Wprowadzenie
Krótka odpowiedź: od 2 sierpnia 2026 obowiązują obowiązki przejrzystości z artykułu 50 AI Act, a organy krajowe mogą je egzekwować. Obowiązki dla systemów wysokiego ryzyka, przez dwa lata wpisane w tę samą datę, nie weszły. Rozporządzenie (UE) 2026/1744 zostało opublikowane w Dzienniku Urzędowym 24 lipca 2026 i weszło w życie 27 lipca 2026. Przesunęło samodzielne systemy wysokiego ryzyka z załącznika III na 2 grudnia 2027, a AI wbudowaną w produkty regulowane z załącznika I na 2 sierpnia 2028.
Ten podział ma większe znaczenie, niż sugerowały nagłówki. "UE opóźniła AI Act" to wersja, którą usłyszała większość, i jest błędna w sposób, który kosztuje. Jeśli Twoje prace były napędzane terminem dla wysokiego ryzyka, masz realny oddech. Jeśli Twój produkt rozmawia z użytkownikami albo generuje tekst, obrazy, dźwięk lub wideo, jesteś już wewnątrz obowiązku, który działa, a okres przejściowy jest węższy, niż przyznaje większość podsumowań.
Drugi problem warto nazwać od razu. Duża część poradników opublikowanych przed lipcem 2026 opisuje stan prawny, który już nie istnieje. Checklisty, webinary i prezentacje dostawców nadal twierdzą, że pełne ramy włączają się w sierpniu 2026. Sprawdzaj datę wszystkiego, na czym się opierasz.
To jest informacja ogólna, nie porada prawna. Tekst odzwierciedla rozporządzenie (UE) 2024/1689 zmienione rozporządzeniem (UE) 2026/1744. W swojej sprawie sprawdź tekst skonsolidowany i skorzystaj z pomocy prawnika.
Co faktycznie weszło w życie 2 sierpnia 2026
Tego dnia wydarzyły się cztery rzeczy i żadna z nich nie została przesunięta.
Zaczęły obowiązywać obowiązki przejrzystości z artykułu 50. Jeśli Twój system wchodzi w bezpośrednią interakcję z ludźmi, generuje treści syntetyczne, rozpoznaje emocje, kategoryzuje osoby biometrycznie albo tworzy deepfake'i, masz dziś obowiązki informacyjne. Dotyczą one każdego poziomu ryzyka, więc zwykły chatbot obsługi klienta też jest objęty, choć nie ma w nim nic z wysokiego ryzyka.
Ruszyło egzekwowanie. Krajowe organy właściwe mogą teraz działać wobec tych części aktu, które już obowiązują: zakazów z artykułu 5, zasad dla modeli ogólnego przeznaczenia obowiązujących od sierpnia 2025, obowiązku kompetencji w zakresie AI oraz nowych obowiązków przejrzystości. Wcześniej duża część ram istniała na papierze, bez organu, który mógłby z nich zrobić użytek.
Komisja uzyskała uprawnienia egzekucyjne wobec dostawców modeli GPAI. Same obowiązki GPAI obowiązują od 2 sierpnia 2025. Zmieniła się możliwość ich wyegzekwowania.
Wytyczne pojawiły się w ostatniej chwili. Komisja przyjęła 20 lipca 2026 wytyczne do obowiązków przejrzystości z artykułu 50, a obok nich kodeks postępowania dotyczący oznaczania treści generowanych przez AI. Jeśli zastanawiasz się, jak ma wyglądać zgodny komunikat w Twoim interfejsie, pracuj na tym dokumencie, a nie na przypadkowym szablonie.
Co przesunął Digital Omnibus
Digital Omnibus dotyczący AI zaczął się jako wniosek Komisji z 19 listopada 2025. Parlament i Rada osiągnęły wstępne porozumienie 7 maja 2026, Parlament zatwierdził tekst 16 czerwca, Rada 29 czerwca, a publikacja nastąpiła 24 lipca. To jest już prawo, a nie propozycja, i jest to najważniejsza poprawka do każdej starszej notatki.
Oto co zrobił.
- Obowiązki dla samodzielnych systemów wysokiego ryzyka z załącznika III przechodzą na 2 grudnia 2027. Dotyczy to rekrutacji i zarządzania pracownikami, scoringu kredytowego, biometrii, edukacji, usług podstawowych, ścigania przestępstw, migracji i wymiaru sprawiedliwości.
- Obowiązki dla AI wbudowanej w produkty regulowane z załącznika I przechodzą na 2 sierpnia 2028. Wyroby medyczne, maszyny, pojazdy, zabawki i reszta rodziny przepisów o bezpieczeństwie produktów.
- Obowiązki operatorów idą za systemami, do których się odnoszą. Artykuł 26, ocena skutków dla praw podstawowych z artykułu 27 oraz prawo do wyjaśnienia z artykułu 86 są związane z systemami wysokiego ryzyka, więc wchodzą w tych samych późniejszych datach.
- Oznaczanie maszynowo czytelne dostaje cztery miesiące, ale tylko dla systemów istniejących. Dostawcy systemów generatywnych, które były na rynku przed 2 sierpnia 2026, mają czas do 2 grudnia 2026 na spełnienie artykułu 50 ust. 2. Produkt generatywny uruchomiony 2 sierpnia 2026 lub później musiał mieć oznaczanie od pierwszego dnia.
- Do artykułu 5 dodano dwa nowe zakazy, obejmujące systemy AI służące do tworzenia intymnych wizerunków bez zgody, w tym tak zwane narzędzia typu nudifier, oraz AI generującą materiały przedstawiające seksualne wykorzystywanie dzieci. Obowiązują od 2 grudnia 2026.
- Krajowe piaskownice regulacyjne mają powstać do 2 sierpnia 2027, po co najmniej jednej w każdym państwie członkowskim.
Nie zmieniła się architektura. Poziomy ryzyka, ścieżka oceny zgodności, tor GPAI i rola Urzędu ds. AI zostały nienaruszone. Powód przesunięcia podano praktyczny, nie polityczny: normy zharmonizowane z CEN i CENELEC nie były gotowe, a część państw członkowskich nie wyznaczyła organów właściwych. Kupienie czasu na zbudowanie maszynerii to co innego niż zniesienie obowiązku.
Pełna oś czasu AI Act w pigułce
Akt wszedł w życie 1 sierpnia 2024 i obowiązuje etapami. Poniższe daty odzwierciedlają rozporządzenie (UE) 2024/1689 zmienione rozporządzeniem (UE) 2026/1744.
| Data | Co obowiązuje | Status |
|---|---|---|
| 2 lutego 2025 | Praktyki zakazane z artykułu 5, kompetencje w zakresie AI z artykułu 4 | Obowiązuje |
| 2 sierpnia 2025 | Obowiązki dla modeli ogólnego przeznaczenia, struktury nadzoru, krajowe przepisy o karach | Obowiązuje |
| 2 sierpnia 2026 | Obowiązki przejrzystości z artykułu 50, egzekwowanie przez organy krajowe, uprawnienia Komisji wobec dostawców GPAI | Obowiązuje |
| 2 grudnia 2026 | Oznaczanie z artykułu 50 ust. 2 dla systemów generatywnych obecnych na rynku przed 2 sierpnia 2026 oraz dwa nowe zakazy z artykułu 5 | Najbliższy termin |
| 2 sierpnia 2027 | Co najmniej jedna piaskownica regulacyjna AI w każdym państwie członkowskim | Nadchodzi |
| 2 grudnia 2027 | Obowiązki dla samodzielnych systemów wysokiego ryzyka z załącznika III | Nadchodzi |
| 2 sierpnia 2028 | Obowiązki dla AI wbudowanej w produkty regulowane z załącznika I | Nadchodzi |
Szczegół, który wielu umyka: treści wygenerowane przed 2 sierpnia 2026 nie muszą być oznaczane wstecz. Obowiązek działa do przodu, nie do tyłu.
Artykuł 50 w praktyce: cztery obowiązki, które wiążą Cię dziś
Artykuł 50 jest krótki i jest tą częścią aktu, którą realnie musi spełnić większość firm. Obejmuje cztery sytuacje.
1. Systemy, które wchodzą w interakcję z ludźmi
Osoba mająca do czynienia z systemem AI musi zostać o tym poinformowana, chyba że dla rozsądnie zorientowanej osoby jest to oczywiste z okoliczności. W praktyce oznacza to widoczny komunikat w miejscu interakcji, a nie klauzulę na dziewiątej stronie regulaminu. Chatbot, który przedstawia się ludzkim imieniem i nic nie ujawnia, to podręcznikowy przykład naruszenia.
2. Treści syntetyczne trzeba oznaczać
Dostawcy systemów generujących syntetyczny dźwięk, obraz, wideo lub tekst muszą oznaczać wynik w formacie odczytywalnym maszynowo, tak aby dało się wykryć, że jest wytworzony sztucznie. Widoczna etykieta i oznaczenie maszynowo czytelne to dwa różne obowiązki i spełnienie jednego nie zastępuje drugiego. To ten obowiązek ma okres przejściowy do 2 grudnia 2026 dla systemów już obecnych na rynku.
3. Rozpoznawanie emocji i kategoryzacja biometryczna
Operatorzy muszą poinformować osoby wystawione na działanie systemu i przetwarzać dane osobowe zgodnie z unijnym prawem ochrony danych. Wąskie wyjątki dotyczą wykrywania, zapobiegania i ścigania przestępstw, obwarowane zabezpieczeniami.
4. Deepfake'i i teksty w sprawach interesu publicznego
Operatorzy, którzy generują lub modyfikują treści przedstawiające rzeczywiste osoby, miejsca albo zdarzenia, muszą ujawnić, że są one sztuczne. To samo dotyczy tekstów generowanych przez AI publikowanych w celu informowania opinii publicznej o sprawach interesu publicznego, chyba że przeszły weryfikację przez człowieka i ktoś ponosi odpowiedzialność redakcyjną.
Dwie praktyczne uwagi. Artykułu 50 nie interesuje, czy Twój system jest wysokiego ryzyka, więc przesunięcie na grudzień 2027 nic tu nie daje. I informacja musi dotrzeć do osoby przy pierwszej interakcji, w sposób jasny i wyróżniony. Jeśli dostałeś już pytanie o swoje oznaczenia od klienta albo organu, nasze pismo w sprawie przejrzystości z art. 50 ma sprawdzoną strukturę.
Kogo to dotyczy i dlaczego lokalizacja nie chroni
Akt przypisuje obowiązki według roli, jaką pełnisz, a nie według tego, jak nazywasz się wewnętrznie.
- Dostawca. Rozwijasz system AI albo zlecasz jego rozwój i wprowadzasz go do obrotu lub oddajesz do użytku pod własną nazwą. Dostawcy mają najcięższe obowiązki.
- Operator. Używasz systemu AI na własną odpowiedzialność w kontekście zawodowym. Operatorzy mają własne obowiązki, zwłaszcza w zakresie ujawniania, nadzoru ludzkiego i użycia zgodnego z instrukcją.
- Importer i dystrybutor. Wprowadzasz systemy na rynek UE albo je udostępniasz, z obowiązkami weryfikacji i dokumentowania.
Jedna organizacja często nosi dwie czapki. Jeśli kupujesz model generatywny i dostarczasz go w swoim produkcie pod własną marką, najprawdopodobniej jesteś dostawcą tego produktu, mimo że niczego nie trenowałeś.
Akt ma też zasięg eksterytorialny, czego Omnibus nie ruszył. Jeśli Twój system albo jego wynik jest używany w Unii Europejskiej, akt może Cię obejmować niezależnie od siedziby spółki. Brak podmiotu w UE nie jest obroną. Liczy się to, czy system dotyka ludzi w UE.
Co liczy się jako system AI wysokiego ryzyka
To kategoria, której termin się przesunął, więc warto być precyzyjnym.
Do kwalifikacji jako wysokie ryzyko prowadzą dwie drogi. Pierwsza to AI używana jako element bezpieczeństwa produktu regulowanego unijnym prawem bezpieczeństwa produktów albo jako sam taki produkt, z listy w załączniku I. Ta ścieżka biegnie teraz do 2 sierpnia 2028. Druga to lista zastosowań samodzielnych z załącznika III, teraz do 2 grudnia 2027, obejmująca:
- zatrudnienie, rekrutację i zarządzanie pracownikami, na przykład narzędzia do selekcji lub rankingu CV,
- dostęp do podstawowych usług prywatnych i publicznych, w tym ocenę zdolności kredytowej i scoring,
- biometrię i kategoryzację biometryczną,
- edukację i kształcenie zawodowe, na przykład ocenianie egzaminów lub decyzje o przyjęciu,
- infrastrukturę krytyczną, ściganie przestępstw, migrację i kontrolę granic oraz wymiar sprawiedliwości.
Jeśli działasz w jednym z tych obszarów, dodatkowe szesnaście miesięcy warto wydać na to, co trwa najdłużej: dowody na zarządzanie danymi, akta zarządzania ryzykiem opisujące system taki, jaki naprawdę jest, logowanie zdolne później wygenerować indywidualne wyjaśnienie, oraz nadzór ludzki z imiennie wskazaną osobą mającą realne uprawnienie do zmiany decyzji systemu. Zakończenie prac normalizacyjnych przewiduje się na przełom 2026 i 2027, więc czekanie na nie zostawia bardzo wąskie okno.
Kary i to, które z nich są już aktywne
Artykuł 99 ustanawia strukturę stopniowaną, a to, który próg Cię dotyczy, zależy od tego, co zostało naruszone.
Naruszenie zakazów z artykułu 5 zagrożone jest karą do 35 mln EUR lub 7% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa.
Większość pozostałych naruszeń, w tym obowiązki dostawców z artykułu 16, obowiązki operatorów z artykułu 26, obowiązki importerów i dystrybutorów oraz obowiązki przejrzystości z artykułu 50, zagrożona jest karą do 15 mln EUR lub 3% całkowitego rocznego światowego obrotu. To ten próg działa teraz wobec nieujawnionych chatbotów i nieoznaczonych treści syntetycznych.
Podanie nieprawdziwych, niepełnych lub wprowadzających w błąd informacji jednostkom notyfikowanym albo organom krajowym w odpowiedzi na wezwanie ma własny próg: do 7,5 mln EUR lub 1% rocznego światowego obrotu. Warto to zauważyć, bo niedbała odpowiedź do organu sama w sobie podlega karze. Dla MŚP i startupów stosuje się niższą z wartości.
AI Act nie zastępuje RODO. Tam, gdzie przetwarzane są dane osobowe, oba reżimy działają równolegle, a organy ochrony danych zachowują właściwość w zakresie danych osobowych. Dwa nadzory, dwa komplety dokumentacji.
Co to znaczy w Polsce: KRiBSI i ustawa o systemach AI
Rozporządzenie unijne obowiązuje bezpośrednio, ale ktoś musi je egzekwować. W Polsce ta część układanki wskoczyła na miejsce dopiero teraz.
Ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji została opublikowana 27 lipca 2026 r., a jej zasadnicza część weszła w życie 11 sierpnia 2026 r. Ustawa nie tworzy nowych obowiązków dla firm, bo te wynikają z samego AI Act. Buduje natomiast krajowe zaplecze: organ nadzoru, procedury kontroli, system kar i ścieżkę skargową.
Organem nadzoru rynku systemów AI została Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), niezależny podmiot obsługiwany organizacyjnie przez Ministerstwo Cyfryzacji. KRiBSI jest także pojedynczym punktem kontaktowym w relacjach z instytucjami unijnymi. W jej składzie znajdą się przedstawiciele między innymi UOKiK, KNF, KRRiT i UKE, a Prezes UODO zachowuje własne kompetencje w zakresie ochrony danych.
Harmonogram uruchamiania jest etapowy i warto go znać, bo od niego zależy, kiedy cokolwiek można faktycznie złożyć:
- 11 sierpnia 2026: wchodzi w życie zasadnicza część ustawy, KRiBSI zostaje wyznaczona na organ nadzoru rynku.
- 28 października 2026: rusza krajowy tryb składania skarg do KRiBSI na naruszenie AI Act, czyli praktyczna realizacja prawa z art. 85 rozporządzenia.
- październik 2026: powołanie przewodniczącego KRiBSI przez Sejm za zgodą Senatu, na pięcioletnią kadencję.
- listopad 2026: pierwsze posiedzenie Komisji w pełnym składzie.
Co z tego wynika praktycznie. Jeśli chcesz zgłosić zakazaną praktykę z art. 5, przygotuj dokumentację teraz, a złożenie zaplanuj po 28 października. Skarga do KRiBSI nie jest pozwem o odszkodowanie, jej celem jest uruchomienie nadzoru i zbadanie zgodności praktyki z AI Act. Równolegle możesz korzystać z innych ścieżek: skargi do UODO, jeśli w grę wchodzą dane osobowe, drogi konsumenckiej albo prawa pracy przy dyskryminacji w zatrudnieniu.
Firmy dostały przy okazji dwa użyteczne narzędzia: możliwość wystąpienia do KRiBSI o opinię indywidualną w sprawie stosowania przepisów oraz piaskownice regulacyjne pozwalające testować systemy pod nadzorem organu. Nasz szablon skargi na zakazaną praktykę AI jest już dostosowany do polskiej ścieżki.
Jak odpowiedzieć na wezwanie dotyczące zgodności z AI Act
Od startu egzekwowania liczba wezwań rośnie. Przychodzą od krajowych organów nadzoru rynku, od Urzędu UE ds. AI w sprawach modeli ogólnego przeznaczenia, od klientów prowadzących badanie dostawcy oraz od osób, które złożyły przeciwko Tobie skargę. Słaba albo spóźniona odpowiedź zamienia rutynowe pytanie w postępowanie.
1. Precyzyjnie zidentyfikuj wezwanie
Data, nadawca, sygnatura i dokładnie to, o co zapytano. To buduje ślad dokumentacyjny i pokazuje, że przeczytałeś uważnie.
2. Wskaż swoją rolę według aktu
Dostawca, operator, importer czy dystrybutor i o którym systemie mówimy. Każdy obowiązek z tego wynika, więc pomyłka w tym miejscu psuje wszystko dalej.
3. Odpowiadaj punkt po punkcie
Weź pytania w kolejności, w jakiej je zadano, i odpowiedz na każde faktami. Tam, gdzie akt oczekuje dokumentacji, opisz to, co posiadasz, i powołaj się na załączniki zamiast obiecywać przesłanie później.
4. Mów wprost o brakach
Jeśli czegoś nie ma, powiedz to, powiedz co robisz i podaj datę. Udokumentowany plan naprawczy czyta się znacznie lepiej niż milczenie i zdecydowanie lepiej niż odpowiedź, która okaże się nieprawdziwa.
5. Zakończ kontaktem i następnym krokiem
Wskaż osobę odpowiedzialną, potwierdź gotowość do udzielenia dalszych informacji, zaproponuj konkretny następny krok i wymień załączniki.
DocuGov.ai wpisuje tę strukturę w pisma świadome jurysdykcji, więc wezwanie, które przychodzi w piątek po południu, nie zjada weekendu. Zacznij od generatora odpowiedzi na wezwania AI Act albo przejrzyj pisma zgodnościowe AI Act.
Co mogą zrobić osoby fizyczne
Akt to nie tylko ćwiczenie zgodnościowe dla firm. Daje ludziom konkretne narzędzia.
Jeśli uważasz, że system stosuje praktykę zakazaną, na przykład scoring społeczny albo rozpoznawanie emocji w miejscu pracy, możesz to zgłosić krajowemu organowi nadzoru rynku. Nasz przewodnik po skardze na zakazaną praktykę AI pokazuje, co powinna zawierać. Od 2 grudnia 2026 lista obejmie też AI służącą do tworzenia intymnych wizerunków bez zgody.
Niezależnie od tego, i to dziś, a nie w 2027, RODO daje Ci prawa wobec decyzji automatycznych. Możesz żądać interwencji człowieka i zakwestionować decyzję podjętą wyłącznie automatycznie sprzeciwem na podstawie art. 22 RODO, a o istotne informacje o zasadach podejmowania decyzji poprosisz wnioskiem o wyjaśnienie. Prawo do wyjaśnienia z artykułu 86 AI Act przychodzi razem z reżimem wysokiego ryzyka w grudniu 2027, więc do tego czasu działa ścieżka z RODO.
Takie pisma działają, gdy są konkretne. Wskaż decyzję, datę, system, jeśli go znasz, i dokładnie to, czego oczekujesz od organizacji, wraz z terminem.
Częste błędy, których warto unikać
Czytanie przesunięcia jako ogólnej pauzy. Odroczenie objęło rozdział o wysokim ryzyku. Przejrzystość, zakazy, zasady GPAI i kompetencje w zakresie AI nie zostały ruszone i są egzekwowalne już teraz.
Zakładanie, że okres do grudnia 2026 obejmuje także Ciebie. Dotyczy wyłącznie systemów generatywnych obecnych na rynku przed 2 sierpnia 2026 i tylko obowiązku oznaczania maszynowo czytelnego z artykułu 50 ust. 2. Wszystko, co ruszyło później, musiało być zgodne od pierwszego dnia.
Traktowanie klauzuli w regulaminie jako ujawnienia. Obowiązek polega na poinformowaniu osoby w miejscu interakcji, w sposób jasny i wyróżniony.
Mylenie widocznej etykiety z oznaczeniem maszynowo czytelnym. To osobne wymogi, a większość rozwiązań do znakowania wodnego pokrywa tylko jeden z nich.
Praca na materiałach sprzed lipca 2026. Teksty skonsolidowane i zewnętrzne trackery wolno nadążały za nowelizacją. Jeśli checklista podaje sierpień 2026 dla załącznika III, jest starsza niż rozporządzenie (UE) 2026/1744.
Nieformalna odpowiedź do organu. Niestrukturalny e-mail bez dokumentów prosi się o kolejne pytania, a odpowiedź nieprawdziwa ma własny próg kary.
Zapominanie o RODO. Jeśli w grze są dane osobowe, prowadzisz dwa reżimy zgodności naraz.
Najważniejsze wnioski
- Obowiązki przejrzystości z artykułu 50 obowiązują od 2 sierpnia 2026 i organy krajowe mogą je egzekwować.
- Rozporządzenie (UE) 2026/1744, czyli Digital Omnibus dotyczący AI, weszło w życie 27 lipca 2026 i po raz pierwszy zmieniło AI Act.
- Obowiązki dla wysokiego ryzyka przesunięto na 2 grudnia 2027 dla samodzielnych systemów z załącznika III i 2 sierpnia 2028 dla systemów wbudowanych z załącznika I.
- Najbliższy termin to 2 grudnia 2026: oznaczanie maszynowo czytelne dla systemów generatywnych już obecnych na rynku oraz dwa nowe zakazy z artykułu 5.
- Naruszenia artykułu 50 mieszczą się w progu 15 mln EUR lub 3%, a naruszenia artykułu 5 sięgają 35 mln EUR lub 7%.
- O zakresie nie decyduje siedziba. Jeśli system albo jego wynik jest używany w UE, akt może mieć zastosowanie.
- Odpowiadaj formalnie, punkt po punkcie, z dokumentami. DocuGov.ai przygotuje takie pismo w kilka minut.

