Jeśli mieszkasz w Unii Europejskiej i używasz produktów lub usług opartych na AI do celów prywatnych lub służbowych, unijny akt o AI prawdopodobnie w jakiś sposób wpłynie na Ciebie.

Możesz już dostrzec jeden z jego efektów: etykiety lub ujawnienia wskazujące, że obraz, wideo, nagranie audio lub inne treści zostały wygenerowane lub zmodyfikowane przy użyciu AI na platformach takich jak Instagram czy TikTok(nowe okno). Zaczęły one obowiązywać w sierpniu 2026 r. w ramach zasad przejrzystości unijnego aktu o AI i stanowią część znacznie szerszego prawa wprowadzanego etapami.

Unijny akt o AI zakazuje również niektórych zastosowań AI, nakłada surowe wymogi na systemy uznawane za systemy wysokiego ryzyka i ustala zasady dla firm tworzących, dostarczających lub używających AI, przy czym różne przepisy wchodzą w życie w różnym czasie.

Czym więc dokładnie jest unijny akt o AI, jakich systemów AI dotyczy i co oznacza dla Ciebie lub Twojej firmy? Oto co musisz wiedzieć.

Czym jest unijny akt o AI?

Unijny akt o AI to prawo Unii Europejskiej regulujące sztuczną inteligencję. Formalnie znane jako rozporządzenie (UE) 2024/1689, ma na celu uczynienie AI bezpieczniejszą, bardziej przejrzystą, godną zaufania i zorientowaną na człowieka, przy jednoczesnej ochronie praw podstawowych oraz umożliwieniu innowacji i wdrażania AI w UE.

Mówiąc prosto, możesz pomyśleć o unijnym akcie o AI jak o GDPR dla AI, chociaż reguluje on inne kwestie: GDPR reguluje przede wszystkim sposób zbierania i przetwarzania danych osobowych, podczas gdy unijny akt o AI reguluje sposób tworzenia, dostarczania, wdrażania i używania systemów AI, w szczególności gdy mogą one wpływać na prawa ludzi, bezpieczeństwo lub ważne decyzje życiowe.

Jak traktowane jest ryzyko związane z AI na mocy unijnego aktu o sztucznej inteligencji

Zamiast regulować całą AI w ten sam sposób, unijny akt o AI stosuje podejście oparte na ryzyku, które można sklasyfikować na czterech poziomach:

  • Niedopuszczalne (zakazane)
  • Wysokie ryzyko
  • Ograniczone ryzyko (przejrzystość)
  • Niskie ryzyko lub brak ryzyka

Pierwszych osiem zakazów weszło w życie w lutym 2025 r., podczas gdy ostatni wchodzi w życie w grudniu 2026 r.

Ogólnie rzecz biorąc, im większa potencjalna szkoda, jaką może wyrządzić system AI, tym surowsze zasady. Prawo nie definiuje formalnie czterech „poziomów ryzyka”, ale jego zasady są często grupowane w cztery szerokie kategorie, aby ułatwić ich zrozumienie.

Poniższe przykłady z życia wzięte nie są sprawami wniesionymi na mocy unijnego aktu o AI. Zamiast tego ilustrują rodzaje szkód lub zastosowań, którym prawo dotyczące AI ma zapobiegać, ograniczać je lub regulować w UE.

AI o niedopuszczalnym ryzyku

Niektóre zastosowania AI są uznawane za z natury niedopuszczalne, a nie za coś, czym można zarządzać poprzez łagodzenie ryzyka, dokumentację czy nadzór. Oto co jest zakazane:

Manipulacja i wprowadzanie w błąd

AI, która manipuluje ludźmi lub wprowadza ich w błąd, skłaniając do podejmowania szkodliwych decyzji, których inaczej by nie podjęli.

Belgijski mężczyzna popełnił samobójstwo w 2023 r.(nowe okno) po tym, jak chatbot AI przez tygodnie go zachęcał i odzwierciedlał jego uczucia.

Wykorzystywanie osób szczególnie wrażliwych

AI, która wykorzystuje ludzi ze względu na ich wiek, niepełnosprawność lub sytuację społeczną bądź ekonomiczną.

Platforma chatbotów Character.AI oraz Google zgodziły się w styczniu 2026 r. na ugodę w pozwach(nowe okno) dotyczących szkód wyrządzonych nastolatkom, w tym w jednym pozwie złożonym przez matkę, której nastoletni syn popełnił samobójstwo po rozwinięciu głębokiego emocjonalnego przywiązania do chatbota, który zachęcał go do „powrotu do domu”.

Ocena społeczna

AI, która ocenia ludzi na podstawie ich zachowania lub cech osobistych i wykorzystuje te oceny do ich niesprawiedliwego traktowania.

Chiński system zaufania społecznego był wykorzystywany do blokowania obywatelom o niskiej punktacji możliwości zakupu biletów lotniczych lub kolejowych. W 2021 r. Chiny podpisały niewiążące zobowiązanie ONZ(nowe okno) do zakończenia oceny społecznej, ale od tego czasu jedynie rozbudowują ten system i nie jest jasne, w jakim stopniu nadal opiera się on na AI.

Prognozowanie przestępczości

AI, która przewiduje, czy ktoś popełni przestępstwo, wyłącznie na podstawie profilowania lub cech osobowości. Inne zastosowania AI w organach ścigania, takie jak ocena dowodów lub ocena ryzyka na podstawie weryfikowalnych faktów, są uznawane za wysokie ryzyko, ale nie są zakazane.

W grudniu 2025 r. holenderska policja wycofała CAS, algorytm używany od 2017 r. do przewidywania, gdzie prawdopodobnie dojdzie do przestępstwa, po tym jak audyt wykazał utrwalone uprzedzenia wynikające z historycznego nadmiernego patrolowania niektórych dzielnic.

Bazy danych do rozpoznawania twarzy

AI, która bezmyślnie pozyskuje obrazy z internetu lub nagrań z monitoringu w celu budowania baz danych służących do rozpoznawania twarzy.

Amerykańska firma Clearview AI pozyskiwała miliardy zdjęć z internetu (w tym wiele zdjęć obywateli UE) na potrzeby organów ścigania i agencji rządowych, za co została ukarana grzywną w wysokości kilkudziesięciu milionów euro przez unijne organy regulacyjne(nowe okno).

Rozpoznawanie emocji

AI, która próbuje wnioskować o uczuciach pracowników lub uczniów w miejscach pracy bądź szkołach, z wyjątkiem uzasadnionych względów medycznych lub bezpieczeństwa. Rozpoznawanie emocji poza tymi dwoma obszarami podlega zasadom dotyczącym wysokiego ryzyka, zamiast być zakazanym.

W 2018 r. szkoła średnia w Hangzhou w Chinach zainstalowała w klasach kamery(nowe okno), które skanowały twarze uczniów, aby mierzyć ich uwagę i skupienie, co wywołało ogólnokrajową debatę na temat nadzoru nad dziećmi. Program ten został podobno wstrzymany po fali krytyki, ale podobny monitoring szybko rozprzestrzenił się na inne szkoły.

Do 2022 r. niektóre z nich przeszły na opaski mierzące fale mózgowe, a nadzór objął również naukę zdalną i śledzenie prac domowych w wakacje(nowe okno).

Wrażliwe profilowanie biometryczne

AI, która wykorzystuje dane biometryczne do wnioskowania o cechach, takich jak rasa, poglądy polityczne, przynależność do związków zawodowych, religia, życie seksualne lub orientacja seksualna. Kategoryzacja biometryczna do innych celów należy do grupy wysokiego ryzyka, ale nie jest zakazana.

W 2025 r. Światowy Kongres Ujgurów pozwał(nowe okno) firmy Hikvision, Huawei i Dahua we Francji, zarzucając im, że technologia rozpoznawania twarzy pomogła w identyfikacji i prześladowaniu Ujgurów.

Rozpoznawanie twarzy na żywo przez policję

Rozpoznawanie twarzy w czasie rzeczywistym używane przez organy ścigania w przestrzeniach publicznych, z wyjątkiem niewielkiej liczby ściśle kontrolowanych przypadków, takich jak poszukiwanie osób zaginionych lub uprowadzonych, zapobieganie bezpośredniemu zagrożeniu lub lokalizowanie podejrzanych o poważne przestępstwa. Rozpoznawanie twarzy, które nie odbywa się w czasie rzeczywistym, nie ma miejsca w przestrzeni publicznej lub nie jest używane przez organy ścigania, podlega zasadom wysokiego ryzyka zamiast zakazu.

W 2025 r. Węgry zakazały wydarzeń LGBTQ Pride i uchwaliły prawo zezwalające policji na używanie rozpoznawania twarzy na żywo do identyfikacji uczestników. Grupy obrońców praw obywatelskich zaskarżyły to prawo(nowe okno), argumentując, że bezpośrednio narusza ono art. 5 unijnego aktu o AI. W kwietniu 2026 r. Najwyższy Trybunał UE orzekł, że Węgry naruszyły podstawowe prawa osób LGBTQ; zarzuty wobec organizatorów Pride zostały wycofane, a zmiana rządu w tym samym miesiącu unieważniła zakaz.

Wykorzystywanie seksualne i intymne treści bez zgody

Systemy AI, które generują materiały przedstawiające wykorzystywanie seksualne dzieci (CSAM) lub generują bądź manipulują obrazami o charakterze seksualnym lub intymnym przedstawiającymi prawdziwe, identyfikowalne osoby bez ich zgody.

Grok, chatbot AI wbudowany w platformę X, miał „tryb pikantny”, który generował zseksualizowane deepfake’i prawdziwych ludzi, w tym dzieci, tworząc ponad 4,4 miliona obrazów w ciągu zaledwie 9 dni. W styczniu 2026 r. prokuratorzy generalni stanów USA zażądali od xAI usunięcia tej funkcji, po czym wniesiono liczne pozwy(nowe okno).

AI wysokiego ryzyka

Systemy AI wysokiego ryzyka są dozwolone na rynku UE, o ile dostawca spełnia rygorystyczny zestaw obowiązków. System AI jest uznawany za system wysokiego ryzyka na jeden z dwóch sposobów:

  1. Jest produktem lub elementem bezpieczeństwa produktu objętego już unijnym prawem o bezpieczeństwie produktów i podlega ocenie zgodności przez stronę trzecią, takiego jak urządzenia medyczne, maszyny, dźwigi czy zabawki. Systemy te są klasyfikowane jako systemy wysokiego ryzyka na mocy art. 6(1) i załącznika I i zaczną podlegać obowiązkom dotyczącym wysokiego ryzyka od sierpnia 2028 r.
  2. Należy do jednej z określonych kategorii zastosowań wymienionych w art. 6(2) i załączniku III. Obowiązki dla tej grupy zaczynają obowiązywać w grudniu 2027 r. i obejmują:

Biometria

Obejmuje to zdalną identyfikację biometryczną, która nie odbywa się w czasie rzeczywistym, nie ma miejsca w przestrzeni publicznie dostępnej lub nie jest używana przez organy ścigania, kategoryzację biometryczną do celów innych niż wnioskowanie o wrażliwych cechach zakazanych powyżej oraz rozpoznawanie emocji poza miejscem pracy lub kontekstem edukacyjnym (wyklucza to podstawową weryfikację biometryczną, taką jak odblokowywanie telefonu twarzą).

Szkoła średnia w Szwecji przetestowała rozpoznawanie twarzy do śledzenia obecności uczniów w 2019 r. Szwedzki organ ochrony danych nałożył grzywnę na szkołę(nowe okno), orzekając, że uczniowie nie mogli wyrazić ważnej zgody ze względu na swoją zależność od szkoły.

Infrastruktura krytyczna

AI zarządzająca infrastrukturą cyfrową, ruchem drogowym lub dostawami wody, gazu, ogrzewania bądź energii elektrycznej jest uznawana za system wysokiego ryzyka.

W sierpniu 2024 r. Praga wdrożyła system sterowania ruchem oparty na AI(nowe okno), który dostosowuje sygnalizację świetlną w czasie rzeczywistym na podstawie bieżących warunków i przyznaje priorytet transportowi publicznemu oraz pojazdom uprzywilejowanym. Jest to jedno z pierwszych tego typu wdrożeń na dużą skalę w Europie.

Edukacja i szkolenia zawodowe

AI decydująca o tym, kto dostanie się do szkoły lub na program szkoleniowy, oceniająca, określająca odpowiedni poziom edukacji dla kogoś lub monitorująca uczniów podczas egzaminów jest uznawana za system wysokiego ryzyka.

Angielski regulator egzaminacyjny użył algorytmu do przyznania ocen w 2020 r. po anulowaniu egzaminów z powodu pandemii COVID, obniżając oceny wielu uczniom(nowe okno) i stawiając w niekorzystnej sytuacji osoby z historycznie słabszych szkół. Wywołało to protesty i zmianę decyzji rządu.

Zatrudnienie i zarządzanie pracownikami

Dotyczy to AI używanej do selekcji lub oceny kandydatów do pracy, bądź wpływającej na awanse, przydział zadań lub monitoring wydajności w pracy.

Włoski sąd orzekł, że algorytm Deliveroo służący do rankingu kurierów jest(nowe okno) dyskryminujący(nowe okno), ponieważ karał kurierów za niską dostępność bez uwzględnienia uzasadnionych powodów, takich jak choroba czy strajki. Deliveroo nakazano zapłatę odszkodowania.

Niezbędne usługi

AI decydująca o uprawnieniach do świadczeń publicznych lub opieki zdrowotnej, oceniająca zdolność kredytową, wyceniająca ubezpieczenia na życie lub zdrowotne bądź dokonująca segregacji zgłoszeń alarmowych jest uznawana za system wysokiego ryzyka.

Holenderskie organy podatkowe używały algorytmicznego systemu ryzyka nadużyć, który błędnie wytypował około 26 000 rodziców(nowe okno), nieproporcjonalnie obciążając osoby z podwójnym obywatelstwem koniecznością zwrotu zasiłków. Skandal ten doprowadził do dymisji holenderskiego rządu w styczniu 2021 r.

Organy ścigania

AI oceniająca ryzyko związane z ofiarą lub sprawcą, oceniająca wiarygodność dowodów lub profilująca ludzi podczas śledztw w sprawach karnych jest uznawana za system wysokiego ryzyka.

Anglia i Walia używają systemu OASys do oceny ryzyka ponownego popełnienia przestępstwa u ponad 7 milionów ludzi(nowe okno), co wpływa na decyzje dotyczące kaucji, wyroków i zwolnień warunkowych. Oficjalne ewaluacje wykazały, że jest on mniej dokładny w przypadku osób czarnoskórych, azjatyckich i o mieszanym pochodzeniu etnicznym niż w przypadku białych sprawców, a więźniowie mają ograniczone możliwości zakwestionowania niedokładnych danych użytych do ich oceny. Trwają prace nad nowym systemem (ARNS), a jego krajowe wdrożenie planowane jest na 2026 r.

Migracja, azyl i kontrola granicznica

Dotyczy to AI oceniającej ryzyko dla bezpieczeństwa lub ryzyko migracyjne, rozpatrującej wnioski o azyl lub identyfikującej osoby na granicy.

Brytyjskie Ministerstwo Spraw Wewnętrznych Home Office odmówiło przyznania azylu Marokance i jej dziecku(nowe okno), powołując się na dokument dotyczący bezpieczeństwa, który okazuje się nie istnieć. W postępowaniu odwoławczym sędzia wyższej instancji zasugerował, że pismo odmowne nosiło znamiona halucynacji AI, określając to jako „analogiczne do opierania się na fałszywych dowodach”.

Wymiar sprawiedliwości i procesy demokratyczne

AI pomagająca sędziom w interpretacji faktów lub prawa bądź systemy, które mogłyby wpływać na wyniki wyborów lub sposób głosowania ludzi, są uznawane za systemy wysokiego ryzyka.

Zapewne najbardziej znany przykład — Cambridge Analytica pozyskała dane od nawet 87 milionów użytkowników serwisu Facebook bez ich zgody, aby zbudować profile psychograficzne na potrzeby ukierunkowanych reklam politycznych(nowe okno), zwłaszcza przed kampanią Trumpa w 2016 r. i referendum w sprawie brexitu.

Wymogi dla systemów AI wysokiego ryzyka

Na mocy unijnego aktu o AI systemy AI wysokiego ryzyka muszą spełniać surowe wymogi, zanim zostaną wprowadzone do obrotu lub oddane do użytku. Obejmują one:

Zarządzanie ryzykiem: Dostawcy muszą identyfikować, oceniać i zmniejszać potencjalne ryzyko w trakcie całego cyklu życia systemu.

Jakość danych: Dane treningowe, walidacyjne i testowe muszą być odpowiednie i zarządzane w sposób ograniczający błędy i dyskryminujące wyniki.

Rejestrowanie zdarzeń i identyfikowalność: Systemy muszą prowadzić rejestry swojej aktywności, aby ich działanie i wyniki można było śledzić.

Dokumentacja techniczna: Dostawcy muszą udokumentować, jak działa system, do czego został zaprojektowany i jak spełnia wymogi aktu o AI.

Informacje dla podmiotów wdrażających: Osoby i organizacje korzystające z systemu muszą otrzymać jasne instrukcje dotyczące jego możliwości, ograniczeń i prawidłowego użytkowania.

Nadzór ludzki: Systemy muszą być zaprojektowane tak, aby wykwalifikowane osoby mogły rozumieć, monitorować i interweniować w ich działanie, gdy jest to konieczne.

Dokładność, solidność i cyberbezpieczeństwo: Systemy muszą spełniać odpowiednie standardy dokładności, niezawodności, odporności i ochrony przed zagrożeniami bezpieczeństwa.

Jednak art. 6(3) przewiduje pewne odstępstwa dla systemów AI wymienionych w załączniku III. Nie należy ich uznawać za systemy wysokiego ryzyka, jeśli nie „stwarzają znaczącego ryzyka szkody dla zdrowia, bezpieczeństwa lub praw podstawowych osób fizycznych, w tym poprzez brak istotnego wpływu na wynik procesu decyzyjnego”. Artykuł 6(3) zawiera więcej szczegółów na temat sposobu określania, czy system AI podlega temu odstępstwu.

AI o ryzyku dla przejrzystości (ograniczonym ryzyku)

W przypadku ryzyka dla przejrzystości art. 50 skupia się na AI, która może utrudniać ludziom odróżnienie treści wygenerowanych przez AI od stworzonych przez człowieka. Głównym powodem do obaw jest oszustwo, podszywanie się pod inne osoby, dezinformacja, manipulacja i oszustwa konsumenckie. Systemy te są na ogół dozwolone, ale dostawcy i podmioty wdrażające muszą zapewnić wystarczającą przejrzystość korzystania z AI. Obowiązki dotyczące przejrzystości wynikające z art. 50 weszły w życie w sierpniu 2026 r.

Istnieją cztery główne sytuacje objęte zasadami przejrzystości AI:

Interakcje z AI

Gdy system AI wchodzi w bezpośrednią interakcję z człowiekiem, dostawca musi wyraźnie poinformować, że wchodzi on w interakcję z AI, a nie z człowiekiem. Może to mieć zastosowanie do systemów interaktywnych, które obejmują konwersacyjną AI lub agentów obsługi klienta.

Zastrzeżenie o korzystaniu z AI musi być przekazane od początku pierwszej interakcji w sposób dostępny, jasny i odróżnialny. AI działająca wyłącznie w tle lub komunikująca się w relacji maszyna-maszyna nie jest objęta tym konkretnym wymogiem.

Standardowe treści wygenerowane przez AI

Dostawcy systemów AI, które generują lub manipulują tekstem, obrazami, dźwiękiem lub wideo, muszą sprawić, że wyniki będą technicznie identyfikowalne jako wygenerowane lub zmodyfikowane przez AI, na przykład za pomocą metadanych odczytywalnych maszynowo.

Nie oznacza to koniecznie dodawania widocznej etykiety dla osoby oglądającej treść. Proste narzędzia do edycji, które nie zmieniają istotnie danych wejściowych ani ich znaczenia, są zwolnione z tego obowiązku.

Deepfake’i i niektóre treści stanowiące interes publiczny

Jeśli organizacja tworzy lub manipuluje obrazami, dźwiękiem lub wideo typu deepfake, sam znacznik odczytywalny maszynowo nie wystarczy. Musi ona wyraźnie ujawnić to opinii publicznej w łatwo dostrzegalny sposób, na przykład poprzez widoczną etykietę lub informację dźwiękową.

Ten sam standard ma zastosowanie do tekstów wygenerowanych lub zmodyfikowanych przez AI, publikowanych w celu poinformowania opinii publicznej o sprawach stanowiących interes publiczny, chyba że człowiek dokonał ich istotnego przeglądu i wziął za nie odpowiedzialność redakcyjną.

Rozpoznawanie emocji i kategoryzacja biometryczna

Ludzie muszą być informowani, gdy AI jest używana do wykrywania ich emocji lub kategoryzowania ich na podstawie danych biometrycznych; dotyczy to niezależnie od tego, czy system jest również zaklasyfikowany jako system wysokiego ryzyka.

AI o niskim ryzyku lub braku ryzyka

Większość systemów AI wpada do tej kategorii i nie podlega dodatkowym obowiązkowym wymogom na mocy aktu o AI. Przykłady obejmują filtry antyspamowe oraz AI stosowaną w grach wideo. Dostawcy mogą jednak dobrowolnie stosować dobre praktyki i kodeksy postępowania.

Czym są modele GPAI i jakie mają obowiązki?

Modele GPAI (AI ogólnego przeznaczenia) to modele AI zaprojektowane do obsługi wielu różnych zadań, a nie jednego określonego i wąskiego celu. Przykłady modeli GPAI obejmują duże modele językowe (LLM), które napędzają ChatGPT, Gemini, Claude i Meta AI. Mogą generować lub analizować treści oraz być integrowane z innymi systemami AI i aplikacjami.

Modele GPAI podlegają własnym wymogom na mocy aktu o AI. Dostawcy muszą prowadzić dokumentację techniczną, przekazywać deweloperom korzystającym z ich rozwiązań informacje o możliwościach i ograniczeniach modelu, przestrzegać unijnych praw autorskich oraz publikować publiczne podsumowanie opisujące rodzaje danych (takie jak tekst, obrazy, dźwięk czy wideo) i ich źródła (na przykład publiczne zestawy danych, prywatne zestawy danych, pozyskane strony internetowe, dane użytkowników lub dane syntetyczne) wykorzystane do szkolenia modelu.

Modele GPAI stwarzające ryzyko systemowe — na tyle potężne lub powszechnie używane, że problemy z nimi mogłyby spowodować szkody na dużą skalę w całej UE — podlegają dodatkowym wymogom, w tym ocenom modeli i testom sprawdzającym odporność, ciągłemu zarządzaniu ryzykiem, zgłaszaniu incydentów oraz silniejszym ochronom cyberbezpieczeństwa.

Czy unijny akt o AI zabrania systemom AI wykorzystywania danych osobowych do szkolenia AI?

Nie. Unijny akt o AI nie zakazuje wykorzystywania danych osobowych do szkolenia AI. Wymaga on od systemów wysokiego ryzyka używania danych dobrej jakości, a od dostawców AI ogólnego przeznaczenia — przejrzystości co do tego, na czym się szkolili, ale to, czy dane osobowe mogą być legalnie używane do szkolenia AI, jest regulowane głównie przez GDPR. Firmy muszą posiadać ważną podstawę prawną przetwarzania danych osobowych oraz przestrzegać obowiązujących praw i zabezpieczeń w zakresie ochrony danych.

Czy unijny akt o AI chroni własność intelektualną?

Tak, ale tylko w ograniczony i pośredni sposób. Unijny akt o AI nie tworzy nowych praw własności intelektualnej ani nie zastępuje istniejącego prawa autorskiego. Wymaga jednak od dostawców GPAI przestrzegania unijnych przepisów dotyczących praw autorskich, respektowania zastrzeżeń podmiotów uprawnionych dotyczących wydobywania tekstów i danych oraz publikowania podsumowania treści użytych do szkolenia ich modeli.

Harmonogram wdrażania unijnego aktu o AI

Oto ważne daty, które musisz znać:

1 sierpnia 2024 r.: Unijny akt o AI wszedł w życie.

2 lutego 2025 r.: Zaczęły obowiązywać ogólne przepisy i definicje aktu, wraz z pierwszymi ośmioma zakazami dotyczącymi niedozwolonych praktyk AI. Zaczęły również obowiązywać wymogi dotyczące dostawców i podmiotów wdrażających w zakresie wspierania umiejętności korzystania z AI wśród personelu.

2 sierpnia 2025 r.: Weszły w życie zasady dotyczące modeli GPAI, wraz z przepisami obejmującymi zarządzanie AI i kary.

27 lipca 2026 r.: Weszło w życie rozporządzenie AI Omnibus. Formalnie znane jako rozporządzenie (UE) 2026/1744, AI Omnibus to nowelizacja unijnego aktu o AI z 2026 r. mająca na celu uproszczenie jego wdrażania, zmniejszenie obciążeń związanych ze zgodnością oraz przyznanie firmom i regulatorom więcej czasu na przygotowanie, przy jednoczesnym zachowaniu kluczowych dla aktu zabezpieczeń dotyczących bezpieczeństwa i praw podstawowych.

2 sierpnia 2026 r.: Większość pozostałej części aktu o AI zaczęła obowiązywać, w tym zasady przejrzystości wymagające ujawniania informacji lub znakowania technicznego niektórych systemów AI i treści wygenerowanych przez AI.

2 grudnia 2026 r.: Wchodzi w życie dziewiąty zakaz obejmujący materiały CSAM generowane przez AI oraz intymne lub seksualne wizerunki generowane bez zgody. Dostawcy systemów AI wprowadzonych na rynek przed 2 sierpnia 2026 r., które generują syntetyczny tekst, obrazy, dźwięk lub wideo, muszą również do tej daty spełnić wymogi aktu dotyczące oznaczeń odczytywalnych maszynowo.

2 sierpnia 2027 r.: Państwa członkowskie UE muszą do tej daty udostępnić co najmniej jedną krajową piaskownicę regulacyjną AI, aby firmy mogły rozwijać i testować systemy AI pod nadzorem regulacyjnym.

2 grudnia 2027 r.: Zasady dotyczące AI wysokiego ryzyka zaczną obowiązywać w odniesieniu do systemów używanych w obszarach wrażliwych, takich jak biometria, infrastruktura krytyczna, edukacja, zatrudnienie, niezbędne usługi, organy ścigania, migracja i wymiar sprawiedliwości.

2 sierpnia 2028 r.: Wymogi dotyczące wysokiego ryzyka zaczną obowiązywać w odniesieniu do systemów AI będących częścią regulowanych produktów objętych unijnym prawodawstwem produktowym lub ich elementami bezpieczeństwa, takich jak niektóre maszyny, urządzenia medyczne, zabawki i dźwigi.

Jak przygotować firmę na zgodność z unijnym aktem o AI

Dla firm największą praktyczną zmianą jest to, że zgodność zaczyna się od ustalenia, jaką rolę odgrywa firma i jakiego rodzaju AI używa. Firma, która po prostu używa asystenta pisania opartego na AI, będzie miała znacznie mniej obowiązków niż ta, która tworzy algorytm rekrutacyjny, sprzedaje urządzenie medyczne oparte na AI lub dostarcza model GPAI. Akt może mieć również zastosowanie do firm spoza UE, jeśli wprowadzają one systemy AI lub modele GPAI na rynek UE lub jeśli wyniki ich systemu AI są wykorzystywane w UE.

Aby przygotować się na zgodność z unijnym aktem o AI i ją utrzymać, Twoja firma powinna:

Wiedzieć, jakiej AI używa: Śledź systemy AI używane w Twoich zespołach (w tym narzędzia stron trzecich) i rozumieć, do czego są wykorzystywane. Może to obejmować AI stosowaną w HR, obsłudze klienta, marketingu, bezpieczeństwie, analityce i innych procesach biznesowych.

Określić swoją rolę: Ustal, czy Twoja firma jest dostawcą, który tworzy lub sprzedaje system AI, podmiotem wdrażającym, który z niego korzysta, czy też importerem lub dystrybutorem. Do każdej roli mają zastosowanie inne obowiązki.

Sklasyfikować AI według ryzyka: Sprawdź, czy jakiekolwiek zastosowanie AI jest zakazane, należy do grupy wysokiego ryzyka, podlega wymogom przejrzystości, czy też wiąże się z minimalnym ryzykiem. Jeśli używasz AI do weryfikacji kandydatów do pracy, zasady są znacznie surowsze niż w przypadku filtrów antyspamowych AI.

Zaprzestać zakazanych zastosowań AI: Przeprowadź audyt swoich narzędzi AI i procesów pod kątem zabronionych praktyk oraz wyłącz lub zastąp systemy, które przekraczają granicę. Skup się w szczególności na AI używanej do monitorowania pracowników, profilowania ludzi, analizowania danych biometrycznych, manipulowania zachowaniem lub dokonywania wrażliwych ocen dotyczących jednostek.

Szkolić pracowników korzystających z AI: Dostawcy i podmioty wdrażające muszą podjąć środki w celu wspierania umiejętności korzystania z AI wśród pracowników i innych osób obsługujących systemy AI w ich imieniu. Szkolenia powinny odzwierciedlać to, jak AI jest rzeczywiście używana i jakie ryzyko się z tym wiąże.

Spełniać wymogi przejrzystości AI: Może być konieczne informowanie ludzi, gdy wchodzą w interakcję z AI, oznaczanie niektórych treści wygenerowanych lub zmodyfikowanych przez AI bądź informowanie ludzi, gdy używane są dozwolone systemy rozpoznawania emocji lub kategoryzacji biometrycznej.

Stosować surowszą kontrolę wobec AI wysokiego ryzyka: Dostawcy muszą zarządzać ryzykiem, używać odpowiednich danych, prowadzić dokumentację i logi, zapewniać nadzór ludzki oraz spełniać wymogi dotyczące dokładności, bezpieczeństwa i niezawodności. Mogą również musieć przeprowadzić ocenę zgodności i zarejestrować system. Firmy używające AI wysokiego ryzyka muszą postępować zgodnie z instrukcjami dostawcy, monitorować działanie systemu i prowadzić wymaganą dokumentację.

Sprawdzić obowiązki dotyczące GPAI: Jeśli dostarczasz modele GPAI, masz osobne wymogi obejmujące dokumentację techniczną, informacje dla deweloperów korzystających z Twoich rozwiązań, zgodność z prawami autorskimi oraz podsumowania treści treningowych. Modele stwarzające ryzyko systemowe podlegają dodatkowym wymogom dotyczącym bezpieczeństwa i cyberbezpieczeństwa.

Przeglądać dostawców AI: Jeśli korzystasz z AI dostarczanej przez strony trzecie, sprawdź systemy dostarczane przez dostawców, sposób ich klasyfikacji, dostępną dokumentację oraz to, kto jest odpowiedzialny za przestrzeganie poszczególnych części unijnego aktu o AI. Modyfikowanie lub zmiana marki niektórych systemów AI może również przenieść odpowiedzialność dostawcy na Twoją firmę.

Utrzymywać nadzór nad AI na bieżąco: Systemy AI, ich zastosowania oraz prawo mogą się zmieniać. Firmy powinny dokumentować sposób używania AI, monitorować systemy pod kątem nowych zagrożeń lub incydentów oraz ponownie oceniać zgodność, gdy system AI zostanie istotnie zmieniony lub zmieni się jego przeznaczenie.

Zgodność z aktem o AI nie zastępuje innych obowiązków prawnych. Firmy wykorzystujące dane osobowe, materiały chronione prawem autorskim lub AI w sektorach regulowanych mogą również musieć przestrzegać przepisów, takich jak GDPR, unijne prawa autorskie, prawo ochrony konsumentów oraz regulacje sektorowe.

Zbuduj podejście do AI oparte na ochronie prywatności

Unijny akt o AI stosuje podejście do AI oparte na ryzyku i nie musisz osobiście korzystać z AI, aby mieć z nim do czynienia. Jeśli mieszkasz w UE, AI może wpływać na treści, które widzisz, usługi, z którymi wchodzisz w interakcję, lub podejmowane decyzje na Twój temat, takie jak możliwość zakupu niektórych rzeczy. Zapoznanie się z aktem pomoże Ci zrozumieć, kiedy korzystanie z AI musi być ujawnione, jakie ochrony mają zastosowanie oraz kiedy możesz zakwestionować sposób korzystania z systemu AI.

W przypadku firm obowiązki zależą od roli, jaką odgrywa organizacja, sposobu wykorzystania jej systemów AI oraz poziomu zaangażowanego ryzyka.

Dla osób, które decydują się na korzystanie z AI, Lumo oferuje europejską alternatywę ukierunkowaną na prywatność. Nasz asystent AI nigdy nie zapisuje logów z Twoich czatów ani nie szkoli się na Twoich danych. Twoje dane są chronione za pomocą szyfrowania o dostępie zerowym, dzięki czemu tylko Ty możesz je odczytać. Nawet Proton nie ma wglądu w Twoje dane.

Te same ochrony obejmują Lumo for Business, naszego asystenta AI dla zespołów, który pozwala organizacjom zapewnić pracownikom zatwierdzone narzędzie AI, jednocześnie pomagając zachować poufność danych firmy, klientów i innych wrażliwych informacji. Samo korzystanie z Lumo nie sprawia, że firma staje się zgodna z unijnym aktem o AI, ale może wspierać bardziej świadome pod kątem prywatności podejście do wdrażania i zarządzania AI w całej organizacji.

Jeśli stawiasz pierwsze kroki w AI lub chcesz zrozumieć technologię stojącą za tymi zasadami, zobacz nasz przewodnik po AI, aby zgłębić tematykę prywatności, nadzoru, zagrożeń bezpieczeństwa oraz zapoznać się z przeglądem często zwodniczych praktyk niektórych z najpopularniejszych dostawców AI.