RODO i AI Act

AI Act dostał przesunięcie terminów. Zanim odetchniesz - sprawdź co NIE zostało odroczone.

Sztuczna inteligencja AI Act 2026 odroczenie Digital Omnibus
Czas czytania: ok. 6 min Renata Cybula-Szwajkowska 9 lipca 2026
Wróć do bloga

W czerwcu 2026 r. Rada UE zatwierdziła Digital Omnibus wraz ze zmianami dotyczącymi harmonogramu stosowania części przepisów AI Act. W mediach można przeczytać nagłówki: "odroczenie AI Act", "firmy dostały więcej czasu", "można odetchnąć". Brzmi jak dobra wiadomość. Ale zanim odetchniesz z ulgą - przeczytaj, co dokładnie zostało przesunięte w zakresie stosowania przepisów (co media skrótowo nazywają "odroczeniem"). Precyzja w tym zakresie jest istotna, a nagłówki bywają mylące.

Co to jest Digital Omnibus

Digital Omnibus to zestaw zmian do kilku unijnych aktów prawnych z obszaru cyfrowego - korekta istniejącego prawa. W przypadku AI Act korekta wynikła z konkretnego problemu: Komisja Europejska przyznała się, że nie zdążyła i przedsiębiorcy nie mieli kompletu potrzebnych norm i wytycznych, co wymusiło zmianę harmonogramu.

Co faktycznie zostało przesunięte

Przesunięcie dotyczy jednej konkretnej kategorii: systemów AI, które AI Act uznaje za "wysokiego ryzyka". Chodzi o narzędzia AI, które podejmują lub istotnie wspierają podejmowanie decyzji dotyczących ludzi - na przykład system, który ocenia CV kandydatów do pracy, narzędzie, które analizuje zdolność kredytową, algorytm wyceny ubezpieczenia, czy system identyfikacji biometrycznej.

Typ systemu AI Stary termin Nowy termin
Samodzielny system AI wysokiego ryzyka (np. rekrutacja, scoring kredytowy, biometria, infrastruktura krytyczna) 2 sierpnia 2026 2 grudnia 2027
System AI wbudowany w produkt fizyczny (wyroby medyczne, maszyny przemysłowe, windy) 2 sierpnia 2027 2 sierpnia 2028

To realna ulga - ale tylko dla firm, które wdrażają właśnie te kategorie systemów i tylko w zakresie obowiązków dokumentacyjnych i certyfikacyjnych.

Warto pamiętać że budowanie dokumentacji technicznej, wdrożenie procedur nadzoru człowieka nad decyzjami AI oraz audyt danych używanych przez systemy to w praktyce nawet kilka miesięcy intensywnej pracy wewnątrz organizacji. Jeśli zaczniesz w maju 2027 - nie zdążysz na grudzień 2027.

Wdrożenie AI Act: co nie zostało przesunięte

Digital Omnibus przesunął terminy wyłącznie dla systemów wysokiego ryzyka. Wszystko inne obowiązuje bez zmian - a część przepisów weszła w życie wcześniej niż wielu się spodziewało.

Co przyspieszyło?

Od 2 sierpnia 2026 r. organy nadzoru rynku w każdym państwie członkowskim UE uzyskały uprawnienia do egzekwowania przepisów AI Act, w tym do prowadzenia postępowań i nakładania kar. Naruszenia przepisów, które już obowiązują - zakazów, obowiązków przejrzystości, obowiązku AI literacy - mogą być więc sankcjonowane.

  • Zakazy stosowania AI (art. 5) - od lutego 2025. Część zastosowań AI jest po prostu zakazana i obowiązuje to już od ponad roku. Mowa o systemach które robią tzw. social scoring (oceniają obywateli na podstawie zachowania), nieuprawnionym masowym pobieraniu zdjęć twarzy z internetu, czy analizowaniu emocji pracowników w miejscu pracy i podczas rekrutacji (z wyjątkami). Co ważne: zakaz obejmuje nie tylko tworzenie takich systemów, ale również ich wdrażanie i korzystanie z nich. Jeśli wdrożyłeś system który mieści się w katalogu zakazanych praktyk - ryzyko sankcji dotyczy również Ciebie, nawet jeśli kupiłeś system od zewnętrznego dostawcy.
  • Obowiązek zapewnienia wiedzy pracownikom o AI (art. 4 - "AI literacy") - od lutego 2025. Każda organizacja która używa AI powinna zapewnić pracownikom odpowiednią wiedzę o tym jak działają używane przez nich narzędzia AI i jakie mają ograniczenia. Ten obowiązek obowiązuje już od ponad roku i wiele organizacji nadal go nie wdrożyło.
  • Obowiązki przejrzystości (art. 50) - od 2 sierpnia 2026. Jeśli klient wchodzi w bezpośrednią interakcję z systemem AI albo otrzymuje treści generowane automatycznie bez udziału człowieka - mogą powstać obowiązki wynikające z art. 50. Użytkownik musi wiedzieć, że ma do czynienia z AI, a nie człowiekiem. Dotyczy to chatbotów obsługujących klientów, automatycznych odpowiedzi na zapytania, czy narzędzi AI wchodzących w bezpośredni kontakt z kandydatami do pracy. Jeśli przy okazji system przetwarza dane osobowe - a najczęściej przetwarza - dochodzą do tego obowiązki wynikające z RODO.
  • Oznaczanie treści syntetycznych (watermarking) - dwa terminy, dwaj adresaci. Tu ważne rozróżnienie: obowiązek ujawnienia że treści są generowane przez AI spoczywa na podmiocie stosującym AI i wchodzi w życie 2 sierpnia 2026. Natomiast techniczne znakowanie metadanymi (watermarking) - dotyczące przede wszystkim deepfake'ów, syntetycznego audio, wideo i obrazów - dotyczy dostawców narzędzi AI i wchodzi w życie 2 grudnia 2026.
  • Nowy zakaz - treści seksualne i skrzywdzenie dzieci generowane przez AI - od grudnia 2026. Digital Omnibus dodał nowy zakaz: generowanie przez AI intymnych lub seksualnych materiałów przedstawiających prawdziwe osoby bez ich zgody, a także materiałów z wykorzystaniem seksualnym dzieci (z angielskiego: Child Sexual Abuse Material, w skrócie CSAM). Zakaz absolutny, bez wyjątków i bez żadnego odroczenia.

ChatGPT, Copilot, Gemini w firmie - co oznacza AI Act dla firm korzystających z popularnych narzędzi?

Tu jest największe nieporozumienie. Wiele organizacji słysząc "przesunięcie terminów AI Act" zakłada, że dotyczy to wszystkiego - w tym popularnych narzędzi AI, których używają na co dzień.

Narzędzia takie jak ChatGPT, Claude czy Gemini to modele AI ogólnego przeznaczenia (General Purpose AI Models), wykorzystywane jako podstawa wielu aplikacji i usług. Obowiązki dla dostawców takich modeli obowiązują od 2 sierpnia 2025. Jeśli Twoja firma korzysta z tych narzędzi w sposób, który prowadzi do bezpośredniego kontaktu z klientem lub kandydatem - obowiązki przejrzystości z art. 50 dotyczą Cię od 2 sierpnia 2026. Dla porządku: kary za naruszenie AI Act sięgają do 35 mln EUR lub 7% globalnego obrotu za zakazane praktyki, i do 15 mln EUR lub 3% obrotu za naruszenia obowiązków przejrzystości.

Polska - kto będzie pilnował przestrzegania AI Act?

AI Act wymaga żeby każde państwo UE miało własny organ nadzoru nad systemami AI. Termin wyznaczenia takiego organu minął w sierpniu 2025 roku, ale kraje członkowskie UE nie spieszyły się w tym temacie. W Polsce właśnie zakończono prace nad ustawą o systemach sztucznej inteligencji i projekt trafił do podpisu Prezydenta. Ustawa powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), która będzie sprawdzać, czy systemy AI w Polsce spełniają wymagania prawa, będzie mogła je wycofać z rynku lub ograniczyć ich używanie, a obywatele będą mogli składać do niej skargi. Powstaną też piaskownice regulacyjne - wydzielona przestrzeń do testowania nowych technologii AI zanim trafią na rynek.

Podsumowanie: co obowiązuje, a co zostało przesunięte

  • Przesunięcie nie dotyczy większości obowiązków. Zmiana harmonogramu objęła wyłącznie systemy AI wysokiego ryzyka z Załącznika III i I. Wszystko poza tym obowiązuje bez zmian.
  • AI literacy (art. 4) obowiązuje już od 2025 r. Pracownicy używający AI powinni rozumieć jak działają narzędzia z których korzystają.
  • Zakazane praktyki (art. 5) obowiązują już od 2025 r. Social scoring, nieuprawnione pobieranie zdjęć twarzy, analiza emocji pracowników - to zakazy które już obowiązują.
  • Obowiązki przejrzystości (art. 50) wchodzą zgodnie z harmonogramem. Od 2 sierpnia 2026 - obowiązek ujawnienia że użytkownik ma do czynienia z AI. Od 2 grudnia 2026 - techniczne znakowanie treści syntetycznych.
  • Firmy korzystające z AI powinny już dziś wiedzieć gdzie i jak używają AI. Inwentaryzacja narzędzi, sprawdzenie czy któreś nie mieści się w katalogu zakazanym, wdrożenie podstawowych procedur - to zadania na teraz, nie na grudzień 2027.

Trzy pytania do sprawdzenia teraz

  • Czy Twoja firma używa chatbota, automatycznych odpowiedzi lub narzędzi AI w bezpośrednim kontakcie z klientami lub kandydatami do pracy? Jeśli tak - obowiązki przejrzystości z art. 50 dotyczą Cię od 2 sierpnia 2026.
  • Czy Twoi pracownicy wiedzą jak działają narzędzia AI, których używają i jakie mają ograniczenia? Obowiązek "AI literacy" obowiązuje od ponad roku.
  • Czy wiesz, jakie systemy AI są używane w Twojej organizacji i czy którykolwiek z nich mieści się w katalogu zakazanych praktyk lub systemów wysokiego ryzyka?

AI Act nie wymaga od każdej firmy wdrożenia skomplikowanego programu compliance. Wymaga jednak, aby organizacja wiedziała, z jakich systemów AI korzysta, jakie obowiązki mają do nich zastosowanie i gdzie pojawia się ryzyko prawne.

Moja wskazówka

Przesunięcie terminów nie zwalnia z działania. Trzy rzeczy, których nie warto odkładać:

  • Zinwentaryzuj narzędzia AI używane w firmie i sprawdź, które wchodzą w kontakt z klientem lub kandydatem. Od 2 sierpnia 2026 podlegają obowiązkom przejrzystości.
  • Sprawdź czy pracownicy wiedzą jak działa AI, z którego korzystają. Obowiązek AI literacy obowiązuje od ponad roku i dotyczy każdej firmy, która używa ChatGPT, Copilota czy podobnych narzędzi.
  • Upewnij się, że żaden używany system nie mieści się w katalogu zakazanych praktyk. Zakazy obowiązują od lutego 2025 - i dotyczą również firm, które kupiły gotowe rozwiązanie od zewnętrznego dostawcy.
Napisz do mnie

Sprawdźmy jak AI Act dotyczy Twojej firmy

Jeśli chcesz wiedzieć czy Twoja organizacja spełnia już obowiązujące wymogi AI Act - w zakresie przejrzystości, zakazu niebezpiecznych zastosowań czy AI literacy - to jest dokładnie to, czym zajmuję się w ramach oceny zgodności z AI Act. Możemy zacząć od krótkiej rozmowy o tym jakie narzędzia AI są używane w Twojej firmie.

Napisz do mnie Wróć do listy artykułów