AI Act: obowiązki przejrzystości działają od 2 sierpnia 2026
Obowiązki przejrzystości z art. 50 rozporządzenia (UE) 2024/1689 (AI Act) obowiązują od 2 sierpnia 2026 r. Dziś jest 19 sierpnia 2026 r., więc działają od siedemnastu dni. Obejmują cztery rzeczy: informowanie użytkownika, że rozmawia z systemem AI, oznaczanie treści generowanych syntetycznie, ujawnianie deepfake’ów oraz informowanie osób poddanych rozpoznawaniu emocji lub kategoryzacji biometrycznej. Za naruszenie grozi do 15 mln EUR albo 3 proc. światowego obrotu rocznego, przy czym dla MŚP górną granicą jest niższa z tych dwóch wartości.
Termin już minął, a większość firm tego nie zauważyła
2 sierpnia 2026 r. wypadł w niedzielę wakacyjnego sezonu. Nie było konferencji prasowej, nie było wezwań do rejestracji, nie przyszło żadne pismo. Obowiązek po prostu zaczął obowiązywać, bo rozporządzenie unijne stosuje się bezpośrednio i nie wymaga polskiej ustawy wdrożeniowej.
Powód, dla którego termin przeszedł niezauważony, jest prostszy niż wakacje. Art. 50 dotyczy narzędzi, których nikt w firmie nie nazywa systemem AI. Chatbot doklejony do strony na WordPressie to „widget kontaktowy”. Wygenerowana grafika na Facebooka to „post”. Opis produktu z modelu językowego to „treść od copywritera, tylko szybciej”. Lektor w filmie promocyjnym to „voice over”. Żaden z tych elementów nie trafia na listę systemów informatycznych i żaden nie przechodzi przez dział prawny.
A wszystkie cztery podlegają obowiązkom przejrzystości od 2 sierpnia 2026 r.
Stan na 19 sierpnia 2026 r.
Firma, która ma na stronie chatbota bez informacji o tym, że to system AI, jest w stanie naruszenia od siedemnastu dni. To nie jest ryzyko przyszłe. To jest stan bieżący, który trwa i który da się usunąć w kilka godzin pracy.
Art. 50 rozłożony na cztery obowiązki
Obowiązki przejrzystości to najmniej techniczna część AI Act. Nie wymagają audytów ani systemu zarządzania jakością. Wymagają powiedzenia człowiekowi prawdy o tym, z czym ma do czynienia.
1. Informowanie o interakcji z systemem AI
Jeżeli system wchodzi w bezpośrednią interakcję z osobą fizyczną, ta osoba ma zostać poinformowana, że rozmawia z AI. Wyjątek dotyczy sytuacji, w których jest to oczywiste dla rozsądnie zorientowanego odbiorcy. Praktycznie: chatbot na stronie, asystent zakupowy w sklepie internetowym, voicebot odbierający telefon, bot na Messengerze czy WhatsAppie.
2. Oznaczanie treści syntetycznych
Dostawcy systemów generujących syntetyczne treści (obraz, dźwięk, wideo, tekst) mają zapewnić, że wyniki są oznaczone w formacie nadającym się do odczytu maszynowego i wykrywalne jako sztucznie wygenerowane lub zmanipulowane. To warstwa techniczna: metadane, znaki wodne, identyfikatory pochodzenia treści.
3. Ujawnianie deepfake’ów
Podmiot stosujący system AI, który tworzy lub modyfikuje obraz, dźwięk lub wideo stanowiące deepfake, ujawnia, że treść została sztucznie wygenerowana lub zmanipulowana. To obowiązek widoczny dla odbiorcy, nie tylko dla maszyny.
4. Rozpoznawanie emocji i kategoryzacja biometryczna
Podmiot stosujący system rozpoznawania emocji albo system kategoryzacji biometrycznej informuje osoby, wobec których system jest stosowany, o działaniu tego systemu. To dotyczy między innymi analityki nagrań rozmów pod kątem nastroju rozmówcy oraz narzędzi klasyfikujących ludzi na podstawie cech biometrycznych.
Kto jest kim w AI Act
Dostawca to podmiot, który rozwija system AI i wprowadza go do obrotu pod własną nazwą. Podmiot stosujący to firma, która używa systemu we własnej działalności. Polskie MŚP są prawie zawsze podmiotami stosującymi, ale kilka obowiązków z art. 50 spoczywa właśnie na nich, nie na twórcy narzędzia. Zdanie „to nie nasz software, to wtyczka od zewnętrznego dostawcy” nie zdejmuje obowiązku ujawnienia deepfake’a ani poinformowania o rozpoznawaniu emocji.
Pięć sytuacji z polskiego rynku małych i średnich firm
Poniższe przykłady nie są hipotetyczne. To standardowy zestaw narzędzi używanych dziś przez firmy zatrudniające od kilku do kilkudziesięciu osób.
| Co firma ma wdrożone | Który obowiązek się włącza | Co trzeba zrobić |
|---|---|---|
| Chatbot na stronie WordPress, wtyczka z modelem językowym | Informowanie o interakcji z AI | Komunikat w pierwszej wiadomości bota i w opisie okna czatu, że rozmówcą jest system AI. |
| Grafiki generowane do postów na profilach firmowych | Oznaczanie treści syntetycznych, przy realistycznych wizerunkach także ujawnianie deepfake’a | Zachowanie metadanych pochodzenia oraz widoczna informacja przy publikacji, gdy grafika przedstawia realistyczne osoby, miejsca lub zdarzenia. |
| Opisy produktów w sklepie generowane przez model językowy | Oznaczanie treści syntetycznych | Weryfikacja, czy narzędzie oznacza wynik maszynowo. Przy tekście publikowanym w celu informowania opinii publicznej o sprawach w interesie publicznym dochodzi ujawnienie wobec odbiorcy. |
| Lektor AI w materiałach wideo i szkoleniowych | Oznaczanie treści syntetycznych, ujawnianie przy klonowaniu głosu realnej osoby | Informacja w opisie materiału lub w planszy początkowej. Klonowanie głosu realnej osoby to deepfake dźwiękowy. |
| Analiza nagrań z call center pod kątem emocji i nastroju rozmówcy | Informowanie o rozpoznawaniu emocji | Poinformowanie rozmówców, że stosowany jest system rozpoznawania emocji. Zapowiedź o nagrywaniu rozmowy tego nie zastępuje. |
Wspólny mianownik: żadna z tych pięciu rzeczy nie wymaga przebudowy systemów. Wymaga inwentaryzacji, decyzji i kilku zdań tekstu w odpowiednich miejscach. Nikt tej inwentaryzacji nie zrobił, bo nikt nie potraktował wtyczki do WordPressa jak systemu AI.
Okres przejściowy do 2 grudnia 2026 r.
Jest jedno realne złagodzenie. Dla maszynowego znakowania treści w systemach wprowadzonych do obrotu przed 2 sierpnia 2026 r. okres przejściowy trwa do 2 grudnia 2026 r.
To wąska furtka. Obejmuje wyłącznie techniczną warstwę oznaczeń odczytywanych maszynowo w systemach, które funkcjonowały wcześniej. Nie obejmuje poinformowania człowieka, że rozmawia z chatbotem, ujawnienia deepfake’a wobec odbiorcy ani informacji o rozpoznawaniu emocji. Te trzy działają od 2 sierpnia 2026 r. bez okresu przejściowego.
Cztery miesiące, nie odroczenie całości
Do 2 grudnia 2026 r. zostało niecałe cztery miesiące i dotyczy to wyłącznie maszynowego znakowania w systemach sprzed 2 sierpnia 2026 r. Każdy system wdrożony 2 sierpnia 2026 r. lub później jest objęty pełnym reżimem od pierwszego dnia.
Pełny harmonogram AI Act
Rozporządzenie (UE) 2024/1689 weszło w życie 1 sierpnia 2024 r. i uruchamia obowiązki etapami. Część terminów dla systemów wysokiego ryzyka została przesunięta po zmianach wprowadzonych pakietem Digital Omnibus.
| Data | Co zaczyna obowiązywać | Status |
|---|---|---|
| 1 sierpnia 2024 | Wejście w życie rozporządzenia (UE) 2024/1689 | Zrealizowane |
| 2 lutego 2025 | Zakazane praktyki (art. 5) oraz obowiązek kompetencji w zakresie AI, czyli AI literacy (art. 4) | Obowiązuje |
| 2 sierpnia 2025 | Modele ogólnego przeznaczenia (GPAI), architektura nadzoru i kar | Obowiązuje |
| 2 sierpnia 2026 | Obowiązki przejrzystości (art. 50): interakcja z AI, treści syntetyczne, deepfake, rozpoznawanie emocji i kategoryzacja biometryczna | Obowiązuje od 17 dni |
| 2 grudnia 2026 | Koniec okresu przejściowego dla maszynowego znakowania treści w systemach wprowadzonych przed 2 sierpnia 2026 r. | Termin nadchodzący |
| 2 sierpnia 2027 | Państwa członkowskie uruchamiają co najmniej jedną piaskownicę regulacyjną AI | Termin przyszły |
| 2 grudnia 2027 | Systemy wysokiego ryzyka z załącznika III: zatrudnienie, edukacja, wymiar sprawiedliwości, scoring kredytowy | Przesunięte z 2 sierpnia 2026 r. |
| 2 sierpnia 2028 | Systemy wysokiego ryzyka z załącznika I | Przesunięte z 2 sierpnia 2027 r. |
Przesunięcie terminów dla systemów wysokiego ryzyka bywa czytane jako sygnał, że cały AI Act jest odraczany. To błąd. Przesunięto wyłącznie najcięższą warstwę obowiązków, tę dotyczącą rekrutacji, oceny w edukacji, wymiaru sprawiedliwości i scoringu kredytowego. Obowiązki przejrzystości weszły w pierwotnym terminie.
Konsekwencja dla firmy używającej AI w rekrutacji: przygotowanie do 2 grudnia 2027 r. nie zwalnia z art. 50 dzisiaj. Jeżeli kandydat rozmawia z botem, ma o tym wiedzieć od 2 sierpnia 2026 r.
Kary z art. 99 i wyjątek dla MŚP
AI Act ustanawia trzy poziomy kar administracyjnych.
| Rodzaj naruszenia | Górna granica |
|---|---|
| Zakazane praktyki (art. 5) | Do 35 mln EUR albo 7 proc. światowego obrotu rocznego |
| Pozostałe obowiązki, w tym przejrzystość z art. 50 | Do 15 mln EUR albo 3 proc. światowego obrotu rocznego |
| Podanie nieprawdziwych informacji organom | Do 7,5 mln EUR albo 1 proc. światowego obrotu rocznego |
Dla małych i średnich przedsiębiorstw obowiązuje modyfikacja, o której warto wiedzieć przed pierwszą rozmową z konsultantem sprzedającym strach. Zgodnie z art. 99 ust. 6 dla MŚP górną granicą jest niższa z dwóch wartości, nie wyższa. Firma z obrotem 20 mln zł nie zapłaci 15 mln EUR za brak informacji o chatbocie, bo procentowy limit będzie w jej przypadku znacznie niższy i to on wyznaczy pułap.
To nie jest powód do lekceważenia obowiązku, tylko powód, żeby przestać nim straszyć i zacząć go wykonywać. Koszt wykonania jest nieporównanie niższy niż koszt sporu o wysokość kary.
AI literacy z art. 4: obowiązek działający od półtora roku
Art. 4 AI Act obowiązuje od 2 lutego 2025 r., czyli od ponad półtora roku. Nakłada obowiązek zapewnienia odpowiedniego poziomu kompetencji w zakresie AI wśród personelu i innych osób zajmujących się działaniem i wykorzystaniem systemów AI w imieniu podmiotu.
Prawie nikt o nim nie pamięta, bo wszedł w życie razem z katalogiem zakazanych praktyk z art. 5, a ten przykuł całą uwagę. Zakazane praktyki brzmią spektakularnie i dotyczą niewielu podmiotów. AI literacy brzmi miękko i dotyczy każdego, kto pozwala pracownikom korzystać z narzędzi AI.
Związek z art. 50 jest bezpośredni. Pracownik, który nie wie, czym jest treść syntetyczna i dlaczego wygenerowana grafika przedstawiająca realistyczną scenę wymaga oznaczenia, wygeneruje ją i opublikuje w dobrej wierze. Obowiązki przejrzystości łamie się najczęściej nie z premedytacją, tylko przez brak wiedzy w zespole marketingu. Udokumentowane szkolenie jest tu jednocześnie wykonaniem art. 4 i najtańszą prewencją wobec art. 50.
Trzy pytania na start
Pierwsze: gdzie w naszej firmie człowiek z zewnątrz wchodzi w interakcję z czymś, co odpowiada automatycznie? Drugie: które publikowane przez nas treści powstały lub zostały zmodyfikowane przez narzędzia generatywne? Trzecie: czy analizujemy nagrania, obraz lub głos pod kątem emocji albo cech osób? Odpowiedzi na te trzy pytania wyznaczają cały zakres art. 50 w typowej firmie MŚP.
Shadow AI: gdzie AI Act spotyka się z NIS2
Narzędzia AI używane w firmie bez wiedzy działu IT i bez kontroli dostępu to zjawisko nazywane shadow AI. Raport IBM Cost of a Data Breach 2025 podaje twarde liczby. Średni globalny koszt naruszenia danych wyniósł 4,44 mln USD, przy średnim czasie wykrycia i powstrzymania na poziomie 241 dni. Naruszenie modeli lub aplikacji AI zgłosiło 13 proc. organizacji, a 97 proc. z nich nie miało właściwej kontroli dostępu do AI. Organizacje z wysokim poziomem shadow AI ponosiły koszty naruszenia wyższe średnio o 670 000 USD.
Ten sam nieudokumentowany chatbot jest problemem dwóch reżimów naraz. Wobec AI Act to system, który nie informuje użytkownika o swojej naturze. Wobec przepisów o cyberbezpieczeństwie to element powierzchni ataku poza inwentarzem i poza analizą ryzyka.
Dla firm objętych znowelizowaną ustawą o krajowym systemie cyberbezpieczeństwa (Dz.U. z 2 marca 2026 r., poz. 252) sprawa idzie dalej. System zarządzania bezpieczeństwem informacji ma być oparty na analizie ryzyka i obejmować cały cykl życia systemów. Narzędzie AI wpięte w proces obsługi klienta, o którym nie wie dział IT, wypada z tej analizy. Termin wdrożenia SZBI to 3 kwietnia 2027 r. Inwentaryzacja narzędzi AI robiona teraz pod art. 50 zamyka jednocześnie kawałek pracy wymaganej za kilka miesięcy przez wdrożenia i automatyzacje AI prowadzone w ramach Archaios.ai.
Co zrobić w tym tygodniu
Kolejność ma znaczenie. Najpierw inwentarz: lista punktów, w których narzędzie AI styka się z człowiekiem spoza firmy. Potem przypisanie każdemu punktowi jednego z czterech obowiązków z art. 50. Potem teksty informacyjne i ich publikacja. Na końcu szkolenie zespołów generujących treści, bo bez tego inwentarz zdezaktualizuje się w miesiąc. W firmie zatrudniającej kilkanaście osób to kwestia dni, nie kwartałów, a koszt zaniechania rośnie każdego dnia.
Najczęstsze pytania
Czy obowiązki przejrzystości z AI Act dotyczą jednoosobowej działalności gospodarczej?
Tak. Rozporządzenie (UE) 2024/1689 nie wprowadza progu zatrudnienia ani obrotu dla obowiązków z art. 50. Jednoosobowa firma, która ma na stronie chatbota albo publikuje realistyczne treści generowane przez AI, podlega tym samym wymogom co duża spółka. Różnica dotyczy wyłącznie górnej granicy kary: dla MŚP jest nią niższa z dwóch wartości wskazanych w art. 99 ust. 6.
Czy wystarczy nazwać chatbota „asystentem AI”, żeby spełnić obowiązek informacyjny?
Nazwa wskazująca wprost na sztuczną inteligencję realizuje cel przepisu, o ile jest widoczna dla użytkownika przed rozpoczęciem rozmowy lub w jej pierwszym komunikacie. Ryzykowne jest nadanie botowi ludzkiego imienia bez żadnego oznaczenia, bo wtedy trudno bronić tezy, że charakter rozmówcy był oczywisty dla przeciętnego użytkownika. Najbezpieczniejsze jest jedno zdanie otwierające czat.
Kto odpowiada za oznaczenie treści: twórca narzędzia czy firma, która go używa?
Obowiązki są rozdzielone. Dostawca systemu generatywnego odpowiada za to, żeby wynik był oznaczony w formacie odczytywalnym maszynowo. Podmiot stosujący odpowiada za ujawnienie wobec odbiorcy przy deepfake’ach oraz za poinformowanie osób poddanych rozpoznawaniu emocji lub kategoryzacji biometrycznej. Korzystanie z zewnętrznego narzędzia nie przenosi na jego dostawcę obowiązków ciążących na podmiocie stosującym.
Czego dokładnie dotyczy okres przejściowy do 2 grudnia 2026 r.?
Wyłącznie maszynowego znakowania treści w systemach wprowadzonych do obrotu przed 2 sierpnia 2026 r. Obowiązek poinformowania człowieka o interakcji z AI, ujawnienia deepfake’a oraz informowania o rozpoznawaniu emocji obowiązuje od 2 sierpnia 2026 r. bez okresu przejściowego. Systemy wdrożone 2 sierpnia 2026 r. lub później nie korzystają z tego złagodzenia w ogóle.
Czy przesunięcie terminów dla systemów wysokiego ryzyka oznacza, że AI Act został odroczony?
Nie. Po zmianach wprowadzonych pakietem Digital Omnibus przesunięto termin dla systemów z załącznika III na 2 grudnia 2027 r., a dla systemów z załącznika I na 2 sierpnia 2028 r. Obowiązki przejrzystości z art. 50 weszły w pierwotnym terminie 2 sierpnia 2026 r., zakazane praktyki i AI literacy obowiązują od 2 lutego 2025 r., a przepisy o modelach ogólnego przeznaczenia od 2 sierpnia 2025 r.
Audyt zgodności narzędzi AI z art. 50 AI Act
W Archaios.ai, platformie produktów AI Broker Business, prowadzimy inwentaryzację narzędzi AI w firmie, mapowanie punktów styku z obowiązkami przejrzystości i wdrożenie brakujących komunikatów oraz oznaczeń. Uzupełnieniem są szkolenia realizujące obowiązek AI literacy z art. 4, prowadzone na platformie e-learningowej psychozdrowie.online. Zakres, wycenę i termin ustalamy przez formularz kontaktowy Broker Business. Informacje o spółce i zespole znajdują się na stronie o spółce.
Materiał ma charakter informacyjny i nie stanowi porady prawnej w indywidualnej sprawie.
Tagi: AI Act, AI literacy, art. 50, compliance, obowiązki przejrzystości, shadow AI
