Używamy wyłącznie niezbędnych plików cookies / local storage do utrzymania sesji, ustawień workspace i preferencji UI. Nie używamy cookies marketingowych ani analitycznych stron trzecich. Szczegóły w Polityce prywatności.

    Polityka
    InInk
    Prawo gospodarcze·InInk Blog

    AI Act 2026 — co musi wdrożyć Twoja firma. Obowiązki, ryzyka, checklist

    Rozporządzenie UE o sztucznej inteligencji wchodzi w pełni w życie. Sprawdź, czy Twoja firma jest dostawcą czy użytkownikiem systemu AI, jakie ma obowiązki i jakie kary grożą za naruszenia.

    5 min czytania

    AI Act — co to jest i kogo dotyczy w 2026 roku

    **Rozporządzenie (UE) 2024/1689 (AI Act) to pierwszy na świecie kompleksowy akt prawny regulujący sztuczną inteligencję. Po okresach przejściowych w 2024–2025, w 2026 roku obowiązują już niemal wszystkie kluczowe przepisy — w tym wymogi dla systemów wysokiego ryzyka i obowiązki przejrzystości.

    Ten artykuł wyjaśnia, kogo dotyczy AI Act, jak sklasyfikować używane systemy i co zrobić w firmie, by uniknąć kar sięgających 35 mln EUR lub 7% rocznego obrotu.

    Treść ma charakter informacyjny. Usługi świadczone przez InInk nie stanowią porady prawnej.

    Cztery poziomy ryzyka według AI Act

    PoziomPrzykładyStatus
    NiedopuszczalneSocial scoring, manipulacja podświadoma, zdalna identyfikacja biometryczna w czasie rzeczywistymZakazane
    WysokieSystemy w HR (rekrutacja, ocena), edukacji, ocenie kredytowej, infrastrukturze krytycznejPełna zgodność wymagana
    OgraniczoneChatboty, deepfake, systemy generatywne (LLM)Obowiązki transparentności
    MinimalneFiltry spamu, AI w grachBrak dodatkowych obowiązków

    Twoja rola: dostawca czy użytkownik (deployer)?

    • Dostawca (provider)** — projektuje, trenuje lub wprowadza system AI na rynek pod własną marką.
    • **Użytkownik / wdrażający (deployer) — wykorzystuje gotowy system AI w prowadzonej działalności.

    Większość polskich firm to deployerzy. To również wiąże się z obowiązkami — zwłaszcza dla systemów wysokiego ryzyka.

    Najczęstsze przypadki użycia w polskich firmach

    1. AI w rekrutacji** (screening CV, wideoanaliza) — wysokie ryzyko.
    2. Chatboty obsługi klienta — ryzyko ograniczone, obowiązek poinformowania, że rozmówca to AI.
    3. **Generowanie treści marketingowych (ChatGPT, Gemini) — obowiązek oznaczenia treści generowanych jako "wygenerowane przez AI".
    4. Scoring kredytowy / ubezpieczeniowy** — wysokie ryzyko.
    5. **Deepfake w komunikacji — bezwzględny obowiązek oznaczenia.

    Obowiązki dostawcy systemu wysokiego ryzyka

    • System zarządzania ryzykiem (ISO/IEC 42001).
    • Wysokiej jakości dane treningowe i walidacyjne.
    • Dokumentacja techniczna i logi zdarzeń.
    • Nadzór człowieka (human oversight).
    • Poziom dokładności, odporności i cyberbezpieczeństwa.
    • Rejestracja w bazie UE systemów AI wysokiego ryzyka.
    • Ocena zgodności (CE) przed wprowadzeniem na rynek.

    Obowiązki deployera (wdrażającego)

    • Stosowanie systemu zgodnie z instrukcją dostawcy.
    • Zapewnienie nadzoru człowieka.
    • Monitorowanie działania i zgłaszanie incydentów.
    • Ocena skutków dla praw podstawowych (FRIA) — w sektorze publicznym oraz w wybranych zastosowaniach prywatnych (np. scoring).
    • Informowanie pracowników o wykorzystaniu AI w decyzjach ich dotyczących (np. w rekrutacji).
    • Zapewnienie AI literacy — kompetencji pracowników obsługujących systemy AI (art. 4).

    Obowiązki transparentności (od sierpnia 2026)

    • Chatboty muszą jasno informować użytkownika, że rozmawia z AI.
    • Treści generowane przez AI (tekst, obraz, audio, wideo) — oznaczenie maszynowo czytelne (np. C2PA, watermarking) i widoczne dla użytkownika, jeśli mogą być uznane za autentyczne.
    • Deepfake — wyraźne oznaczenie.
    • Systemy rozpoznawania emocji i kategoryzacji biometrycznej — informowanie osób.

    Kary

    • Naruszenie zakazów (art. 5): do 35 mln EUR lub 7% rocznego światowego obrotu**.
    • Naruszenie obowiązków (np. wysokie ryzyko): do 15 mln EUR lub 3%.
    • Niewłaściwe informacje organom: do 7,5 mln EUR lub 1%.

    Checklist wdrożenia AI Act w firmie

    • Inwentaryzacja wszystkich systemów AI używanych w firmie (w tym wbudowanych w SaaS).
    • **Klasyfikacja każdego systemu według poziomu ryzyka.
    • Wyznaczenie odpowiedzialnego za zgodność AI (AI Compliance Officer).
    • Aktualizacja polityk wewnętrznych (Acceptable Use Policy dla GenAI, polityka rekrutacji).
    • Szkolenia AI literacy dla pracowników korzystających z systemów AI.
    • Dla systemów wysokiego ryzyka — FRIA i procedury nadzoru człowieka.
    • Klauzule w umowach z dostawcami SaaS (gwarancje zgodności z AI Act, dane treningowe).
    • Aktualizacja klauzul informacyjnych RODO (art. 13/14) o wykorzystanie AI.
    • Procedura zgłaszania incydentów AI.

    Punkty styku z RODO i innymi przepisami

    AI Act nie zastępuje RODO — uzupełnia je. Jeśli system AI przetwarza dane osobowe, musisz spełnić oba reżimy: zgodność z AI Act i z RODO (DPIA, podstawa prawna, prawa osób). Dodatkowo:

    • NIS2** — bezpieczeństwo systemów AI w sektorach krytycznych.
    • DORA — usługi finansowe.
    • **Kodeks pracy — informowanie pracowników o monitorowaniu/decyzjach algorytmicznych.

    FAQ — AI Act 2026

    Czy używanie ChatGPT w pracy podlega AI Act? Tak, jako system o ryzyku ograniczonym. Pracodawca powinien mieć politykę użycia GenAI i informować klientów, gdy treści są generowane przez AI.

    Czy małe firmy są zwolnione? Nie. Są jedynie ułatwienia (sandboxy regulacyjne, uproszczona dokumentacja techniczna), ale obowiązki transparentności obowiązują wszystkich.

    Kto jest organem nadzoru w Polsce? Krajowy organ nadzoru zostaje wyznaczony ustawą wdrożeniową. W praktyce kompetencje dzielą UODO**, UKE i Ministerstwo Cyfryzacji.

    Czy modele open-source podlegają AI Act? Modele open-source są częściowo wyłączone, ale obowiązki transparentności i klasyfikacja ryzyka nadal mają zastosowanie, jeśli model jest udostępniony jako produkt lub usługa.

    Jak InInk pomaga w zgodności

    InInk zapewnia szablony umów z dostawcami AI, polityki Acceptable Use oraz klauzule informacyjne zgodne z AI Act i RODO. Sprawdź również nasze powiązane przewodniki:

    Wdrażasz AI w swojej firmie? Załóż konto w InInk i pobierz pakiet wzorów dokumentów AI Act.

    Newsletter InInk

    Bądź na bieżąco ze zmianami w prawie

    Praktyczne analizy KSeF, ZUS, podatków i nowych przepisów. Co tydzień jeden mail z konkretami i wzorami dokumentów.

    Newsletter nie obejmuje płatności — dane nie są przekazywane do Stripe. Administratorem danych jest InInk. Szczegóły w Polityce prywatności.

    Powiązane wpisy

    Zobacz wszystkie →

    Powiązane narzędzia

    Wszystkie narzędzia →