Chcesz wpuścić AI do firmy, ale w głowie kołacze jedno pytanie: „czy to w ogóle legalne?”. Dobra wiadomość jest taka, że korzystanie z AI jest zgodne z prawem – pod warunkiem, że wiesz, gdzie przebiegają granice. Dwa akty prawne wyznaczają je najmocniej: RODO, które chroni dane osobowe, oraz AI Act, czyli unijne rozporządzenie o sztucznej inteligencji. W tym tekście pokazujemy, gdzie się spotykają, jakie terminy Cię realnie dotyczą i co zrobić, żeby spać spokojnie – bez straszenia i bez prawniczego żargonu.
RODO i AI – gdzie naprawdę się spotykają
AI Act to nowość, ale RODO obowiązuje od 2018 roku i to ono najczęściej dotyka firm używających AI. Powód jest prosty: większość narzędzi AI przetwarza dane osobowe – imiona z maili, treści zgłoszeń, nagrania rozmów, CV kandydatów. Jeśli tak jest, RODO stosuje się w całości: potrzebujesz podstawy prawnej przetwarzania, celu, minimalizacji danych i przejrzystości wobec ludzi, których dane dotyczą.
Jest jeden przepis, który przy AI zapala się szczególnie często – art. 22 RODO o decyzjach automatycznych. Mówi on, że osoba ma prawo nie podlegać decyzji „opierającej się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, która wywołuje wobec niej skutki prawne lub w podobny sposób istotnie na nią wpływa” (art. 22 ust. 1 RODO). W praktyce: jeśli algorytm sam odrzuca kandydatów do pracy albo sam odmawia klientowi usługi, wchodzisz w obszar, który wymaga dodatkowych zabezpieczeń – zwykle udziału człowieka w decyzji i możliwości jej zakwestionowania.
AI Act nie zastępuje RODO. Nakłada się na nie. Zgodność musisz zbudować na obu naraz.
Umowa powierzenia i dostawcy modeli
Gdy wrzucasz dane klientów do zewnętrznego narzędzia AI – czatbota, systemu do transkrypcji, asystenta w chmurze – ten dostawca staje się w języku RODO „podmiotem przetwarzającym” (procesorem). A art. 28 RODO wymaga, by takie przetwarzanie „było regulowane umową lub innym instrumentem prawnym” (art. 28 RODO). To właśnie znana umowa powierzenia przetwarzania danych (DPA).
Zanim podłączysz nowe narzędzie, sprawdź trzy rzeczy: czy dostawca udostępnia umowę powierzenia, gdzie fizycznie przetwarzane są dane (UE czy poza nią) oraz czy Twoje treści nie są używane do trenowania cudzych modeli. To nudna część wdrożenia, ale to ona odróżnia „używamy AI” od „używamy AI zgodnie z prawem”.
AI Act – o co w nim chodzi w firmie
AI Act (Rozporządzenie 2024/1689) to pierwsze na świecie kompleksowe prawo o sztucznej inteligencji. „Weszło w życie 1 sierpnia 2024 r. i będzie w pełni stosowane 2 lata później, tj. od 2 sierpnia 2026 r.” (Komisja Europejska). Ale przepisy nie wchodzą naraz – obowiązują etapami, i kilka z nich działa już dziś. Warto to sobie zaznaczyć: pełne stosowanie rozporządzenia zaczyna się 2 sierpnia 2026 r., czyli praktycznie teraz – jeśli odkładałeś porządki, to dobry moment, żeby je zrobić.
Najważniejszy z już obowiązujących to art. 4 o kompetencjach w zakresie AI (tzw. AI literacy). Dotyczy wszystkich systemów AI, nie tylko tych wysokiego ryzyka, i obowiązuje od 2 lutego 2025 r. (art. 4 AI Act). Mówiąc po ludzku: jeśli Twój zespół używa AI – choćby ChatGPT – masz zadbać o to, żeby ludzie rozumieli, z czym pracują. To najczęściej po prostu porządne szkolenie.
Oto oś czasu wejścia poszczególnych obowiązków:
Dwie ostatnie daty mają swoją historię. Pierwotnie obowiązki dla systemów wysokiego ryzyka miały ruszyć 2 sierpnia 2026 r., ale zostały odroczone. Komisja Europejska zaproponowała tę zmianę w tzw. Digital Omnibus 19 listopada 2025 r., a po porozumieniu Parlamentu i Rady została ona formalnie przyjęta przez Radę UE 29 czerwca 2026 r. (Rada UE). Nowe terminy to 2 grudnia 2027 r. dla systemów samodzielnych i 2 sierpnia 2028 r. dla wbudowanych w produkty. To dobra ilustracja tego, że w AI prawo jest wciąż w ruchu – i dlatego warto śledzić jego stan, a nie ustawiać wdrożenie „na sztywno”.
A kary? Bez paniki, ale z rozeznaniem
O karach z AI Act krąży jedna liczba, która robi wrażenie: do 35 mln EUR lub 7% światowego obrotu. To prawda – ale tylko dla najcięższego naruszenia, czyli stosowania praktyk zakazanych z art. 5 (art. 99 AI Act). Zwykłego używania AI w firmie to nie dotyczy. System kar jest stopniowany: do 15 mln EUR lub 3% obrotu za większość pozostałych obowiązków i do 7,5 mln EUR lub 1% obrotu za wprowadzanie organów w błąd.
Dla mniejszych firm jest jeszcze jedno istotne zabezpieczenie. Art. 99 przewiduje, że w przypadku MŚP i startupów kara wynosi niższą z wartości (procent obrotu albo kwota stała), a nie wyższą – odwrotnie niż dla dużych korporacji. To celowy mechanizm proporcjonalności, żeby wysokość kary nie zmiażdżyła małej firmy.
| Naruszenie | Górny próg kary | Kogo dotyczy |
|---|---|---|
| Praktyki zakazane (art. 5) | 35 mln EUR albo 7% światowego obrotu | Systemy z listy zakazanych, nie zwykłe używanie AI w firmie |
| Większość pozostałych obowiązków | 15 mln EUR albo 3% obrotu | Dostawcy i użytkownicy systemów objętych obowiązkami |
| Wprowadzanie organów w błąd | 7,5 mln EUR albo 1% obrotu | Podawanie nieprawdziwych informacji organom nadzoru |
| MŚP i startupy | Niższa z dwóch wartości, nie wyższa | Mechanizm proporcjonalności z art. 99 |
Kiedy Twój system może być „wysokiego ryzyka”
AI Act nie zakazuje AI – porządkuje je według ryzyka. Dzieli systemy na cztery kategorie: niedopuszczalne (zakazane), wysokiego ryzyka, ryzyka transparentności (ograniczone) oraz minimalnego lub braku ryzyka (Komisja Europejska). Kluczowa wiadomość dla MŚP: większość codziennych zastosowań AI w firmie mieści się w dwóch najlżejszych kategoriach.
| Kategoria ryzyka | Co to znaczy | Typowe przykłady |
|---|---|---|
| Niedopuszczalne | Zakazane w UE | Scoring społeczny obywateli, manipulacja podprogowa |
| Wysokie ryzyko | Dozwolone, ale z obowiązkami (dokumentacja, nadzór człowieka) | AI do rekrutacji, oceny zdolności kredytowej, w medycynie |
| Ograniczone / minimalne | Tu mieści się większość narzędzi MŚP – głównie obowiązek przejrzystości | Czatboty, asystenci pisania, generatory treści, transkrypcja |
Jeśli Twój czatbot odpowiada klientom, a asystent AI pomaga pisać oferty – jesteś w kategorii ograniczonego lub minimalnego ryzyka. Główny obowiązek to przejrzystość: człowiek ma wiedzieć, że rozmawia z maszyną lub że treść wygenerowała AI. „Wysokie ryzyko” pojawia się dopiero tam, gdzie AI realnie decyduje o czyimś życiu – o pracy, kredycie, zdrowiu. Jeśli budujesz coś w tym obszarze, to sygnał, że trzeba usiąść z prawnikiem.
Jak wdrażać AI zgodnie z przepisami – praktyka
Zgodność nie musi być projektem na pół roku. To raczej porządna higiena wdrożenia – kilka kroków, które robisz raz, a potem tylko pilnujesz. Kot nie skacze na parapet na oślep; najpierw sprawdza, gdzie ląduje.
Zwróć uwagę, że pierwszy krok – inwentaryzacja – jest najważniejszy i najczęściej pomijany. Nie da się zabezpieczyć czegoś, o czym nie wiesz, że działa w firmie. Dopiero mając listę narzędzi, możesz sensownie przypisać im podstawy prawne, kategorie ryzyka i umowy.
Najczęstsze pytania
Czy mogę legalnie używać ChatGPT w firmie?
Tak. Standardowe narzędzia jak ChatGPT to zwykle AI minimalnego lub ograniczonego ryzyka. Musisz zadbać o dwie rzeczy: nie wrzucać danych osobowych bez podstawy prawnej i odpowiedniej umowy oraz zapewnić zespołowi kompetencje (AI literacy – obowiązek już aktywny od 2 lutego 2025 r.).
Czy grożą mi kary 35 mln EUR za używanie AI?
Nie. Najwyższy próg kar z art. 99 AI Act dotyczy praktyk zakazanych (art. 5), a nie zwykłego korzystania z AI. Dodatkowo dla MŚP kara jest ograniczona do niższej z wartości, a nie wyższej – to celowa ochrona mniejszych firm.
Kiedy potrzebuję umowy powierzenia?
Praktycznie zawsze, gdy zewnętrzne narzędzie AI przetwarza dane osobowe w Twoim imieniu. Art. 28 RODO wymaga, by takie przetwarzanie regulowała umowa. Renomowani dostawcy mają gotowe wzory (DPA) – trzeba je tylko zawrzeć i sprawdzić.
Czy terminy AI Act są już pewne?
Podstawowe daty tak: wejście w życie 1 sierpnia 2024 r. i pełne stosowanie od 2 sierpnia 2026 r. Terminy dla systemów wysokiego ryzyka zostały odroczone w ramach Digital Omnibus – zmianę formalnie przyjęła Rada UE 29 czerwca 2026 r., przesuwając je na 2 grudnia 2027 r. i 2 sierpnia 2028 r. Prawo w tym obszarze wciąż się zmienia, więc warto monitorować jego stan i konsultować się na bieżąco.
Podsumowanie
Legalne korzystanie z AI nie polega na unikaniu technologii, tylko na uporządkowaniu jej wdrożenia. Zrób inwentaryzację narzędzi, przypisz im podstawy prawne z RODO i kategorie ryzyka z AI Act, podpisz umowy powierzenia i przeszkól zespół. Większość firm MŚP działa w obszarze niskiego ryzyka – wystarczy przejrzystość i porządek, a nie strach.
W Neko pomagamy wdrażać AI od strony technicznej i organizacyjnej – tak, żeby to, co budujemy, od początku miało zamknięte kwestie danych, dostawców i nadzoru człowieka. Uzgadniamy zakres, dowozimy działający system i wspieramy Cię w jego rozwoju.


