Krótka odpowiedź
Prawie na pewno tak, jeśli Twoja firma zawodowo używa narzędzi AI i sprzedaje w UE lub działa na jej terenie — niezależnie od tego, czy sama je stworzyła. Nie ma progu wielkości. Dla większości firm obowiązujące wymogi są umiarkowane: należy unikać krótkiej listy zakazanych praktyk AI, wspierać kompetencje pracowników w zakresie AI oraz zapewnić przejrzystość chatbotów i określonych treści tworzonych przez AI. Rygorystyczny reżim „wysokiego ryzyka” dotyczy tylko konkretnych zastosowań, takich jak rekrutacja czy ocena zdolności kredytowej, i został odroczony. Kary sięgają €35 mln lub 7% światowego obrotu, przy niższych limitach dla MŚP.
Większość poradników dotyczących unijnego AI Act jest pisana dla firm tworzących AI. Ten jest także dla wszystkich pozostałych: sklepu internetowego z chatbotem, agencji przygotowującej teksty w ChatGPT, firmy programistycznej dodającej funkcję AI czy przedsiębiorstwa spoza UE sprzedającego europejskim klientom. Główna data rozpoczęcia stosowania regulacji już minęła, a po późnej nowelizacji sytuacja się ustabilizowała. Oto czego Akt w sprawie sztucznej inteligencji rzeczywiście wymaga od zwykłej firmy.
Czym jest Akt w sprawie sztucznej inteligencji i dlaczego ma znaczenie
AI Act, formalnie rozporządzenie (UE) 2024/1689, to pierwsze na świecie kompleksowe prawo dotyczące AI (aktualny tekst skonsolidowany znajduje się w EUR-Lex). Jako rozporządzenie UE obowiązuje bezpośrednio w każdym państwie członkowskim, bez wdrożenia do prawa krajowego. Regulacja AI opiera się na podejściu opartym na ryzyku: im większy potencjalny wpływ systemu AI na bezpieczeństwo lub prawa podstawowe osób, tym surowsze obowiązki dla podmiotów, które go tworzą i używają.
Cyfrowy Omnibus dotyczący AI (rozporządzenie (UE) 2026/1744) zmienił Akt krótko przed jego główną datą rozpoczęcia stosowania. Odroczył terminy dla systemów wysokiego ryzyka, dodał dwie nowe zakazane praktyki, zawęził część definicji wysokiego ryzyka i ograniczył formalności dla mniejszych firm. Architektura regulacji, cztery poziomy ryzyka i obowiązki zależne od roli pozostały bez zmian.
Kogo dotyczy unijny AI Act? Test czterech pytań
1. Czy narzędzie jest „systemem AI”? Algorytm regułowy o stałych krokach zdefiniowanych przez człowieka nim nie jest. Cechą decydującą jest wnioskowanie: system tworzy prognozy, rekomendacje, decyzje lub treści na podstawie danych w sposób, którego nie zaprogramowano wyraźnie. Kwalifikują się chatboty, narzędzia generatywne, mechanizmy punktacji i rekomendacji; formuła w arkuszu kalkulacyjnym — nie.
2. Czy jest używane zawodowo? Użycie prywatne, niezawodowe jest poza zakresem. Gdy pracownik używa narzędzia w imieniu firmy, firma wchodzi w zakres regulacji.
3. Czy ma związek z UE? Akt ma zastosowanie, gdy system AI jest wprowadzany na rynek UE, używany w UE albo jego wyniki są wykorzystywane w UE. Objęta jest nim firma spoza Unii obsługująca klientów z UE. Nie ma wyłączenia dla małych firm ani start-upów; obowiązki wynikające z AI Act zależą od ryzyka, a nie od liczby pracowników.
4. Czy narzędzie zostało stworzone przez Ciebie, czy go używasz? To określa Twoją rolę, a rola określa obowiązki.
| Rola | Kogo obejmuje | Typowy przykład |
|---|---|---|
| Dostawca | Opracowuje system lub model AI i wprowadza go na rynek UE pod własną nazwą, odpłatnie lub bezpłatnie | Firma SaaS udostępniająca klientom funkcję AI |
| Podmiot stosujący | Używa systemu AI w ramach swojej działalności | Firma korzystająca z chatbota zewnętrznego dostawcy, używająca ChatGPT w pracy lub selekcjonująca CV narzędziem AI |
| Importer / dystrybutor | Wprowadza system AI spoza UE na rynek UE lub udostępnia go na nim | Sprzedawca oprogramowania AI stworzonego poza UE |
Większość firm jest podmiotami stosującymi w rozumieniu AI Act. Korzystanie z ChatGPT, Copilot lub chatbota dostawcy nie czyni Cię dostawcą, ale czyni podmiotem stosującym, z opisanymi niżej obowiązkami. Możesz stać się dostawcą bez takiego zamiaru: jeśli istotnie zmodyfikujesz system, zintegrujesz go z własnym produktem lub będziesz go sprzedawać pod własną marką.
Jeszcze jedna zasada dla firm spoza UE: dostawca spoza UE musi wyznaczyć upoważnionego przedstawiciela mającego siedzibę w Unii przed udostępnieniem tam systemu AI wysokiego ryzyka lub modelu AI ogólnego przeznaczenia (zwolnione są modele open source bez ryzyka systemowego).
Kategorie ryzyka w AI Act: cztery poziomy
| Poziom ryzyka | Co oznacza | Przykłady |
|---|---|---|
| Niedopuszczalne | Całkowicie zakazane | Punktacja społeczna, manipulacyjne techniki podprogowe, rozpoznawanie emocji w pracy lub edukacji, nieukierunkowane pozyskiwanie zdjęć twarzy, intymne deepfake’i bez zgody |
| Wysokie | Dozwolone przy surowych obowiązkach zgodności | AI w rekrutacji, zarządzaniu pracownikami, ocenie zdolności kredytowej, rekrutacji do edukacji, infrastrukturze krytycznej lub jako element bezpieczeństwa w regulowanych produktach |
| Przejrzystość | Dozwolone przy obowiązkach informacyjnych | Chatboty, teksty, obrazy, dźwięk i wideo tworzone przez AI, deepfake’i |
| Minimalne | Brak szczególnych obowiązków | Filtry spamu, silniki rekomendacji, programowanie wspomagane AI, tłumaczenia |
Komisja Europejska oszacowała podczas opracowywania prawa, że około 85% systemów AI należy do kategorii minimalnego ryzyka. Dla większości firm usługowych, programistycznych i e-commerce w praktyce znaczenie mają tylko pierwszy i trzeci wiersz.
Harmonogram unijnego AI Act: co obowiązuje teraz, a co odroczono
| Obowiązuje od | Zakres |
|---|---|
| 2 lutego 2025 | Zakazane praktyki AI; obowiązek zapewnienia kompetencji w zakresie AI |
| 2 sierpnia 2025 | Obowiązki dostawców modeli AI ogólnego przeznaczenia |
| 2 sierpnia 2026 | Obowiązki dotyczące przejrzystości (art. 50); aktywne organy krajowe i uprawnienia egzekucyjne |
| 2 grudnia 2026 | Dwa nowe zakazy (intymne materiały bez zgody, materiały przedstawiające wykorzystywanie seksualne dzieci); termin oznakowania systemów generatywnych już obecnych na rynku |
| 2 grudnia 2027 | Systemy wysokiego ryzyka z załącznika III (samodzielne przypadki użycia) |
| 2 sierpnia 2028 | AI wysokiego ryzyka wbudowana w regulowane produkty (załącznik I) |
Wymogi AI Act, z którymi większość firm mierzy się dziś
1. Nie używaj zakazanych praktyk AI
Sprawdź, czy żadne narzędzie w Twojej firmie nie należy do zakazanej kategorii. Najbardziej realną pułapką dla zwykłej firmy jest rozpoznawanie emocji pracowników lub klientów albo kategoryzacja biometryczna wyciągająca wnioski o wrażliwych cechach, takich jak pochodzenie etniczne czy poglądy polityczne. Komisja opublikowała wytyczne dotyczące zakazanych praktyk dla przypadków granicznych.
2. Wspieraj kompetencje w zakresie AI — i tak, spisz politykę AI
Dostawcy i podmioty stosujące muszą podejmować działania wspierające kompetencje w zakresie AI wśród osób obsługujących lub używających AI w ich imieniu. Omnibus złagodził brzmienie: nie musisz już gwarantować określonego poziomu kompetencji każdej osobie, ale nadal musisz działać. Akt nie mówi dosłownie „przyjmij politykę AI”, jednak krótka wewnętrzna polityka korzystania z AI, udokumentowane szkolenie i rejestr osób, które je ukończyły, są najprostszym sposobem wykazania zgodności. Ponieważ obowiązek dotyczy także użytku wewnętrznego, obejmuje nawet firmy, których AI nigdy nie ma kontaktu z klientem.
3. Informacja o chatbotach: powiedz ludziom, że rozmawiają z maszyną
Zgodnie z obowiązkami przejrzystości system AI wchodzący w bezpośrednią interakcję z ludźmi, taki jak chatbot lub asystent głosowy, musi jasno wskazywać, że użytkownik ma do czynienia z AI, chyba że wynika to jasno z kontekstu. Obowiązek spoczywa na dostawcy, który stworzył system. Jeśli używasz chatbota dostawcy na stronie internetowej, dostawca musi wbudować informację, ale to Ty kontaktujesz się z klientami: przed pierwszą interakcją lub w jej trakcie potwierdź, że komunikat jest widoczny. Wystarczy zdanie takie jak „Rozmawiasz z naszym asystentem AI”.
Czy trzeba oznaczać treści tworzone przez AI?
To pytanie o ujawnianie treści AI firmy zadają najczęściej i najczęściej otrzymują błędną odpowiedź. Przepisy rozróżniają niewidoczne, możliwe do odczytu maszynowego oznaczenie, które musi osadzić dostawca narzędzia generatywnego, oraz widoczną informację, którą podmiot stosujący — firma publikująca treść — musi dodać tylko w określonych przypadkach.
| Publikowana treść | Czy wymagane jest widoczne oznaczenie? | Dlaczego |
|---|---|---|
| Opisy produktów, teksty reklamowe, e-maile przygotowane przez AI | Nie | Tekst komercyjny nie jest “informacją w sprawach leżących w interesie publicznym” |
| Wpis na blogu lub artykuł AI na temat interesu publicznego, opublikowany bez kontroli człowieka | Tak | Tekst w interesie publicznym musi być oznaczony, chyba że osoba go sprawdziła i ponosi odpowiedzialność redakcyjną |
| Ten sam wpis, zredagowany i opublikowany pod nazwiskiem autora | Nie | Ma zastosowanie wyjątek dotyczący kontroli redakcyjnej |
| Wyraźnie nierealistyczna ilustracja AI (smok, latający sfinks) | Nie | To nie deepfake: nie mogłaby istnieć w rzeczywistości |
| Fotorealistyczny obraz AI przedstawiający osobę, nawet fikcyjną | Tak | Jest deepfake’em: przypomina osobę, która mogłaby istnieć, i wygląda autentycznie |
| Marketingowy obraz AI przedstawiający produkt inaczej niż w rzeczywistości | Tak | Deepfake zgodnie z wytycznymi Komisji |
| Głosowa lub wideo replika rzeczywistej osoby stworzona przez AI | Tak | Deepfake |
| Treść opublikowana przed rozpoczęciem stosowania przepisów | Nie | Brak oznaczania z mocą wsteczną |
Należy pamiętać o dwóch kwestiach. Po pierwsze, zamiar nie ma znaczenia: realistyczny obraz musi zostać oznaczony, nawet jeśli nikt nie zamierzał wprowadzać w błąd. Po drugie, umieszczony przez narzędzie AI znak wodny nie zwalnia z własnego obowiązku oznaczenia; informacja musi być dostrzegalna dla osoby bez użycia narzędzia technicznego.
Zgodność z AI Act w praktyce: pięć typowych scenariuszy
| Scenariusz | Twoja rola | Zrób teraz | Później |
|---|---|---|---|
| Firma programistyczna dodająca funkcję AI do produktu | Dostawca | Informacja o AI w interfejsie; oznaczenie możliwe do odczytu maszynowego, jeśli funkcja tworzy tekst lub media; działania w zakresie kompetencji; sprawdzenie listy zakazów | Jeśli przypadek użycia jest w obszarze załącznika III, przygotuj się na reżim wysokiego ryzyka |
| Sklep internetowy używający chatbota dostawcy i wizualizacji AI | Podmiot stosujący | Potwierdź, że chatbot się identyfikuje; oznacz fotorealistyczne lub zmieniające rzeczywistość obrazy produktów; działania w zakresie kompetencji | Nic więcej, chyba że zostanie dodane narzędzie wysokiego ryzyka |
| Agencja lub firma doradcza używająca wewnętrznie ChatGPT, Claude lub podobnych narzędzi | Podmiot stosujący | Polityka korzystania z AI i rejestr szkoleń; oznaczaj niesprawdzone treści w interesie publicznym; nie przekazuj danych osobowych klientów bez podstawy GDPR | Brak obowiązków szczególnych dla AI Act |
| Pracodawca selekcjonujący kandydatów do pracy narzędziem AI | Podmiot stosujący system wysokiego ryzyka | Działania w zakresie kompetencji; informowanie kandydatów; przechowywanie dokumentacji dostawcy | Nadzór człowieka, rejestrowanie i używanie zgodnie z instrukcjami dostawcy od odroczonej daty |
| Firma spoza UE sprzedająca produkt AI klientom z UE | Dostawca | Takie same obowiązki przejrzystości i kompetencji jak dostawca z UE; wyznaczenie upoważnionego przedstawiciela w UE, jeśli system jest wysokiego ryzyka lub jest modelem ogólnego przeznaczenia | Reżim wysokiego ryzyka od odroczonej daty |
Systemy AI wysokiego ryzyka: odroczone, nie anulowane
Jeśli Twoja firma dostarcza lub stosuje AI w jednym z obszarów załącznika III, od odroczonych dat obowiązuje znacznie cięższy zestaw wymogów dla AI wysokiego ryzyka. Dostawcy muszą prowadzić system zarządzania ryzykiem, zachowywać dokumentację techniczną i logi, projektować system z myślą o nadzorze człowieka oraz przejść ocenę zgodności przed wprowadzeniem go na rynek. Podmioty stosujące muszą używać systemu zgodnie z instrukcjami, wyznaczać przeszkolone osoby do nadzoru i przechowywać logi.
Mniejsze firmy otrzymują realne ułatwienia: uproszczoną dokumentację techniczną dla MŚP, start-upów i nowej kategorii „małych spółek o średniej kapitalizacji”; uproszczone zarządzanie jakością dla wszystkich MŚP; oraz limity kar w niższej z kwoty stałej lub odsetka obrotu. Istnieje też wyłączenie: system w obszarze załącznika III nie jest wysokiego ryzyka, jeśli wykonuje tylko wąskie zadanie proceduralne lub przygotowawcze i nie wpływa istotnie na decyzje. Obowiązują dwa zastrzeżenia. Każdy system profilujący osoby fizyczne zawsze jest wysokiego ryzyka, a dostawca powołujący się na wyłączenie musi udokumentować ocenę i nadal zarejestrować system w bazie danych UE.
Kary, egzekwowanie przepisów i relacja z GDPR
Egzekwowanie przepisów jest podzielone. Europejski Urząd ds. AI nadzoruje dostawców modeli AI ogólnego przeznaczenia; każde państwo członkowskie wyznacza organ nadzoru rynku dla systemów AI; organy ochrony danych nadal nadzorują dane osobowe wykorzystywane przez AI. Punkt obsługi AI Act Komisji odpowiada na pytania firm po angielsku.
Kary za niezgodność są stopniowane: do €35 mln lub 7% światowego rocznego obrotu za zakazane praktyki; do €15 mln lub 3% za większość pozostałych obowiązków, w tym przejrzystość; oraz do €7.5 mln lub 1% za przekazanie organom nieprawidłowych informacji. Dla dużych firm limitem jest wyższa z tych dwóch wartości; dla MŚP i start-upów — niższa.
AI Act funkcjonuje obok GDPR, a nie zamiast niego. AI Act reguluje system i jego użycie; GDPR reguluje przepływające przez niego dane osobowe. Narzędzie może być w pełni zgodne z jednym aktem, a jednocześnie naruszać drugi. Gdy AI Act wymaga oceny wpływu na prawa podstawowe, może ona korzystać z istniejącej oceny skutków dla ochrony danych zamiast ją powielać.
Praktyczna lista kontrolna zgodności z AI dla firm
Dobre zarządzanie AI nie wymaga działu prawnego. W przypadku większości firm poniższe dziewięć kroków obejmuje aktualne wymogi AI Act i przygotowuje grunt pod późniejsze zasady wysokiego ryzyka:
- Inwentaryzacja: wypisz wszystkie używane narzędzia AI, w tym funkcje wbudowane w produkty SaaS i modele ogólnego przeznaczenia używane przez personel.
- Rola: ustal dla każdego narzędzia, czy jesteś dostawcą, podmiotem stosującym czy obiema stronami.
- Klasyfikacja: sprawdź każde narzędzie względem listy zakazów i obszarów z załącznika III; zapisz wynik.
- Chatboty: potwierdź, że każdy asystent AI kontaktujący się z klientami się identyfikuje.
- Treść: stosuj powyższą tabelę oznaczeń do publikowanych materiałów.
- Kompetencje: przyjmij politykę korzystania z AI i przechowuj rejestry szkoleń.
- Ochrona danych: dostosuj użycie AI do istniejącej dokumentacji GDPR.
- Obecność w UE: jeśli jesteś poza UE i dostarczasz system wysokiego ryzyka lub model ogólnego przeznaczenia, wyznacz upoważnionego przedstawiciela.
- Plan działania: jeśli cokolwiek jest wysokiego ryzyka, zaplanuj działania na odroczone daty zamiast na nie czekać.
Zgodność z AI Act i zakładanie firmy w UE z Eesti Firma
Akt w sprawie sztucznej inteligencji premiuje firmy, które od początku uwzględniają zgodność, a dla przedsiębiorstw spoza Unii obecność w UE staje się praktyczną koniecznością. Eesti Firma wspiera firmy działające w obszarze AI na obu etapach: przy tworzeniu podmiotu w UE poprzez w pełni cyfrową rejestrację firmy w Estonii, w tym rejestrację przez e-Rezydencję dla założycieli, którzy nigdy nie muszą odwiedzać Estonii, oraz w spełnianiu obowiązków po rozpoczęciu działalności na rynku UE.
Nasi prawnicy przygotowują opinie prawne dotyczące tego, czy konkretny system AI mieści się w zakresie regulacji oraz jaką rolę i poziom ryzyka wywołuje, a zespół naszych usług prawnych opracowuje polityki korzystania z AI i informacje, których firma potrzebuje, aby wykazać zgodność w zakresie kompetencji AI, przejrzystości i ochrony danych.
Często zadawane pytania
Tak. Nie ma progu liczby pracowników ani przychodów. Obowiązki zależą od sposobu użycia AI, a nie od wielkości firmy, choć MŚP korzystają z uproszczonej dokumentacji i niższych limitów kar.
Tak, jako podmiotu stosującego. Zasady przejrzystości mają znaczenie dopiero, gdy wynik AI trafia do osób spoza firmy, ale obowiązek kompetencji w zakresie AI i zasady zakazanych praktyk dotyczą także użytku wewnętrznego.
Tak, jeśli wprowadzają system AI na rynek UE albo jego wyniki są używane w UE. Dostawcy spoza UE systemów wysokiego ryzyka i modeli ogólnego przeznaczenia muszą również wyznaczyć upoważnionego przedstawiciela w Unii.
Akt nie używa tych słów, lecz polityka korzystania z AI wraz z rejestrami szkoleń jest najprostszym sposobem wykazania obowiązku kompetencji AI i pokazania organowi, że użycie AI jest zarządzane.
Opisy produktów i teksty reklamowe: nie. Wpis na blogu na temat interesu publicznego: tylko jeśli został opublikowany bez kontroli człowieka i odpowiedzialności redakcyjnej. Zobacz powyższą tabelę oznaczeń obrazów, dźwięku i wideo.
Platforma musi wbudować informację; Ty musisz upewnić się, że jest ona rzeczywiście wyświetlana klientom. W praktyce sprawdź to przed uruchomieniem.
Do €35 mln lub 7% światowego obrotu za zakazane praktyki, do €15 mln lub 3% za większość pozostałych obowiązków, w tym przejrzystość, oraz do €7.5 mln lub 1% za przekazywanie organom nieprawidłowych informacji. MŚP i start-upy podlegają niższej z tych dwóch wartości.
Nie, zostały jedynie odroczone. Wymogi się nie zmieniły; dwie nowe daty rozpoczęcia stosowania znajdziesz w powyższym harmonogramie.