W rozmowach o sztucznej inteligencji w miejscu pracy dominuje jedna data: 2 grudnia 2027 roku, kiedy zaczną obowiązywać wymogi dla systemów wysokiego ryzyka z Załącznika III Rozporządzenia (UE) 2024/1689, w tym systemów stosowanych w rekrutacji i ocenie pracowników. To prawda, ale niepełna, i skupienie się wyłącznie na niej prowadzi do fałszywego wniosku, że temat AI wobec pracowników można odłożyć na później. Dwa inne reżimy prawne już dziś regulują część tego samego obszaru.

Praktyki zakazane obowiązują od lutego 2025

Art. 5 Rozporządzenia, opisujący praktyki uznane za niedopuszczalne, zaczął obowiązywać 2 lutego 2025 roku, razem z obowiązkiem kompetencji AI z art. 4. W przeciwieństwie do wymogów dla systemów wysokiego ryzyka, które trzeba wdrożyć w określonym terminie, zakazane praktyki nie mają okresu przejściowego. System albo jest już używany, albo nie, a jeśli mieści się w kategorii zakazanej, nie ma znaczenia, czy organizacja przygotowała dla niego dokumentację.

Naruszenie tego przepisu podlega najwyższemu pułapowi sankcyjnemu w całym Rozporządzeniu, wynoszącemu do 35 mln euro albo 7% globalnego rocznego obrotu, w zależności od tego, która wartość jest wyższa. Dla porównania, katalog pozostałych naruszeń materialnych z art. 99 ust. 4, obejmujący między innymi obowiązki podmiotu stosującego z art. 26 i obowiązki przejrzystości z art. 50, podlega znacznie niższemu pułapowi do 15 mln euro albo 3% obrotu.

Precyzyjna treść poszczególnych zakazanych praktyk wykracza poza to, co można rzetelnie streścić w jednym zdaniu bez ryzyka uproszczenia, dlatego organizacje, które podejrzewają, że którekolwiek z używanych przez nie narzędzi HR czy jakości obsługi klienta mogłoby mieścić się w tej kategorii, powinny zweryfikować to źródłowo, w tekście samego Rozporządzenia. Sam fakt, że przepis obowiązuje od lutego 2025 roku i niesie najwyższy pułap kary w Rozporządzeniu, jest już wystarczającym powodem, żeby zweryfikować to teraz, niezależnie od przeglądu przygotowującego do terminu z 2027 roku.

RODO reguluje zautomatyzowane decyzje o pracownikach od dłuższego czasu

Drugi reżim prawny działający już dziś to art. 22 RODO, dotyczący zautomatyzowanego podejmowania decyzji w indywidualnych przypadkach, w tym profilowania. Osoba, której dane dotyczą, ma prawo nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje wobec niej skutki prawne lub w podobny sposób istotnie na nią wpływa. Wyjątki obejmują decyzje niezbędne do zawarcia lub wykonania umowy, dozwolone prawem z odpowiednimi zabezpieczeniami, lub oparte na wyraźnej zgodzie, a tam, gdzie wyjątek ma zastosowanie, administrator musi zapewnić co najmniej prawo do interwencji ludzkiej, wyrażenia stanowiska i zakwestionowania decyzji.

W kontekście pracowniczym praktyczne zastosowanie tego przepisu obejmuje między innymi automatyczną selekcję kandydatów w procesie rekrutacji. Organizacja, która wdraża narzędzie automatycznie odrzucające lub priorytetyzujące aplikacje kandydatów bez udziału człowieka w decyzji, podlega temu obowiązkowi niezależnie od tego, czy samo narzędzie mieści się w kategoriach wysokiego ryzyka z Rozporządzenia AI Act. RODO obowiązuje od dawna i nie czeka na żaden termin przejściowy związany z AI.

Dwa reżimy, jeden obszar, różne daty startu

Rekrutacja i ocena pracowników mieszczą się jednocześnie w dwóch różnych ramach prawnych. Art. 22 RODO obowiązuje od dawna i już dziś reguluje zautomatyzowane decyzje o skutkach prawnych dla kandydata lub pracownika. Załącznik III Rozporządzenia AI Act obejmuje w punkcie 4 systemy stosowane w zatrudnieniu, zarządzaniu pracownikami i przydzielaniu zadań, w tym systemy rekrutacyjne oraz systemy oceny wydajności, a jego wymogi dla tej kategorii zaczną obowiązywać dopiero 2 grudnia 2027 roku, po przesunięciu tego terminu z pierwotnego 2 sierpnia 2026 roku.

Praktyczna konsekwencja jest taka, że system rekrutacyjny wdrożony dziś może już teraz podlegać obowiązkom wynikającym z RODO, mimo że formalne wymogi AI Act dla tej samej kategorii systemów jeszcze nie mają zastosowania.

Art. 26: cztery obowiązki podmiotu stosującego, gdy termin Załącznika III nadejdzie

Art. 26 Rozporządzenia nakłada osobny zestaw obowiązków na każdą organizację, która używa systemu AI wysokiego ryzyka, niezależnie od tego, kto ten system zbudował. Dla systemów stosowanych w rekrutacji i ocenie pracowników, wymienionych w Załączniku III w punkcie 4, ten obowiązek zacznie wiązać dopiero od 2 grudnia 2027 roku, po przesunięciu terminu z pierwotnego 2 sierpnia 2026 roku.

Zanim ten dzień nadejdzie, warto znać dokładny zakres czterech elementów, które ten artykuł opisuje, bo trzy z nich wymagają czasu na wdrożenie, nie da się ich uruchomić z dnia na dzień:

  • stosowanie systemu ściśle zgodnie z jego instrukcją obsługi,
  • powierzenie nadzoru osobom, które mają do tego niezbędne kompetencje, przeszkolenie, uprawnienia i wsparcie,
  • monitorowanie działania systemu, informowanie dostawcy albo organu nadzoru w razie ryzyka, i przechowywanie rejestrów zdarzeń przez minimum sześć miesięcy,
  • informowanie pracowników przed uruchomieniem systemu w ich miejscu pracy.

Trzy punkty bez łatwej odpowiedzi dziś

Trzy pierwsze punkty rzadko mają dziś jasną odpowiedź w organizacji. Wskazanie konkretnej osoby do nadzoru wymaga przeszkolenia i realnego budżetu czasu, ponad samo dopisanie obowiązku do istniejącego stanowiska, a zbudowanie procedury monitorowania i rejestru zdarzeń wymaga integracji z systemami, które dział HR już dziś prowadzi.

Czwarty punkt, obowiązek informowania pracowników przed uruchomieniem systemu, dotyczy systemów sklasyfikowanych jako wysokiego ryzyka z Załącznika III, więc formalnie zacznie obowiązywać razem z resztą art. 26 od terminu 2 grudnia 2027 roku. Temat komunikacji z pracownikami nie musi jednak czekać do tego dnia, bo RODO, opisane wyżej, już teraz wymaga przejrzystości wobec kandydata, którego dotyczy w pełni zautomatyzowana decyzja, choćby w formie prawa do interwencji ludzkiej i zakwestionowania wyniku.

Organizacja, która dziś zbuduje spis narzędzi HR wraz z opisem, kto sprawuje nad nimi nadzór i jak wygląda ścieżka zgłoszenia zastrzeżenia, wykonuje w istocie jedną pracę na dwa terminy. Zaspokaja obowiązek z RODO, który już działa, i przygotowuje z wyprzedzeniem dokumentację, której zażąda art. 26, kiedy jego termin dla systemów HR faktycznie nadejdzie.

Co to oznacza dla działu HR i zarządu

Traktowanie roku 2027 jako jedynego punktu odniesienia dla tematu AI wobec pracowników prowadzi do przeoczenia dwóch obowiązków, które działają już dziś: zakazu praktyk z art. 5 oraz wymogów wynikających z automatyzacji decyzji objętych art. 22 RODO.

Zarząd, który chce mieć pewność, że dział HR i dział jakości obsługi klienta nie korzystają dziś z narzędzia naruszającego którykolwiek z tych dwóch reżimów, powinien poprosić o spis narzędzi używanych wobec pracowników i kandydatów wraz z opisem, w jakim stopniu decyzje podejmowane przez te narzędzia są w pełni zautomatyzowane, a w jakim wymagają udziału człowieka zdolnego rzeczywiście zakwestionować wynik, nie tylko formalnie go zaakceptować.

To zadanie nie wymaga czekania na 2027 rok, bo dotyczy przepisów, które obowiązują już teraz, i jest znacznie tańsze do wykonania jako świadomy przegląd niż jako reakcja na skargę pracownika lub kandydata. Odpowiedzialność za taki przegląd warto od razu przypisać jednej konkretnej osobie, z jasnym terminem aktualizacji spisu narzędzi, a nie rozpraszać ją między dział HR, dział prawny i IT bez wyznaczonego właściciela procesu.

Od czego zacząć

Dla organizacji, które chcą sprawdzić, czy narzędzia używane wobec pracowników i kandydatów rodzą już dziś obowiązki wynikające z RODO lub z zakazanych praktyk AI Act, punktem wejścia jest bezpłatny audyt wstępny pod adresem novus-point.pl/audyt. Dla organizacji, które chcą zbudować spis takich narzędzi wraz z oceną, w jakim stopniu decyzje są zautomatyzowane, właściwym krokiem jest bezpłatna rozmowa 30-minutowa przez formularz kontaktowy, prowadzona przez Google Meet.