui integrată în cadrul politicilor de conformitate internă (compliance), a programelor de formare profesională continuă şi proceselor de due diligence pentru angajații implicați în IA.

Deși nu au forță juridică directă, considerentele din AI Act şi cele care se referă la ea, indirect, prin trimitere la supervizarea umană, subliniază că alfabetizarea IA este esentială pentru conformitate și implementare etică. Ele sprijină interpretarea conform căreia lipsa instruirii poate duce la neconformitate cu alte articole. Deşi AI literacy nu este sancționabilă direct, poate constitui un element agravant în cazul altor încălcări, o dovadă a neglijenței organizaționale şi un factor relevant în audituri și investigații efectuate de autorități naționale de supraveghere.

În consecinţă, ar trebui ca toate companiile să înceapă prin a investiga ce sisteme de IA folosesc (sau produc), care e rolul lor în raport de ele, care e riscul acestor sisteme potrivit clasificării de risc din AI Act şi în funcţie de răspunsuri, să îşi instruiască cât mai repede angajaţii, respectiv să îşi modifice cât mai repede politicile pentru a nu fi pasibili de sancţiuni.

În contextul sancţiunilor, o întrebare absolut justificată ar fi în opinia mea de ce ar trebui să se grăbească firmele să-şi alfabetizeze angajaţii dacă amenzile încă nu sunt în vigoare? Pentru că deşi amenzile administrative aplicabile în baza AI Act nu sunt în vigoare, Regulamentul e obligatoriu şi el poate fi direct invocat în faţa instanţelor. De asemenea, cadrul legal care reglementează obligaţiile şi regulile în materie de sisteme de IA nu se limitează doar la AI Act ci la multe alte regulamente în baza cărora deja se pot stabili sancţiuni administrative.

Pe scurt, arde 😊.

 

avocat Oana Chiriţă – Partener fondator

Note de subsol