Prawo i AI w 2026 — co wolno, a czego nie

Praktyczny przegląd: EU AI Act, RODO i AI, deepfake, automated decision making, transparency obligations, ryzyko, kary. Co musisz wiedzieć w 2026 jako…

Od 2 lutego 2025 w Unii Europejskiej obowiązuje AI Act — pierwsze na świecie kompleksowe rozporządzenie o sztucznej inteligencji. Od 2 sierpnia 2026 obowiązują kluczowe obowiązki dla modeli ogólnego przeznaczenia (GPAI) i systemów wysokiego ryzyka. To zmienia zasady gry dla każdego, kto buduje, wdraża albo używa AI — od solo-freelancera po międzynarodową korporację.

AI Act nie zakazuje AI. Zakazuje 8 konkretnych zastosowań i wymaga przejrzystości od reszty. Każdy, kto twierdzi, że "AI Act wszystko zatrzymał", albo nie czytał, albo sprzedaje Ci panikę.

1. AI Act — 4 poziomy ryzyka i co wolno, a co nie

EU AI Act dzieli wszystkie systemy AI na 4 poziomy ryzyka: - Niedopuszczalne (zakaz) — 8 zastosowań zakazanych od 2 lutego 2025: social scoring obywateli, manipulacja behawioralna, real-time biometric identification w przestrzeni publicznej, emotion recognition w pracy i szkole, predictive policing oparte wyłącznie na profilowaniu, untargeted scraping twarzy z internetu. - Wysokie ryzyko — systemy AI w: rekrutacji, kredytach, ubezpieczeniach, medycynie, edukacji, migracji, infrastrukturze krytycznej, wymiarze sprawiedliwości. Wymagają oceny zgodności, dokumentacji, human oversight, rejestracji w bazie EU. Obowiązują od 2 sierpnia 2026. - Ograniczone ryzyko — chatboty, deepfake, treści generowane przez AI. Muszą informować użytkownika, że ma do czynienia z AI. - Minimalne ryzyko — gry, spam filtry, rekomendacje. Brak nowych obowiązków. Kara maksymalna: 35 mln EUR lub 7% globalnego obrotu.

2. RODO i AI — czy mogę trenować model na danych osobowych

Krótko: nie tak po prostu. RODO obowiązuje niezależnie od AI Act — i jest bardziej rygorystyczne. Jeśli trenujesz model na danych osobowych (nawet publicznie dostępnych — patrz skarga włoskiego organu na OpenAI z 2023, kara 15 mln EUR), potrzebujesz podstawy prawnej z art. 6 RODO. Możliwe podstawy: zgoda, uzasadniony interes (z LIA), umowa, obowiązek prawny. Dodatkowo: prawo do bycia zapomnianym (art. 17) wymaga, by osoba mogła zażądać usunięcia jej danych z modelu — technicznie często niemożliwe. Praktyka 2026: jeśli używasz publicznych modeli (Claude, GPT, Gemini, Mistral) jako klient — odpowiedzialność za RODO ma dostawca. Jeśli fine-tunujesz własny model — odpowiedzialność jest Twoja.

3. Deepfake i treści syntetyczne — obowiązek oznaczenia

Od 2 sierpnia 2026 każda osoba i firma generująca treści syntetyczne ma obowiązek oznaczenia, że to AI (AI Act art. 50). Dotyczy: - Tekst wygenerowany przez AI publikowany w celu informowania opinii publicznej - Obraz, wideo, audio modyfikowane lub generowane — oznaczenie maszynowo-czytelne (metadata, watermark C2PA) - Deepfake osoby — wyraźna informacja przy publikacji Wyjątki: sztuka, satyra, fikcja. Standard branżowy: C2PA (Content Credentials) — wbudowane w Adobe Firefly, Photoshop, OpenAI obrazy. Kary do 15 mln EUR lub 3% obrotu.

4. AI w rekrutacji, kredytach, ubezpieczeniach — wysokie ryzyko

Jeśli używasz AI do decyzji o ludziach — selekcji CV, scoringu kredytowego, premiowania pracowników — to wysokie ryzyko wg AI Act + automated decision making wg RODO (art. 22). Oznacza: człowiek musi mieć ostatnie słowo, osoba ma prawo do wyjaśnienia decyzji, dokumentacja techniczna, audyt (wpis do EU AI Database), bias testing udokumentowane. W Polsce UODO już w 2024 wydał decyzje przeciwko firmom używającym AI do scoringu pracowników bez transparency.

5. AI w marketingu — chatboty, personalizacja, dark patterns

Chatboty muszą informować, że są botami (AI Act art. 50). Personalizacja oparta na AI jest legalna, ale wymaga: informacji w polityce prywatności, opt-out, brak dyskryminacji cenowej opartej na cechach chronionych. Dark patterns wzmocnione AI (system rozpoznający, kiedy jesteś zmęczony i podsuwa "last chance") — od 2025 są zakazane przez Digital Services Act + AI Act. UOKiK w 2025 nałożył kary 8,3 mln PLN na 4 e-commerce za AI-driven dark patterns.

6. Checklista zgodności w 2026

1. Zinwentaryzuj wszystkie narzędzia AI, których używasz. 2. Sklasyfikuj każde wg ryzyka. 3. Sprawdź podstawę prawną RODO dla każdego przepływu danych do AI. 4. Oznaczaj treści syntetyczne zgodnie z AI Act art. 50. 5. Aktualizuj politykę prywatności — sekcja o AI tools. 6. Wprowadź human oversight dla każdej decyzji o ludziach. 7. Trenuj zespół — kto może wrzucić co do jakiego narzędzia. 8. Monitoruj zmiany — Komisja UE publikuje guidelines kwartalnie.

Psychologiczny twist

Strach przed AI Act jest większy niż realne ryzyko dla małej firmy. AI Act nie ścina freelancera w Krakowie, który używa ChatGPT do pisania copy. Ścina banki, ubezpieczycieli, HR-techy, gigantów social media. Dla 95% twórców zmiana sprowadza się do trzech rzeczy: oznaczaj obrazy AI, informuj o chatbotach, miej człowieka między AI a decyzją o człowieku.

Chcesz prostszego startu? Poczytaj nasz poradnik o prawach autorskich i AI — to druga połowa równania.

Zobacz też

  • Masło — ghee, punkt dymienia, do smażenia (poradnik)
  • Jogurt naturalny — probiotyki, etykieta, grecki (poradnik)
  • Chleb mieszany — 4 składniki, zakwas, jak wybrać (poradnik)
  • Makaron — al dente, sól, jak gotować (poradnik)
  • Olej rzepakowy — omega-3, punkt dymienia (poradnik)
  • Ryż — płukanie, proporcje, basmati, jaśminowy (poradnik)
  • Matcha — 70°C, ceremonial vs culinary (poradnik)
  • Lapacho — gotować 5 min, lapachol, kuracja (poradnik)