Coraz więcej firm ma na stronie czat albo asystenta opartego na sztucznej inteligencji, kupionego od zewnętrznego dostawcy i wdrożonego bez większych zmian. Pytanie, które w takiej sytuacji pada najczęściej: czy to organizacja wdrażająca odpowiada za dopełnienie obowiązków wynikających z Rozporządzenia (UE) 2024/1689, które weszło w życie 1 sierpnia 2024 roku? Odpowiedź zależy od tego, który konkretnie obowiązek mamy na myśli, bo Rozporządzenie nie traktuje wszystkich zadań jednakowo.
Cztery obowiązki, cztery różne adresaci
Art. 50 Rozporządzenia opisuje cztery odrębne obowiązki przejrzystości, z których każdy ma innego adresata:
- Po pierwsze, dostawca systemu AI ma zapewnić, żeby osoba fizyczna wiedziała, że rozmawia z systemem AI, chyba że jest to oczywiste z kontekstu.
- Po drugie, dostawca oznacza treści generatywne w formacie odczytywalnym maszynowo jako sztucznie wygenerowane.
- Po trzecie, podmiot stosujący systemy rozpoznawania emocji albo kategoryzacji biometrycznej informuje osoby, wobec których taki system jest stosowany.
- Po czwarte, podmiot stosujący ujawnia, że treść typu deepfake została sztucznie wygenerowana lub zmanipulowana, przy czym ten obowiązek nie jest zawężony do spraw interesu publicznego, a osobno ujawnia tekst wygenerowany lub zmanipulowany przez AI i publikowany w celu informowania społeczeństwa o sprawach leżących w interesie publicznym; wyjątek weryfikacji redakcyjnej przez człowieka odpowiedzialnego za publikację obejmuje wyłącznie ten drugi człon, czyli tekst.
Kto jest dostawcą, a kto podmiotem stosującym
Dla firmy, która kupiła gotowy czat i korzysta z niego bez ingerencji w jego działanie, kluczowy jest pierwszy z tych czterech punktów. Za obowiązek informowania rozmówcy, że ma do czynienia z systemem AI, odpowiada dostawca tego systemu. To rozróżnienie bywa mylące, bo intuicyjnie łatwo założyć, że skoro czat wyświetla się pod naszą marką, obowiązek automatycznie przechodzi na nas.
Rozporządzenie opiera to rozróżnienie na konkretnej roli, jaką organizacja pełni wobec danego systemu. Dostawcą jest ten, kto rozwija system AI lub zleca jego rozwój i pod własną nazwą lub znakiem towarowym wprowadza go do obrotu albo oddaje do użytku; podmiotem stosującym jest ten, kto wykorzystuje system AI, nad którym sprawuje kontrolę. Określenie tej roli precyzyjnie, dla każdego wdrożonego narzędzia z osobna, jest zadaniem, które warto wykonać świadomie, na etapie wdrożenia, a nie dopiero przy kontroli.
Trzeci punkt bywa niespodzianką
Rozpoznawanie emocji jako trzeci obowiązek
Trzeci z czterech obowiązków dotyczy sytuacji rzadziej rozważanej przy wdrażaniu czatu. Gdy system rozpoznaje emocje albo dokonuje kategoryzacji biometrycznej rozmówcy, obowiązek poinformowania go o tym spoczywa na podmiocie stosującym, czyli na organizacji korzystającej z narzędzia. Rozporządzenie definiuje system rozpoznawania emocji jako system AI służący do identyfikacji lub wywnioskowania emocji lub zamiarów osób fizycznych na podstawie danych biometrycznych tych osób.
Analiza sentymentu wypowiedzi klienta, funkcja spotykana w wielu platformach obsługi klienta jako sposób priorytetyzowania zgłoszeń, wymaga w każdym konkretnym wdrożeniu sprawdzenia, czy faktycznie wnioskuje o emocjach na podstawie danych biometrycznych rozmówcy, bo to jest pytanie, od którego zależy, czy funkcja mieści się w tej definicji. Sam fakt, że funkcja nazywa się w umowie z dostawcą inaczej niż „rozpoznawanie emocji", nie zwalnia z tego sprawdzenia.
Dla organizacji oznacza to konkretne zadanie. Warto sprawdzić specyfikację funkcjonalną wdrożonego czatu wprost, poza opisem marketingowym, i ustalić, czy w warstwie technicznej dochodzi do wnioskowania o emocjach na podstawie danych biometrycznych rozmówcy, w rozumieniu definicji przywołanej powyżej. Jeśli tak, obowiązek informowania rozmówcy o tej konkretnej funkcji leży po stronie firmy wdrażającej narzędzie, niezależnie od tego, kto odpowiada za pierwszy z czterech punktów.
Warto podkreślić, że oba obowiązki, pierwszy i trzeci, mogą wystąpić jednocześnie przy tym samym narzędziu. Czat, który informuje rozmówcę, że rozmawia z systemem AI, i jednocześnie wnioskuje o emocjach na podstawie danych biometrycznych jego głosu bez odrębnego powiadomienia o tej drugiej funkcji, spełnia tylko połowę tego, czego wymaga art. 50. Traktowanie tych dwóch obowiązków jako jednego zadania, „poinformować, że to AI", jest najczęstszym uproszczeniem, jakie widać przy wdrożeniach, które nie przeszły osobnego przeglądu prawnego.
Rola dostawcy nie zwalnia organizacji z weryfikacji
To, że pierwszy z czterech obowiązków formalnie spoczywa na dostawcy, nie oznacza zerowej roli dla organizacji wdrażającej czat. Podmiot stosujący odpowiada bezpośrednio za obowiązki z art. 50 ust. 3 i 4, gdy dotyczą konkretnego wdrożenia. W praktyce warto też zweryfikować u dostawcy, że realizuje on obowiązek z art. 50 ust. 1, i wymagać na to pisemnego potwierdzenia.
Wybór dostawcy, który tego nie potwierdza, i utrzymywanie z nim relacji handlowej mimo braku takiego dowodu, jest decyzją biznesową, za którą odpowiada organizacja kupująca, nawet jeśli formalny ciężar regulacyjny za pierwszy punkt leży po stronie dostawcy. Umowa z dostawcą czatu powinna zawierać to potwierdzenie na piśmie, zamiast milczącego założenia, że popularność produktu na rynku jest równoważna zgodności.
Kiedy te obowiązki zaczęły i zaczną obowiązywać
Ogólna data stosowania obowiązków przejrzystości z art. 50 przypadła na 2 sierpnia 2026 roku. To już data przeszła, co oznacza, że oba omówione wyżej obowiązki formalnie obowiązują od tego dnia, niezależnie od tego, czy organizacja zdążyła je już zweryfikować. Kontrole, postępowania i kary na podstawie polskiej ustawy zaczną obowiązywać dopiero 28 października 2026 roku, kiedy Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji uzyska uprawnienia do nakładania sankcji. To data przyszła. Sama ustawa weszła w życie wcześniej, 11 sierpnia 2026 roku.
Skala kar za naruszenie obowiązków przejrzystości mieści się w drugiej z dwóch kategorii sankcyjnych Rozporządzenia. Kary te wynoszą do 15 mln euro albo 3% globalnego rocznego obrotu, w zależności od tego, która wartość jest wyższa.
Dla MŚP, w tym przedsiębiorstw typu start-up, oraz dla małych spółek o średniej kapitalizacji reguła jest odwrócona: kara nie przekracza niższej z tych dwóch wartości. To niżej niż pułap zarezerwowany dla praktyk zakazanych z art. 5, wynoszący do 35 mln euro albo 7% obrotu, ale wciąż w skali, którą warto potraktować poważnie już na etapie planowania wdrożenia.
Dlaczego to nie kończy tematu
Ustalenie, kto formalnie odpowiada za dany obowiązek, nie zwalnia organizacji z pytań, które i tak powinna sobie zadać przed kontrolą. Czy dostawca w ogóle realizuje swój obowiązek, i skąd to wiadomo? Czy ktoś w organizacji sprawdził to bezpośrednio, patrząc na działający czat, zamiast opierać się tylko na zapewnieniu w umowie? Czy funkcje wnioskowania o emocjach, jeśli występują, zostały zidentyfikowane i czy rozmówcy są o nich informowani? Żadne z tych pytań nie ma odpowiedzi domyślnej „tak", dopóki ktoś w organizacji nie usiądzie i nie sprawdzi tego wprost, system po systemie.
To właśnie jest praca, którą wykonuje audyt ekspozycji. Nie zakłada z góry, że skoro system kupiono od uznanego dostawcy, wszystko jest w porządku, tylko sprawdza to systematycznie, dla każdego wdrożonego narzędzia AI z osobna, i dokumentuje wynik w formie, którą można pokazać podczas kontroli.
Jak wygląda taki przegląd w praktyce
Przegląd jednego czatu pod kątem art. 50 nie jest przedsięwzięciem wielotygodniowym. Sprowadza się do kilku konkretnych czynności:
- obejrzenia działającego narzędzia jako anonimowy użytkownik i sprawdzenia, czy informacja o rozmowie z AI pojawia się przed pierwszą wypowiedzią;
- poproszenia dostawcy o pisemne potwierdzenie, że po jego stronie realizowany jest obowiązek z art. 50 ust. 1;
- przejrzenia specyfikacji funkcjonalnej pod kątem wnioskowania o emocjach na podstawie danych biometrycznych, w rozumieniu definicji ustawowej;
- oraz zapisania wyniku w formie, do której można wrócić za pół roku, gdy dostawca zmieni wersję produktu.
Każdy z tych czterech kroków generuje dowód, coś więcej niż samo wrażenie, że temat został sprawdzony.
Od czego zacząć
Punktem wejścia dla organizacji, które chcą sprawdzić, czy używane przez nie systemy AI, w tym czaty i asystenci na stronie, rodzą obowiązki wymagające dalszej pracy, jest bezpłatny audyt wstępny pod adresem novus-point.pl/audyt. Dla organizacji, które już wiedzą, że mają kilka systemów tego typu i chcą ustalić, które obowiązki spoczywają po ich stronie, a które po stronie dostawcy, właściwym krokiem jest rozmowa 30-minutowa przez formularz kontaktowy, prowadzona przez Google Meet, bez gwarancji wyniku regulacyjnego z góry.