Zgodność z prawem
AI Act: co to znaczy dla Waszej firmy
Unijne rozporządzenie o sztucznej inteligencji dotyczy nie tylko firm technologicznych. Jeśli ktokolwiek u Was używa AI, choćby ChatGPT do maili, część obowiązków już Was obejmuje. Tłumaczę je po ludzku i pokazuję, co zrobić.
Co obowiązuje i od kiedy
- 012 lutego 2025: zakazane praktyki AI oraz obowiązek wspierania kompetencji pracowników (art. 4, latem 2026 doprecyzowany na obowiązek starannego działania). To obowiązuje JUŻ, od ponad roku.
- 022 sierpnia 2025: przepisy o dużych modelach ogólnego przeznaczenia i system kar.
- 032 sierpnia 2026: w pełni wchodzi artykuł 50 o przejrzystości — dla większości zwykłych firm to teraz najbliższy i najważniejszy termin z całego rozporządzenia. Ten termin się NIE zmienił.
- 042 grudnia 2027: obowiązki dla systemów wysokiego ryzyka z Aneksu III, w tym AI w rekrutacji. Przesunięte latem 2026 z pierwotnego terminu 2 sierpnia 2026 (systemy z Aneksu I dostały osobny, jeszcze późniejszy termin: 2 sierpnia 2028).
Najważniejsze dla większości firm: obowiązek przejrzystości (art. 50) wchodzi 2 sierpnia 2026 i to się NIE zmieniło. Przesunięcie z lata 2026 dotyczy WYŁĄCZNIE systemów wysokiego ryzyka z Aneksu III. Częsty błąd na rynku: usłyszeć samo słowo „przesunięto” i uznać, że cały AI Act poczeka — to mylenie dwóch różnych terminów.
Przejrzystość: obowiązek na już (art. 50)
Od 2 sierpnia 2026 obowiązują cztery zasady. Dotyczą też firm, które AI tylko używają w kontakcie z klientem — nie tylko tych, które budują systemy AI:
- 01Informowanie, że to AI — chatbot na stronie albo infolinia głosowa musi jasno powiedzieć klientowi, że rozmawia z systemem, nie z człowiekiem.
- 02Znakowanie treści wygenerowanych przez AI — obraz, dźwięk, wideo albo tekst stworzony przez AI ma nieść czytelną informację, że to wytwór maszyny.
- 03Oznaczanie deepfake'ów — treść, która realistycznie pokazuje osobę, miejsce albo zdarzenie, którego naprawdę nie było, musi mieć wyraźne oznaczenie, że to sztuczny wytwór.
- 04Cztery miesiące luzu, ale tylko na jedno: znakowanie treści z systemów wprowadzonych na rynek PRZED 2 sierpnia 2026 można dopiąć do 2 grudnia 2026. Reszta obowiązków — informowanie klienta i oznaczanie deepfake'ów — obowiązuje od 2 sierpnia 2026 bez wyjątków.
Obowiązek kompetencji (art. 4)
Firmy, które używają systemów AI, mają podejmować środki wspierające rozwój kompetencji pracowników — dopasowane do tego, kim ci ludzie są, co już wiedzą i do czego używają AI. To wciąż obowiązek, nie zalecenie, ale latem 2026 zmieniono jego charakter: przepis wprost mówi, że nie trzeba gwarantować żadnego konkretnego poziomu wiedzy u żadnej osoby. Prawodawca złagodził to celowo — sztywny wymóg rezultatu był nieproporcjonalnym obciążeniem, zwłaszcza dla mniejszych firm. Ale w tym samym miejscu dopisano zdanie, które jest mocniejszym argumentem niż stary przepis: kompetencje AI mają być priorytetem niezależnie od przepisów i możliwych kar. Innymi słowy — nie chodzi o strach przed kontrolą, tylko o to, że zespół rozumiejący, jak działa AI, popełnia mniej kosztownych błędów, niezależnie od tego, co akurat mówi ustawa. W praktyce nadal zamyka się to szkoleniem i dokumentacją, że firma podjęła te działania.
Wysokie ryzyko: to zaskakuje najczęściej
Aneks III rozporządzenia wymienia zastosowania AI uznane za wysokiego ryzyka — dla nich pełne obowiązki wchodzą 2 grudnia 2027 (przesunięte z pierwotnego terminu 2 sierpnia 2026). Kilka z tych zastosowań dotyczy zwykłych firm, nie tylko technologicznych:
- 01Rekrutacja i ocena pracowników: filtrowanie CV, ocena kandydatów, decyzje o awansie czy zwolnieniu. To dotyczy każdej firmy, która wspiera się AI w kadrach.
- 02Dostęp do usług podstawowych, w tym ocena zdolności kredytowej.
- 03Edukacja: ocena uczniów, decyzje o przyjęciu na studia.
- 04Infrastruktura krytyczna, wymiar sprawiedliwości i szereg zastosowań publicznych.
Kary
Rozporządzenie przewiduje trzy poziomy, liczone jako kwota albo procent światowego obrotu (obowiązuje wartość wyższa):
- 01Do 35 mln euro albo 7% obrotu za stosowanie praktyk zakazanych.
- 02Do 15 mln euro albo 3% obrotu za większość pozostałych naruszeń.
- 03Do 7,5 mln euro albo 1% obrotu za podanie organom nieprawdziwych informacji.
- 04Dla małych i średnich firm limit liczy się od wartości niższej z tych dwóch, co ma chronić mniejsze podmioty przed karą niszczącą firmę.
Polska ma już swój urząd od AI
24 lipca 2026 Prezydent podpisał ustawę o systemach sztucznej inteligencji. Powstaje Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji: krajowy nadzór, który będzie prowadzić kontrole, rozpatrywać skargi i nakładać kary. Według zapowiedzi ma ruszyć jesienią 2026. Do tej pory obowiązki wynikały wprost z przepisów unijnych, ale nie było komu ich egzekwować na miejscu. To się właśnie zmienia i dlatego temat przestaje być teoretyczny.
Co to znaczy dla Waszej firmy
Trzy zdania, które warto zapamiętać:
- 01Jeśli ktokolwiek u Was używa AI, obowiązek z art. 4 dotyczy Was od lutego 2025 — dziś to obowiązek podjęcia realnych działań (np. szkolenia), nie gwarancja konkretnego poziomu wiedzy u każdego pracownika. Jeśli nic w tej sprawie nie zrobiliście, wciąż jest to do nadrobienia.
- 022 sierpnia 2026 to termin przejrzystości: chatbot musi mówić, że jest AI, treści wygenerowane przez AI mają być oznaczone, a deepfake'i wyraźnie podpisane. Dotyczy też firm, które AI tylko używają w kontakcie z klientem, nie tylko tych, które je budują. Nie dotyczy tekstu, który człowiek realnie zredagował i wziął za niego odpowiedzialność.
- 032 grudnia 2027 to termin dla wysokiego ryzyka. Więcej czasu, ale nie zwolnienie: jeśli używacie AI w rekrutacji albo ocenie pracowników, przygotowania warto zacząć teraz, nie na miesiąc przed.
Jak w tym pomagam
W audycie AI mapuję, które przepisy dotyczą konkretnie Waszej firmy i Waszych narzędzi, przygotowuję politykę AI i plan działań. Szkolenie zamyka obowiązek kompetencji z dokumentacją. Nie jestem kancelarią prawną i tego nie udaję: przy sprawach spornych albo przy systemach wysokiego ryzyka współpracę z prawnikiem uważam za konieczną.
Najczęściej zadawane pytania
Używamy tylko ChatGPT do pisania maili. Czy to nas dotyczy?
Tak, w zakresie obowiązku kompetencji z art. 4. Samo używanie narzędzia AI w pracy uruchamia ten obowiązek, niezależnie od tego, jak proste jest zastosowanie.
Czy AI Act dotyczy tylko dużych firm?
Nie. Rozporządzenie dzieli podmioty według roli (dostawca, podmiot stosujący) i według ryzyka zastosowania, a nie według wielkości firmy. Mniejsze firmy mają pewne ulgi proceduralne, ale nie są wyłączone.
Co grozi, jeśli nic nie zrobimy?
Kary są wysokie (patrz sekcja wyżej), ale w praktyce większym ryzykiem bywa utrata kontraktu: coraz więcej dużych klientów pyta kontrahentów o zgodność z AI Act w postępowaniach zakupowych.
Słyszałem, że AI Act przesunięto. To mamy spokój?
Nie, i to jest w tej chwili najczęstsze nieporozumienie na rynku. Przesunięcie z lata 2026 dotyczy WYŁĄCZNIE systemów wysokiego ryzyka, które dostały czas do 2 grudnia 2027. Obowiązek kompetencji z art. 4 obowiązuje od lutego 2025 dalej — zmieniło się tylko to, że jest to obowiązek starannego działania, nie gwarancja konkretnego poziomu wiedzy. Obowiązki przejrzystości z art. 50 wchodzą 2 sierpnia 2026 bez żadnych zmian. Kto usłyszał samo słowo o przesunięciu i odłożył cały temat, myli ze sobą dwie różne rzeczy: to, co się przesunęło (wysokie ryzyko), i to, co zostało bez zmian (kompetencje od lutego 2025, przejrzystość od 2 sierpnia 2026).
Czy Wy dajecie porady prawne?
Nie. Robię mapę obowiązków i wdrożenie od strony organizacyjnej i technicznej: jakie systemy AI macie, do czego ich używacie, co z tego wynika i jak to udokumentować. Interpretację prawną zostawiam prawnikom i mówię wprost, kiedy trzeba do nich pójść.