Jeszcze kilka lat temu firmy wdrażały narzędzia AI praktycznie bez żadnych szczegółowych ograniczeń prawnych, jednak era „dzikiego zachodu" w sztucznej inteligencji w Unii Europejskiej definitywnie się skończyła. AI Act UE – pierwsza kompleksowa regulacja sztucznej inteligencji na świecie – stopniowo nabiera mocy i wraz z dobrze znanym RODO tworzy parę ram prawnych, których musi przestrzegać każda firma pracująca z AI i danymi osobowymi w Unii.
Kluczową datą jest 2 sierpnia 2026 roku, kiedy w życie wchodzi większość przepisów AI Act, w tym obowiązki dla systemów AI wysokiego ryzyka i zasady przejrzystości. Trzeba jednak dodać, że wokół harmonogramu niektórych obowiązków w ciągu 2026 roku trwały negocjacje dotyczące ich częściowego odroczenia – firmy dobrze zrobią, sprawdzając aktualny stan bezpośrednio na stronach Komisji Europejskiej.
Zgodność z AI Act i RODO to nie tylko obowiązek administracyjny – ma bezpośredni wpływ na:
Przyjrzyjmy się temu, czego dokładnie AI Act i RODO wymagają od firm.
AI Act dzieli systemy według poziomu ryzyka – od zakazanych praktyk (na przykład społeczne punktowanie obywateli), przez systemy wysokiego ryzyka (na przykład AI w rekrutacji pracowników czy ocenie zdolności kredytowej), aż po systemy o minimalnym ryzyku. Pierwszym krokiem dla każdej firmy jest więc właściwe zaklasyfikowanie swojego rozwiązania AI do odpowiedniej kategorii – od tego zależą wszystkie kolejne obowiązki.
Zasady przejrzystości wymagają, aby jasno oznaczyć sytuację, gdy człowiek komunikuje się z chatbotem, gdy treść (na przykład obraz czy wideo) została wygenerowana przez sztuczną inteligencję, lub gdy system AI podejmuje decyzję bezpośrednio dotyczącą danej osoby. Ukryte lub wprowadzające w błąd wdrożenie AI to jedno z najbardziej ryzykownych naruszeń nowej regulacji.
Większość systemów AI pracuje na danych, które mogą zawierać dane osobowe – i tu wkracza RODO. Firmy muszą zapewnić podstawę prawną przetwarzania danych, przejrzyście informować osoby, których dane dotyczą, umożliwić realizację ich praw (na przykład prawa do usunięcia danych) oraz w przypadku przetwarzania wysokiego ryzyka przeprowadzić ocenę skutków dla ochrony danych (DPIA). Przy trenowaniu własnych modeli na danych firmowych ten obowiązek jest szczególnie istotny.
W przypadku systemów wysokiego ryzyka AI Act wymaga wdrożenia systemu zarządzania ryzykiem przez cały cykl życia rozwiązania AI, prowadzenia dokumentacji technicznej oraz zapewnienia nadzoru ludzkiego nad decyzjami systemu. Dokumentacja ta nie jest jedynie formalnością – w przypadku kontroli lub skargi to właśnie ona dowodzi, że firma działała odpowiedzialnie.
Coraz więcej firm wprowadza wewnętrzne procesy AI governance – jasno określone role, kto zatwierdza wdrożenie nowych narzędzi AI, kto monitoruje zgodność z przepisami i kto rozwiązuje ewentualne incydenty. Bez takiej struktury odpowiedzialność łatwo „rozmywa się" pomiędzy zespołami, co przy kontroli ze strony urzędów jest wyjątkowo ryzykowne.
Jeśli chcesz zrozumieć, jak naprawdę działają narzędzia AI, i nauczyć się z nich korzystać praktycznie, bez konieczności umiejętności programowania, oferujemy jednodniowy kurs „Praktyczne wprowadzenie do sztucznej inteligencji (AI) bez wcześniejszej wiedzy". Nauczysz się pracować z OpenAI i Deepseek, przećwiczysz prompt engineering na realnych przykładach, wytrenujesz własny model AI bez pisania kodu za pomocą DataRobot i Google Colab, a jako bonus poznasz też narzędzia AI dostępne w AWS.
Oprócz kursów poświęconych sztucznej inteligencji oferujemy również szeroką gamę innych szkoleń IT – na przykład programowanie w PHP, Javie oraz w wielu innych językach i technologiach. Na pewno znajdziesz u nas kurs, który poprowadzi Twoją karierę IT dalej.
Tak, obowiązki zależą przede wszystkim od poziomu ryzyka konkretnego systemu AI, a nie od wielkości firmy, choć dla mniejszych podmiotów istnieją pewne uproszczenia.
Nie automatycznie – DPIA jest obowiązkowa przede wszystkim przy przetwarzaniu stwarzającym wysokie ryzyko dla praw i wolności osób, których dane dotyczą.
Zaleca się śledzenie oficjalnych stron Komisji Europejskiej poświęconych AI Act, ponieważ harmonogram czasowy w ciągu 2026 roku wciąż był doprecyzowywany.