Prawnik ustala, które obowiązki dotyczą Twojej firmy. My wdrażamy je w systemach: informowanie o AI w chatbocie, oznaczanie treści, rejestr systemów, dokumentacja i warsztat dla zespołu. Stały zakres, 5–10 dni roboczych, orientacyjna wycena od 6 000 zł netto.
Digital Omnibus, który wszedł w życie 27 lipca 2026 roku, przesunął obowiązki dla systemów wysokiego ryzyka na 2027 rok. To ta zmiana trafiła na nagłówki — i z niej najczęściej wyciąga się wniosek, że do 2027 roku nie trzeba robić nic. Przesunięcie dotyczy jednak tylko jednej części rozporządzenia. Obowiązki przejrzystości wobec użytkowników, zakazane praktyki i obowiązek dotyczący kompetencji AI obowiązują niezależnie od niego.
| Termin | Czego dotyczy |
|---|---|
| obowiązuje2 lutego 2025 | Zakazane praktyki (art. 5) oraz obowiązek dotyczący kompetencji AI (art. 4). |
| obowiązuje2 sierpnia 2025 | Obowiązki dostawców modeli ogólnego przeznaczenia (GPAI), zasady nadzoru i kary. |
| obowiązuje2 sierpnia 2026 | Obowiązki przejrzystości (art. 50), rozdzielone według roli: dostawcy systemów do interakcji z ludźmi projektują informowanie, że rozmawia się z AI; dostawcy systemów generatywnych oznaczają treści maszynowo (systemy wprowadzone do obrotu przed 2 sierpnia 2026 mają na to czas do 2 grudnia 2026); podmioty stosujące informują w określonych przypadkach, m.in. o deepfake’ach i tekstach generowanych przez AI w sprawach publicznych. |
| od2 grudnia 2027 | Systemy wysokiego ryzyka z załącznika III — przesunięte z 2 sierpnia 2026 przez Digital Omnibus. To ta zmiana, o której najgłośniej pisano. |
| od2 sierpnia 2028 | Systemy wysokiego ryzyka wbudowane w produkty regulowane (załącznik I) — przesunięte z 2 sierpnia 2027. |
Stan prawny zweryfikowany 10 września 2026. Ten obszar zmienia się szybko — dwa z powyższych terminów zostały przesunięte już po wejściu rozporządzenia w życie. Daty warto potwierdzić u swojego prawnika przed podjęciem decyzji.
Obowiązki przejrzystości nie są jednym pakietem „dla każdego, kto ma chatbota”. Rozporządzenie rozdziela je między dostawcę systemu i podmiot stosujący, a to, w której roli jest Twoja firma, ustala prawnik. W uproszczeniu:
Sprint wdraża te obowiązki, które prawnik przypisał do roli Twojej firmy. Jeśli takiej oceny jeszcze nie ma, rejestr systemów z pierwszego etapu jest materiałem, na podstawie którego można ją zrobić.
Sprint to praca techniczna o stałym, uzgodnionym z góry zakresie, realizowana najczęściej w 5–10 dni roboczych. Zajmujemy się tym, co inżynierskie: systemami, integracjami, dokumentacją i tym, co da się później wykazać.
Co jest używane, przez kogo, w jakim procesie, na jakich danych i do jakiego dostawcy te dane trafiają — łącznie z narzędziami wprowadzonymi przez zespoły samodzielnie, które rzadko są gdziekolwiek spisane. Rejestr zawiera fakty — system, zastosowanie, dane, dostawca — a rolę prawną (dostawca czy podmiot stosujący) przypisuje w nim Twój prawnik; tak przygotowany jest podstawą opinii kancelarii.
W zakresie ustalonym przez prawnika: komunikaty w interfejsie chatbota lub voicebota, oznaczanie treści generowanych — widoczne tam, gdzie jest wymagane, i maszynowo odczytywalne tam, gdzie wymaga tego rola dostawcy — oraz dokumentacja tego, jak to działa. Bez zmian w samym modelu; zmieniamy interfejs, przepływ i metadane.
Opis każdego systemu: co robi, na jakich danych, jakie ma ograniczenia i wersje. Do tego uzgodniony minimalny zapis zdarzeń zaprojektowany z zasadą minimalizacji danych — ustalone pola, okres retencji, kontrola dostępu, bez domyślnego archiwum pełnych rozmów. To materiał dowodowy, a nie obowiązek z art. 50 czy art. 4; decyzję o jego zakresie podejmujesz świadomie.
Warsztat dla zespołu na narzędziach, które faktycznie działają w Twojej firmie: gdzie modele się mylą, jakich danych nie wolno wprowadzać do których narzędzi i którą zatwierdzoną drogą przetwarzać te, które wymagają podstawy prawnej, oraz kiedy system trzeba zatrzymać. Udokumentowany listą obecności i zakresem, bo art. 4 wymaga działań, które da się wykazać. Nie jest osobnym kursem — jest częścią wdrożenia.
Zamiast otwartych godzin doradczych — uzgodniony z góry zakres i stała cena za konkretne wdrożenie.
Dla firm, które chcą utrzymać zgodność w czasie, oferujemy opiekę po wdrożeniu od 1 500 zł miesięcznie: kwartalna aktualizacja rejestru, przegląd nowych narzędzi i zapis zmian — w uzgodnionym limicie godzin i systemów, w godzinach pracy, bez obietnicy dostępności 24/7.
To rozgraniczenie jest ważniejsze niż zwykle, więc stawiamy je wprost, zanim wpuścisz nas do swoich systemów.
Osobną granicą jest ta między AI Act a RODO. To dwa niezależne reżimy, które trzeba spełnić równolegle: RODO dotyczy danych osobowych niezależnie od technologii, AI Act — systemów AI, również takich, które danych osobowych w ogóle nie przetwarzają. W sprincie wskazujemy miejsca, w których się spotykają; sam podział ról i przepływ danych opisujemy w części o bezpieczeństwie danych i RODO. Ta granica nie jest zresztą jedyna — komplet rzeczy, których nie budujemy, i warunków, przy których odradzamy projekt, zebraliśmy na stronie czego nie robimy.
Trzydzieści minut wystarczy, jeśli masz przygotowanych kilka odpowiedzi. Nie prosimy o dane produkcyjne ani próbki rozmów — na tym etapie nie są potrzebne.
Na obowiązki dla systemów wysokiego ryzyka — tak, do 2 grudnia 2027 dla systemów z załącznika III. Ale przesunięcie dotyczy tylko tej części. Obowiązki przejrzystości (art. 50) obowiązują od 2 sierpnia 2026, zakazane praktyki i obowiązek dotyczący kompetencji AI (art. 4) od 2 lutego 2025, a zasady dla modeli ogólnego przeznaczenia od 2 sierpnia 2025. „Nic nie trzeba robić do 2027 roku” to najczęstszy błędny wniosek z doniesień o przesunięciu.
Opinia prawna odpowiada, w jakiej roli występuje Twoja firma (dostawca czy podmiot stosujący), które przepisy jej dotyczą i jakie niosą ryzyko. Sprint odpowiada za wdrożenie tych ustaleń w systemach: komunikaty w interfejsie, oznaczanie treści, rejestr systemów, dokumentację i szkolenie zespołu. Prawnik ustala zakres obowiązków — my go wykonujemy i dokumentujemy. Nie zastępujemy jednego drugim.
Najprawdopodobniej tak, w roli podmiotu stosującego — a to inne, zwykle lżejsze obowiązki niż obowiązki dostawcy. Obowiązek dotyczący kompetencji AI (art. 4) dotyczy osób obsługujących system w imieniu Twojej firmy niezależnie od tego, kto go zbudował. Obowiązek informowania, że rozmowa toczy się z AI (art. 50 ust. 1), spoczywa na dostawcy systemu — jeśli Twoja firma sama zbudowała chatbota lub istotnie go dostosowała, to ona może być dostawcą; jeśli korzystasz z gotowego produktu, sprawdź z prawnikiem, kto za to odpowiada i co robi dostawca. Osobne obowiązki podmiotu stosującego z art. 50 dotyczą m.in. deepfake’ów i publikowanych tekstów generowanych przez AI w sprawach publicznych.
Rejestr systemów AI (fakty o każdym systemie, jego zastosowaniu i przepływie danych, z rolą prawną wpisaną przez Twojego prawnika), wdrożone w Twoich systemach mechanizmy przejrzystości w zakresie ustalonym z prawnikiem (komunikaty, oznaczanie treści), dokumentację techniczną, uzgodniony minimalny ślad dowodowy oraz przeprowadzony i udokumentowany warsztat z kompetencji AI dla zespołu. Wszystko w formie, którą można pokazać prawnikowi lub organowi nadzoru.
Nie. Ani art. 50, ani art. 4 nie nakładają ogólnego obowiązku zapisywania promptów i odpowiedzi. Rejestrowanie zdarzeń projektujemy jako opcjonalny materiał dowodowy — z ustalonym minimalnym zestawem pól, retencją, kontrolą dostępu i bez domyślnego archiwum pełnych treści rozmów. Pełne treści mogą zawierać dane osobowe i poufne, więc ich gromadzenie wymaga osobnej decyzji i podstawy w RODO.
Nie. Po zmianie z lipca 2026 roku art. 4 wymaga podejmowania działań wspierających rozwój kompetencji AI, z uwzględnieniem wiedzy, doświadczenia i kontekstu użycia — a nie zagwarantowania określonego poziomu u każdej osoby ani konkretnego certyfikatu. W praktyce liczy się to, żeby ludzie obsługujący system rozumieli, co on robi, gdzie się myli i kiedy trzeba go zatrzymać. Warsztat w sprincie dokumentujemy listą obecności i zakresem, bo nieudokumentowane działanie trudno później wykazać.
AI Act i RODO nakładają się, ale to osobne reżimy: RODO dotyczy danych osobowych, AI Act — systemów AI, również tych, które danych osobowych nie przetwarzają. W sprincie wskazujemy miejsca, gdzie oba się spotykają, i projektujemy ślad dowodowy z minimalizacją danych, natomiast pełna ocena RODO to odrębna praca.
Podane wyżej daty i zakresy obowiązków opieramy na tekście rozporządzenia oraz na zmianach wprowadzonych przez Digital Omnibus, który wszedł w życie 27 lipca 2026 roku. Stan zweryfikowany 10 września 2026. Aktualne teksty:
Bezpłatna rozmowa, po której wiadomo, jakich systemów AI faktycznie używasz, które z dzisiejszych obowiązków mogą dotyczyć Twojej firmy i jaki zakres sprintu ma sens.
Ostatnia aktualizacja: