prawo ai
Twoja organizacja korzysta z AI? To dobrze – dziś to przewaga konkurencyjna. Warto jednak pamiętać o przepisach. Rozporządzenie AI Act weszło w życie 1 sierpnia 2024 roku i jest stosowane etapami. Od 2 lutego 2025 roku obowiązują zakazy określonych praktyk AI oraz obowiązek zapewnienia odpowiedniego poziomu kompetencji AI wśród personelu i osób działających w imieniu organizacji, zgodnie z art. 4 rozporządzenia. Oznacza to, że już teraz musisz wdrożyć konkretne środki, które zapewnią, że osoby obsługujące lub używające systemów AI w Twojej firmie rozumieją kontekst ich działania i potencjalne ryzyka. Od sierpnia 2026 roku wchodzą w życie pełne obowiązki dla systemów AI wysokiego ryzyka.
Jednocześnie każde wdrożenie AI rodzi pytania o RODO, prawa autorskie do treści generowanych przez AI i odpowiedzialność za decyzje podejmowane z udziałem sztucznej inteligencji.
Sami używamy AI w codziennej pracy, więc rozumiemy tę technologię od środka, nie tylko z perspektywy przepisów.
Problemy, które chętnie dla ciebie rozwiążemy
Nie wiesz, czy Twoje systemy AI podlegają pod AI Act i jakie rodzi to obowiązki.
AI Act klasyfikuje systemy AI według kategorii ryzyka. Systemy wysokiego ryzyka, używane m.in. w rekrutacji, ocenie kredytowej, edukacji czy zarządzaniu pracownikami, objęte są szczególnymi obowiązkami od 2 sierpnia 2026 roku. Systemy zakazane nie mogą być stosowane od 2 lutego 2025 roku. Nieświadomość klasyfikacji stosowanego systemu nie zwalnia z odpowiedzialności, a kary sięgają 35 milionów euro lub 7 procent globalnego obrotu.
Brak szkoleń AI dla pracowników - obowiązek, który już Cię dotyczy.
Zgodnie z art. 4 AI Act organizacje mają obowiązek zapewnienia odpowiedniego poziomu kompetencji AI wśród personelu od 2 lutego 2025 roku. Dotyczy to każdego, kto obsługuje lub wykorzystuje systemy AI w pracy, niezależnie od stanowiska. W razie kontroli to organizacja musi wykazać, że szkolenia faktycznie się odbyły, dlatego liczy się nie samo ich przeprowadzenie, ale też udokumentowanie.
Dane osobowe w projektach AI bez oceny skutków dla ochrony danych.
Jeśli Twój system AI przetwarza dane osobowe, szczególnie w rekrutacji, profilowaniu, scoringu lub automatycznym podejmowaniu decyzji, masz obowiązek przeprowadzenia oceny skutków dla ochrony danych zgodnie z art. 35 RODO. Dla systemów AI wysokiego ryzyka AI Act nakłada dodatkowo obowiązek przeprowadzenia oceny skutków dla praw podstawowych. Brak tych ocen to realne ryzyko kary finansowej ze strony UODO.
Regulamin AI, którego nie ma albo który nie reguluje kluczowych kwestii.
Używasz AI w kontaktach z klientami, w procesach decyzyjnych lub w produktach i usługach – ale czy Twoje dokumenty informują o tym użytkowników? AI Act nakłada obowiązki przejrzystości wobec osób, których dotyczy działanie systemów AI, w tym obowiązek informowania o interakcji z chatbotem czy o decyzjach podjętych z udziałem AI. Brak odpowiednich zapisów w regulaminie i polityce prywatności to luka, którą przy pierwszej kontroli trudno uzasadnić.
Odpowiedzialność za decyzje podejmowane z udziałem AI.
Twój system AI rekomenduje, filtruje lub wspiera decyzje dotyczące ludzi — w rekrutacji, obsłudze klientów czy procesach oceny. Podmiot stosujący system AI wysokiego ryzyka ma obowiązek poinformować osobę fizyczną o tym, że taki system jest wobec niej stosowany, oraz wyjaśnić rolę AI w podjętej decyzji. Czy Twoje procesy i dokumenty to uwzględniają?
Sami używamy AI, więc rozumiemy Twoje wyzwania od środka.
Pokazujemy organizacjom, że compliance AI może być akceleratorem wdrożeń, a nie hamulcem. Twoje narzędzia AI ruszają szybciej i z mniejszą liczbą pytań od klientów i inwestorów, bo dokumentacja jest gotowa, zanim padnie pierwsze pytanie.
Obsługa prawna AI
Analiza zgodności z AI Act i klasyfikacja ryzyka.
Przeanalizujemy systemy AI stosowane w Twojej organizacji, określimy kategorię ryzyka i wskażemy obowiązki wynikające z klasyfikacji. Przygotujemy plan wdrożenia wymaganych środków, a dla systemów wysokiego ryzyka opracujemy dokumentację techniczną i procedury zarządzania ryzykiem.
Szkolenia AI dla organizacji zgodne z art. 4 AI Act.
Zaprojektujemy i przeprowadzimy szkolenia dla pracowników i kadry zarządzającej z zakresu kompetencji AI, dopasowane do specyfiki organizacji i narzędzi, z których korzystasz. Szkolenia dokumentujemy, co pozwala wykazać spełnienie obowiązku z art. 4 AI Act, gdy zapyta o to organ lub kontrahent.
RODO w projektach AI i ocena skutków dla ochrony danych.
Przeprowadzimy ocenę skutków dla ochrony danych (art. 35 RODO) dla systemów AI przetwarzających dane osobowe, a dla systemów wysokiego ryzyka dodatkowo ocenę skutków dla praw podstawowych wymaganą przez AI Act. Wdrożymy zasadę privacy by design i przygotujemy dokumentację przejrzystości decyzji AI.
Umowy powierzenia przetwarzania danych z dostawcami AI.
Każde narzędzie AI przetwarza dane, często dane osobowe Twoich pracowników lub klientów, a zgodnie z art. 28 RODO wymaga to umowy powierzenia – często też mechanizmów transferu poza EOG (rozdział V RODO). Większość organizacji korzysta jednak z tych narzędzi bez sprawdzenia, czy dostawca w ogóle taką umowę oferuje i czy jej warunki spełniają wymogi RODO. Przeanalizujemy Twoje umowy z dostawcami AI, wskażemy luki i wynegocjujemy właściwe warunki.
Regulaminy AI dla organizacji.
Opracujemy regulamin korzystania z AI dopasowany do specyfiki Twojej organizacji – z zasadami korzystania z narzędzi przez pracowników i transparentnością wobec użytkowników. Ujmiemy w nim obowiązki informacyjne wynikające z AI Act i RODO oraz odpowiedzialność za decyzje podejmowane z udziałem AI.
Bieżące doradztwo.
Regulacje AI zmieniają się szybko, więc jesteśmy do dyspozycji na co dzień. Nie masz pewności, czy dane zastosowanie AI jest zgodne z przepisami, jak zakwalifikować nowy system albo jak odpowiedzieć na pytania klientów o używane narzędzia? Umów się na konsultację – odpowiemy konkretnie i bez zbędnej zwłoki.
dlaczego kpcm
Rozumiemy AI od strony technicznej i prawnej.
Wiemy, jak działają modele AI, jakie dane przetwarzają i jakie ryzyka prawne z tego wynikają. Rozmawiamy o konkretnych wyzwaniach Twojej organizacji, a nie uczymy się na Twoim projekcie.
Znamy AI Act i śledzimy jego wdrożenie na bieżąco.
AI Act jest stosowany etapami – śledzimy harmonogram wdrożenia, wytyczne unijnych organów i praktykę regulacyjną. O nowych obowiązkach informujemy Cię z wyprzedzeniem, a nie po fakcie.
Mówimy językiem biznesu, nie regulacji.
Tłumaczymy wymogi AI Act, RODO i prawa autorskiego na konkretne działania i dokumenty. Wiesz, co musisz wdrożyć, kiedy i dlaczego – bez asekuracyjnych opinii, które niczego nie rozstrzygają.
Reagujemy tego samego dnia.
Odpowiadamy zawsze w dniu kontaktu. Dla klientów abonamentowych średni czas realizacji – analiza systemu AI, przygotowanie regulaminu, doradztwo compliance – to tylko 36 godzin.
dla kogo jest ta usługa
Pracujemy z organizacjami, które używają AI lub budują na nim produkty, a chcą robić to bez ryzyka regulacyjnego. Najczęściej są to:
Firmy IT tworzące lub wdrażające systemy AI
Organizacje używające AI w rekrutacji, ocenie i zarządzaniu pracownikami
Agencje marketingowe i twórcy generujący treści z udziałem AI
Firmy korzystające z chatbotów i narzędzi wspierających decyzje wobec klientów
co grozi za brak zgodności z ai act
AI Act jest stosowany etapami, a część obowiązków już Cię dotyczy. Nieświadomość klasyfikacji systemu nie zwalnia z odpowiedzialności.
Systemy wysokiego ryzyka, modele ogólnego przeznaczenia i wymogi przejrzystości
do 15 mln €
lub 3 procent obrotu - pełne obowiązki dla systemów wysokiego ryzyka wchodzą w życie 2 sierpnia 2026 roku.
Zakazane praktyki AI
do 35 mln €
lub 7 procent rocznego światowego obrotu - najwyższy pułap w AI Act, za stosowanie systemów niedopuszczalnych od 2 lutego 2025 roku.
Podanie organom nieprawdziwych informacji
do 7,5 mln €
lub 1 procent obrotu - także gdy nieprawdziwe dane trafiają do jednostek notyfikowanych.
Naruszenia RODO w projektach AI
do 20 mln €
lub 4 procent obrotu (art. 83 RODO) - za brak oceny skutków dla ochrony danych przy profilowaniu, scoringu czy automatycznych decyzjach.
pojęcia AI w skrócie
- AI Act - rozporządzenie UE regulujące tworzenie i stosowanie systemów sztucznej inteligencji, stosowane etapami od 2024 roku.
- System AI wysokiego ryzyka - system stosowany w obszarach szczególnie wpływających na ludzi, na przykład w rekrutacji czy ocenie kredytowej, objęty najszerszym katalogiem obowiązków.
- Zakazane praktyki AI - zastosowania niedopuszczalne na gruncie AI Act, na przykład określone formy manipulacji czy scoring społeczny.
- Model ogólnego przeznaczenia (GPAI) - model AI o szerokim zastosowaniu, na przykład duży model językowy, objęty osobnymi obowiązkami.
- Kompetencje AI - wymagany przez art. 4 AI Act poziom wiedzy personelu o działaniu i ryzykach używanych systemów AI.
- Ocena skutków dla praw podstawowych - wymagana przy niektórych systemach wysokiego ryzyka analiza wpływu AI na prawa osób, uzupełniająca ocenę skutków dla ochrony danych (DPIA) z art. 35 RODO.
najczęstsze pytania
Czy AI Act już mnie dotyczy?
Najprawdopodobniej tak. Od 2 lutego 2025 roku obowiązują zakazy określonych praktyk i wymóg zapewnienia kompetencji AI w zespole (art. 4), a pełne obowiązki dla systemów wysokiego ryzyka wchodzą 2 sierpnia 2026 roku.
Czym jest system wysokiego ryzyka?
To między innymi AI używane w rekrutacji, ocenie kredytowej, edukacji czy zarządzaniu pracownikami. Taka klasyfikacja wiąże się z najszerszym katalogiem obowiązków, dlatego zaczynamy od określenia kategorii ryzyka Twojego systemu.
Czy naprawdę muszę szkolić pracowników z AI?
Tak. Obowiązek zapewnienia odpowiedniego poziomu kompetencji AI (art. 4 AI Act) obowiązuje od 2 lutego 2025 roku. Szkolenia dokumentujemy, żeby można było wykazać jego spełnienie.
Czy muszę informować klientów, że rozmawiają z AI?
Tak. AI Act nakłada obowiązki przejrzystości, w tym informowanie o interakcji z chatbotem oraz o decyzjach podejmowanych z udziałem AI wobec konkretnej osoby. To powinno znaleźć się w regulaminie i polityce prywatności.
Czy mogę używać ChatGPT lub podobnych narzędzi do danych firmowych?
Tylko po sprawdzeniu kilku rzeczy: czy dostawca oferuje umowę powierzenia zgodną z RODO, jaki zakres danych przetwarza i czy dane nie trafiają poza EOG bez właściwego mechanizmu transferu. To audyt, który robimy w ramach compliance.
Jak szybko reagujecie?
Odpowiadamy w dniu kontaktu. Dla klientów abonamentowych analiza systemu AI, przygotowanie regulaminu czy doradztwo to średnio 36 godzin.