RODO i AI Act
AI Act dostał przesunięcie terminów. Zanim odetchniesz - sprawdź co NIE zostało odroczone.
W czerwcu 2026 r. Rada UE zatwierdziła Digital Omnibus wraz ze zmianami dotyczącymi harmonogramu stosowania części przepisów AI Act. W mediach można przeczytać nagłówki: "odroczenie AI Act", "firmy dostały więcej czasu", "można odetchnąć". Brzmi jak dobra wiadomość. Ale zanim odetchniesz z ulgą - przeczytaj, co dokładnie zostało przesunięte w zakresie stosowania przepisów (co media skrótowo nazywają "odroczeniem"). Precyzja w tym zakresie jest istotna, a nagłówki bywają mylące.
Co to jest Digital Omnibus
Digital Omnibus to zestaw zmian do kilku unijnych aktów prawnych z obszaru cyfrowego - korekta istniejącego prawa. W przypadku AI Act korekta wynikła z konkretnego problemu: Komisja Europejska przyznała się, że nie zdążyła i przedsiębiorcy nie mieli kompletu potrzebnych norm i wytycznych, co wymusiło zmianę harmonogramu.
Co faktycznie zostało przesunięte
Przesunięcie dotyczy jednej konkretnej kategorii: systemów AI, które AI Act uznaje za "wysokiego ryzyka". Chodzi o narzędzia AI, które podejmują lub istotnie wspierają podejmowanie decyzji dotyczących ludzi - na przykład system, który ocenia CV kandydatów do pracy, narzędzie, które analizuje zdolność kredytową, algorytm wyceny ubezpieczenia, czy system identyfikacji biometrycznej.
| Typ systemu AI | Stary termin | Nowy termin |
|---|---|---|
| Samodzielny system AI wysokiego ryzyka (np. rekrutacja, scoring kredytowy, biometria, infrastruktura krytyczna) | 2 sierpnia 2026 | 2 grudnia 2027 |
| System AI wbudowany w produkt fizyczny (wyroby medyczne, maszyny przemysłowe, windy) | 2 sierpnia 2027 | 2 sierpnia 2028 |
To realna ulga - ale tylko dla firm, które wdrażają właśnie te kategorie systemów i tylko w zakresie obowiązków dokumentacyjnych i certyfikacyjnych.
Warto pamiętać że budowanie dokumentacji technicznej, wdrożenie procedur nadzoru człowieka nad decyzjami AI oraz audyt danych używanych przez systemy to w praktyce nawet kilka miesięcy intensywnej pracy wewnątrz organizacji. Jeśli zaczniesz w maju 2027 - nie zdążysz na grudzień 2027.
Wdrożenie AI Act: co nie zostało przesunięte
Digital Omnibus przesunął terminy wyłącznie dla systemów wysokiego ryzyka. Wszystko inne obowiązuje bez zmian - a część przepisów weszła w życie wcześniej niż wielu się spodziewało.
Co przyspieszyło?
Od 2 sierpnia 2026 r. organy nadzoru rynku w każdym państwie członkowskim UE uzyskały uprawnienia do egzekwowania przepisów AI Act, w tym do prowadzenia postępowań i nakładania kar. Naruszenia przepisów, które już obowiązują - zakazów, obowiązków przejrzystości, obowiązku AI literacy - mogą być więc sankcjonowane.
- Zakazy stosowania AI (art. 5) - od lutego 2025. Część zastosowań AI jest po prostu zakazana i obowiązuje to już od ponad roku. Mowa o systemach które robią tzw. social scoring (oceniają obywateli na podstawie zachowania), nieuprawnionym masowym pobieraniu zdjęć twarzy z internetu, czy analizowaniu emocji pracowników w miejscu pracy i podczas rekrutacji (z wyjątkami). Co ważne: zakaz obejmuje nie tylko tworzenie takich systemów, ale również ich wdrażanie i korzystanie z nich. Jeśli wdrożyłeś system który mieści się w katalogu zakazanych praktyk - ryzyko sankcji dotyczy również Ciebie, nawet jeśli kupiłeś system od zewnętrznego dostawcy.
- Obowiązek zapewnienia wiedzy pracownikom o AI (art. 4 - "AI literacy") - od lutego 2025. Każda organizacja która używa AI powinna zapewnić pracownikom odpowiednią wiedzę o tym jak działają używane przez nich narzędzia AI i jakie mają ograniczenia. Ten obowiązek obowiązuje już od ponad roku i wiele organizacji nadal go nie wdrożyło.
- Obowiązki przejrzystości (art. 50) - od 2 sierpnia 2026. Jeśli klient wchodzi w bezpośrednią interakcję z systemem AI albo otrzymuje treści generowane automatycznie bez udziału człowieka - mogą powstać obowiązki wynikające z art. 50. Użytkownik musi wiedzieć, że ma do czynienia z AI, a nie człowiekiem. Dotyczy to chatbotów obsługujących klientów, automatycznych odpowiedzi na zapytania, czy narzędzi AI wchodzących w bezpośredni kontakt z kandydatami do pracy. Jeśli przy okazji system przetwarza dane osobowe - a najczęściej przetwarza - dochodzą do tego obowiązki wynikające z RODO.
- Oznaczanie treści syntetycznych (watermarking) - dwa terminy, dwaj adresaci. Tu ważne rozróżnienie: obowiązek ujawnienia że treści są generowane przez AI spoczywa na podmiocie stosującym AI i wchodzi w życie 2 sierpnia 2026. Natomiast techniczne znakowanie metadanymi (watermarking) - dotyczące przede wszystkim deepfake'ów, syntetycznego audio, wideo i obrazów - dotyczy dostawców narzędzi AI i wchodzi w życie 2 grudnia 2026.
- Nowy zakaz - treści seksualne i skrzywdzenie dzieci generowane przez AI - od grudnia 2026. Digital Omnibus dodał nowy zakaz: generowanie przez AI intymnych lub seksualnych materiałów przedstawiających prawdziwe osoby bez ich zgody, a także materiałów z wykorzystaniem seksualnym dzieci (z angielskiego: Child Sexual Abuse Material, w skrócie CSAM). Zakaz absolutny, bez wyjątków i bez żadnego odroczenia.
ChatGPT, Copilot, Gemini w firmie - co oznacza AI Act dla firm korzystających z popularnych narzędzi?
Tu jest największe nieporozumienie. Wiele organizacji słysząc "przesunięcie terminów AI Act" zakłada, że dotyczy to wszystkiego - w tym popularnych narzędzi AI, których używają na co dzień.
Narzędzia takie jak ChatGPT, Claude czy Gemini to modele AI ogólnego przeznaczenia (General Purpose AI Models), wykorzystywane jako podstawa wielu aplikacji i usług. Obowiązki dla dostawców takich modeli obowiązują od 2 sierpnia 2025. Jeśli Twoja firma korzysta z tych narzędzi w sposób, który prowadzi do bezpośredniego kontaktu z klientem lub kandydatem - obowiązki przejrzystości z art. 50 dotyczą Cię od 2 sierpnia 2026. Dla porządku: kary za naruszenie AI Act sięgają do 35 mln EUR lub 7% globalnego obrotu za zakazane praktyki, i do 15 mln EUR lub 3% obrotu za naruszenia obowiązków przejrzystości.
Polska - kto będzie pilnował przestrzegania AI Act?
AI Act wymaga żeby każde państwo UE miało własny organ nadzoru nad systemami AI. Termin wyznaczenia takiego organu minął w sierpniu 2025 roku, ale kraje członkowskie UE nie spieszyły się w tym temacie. W Polsce właśnie zakończono prace nad ustawą o systemach sztucznej inteligencji i projekt trafił do podpisu Prezydenta. Ustawa powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), która będzie sprawdzać, czy systemy AI w Polsce spełniają wymagania prawa, będzie mogła je wycofać z rynku lub ograniczyć ich używanie, a obywatele będą mogli składać do niej skargi. Powstaną też piaskownice regulacyjne - wydzielona przestrzeń do testowania nowych technologii AI zanim trafią na rynek.
Podsumowanie: co obowiązuje, a co zostało przesunięte
- Przesunięcie nie dotyczy większości obowiązków. Zmiana harmonogramu objęła wyłącznie systemy AI wysokiego ryzyka z Załącznika III i I. Wszystko poza tym obowiązuje bez zmian.
- AI literacy (art. 4) obowiązuje już od 2025 r. Pracownicy używający AI powinni rozumieć jak działają narzędzia z których korzystają.
- Zakazane praktyki (art. 5) obowiązują już od 2025 r. Social scoring, nieuprawnione pobieranie zdjęć twarzy, analiza emocji pracowników - to zakazy które już obowiązują.
- Obowiązki przejrzystości (art. 50) wchodzą zgodnie z harmonogramem. Od 2 sierpnia 2026 - obowiązek ujawnienia że użytkownik ma do czynienia z AI. Od 2 grudnia 2026 - techniczne znakowanie treści syntetycznych.
- Firmy korzystające z AI powinny już dziś wiedzieć gdzie i jak używają AI. Inwentaryzacja narzędzi, sprawdzenie czy któreś nie mieści się w katalogu zakazanym, wdrożenie podstawowych procedur - to zadania na teraz, nie na grudzień 2027.
Trzy pytania do sprawdzenia teraz
- Czy Twoja firma używa chatbota, automatycznych odpowiedzi lub narzędzi AI w bezpośrednim kontakcie z klientami lub kandydatami do pracy? Jeśli tak - obowiązki przejrzystości z art. 50 dotyczą Cię od 2 sierpnia 2026.
- Czy Twoi pracownicy wiedzą jak działają narzędzia AI, których używają i jakie mają ograniczenia? Obowiązek "AI literacy" obowiązuje od ponad roku.
- Czy wiesz, jakie systemy AI są używane w Twojej organizacji i czy którykolwiek z nich mieści się w katalogu zakazanych praktyk lub systemów wysokiego ryzyka?
AI Act nie wymaga od każdej firmy wdrożenia skomplikowanego programu compliance. Wymaga jednak, aby organizacja wiedziała, z jakich systemów AI korzysta, jakie obowiązki mają do nich zastosowanie i gdzie pojawia się ryzyko prawne.
Moja wskazówka
Przesunięcie terminów nie zwalnia z działania. Trzy rzeczy, których nie warto odkładać:
- Zinwentaryzuj narzędzia AI używane w firmie i sprawdź, które wchodzą w kontakt z klientem lub kandydatem. Od 2 sierpnia 2026 podlegają obowiązkom przejrzystości.
- Sprawdź czy pracownicy wiedzą jak działa AI, z którego korzystają. Obowiązek AI literacy obowiązuje od ponad roku i dotyczy każdej firmy, która używa ChatGPT, Copilota czy podobnych narzędzi.
- Upewnij się, że żaden używany system nie mieści się w katalogu zakazanych praktyk. Zakazy obowiązują od lutego 2025 - i dotyczą również firm, które kupiły gotowe rozwiązanie od zewnętrznego dostawcy.