Ponad 40 najpotężniejszych CEO europejskich firm technologicznych zwróciło się do Komisji Europejskiej z apelem o odroczenie terminów AI Act. Komisja odpowiedziała jednoznacznie: „no stop the clock, no grace period, no pause”. Jeśli Twoja firma korzysta z modeli AI — buduje na nich produkt, integruje API lub wdraża chatbota — terminy biegną. Obowiązki dla dostawców modeli AI ogólnego przeznaczenia (GPAI) obowiązują od 2 sierpnia 2025 r. Pełne stosowanie przepisów dla systemów AI wysokiego ryzyka zacznie się 2 sierpnia 2026 r.
Ten artykuł wyjaśnia, co to oznacza dla Twojej firmy technologicznej. Dowiesz się, jakie obowiązki wynikają z AI Act w zależności od roli Twojej organizacji, czym jest Kodeks postępowania GPAI, dlaczego odmowa Meta ma znaczenie dla Twoich decyzji zakupowych i co powinieneś zrobić w ciągu najbliższych miesięcy.
Podstawowe pojęcia, które musisz znać
Zanim przejdziemy do szczegółów, uporządkujmy terminologię. AI Act wprowadza pojęcia, które wprost określają zakres Twoich obowiązków.
| Pojęcie | Znaczenie | Dlaczego Cię dotyczy |
|---|---|---|
| Model GPAI (model AI ogólnego przeznaczenia) | Model zdolny do wykonywania szerokiego zakresu zadań, możliwy do integracji z różnymi systemami — np. GPT-4, Claude, Llama, Mistral | Jeśli budujesz produkt na takim modelu, masz obowiązki jako deployer. Jeśli tworzysz taki model — masz obowiązki dostawcy |
| Dostawca GPAI | Podmiot, który rozwija model GPAI i wprowadza go do obrotu pod własną nazwą | Pełen zakres obowiązków z rozdziału V AI Act: dokumentacja, prawo autorskie, bezpieczeństwo |
| Deployer (podmiot stosujący) | Podmiot wykorzystujący system AI pod własną kontrolą w działalności zawodowej | Obowiązki z rozdziałów III i IV AI Act: nadzór ludzki, przejrzystość, AI literacy |
| Ryzyko systemowe | Model GPAI, którego moc obliczeniowa przy trenowaniu przekracza 10^25 FLOPs lub który Komisja uzna za zdolny do dużego oddziaływania | Dodatkowe obowiązki: testy bezpieczeństwa, raportowanie incydentów, cyberbezpieczeństwo |
| Kodeks postępowania GPAI | Dobrowolny kodeks zatwierdzony przez Komisję, który daje domniemanie zgodności z AI Act | Podpisanie = łatwiejsze wykazanie compliance. Brak podpisania = konieczność udowodnienia zgodności innymi środkami |
| AI literacy | Obowiązek zapewnienia pracownikom wiedzy o możliwościach, ograniczeniach i ryzykach systemów AI | Obowiązuje od 2 lutego 2025 r. — dotyczy każdej firmy korzystającej z AI |
Komisja odmówiła zawieszenia AI Act — co to zmienia
Inicjatywa EU AI Champions zgromadziła ok. 50 CEO największych europejskich firm technologicznych. Ich argumenty brzmiały: przepisy są niejasne, brakuje standardów technicznych, harmonogram jest zbyt ambitny. Komisja nie uwzględniła tych postulatów.
Rzecznik KE Thomas Regner potwierdził: żadnego odroczenia, żadnego okresu karencji, żadnej pauzy.
Dla firm, które budowały strategię compliance z założeniem, że „i tak będzie odroczenie”, oznacza to jedno: czas na nadrobienie zaległości jest bardzo ograniczony.
Harmonogram, który już obowiązuje lub zbliża się szybko:
| Data | Obowiązek | Status |
|---|---|---|
| 2 lutego 2025 r. | Zakaz zakazanych praktyk AI + obowiązek AI literacy | Obowiązuje |
| 2 sierpnia 2025 r. | Obowiązki dla dostawców modeli GPAI (dokumentacja, prawo autorskie, streszczenie danych treningowych) | Obowiązuje |
| 2 sierpnia 2026 r. | Pełne uprawnienia wykonawcze Komisji do egzekwowania obowiązków GPAI (nakładanie kar) | Za rok |
| 2 sierpnia 2027 r. | Termin dostosowania dla modeli GPAI wprowadzonych do obrotu przed 2 sierpnia 2025 r. | Za dwa lata |
| 2 grudnia 2027 r. | Przepisy dla systemów wysokiego ryzyka w obszarach: biometria, infrastruktura, edukacja, zatrudnienie | Za dwa i pół roku |
Jedyny kompromis ze strony Komisji to tzw. Digital Omnibus — odroczenie do grudnia 2027 r. dla systemów wysokiego ryzyka. Obowiązki GPAI nie zostały objęte żadnym odroczeniem.
Kodeks postępowania GPAI — co zawiera i dlaczego ma znaczenie
Kodeks postępowania dla modeli GPAI został opublikowany 10 lipca 2025 r. — niecały miesiąc przed wejściem w życie obowiązków. Ma charakter dobrowolny, ale jego sygnatariusze korzystają z de facto domniemania zgodności z AI Act. To oznacza, że podpisanie Kodeksu upraszcza wykazanie compliance wobec Komisji i AI Office.
OpenAI, Anthropic, Mistral i Microsoft zapowiedziały podpisanie Kodeksu. Meta odmówiła, zarzucając UE nadmierną regulację.
Struktura kodeksu — trzy rozdziały
Rozdział 1 — przejrzystość i dokumentacja (dotyczy wszystkich dostawców GPAI):
- Przygotowanie pełnej dokumentacji modelu w momencie udostępnienia na rynku
- Aktualizacja dokumentacji przy każdej istotnej zmianie modelu
- Przechowywanie dokumentacji przez minimum 10 lat od wprowadzenia modelu do obrotu
- Odpowiedź na żądanie organu nadzorczego lub użytkownika downstream w ciągu 14 dni kalendarzowych
- Dokumentacja obejmuje: architekturę, liczbę parametrów, techniki uczenia, rodzaj danych treningowych, wyniki ewaluacji, szacunki zużycia energii
Rozdział 2 — prawa autorskie (dotyczy wszystkich dostawców GPAI, w tym open source):
- Przyjęcie i utrzymywanie udokumentowanej polityki praw autorskich
- Identyfikacja i poszanowanie maszynowo odczytywalnych zastrzeżeń praw (pliki robots.txt, nagłówki HTTP)
- Ograniczanie ryzyka generowania wyników naruszających prawa autorskie
- Ustanowienie punktu kontaktowego i mechanizmu składania skarg dla właścicieli praw
- Dokumentowanie źródeł danych treningowych i publiczne streszczenie treści treningowych
Rozdział 3 — bezpieczeństwo i ochrona (dotyczy wyłącznie modeli z ryzykiem systemowym):
- Ustanowienie ram bezpieczeństwa (Safety and Security Framework) obejmujących cały cykl życia modelu
- Testy kontradyktoryjne (red teaming) — wewnętrzne i zewnętrzne
- Zabezpieczenia przed prompt injection, jailbreak, wstrzykiwaniem złośliwych danych
- Dokumentowanie wpływu na środowisko (zużycie energii, emisje CO₂)
- Archiwizacja kolejnych wersji modelu dla celów analizy incydentów
Mapowanie kodeksu na przepisy AI Act
| Rozdział kodeksu | Odpowiadające przepisy AI Act | Kogo dotyczy |
|---|---|---|
| Rozdział 1 — przejrzystość | Art. 53 ust. 1 lit. a i b | Wszyscy dostawcy GPAI |
| Rozdział 2 — prawa autorskie | Art. 53 ust. 1 lit. c i d | Wszyscy dostawcy GPAI (w tym open source) |
| Rozdział 3 — bezpieczeństwo | Art. 55 | Dostawcy modeli z ryzykiem systemowym |
Skontaktuj się z nami, jeśli potrzebujesz analizy, które obowiązki z Kodeksu dotyczą Twojej firmy.
Dostawca, deployer, integrator — ustal swoją rolę
To najważniejsza decyzja, od której zależy cały zakres Twoich obowiązków. AI Act rozróżnia role w łańcuchu wartości AI i przypisuje im odrębne obowiązki.
Jeśli korzystasz z API modelu GPAI (np. OpenAI, Anthropic) i budujesz na nim własną aplikację — jesteś deployerem. Obowiązki GPAI spoczywają na dostawcy modelu, nie na Tobie. Masz natomiast obowiązki jako podmiot stosujący: nadzór ludzki, przejrzystość wobec użytkowników, AI literacy dla zespołu.
Jeśli integrujesz API w systemie, który sprzedajesz klientom (np. system HR z modułem AI) — jesteś dostawcą systemu AI. Jeśli system kwalifikuje się jako wysokiego ryzyka, masz pełen zakres obowiązków z rozdziału III AI Act. Obowiązki GPAI nadal spoczywają na dostawcy modelu bazowego.
Jeśli intensywnie modyfikujesz istniejący model i udostępniasz go pod własną marką — możesz stać się dostawcą GPAI. Próg: obliczenia szkoleniowe użyte do modyfikacji przekraczają 1/3 obliczeń pierwotnego modelu. Drobny fine-tuning na własne potrzeby co do zasady nie zmienia Twojej roli.
Uwaga na „przesuwanie się” między rolami
Firma, która oznacza system AI własnym logo, istotnie modyfikuje jego działanie lub zmienia jego przeznaczenie, przestaje być podmiotem stosującym i zostaje uznana za dostawcę. To oznacza znacznie szerszy katalog obowiązków. Wiele startupów może nieświadomie przekroczyć tę granicę.
| Scenariusz | Twoja rola | Obowiązki GPAI | Obowiązki deployera |
|---|---|---|---|
| Korzystasz z API OpenAI do własnej aplikacji | Deployer | Na dostawcy modelu | Nadzór, przejrzystość, AI literacy |
| Integrujesz API w systemie HR sprzedawanym klientom | Dostawca systemu AI | Na dostawcy modelu | Pełne obowiązki dostawcy systemu (potencjalnie wysokiego ryzyka) |
| Intensywny fine-tuning + udostępnianie pod własną marką | Potencjalnie dostawca GPAI | Na Tobie | Pełne obowiązki z rozdziału V AI Act |
| Udostępniasz zmodyfikowany model open source | Potencjalnie dostawca GPAI | Na Tobie (jeśli przekroczysz progi obliczeniowe) | Zależy od zastosowania downstream |
Meta nie podpisuje kodeksu GPAI — co to oznacza dla użytkowników Llama
Meta odmówiła podpisania Kodeksu postępowania GPAI, zarzucając Unii Europejskiej nadmierną regulację. Jeśli Twoja firma korzysta z modeli Llama, musisz zrozumieć konsekwencje tej decyzji.
Zwolnienie open source — co obejmuje, a czego nie
Art. 53 ust. 2 AI Act zwalnia dostawców modeli open source z obowiązków dokumentacyjnych (dokumentacja techniczna i informacje dla downstream), pod warunkiem publicznego udostępnienia parametrów, wag, architektury i informacji o wykorzystaniu modelu.
Zwolnienie to ma trzy ograniczenia:
- Nie obejmuje modeli z ryzykiem systemowym — jeśli model open source przekracza próg 10^25 FLOPs, podlega pełnym obowiązkom
- Nie zwalnia z obowiązków dotyczących prawa autorskiego — polityka praw autorskich i streszczenie danych treningowych obowiązują każdego dostawcę GPAI, w tym open source
- Nie chroni deployerów — Twoje obowiązki jako podmiotu stosującego pozostają bez zmian, niezależnie od statusu dostawcy modelu
Trzy ścieżki wykazania zgodności z AI Act
Niepodpisanie Kodeksu przez Meta nie oznacza, że modele Llama są nielegalne w UE. Oznacza natomiast, że Meta musi wykazać zgodność innymi środkami — a to wpływa na Twoje ryzyko jako integratora.
| Ścieżka | Podstawa prawna | Domniemanie zgodności | Ryzyko dla Twojej firmy |
|---|---|---|---|
| Kodeks GPAI | Art. 53 ust. 4 + art. 56 | De facto domniemanie | Niskie — dostawca korzysta z uprzywilejowanej pozycji |
| Normy zharmonizowane CEN/CENELEC | Mandaty Komisji | Pełne domniemanie po publikacji w Dz.Urz. UE | Niskie, ale normy nie są jeszcze gotowe |
| Alternatywne środki (art. 53 ust. 4 zd. 2) | Art. 53 ust. 4 | Brak formalnego domniemania; ocena ex post przez Komisję | Wyższe — dostawca ponosi ciężar udowodnienia zgodności |
Meta wybrała trzecią ścieżkę. Dla Ciebie jako CTO lub foundera oznacza to:
- Weryfikuj umowy z dostawcami modeli AI — sprawdź, kto ponosi odpowiedzialność za compliance z AI Act i jakie gwarancje daje dostawca
- Oceń ryzyko kontraktowe — jeśli dostawca nie podpisał Kodeksu, Twoja pozycja w razie kontroli może być słabsza
- Przygotuj plan B — jeśli korzystasz z modeli Llama, monitoruj, czy brak Kodeksu nie oznacza dodatkowych obowiązków po Twojej stronie jako integratora
- Rozważ wpływ na decyzje zakupowe — podpisanie Kodeksu przez dostawcę (OpenAI, Anthropic, Mistral) daje Ci większą przewidywalność regulacyjną niż korzystanie z dostawcy, który go nie podpisał
Przypadek Grok — ostrzeżenie dla każdej firmy z chatbotem AI
Równolegle do debaty o AI Act, Komisja Europejska prowadzi formalne postępowania wobec platformy X na gruncie DSA (akt o usługach cyfrowych). W grudniu 2025 r. nałożyła pierwszą w historii grzywnę DSA — 120 mln euro. W styczniu 2026 r. wszczęła odrębne postępowanie dotyczące chatbota Grok, który generował treści nienawiści i udostępniał niestosowne treści seksualne, w tym dzieciom.
Polska złożyła oficjalną skargę do Komisji w tej sprawie.
Dlaczego to dotyczy Twojej firmy, nawet jeśli nie jesteś platformą społecznościową:
- Chatbot AI w Twoim produkcie może generować treści naruszające prawo — brak moderacji treści to ryzyko odpowiedzialności
- DSA nakłada obowiązki moderacji treści na platformy sklasyfikowane jako Very Large Online Platforms — ale AI Act rozszerza wymogi przejrzystości i bezpieczeństwa na wszystkich dostawców systemów AI
- Przypadek Grok pokazuje, że organy regulacyjne traktują treści generowane przez AI tak samo jak treści tworzone przez ludzi — brak content safety w chatbocie może uruchomić postępowanie
Co zrobić: przetestuj swojego chatbota pod kątem generowania treści nielegalnych, wdróż procedury moderacji i dokumentuj wyniki testów.
Ile kosztuje dostosowanie do AI Act
Brak twardych, empirycznych danych o kosztach compliance dla startupów i MŚP. Jedyny publicznie dostępny szacunek pochodzi z konsultacji branżowych Fundacji Digital Poland: małe firmy szacują roczne koszty zgodności z AI Act na poziomie do 200 tys. euro.
To kwota orientacyjna. Realne koszty zależą od roli Twojej firmy, liczby systemów AI, poziomu ryzyka i obecnego stanu dokumentacji.
| Kategoria kosztów | Główne działania | Kogo dotyczy |
|---|---|---|
| Dokumentacja techniczna | Opis architektury, parametrów, danych treningowych, wyników testów | Dostawcy GPAI |
| System zarządzania jakością | Polityki, procedury, struktury odpowiedzialności | Dostawcy systemów AI wysokiego ryzyka |
| AI literacy i szkolenia | Szkolenia pracowników, materiały edukacyjne | Wszyscy — obowiązuje od 2 lutego 2025 r. |
| Zarządzanie ryzykiem | Identyfikacja ryzyk, testy, walidacja, przeglądy | Dostawcy GPAI z ryzykiem systemowym + deployer systemów wysokiego ryzyka |
| Przejrzystość i oznaczanie treści | Oznaczanie treści AI, informowanie użytkowników | Deployer systemów AI |
| Ochrona danych | DPIA, aktualizacja rejestrów, środki bezpieczeństwa | Firmy przetwarzające dane osobowe z użyciem AI (interakcja AI Act z RODO) |
Kary jako „koszt potencjalny” — progi sankcji z AI Act:
| Rodzaj naruszenia | Maksymalna kara |
|---|---|
| Stosowanie zakazanych praktyk AI | Do 35 mln EUR lub 7% globalnego obrotu rocznego |
| Naruszenie obowiązków systemów wysokiego ryzyka | Do 15 mln EUR lub 3% globalnego obrotu |
| Naruszenie obowiązków dostawców GPAI (brak dokumentacji, brak streszczenia danych treningowych) | Do 7,5 mln EUR lub 1,5% globalnego obrotu |
| Podanie nieprawdziwych informacji organom nadzorczym | Do 7,5 mln EUR lub 1% globalnego obrotu |
Komisja dysponuje też uprawnieniem do żądania wycofania modelu GPAI z rynku UE w przypadku poważnego i uzasadnionego ryzyka systemowego (art. 93 ust. 1 lit. c AI Act).
Co musisz zrobić w ciągu najbliższych miesięcy
Poniżej siedem kroków uporządkowanych według priorytetu — od działań, które musisz podjąć natychmiast, po te, które warto zaplanować na najbliższe kwartały.
Działania natychmiastowe
- Ustal swoją rolę w łańcuchu wartości AI. Sprawdź, czy Twoja firma jest dostawcą modelu GPAI, dostawcą systemu AI, czy deployerem. Od tego zależy cały zakres obowiązków. Skorzystaj z nowych wytycznych KE dotyczących GPAI — zawierają definicje, progi obliczeniowe i scenariusze graniczne.
- Przeanalizuj Kodeks postępowania GPAI. Oceń, czy Twoja organizacja powinna dobrowolnie się do niego zobowiązać. Dla dostawców GPAI podpisanie Kodeksu to najłatwiejsza ścieżka wykazania zgodności. Dla deployerów — weryfikacja, czy Twoi dostawcy modeli podpisali Kodeks.
- Zrób przegląd umów z dostawcami modeli AI. Sprawdź: kto ponosi odpowiedzialność za compliance z AI Act, jakie gwarancje daje dostawca, co się dzieje gdy dostawca nie podpisał Kodeksu GPAI. Jeśli korzystasz z modeli Meta Llama — oceń ryzyko wynikające z braku domniemania zgodności.
- Wdróż lub zaktualizuj procedury moderacji treści AI. Przypadek Grok pokazuje, że brak moderacji chatbota może uruchomić postępowanie regulacyjne. Przetestuj swojego chatbota pod kątem generowania treści nielegalnych, udokumentuj wyniki.
Działania w ciągu 1–3 miesięcy
- Przygotuj dokumentację techniczną. Jeśli jesteś dostawcą GPAI — dokumentacja musi obejmować architekturę, parametry, dane treningowe, wyniki ewaluacji, szacunki zużycia energii. Komisja udostępnia ustandaryzowany formularz. Termin dla GPAI: obowiązuje od 2 sierpnia 2025 r.
- Zaplanuj szkolenie z AI literacy dla zespołu. Obowiązek obowiązuje od 2 lutego 2025 r. — dotyczy wszystkich osób zaangażowanych w projektowanie, rozwój, wdrażanie i nadzór nad systemami AI. Obejmij szkoleniem nie tylko zespół produktowy, ale też C-level — zarząd musi rozumieć rozróżnienie między obowiązkami dostawcy GPAI a deployera.
Działania do monitorowania
- Śledź rozwój sytuacji wokół Meta i modeli open source. Jeśli korzystasz z Llama, przygotuj plan B na wypadek, gdyby brak Kodeksu oznaczał dodatkowe obowiązki po Twojej stronie. Monitoruj też prace nad normami zharmonizowanymi CEN/CENELEC — gdy zostaną opublikowane, staną się kolejną ścieżką wykazania zgodności.
Jak możemy Ci pomóc w przygotowaniu do AI Act
AI Act to rozporządzenie, które nie czeka na gotowość firm. Obowiązki GPAI już obowiązują, a uprawnienia egzekucyjne Komisji — w tym możliwość nakładania kar i żądania wycofania modelu z rynku — wchodzą w życie w sierpniu 2026 r.
Łączymy doradztwo prawne z rozumieniem sposobu pracy zespołów technologicznych. Nie rozbijamy pracy na osobne obszary (umowy, IP, AI), ale łączymy je w jeden model dopasowany do Twojego produktu.
W ramach wsparcia przy AI Act:
- Klasyfikacja roli Twojej firmy — ustalamy, czy jesteś dostawcą GPAI, dostawcą systemu AI, czy deployerem, i mapujemy wynikające z tego obowiązki
- Audyt umów z dostawcami modeli AI — weryfikujemy, kto ponosi odpowiedzialność za compliance, jakie gwarancje daje dostawca, jak rozkłada się ryzyko przy korzystaniu z modeli bez podpisanego Kodeksu
- Przygotowanie dokumentacji technicznej — pomagamy sporządzić dokumentację zgodną z wymogami AI Act i Kodeksu GPAI
- Analiza Kodeksu postępowania GPAI — oceniamy, czy przystąpienie do Kodeksu jest optymalną ścieżką dla Twojej organizacji
- Przegląd procedur moderacji treści AI — weryfikujemy, czy Twoje produkty z chatbotem AI spełniają wymogi bezpieczeństwa treści
- Roadmapa compliance — przygotowujemy harmonogram działań dostosowany do Twojego modelu biznesowego i terminów AI Act
Obowiązki GPAI nie poczekają — zacznij od klasyfikacji
AI Act nie został odroczony. Kodeks postępowania GPAI jest opublikowany. Kary za naruszenia obowiązków dostawców GPAI sięgają 7,5 mln EUR lub 1,5% globalnego obrotu. Komisja może żądać wycofania modelu z rynku UE.
Twój pierwszy krok: ustal rolę swojej firmy w łańcuchu wartości AI. Od tego zależy, które obowiązki Cię dotyczą, jakie dokumenty musisz przygotować i w jakim terminie.
Jeśli potrzebujesz wsparcia w klasyfikacji, audycie umów z dostawcami modeli AI lub przygotowaniu roadmapy compliance — napisz do nas. Pomożemy Ci ustalić zakres obowiązków i przygotować firmę na terminy, które już biegną.
Najczęściej zadawane pytania
Czy AI Act dotyczy mojej firmy, jeśli tylko korzystam z API OpenAI lub Anthropic i nie tworzę własnego modelu?
Tak, ale w ograniczonym zakresie. Jako deployer (podmiot stosujący) masz obowiązki wynikające z rozdziałów III i IV AI Act — m.in. nadzór ludzki, przejrzystość wobec użytkowników i AI literacy dla zespołu. Obowiązki dotyczące dokumentacji technicznej modelu GPAI spoczywają na dostawcy (OpenAI, Anthropic). Uwaga: jeśli intensywnie modyfikujesz model i udostępniasz go pod własną marką, możesz zostać uznany za dostawcę GPAI z pełnym zakresem obowiązków.
Co oznacza odmowa Meta wobec Kodeksu GPAI — czy nadal mogę legalnie korzystać z modeli Llama w UE?
Tak, korzystanie z modeli Llama w UE pozostaje legalne. Niepodpisanie Kodeksu nie jest naruszeniem AI Act. Oznacza natomiast, że Meta musi wykazać zgodność z obowiązkami GPAI „alternatywnymi odpowiednimi środkami” ocenianymi przez Komisję (art. 53 ust. 4 AI Act). Dla Ciebie jako integratora oznacza to wyższe ryzyko regulacyjne — brak domniemania zgodności po stronie dostawcy może wpłynąć na Twoją pozycję w razie kontroli. Warto zweryfikować umowy z Meta pod kątem rozkładu odpowiedzialności.
Jakie obowiązki muszę spełnić jako firma korzystająca z modeli GPAI?
Jako deployer musisz: zapewnić AI literacy dla zespołu (obowiązuje od 2 lutego 2025 r.), stosować system AI zgodnie z instrukcją dostawcy, informować użytkowników o interakcji z AI, monitorować działanie systemu i informować dostawcę o nieprawidłowościach. Jeśli Twój system kwalifikuje się jako wysokiego ryzyka (np. system HR, system oceny kredytowej) — dochodzą obowiązki: FRIA (ocena skutków dla praw podstawowych), przechowywanie logów przez minimum 6 miesięcy, powierzenie nadzoru osobom z odpowiednimi kompetencjami.
Czy chatbot AI w moim produkcie może narazić mnie na odpowiedzialność, nawet jeśli nie jestem platformą społecznościową?
Tak. Przypadek Grok i platformy X pokazuje, że organy regulacyjne traktują treści generowane przez AI jak każde inne treści. Brak moderacji chatbota, który generuje treści nielegalne (np. mowę nienawiści, treści seksualne dostępne dla dzieci), może uruchomić postępowanie — zarówno na gruncie DSA (jeśli Twoja platforma spełnia kryteria), jak i AI Act (obowiązki przejrzystości i bezpieczeństwa). Przetestuj chatbota pod kątem generowania treści nielegalnych i udokumentuj wyniki testów.
Kiedy realnie grożą mi kary za naruszenie AI Act?
Pełne uprawnienia wykonawcze Komisji do nakładania kar za naruszenia obowiązków GPAI wchodzą w życie 2 sierpnia 2026 r. Nie oznacza to jednak, że do tego czasu możesz nic nie robić — obowiązki dokumentacyjne i informacyjne obowiązują od 2 sierpnia 2025 r., a Komisja może już teraz żądać informacji i oceniać modele. Kary za naruszenia obowiązków dostawców GPAI sięgają 7,5 mln EUR lub 1,5% globalnego obrotu. Za stosowanie zakazanych praktyk AI (obowiązuje od 2 lutego 2025 r.) — do 35 mln EUR lub 7% obrotu.
Ile kosztuje dostosowanie się do AI Act dla małej firmy technologicznej?
Brak twardych danych empirycznych. Jedyny publicznie dostępny szacunek pochodzi z konsultacji branżowych Fundacji Digital Poland: małe firmy szacują roczne koszty na poziomie do 200 tys. euro. Realne koszty zależą od roli firmy (dostawca GPAI vs. deployer), liczby systemów AI, poziomu ryzyka i obecnego stanu dokumentacji. Dla deployera korzystającego z jednego API koszty będą znacznie niższe niż dla dostawcy modelu GPAI z ryzykiem systemowym.