AI Act w Polsce: co obowiązuje firmy w 2026 roku i od kiedy

Polska ustawa o AI działa od 11 sierpnia 2026, kontrole i kary KRiBSI od 28 października. Co AI Act nakłada na firmę, która tylko używa AI, i co mieć spisane.

Większość tekstów o AI Act w Polsce odpowiada na pytanie prawnika: co obowiązuje i od kiedy. Firmy pytają nas o co innego: „my tylko używamy ChatGPT, Copilota i chatbota od dostawcy — co mamy mieć u siebie, zanim KRiBSI zacznie 28 października 2026 r. kontrole?”. Odpowiadamy na to drugie pytanie, wyjaśniając po drodze, czym AI Act jest, od kiedy obowiązuje i co dokłada polska ustawa.

Piszemy dla firmy, która tylko używa AI, a nie buduje modeli — dla podmiotu stosującego, jak nazywa ją rozporządzenie. Stan prawny na 6 września 2026 r. To opis strony technicznej i organizacyjnej, a nie porada prawna — ocena prawna należy do Twojego prawnika albo inspektora ochrony danych.

W skrócie: cztery daty i trzy obowiązki

  • AI Act stosuje się w Polsce bezpośrednio, etapami od 2 lutego 2025 r.; polska ustawa organizuje nadzór, nie dodaje obowiązków.
  • Od 2 sierpnia 2026 obowiązuje art. 50: chatbot ma się ujawniać, treści generowane mają być oznaczane.
  • Polska ustawa obowiązuje od 11 sierpnia 2026, a KRiBSI kontroluje, przyjmuje skargi i karze od 28 października 2026.
  • Systemy wysokiego ryzyka z załącznika III — od 2 grudnia 2027. Termin przesunięty, nie zniesiony.
  • Firmę, która tylko używa AI, dotyczą dziś trzy obowiązki — kompetencje AI (art. 4), przejrzystość (art. 50), niekorzystanie z praktyk zakazanych (art. 5) — oraz jedna czynność, której rozporządzenie nie nakazuje wprost, ale bez której nie da się tych obowiązków udokumentować: rejestr systemów AI.

Co to jest AI Act — i czym nie jest

AI Act, czyli rozporządzenie (UE) 2024/1689, reguluje systemy AI według ryzyka ich zastosowania — nie technologię i nie dane. Poziomy są cztery: praktyki zakazane, systemy wysokiego ryzyka z rozbudowanymi obowiązkami, systemy z obowiązkami przejrzystości (rozmawiają z ludźmi albo generują treści) i reszta, wobec której rozporządzenie nie stawia wymagań poza art. 4 o kompetencjach AI. Większość narzędzi biurowych trafia do tej ostatniej grupy.

Rozporządzenie zna też dwie role o zasadniczo różnych obowiązkach: dostawca buduje system albo wprowadza go na rynek pod własną nazwą; podmiot stosujący używa go w swojej działalności i odpowiada za sposób użycia.

Czym AI Act nie jest: nie jest ustawą o ochronie danych — RODO działa równolegle, a AI Act obejmuje też systemy bez danych osobowych. Nie jest zakazem używania ChatGPT: zgodne albo niezgodne jest użycie, nie narzędzie. Różnice między tymi reżimami rozpisaliśmy w tekście RODO a wdrożenie LLM.

Kiedy AI Act wchodzi w życie: harmonogram po Digital Omnibusie

Rozporządzenie zmieniające 2026/1744 (Digital Omnibus on AI) weszło w życie 27 lipca 2026 r. i przesunęło część terminów, więc teksty sprzed lipca 2026 są w tej części nieaktualne. Daty unijne: rozporządzenie 2026/1744 na EUR-Lex i strona Komisji o ramach regulacyjnych AI; polskie — z ustawy omówionej niżej.

Termin Co Status
2 lutego 2025 Praktyki zakazane (art. 5), kompetencje AI (art. 4) obowiązuje
2 sierpnia 2025 Obowiązki dostawców modeli GPAI, nadzór, kary (art. 99) obowiązuje
27 lipca 2026 Digital Omnibus; nowe brzmienie art. 4 obowiązuje
2 sierpnia 2026 Przejrzystość (art. 50); uprawnienia nadzorcze organów krajowych; egzekwowanie wobec GPAI obowiązuje
11 sierpnia 2026 Polska ustawa o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003); powstaje KRiBSI obowiązuje
28 października 2026 Kontrole, skargi, kary i wiążące opinie KRiBSI (rozdziały 3–5, 8, 9 i art. 8–18 ustawy) od
2 grudnia 2026 Koniec ulgi na maszynowe oznaczanie treści dla systemów generatywnych sprzed 2 sierpnia 2026; nowy zakaz w art. 5 od
2 sierpnia 2027 Termin unijny na działające krajowe piaskownice; zgodność modeli GPAI sprzed 2 sierpnia 2025 od
2 grudnia 2027 Systemy wysokiego ryzyka z załącznika III (z 2 sierpnia 2026) od
2 sierpnia 2028 Systemy wysokiego ryzyka w produktach z załącznika I (z 2 sierpnia 2027) od

Omnibus przesunął obowiązki dla systemów wysokiego ryzyka na daty stałe, niezależne od norm. Nie przesunął art. 50, art. 4, art. 5 ani uprawnień nadzorczych. Data 2 sierpnia 2026 r. to ogólny początek stosowania rozporządzenia, nie jego „wejście w życie” — od tego dnia obowiązuje art. 50, a organy krajowe mają uprawnienia nadzorcze. Jedyny luz w art. 50 to cztery miesiące, do 2 grudnia 2026, dla dostawców systemów generatywnych sprzed 2 sierpnia 2026 na maszynowe oznaczanie treści; obowiązków informacyjnych podmiotu stosującego to nie obejmuje. „Termin przesunięty” to nie to samo co „nic nie trzeba robić”.

AI Act w Polsce: ustawa z 3 lipca 2026 i KRiBSI

Rozporządzenie działa bezpośrednio; ustawa krajowa jest po to, żeby ktoś je egzekwował. Ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003) ma 127 artykułów w 10 rozdziałach: uchwalona 11 czerwca, podpisana 24 lipca, ogłoszona 27 lipca 2026 r.; w życie weszła 11 sierpnia 2026 r., z wyjątkiem części odroczonych do 28 października 2026 r. (art. 127). Tekst jest w serwisie eli.gov.pl, omówienie Ministerstwa Cyfryzacji na gov.pl.

KRiBSI, czyli Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, jest organem nadzoru rynku w rozumieniu art. 70 ust. 1 AI Act i pojedynczym punktem kontaktowym (art. 5 ustawy). W składzie: przewodniczący wybierany przez Sejm za zgodą Senatu, dwoje zastępców i czworo członków wskazanych przez Prezesa UOKiK, KNF, KRRiT i Prezesa UKE (art. 19). Terminy ustawowe — nie doniesienia o kandydatach: przewodniczący w dwa miesiące od wejścia w życie, czyli około 11 października 2026 r., pierwsze posiedzenie w trzy miesiące. Budżet: do 9,30 mln zł w 2026 r. i 23,74 mln zł w 2027 r. (art. 126).

Co zmienia się 28 października 2026

KRiBSI dostaje uprawnienia wykonawcze: kontrole (rozdział 3), postępowania i rejestr skarg (rozdział 4), układ w sprawie złagodzenia sankcji (rozdział 5), kary (rozdział 8). Startują też wiążące opinie indywidualne (art. 8–18): wniosek za 150 zł, odpowiedź w 30 dni, opinia wiąże KRiBSI i inne organy państwa, zanonimizowane opinie są publikowane. Dla firmy z realnym pytaniem klasyfikacyjnym to tańsza ścieżka niż zgadywanie — ale wniosek pisze prawnik. Piaskownice regulacyjne (rozdział 7) działają już dziś: 6–12 miesięcy, bezpłatne dla mikro-, małych i średnich firm (art. 93 ust. 1).

Korekta do lipcowych doniesień: Prezes UODO nie jest w ustawie organem nadzoru rynku systemów AI — opiniuje ochronę danych w piaskownicach (art. 92) i wskazuje członka panelu rekrutacyjnego zastępców przewodniczącego (art. 32).

Dostawca czy podmiot stosujący — trzy pytania, które porządkują Twoją firmę

Firma używająca gotowych narzędzi występuje najprawdopodobniej jako podmiot stosujący — a to inne i zwykle znacznie lżejsze obowiązki niż dostawcy. Wyjątek: narzędzie zbudowane samodzielnie, na przykład własny przepływ n8n z modelem wystawiony klientom pod Twoją marką. Tu rola nie jest oczywista, a art. 25 — po Omnibusie zaostrzony przy istotnych modyfikacjach — to pytanie do prawnika, nie do inżyniera.

Dla każdego zastosowania trzy pytania:

  1. Czy jest na liście praktyk zakazanych (art. 5)? Przykład: wnioskowanie o emocjach w miejscu pracy, także w rekrutacji i na okresie próbnym, zakazane od 2 lutego 2025 r.; zgoda kandydata tego nie uchyla. Jeżeli tak — stop i prawnik, dziś.
  2. Czy należy do załącznika III — zatrudnienie, edukacja, usługi podstawowe, biometria, kredyt konsumencki? Obowiązki wchodzą 2 grudnia 2027 r., ale klasyfikację zrób u prawnika teraz: dokumentację i logowanie taniej zaprojektować niż dokleić.
  3. Czy rozmawia z ludźmi albo generuje treści (art. 50)? Jeżeli tak — sprawdzenie ujawniania i oznaczania, niżej.

Co przechodzi z odpowiedzią „nie, nie, nie”, zostaje z art. 4 i wpisem w rejestrze. To większość automatyzacji biurowych.

Rejestr systemów AI: szablon i przykład na 60-osobowej firmie

Bez rejestru każda rozmowa o zgodności dotyczy systemów, których nikt nie policzył — a narzędzia wprowadzone przez zespoły na własną rękę rzadko są gdziekolwiek spisane. Wystarczy arkusz z dziewięcioma kolumnami: system i dostawca · kto używa · do czego · jakie dane wchodzą · rola · obowiązki dziś · czy do prawnika · właściciel · data przeglądu.

Poniższy przykład jest ilustracją, nie opisem klienta: firma handlowa B2B, 60 osób, trzy działy. Kolumna „obowiązki dziś” to inżynierska przymiarka, którą potwierdza prawnik — nie klasyfikacja.

System Kto Do czego Dane Rola Obowiązki dziś Prawnik
ChatGPT Team, 14 kont handel, marketing, zarząd oferty, tłumaczenia treści ofert, czasem kontakty klientów podmiot stosujący art. 4; RODO nie
Microsoft 365 Copilot, 60 licencji wszyscy streszczenia maili i spotkań poczta i dokumenty podmiot stosujący art. 4; RODO nie
Chatbot na stronie (SaaS dostawcy) obsługa klienta dostępność i status zamówienia e-mail, numer zamówienia podmiot stosujący art. 50 — czy się ujawnia; art. 4 tylko jeśli bot cokolwiek rozstrzyga
Przepływ n8n z modelem (własny) księgowość odczyt faktur, propozycja dekretu, człowiek zatwierdza dane kontrahentów, w tym JDG do ustalenia art. 4; RODO tak, co do roli
ATS z „dopasowaniem AI” HR ranking CV dane kandydatów podmiot stosujący załącznik III od 2 grudnia 2027; dziś: czy nie analizuje emocji (art. 5) tak, teraz
Generator opisów w platformie e-commerce marketing opisy produktów bez danych osobowych podmiot stosujący art. 4; oznaczanie maszynowe po stronie dostawcy nie
Voicebot na infolinii planowany ujawnienie zaprojektowane od pierwszego dnia przy projekcie

Wynik: zero praktyk zakazanych — po potwierdzeniu u dostawcy ATS, że „dopasowanie” nie wnioskuje o emocjach; jeden kandydat do załącznika III idzie do prawnika teraz; dwa systemy pod art. 50 czekają na odpowiedź dostawcy; wszystkie sześć w użyciu pod art. 4. Nakład, również ilustracyjny: dwa warsztaty po 90 minut z szefami działów, około dwóch godzin spisywania i wyciąg licencji z IT — 5–6 godzin pracy. Największym odkryciem bywa to, o czym IT nie wiedziało, na przykład konto ChatGPT opłacane kartą działu. Rejestr ma datę i właściciela; aktualizuje się go przy każdym nowym narzędziu, nie raz do roku.

Art. 50: chatbot, voicebot i treści generowane — co sprawdzić do 28 października

Art. 50 ma trzy poziomy, każdy z inną czynnością po Twojej stronie.

Człowiek rozmawia z systemem (ust. 1). Osoba ma być jasno poinformowana, najpóźniej przy pierwszej interakcji, chyba że jest to oczywiste z okoliczności. Przepis adresuje budowę systemu, czyli dostawcę, ale o tym, czy komunikat dociera, decyduje konfiguracja u Ciebie: powitanie, scenariusz, to, co stoi przed oknem bota. My z odstępstwa „oczywistości” nie korzystamy i ujawniamy zawsze — szczegóły przy wdrożeniu voicebota. Czynność: otwórz swojego chatbota jako klient i przeczytaj pierwsze zdanie.

Treści generowane (ust. 2). Oznaczanie odczytywalne maszynowo jest obowiązkiem dostawcy systemu generatywnego; systemy sprzed 2 sierpnia 2026 r. mają czas do 2 grudnia 2026 r., nowsze — od pierwszego dnia. Czynność: e-mail do każdego dostawcy z trzema pytaniami — czy system się ujawnia, czy oznacza treści maszynowo i od kiedy, czy da się to zweryfikować. Odpowiedzi wpisz do rejestru.

Obowiązki podmiotu stosującego (ust. 3–4). Ust. 3 dotyczy rozpoznawania emocji i kategoryzacji biometrycznej — w firmie handlowej zwykle ich nie ma, a w miejscu pracy rozpoznawanie emocji jest zakazane. Ust. 4 dotyczy Cię, gdy publikujesz deepfake — wygenerowany albo zmanipulowany obraz, dźwięk lub wideo, które mogą uchodzić za autentyczne — albo wygenerowany tekst informujący opinię publiczną o sprawach interesu publicznego, chyba że przeszedł ludzką redakcję i ktoś ponosi za publikację odpowiedzialność redakcyjną. Opisy produktów i oferty nie są takim tekstem; nagranie z „cyfrowym prezesem” już wygląda na treść do ujawnienia. Zanim oprzesz na tym decyzję, przeczytaj ust. 4 w tekście skonsolidowanym AI Act na EUR-Lex. Ostatecznych wytycznych Komisji do art. 50 jeszcze nie ma (projekt z 8 maja 2026 r.); Kodeks postępowania w sprawie treści generowanych przez AI opublikowano 10 czerwca 2026 r.

Art. 4 po Omnibusie: obowiązek działania, nie certyfikat

Art. 4 dotyczy kompetencji AI (ang. AI literacy) i od 2 lutego 2025 r. wiąże każdego dostawcę i podmiot stosujący, niezależnie od wielkości firmy. Do 27 lipca 2026 r. mówił o zapewnieniu, w miarę możliwości, wystarczającego poziomu kompetencji personelu; od 27 lipca 2026 r. mówi o podejmowaniu działań wspierających rozwój kompetencji AI u personelu i innych osób obsługujących systemy w Twoim imieniu — i wprost zastrzega, że nie wymaga zagwarantowania określonego poziomu u żadnej osoby. Obowiązek starannego działania, nie rezultatu.

Kto to sprawdza. Od sierpnia 2026 r. organy nadzoru rynku, w Polsce KRiBSI. Katalog kar z art. 99 nie wymienia art. 4 — sankcjonowanie zostawiono prawu krajowemu, a polska ustawa nie ma tu własnych widełek; jak to działa w polskim porządku, rozstrzyga prawnik. Ustawa mówi natomiast, czego spodziewać się w kontroli: przewodniczący KRiBSI określa „sposób i metodę sprawdzania poziomu wiedzy i kompetencji kontrolowanych” (art. 25 ust. 3), a w rocznym sprawozdaniu dla Sejmu opisuje „ogólny poziom wiedzy i kompetencji kontrolowanych” (art. 26 ust. 2 pkt 2). Kontrola zapyta więc, co Twoi ludzie wiedzą — i co masz na to na papierze. Polskiego poradnika do art. 4 na dzień pisania nie znaleźliśmy; jest Q&A Komisji o kompetencjach AI.

Zestaw dowodów na jedną stronę: (1) lista narzędzi i osób, które ich używają — czyli rejestr; (2) zasady użycia: co wolno wkleić, czego nie, kiedy wynik sprawdza człowiek; (3) krótkie wprowadzenie do każdego narzędzia na własnych procesach — z datą, listą obecności i materiałem; (4) osoba odpowiedzialna i termin przeglądu. U nas takie wprowadzenie jest etapem wdrożenia AI w firmie, na narzędziach, które w firmie działają — nie osobnym kursem; certyfikat z zewnętrznego szkolenia sam z siebie nic w tym przepisie nie załatwia.

Systemy wysokiego ryzyka i zakazane praktyki — kiedy to sprawa dla prawnika

Załącznik III obejmuje m.in. rekrutację i zarządzanie pracownikami, edukację, dostęp do usług podstawowych, ocenę zdolności kredytowej konsumentów i biometrię — od 2 grudnia 2027 r., jako data stała, nie warunkowa. Wytyczne Komisji do klasyfikacji (art. 6 ust. 5) miały być gotowe do 2 lutego 2026 r.; jest projekt z 19 maja 2026 r., wersji ostatecznej nie znaleźliśmy. Żadna norma zharmonizowana nie została przywołana w Dzienniku Urzędowym UE (stan na czerwiec 2026). Dwie ulgi Omnibusa istotne dla MŚP: komponenty do asysty użytkownika, wydajności, wygody czy automatyzacji nie są komponentami bezpieczeństwa (art. 6), a ocenę skutków dla praw podstawowych można oprzeć na DPIA z RODO (art. 27). Od 2 grudnia 2026 r. art. 5 zyskuje nowy zakaz: treści intymne bez zgody i materiały seksualnego wykorzystywania dzieci.

Do prawnika dzwonisz, gdy system dotyka zatrudnienia, kredytu, edukacji albo dostępu do usług; gdy sam coś rozstrzyga wobec osoby; gdy budujesz coś pod własną marką dla klientów; gdy dostawca nie potrafi odpowiedzieć na trzy pytania o art. 50; gdy ktoś proponuje „analizę emocji” w czymkolwiek. Systemów oceniających kandydatów sami nie budujemy — to pozycja z listy czego nie robimy.

Kary: ile, kto nakłada i jak to wygląda w Polsce

Art. 99 ma trzy progi, niezmienione przez Omnibus: praktyki zakazane — do 35 mln euro lub 7% światowego rocznego obrotu, wyższa z kwot; obowiązki operatorów, w tym z art. 50 — do 15 mln euro lub 3%; nieprawdziwe informacje dla organów — do 7,5 mln euro lub 1%. Dla MŚP, w tym start-upów, stosuje się niższą z dwóch kwot (art. 99 ust. 6); Omnibus rozszerzył tę regułę na małe spółki o średniej kapitalizacji. Kwoty zostają w euro — ustawa przelicza je po średnim kursie NBP z 28 stycznia danego roku.

W Polsce kary nakłada KRiBSI decyzją, „w przypadkach, wysokości i na warunkach” rozdziału XII AI Act (art. 104 ustawy); może obniżyć karę o 10–50%, jeżeli naruszenie usunięto w trzy miesiące od ostrzeżenia. Odwołanie trafia do Sądu Okręgowego w Warszawie — sądu ochrony konkurencji i konsumentów; płatność w 30 dni od prawomocności. Utrudnianie kontroli jest wykroczeniem (art. 112–113). Rozdział 8 obowiązuje od 28 października 2026 r. — wcześniej KRiBSI nie może nałożyć żadnej kary.

Czego ten tekst nie rozstrzyga — i kiedy AI Act nie jest Twoim pierwszym problemem

  • Nie rozstrzyga klasyfikacji ani podstawy prawnej. To prawnik i inspektor ochrony danych; my przygotowujemy materiał, na którym pracują.
  • Kiedy AI Act to głównie rejestr i jedna strona dowodów. Dwa–trzy narzędzia biurowe, żadne nie rozmawia z klientami, nic nie dotyka zatrudnienia ani kredytu. Audyt zewnętrzny jest wtedy przesadą — spisz to sam w jedno popołudnie. Powiemy to również wtedy, gdy oznacza to brak zlecenia.
  • Kiedy zgodność jest złym pierwszym projektem. Nie ma właściciela procesu, narzędzia wprowadzają się same, nikt nie wie, co wchodzi do modelu. Najpierw porządek w danych i procesie — AI Act przyjdzie z nim.
  • Kiedy potrzebujesz prawnika, nie inżyniera. Lista z poprzedniej sekcji — a od 28 października 2026 r. także wiążąca opinia KRiBSI.
  • Co się jeszcze zmieni. Ostateczne wytyczne do art. 6 i art. 50, normy, praktyka KRiBSI. Tekst ma datę i będzie aktualizowany.

Lista na 28 października 2026 — i co dalej

  1. Rejestr systemów AI z rolą, obowiązkami i właścicielem każdego wiersza.
  2. Trzy pytania — art. 5, załącznik III, art. 50 — zadane dla każdego wiersza.
  3. Sprawdzone pierwsze zdanie chatbota i odpowiedź dostawcy na trzy pytania o art. 50.
  4. Zestaw dowodów do art. 4 z datami.
  5. Sprawy z kolumny „prawnik: tak” przekazane prawnikowi z rejestrem jako załącznikiem.
  6. RODO obok AI Act: umowy powierzenia i konta firmowe zamiast prywatnych — o co pytać każdego dostawcę, zebraliśmy na stronie o bezpieczeństwie danych i RODO.
  7. Data następnego przeglądu rejestru.

Jeżeli rejestr pokazuje więcej niż kilka systemów, coś rozmawia z klientami albo dotyka zatrudnienia, stronę techniczną — rejestr systemów, mechanizmy wdrożone w zakresie ustalonym przez prawnika, udokumentowany warsztat — opisaliśmy przy technicznym sprincie zgodności z AI Act. Opisz nam, czego używasz. Odpowiemy, od czego zaczęlibyśmy — również wtedy, gdy odpowiedź brzmi „spisz to sam, sprint nie jest Ci potrzebny”.

Najczęstsze pytania

Czy AI Act obowiązuje już w Polsce i od kiedy?

Tak — AI Act to rozporządzenie unijne, więc obowiązuje w Polsce bezpośrednio i etapami: od 2 lutego 2025 praktyki zakazane i obowiązek dotyczący kompetencji AI, od 2 sierpnia 2025 obowiązki dostawców modeli ogólnego przeznaczenia i kary, od 2 sierpnia 2026 obowiązki przejrzystości z art. 50, m.in. wobec chatbotów. Digital Omnibus, w mocy od 27 lipca 2026, przesunął tylko systemy wysokiego ryzyka: załącznik III na 2 grudnia 2027, załącznik I na 2 sierpnia 2028. Polska ustawa o systemach sztucznej inteligencji obowiązuje od 11 sierpnia 2026, a kontrole i kary KRiBSI od 28 października 2026 (stan na 6 września 2026 r.).

Co zmienia polska ustawa o systemach sztucznej inteligencji i czym jest KRiBSI?

Ustawa nie dodaje firmom nowych obowiązków merytorycznych — te wynikają z rozporządzenia — lecz organizuje nadzór. Powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) jako organ nadzoru rynku i pojedynczy punkt kontaktowy, z przewodniczącym wybieranym przez Sejm i członkami wskazanymi m.in. przez UOKiK, KNF, KRRiT i UKE. Od 28 października 2026 KRiBSI może prowadzić kontrole, przyjmować skargi, nakładać kary i wydawać wiążące opinie indywidualne (150 zł, 30 dni); piaskownice regulacyjne, bezpłatne dla mikro-, małych i średnich firm, działają już dziś. Prezes UODO nie jest w tej ustawie organem nadzoru rynku.

Co musi mieć firma, która tylko korzysta z AI, przed 28 października 2026?

Firma używająca gotowych narzędzi — ChatGPT, Copilota, chatbota od dostawcy czy automatyzacji z modelem — występuje zwykle jako podmiot stosujący. Potrzebuje czterech rzeczy: rejestru systemów AI z informacją, kto ich używa, do czego i na jakich danych; sprawdzenia, czy żadne zastosowanie nie jest praktyką zakazaną ani nie należy do załącznika III; potwierdzenia, że chatbot lub voicebot informuje rozmówcę, iż jest automatem; oraz udokumentowanych działań wspierających kompetencje AI z art. 4. Klasyfikację systemów i podstawę prawną przetwarzania danych potwierdza prawnik, nie wykonawca.

Czy chatbot na stronie firmy podlega AI Act?

Tak, w zakresie przejrzystości: od 2 sierpnia 2026 art. 50 wymaga, żeby osoba rozmawiająca z systemem AI została o tym poinformowana najpóźniej przy pierwszej interakcji, chyba że wynika to wprost z okoliczności. Przepis adresuje budowę systemu, ale czy komunikat dociera do klienta, zależy od konfiguracji po stronie firmy — powitania i scenariusza. Maszynowe oznaczanie treści generowanych to obowiązek dostawcy, z czasem do 2 grudnia 2026 dla systemów sprzed 2 sierpnia 2026. Chatbot odpowiadający na pytania o zamówienia nie figuruje w załączniku III, ale jeżeli sam cokolwiek rozstrzyga wobec osoby, klasyfikację potwierdź u prawnika.

Jakie kary grożą za naruszenie AI Act i czy za brak działań z art. 4 też?

Art. 99 przewiduje trzy progi: do 35 mln euro lub 7% światowego obrotu za praktyki zakazane, do 15 mln euro lub 3% za naruszenie obowiązków operatorów, w tym przejrzystości, i do 7,5 mln euro lub 1% za nieprawdziwe informacje dla organów; dla MŚP stosuje się niższą z dwóch kwot. W Polsce kary nakłada KRiBSI od 28 października 2026 i może je obniżyć o 10–50%, gdy naruszenie usunięto w trzy miesiące od ostrzeżenia. Obowiązek z art. 4 nie figuruje w katalogu art. 99 — jego sankcjonowanie zostawiono prawu krajowemu, a KRiBSI ma w kontroli oceniać poziom wiedzy i kompetencji kontrolowanych.