AI Act od 2 sierpnia 2026: konkretne obowiązki dla software house'u i dostawcy SaaS

W skrócie

Art. 50 AI Act obowiązuje od 2 sierpnia 2026 i nie został przesunięty przez Digital Omnibus. Teraz egzekwowana jest przejrzystość: informowanie, że rozmowa idzie z AI, oraz (dla dostawców) maszynowe oznaczanie treści syntetycznych. Wymogi dla systemów wysokiego ryzyka poszły na 2 grudnia 2027 (Załącznik III) i 2 sierpnia 2028 (Załącznik I). Software house bywa jednocześnie dostawcą i podmiotem stosującym - te role trzeba rozdzielić na audycie.

AI Act od 2 sierpnia 2026: konkretne obowiązki dla software house'u i dostawcy SaaS

AI Act od 2 sierpnia 2026: konkretne obowiązki dla software house'u i dostawcy SaaS

Data 2 sierpnia 2026 minęła bez fanfar, ale dla firm budujących oprogramowanie coś się realnie zmieniło. Obowiązki dotyczące przejrzystości zaczęły podlegać egzekucji przez krajowe organy. Jednocześnie najbardziej pracochłonne wymogi dla systemów wysokiego ryzyka odsunięto w czasie. Poniżej rozkładamy to na konkret: co robić teraz, a co zaplanować na 2027 i 2028.

Co ruszyło 2 sierpnia, a co poszło w odstawkę

AI Act (unijne rozporządzenie regulujące systemy sztucznej inteligencji) wszedł w życie 1 sierpnia 2024, ale większość przepisów zaczęła obowiązywać dopiero 2 sierpnia 2026. Od tej daty krajowe organy mogą egzekwować między innymi zasady przejrzystości z artykułu 50 oraz przepisy dotyczące systemów AI ogólnego przeznaczenia.

Harmonogram zmieniło rozporządzenie (UE) 2026/1744 z 8 lipca 2026, znane jako Digital Omnibus on AI. Wymogi dla samodzielnych systemów wysokiego ryzyka z Załącznika III (rekrutacja, ocena zdolności kredytowej, edukacja, infrastruktura krytyczna) przesunięto z 2 sierpnia 2026 na 2 grudnia 2027. Systemy wysokiego ryzyka wbudowane w regulowane produkty, jak wyroby medyczne czy maszyny (Załącznik I), mają czas do 2 sierpnia 2028. Osobno: dostawcy systemów wysokiego ryzyka wprowadzonych do obrotu przed 2 sierpnia 2026 mają na dostosowanie czas aż do 2 sierpnia 2030.

Dla typowego software house'u czy dostawcy SaaS wniosek jest prosty. To, co dotyka Cię już teraz, to przejrzystość. Dokumentacja techniczna, rejestracja systemu i pełna ocena zgodności dla wysokiego ryzyka to zadanie na kolejne 16-24 miesiące, nie na ten tydzień.

Artykuł 50: informowanie i oznaczanie treści

To przepis, który dotyka najwięcej firm IT, niezależnie od tego, czy budują system wysokiego ryzyka, czy nie. Digital Omnibus nie przesunął obowiązków dotyczących przejrzystości. Artykuł 50 stosuje się od 2 sierpnia 2026 i nie zależy od poziomu ryzyka systemu.

Kary za naruszenie artykułu 50 sięgają 15 milionów euro albo 3% całkowitego światowego rocznego obrotu, w zależności od tego, która kwota jest wyższa. Dla małych i średnich firm, w tym startupów, pułapem jest niższa z tych dwóch wartości.

W praktyce dla dostawcy SaaS oznacza to dwie różne rzeczy, których nie warto mylić.

Informowanie o interakcji z AI (art. 50 ust. 1). Jeśli Twój produkt ma chatbota, voicebota albo wirtualnego asystenta, użytkownik musi wiedzieć, że rozmawia z systemem AI. Wyjątek dotyczy sytuacji, w których jest to oczywiste dla rozsądnie poinformowanej i uważnej osoby w danym kontekście. Ten obowiązek działa od 2 sierpnia 2026, bez okresu przejściowego.

Maszynowe oznaczanie treści syntetycznych (art. 50 ust. 2). To obowiązek techniczny: wyniki działania systemu mają być znakowane w formacie odczytywalnym maszynowo i wykrywalnym, w praktyce przez znaki wodne i metadane. Tu jest okres przejściowy. Dostawcy systemów generujących syntetyczny tekst, obraz, dźwięk lub wideo, wprowadzonych do obrotu przed 2 sierpnia 2026, mają czas do 2 grudnia 2026. Podstawa to art. 111 ust. 4 AI Act, dodany rozporządzeniem 2026/1744.

Uwaga na dwa częste nieporozumienia. Odroczenie do 2 grudnia 2026 dotyczy wyłącznie dostawców i wyłącznie systemów sprzed 2 sierpnia 2026. Jeśli wypuszczasz system dzisiaj, wymogi obowiązują od momentu wprowadzenia do obrotu. Drugie: obowiązek techniczny z ustępu 2 to nie to samo co widoczne oznaczenie treści dla odbiorcy, które wynika z innych ustępów artykułu 50.

Dostawca czy podmiot stosujący

AI Act rozróżnia dwie role i przypisuje im różne obowiązki.

Dostawca tworzy system AI i wprowadza go do obrotu pod własną marką. Software house budujący własny produkt z wbudowanym modelem językowym jest dostawcą. To na nim leżą obowiązki dokumentacyjne, techniczne oznaczanie wyników i informowanie klientów końcowych.

Podmiot stosujący (w angielskim oryginale deployer) korzysta z gotowego systemu AI w swojej działalności. Jeśli używasz cudzego narzędzia do automatyzacji obsługi zgłoszeń albo generujesz nim treści marketingowe, jesteś podmiotem stosującym. Twój zakres jest węższy, ale realny: dotyczy głównie ujawniania deepfake'ów i oznaczania publikowanych treści wobec własnych odbiorców.

Wiele firm SaaS jest jednocześnie jednym i drugim. Budują własne funkcje AI i korzystają z modeli zewnętrznych dostawców w swojej infrastrukturze. Rozdziel te role już na etapie audytu, bo obowiązki się nie pokrywają.

Co zrobić w tym tygodniu

Zacznij od inwentaryzacji. Wypisz każde miejsce w produkcie, gdzie AI generuje treść widoczną dla użytkownika: chatbot, rekomendacje, automatyczne odpowiedzi, opisy, podsumowania, transkrypcje.

Przy każdej pozycji zaznacz, czy występujesz jako dostawca, czy jako podmiot stosujący. Od tego zależy, który ustęp artykułu 50 Cię wiąże.

Dodaj widoczną informację w interfejsie, nie w regulaminie na dole strony. Wystarczy krótka etykieta w rodzaju "odpowiedź wygenerowana przez system AI", umieszczona najpóźniej przy pierwszej interakcji albo pierwszym kontakcie z treścią.

Sprawdź, czy Twoje systemy generatywne były wprowadzone do obrotu przed 2 sierpnia 2026. Jeśli tak, na maszynowe znakowanie masz czas do 2 grudnia 2026. Jeśli nie, wymóg obowiązuje od razu.

Na koniec zaktualizuj dokumentację dla klientów B2B. Jeśli Twój produkt trafia do innych firm jako komponent, oni też muszą wiedzieć, że podlega obowiązkom przejrzystości.

Jeśli nie wiesz, którą rolę pełni Twoja firma w konkretnym produkcie, albo od czego zacząć oznaczanie treści w interfejsie, to dobry moment na krótki audyt zgodności. Egzekucja już trwa.

Źródła

← Wróć do bloga

Najczęstsze pytania

Od kiedy obowiązuje art. 50 AI Act?
Od 2 sierpnia 2026. Digital Omnibus (rozporządzenie UE 2026/1744) nie przesunął obowiązków przejrzystości. Nie zależą one od poziomu ryzyka systemu.
Co z systemami wysokiego ryzyka?
Załącznik III (rekrutacja, kredyt, edukacja, infrastruktura krytyczna) - od 2 grudnia 2027. Załącznik I (AI w regulowanych produktach, np. wyroby medyczne) - od 2 sierpnia 2028. Dostawcy systemów wysokiego ryzyka wprowadzonych do obrotu przed 2 sierpnia 2026 mają czas do 2 sierpnia 2030.
Do kiedy trzeba maszynowo oznaczać treści syntetyczne?
Art. 50 ust. 2: systemy wprowadzone do obrotu przed 2 sierpnia 2026 mają czas do 2 grudnia 2026. System wypuszczony dzisiaj podlega wymogowi od razu. To nie to samo co widoczna etykieta dla odbiorcy.
Czym różni się dostawca od podmiotu stosującego?
Dostawca tworzy system AI i wprowadza go do obrotu pod własną marką. Podmiot stosujący (deployer) korzysta z gotowego narzędzia. Obowiązki się nie pokrywają. Wiele firm SaaS jest jednocześnie jednym i drugim.