Przejdź do treści
Poradniki

Akt w sprawie sztucznej inteligencji dla organizacji, które korzystają z AI

Większość organizacji nigdy nie wytrenuje modelu. Kupują narzędzia AI, wywołują API modeli i budują na nich asystentów.

Ostatnia weryfikacja
23 września 2026
Czas czytania
8 min

Przewodnik Sluis dla zespołów ds. prywatności, bezpieczeństwa i platform. Ostatnio sprawdzony 23 września 2026 r. pod kątem aktu w sprawie sztucznej inteligencji w brzmieniu zmienionym rozporządzeniem (UE) 2026/1744.

Większość organizacji nigdy nie wytrenuje modelu. Kupują narzędzia AI, wywołują API modeli i budują na nich asystentów. Ten przewodnik pokazuje, które obowiązki wynikające z aktu w sprawie sztucznej inteligencji dotyczą organizacji w takiej sytuacji, od kiedy i co zrobić w każdym przypadku.

W skrócie

  • Akt w sprawie sztucznej inteligencji obowiązuje co do zasady od 2 sierpnia 2026 r. Przepisy o systemach AI wysokiego ryzyka jeszcze nie obowiązują: od 2 grudnia 2027 r. dla zastosowań wymienionych w załączniku III, takich jak rekrutacja i scoring kredytowy, oraz od 2 sierpnia 2028 r. dla AI wbudowanej w produkty regulowane.
  • Trzy zestawy przepisów dotyczą już zwykłego biznesowego użycia AI: zakazane praktyki, obowiązek wspierania kompetencji w zakresie AI oraz zasady przejrzystości dla chatbotów i publikowanych treści wygenerowanych przez AI.
  • Obowiązek dotyczący kompetencji w zakresie AI złagodzono w lipcu 2026 r. Musisz podejmować środki wspierające kompetencje pracowników w zakresie AI. Nie musisz już zapewniać, że osiągną określony poziom.
  • Zakaz, który najczęściej dotyka zwykłe firmy, to rozpoznawanie emocji w miejscu pracy. Typowy przykład to ocena nastroju pracowników na podstawie głosu podczas rozmów w obsłudze klienta.
  • Akt w sprawie sztucznej inteligencji nie wymaga dostawcy z UE ani hostingu w UE. Jeśli takie wymogi istnieją, wynikają z RODO, przepisów sektorowych lub warunków zamówień.

Dostawca czy podmiot stosujący?

Akt odróżnia dostawcę, który opracowuje system AI i wprowadza go do obrotu lub oddaje do użytku pod własną nazwą, od podmiotu stosującego, który używa systemu AI na własną odpowiedzialność. „Oddanie do użytku" obejmuje udostępnienie systemu do własnego użytku, więc organizacja może być jednym i drugim.

SytuacjaTwoja rolaCo z tego wynika
Pracownicy używają Copilota, ChatGPT Enterprise, Le Chat lub podobnego narzędziaPodmiot stosującyZakazy, kompetencje w zakresie AI oraz przejrzystość, gdy publikujesz treści wygenerowane przez AI
Budujesz wewnętrznego asystenta na API modelu dla własnych pracownikówDostawca tego asystenta i jego podmiot stosującyDla systemu niewysokiego ryzyka głównie obowiązki przejrzystości z art. 50
Dodajesz funkcję AI do produktu, z którego korzystają twoi klienciDostawca tej funkcjiObowiązki z art. 50 wobec osób, które z niej korzystają. Obowiązki samego modelu pozostają po stronie dostawcy modelu
Dostrajasz model ogólnego przeznaczenia i udostępniasz goEwentualnie dostawca modelu ogólnego przeznaczeniaWytyczne Komisji z lipca 2025 r. traktują modyfikującego jako dostawcę, gdy modyfikacja zużywa ponad jedną trzecią mocy obliczeniowej użytej do wytrenowania oryginalnego modelu
Używasz AI do selekcji CV, scoringu kredytowego lub ustalania cen ubezpieczeńPodmiot stosujący system wysokiego ryzyka od 2 grudnia 2027 r.Obowiązki z art. 26, a przy kredytach i ubezpieczeniach ocena skutków dla praw podstawowych

Możesz też zostać dostawcą systemu wysokiego ryzyka, umieszczając na nim swoją nazwę lub znak towarowy, dokonując jego istotnej zmiany albo używając systemu ogólnego przeznaczenia do celu wysokiego ryzyka (art. 25). Ma to największe znaczenie dla organizacji, które oferują narzędzia AI pod własną marką swoim klientom.

Co obowiązuje już teraz

Zakazane praktyki, od 2 lutego 2025 r.

Art. 5 zakazuje wprost krótkiej listy zastosowań. Te, które dotyczą zwykłych firm:

  • Rozpoznawanie emocji w miejscu pracy lub w edukacji, chyba że ze względów medycznych lub bezpieczeństwa. Obejmuje to wnioskowanie o emocjach na podstawie głosu, twarzy lub innych danych biometrycznych. Typowy przypadek to analityka call center, która ocenia stres lub nastrój konsultantów na podstawie ich głosu. Ocena nastroju klienta na podstawie słów w czacie to inne zagadnienie; ocena pracownika na podstawie sygnałów biometrycznych jednoznacznie podlega zakazowi.
  • Techniki manipulacyjne lub wprowadzające w błąd, które istotnie zniekształcają zachowanie i powodują poważną szkodę, oraz wykorzystywanie słabości, takich jak wiek lub sytuacja finansowa.
  • Scoring społeczny, który prowadzi do nieuzasadnionego lub nieproporcjonalnego traktowania.
  • Kategoryzacja biometryczna w celu wnioskowania o cechach wrażliwych, takich jak pochodzenie etniczne, poglądy polityczne lub orientacja seksualna.
  • Nieukierunkowane pozyskiwanie wizerunków twarzy w celu budowy baz danych do rozpoznawania.

Od 2 grudnia 2026 r. obowiązuje dodatkowy zakaz dotyczący systemów AI, które generują lub przetwarzają intymne materiały bez zgody osoby albo materiały przedstawiające seksualne wykorzystywanie dzieci. Wobec podmiotów stosujących zakaz ten działa tylko wtedy, gdy system jest używany w takim celu.

Kary za zakazane praktyki sięgają 35 mln EUR lub 7% całkowitego rocznego obrotu na świecie, w zależności od tego, która kwota jest wyższa.

Co zrobić: przeszukaj swój rejestr systemów AI pod kątem analityki głosu, nadzoru webcam podczas egzaminów, scoringu „zaangażowania" i każdej funkcji, która wnioskuje o nastroju lub uwadze na podstawie twarzy lub głosu. Wyłącz to, co podlega zakazowi. Zapisz, co sprawdzono i kiedy.

Kompetencje w zakresie AI, art. 4 w brzmieniu zmienionym

Od 27 lipca 2026 r. obowiązek brzmi: dostawcy i podmioty stosujące „podejmują środki wspierające rozwój kompetencji w zakresie AI wśród swojego personelu i innych osób zajmujących się w ich imieniu obsługą i użytkowaniem systemów AI", z uwzględnieniem ich wiedzy, doświadczenia i kontekstu użycia. Tekst dodaje, że nie „wymaga od dostawców ani podmiotów stosujących zagwarantowania żadnego określonego poziomu" kompetencji w zakresie AI.

Pierwotna wersja wymagała od organizacji, by zapewniły wystarczający poziom kompetencji. Wersja zmieniona to obowiązek dołożenia starań, dostosowanych do osób i sposobu użycia. Komisja ma opublikować praktyczne przykłady zgodności.

Co zrobić: wystarczy proporcjonalny program, a dokumentacja pozwala go wykazać.

  • Polityka użycia AI, która mówi, jakie narzędzia są zatwierdzone, do czego i z jakimi danymi.
  • Krótkie szkolenia dla ról: w czym narzędzia są dobre, a w czym słabe, co nigdy nie może trafić do promptu, jak sprawdzić wynik, zanim się na nim oprzesz.
  • Rejestr tego, co udostępniono, komu i kiedy. Według doniesień branżowych o Q&A Komisji nie jest wymagany żaden certyfikat.

Przejrzystość, od 2 sierpnia 2026 r.

Art. 50 określa, kto ma kogo informować o AI. Komisja opublikowała wytyczne dotyczące tych obowiązków 20 lipca 2026 r., razem z kodeksem postępowania w sprawie oznaczania treści wygenerowanych przez AI.

KtoObowiązekTypowy przypadek
Dostawca systemu wchodzącego w interakcję z ludźmiPoinformować ludzi, że mają do czynienia z systemem AI, chyba że jest to oczywisteChatbot obsługi na twojej stronie, jeśli sam go zbudowałeś
Dostawca systemu generującego treściOznaczyć wyniki jako wygenerowane przez AI w formacie nadającym się do odczytu maszynowegoGenerator tekstu lub obrazów oferowany klientom. Systemy wprowadzone do obrotu przed 2 sierpnia 2026 r. mają czas do 2 grudnia 2026 r.
Podmiot stosujący rozpoznawanie emocji lub kategoryzację biometrycznąPoinformować osoby, których to dotyczyTam, gdzie takie użycie jest w ogóle zgodne z prawem
Podmiot stosujący deepfakeUjawnić, że treść została wygenerowana lub zmanipulowanaSyntetyczne wideo lub audio z udziałem prawdziwej osoby
Podmiot stosujący publikujący tekst wygenerowany przez AI w sprawach interesu publicznegoUjawnić to, chyba że treść zweryfikował człowiek, a organizacja ponosi odpowiedzialność redakcyjnąArtykuły i raporty publikowane w celu informowania opinii publicznej

W chatbocie wystarczy zdanie na początku rozmowy: „Rozmawiasz z asystentem AI." Jeśli rozmowę może przejąć człowiek, napisz, jak to zrobić.

Co obowiązuje od 2 grudnia 2027 r.

Przepisy o wysokim ryzyku obejmują AI używaną w obszarach wymienionych w załączniku III. Podsumowanie Komisji wymienia biometrię, infrastrukturę krytyczną, edukację, zatrudnienie i zarządzanie pracownikami, dostęp do podstawowych usług prywatnych i publicznych, w tym scoring kredytowy, ściganie przestępstw, migracje i kontrolę granic oraz wymiar sprawiedliwości i procesy demokratyczne.

Podmiot stosujący system wysokiego ryzyka musi na podstawie art. 26:

  • używać go zgodnie z instrukcją użytkowania dostawcy;
  • powierzyć nadzór ze strony człowieka osobom, które mają do tego kompetencje, przeszkolenie i uprawnienia;
  • dopilnować, by dane wejściowe pod jego kontrolą były adekwatne i reprezentatywne dla celu;
  • monitorować system i zgłaszać poważne incydenty dostawcy i organom;
  • przechowywać generowane przez system logi, co najmniej przez sześć miesięcy;
  • poinformować przedstawicieli pracowników i dotkniętych pracowników przed użyciem systemu wysokiego ryzyka w miejscu pracy;
  • informować ludzi, gdy system wysokiego ryzyka służy do podejmowania decyzji o nich lub ich wspierania.

Podmioty publiczne, podmioty prywatne świadczące usługi publiczne oraz podmioty stosujące scoring kredytowy lub wycenę ubezpieczeń na życie i zdrowotnych muszą też przed pierwszym użyciem przeprowadzić ocenę skutków dla praw podstawowych (art. 27).

Systemy wysokiego ryzyka wprowadzone do obrotu lub oddane do użytku przed właściwą datą podlegają tym przepisom tylko wtedy, gdy po tej dacie ich konstrukcja istotnie się zmieni. Systemy przeznaczone do użytku przez organy publiczne muszą tak czy inaczej spełnić wymogi do 2 sierpnia 2030 r. (art. 111 ust. 2).

Co zrobić teraz: jeśli któreś zastosowanie z twojego rejestru mieści się w obszarze z załącznika III, zapytaj dostawcę, jak wesprze twoje obowiązki z art. 26: instrukcja użytkowania, logowanie i informacje potrzebne do DPIA. Wpisz to pytanie do następnego odnowienia umowy zamiast czekać do 2027 r.

Plan na 90 dni

  1. Rejestr. Wypisz każdy używany system AI, w tym funkcje AI w narzędziach SaaS. Zapisz system, dostawcę, cel, użytkowników, przetwarzane dane i to, czy wchodzą z nim w interakcję osoby spoza organizacji.
  2. Klasyfikacja. Dla każdego: czy może to być zakazana praktyka? Czy mieści się w obszarze z załącznika III? Czy rozmawia z publicznością? Czy tworzy treści, które publikujesz?
  3. Zatrzymaj zakazane użycia. Wyłącz je i zapisz decyzję.
  4. Dodaj informacje o przejrzystości do chatbotów i do publikowanych treści wygenerowanych przez AI.
  5. Wprowadź środki w zakresie kompetencji w zakresie AI: politykę użycia, szkolenia dla ról i rejestr szkoleń.
  6. Zaktualizuj umowy. Zapytaj dostawców, jak spełniają art. 50 i, przy zastosowaniach z załącznika III, jak wesprą twoje obowiązki z art. 26.
  7. Wpisz daty do kalendarza. 2 grudnia 2026 r. dla nowego zakazu i terminu oznaczania dla istniejących systemów. 2 grudnia 2027 r. dla załącznika III. 2 sierpnia 2028 r. dla załącznika I.

Lista kontrolna

  • Rejestr AI kompletny, w tym funkcje AI w istniejącym oprogramowaniu
  • Każdy system sklasyfikowany: zakazany, wysokiego ryzyka (załącznik III), istotny dla przejrzystości lub żaden z nich
  • Rozpoznawanie emocji nie jest stosowane wobec pracowników ani uczniów i studentów
  • Polityka użycia AI opublikowana dla pracowników
  • Szkolenia z AI dla ról przeprowadzone i udokumentowane
  • Chatboty informują użytkowników, że rozmawiają z systemem AI
  • Publikowane treści wygenerowane przez AI oznaczone tam, gdzie wymaga tego art. 50
  • Umowy z dostawcami obejmują art. 50, a dla zastosowań z załącznika III także art. 26
  • Dla każdego zastosowania wysokiego ryzyka wyznaczono właściciela i datę przeglądu przed 2 grudnia 2027 r.

Źródła

Wszystkie poradniki
Następny poradnikJak nie dopuścić do trafienia danych osobowych do promptów AI