wróć do bloga

Compliance w rosnącej firmie. Jak przejść od gaszenia pożarów do systemu, który działa

Jak uporządkować compliance w firmie technologicznej: mapa obowiązków, priorytety i gotowość na due diligence, AI Act, RODO i NIS2.

Wyobraź sobie sytuację: inwestor w trakcie due diligence pyta o politykę AI, procedurę zgłoszeń sygnalistów i mapę przetwarzania danych. CTO patrzy na COO, COO patrzy na HR, a HR mówi „to chyba u prawników". Nikt nie ma pełnego obrazu. To nie jest wyjątek — tak wygląda compliance w większości rosnących firm technologicznych. I to jest dokładnie ten moment, w którym transakcja zaczyna się komplikować.

Jeśli Twoja firma zatrudnia 50–200 osób, przetwarza dane klientów, korzysta z narzędzi AI i planuje rundę inwestycyjną — podlegasz dziś pod co najmniej kilkanaście nakładających się reżimów regulacyjnych. RODO, ustawa o ochronie sygnalistów, AI Act, nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (NIS2), prawo pracy, regulacje branżowe. Każdy z tych obszarów ma inne terminy, inne organy nadzorcze i inne sankcje.

W tym artykule pokażę, jak przejść od rozproszonego, reaktywnego compliance do uporządkowanego systemu — z mapą obowiązków, priorytetami i właścicielami. Bez prawniczego żargonu. Z konkretnymi krokami.

Pojęcia, które warto znać przed lekturą

Zanim przejdziemy dalej, wyjaśnię kilka terminów, które będą się pojawiać w artykule. Każdy z nich ma bezpośrednie przełożenie na obowiązki Twojej firmy.

Termin Co oznacza dla Twojej firmy
Compliance Zbiór działań zapewniających, że firma działa zgodnie z obowiązującymi przepisami — nie tylko posiada dokumenty, ale faktycznie je stosuje
Rozliczalność (accountability) Zasada z art. 5 ust. 2 RODO — musisz nie tylko przestrzegać przepisów, ale umieć to udowodnić (np. przy kontroli UODO)
Administrator danych Podmiot, który decyduje o celach i sposobach przetwarzania danych osobowych — w firmie technologicznej to najczęściej sama spółka
AI literacy Obowiązek z art. 4 AI Act — dostawcy i podmioty stosujące systemy AI muszą zapewnić swoim pracownikom odpowiednie kompetencje w zakresie AI
Podmiot stosujący AI (deployer) Firma, która korzysta z systemu AI w swojej działalności — ma mniej obowiązków niż dostawca, ale musi zapewnić nadzór ludzki, jakość danych wejściowych i informować pracowników
Due diligence Badanie prawne i finansowe firmy przeprowadzane przed inwestycją lub przejęciem — coraz częściej obejmuje pełny przegląd compliance

Mapa regulacji, które dotyczą Twojej firmy technologicznej w 2026 roku

Zacznijmy od tego, co faktycznie obowiązuje. Poniżej zestawienie regulacji, pod które podlega typowa firma technologiczna lub SaaS działająca w Polsce.

Regulacja Status Organ nadzorczy Sankcje maksymalne
RODO (rozporządzenie 2016/679) Obowiązuje od 2018 r. UODO Do 20 mln euro lub 4% globalnego obrotu
Ustawa o ochronie sygnalistów (z 14 czerwca 2024 r.) Obowiązuje od 25 września 2024 r. Prokuratura, sądy Grzywna za brak procedury; do 2 lat pozbawienia wolności za działania odwetowe
AI Act (rozporządzenie 2024/1689) Etapowe wchodzenie w życie od 1 sierpnia 2024 r. Organy krajowe (w trakcie wyznaczania) Do 35 mln euro lub 7% globalnego obrotu
Nowelizacja ustawy o KSC (NIS2) Obowiązuje od 3 kwietnia 2026 r. Organy właściwe ds. cyberbezpieczeństwa Do 10 mln euro lub 2% obrotu; do 100 mln zł (kara nadzwyczajna)
Kodeks pracy (przepisy BHP, czas pracy, zatrudnienie) Obowiązuje PIP Mandaty, grzywny, decyzje płacowe
DSA (rozporządzenie 2022/2065) Obowiązuje od 17 lutego 2024 r. Koordynator ds. usług cyfrowych Do 6% rocznego światowego obrotu
Data Act (rozporządzenie 2023/2854) Etapowe stosowanie od 12 września 2025 r. Organy krajowe Określane na poziomie krajowym

To nie jest pełna lista — w zależności od branży dochodzą DORA (sektor finansowy), MiCA (kryptoaktywa), CRA (produkty z elementami cyfrowymi), CSRD (raportowanie ESG). Ale nawet powyższe siedem regulacji generuje dziesiątki odrębnych obowiązków, terminów i wymagań dokumentacyjnych.

Harmonogram AI Act — co już obowiązuje, co wchodzi w najbliższych miesiącach

AI Act zasługuje na osobne omówienie, bo jego obowiązki wchodzą etapowo, a wiele firm technologicznych nie śledzi tych dat.

Data Co wchodzi w życie
2 lutego 2025 r. Zakazy praktyk o niedopuszczalnym ryzyku (art. 5) — m.in. rozpoznawanie emocji w miejscu pracy, scoring społeczny. Obowiązek AI literacy (art. 4)
2 sierpnia 2025 r. Obowiązki dla modeli AI ogólnego przeznaczenia (rozdział V)
2 sierpnia 2026 r. Pełne stosowanie co do zasady + obowiązki przejrzystości (art. 50) — oznaczanie treści AI, informowanie o interakcji z systemem AI
2 grudnia 2027 r. Obowiązki dla samodzielnych systemów AI wysokiego ryzyka (załącznik III)
2 sierpnia 2028 r. Obowiązki dla systemów AI wbudowanych w produkty (załącznik I)

Jeśli Twoja firma korzysta z narzędzi AI w HR (np. screening CV), marketingu (personalizacja) lub sprzedaży (chatboty, rekomendacje) — obowiązek AI literacy już obowiązuje. Zakazy z art. 5 też. Sprawdź, czy Twoje narzędzia nie naruszają zakazów rozpoznawania emocji lub manipulacji podprogowej.

Co więcej, firma może nieświadomie przejść z roli podmiotu stosującego AI do roli dostawcy — np. przez oznaczenie systemu własnym logo, istotną modyfikację algorytmu lub zmianę jego przeznaczenia. To radykalnie zwiększa zakres obowiązków: od nadzoru ludzkiego i przechowywania logów po pełny system zarządzania ryzykiem, dokumentację techniczną i ocenę zgodności przed wprowadzeniem na rynek.

NIS2 w Polsce — terminy, które już biegną

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. — z opóźnieniem względem unijnego terminu (18 października 2024 r.). Komisja Europejska skierowała do Polski uzasadnioną opinię 7 maja 2025 r.

Termin Obowiązek
Do 6 maja 2026 r. Wpis z urzędu podmiotów kluczowych i ważnych
7 maja – 3 października 2026 r. Samorejestracja podmiotów w wykazie
Do 3 kwietnia 2027 r. Wdrożenie środków zarządzania ryzykiem cyberbezpieczeństwa
Do 3 kwietnia 2028 r. Pierwszy audyt podmiotów kluczowych + pełny reżim sankcyjny

Kary: do 10 mln euro lub 2% obrotu dla podmiotów kluczowych; do 7 mln euro lub 1,4% obrotu dla podmiotów ważnych. Kara nadzwyczajna — do 100 mln zł. Osobista odpowiedzialność kierownika podmiotu: do 600% miesięcznego wynagrodzenia.

Skontaktuj się — pomożemy ustalić, czy Twoja firma jest podmiotem kluczowym lub ważnym w rozumieniu NIS2, i zaplanować wdrożenie.

Dlaczego compliance w rosnącej firmie się rozpada — i czym to grozi

Każdy dział widzi tylko swój fragment

HR wie o swoich obowiązkach z prawa pracy. IT wie o zabezpieczeniach. Prawnik wie o umowach. Ale nikt nie łączy tych informacji w jedną mapę. Nikt nie wie, czy procedura zgłoszeń sygnalistów jest spójna z polityką RODO. Nikt nie sprawdza, czy umowa z dostawcą AI uwzględnia obowiązki z AI Act.

To nie jest problem braku wiedzy. To problem braku koordynacji.

Dokumenty istnieją, ale nikt ich nie stosuje

Wiele firm ma polityki prywatności, regulaminy, oświadczenia o poufności. Ale regulatorzy — UODO, PIP, organy cyberbezpieczeństwa — nie pytają „czy macie dokument". Pytają „czy go stosujecie i czy możecie to udowodnić".

Zasada rozliczalności z art. 5 ust. 2 RODO oznacza, że to Twoja firma musi wykazać zgodność — nie organ musi udowodnić naruszenie. Oświadczenia o poufności danych osobowych powinny być podpisane przed rozpoczęciem pracy z danymi, przechowywane w dokumentacji kadrowej, a organizacja musi monitorować ich przestrzeganie. Przy kontroli UODO te dokumenty mogą być dowodem zgodności — ale tylko jeśli faktycznie funkcjonują.

Analogicznie z polityką haseł: musi być formalnie zatwierdzona, wdrożona technicznie przez IT, monitorowana audytami i aktualizowana. Odpowiedzialność za jej egzekwowanie jest rozproszona między IT, przełożonych, IOD i zarząd. Jeden element compliance — cztery działy, które muszą ze sobą współpracować.

Statystyki kontroli — ile firm to dotyczy

Dane za 2024 r. pokazują skalę aktywności organów nadzorczych:

Organ Kontrole / decyzje w 2024 r. Sankcje finansowe
UODO 8 056 skarg, 14 842 zgłoszeń naruszeń, 1 719 decyzji administracyjnych, 22 decyzje o karach McDonald’s Polska: 16,9 mln zł; ING Bank Śląski: 18,4 mln zł; Morele.net: 3,8 mln zł
PIP 61 900 kontroli w 49 800 podmiotach, 6 000 decyzji płacowych na 214 mln zł 23,3 mln zł mandatów (wzrost 5,4% r/r); 15 900 ukaranych pracodawców

UODO w planach kontroli sektorowych na 2024 r. wskazał m.in. podmioty przetwarzające dane przy użyciu internetowych aplikacji webowych — to bezpośrednio dotyczy firm SaaS i e-commerce. Na 2026 r. zaplanowano kontrole podmiotów marketingowych i internetowych platform dostaw.

PIP przeprowadził kontrole w podmiotach zatrudniających łącznie ok. 3,8 mln osób. Najczęstsze naruszenia: nieprowadzenie lub nierzetelne prowadzenie ewidencji czasu pracy (niemal połowa badanych podmiotów), niewykazywanie pracy w godzinach nadliczbowych, naruszanie prawa do odpoczynku dobowego i tygodniowego.

Odpowiedzialność osobista zarządu — to nie jest abstrakcja

Brak systemu compliance to ryzyko nie tylko dla firmy, ale osobiście dla członków zarządu.

Podstawa prawna Zakres odpowiedzialności
Art. 293 i 483 KSH Odpowiedzialność cywilna członka zarządu za szkodę wyrządzoną spółce działaniem lub zaniechaniem sprzecznym z prawem lub umową spółki
Nowelizacja KSH z 2022 r. Obowiązek rady nadzorczej oceny systemów compliance; business judgment rule chroni decyzje podjęte w granicach uzasadnionego ryzyka, ale nie chroni braku systemu
Art. 107 ustawy o ochronie danych osobowych Odpowiedzialność karna za bezprawne przetwarzanie danych: do 2 lat pozbawienia wolności; przy danych szczególnych kategorii — do 3 lat
Art. 108 ustawy o ochronie danych osobowych Utrudnianie kontroli UODO: do 2 lat pozbawienia wolności
Art. 58 ustawy o ochronie sygnalistów Kara grzywny za nieustanowienie procedury zgłoszeń wewnętrznych lub ustanowienie jej z istotnym naruszeniem wymogów
Art. 220 Kodeksu karnego Odpowiedzialność karna za naruszenie przepisów BHP
Art. 296 Kodeksu karnego Nadużycie zaufania w obrocie gospodarczym
Nowelizacja KSC (NIS2) Osobista odpowiedzialność kierownika: do 600% miesięcznego wynagrodzenia
Art. 116 Ordynacji podatkowej Odpowiedzialność członka zarządu za zaległości podatkowe spółki

Nowelizacja KSH z 2022 r. wprowadziła business judgment rule — ale ta zasada chroni decyzje podjęte w granicach uzasadnionego ryzyka gospodarczego. Nie chroni sytuacji, w której zarząd w ogóle nie wdrożył systemu nadzoru zgodności. Brak compliance może być samodzielną podstawą odpowiedzialności.

Ile kosztuje compliance — i ile kosztuje jego brak

Porównanie kosztów budowy systemu compliance z kosztami niezgodności w perspektywie 5 lat:

Kategoria Wariant A: system compliance Wariant B: brak systemu
Koszty osobowe (compliance officer + wsparcie) ~270 tys. zł/rok 0 zł (do momentu incydentu)
Szkolenia pracowników ~80 tys. zł/rok 0 zł
Narzędzia IT i systemy ~70 tys. zł/rok 0 zł
Audyty i przeglądy ~30 tys. zł/rok 0 zł
Łącznie (5 lat) ~2,25 mln zł 0 zł
Kara RODO (pojedynczy incydent) Ryzyko zminimalizowane Do 20 mln euro lub 4% obrotu
Koszty naprawcze po incydencie Minimalne 2,5–3 mln zł (kara + działania naprawcze + roszczenia)
Utracona transakcja inwestycyjna Ryzyko zminimalizowane Brak możliwości oszacowania — ale zdarza się

Mediana miesięcznego wynagrodzenia compliance officera w Polsce wynosi 10 650 zł brutto. Roczny koszt całkowity zatrudnienia (z narzutami): ok. 170–190 tys. zł. To ułamek kwoty, jaką firma może zapłacić za pojedyncze naruszenie RODO.

Łączna wartość kar UODO nałożonych na sektor prywatny w jednym z ostatnich lat przekroczyła 64 mln zł — wzrost z ok. 13 mln zł rok wcześniej i ok. 1 mln zł dwa lata wcześniej. Trend jest jednoznaczny.

Jak przejść od gaszenia pożarów do systemu — 4 kroki

Krok 1: inwentaryzacja obowiązków regulacyjnych

Zbierz w jednym miejscu informacje z HR, IT, prawnego, administracji i operacji. Spisz:

  1. Kto dziś za co odpowiada w obszarze zgodności
  2. Na jakiej podstawie prawnej (RODO, prawo pracy, ustawa o sygnalistach, AI Act, NIS2)
  3. Jakie dokumenty i procedury istnieją — i gdzie się fizycznie znajdują
  4. Które obowiązki mają przypisanego właściciela, a które „wiszą w powietrzu"

Celem nie jest perfekcyjna analiza prawna. Celem jest pełny obraz — nawet niedoskonały — tego, co firma robi i czego nie robi.

Krok 2: mapa ryzyk z priorytetami

Na podstawie inwentaryzacji oznacz każdy obowiązek w trzech kategoriach:

Priorytet Opis Przykłady
Krytyczny Naruszenie grozi sankcją finansową, karną lub blokadą transakcji Brak procedury sygnalistycznej (art. 58 ustawy o sygnalistach); brak zgłoszenia naruszenia RODO w 72 h (art. 33 RODO); naruszenie zakazów z AI Act
Ważny Ryzyko kary administracyjnej lub problemów przy due diligence Nieaktualna dokumentacja RODO; brak polityki AI literacy; niekompletna ewidencja czasu pracy
Rozwojowy Obowiązek, który wchodzi w życie w przyszłości lub dotyczy firmy warunkowo Obowiązki NIS2 (jeśli firma nie jest jeszcze podmiotem kluczowym/ważnym); CRA; CSRD

Przypisz do każdego obowiązku właściciela po stronie organizacji i termin realizacji. Nie musi to być prawnik — może to być HR Manager, CTO lub COO. Ważne, żeby jedna osoba wiedziała, że dany temat jest „jej".

Krok 3: przegląd istniejących procedur — co działa, co jest martwe

Przejrzyj wszystkie dokumenty compliance pod kątem trzech pytań:

  1. Czy dokument jest aktualny? — polityka RODO z 2019 r. może nie uwzględniać zmian w orzecznictwie UODO, nowych narzędzi IT czy zmian w strukturze firmy
  2. Czy ktoś go stosuje? — jeśli pracownicy nie wiedzą o istnieniu procedury, to nie jest procedura — to plik na dysku
  3. Czy odpowiada realnemu modelowi biznesowemu? — procedura napisana dla firmy 20-osobowej nie działa w firmie 150-osobowej z trzema oddziałami

Zidentyfikuj dokumenty martwe (nikt ich nie stosuje), zdublowane (dwa działy mają własne wersje), nieaktualne (nie uwzględniają nowych regulacji) i brakujące (np. brak procedury reagowania na naruszenia danych, brak polityki korzystania z AI).

Krok 4: koordynacja i cykliczny przegląd

Wyznacz jedną osobę lub zespół odpowiedzialny za koordynację compliance w organizacji. Nawet jeśli to rola częściowa — ktoś musi mieć mandat do łączenia informacji z różnych działów.

Przygotuj prosty dashboard compliance dla zarządu:

  1. Status obowiązków (zielony / żółty / czerwony)
  2. Otwarte ryzyka z przypisanymi właścicielami
  3. Zaplanowane działania z terminami
  4. Zmiany regulacyjne, które mogą wpłynąć na firmę w najbliższym kwartale

Aktualizuj go co kwartał. Ustaw stały termin w kalendarzu zarządu na przegląd compliance — co najmniej raz na pół roku.

Gotowość na kontrolę i due diligence — co przygotować z wyprzedzeniem

Zarówno kontrola UODO lub PIP, jak i due diligence inwestorskie mogą pojawić się z krótkim wyprzedzeniem. Firma powinna mieć gotowy pakiet dokumentów, który można przedstawić w ciągu 48 godzin od zapytania.

Obszar Co powinno być gotowe
RODO Rejestr czynności przetwarzania, polityka prywatności, umowy powierzenia, procedura reagowania na naruszenia, oświadczenia o poufności, wyniki DPIA (jeśli wymagane)
Sygnaliści Procedura zgłoszeń wewnętrznych, rejestr zgłoszeń, dowody komunikacji procedury pracownikom
Prawo pracy Ewidencja czasu pracy, dokumentacja kadrowa, regulamin pracy, umowy (UoP, B2B), dokumentacja BHP
AI Wykaz narzędzi AI używanych w organizacji, ocena ryzyk, polityka AI literacy, logi systemów AI (min. 6 miesięcy)
Cyberbezpieczeństwo Polityka bezpieczeństwa informacji, procedura obsługi incydentów, wyniki audytów, plan ciągłości działania
Umowy Wzory umów z kontrahentami, rejestr umów, analiza ryzyk kontraktowych

Zarządzanie ryzykiem kontraktowym — szczególnie w umowach IT — powinno być sprzężone z systemem compliance. Decyzje o limitach odpowiedzialności, wyłączeniach i zabezpieczeniach finansowych powinny być podejmowane na podstawie analizy ryzyka, a istotne odstępstwa od standardów kontraktowych formalnie zatwierdzane na poziomie zarządczym.

Możemy Ci w tym pomóc

Budowa systemu compliance w rosnącej firmie technologicznej wymaga połączenia wiedzy z kilku obszarów prawa — RODO, prawo pracy, AI, cyberbezpieczeństwo, prawo umów, prawo korporacyjne. Nie rozbijamy tego na osobne projekty. Łączymy je w jeden model działania dopasowany do struktury, skali i tempa Twojej organizacji.

Nasze wsparcie obejmuje:

  1. Inwentaryzację obowiązków — zbieramy informacje z wszystkich działów i tworzymy pełną mapę regulacji, które dotyczą Twojej firmy
  2. Mapę ryzyk z priorytetami — oznaczamy, co jest krytyczne, co ważne, co rozwojowe; przypisujemy właścicieli i terminy
  3. Przegląd i aktualizację dokumentów — identyfikujemy luki, eliminujemy martwe procedury, przygotowujemy brakujące
  4. Przygotowanie do kontroli i due diligence — budujemy pakiet dokumentów gotowy do przedstawienia w ciągu 48 godzin
  5. Szkolenia dla zarządu i zespołu — nie z przepisów, ale z praktycznych obowiązków: co musisz robić, czego nie możesz, do kogo się zgłaszać
  6. Cykliczny monitoring — informujemy o zmianach regulacyjnych i aktualizujemy mapę obowiązków

Nie tworzymy dokumentów „na zapas". Projektujemy zasady tam, gdzie faktycznie powstaje ryzyko — i dopasowujemy je do tego, jak Twoja firma działa na co dzień.

Compliance nie musi spowalniać firmy — brak compliance spowalnia firmę

Rosnąca firma technologiczna ma coraz więcej obowiązków regulacyjnych. RODO, sygnaliści, AI Act, NIS2, prawo pracy — każda z tych regulacji nakłada odrębne wymagania, ma inne terminy i inne sankcje. Bez jednego systemu zarząd traci kontrolę nad ryzykami, które mogą zablokować inwestycję, kontrakt lub reputację.

Przejście od gaszenia pożarów do systemu wymaga czterech rzeczy: inwentaryzacji obowiązków, mapy ryzyk z priorytetami, przeglądu istniejących procedur i wyznaczenia koordynatora z mandatem do łączenia informacji z różnych działów.

Jeśli chcesz ustalić, gdzie Twoja firma jest dziś z compliance i co warto uporządkować w pierwszej kolejności — napisz do nas. Porozmawiamy bez zobowiązań, bez prawniczego żargonu, z konkretnymi wnioskami na koniec rozmowy.

Najczęściej zadawane pytania

Jakie obowiązki compliance dotyczą mojej firmy technologicznej i skąd mogę się tego dowiedzieć?

Zakres obowiązków zależy od kilku czynników: liczby zatrudnionych (próg 50 osób dla ustawy o sygnalistach), rodzaju przetwarzanych danych (RODO), wykorzystywania AI (AI Act), przynależności do sektora objętego NIS2, modelu sprzedaży (DSA, Data Act). Nie istnieje jeden rejestr, który wyświetli Ci listę obowiązków — dlatego pierwszym krokiem jest inwentaryzacja przeprowadzona z udziałem wszystkich działów: HR, IT, prawnego, operacji. Na tej podstawie powstaje mapa obowiązków z przypisanymi właścicielami i terminami.

Czy jako CEO lub founder mogę zostać osobiście pociągnięty do odpowiedzialności za luki w compliance?

Tak. Art. 293 i 483 KSH przewidują odpowiedzialność cywilną członka zarządu za szkodę wyrządzoną spółce. Art. 107 ustawy o ochronie danych osobowych penalizuje bezprawne przetwarzanie danych karą do 2 lat pozbawienia wolności. Art. 58 ustawy o ochronie sygnalistów przewiduje grzywnę za brak procedury zgłoszeń. Nowelizacja KSC (NIS2) wprowadza odpowiedzialność osobistą kierownika do 600% miesięcznego wynagrodzenia. Business judgment rule z nowelizacji KSH z 2022 r. chroni decyzje podjęte w granicach uzasadnionego ryzyka — ale nie chroni braku systemu nadzoru.

Od czego zacząć porządkowanie compliance, jeśli firma rosła szybko i nikt tym nie zarządzał?

Od inwentaryzacji. Zbierz informacje z każdego działu: kto za co odpowiada, jakie dokumenty istnieją, gdzie się znajdują, czy ktoś je stosuje. Następnie stwórz mapę ryzyk z trzema priorytetami (krytyczne, ważne, rozwojowe) i przypisz właścicieli. Nie próbuj naprawić wszystkiego naraz — zacznij od obowiązków, których naruszenie grozi sankcją finansową lub karną (brak procedury sygnalistycznej, brak zgłoszenia naruszenia RODO w 72 h, naruszenie zakazów z AI Act).

Jak pogodzić wdrażanie AI z obowiązkami regulacyjnymi?

Zacznij od zmapowania, gdzie w organizacji używane są narzędzia AI — HR, marketing, sprzedaż, obsługa klienta. Sprawdź, jakie dane przetwarzają i kto odpowiada za zgodność z AI Act i RODO. Obowiązek AI literacy (art. 4 AI Act) obowiązuje od 2 lutego 2025 r. — Twoi pracownicy muszą mieć odpowiednie kompetencje. Zakazy z art. 5 (np. rozpoznawanie emocji w miejscu pracy) też już obowiązują. Podmiot stosujący AI ma obowiązek przechowywania logów przez minimum 6 miesięcy i informowania pracowników o stosowaniu AI. Zwróć uwagę na ryzyko zmiany roli — jeśli modyfikujesz algorytm lub oznaczasz system własnym logo, możesz stać się dostawcą w rozumieniu AI Act, co radykalnie zwiększa zakres obowiązków.

Czy muszę mieć dedykowanego compliance officera?

Nie ma ustawowego obowiązku zatrudnienia compliance officera w firmie technologicznej (w odróżnieniu od np. IOD wymaganego przez RODO w określonych przypadkach). Ale ktoś w organizacji musi koordynować informacje z różnych działów i raportować do zarządu. Może to być rola częściowa — np. COO, Head of Operations lub zewnętrzny doradca. Ważne, żeby ta osoba miała mandat do zbierania informacji z HR, IT, prawnego i operacji oraz dostęp do zarządu.

Co inwestor sprawdza w due diligence w obszarze compliance?

Coraz częściej due diligence obejmuje pełny przegląd compliance, nie tylko finanse i własność intelektualną. Typowe obszary: dokumentacja RODO (rejestr czynności przetwarzania, umowy powierzenia, procedura reagowania na naruszenia), status zatrudnienia (ryzyko przekwalifikowania B2B), procedura sygnalistyczna, polityka korzystania z AI, licencje i zezwolenia regulacyjne, umowy z kontrahentami. Firma powinna mieć gotowy pakiet dokumentów, który można przedstawić w ciągu 48 godzin od zapytania inwestora — brak takiego pakietu sam w sobie jest sygnałem ostrzegawczym.