Un sistema di IA che utilizza dati personali deve rispettare le norme sulla protezione dei dati, oltre agli obblighi previsti dal regolamento sull'IA.
Il regolamento sull'IA e il GDPR disciplinano rischi diversi e possono applicarsi entrambi; l'insidia d'esame consiste nel presumere che uno sostituisca l'altro.