Ta strona nie jest poradą prawną. To lista tego, co sprawdzamy przy każdym wdrożeniu, i dokumentów, które przygotowujemy na wypadek kontroli albo skargi. Przy systemach wysokiego ryzyka i danych medycznych pracujemy z kancelarią klienta.
Wszystko zależy od jednego rozróżnienia. Dostawca buduje system AI i wprowadza go na rynek. Podmiot stosujący używa go w swojej działalności.
Firma, która wdrożyła chatbota od zewnętrznego dostawcy albo używa modelu przez API, jest podmiotem stosującym. Jej obowiązki są węższe, ale to ona odpowiada za to, jak system działa w jej procesach.
Daty, które dotyczą firmy używającej AI
- obowiązujeObowiązek kompetencji AI personelu (art. 4) i zakaz praktyk z art. 5, m.in. rozpoznawania emocji w miejscu pracy i scoringu społecznego.
- obowiązujePrzejrzystość (art. 50): chatbot, voicebot i asystent w kontakcie z człowiekiem muszą informować, że są AI; treści syntetyczne i deepfake muszą być oznaczone. Od tego dnia państwa członkowskie egzekwują przepisy i nakładają kary.
- obowiązujeWchodzi w życie ustawa z 3 lipca 2026 o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003). Powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) przy Ministerstwie Cyfryzacji.
- nadchodziZaczynają obowiązywać przepisy ustawy o kontrolach, postępowaniach i karach. Od tego dnia klient, pracownik albo konkurent może złożyć do KRiBSI skargę na działanie systemu AI w firmie.
- nadchodziObowiązki dla samodzielnych systemów wysokiego ryzyka z Załącznika III (m.in. rekrutacja, ocena pracowników, zdolność kredytowa, edukacja). Termin przesunięty z 2 sierpnia 2026 przez Digital Omnibus, opublikowany w Dzienniku Urzędowym UE 24 lipca 2026.
- nadchodziObowiązki dla AI wbudowanego w produkty objęte osobnymi regulacjami (Załącznik I): maszyny, wyroby medyczne, pojazdy.

Pięć obowiązków użytkownika, które sprawdzamy
Kompetencje AI (art. 4)
Udokumentowane działania szkoleniowe dopasowane do ryzyka i roli: plan, lista uczestników, materiały. Nie ma jednego obowiązkowego kursu ani certyfikatu. Liczy się to, czy po incydencie da się pokazać, że osoby używające narzędzia wiedziały, co wolno, a czego nie.
Ujawnienie (art. 50)
Każdy chatbot, voicebot i asystent, który odpowiada klientowi albo pracownikowi, mówi, że jest AI. Treści generowane, w tym obrazy i wideo, są oznaczone. Dotyczy także bota na stronie internetowej i automatycznych odpowiedzi w skrzynce.
Praktyki zakazane (art. 5)
Rozpoznawanie emocji w pracy i szkole, scoring społeczny, manipulacja podprogowa. W małej i średniej firmie rzadkie, ale narzędzia rekrutacyjne i monitoring pracowników dotykają tej granicy.
RODO przy każdym zewnętrznym API
Dostawca modelu w rejestrze czynności przetwarzania, umowa powierzenia i sprawdzenie transferu poza EOG. Do tego decyzja, czy potrzebna jest ocena skutków (DPIA), np. przy profilowaniu klientów albo monitoringu pracowników.
Wysokie ryzyko od grudnia 2027
Jeśli system wpływa na zatrudnienie, ocenę pracownika, kredyt albo edukację, od 2 grudnia 2027 dochodzą obowiązki podmiotu stosującego: nadzór człowieka, przechowywanie logów, informowanie pracowników. Rejestr takich systemów warto zacząć teraz, bo to on decyduje, czego dotyczą przepisy.

Kary
Za praktyki zakazane AI Act przewiduje do 35 mln EUR albo 7% światowego obrotu. Za naruszenie pozostałych obowiązków, w tym przejrzystości, do 15 mln EUR albo 3%. Dla małych i średnich firm limitem jest niższa z tych kwot.
W Polsce kontrole i kary prowadzi KRiBSI na podstawie ustawy o systemach sztucznej inteligencji. Przepisy o karach obowiązują od 28 października 2026.
W praktyce udokumentowane szkolenie i polityka użycia AI są pierwszą rzeczą, o którą organ albo druga strona sporu zapyta przy każdym incydencie z udziałem AI. Brak dokumentu jest gorszy niż dokument niedoskonały.

Co przygotowujemy przy wdrożeniu
Polityka użycia AI
Co wolno wklejać do narzędzi, a czego nie; które narzędzia są zatwierdzone; kto zatwierdza nowe; co się dzieje przy obejściu.
Rejestr systemów AI w firmie
Nazwa, dostawca, jakie dane, do czego, kto jest właścicielem, klasyfikacja ryzyka. Jedna tabela, z której wynika, których przepisów dotyczy każdy system.
Szkolenie z dokumentacją (art. 4)
Program dopasowany do ról, lista uczestników, materiały, krótki test. Szkolenia z automatyzacji i AI kwalifikują się do refundacji z Bazy Usług Rozwojowych, według publikacji PARP do 83% kosztów.
Czytaj więcejTeksty ujawnień (art. 50)
Na stronie, w bocie, w stopce automatycznej odpowiedzi, przy materiałach generowanych. Sami je stosujemy: strona o treściach generowanych na hexart.pl jest przykładem.
Czytaj więcejRejestr czynności RODO i wzór umowy powierzenia
Dla każdego zewnętrznego dostawcy modelu, z którego korzysta wdrożenie. Jeśli dane nie mogą wyjść z firmy, alternatywą jest model na własnym serwerze.
Czytaj więcejProcedura incydentu
Kto wyłącza system, kto informuje klientów, kto zapisuje przebieg, w jakim czasie. Jedna strona, którą da się przeczytać o siódmej rano.

Stan prawny na 5 września 2026. Źródła: AI Act (rozporządzenie UE 2024/1689), rozporządzenie „Digital Omnibus” i ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003). Ta strona nie zastępuje porady prawnej.
Pytania i odpowiedzi
Najczęstsze pytania
Czy chatbot na naszej stronie musi informować, że jest AI?
Tak. Od 2 sierpnia 2026 art. 50 AI Act wymaga, żeby system do kontaktu z ludźmi informował, że jest AI, chyba że to oczywiste z kontekstu. Dotyczy bota na stronie, voicebota i automatycznych odpowiedzi w skrzynce, które trafiają do klienta.
Czy musimy szkolić pracowników z AI?
Tak. Od 2 lutego 2025 art. 4 AI Act wymaga kompetencji AI u personelu, dopasowanych do roli i ryzyka. Nie ma jednego obowiązkowego kursu. Liczą się udokumentowane działania: plan, lista uczestników, materiały. Organy krajowe egzekwują to od 3 sierpnia 2026.
Czy pracownik może używać ChatGPT do pracy?
Może, jeśli firma określiła, co wolno wklejać i z jakiego konta. Dane osobowe, umowy i sprawy kadrowe nie powinny trafiać do narzędzia bez umowy powierzenia i wpisu w rejestrze czynności. Wystarczy jednostronicowa polityka użycia AI, nie regulamin na dwadzieścia stron.
Czy to dotyczy firmy na piętnaście osób?
Tak. Art. 4 i art. 50 nie mają progu wielkości firmy. Dla MŚP różnica jest w karach: niższa z dwóch kwot. Zakres dokumentacji zależy od ryzyka. Firmie, która pisze oferty z asystentem, wystarczy polityka użycia, rejestr narzędzi i krótkie szkolenie.
Co się zmienia od 28 października 2026?
Zaczynają obowiązywać przepisy polskiej ustawy o systemach sztucznej inteligencji dotyczące kontroli, postępowań i kar. Od tego dnia skargę na działanie systemu AI w firmie może złożyć do KRiBSI klient, pracownik albo konkurent. Sama ustawa obowiązuje od 11 sierpnia 2026.
Inne ścieżki
Co dalej
Chcemy zacząćOd czego zacząć wdrożenie AI w firmieKtóry proces wziąć pierwszy, jak go zmierzyć i po czym poznać, że się zwrócił.
Zrobiliśmy samiPrzegląd wdrożenia AI, które zrobiliście samiAgent postawiony w Claude Code, n8n albo Make działa, dopóki działa. Sprawdzamy, co się stanie, gdy przestanie.
DotacjeDotacje na wdrożenie AI dla firm w 2026PARP, KPO, FENG: które programy, jakie progi i co przygotowujemy do wniosku, żeby dało się go złożyć.- GeneratorPlan wdrożenia w dziewięciu pytaniachBranża, wielkość, proces, dane, systemy. W odpowiedzi dostajesz rekomendację, etapy, punkty odniesienia kosztów, obowiązki i dotacje. Każda pozycja ma źródło.
Rozmowa bez zobowiązań
Przegląd zgodności w jeden dzień
Rejestr systemów, polityka użycia, teksty ujawnień i plan szkolenia. Zaczynamy od trzydziestu minut: co macie, kto tego używa i jakie dane w tym są.
