Profesionist cu o îndelungată experiență în mediul de corporație, Tudor Galoș a ales calea antreprenoriatului într-un domeniu critic pentru companii și, în același timp, extrem de provocator pentru cei care doresc să se specializeze. Consultanța și training-ul pentru GDPR sunt subiectele discuției purtate cu fondatorul Tudor Galoș Consulting.

ITChannel: Cum a evoluat percepția companiilor românești despre conformitate, de la GDPR în 2018 până astăzi? Mai este văzută ca o obligație de „bifat” sau a devenit un avantaj competitiv?

Tudor Galoș: Pe ansamblu, lucrurile au evoluat legat de implementările de conformitate GDPR, pentru că din 2018 până astăzi avem peste 3.000 de amenzi date la nivelul Uniunii, dintre care 224 au fost doar în 2026. Lucrurile sunt destul de serioase. Dacă e să ne uităm în România, sunt aproape 300 de amenzi date în acești ani și lucrurile sunt destul de serioase privind evoluția amenzilor din acest an, care au crescut semnificativ. Dacă la începutul anului vorbeam de amenzi de 2.000-3.000 de euro, ultimele amenzi au fost date la nivel de 45.000 de euro, 100.000 de euro, 15.000 de euro. Lucrurile au crescut și sunt luate mult mai în serios la nivelul Uniunii. A fost elaborat un regulament de simplificare omnibus care a simplificat teoretic GDPR-ul în ceea ce înseamnă obligațiile pentru firmele mici și a crescut nivelul pentru firmele mici, fiind incluse în această categorie. De fapt sunt niște obligații mai reduse de raportare, cele de respectare a regulamentului rămânând integrale. Definiția nu s-a schimbat. Diferența este că se pot face mai multe lucruri cu inteligența artificială, se pot folosi date personale pentru antrenarea inteligenței artificiale. Însă, bineînțeles, există niște limite inclusiv aici. Deci putem spune că lucrurile au evoluat. În ultima vreme, proiectele pe care le avem sunt în special în zona de guvernanță și diligență, în sensul în care multe companii românești, de exemplu, vor să primească fonduri. Fie fonduri europene și acolo este obligatoriu să fii conform cu GDPR, fie fonduri de investiții, fonduri care vin de la niște fonduri de investiții sau angel investors sau investitori strategici. Și acolo toți fac due diligence. În procesul de diligence partea de data protection ocupă un loc central, pentru că îți poate scădea substanțial valoarea firmei. Și atunci este foarte important pentru  acești antreprenori să fie conformi. De asemenea, și clienții pun presiune pe ei, în special din cauza unor regulamente conexe, cum ar fi directiva NIS 2 sau DORA pentru bănci și asigurări. Și acolo trebuie să demonstrezi că ești conform cu cele mai bune practici privind securitatea IT. Cu ocazia aceasta se auditează și zona de protecție a datelor. Și atunci, practic, este o presiune foarte mare în piață ca firmele să devină conforme cu GDPR și nu doar din cauza amenzilor. Adică amenzile sunt cel mai mic rău care ți se poate întâmpla în realitate. Mult mai rău este să pierzi bani, să pierzi clienții, să pierzi investiții.

ITChannel: Care sunt, în opinia dumnea-voastră, cele mai mari neînțelegeri ale companiilor românești despre EU AI Act?

Tudor Galoș: AI-ul este foarte reglementat în Statele Unite. Gândiți-vă la cazul Anthropic din acest an, când compania a fost obligată să blocheze sau să suspende brusc accesul la cele mai avansate modele ale sale de inteligență artificială, în urma unui ordin emis de administrația SUA. Aceasta a interzis ca acest model să fie utilizat de cetățenii non-americani, ceea ce era foarte greu să urmărești. Așa că l-au scos cu totul până au efectuat niște modificări. Reglementarea AI în State e mult mai dură.

Peste tot în lume există legi care afectează funcționarea AI-ului. Referindu-ne la Europa, aș zice că funcționarea AI-ului e mult mai afectată de GDPR decât de EU AI Act. GDPR vine cu niște limitări în ceea ce înseamnă definiția de date personale. Orice informație poate duce la identificarea unei persoane, iar AI-ul are rolul să poată să nimerească cu o anumită precizie o persoană doar din câteva descrieri. În acel moment, pentru unele modele AI aceste informații sunt suficiente cât să ducă la o identificare cu o probabilitate de 70-80%, ceea ce face ca aceste date să fie date personale. Deci este mult mai impactat de regulamente precum GDPR sau, de exemplu, Legea de protecție a proprietății intelectuale, cea care a intrat în România în 1996. Și aceasta afectează AI, pentru că o serie din datele folosite pentru antrenarea algoritmilor de inteligență artificială sunt date care au pe ele proprietate intelectuală. Și atunci AI este mult mai afectat de aceste reguli decât, de exemplu, de EU AI Act.

Acum, EU AI Act este un regulament de produs, aceasta este diferența față de GDPR. GDPR este un regulament primar în sensul în care protejează direct drepturile omului, pe când EU AI Act este un regulament de produs care e și el protejează drepturile omului, dar protejează siguranța utilizatorului. Ca dovadă, dacă tu, de exemplu, produci un sistem AI în afara Europei și vrei să-l aduci în Europa, să-l imporți, trebuie să obții acel sigiliu de conformitate CE pe care l-ați văzut pe diversele produse din China, SUA și așa mai departe. Adică trebuie să-l certifice pentru siguranță în Europa. Ceea ce face EU AI Act foarte bine este că creează un sistem de risk management, în sensul în care sistemele AI sunt catalogate ca fiind ilegal de rulat, adică cele care într-adevăr pot să afecteze negativ serios oamenii. Aici intră, de exemplu, sistemele acelea de social scoring, cum este în China, sau sistemele de recunoaștere biometrică la distanță pe scară largă, de tip Big Brother, de inducere a unor sentimente de manipulare și așa mai departe. Sunt sistemele high risk, care, de exemplu, sunt sisteme folosite în recrutare sau componente critice. Gândiți-vă doar la pilotul automat de pe diverse avioane dacă folosește inteligența artificială. În momentul în care face erori, acele erori duc la moartea unor persoane. Similar, piloții automați de pe autoturisme, de pe vapoare și așa mai departe și intră în această categorie, sisteme care pot într-adevăr să manipuleze sau să facă rău oamenilor într-un mod neintenționat.

După care sunt sistemele de risc mediu și redus, unde ai obligații doar de a informa. Sepa-rat există un capitol dedicat pentru ceea ce înseamnă genul Processing AI, adică AI mari de tip large language model și generative, care lucrează cu miliarde de parametri. Și acolo, într-adevăr, există obligații de control, astfel încât să se evite erorile pe scară largă. În general, este un regulament de protecție și așa și trebuie interpretat, adică trebuie luate suficiente măsuri. Ce contează cel mai mult sunt aceste sisteme high risk. La ele, ca producător trebuie să faci un conformity assessment care demonstrează faptul că sistemul este unul high risk. După care tu trebuie să faci un sistem de risk management și quality management, respectiv cum adresezi riscuri și cum menții parametrii de calitate ai algoritmului. Ce înseamnă parametri de calitate? Poate să însemne numărul de tokenuri consumate pentru un anumit task, ca să nu te lase fără bani. Poate să fie procentul de numărul de incidente pe lună, poate să fie procentul de halucinație care niciodată nu e zero. Dacă e zero, ăla nu e AI. Și așa mai departe. Aceștia trebuie monitorizați, deci practic nu pot să implementeze AI fără o structură de guvernanță. Te obligă să ai grijă în modul în care tu controlezi aceste sisteme, inclusiv prin intermediul intervenției umane, inclusiv prin intermediul unor Service Level Agreement foarte rapide, astfel încât dacă, de exemplu, algoritmul începe să facă greșeli, tu să poți să intervii, să modifici. Asta este ceea ce te obligă.

ITChannel: Cum vedeți relația dintre reglementare și inovație? Există riscul ca Europa să rămână în urmă din cauza birocrației?

Tudor Galoș: Sunt niște discuții foarte vechi, începute încă de aproape 30 de ani referitoare la dependența Europei de software-ul american. Americanii au în spate o cultură de dezvoltare de software mult mai mare decât cea europeană. Adică progresele nu vin din AI, vin efectiv din cultura de software development și de ceea ce înseamnă, de fapt, la ei această industrie uriașă și de generare de proprietate intelectuală. Companiile europene s-au mulțumit în a fi consumatoare de tehnologie. Sunt mai multe motive. Cea mai mare greșeală este să spunem că, din cauza reglementărilor, Europa a rămas în urmă. Nu Europa a rămas în urmă dintr-un foarte simplu motiv față de Statele Unite. În Statele Unite, în toate statele ai aceeași limbă. Dacă tu, de exemplu, produci un soft în California, la fel de ușor îl vinzi în New York, precum și în statul Washington, precum și în Delaware. Deci singurele probleme sunt legate de taxare, dar sunt softuri care automatizează și taxarea. În Europa gândește-te câte limbi avem, câte legi și că nu avem o federație ca în Statele Unite. Este o uniune economică în care doar în ultimii 20 de ani cu adevărat s-au putut elimina taxe vamale și așa mai departe. Dar, de exemplu, dacă tu ești o firmă din Franța care face, să zicem, un software  foarte bun de facturare, factura franceză diferă de cea italiană și de cea germană, și de cea spaniolă, de cea portugheză, de cea română. Avem coduri fiscale complet și total diferite, deci nu este problema de reglementare. Este o problema de fragmentare. Europa este foarte fragmentată încă. Noi încă visăm, unii, la acea Uniune Europeană, acea federație europeană a Statelor și suveraniștii se împotrivesc puternic, dar real aceasta ar porni cu adevărat dezvoltarea de AI. Dar nu te poți aștepta ca o companie, de exemplu, din România, să poată să dezvolte un software care să fie folosit și cerut la fel de bine în absolut toate statele Uniunii, pentru că sunt legi diferite. Asta în primul rând.

Diferența față de China vine din faptul că China este totuși o dictatură care a înțeles că trebuie să domine global și atunci investește foarte mult în subsidiarele companiilor care dezvoltă AI. Statul și partidul are un control foarte puternic asupra lor. Există un control puternic asupra populației, dar să nu uităm că China, per ansamblu, este o țară foarte săracă. Adică o dată ce ieși din orașe și intri în sate și așa mai departe, lucrurile încep să arate foarte, foarte rău, Iar statul, bineînțeles, își ia partea și după aceea distribuie banii către companiile chinezești care produc inovație. Într-adevăr, unde am rămas în urmă, și asta este și părerea mea, este în zona de cercetare științifică. Acolo, într-adevăr, Europa a rămas foarte în urmă și nu mai avem hub-uri reale de cercetare. Cercetătorii chinezi în AI au acces la niște resurse absolut uriașe atât din punct de vedere hardware, cât și software și fonduri. Școala chinezească de matematică este una foarte avansată, în timp ce în Europa într-adevăr ne-am cam lăsat pe tânjală. Asta este o problemă, dar nu ține de reglementări. Ține de faptul că am intrat într-un anumit nivel de confort. Nu mai vrem să ne „epuizăm”, să muncim prea mult și atunci, bineînțeles, cei care muncesc mai mult obțin, așa cum și trebuie, mai mult.

ITChannel: Există destule voci care afirmă că vom asista la căderea multor firme de AI. Pentru că, de fapt, ele nu generează venituri la valoarea  necesară să acopere investițiile efectuate pentru hardware-ul și toate elementele care contribuie la furnizarea serviciilor.

Tudor Galoș: Asta este într-adevăr o discuție legată de viitorul IT-ului, care este foarte dinamic. Situația este destul de fluidă aici, întrucât într-adevăr costurile sunt foarte mari și încă beneficiile obținute de către producătorii de AI sunt mici. Ei sperau să se repete rețeta utilizării softurilor de tip cloud, unde se începea cu un preț de dumping, veneau utilizatorii și după aceea, ușor-ușor creșteau prețurile. Gândiți-vă cât costa Netflix acum 5-6 ani și cât costă acum.

Aceeași discuție este și la AI. Se spera că într-adevăr o să poată să crească utilizarea, Însă AI este folosit intens în companiile de peste tot din lume, dar specific în România, fără niciun fel de guvernanță. Adică, pur și simplu utilizatorii au adus AI-ul în firmă, nu viceversa, nu firma a adus AI-ul. Utilizatorii folosesc ChatGPT, Claude și așa mai departe. lucruri care se face complet haotic și care pune mari probleme de confidențialitate și de protecție a datelor. Lucru pentru care OpenAI a și fost investigat pe zona de protecție a datelor în Italia, a luat și amendă, și problemele continuă.

Diferența arhitecturală dintre proiecte precum un Copilot Pro sau Gemini de la Google Workspace, tot așa din tenant-ele Microsoft365 și Google Workspace. Ele sunt virtualizate la tine în tenant, pe când pentru sistemele OpenAI, Claude, Grok și restul procesarea are loc pe servere centrale din Statele Unite. Arhitectural, există un risc de ceea ce se numește regurgitarea datelor de intrare respectiv. S-ar putea să te trezești că ceea ce bagi tu la intrare s-ar putea să iasă pe cealaltă parte la altcineva, la un alt utilizator, chiar în format clar. Au fost niște cazuri în care date precise, personale, nume, prenume, adresă de e-mail, telefon și rol au fost scurse către un alt utilizator de OpenAI. Asta într-adevăr a fost mai demult, dar riscul persistă pentru că e un risc arhitectural, pe care trebuie să-l documentezi, să-l măsori și așa mai departe.

Și atunci întrebarea este cât de acceptabil este acest risc? Să bagi datele tale în OpenAI este într-adevăr un risc și nu recomandăm. Însă cel mai important, acestea sunt măsuri tactice. Mult mai important este să stabilești un cadru de guvernanță. Acest cadru de guvernanță se manifestă prin cea mai importantă politică, care este de fapt acceptable use policy of AI. Spui ce unelte AI poți să folosești pentru ce scenarii. Google în sine este un sistem AI. Căutarea în Google este AI. Facebook și algoritmul Facebook se bazează pe inteligența artificială. La fel, toate rețelele sociale. În cadrul unei companii, tu trebuie să le documentezi pe toate și să spui ce se poate folosi, exact în ce scenarii. Când putem să folosim Copilot, OpenAI sau Claude și specific în ce scenarii, ce date se bagă și unde. Cine sunt owner-ii, cine sunt responsabilii? Trebuie la final să faci și o astfel de matrice RACI (Responsible, Accountable, Consulted, Informed) ca să stabilești cine la ce are acces. Fără guvernanță, te vei trezi că datele tale confidențiale ajung pe mâinile unora care chiar le vor folosi foarte eficient și vor putea să creeze după aceea sau să înveți tu algoritmul ce să vândă. Și sunt multe situații în care astfel de de lipsă de guvernanță a dus la chiar eliminarea unor companii, pentru că au învățat un AI să vândă foarte bine și acel AI și-a făcut foarte bine treaba, a vândut pentru competiție.

Cel mai recent exemplu vine chiar la Libra Bank. Asta arată faptul că acest checkbox trebuia făcut mult mai bine testat și monitorizat. Ce îmi spune chestia asta? Trebuia să ai foarte multe conversații cu el și să-l testezi în ceea ce se numesc scenarii de ethical hacking în care tu îi bagi și Advanced Serial Attacks, în care tu îi bagi chestii pe care cei mai răi utilizatori le-ar băga începând de la înjurături și discuții urâte, la jignirea firmei, la jignirea concurenților, astfel încât tu să îl faci să zică prostii. E foarte important, pentru că dacă zice prostii, înseamnă că trece de niște limite pe care tu le impui. Tu când îi pui niște limite, ele nu neapărat pot fi băgate pe gât AI-ului așa cum le bagi la un program clasic. Dacă ai depășit o limită, programul se oprește, dar la AI trebuie să-i spui „dacă se depășește limita, mergi pe această rută”, dar s-ar putea să nu meargă. Repet, asta ține de statistică. Adică tot timpul trebuie să adaugi variante „sau se va întâmpla asta sau nu”. Și atunci tu trebuie să-l testezi ca să știi exact unde anume să intervii, pentru că există riscul ca într-adevăr să apară genul acesta de conversații foarte, foarte, neplăcute.

ITChannel: Care sunt evoluțiile legate de AI și date personale pentru următorii 2–3 ani?

Tudor Galoș: Cred că la un moment dat modelul se va schimba. Fie va avea loc un breakthrough uriaș în zona de hardware și va scădea prețul hardware-ului necesar să ruleze AI-ul. Și nu doar prețul, ci și impactul asupra mediului, care este unul dur. Fie AI-ul mare de tip ChatGPT, Claude etc. nu o să se mai poată finanța și atunci o să prindă foarte mult aceste modele lightweight, modele care pot să lucreze pe niște supercomputere cum sunt cele de la Nvidia sau bazate pe Nvidia, cum au apărut cele de la ASUS, HP. Noile MacBook Air pot să ruleze cu procesoarele M5 Ultra modele locale. Eu cred foarte mult în aceste modele lightweight, care sunt reînnoite special pentru un anumit scenariu, pentru organizație și în scenarii de agenți AI conectați și controlați în niște structuri deterministice. Adică tu faci o schemă de cum ar trebui să funcționeze un sistem cu mai mulți agenți. Este și modul pe care noi l-am abordat în proiectarea unor noi soluții, în sensul în care un agent face o treabă, vine alt agent, preia, face altă treabă și așa mai departe. Pentru că altfel riscăm și riscul aici este să se piardă foarte mulți bani, să piardă informații și așa mai departe. Încă nu cred că suntem chiar atât de aproape de Artificial General Intelligence (AGI), cum se tot spunea de câțiva ani. În niciun caz. Dar se pot ajunge la situații în care AI-ul face rău. Să ne uităm la ultimele atacuri cibernetice, inclusiv asupra instituțiilor din România. Care este până la urmă soluția? Folosești AI să te apere în timp ce AI-ul te atacă. Adică e o bătălie între roboți, într-un final. Nu este ușor, lucrurile devin din ce în ce mai dificile. Atacatorii folosesc AI pentru a crea script-uri de atac, inclusiv de social engineering. Ești sunat pe telefon cu vocea mamei tale sau a fiicei, într-o panică totală și trebuie să trimiți niște bani undeva și așa mai departe. Vocea fiind generată de inteligența artificială, este foarte periculos.

ITChannel: Să vorbim un pic despre activitatea din zona de cursuri. În ce direcții ați evoluat?

Tudor Galoș: M-am diversificat, dar am rămas în zona de training-uri. În perioadele 8-10 octombrie și 22-23 octombrie are loc tradiționalul curs online de Data Protection Officer, unde instruim DPO de top. Data Protection Officer-ii instruiți de noi au ajuns în super-poziții deoarece facem un curs intensiv la care înveți, rezolvi situații reale în grupuri, alături de colegi și obții informații pe care după aceea le poți folosi în activitatea de zi cu zi. Este un curs care foarte solicitat, dar pe care, din păcate, nu îl putem organiza foarte des, o dată pe an, și de aceea când îl organizăm este o oportunitate rară. Restul cursurilor sunt online pe diverse platforme, cred că deja s-a ajuns undeva la 20.000 de persoane instruite. Mai facem cursuri de utilizarea inteligenței artificiale în business, un curs foarte, foarte cerut. Numai anul acesta avem cred că peste 10-15 astfel de cursuri. Am făcut câteva sesiuni open, dar mai mult le facem pentru companii. La un curs open mergi pe niște scenarii generale, pe când la firme mergi și le rezolvi exact problemele pe care le au ei și cu datele lor, cu informațiile lor. Poți, de exemplu, să le arăți cum poate AI să creeze un prototip de sistem CRM sau ERP care să-i găsească clienți exact pe nișa lui, cu tot cu abordări de vânzare și tot ceea ce înseamnă un proces de vânzare.

ITChannel: Aveți un parteneriat cu Forgemind SRL, o companie care creează soluții SaaS de vânzări și marketing pentru IMM-uri. Ce oportunitate ați văzut pe piață și de ce acum? Care dintre cele patru scenarii (licitații publice, identificarea și scoring-ul potențialilor clienți, logistică, reducerea churn-ului) este cel mai matur, iar versiunea Beta pentru licitații publice ce rezultate a arătat până acum?

Tudor Galoș: Mă întorc ușor-ușor alături de niște parteneri în zona de IT. În ultimele luni, am avut foarte multe discuții legate de tool-uri și de utilizarea agentic AI pentru proiectarea unor tool-uri. Unele găseau singure clienți, altele prioritizau oportunități, făceau scoring de clienți în puncte din baza de date a ta din CRM. Unul dintre ele, despre care ni s-a tot povestit, a pornit de la dorința de a simplifica găsirea și participarea companiilor la o licitație într-un mod mult mai ușor. Sunt foarte multe licitații în România publicate pe SEAP, cu sau fără fonduri europene sau achiziții, care însă multe sunt cu deadline-uri scurte, multe sunt foarte complicate, la multe presupune să găsești tu produsele pe la diverși distribuitori. Unele sunt cu dedicație și inclusiv pentru asta am proiectat acest sistem.

Ce îți permite „jucăria” asta este să simplifici unul din procesele de licitație care ține de redactarea documentației, pentru că este o documentație destul de fixă și atunci este important să potrivești tu produsele tale cu produsele cerute. Bineînțeles, oferta financiară o faci până la urmă. Dar cel puțin pe zona de ofertă, descriere și tot ceea ce înseamnă poziționarea firmei și așa mai departe, aici se poate folosi AI. Sunt deja câteva companii în România care oferă astfel de servicii. Noi ne-am diferențiat prin faptul că am oferit o soluție care și găsește licitațiile, te și atenționează că le-a găsit. Și, foarte important, finalizează această redactare a răspunsului la licitație, inclusiv documentația tehnică, și simplifică foarte mult acest lucru. E o parte care acum este în beta, deci în curând o să dăm drumul la niște teste. Este testată deja de niște clienți pentru feedback, dar va fi parte a unei suite pe care noi vrem să oferim pentru tot ceea ce înseamnă departamentele de vânzări. Suite care înseamnă de fapt integrare și conexiuni cu diverse elemente. De exemplu, într-o firmă deja folosești Office, folosești pentru sistemul financiar-contabil diverse aplicații, folosești deja niște CRM și ERP. Foarte importantă este partea inovativă, unde și acolo avem niște module care au scopul să găsească clienți, să îi prioritizeze, sugerează cum să-i atingi, cum să discuți cu ei și așa mai departe. Adică recomandările de vânzare. Dar mult mai interesant va fi partea aceasta de integrare cu sistemele existente. Pentru că dacă noi generăm un sistem nou, care nu face decât să facă overhead, nu am rezolvat nimic. Nu, noi vrem să oferim niște integrări cu sistemele existente, în care să poată să își ia date din sistemul tău ERP sau automatizeze fluxurile în ERP, să găsească, de exemplu, cei mai buni clienți în următorul trimestru, care ar trebui să cumpere, să îți identifice care sunt clienții care s-ar putea să facă churn, adică să plece, sau, dimpotrivă, au început să crească.

Tu vrei să vezi ce se întâmplă acolo, adică să îți dea niște informații în timp în care să îți atragă atenția asupra unor trenduri și să ridice la fileu niște chestii pe care poate nu le vezi imediat. Sau informații din producție, din stocuri, optimizarea stocului, să ai un stoc tot timpul care să genereze profit. Să nu fii nevoit să faci campanii de stocare și în același timp, să nu rămâi fără stock. Chestiile astea care sunt cerute tot timpul de departamentele de vânzări și care până acum integrau mai multe soluții. Acum vrem să facem o platformă care să lucreze cu aceste tool-uri, să folosească AI și să îți permită să lucrezi pe genul acesta de scenarii. Primul produs pe care îl scoatem este acesta de licitație. Deocamdată ele sunt pe România, dar o să ne extindem cam aproape pe toate țările Uniunii, astfel încât să poți să generezi genul acesta de documente într-un mod foarte rapid. Iar atâta timp cât informațiile sunt publice, inclusiv oferte câștigătoare și așa mai departe, avem cu ce să instruim genul acesta de algoritm și nu mi-e frică să o zic că o să fim copiați. Aș vrea să vedem această inovație în piață. Deci, dacă cineva poate să facă mai bine suntem foarte, foarte fericiți. Deci e o investiție pe care am făcut-o începând din această vară și acum, probabil undeva în toamnă-iarnă, o să și lansăm primul produs.

Silviu COJOCARU