AI w firmie — prawo, umowy, dane i odpowiedzialność

Zanim powstanie polityka AI albo lista obowiązków, trzeba ustalić, jak firma rzeczywiście korzysta ze sztucznej inteligencji. Analizuję rolę przedsiębiorcy, wykorzystywane dane, umowy z dostawcami oraz skutki prawne konkretnych zastosowań.

Kancelaria znajduje się w Bochni. W sprawach dotyczących AI możliwa jest także współpraca zdalna z przedsiębiorcami z innych części Polski.

Jak AI działa w Twojej firmie?

AI może pojawić się w organizacji wcześniej, niż powstanie decyzja o jego formalnym wdrożeniu. Pracownicy korzystają z ogólnodostępnych narzędzi generatywnych, aby przygotować tekst, analizę albo odpowiedź dla klienta. Firma może też kupić system od zewnętrznego dostawcy, zintegrować funkcję AI ze swoją usługą albo rozwijać własne rozwiązanie.

Punkt wyjścia może być różny:

  • pracownicy używają ChatGPT, Copilota lub podobnych narzędzi w codziennej pracy;
  • firma chce wdrożyć rozwiązanie AI dostarczane przez inny podmiot;
  • AI wspiera obsługę klienta, marketing, tworzenie treści lub analizę dokumentów;
  • system ma być wykorzystywany przy rekrutacji albo zarządzaniu pracownikami;
  • do narzędzia trafiają dane klientów, pracowników lub informacje poufne;
  • firma integruje AI ze swoim produktem, udostępnia je klientom albo oferuje pod własną nazwą.

Te sytuacje nie prowadzą automatycznie do tych samych obowiązków. Znaczenie ma cel systemu, sposób jego używania, wpływ na ludzi oraz rola firmy w całym rozwiązaniu.

Najpierw ustalam rolę firmy

AI Act rozróżnia role podmiotów uczestniczących w tworzeniu, dostarczaniu i używaniu systemu. Od tej kwalifikacji zależy zakres obowiązków.

Dostawca

Dostawcą jest podmiot, który rozwija system AI lub model AI ogólnego przeznaczenia — albo zleca ich rozwój — i wprowadza je do obrotu pod własną nazwą lub znakiem towarowym. W przypadku systemu AI definicja obejmuje również oddanie go do użytku pod własną nazwą lub znakiem towarowym. Działalność może być odpłatna albo bezpłatna.

Podmiot stosujący

Podmiot stosujący wykorzystuje system AI, nad którym sprawuje kontrolę, w ramach działalności zawodowej lub gospodarczej. Firma korzystająca z gotowego narzędzia na własne potrzeby będzie więc często podmiotem stosującym, ale wymaga to oceny konkretnego sposobu wykorzystania.

W łańcuchu dostaw mogą występować również importer i dystrybutor. Ma to znaczenie zwłaszcza wtedy, gdy przedsiębiorca wprowadza na rynek Unii rozwiązanie podmiotu spoza UE albo udostępnia system innym podmiotom.

Przy systemach wysokiego ryzyka przepisy przewidują także sytuacje, w których importer, dystrybutor, podmiot stosujący lub inna osoba przejmuje obowiązki dostawcy. Może tak być między innymi po oznaczeniu systemu własną nazwą, dokonaniu istotnej modyfikacji albo zmianie jego przeznaczenia w sposób powodujący zakwalifikowanie systemu jako wysokiego ryzyka.

Sama nazwa narzędzia nie wystarcza do ustalenia roli. Analizuję, kto rozwija rozwiązanie, kto decyduje o jego przeznaczeniu, w jaki sposób jest ono wdrażane i komu jest udostępniane.

Co obowiązuje już dzisiaj?

AI Act jest stosowany etapami. Nie każda firma podlega wszystkim wskazanym niżej obowiązkom, a sama data nie przesądza jeszcze, czy dana regulacja dotyczy konkretnego zastosowania.

ObszarData stosowaniaCo oznacza w praktyce
Kompetencje w zakresie AI i większość zakazanych praktykod 2 lutego 2025 r.Dostawcy i podmioty stosujące podejmują środki wspierające rozwój kompetencji osób korzystających z AI w ich imieniu. Większość zakazów z art. 5 już obowiązuje; nowe zakazy dodane w 2026 r. zaczną być stosowane 2 grudnia 2026 r.
Modele AI ogólnego przeznaczeniazasadniczo od 2 sierpnia 2025 r.Obowiązki dotyczą przede wszystkim dostawców takich modeli. Dla modeli wprowadzonych do obrotu przed tą datą przewidziano okres dostosowawczy do 2 sierpnia 2027 r.
Zasadnicza część AI Act oraz obowiązki przejrzystości z art. 50od 2 sierpnia 2026 r.Obowiązki przejrzystości mają zastosowanie tylko do wskazanych w przepisie systemów i sposobów użycia. Dla części systemów generujących treści, wprowadzonych do obrotu przed 2 sierpnia 2026 r., obowiązek technicznego oznaczania wyników z art. 50 ust. 2 stosuje się od 2 grudnia 2026 r.
Systemy wysokiego ryzyka z załącznika III, m.in. określone zastosowania w zatrudnieniuod 2 grudnia 2027 r.Od tej daty stosowane będą główne wymogi i obowiązki dotyczące tej grupy systemów wysokiego ryzyka. Nie każde narzędzie używane w obszarze HR należy do tej kategorii.
Systemy wysokiego ryzyka związane z produktami objętymi załącznikiem Iod 2 sierpnia 2028 r.Późniejsza data dotyczy systemów kwalifikowanych jako wysokiego ryzyka ze względu na ich związek z określonymi regulowanymi produktami.

AI Act jest rozporządzeniem unijnym i stosuje się bezpośrednio. Polska ustawa z 3 lipca 2026 r. uzupełnia te regulacje, organizując między innymi krajowy system nadzoru i postępowania. Ustawa zasadniczo weszła w życie 11 sierpnia 2026 r., ale jej art. 8–18 oraz rozdziały 3–5, 8 i 9 zaczną obowiązywać 28 października 2026 r. Znaczenie ma więc również data konkretnej czynności lub postępowania.

Stan prawny zweryfikowany na dzień: 11 września 2026 r.

Kompetencje w zakresie AI. Zasady adekwatne do sposobu użycia

Dostawcy i podmioty stosujące systemy AI mają podejmować środki wspierające rozwój kompetencji w zakresie AI wśród personelu oraz innych osób korzystających z systemów w ich imieniu. Zakres tych działań powinien uwzględniać wiedzę i doświadczenie tych osób, kontekst użycia narzędzia oraz osoby, wobec których system jest wykorzystywany.

Przepisy nie wskazują jednego obowiązkowego kursu ani certyfikatu. Nie wymagają też zagwarantowania każdej osobie określonego, jednakowego poziomu wiedzy.

W praktyce warto ustalić:

  • do jakich zadań pracownicy mogą wykorzystywać AI, a jakie zastosowania są niedopuszczalne;
  • jakich danych i informacji poufnych nie należy przekazywać do narzędzia;
  • kiedy wynik systemu wymaga sprawdzenia przez człowieka;
  • kto odpowiada za zatwierdzenie rezultatu używanego w procesie firmy;
  • jak udokumentować działania edukacyjne i organizacyjne odpowiednie do rzeczywistego sposobu korzystania z AI.

Mogę przygotować lub przeanalizować prawne elementy polityki korzystania z AI oraz przeprowadzić warsztat dotyczący obowiązków prawnych. Nie jest to techniczne szkolenie z obsługi modeli ani ocena ich parametrów.

AI nie zastępuje zasad dotyczących danych i poufności

AI Act nie zastępuje RODO ani innych przepisów mających zastosowanie do działalności firmy. Jedno wykorzystanie AI może wymagać równoległej oceny ochrony danych osobowych, tajemnicy przedsiębiorstwa, poufności, umów, prawa pracy, prawa konsumenckiego i własności intelektualnej.

Przed przekazaniem danych osobowych do narzędzia trzeba ustalić między innymi cel i podstawę przetwarzania, niezbędny zakres danych, rolę dostawcy, warunki umowne, miejsce i zasady transferu danych oraz okres ich przechowywania. Znaczenie ma również to, czy określone informacje w ogóle muszą trafić do systemu i czy można ograniczyć ich zakres.

W przypadku dokumentów firmowych trzeba dodatkowo sprawdzić zasady poufności, ochronę tajemnicy przedsiębiorstwa oraz to, czy dostawca wykorzystuje przekazane treści do własnych celów, w tym do rozwijania usługi. Sama techniczna możliwość wprowadzenia informacji do narzędzia nie przesądza, że firma powinna to zrobić.

Analiza tych kwestii ma charakter prawny. Nie zastępuje testów bezpieczeństwa systemu ani audytu cyberbezpieczeństwa.

Umowa z dostawcą ma odpowiadać sposobowi użycia narzędzia

Praca nad umową nie kończy się na sprawdzeniu ceny i okresu licencji. Inne znaczenie mają warunki narzędzia używanego pomocniczo przez kilka osób, a inne systemu zintegrowanego z usługą oferowaną klientom.

W zależności od modelu współpracy analizuję między innymi zakres usługi, sposób wykorzystywania danych, odpowiedzialność stron i jej ograniczenia, zasady dotyczące danych wejściowych i wyników, poufność, zmiany funkcjonalności, możliwość zakończenia współpracy oraz dostęp do informacji potrzebnych do wykonania obowiązków regulacyjnych.

Własność intelektualna wymaga odrębnej uwagi. Samo wygenerowanie rezultatu przez AI nie przesądza, czy powstał utwór chroniony prawem autorskim, komu mogą przysługiwać prawa ani czy wynik może zostać bezpiecznie wykorzystany w planowanym celu. Znaczenie mają charakter rezultatu, udział człowieka, źródło materiałów oraz warunki dostawcy.

Zakres potrzebnych postanowień zależy od narzędzia, danych i roli firmy. Nie każda umowa wymaga tego samego zestawu klauzul.

Zakazane praktyki i systemy wysokiego ryzyka

O kwalifikacji nie decyduje samo użycie słowa „AI”. Trzeba ustalić przeznaczenie systemu, sposób jego działania w danym procesie, wpływ na ludzi oraz rolę przedsiębiorcy.

Zakazane są już między innymi określone zastosowania wykorzystujące techniki manipulacyjne w sposób mogący powodować znaczącą szkodę, określone formy oceny ludzi na podstawie zachowania społecznego oraz — co do zasady — używanie systemów AI do wnioskowania o emocjach w miejscu pracy na podstawie danych biometrycznych. Ostatni zakaz przewiduje wyjątek dla zastosowań z powodów medycznych lub bezpieczeństwa.

Załącznik III wymienia natomiast określone systemy przeznaczone do rekrutacji, selekcji kandydatów oraz podejmowania lub wspierania decyzji wpływających na warunki zatrudnienia, przydzielanie zadań czy ocenę pracowników. Nie oznacza to, że każde narzędzie używane przez dział HR jest systemem wysokiego ryzyka. Znaczenie ma jego przeznaczenie i to, czy w istotny sposób wpływa na wynik decyzji; przepisy przewidują również szczegółowe kryteria oceny.

Główne wymogi i obowiązki dla systemów wysokiego ryzyka z załącznika III będą stosowane od 2 grudnia 2027 r. Ta późniejsza data nie wyłącza obowiązujących już zakazów ani wymogów wynikających z RODO, prawa pracy i innych przepisów.

Przejrzystość. Kiedy trzeba poinformować o AI

Od 2 sierpnia 2026 r. stosowane są obowiązki przejrzystości dotyczące określonych systemów i treści.

Dostawca systemu przeznaczonego do bezpośredniej interakcji z człowiekiem powinien zaprojektować go tak, aby użytkownik był informowany, że rozmawia z AI — chyba że jest to oczywiste z okoliczności. Odrębne zasady dotyczą technicznego oznaczania treści syntetycznych przez dostawców takich systemów.

Po stronie podmiotu stosującego obowiązek ujawnienia może powstać między innymi przy publikowaniu deepfake’ów albo tekstów wygenerowanych lub zmienionych przez AI w celu informowania społeczeństwa o sprawach leżących w interesie publicznym. Przepisy przewidują wyjątki, w tym dotyczące kontroli redakcyjnej i odpowiedzialności za publikację.

Nie każda treść przygotowana przy wsparciu AI wymaga więc etykiety „wygenerowane przez AI”. Trzeba ustalić rodzaj treści, sposób jej powstania, cel publikacji i rolę firmy, a także sprawdzić inne obowiązki informacyjne wynikające z prawa konsumenckiego, ochrony danych lub regulacji branżowych.

AI w rekrutacji i zarządzaniu pracownikami

Przy zastosowaniach HR trzeba sprawdzić nie tylko AI Act, lecz także RODO i prawo pracy. Inaczej ocenia się narzędzie pomagające redagować neutralne ogłoszenie, a inaczej system filtrujący aplikacje, oceniający kandydatów, przydzielający zadania na podstawie cech lub zachowania albo monitorujący wyniki pracy.

Nie każde narzędzie używane przez HR jest systemem wysokiego ryzyka. Kluczowe są jego przeznaczenie, dane wejściowe, wpływ wyniku na decyzję oraz rzeczywista rola człowieka.

Odrębnie trzeba ocenić systemy służące do wnioskowania o emocjach na podstawie danych biometrycznych. Ich używanie do wnioskowania o emocjach osób fizycznych w miejscu pracy i instytucjach edukacyjnych jest co do zasady zakazane, z wyjątkiem zastosowań przewidzianych ze względów medycznych lub bezpieczeństwa.

Co mogę zrobić dla firmy

Zakres pomocy dostosowuję do sposobu, w jaki AI jest faktycznie wykorzystywane. Może on obejmować:

  • prawny przegląd wykorzystania AI w firmie;
  • ustalenie roli przedsiębiorcy na gruncie AI Act;
  • wstępną kwalifikację zastosowań pod kątem zakazów, obowiązków przejrzystości i poziomu ryzyka;
  • przygotowanie lub analizę polityki korzystania z AI;
  • opracowanie zasad używania AI przez pracowników;
  • analizę umów i regulaminów dostawców narzędzi;
  • przygotowanie klauzul umownych dotyczących AI;
  • analizę zagadnień danych, poufności i własności intelektualnej;
  • przygotowanie prawnych obowiązków informacyjnych;
  • wsparcie prawne przy tworzeniu procedur i dokumentacji;
  • warsztaty dotyczące obowiązków prawnych związanych z AI.

Nie wydaję certyfikatu „zgodności z AI Act” ani nie potwierdzam pełnej zgodności systemu bez uwzględnienia obszarów technicznych, organizacyjnych i branżowych, które mogą wymagać odrębnej oceny.

Czego nie obejmuje analiza prawna

Analiza prawna nie zastępuje technicznego testowania modeli, audytu cyberbezpieczeństwa, testów odporności ani technicznego badania jakości danych i stronniczości systemu. Nie obejmuje również przygotowania dokumentacji inżynieryjnej ani przeprowadzania oceny zgodności przez właściwy podmiot, jeżeli taka ocena jest wymagana.

Jeżeli problem wymaga udziału specjalisty technicznego, eksperta bezpieczeństwa IT, inspektora ochrony danych lub innej osoby o odrębnych kompetencjach, ustalam, które zagadnienia należą do analizy prawnej, a które powinny zostać ocenione osobno. Zakresy pracy powinny być rozdzielone i połączone dopiero tam, gdzie jest to potrzebne do podjęcia decyzji.

Co analizuję przed rekomendacją

Nie zaczynam od tworzenia polityki AI. Najpierw ustalam, co AI rzeczywiście robi w firmie.

Sprawdzam, jakie narzędzia są używane, kto z nich korzysta i w jakim celu. Ustalam, jakie dane trafiają do systemu, od kogo pochodzi rozwiązanie, czy wynik wpływa na decyzje dotyczące ludzi oraz czy jest publikowany lub przekazywany klientowi.

Analizuję też rolę człowieka, obowiązujące umowy i regulaminy, istniejące zasady wewnętrzne oraz rolę, jaką przedsiębiorca może pełnić na gruncie AI Act. Oddzielam informacje, które można potwierdzić, od założeń wymagających wyjaśnienia. Dopiero wtedy określam, które przepisy, działania i dokumenty są potrzebne.

Co przygotować do konsultacji

Na początek wystarczą podstawowe informacje:

  • nazwy używanych narzędzi lub systemów;
  • opis, kto z nich korzysta i do jakich zadań;
  • przykłady zastosowań oraz rodzaje przekazywanych danych;
  • umowy, regulaminy lub warunki dostawcy, jeżeli firma je posiada;
  • istniejące procedury dotyczące bezpieczeństwa, RODO lub poufności;
  • informacja, czy AI jest wykorzystywane wobec klientów, kandydatów lub pracowników;
  • informacja, czy firma sama rozwija, integruje lub oferuje produkt wykorzystujący AI;
  • krótki opis dokumentu, decyzji albo problemu wymagającego analizy.

Nie trzeba przygotowywać kompletnej dokumentacji technicznej przed pierwszą rozmową. Jeżeli jej część okaże się potrzebna, ustalimy to po wstępnym rozpoznaniu modelu wykorzystania AI.

Najczęstsze pytania

Firma korzystająca zawodowo z systemu AI pod swoją kontrolą może być podmiotem stosującym w rozumieniu AI Act. Nie oznacza to jednak, że dotyczą jej wszystkie obowiązki ani że każde użycie takiego narzędzia jest wysokiego ryzyka. Trzeba sprawdzić konkretne zastosowanie, rolę firmy i dane przekazywane do systemu.

AI Act nie nakłada na każdą firmę ogólnego obowiązku posiadania dokumentu o nazwie „polityka AI”. Spisane zasady mogą być jednak potrzebne, gdy pracownicy korzystają z AI, przetwarzają dane lub informacje poufne albo używają wyników systemu w procesach firmy. Dokument powinien odpowiadać rzeczywistym zastosowaniom, a nie być uniwersalnym wzorem oderwanym od praktyki.

Dostawcy i podmioty stosujące mają podejmować środki wspierające rozwój kompetencji w zakresie AI osób korzystających z systemów w ich imieniu. Dobór działań zależy między innymi od wiedzy personelu, kontekstu użycia i możliwego wpływu systemu na inne osoby. Przepisy nie wymagają jednego określonego kursu ani certyfikatu dla każdego pracownika.

Nie ma jednej odpowiedzi dla wszystkich danych i narzędzi. Przed ich przekazaniem trzeba ustalić cel i podstawę przetwarzania, niezbędny zakres informacji, rolę i warunki dostawcy, transfery oraz okres przechowywania. Przy dokumentach firmowych należy także ocenić poufność, tajemnicę przedsiębiorstwa i zasady wykorzystywania danych przez dostawcę.

Znaczenie ma przeznaczenie systemu, sposób jego wykorzystania i kryteria wskazane w AI Act, w tym powiązanie z produktami z załącznika I albo zastosowaniami z załącznika III. Sam obszar działalności lub nazwa funkcji nie przesądza kwalifikacji. W przypadku systemów z załącznika III trzeba również sprawdzić, czy system istotnie wpływa na wynik decyzji oraz czy zachodzą ustawowe warunki wyłączenia.

Zacznijmy od tego, jak firma rzeczywiście korzysta z AI

W pierwszej wiadomości opisz krótko, jakie narzędzie jest używane, czy pochodzi od zewnętrznego dostawcy, czy jest rozwijane przez firmę, oraz czy AI działa wobec klientów lub pracowników. Wskaż też, czy istnieją już zasady wewnętrzne i jaki dokument, wdrożenie albo problem wymaga analizy.

Przed konsultacją ustalimy termin, koszt oraz materiały potrzebne do pierwszej oceny.