Sytuacja wyjściowa
Sieć sprzedająca przez własny sklep internetowy i kilka marketplace'ów, ok. 200 osób, ma dział marketingu, który przez ostatni rok samodzielnie wdrożył dwa narzędzia wspierane AI: chatbota obsługi klienta na stronie sklepu oraz mechanizm rekomendacji produktowych widoczny na karcie produktu i w mailingu. Każde z narzędzi pochodzi od innego dostawcy, każde wybrano i wdrożono bez udziału działu prawnego.
Kolejka zwrotów i zgłoszeń z marketplace'ów rośnie szybciej niż zespół obsługi klienta: przesyłki zwrotne z marketplace'ów wracają przez punkty odbioru bez numeru zamówienia w paczce, więc zespół najpierw dopasowuje paczkę do zamówienia i tylko potem ocenia przyczynę zwrotu, pod zegarem terminu na zwrot pieniędzy. To dopasowanie jest wąskim gardłem całego procesu.
Chatbot miał odciążyć pierwszą linię, a rekomendacje miały podnieść wartość koszyka. Temat trafia do zarządu, gdy prawnik wewnętrzny, przygotowując coroczny przegląd regulaminu sklepu, pyta, czy klient rozmawiający z chatbotem wie, że rozmawia z systemem AI, i czy ktokolwiek to sprawdził.
Co ustalił audyt
Obowiązek z art. 50 ust. 1 AI Act ciąży na dostawcy systemu: to on zapewnia, by osoba fizyczna wiedziała, że rozmawia z AI. Sklep, który udostępnia chatbota pod własną marką, może jednak zostać uznany za dostawcę na podstawie art. 25 ust. 1 lit. c) i wtedy przejmuje ten obowiązek w całości. Audyt ustala najpierw, w której z tych dwóch ról sklep faktycznie jest, bo od tego zależy, kto odpowiada za oznaczenie w interfejsie. Art. 50 stosuje się od 2 sierpnia 2026 r., więc pytanie jest już dziś aktualne.
Mechanizm rekomendacji nie wchodzi pod art. 50 ust. 4: ten przepis obejmuje deepfake'i oraz tekst publikowany w celu informowania społeczeństwa o sprawach interesu publicznego, a opisy produktów do nich nie należą. Jeśli narzędzie generuje treść syntetyczną, obowiązek jej maszynowo odczytywalnego oznaczenia wynika z art. 50 ust. 2 i spoczywa na dostawcy modelu. Audyt sprawdza zatem, co dostawca faktycznie oznacza.
Audyt sprawdza też, czy segmentacja klientów, na której opiera się mechanizm rekomendacji, różnicuje dostęp do ofert lub cen w sposób, który mógłby wejść w profil ryzykowny, i stwierdza, że przy obecnym zakresie danych (historia zakupów, kategorie przeglądane) nie ma podstaw do takiej klasyfikacji, ale zmiana zakresu danych wejściowych wymagałaby ponownej oceny.
Równolegle audyt odnotowuje, że UOKiK samodzielnie rozwija narzędzie AI do skanowania wyglądu sklepów internetowych pod kątem dark patterns i niedozwolonych klauzul, co oznacza, że interfejs sklepu może zostać sprawdzony z drugiej strony, niezależnie od tego, czy sklep sam używa AI.
Decyzje governance
Zarząd wprowadza rejestr systemów AI obejmujący oba narzędzia i najpierw rozstrzyga formalnie, którą z dwóch ról sklep pełni wobec chatbota: podmiotu stosującego cudzy system, czy dostawcy na podstawie art. 25 ust. 1 lit. c), skoro chatbot działa pod własną marką sklepu. Do czasu tego rozstrzygnięcia zarząd traktuje sklep jako adresata obowiązku z Art. 50 ust. 1 w obu wariantach, więc widoczne oznaczenie w interfejsie nie czeka na wynik analizy.
Jedna osoba po stronie marketingu ma mandat do wstrzymania wdrożenia kolejnego narzędzia AI, dopóki nie zostanie zgłoszone do rejestru wraz z odpowiedzią na to samo pytanie o rolę. Zarząd ustala też krótką procedurę przeglądu przed każdą kampanią wykorzystującą personalizację: czy zakres danych wejściowych się zmienił, i czy zmiana wymaga ponownej oceny wobec Art. 50.
Wreszcie potwierdza w interfejsie chatbota widoczne, stałe oznaczenie, że rozmowa odbywa się z systemem AI, zamiast pozostawiać to domyślnemu ustawieniu dostawcy, które sklep nigdy formalnie nie sprawdził. Te decyzje nie czekają na żaden przyszły termin AI Act, bo obowiązek przejrzystości z Art. 50 obowiązuje już dziś, nie od daty w przyszłości.
Co zautomatyzowano i dlaczego dopiero teraz
Dopiero po ustanowieniu rejestru i procedury przeglądu organizacja rozszerza automatyzację na to samo dopasowanie, które jest wąskim gardłem: system rozpoznaje numer zamówienia ze zgłoszenia i zdjęcia etykiety, dopasowuje paczkę do zamówienia i porządkuje zgłoszenia według kategorii przyczyny, żeby dział obsługi nie zaczynał każdego zwrotu od szukania, do którego zamówienia należy paczka.
Ten proces nie dotyka decyzji o konkretnej osobie w sposób prawnie istotny, więc mógł ruszyć równolegle, ale poczekał na jeden, wspólny sposób dokumentowania wdrożeń AI w firmie, żeby nie powstał poza rejestrem, jak wcześniej chatbot i rekomendacje. Ścieżkę od audytu ekspozycji przez rejestr systemów po tak zawężoną automatyzację opisujemy szerzej w audytach AI i w AI governance.
Rezultat
Zwrot z marketplace'u trafia teraz do właściwego zamówienia automatycznie, bez ręcznego szukania, a chatbot ma widoczne, stałe oznaczenie, że rozmawia z systemem AI. Obie zmiany wynikają z jednego rejestru narzędzi AI i jednej osoby z realnym mandatem do zatrzymania kolejnego wdrożenia, zanim trafi do rejestru. Przegląd przed kampanią przestaje być pytaniem retorycznym zadawanym po fakcie i staje się krokiem, który dział marketingu wykonuje przed uruchomieniem kampanii, zanim klient czy regulator zdąży zgłosić problem.
Czego ten scenariusz nie mówi
Nie zakłada, że każdy sklep internetowy w Polsce ma ten sam poziom ekspozycji: zależy to od tego, czy segmentacja klientów wpływa na dostęp do ofert lub cen w sposób różnicujący, i czy mechanizm rekomendacji generuje treść, którą można pomylić z ludzką. Nie ocenia zgodności w miejsce organu nadzoru rynku i nie zastępuje indywidualnej opinii prawnej tam, gdzie sklep ma już własną kancelarię obsługującą prawo konsumenckie.
Warto też rozdzielić dwa ryzyka, które łatwo pomylić: narzędzie UOKiK do skanowania dark patterns sprawdza interfejs i praktyki konsumenckie, obowiązek przejrzystości chatbota sprawdza, czy ujawniono rozmowę z AI. To dwa odrębne wymogi z dwóch różnych źródeł prawa.
Następny krok
Dla zarządu, który podejrzewa, że narzędzia AI wdrożone przez pojedyncze działy nie są jeszcze zgłoszone do żadnego rejestru, punktem wejścia jest bezpłatny audyt wstępny pod adresem novus-point.pl/audyt. Kto już wie, że ma więcej niż jedno narzędzie AI działające bez centralnej decyzji, może zacząć od rozmowy 30-minutowej przez formularz kontaktowy, prowadzonej przez Google Meet, bez gwarancji wyniku regulacyjnego z góry.
