Kara 35 milionów euro otwiera dziś prawie każdy artykuł o AI Act i każdą ofertę „pakietu zgodności”. Ta liczba dotyczy jednak praktyk zakazanych, nie firmy, która wrzuca grafikę z AI na social media bez oznaczenia. Dla małego czy średniego przedsiębiorcy mechanizm wygląda inaczej: rozporządzenie przewiduje, że wobec MŚP i startupów stosuje się niższą z dwóch wartości – kwotę ryczałtową albo procent obrotu – a nie wyższą, jak w przypadku dużych firm. W praktyce oznacza to, że przy niewielkim obrocie realna kara liczona jest w dziesiątkach tysięcy złotych, nie w milionach euro – i to tylko w skrajnych przypadkach.
Z tego artykułu dowiesz się:
- Skąd wzięła się kara 35 mln euro i dlaczego prawie nikogo nie dotyczy
- Co obowiązuje już teraz, a co wejdzie dopiero w 2027 roku
- Czym jest deepfake w rozumieniu AI Act – z konkretnymi przykładami
- Które treści z AI musisz oznaczać, a które nie
- Jakie 5 rzeczy musisz zrobić w firmie od sierpnia
35 milionów euro – skąd ta liczba i dlaczego prawie nikogo nie dotyczy?
Kara 35 milionów euro w AI Act dotyczy wyłącznie praktyk zakazanych, czyli najcięższych naruszeń – manipulacji, scoringu społecznego, analizowania emocji pracowników. To nie jest sankcja za to, że nie oznaczysz grafiki wygenerowanej przez AI.
AI Act to Rozporządzenie (UE) 2024/1689, które nakłada na firmy w Unii Europejskiej szereg obowiązków związanych ze sztuczną inteligencją. Cenniki, które straszą nas z nagłówków, wyglądają tak: 35 milionów euro za praktyki zakazane, 15 milionów euro za systemy wysokiego ryzyka , 7,5 miliona euro za okłamywanie organów.
To są maksymalne kary. Są dwa progi – jeden kwotowy, drugi procentowy. Przy każdym progu bierze się kwotę albo procent obrotu – przy małych i średnich firmach tę niższą, przy dużych wyższą. Rekordowe kwoty z nagłówków dotyczą całkowicie innych firm i całkowicie innej skali.
Warto to porównać do RODO. Teoretyczne maksimum kar za RODO też brzmiało grozą, ale faktyczne kary nakładane przez UODO na polskie MŚP były zupełnie inne niż milionowe kwoty z nagłówków. Z AI Act będzie podobnie.
„Strach sprzedaje lepiej niż przepisy.”
Dlatego 35 milionów euro pojawia się wszędzie, a spokojna informacja „większość firm i tak jest na najniższym poziomie ryzyka” – prawie nigdzie.

Kalendarium AI Act – co już obowiązuje, a co dopiero wejdzie
AI Act wchodzi etapami. Od 2 sierpnia obowiązuje artykuł 50 (przejrzystość), a najostrzejsze przepisy o systemach wysokiego ryzyka wejdą dopiero w grudniu 2027 roku.
Rozłóżmy to na oś czasu:
- 27 lipca – złagodzenie artykułu 4 (o tym za chwilę).
- 2 sierpnia – wejście artykułu 50, czyli zasad przejrzystości i oznaczania treści AI.
- 11 sierpnia 2026 – wejście w życie zasadniczej części ustawy
- 28 października – teoretyczny początek kontroli i wydawania opinii.
- Listopad 2026 – planowany realny start KRiBSI (Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji), polskiego organu nadzoru nad AI Act.
- grudzień 2027 – wejście przepisów o systemach wysokiego ryzyka
Ciekawe jest to, że prawo już działa, ale urzędów jeszcze nie mamy. W praktyce mamy trzy miesiące okresu, w którym przepisy obowiązują, a organ, który miałby je interpretować, jeszcze nie ruszył. To luka, która komuś może spędzać sen z powiek, ale w codziennym prowadzeniu firmy oznacza po prostu: rób swoje rozsądnie i dokumentuj decyzje.
Cztery poziomy ryzyka – na którym jest Twoja firma?
Przepisy dzielą systemy AI na cztery praktyczne poziomy ryzyka, a od tego, na którym jesteś, zależą Twoje obowiązki. Większość firm działa na najniższym poziomie i podlega tylko zasadom przejrzystości.
Cztery poziomy to:
- Ryzyko minimalne – podstawowe zastosowania AI: analiza dokumentów, treści redagowane przez człowieka, codzienna praca z narzędziami. Tu jest większość firm.
- Ryzyko związane z przejrzystością – chatboty, generowane grafiki, wideo, audio. Tu obowiązuje artykuł 50.
- Ryzyko wysokie – systemy, które decydują o ludziach: rekrutacja, scoring kredytowy, ocena pracowników. Przepisy wejdą od grudnia 2027.
- Ryzyko niedopuszczalne – praktyki zakazane: manipulacja, scoring społeczny, analizowanie emocji kandydatów. To zakaz bezwzględny, obwarowany najwyższymi karami administracyjnymi. Odpowiedzialność karna pojawia się w polskiej ustawie, ale za coś innego – za utrudnianie kontroli i za niewykonanie decyzji o zaprzestaniu.
Prosta zasada, o której warto pamiętać: jeśli AI podpowiada, a człowiek decyduje, praktycznie nie podpadasz pod te cięższe wytyczne. Zostaje Ci obowiązek przejrzystości. Dopiero gdy narzędzie samodzielnie podejmuje decyzje o ludziach, robi się poważnie.

Przejrzystość i oznaczanie treści AI (art. 50) w praktyce
Artykuł 50 AI Act wymaga, żeby odbiorca wiedział, kiedy ma do czynienia z AI. W praktyce sprowadza się to głównie do dwóch rzeczy: chatbot musi się przedstawić jako AI, a treści generowane automatycznie muszą być oznaczone.
Jeśli masz na stronie chatbota, musi jasno powiedzieć, że jest sztuczną inteligencją, a nie człowiekiem. To najprostszy obowiązek z całej listy.
Z tekstami jest ciekawiej. Teksty publikowane w pełni automatycznie przez AI trzeba oznaczać. (Przepis dotyczy tekstu publikowanego po to, żeby informować społeczeństwo o sprawach leżących w interesie publicznym – firmowy opis produktu ani post o usłudze nie łapią się na ten obowiązek w ogóle.) Jeśli tekst został zredagowany i zaakceptowany przez człowieka przed publikacją, sytuacja jest prostsza – gdy treść przeszła weryfikację człowieka lub kontrolę redakcyjną, a odpowiedzialność redakcyjną ponosi konkretna osoba. Logika jest prosta: gdybyśmy musieli oznaczać każdą treść, która w jakikolwiek sposób „dotknęła” AI, to nawet sprawdzenie literówek w mailu przez automat wymagałoby dopisku „stworzone ze wsparciem AI”. To by się rozjechało w absurd.
Unia Europejska przygotowała nawet zestaw ikon do oznaczania treści generowanych przez AI.
Czym jest deepfake, a co nim nie jest – praktyczne przykłady
Deepfake to wygenerowany albo zmanipulowany przez AI obraz, dźwięk lub wideo, który przypomina istniejące osoby, przedmioty, miejsca, podmioty lub zdarzenia i który odbiorca mógłby niesłusznie uznać za autentyczny. Kluczem jest to, czy odbiorca da się nabrać – nie samo użycie AI.
To najbardziej praktyczna część całego tematu, więc rozpisałem konkretne przypadki:
| Przykład | Deepfake? | Dlaczego |
|---|---|---|
| Prawdziwy produkt na abstrakcyjnym tle z AI | Nie | Produkt realny, tło ewidentnie sztuczne |
| Produkt na fotorealistycznej plaży | Szara strefa | Jeśli miejsce niesie znaczenie – oznacz |
| Zmiana koloru koszulki na zdjęciu | Nie | Standardowa edycja, która nie zmienia odbioru rzeczywistości |
| Podmiana całego ubrania (np. firma odzieżowa) | Tak | Wprowadza odbiorcę w błąd |
| Render 3D smoka, kreskówka | Nie | Ewidentnie nierealne |
| Fotorealistyczny wybuch nałożony na scenę | Tak | Wygląda prawdziwie |
| Sklonowany głos w spocie lub piosence | Tak | Sugeruje prawdziwą osobę |
| Muzyka instrumentalna, szum lasu z generatora | Nie | Generyczne, nie niesie informacji |
Powiem szczerze: przy plaży i podobnych przypadkach jesteśmy w szarej strefie. Nie mamy jeszcze urzędu, który wyda wiążącą interpretację. W takich sytuacjach dla bezpieczeństwa lepiej dodać oznaczenie, niż go pominąć.
Dostawca narzędzia vs Ty, czyli publikujący – kto oznacza?
Obowiązek oznaczania rozkłada się na dwie strony: dostawcę narzędzia i publikującego. Dostawcą jest OpenAI czy Google, a nie firma, która robi Ci grafikę na social media.
Narzędzia takie jak generatory obrazów zaszywają w metadanych pliku informację, że treść powstała z użyciem AI. Problem w tym, że te metadane znikają, kiedy plik zostanie edytowany i zapisany na przykład w Photoshopie. Po drodze zwykle każda grafika przechodzi przez jakąś edycję.
Dlatego jako publikujący musisz dodać własne oznaczenie. Dla bezpieczeństwa najlepiej to oznaczenie po prostu dodawać zawsze.
5 rzeczy, które musisz zrobić w firmie od 2 sierpnia
Od 2 sierpnia realnie wchodzi w życie około pięciu obowiązków. Dobra wiadomość: wszystkie są tanie i względnie proste do wdrożenia.
- Artykuł 4 – działania edukacyjne. Obowiązek działa od lutego 2025, jednak został złagodzony 27 lipca. Wcześniej wymagał aktywnego wspierania pracowników w szkoleniach z AI. Teraz chodzi o działania informujące i wspierające, bez gwarancji poziomu. Znacznie luźniejsze.
- Chatbot się przedstawia. Jeśli masz bota na stronie, musi mówić wprost, że jest AI.
- Oznaczanie treści deepfake. Grafiki, wideo, audio, które ktoś mógłby wziąć za prawdziwe, oznaczasz. Ważna gwiazdka: panujący konsensus jest taki, że treści opublikowane przed 2 sierpnia nie wymagają oznaczania wstecz, więc nie musisz przekopywać archiwum social media.
- Polityka AI na stronie. Może nie jest to twardy wymóg już teraz, ale w razie wątpliwości albo kontroli zwykle działa na Twoją korzyść. Polityka na stronie nie zastępuje oznaczenia konkretnej grafiki – wytyczne Komisji mówią, że informacja ma być widoczna przy samym materiale.
- Zasady wewnętrzne dla zespołu. Jak firma korzysta z narzędzi AI, co wolno, a czego nie. Politykę i zasady wewnętrzne można połączyć w jeden dokument.
Wzór polityki AI i zasad wewnętrznych. Warunek jeden: skonsultuj go z własną kancelarią. Nie kopiuj bezmyślnie – dopasuj do swojej firmy, zamień nazwę i sprawdź, czy pasuje do tego, co realnie robisz.

Kontrole, opinie i kary – jak wygląda procedura
Procedura opiera się na możliwości wcześniejszego zapytania o opinię i na zawiadomieniu przed kontrolą. Za 150 zł możesz poprosić o indywidualną opinię dotyczącą Twoich wątpliwości wobec AI Act.
Jest tu ciekawa konstrukcja – jeśli w zapytaniu przedstawisz swój punkt widzenia i w ciągu 30 dni nie dostaniesz decyzji, Twoje stanowisko przyjmuje się za wiążące prawnie. Milczenie urzędu działa na Twoją korzyść, co nie jest częste w polskim prawie.
Przy kontroli standardowo dostajesz zawiadomienie 7 dni wcześniej, a sama kontrola zwykle odbywa się zdalnie. Tutaj znów wraca polityka AI – to dokument, który w takiej sytuacji pokazuje, że firma podeszła do tematu poważnie. Odwołanie od każdej kary idzie do Sądu Ochrony Konkurencji i Konsumentów, a samo jego wniesienie wstrzymuje wykonanie kary.
Kluczowe wnioski
- Kara 35 milionów euro dotyczy wyłącznie praktyk zakazanych. Dla MŚP realny rząd wielkości to raczej 50 tysięcy złotych, i to w skrajnych przypadkach – to szacunek autora, nie kwota wynikająca z konkretnego przepisu.
- Jeśli AI w Twojej firmie podpowiada, a człowiek decyduje, jesteś na najniższym poziomie ryzyka i podlegasz głównie zasadom przejrzystości.
- Od 2 sierpnia obowiązuje artykuł 50, a najostrzejsze przepisy o wysokim ryzyku wejdą dopiero w grudniu 2027 roku.
- Deepfake to treść, którą odbiorca może wziąć za prawdziwą – render smoka czy szum lasu z generatora deepfakiem nie są.
- W szarej strefie oznaczaj treści zawsze, bo to tańsze niż ewentualny spór o interpretację.
- Wdróż politykę AI i zasady wewnętrzne dla zespołu – to prosty dokument, który działa na Twoją korzyść przy kontroli.
- Sprawdź, czy któreś z Twoich narzędzi podejmuje autonomiczne decyzje o ludziach – jeśli tak, przemyśl jego używanie, albo jak je poprawić i dostosować przed grudniem 2027.
Chcesz zobaczyć jak to wygląda w praktyce? Obejrzyj pełny odcinek na kanale Nejman AI.