Polityka stosowania AI
Narzędzie
Generator polityki AI dla firmy
Sześć pytań o firmę i dostajecie projekt polityki: dobrane moduły, tekst do dokumentu i ten sam tekst dla pracowników. Przy każdym module podstawa prawna i rozdział na to, co obowiązuje dziś, a co wchodzi później.
Stan prawny na 13 sierpnia 2026. Terminy dla systemów wysokiego ryzyka przesunęło rozporządzenie (UE) 2026/1744 („Digital Omnibus on AI"), które weszło w życie 27 lipca 2026. Tekst rozporządzenia.
- 1 Start
- 2 Profil
- 3 Diagnoza
- 4 Moduły
- 5 Polityka
Co z AI Act obowiązuje już dziś
Nie ma jednego terminu AI Act i nigdy nie było. Zakazy działają od 2025 roku, obowiązki przejrzystości od sierpnia 2026, a wymogi dla systemów wysokiego ryzyka dopiero od grudnia 2027. Poniżej trzy najbliższe punkty w kalendarzu, licząc od stanu prawnego na 13 sierpnia 2026.
Obowiązuje już
2 lutego 2025
Zakazy AI + AI Literacy
Zakaz niedopuszczalnych praktyk AI (art. 5) oraz obowiązek podjęcia działań wspierających rozwój kompetencji AI u personelu (art. 4 w brzmieniu po rozporządzeniu 2026/1744). Kary za praktyki zakazane do 35 mln EUR.
Obowiązuje już
2 sierpnia 2026
Obowiązki przejrzystości
Informowanie, że użytkownik rozmawia z systemem AI (chatboty, voiceboty), oznaczanie treści generowanych przez AI w formacie odczytywalnym maszynowo oraz informowanie o systemach rozpoznawania emocji i kategoryzacji biometrycznej. Pełne uprawnienia wykonawcze Komisji wobec modeli GPAI.
Wchodzi
2 grudnia 2026
Oznaczanie treści z systemów starszych
Koniec okresu przejściowego na oznaczanie treści dla systemów generatywnych wprowadzonych na rynek przed 2 sierpnia 2026. Zaczynają też obowiązywać nowe praktyki zakazane.
Uwaga: generator tworzy projekt polityki AI - punkt wyjścia do dalszej pracy. Dokument wymaga przeglądu prawnego i dostosowania do specyfiki organizacji. Nie stanowi porady prawnej.
Z czego składa się polityka AI
Polityka AI nie jest jednym dokumentem o stałej treści. To zestaw modułów, z których część dotyczy każdej firmy używającej AI, a część wchodzi dopiero wtedy, gdy AI trafia do konkretnego obszaru: rekrutacji, obsługi klienta, marketingu albo decyzji finansowych. Poniżej wszystkie 20 modułów z podstawą prawną i terminem, plus kalendarz AI Act i klasy ryzyka, które o tych terminach decydują.
0
modułów polityki, każdy w dwóch wersjach tekstu
0
przepisów i norm w bazie: AI Act, RODO, DSA, Kodeks pracy, ISO
0
udokumentowanych spraw, w których brak zasad kosztował
Trzy poziomy dojrzałości
Zakres polityki zależy od tego, co AI robi w firmie. Narzędzie ustala poziom na podstawie odpowiedzi: branża regulowana, decyzje wpływające na ludzi, własne modele i wielkość organizacji podnoszą wymagania. Poziom decyduje o tym, ile modułów jest obowiązkowych.
Rozwiń 3 poziomy z listą modułów obowiązkowych na każdym
Podstawowy
11 modułów obowiązkowychTwoja firma korzysta z AI jako narzędzia wspomagającego - generowanie treści, tłumaczenia, asystenci kodowania. Nie podejmujecie automatycznych decyzji wpływających na ludzi. Na tym poziomie potrzebujecie jasnych zasad: co wolno, czego nie wolno, jak chronić dane i kto odpowiada za pytania o AI.
Obowiązkowe moduły: §1, §2, §3, §4, §5, §6, §7, §8, §9, §10, §11
Zarządzany
14 modułów obowiązkowychAI w Twojej firmie ma wpływ na pracowników lub klientów - od preselekcji CV, przez scoring kredytowy, po automatyczne rekomendacje. To oznacza obowiązki z AI Act (systemy wysokiego ryzyka) i RODO (automatyczne decyzje). Potrzebujesz procedur nadzoru, oceny ryzyka i zarządzania dostawcami.
Obowiązkowe moduły: §1, §2, §3, §4, §5, §6, §7, §8, §9, §10, §11, §12, §13, §19
Zaawansowany
16 modułów obowiązkowychTwoja organizacja wdraża własne modele AI, działa w sektorze regulowanym lub stosuje systemy wysokiego ryzyka z Załącznika III AI Act. Potrzebujesz pełnego zestawu procedur: audytu algorytmicznego, dokumentacji technicznej, rejestru modeli i docelowo certyfikacji ISO/IEC 42001.
Obowiązkowe moduły: §1, §2, §3, §4, §5, §6, §7, §8, §9, §10, §11, §12, §13, §14, §19, §20
Moduły dla każdej firmy używającej AI
Te 16 modułów nie zależy od branży. Przy każdym podstawa prawna oraz rozdział terminów: co obowiązuje bez daty granicznej albo już weszło, a co dochodzi później. Ten rozdział ma znaczenie praktyczne - moduł oparty na RODO działa dziś, a moduł oparty na obowiązkach dla systemów wysokiego ryzyka dopiero od grudnia 2027.
Rozwiń 16 modułów z podstawą prawną, ryzykiem braku i terminem wejścia
Zakres stosowania polityki
od poziomu 1Kogo obowiązuje polityka i jakie systemy AI obejmuje
Ryzyko braku: Brak jasnego zakresu oznacza, że nikt nie wie, kogo dotyczą zasady AI. W razie incydentu (np. wycieku danych przez AI) organizacja nie może udowodnić, że podjęła odpowiednie środki.
Obowiązuje już dziś. RODO - Art. 5, ISO/IEC 42001:2023 - bez daty granicznej; AI Act - Art. 4 - od 2 lutego 2025
Pełny zakres od 2 grudnia 2027. AI Act - Art. 26
Rejestr dozwolonych narzędzi AI
od poziomu 1Lista zatwierdzonych narzędzi, procedura dodawania nowych, shadow AI
Ryzyko braku: Bez rejestru firma nie kontroluje, jakie narzędzia AI przetwarzają jej dane. Shadow AI to najczęstsze źródło wycieków - Samsung stracił tajemnice handlowe w 20 dni.
Obowiązuje już dziś. RODO - Art. 28, ISO/IEC 42001:2023 - bez daty granicznej
Pełny zakres od 2 grudnia 2027. AI Act - Art. 26
Zabronione zastosowania AI
od poziomu 1Lista bezwzględnie zakazanych praktyk AI w organizacji
Ryzyko braku: Naruszenie art. 5 AI Act grozi karą do 35 mln EUR lub 7% globalnego obrotu - to najwyższy poziom kar w AI Act. Zakazy obowiązują od 2 lutego 2025.
Obowiązuje już dziś. RODO - Art. 22, Kodeks pracy - Art. 22(2) - bez daty granicznej; AI Act - Art. 5 - od 2 lutego 2025; AI Act - Art. 99 - od 2 sierpnia 2025
Klasyfikacja danych wejściowych
od poziomu 1Co wolno wprowadzać do narzędzi AI, a czego absolutnie nie
Ryzyko braku: Bez klasyfikacji danych pracownicy nie wiedzą, co mogą wklejać do AI. Samsung stracił tajemnice handlowe w 20 dni, bo inżynierowie wrzucali kod źródłowy do ChatGPT bez żadnych zasad.
Obowiązuje już dziś. RODO - Art. 5, RODO - Art. 28 - bez daty granicznej
Pełny zakres od 2 grudnia 2027. AI Act - Art. 10
Zasady promptowania
od poziomu 1Jak formułować zapytania do AI - ochrona danych, dokumentowanie, zakazy
Ryzyko braku: Prompt z danymi poufnymi to de facto transfer danych do dostawcy AI. Bez zasad promptowania pracownicy nieświadomie narażają firmę na wycieki - tak jak inżynierowie Samsunga.
Obowiązuje już dziś. RODO - Art. 5, RODO - Art. 28, NIST AI RMF - MAP - bez daty granicznej
Pełny zakres od 2 grudnia 2027. AI Act - Art. 13
Nadzór ludzki (Human-in-the-Loop)
od poziomu 1Kiedy decyzja AI wymaga zatwierdzenia przez człowieka
Ryzyko braku: Art. 14 AI Act wymaga nadzoru ludzkiego dla systemów wysokiego ryzyka. Art. 22 RODO zabrania czysto zautomatyzowanych decyzji. Brak HITL to ryzyko dyskryminacji (Amazon), błędnych informacji (Air Canada) i kar RODO.
Obowiązuje już dziś. RODO - Art. 22 - bez daty granicznej
Pełny zakres od 2 grudnia 2027. AI Act - Art. 14, AI Act - Art. 26
Transparentność i oznaczanie treści AI
od poziomu 1Obowiązek informowania o użyciu AI i oznaczania treści generowanych przez AI
Ryzyko braku: Art. 50 AI Act (od 2 sierpnia 2026) nakłada obowiązek oznaczania treści AI i informowania o chatbotach. Brak transparentności to ryzyko kar i utraty zaufania klientów.
Obowiązuje już dziś. DSA - Art. 26, DSA - Art. 27, RODO - Art. 13, RODO - Art. 14 - bez daty granicznej; AI Act - Art. 50 - od 2 sierpnia 2026
Odpowiedzialność i accountability
od poziomu 1Kto odpowiada za decyzje AI, rola AI Officera, struktura nadzoru
Ryzyko braku: Bez jasnego przypisania odpowiedzialności nikt nie "jest od AI". Gdy pojawi się incydent - chaos. AI Act wymaga wyznaczenia odpowiedzialnych (art. 16, 26), ISO 42001 wymaga zaangażowania kierownictwa.
Obowiązuje już dziś. ISO/IEC 42001:2023, NIST AI RMF - GOVERN - bez daty granicznej
Pełny zakres od 2 grudnia 2027. AI Act - Art. 16, AI Act - Art. 17, AI Act - Art. 26
Rozwijanie kompetencji AI (AI Literacy)
od poziomu 1Działania wspierające kompetencje AI - zakres, formy, dokumentowanie
Ryzyko braku: Art. 4 AI Act (od 2 lutego 2025, w brzmieniu złagodzonym rozporządzeniem 2026/1744) wymaga podjęcia działań wspierających rozwój kompetencji AI. Organizacja, która nie podjęła żadnych, nie ma czym wykazać zgodności. Niezależnie od przepisu zostaje ryzyko operacyjne: Samsung nie przygotował pracowników i miał trzy wycieki w 20 dni.
Obowiązuje już dziś. ISO/IEC 42001:2023 - bez daty granicznej; AI Act - Art. 4 - od 2 lutego 2025
Pełny zakres od 2 grudnia 2027. AI Act - Art. 26
Procedury incydentowe
od poziomu 1Co robić, gdy AI zawiedzie - definicja incydentu, eskalacja, zgłaszanie
Ryzyko braku: Bez procedury incydentowej firma traci cenne godziny na ustalanie "co robić". Art. 33 RODO wymaga zgłoszenia naruszenia danych do UODO w 72 godziny - bez procedury nie dotrzymasz terminu.
Obowiązuje już dziś. RODO - Art. 33, RODO - Art. 34, NIST AI RMF - MANAGE - bez daty granicznej
Pełny zakres od 2 grudnia 2027. AI Act - Art. 26
Przegląd i aktualizacja polityki
od poziomu 1Częstotliwość przeglądów, procedura zmian, śledzenie zmian regulacyjnych
Ryzyko braku: AI Act wchodzi w życie fazowo (02.2025 - 08.2027). Polityka, która nie jest aktualizowana, staje się nieaktualna i daje fałszywe poczucie bezpieczeństwa. ISO 42001 wymaga ciągłego doskonalenia.
Obowiązuje już dziś. ISO/IEC 42001:2023, NIST AI RMF - GOVERN - bez daty granicznej; AI Act - Art. 113 - od 1 sierpnia 2024
Zarządzanie dostawcami AI (Vendor Management)
od poziomu 2Due diligence dostawców AI, wymogi umowne, DPA, monitoring
Ryzyko braku: Art. 28 RODO wymaga formalnej umowy z procesorem danych. Bez due diligence firma nie wie, czy dostawca AI trenuje modele na jej danych. Uber zapłacił 290 mln EUR za brak uregulowania transferu danych.
Obowiązuje już dziś. RODO - Art. 28, RODO - Art. 32 - bez daty granicznej
Pełny zakres od 2 grudnia 2027. AI Act - Art. 25, AI Act - Art. 26
Ochrona danych osobowych (DPIA)
od poziomu 2Ocena skutków dla ochrony danych, minimalizacja, pseudonimizacja, prawa osób
Ryzyko braku: Art. 35 RODO wymaga DPIA przed wdrożeniem AI przetwarzającego dane osobowe. Art. 26 ust. 9 AI Act wprost odsyła do tego obowiązku. Brak DPIA to bezpośrednie naruszenie RODO i ryzyko kary do 10 mln EUR.
Obowiązuje już dziś. RODO - Art. 35, RODO - Art. 36, RODO - Art. 25, RODO - Art. 5, RODO - Art. 22 - bez daty granicznej
Pełny zakres od 2 grudnia 2027. AI Act - Art. 26
Własność intelektualna i prawa autorskie
od poziomu 3Status prawny treści AI, ryzyko naruszenia praw osób trzecich, ochrona IP firmy
Ryzyko braku: Treści AI mogą nieumyślnie naruszać prawa autorskie osób trzecich. Brak jasnych zasad prowadzi do sporów o autorstwo i odpowiedzialność. Art. 53 AI Act wymaga od dostawców GPAI przestrzegania prawa autorskiego.
Obowiązuje już dziś. Prawo autorskie - Art. 1, Prawo autorskie - Art. 8, Dyrektywa DSM - Art. 3, Dyrektywa DSM - Art. 4 - bez daty granicznej; AI Act - Art. 53 - od 2 sierpnia 2025
Rejestr systemów AI
od poziomu 2Centralna inwentaryzacja systemów AI, klasyfikacja ryzyka, właściciele biznesowi
Ryzyko braku: Art. 49 AI Act wymaga rejestracji systemów high-risk w bazie UE. Bez wewnętrznego rejestru firma nie wie, jakie AI stosuje, kto odpowiada za poszczególne systemy i czy jest zgodna z regulacjami. NIST AI RMF (MAP) wymaga identyfikacji wszystkich systemów AI.
Obowiązuje już dziś. NIST AI RMF - MAP, ISO/IEC 42001:2023 - bez daty granicznej; AI Act - Art. 49 - od 2 sierpnia 2026
Pełny zakres od 2 grudnia 2027. AI Act - Art. 9
Audyt i monitoring systemów AI
od poziomu 3Trzy poziomy audytu: ciągły monitoring, audyt roczny, audyt doraźny
Ryzyko braku: Art. 9 AI Act wymaga ciągłego zarządzania ryzykiem. Art. 17 wymaga systemu jakości z testowaniem. Bez audytu firma nie wie, czy jej AI działa poprawnie, czy dyskryminuje lub generuje błędy. COMPAS i Amazon pokazują konsekwencje braku audytu.
Obowiązuje już dziś. NIST AI RMF - MEASURE, ISO/IEC 42001:2023 - bez daty granicznej; AI Act - Art. 43 - od 2 sierpnia 2026
Pełny zakres od 2 grudnia 2027. AI Act - Art. 9, AI Act - Art. 17
Moduły, które wchodzą z profilem firmy
Te moduły generator dodaje tylko wtedy, gdy odpowiedzi wskazują, że dany obszar Was dotyczy. Jeśli nie używacie AI w rekrutacji, moduł o zasadach dla HR nie ma po co zajmować miejsca w Waszym regulaminie - ale zawsze można go dołożyć ręcznie.
Rozwiń 4 moduły warunkowych i to, kiedy generator je dokłada
Zasady dla HR (rekrutacja, monitoring)
AI w rekrutacji, ocenie pracowników, monitoringu - wymogi high-risk AI Act
Ryzyko braku: AI w zatrudnieniu to high-risk AI Act (Załącznik III pkt 4). Brak zasad oznacza ryzyko dyskryminacji (Amazon), kar RODO i naruszenia Kodeksu pracy. Art. 22(2-3) KP ogranicza monitoring pracowników.
Kiedy wchodzi: Twoja firma nie wskazała rekrutacji ani zarządzania pracownikami jako obszaru użycia AI.
Podstawa: AI Act - Załącznik III, AI Act - Art. 6, AI Act - Art. 14, AI Act - Art. 26, RODO - Art. 22, Kodeks pracy - Art. 22(2), Kodeks pracy - Art. 22(3)
Zasady dla marketingu
Generowanie treści AI, personalizacja, oznaczanie reklam, zgodność z platformami
Ryzyko braku: Art. 50 AI Act (od 08.2026) wymaga oznaczania treści AI i deepfake. Art. 26 DSA zabrania targetowania reklam na danych wrażliwych. Brak zasad to ryzyko nieuczciwej reklamy i kar platformowych.
Kiedy wchodzi: Twoja firma nie wskazała marketingu ani sprzedaży jako obszaru użycia AI.
Podstawa: AI Act - Art. 50, DSA - Art. 26, DSA - Art. 27, RODO - Art. 13
Zasady dla obsługi klienta (chatboty)
Wdrażanie chatbotów AI, ujawnienie tożsamości, eskalacja do człowieka, jakość
Ryzyko braku: Art. 50 ust. 1 AI Act wymaga informowania o interakcji z AI. Air Canada odpowiedziała za halucynację chatbota. Brak zasad to ryzyko fałszywych obietnic, kar regulacyjnych i utraty zaufania klientów.
Kiedy wchodzi: Twoja firma nie wskazała obsługi klienta jako obszaru użycia AI.
Podstawa: AI Act - Art. 50, RODO - Art. 13, RODO - Art. 22, DSA - Art. 14
Zasady dla finansów i controllingu
AI w decyzjach kredytowych, scoringu, prognozowaniu - wymogi sektorowe
Ryzyko braku: Scoring kredytowy to high-risk AI Act (Załącznik III pkt 5). Rekomendacja W KNF wymaga zarządzania ryzykiem modeli. EBA wymaga wyjaśnialności i audytowalności. Brak zgodności to ryzyko sankcji KNF i kar AI Act.
Kiedy wchodzi: Twoja firma nie wskazała decyzji finansowych ani scoringu jako obszaru użycia AI.
Podstawa: AI Act - Załącznik III, AI Act - Art. 9, AI Act - Art. 14, RODO - Art. 22, AI Act - Art. 17, AI Act - Art. 43
Klasy ryzyka AI Act a zakres polityki
AI Act nie reguluje sztucznej inteligencji jako takiej - reguluje zastosowania, dzieląc je według ryzyka dla zdrowia, bezpieczeństwa i praw podstawowych. Klasa decyduje o zakresie obowiązków i o tym, od kiedy są egzekwowalne. Jeśli chcecie sprawdzić konkretny system zamiast całej firmy, do tego służy klasyfikator systemu AI pod AI Act.
Minimalne ryzyko
AI używane jako narzędzie wspomagające bez wpływu na prawa osób. Brak specjalnych obowiązków z AI Act poza transparentnością i AI literacy.
Ograniczone ryzyko
Systemy AI wchodzące w interakcję z ludźmi (chatboty, generatory treści). Obowiązki transparentności - informowanie o interakcji z AI i oznaczanie treści syntetycznych.
Wysokie ryzyko
Systemy AI z Załącznika III AI Act - HR, scoring, diagnostyka, infrastruktura krytyczna. Pełen zakres obowiązków: zarządzanie ryzykiem, dokumentacja, nadzór ludzki, ocena zgodności.
Kalendarz AI Act po zmianie terminów
Rozporządzenie (UE) 2026/1744 przesunęło obowiązki dla systemów wysokiego ryzyka sześć dni przed pierwotnym terminem. Część firm szykowała się na sierpień 2026 i została z pytaniem, co właściwie obowiązuje. Poniżej pełny harmonogram - stan na 13 sierpnia 2026.
Rozwiń harmonogram - 6 terminów z opisem, co wchodzi w każdym
Zakaz niedopuszczalnych praktyk AI (art. 5) oraz obowiązek podjęcia działań wspierających rozwój kompetencji AI u personelu (art. 4 w brzmieniu po rozporządzeniu 2026/1744). Kary za praktyki zakazane do 35 mln EUR.
Obowiązki dla dostawców modeli AI ogólnego przeznaczenia (GPAI) oraz ustanowienie krajowych organów nadzoru rynku.
Informowanie, że użytkownik rozmawia z systemem AI (chatboty, voiceboty), oznaczanie treści generowanych przez AI w formacie odczytywalnym maszynowo oraz informowanie o systemach rozpoznawania emocji i kategoryzacji biometrycznej. Pełne uprawnienia wykonawcze Komisji wobec modeli GPAI.
Koniec okresu przejściowego na oznaczanie treści dla systemów generatywnych wprowadzonych na rynek przed 2 sierpnia 2026. Zaczynają też obowiązywać nowe praktyki zakazane.
Wszystkie obowiązki dla samodzielnych systemów wysokiego ryzyka: zarządzanie ryzykiem, dokumentacja techniczna, jakość danych, nadzór człowieka, ocena zgodności. Termin przesunięty z 2 sierpnia 2026 rozporządzeniem (UE) 2026/1744.
Systemy AI będące komponentami bezpieczeństwa produktów z Załącznika I (wyroby medyczne, maszyny, zabawki, pojazdy). Ocena zgodności przez stronę trzecią. Termin przesunięty z 2 sierpnia 2026 rozporządzeniem (UE) 2026/1744.
Ile kosztuje brak zasad
Trzy niezależne reżimy kar. Warto zwrócić uwagę na kolejność ryzyka w czasie: obowiązki AI Act dla systemów wysokiego ryzyka są odroczone, ale RODO obowiązuje bez okresu przejściowego i to ono jest dziś realnym źródłem kar przy AI.
Do 35 mln EUR albo 7% obrotu
Stosowanie praktyki zakazanej z art. 5 AI Act - na przykład rozpoznawanie emocji pracowników w miejscu pracy albo scoring społeczny.
Podstawa: AI Act - Art. 5
Do 15 mln EUR albo 3% obrotu
Niedopełnienie pozostałych obowiązków AI Act, w tym obowiązków stosującego z art. 26 i obowiązków przejrzystości z art. 50.
Podstawa: AI Act - Art. 99
Do 20 mln EUR albo 4% obrotu
Naruszenie RODO - przetwarzanie danych osobowych bez podstawy, brak oceny skutków przy wysokim ryzyku, decyzje w pełni automatyczne bez zabezpieczeń.
Podstawa: RODO - Art. 5
Reguła korzystna dla MŚP: przy karach z AI Act zasadniczo stosuje się kwotę wyższą z dwóch podanych, ale dla małych i średnich przedsiębiorstw regułę odwrócono - stosuje się kwotę niższą. Podstawa: art. 99 ust. 6 AI Act.
Co poszło nie tak u innych
Każdy moduł generatora ma za sobą sprawę, w której jego brak kosztował. To nie są hipotezy - każdy przypadek ma link do źródła. Wnioski z nich siedzą w uzasadnieniach modułów, żeby polityka nie była listą zakazów bez powodu.
Rozwiń 9 spraw ze skutkami, wnioskiem i linkiem do źródła
Samsung Electronics
2023Trzy wycieki tajemnic handlowych w 20 dni
W marcu 2023 Samsung zezwolił inżynierom działu półprzewodników na korzystanie z ChatGPT bez polityki AI ani szkoleń. W ciągu 20 dni doszło do trzech wycieków poufnych danych: kodu bazy danych, kodu optymalizacji defektów chipów i transkrypcji tajnego spotkania. Dane stały się częścią zestawu treningowego OpenAI i były nieodwracalne. 1 maja 2023 Samsung zakazał wszystkich narzędzi generatywnej AI i rozpoczął budowę własnego narzędzia Samsung Gauss.
Wniosek: Polityka AI musi istnieć przed udostępnieniem narzędzi - z klasyfikacją danych, kontrolami technicznymi i szkoleniem pracowników.
Skutki: Nieodwracalna utrata własności intelektualnej, publiczny zakaz AI, konieczność budowy własnego narzędzia, uszczerbek reputacyjny.
Moduły, które temu zapobiegają: §2, §4, §5, §9 · TechCrunch - Samsung bans ChatGPT (2023)
Amazon
2018System rekrutacyjny AI dyskryminujacy kobiety przez 3 lata
W 2014 roku Amazon zbudował narzędzie AI do rekrutacji trenowane na CV z 10 lat. Do 2015 roku odkryto, ze systematycznie dyskryminowalo kobiety na stanowiska techniczne: obniżało oceny CV ze slowem "women's" (np. "women's chess club") i preferowało czasowniki typowe dla CV mężczyzn. Amazon rozwiązał zespół do 2017 roku i nigdy nie wdrożył narzędzia produkcyjnie, jednak projekt trwal 3 lata i kosztował znaczące zasoby.
Wniosek: AI trenowany na historycznie stronniczych danych reprodukuje i wzmacnia uprzedzenia - obowiązkowe są audyty bias przed wdrożeniem.
Skutki: Trzyletni projekt zakończony likwidacją, ryzyko prawne i reputacyjne, konieczność ręcznej rekrutacji jako fallback.
Moduły, które temu zapobiegają: §6, §15, §20 · Reuters - Amazon scraps AI recruiting tool (2018)
Air Canada
2024Chatbot obiecal znizke - sąd obciążył linię lotniczą
W listopadzie 2022 Jake Moffatt zapytal chatbota Air Canada o taryfy żalobne. Bot błędnie poinformowal, że można kupić bilet w pelnej cenie i ubiegać się o znizke w ciągu 90 dni. Moffatt kupi bilety za 1640 CAD. Air Canada odmówila zwrotu, twierdząc że chatbot jest "odrębnym podmiotem prawnym". W lutym 2024 trybunał w Kolumbii Brytyjskiej orzekl na korzyść Moffatta i przyznał 812 CAD odszkodowania.
Wniosek: Firma prawnie odpowiada za wypowiedzi swoich narzędzi AI - wdrożenie chatbotów wymaga guardrails, monitoringu i disclaimerów.
Skutki: Odszkodowanie 812 CAD, koszty postępowania prawnego, precedensowy wyrok o odpowiedzialności za hallucynacje chatbota.
Moduły, które temu zapobiegają: §6, §7, §17 · AI Business - Air Canada chatbot liability (2024)
Northpointe / organy wymiaru sprawiedliwości USA
2016Algorytm recydywy COMPAS: stronniczość rasowa w 46 stanach
COMPAS (Correctional Offender Management Profiling for Alternative Sanctions) jest używany w 46 stanach USA do przewidywania recydywy. W 2016 ProPublica przeanalizowała ponad 7000 ocen z Florydy i stwierdzila, że czarnoskórzy oskarżeni byli prawie dwukrotnie częściej falszywie klasyfikowani jako wysokie ryzyko. W sprawie State v. Loomis sąd podtrzymał użycie COMPAS przy wymierzaniu kary 8,5 roku więzienia, mimo braku przejrzystości algorytmu.
Wniosek: Algorytmy decyzyjne wymagają przejrzystości, audytowalności i jawnego wyboru definicji sprawiedliwości - "sprawiedliwy algorytm" to wybór polityczny, nie techniczny.
Skutki: Tysiące potencjalnie niesprawiedliwych orzeczeń, trwające postępowania prawne, matematycznie udowodniona niemożliwość jednoczesnego spełnienia wszystkich kryteriów sprawiedliwości algorytmicznej.
Moduły, które temu zapobiegają: §6, §8, §14, §20 · ProPublica - Machine Bias (2016)
Clearview AI
2024Baza twarzy bez zgody - niemal 100 mln EUR kar GDPR
Clearview AI zbudowal bazę ponad 50 miliardów zdjęć twarzy scrapowanych z internetu bez zgody osób. Europejskie organy nadzorcze naložyly skoordynowane kary: Francja 20 mln EUR (2022), Wlochy 20 mln EUR (2022), Grecja 20 mln EUR (2022), Holandia 30,5 mln EUR (2024) z możliwością osobistej odpowiedzialności dyrektorów. Łączne kary: ok. 95,7 mln EUR. Żadna nie zostala wyegzekwowana ze względu na brak obecności Clearview w UE.
Wniosek: Dane biometryczne wymagają wyraźnej podstawy prawnej i zgody - GDPR ma silny zasięg eksterytorialny.
Skutki: Lączne kary ok. 95,7 mln EUR (niewyegzekwowane), zakazy przetwarzania danych obywateli UE, trwające postępowania w wielu krajach.
Moduły, które temu zapobiegają: §3, §13 · TechCrunch - Clearview Dutch fine 30.5M EUR (2024)
OpenAI / Garante (Włochy)
2024Blokada ChatGPT we Wloszech i kara 15 mln EUR
30 marca 2023 włoski organ ochrony danych Garante nakazał natychmiastowe zaprzestanie przetwarzania danych Wlochów przez ChatGPT - Włochy staly się pierwszym zachodnim krajem blokującym usługę. Zarzuty: brak podstawy prawnej, niewystarczająca przejrzystość, brak weryfikacji wieku, niezgloszenie naruszenia danych z 20 marca 2023. OpenAI wdrożylo politykę prywatności, opt-out i bramkę wiekową; usługa wróciła 28 kwietnia 2023. Sledztwo zakończylo się karą 15 mln EUR w grudniu 2024.
Wniosek: GDPR stosuje się w pelni do generatywnej AI - DPIA i podstawa prawna muszą istnieć przed wdrożeniem, nie po incydencie.
Skutki: Kara 15 mln EUR, nakaz 6-miesięcznej kampanii edukacyjnej, miesięczna przerwa w świadczeniu usługi we Włoszech.
Moduły, które temu zapobiegają: §7, §13 · The Hacker News - Italy fines OpenAI 15M EUR (2024)
Deliveroo Italy
2021Algorytmiczne zarządzanie kurierami bez nadzoru ludzkiego
W sierpniu 2021 Garante nałożylo karę 2,5 mln EUR na Deliveroo Italy za algorytmiczne zarządzanie ok. 8000 kurierów: śledzenie GPS co 12 sekund, automatyczne ocenianie i wykluczanie z lukratywnych zmian bez jakiegokolwiek ludzkiego przeglądu. System blokował kurierów biorących udzial w strajkach (uznając nieobecność za "niezawodność"), co bylo sprzeczne z prawem pracy i art. 22 GDPR o zautomatyzowanym podejmowaniu decyzji.
Wniosek: Algorytmiczne zarządzanie pracownikami wymaga explicite nadzoru ludzkiego i podstawy prawnej - art. 22 GDPR zabrania czysto zautomatyzowanych decyzji o znaczącym wpływie.
Skutki: Kara 2,5 mln EUR, nakaz wstrzymania algorytmicznego zarządzania, postępowania sądowe kurierów, negatywna prasa i protestujący pracownicy.
Moduły, które temu zapobiegają: §6, §15 · A&O Shearman - Garante fines Deliveroo (2021)
Uber / AP (Holandia)
2024Transfer danych kierowców do USA - kara 290 mln EUR
W lipcu 2024 holenderski organ ochrony danych (AP) nalożyl na Uber rekordową karę 290 mln EUR za transfer danych kierowców z UE do USA przez 27 miesięcy bez odpowiedniego mechanizmu transferu. Dane obejmowaly lokalizacje GPS, dokumenty tożsamości, zdjęcia, dane o wyrokach sądowych i stanie zdrowia. Uber korzystal z Privacy Shield, który został unieważniony przez Schrems II w 2020 roku, a następnie nie zawarł standardowych klauzul umownych (SCC) przez ponad 2 lata.
Wniosek: Polityka AI musi explicite regulować transgraniczny transfer danych treningowych i operacyjnych - brak SCC po unieważnieniu Privacy Shield to ogromne ryzyko.
Skutki: Kara 290 mln EUR (rekord dla Ubera w Europie), nakaz natychmiastowego uregulowania transferów, dalsze postępowania.
Moduły, które temu zapobiegają: §12, §13 · Autoriteit Persoonsgegevens - Uber fine 290M EUR (2024)
JPMorgan Chase, Goldman Sachs i inne
2023Banki zakazujące AI - i dlaczego to nie dziala
W 2023 roku JPMorgan Chase, Goldman Sachs, Bank of America, Citigroup i Deutsche Bank zakazaly lub ogranіczyly ChatGPT. Badanie z Journal of Accounting and Economics (2025), wykorzystujące wloską blokadę jako eksperyment naturalny, wykazalo że analitycy objęci zakazem wydawali mniej prognoz o niższej dokładności. Badanie Cyberhaven pokazalo, że 3,1% pracowników firm z zakazem i tak wprowadzalo poufne dane do ChatGPT - tzw. shadow AI. 80% pracowników sprzeciwilo się zakazom.
Wniosek: Totalne blokady AI są kontrproduktywne - napędzają shadow AI, pogarszają bezpieczeństwo danych i obniżają produktywność. Jedyną trwalą strategią jest kontrolowane udostępnienie z jasnymi regułami.
Skutki: Niższa produktywność analityków, wzrost shadow AI (3,1% pracowników mimo zakazu), odpływ talentów, przegrana z nieregulowaną konkurencją.
Moduły, które temu zapobiegają: §2, §9 · Fast Company - Why businesses banning AI lose (2023)
Pytania i odpowiedzi
Czy moja firma musi mieć politykę AI?
AI Act nie nakazuje wprost posiadania dokumentu o nazwie „polityka AI". Nakłada natomiast obowiązki, których wykonanie trzeba umieć wykazać: podjęcie działań wspierających kompetencje AI u personelu (art. 4), obowiązki stosującego przy systemach wysokiego ryzyka (art. 26) i obowiązki przejrzystości przy chatbotach oraz treściach generowanych (art. 50). Do tego dochodzi RODO, które wymaga wykazania zasad przetwarzania i zabezpieczeń. Spisana polityka jest najtańszym sposobem udowodnienia, że zasady istnieją i że pracownicy je znają. W razie incydentu ustalenia na czacie firmowym nie wystarczą.
Czy obowiązki AI Act dla systemów wysokiego ryzyka weszły 2 sierpnia 2026?
Nie. Rozporządzenie (UE) 2026/1744, które weszło w życie 27 lipca 2026 - sześć dni przed pierwotnym terminem - przesunęło je na 2 grudnia 2027 dla samodzielnych systemów z Załącznika III i na 2 sierpnia 2028 dla systemów wbudowanych w produkty regulowane z Załącznika I. Od 2 sierpnia 2026 obowiązują obowiązki przejrzystości z art. 50, a zakazy z art. 5 i obowiązek wspierania kompetencji z art. 4 działają już od 2 lutego 2025. Generator rozdziela te terminy przy każdym module, zamiast podawać jedną datę dla całego AI Act.
Co dokładnie zmieniło się w obowiązku szkoleń z AI?
Art. 4 AI Act wymagał zapewnienia, że personel ma wystarczający poziom kompetencji w zakresie AI. Rozporządzenie 2026/1744 zmieniło to na obowiązek podjęcia działań wspierających rozwój kompetencji, z wyraźnym zastrzeżeniem, że nie trzeba gwarantować konkretnego poziomu u żadnej osoby. Praktyczna różnica jest duża: obowiązkiem jest zorganizowanie i udokumentowanie działań, nie zdanie egzaminu za pracownika. Moduł 9 generatora oddziela to, czego wymaga przepis, od tego, co jest własnym standardem organizacji.
Czy nie wystarczy po prostu zakazać pracownikom korzystania z AI?
Zakaz przenosi korzystanie z AI do prywatnych urządzeń i kont, gdzie firma nie ma żadnej kontroli nad tym, jakie dane wychodzą na zewnątrz. Zjawisko jest opisane jako shadow AI i widać je w danych: banki, które w 2023 roku zablokowały dostęp do publicznych chatbotów, po kilku miesiącach wracały do wersji firmowych, bo pracownicy korzystali z narzędzi mimo zakazu. Zakaz nie zmniejsza ryzyka, tylko odbiera możliwość jego zauważenia.
Ile modułów potrzebuje moja firma?
Zależy od profilu. Na poziomie podstawowym obowiązkowych jest 11 modułów, na zarządzanym 14, na zaawansowanym 16. Do tego dochodzą moduły sektorowe - dla HR, marketingu, obsługi klienta i decyzji finansowych - które generator dodaje tylko wtedy, gdy Wasze odpowiedzi wskazują, że dany obszar Was dotyczy. Firma jednoosobowa używająca AI do redagowania tekstów dostanie inną politykę niż bank stosujący scoring.
Czym różni się wersja do dokumentu od wersji dla pracowników?
Każdy moduł ma dwie warstwy tekstu. Wersja do dokumentu jest sformułowana paragrafami, z odwołaniami do podstawy prawnej - trafia do regulaminu i przechodzi przegląd prawny. Wersja dla pracowników mówi to samo prostym językiem i nadaje się na intranet albo szkolenie. Polityka, której nikt nie czyta, nie zmienia zachowań, a polityka bez formalnego brzmienia nie przechodzi audytu. Dlatego generator daje oba teksty, a nie jeden kompromis.
Jakie kary grożą za brak zgodności?
AI Act ma trzy pułapy: do 35 mln EUR albo 7% światowego obrotu za praktyki zakazane z art. 5, do 15 mln EUR albo 3% za pozostałe naruszenia, do 7,5 mln EUR albo 1% za wprowadzenie organów w błąd. Zasadniczo stosuje się kwotę wyższą z dwóch, ale dla małych i średnich przedsiębiorstw regułę odwrócono - stosuje się niższą. Niezależnie od tego działa RODO z pułapem do 20 mln EUR albo 4% obrotu, i to ono jest dziś realnym źródłem kar przy AI, bo obowiązuje bez okresu przejściowego.
Czy generator zapisuje moje odpowiedzi?
Nie. Cała analiza liczy się w przeglądarce, odpowiedzi nie są nigdzie wysyłane, nie ma rejestracji ani pytania o adres e-mail. Gotową politykę zapisujecie jako PDF przyciskiem, który otwiera okno druku przeglądarki. Nazwa firmy jest opcjonalna i służy tylko do podstawienia w tekście.
Czy ta polityka zastępuje opinię prawną?
Nie. Generator tworzy projekt dokumentu wraz z podstawą prawną i uzasadnieniem każdego modułu - punkt wyjścia, który skraca pracę z prawnikiem, a nie ją zastępuje. Dokument wymaga przeglądu i dostosowania do specyfiki organizacji, zwłaszcza w sektorach regulowanych i przy systemach wysokiego ryzyka.
Zasady to jedno, ryzyka to drugie
Polityka mówi, co wolno. Nie odpowiada na pytanie, gdzie w Waszych procesach AI może zaszkodzić najbardziej i od czego zacząć. Do tego są dwa pozostałe narzędzia, oba darmowe i bez rejestracji.