Bezpieczeństwo i przepisy

Twoje dane i AI: co musisz wiedzieć o RODO i AI Act

· Aktualizacja: 14 września 2026 · 7 min czytania · Łukasz Nawrocki
Dłoń z długopisem nad stosem spiętych dokumentów

Chcesz wpuścić AI do firmy, ale w głowie kołacze jedno pytanie: „czy to w ogóle legalne?”. Dobra wiadomość jest taka, że korzystanie z AI jest zgodne z prawem – pod warunkiem, że wiesz, gdzie przebiegają granice. Dwa akty prawne wyznaczają je najmocniej: RODO, które chroni dane osobowe, oraz AI Act, czyli unijne rozporządzenie o sztucznej inteligencji. W tym tekście pokazujemy, gdzie się spotykają, jakie terminy Cię realnie dotyczą i co zrobić, żeby spać spokojnie – bez straszenia i bez prawniczego żargonu.

RODO i AI – gdzie naprawdę się spotykają

AI Act to nowość, ale RODO obowiązuje od 2018 roku i to ono najczęściej dotyka firm używających AI. Powód jest prosty: większość narzędzi AI przetwarza dane osobowe – imiona z maili, treści zgłoszeń, nagrania rozmów, CV kandydatów. Jeśli tak jest, RODO stosuje się w całości: potrzebujesz podstawy prawnej przetwarzania, celu, minimalizacji danych i przejrzystości wobec ludzi, których dane dotyczą.

Jest jeden przepis, który przy AI zapala się szczególnie często – art. 22 RODO o decyzjach automatycznych. Mówi on, że osoba ma prawo nie podlegać decyzji „opierającej się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, która wywołuje wobec niej skutki prawne lub w podobny sposób istotnie na nią wpływa” (art. 22 ust. 1 RODO). W praktyce: jeśli algorytm sam odrzuca kandydatów do pracy albo sam odmawia klientowi usługi, wchodzisz w obszar, który wymaga dodatkowych zabezpieczeń – zwykle udziału człowieka w decyzji i możliwości jej zakwestionowania.

AI Act nie zastępuje RODO. Nakłada się na nie. Zgodność musisz zbudować na obu naraz.

Umowa powierzenia i dostawcy modeli

Gdy wrzucasz dane klientów do zewnętrznego narzędzia AI – czatbota, systemu do transkrypcji, asystenta w chmurze – ten dostawca staje się w języku RODO „podmiotem przetwarzającym” (procesorem). A art. 28 RODO wymaga, by takie przetwarzanie „było regulowane umową lub innym instrumentem prawnym” (art. 28 RODO). To właśnie znana umowa powierzenia przetwarzania danych (DPA).

Zanim podłączysz nowe narzędzie, sprawdź trzy rzeczy: czy dostawca udostępnia umowę powierzenia, gdzie fizycznie przetwarzane są dane (UE czy poza nią) oraz czy Twoje treści nie są używane do trenowania cudzych modeli. To nudna część wdrożenia, ale to ona odróżnia „używamy AI” od „używamy AI zgodnie z prawem”.

AI Act – o co w nim chodzi w firmie

AI Act (Rozporządzenie 2024/1689) to pierwsze na świecie kompleksowe prawo o sztucznej inteligencji. „Weszło w życie 1 sierpnia 2024 r. i będzie w pełni stosowane 2 lata później, tj. od 2 sierpnia 2026 r.” (Komisja Europejska). Ale przepisy nie wchodzą naraz – obowiązują etapami, i kilka z nich działa już dziś. Warto to sobie zaznaczyć: pełne stosowanie rozporządzenia zaczyna się 2 sierpnia 2026 r., czyli praktycznie teraz – jeśli odkładałeś porządki, to dobry moment, żeby je zrobić.

Najważniejszy z już obowiązujących to art. 4 o kompetencjach w zakresie AI (tzw. AI literacy). Dotyczy wszystkich systemów AI, nie tylko tych wysokiego ryzyka, i obowiązuje od 2 lutego 2025 r. (art. 4 AI Act). Mówiąc po ludzku: jeśli Twój zespół używa AI – choćby ChatGPT – masz zadbać o to, żeby ludzie rozumieli, z czym pracują. To najczęściej po prostu porządne szkolenie.

Oto oś czasu wejścia poszczególnych obowiązków:

11 sierpnia 2024 - AI Act wchodzi w życie22 lutego 2025 - zakaz praktyk niedopuszczalnych i obowiązek AI literacy (art. 4)32 sierpnia 2025 - zasady dla modeli ogólnego przeznaczenia (GPAI) i nadzór42 sierpnia 2026 - pełne stosowanie rozporządzenia52 grudnia 2027 - obowiązki dla samodzielnych systemów wysokiego ryzyka (termin odroczony)62 sierpnia 2028 - systemy wysokiego ryzyka wbudowane w produkty (termin odroczony)
Źródło: AI Act i Komisja Europejska. Odroczenie terminów dla wysokiego ryzyka - Digital Omnibus, formalnie przyjęty przez Radę UE 29 czerwca 2026 r.

Dwie ostatnie daty mają swoją historię. Pierwotnie obowiązki dla systemów wysokiego ryzyka miały ruszyć 2 sierpnia 2026 r., ale zostały odroczone. Komisja Europejska zaproponowała tę zmianę w tzw. Digital Omnibus 19 listopada 2025 r., a po porozumieniu Parlamentu i Rady została ona formalnie przyjęta przez Radę UE 29 czerwca 2026 r. (Rada UE). Nowe terminy to 2 grudnia 2027 r. dla systemów samodzielnych i 2 sierpnia 2028 r. dla wbudowanych w produkty. To dobra ilustracja tego, że w AI prawo jest wciąż w ruchu – i dlatego warto śledzić jego stan, a nie ustawiać wdrożenie „na sztywno”.

A kary? Bez paniki, ale z rozeznaniem

O karach z AI Act krąży jedna liczba, która robi wrażenie: do 35 mln EUR lub 7% światowego obrotu. To prawda – ale tylko dla najcięższego naruszenia, czyli stosowania praktyk zakazanych z art. 5 (art. 99 AI Act). Zwykłego używania AI w firmie to nie dotyczy. System kar jest stopniowany: do 15 mln EUR lub 3% obrotu za większość pozostałych obowiązków i do 7,5 mln EUR lub 1% obrotu za wprowadzanie organów w błąd.

Dla mniejszych firm jest jeszcze jedno istotne zabezpieczenie. Art. 99 przewiduje, że w przypadku MŚP i startupów kara wynosi niższą z wartości (procent obrotu albo kwota stała), a nie wyższą – odwrotnie niż dla dużych korporacji. To celowy mechanizm proporcjonalności, żeby wysokość kary nie zmiażdżyła małej firmy.

Naruszenie Górny próg kary Kogo dotyczy
Praktyki zakazane (art. 5) 35 mln EUR albo 7% światowego obrotu Systemy z listy zakazanych, nie zwykłe używanie AI w firmie
Większość pozostałych obowiązków 15 mln EUR albo 3% obrotu Dostawcy i użytkownicy systemów objętych obowiązkami
Wprowadzanie organów w błąd 7,5 mln EUR albo 1% obrotu Podawanie nieprawdziwych informacji organom nadzoru
MŚP i startupy Niższa z dwóch wartości, nie wyższa Mechanizm proporcjonalności z art. 99
Źródło: art. 99 AI Act (rozporządzenie 2024/1689).

Kiedy Twój system może być „wysokiego ryzyka”

AI Act nie zakazuje AI – porządkuje je według ryzyka. Dzieli systemy na cztery kategorie: niedopuszczalne (zakazane), wysokiego ryzyka, ryzyka transparentności (ograniczone) oraz minimalnego lub braku ryzyka (Komisja Europejska). Kluczowa wiadomość dla MŚP: większość codziennych zastosowań AI w firmie mieści się w dwóch najlżejszych kategoriach.

Kategoria ryzyka Co to znaczy Typowe przykłady
Niedopuszczalne Zakazane w UE Scoring społeczny obywateli, manipulacja podprogowa
Wysokie ryzyko Dozwolone, ale z obowiązkami (dokumentacja, nadzór człowieka) AI do rekrutacji, oceny zdolności kredytowej, w medycynie
Ograniczone / minimalne Tu mieści się większość narzędzi MŚP – głównie obowiązek przejrzystości Czatboty, asystenci pisania, generatory treści, transkrypcja
Podział na podstawie AI Act (Komisja Europejska). Wiersz wyróżniony to kategoria, w której najczęściej znajdują się firmy MŚP.

Jeśli Twój czatbot odpowiada klientom, a asystent AI pomaga pisać oferty – jesteś w kategorii ograniczonego lub minimalnego ryzyka. Główny obowiązek to przejrzystość: człowiek ma wiedzieć, że rozmawia z maszyną lub że treść wygenerowała AI. „Wysokie ryzyko” pojawia się dopiero tam, gdzie AI realnie decyduje o czyimś życiu – o pracy, kredycie, zdrowiu. Jeśli budujesz coś w tym obszarze, to sygnał, że trzeba usiąść z prawnikiem.

Jak wdrażać AI zgodnie z przepisami – praktyka

Zgodność nie musi być projektem na pół roku. To raczej porządna higiena wdrożenia – kilka kroków, które robisz raz, a potem tylko pilnujesz. Kot nie skacze na parapet na oślep; najpierw sprawdza, gdzie ląduje.

1Zinwentaryzuj narzędzia AI, których używa firma2Ustal dla każdego podstawę prawną (RODO) i kategorię ryzyka (AI Act)3Podpisz umowy powierzenia z dostawcami (art. 28 RODO)4Przeszkól zespół z korzystania z AI (AI literacy, art. 4)5Zapewnij nadzór człowieka nad decyzjami wpływającymi na ludzi (art. 22 RODO)6Dokumentuj ustalenia i śledź zmiany przepisów
Praktyczna checklista zgodności dla MŚP. Kolejność uniwersalna - szczegóły zależą od skali i branży.

Zwróć uwagę, że pierwszy krok – inwentaryzacja – jest najważniejszy i najczęściej pomijany. Nie da się zabezpieczyć czegoś, o czym nie wiesz, że działa w firmie. Dopiero mając listę narzędzi, możesz sensownie przypisać im podstawy prawne, kategorie ryzyka i umowy.

Najczęstsze pytania

Czy mogę legalnie używać ChatGPT w firmie?

Tak. Standardowe narzędzia jak ChatGPT to zwykle AI minimalnego lub ograniczonego ryzyka. Musisz zadbać o dwie rzeczy: nie wrzucać danych osobowych bez podstawy prawnej i odpowiedniej umowy oraz zapewnić zespołowi kompetencje (AI literacy – obowiązek już aktywny od 2 lutego 2025 r.).

Czy grożą mi kary 35 mln EUR za używanie AI?

Nie. Najwyższy próg kar z art. 99 AI Act dotyczy praktyk zakazanych (art. 5), a nie zwykłego korzystania z AI. Dodatkowo dla MŚP kara jest ograniczona do niższej z wartości, a nie wyższej – to celowa ochrona mniejszych firm.

Kiedy potrzebuję umowy powierzenia?

Praktycznie zawsze, gdy zewnętrzne narzędzie AI przetwarza dane osobowe w Twoim imieniu. Art. 28 RODO wymaga, by takie przetwarzanie regulowała umowa. Renomowani dostawcy mają gotowe wzory (DPA) – trzeba je tylko zawrzeć i sprawdzić.

Czy terminy AI Act są już pewne?

Podstawowe daty tak: wejście w życie 1 sierpnia 2024 r. i pełne stosowanie od 2 sierpnia 2026 r. Terminy dla systemów wysokiego ryzyka zostały odroczone w ramach Digital Omnibus – zmianę formalnie przyjęła Rada UE 29 czerwca 2026 r., przesuwając je na 2 grudnia 2027 r. i 2 sierpnia 2028 r. Prawo w tym obszarze wciąż się zmienia, więc warto monitorować jego stan i konsultować się na bieżąco.

Podsumowanie

Legalne korzystanie z AI nie polega na unikaniu technologii, tylko na uporządkowaniu jej wdrożenia. Zrób inwentaryzację narzędzi, przypisz im podstawy prawne z RODO i kategorie ryzyka z AI Act, podpisz umowy powierzenia i przeszkól zespół. Większość firm MŚP działa w obszarze niskiego ryzyka – wystarczy przejrzystość i porządek, a nie strach.

W Neko pomagamy wdrażać AI od strony technicznej i organizacyjnej – tak, żeby to, co budujemy, od początku miało zamknięte kwestie danych, dostawców i nadzoru człowieka. Uzgadniamy zakres, dowozimy działający system i wspieramy Cię w jego rozwoju.

Autor Łukasz Nawrocki · Rozkłada procesy

Doradza właścicielom firm B2B - nie tyle jak rosnąć szybciej, ile jak zbudować z firmy wartość, która broni się także bez nich. Prowadzi Fractal Grow jako CEO i ekspert VBM, gdzie kieruje programem VBM Sprint: układa strategię, wynik finansowy i codzienną realizację tak, żeby wreszcie mówiły jednym głosem. Wcześniej skalował biznes organicznie i przez przejęcia w grupie iCEA, doradzał też przy transakcjach w branży digital. Do Neko wnosi to samo spojrzenie: zanim proces trafi do systemu, warto wiedzieć, jaką wartość ma dowozić i komu.

Nie wierz na słowo. Sprawdźmy to u Ciebie.

Zadzwoń Umów bezpłatny warsztat