Skip to content
Países

El Reglamento de IA en Rumanía: qué deben hacer los exportadores de software y los creadores de IA

Guía por país7 de agosto de 2026· 15 min de lectura

El Reglamento de IA se aplica en Rumanía sin transposición. Crear IA para exportar puede traer deberes de proveedor (arts. 16/25). Plazos y sanciones.

Una empresa de software de 200 personas en Cluj-Napoca desarrolla un módulo de clasificación de candidatos para una plataforma de selección de personal alemana, lo entrega con un contrato impecable y da por sentado que el Reglamento de IA es problema de su cliente. Puede que no lo sea. Las obligaciones siguen al producto hasta el mercado de la UE, no a la ubicación de la empresa que escribió el código, y, en función de a nombre de quién se comercializa el módulo y quién controla su finalidad, el creador rumano puede ser el proveedor de un sistema de IA de alto riesgo. Esa es la cuestión que más importa en Rumanía.

La población afectada de Rumanía está dominada por su sector de externalización de software y de exportación de productos: empresas cuyo código se vende a Alemania, Francia, los países nórdicos y más allá. Por eso esta guía dedica menos tiempo al nombre del regulador nacional y más a la exposición como proveedor: ¿cuándo desarrollar una función de IA para un cliente extranjero te convierte en proveedor conforme al Reglamento (UE) 2024/1689, y qué coste tiene? Alcance: esta es una guía de país para creadores, responsables del despliegue y exportadores rumanos de sistemas de IA, no asesoramiento jurídico sobre un contrato concreto.


Por qué esta guía arranca por el ángulo exportador y no por el del organismo de control

La mayoría de la cobertura sobre el Reglamento de IA por país abre con la misma pregunta: quién es el regulador. Para Rumanía, ese enfoque entierra lo esencial. La cuestión decisiva para una empresa de software rumana no es «quién aplica aquí el Reglamento», sino «cuándo desarrollar una función de IA para un cliente de Múnich o Estocolmo nos convierte en proveedores». La respuesta sigue al producto, no al domicilio social de la empresa.

El Reglamento es directamente aplicable en Rumanía en virtud del artículo 288 del TFUE. Los plazos son de ámbito europeo e idénticos a los de cualquier otro Estado miembro: no cambian porque una empresa esté en Bucarest en lugar de Berlín. Esa uniformidad es precisamente la razón por la que esta guía trata a la autoridad nacional como una nota al pie de mero mecanismo y se concentra en la trampa del proveedor del artículo 25 que atrapa el trabajo de desarrollo para exportación.

Aquí también es donde Rumanía se diferencia de sus vecinos. La guía de Alemania arranca por una autoridad con nombre, la ley KI-MIG y la cogestión del comité de empresa; la guía de Polonia arranca por un órgano colegiado pendiente y un proyecto de ley nacional. El rasgo distintivo de Rumanía es su economía tecnológica orientada a la exportación y la exposición como proveedor que conlleva desarrollar IA para el mercado de otro.


Un Reglamento, no una directiva: no hace falta transposición rumana

El Reglamento (UE) 2024/1689 entró en vigor el 1 de agosto de 2024 y se aplica directamente en Rumanía en virtud del artículo 288 del TFUE. Ninguna norma nacional es un requisito previo para que las obligaciones surtan efecto. Una empresa rumana no espera a una ley rumana para que el Reglamento la alcance.

Varios deberes ya están en vigor. Las prácticas prohibidas del artículo 5 se aplican desde el 2 de febrero de 2025. Las obligaciones de alfabetización en IA del artículo 4 se aplican desde el 2 de febrero de 2025. Las obligaciones para los modelos de GPAI del capítulo V (artículos 51-55) se aplican desde el 2 de agosto de 2025. Estas vinculan a las empresas rumanas ahora, con independencia de en qué punto se encuentre la maquinaria nacional de aplicación.

Lo que Rumanía debe aportar es infraestructura de aplicación, no derecho sustantivo. Conforme al artículo 70, cada Estado miembro designa al menos una autoridad nacional competente que actúa también como autoridad de vigilancia del mercado, más un punto de contacto único para la Oficina de IA de la UE. Esta guía expone únicamente el mecanismo: no afirma un nombre concreto de autoridad rumana. Esa designación debe verificarse frente a la notificación oficial a la Comisión Europea antes de basarse en ella. Una designación ausente o pendiente no suspende las obligaciones que ya son aplicables.


La trampa del proveedor: cómo las empresas rumanas de externalización y de producto adquieren obligaciones

El Reglamento reconoce varios roles de operador: proveedor, responsable del despliegue, importador (artículo 23) y distribuidor (artículo 24). La mayoría de las empresas presupone una postura de responsable del despliegue. El trabajo de desarrollo para exportación a menudo recae en algo más pesado: el rol de proveedor, que arrastra toda la pila de obligaciones.

Los cuatro desencadenantes del artículo 25 que convierten a un responsable del despliegue o contratista en proveedor

El artículo 25 convierte a un agente en proveedor por cualquiera de los siguientes supuestos: introducir un sistema de alto riesgo en el mercado con su propio nombre o marca; realizar una modificación sustancial de un sistema de alto riesgo; o cambiar la finalidad prevista de un sistema de modo que pase a ser de alto riesgo. Las situaciones relacionadas del importador y del distribuidor también pueden arrastrar a un agente al otro lado de la línea. Para una empresa de software rumana, el primer desencadenante es el que más a menudo surte efecto.

Marca blanca y despliegue con nombre propio: cuando el logotipo de tu cliente no te protege

Desarrollar un componente de IA de alto riesgo para un cliente extranjero puede convertir en proveedor tanto al creador rumano como al cliente, según a nombre de quién se comercialice y quién controle la finalidad prevista. Si el módulo se comercializa con la marca del cliente y el cliente fija su finalidad, es más probable que el proveedor sea el cliente. Si lo comercializas con tu propio nombre, o defines para qué sirve, te conviertes en el proveedor. Asigna esto de forma explícita en el contrato de desarrollo: el silencio del contrato no traslada el riesgo por defecto a la parte más grande.

Modificación sustancial y ajuste fino con datos del cliente o propios

Ajustar un modelo de terceros con los datos de selección de personal de un cliente, reorientar un sistema hacia un nuevo uso de alto riesgo o reelaborar de forma sustancial cómo produce decisiones puede contar, cada uno, como una modificación sustancial o un cambio de finalidad prevista, suficiente para convertir al creador rumano en proveedor incluso cuando el modelo subyacente proceda de otra parte.

Un proveedor carga con toda la pila del artículo 16: gestión de riesgos del artículo 9, documentación técnica del anexo IV, diseño de la supervisión humana del artículo 14, evaluación de la conformidad del artículo 43, la declaración de conformidad del artículo 47 / anexo V y el registro del artículo 49, mucho más pesada que los deberes del artículo 26 de un responsable del despliegue. Una matización de precisión: solo los sistemas autónomos del anexo III asumen directamente toda la pila de los artículos 8-15 / 16 / 43. La IA integrada en productos del anexo I canaliza la conformidad a través de actos sectoriales: la sección A mediante el artículo 43(3), y la sección B aplica únicamente un subconjunto limitado conforme al artículo 6(1) más los artículos 102-109 y 112. No sobredimensiones las obligaciones para el trabajo de IA integrada en productos.


Qué exportaciones de IA son de alto riesgo, y cuáles no

No todo lo que desarrolla una empresa rumana es de alto riesgo. La clasificación depende de encajar en un ámbito del anexo III y de no acogerse al filtro del artículo 6(3).

Las categorías del anexo III más relevantes para el trabajo de desarrollo rumano

Para los exportadores, las categorías que más aparecen son: anexo III punto 3 educación; punto 4 empleo (4(a) selección de personal, 4(b) gestión de personas empleadas); punto 5 servicios esenciales (5(a) prestaciones públicas, 5(b) solvencia crediticia, 5(c) triaje de emergencias, 5(d) seguros de vida y de salud); y punto 1 biometría. Los creadores rumanos de HR-tech, fintech y edtech tocan estas con más frecuencia. Descarta primero las prohibiciones absolutas: el artículo 5(1)(f) prohíbe el reconocimiento de emociones en contextos laborales y educativos, y el artículo 5(1)(g) prohíbe la categorización biométrica que infiere atributos sensibles. Un desarrollo que haga cualquiera de las dos cosas no puede venderse en la UE por bien documentado que esté.

Lo que NO es de alto riesgo: análisis ordinarios, ITSM y herramientas de seguridad defensiva

Para el gran segmento de servicios de TI de la economía rumana, esta es la tranquilidad que importa: los análisis empresariales ordinarios, las herramientas de gestión de servicios de TI y los sistemas de ciberseguridad defensiva no son casos de uso de alto riesgo del anexo III. Desarrollar un panel de control, un motor de enrutamiento de tiques o una herramienta de detección de intrusiones no te mete, por sí solo, en el régimen de alto riesgo.

El filtro del artículo 6(3) y el deber de documentar la evaluación

Un sistema dentro de un ámbito del anexo III aún puede escapar a la clasificación de alto riesgo si cumple una de las cuatro condiciones del artículo 6(3): una tarea procedimental limitada; mejorar el resultado de una actividad humana ya completada; detectar patrones de decisión sin sustituir ni influir en el juicio humano; o una tarea preparatoria. Pero el filtro no es un salvoconducto: el proveedor debe documentar esa evaluación, y el registro del artículo 49 sigue siendo aplicable. El veredicto debe quedar por escrito, no meramente presuponerse.


Sanciones y qué entidad las soporta a lo largo de una cadena de desarrollo y exportación

El artículo 99 fija tres tramos. Cada uno de los tres es el importe mayor entre una suma fija y un porcentaje del volumen de negocio.

TramoArtículo desencadenanteImporte fijoPorcentajeCriterio
Artículo 99(3)Infracciones de las prohibiciones del artículo 535 M€7% del volumen de negocio anual total a escala mundialel que sea mayor
Artículo 99(4)Requisitos de alto riesgo (artículos 8-15), obligaciones del proveedor (artículo 16), obligaciones del responsable del despliegue (artículo 26), transparencia del artículo 5015 M€3%el que sea mayor
Artículo 99(5)Información incorrecta, incompleta o engañosa a organismos notificados o autoridades7,5 M€1%el que sea mayor

El tercer tramo es del 1%, nunca del 1,5%. El artículo 99(6) es el único tramo que invierte esto al importe menor entre la suma fija y el porcentaje, y solo para pymes y empresas emergentes: menos de 250 empleados y un volumen de negocio igual o inferior a 50 millones de euros, o un balance igual o inferior a 43 millones de euros. Un microestudio rumano que haya crecido por encima de esos umbrales, o que sea filial de un grupo mayor, no obtiene el tope.

El punto de asignación es rotundo: la entidad que sea el proveedor de un sistema concreto carga con la exposición vinculada al artículo 16. El contrato que asigna el rol de proveedor también asigna el riesgo sancionador. Un creador rumano que sea pyme ni queda automáticamente con tope ni queda automáticamente protegido por el tamaño de su cliente.


El calendario que se aplica en Rumanía (idéntico al de cualquier Estado miembro)

Las fechas no se mueven porque una empresa rumana esté fuera del mercado de destino. La introducción del producto en el mercado de la UE pone en marcha el reloj.

Fechas ya en vigor

Las prohibiciones del artículo 5 y la alfabetización del artículo 4 se aplican desde el 2 de febrero de 2025. Las obligaciones de GPAI conforme a los artículos 51-55 se aplican desde el 2 de agosto de 2025. El 2 de agosto de 2026 comienza la aplicación general, incluida la transparencia del artículo 50 para los chatbots, las ultrafalsificaciones y los contenidos sintéticos; los deberes de marcado de contenidos legible por máquina se aplican desde el 2 de diciembre de 2026.

Las fechas de alto riesgo y la advertencia del Ómnibus Digital

Los sistemas autónomos de alto riesgo del anexo III conforme al artículo 6(2) se aplican desde el 2 de diciembre de 2027, y la IA de alto riesgo integrada en productos del anexo I conforme al artículo 6(1) desde el 2 de agosto de 2028. Ambas fechas las fija el Ómnibus Digital, adoptado en junio de 2026 (Parlamento Europeo, 16 de junio; Consejo, 29 de junio). Las prohibiciones y las obligaciones de GPAI no se ven afectadas por nada de esto: ya están en vigor.


Ejemplo práctico: una empresa de software de Cluj que desarrolla IA de cribado de RR. HH. para un cliente alemán

NordCode SRL es una empresa de desarrollo de software de 180 personas y un volumen de negocio de unos 22 millones de euros en Cluj-Napoca. Está desarrollando un módulo de cribado de currículos y clasificación de candidatos para una plataforma de selección de personal alemana. Este es el análisis que NordCode debería realizar.

Paso 1 — clasificación. La clasificación de candidatos para selección de personal encaja en el anexo III punto 4(a) empleo. NordCode aplica el filtro del artículo 6(3) y documenta el resultado. Es improbable que una clasificación que influya de forma sustancial en las decisiones de contratación se acoja a la exención de tarea limitada, por lo que el hallazgo realista es de alto riesgo.

Paso 2 — asignación del rol. Si el módulo se comercializa con la marca del cliente alemán y el cliente fija la finalidad prevista, es probable que el proveedor del artículo 25 sea el cliente. Si NordCode lo comercializa con su propio nombre, o define de forma sustancial su finalidad, NordCode se convierte en el proveedor. El contrato de desarrollo debe declararlo de forma explícita: es la cláusula más trascendental del encargo.

Paso 3 — obligaciones si NordCode es el proveedor. Se aplica toda la pila: gestión de riesgos del artículo 9, documentación técnica del anexo IV, supervisión humana del artículo 14, evaluación de la conformidad del artículo 43, la declaración de conformidad del artículo 47 / anexo V y el registro del artículo 49.

Paso 4 — tamaño y sanciones. Con 180 empleados y un volumen de negocio de unos 22 millones de euros, NordCode está dentro de los umbrales de pyme, por lo que se le aplica el tope del importe menor del artículo 99(6). Pero si NordCode fuera filial de un grupo mayor, o creciera por encima de los 250 empleados, el tope decaería.

Paso 5 — plazos. Desarrolla con la fecha del anexo III: el 2 de diciembre de 2027, la fecha que fija el Ómnibus Digital, adoptado en junio de 2026. Trata los seis a doce meses de trabajo de documentación como la verdadera restricción, no la fecha titular.


Cómo ayuda Confir

La carga de cumplimiento de un exportador rumano es intensiva en documentación y sensible al contrato: clasifica cada desarrollo, fija el rol de proveedor o responsable del despliegue antes de la entrega y reúne el paquete del anexo IV para cualquier cosa de alto riesgo.

Confir es una herramienta de cumplimiento alojada en la UE creada para este trabajo. Su motor de clasificación es determinista y basado en reglas: sin inferencia de modelos, sin alucinaciones. Codifica los artículos 5 y 6 con la lógica del anexo III como reglas explícitas, de modo que la misma entrada produce siempre el mismo hallazgo con una explicación legible por humanos de qué regla se activó. Confir genera el paquete de documentación técnica del anexo IV y la declaración de conformidad del artículo 47 / anexo V, ejecuta la evaluación de impacto relativa a los derechos fundamentales del artículo 27 cuando un responsable del despliegue la necesita, y mantiene un registro de auditoría inmutable. Su flujo de trabajo de GPAI es parcial y está en la hoja de ruta, no es un producto de cumplimiento acabado.


Qué deben hacer ahora las empresas rumanas

De inmediato. Criba todo desarrollo y despliegue de IA en busca de prohibiciones del artículo 5, en especial el reconocimiento de emociones en contextos laborales y educativos y la categorización biométrica de atributos sensibles. Están en vigor y son incondicionales, y ninguna documentación puede subsanarlas.

Para los exportadores. Realiza el análisis del artículo 25 en cada encargo de cliente y fija la asignación de proveedor/responsable del despliegue en el contrato antes de la entrega. La cláusula que asigna el rol asigna la responsabilidad.

Antes del 2 de agosto de 2026. Lleva la IA orientada al cliente —chatbots, herramientas generativas, contenidos sintéticos— a la transparencia del artículo 50, con marcado legible por máquina desde el 2 de diciembre de 2026.

A lo largo de 2026-2027. Construye el inventario de IA, ejecuta la clasificación del artículo 6 más el anexo III con un filtro del artículo 6(3) documentado, y comienza la documentación del anexo IV para los sistemas de alto riesgo. Trata el margen hasta el 2 de diciembre de 2027 como espacio para trabajar, no como alivio.

Antes de nombrar al regulador. Confirma la autoridad designada del artículo 70 de Rumanía y el punto de contacto único frente a la notificación oficial de la Comisión antes de registrar un nombre en cualquier expediente de cumplimiento.


Guías relacionadas

Gestiona el cumplimiento de la Ley de IA de la UE en un solo lugar

Confir automatiza la clasificación de riesgo, la documentación técnica y los registros de auditoría para cualquier empresa. Sin consultores. Sin proyectos de seis meses. Prueba gratuita de 14 días.

Empieza la prueba gratuita →

Sigue leyendo

Guía completa

La Ley de IA de la UE

La Ley de IA de la UE explicada: niveles de riesgo del artículo 5, artículo 6 y Anexo III, el capítulo GPAI, los roles de proveedor y responsable del despliegue, y el calendario hasta 2028.

Guía

La IA agéntica y la Ley de IA de la UE: clasificación, supervisión y cumplimiento

La IA agéntica no es una categoría de riesgo en la Ley de la UE. La clasificación sigue el caso de uso y el Anexo III. Cubre la supervisión del art. 14, los papeles de GPAI y los plazos de 2027.

Guía

Formación en alfabetización en IA según el artículo 4 del Reglamento de IA

Artículo 4 del RIA: a quién cubre la alfabetización en IA, qué es el nivel "suficiente" y qué evidencia conservar. En vigor desde el 2 de febrero de 2025.

Guía de anexo

Anexo III de la Ley de IA de la UE: los casos de uso de alto riesgo, explicados

Los 8 ámbitos de IA de alto riesgo del Anexo III: biometría, calificación crediticia, selección de personal, garantía del cumplimiento del Derecho. Obligaciones, el filtro del Art. 6, apdo. 3, y el plazo del 2 dic 2027.

Guía de anexo

Anexo IV de la Ley de IA de la UE: qué incluir en su expediente de documentación técnica

El Anexo IV define nueve secciones obligatorias para la documentación técnica de la IA de alto riesgo en virtud del Reglamento (UE) 2024/1689. Plazo del proveedor: 2 dic 2027. Sanciones: 15 M EUR o el 3 %.

Guía de anexo

Anexo V de la Ley de IA de la UE: contenido de la declaración UE de conformidad

El Anexo V establece los 7 elementos obligatorios de la declaración UE de conformidad (Artículo 47). Guía de elementos, esqueleto de DdC y plazo del 2 de diciembre de 2027.