Odpowiedzialne AI w firmie: etyka, przejrzystość i AI Act
Odpowiedzialne AI w firmie sprowadza się do kilku konkretnych decyzji: kto sprawdza wyniki, kogo informujesz o użyciu AI i czego nie oddajesz automatom. Ten tekst pokazuje właścicielom i menedżerom, czego z tego wymaga AI Act, a co jest po prostu rozsądną praktyką.
Odpowiedzialność za wynik zostaje w firmie
Przykład ze sklepu internetowego: asystent AI zapewnia klienta, że może zwrócić towar w dowolnym terminie, choć regulamin mówi co innego. Klient nie będzie pisał do dostawcy modelu językowego; napisze do sklepu i to sklep będzie się tłumaczył.
Dlatego etyka AI w biznesie zaczyna się od dwóch przyziemnych spraw: kto sprawdza wynik, zanim trafi do klienta albo urzędu, i czy system nie traktuje kogoś gorzej bez powodu, jak kandydata odrzuconego przez filtr CV. Od tego zależy, w którym miejscu procesu musi stać człowiek.
Co AI Act wymaga od firmy, która tylko korzysta z AI
AI Act, czyli rozporządzenie 2024/1689, odróżnia dostawców, którzy rozwijają systemy AI albo zlecają ich rozwój i wprowadzają je do obrotu lub oddają do użytku pod własną nazwą, od podmiotów stosujących, czyli firm i instytucji, które z systemów AI korzystają w pracy (art. 3 pkt 3 i 4). Biuro rachunkowe, w którym księgowe używają czatu AI, jest zwykle podmiotem stosującym.
Stan prawny na 2 października 2026 r., według tekstów w EUR-Lex razem ze zmianą wprowadzoną rozporządzeniem 2026/1744 z 8 lipca 2026 r.:
- Kompetencje w zakresie AI (art. 4), od 2 lutego 2025 r. Po zmianie z 2026 r. firma podejmuje środki, które wspierają rozwój kompetencji AI personelu; przepis wprost mówi, że nie musi zapewniać określonego poziomu wiedzy każdej osoby. Komisja Europejska dodaje, że art. 4 nie nakazuje mierzenia wiedzy pracowników (FAQ Komisji).
- Zakazane praktyki (art. 5), również od 2 lutego 2025 r. Pracodawcę dotyczy przede wszystkim zakaz używania AI do wyciągania wniosków o emocjach ludzi w miejscu pracy, z wyjątkiem względów medycznych lub bezpieczeństwa (art. 5 ust. 1 lit. f).
- Przejrzystość (art. 50), od 2 sierpnia 2026 r. Firma, która za pomocą AI tworzy obrazy, nagrania audio lub wideo będące deepfake, musi ujawnić, że zostały sztucznie wygenerowane lub zmanipulowane. Podobnie z tekstem publikowanym po to, by informować społeczeństwo o sprawach leżących w interesie publicznym, chyba że przeszedł weryfikację człowieka lub kontrolę redakcyjną, a odpowiedzialność redakcyjną za publikację ponosi konkretna osoba lub firma.
- Systemy wysokiego ryzyka (art. 26), dla systemów z załącznika III od 2 grudnia 2027 r. Zmiana z 2026 r. przesunęła ten termin z 2 sierpnia 2026 r.
Przy czatach dla klientów obowiązek z art. 50 ust. 1 spoczywa na dostawcy: system ma informować ludzi, że rozmawiają z AI, chyba że to oczywiste. Jeśli czat zbudowano na Twoje zlecenie i działa pod Twoją marką, sprawdź z prawnikiem, czy tym dostawcą nie jest przypadkiem Twoja firma.
Rekrutacja i ocena pracowników: tu ryzyko jest najwyższe
Załącznik III do AI Act zalicza do wysokiego ryzyka systemy do rekrutacji, w tym do filtrowania podań o pracę i oceny kandydatów, a także systemy wspierające decyzje o awansie, zwolnieniu i przydziale zadań oraz monitorujące wydajność pracowników (pkt 4). Są wyjątki, na przykład dla systemu, który wykonuje wąskie zadanie proceduralne, ale system profilujący ludzi zawsze zostaje w tej grupie (art. 6 ust. 3).
Firma produkcyjna, która chce, żeby AI wstępnie sortowało CV operatorów albo oceniało wydajność zmian, od 2 grudnia 2027 r. będzie musiała jako podmiot stosujący, o ile narzędzie jest systemem wysokiego ryzyka, między innymi:
- używać systemu zgodnie z instrukcją dostawcy (art. 26 ust. 1),
- powierzyć nadzór osobom, które mają kompetencje, przeszkolenie i uprawnienia (ust. 2),
- przechowywać automatyczne rejestry zdarzeń, które kontroluje, przez co najmniej sześć miesięcy, o ile inne przepisy nie stanowią inaczej (ust. 6),
- przed uruchomieniem systemu w miejscu pracy poinformować pracowników i ich przedstawicieli, że będzie wobec nich stosowany (ust. 7).
Na to nakłada się RODO, które obowiązuje już dziś. Art. 22 daje każdemu prawo, by nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, jeśli wywołuje ona skutki prawne albo podobnie istotnie na niego wpływa, a motyw 71 podaje jako przykład właśnie „elektroniczne metody rekrutacji bez interwencji ludzkiej”.
Przejrzystość wobec klientów i zespołu
Przepisy wymagają ujawnienia tylko w określonych sytuacjach, ale zaufanie buduje się szerzej. Klient, który pisze do sklepu, powinien wiedzieć, czy odpowiada mu człowiek, czy AI, a pracownik, czy jego raporty analizuje system.
Dział marketingu, który generuje zdjęcia ludzi do reklam, powinien sprawdzić, czy nie tworzy treści deepfake w rozumieniu art. 3 pkt 60, czyli obrazów przypominających istniejące osoby, miejsca lub zdarzenia, które odbiorca mógłby niesłusznie uznać za prawdziwe. Gdy pewności brak, podpis „grafika wygenerowana przez AI” kosztuje mniej niż późniejszy spór o to, czy był potrzebny.
W samej firmie przejrzystość oznacza wiedzę, kto czego używa. Bez listy narzędzi nie odpowiesz klientowi, czy jego dane trafiły do AI. Jak ustalić, co wolno wkleić do czatu, opisujemy w tekście Dane firmy a AI.
Zasady odpowiedzialnego AI na jednej stronie
Hasła o etyce, takie jak stronniczość, przejrzystość, prywatność i kontrola człowieka, łatwo zamienić w dokument, który zespół naprawdę przeczyta. Proponujemy taki zestaw:
- Rejestr narzędzi AI: jakie narzędzie, kto je zatwierdził i jakie dane wolno w nim przetwarzać.
- Człowiek zatwierdza wszystko, co wychodzi do klienta lub urzędu, oraz każdą decyzję o konkretnej osobie.
- Test stronniczości przed wdrożeniem: puść przez system próbkę przypadków i sprawdź, czy nie odrzuca systematycznie jakiejś grupy, na przykład kandydatów z przerwą w zatrudnieniu.
- Szkolenie dla każdego, kto używa AI, z zapisem, kto i kiedy je przeszedł, co pomaga wykazać realizację art. 4.
- Kanał zgłoszeń: pracownik, który zauważy błąd albo nadużycie, wie, do kogo napisać.
Przeglądaj ten dokument raz na pół roku, bo zmieniają się i narzędzia, i przepisy; sam AI Act zmieniono już w 2026 r. Taki zestaw, razem z procedurami i dokumentacją, przygotowujemy w ramach usługi Zasady AI, a przy kwestiach prawnych pracujemy z partnerami prawnymi. Kompetencje zespołu budujemy na szkoleniach AI, na zadaniach Waszego działu.
Pytania i odpowiedzi
Czy mała firma też musi stosować AI Act?
Tak. Obowiązki podmiotu stosującego opisane w tym tekście (art. 4, 5, 26 i 50) nie mają progu wielkości firmy. Przy karach przepisy każą uwzględniać interesy i sytuację ekonomiczną MŚP (art. 99 ust. 1), a zmiana z 2026 r. dodała wsparcie Komisji i państw członkowskich w realizacji art. 4.
Czy korzystanie z ChatGPT w biurze to system wysokiego ryzyka?
Zwykle nie. O wysokim ryzyku decyduje zastosowanie, a nie samo narzędzie: pisania maili czy streszczania dokumentów nie ma w załączniku III, ale ocena kandydatów albo pracowników już tam jest.
Od kiedy trzeba oznaczać treści wygenerowane przez AI?
Art. 50 AI Act stosuje się od 2 sierpnia 2026 r. Podmiot stosujący musi ujawnić, że AI wygenerowało treści deepfake, a także teksty publikowane w celu informowania społeczeństwa o sprawach interesu publicznego, jeśli nie przeszły weryfikacji człowieka lub kontroli redakcyjnej.
Źródła
- AI Act, rozporządzenie (UE) 2024/1689, art. 3, 4, 5, 6, 26, 50, 99, 113 i załącznik III (EUR-Lex)
- Rozporządzenie (UE) 2026/1744 z 8 lipca 2026 r. zmieniające AI Act: nowe brzmienie art. 4 i terminy w art. 113 (EUR-Lex)
- Komisja Europejska: AI literacy, questions and answers
- RODO, rozporządzenie (UE) 2016/679, art. 22 i motyw 71 (EUR-Lex)
Zasady AI dla Twojej firmy
Porządkujemy politykę AI, procedury i dokumentację, a przy kwestiach prawnych pracujemy z partnerami prawnymi.
Zobacz Zasady AI