Polityka stosowania AI

Narzędzie

Generator polityki AI dla firmy

Bez rejestracji · z podstawą prawną

Sześć pytań o firmę i dostajecie projekt polityki: dobrane moduły, tekst do dokumentu i ten sam tekst dla pracowników. Przy każdym module podstawa prawna i rozdział na to, co obowiązuje dziś, a co wchodzi później.

Stan prawny na 13 sierpnia 2026. Terminy dla systemów wysokiego ryzyka przesunęło rozporządzenie (UE) 2026/1744 („Digital Omnibus on AI"), które weszło w życie 27 lipca 2026. Tekst rozporządzenia.

  1. 1 Start
  2. 2 Profil
  3. 3 Diagnoza
  4. 4 Moduły
  5. 5 Polityka

Co z AI Act obowiązuje już dziś

Nie ma jednego terminu AI Act i nigdy nie było. Zakazy działają od 2025 roku, obowiązki przejrzystości od sierpnia 2026, a wymogi dla systemów wysokiego ryzyka dopiero od grudnia 2027. Poniżej trzy najbliższe punkty w kalendarzu, licząc od stanu prawnego na 13 sierpnia 2026.

Obowiązuje już

2 lutego 2025

Zakazy AI + AI Literacy

Zakaz niedopuszczalnych praktyk AI (art. 5) oraz obowiązek podjęcia działań wspierających rozwój kompetencji AI u personelu (art. 4 w brzmieniu po rozporządzeniu 2026/1744). Kary za praktyki zakazane do 35 mln EUR.

Obowiązuje już

2 sierpnia 2026

Obowiązki przejrzystości

Informowanie, że użytkownik rozmawia z systemem AI (chatboty, voiceboty), oznaczanie treści generowanych przez AI w formacie odczytywalnym maszynowo oraz informowanie o systemach rozpoznawania emocji i kategoryzacji biometrycznej. Pełne uprawnienia wykonawcze Komisji wobec modeli GPAI.

Wchodzi

2 grudnia 2026

Oznaczanie treści z systemów starszych

Koniec okresu przejściowego na oznaczanie treści dla systemów generatywnych wprowadzonych na rynek przed 2 sierpnia 2026. Zaczynają też obowiązywać nowe praktyki zakazane.

Samsung
Trzy wycieki tajemnic handlowych w 20 dni po wdrożeniu ChatGPT bez zasad korzystania
Air Canada
Chatbot obiecał zniżkę, której nie było - sąd uznał, że linia odpowiada za jego słowa
Amazon
System rekrutacyjny obniżał oceny kandydatek przez trzy lata, zanim to wykryto
5-10 minut
Sześć pytań o firmę i wybór modułów
Bez rejestracji
Odpowiedzi zostają w przeglądarce
PDF za darmo
Gotowy dokument do zapisania
AI Act i RODO
Podstawa prawna przy każdym module
Przeglądaj 20 modułów

Uwaga: generator tworzy projekt polityki AI - punkt wyjścia do dalszej pracy. Dokument wymaga przeglądu prawnego i dostosowania do specyfiki organizacji. Nie stanowi porady prawnej.

Z czego składa się polityka AI

Polityka AI nie jest jednym dokumentem o stałej treści. To zestaw modułów, z których część dotyczy każdej firmy używającej AI, a część wchodzi dopiero wtedy, gdy AI trafia do konkretnego obszaru: rekrutacji, obsługi klienta, marketingu albo decyzji finansowych. Poniżej wszystkie 20 modułów z podstawą prawną i terminem, plus kalendarz AI Act i klasy ryzyka, które o tych terminach decydują.

0

modułów polityki, każdy w dwóch wersjach tekstu

0

przepisów i norm w bazie: AI Act, RODO, DSA, Kodeks pracy, ISO

0

udokumentowanych spraw, w których brak zasad kosztował

Trzy poziomy dojrzałości

Zakres polityki zależy od tego, co AI robi w firmie. Narzędzie ustala poziom na podstawie odpowiedzi: branża regulowana, decyzje wpływające na ludzi, własne modele i wielkość organizacji podnoszą wymagania. Poziom decyduje o tym, ile modułów jest obowiązkowych.

Rozwiń 3 poziomy z listą modułów obowiązkowych na każdym
Poziom 1

Podstawowy

11 modułów obowiązkowych

Twoja firma korzysta z AI jako narzędzia wspomagającego - generowanie treści, tłumaczenia, asystenci kodowania. Nie podejmujecie automatycznych decyzji wpływających na ludzi. Na tym poziomie potrzebujecie jasnych zasad: co wolno, czego nie wolno, jak chronić dane i kto odpowiada za pytania o AI.

Obowiązkowe moduły: §1, §2, §3, §4, §5, §6, §7, §8, §9, §10, §11

Poziom 2

Zarządzany

14 modułów obowiązkowych

AI w Twojej firmie ma wpływ na pracowników lub klientów - od preselekcji CV, przez scoring kredytowy, po automatyczne rekomendacje. To oznacza obowiązki z AI Act (systemy wysokiego ryzyka) i RODO (automatyczne decyzje). Potrzebujesz procedur nadzoru, oceny ryzyka i zarządzania dostawcami.

Obowiązkowe moduły: §1, §2, §3, §4, §5, §6, §7, §8, §9, §10, §11, §12, §13, §19

Poziom 3

Zaawansowany

16 modułów obowiązkowych

Twoja organizacja wdraża własne modele AI, działa w sektorze regulowanym lub stosuje systemy wysokiego ryzyka z Załącznika III AI Act. Potrzebujesz pełnego zestawu procedur: audytu algorytmicznego, dokumentacji technicznej, rejestru modeli i docelowo certyfikacji ISO/IEC 42001.

Obowiązkowe moduły: §1, §2, §3, §4, §5, §6, §7, §8, §9, §10, §11, §12, §13, §14, §19, §20

Moduły dla każdej firmy używającej AI

Te 16 modułów nie zależy od branży. Przy każdym podstawa prawna oraz rozdział terminów: co obowiązuje bez daty granicznej albo już weszło, a co dochodzi później. Ten rozdział ma znaczenie praktyczne - moduł oparty na RODO działa dziś, a moduł oparty na obowiązkach dla systemów wysokiego ryzyka dopiero od grudnia 2027.

Rozwiń 16 modułów z podstawą prawną, ryzykiem braku i terminem wejścia
§1

Zakres stosowania polityki

od poziomu 1

Kogo obowiązuje polityka i jakie systemy AI obejmuje

Ryzyko braku: Brak jasnego zakresu oznacza, że nikt nie wie, kogo dotyczą zasady AI. W razie incydentu (np. wycieku danych przez AI) organizacja nie może udowodnić, że podjęła odpowiednie środki.

Obowiązuje już dziś. RODO - Art. 5, ISO/IEC 42001:2023 - bez daty granicznej; AI Act - Art. 4 - od 2 lutego 2025

Pełny zakres od 2 grudnia 2027. AI Act - Art. 26

§2

Rejestr dozwolonych narzędzi AI

od poziomu 1

Lista zatwierdzonych narzędzi, procedura dodawania nowych, shadow AI

Ryzyko braku: Bez rejestru firma nie kontroluje, jakie narzędzia AI przetwarzają jej dane. Shadow AI to najczęstsze źródło wycieków - Samsung stracił tajemnice handlowe w 20 dni.

Obowiązuje już dziś. RODO - Art. 28, ISO/IEC 42001:2023 - bez daty granicznej

Pełny zakres od 2 grudnia 2027. AI Act - Art. 26

§3

Zabronione zastosowania AI

od poziomu 1

Lista bezwzględnie zakazanych praktyk AI w organizacji

Ryzyko braku: Naruszenie art. 5 AI Act grozi karą do 35 mln EUR lub 7% globalnego obrotu - to najwyższy poziom kar w AI Act. Zakazy obowiązują od 2 lutego 2025.

Obowiązuje już dziś. RODO - Art. 22, Kodeks pracy - Art. 22(2) - bez daty granicznej; AI Act - Art. 5 - od 2 lutego 2025; AI Act - Art. 99 - od 2 sierpnia 2025

§4

Klasyfikacja danych wejściowych

od poziomu 1

Co wolno wprowadzać do narzędzi AI, a czego absolutnie nie

Ryzyko braku: Bez klasyfikacji danych pracownicy nie wiedzą, co mogą wklejać do AI. Samsung stracił tajemnice handlowe w 20 dni, bo inżynierowie wrzucali kod źródłowy do ChatGPT bez żadnych zasad.

Obowiązuje już dziś. RODO - Art. 5, RODO - Art. 28 - bez daty granicznej

Pełny zakres od 2 grudnia 2027. AI Act - Art. 10

§5

Zasady promptowania

od poziomu 1

Jak formułować zapytania do AI - ochrona danych, dokumentowanie, zakazy

Ryzyko braku: Prompt z danymi poufnymi to de facto transfer danych do dostawcy AI. Bez zasad promptowania pracownicy nieświadomie narażają firmę na wycieki - tak jak inżynierowie Samsunga.

Obowiązuje już dziś. RODO - Art. 5, RODO - Art. 28, NIST AI RMF - MAP - bez daty granicznej

Pełny zakres od 2 grudnia 2027. AI Act - Art. 13

§6

Nadzór ludzki (Human-in-the-Loop)

od poziomu 1

Kiedy decyzja AI wymaga zatwierdzenia przez człowieka

Ryzyko braku: Art. 14 AI Act wymaga nadzoru ludzkiego dla systemów wysokiego ryzyka. Art. 22 RODO zabrania czysto zautomatyzowanych decyzji. Brak HITL to ryzyko dyskryminacji (Amazon), błędnych informacji (Air Canada) i kar RODO.

Obowiązuje już dziś. RODO - Art. 22 - bez daty granicznej

Pełny zakres od 2 grudnia 2027. AI Act - Art. 14, AI Act - Art. 26

§7

Transparentność i oznaczanie treści AI

od poziomu 1

Obowiązek informowania o użyciu AI i oznaczania treści generowanych przez AI

Ryzyko braku: Art. 50 AI Act (od 2 sierpnia 2026) nakłada obowiązek oznaczania treści AI i informowania o chatbotach. Brak transparentności to ryzyko kar i utraty zaufania klientów.

Obowiązuje już dziś. DSA - Art. 26, DSA - Art. 27, RODO - Art. 13, RODO - Art. 14 - bez daty granicznej; AI Act - Art. 50 - od 2 sierpnia 2026

§8

Odpowiedzialność i accountability

od poziomu 1

Kto odpowiada za decyzje AI, rola AI Officera, struktura nadzoru

Ryzyko braku: Bez jasnego przypisania odpowiedzialności nikt nie "jest od AI". Gdy pojawi się incydent - chaos. AI Act wymaga wyznaczenia odpowiedzialnych (art. 16, 26), ISO 42001 wymaga zaangażowania kierownictwa.

Obowiązuje już dziś. ISO/IEC 42001:2023, NIST AI RMF - GOVERN - bez daty granicznej

Pełny zakres od 2 grudnia 2027. AI Act - Art. 16, AI Act - Art. 17, AI Act - Art. 26

§9

Rozwijanie kompetencji AI (AI Literacy)

od poziomu 1

Działania wspierające kompetencje AI - zakres, formy, dokumentowanie

Ryzyko braku: Art. 4 AI Act (od 2 lutego 2025, w brzmieniu złagodzonym rozporządzeniem 2026/1744) wymaga podjęcia działań wspierających rozwój kompetencji AI. Organizacja, która nie podjęła żadnych, nie ma czym wykazać zgodności. Niezależnie od przepisu zostaje ryzyko operacyjne: Samsung nie przygotował pracowników i miał trzy wycieki w 20 dni.

Obowiązuje już dziś. ISO/IEC 42001:2023 - bez daty granicznej; AI Act - Art. 4 - od 2 lutego 2025

Pełny zakres od 2 grudnia 2027. AI Act - Art. 26

§10

Procedury incydentowe

od poziomu 1

Co robić, gdy AI zawiedzie - definicja incydentu, eskalacja, zgłaszanie

Ryzyko braku: Bez procedury incydentowej firma traci cenne godziny na ustalanie "co robić". Art. 33 RODO wymaga zgłoszenia naruszenia danych do UODO w 72 godziny - bez procedury nie dotrzymasz terminu.

Obowiązuje już dziś. RODO - Art. 33, RODO - Art. 34, NIST AI RMF - MANAGE - bez daty granicznej

Pełny zakres od 2 grudnia 2027. AI Act - Art. 26

§11

Przegląd i aktualizacja polityki

od poziomu 1

Częstotliwość przeglądów, procedura zmian, śledzenie zmian regulacyjnych

Ryzyko braku: AI Act wchodzi w życie fazowo (02.2025 - 08.2027). Polityka, która nie jest aktualizowana, staje się nieaktualna i daje fałszywe poczucie bezpieczeństwa. ISO 42001 wymaga ciągłego doskonalenia.

Obowiązuje już dziś. ISO/IEC 42001:2023, NIST AI RMF - GOVERN - bez daty granicznej; AI Act - Art. 113 - od 1 sierpnia 2024

§12

Zarządzanie dostawcami AI (Vendor Management)

od poziomu 2

Due diligence dostawców AI, wymogi umowne, DPA, monitoring

Ryzyko braku: Art. 28 RODO wymaga formalnej umowy z procesorem danych. Bez due diligence firma nie wie, czy dostawca AI trenuje modele na jej danych. Uber zapłacił 290 mln EUR za brak uregulowania transferu danych.

Obowiązuje już dziś. RODO - Art. 28, RODO - Art. 32 - bez daty granicznej

Pełny zakres od 2 grudnia 2027. AI Act - Art. 25, AI Act - Art. 26

§13

Ochrona danych osobowych (DPIA)

od poziomu 2

Ocena skutków dla ochrony danych, minimalizacja, pseudonimizacja, prawa osób

Ryzyko braku: Art. 35 RODO wymaga DPIA przed wdrożeniem AI przetwarzającego dane osobowe. Art. 26 ust. 9 AI Act wprost odsyła do tego obowiązku. Brak DPIA to bezpośrednie naruszenie RODO i ryzyko kary do 10 mln EUR.

Obowiązuje już dziś. RODO - Art. 35, RODO - Art. 36, RODO - Art. 25, RODO - Art. 5, RODO - Art. 22 - bez daty granicznej

Pełny zakres od 2 grudnia 2027. AI Act - Art. 26

§14

Własność intelektualna i prawa autorskie

od poziomu 3

Status prawny treści AI, ryzyko naruszenia praw osób trzecich, ochrona IP firmy

Ryzyko braku: Treści AI mogą nieumyślnie naruszać prawa autorskie osób trzecich. Brak jasnych zasad prowadzi do sporów o autorstwo i odpowiedzialność. Art. 53 AI Act wymaga od dostawców GPAI przestrzegania prawa autorskiego.

Obowiązuje już dziś. Prawo autorskie - Art. 1, Prawo autorskie - Art. 8, Dyrektywa DSM - Art. 3, Dyrektywa DSM - Art. 4 - bez daty granicznej; AI Act - Art. 53 - od 2 sierpnia 2025

§19

Rejestr systemów AI

od poziomu 2

Centralna inwentaryzacja systemów AI, klasyfikacja ryzyka, właściciele biznesowi

Ryzyko braku: Art. 49 AI Act wymaga rejestracji systemów high-risk w bazie UE. Bez wewnętrznego rejestru firma nie wie, jakie AI stosuje, kto odpowiada za poszczególne systemy i czy jest zgodna z regulacjami. NIST AI RMF (MAP) wymaga identyfikacji wszystkich systemów AI.

Obowiązuje już dziś. NIST AI RMF - MAP, ISO/IEC 42001:2023 - bez daty granicznej; AI Act - Art. 49 - od 2 sierpnia 2026

Pełny zakres od 2 grudnia 2027. AI Act - Art. 9

§20

Audyt i monitoring systemów AI

od poziomu 3

Trzy poziomy audytu: ciągły monitoring, audyt roczny, audyt doraźny

Ryzyko braku: Art. 9 AI Act wymaga ciągłego zarządzania ryzykiem. Art. 17 wymaga systemu jakości z testowaniem. Bez audytu firma nie wie, czy jej AI działa poprawnie, czy dyskryminuje lub generuje błędy. COMPAS i Amazon pokazują konsekwencje braku audytu.

Obowiązuje już dziś. NIST AI RMF - MEASURE, ISO/IEC 42001:2023 - bez daty granicznej; AI Act - Art. 43 - od 2 sierpnia 2026

Pełny zakres od 2 grudnia 2027. AI Act - Art. 9, AI Act - Art. 17

Moduły, które wchodzą z profilem firmy

Te moduły generator dodaje tylko wtedy, gdy odpowiedzi wskazują, że dany obszar Was dotyczy. Jeśli nie używacie AI w rekrutacji, moduł o zasadach dla HR nie ma po co zajmować miejsca w Waszym regulaminie - ale zawsze można go dołożyć ręcznie.

Rozwiń 4 moduły warunkowych i to, kiedy generator je dokłada
§15

Zasady dla HR (rekrutacja, monitoring)

AI w rekrutacji, ocenie pracowników, monitoringu - wymogi high-risk AI Act

Ryzyko braku: AI w zatrudnieniu to high-risk AI Act (Załącznik III pkt 4). Brak zasad oznacza ryzyko dyskryminacji (Amazon), kar RODO i naruszenia Kodeksu pracy. Art. 22(2-3) KP ogranicza monitoring pracowników.

Kiedy wchodzi: Twoja firma nie wskazała rekrutacji ani zarządzania pracownikami jako obszaru użycia AI.

Podstawa: AI Act - Załącznik III, AI Act - Art. 6, AI Act - Art. 14, AI Act - Art. 26, RODO - Art. 22, Kodeks pracy - Art. 22(2), Kodeks pracy - Art. 22(3)

§16

Zasady dla marketingu

Generowanie treści AI, personalizacja, oznaczanie reklam, zgodność z platformami

Ryzyko braku: Art. 50 AI Act (od 08.2026) wymaga oznaczania treści AI i deepfake. Art. 26 DSA zabrania targetowania reklam na danych wrażliwych. Brak zasad to ryzyko nieuczciwej reklamy i kar platformowych.

Kiedy wchodzi: Twoja firma nie wskazała marketingu ani sprzedaży jako obszaru użycia AI.

Podstawa: AI Act - Art. 50, DSA - Art. 26, DSA - Art. 27, RODO - Art. 13

§17

Zasady dla obsługi klienta (chatboty)

Wdrażanie chatbotów AI, ujawnienie tożsamości, eskalacja do człowieka, jakość

Ryzyko braku: Art. 50 ust. 1 AI Act wymaga informowania o interakcji z AI. Air Canada odpowiedziała za halucynację chatbota. Brak zasad to ryzyko fałszywych obietnic, kar regulacyjnych i utraty zaufania klientów.

Kiedy wchodzi: Twoja firma nie wskazała obsługi klienta jako obszaru użycia AI.

Podstawa: AI Act - Art. 50, RODO - Art. 13, RODO - Art. 22, DSA - Art. 14

§18

Zasady dla finansów i controllingu

AI w decyzjach kredytowych, scoringu, prognozowaniu - wymogi sektorowe

Ryzyko braku: Scoring kredytowy to high-risk AI Act (Załącznik III pkt 5). Rekomendacja W KNF wymaga zarządzania ryzykiem modeli. EBA wymaga wyjaśnialności i audytowalności. Brak zgodności to ryzyko sankcji KNF i kar AI Act.

Kiedy wchodzi: Twoja firma nie wskazała decyzji finansowych ani scoringu jako obszaru użycia AI.

Podstawa: AI Act - Załącznik III, AI Act - Art. 9, AI Act - Art. 14, RODO - Art. 22, AI Act - Art. 17, AI Act - Art. 43

Klasy ryzyka AI Act a zakres polityki

AI Act nie reguluje sztucznej inteligencji jako takiej - reguluje zastosowania, dzieląc je według ryzyka dla zdrowia, bezpieczeństwa i praw podstawowych. Klasa decyduje o zakresie obowiązków i o tym, od kiedy są egzekwowalne. Jeśli chcecie sprawdzić konkretny system zamiast całej firmy, do tego służy klasyfikator systemu AI pod AI Act.

Minimalne ryzyko

AI używane jako narzędzie wspomagające bez wpływu na prawa osób. Brak specjalnych obowiązków z AI Act poza transparentnością i AI literacy.

Art. 4 (AI literacy)Art. 50 (transparentność)

Ograniczone ryzyko

Systemy AI wchodzące w interakcję z ludźmi (chatboty, generatory treści). Obowiązki transparentności - informowanie o interakcji z AI i oznaczanie treści syntetycznych.

Art. 50 (transparentność)Art. 4 (AI literacy)

Wysokie ryzyko

Systemy AI z Załącznika III AI Act - HR, scoring, diagnostyka, infrastruktura krytyczna. Pełen zakres obowiązków: zarządzanie ryzykiem, dokumentacja, nadzór ludzki, ocena zgodności.

Art. 6 (klasyfikacja)Art. 9 (zarządzanie ryzykiem)Art. 13 (transparentność)Art. 14 (nadzór ludzki)Art. 43 (ocena zgodności)

Kalendarz AI Act po zmianie terminów

Rozporządzenie (UE) 2026/1744 przesunęło obowiązki dla systemów wysokiego ryzyka sześć dni przed pierwotnym terminem. Część firm szykowała się na sierpień 2026 i została z pytaniem, co właściwie obowiązuje. Poniżej pełny harmonogram - stan na 13 sierpnia 2026.

Rozwiń harmonogram - 6 terminów z opisem, co wchodzi w każdym
2 lutego 2025
Zakazy AI + AI Literacy
Obowiązuje od 559 dni

Zakaz niedopuszczalnych praktyk AI (art. 5) oraz obowiązek podjęcia działań wspierających rozwój kompetencji AI u personelu (art. 4 w brzmieniu po rozporządzeniu 2026/1744). Kary za praktyki zakazane do 35 mln EUR.

2 sierpnia 2025
Modele GPAI + organy nadzoru
Obowiązuje od 378 dni

Obowiązki dla dostawców modeli AI ogólnego przeznaczenia (GPAI) oraz ustanowienie krajowych organów nadzoru rynku.

2 sierpnia 2026
Obowiązki przejrzystości
Obowiązuje od 13 dni

Informowanie, że użytkownik rozmawia z systemem AI (chatboty, voiceboty), oznaczanie treści generowanych przez AI w formacie odczytywalnym maszynowo oraz informowanie o systemach rozpoznawania emocji i kategoryzacji biometrycznej. Pełne uprawnienia wykonawcze Komisji wobec modeli GPAI.

2 grudnia 2026
Oznaczanie treści z systemów starszych
Wchodzi za 109 dni

Koniec okresu przejściowego na oznaczanie treści dla systemów generatywnych wprowadzonych na rynek przed 2 sierpnia 2026. Zaczynają też obowiązywać nowe praktyki zakazane.

2 grudnia 2027
Systemy wysokiego ryzyka (Załącznik III)
Wchodzi za 474 dni

Wszystkie obowiązki dla samodzielnych systemów wysokiego ryzyka: zarządzanie ryzykiem, dokumentacja techniczna, jakość danych, nadzór człowieka, ocena zgodności. Termin przesunięty z 2 sierpnia 2026 rozporządzeniem (UE) 2026/1744.

2 sierpnia 2028
AI w produktach regulowanych (Załącznik I)
Wchodzi za 718 dni

Systemy AI będące komponentami bezpieczeństwa produktów z Załącznika I (wyroby medyczne, maszyny, zabawki, pojazdy). Ocena zgodności przez stronę trzecią. Termin przesunięty z 2 sierpnia 2026 rozporządzeniem (UE) 2026/1744.

Ile kosztuje brak zasad

Trzy niezależne reżimy kar. Warto zwrócić uwagę na kolejność ryzyka w czasie: obowiązki AI Act dla systemów wysokiego ryzyka są odroczone, ale RODO obowiązuje bez okresu przejściowego i to ono jest dziś realnym źródłem kar przy AI.

Do 35 mln EUR albo 7% obrotu

Stosowanie praktyki zakazanej z art. 5 AI Act - na przykład rozpoznawanie emocji pracowników w miejscu pracy albo scoring społeczny.

Podstawa: AI Act - Art. 5

Do 15 mln EUR albo 3% obrotu

Niedopełnienie pozostałych obowiązków AI Act, w tym obowiązków stosującego z art. 26 i obowiązków przejrzystości z art. 50.

Podstawa: AI Act - Art. 99

Do 20 mln EUR albo 4% obrotu

Naruszenie RODO - przetwarzanie danych osobowych bez podstawy, brak oceny skutków przy wysokim ryzyku, decyzje w pełni automatyczne bez zabezpieczeń.

Podstawa: RODO - Art. 5

Reguła korzystna dla MŚP: przy karach z AI Act zasadniczo stosuje się kwotę wyższą z dwóch podanych, ale dla małych i średnich przedsiębiorstw regułę odwrócono - stosuje się kwotę niższą. Podstawa: art. 99 ust. 6 AI Act.

Co poszło nie tak u innych

Każdy moduł generatora ma za sobą sprawę, w której jego brak kosztował. To nie są hipotezy - każdy przypadek ma link do źródła. Wnioski z nich siedzą w uzasadnieniach modułów, żeby polityka nie była listą zakazów bez powodu.

Rozwiń 9 spraw ze skutkami, wnioskiem i linkiem do źródła

Samsung Electronics

2023

Trzy wycieki tajemnic handlowych w 20 dni

W marcu 2023 Samsung zezwolił inżynierom działu półprzewodników na korzystanie z ChatGPT bez polityki AI ani szkoleń. W ciągu 20 dni doszło do trzech wycieków poufnych danych: kodu bazy danych, kodu optymalizacji defektów chipów i transkrypcji tajnego spotkania. Dane stały się częścią zestawu treningowego OpenAI i były nieodwracalne. 1 maja 2023 Samsung zakazał wszystkich narzędzi generatywnej AI i rozpoczął budowę własnego narzędzia Samsung Gauss.

Wniosek: Polityka AI musi istnieć przed udostępnieniem narzędzi - z klasyfikacją danych, kontrolami technicznymi i szkoleniem pracowników.

Skutki: Nieodwracalna utrata własności intelektualnej, publiczny zakaz AI, konieczność budowy własnego narzędzia, uszczerbek reputacyjny.

Moduły, które temu zapobiegają: §2, §4, §5, §9 · TechCrunch - Samsung bans ChatGPT (2023)

Amazon

2018

System rekrutacyjny AI dyskryminujacy kobiety przez 3 lata

W 2014 roku Amazon zbudował narzędzie AI do rekrutacji trenowane na CV z 10 lat. Do 2015 roku odkryto, ze systematycznie dyskryminowalo kobiety na stanowiska techniczne: obniżało oceny CV ze slowem "women's" (np. "women's chess club") i preferowało czasowniki typowe dla CV mężczyzn. Amazon rozwiązał zespół do 2017 roku i nigdy nie wdrożył narzędzia produkcyjnie, jednak projekt trwal 3 lata i kosztował znaczące zasoby.

Wniosek: AI trenowany na historycznie stronniczych danych reprodukuje i wzmacnia uprzedzenia - obowiązkowe są audyty bias przed wdrożeniem.

Skutki: Trzyletni projekt zakończony likwidacją, ryzyko prawne i reputacyjne, konieczność ręcznej rekrutacji jako fallback.

Moduły, które temu zapobiegają: §6, §15, §20 · Reuters - Amazon scraps AI recruiting tool (2018)

Air Canada

2024

Chatbot obiecal znizke - sąd obciążył linię lotniczą

W listopadzie 2022 Jake Moffatt zapytal chatbota Air Canada o taryfy żalobne. Bot błędnie poinformowal, że można kupić bilet w pelnej cenie i ubiegać się o znizke w ciągu 90 dni. Moffatt kupi bilety za 1640 CAD. Air Canada odmówila zwrotu, twierdząc że chatbot jest "odrębnym podmiotem prawnym". W lutym 2024 trybunał w Kolumbii Brytyjskiej orzekl na korzyść Moffatta i przyznał 812 CAD odszkodowania.

Wniosek: Firma prawnie odpowiada za wypowiedzi swoich narzędzi AI - wdrożenie chatbotów wymaga guardrails, monitoringu i disclaimerów.

Skutki: Odszkodowanie 812 CAD, koszty postępowania prawnego, precedensowy wyrok o odpowiedzialności za hallucynacje chatbota.

Moduły, które temu zapobiegają: §6, §7, §17 · AI Business - Air Canada chatbot liability (2024)

Northpointe / organy wymiaru sprawiedliwości USA

2016

Algorytm recydywy COMPAS: stronniczość rasowa w 46 stanach

COMPAS (Correctional Offender Management Profiling for Alternative Sanctions) jest używany w 46 stanach USA do przewidywania recydywy. W 2016 ProPublica przeanalizowała ponad 7000 ocen z Florydy i stwierdzila, że czarnoskórzy oskarżeni byli prawie dwukrotnie częściej falszywie klasyfikowani jako wysokie ryzyko. W sprawie State v. Loomis sąd podtrzymał użycie COMPAS przy wymierzaniu kary 8,5 roku więzienia, mimo braku przejrzystości algorytmu.

Wniosek: Algorytmy decyzyjne wymagają przejrzystości, audytowalności i jawnego wyboru definicji sprawiedliwości - "sprawiedliwy algorytm" to wybór polityczny, nie techniczny.

Skutki: Tysiące potencjalnie niesprawiedliwych orzeczeń, trwające postępowania prawne, matematycznie udowodniona niemożliwość jednoczesnego spełnienia wszystkich kryteriów sprawiedliwości algorytmicznej.

Moduły, które temu zapobiegają: §6, §8, §14, §20 · ProPublica - Machine Bias (2016)

Clearview AI

2024

Baza twarzy bez zgody - niemal 100 mln EUR kar GDPR

Clearview AI zbudowal bazę ponad 50 miliardów zdjęć twarzy scrapowanych z internetu bez zgody osób. Europejskie organy nadzorcze naložyly skoordynowane kary: Francja 20 mln EUR (2022), Wlochy 20 mln EUR (2022), Grecja 20 mln EUR (2022), Holandia 30,5 mln EUR (2024) z możliwością osobistej odpowiedzialności dyrektorów. Łączne kary: ok. 95,7 mln EUR. Żadna nie zostala wyegzekwowana ze względu na brak obecności Clearview w UE.

Wniosek: Dane biometryczne wymagają wyraźnej podstawy prawnej i zgody - GDPR ma silny zasięg eksterytorialny.

Skutki: Lączne kary ok. 95,7 mln EUR (niewyegzekwowane), zakazy przetwarzania danych obywateli UE, trwające postępowania w wielu krajach.

Moduły, które temu zapobiegają: §3, §13 · TechCrunch - Clearview Dutch fine 30.5M EUR (2024)

OpenAI / Garante (Włochy)

2024

Blokada ChatGPT we Wloszech i kara 15 mln EUR

30 marca 2023 włoski organ ochrony danych Garante nakazał natychmiastowe zaprzestanie przetwarzania danych Wlochów przez ChatGPT - Włochy staly się pierwszym zachodnim krajem blokującym usługę. Zarzuty: brak podstawy prawnej, niewystarczająca przejrzystość, brak weryfikacji wieku, niezgloszenie naruszenia danych z 20 marca 2023. OpenAI wdrożylo politykę prywatności, opt-out i bramkę wiekową; usługa wróciła 28 kwietnia 2023. Sledztwo zakończylo się karą 15 mln EUR w grudniu 2024.

Wniosek: GDPR stosuje się w pelni do generatywnej AI - DPIA i podstawa prawna muszą istnieć przed wdrożeniem, nie po incydencie.

Skutki: Kara 15 mln EUR, nakaz 6-miesięcznej kampanii edukacyjnej, miesięczna przerwa w świadczeniu usługi we Włoszech.

Moduły, które temu zapobiegają: §7, §13 · The Hacker News - Italy fines OpenAI 15M EUR (2024)

Deliveroo Italy

2021

Algorytmiczne zarządzanie kurierami bez nadzoru ludzkiego

W sierpniu 2021 Garante nałożylo karę 2,5 mln EUR na Deliveroo Italy za algorytmiczne zarządzanie ok. 8000 kurierów: śledzenie GPS co 12 sekund, automatyczne ocenianie i wykluczanie z lukratywnych zmian bez jakiegokolwiek ludzkiego przeglądu. System blokował kurierów biorących udzial w strajkach (uznając nieobecność za "niezawodność"), co bylo sprzeczne z prawem pracy i art. 22 GDPR o zautomatyzowanym podejmowaniu decyzji.

Wniosek: Algorytmiczne zarządzanie pracownikami wymaga explicite nadzoru ludzkiego i podstawy prawnej - art. 22 GDPR zabrania czysto zautomatyzowanych decyzji o znaczącym wpływie.

Skutki: Kara 2,5 mln EUR, nakaz wstrzymania algorytmicznego zarządzania, postępowania sądowe kurierów, negatywna prasa i protestujący pracownicy.

Moduły, które temu zapobiegają: §6, §15 · A&O Shearman - Garante fines Deliveroo (2021)

Uber / AP (Holandia)

2024

Transfer danych kierowców do USA - kara 290 mln EUR

W lipcu 2024 holenderski organ ochrony danych (AP) nalożyl na Uber rekordową karę 290 mln EUR za transfer danych kierowców z UE do USA przez 27 miesięcy bez odpowiedniego mechanizmu transferu. Dane obejmowaly lokalizacje GPS, dokumenty tożsamości, zdjęcia, dane o wyrokach sądowych i stanie zdrowia. Uber korzystal z Privacy Shield, który został unieważniony przez Schrems II w 2020 roku, a następnie nie zawarł standardowych klauzul umownych (SCC) przez ponad 2 lata.

Wniosek: Polityka AI musi explicite regulować transgraniczny transfer danych treningowych i operacyjnych - brak SCC po unieważnieniu Privacy Shield to ogromne ryzyko.

Skutki: Kara 290 mln EUR (rekord dla Ubera w Europie), nakaz natychmiastowego uregulowania transferów, dalsze postępowania.

Moduły, które temu zapobiegają: §12, §13 · Autoriteit Persoonsgegevens - Uber fine 290M EUR (2024)

JPMorgan Chase, Goldman Sachs i inne

2023

Banki zakazujące AI - i dlaczego to nie dziala

W 2023 roku JPMorgan Chase, Goldman Sachs, Bank of America, Citigroup i Deutsche Bank zakazaly lub ogranіczyly ChatGPT. Badanie z Journal of Accounting and Economics (2025), wykorzystujące wloską blokadę jako eksperyment naturalny, wykazalo że analitycy objęci zakazem wydawali mniej prognoz o niższej dokładności. Badanie Cyberhaven pokazalo, że 3,1% pracowników firm z zakazem i tak wprowadzalo poufne dane do ChatGPT - tzw. shadow AI. 80% pracowników sprzeciwilo się zakazom.

Wniosek: Totalne blokady AI są kontrproduktywne - napędzają shadow AI, pogarszają bezpieczeństwo danych i obniżają produktywność. Jedyną trwalą strategią jest kontrolowane udostępnienie z jasnymi regułami.

Skutki: Niższa produktywność analityków, wzrost shadow AI (3,1% pracowników mimo zakazu), odpływ talentów, przegrana z nieregulowaną konkurencją.

Moduły, które temu zapobiegają: §2, §9 · Fast Company - Why businesses banning AI lose (2023)

Pytania i odpowiedzi

Czy moja firma musi mieć politykę AI?

AI Act nie nakazuje wprost posiadania dokumentu o nazwie „polityka AI". Nakłada natomiast obowiązki, których wykonanie trzeba umieć wykazać: podjęcie działań wspierających kompetencje AI u personelu (art. 4), obowiązki stosującego przy systemach wysokiego ryzyka (art. 26) i obowiązki przejrzystości przy chatbotach oraz treściach generowanych (art. 50). Do tego dochodzi RODO, które wymaga wykazania zasad przetwarzania i zabezpieczeń. Spisana polityka jest najtańszym sposobem udowodnienia, że zasady istnieją i że pracownicy je znają. W razie incydentu ustalenia na czacie firmowym nie wystarczą.

Czy obowiązki AI Act dla systemów wysokiego ryzyka weszły 2 sierpnia 2026?

Nie. Rozporządzenie (UE) 2026/1744, które weszło w życie 27 lipca 2026 - sześć dni przed pierwotnym terminem - przesunęło je na 2 grudnia 2027 dla samodzielnych systemów z Załącznika III i na 2 sierpnia 2028 dla systemów wbudowanych w produkty regulowane z Załącznika I. Od 2 sierpnia 2026 obowiązują obowiązki przejrzystości z art. 50, a zakazy z art. 5 i obowiązek wspierania kompetencji z art. 4 działają już od 2 lutego 2025. Generator rozdziela te terminy przy każdym module, zamiast podawać jedną datę dla całego AI Act.

Co dokładnie zmieniło się w obowiązku szkoleń z AI?

Art. 4 AI Act wymagał zapewnienia, że personel ma wystarczający poziom kompetencji w zakresie AI. Rozporządzenie 2026/1744 zmieniło to na obowiązek podjęcia działań wspierających rozwój kompetencji, z wyraźnym zastrzeżeniem, że nie trzeba gwarantować konkretnego poziomu u żadnej osoby. Praktyczna różnica jest duża: obowiązkiem jest zorganizowanie i udokumentowanie działań, nie zdanie egzaminu za pracownika. Moduł 9 generatora oddziela to, czego wymaga przepis, od tego, co jest własnym standardem organizacji.

Czy nie wystarczy po prostu zakazać pracownikom korzystania z AI?

Zakaz przenosi korzystanie z AI do prywatnych urządzeń i kont, gdzie firma nie ma żadnej kontroli nad tym, jakie dane wychodzą na zewnątrz. Zjawisko jest opisane jako shadow AI i widać je w danych: banki, które w 2023 roku zablokowały dostęp do publicznych chatbotów, po kilku miesiącach wracały do wersji firmowych, bo pracownicy korzystali z narzędzi mimo zakazu. Zakaz nie zmniejsza ryzyka, tylko odbiera możliwość jego zauważenia.

Ile modułów potrzebuje moja firma?

Zależy od profilu. Na poziomie podstawowym obowiązkowych jest 11 modułów, na zarządzanym 14, na zaawansowanym 16. Do tego dochodzą moduły sektorowe - dla HR, marketingu, obsługi klienta i decyzji finansowych - które generator dodaje tylko wtedy, gdy Wasze odpowiedzi wskazują, że dany obszar Was dotyczy. Firma jednoosobowa używająca AI do redagowania tekstów dostanie inną politykę niż bank stosujący scoring.

Czym różni się wersja do dokumentu od wersji dla pracowników?

Każdy moduł ma dwie warstwy tekstu. Wersja do dokumentu jest sformułowana paragrafami, z odwołaniami do podstawy prawnej - trafia do regulaminu i przechodzi przegląd prawny. Wersja dla pracowników mówi to samo prostym językiem i nadaje się na intranet albo szkolenie. Polityka, której nikt nie czyta, nie zmienia zachowań, a polityka bez formalnego brzmienia nie przechodzi audytu. Dlatego generator daje oba teksty, a nie jeden kompromis.

Jakie kary grożą za brak zgodności?

AI Act ma trzy pułapy: do 35 mln EUR albo 7% światowego obrotu za praktyki zakazane z art. 5, do 15 mln EUR albo 3% za pozostałe naruszenia, do 7,5 mln EUR albo 1% za wprowadzenie organów w błąd. Zasadniczo stosuje się kwotę wyższą z dwóch, ale dla małych i średnich przedsiębiorstw regułę odwrócono - stosuje się niższą. Niezależnie od tego działa RODO z pułapem do 20 mln EUR albo 4% obrotu, i to ono jest dziś realnym źródłem kar przy AI, bo obowiązuje bez okresu przejściowego.

Czy generator zapisuje moje odpowiedzi?

Nie. Cała analiza liczy się w przeglądarce, odpowiedzi nie są nigdzie wysyłane, nie ma rejestracji ani pytania o adres e-mail. Gotową politykę zapisujecie jako PDF przyciskiem, który otwiera okno druku przeglądarki. Nazwa firmy jest opcjonalna i służy tylko do podstawienia w tekście.

Czy ta polityka zastępuje opinię prawną?

Nie. Generator tworzy projekt dokumentu wraz z podstawą prawną i uzasadnieniem każdego modułu - punkt wyjścia, który skraca pracę z prawnikiem, a nie ją zastępuje. Dokument wymaga przeglądu i dostosowania do specyfiki organizacji, zwłaszcza w sektorach regulowanych i przy systemach wysokiego ryzyka.

Zasady to jedno, ryzyka to drugie

Polityka mówi, co wolno. Nie odpowiada na pytanie, gdzie w Waszych procesach AI może zaszkodzić najbardziej i od czego zacząć. Do tego są dwa pozostałe narzędzia, oba darmowe i bez rejestracji.