Jakie nowe zakazy wprowadza AI Act od 2 grudnia 2026 r. i kogo dotyczą?

Michał Rutkowski • dla zespołów compliance i zespołów produktowych • opublikowano 3 października 2026 • 14 min czytania

Krótka odpowiedź

Od 2 grudnia 2026 r. nowe zakazy w AI Act obejmują systemy AI generujące realistyczne materiały intymne możliwej do zidentyfikowania osoby albo manipulujące nimi bez jej zgody o pięciu cechach z przepisu (art. 5 ust. 1 akapit pierwszy lit. ba). Drugi zakaz obejmuje systemy generujące materiały przedstawiające niegodziwe traktowanie dzieci w celach seksualnych i manipulujące nimi, chyba że prawo krajowe wyłącza bezprawność (lit. bb). Wprowadzenie systemu do obrotu lub oddanie go do użytku jest zakazane w dwóch sytuacjach, co w praktyce dotyczy przede wszystkim dostawcy. Pierwsza zachodzi, gdy takie generowanie lub manipulowanie jest zamierzonym celem systemu (ust. 1a lit. a ppkt i). Druga zachodzi, gdy jest ono racjonalnie przewidywalnym i odtwarzalnym wynikiem bez znaczących modyfikacji technicznych, a system nie ma racjonalnych i odpowiednich zabezpieczeń (ppkt ii). Zabezpieczenia mają niezawodnie zapobiegać takiemu wynikowi z uwzględnieniem racjonalnie przewidywalnego niewłaściwego wykorzystania. Mają też korygować zaobserwowane lub zgłoszone niewłaściwe wykorzystanie. Podmiot stosujący narusza zakaz tylko wtedy, gdy sam używa systemu do wytworzenia takich materiałów lub do manipulowania nimi (ust. 1a lit. b). Osoba prywatna w osobistej działalności pozazawodowej nie jest podmiotem stosującym (art. 3 pkt 4), ale dostawcę używanej przez nią aplikacji zakaz może nadal obejmować (ust. 1a lit. a).

Dlaczego to pytanie w ogóle powstaje

Rozporządzenie (UE) 2026/1744 przesunęło stosowanie wymogów dla systemów wysokiego ryzyka (art. 1 pkt 40). Dopisało też do art. 5 dwa nowe zakazy (art. 1 pkt 7). Dotychczasowe zakazane praktyki stosuje się od 2 lutego 2025 r., a nowe od 2 grudnia 2026 r. (art. 113 akapit trzeci lit. a). Wśród powodów zmiany motyw 10 rozporządzenia zmieniającego wskazuje wdrażanie i wykorzystywanie na dużą skalę systemów generujących niekonsensualne materiały intymne i materiały przedstawiające niegodziwe traktowanie dzieci w celach seksualnych. Motyw 11 dodaje upowszechnienie technologii nazywanych aplikacjami do „rozbierania”.

Art. 111 nie przewiduje okresu przejściowego dla nowych zakazów. Przepisy przejściowe o elementach wielkoskalowych systemów informatycznych utworzonych na podstawie aktów z załącznika X i o systemach wysokiego ryzyka stosuje się „bez uszczerbku dla stosowania art. 5” (art. 111 ust. 1 i 2). W mojej ocenie funkcję, która działa dziś, trzeba więc ocenić przed 2 grudnia 2026 r.

Pytanie dotyczy także organizacji, które oferują we własnych produktach albo wykorzystują generowanie obrazów, wideo lub dźwięku. Może to być funkcja we własnym produkcie oparta na modelu innej firmy, narzędzie działu marketingu albo platforma, na której klienci tworzą treści. Zakaz nie powinien uniemożliwiać dostawcom rozwijania zdolności technicznych systemów AI do generowania obrazów, wideo i dźwięku lub do manipulowania nimi (motyw 12 rozporządzenia 2026/1744).

Nowe zakazy w AI Act obejmują też systemy udostępniane na bezpłatnych licencjach otwartego oprogramowania. Wyłączenie z art. 2 ust. 12 nie dotyczy bowiem systemów objętych art. 5. Rozporządzenie stosuje się przy tym do dostawców wprowadzających systemy do obrotu lub oddających je do użytku w Unii niezależnie od ich siedziby (art. 2 ust. 1 lit. a).

Wytyczne Komisji Europejskiej do zakazanych praktyk (C(2025) 5052) noszą datę 29 lipca 2025 r. Powstały więc przed rozporządzeniem zmieniającym. Komisja aktualizuje wytyczne, jeżeli zostanie to uznane za konieczne (art. 96 ust. 2). Do tego czasu zakres nowych zakazów wyznacza brzmienie art. 5, a motywy 10–16 rozporządzenia 2026/1744 pomagają je wyłożyć.

Co trzeba ustalić przed decyzją

Czego dotyczy zakaz materiałów intymnych

Zakaz z lit. ba obejmuje systemy AI generujące realistyczne obrazy, materiały wideo, materiały dźwiękowe lub podobne materiały. Chodzi o materiał przedstawiający intymne części ciała możliwej do zidentyfikowania osoby fizycznej albo taką osobę podczas czynności o charakterze jednoznacznie seksualnym. Zakaz obejmuje także manipulowanie istniejącymi materiałami tego rodzaju.

Zakaz nie obejmuje sytuacji, w której przedstawiona osoba zgodziła się na takie generowanie lub manipulowanie. Przepis wymaga zgody o pięciu cechach. Dobrowolność, konkretność, świadomość i jednoznaczność powtarzają definicję zgody z art. 4 pkt 11 RODO. Piątą cechą jest wyraźność.

Według motywu 12 rozporządzenia 2026/1744 zakaz powinien ograniczać się do realistycznego przedstawienia części intymnych (motyw wymienia je przykładowo) albo czynności o wyraźnie seksualnym charakterze. Realizm polega na wiarygodnym i realistycznym przedstawieniu twarzy, głosu lub ciała osoby. Nie ma przy tym znaczenia realizm kontekstu ani dokładne podobieństwo do jej wyglądu lub głosu.

Motyw 12 wskazuje też, czego zakaz nie obejmuje. Należą do tego m.in. przedstawienia kreskówkowe lub fizycznie niemożliwe oraz materiały z osobami niemożliwymi do zidentyfikowania. Poza zakazem jest też realistyczna częściowa nagość bez pokazania części intymnych i bez czynności o charakterze jednoznacznie seksualnym.

Zakaz nie obejmuje również aplikacji generatywnych, w których części intymne nie są eksponowane albo ich ekspozycja opiera się na zgodzie o pięciu cechach. Motyw podaje przykłady aplikacji do wirtualnego przymierzania oraz zastosowań medycznych, takich jak symulacje anatomiczne i mammografia. Motyw stwierdza też, że zakaz nie uniemożliwia wyjątkowego użycia przez personel medyczny do diagnozy i leczenia osoby niezdolnej do wyrażenia zgody. Przepis takiego wyjątku nie zawiera. Motyw uzależnia go od zgodności z prawem medycznym i z prawem dotyczącym praw podstawowych, w tym z prawem ochrony danych. Jako przykład sytuacji, w której osoba nie jest w stanie wyrazić zgody, motyw podaje stan wyższej konieczności.

Przepis ust. 1b zawęża pojęcie manipulowania w zakazie z lit. ba. Zmiana materiału, która nie zwiększa ekspozycji intymnych części ciała ani nie zmienia charakteru przedstawionych czynności, nie jest manipulacją. Motyw 12 podaje przykłady takich zmian. Są to zmiana tła, dodanie nagłówka tekstowego oraz poprawa kontrastu lub jasności. Według tego motywu obróbka, która zwiększa stopień ekspozycji albo zmienia charakter czynności, wchodzi w zakres zakazu. Dotyczy to także materiału, który już wcześniej przedstawiał części intymne lub czynności o wyraźnie seksualnym charakterze.

Czego dotyczy zakaz materiałów z udziałem dzieci

Zakaz z lit. bb dotyczy systemów AI generujących materiały lub przedstawienia w rozumieniu art. 2 lit. c i e dyrektywy 2011/93/UE oraz manipulujących nimi. Rozporządzenie zmieniające nazywa je materiałami przedstawiającymi niegodziwe traktowanie dzieci w celach seksualnych (motyw 10). Przepis nie przewiduje wyłączenia za zgodą. Przepis zawiera inne wyłączenie dla sytuacji, w których prawo krajowe przewiduje okoliczność wyłączającą bezprawność. Motyw 13 wiąże ją z obroną opartą na braku bezprawności z art. 5 ust. 1 tej dyrektywy.

Motyw 13 podaje przykłady takich sytuacji. Należą do nich działania organów na podstawie krajowych uprawnień ustawowych w celu ścigania przestępstw i zapobiegania im. Motyw wymienia też zgodne z prawem wykorzystywanie systemu AI w kontekście red teamingu oraz ewaluacji na potrzeby oceny zgodności systemu z zakazem. Działania objęte zakazami mogą przy tym naruszać także prawo karne (motyw 15). Bez wyraźnej podstawy w prawie krajowym dostawca nie powinien prowadzić testów, które mogą wytworzyć materiał tej kategorii.

Kiedy nowe zakazy w AI Act obejmują dostawcę

Dostawcą jest podmiot, który rozwija system AI albo zleca jego rozwój i odpłatnie lub nieodpłatnie wprowadza go do obrotu albo oddaje do użytku pod własną nazwą lub znakiem towarowym (art. 3 pkt 3). Oddanie do użytku obejmuje też dostarczenie systemu do użytku własnego (art. 3 pkt 11). Organizacja, która na modelu innej firmy buduje własne narzędzie do generowania grafik, może więc być jego dostawcą. Tak samo może być przy funkcji opartej na cudzym modelu wywoływanym przez API i przy narzędziu, które służy wyłącznie pracownikom organizacji. Przejęcie obowiązków dostawcy systemu wysokiego ryzyka opisuje materiał Kiedy organizacja stosująca AI staje się dostawcą systemu?.

Przepis art. 5 ust. 1a lit. a zakazuje wprowadzania systemu do obrotu i oddawania go do użytku w dwóch sytuacjach. W praktyce chodzi przede wszystkim o dostawcę. W mojej ocenie zakaz obejmuje także importera systemu dostawcy spoza Unii, bo ten również wprowadza system do obrotu (art. 3 pkt 6).

Pierwsza sytuacja zachodzi wtedy, gdy generowanie materiałów objętych zakazem lub manipulowanie nimi jest zamierzonym celem systemu. Druga dotyczy systemów przeznaczonych do czegoś innego i wymaga spełnienia trzech warunków naraz.

  1. Przewidywalny wynik. Takie generowanie lub manipulowanie jest racjonalnie przewidywalnym i odtwarzalnym wynikiem działania systemu. Przepis wiąże ten wynik z cechami systemu, od projektowania i trenowania po funkcje skierowane do użytkownika.
  2. Bez znaczących modyfikacji. Do uzyskania takiego wyniku nie są potrzebne znaczące modyfikacje techniczne.
  3. Brak zabezpieczeń. System nie ma racjonalnych i odpowiednich technicznych środków bezpieczeństwa ani innych zabezpieczeń. Chodzi o środki, które niezawodnie zapobiegałyby takiemu generowaniu lub manipulowaniu z uwzględnieniem racjonalnie przewidywalnego niewłaściwego wykorzystania. Mają one również korygować zaobserwowane lub zgłoszone niewłaściwe wykorzystanie.

W drugiej sytuacji o naruszeniu nie przesądza sama zdolność modelu do wytworzenia zakazanego materiału. Rozstrzyga brak zabezpieczeń przy spełnieniu dwóch pierwszych warunków. Według motywu 12 rozporządzenia 2026/1744 środki techniczne i inne zabezpieczenia „mogłyby obejmować” następujące rozwiązania.

  • czyszczenie danych;
  • uczenie odmowy udzielania odpowiedzi;
  • bezpieczne projektowanie promptów oraz kontrolę wyników;
  • zabezpieczenia promptów w czasie działania systemu;
  • mechanizmy klasyfikowania i filtrowania treści;
  • ograniczenia dotyczące wykorzystania;
  • mechanizmy wykrywania nadużyć;
  • mechanizmy zgłaszania i interwencji.

Motyw 12 wskazuje też, że środki powinny być racjonalne wobec konkretnego systemu. Według motywu powinny być uznawane za odpowiednie, gdy odpowiadają najnowocześniejszym środkom i w każdym indywidualnym przypadku w sposób możliwy do wykazania uniemożliwiają zakazane generowanie albo w wystarczającym stopniu zmniejszają jego prawdopodobieństwo. Art. 5 ust. 1a lit. a ppkt ii wymaga natomiast zabezpieczeń, które „w sposób niezawodny” zapobiegałyby zakazanemu wynikowi. Do czasu wytycznych Komisji warto projektować zabezpieczenia według miary z przepisu, a motyw traktować jako wskazówkę wykładni.

AI Act nie definiuje znaczących modyfikacji technicznych. Według motywu 12 ocena środków uwzględnia racjonalnie przewidywalne obchodzenie zabezpieczeń bez istotnych modyfikacji technicznych. W mojej ocenie znaczącą modyfikacją jest dopiero ingerencja w wagi modelu albo w kod systemu. Przy takim odczycie test zabezpieczeń odtwarza działania zwykłego użytkownika interfejsu. Taki test obejmuje polecenia tekstowe i ich przeformułowanie oraz znane metody obchodzenia filtrów. Obejmuje też przesłanie zdjęcia pełnoletniej osoby, która wyraziła zgodę o pięciu cechach na wygenerowanie lub zmanipulowanie jej materiału intymnego.

Sam test wymaga ostrożności. Rozporządzenia nie stosuje się do działalności badawczej, testowej i rozwojowej przed wprowadzeniem systemu do obrotu lub oddaniem do użytku (art. 2 ust. 8). Taka działalność ma być prowadzona zgodnie z prawem Unii, a wyłączenie nie obejmuje testów w warunkach rzeczywistych. W mojej ocenie test prowadzony po wprowadzeniu systemu do obrotu lub oddaniu go do użytku może sam być wykorzystaniem zakazanym w ust. 1a lit. b. Bezpieczniej zaczynać od wizerunków nieistniejących osób wyraźnie dorosłych, bo materiały bez osób możliwych do zidentyfikowania są poza zakazem z lit. ba (motyw 12). Zdjęcia osób rzeczywistych do testów lit. ba powinny pochodzić od pełnoletnich osób, które wyraziły zgodę o pięciu cechach z przepisu. Test w zakresie lit. bb wymaga podstawy w prawie krajowym (lit. bb, motyw 13).

Dokumentacja, którą dostawca pokaże organowi, może mieć prosty układ.

  • scenariusze testowe i ich wyniki, z oceną powtarzalności;
  • opis wdrożonych środków odniesiony do katalogu z motywu 12;
  • rejestr zgłoszeń nadużyć i działań korygujących;
  • wynik ponownego testu po każdej zmianie wersji modelu.

Przepis art. 5 ust. 1a lit. a odnosi się do systemu AI i jego zabezpieczeń. Organizacja, która wbudowuje w swój produkt model innej firmy, może więc korzystać z zabezpieczeń tego modelu. Ocenie podlega jednak system wprowadzony do obrotu lub oddany do użytku pod jej nazwą, razem z tym, co organizacja dołożyła do modelu. W umowie z dostawcą modelu warto zapewnić opis jego zabezpieczeń, informację o znanych obejściach i uprzedzenie o zmianie wersji.

Motyw 12 dodaje, że u dostawców zachowujących skuteczną kontrolę nad systemem zabezpieczenia mogłyby obejmować monitorowanie i zgłaszanie nadużyć. Chodzi o kontrolę sprawowaną na przykład przez platformę lub interfejs internetowy. Monitorowanie ma być w pełni zgodne z prawem Unii o prywatności i ochronie danych. Przy znanym lub zaobserwowanym obchodzeniu zabezpieczeń należy podjąć odpowiednie działania naprawcze, o ile są one racjonalne. Racjonalność ocenia się z uwzględnieniem danego systemu i strategii jego udostępniania i dystrybucji, na przykład na zasadach otwartego kodu źródłowego.

Osobna wskazówka dotyczy systemów przeznaczonych do generowania materiałów intymnych możliwych do zidentyfikowania osób lub do manipulowania nimi. Zabezpieczenia powinny wtedy obejmować odpowiednie środki do dystrybucji systemu, aby umożliwić wiarygodne uzyskanie i wykazanie zgody przedstawionej osoby zgodnie z RODO (motyw 12). Dla takiego dostawcy rejestr zgód staje się więc elementem dowodu, że system działa poza zakazem.

Kiedy nowe zakazy w AI Act obejmują podmiot stosujący

Podmiotem stosującym jest podmiot, który wykorzystuje system AI pod swoją kontrolą, z wyjątkiem wykorzystania w ramach osobistej działalności pozazawodowej (art. 3 pkt 4). Wykorzystanie systemu jest zakazane wyłącznie wtedy, gdy podmiot stosujący generuje nim materiały objęte zakazem lub nimi manipuluje (art. 5 ust. 1a lit. b).

Motyw 12 opisuje granice tej reguły. Zakaz obejmuje użycie systemu w celu wytworzenia takich materiałów lub manipulowania nimi. Motyw podaje trzy przykłady. Są to użycie systemu bez racjonalnych i odpowiednich zabezpieczeń, obejście zabezpieczeń albo niewłaściwe wykorzystanie zgodnego z prawem systemu. Zakaz nie obejmuje natomiast użycia systemu do zgodnych z prawem celów, nawet gdy dostawca nie wprowadził zabezpieczeń, które powinien był wprowadzić. Nie obejmuje też przypadkowego wygenerowania takiej treści.

Dla organizacji korzystającej z narzędzi generatywnych wniosek jest uspokajający. Dział marketingu nie narusza zakazu tylko dlatego, że generator grafik jest słabo zabezpieczony. Zgłoszenia pracowników o takich treściach przy zwykłych poleceniach są jednak sygnałem, że zabezpieczenia narzędzia mogą nie spełniać art. 5 ust. 1a lit. a. Warto wtedy zgłosić to dostawcy i rozważyć zmianę narzędzia.

Najtrudniejsze pytanie dotyczy pracownika, który użyje służbowego narzędzia do wytworzenia materiału objętego zakazem. W mojej ocenie rozporządzenie nie rozstrzyga wprost, kiedy jest to wykorzystanie przez organizację jako podmiot stosujący, a kiedy działanie pracownika na własny rachunek. Wskazówką jest kontrola nad systemem, z którą art. 3 pkt 4 wiąże rolę podmiotu stosującego. Przy takim odczycie znaczenie będą miały zasady korzystania z narzędzi, kontrola dostępu i reakcja organizacji na zgłoszenie.

Zasady korzystania z narzędzi generatywnych warto uzupełnić o trzy elementy. Pierwszy to wyraźny zakaz wytwarzania materiałów objętych art. 5 i przesyłania do generatorów zdjęć współpracowników, klientów lub innych osób bez podstawy prawnej. Drugi to kanał zgłaszania nadużyć. Trzeci to opis reakcji organizacji, w tym zabezpieczenie danych o użyciu narzędzia bez kopiowania samych materiałów.

Rozporządzenie nie stosuje się do obowiązków podmiotów stosujących będących osobami fizycznymi, które korzystają z systemów AI w ramach czysto osobistej działalności pozazawodowej (art. 2 ust. 10). Osoba prywatna, która używa aplikacji generującej materiały intymne bez zgody, nie jest podmiotem stosującym (art. 3 pkt 4). Zakaz wykorzystania z ust. 1a lit. b jej więc nie obejmuje. Nie wyłącza to odpowiedzialności na podstawie innych przepisów, w tym prawa karnego, jeżeli zachodzą ich przesłanki. Dostawcę takiej aplikacji zakaz może nadal obejmować (ust. 1a lit. a). Zakazy pozostają też bez uszczerbku dla środków ochrony prawnej, które prawo krajowe przyznaje osobom fizycznym do ochrony ich praw podstawowych. Chodzi m.in. o prawo do wizerunku, prywatności i godności ludzkiej (motyw 16).

Kto i kiedy narusza nowe zakazy w AI Act

SytuacjaCzy zakaz obejmujeWyjątki i ograniczeniaOd kiedy
Dostawca systemu, którego zamierzonym celem jest generowanie materiałów objętych zakazem lub manipulowanie nimitak (art. 5 ust. 1a lit. a ppkt i)zgoda przedstawionej osoby w lit. ba; okoliczność wyłączająca bezprawność w prawie krajowym w lit. bb; w lit. ba zmiana bez zwiększenia ekspozycji i bez zmiany charakteru czynności nie jest manipulacją (ust. 1b)2 grudnia 2026 r.; art. 111 nie przewiduje okresu przejściowego
Dostawca systemu generatywnego o innym przeznaczeniutak, gdy zakazany wynik jest racjonalnie przewidywalny i odtwarzalny bez znaczących modyfikacji, a system nie ma racjonalnych i odpowiednich zabezpieczeń niezawodnie mu zapobiegających i korygujących zaobserwowane lub zgłoszone niewłaściwe wykorzystanie (art. 5 ust. 1a lit. a ppkt ii)jak wyżej; zakaz nie powinien uniemożliwiać rozwijania zdolności technicznych (motyw 12) i ogranicza się do obowiązku wdrożenia racjonalnych i odpowiednich zabezpieczeń (motyw 14)2 grudnia 2026 r.; art. 111 nie przewiduje okresu przejściowego
Importer systemu dostawcy spoza Uniiw mojej ocenie tak, bo wprowadza system do obrotu (art. 3 pkt 6)jak u dostawcy2 grudnia 2026 r.
Organizacja korzystająca z narzędzia generatywnegotylko gdy sama generuje nim materiały objęte zakazem lub nimi manipuluje (art. 5 ust. 1a lit. b)poza zakazem są zgodne z prawem cele i przypadkowe wygenerowanie (motyw 12)2 grudnia 2026 r.
Osoba fizyczna w czysto osobistej działalności pozazawodowejnie — nie jest podmiotem stosującym (art. 3 pkt 4), a rozporządzenie nie stosuje się do obowiązków takich osób (art. 2 ust. 10)dostawca narzędzia może być objęty zakazem (ust. 1a lit. a); możliwa odpowiedzialność z innych przepisów, w tym karnanie dotyczy

Oznaczenie materiału nie wyłącza zakazu

Zgodnie z art. 50 ust. 4 podmioty stosujące co do zasady ujawniają, że treści deepfake zostały sztucznie wygenerowane lub zmanipulowane. Spełnienie obowiązków przejrzystości nie powinno być jednak interpretowane jako wskazanie, że wykorzystanie systemu lub jego wyników jest zgodne z prawem (motyw 137 rozporządzenia 2024/1689). Komisja przywołuje ten motyw w wytycznych do art. 50 i wskazuje, że system objęty tym artykułem może podlegać zakazowi z art. 5 (pkt 25). W pkt 129 dodaje, że obowiązek ujawnienia z art. 50 ust. 4 akapit pierwszy nie oznacza przyzwolenia na szkodliwe i bezprawne deepfake’i. Podane przykłady obejmują materiały przedstawiające niegodziwe traktowanie dzieci w celach seksualnych i materiały intymne bez zgody.

Sankcje i organ nadzoru

Nieprzestrzeganie zakazów z art. 5 podlega administracyjnej karze pieniężnej do 35 000 000 EUR (art. 99 ust. 3). Jeżeli sprawcą jest przedsiębiorstwo, kara może sięgnąć 7 % jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego. Górną granicą jest wyższa z tych kwot. W przypadku MŚP górną granicą jest niższa z tych kwot (art. 99 ust. 6).

W Polsce karę nakłada w drodze decyzji Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji jako organ nadzoru rynku (art. 5 i art. 104 ust. 1 ustawy o systemach sztucznej inteligencji). Przepisy ustawy o karach wchodzą w życie po upływie 3 miesięcy od jej ogłoszenia, czyli 28 października 2026 r. (art. 127 pkt 2). Nastąpi to przed datą nowych zakazów.

Co powinien wiedzieć zarząd?

  • Czy organizacja buduje lub zleca budowę funkcji generowania obrazu, wideo lub dźwięku i oddaje ją do użytku pod własną nazwą? Jeżeli tak, może być jej dostawcą i odpowiadać za skuteczność zabezpieczeń.
  • Kto w organizacji odpowiada za testy takiej funkcji i za kanał zgłaszania nadużyć?
  • Czy decyzja o wprowadzeniu funkcji do obrotu lub oddaniu jej do użytku opiera się na wynikach testów, które da się pokazać organowi?

Wnioski i dalsze kroki

Nowe zakazy w AI Act dotyczą przede wszystkim dostawców.

Zapamiętaj

Dostawca systemu nieprzeznaczonego do generowania zakazanych materiałów broni się racjonalnymi i odpowiednimi zabezpieczeniami, których działanie potrafi wykazać.

  1. Ustalić, które produkty i narzędzia organizacji generują lub edytują obrazy, wideo albo dźwięk. Wykaz powinien objąć także funkcje oparte na modelach innych firm.
  2. Przy każdym z nich ustalić rolę organizacji. Rozwój narzędzia i oddanie go do użytku pod własną nazwą, także do użytku własnego, mogą oznaczać rolę dostawcy.
  3. Jako dostawca sprawdzić, czy wynik zakazany w lit. ba da się uzyskać bez znaczących modyfikacji technicznych. Testy prowadzić wyłącznie na wizerunkach nieistniejących osób wyraźnie dorosłych albo pełnoletnich osób, które wyraziły zgodę o pięciu cechach. Testów w zakresie lit. bb nie prowadzić bez wyraźnej podstawy w prawie krajowym. Wynik testów i opis zabezpieczeń warto zachować jako dowód.
  4. Jako dostawca uruchomić kanał zgłaszania nadużyć i procedurę korygowania. Przy funkcjach przeznaczonych do generowania materiałów intymnych za zgodą zbudować mechanizm uzyskania i wykazania zgody.
  5. Jako podmiot stosujący uzupełnić zasady korzystania z narzędzi generatywnych i określić, jak organizacja reaguje na zgłoszenie.
  6. Zapytać dostawców narzędzi i modeli o zabezpieczenia oraz sposób obsługi zgłoszeń nadużyć.
  7. Wrócić do ustaleń po aktualizacji wytycznych Komisji do art. 5.

Materiały powiązane

Źródła

  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 (akt w sprawie sztucznej inteligencji), wersja skonsolidowana na 27 lipca 2026 r. — art. 2 ust. 1, 8, 10 i 12, art. 3 pkt 3, 4, 6 i 11, art. 5 ust. 1, 1a i 1b, art. 50 ust. 4, art. 96, art. 99 ust. 3 i 6, art. 111 oraz art. 113 — eur-lex.europa.eu.
  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689, wersja ogłoszona w Dz. Urz. UE L z 12 lipca 2024 r. — motyw 137 — eur-lex.europa.eu.
  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2026/1744 z 8 lipca 2026 r. — motywy 10–16 oraz art. 1 pkt 7 i 40 — eur-lex.europa.eu.
  • Dyrektywa Parlamentu Europejskiego i Rady 2011/93/UE z 13 grudnia 2011 r. w sprawie zwalczania niegodziwego traktowania w celach seksualnych i wykorzystywania seksualnego dzieci oraz pornografii dziecięcej — art. 2 lit. c i e oraz art. 5 ust. 1 — eur-lex.europa.eu.
  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), wersja skonsolidowana — art. 4 pkt 11 — eur-lex.europa.eu.
  • Ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003) — art. 5, art. 104 ust. 1 oraz art. 127 — isap.sejm.gov.pl.
  • Komisja Europejska, wytyczne dotyczące obowiązków przejrzystości z art. 50 rozporządzenia 2024/1689, C(2026) 5054 final z 20 lipca 2026 r. — pkt 25 i 129 oraz przypis 8 — digital-strategy.ec.europa.eu.

Ustal rolę organizacji wobec narzędzi generatywnych

Zakres obowiązków zależy od tego, czy organizacja jest dostawcą, czy podmiotem stosującym. Przegląd zastosowań AI obejmuje ustalenie roli organizacji wobec każdego narzędzia generatywnego i sprawdzenie, czy zastosowanie nie należy do praktyk zakazanych.

Autor

Michał Rutkowski — LabLogic. Łączy perspektywę prawną, organizacyjną i technologiczną w pracy z zarządami średnich i dużych organizacji: wsparcie i pełnienie funkcji IOD/DPO, przygotowanie do NIS2 i KSC, reakcja na incydenty, audyty i szkolenia. Kontakt: M.Rutkowski@LabLogic.pl · LinkedIn

Materiał ma charakter ogólny i edukacyjny. Nie stanowi indywidualnej opinii prawnej ani rekomendacji dla konkretnej organizacji. Zakres obowiązków należy ocenić z uwzględnieniem jej sytuacji.

Stan prawny: październik 2026.

Przewijanie do góry