Ta strona nie jest poradą prawną. Jest listą tego, co sprawdzamy przy każdym wdrożeniu i co przygotowujemy jako dokumentację, żeby po kontroli albo skardze było co pokazać. Przy systemach wysokiego ryzyka i danych medycznych pracujemy razem z kancelarią klienta.
Rozróżnienie, od którego wszystko zależy: dostawca buduje system AI i wprowadza go na rynek; podmiot stosujący używa go w swojej działalności. Firma, która wdrożyła chatbota od zewnętrznego dostawcy albo używa modelu przez API, jest podmiotem stosującym. Jej obowiązki są węższe, ale to ona odpowiada za to, jak system jest używany w jej procesach.
Daty, które dotyczą firmy używającej AI
- obowiązujeObowiązek kompetencji AI personelu (art. 4) i zakaz praktyk z art. 5, m.in. rozpoznawania emocji w miejscu pracy i scoringu społecznego.
- obowiązujePrzejrzystość (art. 50): chatbot, voicebot i asystent w kontakcie z człowiekiem muszą informować, że są AI; treści syntetyczne i deepfake muszą być oznaczone. Od tego dnia państwa członkowskie egzekwują przepisy i nakładają kary.
- obowiązujeWchodzi w życie ustawa z 3 lipca 2026 o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003). Powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) przy Ministerstwie Cyfryzacji.
- nadchodziZaczynają obowiązywać przepisy ustawy o kontrolach, postępowaniach i karach. Od tego dnia klient, pracownik albo konkurent może złożyć do KRiBSI skargę na działanie systemu AI w firmie.
- nadchodziObowiązki dla samodzielnych systemów wysokiego ryzyka z Załącznika III (m.in. rekrutacja, ocena pracowników, zdolność kredytowa, edukacja). Termin przesunięty z 2 sierpnia 2026 przez Digital Omnibus, opublikowany w Dzienniku Urzędowym UE 24 lipca 2026.
- nadchodziObowiązki dla AI wbudowanego w produkty objęte osobnymi regulacjami (Załącznik I): maszyny, wyroby medyczne, pojazdy.

Pięć obowiązków użytkownika, które sprawdzamy
Kompetencje AI (art. 4)
Udokumentowane działania szkoleniowe dopasowane do ryzyka i roli: plan, lista uczestników, materiały. Nie ma jednego obowiązkowego kursu ani certyfikatu. Liczy się to, czy po incydencie da się pokazać, że osoby używające narzędzia wiedziały, co wolno, a czego nie.
Ujawnienie (art. 50)
Każdy chatbot, voicebot i asystent, który odpowiada klientowi albo pracownikowi, mówi, że jest AI. Treści generowane, w tym obrazy i wideo, są oznaczone. Dotyczy także bota na stronie internetowej i automatycznych odpowiedzi w skrzynce.
Praktyki zakazane (art. 5)
Rozpoznawanie emocji w pracy i szkole, scoring społeczny, manipulacja podprogowa. W małej i średniej firmie rzadkie, ale narzędzia rekrutacyjne i monitoring pracowników dotykają tej granicy.
RODO przy każdym zewnętrznym API
Dostawca modelu w rejestrze czynności przetwarzania, umowa powierzenia, sprawdzenie transferu poza EOG i decyzja, czy potrzebna jest ocena skutków (DPIA), np. przy profilowaniu klientów albo monitoringu pracowników.
Wysokie ryzyko od grudnia 2027
Jeśli system wpływa na zatrudnienie, ocenę pracownika, kredyt albo edukację, od 2 grudnia 2027 dochodzą obowiązki podmiotu stosującego: nadzór człowieka, przechowywanie logów, informowanie pracowników. Rejestr takich systemów warto zacząć teraz, bo to on decyduje, czego dotyczą przepisy.

Kary
AI Act przewiduje do 35 mln EUR albo 7 procent światowego obrotu za praktyki zakazane i do 15 mln EUR albo 3 procent za naruszenie pozostałych obowiązków, w tym przejrzystości; dla małych i średnich firm stosuje się niższą z tych kwot. W Polsce kontrole i kary prowadzi KRiBSI na podstawie ustawy o systemach sztucznej inteligencji, z przepisami sankcyjnymi obowiązującymi od 28 października 2026.
W praktyce udokumentowane szkolenie i polityka użycia AI są pierwszą rzeczą, o którą organ albo druga strona sporu zapyta przy każdym incydencie z udziałem AI. Brak dokumentu jest gorszy niż dokument niedoskonały.

Co przygotowujemy przy wdrożeniu
Polityka użycia AI
Co wolno wklejać do narzędzi, a czego nie; które narzędzia są zatwierdzone; kto zatwierdza nowe; co się dzieje przy obejściu.
Rejestr systemów AI w firmie
Nazwa, dostawca, jakie dane, do czego, kto jest właścicielem, klasyfikacja ryzyka. Jedna tabela, z której wynika, których przepisów dotyczy każdy system.
Szkolenie z dokumentacją (art. 4)
Program dopasowany do ról, lista uczestników, materiały, krótki test. Szkolenia z automatyzacji i AI kwalifikują się do refundacji z Bazy Usług Rozwojowych, według publikacji PARP do 83 procent kosztów.
Czytaj więcejTeksty ujawnień (art. 50)
Na stronie, w bocie, w stopce automatycznej odpowiedzi, przy materiałach generowanych. Sami je stosujemy: strona o treściach generowanych na hexart.pl jest przykładem.
Czytaj więcejWpisy do rejestru czynności RODO i wzór umowy powierzenia
Dla każdego zewnętrznego dostawcy modelu, z którego korzysta wdrożenie. Jeśli dane nie mogą wyjść z firmy, alternatywą jest model na własnym serwerze.
Czytaj więcejProcedura incydentu
Kto wyłącza system, kto informuje klientów, kto zapisuje przebieg, w jakim czasie. Jedna strona, którą da się przeczytać o siódmej rano.

Stan prawny na 5 września 2026. Źródła: rozporządzenie (UE) 2024/1689 (AI Act), rozporządzenie zmieniające „Digital Omnibus” opublikowane w Dzienniku Urzędowym UE 24 lipca 2026, ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003). Ta strona nie zastępuje porady prawnej.
Najczęstsze pytania
Czy chatbot na naszej stronie musi informować, że jest AI?
Tak. Od 2 sierpnia 2026 art. 50 AI Act wymaga, żeby system przeznaczony do kontaktu z ludźmi informował, że jest AI, chyba że jest to oczywiste z kontekstu. Dotyczy bota na stronie, voicebota i automatycznych odpowiedzi w skrzynce, jeśli trafiają do klienta.
Czy musimy szkolić pracowników z AI?
Tak, od 2 lutego 2025 art. 4 AI Act wymaga zapewnienia wystarczającego poziomu kompetencji AI u personelu, dopasowanego do roli i ryzyka. Nie ma jednego obowiązkowego kursu; liczą się udokumentowane działania: plan, lista uczestników, materiały. Egzekwowanie przez organy krajowe ruszyło 3 sierpnia 2026.
Czy pracownik może używać ChatGPT do pracy?
Może, jeśli firma określiła, co wolno wklejać, a czego nie, i jakie konto jest dozwolone. Dane osobowe klientów, umowy i sprawy kadrowe nie powinny trafiać do narzędzia bez umowy powierzenia i wpisu w rejestrze czynności. To załatwia polityka użycia AI, jednostronicowa, a nie regulamin na dwadzieścia stron.
Czy to dotyczy firmy na piętnaście osób?
Tak. Art. 4 i art. 50 nie mają progu wielkości firmy. Różnica dla małych i średnich firm jest w karach: stosuje się niższą z dwóch kwot. Zakres dokumentacji jest proporcjonalny do ryzyka: dla firmy, która używa asystenta do pisania ofert, wystarczy polityka użycia, rejestr narzędzi i krótkie szkolenie.
Co się zmienia od 28 października 2026?
Zaczynają obowiązywać przepisy polskiej ustawy o systemach sztucznej inteligencji dotyczące kontroli, postępowań i kar. Od tego dnia skargę na działanie systemu AI w firmie może złożyć do KRiBSI klient, pracownik albo konkurent. Sama ustawa obowiązuje od 11 sierpnia 2026.
Co dalej
Chcę zacząćOd czego zacząć wdrożenie AI w firmieKtóry proces wziąć pierwszy, jak go zmierzyć i po czym poznać, że się zwrócił.
Zrobiliśmy samiZrobiliście AI sami i coś nie działa. Przegląd wdrożeniaAgent postawiony w Claude Code, n8n albo Make działa, dopóki działa. Sprawdzamy, co się stanie, gdy przestanie.
DotacjeDotacje na wdrożenie AI dla firm w 2026PARP, KPO, FENG: które programy, jakie progi i co przygotowujemy do wniosku, żeby dało się go złożyć.- GeneratorPlan wdrożenia w dziewięciu pytaniachBranża, wielkość, proces, dane, systemy. W odpowiedzi rekomendacja, etapy, punkty odniesienia dla kosztów, obowiązki i dotacje — każda pozycja ze źródłem.
Przegląd zgodności w jeden dzień
Rejestr systemów, polityka użycia, teksty ujawnień i plan szkolenia. Zaczynamy od trzydziestu minut: co macie, kto tego używa i jakie dane w tym są.
