Wyobraź sobie sytuację: inwestor w trakcie due diligence pyta o politykę AI, procedurę zgłoszeń sygnalistów i mapę przetwarzania danych. CTO patrzy na COO, COO patrzy na HR, a HR mówi „to chyba u prawników". Nikt nie ma pełnego obrazu. To nie jest wyjątek — tak wygląda compliance w większości rosnących firm technologicznych. I to jest dokładnie ten moment, w którym transakcja zaczyna się komplikować.
Jeśli Twoja firma zatrudnia 50–200 osób, przetwarza dane klientów, korzysta z narzędzi AI i planuje rundę inwestycyjną — podlegasz dziś pod co najmniej kilkanaście nakładających się reżimów regulacyjnych. RODO, ustawa o ochronie sygnalistów, AI Act, nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (NIS2), prawo pracy, regulacje branżowe. Każdy z tych obszarów ma inne terminy, inne organy nadzorcze i inne sankcje.
W tym artykule pokażę, jak przejść od rozproszonego, reaktywnego compliance do uporządkowanego systemu — z mapą obowiązków, priorytetami i właścicielami. Bez prawniczego żargonu. Z konkretnymi krokami.
Pojęcia, które warto znać przed lekturą
Zanim przejdziemy dalej, wyjaśnię kilka terminów, które będą się pojawiać w artykule. Każdy z nich ma bezpośrednie przełożenie na obowiązki Twojej firmy.
| Termin | Co oznacza dla Twojej firmy |
|---|---|
| Compliance | Zbiór działań zapewniających, że firma działa zgodnie z obowiązującymi przepisami — nie tylko posiada dokumenty, ale faktycznie je stosuje |
| Rozliczalność (accountability) | Zasada z art. 5 ust. 2 RODO — musisz nie tylko przestrzegać przepisów, ale umieć to udowodnić (np. przy kontroli UODO) |
| Administrator danych | Podmiot, który decyduje o celach i sposobach przetwarzania danych osobowych — w firmie technologicznej to najczęściej sama spółka |
| AI literacy | Obowiązek z art. 4 AI Act — dostawcy i podmioty stosujące systemy AI muszą zapewnić swoim pracownikom odpowiednie kompetencje w zakresie AI |
| Podmiot stosujący AI (deployer) | Firma, która korzysta z systemu AI w swojej działalności — ma mniej obowiązków niż dostawca, ale musi zapewnić nadzór ludzki, jakość danych wejściowych i informować pracowników |
| Due diligence | Badanie prawne i finansowe firmy przeprowadzane przed inwestycją lub przejęciem — coraz częściej obejmuje pełny przegląd compliance |
Mapa regulacji, które dotyczą Twojej firmy technologicznej w 2026 roku
Zacznijmy od tego, co faktycznie obowiązuje. Poniżej zestawienie regulacji, pod które podlega typowa firma technologiczna lub SaaS działająca w Polsce.
| Regulacja | Status | Organ nadzorczy | Sankcje maksymalne |
|---|---|---|---|
| RODO (rozporządzenie 2016/679) | Obowiązuje od 2018 r. | UODO | Do 20 mln euro lub 4% globalnego obrotu |
| Ustawa o ochronie sygnalistów (z 14 czerwca 2024 r.) | Obowiązuje od 25 września 2024 r. | Prokuratura, sądy | Grzywna za brak procedury; do 2 lat pozbawienia wolności za działania odwetowe |
| AI Act (rozporządzenie 2024/1689) | Etapowe wchodzenie w życie od 1 sierpnia 2024 r. | Organy krajowe (w trakcie wyznaczania) | Do 35 mln euro lub 7% globalnego obrotu |
| Nowelizacja ustawy o KSC (NIS2) | Obowiązuje od 3 kwietnia 2026 r. | Organy właściwe ds. cyberbezpieczeństwa | Do 10 mln euro lub 2% obrotu; do 100 mln zł (kara nadzwyczajna) |
| Kodeks pracy (przepisy BHP, czas pracy, zatrudnienie) | Obowiązuje | PIP | Mandaty, grzywny, decyzje płacowe |
| DSA (rozporządzenie 2022/2065) | Obowiązuje od 17 lutego 2024 r. | Koordynator ds. usług cyfrowych | Do 6% rocznego światowego obrotu |
| Data Act (rozporządzenie 2023/2854) | Etapowe stosowanie od 12 września 2025 r. | Organy krajowe | Określane na poziomie krajowym |
To nie jest pełna lista — w zależności od branży dochodzą DORA (sektor finansowy), MiCA (kryptoaktywa), CRA (produkty z elementami cyfrowymi), CSRD (raportowanie ESG). Ale nawet powyższe siedem regulacji generuje dziesiątki odrębnych obowiązków, terminów i wymagań dokumentacyjnych.
Harmonogram AI Act — co już obowiązuje, co wchodzi w najbliższych miesiącach
AI Act zasługuje na osobne omówienie, bo jego obowiązki wchodzą etapowo, a wiele firm technologicznych nie śledzi tych dat.
| Data | Co wchodzi w życie |
|---|---|
| 2 lutego 2025 r. | Zakazy praktyk o niedopuszczalnym ryzyku (art. 5) — m.in. rozpoznawanie emocji w miejscu pracy, scoring społeczny. Obowiązek AI literacy (art. 4) |
| 2 sierpnia 2025 r. | Obowiązki dla modeli AI ogólnego przeznaczenia (rozdział V) |
| 2 sierpnia 2026 r. | Pełne stosowanie co do zasady + obowiązki przejrzystości (art. 50) — oznaczanie treści AI, informowanie o interakcji z systemem AI |
| 2 grudnia 2027 r. | Obowiązki dla samodzielnych systemów AI wysokiego ryzyka (załącznik III) |
| 2 sierpnia 2028 r. | Obowiązki dla systemów AI wbudowanych w produkty (załącznik I) |
Jeśli Twoja firma korzysta z narzędzi AI w HR (np. screening CV), marketingu (personalizacja) lub sprzedaży (chatboty, rekomendacje) — obowiązek AI literacy już obowiązuje. Zakazy z art. 5 też. Sprawdź, czy Twoje narzędzia nie naruszają zakazów rozpoznawania emocji lub manipulacji podprogowej.
Co więcej, firma może nieświadomie przejść z roli podmiotu stosującego AI do roli dostawcy — np. przez oznaczenie systemu własnym logo, istotną modyfikację algorytmu lub zmianę jego przeznaczenia. To radykalnie zwiększa zakres obowiązków: od nadzoru ludzkiego i przechowywania logów po pełny system zarządzania ryzykiem, dokumentację techniczną i ocenę zgodności przed wprowadzeniem na rynek.
NIS2 w Polsce — terminy, które już biegną
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. — z opóźnieniem względem unijnego terminu (18 października 2024 r.). Komisja Europejska skierowała do Polski uzasadnioną opinię 7 maja 2025 r.
| Termin | Obowiązek |
|---|---|
| Do 6 maja 2026 r. | Wpis z urzędu podmiotów kluczowych i ważnych |
| 7 maja – 3 października 2026 r. | Samorejestracja podmiotów w wykazie |
| Do 3 kwietnia 2027 r. | Wdrożenie środków zarządzania ryzykiem cyberbezpieczeństwa |
| Do 3 kwietnia 2028 r. | Pierwszy audyt podmiotów kluczowych + pełny reżim sankcyjny |
Kary: do 10 mln euro lub 2% obrotu dla podmiotów kluczowych; do 7 mln euro lub 1,4% obrotu dla podmiotów ważnych. Kara nadzwyczajna — do 100 mln zł. Osobista odpowiedzialność kierownika podmiotu: do 600% miesięcznego wynagrodzenia.
Skontaktuj się — pomożemy ustalić, czy Twoja firma jest podmiotem kluczowym lub ważnym w rozumieniu NIS2, i zaplanować wdrożenie.
Dlaczego compliance w rosnącej firmie się rozpada — i czym to grozi
Każdy dział widzi tylko swój fragment
HR wie o swoich obowiązkach z prawa pracy. IT wie o zabezpieczeniach. Prawnik wie o umowach. Ale nikt nie łączy tych informacji w jedną mapę. Nikt nie wie, czy procedura zgłoszeń sygnalistów jest spójna z polityką RODO. Nikt nie sprawdza, czy umowa z dostawcą AI uwzględnia obowiązki z AI Act.
To nie jest problem braku wiedzy. To problem braku koordynacji.
Dokumenty istnieją, ale nikt ich nie stosuje
Wiele firm ma polityki prywatności, regulaminy, oświadczenia o poufności. Ale regulatorzy — UODO, PIP, organy cyberbezpieczeństwa — nie pytają „czy macie dokument". Pytają „czy go stosujecie i czy możecie to udowodnić".
Zasada rozliczalności z art. 5 ust. 2 RODO oznacza, że to Twoja firma musi wykazać zgodność — nie organ musi udowodnić naruszenie. Oświadczenia o poufności danych osobowych powinny być podpisane przed rozpoczęciem pracy z danymi, przechowywane w dokumentacji kadrowej, a organizacja musi monitorować ich przestrzeganie. Przy kontroli UODO te dokumenty mogą być dowodem zgodności — ale tylko jeśli faktycznie funkcjonują.
Analogicznie z polityką haseł: musi być formalnie zatwierdzona, wdrożona technicznie przez IT, monitorowana audytami i aktualizowana. Odpowiedzialność za jej egzekwowanie jest rozproszona między IT, przełożonych, IOD i zarząd. Jeden element compliance — cztery działy, które muszą ze sobą współpracować.
Statystyki kontroli — ile firm to dotyczy
Dane za 2024 r. pokazują skalę aktywności organów nadzorczych:
| Organ | Kontrole / decyzje w 2024 r. | Sankcje finansowe |
|---|---|---|
| UODO | 8 056 skarg, 14 842 zgłoszeń naruszeń, 1 719 decyzji administracyjnych, 22 decyzje o karach | McDonald’s Polska: 16,9 mln zł; ING Bank Śląski: 18,4 mln zł; Morele.net: 3,8 mln zł |
| PIP | 61 900 kontroli w 49 800 podmiotach, 6 000 decyzji płacowych na 214 mln zł | 23,3 mln zł mandatów (wzrost 5,4% r/r); 15 900 ukaranych pracodawców |
UODO w planach kontroli sektorowych na 2024 r. wskazał m.in. podmioty przetwarzające dane przy użyciu internetowych aplikacji webowych — to bezpośrednio dotyczy firm SaaS i e-commerce. Na 2026 r. zaplanowano kontrole podmiotów marketingowych i internetowych platform dostaw.
PIP przeprowadził kontrole w podmiotach zatrudniających łącznie ok. 3,8 mln osób. Najczęstsze naruszenia: nieprowadzenie lub nierzetelne prowadzenie ewidencji czasu pracy (niemal połowa badanych podmiotów), niewykazywanie pracy w godzinach nadliczbowych, naruszanie prawa do odpoczynku dobowego i tygodniowego.
Odpowiedzialność osobista zarządu — to nie jest abstrakcja
Brak systemu compliance to ryzyko nie tylko dla firmy, ale osobiście dla członków zarządu.
| Podstawa prawna | Zakres odpowiedzialności |
|---|---|
| Art. 293 i 483 KSH | Odpowiedzialność cywilna członka zarządu za szkodę wyrządzoną spółce działaniem lub zaniechaniem sprzecznym z prawem lub umową spółki |
| Nowelizacja KSH z 2022 r. | Obowiązek rady nadzorczej oceny systemów compliance; business judgment rule chroni decyzje podjęte w granicach uzasadnionego ryzyka, ale nie chroni braku systemu |
| Art. 107 ustawy o ochronie danych osobowych | Odpowiedzialność karna za bezprawne przetwarzanie danych: do 2 lat pozbawienia wolności; przy danych szczególnych kategorii — do 3 lat |
| Art. 108 ustawy o ochronie danych osobowych | Utrudnianie kontroli UODO: do 2 lat pozbawienia wolności |
| Art. 58 ustawy o ochronie sygnalistów | Kara grzywny za nieustanowienie procedury zgłoszeń wewnętrznych lub ustanowienie jej z istotnym naruszeniem wymogów |
| Art. 220 Kodeksu karnego | Odpowiedzialność karna za naruszenie przepisów BHP |
| Art. 296 Kodeksu karnego | Nadużycie zaufania w obrocie gospodarczym |
| Nowelizacja KSC (NIS2) | Osobista odpowiedzialność kierownika: do 600% miesięcznego wynagrodzenia |
| Art. 116 Ordynacji podatkowej | Odpowiedzialność członka zarządu za zaległości podatkowe spółki |
Nowelizacja KSH z 2022 r. wprowadziła business judgment rule — ale ta zasada chroni decyzje podjęte w granicach uzasadnionego ryzyka gospodarczego. Nie chroni sytuacji, w której zarząd w ogóle nie wdrożył systemu nadzoru zgodności. Brak compliance może być samodzielną podstawą odpowiedzialności.
Ile kosztuje compliance — i ile kosztuje jego brak
Porównanie kosztów budowy systemu compliance z kosztami niezgodności w perspektywie 5 lat:
| Kategoria | Wariant A: system compliance | Wariant B: brak systemu |
|---|---|---|
| Koszty osobowe (compliance officer + wsparcie) | ~270 tys. zł/rok | 0 zł (do momentu incydentu) |
| Szkolenia pracowników | ~80 tys. zł/rok | 0 zł |
| Narzędzia IT i systemy | ~70 tys. zł/rok | 0 zł |
| Audyty i przeglądy | ~30 tys. zł/rok | 0 zł |
| Łącznie (5 lat) | ~2,25 mln zł | 0 zł |
| Kara RODO (pojedynczy incydent) | Ryzyko zminimalizowane | Do 20 mln euro lub 4% obrotu |
| Koszty naprawcze po incydencie | Minimalne | 2,5–3 mln zł (kara + działania naprawcze + roszczenia) |
| Utracona transakcja inwestycyjna | Ryzyko zminimalizowane | Brak możliwości oszacowania — ale zdarza się |
Mediana miesięcznego wynagrodzenia compliance officera w Polsce wynosi 10 650 zł brutto. Roczny koszt całkowity zatrudnienia (z narzutami): ok. 170–190 tys. zł. To ułamek kwoty, jaką firma może zapłacić za pojedyncze naruszenie RODO.
Łączna wartość kar UODO nałożonych na sektor prywatny w jednym z ostatnich lat przekroczyła 64 mln zł — wzrost z ok. 13 mln zł rok wcześniej i ok. 1 mln zł dwa lata wcześniej. Trend jest jednoznaczny.
Jak przejść od gaszenia pożarów do systemu — 4 kroki
Krok 1: inwentaryzacja obowiązków regulacyjnych
Zbierz w jednym miejscu informacje z HR, IT, prawnego, administracji i operacji. Spisz:
- Kto dziś za co odpowiada w obszarze zgodności
- Na jakiej podstawie prawnej (RODO, prawo pracy, ustawa o sygnalistach, AI Act, NIS2)
- Jakie dokumenty i procedury istnieją — i gdzie się fizycznie znajdują
- Które obowiązki mają przypisanego właściciela, a które „wiszą w powietrzu"
Celem nie jest perfekcyjna analiza prawna. Celem jest pełny obraz — nawet niedoskonały — tego, co firma robi i czego nie robi.
Krok 2: mapa ryzyk z priorytetami
Na podstawie inwentaryzacji oznacz każdy obowiązek w trzech kategoriach:
| Priorytet | Opis | Przykłady |
|---|---|---|
| Krytyczny | Naruszenie grozi sankcją finansową, karną lub blokadą transakcji | Brak procedury sygnalistycznej (art. 58 ustawy o sygnalistach); brak zgłoszenia naruszenia RODO w 72 h (art. 33 RODO); naruszenie zakazów z AI Act |
| Ważny | Ryzyko kary administracyjnej lub problemów przy due diligence | Nieaktualna dokumentacja RODO; brak polityki AI literacy; niekompletna ewidencja czasu pracy |
| Rozwojowy | Obowiązek, który wchodzi w życie w przyszłości lub dotyczy firmy warunkowo | Obowiązki NIS2 (jeśli firma nie jest jeszcze podmiotem kluczowym/ważnym); CRA; CSRD |
Przypisz do każdego obowiązku właściciela po stronie organizacji i termin realizacji. Nie musi to być prawnik — może to być HR Manager, CTO lub COO. Ważne, żeby jedna osoba wiedziała, że dany temat jest „jej".
Krok 3: przegląd istniejących procedur — co działa, co jest martwe
Przejrzyj wszystkie dokumenty compliance pod kątem trzech pytań:
- Czy dokument jest aktualny? — polityka RODO z 2019 r. może nie uwzględniać zmian w orzecznictwie UODO, nowych narzędzi IT czy zmian w strukturze firmy
- Czy ktoś go stosuje? — jeśli pracownicy nie wiedzą o istnieniu procedury, to nie jest procedura — to plik na dysku
- Czy odpowiada realnemu modelowi biznesowemu? — procedura napisana dla firmy 20-osobowej nie działa w firmie 150-osobowej z trzema oddziałami
Zidentyfikuj dokumenty martwe (nikt ich nie stosuje), zdublowane (dwa działy mają własne wersje), nieaktualne (nie uwzględniają nowych regulacji) i brakujące (np. brak procedury reagowania na naruszenia danych, brak polityki korzystania z AI).
Krok 4: koordynacja i cykliczny przegląd
Wyznacz jedną osobę lub zespół odpowiedzialny za koordynację compliance w organizacji. Nawet jeśli to rola częściowa — ktoś musi mieć mandat do łączenia informacji z różnych działów.
Przygotuj prosty dashboard compliance dla zarządu:
- Status obowiązków (zielony / żółty / czerwony)
- Otwarte ryzyka z przypisanymi właścicielami
- Zaplanowane działania z terminami
- Zmiany regulacyjne, które mogą wpłynąć na firmę w najbliższym kwartale
Aktualizuj go co kwartał. Ustaw stały termin w kalendarzu zarządu na przegląd compliance — co najmniej raz na pół roku.
Gotowość na kontrolę i due diligence — co przygotować z wyprzedzeniem
Zarówno kontrola UODO lub PIP, jak i due diligence inwestorskie mogą pojawić się z krótkim wyprzedzeniem. Firma powinna mieć gotowy pakiet dokumentów, który można przedstawić w ciągu 48 godzin od zapytania.
| Obszar | Co powinno być gotowe |
|---|---|
| RODO | Rejestr czynności przetwarzania, polityka prywatności, umowy powierzenia, procedura reagowania na naruszenia, oświadczenia o poufności, wyniki DPIA (jeśli wymagane) |
| Sygnaliści | Procedura zgłoszeń wewnętrznych, rejestr zgłoszeń, dowody komunikacji procedury pracownikom |
| Prawo pracy | Ewidencja czasu pracy, dokumentacja kadrowa, regulamin pracy, umowy (UoP, B2B), dokumentacja BHP |
| AI | Wykaz narzędzi AI używanych w organizacji, ocena ryzyk, polityka AI literacy, logi systemów AI (min. 6 miesięcy) |
| Cyberbezpieczeństwo | Polityka bezpieczeństwa informacji, procedura obsługi incydentów, wyniki audytów, plan ciągłości działania |
| Umowy | Wzory umów z kontrahentami, rejestr umów, analiza ryzyk kontraktowych |
Zarządzanie ryzykiem kontraktowym — szczególnie w umowach IT — powinno być sprzężone z systemem compliance. Decyzje o limitach odpowiedzialności, wyłączeniach i zabezpieczeniach finansowych powinny być podejmowane na podstawie analizy ryzyka, a istotne odstępstwa od standardów kontraktowych formalnie zatwierdzane na poziomie zarządczym.
Możemy Ci w tym pomóc
Budowa systemu compliance w rosnącej firmie technologicznej wymaga połączenia wiedzy z kilku obszarów prawa — RODO, prawo pracy, AI, cyberbezpieczeństwo, prawo umów, prawo korporacyjne. Nie rozbijamy tego na osobne projekty. Łączymy je w jeden model działania dopasowany do struktury, skali i tempa Twojej organizacji.
Nasze wsparcie obejmuje:
- Inwentaryzację obowiązków — zbieramy informacje z wszystkich działów i tworzymy pełną mapę regulacji, które dotyczą Twojej firmy
- Mapę ryzyk z priorytetami — oznaczamy, co jest krytyczne, co ważne, co rozwojowe; przypisujemy właścicieli i terminy
- Przegląd i aktualizację dokumentów — identyfikujemy luki, eliminujemy martwe procedury, przygotowujemy brakujące
- Przygotowanie do kontroli i due diligence — budujemy pakiet dokumentów gotowy do przedstawienia w ciągu 48 godzin
- Szkolenia dla zarządu i zespołu — nie z przepisów, ale z praktycznych obowiązków: co musisz robić, czego nie możesz, do kogo się zgłaszać
- Cykliczny monitoring — informujemy o zmianach regulacyjnych i aktualizujemy mapę obowiązków
Nie tworzymy dokumentów „na zapas". Projektujemy zasady tam, gdzie faktycznie powstaje ryzyko — i dopasowujemy je do tego, jak Twoja firma działa na co dzień.
Compliance nie musi spowalniać firmy — brak compliance spowalnia firmę
Rosnąca firma technologiczna ma coraz więcej obowiązków regulacyjnych. RODO, sygnaliści, AI Act, NIS2, prawo pracy — każda z tych regulacji nakłada odrębne wymagania, ma inne terminy i inne sankcje. Bez jednego systemu zarząd traci kontrolę nad ryzykami, które mogą zablokować inwestycję, kontrakt lub reputację.
Przejście od gaszenia pożarów do systemu wymaga czterech rzeczy: inwentaryzacji obowiązków, mapy ryzyk z priorytetami, przeglądu istniejących procedur i wyznaczenia koordynatora z mandatem do łączenia informacji z różnych działów.
Jeśli chcesz ustalić, gdzie Twoja firma jest dziś z compliance i co warto uporządkować w pierwszej kolejności — napisz do nas. Porozmawiamy bez zobowiązań, bez prawniczego żargonu, z konkretnymi wnioskami na koniec rozmowy.
Najczęściej zadawane pytania
Jakie obowiązki compliance dotyczą mojej firmy technologicznej i skąd mogę się tego dowiedzieć?
Zakres obowiązków zależy od kilku czynników: liczby zatrudnionych (próg 50 osób dla ustawy o sygnalistach), rodzaju przetwarzanych danych (RODO), wykorzystywania AI (AI Act), przynależności do sektora objętego NIS2, modelu sprzedaży (DSA, Data Act). Nie istnieje jeden rejestr, który wyświetli Ci listę obowiązków — dlatego pierwszym krokiem jest inwentaryzacja przeprowadzona z udziałem wszystkich działów: HR, IT, prawnego, operacji. Na tej podstawie powstaje mapa obowiązków z przypisanymi właścicielami i terminami.
Czy jako CEO lub founder mogę zostać osobiście pociągnięty do odpowiedzialności za luki w compliance?
Tak. Art. 293 i 483 KSH przewidują odpowiedzialność cywilną członka zarządu za szkodę wyrządzoną spółce. Art. 107 ustawy o ochronie danych osobowych penalizuje bezprawne przetwarzanie danych karą do 2 lat pozbawienia wolności. Art. 58 ustawy o ochronie sygnalistów przewiduje grzywnę za brak procedury zgłoszeń. Nowelizacja KSC (NIS2) wprowadza odpowiedzialność osobistą kierownika do 600% miesięcznego wynagrodzenia. Business judgment rule z nowelizacji KSH z 2022 r. chroni decyzje podjęte w granicach uzasadnionego ryzyka — ale nie chroni braku systemu nadzoru.
Od czego zacząć porządkowanie compliance, jeśli firma rosła szybko i nikt tym nie zarządzał?
Od inwentaryzacji. Zbierz informacje z każdego działu: kto za co odpowiada, jakie dokumenty istnieją, gdzie się znajdują, czy ktoś je stosuje. Następnie stwórz mapę ryzyk z trzema priorytetami (krytyczne, ważne, rozwojowe) i przypisz właścicieli. Nie próbuj naprawić wszystkiego naraz — zacznij od obowiązków, których naruszenie grozi sankcją finansową lub karną (brak procedury sygnalistycznej, brak zgłoszenia naruszenia RODO w 72 h, naruszenie zakazów z AI Act).
Jak pogodzić wdrażanie AI z obowiązkami regulacyjnymi?
Zacznij od zmapowania, gdzie w organizacji używane są narzędzia AI — HR, marketing, sprzedaż, obsługa klienta. Sprawdź, jakie dane przetwarzają i kto odpowiada za zgodność z AI Act i RODO. Obowiązek AI literacy (art. 4 AI Act) obowiązuje od 2 lutego 2025 r. — Twoi pracownicy muszą mieć odpowiednie kompetencje. Zakazy z art. 5 (np. rozpoznawanie emocji w miejscu pracy) też już obowiązują. Podmiot stosujący AI ma obowiązek przechowywania logów przez minimum 6 miesięcy i informowania pracowników o stosowaniu AI. Zwróć uwagę na ryzyko zmiany roli — jeśli modyfikujesz algorytm lub oznaczasz system własnym logo, możesz stać się dostawcą w rozumieniu AI Act, co radykalnie zwiększa zakres obowiązków.
Czy muszę mieć dedykowanego compliance officera?
Nie ma ustawowego obowiązku zatrudnienia compliance officera w firmie technologicznej (w odróżnieniu od np. IOD wymaganego przez RODO w określonych przypadkach). Ale ktoś w organizacji musi koordynować informacje z różnych działów i raportować do zarządu. Może to być rola częściowa — np. COO, Head of Operations lub zewnętrzny doradca. Ważne, żeby ta osoba miała mandat do zbierania informacji z HR, IT, prawnego i operacji oraz dostęp do zarządu.
Co inwestor sprawdza w due diligence w obszarze compliance?
Coraz częściej due diligence obejmuje pełny przegląd compliance, nie tylko finanse i własność intelektualną. Typowe obszary: dokumentacja RODO (rejestr czynności przetwarzania, umowy powierzenia, procedura reagowania na naruszenia), status zatrudnienia (ryzyko przekwalifikowania B2B), procedura sygnalistyczna, polityka korzystania z AI, licencje i zezwolenia regulacyjne, umowy z kontrahentami. Firma powinna mieć gotowy pakiet dokumentów, który można przedstawić w ciągu 48 godzin od zapytania inwestora — brak takiego pakietu sam w sobie jest sygnałem ostrzegawczym.