Cookies

Używamy plików cookie do analityki i reklamy. Możesz zaakceptować wszystkie, tylko niezbędne lub dostosować preferencje. Polityka Cookie

Digital Vantage LogoDigital Vantage Logo
  • O nas
  • Oferta
    • Strony internetowe
    • Aplikacje Webowe
    • Aplikacje
    • Doradztwo technologiczne dla firm
    • Marketing online i branding
  • Zasoby
    • Blog & News
    • Narzędzia i kalkulatory
    • Szablony i checklisty
    • Niezależne raporty branżowe
    • Słownik pojęć
    • Program partnerski
  • Kontakt
Porozmawiajmy!
Polski|English
Digital Vantage LogoDigital Vantage Logo
  • O nas
  • Oferta
  • Zasoby
  • Kontakt
  • Szukaj w artykułach⌘K
  • PL|EN
    • Strony internetowe
      Budowanie profesjonalnej obecności w Internecie
    • Aplikacje Webowe
      Dedykowane aplikacje webowe – automatyzacja i rozwój Twojego biznesu!
    • Aplikacje
      Niestandardowe rozwiązania dostosowane do potrzeb biznesowych
    • Doradztwo technologiczne dla firm
      które wspierają biznes Doradztwo technologiczne dla firm, w których technologia przestała nadążać za biznesem
    • Marketing online i branding
      Projektowanie logotypów, kolorów firmowych i papieru firmowego
    • Blog & News
      Aktualności ze świata cyfrowego.
    • Narzędzia i kalkulatory
      Zanim zaczniesz rozmawiać z agencją, sprawdź ile powinien kosztować Twój projekt.
    • Szablony i checklisty
      Profesjonalne checklisty dla firm B2B
    • Niezależne raporty branżowe
      Cykliczne programy raportów oparte na publicznie dostępnych źródłach
    • Słownik pojęć
    • Program partnerski
      Rabaty dla agencji, prowizje za polecenia
Porozmawiajmy!
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tel +48 663 877 600
Andriollego 34, 05-400 Otwock (Warszawa)
REGON: 540674000
NIP: PL5321813962

Oferta
  • Strony internetowe
  • Strony firmowe
  • Landing page
  • Aplikacje webowe
  • Aplikacje mobilne
  • MVP dla startupów
  • Tworzenie oprogramowania
  • Doradztwo technologiczne
  • Marketing online i branding
  • Wycena strony internetowej
Digital Vantage
  • O nas
  • Kontakt
  • Porozmawiajmy o Twoim biznesie
  • Program partnerski
  • Zasoby dla firm
  • Mapa strony
Artykuły i przewodniki
  • Strony internetowe
  • Sklepy internetowe
  • Start firmy w internecie
  • Aplikacje webowe
  • Aplikacje dla firm
  • Wizytówka Google
  • Oprogramowanie SaaS
  • Słownik pojęć
Raporty branżowe
  • Analiza cen polskiego rynku web
  • Koszty stron internetowych
  • Koszty sklepów internetowych
  • Koszty aplikacji webowych
  • Koszty aplikacji mobilnych
  • Koszty narzędzi SaaS
Narzędzia i kalkulatory
  • Koszt strony internetowej
  • Koszt sklepu internetowego
  • Koszt aplikacji webowej
  • Koszt utrzymania strony
  • TCO sklepu internetowego
  • Test szybkości strony
  • Quiz: strona czy aplikacja
  • Quiz: jaka platforma e-commerce
  • Quiz: WordPress czy headless
  • Quiz: gotowy SaaS czy własne
Listy kontrolne i szablony
  • Uruchomienie strony
  • Audyt strony internetowej
  • UX checklist dla e-commerce
  • Migracja sklepu
  • Wybór agencji webowej
  • Bezpieczeństwo strony
Follow Us
FacebookInstagram
© Digital Vantage - Warszawa, Polska
Polityka CookiePolityka PrywatnościWarunki
Polski|English
© 2026 Digital Vantage. Wszelkie prawa zastrzeżone.
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tel +48 663 877 600
Andriollego 34, 05-400 Otwock (Warszawa)
REGON: 540674000
NIP: PL5321813962

★ 5,0
Opinie w Google
24h
Odpowiadamy w dni robocze.
20+ lat
w IT/B2B EMEA
100/100
Desktop PageSpeed
© Digital Vantage - Warszawa, Polska
Polityka CookiePolityka PrywatnościWarunki
Polski|English
© 2026 Digital Vantage. Wszelkie prawa zastrzeżone.

Spis treści · 11 sekcji

W tym artykule

  1. 01AI Act — co to jest i co zmieniło rozporządzenie z lipca 2026 r.
  2. 02Dostawca czy podmiot stosujący — kim jest Twoja firma w AI Act
  3. 03Co obowiązuje od kiedy — obowiązki według roli
  4. 04Praktyki zakazane — czego nie wolno żadnej firmie
  5. 05Art. 4 i AI literacy — co znaczy „wspierać kompetencje” po zmianie
  6. 06Art. 50 — czat, agent, deepfake i teksty: co musi zrobić firma
  7. 07Wysokie ryzyko: kiedy dotyczy małej firmy i co od 2.12.2027
  8. 08Kary — ile realnie grozi małej i średniej firmie
  9. 09Polska ustawa o systemach sztucznej inteligencji i KRiBSI
  10. 10AI Act a RODO — dwie listy, nie jedna
  11. 11AI Act w małej firmie — lista kontrolna
  1. Home›
  2. Blog & Aktualności ze świata cyfrowego›
  3. AI w firmie — od czego zacząć, co się opłaca i co mówi prawo›
  4. AI Act dla firmy — obowiązki, terminy i kary po zmianach z 2026 roku
AI Act i zasady AI·ChatGPT i narzędzia AI·23 min czas czytania·30 406 znaków·4496 słów

AI Act dla firmy — obowiązki, terminy i kary po zmianach z 2026 roku

AI Act dla firmy: co musisz zrobić, gdy używasz AI, od kiedy obowiązują przepisy po zmianie z lipca 2026, co dodaje polska ustawa i jakie grożą kary.

Waga z bursztynowej siatki: na jednej szali chip AI, na drugiej stos dokumentów z pieczęcią, w tle kalendarz z zaznaczonymi dniami i cyjanowe cząsteczki danych
RE
Redakcja Digital VantageTwoj Partner w Biznesie, zespół Digital Vantage · Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Publikacja7 paź 2026
Aktualizacja7 paź 2026

AI Act, czyli unijne rozporządzenie o sztucznej inteligencji, dla większości małych firm nie jest projektem compliance, tylko czterema konkretnymi sprawami. Nie stosujesz praktyk zakazanych. Podejmujesz środki, które wspierają kompetencje ludzi pracujących z AI (art. 4). Oznaczasz rozmowę z AI, deepfake'i i część publikowanych tekstów (art. 50). A jeśli AI ocenia u Ciebie kandydatów do pracy, pracowników albo zdolność kredytową klientów, przygotowujesz się na obowiązki dla systemów wysokiego ryzyka, które zaczną się stosować 2.12.2027.

Który z tych obowiązków dotyczy Twojej firmy, decyduje rola: dostawca systemu AI albo podmiot stosujący. Nie ma znaczenia, czy za narzędzie płacisz. W Polsce od 28.10.2026 kontrolować i karać będzie Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Od tego samego dnia można ją zapytać, jak przepisy stosują się do Twojej sprawy, za 150 zł.

Stan prawa na 3.10.2026, po zmianie wprowadzonej rozporządzeniem 2026/1744 z lipca 2026 r. To opis przepisów i oficjalnych wyjaśnień Komisji Europejskiej i UODO, nie porada prawna: przy każdym przypadku granicznym decyzję podejmij z prawnikiem.

AI Act — co to jest i co zmieniło rozporządzenie z lipca 2026 r.

AI Act to [rozporządzenie (UE) 2024/1689](https://eur-lex.europa.eu/legal-content/PL/TXT/?uri=CELEX:02024R1689-20260727), w polskiej wersji „akt w sprawie sztucznej inteligencji”, które stosuje się bezpośrednio w każdym kraju Unii, bez przenoszenia do prawa krajowego. Weszło w życie 1.08.2024, ale wtedy jeszcze niczego nie nakazywało. Art. 113 rozkłada stosowanie na etapy od 2.02.2025 do 2.08.2028, a ogólną datą stosowania jest 2.08.2026. Teksty, które podają, że „AI Act obowiązuje od 1.08.2024”, mylą wejście w życie ze stosowaniem przepisów.

Komisja Europejska na stronie o AI Act (aktualizacja 3.08.2026) dzieli systemy AI na cztery poziomy ryzyka: niedopuszczalne, wysokie, ryzyko związane z przejrzystością i minimalne. Do ostatniej grupy według KE należy „zdecydowana większość” systemów AI używanych dziś w Unii, na przykład filtry spamu, i dla nich AI Act nie wprowadza nowych reguł. To ocena Komisji, nie wynik pomiaru.

System AI to w art. 3 pkt 1 „system maszynowy, który został zaprojektowany do działania z różnym poziomem autonomii po jego wdrożeniu” i który „wnioskuje, jak generować na podstawie otrzymanych danych wejściowych wyniki, takie jak predykcje, treści, zalecenia lub decyzje”. Komisja w wytycznych do tej definicji (29.07.2025, niewiążących) zaznacza, że „nie jest możliwe automatyczne określanie systemów”, które ją spełniają. Każde narzędzie ocenia się osobno.

W lipcu 2026 r. AI Act zmieniono. Rozporządzenie (UE) 2026/1744 z 8.07.2026, nazwane „aktem zbiorczym prawa cyfrowego dotyczącym AI” (AI Omnibus), opublikowano 24.07.2026, a w życie weszło 27.07.2026. Dla firmy, która używa AI, zmieniło pięć rzeczy:

  • obowiązki dla systemów wysokiego ryzyka z załącznika III stosuje się od 2.12.2027, a z załącznika I od 2.08.2028 — wcześniej było to 2.08.2026 i 2.08.2027;
  • art. 4 o kompetencjach w zakresie AI dostał nowe, łagodniejsze brzmienie;
  • doszły nowe zakazy (art. 5 lit. ba i bb), stosowane od 2.12.2026;
  • część uproszczeń przewidzianych dla MŚP rozszerzono na małe spółki o średniej kapitalizacji (KE, 27.07.2026);
  • dostawcy systemów generatywnych wprowadzonych do obrotu przed 2.08.2026 mają czas do 2.12.2026 na techniczne znakowanie treści z art. 50 ust. 2.

Teksty sprzed 27.07.2026, które piszą o wysokim ryzyku „od sierpnia 2026”, są więc nieaktualne. Wszystkie daty od 2024 do 2028 r. na jednej osi czasu pokazujemy w przewodniku AI w firmie; tu porządkujemy je według tego, kogo dotyczą.

Dostawca czy podmiot stosujący — kim jest Twoja firma w AI Act

Twoje obowiązki zależą od roli, a dla firmy, która korzysta z AI, liczą się dwie: dostawca i podmiot stosujący. Art. 3 pkt 3 definiuje dostawcę jako podmiot, który rozwija system AI albo „zleca rozwój systemu AI” i „pod własną nazwą lub własnym znakiem towarowym” wprowadza go do obrotu lub oddaje do użytku, „odpłatnie lub nieodpłatnie”. Podmiot stosujący to według art. 3 pkt 4 ten, kto „wykorzystuje system AI, nad którym sprawuje kontrolę”, poza użyciem w ramach osobistej działalności pozazawodowej.

Firma, której pracownicy używają gotowych narzędzi — ChatGPT, Copilota, Gemini, gotowego czatu na stronie — jest więc podmiotem stosującym. Dotyczy to także jednoosobowej działalności gospodarczej. Czym plan firmowy takiego narzędzia różni się od prywatnego, porównujemy w artykule ChatGPT Business, Copilot czy Gemini dla firmy. Ustawa o systemach sztucznej inteligencji wyłącza w art. 3 ust. 1 pkt 1 tylko osoby fizyczne, które stosują AI „wyłącznie dla celów osobistych i niepozostających w związku z działalnością”.

Diagram decyzyjny bez liczb. Pytanie pierwsze: czy system AI zbudowałeś u siebie albo zleciłeś jego budowę i uruchamiasz go pod własną nazwą lub znakiem towarowym? Tak: jesteś dostawcą. Pytanie drugie: czy używasz gotowego narzędzia innej firmy bez zmian? Tak: jesteś podmiotem stosującym, a dostawcą jest producent narzędzia. Pytanie trzecie: czy zmieniłeś istniejący system generatywny, na przykład nowymi danymi treningowymi, i uruchamiasz go pod własną nazwą? Tak: jesteś dostawcą nowego systemu. Osobna ścieżka dla systemów wysokiego ryzyka: własna nazwa lub znak towarowy na systemie, istotna zmiana albo zmiana przeznaczenia, przez którą system staje się systemem wysokiego ryzyka, oznaczają, że stajesz się dostawcą. Pole szare: przypadki pośrednie, na przykład gotowy czat SaaS skonfigurowany i działający pod Twoją marką, nie są rozstrzygnięte w wytycznych — prawnik albo opinia indywidualn

Kim jest Twoja firma w AI Act: dostawca czy podmiot stosujący

Źródło: Rozporządzenie (UE) 2024/1689, art. 3 pkt 3–4 i art. 25 ust. 1; wytyczne KE do art. 50, C(2026) 5054, pkt 11–14; odczyt 03.10.2026

Komisja Europejska w wytycznych do art. 50 z 20.07.2026 podaje trzy przykłady, które rozstrzygają najczęstsze pytania o rolę. Wytyczne nie są wiążące — wiążącej wykładni udziela tylko Trybunał Sprawiedliwości UE — ale pokazują, jak przepisy czyta Komisja:

  • Gotowe narzędzie używane bez zmian. Firma, która pod własną nazwą udostępnia aplikację generatywną albo interaktywną (czat, generator obrazów, agenta AI) użytkownikom korzystającym z niej bez modyfikacji, jest dostawcą. Ty, jako jej klient, jesteś podmiotem stosującym — także wtedy, gdy włączasz narzędzie w swoje procesy.
  • Czat zbudowany u siebie. Firma, która zbudowała czat we własnym zakresie i uruchamia go na własny użytek pod własną nazwą, jest dostawcą.
  • Zmieniony system generatywny. Firma, która bierze istniejący system innego dostawcy, zmienia go, na przykład nowymi danymi treningowymi, i uruchamia pod własną nazwą, staje się dostawcą nowego systemu.

Wytyczne wyjaśniają też, że kontrola podmiotu stosującego to decyzja o wdrożeniu i o sposobie użycia, a nie kontrola techniczna. Pracownicy działający na polecenie firmy nie są osobnymi podmiotami stosującymi. Firma pozostaje podmiotem stosującym także wtedy, gdy AI obsługują w jej imieniu i pod jej kontrolą wykonawcy albo freelancerzy. Natomiast firma, która tylko zleca agencji reklamowej przygotowanie reklamy i nie decyduje, czy i jak agencja użyje AI, podmiotem stosującym nie jest.

Dla systemów wysokiego ryzyka zasada jest zapisana w samym rozporządzeniu. Art. 25 ust. 1 uznaje za dostawcę każdy podmiot stosujący, który umieszcza na takim systemie swoją nazwę lub znak towarowy, dokonuje w nim istotnej zmiany albo zmienia przeznaczenie systemu tak, że staje się on systemem wysokiego ryzyka.

Jest przypadek, którego wytyczne nie rozstrzygają: gotowy czat SaaS, który konfigurujesz sam. Własne instrukcje, własna baza wiedzy, z której czat odpowiada (tak działa RAG), widżet w barwach Twojej marki, ale bez trenowania modelu. To nie jest ani „użycie bez modyfikacji”, ani „zmiana nowymi danymi treningowymi”. Taki przypadek rozstrzygnij z prawnikiem albo, od 28.10.2026, zapytaj KRiBSI o opinię indywidualną.

Co obowiązuje od kiedy — obowiązki według roli

Część obowiązków dotyczy każdej firmy od 2025 r., część tylko dostawców, a obowiązki dla systemów wysokiego ryzyka zaczną się stosować dopiero w grudniu 2027 r. Macierz poniżej zbiera daty z art. 111 i 113 AI Act w brzmieniu po zmianie 2026/1744 i z art. 127 polskiej ustawy.

Macierz: wiersze to obowiązki, kolumny to kogo dotyczy i data stosowania. Praktyki zakazane (art. 5): wszyscy, od 2.02.2025; nowe zakazy z art. 5 lit. ba i bb (materiały intymne bez zgody i materiały przedstawiające wykorzystywanie seksualne dzieci): od 2.12.2026. Kompetencje w zakresie AI (art. 4): dostawcy i podmioty stosujące, od 2.02.2025. Informacja o rozmowie z AI (art. 50 ust. 1): dostawca, od 2.08.2026. Znakowanie treści w formacie do odczytu maszynowego (art. 50 ust. 2): dostawca, od 2.08.2026, a dla systemów wprowadzonych do obrotu przed 2.08.2026 od 2.12.2026. Ujawnianie deepfake i tekstów o sprawach interesu publicznego (art. 50 ust. 4): podmiot stosujący, od 2.08.2026. Systemy wysokiego ryzyka z załącznika III: dostawca i podmiot stosujący, od 2.12.2027. Systemy wysokiego ryzyka z załącznika I: od 2.08.2028. Pasek dla Polski: 11.08.2026 wchodzi w życie ustawa o systemach szt

AI Act: który obowiązek, kogo dotyczy i od kiedy

Źródło: Rozporządzenie (UE) 2024/1689, art. 111 ust. 4 i art. 113 w brzmieniu rozporządzenia (UE) 2026/1744; ustawa z 3.07.2026 o systemach sztucznej inteligencji, art. 127; odczyt 03.10.2026

  • Każda firma: zakaz praktyk z art. 5 i obowiązek z art. 4 stosuje się od 2.02.2025. Nowe zakazy z lit. ba i bb — od 2.12.2026.
  • Dostawca: informacja o rozmowie z AI (art. 50 ust. 1) i znakowanie treści (ust. 2) od 2.08.2026. Wyjątek ma tylko znakowanie: dla systemów wprowadzonych do obrotu przed 2.08.2026 termin mija 2.12.2026. Informacja o rozmowie z AI takiego okresu przejściowego nie ma (pytania i odpowiedzi KE do art. 50, aktualizacja 24.07.2026).
  • Podmiot stosujący: ujawnianie deepfake'ów i niektórych tekstów (art. 50 ust. 4) oraz informowanie o rozpoznawaniu emocji i kategoryzacji biometrycznej (ust. 3) od 2.08.2026. Obowiązki z art. 26 dla systemów wysokiego ryzyka z załącznika III — od 2.12.2027, z załącznika I — od 2.08.2028.
  • Polska: ustawa obowiązuje od 11.08.2026, a przepisy o kontroli, postępowaniu, karach i opiniach indywidualnych od 28.10.2026.

Według KE od 2.08.2026 za stosowanie i egzekwowanie AI Act odpowiadają Urząd ds. AI przy Komisji i organy państw członkowskich. Urząd ds. AI ma uprawnienia egzekucyjne przede wszystkim wobec modeli AI ogólnego przeznaczenia; obowiązki z art. 50 egzekwują według KE głównie krajowe organy nadzoru rynku. W Polsce to KRiBSI, która pełne narzędzia nadzoru dostaje dopiero 28.10.2026.

Praktyki zakazane — czego nie wolno żadnej firmie

Art. 5 zakazuje kilku zastosowań AI niezależnie od roli i wielkości firmy, i ten zakaz obowiązuje już od 2.02.2025. W języku firmy to:

  • techniki podprogowe i manipulacyjne oraz wykorzystywanie słabości ludzi (wieku, niepełnosprawności, sytuacji społecznej lub ekonomicznej), które prowadzą do poważnej szkody;
  • scoring społeczny;
  • ocena ryzyka popełnienia przestępstwa „wyłącznie na podstawie profilowania”;
  • „nieukierunkowane pozyskiwanie (ang. untargeted scraping) wizerunków twarzy z internetu lub nagrań z telewizji przemysłowej”;
  • rozpoznawanie emocji w pracy i w szkole;
  • kategoryzacja biometryczna, z której system wnioskuje o rasie, poglądach politycznych, przynależności do związków zawodowych, przekonaniach albo orientacji seksualnej;
  • zdalna identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej do ścigania przestępstw, z wąskimi wyjątkami.

Dla pracodawcy najważniejsza jest lit. f. Zakazane jest „wykorzystywanie systemów AI do wyciągania wniosków na temat emocji osoby fizycznej w miejscu pracy lub instytucjach edukacyjnych, z wyjątkiem przypadków, w których system AI ma zostać wdrożony lub wprowadzony do obrotu ze względów medycznych lub bezpieczeństwa”.

Od 2.12.2026 dochodzą dwa nowe zakazy: systemy generujące realistyczne materiały intymne osoby, którą da się zidentyfikować, bez jej „dobrowolnej, konkretnej, świadomej, jednoznacznej i wyraźnej zgody” (lit. ba), oraz materiały przedstawiające wykorzystywanie seksualne dzieci (lit. bb). Komisja na swojej stronie liczy je łącznie jako dziewiątą praktykę zakazaną, a w rozporządzeniu to dwie nowe litery art. 5.

Naruszenie art. 5 to najwyższy próg kar: do 35 mln euro albo do 7% rocznego światowego obrotu (art. 99 ust. 3). Komisja opublikowała 4.02.2025 wytyczne do praktyk zakazanych z wyjaśnieniami i przykładami; są niewiążące.

Art. 4 i AI literacy — co znaczy „wspierać kompetencje” po zmianie

Art. 4 wymaga od firmy, która używa AI, działań wspierających kompetencje ludzi, a nie zapewnienia ich określonego poziomu. Po zmianie z lipca 2026 r. przepis brzmi: dostawcy i podmioty stosujące „podejmują środki, które wspierają rozwój kompetencji w zakresie AI wśród swojego personelu i innych osób zajmujących się działaniem i wykorzystaniem systemów AI w ich imieniu”, z uwzględnieniem ich wiedzy, doświadczenia i kontekstu użycia. Dalej: „Taki obowiązek nie oznacza, że dostawcy lub podmioty mają zapewniać osiągnięcie określonego poziomu kompetencji w zakresie AI przez poszczególne osoby”. Obowiązek stosuje się od 2.02.2025. Angielskie „AI literacy” to właśnie te kompetencje.

Komisja w pytaniach i odpowiedziach o AI literacy (aktualizacja 27.07.2026) odpowiada na pytania, które zadaje każda mała firma:

  • Czy art. 4 dotyczy firmy, której pracownicy piszą w ChatGPT teksty reklam albo tłumaczą? Tak. Powinni wiedzieć o konkretnych ryzykach, na przykład o halucynacjach, czyli podawaniu przez model językowy nieprawdy jako faktu. Skąd się biorą, wyjaśniamy w tekście o dużych modelach językowych (LLM).
  • Czy potrzebny jest certyfikat? Nie. Wystarczy wewnętrzny zapis szkoleń albo innych działań.
  • Czy trzeba powołać „AI officera”, jak inspektora ochrony danych przy RODO? Nie, art. 4 nie wymaga żadnej struktury.
  • Czy trzeba mierzyć wiedzę pracowników? Nie, art. 4 tego nie nakłada.

Komisja opisuje też minimum: zapewnić ogólne zrozumienie AI w organizacji, uwzględnić swoją rolę (dostawca czy podmiot stosujący), uwzględnić ryzyko systemów, których używasz, i na tej analizie oprzeć konkretne działania. Ostrzega przy tym, że w wielu przypadkach samo odesłanie pracowników do instrukcji obsługi może być nieskuteczne. Nadzór nad art. 4 należy do organów krajowych, nie do Urzędu ds. AI. Wsparcie dla MŚP KE kieruje przez europejskie centra innowacji cyfrowych (EDIH) i działającą od 1.05.2026 AI Skills Academy.

Wewnętrzna polityka korzystania z AI to nasza rekomendacja, nie wymóg ustawowy. Jedna strona, na której zapisujesz, jakich narzędzi firma używa, do czego, jakich danych nie wolno do nich wklejać i kto odpowiada za pytania, może zarazem służyć jako wewnętrzny zapis podjętych środków.

Osobny i przyszły obowiązek dotyczy systemów wysokiego ryzyka: od 2.12.2027 nadzór nad nimi trzeba powierzyć osobom, które mają „niezbędne kompetencje, przeszkolenie i uprawnienia” (art. 26 ust. 2).

Art. 50 — czat, agent, deepfake i teksty: co musi zrobić firma

Art. 50 rozdziela obowiązki: dostawca odpowiada za informację o rozmowie z AI i za techniczne znakowanie treści, a firma, która AI używa, za ujawnianie deepfake'ów i niektórych tekstów. Obowiązki stosuje się od 2.08.2026.

Czat i agent: informacja najpóźniej przy pierwszej interakcji

Art. 50 ust. 1 nakłada na dostawcę obowiązek takiego projektu systemu, żeby rozmówca wiedział, że ma do czynienia z AI, „chyba że jest to oczywiste”. Ust. 5 dodaje, że informacja ma być podana „w jasny i wyraźny sposób, najpóźniej w momencie pierwszej interakcji” i musi spełniać wymogi dostępności — o tym, kogo i jak obowiązuje dostępność cyfrowa, piszemy w tekście o WCAG.

Według wytycznych KE wystarcza czat, który zaczyna rozmowę od informacji, że działa na AI, albo e-mail od agenta AI z oznaczeniem AI na górze. Nie wystarcza informacja tylko w regulaminie, w adresie URL albo w dokumentacji, ogólne „asystent”, ogólne „Usługi na tej stronie korzystają z AI” ani zdanie „ten system używa LLM”. Wyjątek „oczywiste” trzeba według KE czytać wąsko.

Dla obsługi klienta ważne są trzy przypadki z wytycznych:

  • proste automatyczne odpowiedzi niebazujące na AI, jak tradycyjny autoresponder, są poza przepisem;
  • konsultant, który przy odpowiedzi korzysta w tle z asystenta AI, nie podlega ust. 1;
  • jeśli odpowiedzi AI mieszają się z odpowiedziami ludzi, oznaczasz te wygenerowane, chyba że człowiek je przejrzał i wysłał jako główny rozmówca.

O agentach wytyczne mówią wprost: agent AI podlega ust. 1, jeśli kontaktuje się z ludźmi przy wykonywaniu zadań, takich jak rezerwacje, korespondencja, negocjowanie lub zawieranie umów czy zakupy. Musi ujawniać, że jest AI, i to, w czyim imieniu działa. Więcej o agentach — w artykule Agent AI w firmie, a o czacie w sklepie internetowym i o tym, kto przy gotowym bocie odpowiada za ten obowiązek — w tekście o obsłudze klienta e-commerce. Gdzie w budowie agenta zaplanować tę informację, obok zatwierdzeń i limitów, piszemy w poradniku jak zbudować agenta AI.

Znakowanie treści — obowiązek dostawcy narzędzia

Art. 50 ust. 2 wymaga od dostawców systemów generatywnych, żeby wyniki były „oznakowane w formacie nadającym się do odczytu maszynowego i były wykrywalne jako sztucznie wygenerowane lub zmanipulowane”. To praca producenta generatora, nie firmy, która z niego korzysta. Wyjątek obejmuje systemy, które pełnią „funkcję wspomagającą w zakresie standardowej edycji”.

Deepfake i teksty — obowiązek Twojej firmy

Obowiązku oznaczania każdej treści stworzonej z pomocą AI przepisy nie zawierają. Art. 50 ust. 4 dotyczy podmiotu stosującego, czyli Ciebie, i obejmuje dwie rzeczy. Jeśli publikujesz obrazy, dźwięk albo wideo, które są deepfake'iem, ujawniasz, że zostały sztucznie wygenerowane lub zmanipulowane. Deepfake to w art. 3 pkt 60 treść, która przypomina istniejące osoby, ale też „przedmioty, miejsca, podmioty lub zdarzenia” i którą odbiorca mógłby „niesłusznie uznać za autentyczne lub prawdziwe”.

Dlatego wytyczne podają przykład ze sprzedaży. Wygenerowane przez AI zdjęcie produktu w reklamie albo na opakowaniu, które może wprowadzić w błąd co do jego wyglądu, cech lub użycia — bo pokazuje go ładniejszym albo lepszym niż w rzeczywistości — jest deepfake'iem. Prawdziwy produkt, na przykład samochód, na tle wygenerowanym przez AI deepfake'iem nie jest, dopóki reklama nie wprowadza w błąd co do samego produktu. Korekta kolorów, rozszerzenie tła czy przeskalowanie zdjęcia mają według KE prawdopodobnie tylko niewielki wpływ. Skąd legalnie brać zdjęcia na stronę, piszemy w tekście o zdjęciach i grafikach.

Tekst ujawniasz tylko wtedy, gdy publikujesz go „w celu informowania społeczeństwa o sprawach leżących w interesie publicznym”. KE wyłącza z tego reklamy i opisy produktów — chyba że zawierają twierdzenia na przykład o zdrowiu, bezpieczeństwie konsumentów albo wpływie na środowisko — a także korespondencję i teksty wewnętrzne. Jako przykład tekstu objętego obowiązkiem podaje raport spółki giełdowej z informacjami dla inwestorów.

Tekst o sprawach publicznych nie wymaga oznaczenia, jeśli spełnisz dwa warunki naraz. Po pierwsze, człowiek z odpowiednią wiedzą przejrzał go merytorycznie; sprawdzenie faktów to według KE minimum, a korekta pisowni i gramatyki nie wystarcza. Istotne zmiany wprowadzone przez AI po akceptacji unieważniają ten przegląd. Po drugie, osoba, firma albo funkcja (na przykład redaktor naczelny) ponosi odpowiedzialność redakcyjną, a jej dane i kontakt są publicznie dostępne w łatwym do znalezienia miejscu.

Treści wygenerowanych przed 2.08.2026 nie trzeba oznaczać wstecz, chyba że publikujesz je po tej dacie. Komisja i Rada ds. AI uznały kodeks praktyk dotyczący przejrzystości treści generowanych przez AI za odpowiednie dobrowolne narzędzie wykazania zgodności; według komunikatu KE z 31.07.2026 podpisało go ponad 180 organizacji. Do oznaczania treści możesz dobrowolnie używać ikon przygotowanych przez UE. Prawa autorskie do treści z AI to osobny temat, poza AI Act; omawiamy go przy projektowaniu logo.

Wysokie ryzyko: kiedy dotyczy małej firmy i co od 2.12.2027

System staje się systemem wysokiego ryzyka przez zastosowanie, a dla typowej małej firmy pierwszym takim zastosowaniem jest rekrutacja. Wysokie ryzyko kojarzy się z rozpoznawaniem twarzy, ale w małej firmie styka się z nim zwykle dział kadr. Załącznik III pkt 4 lit. a obejmuje „systemy AI przeznaczone do wykorzystywania do celów rekrutacji lub wyboru osób fizycznych, w szczególności do celów umieszczania ukierunkowanych ogłoszeń o pracę, analizowania i filtrowania podań o pracę oraz do oceny kandydatów”. Komisja na swojej stronie o AI Act podaje jako przykład oprogramowanie do sortowania CV, czyli narzędzie, które samo odsiewa zgłoszenia i układa ranking kandydatów.

Lit. b tego samego punktu obejmuje systemy do decyzji o warunkach zatrudnienia, awansie i rozwiązaniu umowy, przydzielania zadań według zachowania lub cech osobowości oraz monitorowania i oceny wydajności pracowników. Pozostałe obszary załącznika III, które mogą dotyczyć MŚP, to:

  • ocena zdolności kredytowej osób fizycznych i scoring kredytowy, z wyjątkiem wykrywania oszustw finansowych (pkt 5 lit. b);
  • ocena ryzyka i ustalanie cen w ubezpieczeniach na życie i zdrowotnych (pkt 5 lit. c);
  • kształcenie i szkolenie zawodowe: dostęp, ocena efektów uczenia się, nadzór podczas testów (pkt 3);
  • biometria, w tym rozpoznawanie emocji (pkt 1).

Wyjątek z art. 6 ust. 3: system z załącznika III nie jest systemem wysokiego ryzyka, jeśli nie ma znaczącego wpływu na decyzję, bo wykonuje „wąsko określone zadanie proceduralne”, poprawia wynik pracy wykonanej wcześniej przez człowieka, wykrywa wzorce bez zastępowania jego oceny albo wykonuje „zadania przygotowawcze”. Wyjątek nie działa, gdy system profiluje ludzi: taki system „zawsze uznaje się za system wysokiego ryzyka”. Narzędzie oceniające kandydatów na podstawie ich cech sprawdzaj właśnie pod tym kątem. Wytyczne Komisji do klasyfikacji znamy z projektu konsultowanego do 23.07.2026.

Od 2.12.2027 firma, która używa systemu wysokiego ryzyka z załącznika III, musi według art. 26:

  • używać go zgodnie z instrukcją obsługi dostawcy;
  • powierzyć nadzór ludziom z kompetencjami, przeszkoleniem i uprawnieniami (ust. 2);
  • dbać o adekwatność danych wejściowych w zakresie, w jakim je kontroluje;
  • monitorować działanie systemu, a gdy uzna, że stwarza on ryzyko, bez zbędnej zwłoki poinformować dostawcę lub dystrybutora oraz organ nadzoru rynku i zawiesić jego używanie (ust. 5);
  • przechowywać logi przez co najmniej sześć miesięcy;
  • przed wdrożeniem w miejscu pracy poinformować pracowników i ich przedstawicieli (ust. 7);
  • informować osoby, wobec których system pomaga podejmować decyzje, że jest wobec nich stosowany (ust. 11);
  • wykorzystać informacje od dostawcy w ocenie skutków dla ochrony danych z RODO (ust. 9).

Wyjątek dotyczy systemów wprowadzonych do obrotu albo oddanych do użytku przed tą datą: rozporządzenie stosuje się do nich tylko wtedy, gdy później zajdą w nich istotne zmiany projektu (art. 111 ust. 2; systemy przeznaczone dla organów publicznych mają osobny termin). Czy aktualizacja narzędzia kupionego w abonamencie jest taką zmianą, ustal z prawnikiem.

Ocena skutków dla praw podstawowych (art. 27) typowej MŚP nie dotyczy: obejmuje podmioty publiczne, firmy świadczące usługi publiczne oraz firmy prywatne, które stosują systemy do scoringu kredytowego albo w ubezpieczeniach na życie i zdrowotnych. Obowiązki dostawców systemów wysokiego ryzyka — ocena zgodności, dokumentacja, rejestracja — to osobny, cięższy pakiet, który zmiana z lipca 2026 r. częściowo uprościła dla MŚP i małych spółek o średniej kapitalizacji.

Prezes UODO 16.07.2026 zwrócił uwagę, że dociera do niego „coraz więcej sygnałów o stosowaniu w procesach rekrutacyjnych narzędzi opartych na sztucznej inteligencji”. Czat na stronie i agent AI nie są systemami wysokiego ryzyka z samej natury — tak jak przy rekrutacji, decyduje zadanie, do którego ich używasz.

Kary — ile realnie grozi małej i średniej firmie

AI Act ma trzy progi kar, a dla MŚP liczy się niższa z dwóch kwot: kwota w euro albo procent obrotu. Art. 99 przewiduje:

  • do 35 mln euro albo do 7% całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego za praktyki zakazane (ust. 3);
  • do 15 mln euro albo do 3% za naruszenie m.in. obowiązków podmiotów stosujących z art. 26 i obowiązków przejrzystości z art. 50 (ust. 4);
  • do 7,5 mln euro albo do 1% za nieprawidłowe lub wprowadzające w błąd informacje przekazane organom (ust. 5).

Dla dużych firm obowiązuje kwota wyższa. Dla MŚP, w tym start-upów, kara „nie przekracza wartości procentowej lub kwoty […] w zależności od tego, która z tych kwot jest niższa” (ust. 6). Po zmianie z lipca 2026 r. tę samą zasadę stosuje się do małych spółek o średniej kapitalizacji, ale tylko przy progach z ust. 4 i 5 (ust. 6a).

W Polsce kwoty w euro przelicza się według średniego kursu NBP z 28 stycznia danego roku (art. 104 ust. 4 ustawy). Na 2026 r. to 4,2009 zł (tabela 018/A/NBP/2026), nie bieżący kurs.

Poziome słupki w trzech parach, nasze obliczenia. Praktyki zakazane, art. 99 ust. 3: 35 mln euro, czyli 147 031 500 zł, około 147,0 mln zł; dla firmy z założonym obrotem 5 mln zł 7% obrotu, czyli 350 000 zł. Naruszenie m.in. art. 26 i art. 50, art. 99 ust. 4: 15 mln euro, czyli 63 013 500 zł, około 63,0 mln zł; dla tej firmy 3% obrotu, czyli 150 000 zł. Nieprawidłowe informacje dla organów, art. 99 ust. 5: 7,5 mln euro, czyli 31 506 750 zł, około 31,5 mln zł; dla tej firmy 1% obrotu, czyli 50 000 zł. Kurs przeliczenia 4,2009 zł za euro z 28.01.2026. Dopisek: MŚP — niższa z dwóch kwot; to górne granice w przykładzie z założonym obrotem, nie przewidywane kary.

Górne granice kar z AI Act w złotych: progi ogólne i przykład MŚP z obrotem 5 mln zł

Źródło: Rozporządzenie (UE) 2024/1689, art. 99 ust. 3–6; ustawa o systemach sztucznej inteligencji, art. 104 ust. 4; NBP, tabela 018/A/NBP/2026 z 28.01.2026; obliczenia Digital Vantage, odczyt 03.10.2026

Rachunek (nasza arytmetyka, kurs 4,2009 zł): 35 mln euro × 4,2009 zł = 147 031 500 zł; 15 mln euro × 4,2009 zł = 63 013 500 zł; 7,5 mln euro × 4,2009 zł = 31 506 750 zł. Dla MŚP o założonym rocznym obrocie 5 mln zł procenty dają 350 000 zł (7%), 150 000 zł (3%) i 50 000 zł (1%). Te kwoty są niższe od progów w euro, więc to one są górnymi granicami — w przykładzie z założonym obrotem, a nie jako przewidywana kara.

Rzeczywistą wysokość kary ustala organ. Art. 99 ust. 7 wymienia okoliczności, które bierze pod uwagę, a ust. 1 nakazuje uwzględniać interesy i sytuację ekonomiczną MŚP. Polska ustawa dodaje własne zasady. KRiBSI może obniżyć karę o 10–50%, jeśli w ciągu trzech miesięcy od doręczenia decyzji o karze wykonasz działania wskazane wcześniej w ostrzeżeniu, a naruszenie nie doprowadziło do śmierci ani poważnego uszczerbku na zdrowiu (art. 107 ust. 1). Możliwy jest układ w sprawie nadzwyczajnego złagodzenia sankcji (rozdział 5). Od decyzji odwołujesz się do Sądu Okręgowego w Warszawie — sądu ochrony konkurencji i konsumentów (art. 109). Kto utrudnia albo udaremnia kontrolę, popełnia przestępstwo zagrożone karą ograniczenia wolności albo grzywny (art. 112).

Art. 4 nie jest wymieniony w katalogu naruszeń z art. 99 ust. 4. W Polsce postępowania i kary są możliwe dopiero od 28.10.2026.

Polska ustawa o systemach sztucznej inteligencji i KRiBSI

[Ustawa z 3.07.2026 o systemach sztucznej inteligencji](https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20260001003) (Dz.U. 2026 poz. 1003) ustala przede wszystkim, kto i jak egzekwuje AI Act w Polsce. Reguluje m.in. organizację nadzoru nad rynkiem systemów AI, postępowanie w sprawie naruszeń i zasady nakładania kar (art. 1). Ogłoszono ją 27.07.2026, a w życie weszła 11.08.2026. Rozdziały o kontroli, postępowaniu, układzie i karach oraz przepisy o opiniach indywidualnych stosuje się od 28.10.2026 (art. 127).

Organem nadzoru rynku jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (art. 5). Tworzą ją przewodniczący, dwóch zastępców i czterech członków wskazanych przez Prezesa UOKiK, Komisję Nadzoru Finansowego, Krajową Radę Radiofonii i Telewizji oraz Prezesa UKE (art. 19). KRiBSI współpracuje m.in. z Prezesem UODO. Organ już działa: Sejm 18.09.2026 powołał na przewodniczącą Pamelę Krzypkowską, a Senat 24.09.2026 wyraził na to zgodę (M.P. 2026 poz. 945 i poz. 946).

Kontrola. KRiBSI kontroluje przedsiębiorców na zasadach Prawa przedsiębiorców. Kontrolę można zacząć nie wcześniej niż po 7 dniach od doręczenia zawiadomienia (art. 49 ust. 2). Co do zasady prowadzi się ją zdalnie; na miejscu tylko na podstawie postanowienia, przy uzasadnionym podejrzeniu szkody dla życia, zdrowia, bezpieczeństwa lub praw podstawowych ludzi (art. 49 ust. 3–4).

Ostrzeżenie przed karą. Postępowanie wszczyna się z urzędu, także po skardze. Przy uzasadnionym podejrzeniu naruszenia KRiBSI może wydać ostrzeżenie ze wskazaniem działań naprawczych; w 21 dni informujesz ją, że je wykonałeś (art. 61). Decyzja nakazuje usunięcie skutków naruszenia w 14 dni, a wykonanie tego nakazu organ bierze pod uwagę przy ustalaniu kary (art. 62).

Opinia indywidualna to najbardziej praktyczne narzędzie w ustawie. Wniosek może złożyć firma objęta AI Act, ale także ta, która dopiero planuje działania, przez które zostanie nim objęta (art. 9). Pytanie może dotyczyć stanu faktycznego albo zdarzenia przyszłego. Opłata wynosi 150 zł (art. 11). KRiBSI ma 30 dni na odpowiedź, a w sprawach szczególnie skomplikowanych 60 dni. Jeśli nie odpowie w terminie, uznaje się, że wydała opinię zgodną ze stanowiskiem, które przedstawiłeś we wniosku (art. 12 ust. 3). Opinia wiąże KRiBSI i inne organy państwowe w Twojej sprawie (art. 13), a zastosowanie się do niej nie może Ci szkodzić (art. 15 ust. 5). Kolejny wniosek ta sama firma może złożyć najwcześniej po 30 dniach. Opinie będzie można uzyskać od 28.10.2026; to dobre narzędzie właśnie dla przypadków pośrednich, takich jak czat SaaS pod własną marką.

AI Act a RODO — dwie listy, nie jedna

AI Act nie zastępuje RODO: jeśli narzędzie AI przetwarza dane osobowe, obowiązują oba akty naraz. Art. 2 ust. 7 rozporządzenia stanowi, że co do zasady nie ma ono wpływu na RODO, a Ministerstwo Cyfryzacji (3.08.2026) pisze wprost, że przepisy „należy stosować równolegle”.

Do części RODO najprostsze narzędzie przygotował UODO. Checklista RODO dla MŚP wdrażających AI z 6.08.2026 jest przeznaczona dla firm, które korzystają z gotowych narzędzi, bez trenowania modeli. Jej wypełnienie zajmuje według UODO około 30 minut, a więcej niż trzy odpowiedzi „NIE” oznaczają, że przed dalszym korzystaniem z narzędzia trzeba skonsultować się ze specjalistą. Wypełnioną listę warto zachować: w razie kontroli albo skargi jest dowodem, że firma sprawdziła sprawę przed wdrożeniem. UODO zastrzega, że lista nie jest wiążącą wykładnią przepisów i nie przesądza o zgodności z RODO.

Sedno checklisty mieści się w jednym zdaniu UODO: zanim narzędzie zostanie użyte na danych klientów lub pracowników, trzeba mieć umowę z dostawcą, ustaloną podstawę przetwarzania, informację dla osób, których dane trafiają do narzędzia, i wiedzę, gdzie dane są przechowywane. Umowa powierzenia (art. 28 RODO) dotyczy według UODO większości usług AI w chmurze. Jeśli narzędzie ma samo podejmować decyzje wobec ludzi, bez udziału pracownika, trzeba zmienić sposób korzystania z niego albo z niego zrezygnować. Wersja dla MŚP nie wystarcza, gdy firma trenuje model, gdy narzędzie wpływa na sytuację prawną ludzi (rekrutacja, ocena pracowników, scoring klientów), przy danych wrażliwych i danych dzieci albo gdy dane trafiają poza EOG.

Europejska Rada Ochrony Danych w opinii 28/2024 (17.12.2024) wskazuje, że organy nadzorcze powinny brać pod uwagę, czy firma wdrażająca model sprawdziła, że nie powstał on z bezprawnego przetwarzania danych osobowych. Co musi się znaleźć w obowiązku informacyjnym na stronie, opisujemy w tekście o RODO na stronie, a jak ustalić, gdzie leżą dane firmy — w tekście o ochronie danych firmowych.

AI Act w małej firmie — lista kontrolna

Dziesięć punktów porządkuje to, co opisaliśmy wyżej; to nasza lista, nie urzędowa, i nie zastępuje oceny prawnej.

  1. Spisz narzędzia i zastosowania AI w firmie: czego używacie, kto i do czego, na jakich danych.
  2. Ustal rolę przy każdym narzędziu: dostawca czy podmiot stosujący (sekcja o rolach i diagram).
  3. Sprawdź, czy żadne zastosowanie nie jest zakazane, szczególnie rozpoznawanie emocji pracowników (art. 5).
  4. Podejmij środki z art. 4 dopasowane do ról i ryzyka i zapisz je wewnętrznie; certyfikat nie jest potrzebny.
  5. Czat i agent: jeśli jesteś dostawcą — informacja o AI w pierwszej wiadomości, także w e-mailach wysyłanych przez agenta, wraz z informacją, w czyim imieniu działa (art. 50 ust. 1 i 5); jeśli używasz gotowego narzędzia — sprawdź, czy dostawca to zapewnia.
  6. Deepfake i teksty publiczne: oznaczenie albo — przy tekstach — przegląd merytoryczny człowieka i jawna odpowiedzialność redakcyjna (art. 50 ust. 4).
  7. Rekrutacja, ocena pracowników, scoring: plan dostosowania do 2.12.2027 (art. 26).
  8. Umowy z dostawcami: umowa powierzenia z RODO, a jeśli sam jesteś dostawcą systemu wysokiego ryzyka — także pisemna umowa z dostawcą narzędzi lub modeli, o której mowa w art. 25 ust. 4.
  9. Checklista UODO dla każdego zastosowania na danych osobowych; wypełnioną zachowaj.
  10. W razie wątpliwości: prawnik, AI Act Service Desk Komisji z narzędziem do sprawdzania zgodności (Compliance Checker) i kontaktem także w Twoim języku, a od 28.10.2026 opinia indywidualna KRiBSI.
FAQ

Najczęstsze pytania o AI Act

Tak. Firma, której pracownicy używają ChatGPT w pracy, jest w AI Act podmiotem stosującym. Od 2.02.2025 obowiązuje ją art. 4: ma podejmować środki wspierające kompetencje pracowników w zakresie AI, na przykład wiedzę o halucynacjach — tak odpowiada Komisja Europejska w pytaniach i odpowiedziach o AI literacy. Z art. 50 ust. 4 musi ujawniać wygenerowane treści deepfake i teksty publikowane w celu informowania o sprawach interesu publicznego, jeśli takie publikuje. Wyłączone jest tylko użycie czysto osobiste, niezwiązane z działalnością, więc AI Act obejmuje także jednoosobową działalność gospodarczą.

Nie wszystkie. Według wytycznych Komisji Europejskiej z 20.07.2026 reklamy i opisy produktów wygenerowane przez AI nie podlegają obowiązkowi oznaczania tekstu, chyba że zawierają twierdzenia na przykład o zdrowiu, bezpieczeństwie albo wpływie na środowisko. Oznaczasz deepfake, a deepfake to także wygenerowane zdjęcie produktu, które pokazuje go lepszym niż w rzeczywistości. Teksty o sprawach interesu publicznego oznaczasz, chyba że człowiek przejrzał je merytorycznie, a odpowiedzialność redakcyjna jest jawna. Wytyczne są niewiążące.

Nie. Komisja Europejska w pytaniach i odpowiedziach o AI literacy pisze, że certyfikat nie jest potrzebny i wystarczy wewnętrzny zapis szkoleń lub innych działań. Art. 4 po zmianie z lipca 2026 r. nie wymaga osiągnięcia określonego poziomu kompetencji, nie nakazuje mierzenia wiedzy pracowników ani powoływania osoby odpowiedzialnej za AI.

Organem nadzoru rynku jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), powołana ustawą z 3.07.2026 o systemach sztucznej inteligencji. Ustawa obowiązuje od 11.08.2026, ale przepisy o kontroli, postępowaniu i karach stosuje się od 28.10.2026. Przewodniczącą KRiBSI jest Pamela Krzypkowska, powołana przez Sejm 18.09.2026 za zgodą Senatu z 24.09.2026. Urząd ds. AI przy Komisji Europejskiej ma uprawnienia egzekucyjne przede wszystkim wobec modeli AI ogólnego przeznaczenia; obowiązki z art. 50 egzekwują według Komisji głównie organy krajowe.

Art. 99 przewiduje do 35 mln euro albo 7% rocznego światowego obrotu za praktyki zakazane, do 15 mln euro albo 3% m.in. za naruszenie obowiązków z art. 26 i art. 50 oraz do 7,5 mln euro albo 1% za nieprawidłowe lub wprowadzające w błąd informacje dla organów. Dla MŚP liczy się niższa z dwóch kwot. W Polsce euro przelicza się po kursie NBP z 28 stycznia; w 2026 r. to 4,2009 zł. W naszym przykładzie firmy z obrotem 5 mln zł górne granice to 350 000, 150 000 i 50 000 zł. To maksimum, nie przewidywana kara.

Tak, od 28.10.2026. Wniosek o opinię indywidualną do KRiBSI kosztuje 150 zł i może dotyczyć także planowanych działań. KRiBSI odpowiada w 30 dni, w sprawach szczególnie skomplikowanych w 60 dni; brak odpowiedzi w terminie oznacza opinię zgodną z Twoim stanowiskiem. Opinia wiąże organy państwowe w Twojej sprawie. Już teraz możesz skorzystać z AI Act Service Desk Komisji Europejskiej, z którym według Komisji skontaktujesz się także w swoim języku.

Wdrażasz czat albo agenta AI? Zaprojektujmy go z oznaczeniem AI, limitami i człowiekiem w pętli od pierwszego dnia

Kwalifikację prawną zostawiamy prawnikowi — my budujemy system tak, żeby obowiązki z art. 50 dało się spełnić.

Umów rozmowę

Powiązane posty

    • AI w firmie — od czego zacząć, co się opłaca i co mówi prawo

      AI w biznesie bez obietnic: ile polskich firm używa AI, kiedy wystarczy asystent, a kiedy agent, ile to kosztuje i co od 2026 r. nakazuje AI Act.

      • 1.
        ChatGPT Business, Copilot czy Gemini dla firmy — plany, ceny i dane

        ChatGPT Business, Copilot czy Gemini dla firmy: co zmienia plan firmowy, ile kosztuje użytkownik, umowa powierzenia i co masz już w pakiecie biurowym.

      • 2.
        Agent AI w firmie — co to jest i kiedy ma sens

        Agent AI to system, w którym model językowy sam wybiera kolejne kroki i narzędzia. Kiedy agent w firmie ma sens, ile kosztuje i co mówi AI Act.

O zespole

Digital Vantage Team

Twoj Partner w Biznesie, zespół Digital Vantage

Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.

Udostępnij:

FacebookTwitterLinkedInWhatsAppMessengerDiscord

Spis treści · 11 sekcji · 23 minuty czytania

W tym artykule

  1. 01AI Act — co to jest i co zmieniło rozporządzenie z lipca 2026 r.
  2. 02Dostawca czy podmiot stosujący — kim jest Twoja firma w AI Act
  3. 03Co obowiązuje od kiedy — obowiązki według roli
  4. 04Praktyki zakazane — czego nie wolno żadnej firmie
  5. 05Art. 4 i AI literacy — co znaczy „wspierać kompetencje” po zmianie
  6. 06Art. 50 — czat, agent, deepfake i teksty: co musi zrobić firma
  7. 07Wysokie ryzyko: kiedy dotyczy małej firmy i co od 2.12.2027
  8. 08Kary — ile realnie grozi małej i średniej firmie
  9. 09Polska ustawa o systemach sztucznej inteligencji i KRiBSI
  10. 10AI Act a RODO — dwie listy, nie jedna
  11. 11AI Act w małej firmie — lista kontrolna

Komentarze

Oceń artykuł

Brak komentarzy. Bądź pierwszy i podziel się swoją opinią!

Powiązane artykuły

Wróć do przewodnika: AI w firmie — od czego zacząć, co się opłaca i co mówi prawo

⇲
Sześcian z bursztynowej siatki połączonych węzłów, z którego wyłania się rząd świecących bloków jak kolejne fragmenty tekstu; cyjanowe cząsteczki wpływają do sieci

LLM — co to jest duży model językowy i co musi o nim wiedzieć firma

LLM to duży model językowy, który pisze tekst token po tokenie. Skąd biorą się jego błędy, co to okno kontekstowe, za co płacisz i kiedy model lokalny.

Data publikacji: 09/10/2026
Znaki: 27751•Słowa: 4212•Czas czytania: 22 min
⇲
Trzy dymki rozmowy z bursztynowej siatki na platformie przypominającej biurko, połączone z kłódkami i tarczą; cyjanowe cząsteczki płyną z dokumentów do dymków

ChatGPT Business, Copilot czy Gemini dla firmy — plany, ceny i dane

ChatGPT Business, Copilot czy Gemini dla firmy: co zmienia plan firmowy, ile kosztuje użytkownik, umowa powierzenia i co masz już w pakiecie biurowym.

Data publikacji: 08/10/2026
Znaki: 23929•Słowa: 3498•Czas czytania: 18 min
⇲
Bursztynowa kula z siatki otoczona pętlą przechodzącą przez kalendarz, kopertę i bazę danych, z bramką z dłonią oznaczającą zatwierdzenie przez człowieka

Agent AI w firmie — co to jest i kiedy ma sens

Agent AI to system, w którym model językowy sam wybiera kolejne kroki i narzędzia. Kiedy agent w firmie ma sens, ile kosztuje i co mówi AI Act.

Data publikacji: 05/10/2026
Znaki: 24838•Słowa: 3683•Czas czytania: 19 min
⇲
Model biura z bursztynowej siatki z czterema strefami: dymek rozmowy, trybik z obiegiem, dokument z lupą i schemat decyzji, połączone cyjanowymi cząsteczkami danych

AI w firmie — od czego zacząć, co się opłaca i co mówi prawo

AI w biznesie bez obietnic: ile polskich firm używa AI, kiedy wystarczy asystent, a kiedy agent, ile to kosztuje i co od 2026 r. nakazuje AI Act.

Data publikacji: 04/10/2026
Znaki: 18379•Słowa: 2749•Czas czytania: 14 min
⇲
Konstruktory Stron Internetowych

Kreator stron internetowych — ile kosztuje naprawdę i co da się z niego wynieść

Ile kosztuje kreator stron po pierwszym roku, cztery mechanizmy ukryte w cennikach i co da się z takiej strony wynieść. Ceny z polskich cenników.

Data publikacji: 14/02/2026
Znaki: 16174•Słowa: 2543•Czas czytania: 13 min
⇲
Copywriting SEO dla stron www

Copywriting SEO — cztery reguły, którym Google zaprzecza własnymi słowami

Limit 60 znaków w tytule nie istnieje, gęstości fraz Google nie definiuje, pod pozycję zero nie da się pisać. Cztery cytaty i dane o AI a klikalności.

Data publikacji: 23/01/2026
Znaki: 19487•Słowa: 3004•Czas czytania: 16 min
⇲
Jak tworzyć treści dla firm, które przyciągają klientów i konwertują

Content marketing — co naprawdę dzieje się z treścią po publikacji

Google pokazuje 14% naszych artykułów. Co dokumentacja Google mówi o treści pisanej pod wyszukiwarkę, czym jest scaled content abuse i od czego zacząć.

Data publikacji: 13/01/2026
Znaki: 23758•Słowa: 3647•Czas czytania: 19 min
⇲
Profesjonalne Zdjęcia i Grafiki na Stronie Internetowej - Przewodnik dla Przedsiębiorców 2026

Zdjęcia na stronę firmy — skąd je brać legalnie i kiedy trzeba zrobić własne

Darmowe zdjęcie ma prawa autorskie — darmowa jest licencja. Czego zabraniają Unsplash i Pexels, gdzie stock wystarczy i ile naprawdę daje WebP.

Data publikacji: 03/01/2026
Znaki: 16407•Słowa: 2441•Czas czytania: 13 min
⇲
Obsługa klienta w e-commerce.

Obsługa klienta e-commerce — jak ograniczyć „gdzie jest paczka?” i kiedy pomoże chatbot

Obsługa klienta e-commerce: jak ograniczyć zgłoszenia WISMO, 14 dni na reklamację, dane Gemius o chatbotach i oznaczanie AI z AI Act.

Data publikacji: 02/11/2025
Znaki: 14809•Słowa: 2208•Czas czytania: 12 min