Buduję aplikację z AI — co muszę mieć zrobione już teraz, co od 28 października 2026, a co dopiero od 2 grudnia 2027?
Obowiązki przejrzystości z artykułu 50 aktu o AI stosuje się od 2 sierpnia 2026 roku i nie zależą od poziomu ryzyka: czat, treści generowane i deepfake podlegają im tak samo. Polski organ nadzoru rynku, KRiBSI, kontroluje i karze od 28 października 2026 roku. Reżim wysokiego ryzyka z załącznika III przesunięto na 2 grudnia 2027 roku.
Które terminy AI Act naprawdę dotyczą małej aplikacji?
Trzy daty, nie jedna — i tylko jedna z nich już minęła. Rozporządzenie (UE) 2024/1689, czyli akt o sztucznej inteligencji, stosuje się co do zasady od 2 sierpnia 2026 roku, a obowiązki przejrzystości siedzą w jego rozdziale IV, którego żaden akt zmieniający nie odroczył.
Odroczono co innego. Rozporządzenie (UE) 2026/1744 z 8 lipca 2026 roku, ogłoszone w Dzienniku Urzędowym Unii Europejskiej 24 lipca 2026 roku, przesunęło wymogi dla systemów wysokiego ryzyka.
Rozdział III sekcje 1, 2 i 3 stosuje się od 2 grudnia 2027 roku do systemów z załącznika III, a od 2 sierpnia 2028 roku do AI wbudowanej w produkty z załącznika I.
Trzecia data jest polska. Ustawa z 3 lipca 2026 roku o systemach sztucznej inteligencji (Dziennik Ustaw z 2026 roku, pozycja 1003) weszła w życie 11 sierpnia 2026 roku, ale rozdziały o kontroli, postępowaniu i karach — dopiero po upływie trzech miesięcy od ogłoszenia, czyli 28 października 2026 roku.
| Obowiązek | Od kiedy (data) | Kogo dotyczy | Podstawa |
|---|---|---|---|
| Zakaz praktyk zakazanych (m.in. manipulacja, scoring społeczny) | 2.02.2025 | wszystkich | art. 113 akapit trzeci lit. a) rozp. 2024/1689 |
| Informacja, że użytkownik ma do czynienia z systemem AI | 2.08.2026 | dostawców systemów wchodzących w bezpośrednią interakcję z ludźmi | art. 50 ust. 1 rozp. 2024/1689 |
| Maszynowe oznaczenie treści syntetycznych: dźwięku, obrazu, wideo, tekstu | 2.08.2026 | dostawców systemów generatywnych | art. 50 ust. 2 rozp. 2024/1689 |
| Ujawnienie deepfake i tekstu publikowanego w interesie publicznym | 2.08.2026 | podmiotów stosujących system | art. 50 ust. 4 rozp. 2024/1689 |
| Maszynowe oznaczenie w systemach wprowadzonych do obrotu przed 2.08.2026 | 2.12.2026 | dostawców takich systemów | art. 111 ust. 4 rozp. 2024/1689, dodany art. 1 pkt 39 rozp. 2026/1744 |
| Kontrole, postępowania i administracyjne kary pieniężne w Polsce | 28.10.2026 | podmiotów podlegających ustawie | art. 127 pkt 2 ustawy — rozdziały 3–5, 8 i 9, Dz.U. 2026 poz. 1003 |
| Opinie indywidualne i wyjaśnienia wydawane przez KRiBSI | 28.10.2026 | wnioskodawców | art. 8–18 ustawy; wejście w życie: art. 127 pkt 2 |
| Piaskownica regulacyjna uruchomiona w każdym państwie członkowskim | 2.08.2027 | państw członkowskich | art. 57 ust. 1 rozp. 2024/1689 w brzmieniu art. 1 pkt 22 rozp. 2026/1744 |
| Wymogi dla systemów wysokiego ryzyka z załącznika III | 2.12.2027 | dostawców i podmiotów stosujących te systemy | art. 113 akapit trzeci lit. c) ppkt (i) po zmianie rozp. 2026/1744 |
| Wymogi dla AI wbudowanej w produkty z załącznika I | 2.08.2028 | producentów tych produktów | art. 113 akapit trzeci lit. c) ppkt (ii) po zmianie rozp. 2026/1744 |
Wiersz z datą 2 grudnia 2026 roku ginie w streszczeniach, a jest najbliższym terminem po sierpniu: dostawcy systemów generatywnych wprowadzonych do obrotu przed 2 sierpnia 2026 roku dostali cztery dodatkowe miesiące na doprowadzenie oznaczenia maszynowego do zgodności.
Co artykuł 50 znaczy dla sześciu konkretnych funkcji aplikacji?
Cztery obowiązki z artykułu 50 dzielą się według ról, nie według branży. Dostawca to ten, kto pod własną nazwą wprowadza system do obrotu albo oddaje go do użytku; podmiot stosujący to ten, kto system wykorzystuje poza czysto osobistą działalnością pozazawodową. Budując aplikację dla klientów, jesteś zwykle jednym i drugim naraz.
| Funkcja w aplikacji | Oznaczenie od 2.08.2026 | Ustęp art. 50 | Co konkretnie dostaje użytkownik |
|---|---|---|---|
| Czat obsługujący klienta | TAK | ust. 1 oraz ust. 5 | informacja, że rozmawia z systemem AI — jasno i wyraźnie, najpóźniej w momencie pierwszej interakcji |
| Automatyczne opisy produktów | TAK, maszynowo | ust. 2 | nic widocznego; wynik ma być oznaczony w formacie nadającym się do odczytu maszynowego |
| Podsumowanie zgłoszenia serwisowego | TAK, jeśli zmienia semantykę wejścia | ust. 2 | nic widocznego; wyłączenie obejmuje wyłącznie funkcje wspomagające standardową edycję i takie, które nie zmieniają w istotny sposób danych wejściowych ani ich semantyki |
| Głos syntetyczny na infolinii | TAK, dwa razy | ust. 1 oraz ust. 2 | zapowiedź, że rozmowę prowadzi system AI, plus maszynowe oznaczenie ścieżki dźwiękowej |
| Generowany obraz w ofercie | TAK maszynowo; ujawnienie tylko przy deepfake | ust. 2, przy deepfake także ust. 4 | przy obrazie przypominającym istniejące osoby, miejsca lub zdarzenia — widoczne ujawnienie, że treść jest wygenerowana |
| Podpowiedź ceny dla operatora | NIE | żaden | nic; system nie wchodzi w bezpośrednią interakcję z klientem ani nie wypuszcza na zewnątrz treści syntetycznych |
Dwa wiersze z tej tabeli bywają mylone. Opis produktu wygenerowany przez model nie wymaga widocznej adnotacji dla klienta: obowiązek ujawnienia tekstu dotyczy publikacji informujących społeczeństwo o sprawach leżących w interesie publicznym, a opis wiertarki nią nie jest.
Odwrotnie jest z czatem, gdzie wyjątek jest wąski. Obowiązek odpada tylko wtedy, gdy rozmowa z maszyną jest oczywista z punktu widzenia osoby dostatecznie poinformowanej, uważnej i ostrożnej. Napis „Asystent” na przycisku sam z siebie tego nie przesądza.
Podpowiedź ceny wypada z artykułu 50 dopóty, dopóki nie zaczyna pisać do klienta. Gdy ten sam model generuje uzasadnienie oferty wysyłane na zewnątrz, funkcja wraca pod ustęp 2 i wymaga oznaczenia maszynowego.
Co konkretnie zrobić w produkcie i na kiedy?
Siedem pozycji, z których pięć ma termin 2 sierpnia 2026 roku. Kolejność jest taka, w jakiej sensownie wchodzą do backlogu.
- Ekran pierwszego kontaktu z czatem — komunikat o rozmowie z systemem AI pokazany przed pierwszą odpowiedzią, nie w regulaminie (artykuł 50 ustęp 1 i 5; od 2 sierpnia 2026 roku).
- Dostępność tego komunikatu — ustęp 5 wymaga, by informacja spełniała mające zastosowanie wymogi dostępności: ma ją odczytać czytnik ekranu i pokazać kontrast (od 2 sierpnia 2026 roku).
- Metadane przy każdym pliku generowanym przez aplikację — obraz, audio i wideo zapisywane z manifestem C2PA albo znakiem wodnym dostawcy modelu; jeśli eksport zrywa metadane, jest to błąd do naprawy (artykuł 50 ustęp 2; od 2 sierpnia 2026 roku).
- Znacznik przy tekście generowanym — pole w bazie i atrybut w odpowiedzi API mówiące, że rekord powstał z modelu; dla tekstu to dziś jedyny nośnik oznaczenia, jaki masz (artykuł 50 ustęp 2; od 2 sierpnia 2026 roku).
- Reguła deepfake w panelu publikacji — wymuszone ujawnienie przy obrazach, nagraniach i wideo przypominających istniejące osoby, miejsca lub zdarzenia (artykuł 50 ustęp 4; od 2 sierpnia 2026 roku).
- Notatka techniczna, kto jest kim — jedna strona: w której funkcji jesteś dostawcą, w której podmiotem stosującym, z jakiego modelu korzystasz i jakie sygnały pochodzenia on daje (przydatna od 28 października 2026 roku).
- Przegląd, czy któraś funkcja nie wpada do załącznika III — o tym niżej; termin dla takich systemów to 2 grudnia 2027 roku.
Czego ten tekst nie rozstrzyga: kiedy system jest wysokiego ryzyka?
Załącznik III wymienia osiem obszarów: biometrię, infrastrukturę krytyczną, kształcenie i szkolenie zawodowe, zatrudnienie i zarządzanie pracownikami, dostęp do podstawowych usług prywatnych oraz usług i świadczeń publicznych, ściganie przestępstw, zarządzanie migracją, azylem i kontrolą graniczną oraz sprawowanie wymiaru sprawiedliwości i procesy demokratyczne.
Systemy z tych obszarów mają własny reżim: zarządzanie ryzykiem, dokumentację techniczną, wymogi wobec danych, nadzór człowieka i ocenę zgodności.
Ich data to 2 grudnia 2027 roku i jest to inna rozmowa niż oznaczanie treści. Jeżeli któraś funkcja dotyka rekrutacji, oceny efektów uczenia się albo dostępu do usług, idzie się ścieżką z załącznika III, a nie z artykułu 50 — ustęp 6 tego artykułu wprost stanowi, że przejrzystość nie zastępuje wymogów rozdziału III.
Kto to kontroluje w Polsce i ile kosztuje pytanie o zdanie?
Nadzór ma jeden adres: Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, w skrócie KRiBSI. Ustawa czyni ją organem nadzoru rynku w rozumieniu artykułu 70 rozporządzenia i pojedynczym punktem kontaktowym. To nie jest ani UODO, ani UOKiK — Prezes UODO ma z Komisją jedynie współpracować.
Komisji jeszcze nie ma w komplecie. Sejm za zgodą Senatu powołuje jej Przewodniczącego w terminie dwóch miesięcy od wejścia ustawy w życie, a pierwsze posiedzenie zwołuje się w terminie trzech miesięcy, licząc od 11 sierpnia 2026 roku. Uprawnienia kontrolne i karne ruszają 28 października 2026 roku.
Kary Komisja nakłada w wysokości i na warunkach z rozdziału XII rozporządzenia. Za naruszenie obowiązków przejrzystości pułap wynosi 15 000 000 EUR albo 3% całkowitego rocznego światowego obrotu, zależnie od tego, która kwota jest wyższa (artykuł 99 ustęp 4 litera g).
Dla mikroprzedsiębiorców, małych i średnich przedsiębiorców oraz start-upów działa reguła odwrotna: bierze się kwotę niższą.
Jednoosobowa firma ma dwa tanie ruchy. Wniosek o opinię indywidualną kosztuje 150 zł, Komisja wydaje ją w 30 dni, a w sprawach szczególnie skomplikowanych w 60; milczenie po tym terminie liczy się jako opinia zgodna ze stanowiskiem wnioskodawcy. Wydana opinia wiąże Komisję w danej sprawie.
Drugi ruch to piaskownica regulacyjna, do której wchodzi się przez konkurs ogłaszany przez Komisję. Uczestnictwo mikroprzedsiębiorców oraz małych i średnich przedsiębiorców jest w niej nieodpłatne. Termin uruchomienia piaskownicy w każdym państwie członkowskim to 2 sierpnia 2027 roku.
Czy narzędzia, których używasz, oznaczają treści same?
Sprawdziliśmy 28 sierpnia 2026 roku dokumentację trzech warstw, z których składa się typowa polska aplikacja z AI: dostawców modeli, kodeksu praktyk Komisji Europejskiej i polskich kreatorów no-code. Wynik nie jest jednolity.
OpenAI w artykule pomocy o sygnałach pochodzenia podaje, że obrazy generowane w ChatGPT, w narzędziu Codex i przez API zawierają metadane C2PA oraz znak wodny SynthID, a generowane audio — sam znak wodny. Przy pytaniu o tekst ta sama strona odpowiada, że rozszerzenie sygnałów pochodzenia na wszystkie modalności, w tym tekst, jest dopiero celem.
Google DeepMind opisuje SynthID jako znak wodny osadzany automatycznie w treściach z aplikacji Gemini, modelu muzycznego Lyria i funkcji generowania podcastów w NotebookLM, obejmujący obraz, wideo, dźwięk i tekst. Weryfikacja idzie przez portal SynthID Detector.
Wniosek jest niewygodny. Jeżeli aplikacja generuje obrazy albo głos, oznaczenie maszynowe przychodzi razem z modelem i wystarczy nie zgubić go przy konwersji pliku. Jeżeli generuje tekst — sygnału pochodzenia nie ma, a obowiązek zostaje po stronie systemu, który zbudowałeś.
Trzecia warstwa to kodeks praktyk. Komisja Europejska opublikowała 10 czerwca 2026 roku Kodeks praktyk dotyczący przejrzystości treści generowanych przez AI, obejmujący ustępy 2, 4 i 5 artykułu 50.
Do końca lipca 2026 roku podpisało go około 190 firm i organizacji. Kodeks jest dobrowolny, ale Komisja uznała go za odpowiednie narzędzie wykazywania zgodności. Wytyczne do artykułu 50 stoją na stronie zaktualizowanej 6 sierpnia 2026 roku.
Polskich kreatorów stron i platform no-code szukaliśmy po nazwach i po hasłach o oznaczaniu treści AI 28 sierpnia 2026 roku i nie znaleźliśmy żadnego, który w dokumentacji deklaruje domyślne maszynowe oznaczanie wyników. „Nie znaleźliśmy” nie znaczy „nie istnieje” — znaczy tyle, że przed wyborem narzędzia trzeba to sprawdzić w jego dokumentacji.
Kolejny termin z tego działu, tyle że fakturowy, opisaliśmy przy KSeF w 2026 roku. Jak z terminu prawnego zrobić pomysł, a nie tylko listę obowiązków, pokazuje ścieżka od pomysłu do pierwszego rachunku, a prawa do kodu i umowy zbiera dział prawny serwisu Policz Pomysł.
Ten tekst opisuje stan przepisów na 28 sierpnia 2026 roku i nie jest poradą prawną. Przy funkcji, która wygląda na system wysokiego ryzyka albo na deepfake, rozstrzyga treść aktu i opinia prawnika, a od 28 października 2026 roku również opinia indywidualna KRiBSI.
Pomysł na aplikację prowadzi zespół tomekniedzwiecki.pl. Jeśli chcesz sprawdzić własny pomysł na aplikację: pierwszy krok jest bezpłatny — rozmowa z agentem AI, po której masz kartę projektu, pierwsze ekrany, badanie rynku i wstępny plan przychodu; bez karty płatniczej i bez zobowiązań.
Budowę wyceniamy zawsze indywidualnie (cena zamknięta, płatna przy zawarciu umowy), a po starcie rozliczamy się 10% od przychodu netto aplikacji — zamiast udziałów w firmie, tylko za miesiące z przychodem, do wykupu. Sprawdź swój pomysł za darmo: tomekniedzwiecki.pl.
Najczęstsze pytania
Czy AI Act dotyczy aplikacji, którą buduję tylko dla siebie?
Zależy, czy „dla siebie” znaczy prywatnie, czy we własnej firmie. Rozporządzenia nie stosuje się do obowiązków podmiotów stosujących będących osobami fizycznymi, które korzystają z systemów AI w ramach czysto osobistej działalności pozazawodowej (artykuł 2 ustęp 10). Narzędzie używane w firmie w tym wyjątku się nie mieści, a definicja oddania do użytku obejmuje wprost użytek własny — budując je, możesz być jednocześnie jego dostawcą.
Czy wystarczy jedno zdanie w regulaminie?
Nie. Artykuł 50 ustęp 5 wymaga, by informacja trafiła do osoby fizycznej w jasny i wyraźny sposób najpóźniej w momencie pierwszej interakcji lub pierwszego stosowania i spełniała mające zastosowanie wymogi dostępności. Regulamin akceptowany przy rejestracji nie jest momentem pierwszej interakcji z czatem, a jego treść rzadko bywa jasna i wyraźna w tym rozumieniu.
Co, jeśli model pochodzi od zewnętrznego dostawcy?
Obowiązek oznaczania treści syntetycznych ciąży na dostawcy systemu AI, w tym systemu ogólnego przeznaczenia (artykuł 50 ustęp 2). Jeżeli budujesz na cudzym modelu i wprowadzasz własny system pod własną nazwą, jesteś dostawcą tego systemu. Sygnały pochodzenia od dostawcy modelu — metadane C2PA, znak wodny — pomagają obowiązek spełnić, ale ich brak go nie zdejmuje.
Czy zgodność z RODO załatwia sprawę?
Nie. Artykuł 50 ustęp 6 stanowi, że obowiązki przejrzystości pozostają bez uszczerbku dla innych obowiązków przewidzianych w prawie Unii lub prawie krajowym. Przy rozpoznawaniu emocji i kategoryzacji biometrycznej rozporządzenie samo odsyła do RODO jako do osobnej podstawy. W Polsce są to również dwa różne organy: Prezes UODO i KRiBSI, którzy mają ze sobą współpracować.
Źródła
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 (akt w sprawie sztucznej inteligencji) — art. 50, 99, 111, 113 i załącznik III — https://eur-lex.europa.eu/eli/reg/2024/1689/oj/pol (Dz.U. UE seria L, 2024/1689 z 12.07.2024; odczyt 28.08.2026)
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2026/1744 z 8 lipca 2026 r. (akt zbiorczy prawa cyfrowego dotyczący AI) — art. 1 pkt 20, 22, 38, 39 i 40 oraz art. 4 — https://eur-lex.europa.eu/eli/reg/2026/1744/oj/pol (Dz.U. UE seria L, 2026/1744 z 24.07.2026; wejście w życie 27.07.2026; odczyt 28.08.2026)
- Urząd Publikacji Unii Europejskiej (Cellar) — polski tekst urzędowy rozporządzenia (UE) 2026/1744, na którym sprawdzono numery punktów zmieniających — https://publications.europa.eu/resource/celex/32026R1744 (tekst polski Dz.U. UE z 24.07.2026; odczyt 28.08.2026)
- Ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003) — art. 5, 11, 12, 13, 93, 94, 104, 123, 125 i 127 — https://eli.gov.pl/eli/DU/2026/1003/ogl/pol (ogłoszona 27.07.2026, wejście w życie 11.08.2026; odczyt 28.08.2026)
- Komisja Europejska — Code of Practice on Transparency of AI-generated Content — https://digital-strategy.ec.europa.eu/en/policies/code-practice-ai-generated-content (kodeks opublikowany 10.06.2026, strona zaktualizowana 31.07.2026; odczyt 28.08.2026)
- Komisja Europejska — Guidelines on transparency obligations for providers and deployers of certain AI systems — https://digital-strategy.ec.europa.eu/en/policies/guidelines-transparency-ai-generated-content (strona zaktualizowana 06.08.2026; odczyt 28.08.2026)
- OpenAI Help Center — Provenance signals (Content Credentials, SynthID) in OpenAI-generated content — https://help.openai.com/en/articles/8912793-c2pa-in-openai-s-generative-ai-products (odczyt 28.08.2026 (strona podaje datę aktualizacji tylko względnie))
- Google DeepMind — SynthID — https://deepmind.google/science/synthid/ (odczyt 28.08.2026 (strona bez daty aktualizacji))