Prawnik AI Act — obsługa prawna sztucznej inteligencji
Kwalifikujemy systemy i ustalamy zakres obowiązków
W skrócie: Pomagamy firmom, które budują lub wdrażają systemy AI, ustalić, czy podlegają AI Act, w której są kategorii ryzyka i co się z tym wiąże. Bez formalnych analiz, które niczego nie rozstrzygają. Przygotowujemy też umowy dotyczące AI i porządkujemy prawa autorskie do kodu oraz treści generowanych przez sztuczną inteligencję.
Pierwsze obowiązki stosuje się już dziś: zakazy z art. 5 oraz AI literacy z art. 4 od 2 lutego 2025 r., a transparentność (art. 50) od 2 sierpnia 2026 r. Kary sięgają 35 mln EUR albo 7% obrotu. Pełny tekst regulacji: rozporządzenie (UE) 2024/1689 — EUR-Lex.
Kalendarz obowiązków AI Act
trzy z sześciu terminów już obowiązująZakazy z art. 5
i kompetencje AI (art. 4)
Organy nadzorcze,
modele GPAI i kary
Przejrzystość (art. 50):
chatboty, deepfake
Nowe zakazy z art. 5
i watermarking
Dla kogo pracujemy
Sektor AI nie jest jedną branżą. Model trafia dziś do produktów SaaS, narzędzi rekrutacyjnych i scoringowych, chatbotów obsługi klienta, generatorów treści, rozwiązań medycznych, finansowych i przemysłowych. Obowiązki wynikają nie z branży, w której działa firma, lecz z tego, jak działa system i do czego jest przeznaczony.
Software house’y i firmy IT
Budujące rozwiązania oparte na AI: chatboty, generatory treści, systemy decyzyjne, narzędzia na modelach GPAI.
Firmy wdrażające AI
Wewnętrznie (obsługa klienta, HR, marketing, analityka), także te korzystające z ChatGPT czy Copilota „po cichu”.
Zarządy, compliance i in-house
Potrzebujące ustalić ryzyko i uporządkować obowiązki.
Gdzie na tej skali jest Twój system?
AI Act opiera się na podejściu bazującym na ryzyku. Każdy system trafia do jednej z czterech kategorii, a od tej klasyfikacji zależy cały zakres obowiązków. Większość firm ląduje w ryzyku ograniczonym lub minimalnym.
Ryzyko niedopuszczalne
Obowiązuje od 2 lutego 2025 r. Absolutne zakazy: systemu nie wolno wprowadzić na rynek ani stosować. Kara sięga 35 mln EUR albo 7% obrotu.
Przykłady
Social scoring, manipulacja podprogowa, rozpoznawanie emocji w miejscu pracy i w placówkach edukacyjnych, biometryczna identyfikacja w czasie rzeczywistym w przestrzeni publicznej (z wąskimi wyjątkami), scraping twarzy z internetu.
Wysokie ryzyko
Obowiązki — dokumentacja techniczna, zarządzanie ryzykiem, nadzór ludzki, rejestracja w bazie EU AI — stosuje się etapami: od 2 grudnia 2027 r. do systemów z załącznika III, a od 2 sierpnia 2028 r. do systemów wbudowanych w produkty regulowane (załącznik I).
Osiem obszarów
Biometria, infrastruktura krytyczna, edukacja, zatrudnienie (HR-tech), dostęp do usług podstawowych (w tym scoring kredytowy), ściganie przestępstw, migracja, wymiar sprawiedliwości.
Ryzyko ograniczone
Od 2 sierpnia 2026 r. system w bezpośredniej interakcji z człowiekiem musi jasno informować, że użytkownik rozmawia z AI. Deepfake i określone treści generowane oznacza się widocznie.
Przykłady
Chatbot, voicebot, asystent, agent, generatory treści. Maszynowe znakowanie treści syntetycznych to obowiązek dostawcy systemu generatywnego.
Ryzyko minimalne
Nie powstają dodatkowe obowiązki; pozostaje zachęta do dobrowolnych kodeksów postępowania. Kwalifikację warto jednak udokumentować.
Przykłady
Gry komputerowe z AI, filtry antyspamowe, nawigacja.
Pełne omówienie kategorii wraz z podstawami prawnymi znajdziesz w artykule AI Act — co musisz wiedzieć, a samą definicję systemu AI w definicji systemu AI.
Kwalifikację systemu ustalamy w 30 minut
Rozmowa jest bezpłatna i bez zobowiązań. Wychodzisz z niej z kategorią ryzyka i listą obowiązków, które realnie dotyczą Twojego systemu.
Co robimy
Audyt zgodności z AI Act
Ustalamy, czy Twoje rozwiązanie to w ogóle „system AI” (art. 3 pkt 1), a jeśli tak, do której kategorii ryzyka trafia (zakazane / wysokie / ograniczone / minimalne). Definicja obejmuje system maszynowy działający z różnym poziomem autonomii, który na podstawie danych wejściowych wnioskuje, jak generować wyniki: predykcje, treści, zalecenia lub decyzje. Wnioskowanie jest warunkiem koniecznym — automatyzacja oparta na sztywnych regułach systemem AI nie jest. Większość firm ląduje w ryzyku ograniczonym lub minimalnym, gdzie obowiązki są deklaratywne, a nie audytowe; dzięki temu wiadomo, które obowiązki faktycznie dotyczą firmy, a które nie. Więcej o samej regulacji: AI Act — co musisz wiedzieć oraz definicja systemu AI.
Polityka AI i kompetencje zespołu (art. 4)
Przygotowujemy politykę korzystania z AI (dopuszczone narzędzia, dane, których nie wolno wprowadzać, weryfikacja wyników przez człowieka) oraz instruktaż spełniający wymóg AI literacy. Obowiązek działa od 2 lutego 2025 r.
Oznaczenia transparentności (art. 50)
Doradzamy, jak oznaczyć chatbota, treści generowane i deepfake, żeby spełnić wymóg transparentności do 2 sierpnia 2026 r., z gotowymi brzmieniami do wdrożenia.
Umowy dotyczące AI
Rozdzielamy obowiązki między dostawcę a podmiot stosujący (deployer) i redagujemy klauzule AI Act w umowach wdrożeniowych IT: oświadczenia o zgodności, dokumentacja, logi, odpowiedzialność za niezgodność. Nie ograniczamy się do wzorca. Najpierw ustalamy, jak działa produkt i samo wdrożenie, żeby zapisy odpowiadały realnej sytuacji, a nie szablonowi. Szerzej: Umowa wdrożeniowa IT a AI Act.
Prawa autorskie do kodu i treści z AI
Ustalamy, komu przysługują prawa do kodu, grafiki czy tekstu powstałego z udziałem AI, i jak zabezpieczyć to w umowie z wykonawcą lub freelancerem. Przy zamawianym oprogramowaniu bywa to źródłem sporów. Analizę z orzecznictwem znajdziesz w artykule: Prawa autorskie do kodu tworzonego z AI.
Audyt NIS2 / KSC (cyberbezpieczeństwo)
Dyrektywa obejmuje podmioty kluczowe i ważne — co do zasady średnie i duże przedsiębiorstwa (od 50 pracowników albo 10 mln EUR obrotu) działające w kilkunastu krytycznych sektorach, m.in. w energetyce, transporcie, ochronie zdrowia, infrastrukturze cyfrowej (chmura, centra danych), produkcji i usługach pocztowych. Sprawdzamy, czy firma podlega pod NIS2 (dyrektywa 2022/2555) i ustawę o krajowym systemie cyberbezpieczeństwa (jako podmiot kluczowy albo ważny) oraz co się z tym wiąże: zarządzanie ryzykiem, zgłaszanie incydentów, obowiązki i odpowiedzialność zarządu. W praktyce temat idzie w parze z wdrożeniami AI.
RODO w systemach AI
Doradzamy przy przetwarzaniu danych osobowych w narzędziach AI: podstawy przetwarzania, obowiązki informacyjne, profilowanie i decyzje zautomatyzowane (art. 22 RODO) oraz, gdy trzeba, ocenę skutków dla ochrony danych (DPIA). RODO i AI Act zwykle układa się równolegle, bo dotyczą tego samego wdrożenia.
Ile to kosztuje
Zakres ustalamy na bezpłatnej rozmowie i podajemy konkretną kwotę przed rozpoczęciem pracy. Poniżej przedziały, w których mieszczą się typowe zlecenia dotyczące AI. Pełny cennik obsługi IT — umowy wdrożeniowe, regulaminy SaaS, audyt IP — znajdziesz na stronie prawa nowych technologii.
| Usługa | Zakres | Widełki netto |
|---|---|---|
| Audyt zgodności z AI Act | Kwalifikacja systemu i lista obowiązków, które go dotyczą | od 1 000 złod 1 230 zł z VAT |
| Wdrożenie AI Act | Kwalifikacja ryzyka, polityka AI, dokumentacja | 1 500 – 5 000 zł1 845 – 6 150 zł z VAT |
| NIS2 / cyberbezpieczeństwo | Samoidentyfikacja, procedury, obsługa incydentów | 1 000 – 4 000 zł1 230 – 4 920 zł z VAT |
| Stała obsługa (abonament) | Pakiet godzin miesięcznie, priorytetowy kontakt | od 1 500 zł / mies.od 1 845 zł / mies. z VAT |
| Jednorazowa porada prawna | Konsultacja z podsumowaniem ustaleń na piśmie | 400 zł492 zł z VAT |
| Rozliczenie godzinowe | Prace indywidualne poza pakietem i wyceną projektową | 350 zł / godz.430,50 zł / godz. z VAT |
Kwoty podajemy netto, a obok tę samą cenę z doliczonym podatkiem VAT (23%).
Oś czasu AI Act po Digital Omnibus
Rozporządzenie stosuje się etapami. Sześć terminów, trzy z nich obowiązują już dziś.
Zakaz zabronionych praktyk AI (art. 5) oraz obowiązek kompetencji AI (art. 4).
Organy nadzorcze, modele GPAI (rozdz. V) i kary (rozdz. XII).
Obowiązki przejrzystości (art. 50): chatboty, treści generowane, deepfake.
Nowe zakazy z art. 5 (nudifiers, CSAM) oraz watermarking maszynowy dla systemów już na rynku.
Pełne obowiązki dla systemów wysokiego ryzyka (załącznik III): HR-tech, scoring, edukacja, infrastruktura krytyczna.
Systemy AI w produktach regulowanych (załącznik I): wyroby medyczne, maszyny, zabawki.
Terminy przesunęło rozporządzenie (UE) 2026/1744 (Digital Omnibus on AI). Pełny harmonogram z podstawami prawnymi opisujemy w artykule AI Act — co musisz wiedzieć.
Trzy kroki od rozmowy do wdrożenia
Rozmowa wstępna
Ustalamy zakres sprawy i to, czy system podlega AI Act.
- Wstępna kwalifikacja systemu
- Konkretne widełki ceny
Analiza
Inwentaryzujemy i klasyfikujemy systemy AI, przeglądamy umowy i dokumentację.
- Inwentarz systemów AI
- Przegląd umów i dokumentacji
Rekomendacje i wdrożenie
Przekazujemy listę gotową do wdrożenia: oznaczenia, polityka, klauzule.
- Kwalifikacja systemu — kategoria ryzyka
- Lista niezbędnych dokumentów: karta produktu, polityka AI
- Zmiany w dokumentach, które już macie
Pobierz e-book: „AI Act dla firm z niskim ryzykiem”
Co znajdziesz w e-booku
W kilkanaście minut przechodzimy przez kwalifikację systemu: kategorie ryzyka, wynikające z nich obowiązki i terminy — na konkretnym przykładzie.
Najczęstsze pytania
01Czy AI Act dotyczy mojej firmy, skoro tylko używam ChatGPT?
Tak, może dotyczyć. Dostawca modelu (GPAI) ma swoje obowiązki, ale gdy obudujesz model interfejsem i danymi w konkretne narzędzie, tworzysz własny system AI i wchodzisz w obowiązki AI Act, m.in. transparentność i AI literacy.
02Przesunęli AI Act — mam spokój do 2027 r.?
Przesunięto tylko obowiązki dla wysokiego ryzyka (na grudzień 2027 r.). Transparentność z art. 50 zostaje na 2 sierpnia 2026 r., a zakazy z art. 5 i AI literacy z art. 4 obowiązują od 2 lutego 2025 r., więc zwykłe zastosowania AI (chatbot, generowanie treści) mają swoje terminy niezależnie od przesunięcia.
03Kto ma prawa autorskie do kodu napisanego przez AI?
Co do zasady prawa autorskie powstają do twórczego wkładu człowieka. Kod wygenerowany samodzielnie przez AI bywa problematyczny, dlatego umowa z wykonawcą powinna tę kwestię rozstrzygać wprost.
04Ile kosztuje audyt AI Act?
Audyt zaczyna się od 1000 zł netto. Przy prostym wdrożeniu taki zakres często wystarcza. Punktem wyjścia jest bezpłatna 30-minutowa rozmowa, po której podajemy konkretne widełki.
05Kogo obejmuje AI Act?
Obowiązki spoczywają przede wszystkim na dostawcy systemu i na podmiocie stosującym, a w dalszej kolejności na importerze i dystrybutorze. Rozporządzenie sięga też poza Unię: stosuje się, gdy system jest wprowadzany na rynek unijny albo gdy wynik jego działania jest wykorzystywany w Unii — nawet jeśli dostawca ma siedzibę poza UE. Z zakresu wyłączono m.in. zastosowania czysto osobiste.
06Czy software house odpowiada za naruszenie praw osób trzecich?
AI Act nie reguluje wprost odpowiedzialności cywilnej, ale określa role, które o niej decydują. Jeśli software house tworzy system szyty na miarę, a Ty wdrażasz go pod własną marką, to Ty stajesz się dostawcą w rozumieniu AI Act (art. 3 pkt 3). Wobec osób trzecich odpowiada zazwyczaj podmiot stosujący system. Dlatego kluczowa jest umowa wdrożeniowa: software house powinien złożyć zapewnienia co do legalności kodu i danych treningowych, natomiast odpowiedzialność za sam wynik działania modelu i za prompty użytkowników powinna zostać wyraźnie rozdzielona.
Piszemy o tym, co realnie zmienia się w prawie AI
Ustawa o systemach sztucznej inteligencji 2026
Trzy terminy wejścia w życie, a dla firm kluczowy jest 28 października — od tej daty KRiBSI kontroluje i nakłada kary.
Czym jest system AI w rozumieniu AI Act?
Definicja z art. 3 pkt 1, siedem elementów wg wytycznych Komisji i test kwalifikacyjny. Co jest, a co nie jest systemem AI.
Prawa autorskie do kodu tworzonego z AI
Czy kod tworzony z AI to utwór, kiedy masz do niego prawa i jak udokumentować twórczy wkład człowieka — z orzecznictwem.
Materiał ma charakter informacyjny i nie stanowi porady prawnej. Prowadzący: r. pr. Adam Piotrowski — prawo nowych technologii, IT i AI.
Kwalifikacja systemu AI, polityka AI albo audyt zgodności? Pierwsza rozmowa bez zobowiązań.