Od 2 sierpnia 2026 stosuje się art. 50 AI Act: rozmowa z botem nie może udawać rozmowy z człowiekiem. Co to znaczy dla strony firmy, RODO i checklista.
Dawid Zmarzlak/Opublikowano/5 min czytania
2 sierpnia 2026 zaczęły obowiązywać przepisy o przejrzystości z AI Act -
art. 50 rozporządzenia (UE) 2024/1689. Dla właściciela strony z chatbotem
najważniejsza zmiana jest prosta: człowiek ma wiedzieć, że rozmawia z AI.
Poniżej opisuję, co dokładnie mówią przepisy, kogo dotyczą, co z RODO
i jak to wygląda na mojej stronie.
Co obowiązuje od 2 sierpnia 2026
Informacja o rozmowie z AI (art. 50 ust. 1). System AI przeznaczony
do bezpośredniej interakcji z ludźmi trzeba zaprojektować tak, żeby
osoba wiedziała, że rozmawia z AI - chyba że w danych okolicznościach
jest to oczywiste dla rozsądnie poinformowanego, uważnego użytkownika.
Kiedy i jak (art. 50 ust. 5). Informacja ma być jasna, wyraźna
i podana najpóźniej przy pierwszej interakcji, z uwzględnieniem wymogów
dostępności.
Oznaczanie treści z AI (art. 50 ust. 2 i 4). Dostawcy generatorów
tekstu, obrazu, dźwięku i wideo oznaczają wyniki w formacie czytelnym
maszynowo. Kto publikuje deepfake, musi to ujawnić. Tekst wygenerowany
przez AI i publikowany, żeby informować opinię publiczną o sprawach
interesu publicznego, też trzeba oznaczyć - chyba że przeszedł ludzką
weryfikację redakcyjną i ktoś bierze za niego odpowiedzialność.
Kary (art. 99 ust. 4). Za naruszenie obowiązków z art. 50 grozi kara do
15 mln euro albo 3% całkowitego rocznego światowego obrotu. Dla małych
i średnich firm stosuje się niższą z tych dwóch kwot (art. 99 ust. 6).
Pakiet upraszczający Digital Omnibus (rozporządzenie (UE) 2026/1744,
w mocy od 27 lipca 2026) przesunął terminy dla systemów wysokiego ryzyka,
ale art. 50 zostawił z datą 2 sierpnia 2026. Jedyny wyjątek dotyczy
dostawców generatorów treści, których systemy były na rynku przed
2 sierpnia 2026 - na techniczne znakowanie mają czas do 2 grudnia 2026.
Kogo to dotyczy - także jednoosobowej firmy
AI Act rozróżnia dostawcę - kto tworzy system AI albo zleca jego
stworzenie i wprowadza go do użytku pod własną nazwą - oraz podmiot
stosujący, czyli tego, kto używa systemu AI w działalności zawodowej.
Obie definicje obejmują osoby fizyczne, więc także jednoosobową
działalność. Wyłączone jest tylko użycie czysto prywatne.
W praktyce:
Jeśli zamawiasz chatbota zrobionego dla Twojej firmy i uruchamiasz go
na swojej stronie pod swoją nazwą, możesz zostać uznany za dostawcę -
wtedy obowiązek z art. 50 ust. 1 dotyczy Cię wprost.
Jeśli wklejasz gotowy widżet zewnętrznej firmy, obowiązek z art. 50
ust. 1 spoczywa przede wszystkim na niej. Ale to Ty decydujesz, co widzi
klient: nie wyłączaj komunikatu o AI i nie dawaj botowi ludzkiego imienia
ani zdjęcia, które sugerują konsultanta.
Kompetencje w zakresie AI - art. 4 po zmianach
Art. 4 od lutego 2025 wymaga od dostawców i podmiotów stosujących dbania
o kompetencje w zakresie AI osób, które obsługują systemy w ich imieniu.
Digital Omnibus przepisał ten artykuł: teraz to obowiązek podejmowania
działań, które wspierają rozwój tych kompetencji, a nie gwarancja
określonego poziomu. W małej firmie rozsądne minimum wygląda tak: osoba
odpowiedzialna za chatbota wie, jak działa, gdzie się myli, jak poprawić
jego bazę wiedzy i kiedy przekazać rozmowę człowiekowi. Warto to zapisać
w jednym akapicie wewnętrznej instrukcji.
RODO nadal obowiązuje
AI Act nie zastępuje RODO. Chatbot przetwarza dane osobowe, gdy tylko ktoś
wpisze imię, e-mail albo opis swojej sprawy.
Umowa powierzenia (art. 28 RODO) z dostawcą modelu i z wykonawcą,
który utrzymuje system.
Mapa przepływu danych: co trafia do modelu, gdzie jest
przechowywane, jak długo i kto ma dostęp do historii rozmów.
Wybór modelu i regionu: dostawca przetwarzający dane w UE albo
model uruchomiony lokalnie, jeśli dane są wrażliwe. Przy przekazywaniu
danych poza EOG potrzebna jest podstawa z rozdziału V RODO.
Obowiązek informacyjny (art. 13 RODO): polityka prywatności opisuje
czat - cel, odbiorców danych i okres przechowywania.
Minimalizacja danych: bot nie prosi o PESEL, numer konta ani dane
o zdrowiu, jeśli nie są do niczego potrzebne.
Polskie przepisy wykonawcze
Ustawa o systemach sztucznej inteligencji, uchwalona 3 lipca 2026,
powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI)
jako organ nadzoru nad AI w Polsce. Według opisu ustawy w serwisie
GDPR.pl przepisy o karach finansowych mają być stosowane od 28 października
2026. Same obowiązki z art. 50 wynikają wprost z unijnego rozporządzenia
i obowiązują od 2 sierpnia 2026.
Jak to wygląda u mnie
Czat na tej stronie zaczyna rozmowę od zdania, że jest asystentem AI,
i pozwala zostawić kontakt do mnie. Każdy asystent, którego wdrażam, ma
w standardzie: informację o AI w pierwszej wiadomości, przekazanie rozmowy
człowiekowi, umowę powierzenia, wybór modelu (region UE albo model lokalny)
i konta u dostawców założone na klienta. Ile to kosztuje, rozpisałem
w tekście ile kosztuje wdrożenie AI w firmie,
a pełną ofertę znajdziesz na stronie AI i automatyzacji.
Checklista dla strony z chatbotem
Pierwsza wiadomość bota mówi wprost, że to AI - nie tylko ikonka robota.
Bot nie ma ludzkiego imienia ani zdjęcia, które sugerują konsultanta.
Jest prosta droga do człowieka: formularz, e-mail albo telefon.
Komunikat o AI jest tekstem, który odczyta czytnik ekranu.
Masz umowę powierzenia z dostawcą modelu i z wykonawcą.
Polityka prywatności opisuje czat.
Wiesz, w jakim regionie przetwarzane są rozmowy.
Ktoś w firmie odpowiada za bazę wiedzy bota i wie, jak ją poprawić.
Teksty z AI publikowane jako informacja dla opinii publicznej przechodzą
redakcję człowieka albo są oznaczone.