Vai ai contenuti

Normativa e conformità

AI Act e legge polacca: obblighi per le aziende

Większość firm nie buduje systemów AI, tylko ich używa. Dla nich lista obowiązków jest krótka, ale od sierpnia 2026 przestała być teoretyczna.

  • Passaggi: 4
  • Czytanie: 5 min
  • Pytania: 5

Ta strona nie jest poradą prawną. To lista tego, co sprawdzamy przy każdym wdrożeniu, i dokumentów, które przygotowujemy na wypadek kontroli albo skargi. Przy systemach wysokiego ryzyka i danych medycznych pracujemy z kancelarią klienta.

Wszystko zależy od jednego rozróżnienia. Dostawca buduje system AI i wprowadza go na rynek. Podmiot stosujący używa go w swojej działalności.

Firma, która wdrożyła chatbota od zewnętrznego dostawcy albo używa modelu przez API, jest podmiotem stosującym. Jej obowiązki są węższe, ale to ona odpowiada za to, jak system działa w jej procesach.

Daty, które dotyczą firmy używającej AI

  1. obowiązujeObowiązek kompetencji AI personelu (art. 4) i zakaz praktyk z art. 5, m.in. rozpoznawania emocji w miejscu pracy i scoringu społecznego.
  2. obowiązujePrzejrzystość (art. 50): chatbot, voicebot i asystent w kontakcie z człowiekiem muszą informować, że są AI; treści syntetyczne i deepfake muszą być oznaczone. Od tego dnia państwa członkowskie egzekwują przepisy i nakładają kary.
  3. obowiązujeWchodzi w życie ustawa z 3 lipca 2026 o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003). Powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) przy Ministerstwie Cyfryzacji.
  4. nadchodziZaczynają obowiązywać przepisy ustawy o kontrolach, postępowaniach i karach. Od tego dnia klient, pracownik albo konkurent może złożyć do KRiBSI skargę na działanie systemu AI w firmie.
  5. nadchodziObowiązki dla samodzielnych systemów wysokiego ryzyka z Załącznika III (m.in. rekrutacja, ocena pracowników, zdolność kredytowa, edukacja). Termin przesunięty z 2 sierpnia 2026 przez Digital Omnibus, opublikowany w Dzienniku Urzędowym UE 24 lipca 2026.
  6. nadchodziObowiązki dla AI wbudowanego w produkty objęte osobnymi regulacjami (Załącznik I): maszyny, wyroby medyczne, pojazdy.
Pozioma mosiężna szyna osi czasu z sześcioma słupkami i lampkami, dwie zapalone złotem
Avanti, fase 02Pięć obowiązków użytkownika, które sprawdzamy

Pięć obowiązków użytkownika, które sprawdzamy

Kompetencje AI (art. 4)

Udokumentowane działania szkoleniowe dopasowane do ryzyka i roli: plan, lista uczestników, materiały. Nie ma jednego obowiązkowego kursu ani certyfikatu. Liczy się to, czy po incydencie da się pokazać, że osoby używające narzędzia wiedziały, co wolno, a czego nie.

Ujawnienie (art. 50)

Każdy chatbot, voicebot i asystent, który odpowiada klientowi albo pracownikowi, mówi, że jest AI. Treści generowane, w tym obrazy i wideo, są oznaczone. Dotyczy także bota na stronie internetowej i automatycznych odpowiedzi w skrzynce.

Praktyki zakazane (art. 5)

Rozpoznawanie emocji w pracy i szkole, scoring społeczny, manipulacja podprogowa. W małej i średniej firmie rzadkie, ale narzędzia rekrutacyjne i monitoring pracowników dotykają tej granicy.

RODO przy każdym zewnętrznym API

Dostawca modelu w rejestrze czynności przetwarzania, umowa powierzenia i sprawdzenie transferu poza EOG. Do tego decyzja, czy potrzebna jest ocena skutków (DPIA), np. przy profilowaniu klientów albo monitoringu pracowników.

Wysokie ryzyko od grudnia 2027

Jeśli system wpływa na zatrudnienie, ocenę pracownika, kredyt albo edukację, od 2 grudnia 2027 dochodzą obowiązki podmiotu stosującego: nadzór człowieka, przechowywanie logów, informowanie pracowników. Rejestr takich systemów warto zacząć teraz, bo to on decyduje, czego dotyczą przepisy.

Pięć złotych pieczęci lakowych w rzędzie na ciemnym papierze, każda z innym abstrakcyjnym symbolem
Avanti, fase 03Kary

Kary

Za praktyki zakazane AI Act przewiduje do 35 mln EUR albo 7% światowego obrotu. Za naruszenie pozostałych obowiązków, w tym przejrzystości, do 15 mln EUR albo 3%. Dla małych i średnich firm limitem jest niższa z tych kwot.

W Polsce kontrole i kary prowadzi KRiBSI na podstawie ustawy o systemach sztucznej inteligencji. Przepisy o karach obowiązują od 28 października 2026.

W praktyce udokumentowane szkolenie i polityka użycia AI są pierwszą rzeczą, o którą organ albo druga strona sporu zapyta przy każdym incydencie z udziałem AI. Brak dokumentu jest gorszy niż dokument niedoskonały.

Waga na biurku: na jednej szali stos złotych monet, na drugiej gruby segregator z przepisami, obok młotek sędziowski
Avanti, fase 04Co przygotowujemy przy wdrożeniu

Co przygotowujemy przy wdrożeniu

Polityka użycia AI

Co wolno wklejać do narzędzi, a czego nie; które narzędzia są zatwierdzone; kto zatwierdza nowe; co się dzieje przy obejściu.

Rejestr systemów AI w firmie

Nazwa, dostawca, jakie dane, do czego, kto jest właścicielem, klasyfikacja ryzyka. Jedna tabela, z której wynika, których przepisów dotyczy każdy system.

Szkolenie z dokumentacją (art. 4)

Program dopasowany do ról, lista uczestników, materiały, krótki test. Szkolenia z automatyzacji i AI kwalifikują się do refundacji z Bazy Usług Rozwojowych, według publikacji PARP do 83% kosztów.

Czytaj więcej
Teksty ujawnień (art. 50)

Na stronie, w bocie, w stopce automatycznej odpowiedzi, przy materiałach generowanych. Sami je stosujemy: strona o treściach generowanych na hexart.pl jest przykładem.

Czytaj więcej
Rejestr czynności RODO i wzór umowy powierzenia

Dla każdego zewnętrznego dostawcy modelu, z którego korzysta wdrożenie. Jeśli dane nie mogą wyjść z firmy, alternatywą jest model na własnym serwerze.

Czytaj więcej
Procedura incydentu

Kto wyłącza system, kto informuje klientów, kto zapisuje przebieg, w jakim czasie. Jedna strona, którą da się przeczytać o siódmej rano.

Otwarty segregator ze złotymi zakładkami: strona polityki, lista obecności ze szkolenia i karta z symbolem AI
Questi sono tutti i passaggiDomande frequenti e prossimi passi

Stan prawny na 5 września 2026. Źródła: AI Act (rozporządzenie UE 2024/1689), rozporządzenie „Digital Omnibus” i ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003). Ta strona nie zastępuje porady prawnej.

Domande frequenti

Domande frequenti

Czy chatbot na naszej stronie musi informować, że jest AI?

Tak. Od 2 sierpnia 2026 art. 50 AI Act wymaga, żeby system do kontaktu z ludźmi informował, że jest AI, chyba że to oczywiste z kontekstu. Dotyczy bota na stronie, voicebota i automatycznych odpowiedzi w skrzynce, które trafiają do klienta.

Czy musimy szkolić pracowników z AI?

Tak. Od 2 lutego 2025 art. 4 AI Act wymaga kompetencji AI u personelu, dopasowanych do roli i ryzyka. Nie ma jednego obowiązkowego kursu. Liczą się udokumentowane działania: plan, lista uczestników, materiały. Organy krajowe egzekwują to od 3 sierpnia 2026.

Czy pracownik może używać ChatGPT do pracy?

Może, jeśli firma określiła, co wolno wklejać i z jakiego konta. Dane osobowe, umowy i sprawy kadrowe nie powinny trafiać do narzędzia bez umowy powierzenia i wpisu w rejestrze czynności. Wystarczy jednostronicowa polityka użycia AI, nie regulamin na dwadzieścia stron.

Czy to dotyczy firmy na piętnaście osób?

Tak. Art. 4 i art. 50 nie mają progu wielkości firmy. Dla MŚP różnica jest w karach: niższa z dwóch kwot. Zakres dokumentacji zależy od ryzyka. Firmie, która pisze oferty z asystentem, wystarczy polityka użycia, rejestr narzędzi i krótkie szkolenie.

Co się zmienia od 28 października 2026?

Zaczynają obowiązywać przepisy polskiej ustawy o systemach sztucznej inteligencji dotyczące kontroli, postępowań i kar. Od tego dnia skargę na działanie systemu AI w firmie może złożyć do KRiBSI klient, pracownik albo konkurent. Sama ustawa obowiązuje od 11 sierpnia 2026.

Altri percorsi

Passi successivi

Colloquio senza impegno

Przegląd zgodności w jeden dzień

Rejestr systemów, polityka użycia, teksty ujawnień i plan szkolenia. Zaczynamy od trzydziestu minut: co macie, kto tego używa i jakie dane w tym są.