AI Act — co to jest i kogo dotyczy w 2026 roku
**Rozporządzenie (UE) 2024/1689 (AI Act) to pierwszy na świecie kompleksowy akt prawny regulujący sztuczną inteligencję. Po okresach przejściowych w 2024–2025, w 2026 roku obowiązują już niemal wszystkie kluczowe przepisy — w tym wymogi dla systemów wysokiego ryzyka i obowiązki przejrzystości.
Ten artykuł wyjaśnia, kogo dotyczy AI Act, jak sklasyfikować używane systemy i co zrobić w firmie, by uniknąć kar sięgających 35 mln EUR lub 7% rocznego obrotu.
Treść ma charakter informacyjny. Usługi świadczone przez InInk nie stanowią porady prawnej.
Cztery poziomy ryzyka według AI Act
| Poziom | Przykłady | Status |
|---|---|---|
| Niedopuszczalne | Social scoring, manipulacja podświadoma, zdalna identyfikacja biometryczna w czasie rzeczywistym | Zakazane |
| Wysokie | Systemy w HR (rekrutacja, ocena), edukacji, ocenie kredytowej, infrastrukturze krytycznej | Pełna zgodność wymagana |
| Ograniczone | Chatboty, deepfake, systemy generatywne (LLM) | Obowiązki transparentności |
| Minimalne | Filtry spamu, AI w grach | Brak dodatkowych obowiązków |
Twoja rola: dostawca czy użytkownik (deployer)?
- Dostawca (provider)** — projektuje, trenuje lub wprowadza system AI na rynek pod własną marką.
- **Użytkownik / wdrażający (deployer) — wykorzystuje gotowy system AI w prowadzonej działalności.
Większość polskich firm to deployerzy. To również wiąże się z obowiązkami — zwłaszcza dla systemów wysokiego ryzyka.
Najczęstsze przypadki użycia w polskich firmach
- AI w rekrutacji** (screening CV, wideoanaliza) — wysokie ryzyko.
- Chatboty obsługi klienta — ryzyko ograniczone, obowiązek poinformowania, że rozmówca to AI.
- **Generowanie treści marketingowych (ChatGPT, Gemini) — obowiązek oznaczenia treści generowanych jako "wygenerowane przez AI".
- Scoring kredytowy / ubezpieczeniowy** — wysokie ryzyko.
- **Deepfake w komunikacji — bezwzględny obowiązek oznaczenia.
Obowiązki dostawcy systemu wysokiego ryzyka
- System zarządzania ryzykiem (ISO/IEC 42001).
- Wysokiej jakości dane treningowe i walidacyjne.
- Dokumentacja techniczna i logi zdarzeń.
- Nadzór człowieka (human oversight).
- Poziom dokładności, odporności i cyberbezpieczeństwa.
- Rejestracja w bazie UE systemów AI wysokiego ryzyka.
- Ocena zgodności (CE) przed wprowadzeniem na rynek.
Obowiązki deployera (wdrażającego)
- Stosowanie systemu zgodnie z instrukcją dostawcy.
- Zapewnienie nadzoru człowieka.
- Monitorowanie działania i zgłaszanie incydentów.
- Ocena skutków dla praw podstawowych (FRIA) — w sektorze publicznym oraz w wybranych zastosowaniach prywatnych (np. scoring).
- Informowanie pracowników o wykorzystaniu AI w decyzjach ich dotyczących (np. w rekrutacji).
- Zapewnienie AI literacy — kompetencji pracowników obsługujących systemy AI (art. 4).
Obowiązki transparentności (od sierpnia 2026)
- Chatboty muszą jasno informować użytkownika, że rozmawia z AI.
- Treści generowane przez AI (tekst, obraz, audio, wideo) — oznaczenie maszynowo czytelne (np. C2PA, watermarking) i widoczne dla użytkownika, jeśli mogą być uznane za autentyczne.
- Deepfake — wyraźne oznaczenie.
- Systemy rozpoznawania emocji i kategoryzacji biometrycznej — informowanie osób.
Kary
- Naruszenie zakazów (art. 5): do 35 mln EUR lub 7% rocznego światowego obrotu**.
- Naruszenie obowiązków (np. wysokie ryzyko): do 15 mln EUR lub 3%.
- Niewłaściwe informacje organom: do 7,5 mln EUR lub 1%.
Checklist wdrożenia AI Act w firmie
- Inwentaryzacja wszystkich systemów AI używanych w firmie (w tym wbudowanych w SaaS).
- **Klasyfikacja każdego systemu według poziomu ryzyka.
- Wyznaczenie odpowiedzialnego za zgodność AI (AI Compliance Officer).
- Aktualizacja polityk wewnętrznych (Acceptable Use Policy dla GenAI, polityka rekrutacji).
- Szkolenia AI literacy dla pracowników korzystających z systemów AI.
- Dla systemów wysokiego ryzyka — FRIA i procedury nadzoru człowieka.
- Klauzule w umowach z dostawcami SaaS (gwarancje zgodności z AI Act, dane treningowe).
- Aktualizacja klauzul informacyjnych RODO (art. 13/14) o wykorzystanie AI.
- Procedura zgłaszania incydentów AI.
Punkty styku z RODO i innymi przepisami
AI Act nie zastępuje RODO — uzupełnia je. Jeśli system AI przetwarza dane osobowe, musisz spełnić oba reżimy: zgodność z AI Act i z RODO (DPIA, podstawa prawna, prawa osób). Dodatkowo:
- NIS2** — bezpieczeństwo systemów AI w sektorach krytycznych.
- DORA — usługi finansowe.
- **Kodeks pracy — informowanie pracowników o monitorowaniu/decyzjach algorytmicznych.
FAQ — AI Act 2026
Czy używanie ChatGPT w pracy podlega AI Act? Tak, jako system o ryzyku ograniczonym. Pracodawca powinien mieć politykę użycia GenAI i informować klientów, gdy treści są generowane przez AI.
Czy małe firmy są zwolnione? Nie. Są jedynie ułatwienia (sandboxy regulacyjne, uproszczona dokumentacja techniczna), ale obowiązki transparentności obowiązują wszystkich.
Kto jest organem nadzoru w Polsce? Krajowy organ nadzoru zostaje wyznaczony ustawą wdrożeniową. W praktyce kompetencje dzielą UODO**, UKE i Ministerstwo Cyfryzacji.
Czy modele open-source podlegają AI Act? Modele open-source są częściowo wyłączone, ale obowiązki transparentności i klasyfikacja ryzyka nadal mają zastosowanie, jeśli model jest udostępniony jako produkt lub usługa.
Jak InInk pomaga w zgodności
InInk zapewnia szablony umów z dostawcami AI, polityki Acceptable Use oraz klauzule informacyjne zgodne z AI Act i RODO. Sprawdź również nasze powiązane przewodniki:
Wdrażasz AI w swojej firmie? Załóż konto w InInk i pobierz pakiet wzorów dokumentów AI Act.