O prawie dotyczącym sztucznej inteligencji mówi się głównie w kontekście AI Act. Tymczasem zmiany przychodzą z kilku stron jednocześnie: z przepisów o cyberbezpieczeństwie, prawa pracy, prawa autorskiego, płatności, a nawet z rynku ubezpieczeń. Zofia Żak, założycielka ROI and Shine, które wdraża z sukcesem narzędzia AI i rozwiązania analityczne w firmach w Polsce i we Francji, zestawia osiem kwestii: co działa już teraz, co wchodzi w najbliższych miesiącach i co rozstrzyga się dziś, choć firmy odczują to za kilka lat.
AI w firmie a prawo: siedem kwestii, które zarządy powinny znać już dziś
Najczęściej mówi się o karach z AI Act i zgodności. Dla większości firm ważniejsze są jednak pytania mniej oczywiste: kto staje się „dostawcą” systemu AI, czy umowa zawarta przez agenta jest ważna, do kogo należą treści wygenerowane przez AI i co wolno zrobić z danymi klientów w chmurze. Zofia Żak, która wdraża i szkoli z użytkowania narzędzi sztucznej inteligencji w firmach w Polsce i we Francji, omawia siedem kwestii prawnych, z którymi firmy mierzą się już teraz i które w najbliższych latach będą coraz ważniejsze.
1. Polska ma już organ nadzoru nad AI
AI Act, unijne rozporządzenie o sztucznej inteligencji, obowiązuje bezpośrednio, ale do jego egzekwowania potrzebny był krajowy urząd. W sierpniu 2026 roku weszła w życie ustawa o systemach sztucznej inteligencji, która powołała Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Od 28 października 2026 roku komisja może kontrolować firmy, przyjmować skargi, prowadzić postępowania i nakładać kary.
Kary są stopniowane. Za stosowanie zakazanych praktyk grozi do 35 mln euro albo 7% rocznego światowego obrotu, a za naruszenie obowiązków przejrzystości do 15 mln euro albo 3% obrotu. Ustawa przewiduje też łagodniejsze traktowanie firm, które same zgłoszą naruszenie albo zawrą z komisją porozumienie. To praktyczna zachęta, żeby wiedzieć, co dzieje się z AI we własnej firmie, zanim zapyta o to urząd.
Na co dzień najważniejsze są dwa obowiązki, które działają już teraz: rozwijanie wiedzy pracowników o AI (od lutego 2025 roku) oraz przejrzystość wobec klientów (od sierpnia 2026 roku), czyli informowanie, że rozmawiają z AI, i oznaczanie treści, które AI wygenerowała.
2. Firma może niechcący stać się „dostawcą” systemu AI
AI Act inaczej traktuje dostawcę systemu AI, a inaczej firmę, która z niego tylko korzysta. Dostawca ma znacznie więcej obowiązków. Granica bywa jednak cienka. Firma, która kupuje gotowy system wysokiego ryzyka, na przykład narzędzie do oceny kandydatów, a potem sprzedaje go pod własną nazwą, istotnie go modyfikuje albo używa do celu, który czyni go systemem wysokiego ryzyka, przejmuje obowiązki dostawcy.
Ma to znaczenie od 2 grudnia 2027 roku, kiedy zaczną obowiązywać przepisy dla systemów wysokiego ryzyka: w rekrutacji, ocenie pracowników, przyznawaniu kredytów czy edukacji. Firmy, które dziś budują własne rozwiązania na gotowych modelach, powinny już teraz ustalić, w jakiej roli występują.
3. Umowa zawarta przez agenta AI
Agenci AI, czyli programy wykonujące zadania w imieniu człowieka, zaczynają robić zakupy. Visa i Mastercard testują już w Europie płatności wykonywane przez agentów. Prawo nie nadąża za tą zmianą.
W polskim prawie program nie może być pełnomocnikiem, bo nie ma zdolności prawnej. Jego działania przypisuje się zwykle osobie, która go uruchomiła i wyznaczyła mu zadanie. Pojawiają się jednak konkretne trudności. Przepisy o sprzedaży na odległość wymagają, żeby konsument wyraźnie potwierdził obowiązek zapłaty, na przykład przyciskiem „zamówienie z obowiązkiem zapłaty”. Nie jest przesądzone, czy agent może to zrobić w imieniu klienta. Otwarte pozostaje też pytanie, kto ponosi ryzyko, gdy agent przekroczy polecenie: klient, dostawca agenta czy sklep. Europejski ośrodek analiz CERRE wskazał w 2026 roku, że prawo konsumenckie zakłada decyzję człowieka, i zaapelował o wyjaśnienie tych zasad w zapowiadanym na koniec 2026 roku unijnym akcie o uczciwości cyfrowej (Digital Fairness Act).
Dla sklepów oznacza to jedno praktyczne zadanie: dane o produktach muszą być jednoznaczne. Badanie ROI and Shine z 2026 roku pokazało, że w 74% sklepów internetowych polskich marek kosmetycznych na kartach produktów widnieją sprzeczne informacje, na przykład dwie ceny albo napis „wyprzedany” obok działającego przycisku zakupu.
Zofia Żak mówi: „Przy zakupie przez agenta karta produktu staje się w praktyce treścią oferty. Jeśli cena na stronie i w danych dla maszyn się różnią, sklep sam tworzy sobie spór. Dlatego mówię o podejściu Data Made Good: dane, które są kompletne, aktualne i spójne wszędzie tam, gdzie czyta je klient i jego agent”.
4. Ceny ustalane przez algorytm
Ceny dynamiczne, zmieniające się automatycznie w zależności od popytu i konkurencji, są legalne. Od 2023 roku obowiązuje jednak w Polsce obowiązek informowania konsumenta, że cena została dopasowana do niego indywidualnie na podstawie zautomatyzowanego podejmowania decyzji. Przy obniżkach trzeba podawać najniższą cenę z ostatnich 30 dni.
Zapowiadany Digital Fairness Act ma objąć także ceny i reklamy dopasowywane do konkretnej osoby. Pojawi się więc pytanie, czy cena wynegocjowana w ułamku sekundy między agentem klienta a agentem sklepu jest ceną indywidualną i jak o niej informować.
Zofia Żak mówi: „Algorytm cenowy trzeba umieć wytłumaczyć: jaki ma cel, na jakich danych działa i jakie ma granice. Firma, która to zapisze na etapie projektu, odpowie na pytanie regulatora czy klienta w kilka minut”.
5. Treści z AI zwykle nie są chronione prawem autorskim
Polskie prawo autorskie chroni utwory stworzone przez człowieka. Opis produktu, grafika czy tekst wygenerowane przez AI bez istotnego twórczego wkładu człowieka najczęściej nie są utworem. Konkurencja może je więc w praktyce skopiować, a firma ma ograniczone możliwości obrony. Działa to też w drugą stronę: AI może wygenerować treść podobną do cudzego utworu i firma, która ją opublikuje, ponosi ryzyko naruszenia.
Przy treściach ważnych dla marki opłaca się więc zachować twórczy udział ludzi i dokumentować, jak treść powstała.
6. Dane klientów, chmura i trenowanie modeli
RODO obowiązuje także przy korzystaniu z AI. Trzy kwestie wracają w każdym wdrożeniu:
- Decyzje podejmowane automatycznie. Jeśli program sam podejmuje decyzję, która istotnie wpływa na człowieka, na przykład odmawia usługi, osoba ta ma prawo do interwencji człowieka i do zakwestionowania decyzji.
- Trenowanie modeli na danych klientów. Europejska Rada Ochrony Danych wyjaśniła pod koniec 2024 roku, że trenowanie modeli na danych osobowych wymaga właściwej podstawy prawnej i oceny, czy z modelu da się później wydobyć dane konkretnych osób.
- Umowy z dostawcami narzędzi w chmurze. Liczy się to, gdzie fizycznie leżą dane, czy dostawca może je wykorzystywać do ulepszania swoich modeli, kto ma do nich dostęp i jak je odzyskać przy zmianie dostawcy.
Do tego dochodzi codzienność. W badaniu ESET i DAGMA z 2026 roku 62% osób pracujących przy komputerze przyznało, że korzysta z AI w pracy, a co trzecia obeszłaby firmowy zakaz. Część firmowych danych trafia więc do narzędzi, nad którymi firma nie ma kontroli.
Zofia Żak, ekspertka we wdrożeniach sztucznej inteligencji i procesów w organizacjach, mówi: „W kompleksowych wdrożeniach i w narzędziach analitycznych w chmurze, które budujemy dla klientów, zasady dotyczące danych ustalamy na samym początku: lokalizację, dostęp, wykorzystanie przez dostawcę i zapis działania systemów. Te same zapisy służą potem i prawnikowi, i zarządowi, który chce wiedzieć, na czym AI zarabia”.
7. Oprogramowanie odpowiada jak produkt
Od grudnia 2026 roku nowa unijna dyrektywa o odpowiedzialności za produkty wadliwe obejmuje oprogramowanie, aplikacje i systemy AI, także działające w chmurze. Producent odpowiada za szkodę wyrządzoną przez wadliwy produkt niezależnie od swojej winy, a szkodą jest także zniszczenie lub uszkodzenie danych. Zasady dotyczą produktów wprowadzonych na rynek po 8 grudnia 2026 roku.
Dotyczy to nie tylko firm technologicznych. Sklep, który udostępnia klientom własnego asystenta zakupowego, czy firma oferująca kalkulator oparty na AI, mogą zostać uznane za producenta takiego oprogramowania. Kluczowe stają się testy przed aktualizacjami, zapis wersji programu i przegląd umów oraz ubezpieczeń.
Co teraz, a co za kilka lat
| Teraz (2026) | Do końca 2027 | 2028 i później |
|---|---|---|
| Spis narzędzi AI w firmie; zasady dotyczące danych; szkolenia; informowanie klientów o AI; przegląd umów z dostawcami chmury i AI; spójne dane o produktach | Ustalenie roli firmy (dostawca czy użytkownik); przygotowanie do obowiązków dla systemów wysokiego ryzyka; testy i zapis wersji własnego oprogramowania AI | Zasady zakupów i płatności wykonywanych przez agentów; nowe przepisy o płatnościach; reguły dotyczące cen indywidualnych z Digital Fairness Act |
Artykuł ma charakter informacyjny i nie stanowi porady prawnej.
