Rozporządzenie (UE) 2024/1689 — AI Act

AI już pracuje w Twojej firmie. Prawo właśnie ją dogoniło.

Obowiązki z AI Act nie dotyczą wyłącznie dostawców modeli. Jeśli Twoi ludzie używają chatbota, generatora treści albo narzędzia wspierającego rekrutację — jesteś podmiotem stosującym system AI i masz własny zestaw obowiązków. Porządkujemy to od strony formalnej: rejestry, polityki, umowy, procedury i szkolenia, które trzeba mieć na papierze.

8
dni
02
godzin
36
minut
15
sekund
2 sierpnia 2026obowiązki przejrzystości + nadzór rynku
35 mln €

albo 7% obrotu globalnegoGórny pułap kar administracyjnych za praktyki zakazane. Dla naruszeń pozostałych obowiązków — do 15 mln € lub 3% obrotu.

Zarząd

odpowiedzialność osobistaBrak nadzoru nad wykorzystaniem AI to luka w systemie zgodności spółki — z konsekwencjami dla członków organu.

Kontrahenci

ryzyko umowne i przetargoweKlauzule AI w umowach B2B i wymogi w postępowaniach zakupowych już się pojawiają. Brak dokumentacji = brak oferty.

Krok zerowy

Czy to dotyczy Twojej firmy?

Sześć pytań o to, co realnie dzieje się w Twojej organizacji. Odpowiedz szczerze — najczęstszym problemem nie jest zły system AI, tylko brak wiedzy zarządu o tym, ile ich w firmie działa.

Wstępna ocena ekspozycji

0 / 6 odpowiedzi
Czy w firmie istnieje aktualny rejestr wszystkich wykorzystywanych narzędzi AI?Obszar 01 — inwentaryzacja
Czy pracownicy wprowadzają do publicznych modeli AI dane klientów, treści umów lub kod źródłowy?Obszar 02 — ochrona danych
Czy firma używa chatbota, voicebota lub asystenta AI w kontakcie z klientami?Obszar 03 — przejrzystość
Czy AI uczestniczy w rekrutacji, ocenie pracowników lub decyzjach kadrowych?Obszar 04 — HR, potencjalnie wysokie ryzyko
Czy publikujecie materiały marketingowe, grafiki lub opisy tworzone przy udziale AI?Obszar 05 — treści i oznaczanie
Czy pracownicy przeszli udokumentowane szkolenie z zasad korzystania z AI?Obszar 06 — kompetencje
Zakres pracy

Sześć obszarów, które sprawdzamy

Nie prowadzimy wykładu o rozporządzeniu. Przechodzimy przez firmę obszar po obszarze i wskazujemy, co trzeba zmienić w dokumentach, umowach i procedurach — oraz kto ma za to odpowiadać.

OBSZAR 01

Inwentaryzacja narzędzi AI

W większości firm AI wchodzi oddolnie. Działy same wdrażają chatboty, generatory tekstu, asystentów kodu i tłumaczenia. Zarząd nie wie, ile tych narzędzi jest ani jakie dane do nich trafiają — a bez tej wiedzy nie da się ocenić zgodności.

  • Identyfikacja wszystkich używanych narzędzi AI
  • Ustalenie działów i właścicieli biznesowych
  • Określenie celów wykorzystania
  • Wykrycie „shadow AI" poza kontrolą IT
Produkt wyjściowy

Centralny rejestr narzędzi AI z przypisaną odpowiedzialnością i trybem aktualizacji.

OBSZAR 02

Dane wychodzące do modeli

Do publicznych modeli trafiają projekty umów, dokumentacja handlowa, kod źródłowy, dane finansowe i informacje objęte tajemnicą przedsiębiorstwa. Ryzyko nie kończy się na RODO — to również utrata poufności i niekontrolowane wykorzystanie danych przez dostawcę.

  • Rodzaje danych przekazywanych do narzędzi
  • Warunki przetwarzania po stronie dostawcy
  • Stan anonimizacji i pseudonimizacji
  • Przegląd umów i regulaminów usług AI
Produkt wyjściowy

Katalog danych zakazanych, procedura anonimizacji, lista umów do renegocjacji.

OBSZAR 03

Kontakt z klientem

Chatboty, voiceboty i wirtualni asystenci wymagają przejrzystości działania i spełnienia obowiązków informacyjnych. To najbardziej widoczny obszar — niedopełnienie oznacza nie tylko naruszenie przepisów, ale i utratę zaufania klientów.

  • Sposób informowania o kontakcie z AI
  • Zgodność regulaminów i polityk prywatności
  • Nadzór człowieka nad odpowiedziami systemu
  • Kontrola jakości i eskalacja do konsultanta
Produkt wyjściowy

Komunikaty informacyjne, aneksy do regulaminu i polityki prywatności, procedura nadzoru.

OBSZAR 04

Procesy kadrowe

Rekrutacja, ocena kandydatów i pracowników, przydzielanie zadań, decyzje o zatrudnieniu — to najwrażliwsze zastosowania AI. Część rozwiązań może zostać zakwalifikowana jako systemy wysokiego ryzyka, a niektóre praktyki (np. rozpoznawanie emocji w miejscu pracy) są wprost zakazane.

  • Udział AI w rekrutacji i ocenie pracowników
  • Wpływ AI na decyzje kadrowe
  • Funkcje analizy emocji, głosu i mimiki
  • Weryfikacja dokumentacji dostawców
Produkt wyjściowy

Klasyfikacja regulacyjna systemów HR, model realnego nadzoru człowieka, obowiązki informacyjne wobec pracowników.

OBSZAR 05

Treści i publikacje

Materiały marketingowe, opisy produktów, grafiki, prezentacje i wideo powstają dziś z udziałem AI. Publikowane treści muszą podlegać kontroli merytorycznej, a w przypadkach przewidzianych przepisami — również odpowiedniemu oznaczeniu.

  • Zakres wykorzystania AI w marketingu i sprzedaży
  • Ścieżka akceptacji przed publikacją
  • Przypadki wymagające oznaczenia treści
  • Ryzyka prawnoautorskie materiałów generowanych
Produkt wyjściowy

Procedura publikacji, zasady oznaczania treści, checklista kontroli merytorycznej.

OBSZAR 06

Kompetencje pracowników

Obowiązek zapewnienia odpowiedniego poziomu wiedzy o AI wynika wprost z rozporządzenia i obowiązuje niezależnie od kategorii ryzyka. Zakres wiedzy ma odpowiadać charakterowi obowiązków i poziomowi ryzyka używanych narzędzi.

  • Grupy pracowników korzystających z AI
  • Rzeczywisty poziom wiedzy użytkowników
  • Dotychczasowe szkolenia i materiały
  • Sposób dokumentowania kompetencji
Produkt wyjściowy

Program szkoleń dopasowany do ról, materiały instruktażowe, dokumentacja potwierdzająca realizację obowiązku.

Jak pracujemy

Od nieświadomości do udokumentowanej zgodności

Kolejność ma znaczenie: bez rzetelnej inwentaryzacji ocena ryzyka jest zgadywanką, a dokumentacja opisuje stan, którego nie ma.

01

Inwentaryzacja

Wywiady z działami, przegląd narzędzi i wydatków IT, ustalenie faktycznego zakresu wykorzystania AI i przepływu danych.

1–2 tygodnie
02

Klasyfikacja ryzyka

Przypisanie każdego systemu do kategorii, weryfikacja roli firmy (podmiot stosujący / dostawca), identyfikacja praktyk zakazanych.

1–2 tygodnie
03

Dokumentacja i umowy

Polityki, rejestry, klauzule informacyjne, aneksy do umów z dostawcami, procedury nadzoru i zgłaszania incydentów.

3–6 tygodni
04

Nadzór ciągły

Szkolenia, aktualizacja rejestru przy nowych wdrożeniach, monitoring zmian w prawie, gotowość na kontrolę organu.

stale
Efekt współpracy

Co konkretnie kładziemy na biurko

Zgodność z AI Act udowadnia się dokumentami. To jest lista tego, co zostaje w firmie po zakończeniu wdrożenia.

01

Rejestr systemów AI wykorzystywanych w organizacji

02

Polityka korzystania z narzędzi AI

03

Katalog danych zakazanych do wprowadzania do modeli

04

Procedura anonimizacji przed użyciem narzędzi

05

Klauzule informacyjne dla klientów i użytkowników

06

Aneksy i klauzule AI do umów z dostawcami

07

Aktualizacja regulaminów i polityki prywatności

08

Zasady stosowania AI w procesach kadrowych

09

Procedura publikacji i oznaczania treści

10

Model nadzoru człowieka nad systemami

11

Procedura zgłaszania incydentów

12

Program szkoleń z dokumentacją realizacji

Zakres i wynagrodzenie

Pakiety

Widełki dotyczą typowych wdrożeń w firmach do ok. 250 pracowników, o standardowym poziomie złożoności. Ostateczna wycena zależy od liczby systemów AI, liczby lokalizacji i stanu wyjściowego dokumentacji.

Audyt AI

punkt startowy · 2–3 tygodnie
6 000 – 12 000 złwynagrodzenie ryczałtowe
  • Inwentaryzacja narzędzi AI w organizacji
  • Klasyfikacja regulacyjna systemów
  • Identyfikacja praktyk zakazanych i luk
  • Analiza przepływu danych do dostawców
  • Raport z listą działań i priorytetami
  • Spotkanie podsumowujące z zarządem
Zamów audyt
najczęstszy wybór

Wdrożenie zgodności

pełen pakiet dokumentacji · 6–10 tygodni
18 000 – 45 000 złwynagrodzenie ryczałtowe, płatne etapami
  • Pełny zakres Audytu AI
  • Komplet 12 dokumentów wdrożeniowych
  • Polityka i zasady korzystania z AI
  • Klauzule i aneksy do umów z dostawcami
  • Aktualizacja regulaminów i polityk klienckich
  • Zasady stosowania AI w HR i marketingu
  • Szkolenie dla kadry kierowniczej (3 h)
  • Szkolenie ogólne dla pracowników (2 h)
Umów rozmowę wstępną

Opieka stała

nadzór ciągły · abonament
1 500 – 4 500 złmiesięcznie, umowa min. 12 miesięcy
  • Aktualizacja rejestru przy nowych wdrożeniach
  • Opiniowanie nowych narzędzi przed zakupem
  • Bieżące konsultacje (limit godzin w pakiecie)
  • Monitoring zmian w prawie i wytycznych
  • Coroczny przegląd zgodności
  • Cykliczne szkolenia przypominające
  • Wsparcie w razie kontroli organu nadzoru
Zapytaj o abonament
Usługa dedykowana. Powyższe widełki dotyczą standardowych wdrożeń. Podmioty rozwijające lub wprowadzające do obrotu własne systemy AI, grupy kapitałowe, firmy działające w obszarach z załącznika III (biometria, infrastruktura krytyczna, edukacja, zatrudnienie, dostęp do usług podstawowych) oraz organizacje o rozbudowanej strukturze międzynarodowej obsługujemy w modelu indywidualnym — zakres i wynagrodzenie ustalamy po bezpłatnej rozmowie wstępnej. Możliwe jest również rozliczenie godzinowe według stawki kancelaryjnej.
Podane kwoty są kwotami netto i nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego.
ART.4 · AI-LITERACY · ART.50 · TRANSPARENCY · ANNEX-III · HIGH-RISK · ART.26 · DEPLOYER · LOG-KEEPING · HUMAN-OVERSIGHT · GPAI · CONFORMITY · REG-2024/1689 · RISK-CLASS · AUDIT-TRAIL · ART.4 · AI-LITERACY · ART.50 · TRANSPARENCY · ANNEX-III · HIGH-RISK · ART.26 · DEPLOYER · LOG-KEEPING · HUMAN-OVERSIGHT · GPAI · CONFORMITY · REG-2024/1689 · RISK-CLASS · AUDIT-TRAIL · ART.4 · AI-LITERACY · ART.50 · TRANSPARENCY · ANNEX-III · HIGH-RISK · ART.26 · DEPLOYER · LOG-KEEPING · HUMAN-OVERSIGHT · GPAI · CONFORMITY · REG-2024/1689 · RISK-CLASS · AUDIT-TRAIL · ART.4 · AI-LITERACY · ART.50 · TRANSPARENCY · ANNEX-III · HIGH-RISK · ART.26 · DEPLOYER · LOG-KEEPING · HUMAN-OVERSIGHT · GPAI · CONFORMITY · REG-2024/1689 · RISK-CLASS · AUDIT-TRAIL ·
Pytania, które słyszymy najczęściej

FAQ

Używamy tylko ChatuGPT do pisania maili. Czy AI Act nas dotyczy?+

Tak, choć w ograniczonym zakresie. Obowiązek zapewnienia odpowiedniego poziomu wiedzy pracowników o AI obowiązuje niezależnie od kategorii ryzyka. Dochodzi do tego kwestia danych — jeśli do publicznego modelu trafiają dane osobowe, treści umów albo informacje objęte tajemnicą przedsiębiorstwa, to realne ryzyko niezależne od samego AI Act. Minimum to rejestr narzędzi, zasady korzystania i przeszkoleni ludzie.

Dostawca zapewnia, że jego narzędzie jest zgodne z AI Act. Czy to wystarczy?+

Nie. Obowiązki dostawcy i podmiotu stosującego są odrębne. Nawet w pełni zgodne narzędzie użyte niezgodnie z przeznaczeniem określonym przez producenta przenosi ryzyko na Twoją firmę. Weryfikujemy dokumentację dostawcy i sprawdzamy, czy sposób użycia mieści się w jej zakresie.

Terminy dla systemów wysokiego ryzyka zostały przesunięte. Czy można poczekać?+

Nie warto. Obowiązki przejrzystości — dotyczące chatbotów, treści generowanych przez AI i deepfake'ów — oraz nadzór rynku zaczynają obowiązywać 2 sierpnia 2026 r. Przesunięte terminy dotyczą wyłącznie części wymagań dla systemów wysokiego ryzyka. Poza tym samo przygotowanie dokumentacji, uporządkowanie danych i zaprojektowanie nadzoru człowieka zajmuje kilka miesięcy — czas na przesunięte terminy nie jest czasem wolnym.

Mamy już wdrożone RODO. Czy to nie to samo?+

Obie regulacje się przecinają, ale nie pokrywają. RODO odpowiada na pytanie, czyje dane przetwarzasz i na jakiej podstawie. AI Act pyta, jaki system podejmuje lub wspiera decyzje, jakie stwarza ryzyko i kto nad nim czuwa. Dokumentacja RODO jest dobrym punktem wyjścia — wykorzystujemy ją, ale nie zastępuje ona wymaganych przez AI Act rejestrów i procedur.

Ile czasu zajmuje to po naszej stronie?+

Najwięcej pracy przypada na etap inwentaryzacji: potrzebujemy krótkich rozmów z kierownikami działów i dostępu do informacji o narzędziach oraz wydatkach IT. Realnie to kilkanaście godzin po stronie klienta w całym projekcie. Dokumentację przygotowujemy my — zadaniem firmy jest jej zatwierdzenie i wdrożenie.

Czy w razie kontroli reprezentujecie nas przed organem?+

Tak. Wsparcie w postępowaniu kontrolnym wchodzi w zakres Opieki stałej, a dla pozostałych klientów prowadzimy je na podstawie odrębnego zlecenia.

Rozmowa wstępna

30 minut, bez zobowiązań

Na rozmowie ustalamy, w jakiej roli występuje Twoja firma, jakie narzędzia realnie są używane i co wymaga pilnego działania. Wynikiem jest zakres prac i wycena — nie prezentacja o rozporządzeniu.

Kancelaria

[NAZWA KANCELARII]
[ADRES, KOD POCZTOWY, MIASTO]

Kontakt

[E-MAIL]
[TELEFON]

Osoba prowadząca praktykę

[IMIĘ I NAZWISKO], [TYTUŁ ZAWODOWY]

Wpis

[OKRĘGOWA IZBA RADCÓW PRAWNYCH / ADWOKACKA], nr [XXX]