2 sierpnia 2026 minął termin, który od miesięcy przewijał się w nagłówkach branżowych mediów: „AI Act w pełni obowiązuje”, „Firmy muszą dostosować się do nowych przepisów”, „Kary sięgają milionów”. Właściciele firm, z którymi rozmawiamy, reagują na to spektrum: od kompletnego zlekceważenia do paniki, że trzeba natychmiast zatrudnić prawnika specjalizującego się w AI i napisać kilkudziesięciostronicową politykę.
Prawda — jak zwykle — leży gdzieś pośrodku, ale znacznie bliżej spokoju niż alarmu. Kluczowe pytanie brzmi: jaką rolę pełni Twoja firma w ekosystemie AI? Odpowiedź na to jedno pytanie decyduje o tym, czy Twoje obowiązki to kilka konkretnych, wykonalnych kroków, czy wielomiesięczny projekt dokumentacyjny.
Pokażemy, jak to wygląda od strony właściciela firmy, który korzysta z ChatGPT, narzędzi reklamowych z AI, chatbotów obsługi klienta albo gotowych systemów analitycznych — bez technicznego i prawniczego żargonu.
Deployer czy provider — kogo AI Act faktycznie dotyczy
Rozporządzenie UE 2024/1689 z 13 czerwca 2024 r., znane jako AI Act, rozróżnia dwie główne kategorie firm:
Provider (dostawca) to firma, która tworzy lub istotnie modyfikuje system AI — żeby go sprzedać, udostępnić za darmo albo używać we własnych produktach. OpenAI tworzy ChatGPT, Google tworzy systemy reklamowe oparte na AI, firma programistyczna buduje własny model do analizy dokumentów. To są providerzy, na których spadają najcięższe obowiązki: dokumentacja techniczna, rejestracja w unijnych bazach danych, oceny zgodności.
Deployer (podmiot stosujący) to firma, która używa gotowego systemu AI w swojej działalności zawodowej. Jeśli instalujesz chatbota obsługi klienta od zewnętrznego dostawcy, korzystasz z Google Ads Performance Max (który działa na AI), analizujesz faktury narzędziem OCR z ML albo używasz ChatGPT do pisania tekstów marketingowych — jesteś deployer.
I tu dobra wiadomość: większość MŚP w Polsce to deployer, nie provider. Warunek bycia providerem to tworzenie lub istotna modyfikacja systemu AI przeznaczonego dla innych. Dostosowywanie promptu w ChatGPT czy integrowanie gotowego chatbota przez API — nie spełnia tego kryterium.
Kiedy granica jest mniej oczywista
Sytuacja komplikuje się w dwóch przypadkach. Pierwszy: zamawiasz u firmy programistycznej własny system AI zbudowany pod Twoje potrzeby biznesowe — na przykład autorski system scoringu klientów albo własny chatbot wytrenowany na Twoich danych. Wtedy możesz być traktowany jak provider nawet jeśli nie „programujesz” samodzielnie — bo inicjujesz i kontrolujesz tworzenie systemu.
Drugi: wdrażasz gotowy system, ale decydujesz o tym, do czego go używasz w kontekście wpływającym na ludzi (np. gotowy tool do oceny CVs, który sam konfigurujesz i decydujesz, które warunki go uruchamiają). Wtedy przepisy dla systemów wysokiego ryzyka mogą nałożyć na Ciebie dodatkowe obowiązki — o tym piszemy w późniejszej sekcji.
Dla uproszczenia: jeśli kupujesz, subskrybujesz lub integrujesz gotowe narzędzie AI i nie modyfikujesz jego modelu ani logiki decyzyjnej — jesteś deployer.
Cztery kategorie ryzyka i gdzie trafia typowy MŚP
AI Act dzieli systemy AI na cztery poziomy ryzyka. To, w jakiej kategorii mieści się narzędzie, które używasz, decyduje o zakresie Twoich obowiązków.
1. Praktyki niedopuszczalne — ZAKAZ obowiązuje od 2 lutego 2025
Najwyższa kategoria to systemy, których używanie jest bezwzględnie zakazane. Zakaz obowiązuje od 2 lutego 2025 roku, czyli nie od sierpnia — te przepisy są już w życiu od ponad półtora roku.
Co jest zakazane? Głównie rzeczy, z których większość MŚP i tak nigdy by nie skorzystała:
- systemy do oceny społecznej (social scoring) — czyli przypisywanie ludziom punktów na podstawie zachowań w różnych sferach życia,
- manipulacja emocjonalna w celu skłonienia do decyzji sprzecznych z interesem osoby,
- predykcyjne profilowanie kryminalne na podstawie cech osobowościowych,
- rozpoznawanie emocji pracowników w miejscu pracy lub nauki (wyjątek: bezpieczeństwo i medycyna).
Jeśli nie planujesz żadnej z tych rzeczy — ta kategoria Cię nie dotyczy.
2. Systemy wysokiego ryzyka — obowiązki dla deployers
Systemy wysokiego ryzyka to m.in.: systemy rekrutacyjne oceniające kandydatów (scoring CV, ranking aplikantów), systemy oceny zdolności kredytowej, narzędzia medyczne wspomagające diagnozę. Tutaj zakres obowiązków deployera jest już znaczny — o tym piszemy oddzielnie.
3. Systemy z ograniczonym ryzykiem (obowiązki przejrzystości)
To kategoria, która dotyczy bezpośrednio większości MŚP korzystających z AI w kontakcie z klientami. Główny obowiązek: przejrzystość — klient musi wiedzieć, że ma do czynienia z AI.
Konkretnie:
- chatbot na stronie obsługujący klientów musi ich informować, że rozmawiają z systemem AI (nie z człowiekiem),
- treści generowane przez AI w wyraźnie zidentyfikowanym kontekście publicznym muszą być odpowiednio oznaczone,
- deepfake’i i syntetyczne treści wideo/audio muszą być ujawnione jako stworzone przez AI.
4. Minimalne ryzyko — większość narzędzi w codziennej pracy biurowej
Zdecydowana większość narzędzi AI używanych przez MŚP do zadań wewnętrznych mieści się w tej kategorii. Filtry spamu w mailu, sugestie autokorekty, narzędzia do analizy danych sprzedażowych, systemy rekomendacji produktów — minimalne ryzyko, minimalne wymogi.
Trzy konkretne obowiązki od 2 sierpnia 2026
Właśnie tu wiele artykułów medialnych przesadza z alarmizmem. Nie każda firma musi od zaraz prowadzić rejestr wszystkich narzędzi AI, powoływać AI officera ani tworzyć wielostronicowych polityk. Realne obowiązki dla typowego MŚP-deployera od 2 sierpnia 2026 to trzy konkretne rzeczy.
Obowiązek 1: Chatbot musi się przyznać, że jest AI
Jeśli na Twojej stronie działa chatbot automatycznie odpowiadający na pytania klientów — klient musi być poinformowany, że rozmawia z systemem AI, a nie z człowiekiem. Wystarczy komunikat na początku rozmowy: „Jestem wirtualnym asystentem firmy X. Mogę pomóc z [zakresem]. Jeśli potrzebujesz rozmowy z konsultantem, napisz »agent«.”
To nie jest nowe wymaganie w sensie wartości — uczciwa komunikacja z klientami zawsze tego wymagała. AI Act po prostu czyni to obowiązkiem prawnym (art. 50 Rozporządzenia 2024/1689). Wyjątek: gdy użytkownik sam wyraźnie zażądał kontaktu z człowiekiem, a rozmawiasz z nim przez AI — to powinno być zaznaczone jeszcze wyraźniej.
Obowiązek 2: Treści AI-generated w kontekście publicznym muszą być oznaczone
Ten obowiązek jest nieco bardziej skomplikowany, bo zakres jest ograniczony. AI Act wymaga oznaczania treści generowanych przez AI w określonych kontekstach — głównie gdy dotyczą spraw interesu publicznego (np. treści polityczne, informacyjne) lub są to deepfake’i przedstawiające rzeczywiste osoby.
Co to oznacza dla typowego MŚP?
Jeśli używasz ChatGPT lub narzędzia AI do pisania postów na blog firmowy, opisów produktów, materiałów reklamowych — nie ma obowiązku oznaczania każdej takiej treści etykietą „napisane przez AI”. AI Act dotyczy tutaj przede wszystkim treści na skali ogólnospołecznej lub wyraźnego podszywania się pod realną osobę.
Natomiast jeśli tworzysz syntetyczne zdjęcia lub wideo z osobami (klientami, pracownikami, publicznymi postaciami) — tu obowiązek jest bezwarunkowy. Deepfake przedstawiający realną osobę bez jej zgody jest niezgodny z AI Act.
Praktyczna zasada: treść pisana AI do celów marketingowych — brak obowiązku oznaczania. Syntetyczne wideo lub audio z realną osobą — obowiązkowe ujawnienie.
Obowiązek 3: Wewnętrzna weryfikacja, czy nie używasz zakazanych praktyk
To nieformalne, ale realne. Jeśli zlecasz komuś wdrożenie systemu AI lub subskrybujesz nowe narzędzie, powinieneś sprawdzić, czy nie wchodzi ono w kategorię zakazanej praktyki. Nie chodzi o audyt prawny każdego oprogramowania, ale o podstawową świadomość: co to narzędzie robi i czy nie narusza granic wyznaczonych od 2 lutego 2025.
Typowe pułapki, które mogą pojawić się u MŚP: systemy oceniające nastrój pracowników podczas rozmów telefonicznych (rozpoznawanie emocji w miejscu pracy), agresywne personalizowanie komunikatów na podstawie słabości psychologicznych (manipulacja emocjonalna). Przy zakupie nowego narzędzia zadaj dostawcy wprost pytanie: „Czy ten system AI należy do kategorii praktyk niedopuszczalnych lub wysokiego ryzyka wg AI Act?”
Co NIE jest obowiązkiem dla typowego MŚP
Warto jasno nazwać, czego media i część doradców nie mówi wystarczająco głośno.
Nie musisz prowadzić rejestru wszystkich narzędzi AI. AI Act nie wymaga tworzenia centralnej ewidencji każdego oprogramowania z funkcjami AI, którego używasz. Spreadsheet z 47 aplikacjami i adnotacją „ma AI? tak/nie” nie jest wymogiem prawnym dla deployerów systemów niskiego ryzyka.
Nie musisz powoływać AI officera. Analogia z RODO jest myląca — RODO wymaga inspektora ochrony danych w określonych przypadkach, AI Act nic podobnego nie nakłada na MŚP korzystające z gotowych narzędzi.
Nie musisz tworzyć polityki zarządzania AI. Dla deployerów narzędzi niskiego i ograniczonego ryzyka brak wymogu opracowania formalnego dokumentu AI governance. Takie dokumenty mogą być przydatne organizacyjnie — ale to wybór zarządu, nie obowiązek prawny.
Nie musisz certyfikować narzędzi, których używasz. Odpowiedzialność za ocenę zgodności systemu AI leży po stronie providera (twórcy). Deployer korzysta z gotowego, certyfikowanego (lub niecertyfikowanego, jeśli nie wymaga certyfikacji) produktu.
Ostrzeżenie: Wyjątkiem jest wdrożenie gotowego narzędzia AI w kontekście wysokiego ryzyka — wtedy, nawet jako deployer, masz dodatkowe obowiązki. Szczegóły poniżej.
Kiedy ryzyko rośnie — systemy AI w rekrutacji i ocenie klientów
Tutaj wchodzimy na bardziej wymagający teren. Jeśli w swojej firmie korzystasz z systemu AI do:
- wstępnej selekcji CV i oceny kandydatów (platformy, które na podstawie AI rankingują aplikantów lub sugerują, kogo odrzucić),
- automatycznego scoringu kredytowego lub ryzyka klienta (np. system AI decydujący o warunkach umowy leasingowej, płatności odroczonej),
- decyzji medycznych (systemy wspomagające diagnozę lub triaging pacjentów),
— to, nawet jako deployer, masz dodatkowe obowiązki wynikające z przepisów o systemach wysokiego ryzyka.
Co konkretnie musi zrobić deployer systemu wysokiego ryzyka
Zakres jest znacznie szerszy niż dla narzędzi niskiego ryzyka:
- Monitoring i nadzór ludzki: decyzje systemu AI muszą podlegać realnej weryfikacji przez człowieka, który ma faktyczną możliwość odrzucenia lub zmiany wyniku. Wymagane jest nie tylko formalne „zatwierdzenie przez menedżera”, ale rzeczywisty nadzór merytoryczny.
- Rejestr zdarzeń: system powinien logować działania w sposób pozwalający na późniejszą analizę, jeśli decyzja zostanie zakwestionowana.
- Informowanie osób dotkniętych decyzją: jeśli AI wpłynęło na decyzję dotyczącą konkretnej osoby (np. odrzucenie kandydatury, odmowa finansowania), osoba ta ma prawo wiedzieć, że AI uczestniczyło w tym procesie, i ma prawo do wyjaśnień.
- Ocena wpływu na prawa podstawowe (FRIA — Fundamental Rights Impact Assessment): w niektórych przypadkach wymagany jest formalny dokument oceniający wpływ systemu na prawa osób.
Warto sprawdzić, czy narzędzie HR lub finansowe, którego używasz, spełnia wymagania i czy dostawca dostarczył Ci odpowiednią dokumentację. Dobry provider AI dla biznesu powinien udostępnić kartę produktu z klasyfikacją ryzyka wg AI Act.
Podobnie jak RODO zmieniło sposób myślenia o procesach związanych z danymi osobowymi, AI Act zmienia podejście do procesów, w których AI uczestniczy w podejmowaniu decyzji o ludziach. Jeśli prowadzisz rejestr czynności przetwarzania danych zgodny z RODO, warto przy okazji przejrzeć go pod kątem tego, gdzie AI bierze udział — te procesy mogą wymagać uzupełnienia.
Kary i organ nadzoru — na ile realne ryzyko dla MŚP
Formalnie kary za naruszenia AI Act są wysokie: do 35 mln EUR lub 7% globalnego obrotu za stosowanie zakazanych praktyk, do 15 mln EUR lub 3% obrotu za inne naruszenia, do 7,5 mln EUR lub 1,5% obrotu za podawanie nieprawidłowych informacji organom.
W praktyce dla MŚP działają dwa mechanizmy łagodzące. Po pierwsze, zasada proporcjonalności (art. 99 ust. 4 Rozporządzenia 2024/1689): kara dla MŚP nie może prowadzić do ekonomicznej niewypłacalności i musi uwzględniać wielkość firmy. Po drugie, w pierwszym etapie stosowania przepisów organy nadzoru będą koncentrować się na prowiderach i dużych wdrożeniach systemów wysokiego ryzyka, nie na MŚP korzystających z chatbota.
Organem nadzoru w Polsce jest dwutorowo: Urząd Ochrony Danych Osobowych (UODO) w zakresie systemów AI przetwarzających dane osobowe (tu powiązanie z RODO jest bezpośrednie) oraz Komisja ds. Rozwoju i Bezpieczeństwa Sztucznej Inteligencji przy Ministerstwie Cyfryzacji — nowy organ powołany w 2026 roku do egzekwowania AI Act w pozostałym zakresie.
Realne ryzyko dla MŚP na tym etapie: przede wszystkim chatbot, który nie informuje klientów o swojej naturze (art. 50), albo używanie systemu AI do rekrutacji bez zapewnienia ludzkiego nadzoru. To są przypadki, gdzie skarga klienta lub pracownika może uruchomić postępowanie.
Warto tu wspomnieć o praktycznym podejściu do narzędzi AI pod kątem prywatności i danych: jeśli chcesz ograniczyć ryzyko regulacyjne związane z przetwarzaniem danych firmowych przez zewnętrzne modele AI, lokalne modele LLM są wartą rozważenia alternatywą — szczególnie do zadań, w których dane są wrażliwe.
Podsumowanie
- Sprawdź swoją rolę: jeśli kupujesz lub subskrybujesz gotowe narzędzie AI, jesteś deployer — Twoje obowiązki są znacznie mniejsze niż providera.
- Chatbot informuje klientów: od 2 sierpnia 2026 każdy chatbot w kontakcie z klientami musi jasno powiedzieć, że jest AI (art. 50 AI Act, Rozporządzenie 2024/1689).
- Deepfake ujawniony: syntetyczne wideo lub audio z realnymi osobami wymaga oznaczenia.
- Zakaz zakazanych praktyk: social scoring, rozpoznawanie emocji pracowników, manipulacja emocjonalna — zakazane od 2 lutego 2025, nie 2 sierpnia 2026.
- Systemy HR i credit scoring to wyższy poziom: jeśli AI uczestniczy w decyzjach rekrutacyjnych lub kredytowych, masz dodatkowe obowiązki jako deployer systemu wysokiego ryzyka.
- Nie musisz: prowadzić rejestru wszystkich narzędzi AI, powoływać AI officera, certyfikować oprogramowania, które kupujesz.
Wskazówka: najbardziej praktycznym krokiem nie jest pisanie polityki AI, ale jedno pytanie zadane dostawcy każdego narzędzia AI, którego używasz: „Do jakiej kategorii ryzyka według AI Act należy Wasz system?” Dobry dostawca powinien umieć odpowiedzieć. Jeśli korzystasz z systemu AI do oceny kandydatów lub klientów i nie masz tej odpowiedzi — to jest miejsce, od którego warto zacząć.
Jeśli chcesz sprawdzić, jak AI Act wpływa na konkretne procesy w Twojej firmie — szczególnie w zakresie rekrutacji, obsługi klienta lub automatyzacji decyzji — chętnie pomożemy to przeanalizować.