Stan prawny: październik 2026 r.

W skrócie: AI Act ocenia system po tym, co robi, a nie po tym, jak został nazwany. Przed zakupem kamery, systemu monitoringu i analizy obrazu czy kontroli dostępu z AI sprawdź trzy rzeczy: czy system przetwarza dane biometryczne, czy działa w przestrzeni publicznie dostępnej i czy jego wynik wpływa na decyzje wobec ludzi.

Zakazy dotyczące praktyk w zakresie sztucznej inteligencji obowiązują od 2 lutego 2025 r. W Polsce organem właściwym do nadzorowania i egzekwowania przepisów AI Act będzie Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Przepisy polskiej ustawy regulujące m.in. kontrole i postępowania zaczną obowiązywać 28 października 2026 r. Za naruszenie zakazów z art. 5 AI Act grozi administracyjna kara pieniężna do 35 mln euro albo do 7% całkowitego rocznego światowego obrotu przedsiębiorstwa – w zależności od tego, która z tych kwot jest wyższa (art. 99 AI Act).

Poniższy artykuł to pierwszy z cyklu praktycznych poradników, w których wyciągniemy z AI Act to, co naprawdę ważne przy zakupie i wdrożeniu systemów bezpieczeństwa. Bez korporacyjnej nowomowy – tylko pytania, które warto zadać dostawcy, zanim podpiszesz umowę.

Nazwa „AI” w broszurze nic nie przesądza

„Inteligentna analityka”, „AI-powered”, „smart detection” i podobne hasła to dla AI Act przede wszystkim marketing. Liczy się to, jak system działa, do czego służy i jak jego wynik wpływa na ludzi.

Kluczowe jest wnioskowanie (art. 3 pkt 1 AI Act) oraz konkretny sposób użycia systemu. Model uczenia maszynowego, który klasyfikuje obiekty na obrazie, może stanowić system AI. Natomiast detekcja ruchu oparta wyłącznie na regułach zdefiniowanych przez człowieka nie musi być systemem AI (motyw 12).

Ta sama kamera z funkcją analizy obrazu może w magazynie wykrywać porzucone paczki, a na dworcu służyć do identyfikacji osób. Technologia może być podobna, ale ryzyko prawne zależy od funkcji, celu, danych i środowiska wdrożenia.

3 pytania przed zakupem systemu bezpieczeństwa z AI

1. Czy system przetwarza dane biometryczne?

Analiza twarzy, głosu lub sposobu poruszania się może wiązać się z przetwarzaniem danych biometrycznych, jeżeli jest wykorzystywana do identyfikacji albo potwierdzenia tożsamości osoby. Sama detekcja twarzy, sylwetki albo ruchu nie musi jeszcze oznaczać biometrii w rozumieniu AI Act.

  • Wykrycie twarzy to nie identyfikacja. Identyfikacja zaczyna się wtedy, gdy system porównuje cechy twarzy z bazą, aby ustalić, kim jest dana osoba (art. 3 pkt 35 AI Act).
  • Weryfikacja 1:1 a identyfikacja 1:N. Biometryczny system weryfikacji 1:1, którego wyłącznym celem jest potwierdzenie deklarowanej tożsamości konkretnej osoby, nie jest kwalifikowany jako system wysokiego ryzyka na podstawie załącznika III pkt 1 lit. a AI Act. Identyfikacja 1:N, polegająca na wyszukiwaniu osoby w bazie, nie korzysta z tego wyłączenia i wymaga odrębnej analizy pod kątem AI Act, RODO, celu oraz miejsca zastosowania.
  • RODO nie odpuszcza. Dane biometryczne wykorzystywane do jednoznacznej identyfikacji osoby fizycznej stanowią szczególną kategorię danych osobowych (art. 9 RODO), niezależnie od kwalifikacji systemu w AI Act. Przy biometrycznej kontroli dostępu pracowników dochodzą również przepisy Kodeksu pracy, w tym art. 22¹ᵇ.

2. Czy system działa w przestrzeni publicznie dostępnej?

Jeżeli do miejsca może wejść nieokreślona liczba osób – na przykład na dworzec, do galerii handlowej, na parking, stadion lub do ogólnodostępnej części biurowca – system działa w przestrzeni publicznie dostępnej (art. 3 pkt 44 AI Act).

  • Bilet ani regulamin tego nie zmieniają. Liczy się faktyczna dostępność miejsca, a nie jego własność czy warunki wstępu.
  • Hala produkcyjna to nie przestrzeń publiczna, ale to nie koniec analizy. Miejsca pracy dostępne wyłącznie dla pracowników nie są przestrzenią publicznie dostępną. Jednak system oceniający wydajność, zachowanie lub wiarygodność pracowników może podlegać przepisom dotyczącym systemów wysokiego ryzyka (załącznik III pkt 4 AI Act).
  • Emocje pracowników są poza zasięgiem. Od 2 lutego 2025 r. zakazane jest stosowanie systemów AI do rozpoznawania emocji osób w miejscu pracy, z wyjątkami przewidzianymi ze względów medycznych lub bezpieczeństwa (art. 5 ust. 1 lit. f AI Act). Co wolno, a czego nie w zakładzie pracy, opisujemy w artykule Kamery AI w zakładach produkcyjnych. Inteligentne wsparcie BHP.
  • Rozpoznawanie twarzy w tłumie wymaga szczególnej ostrożności. Zakaz z art. 5 ust. 1 lit. h AI Act dotyczy stosowania zdalnej identyfikacji biometrycznej w czasie rzeczywistym w przestrzeni publicznie dostępnej przez organy ścigania, z zastrzeżeniem wyjątków określonych w rozporządzeniu. Nie oznacza to jednak, że prywatny operator może swobodnie stosować taki system. Musi on uwzględnić w szczególności RODO, przepisy krajowe, podstawę prawną, cel przetwarzania, status operatora oraz konkretne zastosowanie systemu.

3. Czy wynik systemu wpływa na decyzje wobec ludzi?

Im mocniej wynik systemu wpływa na decyzję wobec konkretnej osoby, tym dokładniejsza powinna być ocena ryzyka i obowiązków prawnych. Sprawdź, na którym poziomie działa Twój system:

  1. Rejestruje – człowiek sam przegląda nagrania.
  2. Sygnalizuje – system wskazuje zdarzenie do sprawdzenia.
  3. Rekomenduje – podpowiada działanie, na przykład priorytetyzuje alarmy.
  4. Decyduje – sam blokuje drzwi lub odmawia dostępu.

Pułapka: „człowiek zatwierdza, więc system nie jest wysokiego ryzyka”

Wyjątek z art. 6 ust. 3 AI Act pozwala wyłączyć system z kategorii systemów wysokiego ryzyka, między innymi gdy wykonuje on jedynie wąskie zadanie przygotowawcze dla oceny dokonywanej przez człowieka. Wyjątek ten ma jednak wyraźne ograniczenia:

  • Sam udział człowieka nie wystarczy. W projekcie wytycznych Komisji Europejskiej z 19 maja 2026 r. wskazano, że wyjątek należy stosować wąsko. Dokument ma charakter interpretacyjny i nie zastępuje wiążącego tekstu AI Act.
  • Kliknięcie „zatwierdź” to nie ocena. Operator, który mechanicznie zatwierdza wiele alarmów, nie dokonuje świadomej analizy, lecz jedynie potwierdza wynik systemu.
  • Profilowanie wyłącza możliwość skorzystania z wyjątku. System, który profiluje osoby fizyczne, nie może skorzystać z wyjątku przewidzianego w art. 6 ust. 3 AI Act.
  • Zakaz pozostaje zakazem. Zatwierdzenie wyniku przez człowieka nie legalizuje praktyki zakazanej w art. 5 AI Act.
  • Wyjątek wymaga dokumentacji. Dostawca musi udokumentować ocenę (art. 6 ust. 4 AI Act) i, w przypadkach przewidzianych przepisami, zarejestrować system w unijnej bazie danych (art. 49 ust. 2 AI Act).

Ściąga: funkcja systemu a przepisy AI Act

Ściąga: funkcje systemów bezpieczeństwa z AI i odpowiadające im przepisy AI Act, RODO i Kodeksu pracy

Terminy AI Act: co już obowiązuje, a co nadchodzi

Harmonogram AI Act 2025–2028: zakazane praktyki, modele GPAI, obowiązki przejrzystości, kontrole KRiBSI i terminy dla systemów wysokiego ryzyka

W Polsce nadzór nad stosowaniem przepisów AI Act będzie sprawować Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Zgodnie z informacjami Ministerstwa Cyfryzacji Komisja ma rozpocząć działalność w listopadzie 2026 r.

Wniosek: system kupiony dziś może być używany po rozpoczęciu stosowania obowiązków dotyczących systemów wysokiego ryzyka, ale jego dalsze funkcjonowanie może wymagać dostosowania do AI Act. Klasyfikację systemu, jego przeznaczenie, role stron i obowiązki dostawcy warto sprawdzić przed podpisaniem umowy, a nie po uruchomieniu systemu.

Checklista przed zakupem systemu z AI

  • Funkcje: opisz, co system faktycznie robi, a nie co obiecuje broszura.
  • Dane: ustal, jakie dane system zbiera i czy wśród nich mogą występować dane biometryczne.
  • Miejsce: określ, gdzie system działa — w przestrzeni publicznie dostępnej, zakładzie pracy czy w obu środowiskach.
  • Automatyzacja: wskaż, co system uruchamia samodzielnie, a co zatwierdza człowiek. Precyzyjnie opisz ścieżkę decyzyjną i podstawy decyzji człowieka.
  • Role: ustal, kto jest dostawcą, a kto podmiotem stosującym. Integrator, który istotnie modyfikuje system lub zmienia jego przeznaczenie, może sam stać się dostawcą (art. 25 AI Act).
  • Dokumentacja: zażądaj od dostawcy logów, wyników testów, procedur nadzoru człowieka oraz obsługi incydentów.

Planujesz zakup systemu z funkcjami AI?

Pomagamy inwestorom i działom bezpieczeństwa przeanalizować system, zanim trafi do specyfikacji przetargowej lub umowy — od analizy obrazu AI po systemy kontroli dostępu. Skontaktuj się z nami, aby omówić swój projekt.

FAQ (najczęstsze pytania)

Czy każdy system monitoringu podlega AI Act?

Nie. Samo nagrywanie obrazu bez analizy opartej na AI nie uruchamia AI Act. Gdy system ma funkcje AI, o kwalifikacji decydują jego funkcje, przetwarzane dane, cel oraz miejsce użycia.

Czy biometryczna kontrola dostępu jest systemem wysokiego ryzyka?

Co do zasady nie, jeżeli jest to biometryczna weryfikacja 1:1, której wyłącznym celem jest potwierdzenie deklarowanej tożsamości konkretnej osoby. Identyfikacja 1:N wymaga odrębnej oceny, a RODO i Kodeks pracy mogą obowiązywać niezależnie od klasyfikacji w AI Act.

Czy wolno analizować emocje pracowników?

Nie. Od 2 lutego 2025 r. stosowanie systemów AI do rozpoznawania emocji w miejscu pracy jest zakazane, z wyjątkami przewidzianymi ze względów medycznych lub bezpieczeństwa.

Czy zatwierdzanie wyników przez operatora wyłącza system z wysokiego ryzyka?

Nie automatycznie. Wyjątek z art. 6 ust. 3 AI Act stosuje się wąsko i nie może być wykorzystany w przypadku profilowania osób fizycznych. Dostawca musi również udokumentować ocenę, a w przypadkach przewidzianych przepisami zarejestrować system.

Od kiedy obowiązują przepisy dla systemów wysokiego ryzyka?

Po zmianach wprowadzonych przez rozporządzenie (UE) 2026/1744 większość obowiązków dotyczących systemów wysokiego ryzyka z art. 6 ust. 2, w tym wielu systemów z załącznika III, zaczyna obowiązywać 2 grudnia 2027 r. Dla systemów wysokiego ryzyka z art. 6 ust. 1, związanych z produktami z załącznika I, termin to 2 sierpnia 2028 r.

Kto w Polsce kontroluje stosowanie AI Act?

Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Od 28 października 2026 r. zaczną obowiązywać polskie przepisy dotyczące m.in. kontroli i postępowań, a KRiBSI będzie mogła realizować przewidziane ustawą zadania nadzorcze i egzekucyjne.

Źródła

Uwaga: artykuł ma charakter informacyjny i nie stanowi porady prawnej. Kwalifikacja systemu wymaga analizy konkretnej funkcji, celu, architektury i środowiska wdrożenia. Przy redakcji tekstu korzystaliśmy z narzędzi AI; treść została zweryfikowana przez zespół C&C Partners.

Autor

1712732456167.jpg

Kamil Lissowski

Samodzielny Ekspert ds. Digitalu w C&C Partners (TKH Group). Od ponad dwóch dekad pracuje na styku marketingu, technologii i sprzedaży. Wdrażał systemy CRM i marketing automation (Salesforce, Pardot, HubSpot, Marketo), budował strategie e-commerce i lead generation, a dziś rozwija SEO, GEO i content w B2B. Ma doświadczenie na rynku DACH; wprowadził do Polski austriacką markę Zotter. Absolwent Uniwersytetu Warszawskiego, Akademii Leona Koźmińskiego oraz City and Guilds of London Institute, antropolog kultury, autor materiałów edukacyjnych, w tym kursów zawodowych dla pracowników samorządowych instytucji publicznych. Certyfikowany ekspert Lean Six Sigma Black Belt, ILM Level 5.