¿Qué es la regulación de la IA en Rumanía?
Regulación de la IA: países y regiones
La regulación de la IA en Rumanía se basa principalmente en el EU AI Act, que se aplica directamente, junto con las designaciones de autoridades rumanas y las normas vigentes sobre protección de datos, administración pública digital y supervisión sectorial. Rumanía no sustituye el régimen de la UE por un código nacional de IA independiente. En cambio, distribuye la supervisión entre ANCOM, ANSPDCP, BNR, ASF, ADR y los reguladores de productos existentes, mientras que su estrategia de IA 2024-2027 establece la orientación política para el uso y la gobernanza en el sector público.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Si desarrolla, adquiere, importa o utiliza IA en Rumanía, la primera pregunta legal no suele ser "¿existe una ley rumana de IA?", sino "¿qué dice el EU AI Act sobre este uso y qué papel desempeñamos en la cadena?". La respuesta depende de si el sistema está prohibido, es de alto riesgo, está sujeto a obligaciones de transparencia o queda en gran medida fuera de las partes más estrictas del régimen.
La capa rumana importa porque indica qué autoridad es probable que supervise cada tipo de uso de IA. También importa porque el GDPR, la ley rumana de transposición del GDPR, las normas sobre vigilancia en el lugar de trabajo y la supervisión sectorial siguen aplicándose junto al AI Act, especialmente cuando están implicados datos personales, datos biométricos, servicios financieros o servicios públicos.
La Estrategia Nacional de IA de Rumanía 2024-2027 y el papel más amplio de ADR en el gobierno digital ofrecen un contexto importante, especialmente para la administración pública y los futuros entornos de pruebas. Sin embargo, no sustituyen las obligaciones vinculantes que ya se derivan del derecho de la UE.
Por qué es importante
Esto importa porque las organizaciones rumanas no pueden esperar con seguridad a que se apruebe una futura ley nacional de IA antes de actuar. El AI Act ya se está aplicando de forma escalonada y Rumanía cuenta ahora con un mapa de autoridades más claro para la supervisión. Eso afecta a la contratación pública, la diligencia debida con proveedores, las herramientas de recursos humanos, el control de acceso biométrico, los modelos de servicios financieros y los despliegues en el sector público.
Para los responsables, la cuestión práctica es la gobernanza. Es necesario saber qué usos están prohibidos, cuáles son de alto riesgo, cuáles requieren supervisión humana y documentación, y dónde siguen siendo exigibles los controles de privacidad, laborales y de derechos fundamentales. En Rumanía, un incumplimiento puede suponer la intervención del AI Act, el escrutinio en materia de protección de datos, retrasos en la contratación, bloqueo del despliegue o costosas correcciones tras el lanzamiento.
Cómo funciona
El núcleo jurídico vinculante es el derecho de la UE
En Rumanía, el principal reglamento vinculante en materia de IA es el Reglamento (UE) 2024/1689, el EU AI Act. Se aplica directamente, por lo que las organizaciones rumanas no necesitan una ley nacional separada para comenzar el trabajo de cumplimiento. A junio de 2026, el calendario escalonado es importante: las prácticas de IA prohibidas y las obligaciones de alfabetización en IA ya se aplican; las normas de gobernanza y las obligaciones para los modelos de IA de uso general ya se aplican; y el régimen más amplio está previsto que entre en vigor a partir de agosto de 2026. Los materiales de la Comisión Europea también reflejan un paquete de simplificación acordado políticamente en mayo de 2026 que afecta a algunas fechas posteriores para determinadas categorías, por lo que las organizaciones deben seguir de cerca el texto de modificación definitivo.
Rumanía ha optado por un mapa de supervisión distribuido
El paquete de implementación gubernamental de Rumanía de marzo de 2026 no crea un regulador de IA único y polivalente. Utiliza un modelo distribuido. ANCOM es la autoridad nacional de vigilancia del mercado y el punto de contacto único para el AI Act. En los servicios financieros, el Banco Nacional de Rumanía, BNR, y la Autoridad de Supervisión Financiera, ASF, son las autoridades sectoriales para la IA de alto riesgo directamente vinculada a esos servicios. Para determinada IA de alto riesgo en materia de biometría, aplicación de la ley, gestión de fronteras, migración, asilo, justicia y procesos democráticos, la Autoridad Nacional de Supervisión del Tratamiento de Datos Personales, ANSPDCP, es la autoridad de vigilancia del mercado competente. Cuando la IA forma parte de un producto regulado, las autoridades sectoriales existentes en virtud de la legislación de productos del Anexo I siguen siendo relevantes. Rumanía también ha indicado públicamente que ADR, la Autoridad para la Digitalización de Rumanía, se encargará de la notificación de los organismos de evaluación de la conformidad.
La protección de datos sigue aplicándose en paralelo
Para muchos despliegues en Rumanía, la pregunta jurídica más difícil no es identificar el sistema de IA, sino determinar si también se activan las normas sobre datos personales, datos de categoría especial o toma de decisiones automatizada. El AI Act no sustituye al GDPR ni crea por sí mismo la base jurídica necesaria para las decisiones exclusivamente automatizadas en virtud del GDPR. La Ley n.º 190/2018 de Rumanía añade salvaguardias nacionales. Establece que la toma de decisiones automatizada o la elaboración de perfiles mediante datos biométricos, genéticos o de salud requiere consentimiento explícito o una base jurídica explícita con salvaguardias. También restringe la vigilancia en el lugar de trabajo, exigiendo intereses empresariales justificados, información previa, consulta con los representantes de los trabajadores y prueba de que los medios menos intrusivos no funcionaron primero.
El contexto del gobierno digital de Rumanía explica por qué ADR es relevante
ADR ocupa una posición central en la arquitectura del Estado digital de Rumanía. En virtud de la Decisión Gubernamental n.º 89/2020, tiene funciones en transformación digital, interoperabilidad, implementación de la nube gubernamental, servicios de confianza en virtud de eIDAS, firmas electrónicas e infraestructura de servicios públicos relacionada. Esa base institucional ayuda a explicar por qué ADR aparece en el mapa de implementación del AI Act aunque no sea la autoridad de vigilancia del mercado de primera línea para la mayoría de los sistemas de IA.
La Estrategia Nacional de IA de Rumanía 2024-2027 es el telón de fondo político, no la principal fuente de obligaciones vinculantes. Enmarca la IA como parte de una transformación digital más amplia y de la modernización del sector público, apoya la normalización y la preparación regulatoria, y apunta a orientaciones éticas, un catálogo de IA para el sector público, un mejor uso de los datos públicos y entornos de pruebas tipo entorno de pruebas regulatorio. Esas medidas son importantes para la preparación, pero no constituyen un puerto seguro de cumplimiento.
Qué deben hacer primero las organizaciones
Depende del papel que se desempeñe. Los proveedores, importadores, distribuidores y operadores reciben un trato diferente, y una misma empresa rumana puede ocupar más de un papel. En la práctica, la mayoría de los equipos deben comenzar con un registro de IA, documentar la cadena de proveedor y operador, y clasificar cada uso según el riesgo y el sector.
Para los usos relacionados con el empleo, la puntuación crediticia, el precio de los seguros, los servicios públicos, la biometría y los usos por parte de autoridades públicas, conviene asumir un escrutinio reforzado hasta que se demuestre lo contrario. Compruebe primero las prácticas prohibidas, como la inferencia de emociones en el lugar de trabajo. Si el sistema es de alto riesgo, obtenga la documentación técnica y las instrucciones de uso, confirme la vía de evaluación de la conformidad y la posición de registro, establezca mecanismos de supervisión humana y registro, e integre la escalada de incidentes en los contratos y los controles internos. Los organismos públicos, las entidades privadas que prestan servicios públicos y los operadores en la evaluación de la solvencia y el precio de los seguros de vida o salud también deben preparar una evaluación de impacto sobre los derechos fundamentales antes del uso.
La aplicación se está aclarando, pero la capa rumana aún está madurando
A junio de 2026, Rumanía ha pasado de la estrategia y el debate a un mapa de autoridades reconocible, pero aún se encuentra en una fase temprana de práctica institucional. Los plazos fundamentales del AI Act solo están entrando en vigor ahora, los canales de reclamación y orientación pública aún están madurando, y las empresas deben esperar más detalles rumanos sobre procedimiento, coordinación y posibles sanciones. El enfoque más seguro es tratar el propio AI Act, junto con la legislación rumana de protección de datos y las normas sectoriales, como la línea de base vigente, en lugar de esperar a un manual rumano único.
Ejemplos
En marzo de 2026, ANSPDCP investigó a Arrise Live SRL tras informes de que planeaba introducir control de acceso mediante reconocimiento facial para el personal. La autoridad señaló que ya existía un acceso mediante tarjeta y advirtió que el tratamiento biométrico propuesto no superaría los controles de legalidad, necesidad y proporcionalidad, recomendando medios menos intrusivos. Para los empleadores rumanos, esto es una señal clara de que la IA biométrica por conveniencia puede ser difícil de justificar.
Si un empleador rumano adquiere software de filtrado de currículos o puntuación de candidatos, no está simplemente comprando automatización de oficina. En virtud del AI Act, la contratación y la evaluación de candidatos se encuadran en la categoría de empleo de alto riesgo. El comprador debe, por tanto, solicitar la documentación del proveedor, definir quién mantiene el control humano sobre la preselección y la contratación, formar al personal y evitar funciones adicionales que deriven hacia usos prohibidos o con gran carga de privacidad, como la inferencia de emociones en el lugar de trabajo.
Si un banco o aseguradora rumana utiliza IA para evaluar la solvencia de una persona o para fijar el precio de un seguro de vida o salud, eso va más allá del análisis ordinario. Estos usos figuran en la lista de alto riesgo del AI Act, y el mapa de supervisión de Rumanía apunta a BNR o ASF en el sector financiero correspondiente. Antes de la puesta en marcha, la entidad debe verificar la documentación y la supervisión, y evaluar si se requiere una evaluación de impacto sobre los derechos fundamentales y una evaluación de impacto en materia de protección de datos.
Malentendidos frecuentes
Mito: Rumanía no tiene normas de IA hasta que el Parlamento apruebe una ley especial de IA. Corrección: el EU AI Act ya se aplica directamente en Rumanía, de forma escalonada.
Mito: solo están cubiertos los desarrolladores de IA. Corrección: los compradores, operadores, importadores y distribuidores pueden tener obligaciones, según su papel.
Mito: el AI Act sustituye al GDPR. Corrección: en Rumanía, el GDPR y la Ley n.º 190/2018 siguen aplicándose en paralelo, especialmente en materia de biometría, vigilancia en el lugar de trabajo y toma de decisiones automatizada.
Mito: ANCOM supervisará por sí sola todos los casos de uso de IA. Corrección: Rumanía utiliza un modelo compartido, con ANCOM como eje central, pero BNR, ASF, ANSPDCP y los reguladores de sectores de productos también son relevantes.
Mito: la estrategia nacional de IA ofrece un puerto seguro de cumplimiento. Corrección: la estrategia establece prioridades de orientación y desarrollo de capacidades, pero no elimina la necesidad de realizar las comprobaciones legales.
Riesgos y límites
Esta página trata sobre la capa rumana, no es una exposición completa de todo el EU AI Act, del proceso íntegro de evaluación de la conformidad ni del reglamento completo para los modelos de IA de uso general. Esos son temas adyacentes.
La Estrategia Nacional de IA de Rumanía no es en sí misma el principal instrumento de aplicación. El paso de implementación gubernamental de marzo de 2026 es importante porque identifica el mapa institucional, pero algunos detalles nacionales sobre procedimiento, coordinación, gestión de reclamaciones, funcionamiento del entorno de pruebas regulatorio y sanciones aún están evolucionando. Esa incertidumbre es real y debe tratarse como un riesgo de cumplimiento activo, no ignorarse.
A junio de 2026, los materiales de la Comisión Europea también reflejan un paquete de simplificación de la UE acordado políticamente, pero algunas fechas revisadas solo quedarán plenamente establecidas una vez que la legislación modificadora sea definitiva y se publique. Hasta entonces, las organizaciones deben distinguir claramente entre el AI Act tal como está actualmente en vigor y los cambios acordados en principio pero aún no definitivos en su texto.
Conviene también señalar que el AI Act no cubre todos los sistemas digitales. Muchos usos de bajo riesgo tienen pocas obligaciones específicas en materia de IA, mientras que los usos relacionados con la defensa y la seguridad nacional quedan fuera del ámbito del AI Act y siguen rigiéndose por otros regímenes jurídicos.
Qué hacer a continuación
Elabore un inventario orientado a Rumanía de todos los sistemas de IA que desarrolle, adquiera, integre o permita utilizar al personal. Etiquete cada elemento por función empresarial, proveedor, uso de datos personales, sector y riesgo probable según el AI Act.
Asigne responsabilidad conjunta entre los equipos jurídico, de cumplimiento, de contratación, de seguridad y de negocio. Para cualquier uso relacionado con la contratación de personal, la biometría, los servicios públicos, la puntuación crediticia, el precio de los seguros o los productos regulados, exija documentación antes de la contratación, defina la supervisión humana, forme al personal en alfabetización en IA y determine si se necesita una evaluación de impacto en materia de protección de datos o una evaluación de impacto sobre los derechos fundamentales.
Por último, siga de cerca a las autoridades rumanas pertinentes. Para la mayoría de los asuntos, eso significa ANCOM, pero los equipos de finanzas deben monitorizar BNR o ASF, y cualquier proyecto que implique biometría o usos sensibles por parte de autoridades públicas debe seguir también a ANSPDCP. No espere a un futuro manual rumano para realizar el trabajo básico de clasificación y control.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Se aplica el EU AI Act directamente en Rumanía?
Sí. Rumanía no necesita incorporar el AI Act a una ley nacional separada para que se apliquen las principales obligaciones de la UE.
¿Existe un código rumano de IA independiente que sustituya al AI Act?
No. La principal tarea de Rumanía es designar autoridades, establecer procedimientos y alinear las leyes e instituciones nacionales existentes con el régimen de la UE.
¿Cuál es la autoridad rumana principal para la supervisión del AI Act?
En general, ANCOM es la autoridad central de vigilancia del mercado y el punto de contacto único, pero los servicios financieros, la biometría y los productos regulados pueden trasladar la competencia a otras autoridades.
¿Sigue siendo relevante el GDPR si mi sistema está cubierto por el AI Act?
Sí. El AI Act y el GDPR se aplican en paralelo. En Rumanía, la Ley n.º 190/2018 añade salvaguardias adicionales para los datos de categoría especial y la vigilancia en el lugar de trabajo.
Si solo adquiero una herramienta de IA estándar, ¿tengo igualmente obligaciones?
Con frecuencia, sí. Un operador o comprador puede seguir teniendo obligaciones en materia de uso, supervisión humana, formación del personal, evaluación de impacto y cooperación con las autoridades.
¿Son todas las herramientas de IA para recursos humanos de alto riesgo?
No todo el software utilizado en recursos humanos es automáticamente de alto riesgo, pero las herramientas que analizan o filtran solicitudes, evalúan candidatos, monitorizan trabajadores o influyen en las condiciones laborales son exactamente el tipo de usos que el AI Act trata con especial rigor.
¿Cuenta ya Rumanía con un entorno de pruebas regulatorio de IA operativo?
El AI Act exige que al menos un entorno de pruebas regulatorio nacional esté operativo antes del 2 de agosto de 2026, y la estrategia de Rumanía hace referencia a entornos de pruebas de tipo entorno de pruebas regulatorio. Cabe señalar que la Comisión Europea ha propuesto un paquete Omnibus digital que podría aplazar algunas obligaciones de alto riesgo, por lo que las fechas del 2 de agosto de 2026 deben leerse como la posición jurídica actual y no como una certeza definitiva. En cualquier caso, las organizaciones deben verificar el esquema operativo real y las condiciones de acceso antes de confiar en uno.
