Prawo sztucznej inteligencji

Prawnik AI Act — obsługa prawna sztucznej inteligencji

Kwalifikujemy systemy i ustalamy zakres obowiązków

W skrócie: Pomagamy firmom, które budują lub wdrażają systemy AI, ustalić, czy podlegają AI Act, w której są kategorii ryzyka i co się z tym wiąże. Bez formalnych analiz, które niczego nie rozstrzygają. Przygotowujemy też umowy dotyczące AI i porządkujemy prawa autorskie do kodu oraz treści generowanych przez sztuczną inteligencję.

Pierwsze obowiązki stosuje się już dziś: zakazy z art. 5 oraz AI literacy z art. 4 od 2 lutego 2025 r., a transparentność (art. 50) od 2 sierpnia 2026 r. Kary sięgają 35 mln EUR albo 7% obrotu. Pełny tekst regulacji: rozporządzenie (UE) 2024/1689 — EUR-Lex.

r. pr. Adam Piotrowski — prawo sztucznej inteligencji i AI Act, Kancelaria KTZR w Gdańsku

Kalendarz obowiązków AI Act

trzy z sześciu terminów już obowiązują
2 lutego 2025

Zakazy z art. 5
i kompetencje AI (art. 4)

2 sierpnia 2025

Organy nadzorcze,
modele GPAI i kary

2 sierpnia 2026

Przejrzystość (art. 50):
chatboty, deepfake

2 grudnia 2026

Nowe zakazy z art. 5
i watermarking

Klienci

Dla kogo pracujemy

Sektor AI nie jest jedną branżą. Model trafia dziś do produktów SaaS, narzędzi rekrutacyjnych i scoringowych, chatbotów obsługi klienta, generatorów treści, rozwiązań medycznych, finansowych i przemysłowych. Obowiązki wynikają nie z branży, w której działa firma, lecz z tego, jak działa system i do czego jest przeznaczony.

Adam Piotrowski i Paulina Żurawska — radcowie prawni, Kancelaria KTZR w Gdańsku

Software house’y i firmy IT

Budujące rozwiązania oparte na AI: chatboty, generatory treści, systemy decyzyjne, narzędzia na modelach GPAI.

Firmy wdrażające AI

Wewnętrznie (obsługa klienta, HR, marketing, analityka), także te korzystające z ChatGPT czy Copilota „po cichu”.

Zarządy, compliance i in-house

Potrzebujące ustalić ryzyko i uporządkować obowiązki.

Kategorie ryzyka

Gdzie na tej skali jest Twój system?

AI Act opiera się na podejściu bazującym na ryzyku. Każdy system trafia do jednej z czterech kategorii, a od tej klasyfikacji zależy cały zakres obowiązków. Większość firm ląduje w ryzyku ograniczonym lub minimalnym.

Najwięcej obowiązkówNajmniej
Zakaz · art. 5

Ryzyko niedopuszczalne

Obowiązuje od 2 lutego 2025 r. Absolutne zakazy: systemu nie wolno wprowadzić na rynek ani stosować. Kara sięga 35 mln EUR albo 7% obrotu.

Przykłady

Social scoring, manipulacja podprogowa, rozpoznawanie emocji w miejscu pracy i w placówkach edukacyjnych, biometryczna identyfikacja w czasie rzeczywistym w przestrzeni publicznej (z wąskimi wyjątkami), scraping twarzy z internetu.

Pełne obowiązki · zał. III

Wysokie ryzyko

Obowiązki — dokumentacja techniczna, zarządzanie ryzykiem, nadzór ludzki, rejestracja w bazie EU AI — stosuje się etapami: od 2 grudnia 2027 r. do systemów z załącznika III, a od 2 sierpnia 2028 r. do systemów wbudowanych w produkty regulowane (załącznik I).

Osiem obszarów

Biometria, infrastruktura krytyczna, edukacja, zatrudnienie (HR-tech), dostęp do usług podstawowych (w tym scoring kredytowy), ściganie przestępstw, migracja, wymiar sprawiedliwości.

Przejrzystość · art. 50

Ryzyko ograniczone

Od 2 sierpnia 2026 r. system w bezpośredniej interakcji z człowiekiem musi jasno informować, że użytkownik rozmawia z AI. Deepfake i określone treści generowane oznacza się widocznie.

Przykłady

Chatbot, voicebot, asystent, agent, generatory treści. Maszynowe znakowanie treści syntetycznych to obowiązek dostawcy systemu generatywnego.

Bez dodatkowych obowiązków

Ryzyko minimalne

Nie powstają dodatkowe obowiązki; pozostaje zachęta do dobrowolnych kodeksów postępowania. Kwalifikację warto jednak udokumentować.

Przykłady

Gry komputerowe z AI, filtry antyspamowe, nawigacja.

Pełne omówienie kategorii wraz z podstawami prawnymi znajdziesz w artykule AI Act — co musisz wiedzieć, a samą definicję systemu AI w definicji systemu AI.

Kwalifikację systemu ustalamy w 30 minut

Rozmowa jest bezpłatna i bez zobowiązań. Wychodzisz z niej z kategorią ryzyka i listą obowiązków, które realnie dotyczą Twojego systemu.

Zakres wsparcia

Co robimy

Audyt zgodności z AI Act

Ustalamy, czy Twoje rozwiązanie to w ogóle „system AI” (art. 3 pkt 1), a jeśli tak, do której kategorii ryzyka trafia (zakazane / wysokie / ograniczone / minimalne). Definicja obejmuje system maszynowy działający z różnym poziomem autonomii, który na podstawie danych wejściowych wnioskuje, jak generować wyniki: predykcje, treści, zalecenia lub decyzje. Wnioskowanie jest warunkiem koniecznym — automatyzacja oparta na sztywnych regułach systemem AI nie jest. Większość firm ląduje w ryzyku ograniczonym lub minimalnym, gdzie obowiązki są deklaratywne, a nie audytowe; dzięki temu wiadomo, które obowiązki faktycznie dotyczą firmy, a które nie. Więcej o samej regulacji: AI Act — co musisz wiedzieć oraz definicja systemu AI.

Polityka AI i kompetencje zespołu (art. 4)

Przygotowujemy politykę korzystania z AI (dopuszczone narzędzia, dane, których nie wolno wprowadzać, weryfikacja wyników przez człowieka) oraz instruktaż spełniający wymóg AI literacy. Obowiązek działa od 2 lutego 2025 r.

Oznaczenia transparentności (art. 50)

Doradzamy, jak oznaczyć chatbota, treści generowane i deepfake, żeby spełnić wymóg transparentności do 2 sierpnia 2026 r., z gotowymi brzmieniami do wdrożenia.

Umowy dotyczące AI

Rozdzielamy obowiązki między dostawcę a podmiot stosujący (deployer) i redagujemy klauzule AI Act w umowach wdrożeniowych IT: oświadczenia o zgodności, dokumentacja, logi, odpowiedzialność za niezgodność. Nie ograniczamy się do wzorca. Najpierw ustalamy, jak działa produkt i samo wdrożenie, żeby zapisy odpowiadały realnej sytuacji, a nie szablonowi. Szerzej: Umowa wdrożeniowa IT a AI Act.

Prawa autorskie do kodu i treści z AI

Ustalamy, komu przysługują prawa do kodu, grafiki czy tekstu powstałego z udziałem AI, i jak zabezpieczyć to w umowie z wykonawcą lub freelancerem. Przy zamawianym oprogramowaniu bywa to źródłem sporów. Analizę z orzecznictwem znajdziesz w artykule: Prawa autorskie do kodu tworzonego z AI.

Audyt NIS2 / KSC (cyberbezpieczeństwo)

Dyrektywa obejmuje podmioty kluczowe i ważne — co do zasady średnie i duże przedsiębiorstwa (od 50 pracowników albo 10 mln EUR obrotu) działające w kilkunastu krytycznych sektorach, m.in. w energetyce, transporcie, ochronie zdrowia, infrastrukturze cyfrowej (chmura, centra danych), produkcji i usługach pocztowych. Sprawdzamy, czy firma podlega pod NIS2 (dyrektywa 2022/2555) i ustawę o krajowym systemie cyberbezpieczeństwa (jako podmiot kluczowy albo ważny) oraz co się z tym wiąże: zarządzanie ryzykiem, zgłaszanie incydentów, obowiązki i odpowiedzialność zarządu. W praktyce temat idzie w parze z wdrożeniami AI.

RODO w systemach AI

Doradzamy przy przetwarzaniu danych osobowych w narzędziach AI: podstawy przetwarzania, obowiązki informacyjne, profilowanie i decyzje zautomatyzowane (art. 22 RODO) oraz, gdy trzeba, ocenę skutków dla ochrony danych (DPIA). RODO i AI Act zwykle układa się równolegle, bo dotyczą tego samego wdrożenia.

Widełki

Ile to kosztuje

Zakres ustalamy na bezpłatnej rozmowie i podajemy konkretną kwotę przed rozpoczęciem pracy. Poniżej przedziały, w których mieszczą się typowe zlecenia dotyczące AI. Pełny cennik obsługi IT — umowy wdrożeniowe, regulaminy SaaS, audyt IP — znajdziesz na stronie prawa nowych technologii.

UsługaZakresWidełki netto
Audyt zgodności z AI ActKwalifikacja systemu i lista obowiązków, które go dotycząod 1 000 złod 1 230 zł z VAT
Wdrożenie AI ActKwalifikacja ryzyka, polityka AI, dokumentacja1 500 – 5 000 zł1 845 – 6 150 zł z VAT
NIS2 / cyberbezpieczeństwoSamoidentyfikacja, procedury, obsługa incydentów1 000 – 4 000 zł1 230 – 4 920 zł z VAT
Stała obsługa (abonament)Pakiet godzin miesięcznie, priorytetowy kontaktod 1 500 zł / mies.od 1 845 zł / mies. z VAT
Jednorazowa porada prawnaKonsultacja z podsumowaniem ustaleń na piśmie400 zł492 zł z VAT
Rozliczenie godzinowePrace indywidualne poza pakietem i wyceną projektową350 zł / godz.430,50 zł / godz. z VAT

Kwoty podajemy netto, a obok tę samą cenę z doliczonym podatkiem VAT (23%).

Harmonogram

Oś czasu AI Act po Digital Omnibus

Rozporządzenie stosuje się etapami. Sześć terminów, trzy z nich obowiązują już dziś.

2.02.2025obowiązuje

Zakaz zabronionych praktyk AI (art. 5) oraz obowiązek kompetencji AI (art. 4).

2.08.2025obowiązuje

Organy nadzorcze, modele GPAI (rozdz. V) i kary (rozdz. XII).

2.08.2026obowiązuje

Obowiązki przejrzystości (art. 50): chatboty, treści generowane, deepfake.

2.12.2026przed nami

Nowe zakazy z art. 5 (nudifiers, CSAM) oraz watermarking maszynowy dla systemów już na rynku.

2.12.2027przed nami

Pełne obowiązki dla systemów wysokiego ryzyka (załącznik III): HR-tech, scoring, edukacja, infrastruktura krytyczna.

2.08.2028przed nami

Systemy AI w produktach regulowanych (załącznik I): wyroby medyczne, maszyny, zabawki.

Terminy przesunęło rozporządzenie (UE) 2026/1744 (Digital Omnibus on AI). Pełny harmonogram z podstawami prawnymi opisujemy w artykule AI Act — co musisz wiedzieć.

Jak pracujemy

Trzy kroki od rozmowy do wdrożenia

30 minut · bezpłatnie

Rozmowa wstępna

Ustalamy zakres sprawy i to, czy system podlega AI Act.

  • Wstępna kwalifikacja systemu
  • Konkretne widełki ceny
do 3 dni roboczych

Analiza

Inwentaryzujemy i klasyfikujemy systemy AI, przeglądamy umowy i dokumentację.

  • Inwentarz systemów AI
  • Przegląd umów i dokumentacji
dokumenty do wdrożenia

Rekomendacje i wdrożenie

Przekazujemy listę gotową do wdrożenia: oznaczenia, polityka, klauzule.

  • Kwalifikacja systemu — kategoria ryzyka
  • Lista niezbędnych dokumentów: karta produktu, polityka AI
  • Zmiany w dokumentach, które już macie
Materiał do pobrania

Pobierz e-book: „AI Act dla firm z niskim ryzykiem”

Co znajdziesz w e-booku

W kilkanaście minut przechodzimy przez kwalifikację systemu: kategorie ryzyka, wynikające z nich obowiązki i terminy — na konkretnym przykładzie.

Okładka e-booka „AI Act dla firm z niskim ryzykiem” — Kancelaria KTZR
AI Act w praktyce

Najczęstsze pytania

Czy AI Act dotyczy mojej firmy, skoro tylko używam ChatGPT?

Tak, może dotyczyć. Dostawca modelu (GPAI) ma swoje obowiązki, ale gdy obudujesz model interfejsem i danymi w konkretne narzędzie, tworzysz własny system AI i wchodzisz w obowiązki AI Act, m.in. transparentność i AI literacy.

Przesunęli AI Act — mam spokój do 2027 r.?

Przesunięto tylko obowiązki dla wysokiego ryzyka (na grudzień 2027 r.). Transparentność z art. 50 zostaje na 2 sierpnia 2026 r., a zakazy z art. 5 i AI literacy z art. 4 obowiązują od 2 lutego 2025 r., więc zwykłe zastosowania AI (chatbot, generowanie treści) mają swoje terminy niezależnie od przesunięcia.

Kto ma prawa autorskie do kodu napisanego przez AI?

Co do zasady prawa autorskie powstają do twórczego wkładu człowieka. Kod wygenerowany samodzielnie przez AI bywa problematyczny, dlatego umowa z wykonawcą powinna tę kwestię rozstrzygać wprost.

Ile kosztuje audyt AI Act?

Audyt zaczyna się od 1000 zł netto. Przy prostym wdrożeniu taki zakres często wystarcza. Punktem wyjścia jest bezpłatna 30-minutowa rozmowa, po której podajemy konkretne widełki.

Kogo obejmuje AI Act?

Obowiązki spoczywają przede wszystkim na dostawcy systemu i na podmiocie stosującym, a w dalszej kolejności na importerze i dystrybutorze. Rozporządzenie sięga też poza Unię: stosuje się, gdy system jest wprowadzany na rynek unijny albo gdy wynik jego działania jest wykorzystywany w Unii — nawet jeśli dostawca ma siedzibę poza UE. Z zakresu wyłączono m.in. zastosowania czysto osobiste.

Czy software house odpowiada za naruszenie praw osób trzecich?

AI Act nie reguluje wprost odpowiedzialności cywilnej, ale określa role, które o niej decydują. Jeśli software house tworzy system szyty na miarę, a Ty wdrażasz go pod własną marką, to Ty stajesz się dostawcą w rozumieniu AI Act (art. 3 pkt 3). Wobec osób trzecich odpowiada zazwyczaj podmiot stosujący system. Dlatego kluczowa jest umowa wdrożeniowa: software house powinien złożyć zapewnienia co do legalności kodu i danych treningowych, natomiast odpowiedzialność za sam wynik działania modelu i za prompty użytkowników powinna zostać wyraźnie rozdzielona.

Kwalifikacja systemu AI, polityka AI albo audyt zgodności? Pierwsza rozmowa bez zobowiązań.

Zapytaj prawnika

Masz pytanie prawne?

Odpowiemy w ciągu 24h.