Przejdź do treści
dr Paweł Kowalski
Działy
stan na 4 sierpnia 2026

06 · pytania i odpowiedziPytania i odpowiedzi

Kogo dokładnie trzeba przeszkolić i z czego?

stan ustalony

Obowiązek dotyczy osób zajmujących się systemami AI w imieniu organizacji i od 27.07.2026 ma złagodzone brzmienie: dostawcy i podmioty stosujące podejmują środki wspierające rozwój kompetencji, a przepis wprost zastrzega, że nie wymaga zagwarantowania nikomu określonego poziomu. Nie wymaga też jednego szkolenia dla wszystkich ani certyfikatu.

Artykuł 4 AI Act stosuje się od 2 lutego 2025 r. W brzmieniu pierwotnym nakazywał podjęcie środków zapewniających, w możliwie największym stopniu, odpowiedni poziom kompetencji w zakresie AI wśród personelu i innych osób zajmujących się systemami AI w imieniu organizacji. Od 27 lipca 2026 r., po nowelizacji rozporządzeniem (UE) 2026/1744, przepis stanowi, że dostawcy i podmioty stosujące podejmują środki wspierające rozwój kompetencji w zakresie AI, i wprost zastrzega, że nie wymaga zagwarantowania określonego poziomu kompetencji żadnej konkretnej osobie.

Co z tej zmiany wynika w praktyce. Obowiązek pozostaje obowiązkiem dbałości, a nie certyfikacji: nadal chodzi o realne kompetencje osób pracujących z systemami AI w imieniu organizacji, także współpracowników i podwykonawców, ale nowelizacja rozwiewa wątpliwość, czy trzeba komukolwiek zapewnić mierzalny próg wiedzy. Nie trzeba; trzeba podejmować środki, które rozwój kompetencji wspierają, i umieć to wykazać.

Przepis nie wymienia żadnego certyfikatu, egzaminu ani obowiązkowej liczby godzin, ani przed nowelizacją, ani po niej. Zdrowy rozsądek pozostaje ten sam: sekretariat korzystający z narzędzia do przepisywania nagrań i zespół wdrażający system wspierający ocenę wniosków potrzebują innego przygotowania. Wykonanie obowiązku mają wspierać Komisja i państwa członkowskie, m.in. przez publikowanie praktycznych przykładów.

Moim zdaniem najłatwiej wykazać spełnienie tego obowiązku, jeżeli organizacja ma spisane, kto korzysta z jakich narzędzi, jakie środki wspierające kompetencje podjęto i kiedy: program szkolenia, zasady wewnętrzne, materiały przekazane zespołowi. Ten obowiązek rozpisany po zadaniach: karta „kompetencje personelu”.

gdzie kończy się ta odpowiedź To, jaki poziom kompetencji jest odpowiedni dla konkretnej roli w konkretnej organizacji, zależy od tego, z jakich systemów ona korzysta i wobec kogo, więc wymaga sprawdzenia tej sytuacji, a nie ogólnej odpowiedzi.

Czy mogę wkleić akta klienta do ogólnodostępnego modelu językowego?

stan ustalony

Nie, jeżeli chodzi o wersję darmową albo konsumencką dostępną publicznie w sieci, bez umowy z dostawcą regulującej przetwarzanie danych. Akta zawierają informacje objęte tajemnicą zawodową, a wklejenie ich do takiego narzędzia oznacza przekazanie ich podmiotowi trzeciemu bez podstawy prawnej i bez kontroli nad dalszym losem tych danych.

Tajemnica zawodowa radcy prawnego i adwokata obejmuje wszystko, o czym prawnik dowiedział się w związku ze świadczeniem pomocy prawnej (art. 3 ust. 3 ustawy o radcach prawnych, odpowiednio art. 6 ust. 1 Prawa o adwokaturze), niezależnie od tego, na jakim nośniku informacje te są zapisane. Wklejenie akt do ogólnodostępnego modelu językowego, który nie gwarantuje umownie ani poufności, ani braku wykorzystania danych do trenowania, oznacza przekazanie informacji objętych tą tajemnicą podmiotowi trzeciemu, nad którego dalszym postępowaniem z danymi kancelaria nie ma kontroli.

Problemu tego nie usuwa sama zgoda klienta, a rozróżnienie dwóch reżimów jest tu konieczne. Zgoda należy do ochrony danych osobowych, gdzie bywa jedną z podstaw przetwarzania. Tajemnica zawodowa to odrębny obowiązek ustawowy radcy prawnego: nie można go ograniczyć w czasie, a radcy prawnego nie można zwolnić z tego obowiązku co do faktów, o których dowiedział się udzielając pomocy prawnej lub prowadząc sprawę (art. 3 ust. 4 i 5 ustawy o radcach prawnych, odpowiednio art. 6 ust. 2 i 3 Prawa o adwokaturze). W mojej ocenie oznacza to, że sama zgoda klienta nie zwalnia z obowiązku zachowania tajemnicy zawodowej i nie zastępuje oceny, czy dostawca narzędzia daje wystarczające gwarancje poufności.

Odrębnie od tajemnicy zawodowej samo przekazanie danych osobowych dostawcy narzędzia wymaga własnej podstawy z RODO, a jeżeli dostawca przetwarza je w imieniu kancelarii, także umowy powierzenia (art. 28 RODO). Administrator może przy tym korzystać wyłącznie z podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 28 ust. 1 RODO), więc sprawdzenie bezpieczeństwa dostawcy jest obowiązkiem, a nie formalnością. Gdy dostawca wykorzystuje dane do trenowania modelu na własne potrzeby, działa zwykle jako odrębny administrator, a nie podmiot przetwarzający, przez co powierzenie z art. 28 RODO w ogóle nie wchodzi w grę, a przekazanie danych pozostaje bez podstawy.

Bezpieczny kierunek jest więc inny niż samo odebranie zgody. Radca prawny jest zobowiązany zabezpieczyć przed niepowołanym ujawnieniem wszelkie informacje objęte tajemnicą zawodową (art. 23 Kodeksu Etyki Radcy Prawnego); w praktyce dotyczy to także informacji przechowywanych elektronicznie i kontroli dostępu do nich. Moim zdaniem dopuszczalność sięgnięcia po narzędzie zewnętrzne zależy od czterech warunków: niezbędności takiego przetwarzania; odpowiednich zabezpieczeń umownych i technicznych, w tym umownego wykluczenia trenowania modelu na danych klienta; ograniczenia zakresu danych, na przykład przez usunięcie albo zastąpienie danych identyfikujących; oraz zachowania kontroli nad tym, dokąd dane trafiają i kto ma do nich dostęp. Ryzyko nie bierze się z samej technologii. Powstaje wtedy, gdy dane chronione trafiają nieprzemyślanie do środowiska, nad którym kancelaria nie ma kontroli.

Ten sam problem od strony warunków bezpiecznego korzystania z narzędzia przy pracy na aktach: wpis „AI przy analizie akt”.

gdzie kończy się ta odpowiedź To, czy konkretne narzędzie i jego warunki umowne dają wystarczające gwarancje, wymaga sprawdzenia regulaminu i umowy z tym dostawcą, a nie ogólnej odpowiedzi.

Co z tajemnicą zawodową przy korzystaniu z narzędzi AI?

stan ustalony

Tajemnica obowiązuje bez względu na to, jakim narzędziem prawnik się posługuje. Każde przekazanie informacji o sprawie do systemu AI jest przekazaniem jej poza kancelarię i podlega tym samym wymaganiom co powierzenie akt zewnętrznemu podwykonawcy.

Tajemnica zawodowa radcy prawnego i adwokata obejmuje wszystkie informacje uzyskane w związku ze świadczeniem pomocy prawnej (art. 3 ust. 3 i 4 ustawy o radcach prawnych, odpowiednio art. 6 ust. 1 i 2 Prawa o adwokaturze). Przepisy te nie przewidują wyjątku dla narzędzi technologicznych, a obowiązku zachowania tajemnicy nie ogranicza się w czasie.

Wprowadzenie danych sprawy do systemu AI trzeba więc oceniać tak samo jak przekazanie akt zewnętrznej firmie, na przykład biuru tłumaczeń albo serwerowni: trzeba wiedzieć, dokąd dane trafiają, kto ma do nich dostęp, czy służą do dalszego trenowania modelu i na jakiej podstawie dostawca je przetwarza.

Bezpieczne jest korzystanie z rozwiązań, w których dostawca umownie zapewnia poufność, wyklucza trenowanie na danych klienta i, najlepiej, umożliwia przetwarzanie na terenie Europejskiego Obszaru Gospodarczego. Ryzykowne jest wklejanie danych identyfikujących strony, sygnatur akt i szczegółów stanu faktycznego do darmowych narzędzi bez takich gwarancji.

Naruszenie tajemnicy to nie tylko ryzyko odpowiedzialności dyscyplinarnej. Kto wbrew przepisom ustawy albo przyjętemu na siebie zobowiązaniu ujawnia lub wykorzystuje informację, z którą zapoznał się w związku z pełnioną funkcją, wykonywaną pracą, działalnością publiczną, społeczną, gospodarczą lub naukową, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2 (art. 266 § 1 Kodeksu karnego).

Sześć pytań porządkujących ocenę, czy konkretne narzędzie daje wystarczające gwarancje: wpis „po czym poznać narzędzie do kancelarii”.

gdzie kończy się ta odpowiedź Ocena, czy konkretne narzędzie spełnia standard bezpieczeństwa wystarczający dla danej kategorii spraw, wymaga analizy tego narzędzia i tych spraw, a nie ogólnej deklaracji zgodności.

Kto odpowiada za błąd systemu AI użytego przy świadczeniu pomocy prawnej?

stan ustalony

W relacji z klientem prawnik odpowiada za własną usługę i nie usprawiedliwi braku weryfikacji błędem systemu AI: obowiązek starannego działania i sprawdzenia wyniku pracy narzędzia spoczywa na osobie świadczącej pomoc prawną, tak jak przy każdym innym narzędziu pomocniczym. Nie znaczy to, że dostawca AI nigdy nie odpowiada, jego odpowiedzialność (umowna, deliktowa albo za produkt) może istnieć obok odpowiedzialności prawnika i biec innym torem.

Odpowiedzialność cywilna radcy prawnego i adwokata wobec klienta opiera się na zasadach ogólnych, przede wszystkim na odpowiedzialności za niewykonanie lub nienależyte wykonanie zobowiązania (art. 471 Kodeksu cywilnego), oraz na wymogu staranności zawodowej (art. 3 ust. 2 ustawy o radcach prawnych): radca prawny wykonuje zawód ze starannością wynikającą z wiedzy prawniczej oraz zasad etyki radcy prawnego. W tej relacji prawnik odpowiada za własną usługę i nie usprawiedliwi braku weryfikacji błędem narzędzia. Jeżeli system AI podpowie błędną tezę, błędną datę albo nieistniejący wyrok, a prawnik przekaże to klientowi bez sprawdzenia, odpowiada za brak staranności tak samo, jakby błąd pochodził z niesprawdzonej notatki aplikanta.

AI Act reguluje obowiązki dostawców i podmiotów stosujących systemy AI wobec organów nadzoru. Nie ustanawia natomiast ogólnego reżimu odpowiedzialności odszkodowawczej wobec poszkodowanych: w motywie 9 sam wskazuje, że jest „uzupełniający” i pozostaje bez uszczerbku dla obowiązującego prawa Unii, a prawa i środki ochrony przysługujące konsumentom oraz innym osobom dotkniętym działaniem systemów AI, w tym odszkodowanie za szkodę na podstawie przepisów o odpowiedzialności za produkt, pozostają nienaruszone i w pełni obowiązują. Moja ocena: choć AI Act nie zmienia samych zasad odpowiedzialności cywilnej między prawnikiem a klientem, jego wymogi (na przykład zapewnienie kompetencji z art. 4, a przy systemach wysokiego ryzyka nadzór ze strony człowieka) mogą współkształtować wzorzec należytej staranności i ocenę bezprawności, bo wyznaczają, czego można oczekiwać od profesjonalisty korzystającego z takiego narzędzia.

Że nie jest to rozważanie teoretyczne, pokazują dwa rozstrzygnięcia z rejestru orzeczeń: postanowienie NSA z 23 czerwca 2026 r. o zażaleniu ze śladami halucynacji oraz wyrok Krajowej Izby Odwoławczej z 17 października 2025 r., w którym Izba uznała, że dla oceny skutków nie ma znaczenia, czy nieprawdziwe informacje w wyjaśnieniach wykonawcy wzięły się z błędu ludzkiego, czy z niewłaściwego użycia narzędzi AI.

To, że wobec klienta odpowiada prawnik, nie oznacza, że dostawca narzędzia nie odpowiada nigdy. Jego odpowiedzialność może biec obok, różnymi torami: umownie wobec prawnika jako licencjobiorcy, na zasadach deliktowych (art. 415 Kodeksu cywilnego), na zasadach odpowiedzialności za produkt, a niekiedy na podstawie przepisów szczególnych. Prawnik, który naprawił szkodę klientowi, może z kolei dochodzić roszczenia zwrotnego od dostawcy, o ile pozwalają na to umowa i okoliczności sprawy.

Sam reżim odpowiedzialności za produkt jest przy tym przebudowywany pod kątem oprogramowania: dyrektywa (UE) 2024/2853 z 23 października 2024 r. (uchylająca dyrektywę 85/374/EWG, z terminem transpozycji do 9 grudnia 2026 r.) zalicza oprogramowanie do produktów (art. 4 pkt 1), a dostawców systemów AI w rozumieniu AI Act nakazuje traktować jak producentów (motyw 13). Odrębnej dyrektywy poświęconej wyłącznie odpowiedzialności deliktowej za AI na razie nie będzie: projekt tak zwanej dyrektywy o odpowiedzialności za sztuczną inteligencję Komisja Europejska wycofała (ujęty w programie prac Komisji na 2025 r., zawiadomienie o wycofaniu w Dzienniku Urzędowym UE, C/2025/5423 z 6 października 2025 r.), więc do roszczeń deliktowych stosuje się ogólne przepisy krajowe.

Szerzej o konsekwencjach powołania nieistniejącego orzeczenia: wpis „halucynacje w piśmie procesowym”.

gdzie kończy się ta odpowiedź Ustalenie, czy w konkretnej sprawie doszło do niedochowania staranności i w jakim zakresie, wymaga oceny okoliczności tej sprawy.

Czy korzystanie z AI przy prowadzeniu sprawy trzeba ujawnić klientowi?

moja ocena

Przepisy nie przewidują wprost obowiązku informowania klienta o użyciu AI przy pracy nad sprawą. Uważam jednak, że przy istotnym wykorzystaniu takich narzędzi warto to zasygnalizować, zwłaszcza jeżeli dane sprawy trafiają do narzędzia zewnętrznego.

Ani ustawy korporacyjne, ani AI Act nie formułują wprost obowiązku informowania klienta o tym, że prawnik korzysta z narzędzia AI przy przygotowaniu pisma albo analizie dokumentów. Obowiązuje natomiast ogólna zasada lojalności wobec klienta i rzetelnego informowania go o sposobie prowadzenia sprawy.

Z tej zasady, a nie z przepisu dotyczącego AI, wywodzę własną ocenę: jeżeli narzędzie ma realny wpływ na treść porady albo pisma procesowego, a nie służy wyłącznie poprawie stylu czy wyszukiwaniu, klient powinien móc o to zapytać i uzyskać szczerą odpowiedź.

Osobną sprawą jest sytuacja, w której dane klienta trafiają do narzędzia zewnętrznego, bo to dotyka już tajemnicy zawodowej i ochrony danych osobowych, a nie samej przejrzystości metody pracy.

Kierunek, który uważam za rozsądny: krótka wzmianka w umowie o świadczenie pomocy prawnej albo w regulaminie kancelarii, że kancelaria może wspomagać się narzędziami AI z zachowaniem tajemnicy zawodowej. Konkretne brzmienie takiej wzmianki, i to, czy w ogóle jest potrzebna, zależy od treści umów danej kancelarii i wymaga odrębnego przygotowania, a nie skopiowania gotowej formuły.

Co warto zapisać we własnych zasadach korzystania z AI, z których taka wzmianka może wynikać: wpis „zasady korzystania z AI w kancelarii”.

gdzie kończy się ta odpowiedź To, czy w konkretnej relacji z klientem milczenie na ten temat może zostać uznane za naruszenie zaufania, zależy od treści umowy i oczekiwań tego klienta.

Jaka jest podstawa prawna przetwarzania danych osobowych w narzędziach AI w kancelarii?

stan ustalony

Zależy od tego, czyich danych w aktach dotyczy. Dla danych klienta zwykle niezbędność do wykonania umowy o pomoc prawną (art. 6 ust. 1 lit. b RODO); dla danych osób trzecich, na przykład strony przeciwnej czy świadków, prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO). Przy danych o zdrowiu dochodzi art. 9 ust. 2 lit. f RODO, a gdy dostawca przetwarza dane w imieniu kancelarii, potrzebna jest umowa powierzenia.

Kancelaria, wprowadzając dane osobowe do narzędzia AI, pozostaje ich administratorem i musi mieć własną podstawę przetwarzania, niezależnie od tego, czy przetwarza je ręcznie, czy przy pomocy oprogramowania. Ta podstawa nie jest jedna dla całych akt, ponieważ zależy od tego, czyich danych dotyczy.

Akta sprawy zawierają dane osobowe nie tylko klienta, lecz także osób trzecich: strony przeciwnej, świadków, pracowników czy członków rodziny, z którymi kancelarii nie łączy żadna umowa. Dla danych klienta podstawą jest w typowym przypadku niezbędność do wykonania umowy o świadczenie pomocy prawnej (art. 6 ust. 1 lit. b RODO). Dla danych osób trzecich ta podstawa odpada, bo umowy z nimi nie ma, więc moim zdaniem właściwą podstawą jest wtedy prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO): prowadzenie sprawy oraz dochodzenie lub obrona roszczeń, o ile interes ten przejdzie test równowagi z interesami oraz prawami i wolnościami osoby, której dane dotyczą.

Danych osób trzecich kancelaria z reguły nie pozyskuje od nich samych, więc powstaje wobec nich obowiązek informacyjny z art. 14 RODO. W mojej ocenie w pracy kancelarii często zwalnia z niego wyłączenie z art. 14 ust. 5 lit. d RODO, obejmujące dane, które muszą pozostać poufne zgodnie z obowiązkiem zachowania tajemnicy zawodowej; czy znajduje ono zastosowanie w danej sprawie, wymaga odrębnej oceny.

Dla danych o zdrowiu, które w aktach spraw pojawiają się nierzadko, dodatkową podstawę daje zwykle niezbędność do ustalenia, dochodzenia lub obrony roszczeń (art. 9 ust. 2 lit. f RODO), niezależnie od tego, czy dotyczą klienta, czy osoby trzeciej.

Dane dotyczące wyroków skazujących i czynów zabronionych mają natomiast odrębny reżim: art. 10 RODO dopuszcza ich przetwarzanie wyłącznie pod nadzorem władz publicznych albo wtedy, gdy zezwala na to prawo Unii lub prawo krajowe przewidujące odpowiednie zabezpieczenia. Czy taka podstawa istnieje dla przetwarzania w konkretnym narzędziu AI, wymaga odrębnego sprawdzenia.

Jeżeli dostawca narzędzia przetwarza dane w imieniu kancelarii, a nie na własny rachunek, konieczna jest umowa powierzenia przetwarzania zgodna z art. 28 RODO. Jeżeli wykorzystuje je także do własnych celów, na przykład do trenowania modelu, występuje we własnym imieniu jako administrator, co wymaga osobnej oceny.

Co powinna zawierać umowa z dostawcą w tym zakresie: wpis „umowa z dostawcą narzędzia AI”.

gdzie kończy się ta odpowiedź Dobór właściwej podstawy dla konkretnego narzędzia i konkretnego zakresu danych wymaga analizy umowy z dostawcą i charakteru tych danych.

Czy urząd może używać ogólnodostępnego czatu AI do przygotowywania pism?

moja ocena

Prawo nie zakazuje tego wprost, ale urząd przetwarza dane osobowe stron i informacje objęte odrębnymi tajemnicami. Korzystanie z ogólnodostępnego czatu bez umowy regulującej przetwarzanie danych jest ryzykowne i moim zdaniem powinno ograniczać się do treści niezawierających danych sprawy.

Nie ma przepisu, który wprost zakazywałby urzędnikowi korzystania z narzędzi AI przy przygotowaniu pisma. Problem leży gdzie indziej. Urząd jako administrator danych osobowych stron postępowania musi mieć podstawę każdego przetwarzania, a wiele postępowań wiąże się z tajemnicami odrębnymi, na przykład skarbową albo statystyczną.

Wklejenie fragmentu akt zawierającego dane strony do ogólnodostępnego, darmowego czatu, który nie zapewnia umownie poufności i może wykorzystywać treść zapytań do dalszego trenowania, oznacza przekazanie tych danych poza urząd bez kontroli nad ich dalszym losem.

Moja ocena: bezpieczne jest korzystanie z takich narzędzi do zadań, które nie wymagają wprowadzania danych konkretnej sprawy, na przykład do pytania o ogólny wzorzec pisma albo o wyjaśnienie przepisu. Wprowadzanie danych stron, sygnatur i opisu stanu faktycznego stanowi już przetwarzanie danych osobowych i wymaga łącznego spełnienia kilku warunków: posłużenia się narzędziem objętym właściwą umową (w tym umową powierzenia przetwarzania, jeżeli dostawca przetwarza dane w imieniu urzędu, art. 28 RODO), istnienia podstawy przetwarzania, sprawdzenia, czy dane nie trafiają poza Europejski Obszar Gospodarczy bez wymaganych zabezpieczeń, wdrożenia odpowiednich środków bezpieczeństwa, a przy wysokim ryzyku także przeprowadzenia oceny skutków dla ochrony danych. Samo polecenie przełożonego tych warunków nie zastępuje: przełożony może co najwyżej upoważnić do korzystania z narzędzia już z nimi zgodnego, nie zastąpi jednak poleceniem umowy, podstawy przetwarzania ani wymaganych zabezpieczeń, bo za zgodność przetwarzania odpowiada urząd jako administrator.

Niezależnie od tego AI Act zalicza do systemów wysokiego ryzyka niektóre zastosowania AI w organach publicznych, między innymi w obszarze migracji, azylu, kontroli granicznej i wymiaru sprawiedliwości (załącznik III), co nakłada na takie systemy dodatkowe obowiązki. Nie obejmuje to jednak każdego czatu użytego do zredagowania pisma.

Jeżeli czat ma rozmawiać z mieszkańcami, dochodzi obowiązek poinformowania rozmówcy, że rozmawia z systemem AI; rozpisuję go w karcie „informowanie o rozmowie z AI”.

gdzie kończy się ta odpowiedź Ocena, czy dany typ pisma i dany zakres danych pozwalają na użycie konkretnego narzędzia, zależy od wewnętrznych regulacji tego urzędu i charakteru postępowania.

Czy wynik pracy AI trzeba oznaczać przy publikacji?

stan ustalony

W określonych przypadkach tak. AI Act nakazuje ujawniać, że tekst publikowany po to, by poinformować opinię publiczną o sprawach leżących w interesie publicznym, został sztucznie wygenerowany lub zmodyfikowany, chyba że przeszedł weryfikację redakcyjną, za którą ktoś ponosi odpowiedzialność.

Obowiązki przejrzystości wobec treści generowanych przez systemy AI reguluje art. 50 AI Act; pełny komentarz do tego przepisu jest tutaj.

Dla tekstu publikowanego w celu poinformowania opinii publicznej o sprawach leżących w interesie publicznym obowiązuje ujawnienie, że został sztucznie wygenerowany lub zmodyfikowany. Wyjątek dotyczy sytuacji, w której treść przeszła weryfikację redakcyjną i odpowiedzialność redakcyjną za publikację ponosi osoba fizyczna lub prawna.

Osobne, dalej idące zasady dotyczą treści imitujących rzeczywiste osoby, zdarzenia lub miejsca, czyli tak zwanych deepfake’ów. Te co do zasady muszą być oznaczone jako sztucznie wygenerowane, a wyjątki są węższe niż przy tekście.

Termin stosowania tych obowiązków wynika z harmonogramu AI Act, a szczegóły bywają doprecyzowywane wytycznymi Komisji Europejskiej, więc przy konkretnej publikacji warto sprawdzić stan na ten dzień. Niezależnie od AI Act za oznaczaniem treści przemawiają też przepisy o uczciwych praktykach rynkowych i zwykła rzetelność wobec czytelnika. Wersja tego obowiązku rozpisana po zadaniach, z datami: karta „oznaczanie treści AI”.

gdzie kończy się ta odpowiedź To, czy konkretna publikacja mieści się w pojęciu treści informującej opinię publiczną o sprawach leżących w interesie publicznym i czy zadziałał wyjątek weryfikacji redakcyjnej, trzeba ocenić dla tej publikacji.

Od czego zacząć wdrażanie AI Act w małej organizacji?

moja ocena

Od spisania, jakie narzędzia AI są już używane i do czego, a potem od podstawowego przeszkolenia zespołu z zasad korzystania z nich. Obowiązek zapewnienia kompetencji już obowiązuje i jest to najtańszy pierwszy krok.

Obowiązek kompetencji w zakresie AI (art. 4 AI Act, od 27.07.2026 w brzmieniu złagodzonym nowelizacją: środki wspierające rozwój kompetencji) stosuje się od 2 lutego 2025 r., więc w małej organizacji jest to naturalny punkt wyjścia: nie wymaga dużych nakładów, tylko uporządkowania wiedzy, którą i tak trzeba mieć. Szerzej o zakresie tego obowiązku piszę w pierwszym pytaniu.

Kolejność, którą uważam za rozsądną. Po pierwsze, spisać, jakie narzędzia AI są faktycznie używane, także te wprowadzone oddolnie przez pracowników bez wiedzy kierownictwa. Po drugie, dla każdego z nich sprawdzić, czy nie mieści się wśród praktyk zakazanych (art. 5 AI Act) albo systemów wysokiego ryzyka (załącznik III); w kancelarii i w małym urzędzie zdarza się to rzadko, ale trzeba to sprawdzić, a nie założyć z góry. Po trzecie, spisać krótkie wewnętrzne zasady korzystania z AI: co wolno wprowadzać do jakich narzędzi, kto odpowiada za sprawdzenie wyniku i jak oznaczać publikowane treści. Po czwarte, dopiero przy realnym korzystaniu z systemów wysokiego ryzyka zabierać się za pełną dokumentację zgodności.

Przegląd tego, co z AI Act obowiązuje już dziś: wpis „AI Act w pięć minut”.

gdzie kończy się ta odpowiedź Ustalenie, czy konkretne narzędzie kwalifikuje się jako system wysokiego ryzyka albo podlega dodatkowym obowiązkom, wymaga sprawdzenia go względem załączników do AI Act, a nie ogólnej listy kontrolnej.

Te same pytania omawiam szerzej na szkoleniach dla kancelarii, urzędów, uczelni i zarządów spółek: zasady współpracy.