W firmie kilka osób korzysta z ChatGPT. Marketing przygotowuje z jego pomocą pierwsze wersje tekstów, handlowcy poprawiają oferty, a pracownicy tłumaczą dokumenty i podsumowują dłuższe materiały.
Czy to już oznacza, że firma musi wdrożyć AI Act?
Tak postawione pytanie niewiele nam mówi.
AI Act nie przewiduje jednego zestawu obowiązków dla każdej firmy, która korzysta ze sztucznej inteligencji. Inaczej wygląda sytuacja przedsiębiorcy używającego ChatGPT do redagowania korespondencji, inaczej pracodawcy korzystającego z systemu wspierającego rekrutację, a jeszcze inaczej firmy, która tworzy własne rozwiązanie oparte na AI i oferuje je klientom.
Dlatego przed przygotowaniem polityki AI, procedur czy rejestrów warto najpierw ustalić, co właściwie dzieje się z AI w firmie.
1. Sprawdź, gdzie w firmie jest AI
To wcale nie musi być oczywiste. Zdarza się, że zarząd jest przekonany, że firma „nie wdrożyła AI”, podczas gdy pracownicy od miesięcy korzystają z ChatGPT, Copilota, generatorów grafiki, narzędzi do transkrypcji spotkań albo funkcji AI w programach, które firma już wcześniej wykorzystywała.
Dlatego pierwszym krokiem powinna być zwykła inwentaryzacja: jakie narzędzia są używane i przez kogo, do czego są wykorzystywane, czy firma kupiła je centralnie czy pracownicy założyli konta samodzielnie, jakie informacje są do nich wprowadzane i co dzieje się później z wynikiem wygenerowanym przez system.
Szczególnie ważne jest ostatnie pytanie. Czym innym jest poprawienie stylu wiadomości do klienta, a czym innym wykorzystanie AI przy podejmowaniu decyzji dotyczącej konkretnej osoby. Bez tej wiedzy trudno sensownie ocenić obowiązki wynikające z AI Act.
2. Ustal, jaką rolę pełni firma
Kiedy wiadomo już, z jakich systemów korzysta organizacja, trzeba ustalić jej rolę na gruncie AI Act.
Dla wielu przedsiębiorców będzie to rola podmiotu stosującego (deployer). W dużym uproszczeniu: firma korzysta z systemu AI w swojej działalności, ale sama nie wprowadza go na rynek jako własnego produktu. Tak może być chociażby wtedy, gdy przedsiębiorca wykorzystuje gotowe narzędzie AI w marketingu, HR, sprzedaży albo obsłudze klienta.
Sytuacja komplikuje się, gdy firma sama rozwija system AI, oferuje go klientom pod własną nazwą lub znakiem towarowym albo dokonuje w nim istotnych modyfikacji. Wtedy trzeba sprawdzić, czy nie wchodzi w rolę dostawcy, z którą wiąże się znacznie szerszy zakres obowiązków.
Podmiot stosujący (deployer)
Firma korzysta z gotowego systemu AI w swojej działalności, ale sama nie wprowadza go na rynek jako własnego produktu.
Dostawca
Firma rozwija system AI, oferuje go klientom pod własną nazwą lub dokonuje w nim istotnych modyfikacji - zakres obowiązków jest tu znacznie szerszy.
3. Sprawdź, z jakim ryzykiem wiąże się dane zastosowanie
AI Act różnicuje obowiązki w zależności od sposobu wykorzystania systemu. Na początku warto wykluczyć praktyki zakazane przez rozporządzenie - dotyczą ściśle określonych zastosowań, m.in. niektórych form manipulowania zachowaniem człowieka, wykorzystywania jego podatności czy określonych zastosowań systemów biometrycznych.
W większości firm znacznie częściej pojawi się jednak inne pytanie: czy używany system jest systemem wysokiego ryzyka? Ma to szczególne znaczenie choćby w HR - za systemy wysokiego ryzyka mogą zostać uznane rozwiązania wykorzystywane przy rekrutacji lub selekcji kandydatów, podejmowaniu niektórych decyzji dotyczących stosunku pracy, przydzielaniu zadań na podstawie określonych cech pracownika albo monitorowaniu i ocenie jego wyników.
Nie oznacza to, że każde użycie AI przez dział HR automatycznie jest high-risk. Jeżeli rekruter użyje ChatGPT do poprawienia treści ogłoszenia o pracę, mamy zupełnie inną sytuację niż wtedy, gdy system ocenia kandydatów i decyduje, których z nich dopuścić do kolejnego etapu rekrutacji. Liczy się więc nie tylko nazwa narzędzia, lecz przede wszystkim jego przeznaczenie i faktyczny sposób wykorzystania.
4. Nie zapomnij o AI literacy
To obowiązek, który ma znaczenie również dla firm korzystających ze zwykłych narzędzi generatywnej AI. Art. 4 AI Act wymaga podejmowania działań służących zapewnieniu odpowiedniego poziomu kompetencji w zakresie AI osób, które zajmują się obsługą i wykorzystywaniem systemów w imieniu organizacji.
Nie wynika z tego obowiązek wysłania całej firmy na jedno, identyczne szkolenie ani zdobycia konkretnego certyfikatu. Zakres potrzebnej wiedzy zależy od tego, kto korzysta z AI i w jaki sposób. Osoba używająca ChatGPT do redagowania tekstów powinna przede wszystkim rozumieć ograniczenia takiego narzędzia, wiedzieć, jakich danych nie powinna do niego wprowadzać i dlaczego wygenerowana odpowiedź wymaga weryfikacji. Pracownik HR korzystający z bardziej zaawansowanego systemu do oceny kandydatów potrzebuje już innego poziomu wiedzy.
Szkolenie może być jednym ze sposobów realizacji tego obowiązku. Nie jest jednak celem samym w sobie. Chodzi o to, żeby osoby korzystające z AI potrafiły robić to świadomie i adekwatnie do ryzyka.
5. Sprawdź, czy trzeba poinformować o wykorzystaniu AI
Od 2 sierpnia 2026 r. stosuje się obowiązki dotyczące przejrzystości określone w art. 50 AI Act. W praktyce mogą mieć znaczenie m.in. przy systemach przeznaczonych do bezpośredniej interakcji z człowiekiem, systemach rozpoznawania emocji oraz przy deepfake'ach i niektórych treściach generowanych lub zmanipulowanych przez AI.
Nie należy jednak wyciągać z tego wniosku, że każdy tekst, grafika czy prezentacja przygotowana z pomocą ChatGPT musi zostać opatrzona informacją „wygenerowano przez AI”. Przykładowo szczególna regulacja dotyczy tekstów generowanych lub zmanipulowanych przez AI, które są publikowane w celu informowania opinii publicznej o sprawach leżących w interesie publicznym - sam przepis przewiduje przy tym wyjątek dotyczący m.in. sytuacji, w których treść przeszła proces kontroli przez człowieka lub kontroli redakcyjnej, a za jej publikację odpowiada określona osoba.
Dlatego również tutaj trzeba ocenić konkretny przypadek, a nie samo użycie narzędzia AI.
6. Co zmienia się przy systemach wysokiego ryzyka?
Jeżeli firma korzysta z systemu zakwalifikowanego jako high-risk, analiza robi się bardziej szczegółowa. Podmiot stosujący taki system może mieć obowiązek m.in. zapewnienia odpowiedniego nadzoru człowieka, korzystania z systemu zgodnie z instrukcjami dostawcy, monitorowania jego działania czy przechowywania znajdujących się pod jego kontrolą logów.
Osobne kwestie pojawiają się w miejscu pracy. Przed rozpoczęciem stosowania systemu wysokiego ryzyka pracodawca powinien sprawdzić obowiązki dotyczące poinformowania przedstawicieli pracowników oraz osób, których będzie dotyczyło korzystanie z takiego systemu. W określonych przypadkach może być również konieczne przeprowadzenie oceny wpływu systemu na prawa podstawowe, czyli FRIA.
Nie każda firma korzystająca z AI będzie musiała przechodzić przez cały ten katalog. Najpierw trzeba ustalić, czy konkretny system rzeczywiście podlega reżimowi high-risk.
7. AI Act to nie jedyne przepisy, które trzeba sprawdzić
Pracownik kopiuje do ChatGPT fragment dokumentacji klienta. System analizuje CV kandydatów. Marketing generuje grafikę do kampanii. Firma wdraża chatbota zbierającego informacje od klientów. Każda z tych sytuacji może wymagać spojrzenia również na przepisy inne niż AI Act: RODO przy przetwarzaniu danych osobowych, tajemnicę przedsiębiorstwa przy materiałach klientów, prawo autorskie przy treściach generowanych przez AI oraz prawo pracy w kontekście HR.
Dlatego zgodność z AI Act nie powinna funkcjonować jako osobny projekt oderwany od pozostałych obowiązków firmy.
8. Czy firma potrzebuje polityki AI?
Niekoniecznie. AI Act nie wprowadza ogólnego obowiązku posiadania przez każdą firmę dokumentu zatytułowanego „Polityka AI”. Wewnętrzne zasady korzystania ze sztucznej inteligencji mogą być jednak bardzo przydatne, zwłaszcza jeżeli pracownicy używają narzędzi generatywnych na co dzień.
Nie zawsze wymaga to kilkudziesięciostronicowej polityki. W małej firmie korzystającej z kilku narzędzi generatywnej AI wystarczające mogą okazać się proste zasady, rejestr zatwierdzonych narzędzi i przeszkolenie pracowników. Dokumentacja powinna odpowiadać temu, co firma rzeczywiście robi.
Od czego zacząć?
Jeżeli w firmie używana jest sztuczna inteligencja, nie zaczynałabym od kupowania gotowej „polityki AI” ani tworzenia segregatora procedur. Odpowiedzi na kilka prostych pytań pokażą, gdzie rzeczywiście pojawiają się obowiązki i ryzyka - dopiero wtedy można zdecydować, czy firma potrzebuje szkolenia, krótkiej instrukcji dla pracowników, polityki AI, dodatkowych procedur czy bardziej kompleksowego systemu AI governance.
W przypadku AI Act kolejność ma znaczenie. Najpierw trzeba wiedzieć, jak firma korzysta z AI. Dopiero później można odpowiedzieć na pytanie, co powinna z tym zrobić.
Chcesz omówić ten temat w kontekście swojej organizacji? Skontaktuj się z kancelarią.