a hand that is sticking out of the grass

Czy unijny AI Act dotyczy Twojej firmy? Obowiązki prostym językiem

Kogo dotyczy unijny AI Act, które obowiązki obowiązują dziś, jak oznaczać treści tworzone przez AI i jakie grożą kary. Praktyczny przewodnik dla każdej firmy korzystającej z AI.

Krótka odpowiedź

Prawie na pewno tak, jeśli Twoja firma zawodowo używa narzędzi AI i sprzedaje w UE lub działa na jej terenie — niezależnie od tego, czy sama je stworzyła. Nie ma progu wielkości. Dla większości firm obowiązujące wymogi są umiarkowane: należy unikać krótkiej listy zakazanych praktyk AI, wspierać kompetencje pracowników w zakresie AI oraz zapewnić przejrzystość chatbotów i określonych treści tworzonych przez AI. Rygorystyczny reżim „wysokiego ryzyka” dotyczy tylko konkretnych zastosowań, takich jak rekrutacja czy ocena zdolności kredytowej, i został odroczony. Kary sięgają €35 mln lub 7% światowego obrotu, przy niższych limitach dla MŚP.

Większość poradników dotyczących unijnego AI Act jest pisana dla firm tworzących AI. Ten jest także dla wszystkich pozostałych: sklepu internetowego z chatbotem, agencji przygotowującej teksty w ChatGPT, firmy programistycznej dodającej funkcję AI czy przedsiębiorstwa spoza UE sprzedającego europejskim klientom. Główna data rozpoczęcia stosowania regulacji już minęła, a po późnej nowelizacji sytuacja się ustabilizowała. Oto czego Akt w sprawie sztucznej inteligencji rzeczywiście wymaga od zwykłej firmy.

Czym jest Akt w sprawie sztucznej inteligencji i dlaczego ma znaczenie

AI Act, formalnie rozporządzenie (UE) 2024/1689, to pierwsze na świecie kompleksowe prawo dotyczące AI (aktualny tekst skonsolidowany znajduje się w EUR-Lex). Jako rozporządzenie UE obowiązuje bezpośrednio w każdym państwie członkowskim, bez wdrożenia do prawa krajowego. Regulacja AI opiera się na podejściu opartym na ryzyku: im większy potencjalny wpływ systemu AI na bezpieczeństwo lub prawa podstawowe osób, tym surowsze obowiązki dla podmiotów, które go tworzą i używają.

Cyfrowy Omnibus dotyczący AI (rozporządzenie (UE) 2026/1744) zmienił Akt krótko przed jego główną datą rozpoczęcia stosowania. Odroczył terminy dla systemów wysokiego ryzyka, dodał dwie nowe zakazane praktyki, zawęził część definicji wysokiego ryzyka i ograniczył formalności dla mniejszych firm. Architektura regulacji, cztery poziomy ryzyka i obowiązki zależne od roli pozostały bez zmian.

Kogo dotyczy unijny AI Act? Test czterech pytań

1. Czy narzędzie jest „systemem AI”? Algorytm regułowy o stałych krokach zdefiniowanych przez człowieka nim nie jest. Cechą decydującą jest wnioskowanie: system tworzy prognozy, rekomendacje, decyzje lub treści na podstawie danych w sposób, którego nie zaprogramowano wyraźnie. Kwalifikują się chatboty, narzędzia generatywne, mechanizmy punktacji i rekomendacji; formuła w arkuszu kalkulacyjnym — nie.

2. Czy jest używane zawodowo? Użycie prywatne, niezawodowe jest poza zakresem. Gdy pracownik używa narzędzia w imieniu firmy, firma wchodzi w zakres regulacji.

3. Czy ma związek z UE? Akt ma zastosowanie, gdy system AI jest wprowadzany na rynek UE, używany w UE albo jego wyniki są wykorzystywane w UE. Objęta jest nim firma spoza Unii obsługująca klientów z UE. Nie ma wyłączenia dla małych firm ani start-upów; obowiązki wynikające z AI Act zależą od ryzyka, a nie od liczby pracowników.

4. Czy narzędzie zostało stworzone przez Ciebie, czy go używasz? To określa Twoją rolę, a rola określa obowiązki.

Rola Kogo obejmuje Typowy przykład
Dostawca Opracowuje system lub model AI i wprowadza go na rynek UE pod własną nazwą, odpłatnie lub bezpłatnie Firma SaaS udostępniająca klientom funkcję AI
Podmiot stosujący Używa systemu AI w ramach swojej działalności Firma korzystająca z chatbota zewnętrznego dostawcy, używająca ChatGPT w pracy lub selekcjonująca CV narzędziem AI
Importer / dystrybutor Wprowadza system AI spoza UE na rynek UE lub udostępnia go na nim Sprzedawca oprogramowania AI stworzonego poza UE

Większość firm jest podmiotami stosującymi w rozumieniu AI Act. Korzystanie z ChatGPT, Copilot lub chatbota dostawcy nie czyni Cię dostawcą, ale czyni podmiotem stosującym, z opisanymi niżej obowiązkami. Możesz stać się dostawcą bez takiego zamiaru: jeśli istotnie zmodyfikujesz system, zintegrujesz go z własnym produktem lub będziesz go sprzedawać pod własną marką.

Jeszcze jedna zasada dla firm spoza UE: dostawca spoza UE musi wyznaczyć upoważnionego przedstawiciela mającego siedzibę w Unii przed udostępnieniem tam systemu AI wysokiego ryzyka lub modelu AI ogólnego przeznaczenia (zwolnione są modele open source bez ryzyka systemowego).

Kategorie ryzyka w AI Act: cztery poziomy

Poziom ryzyka Co oznacza Przykłady
Niedopuszczalne Całkowicie zakazane Punktacja społeczna, manipulacyjne techniki podprogowe, rozpoznawanie emocji w pracy lub edukacji, nieukierunkowane pozyskiwanie zdjęć twarzy, intymne deepfake’i bez zgody
Wysokie Dozwolone przy surowych obowiązkach zgodności AI w rekrutacji, zarządzaniu pracownikami, ocenie zdolności kredytowej, rekrutacji do edukacji, infrastrukturze krytycznej lub jako element bezpieczeństwa w regulowanych produktach
Przejrzystość Dozwolone przy obowiązkach informacyjnych Chatboty, teksty, obrazy, dźwięk i wideo tworzone przez AI, deepfake’i
Minimalne Brak szczególnych obowiązków Filtry spamu, silniki rekomendacji, programowanie wspomagane AI, tłumaczenia

Komisja Europejska oszacowała podczas opracowywania prawa, że około 85% systemów AI należy do kategorii minimalnego ryzyka. Dla większości firm usługowych, programistycznych i e-commerce w praktyce znaczenie mają tylko pierwszy i trzeci wiersz.

Harmonogram unijnego AI Act: co obowiązuje teraz, a co odroczono

Obowiązuje od Zakres
2 lutego 2025 Zakazane praktyki AI; obowiązek zapewnienia kompetencji w zakresie AI
2 sierpnia 2025 Obowiązki dostawców modeli AI ogólnego przeznaczenia
2 sierpnia 2026 Obowiązki dotyczące przejrzystości (art. 50); aktywne organy krajowe i uprawnienia egzekucyjne
2 grudnia 2026 Dwa nowe zakazy (intymne materiały bez zgody, materiały przedstawiające wykorzystywanie seksualne dzieci); termin oznakowania systemów generatywnych już obecnych na rynku
2 grudnia 2027 Systemy wysokiego ryzyka z załącznika III (samodzielne przypadki użycia)
2 sierpnia 2028 AI wysokiego ryzyka wbudowana w regulowane produkty (załącznik I)

Wymogi AI Act, z którymi większość firm mierzy się dziś

1. Nie używaj zakazanych praktyk AI

Sprawdź, czy żadne narzędzie w Twojej firmie nie należy do zakazanej kategorii. Najbardziej realną pułapką dla zwykłej firmy jest rozpoznawanie emocji pracowników lub klientów albo kategoryzacja biometryczna wyciągająca wnioski o wrażliwych cechach, takich jak pochodzenie etniczne czy poglądy polityczne. Komisja opublikowała wytyczne dotyczące zakazanych praktyk dla przypadków granicznych.

2. Wspieraj kompetencje w zakresie AI — i tak, spisz politykę AI

Dostawcy i podmioty stosujące muszą podejmować działania wspierające kompetencje w zakresie AI wśród osób obsługujących lub używających AI w ich imieniu. Omnibus złagodził brzmienie: nie musisz już gwarantować określonego poziomu kompetencji każdej osobie, ale nadal musisz działać. Akt nie mówi dosłownie „przyjmij politykę AI”, jednak krótka wewnętrzna polityka korzystania z AI, udokumentowane szkolenie i rejestr osób, które je ukończyły, są najprostszym sposobem wykazania zgodności. Ponieważ obowiązek dotyczy także użytku wewnętrznego, obejmuje nawet firmy, których AI nigdy nie ma kontaktu z klientem.

3. Informacja o chatbotach: powiedz ludziom, że rozmawiają z maszyną

Zgodnie z obowiązkami przejrzystości system AI wchodzący w bezpośrednią interakcję z ludźmi, taki jak chatbot lub asystent głosowy, musi jasno wskazywać, że użytkownik ma do czynienia z AI, chyba że wynika to jasno z kontekstu. Obowiązek spoczywa na dostawcy, który stworzył system. Jeśli używasz chatbota dostawcy na stronie internetowej, dostawca musi wbudować informację, ale to Ty kontaktujesz się z klientami: przed pierwszą interakcją lub w jej trakcie potwierdź, że komunikat jest widoczny. Wystarczy zdanie takie jak „Rozmawiasz z naszym asystentem AI”.

Czy trzeba oznaczać treści tworzone przez AI?

To pytanie o ujawnianie treści AI firmy zadają najczęściej i najczęściej otrzymują błędną odpowiedź. Przepisy rozróżniają niewidoczne, możliwe do odczytu maszynowego oznaczenie, które musi osadzić dostawca narzędzia generatywnego, oraz widoczną informację, którą podmiot stosujący — firma publikująca treść — musi dodać tylko w określonych przypadkach.

Publikowana treść Czy wymagane jest widoczne oznaczenie? Dlaczego
Opisy produktów, teksty reklamowe, e-maile przygotowane przez AI Nie Tekst komercyjny nie jest “informacją w sprawach leżących w interesie publicznym”
Wpis na blogu lub artykuł AI na temat interesu publicznego, opublikowany bez kontroli człowieka Tak Tekst w interesie publicznym musi być oznaczony, chyba że osoba go sprawdziła i ponosi odpowiedzialność redakcyjną
Ten sam wpis, zredagowany i opublikowany pod nazwiskiem autora Nie Ma zastosowanie wyjątek dotyczący kontroli redakcyjnej
Wyraźnie nierealistyczna ilustracja AI (smok, latający sfinks) Nie To nie deepfake: nie mogłaby istnieć w rzeczywistości
Fotorealistyczny obraz AI przedstawiający osobę, nawet fikcyjną Tak Jest deepfake’em: przypomina osobę, która mogłaby istnieć, i wygląda autentycznie
Marketingowy obraz AI przedstawiający produkt inaczej niż w rzeczywistości Tak Deepfake zgodnie z wytycznymi Komisji
Głosowa lub wideo replika rzeczywistej osoby stworzona przez AI Tak Deepfake
Treść opublikowana przed rozpoczęciem stosowania przepisów Nie Brak oznaczania z mocą wsteczną

Należy pamiętać o dwóch kwestiach. Po pierwsze, zamiar nie ma znaczenia: realistyczny obraz musi zostać oznaczony, nawet jeśli nikt nie zamierzał wprowadzać w błąd. Po drugie, umieszczony przez narzędzie AI znak wodny nie zwalnia z własnego obowiązku oznaczenia; informacja musi być dostrzegalna dla osoby bez użycia narzędzia technicznego.

Zgodność z AI Act w praktyce: pięć typowych scenariuszy

Scenariusz Twoja rola Zrób teraz Później
Firma programistyczna dodająca funkcję AI do produktu Dostawca Informacja o AI w interfejsie; oznaczenie możliwe do odczytu maszynowego, jeśli funkcja tworzy tekst lub media; działania w zakresie kompetencji; sprawdzenie listy zakazów Jeśli przypadek użycia jest w obszarze załącznika III, przygotuj się na reżim wysokiego ryzyka
Sklep internetowy używający chatbota dostawcy i wizualizacji AI Podmiot stosujący Potwierdź, że chatbot się identyfikuje; oznacz fotorealistyczne lub zmieniające rzeczywistość obrazy produktów; działania w zakresie kompetencji Nic więcej, chyba że zostanie dodane narzędzie wysokiego ryzyka
Agencja lub firma doradcza używająca wewnętrznie ChatGPT, Claude lub podobnych narzędzi Podmiot stosujący Polityka korzystania z AI i rejestr szkoleń; oznaczaj niesprawdzone treści w interesie publicznym; nie przekazuj danych osobowych klientów bez podstawy GDPR Brak obowiązków szczególnych dla AI Act
Pracodawca selekcjonujący kandydatów do pracy narzędziem AI Podmiot stosujący system wysokiego ryzyka Działania w zakresie kompetencji; informowanie kandydatów; przechowywanie dokumentacji dostawcy Nadzór człowieka, rejestrowanie i używanie zgodnie z instrukcjami dostawcy od odroczonej daty
Firma spoza UE sprzedająca produkt AI klientom z UE Dostawca Takie same obowiązki przejrzystości i kompetencji jak dostawca z UE; wyznaczenie upoważnionego przedstawiciela w UE, jeśli system jest wysokiego ryzyka lub jest modelem ogólnego przeznaczenia Reżim wysokiego ryzyka od odroczonej daty

Systemy AI wysokiego ryzyka: odroczone, nie anulowane

Jeśli Twoja firma dostarcza lub stosuje AI w jednym z obszarów załącznika III, od odroczonych dat obowiązuje znacznie cięższy zestaw wymogów dla AI wysokiego ryzyka. Dostawcy muszą prowadzić system zarządzania ryzykiem, zachowywać dokumentację techniczną i logi, projektować system z myślą o nadzorze człowieka oraz przejść ocenę zgodności przed wprowadzeniem go na rynek. Podmioty stosujące muszą używać systemu zgodnie z instrukcjami, wyznaczać przeszkolone osoby do nadzoru i przechowywać logi.

Mniejsze firmy otrzymują realne ułatwienia: uproszczoną dokumentację techniczną dla MŚP, start-upów i nowej kategorii „małych spółek o średniej kapitalizacji”; uproszczone zarządzanie jakością dla wszystkich MŚP; oraz limity kar w niższej z kwoty stałej lub odsetka obrotu. Istnieje też wyłączenie: system w obszarze załącznika III nie jest wysokiego ryzyka, jeśli wykonuje tylko wąskie zadanie proceduralne lub przygotowawcze i nie wpływa istotnie na decyzje. Obowiązują dwa zastrzeżenia. Każdy system profilujący osoby fizyczne zawsze jest wysokiego ryzyka, a dostawca powołujący się na wyłączenie musi udokumentować ocenę i nadal zarejestrować system w bazie danych UE.

Kary, egzekwowanie przepisów i relacja z GDPR

Egzekwowanie przepisów jest podzielone. Europejski Urząd ds. AI nadzoruje dostawców modeli AI ogólnego przeznaczenia; każde państwo członkowskie wyznacza organ nadzoru rynku dla systemów AI; organy ochrony danych nadal nadzorują dane osobowe wykorzystywane przez AI. Punkt obsługi AI Act Komisji odpowiada na pytania firm po angielsku.

Kary za niezgodność są stopniowane: do €35 mln lub 7% światowego rocznego obrotu za zakazane praktyki; do €15 mln lub 3% za większość pozostałych obowiązków, w tym przejrzystość; oraz do €7.5 mln lub 1% za przekazanie organom nieprawidłowych informacji. Dla dużych firm limitem jest wyższa z tych dwóch wartości; dla MŚP i start-upów — niższa.

AI Act funkcjonuje obok GDPR, a nie zamiast niego. AI Act reguluje system i jego użycie; GDPR reguluje przepływające przez niego dane osobowe. Narzędzie może być w pełni zgodne z jednym aktem, a jednocześnie naruszać drugi. Gdy AI Act wymaga oceny wpływu na prawa podstawowe, może ona korzystać z istniejącej oceny skutków dla ochrony danych zamiast ją powielać.

Praktyczna lista kontrolna zgodności z AI dla firm

Dobre zarządzanie AI nie wymaga działu prawnego. W przypadku większości firm poniższe dziewięć kroków obejmuje aktualne wymogi AI Act i przygotowuje grunt pod późniejsze zasady wysokiego ryzyka:

  • Inwentaryzacja: wypisz wszystkie używane narzędzia AI, w tym funkcje wbudowane w produkty SaaS i modele ogólnego przeznaczenia używane przez personel.
  • Rola: ustal dla każdego narzędzia, czy jesteś dostawcą, podmiotem stosującym czy obiema stronami.
  • Klasyfikacja: sprawdź każde narzędzie względem listy zakazów i obszarów z załącznika III; zapisz wynik.
  • Chatboty: potwierdź, że każdy asystent AI kontaktujący się z klientami się identyfikuje.
  • Treść: stosuj powyższą tabelę oznaczeń do publikowanych materiałów.
  • Kompetencje: przyjmij politykę korzystania z AI i przechowuj rejestry szkoleń.
  • Ochrona danych: dostosuj użycie AI do istniejącej dokumentacji GDPR.
  • Obecność w UE: jeśli jesteś poza UE i dostarczasz system wysokiego ryzyka lub model ogólnego przeznaczenia, wyznacz upoważnionego przedstawiciela.
  • Plan działania: jeśli cokolwiek jest wysokiego ryzyka, zaplanuj działania na odroczone daty zamiast na nie czekać.

Zgodność z AI Act i zakładanie firmy w UE z Eesti Firma

Akt w sprawie sztucznej inteligencji premiuje firmy, które od początku uwzględniają zgodność, a dla przedsiębiorstw spoza Unii obecność w UE staje się praktyczną koniecznością. Eesti Firma wspiera firmy działające w obszarze AI na obu etapach: przy tworzeniu podmiotu w UE poprzez w pełni cyfrową rejestrację firmy w Estonii, w tym rejestrację przez e-Rezydencję dla założycieli, którzy nigdy nie muszą odwiedzać Estonii, oraz w spełnianiu obowiązków po rozpoczęciu działalności na rynku UE.

Nasi prawnicy przygotowują opinie prawne dotyczące tego, czy konkretny system AI mieści się w zakresie regulacji oraz jaką rolę i poziom ryzyka wywołuje, a zespół naszych usług prawnych opracowuje polityki korzystania z AI i informacje, których firma potrzebuje, aby wykazać zgodność w zakresie kompetencji AI, przejrzystości i ochrony danych.

Często zadawane pytania

Ten poradnik przygotował zespół Eesti Firma, w tym Prawnik i lider ds. partnerstw Dmitry Malyshev. Materiał służy wyłącznie celom informacyjnym. Żadna z przedstawionych treści nie stanowi porady prawnej, podatkowej ani inwestycyjnej. Dołożono wszelkich starań, aby informacje były aktualne w dniu publikacji, jednak przepisy mogą ulec zmianie. Aby uzyskać indywidualną pomoc prawną, skontaktuj się bezpośrednio z Eesti Firma.