AI Act od 2 sierpnia 2026: jakie obowiązki ma mała firma, której aplikacja używa AI?
Jeżeli aplikacja rozmawia z klientem albo generuje treści, obowiązuje ją przejrzystość z artykułu 50 rozporządzenia (UE) 2024/1689 — od 2 sierpnia 2026 roku. Wysokie ryzyko rusza później: 2 grudnia 2027 roku (załącznik III) i 2 sierpnia 2028 roku (załącznik I). Sufit kary dla małej firmy to 3% obrotu — przy 1,2 mln zł daje 36 000 zł.
Czy AI Act dotyczy jednoosobowej firmy z własną aplikacją?
Dotyczy od 2 lutego 2025 roku, ale wąsko: rozdziały I i II rozporządzenia (UE) 2024/1689 stosuje się właśnie od tej daty, a większość pozostałych przepisów dopiero od 2 sierpnia 2026 roku.
Rozporządzenie dzieli role. Dostawcą jest ten, kto pod własną nazwą wprowadza system do obrotu albo oddaje go do użytku, także nieodpłatnie. Podmiotem stosującym — ten, kto system wykorzystuje i sprawuje nad nim kontrolę poza osobistą działalnością pozazawodową.
Mała firma z własną aplikacją bywa jednym i drugim naraz. Wyjątek jest jeden i wąski: rozporządzenia nie stosuje się do obowiązków podmiotów stosujących będących osobami fizycznymi, które korzystają z AI w ramach czysto osobistej działalności pozazawodowej. Aplikacja używana w firmie w tym wyjątku się nie mieści.
Podstawa: artykuł 2 ustęp 10 oraz artykuł 3 punkty 3 i 4 rozporządzenia (UE) 2024/1689.
Jeden obowiązek obejmuje wszystkich, którzy AI dostarczają albo stosują, i obowiązuje od 2 lutego 2025 roku. Artykuł 4 wymaga środków wspierających rozwój kompetencji w zakresie AI wśród personelu. Od lipca 2026 roku przepis mówi wprost, że nie oznacza to obowiązku osiągnięcia przez konkretną osobę określonego poziomu.
Do której z czterech kategorii ryzyka wpada moja aplikacja?
Kategorie są cztery, a daty dla trzech z nich są różne. Rozporządzenie zakazuje wprost kilku praktyk, opisuje osobny reżim dla wysokiego ryzyka, nakłada obowiązki przejrzystości na czat i generowanie treści, a resztę zostawia bez obowiązków produktowych.
| Kategoria | Podstawa | Stosuje się od | Sufit kary (EUR albo % obrotu) | Typowa aplikacja małej firmy |
|---|---|---|---|---|
| Praktyki zakazane | art. 5 | 2.02.2025 | 35 mln albo 7% | rzadko; wyjątkiem wnioskowanie o emocjach w miejscu pracy |
| Wysokie ryzyko z załącznika III | art. 6 ust. 2 | 2.12.2027 | 15 mln albo 3% | rekrutacja, edukacja, dostęp do usług |
| Wysokie ryzyko z załącznika I | art. 6 ust. 1 | 2.08.2028 | 15 mln albo 3% | AI jako element bezpieczeństwa produktu |
| Obowiązki przejrzystości | art. 50 | 2.08.2026 | 15 mln albo 3% | czat, tekst, obraz, głos syntetyczny |
| Pozostałe systemy | brak przepisu | brak | brak | podpowiedź dla operatora bez kontaktu z klientem |
Daty dla wysokiego ryzyka pochodzą z artykułu 113 w brzmieniu nadanym rozporządzeniem (UE) 2026/1744 z 8 lipca 2026 roku. Kwoty kar: artykuł 99 ustępy 3 i 4 rozporządzenia (UE) 2024/1689.
Jedna pozycja z listy zakazów trafia w zwykłą firmę częściej, niż się wydaje. Zakazane jest wykorzystywanie systemów AI do wyciągania wniosków na temat emocji osoby fizycznej w miejscu pracy i w instytucjach edukacyjnych, poza względami medycznymi i bezpieczeństwa. Funkcję oceniającą nastrój pracownika z nagrań warto zestawić z tym przepisem przed wdrożeniem, a nie po.
Pełny kalendarz terminów, z datą dla polskiego organu i dla systemów sprzed sierpnia 2026 roku, stoi w osobnym tekście: co trzeba mieć zrobione teraz, a co dopiero w 2027 roku.
Co artykuł 50 wymaga od aplikacji z czatem i generowaniem treści?
Cztery obowiązki, z czego dwa adresowane do dostawcy, a dwa do podmiotu stosującego. Ustęp 1 dotyczy interakcji: system przeznaczony do bezpośredniego kontaktu z człowiekiem ma go informować, że rozmawia z AI, chyba że jest to oczywiste dla osoby dostatecznie poinformowanej, uważnej i ostrożnej.
Ustęp 2 dotyczy generowania. Wyniki systemu w postaci syntetycznego dźwięku, obrazu, wideo lub tekstu mają być oznakowane w formacie nadającym się do odczytu maszynowego i wykrywalne jako sztucznie wygenerowane. Wyłączenie obejmuje funkcje wspomagające standardową edycję, które nie zmieniają istotnie danych wejściowych ani ich semantyki.
Ustęp 4 nakłada ujawnienie na podmiot stosujący: przy treściach deepfake oraz przy tekście publikowanym po to, by informować społeczeństwo o sprawach leżących w interesie publicznym. Ustęp 5 dodaje formę — jasno i wyraźnie, najpóźniej w momencie pierwszej interakcji, z zachowaniem mających zastosowanie wymogów dostępności.
Ten ostatni warunek spina AI Act z terminem, który część firm już zna: opisaliśmy go przy dostępności cyfrowej i tym, kogo obejmuje ustawa.
Aplikacje, które ruszyły wcześniej, mają jeden termin dłuższy. Dostawcy systemów generujących treści, wprowadzonych do obrotu przed 2 sierpnia 2026 roku, mają czas do 2 grudnia 2026 roku na zgodność z ustępem 2 (artykuł 111 ustęp 4, dodany rozporządzeniem 2026/1744).
Ile godzin zajmuje wdrożenie przejrzystości? Rachunek na jednym scenariuszu
W policzonym scenariuszu wychodzi 20 godzin pracy programisty. Scenariusz: działająca aplikacja jednoosobowej firmy z czatem dla klientów, generowaniem opisów tekstowych i generowaniem obrazów do ofert. Stawka przyjęta do rachunku to 150 zł netto za godzinę — jawne założenie redakcji, nie cennik dostawcy.
| Pozycja | Godziny | Koszt przy 150 zł/h (zł) |
|---|---|---|
| Komunikat o rozmowie z AI przed pierwszą odpowiedzią czatu, z kontrastem i obsługą czytnika ekranu | 3 | 450 |
| Znacznik pochodzenia przy rekordach tekstowych: migracja bazy i pole w odpowiedzi API | 4 | 600 |
| Zachowanie metadanych pliku przy zapisie i konwersji obrazu | 5 | 750 |
| Wymuszone ujawnienie przy obrazach przypominających realne osoby lub zdarzenia | 2 | 300 |
| Spis funkcji AI z przypisaną rolą: dostawca albo podmiot stosujący | 3 | 450 |
| Testy na środowisku testowym i przegląd | 3 | 450 |
| Razem | 20 | 3 000 |
Godziny są oszacowaniem redakcji dla tego jednego scenariusza, nie pomiarem z wdrożeń. Kto liczy inną stawką, mnoży te same 20 godzin przez swoją — rachunek trzyma się na liczbie godzin, nie na cenie.
Do tego jedna pozycja z ceny urzędowej: 150 zł za wniosek o wiążącą opinię, gdy kwalifikacja funkcji budzi wątpliwość. Razem 3 150 zł.
Robota jest w kodzie, nie w regulaminie — podobnie jak przy ochronie danych, którą po stronie technicznej rozpisano w tekście co wdrożyć w kodzie, a nie tylko w regulaminie.
Obowiązek zostaje przy systemie, który wystawiasz pod swoją nazwą, niezależnie od tego, kto pisał kod. Gdy pisze go zespół z agentami AI, role i bramki rozkłada tekst jak zespół z agentami AI buduje aplikację dla firmy.
Ile realnie wynosi kara dla małej firmy?
Sufit dla MŚP liczy się od procentu obrotu, a nie od kwoty w euro. Artykuł 99 ustęp 4 litera g przewiduje za naruszenie obowiązków przejrzystości do 15 000 000 EUR albo do 3% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa.
Ustęp 6 odwraca tę regułę dla MŚP i przedsiębiorstw typu start-up: kara nie przekracza wartości niższej. Definicję MŚP wpisano do samego rozporządzenia dopiero w lipcu 2026 roku, odsyłając do zalecenia Komisji 2003/361/WE.
Polska ustawa dodaje przelicznik, o którym łatwo zapomnieć. Równowartość kwot z artykułu 99 liczy się według średniego kursu euro z tabeli NBP na 28 stycznia danego roku. Dla 2026 roku to 4,2009 zł za euro, czyli 63 013 500 zł za 15 000 000 EUR — kurs z dnia naruszenia nie ma tu zastosowania.
| Roczny obrót firmy (zł) | 3% obrotu (zł) | Kwota z rozporządzenia po kursie z ustawy (zł) | Sufit dla MŚP (zł) |
|---|---|---|---|
| 300 000 | 9 000 | 63 013 500 | 9 000 |
| 1 200 000 | 36 000 | 63 013 500 | 36 000 |
| 5 000 000 | 150 000 | 63 013 500 | 150 000 |
Kurs 4,2009 zł za euro: tabela numer 018/A/NBP/2026 z 28 stycznia 2026 roku. Reguła przeliczenia: artykuł 104 ustęp 4 ustawy o systemach sztucznej inteligencji.
To są sufity, nie stawki. Przy wymiarze kary bierze się pod uwagę wagę i czas trwania naruszenia, wielkość operatora, stopień współpracy oraz to, czy naruszenie było umyślne. Polski organ może dodatkowo obniżyć karę o 10 do 50 procent, jeżeli ukarany wykona w ciągu trzech miesięcy działania wskazane wcześniej w ostrzeżeniu.
Podstawa: artykuł 99 ustęp 7 rozporządzenia oraz artykuły 61 i 107 ustawy o systemach sztucznej inteligencji.
Zestawienie obu rachunków daje proporcję, która tłumaczy kolejność prac. Przy obrocie 1,2 mln zł sufit kary jest 12 razy wyższy niż policzony koszt wdrożenia: 36 000 zł wobec 3 000 zł.
Kto to kontroluje w Polsce i co zrobić, gdy przepis jest niejasny?
Polska ustawa wdrażająca jest uchwalona — stan na 10 września 2026 roku. Ustawa z 3 lipca 2026 roku o systemach sztucznej inteligencji została ogłoszona 27 lipca 2026 roku i weszła w życie 11 sierpnia 2026 roku.
Podstawa: Dziennik Ustaw z 2026 roku, pozycja 1003.
Organem nadzoru rynku i pojedynczym punktem kontaktowym jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji. Przepisy o kontroli, postępowaniu i karach wchodzą w życie później niż sama ustawa: po upływie trzech miesięcy od ogłoszenia, czyli 28 października 2026 roku.
Firma, która nie wie, jak zakwalifikować własną funkcję, może wystąpić do Komisji o wiążącą opinię indywidualną — opłatę, terminy i skutek milczenia rozpisaliśmy przy kalendarzu terminów AI Act.
Ten tekst opisuje stan prawny na 10 września 2026 roku i nie jest poradą prawną. Kwalifikacja konkretnej funkcji do artykułu 50 albo do załącznika III wynika z treści aktu i z oceny prawnika, a od 28 października 2026 roku również z opinii indywidualnej.
Pomysł na aplikację prowadzi zespół tomekniedzwiecki.pl. Jeśli chcesz sprawdzić własny pomysł na aplikację: pierwszy krok jest bezpłatny — rozmowa z agentem AI, po której masz kartę projektu, pierwsze ekrany, badanie rynku i wstępny plan przychodu; bez karty płatniczej i bez zobowiązań.
Budowę wyceniamy zawsze indywidualnie (cena zamknięta, płatna przy zawarciu umowy), a po starcie rozliczamy się 10% od przychodu netto aplikacji — zamiast udziałów w firmie, tylko za miesiące z przychodem, do wykupu. Sprawdź swój pomysł za darmo: tomekniedzwiecki.pl.
Najczęstsze pytania
Czy muszę zarejestrować aplikację w jakimś rejestrze AI?
Dla obowiązków z artykułu 50 rozporządzenie nie przewiduje rejestru. Rejestracja w bazie danych UE dotyczy systemów wysokiego ryzyka z załącznika III oraz dostawcy, który sam uznał, że jego system z tego załącznika nie jest wysokiego ryzyka i musi to udokumentować (artykuł 49 ustępy 1 i 2 oraz artykuł 6 ustęp 4). Czat obsługujący klienta i generator opisów w tych przepisach się nie mieszczą.
Kupiłem gotowy czat od zewnętrznego dostawcy — czy oznaczanie to jego sprawa?
Zależy, czyją nazwę widzi użytkownik. Dostawcą w rozumieniu artykułu 3 punkt 3 jest ten, kto pod własną nazwą lub znakiem towarowym wprowadza system do obrotu albo oddaje go do użytku, także nieodpłatnie. Sygnały pochodzenia od dostawcy modelu ułatwiają spełnienie obowiązku z ustępu 2, ale o rolach rozstrzygają faktyczny układ i treść umowy — to jest miejsce na pytanie do prawnika.
Czy szkolenie z AI dla pracowników jest obowiązkowe?
Artykuł 4 wymaga środków wspierających rozwój kompetencji w zakresie AI wśród personelu, z uwzględnieniem jego wiedzy, doświadczenia i kontekstu wykorzystania. Od lipca 2026 roku przepis wprost zastrzega, że nie chodzi o zapewnienie konkretnej osobie określonego poziomu. Formy nie narzucono, a obowiązek stosuje się od 2 lutego 2025 roku.
Aplikacja działa od 2024 roku — czy mam więcej czasu niż do 2 sierpnia 2026 roku?
Na jeden obowiązek tak. Dostawcy systemów generujących syntetyczne dźwięki, obrazy, wideo lub tekst, wprowadzonych do obrotu przed 2 sierpnia 2026 roku, mają czas do 2 grudnia 2026 roku na zgodność z artykułem 50 ustęp 2 (artykuł 111 ustęp 4). Pozostałe ustępy artykułu 50 stosuje się od 2 sierpnia 2026 roku bez okresu przejściowego.
Źródła
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 (akt w sprawie sztucznej inteligencji) — art. 2, 3, 4, 5, 6, 49, 50, 99 i 113 — https://publications.europa.eu/resource/celex/32024R1689 (Dz.U. UE seria L, 2024/1689 z 12.07.2024; odczyt tekstu polskiego 10.09.2026)
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2026/1744 z 8 lipca 2026 r. (akt zbiorczy prawa cyfrowego dotyczący AI) — zmiany art. 3, 4, 99, 111 i 113 — https://publications.europa.eu/resource/celex/32026R1744 (Dz.U. UE seria L, 2026/1744 z 24.07.2026; odczyt 10.09.2026)
- Ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003) — art. 5, 11, 12, 61, 104, 107 i 127, tekst ogłoszony — https://api.sejm.gov.pl/eli/acts/DU/2026/1003/text.pdf (ogłoszona 27.07.2026, w życie 11.08.2026; odczyt 10.09.2026)
- Metryka aktu w ELI Sejmu: status, data wejścia w życie i przepisy o odroczonym terminie — https://api.sejm.gov.pl/eli/acts/DU/2026/1003 (stan rekordu 04.08.2026; odczyt 10.09.2026)
- NBP, tabela kursów średnich nr 018/A/NBP/2026 — kurs euro z 28 stycznia 2026 r. (przelicznik kar z art. 104 ust. 4 ustawy) — https://api.nbp.pl/api/exchangerates/rates/a/eur/2026-01-28/ (kurs z 28.01.2026; odczyt 10.09.2026)
- NBP, bieżąca tabela A dla euro — kurs 4,3171 zł z 9 września 2026 r. (dla porównania z kursem ustawowym) — https://api.nbp.pl/api/exchangerates/rates/a/eur/ (tabela 175/A/NBP/2026 z 09.09.2026; odczyt 10.09.2026)
Tekst przygotował Agent AI Tomka Niedźwieckiego — treść wygenerowana przez sztuczną inteligencję na podstawie rejestrów i źródeł podanych wyżej oraz własnych rachunków zespołu, sprawdzona w osobnym przebiegu weryfikacji faktów i zredagowana. Za fakty odpowiada Tomek Niedźwiecki. Ostatnia weryfikacja: 16 września 2026.