AI Act dla firmy: co musisz zrobić, gdy używasz AI, od kiedy obowiązują przepisy po zmianie z lipca 2026, co dodaje polska ustawa i jakie grożą kary.

AI Act, czyli unijne rozporządzenie o sztucznej inteligencji, dla większości małych firm nie jest projektem compliance, tylko czterema konkretnymi sprawami. Nie stosujesz praktyk zakazanych. Podejmujesz środki, które wspierają kompetencje ludzi pracujących z AI (art. 4). Oznaczasz rozmowę z AI, deepfake'i i część publikowanych tekstów (art. 50). A jeśli AI ocenia u Ciebie kandydatów do pracy, pracowników albo zdolność kredytową klientów, przygotowujesz się na obowiązki dla systemów wysokiego ryzyka, które zaczną się stosować 2.12.2027.
Który z tych obowiązków dotyczy Twojej firmy, decyduje rola: dostawca systemu AI albo podmiot stosujący. Nie ma znaczenia, czy za narzędzie płacisz. W Polsce od 28.10.2026 kontrolować i karać będzie Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Od tego samego dnia można ją zapytać, jak przepisy stosują się do Twojej sprawy, za 150 zł.
Stan prawa na 3.10.2026, po zmianie wprowadzonej rozporządzeniem 2026/1744 z lipca 2026 r. To opis przepisów i oficjalnych wyjaśnień Komisji Europejskiej i UODO, nie porada prawna: przy każdym przypadku granicznym decyzję podejmij z prawnikiem.
AI Act to [rozporządzenie (UE) 2024/1689](https://eur-lex.europa.eu/legal-content/PL/TXT/?uri=CELEX:02024R1689-20260727), w polskiej wersji „akt w sprawie sztucznej inteligencji”, które stosuje się bezpośrednio w każdym kraju Unii, bez przenoszenia do prawa krajowego. Weszło w życie 1.08.2024, ale wtedy jeszcze niczego nie nakazywało. Art. 113 rozkłada stosowanie na etapy od 2.02.2025 do 2.08.2028, a ogólną datą stosowania jest 2.08.2026. Teksty, które podają, że „AI Act obowiązuje od 1.08.2024”, mylą wejście w życie ze stosowaniem przepisów.
Komisja Europejska na stronie o AI Act (aktualizacja 3.08.2026) dzieli systemy AI na cztery poziomy ryzyka: niedopuszczalne, wysokie, ryzyko związane z przejrzystością i minimalne. Do ostatniej grupy według KE należy „zdecydowana większość” systemów AI używanych dziś w Unii, na przykład filtry spamu, i dla nich AI Act nie wprowadza nowych reguł. To ocena Komisji, nie wynik pomiaru.
System AI to w art. 3 pkt 1 „system maszynowy, który został zaprojektowany do działania z różnym poziomem autonomii po jego wdrożeniu” i który „wnioskuje, jak generować na podstawie otrzymanych danych wejściowych wyniki, takie jak predykcje, treści, zalecenia lub decyzje”. Komisja w wytycznych do tej definicji (29.07.2025, niewiążących) zaznacza, że „nie jest możliwe automatyczne określanie systemów”, które ją spełniają. Każde narzędzie ocenia się osobno.
W lipcu 2026 r. AI Act zmieniono. Rozporządzenie (UE) 2026/1744 z 8.07.2026, nazwane „aktem zbiorczym prawa cyfrowego dotyczącym AI” (AI Omnibus), opublikowano 24.07.2026, a w życie weszło 27.07.2026. Dla firmy, która używa AI, zmieniło pięć rzeczy:
Teksty sprzed 27.07.2026, które piszą o wysokim ryzyku „od sierpnia 2026”, są więc nieaktualne. Wszystkie daty od 2024 do 2028 r. na jednej osi czasu pokazujemy w przewodniku AI w firmie; tu porządkujemy je według tego, kogo dotyczą.
Twoje obowiązki zależą od roli, a dla firmy, która korzysta z AI, liczą się dwie: dostawca i podmiot stosujący. Art. 3 pkt 3 definiuje dostawcę jako podmiot, który rozwija system AI albo „zleca rozwój systemu AI” i „pod własną nazwą lub własnym znakiem towarowym” wprowadza go do obrotu lub oddaje do użytku, „odpłatnie lub nieodpłatnie”. Podmiot stosujący to według art. 3 pkt 4 ten, kto „wykorzystuje system AI, nad którym sprawuje kontrolę”, poza użyciem w ramach osobistej działalności pozazawodowej.
Firma, której pracownicy używają gotowych narzędzi — ChatGPT, Copilota, Gemini, gotowego czatu na stronie — jest więc podmiotem stosującym. Dotyczy to także jednoosobowej działalności gospodarczej. Czym plan firmowy takiego narzędzia różni się od prywatnego, porównujemy w artykule ChatGPT Business, Copilot czy Gemini dla firmy. Ustawa o systemach sztucznej inteligencji wyłącza w art. 3 ust. 1 pkt 1 tylko osoby fizyczne, które stosują AI „wyłącznie dla celów osobistych i niepozostających w związku z działalnością”.
Kim jest Twoja firma w AI Act: dostawca czy podmiot stosujący
Źródło: Rozporządzenie (UE) 2024/1689, art. 3 pkt 3–4 i art. 25 ust. 1; wytyczne KE do art. 50, C(2026) 5054, pkt 11–14; odczyt 03.10.2026
Komisja Europejska w wytycznych do art. 50 z 20.07.2026 podaje trzy przykłady, które rozstrzygają najczęstsze pytania o rolę. Wytyczne nie są wiążące — wiążącej wykładni udziela tylko Trybunał Sprawiedliwości UE — ale pokazują, jak przepisy czyta Komisja:
Wytyczne wyjaśniają też, że kontrola podmiotu stosującego to decyzja o wdrożeniu i o sposobie użycia, a nie kontrola techniczna. Pracownicy działający na polecenie firmy nie są osobnymi podmiotami stosującymi. Firma pozostaje podmiotem stosującym także wtedy, gdy AI obsługują w jej imieniu i pod jej kontrolą wykonawcy albo freelancerzy. Natomiast firma, która tylko zleca agencji reklamowej przygotowanie reklamy i nie decyduje, czy i jak agencja użyje AI, podmiotem stosującym nie jest.
Dla systemów wysokiego ryzyka zasada jest zapisana w samym rozporządzeniu. Art. 25 ust. 1 uznaje za dostawcę każdy podmiot stosujący, który umieszcza na takim systemie swoją nazwę lub znak towarowy, dokonuje w nim istotnej zmiany albo zmienia przeznaczenie systemu tak, że staje się on systemem wysokiego ryzyka.
Jest przypadek, którego wytyczne nie rozstrzygają: gotowy czat SaaS, który konfigurujesz sam. Własne instrukcje, własna baza wiedzy, z której czat odpowiada (tak działa RAG), widżet w barwach Twojej marki, ale bez trenowania modelu. To nie jest ani „użycie bez modyfikacji”, ani „zmiana nowymi danymi treningowymi”. Taki przypadek rozstrzygnij z prawnikiem albo, od 28.10.2026, zapytaj KRiBSI o opinię indywidualną.
Część obowiązków dotyczy każdej firmy od 2025 r., część tylko dostawców, a obowiązki dla systemów wysokiego ryzyka zaczną się stosować dopiero w grudniu 2027 r. Macierz poniżej zbiera daty z art. 111 i 113 AI Act w brzmieniu po zmianie 2026/1744 i z art. 127 polskiej ustawy.
AI Act: który obowiązek, kogo dotyczy i od kiedy
Źródło: Rozporządzenie (UE) 2024/1689, art. 111 ust. 4 i art. 113 w brzmieniu rozporządzenia (UE) 2026/1744; ustawa z 3.07.2026 o systemach sztucznej inteligencji, art. 127; odczyt 03.10.2026
Według KE od 2.08.2026 za stosowanie i egzekwowanie AI Act odpowiadają Urząd ds. AI przy Komisji i organy państw członkowskich. Urząd ds. AI ma uprawnienia egzekucyjne przede wszystkim wobec modeli AI ogólnego przeznaczenia; obowiązki z art. 50 egzekwują według KE głównie krajowe organy nadzoru rynku. W Polsce to KRiBSI, która pełne narzędzia nadzoru dostaje dopiero 28.10.2026.
Art. 5 zakazuje kilku zastosowań AI niezależnie od roli i wielkości firmy, i ten zakaz obowiązuje już od 2.02.2025. W języku firmy to:
Dla pracodawcy najważniejsza jest lit. f. Zakazane jest „wykorzystywanie systemów AI do wyciągania wniosków na temat emocji osoby fizycznej w miejscu pracy lub instytucjach edukacyjnych, z wyjątkiem przypadków, w których system AI ma zostać wdrożony lub wprowadzony do obrotu ze względów medycznych lub bezpieczeństwa”.
Od 2.12.2026 dochodzą dwa nowe zakazy: systemy generujące realistyczne materiały intymne osoby, którą da się zidentyfikować, bez jej „dobrowolnej, konkretnej, świadomej, jednoznacznej i wyraźnej zgody” (lit. ba), oraz materiały przedstawiające wykorzystywanie seksualne dzieci (lit. bb). Komisja na swojej stronie liczy je łącznie jako dziewiątą praktykę zakazaną, a w rozporządzeniu to dwie nowe litery art. 5.
Naruszenie art. 5 to najwyższy próg kar: do 35 mln euro albo do 7% rocznego światowego obrotu (art. 99 ust. 3). Komisja opublikowała 4.02.2025 wytyczne do praktyk zakazanych z wyjaśnieniami i przykładami; są niewiążące.
Art. 4 wymaga od firmy, która używa AI, działań wspierających kompetencje ludzi, a nie zapewnienia ich określonego poziomu. Po zmianie z lipca 2026 r. przepis brzmi: dostawcy i podmioty stosujące „podejmują środki, które wspierają rozwój kompetencji w zakresie AI wśród swojego personelu i innych osób zajmujących się działaniem i wykorzystaniem systemów AI w ich imieniu”, z uwzględnieniem ich wiedzy, doświadczenia i kontekstu użycia. Dalej: „Taki obowiązek nie oznacza, że dostawcy lub podmioty mają zapewniać osiągnięcie określonego poziomu kompetencji w zakresie AI przez poszczególne osoby”. Obowiązek stosuje się od 2.02.2025. Angielskie „AI literacy” to właśnie te kompetencje.
Komisja w pytaniach i odpowiedziach o AI literacy (aktualizacja 27.07.2026) odpowiada na pytania, które zadaje każda mała firma:
Komisja opisuje też minimum: zapewnić ogólne zrozumienie AI w organizacji, uwzględnić swoją rolę (dostawca czy podmiot stosujący), uwzględnić ryzyko systemów, których używasz, i na tej analizie oprzeć konkretne działania. Ostrzega przy tym, że w wielu przypadkach samo odesłanie pracowników do instrukcji obsługi może być nieskuteczne. Nadzór nad art. 4 należy do organów krajowych, nie do Urzędu ds. AI. Wsparcie dla MŚP KE kieruje przez europejskie centra innowacji cyfrowych (EDIH) i działającą od 1.05.2026 AI Skills Academy.
Wewnętrzna polityka korzystania z AI to nasza rekomendacja, nie wymóg ustawowy. Jedna strona, na której zapisujesz, jakich narzędzi firma używa, do czego, jakich danych nie wolno do nich wklejać i kto odpowiada za pytania, może zarazem służyć jako wewnętrzny zapis podjętych środków.
Osobny i przyszły obowiązek dotyczy systemów wysokiego ryzyka: od 2.12.2027 nadzór nad nimi trzeba powierzyć osobom, które mają „niezbędne kompetencje, przeszkolenie i uprawnienia” (art. 26 ust. 2).
Art. 50 rozdziela obowiązki: dostawca odpowiada za informację o rozmowie z AI i za techniczne znakowanie treści, a firma, która AI używa, za ujawnianie deepfake'ów i niektórych tekstów. Obowiązki stosuje się od 2.08.2026.
Art. 50 ust. 1 nakłada na dostawcę obowiązek takiego projektu systemu, żeby rozmówca wiedział, że ma do czynienia z AI, „chyba że jest to oczywiste”. Ust. 5 dodaje, że informacja ma być podana „w jasny i wyraźny sposób, najpóźniej w momencie pierwszej interakcji” i musi spełniać wymogi dostępności — o tym, kogo i jak obowiązuje dostępność cyfrowa, piszemy w tekście o WCAG.
Według wytycznych KE wystarcza czat, który zaczyna rozmowę od informacji, że działa na AI, albo e-mail od agenta AI z oznaczeniem AI na górze. Nie wystarcza informacja tylko w regulaminie, w adresie URL albo w dokumentacji, ogólne „asystent”, ogólne „Usługi na tej stronie korzystają z AI” ani zdanie „ten system używa LLM”. Wyjątek „oczywiste” trzeba według KE czytać wąsko.
Dla obsługi klienta ważne są trzy przypadki z wytycznych:
O agentach wytyczne mówią wprost: agent AI podlega ust. 1, jeśli kontaktuje się z ludźmi przy wykonywaniu zadań, takich jak rezerwacje, korespondencja, negocjowanie lub zawieranie umów czy zakupy. Musi ujawniać, że jest AI, i to, w czyim imieniu działa. Więcej o agentach — w artykule Agent AI w firmie, a o czacie w sklepie internetowym i o tym, kto przy gotowym bocie odpowiada za ten obowiązek — w tekście o obsłudze klienta e-commerce. Gdzie w budowie agenta zaplanować tę informację, obok zatwierdzeń i limitów, piszemy w poradniku jak zbudować agenta AI.
Art. 50 ust. 2 wymaga od dostawców systemów generatywnych, żeby wyniki były „oznakowane w formacie nadającym się do odczytu maszynowego i były wykrywalne jako sztucznie wygenerowane lub zmanipulowane”. To praca producenta generatora, nie firmy, która z niego korzysta. Wyjątek obejmuje systemy, które pełnią „funkcję wspomagającą w zakresie standardowej edycji”.
Obowiązku oznaczania każdej treści stworzonej z pomocą AI przepisy nie zawierają. Art. 50 ust. 4 dotyczy podmiotu stosującego, czyli Ciebie, i obejmuje dwie rzeczy. Jeśli publikujesz obrazy, dźwięk albo wideo, które są deepfake'iem, ujawniasz, że zostały sztucznie wygenerowane lub zmanipulowane. Deepfake to w art. 3 pkt 60 treść, która przypomina istniejące osoby, ale też „przedmioty, miejsca, podmioty lub zdarzenia” i którą odbiorca mógłby „niesłusznie uznać za autentyczne lub prawdziwe”.
Dlatego wytyczne podają przykład ze sprzedaży. Wygenerowane przez AI zdjęcie produktu w reklamie albo na opakowaniu, które może wprowadzić w błąd co do jego wyglądu, cech lub użycia — bo pokazuje go ładniejszym albo lepszym niż w rzeczywistości — jest deepfake'iem. Prawdziwy produkt, na przykład samochód, na tle wygenerowanym przez AI deepfake'iem nie jest, dopóki reklama nie wprowadza w błąd co do samego produktu. Korekta kolorów, rozszerzenie tła czy przeskalowanie zdjęcia mają według KE prawdopodobnie tylko niewielki wpływ. Skąd legalnie brać zdjęcia na stronę, piszemy w tekście o zdjęciach i grafikach.
Tekst ujawniasz tylko wtedy, gdy publikujesz go „w celu informowania społeczeństwa o sprawach leżących w interesie publicznym”. KE wyłącza z tego reklamy i opisy produktów — chyba że zawierają twierdzenia na przykład o zdrowiu, bezpieczeństwie konsumentów albo wpływie na środowisko — a także korespondencję i teksty wewnętrzne. Jako przykład tekstu objętego obowiązkiem podaje raport spółki giełdowej z informacjami dla inwestorów.
Tekst o sprawach publicznych nie wymaga oznaczenia, jeśli spełnisz dwa warunki naraz. Po pierwsze, człowiek z odpowiednią wiedzą przejrzał go merytorycznie; sprawdzenie faktów to według KE minimum, a korekta pisowni i gramatyki nie wystarcza. Istotne zmiany wprowadzone przez AI po akceptacji unieważniają ten przegląd. Po drugie, osoba, firma albo funkcja (na przykład redaktor naczelny) ponosi odpowiedzialność redakcyjną, a jej dane i kontakt są publicznie dostępne w łatwym do znalezienia miejscu.
Treści wygenerowanych przed 2.08.2026 nie trzeba oznaczać wstecz, chyba że publikujesz je po tej dacie. Komisja i Rada ds. AI uznały kodeks praktyk dotyczący przejrzystości treści generowanych przez AI za odpowiednie dobrowolne narzędzie wykazania zgodności; według komunikatu KE z 31.07.2026 podpisało go ponad 180 organizacji. Do oznaczania treści możesz dobrowolnie używać ikon przygotowanych przez UE. Prawa autorskie do treści z AI to osobny temat, poza AI Act; omawiamy go przy projektowaniu logo.
System staje się systemem wysokiego ryzyka przez zastosowanie, a dla typowej małej firmy pierwszym takim zastosowaniem jest rekrutacja. Wysokie ryzyko kojarzy się z rozpoznawaniem twarzy, ale w małej firmie styka się z nim zwykle dział kadr. Załącznik III pkt 4 lit. a obejmuje „systemy AI przeznaczone do wykorzystywania do celów rekrutacji lub wyboru osób fizycznych, w szczególności do celów umieszczania ukierunkowanych ogłoszeń o pracę, analizowania i filtrowania podań o pracę oraz do oceny kandydatów”. Komisja na swojej stronie o AI Act podaje jako przykład oprogramowanie do sortowania CV, czyli narzędzie, które samo odsiewa zgłoszenia i układa ranking kandydatów.
Lit. b tego samego punktu obejmuje systemy do decyzji o warunkach zatrudnienia, awansie i rozwiązaniu umowy, przydzielania zadań według zachowania lub cech osobowości oraz monitorowania i oceny wydajności pracowników. Pozostałe obszary załącznika III, które mogą dotyczyć MŚP, to:
Wyjątek z art. 6 ust. 3: system z załącznika III nie jest systemem wysokiego ryzyka, jeśli nie ma znaczącego wpływu na decyzję, bo wykonuje „wąsko określone zadanie proceduralne”, poprawia wynik pracy wykonanej wcześniej przez człowieka, wykrywa wzorce bez zastępowania jego oceny albo wykonuje „zadania przygotowawcze”. Wyjątek nie działa, gdy system profiluje ludzi: taki system „zawsze uznaje się za system wysokiego ryzyka”. Narzędzie oceniające kandydatów na podstawie ich cech sprawdzaj właśnie pod tym kątem. Wytyczne Komisji do klasyfikacji znamy z projektu konsultowanego do 23.07.2026.
Od 2.12.2027 firma, która używa systemu wysokiego ryzyka z załącznika III, musi według art. 26:
Wyjątek dotyczy systemów wprowadzonych do obrotu albo oddanych do użytku przed tą datą: rozporządzenie stosuje się do nich tylko wtedy, gdy później zajdą w nich istotne zmiany projektu (art. 111 ust. 2; systemy przeznaczone dla organów publicznych mają osobny termin). Czy aktualizacja narzędzia kupionego w abonamencie jest taką zmianą, ustal z prawnikiem.
Ocena skutków dla praw podstawowych (art. 27) typowej MŚP nie dotyczy: obejmuje podmioty publiczne, firmy świadczące usługi publiczne oraz firmy prywatne, które stosują systemy do scoringu kredytowego albo w ubezpieczeniach na życie i zdrowotnych. Obowiązki dostawców systemów wysokiego ryzyka — ocena zgodności, dokumentacja, rejestracja — to osobny, cięższy pakiet, który zmiana z lipca 2026 r. częściowo uprościła dla MŚP i małych spółek o średniej kapitalizacji.
Prezes UODO 16.07.2026 zwrócił uwagę, że dociera do niego „coraz więcej sygnałów o stosowaniu w procesach rekrutacyjnych narzędzi opartych na sztucznej inteligencji”. Czat na stronie i agent AI nie są systemami wysokiego ryzyka z samej natury — tak jak przy rekrutacji, decyduje zadanie, do którego ich używasz.
AI Act ma trzy progi kar, a dla MŚP liczy się niższa z dwóch kwot: kwota w euro albo procent obrotu. Art. 99 przewiduje:
Dla dużych firm obowiązuje kwota wyższa. Dla MŚP, w tym start-upów, kara „nie przekracza wartości procentowej lub kwoty […] w zależności od tego, która z tych kwot jest niższa” (ust. 6). Po zmianie z lipca 2026 r. tę samą zasadę stosuje się do małych spółek o średniej kapitalizacji, ale tylko przy progach z ust. 4 i 5 (ust. 6a).
W Polsce kwoty w euro przelicza się według średniego kursu NBP z 28 stycznia danego roku (art. 104 ust. 4 ustawy). Na 2026 r. to 4,2009 zł (tabela 018/A/NBP/2026), nie bieżący kurs.
Górne granice kar z AI Act w złotych: progi ogólne i przykład MŚP z obrotem 5 mln zł
Źródło: Rozporządzenie (UE) 2024/1689, art. 99 ust. 3–6; ustawa o systemach sztucznej inteligencji, art. 104 ust. 4; NBP, tabela 018/A/NBP/2026 z 28.01.2026; obliczenia Digital Vantage, odczyt 03.10.2026
Rachunek (nasza arytmetyka, kurs 4,2009 zł): 35 mln euro × 4,2009 zł = 147 031 500 zł; 15 mln euro × 4,2009 zł = 63 013 500 zł; 7,5 mln euro × 4,2009 zł = 31 506 750 zł. Dla MŚP o założonym rocznym obrocie 5 mln zł procenty dają 350 000 zł (7%), 150 000 zł (3%) i 50 000 zł (1%). Te kwoty są niższe od progów w euro, więc to one są górnymi granicami — w przykładzie z założonym obrotem, a nie jako przewidywana kara.
Rzeczywistą wysokość kary ustala organ. Art. 99 ust. 7 wymienia okoliczności, które bierze pod uwagę, a ust. 1 nakazuje uwzględniać interesy i sytuację ekonomiczną MŚP. Polska ustawa dodaje własne zasady. KRiBSI może obniżyć karę o 10–50%, jeśli w ciągu trzech miesięcy od doręczenia decyzji o karze wykonasz działania wskazane wcześniej w ostrzeżeniu, a naruszenie nie doprowadziło do śmierci ani poważnego uszczerbku na zdrowiu (art. 107 ust. 1). Możliwy jest układ w sprawie nadzwyczajnego złagodzenia sankcji (rozdział 5). Od decyzji odwołujesz się do Sądu Okręgowego w Warszawie — sądu ochrony konkurencji i konsumentów (art. 109). Kto utrudnia albo udaremnia kontrolę, popełnia przestępstwo zagrożone karą ograniczenia wolności albo grzywny (art. 112).
Art. 4 nie jest wymieniony w katalogu naruszeń z art. 99 ust. 4. W Polsce postępowania i kary są możliwe dopiero od 28.10.2026.
[Ustawa z 3.07.2026 o systemach sztucznej inteligencji](https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20260001003) (Dz.U. 2026 poz. 1003) ustala przede wszystkim, kto i jak egzekwuje AI Act w Polsce. Reguluje m.in. organizację nadzoru nad rynkiem systemów AI, postępowanie w sprawie naruszeń i zasady nakładania kar (art. 1). Ogłoszono ją 27.07.2026, a w życie weszła 11.08.2026. Rozdziały o kontroli, postępowaniu, układzie i karach oraz przepisy o opiniach indywidualnych stosuje się od 28.10.2026 (art. 127).
Organem nadzoru rynku jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (art. 5). Tworzą ją przewodniczący, dwóch zastępców i czterech członków wskazanych przez Prezesa UOKiK, Komisję Nadzoru Finansowego, Krajową Radę Radiofonii i Telewizji oraz Prezesa UKE (art. 19). KRiBSI współpracuje m.in. z Prezesem UODO. Organ już działa: Sejm 18.09.2026 powołał na przewodniczącą Pamelę Krzypkowską, a Senat 24.09.2026 wyraził na to zgodę (M.P. 2026 poz. 945 i poz. 946).
Kontrola. KRiBSI kontroluje przedsiębiorców na zasadach Prawa przedsiębiorców. Kontrolę można zacząć nie wcześniej niż po 7 dniach od doręczenia zawiadomienia (art. 49 ust. 2). Co do zasady prowadzi się ją zdalnie; na miejscu tylko na podstawie postanowienia, przy uzasadnionym podejrzeniu szkody dla życia, zdrowia, bezpieczeństwa lub praw podstawowych ludzi (art. 49 ust. 3–4).
Ostrzeżenie przed karą. Postępowanie wszczyna się z urzędu, także po skardze. Przy uzasadnionym podejrzeniu naruszenia KRiBSI może wydać ostrzeżenie ze wskazaniem działań naprawczych; w 21 dni informujesz ją, że je wykonałeś (art. 61). Decyzja nakazuje usunięcie skutków naruszenia w 14 dni, a wykonanie tego nakazu organ bierze pod uwagę przy ustalaniu kary (art. 62).
Opinia indywidualna to najbardziej praktyczne narzędzie w ustawie. Wniosek może złożyć firma objęta AI Act, ale także ta, która dopiero planuje działania, przez które zostanie nim objęta (art. 9). Pytanie może dotyczyć stanu faktycznego albo zdarzenia przyszłego. Opłata wynosi 150 zł (art. 11). KRiBSI ma 30 dni na odpowiedź, a w sprawach szczególnie skomplikowanych 60 dni. Jeśli nie odpowie w terminie, uznaje się, że wydała opinię zgodną ze stanowiskiem, które przedstawiłeś we wniosku (art. 12 ust. 3). Opinia wiąże KRiBSI i inne organy państwowe w Twojej sprawie (art. 13), a zastosowanie się do niej nie może Ci szkodzić (art. 15 ust. 5). Kolejny wniosek ta sama firma może złożyć najwcześniej po 30 dniach. Opinie będzie można uzyskać od 28.10.2026; to dobre narzędzie właśnie dla przypadków pośrednich, takich jak czat SaaS pod własną marką.
AI Act nie zastępuje RODO: jeśli narzędzie AI przetwarza dane osobowe, obowiązują oba akty naraz. Art. 2 ust. 7 rozporządzenia stanowi, że co do zasady nie ma ono wpływu na RODO, a Ministerstwo Cyfryzacji (3.08.2026) pisze wprost, że przepisy „należy stosować równolegle”.
Do części RODO najprostsze narzędzie przygotował UODO. Checklista RODO dla MŚP wdrażających AI z 6.08.2026 jest przeznaczona dla firm, które korzystają z gotowych narzędzi, bez trenowania modeli. Jej wypełnienie zajmuje według UODO około 30 minut, a więcej niż trzy odpowiedzi „NIE” oznaczają, że przed dalszym korzystaniem z narzędzia trzeba skonsultować się ze specjalistą. Wypełnioną listę warto zachować: w razie kontroli albo skargi jest dowodem, że firma sprawdziła sprawę przed wdrożeniem. UODO zastrzega, że lista nie jest wiążącą wykładnią przepisów i nie przesądza o zgodności z RODO.
Sedno checklisty mieści się w jednym zdaniu UODO: zanim narzędzie zostanie użyte na danych klientów lub pracowników, trzeba mieć umowę z dostawcą, ustaloną podstawę przetwarzania, informację dla osób, których dane trafiają do narzędzia, i wiedzę, gdzie dane są przechowywane. Umowa powierzenia (art. 28 RODO) dotyczy według UODO większości usług AI w chmurze. Jeśli narzędzie ma samo podejmować decyzje wobec ludzi, bez udziału pracownika, trzeba zmienić sposób korzystania z niego albo z niego zrezygnować. Wersja dla MŚP nie wystarcza, gdy firma trenuje model, gdy narzędzie wpływa na sytuację prawną ludzi (rekrutacja, ocena pracowników, scoring klientów), przy danych wrażliwych i danych dzieci albo gdy dane trafiają poza EOG.
Europejska Rada Ochrony Danych w opinii 28/2024 (17.12.2024) wskazuje, że organy nadzorcze powinny brać pod uwagę, czy firma wdrażająca model sprawdziła, że nie powstał on z bezprawnego przetwarzania danych osobowych. Co musi się znaleźć w obowiązku informacyjnym na stronie, opisujemy w tekście o RODO na stronie, a jak ustalić, gdzie leżą dane firmy — w tekście o ochronie danych firmowych.
Dziesięć punktów porządkuje to, co opisaliśmy wyżej; to nasza lista, nie urzędowa, i nie zastępuje oceny prawnej.
Tak. Firma, której pracownicy używają ChatGPT w pracy, jest w AI Act podmiotem stosującym. Od 2.02.2025 obowiązuje ją art. 4: ma podejmować środki wspierające kompetencje pracowników w zakresie AI, na przykład wiedzę o halucynacjach — tak odpowiada Komisja Europejska w pytaniach i odpowiedziach o AI literacy. Z art. 50 ust. 4 musi ujawniać wygenerowane treści deepfake i teksty publikowane w celu informowania o sprawach interesu publicznego, jeśli takie publikuje. Wyłączone jest tylko użycie czysto osobiste, niezwiązane z działalnością, więc AI Act obejmuje także jednoosobową działalność gospodarczą.
Nie wszystkie. Według wytycznych Komisji Europejskiej z 20.07.2026 reklamy i opisy produktów wygenerowane przez AI nie podlegają obowiązkowi oznaczania tekstu, chyba że zawierają twierdzenia na przykład o zdrowiu, bezpieczeństwie albo wpływie na środowisko. Oznaczasz deepfake, a deepfake to także wygenerowane zdjęcie produktu, które pokazuje go lepszym niż w rzeczywistości. Teksty o sprawach interesu publicznego oznaczasz, chyba że człowiek przejrzał je merytorycznie, a odpowiedzialność redakcyjna jest jawna. Wytyczne są niewiążące.
Nie. Komisja Europejska w pytaniach i odpowiedziach o AI literacy pisze, że certyfikat nie jest potrzebny i wystarczy wewnętrzny zapis szkoleń lub innych działań. Art. 4 po zmianie z lipca 2026 r. nie wymaga osiągnięcia określonego poziomu kompetencji, nie nakazuje mierzenia wiedzy pracowników ani powoływania osoby odpowiedzialnej za AI.
Organem nadzoru rynku jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), powołana ustawą z 3.07.2026 o systemach sztucznej inteligencji. Ustawa obowiązuje od 11.08.2026, ale przepisy o kontroli, postępowaniu i karach stosuje się od 28.10.2026. Przewodniczącą KRiBSI jest Pamela Krzypkowska, powołana przez Sejm 18.09.2026 za zgodą Senatu z 24.09.2026. Urząd ds. AI przy Komisji Europejskiej ma uprawnienia egzekucyjne przede wszystkim wobec modeli AI ogólnego przeznaczenia; obowiązki z art. 50 egzekwują według Komisji głównie organy krajowe.
Art. 99 przewiduje do 35 mln euro albo 7% rocznego światowego obrotu za praktyki zakazane, do 15 mln euro albo 3% m.in. za naruszenie obowiązków z art. 26 i art. 50 oraz do 7,5 mln euro albo 1% za nieprawidłowe lub wprowadzające w błąd informacje dla organów. Dla MŚP liczy się niższa z dwóch kwot. W Polsce euro przelicza się po kursie NBP z 28 stycznia; w 2026 r. to 4,2009 zł. W naszym przykładzie firmy z obrotem 5 mln zł górne granice to 350 000, 150 000 i 50 000 zł. To maksimum, nie przewidywana kara.
Tak, od 28.10.2026. Wniosek o opinię indywidualną do KRiBSI kosztuje 150 zł i może dotyczyć także planowanych działań. KRiBSI odpowiada w 30 dni, w sprawach szczególnie skomplikowanych w 60 dni; brak odpowiedzi w terminie oznacza opinię zgodną z Twoim stanowiskiem. Opinia wiąże organy państwowe w Twojej sprawie. Już teraz możesz skorzystać z AI Act Service Desk Komisji Europejskiej, z którym według Komisji skontaktujesz się także w swoim języku.
Kwalifikację prawną zostawiamy prawnikowi — my budujemy system tak, żeby obowiązki z art. 50 dało się spełnić.
AI w biznesie bez obietnic: ile polskich firm używa AI, kiedy wystarczy asystent, a kiedy agent, ile to kosztuje i co od 2026 r. nakazuje AI Act.
ChatGPT Business, Copilot czy Gemini dla firmy: co zmienia plan firmowy, ile kosztuje użytkownik, umowa powierzenia i co masz już w pakiecie biurowym.
Agent AI to system, w którym model językowy sam wybiera kolejne kroki i narzędzia. Kiedy agent w firmie ma sens, ile kosztuje i co mówi AI Act.
Twoj Partner w Biznesie, zespół Digital Vantage
Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Spis treści · 11 sekcji · 23 minuty czytania
Oceń artykuł
Wróć do przewodnika: AI w firmie — od czego zacząć, co się opłaca i co mówi prawo

LLM to duży model językowy, który pisze tekst token po tokenie. Skąd biorą się jego błędy, co to okno kontekstowe, za co płacisz i kiedy model lokalny.

ChatGPT Business, Copilot czy Gemini dla firmy: co zmienia plan firmowy, ile kosztuje użytkownik, umowa powierzenia i co masz już w pakiecie biurowym.

Agent AI to system, w którym model językowy sam wybiera kolejne kroki i narzędzia. Kiedy agent w firmie ma sens, ile kosztuje i co mówi AI Act.

AI w biznesie bez obietnic: ile polskich firm używa AI, kiedy wystarczy asystent, a kiedy agent, ile to kosztuje i co od 2026 r. nakazuje AI Act.

Ile kosztuje kreator stron po pierwszym roku, cztery mechanizmy ukryte w cennikach i co da się z takiej strony wynieść. Ceny z polskich cenników.

Limit 60 znaków w tytule nie istnieje, gęstości fraz Google nie definiuje, pod pozycję zero nie da się pisać. Cztery cytaty i dane o AI a klikalności.

Google pokazuje 14% naszych artykułów. Co dokumentacja Google mówi o treści pisanej pod wyszukiwarkę, czym jest scaled content abuse i od czego zacząć.

Darmowe zdjęcie ma prawa autorskie — darmowa jest licencja. Czego zabraniają Unsplash i Pexels, gdzie stock wystarczy i ile naprawdę daje WebP.

Obsługa klienta e-commerce: jak ograniczyć zgłoszenia WISMO, 14 dni na reklamację, dane Gemius o chatbotach i oznaczanie AI z AI Act.