System AI wykorzystujący dane osobowe musi spełniać zarówno przepisy o ochronie danych, jak i obowiązki wynikające z aktu w sprawie AI.
AI Act i GDPR regulują różne rodzaje ryzyka i oba mogą mieć zastosowanie; pułapka egzaminacyjna polega na założeniu, że jeden z nich zastępuje drugi.