Techniczny sprint zgodności z AI Act

Prawnik ustala, które obowiązki dotyczą Twojej firmy. My wdrażamy je w systemach: informowanie o AI w chatbocie, oznaczanie treści, rejestr systemów, dokumentacja i warsztat dla zespołu. Stały zakres, 5–10 dni roboczych, orientacyjna wycena od 6 000 zł netto.

Co obowiązuje dziś, a co dopiero będzie

Digital Omnibus, który wszedł w życie 27 lipca 2026 roku, przesunął obowiązki dla systemów wysokiego ryzyka na 2027 rok. To ta zmiana trafiła na nagłówki — i z niej najczęściej wyciąga się wniosek, że do 2027 roku nie trzeba robić nic. Przesunięcie dotyczy jednak tylko jednej części rozporządzenia. Obowiązki przejrzystości wobec użytkowników, zakazane praktyki i obowiązek dotyczący kompetencji AI obowiązują niezależnie od niego.

TerminCzego dotyczy
obowiązuje2 lutego 2025Zakazane praktyki (art. 5) oraz obowiązek dotyczący kompetencji AI (art. 4).
obowiązuje2 sierpnia 2025Obowiązki dostawców modeli ogólnego przeznaczenia (GPAI), zasady nadzoru i kary.
obowiązuje2 sierpnia 2026Obowiązki przejrzystości (art. 50), rozdzielone według roli: dostawcy systemów do interakcji z ludźmi projektują informowanie, że rozmawia się z AI; dostawcy systemów generatywnych oznaczają treści maszynowo (systemy wprowadzone do obrotu przed 2 sierpnia 2026 mają na to czas do 2 grudnia 2026); podmioty stosujące informują w określonych przypadkach, m.in. o deepfake’ach i tekstach generowanych przez AI w sprawach publicznych.
od2 grudnia 2027Systemy wysokiego ryzyka z załącznika III — przesunięte z 2 sierpnia 2026 przez Digital Omnibus. To ta zmiana, o której najgłośniej pisano.
od2 sierpnia 2028Systemy wysokiego ryzyka wbudowane w produkty regulowane (załącznik I) — przesunięte z 2 sierpnia 2027.

Stan prawny zweryfikowany 10 września 2026. Ten obszar zmienia się szybko — dwa z powyższych terminów zostały przesunięte już po wejściu rozporządzenia w życie. Daty warto potwierdzić u swojego prawnika przed podjęciem decyzji.

Kogo dotyczy art. 50 — i w jakiej roli

Obowiązki przejrzystości nie są jednym pakietem „dla każdego, kto ma chatbota”. Rozporządzenie rozdziela je między dostawcę systemu i podmiot stosujący, a to, w której roli jest Twoja firma, ustala prawnik. W uproszczeniu:

  • Dostawca systemu przeznaczonego do interakcji z ludźmi projektuje go tak, by użytkownik wiedział, że rozmawia z AI — chyba że jest to oczywiste. Jeśli Twoja firma zbudowała chatbota lub istotnie go dostosowała, ta rola może należeć do niej.
  • Dostawca systemu generującego treści oznacza wyniki w sposób maszynowo odczytywalny; systemy generatywne wprowadzone do obrotu przed 2 sierpnia 2026 mają na to czas do 2 grudnia 2026.
  • Podmiot stosujący ma osobne obowiązki w określonych przypadkach: m.in. przy deepfake’ach, przy publikowaniu tekstów generowanych przez AI w sprawach publicznych oraz przy systemach rozpoznawania emocji lub kategoryzacji biometrycznej.

Sprint wdraża te obowiązki, które prawnik przypisał do roli Twojej firmy. Jeśli takiej oceny jeszcze nie ma, rejestr systemów z pierwszego etapu jest materiałem, na podstawie którego można ją zrobić.

Co obejmuje sprint

Sprint to praca techniczna o stałym, uzgodnionym z góry zakresie, realizowana najczęściej w 5–10 dni roboczych. Zajmujemy się tym, co inżynierskie: systemami, integracjami, dokumentacją i tym, co da się później wykazać.

  • 1. Rejestr systemów AI

    Co jest używane, przez kogo, w jakim procesie, na jakich danych i do jakiego dostawcy te dane trafiają — łącznie z narzędziami wprowadzonymi przez zespoły samodzielnie, które rzadko są gdziekolwiek spisane. Rejestr zawiera fakty — system, zastosowanie, dane, dostawca — a rolę prawną (dostawca czy podmiot stosujący) przypisuje w nim Twój prawnik; tak przygotowany jest podstawą opinii kancelarii.

  • 2. Wdrożenie przejrzystości (art. 50)

    W zakresie ustalonym przez prawnika: komunikaty w interfejsie chatbota lub voicebota, oznaczanie treści generowanych — widoczne tam, gdzie jest wymagane, i maszynowo odczytywalne tam, gdzie wymaga tego rola dostawcy — oraz dokumentacja tego, jak to działa. Bez zmian w samym modelu; zmieniamy interfejs, przepływ i metadane.

  • 3. Dokumentacja techniczna i ślad dowodowy

    Opis każdego systemu: co robi, na jakich danych, jakie ma ograniczenia i wersje. Do tego uzgodniony minimalny zapis zdarzeń zaprojektowany z zasadą minimalizacji danych — ustalone pola, okres retencji, kontrola dostępu, bez domyślnego archiwum pełnych rozmów. To materiał dowodowy, a nie obowiązek z art. 50 czy art. 4; decyzję o jego zakresie podejmujesz świadomie.

  • 4. Warsztat z kompetencji AI (art. 4)

    Warsztat dla zespołu na narzędziach, które faktycznie działają w Twojej firmie: gdzie modele się mylą, jakich danych nie wolno wprowadzać do których narzędzi i którą zatwierdzoną drogą przetwarzać te, które wymagają podstawy prawnej, oraz kiedy system trzeba zatrzymać. Udokumentowany listą obecności i zakresem, bo art. 4 wymaga działań, które da się wykazać. Nie jest osobnym kursem — jest częścią wdrożenia.

Koszt i harmonogram

Zamiast otwartych godzin doradczych — uzgodniony z góry zakres i stała cena za konkretne wdrożenie.

  • Czas realizacji: 5–10 dni roboczych od potwierdzenia dostępu do systemów.
  • Orientacyjna wycena: od 6 000 do 15 000 zł netto. Dokładną kwotę i zakres ustalamy po bezpłatnym 30-minutowym przeglądzie ekspozycji — zależą od liczby systemów, integracji i tego, co prawnik przypisał do roli Twojej firmy.
  • Poza zakresem: opinia prawna i klasyfikacja systemów, pełna ocena RODO, przebudowa produktu, nadzór człowieka dla systemów wysokiego ryzyka (art. 14 — obowiązek dla systemów wysokiego ryzyka, przesunięty na 2 grudnia 2027 dla załącznika III i na 2 sierpnia 2028 dla systemów wbudowanych w produkty z załącznika I; wdrażamy go osobno, gdy prawnik uzna, że jest wymagany).

Dla firm, które chcą utrzymać zgodność w czasie, oferujemy opiekę po wdrożeniu od 1 500 zł miesięcznie: kwartalna aktualizacja rejestru, przegląd nowych narzędzi i zapis zmian — w uzgodnionym limicie godzin i systemów, w godzinach pracy, bez obietnicy dostępności 24/7.

Gdzie kończy się nasza rola, a zaczyna rola prawnika

To rozgraniczenie jest ważniejsze niż zwykle, więc stawiamy je wprost, zanim wpuścisz nas do swoich systemów.

  • Nie świadczymy pomocy prawnej. Nie wydajemy opinii o tym, w jakiej roli występuje Twoja firma ani czy Twój system jest systemem wysokiego ryzyka, i nie interpretujemy przepisów. Ta strona również nie jest poradą prawną. Jeśli nie masz kancelarii, możemy polecić specjalistów.
  • Robimy to, co inżynierskie. Rejestr systemów, komunikaty i oznaczanie treści w interfejsach, dokumentacja techniczna, uzgodniony ślad dowodowy, warsztat dla zespołu — czyli materiał, na którym opiera się każda ocena zgodności.
  • Pracujemy na ustaleniach prawnika. Gdy rola i zakres obowiązków są przesądzone, przekładamy je na konkretne zmiany w systemach. Jeśli prawnik uzna, że dany system wymaga nadzoru człowieka albo dodatkowej dokumentacji, wdrażamy to jako osobno wyceniony etap.

Osobną granicą jest ta między AI Act a RODO. To dwa niezależne reżimy, które trzeba spełnić równolegle: RODO dotyczy danych osobowych niezależnie od technologii, AI Act — systemów AI, również takich, które danych osobowych w ogóle nie przetwarzają. W sprincie wskazujemy miejsca, w których się spotykają; sam podział ról i przepływ danych opisujemy w części o bezpieczeństwie danych i RODO. Ta granica nie jest zresztą jedyna — komplet rzeczy, których nie budujemy, i warunków, przy których odradzamy projekt, zebraliśmy na stronie czego nie robimy.

Co przygotować na rozmowę

Trzydzieści minut wystarczy, jeśli masz przygotowanych kilka odpowiedzi. Nie prosimy o dane produkcyjne ani próbki rozmów — na tym etapie nie są potrzebne.

  • Które narzędzia AI działają dziś w Twojej firmie — także te, które zespoły wdrożyły same.
  • Czy któreś z nich rozmawia z klientami albo publikuje treści na zewnątrz.
  • Czy masz już opinię prawnika o roli i obowiązkach — a jeśli nie, kto ją zamówi.
  • Kto po Twojej stronie odpowiada za te systemy po zakończeniu sprintu.

Najczęstsze pytania

Czy skoro termin dla systemów wysokiego ryzyka przesunięto na 2027, mamy czas?

Na obowiązki dla systemów wysokiego ryzyka — tak, do 2 grudnia 2027 dla systemów z załącznika III. Ale przesunięcie dotyczy tylko tej części. Obowiązki przejrzystości (art. 50) obowiązują od 2 sierpnia 2026, zakazane praktyki i obowiązek dotyczący kompetencji AI (art. 4) od 2 lutego 2025, a zasady dla modeli ogólnego przeznaczenia od 2 sierpnia 2025. „Nic nie trzeba robić do 2027 roku” to najczęstszy błędny wniosek z doniesień o przesunięciu.

Czym techniczny sprint różni się od opinii prawnej?

Opinia prawna odpowiada, w jakiej roli występuje Twoja firma (dostawca czy podmiot stosujący), które przepisy jej dotyczą i jakie niosą ryzyko. Sprint odpowiada za wdrożenie tych ustaleń w systemach: komunikaty w interfejsie, oznaczanie treści, rejestr systemów, dokumentację i szkolenie zespołu. Prawnik ustala zakres obowiązków — my go wykonujemy i dokumentujemy. Nie zastępujemy jednego drugim.

Używamy tylko gotowych narzędzi, np. ChatGPT. Czy AI Act nas dotyczy?

Najprawdopodobniej tak, w roli podmiotu stosującego — a to inne, zwykle lżejsze obowiązki niż obowiązki dostawcy. Obowiązek dotyczący kompetencji AI (art. 4) dotyczy osób obsługujących system w imieniu Twojej firmy niezależnie od tego, kto go zbudował. Obowiązek informowania, że rozmowa toczy się z AI (art. 50 ust. 1), spoczywa na dostawcy systemu — jeśli Twoja firma sama zbudowała chatbota lub istotnie go dostosowała, to ona może być dostawcą; jeśli korzystasz z gotowego produktu, sprawdź z prawnikiem, kto za to odpowiada i co robi dostawca. Osobne obowiązki podmiotu stosującego z art. 50 dotyczą m.in. deepfake’ów i publikowanych tekstów generowanych przez AI w sprawach publicznych.

Co otrzymujemy po sprincie?

Rejestr systemów AI (fakty o każdym systemie, jego zastosowaniu i przepływie danych, z rolą prawną wpisaną przez Twojego prawnika), wdrożone w Twoich systemach mechanizmy przejrzystości w zakresie ustalonym z prawnikiem (komunikaty, oznaczanie treści), dokumentację techniczną, uzgodniony minimalny ślad dowodowy oraz przeprowadzony i udokumentowany warsztat z kompetencji AI dla zespołu. Wszystko w formie, którą można pokazać prawnikowi lub organowi nadzoru.

Czy musimy logować wszystkie rozmowy z AI?

Nie. Ani art. 50, ani art. 4 nie nakładają ogólnego obowiązku zapisywania promptów i odpowiedzi. Rejestrowanie zdarzeń projektujemy jako opcjonalny materiał dowodowy — z ustalonym minimalnym zestawem pól, retencją, kontrolą dostępu i bez domyślnego archiwum pełnych treści rozmów. Pełne treści mogą zawierać dane osobowe i poufne, więc ich gromadzenie wymaga osobnej decyzji i podstawy w RODO.

Czy obowiązek dotyczący kompetencji AI oznacza obowiązkowe szkolenia z certyfikatem?

Nie. Po zmianie z lipca 2026 roku art. 4 wymaga podejmowania działań wspierających rozwój kompetencji AI, z uwzględnieniem wiedzy, doświadczenia i kontekstu użycia — a nie zagwarantowania określonego poziomu u każdej osoby ani konkretnego certyfikatu. W praktyce liczy się to, żeby ludzie obsługujący system rozumieli, co on robi, gdzie się myli i kiedy trzeba go zatrzymać. Warsztat w sprincie dokumentujemy listą obecności i zakresem, bo nieudokumentowane działanie trudno później wykazać.

Czy pomagacie też przy RODO?

AI Act i RODO nakładają się, ale to osobne reżimy: RODO dotyczy danych osobowych, AI Act — systemów AI, również tych, które danych osobowych nie przetwarzają. W sprincie wskazujemy miejsca, gdzie oba się spotykają, i projektujemy ślad dowodowy z minimalizacją danych, natomiast pełna ocena RODO to odrębna praca.

Źródła

Podane wyżej daty i zakresy obowiązków opieramy na tekście rozporządzenia oraz na zmianach wprowadzonych przez Digital Omnibus, który wszedł w życie 27 lipca 2026 roku. Stan zweryfikowany 10 września 2026. Aktualne teksty:

Zacznijmy od 30-minutowego przeglądu

Bezpłatna rozmowa, po której wiadomo, jakich systemów AI faktycznie używasz, które z dzisiejszych obowiązków mogą dotyczyć Twojej firmy i jaki zakres sprintu ma sens.

Albo napisz przez formularz kontaktowy

Ostatnia aktualizacja: