Używam tylko cudzego AI (np. chatbota SaaS) — czy AI Act mnie dotyczy?
Tak. Jako „deployer” (podmiot wdrażający AI pod swoją odpowiedzialnością) masz własne obowiązki: transparentność wobec użytkowników, korzystanie zgodnie z instrukcją dostawcy, nadzór człowieka przy systemach wysokiego ryzyka oraz zapewnienie kompetencji AI zespołu (art. 4). Obowiązki twórcy i wdrażającego są różne, ale wdrażający nie jest zwolniony.
Sprzedaję na raty / oferuję BNPL — czy to system wysokiego ryzyka?
Ocena zdolności kredytowej i scoring osób fizycznych są wymienione w Aneksie III jako wysokie ryzyko. Jeśli sam prowadzisz taką ocenę algorytmem, wchodzą pełne obowiązki (zarządzanie ryzykiem, jakość danych, nadzór człowieka, dokumentacja). Jeśli korzystasz z zewnętrznego dostawcy BNPL prowadzącego scoring — odpowiedzialność jest głównie po jego stronie, ale warto to potwierdzić w umowie.
Mam chatbota na stronie — co konkretnie muszę zrobić?
Poinformować użytkownika, że wchodzi w interakcję z systemem AI (art. 50) — chyba że jest to oczywiste z kontekstu. Wystarczy jasny komunikat przy starcie rozmowy. Obowiązek transparentności zaczyna obowiązywać 2 sierpnia 2026.
Generuję grafiki i opisy produktów przez AI — muszę je oznaczać?
Treści generowane lub istotnie zmienione przez AI (tekst, obraz, audio, wideo) co do zasady powinny być oznaczone w sposób możliwy do wykrycia, a materiały typu deepfake — wyraźnie. Dla zwykłych opisów produktów obowiązek jest łagodniejszy niż dla treści udających autentyczne osoby lub zdarzenia, ale oznaczanie to bezpieczna praktyka.
Jakie są kary za naruszenie AI Act?
Do 35 mln € lub 7% światowego rocznego obrotu (praktyki zakazane), do 15 mln € lub 3% (naruszenie pozostałych obowiązków, w tym wysokiego ryzyka i transparentności) oraz do 7,5 mln € lub 1% za podanie organom błędnych informacji. Dla MŚP i startupów stosuje się niższą z kwot.
Mam RODO — czy to nie wystarczy?
Nie. AI Act to osobny reżim, który uzupełnia RODO, a nie zastępuje. RODO chroni dane osobowe; AI Act reguluje sam system AI — jego klasyfikację ryzyka, transparentność, nadzór człowieka, dokumentację i bezpieczeństwo. Dobrze poukładane RODO pomaga (zwłaszcza przy danych i profilowaniu), ale nie pokrywa obowiązków AI Act.