AI Act i ustawa o systemach sztucznej inteligencji a ochrona danych osobowych
Od 28 października 2026 r. Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji może kontrolować i nakładać kary, a ustawa o systemach sztucznej inteligencji obowiązuje już od sierpnia. Dla administratorów to sygnał, by na nowo poukładać relację między AI Act, krajową ustawą a RODO . Pozornie niewiele się zmienia - RODO nie zostało uchylone i stosuje się dalej, równoległe z pozostałymi aktami. Diabeł tkwi jednak w trzech miejscach styku, w których łatwo o kosztowny błąd.
Kto jest kim - i dlaczego to nie jest oczywiste
AI Act nie tworzy nowej podstawy przetwarzania i nie modyfikuje RODO – ten sam stan faktyczny podlega równolegle obu reżimom. Problem w tym, że role z obu aktów tylko wyglądają podobnie. Dostawca i podmiot stosujący to nie to samo co administrator i podmiot przetwarzający, a kryteria przypisania są różne.
To rodzi pytania, na które trzeba odpowiedzieć osobno na każdym etapie – od trenowania modelu po jego wdrożenie:
- czy organizacja, która zamawia system „pod siebie", jest już dostawcą?
- co dzieje się z rolą, gdy podmiot stosujący oznaczy system własną marką?
- czy zmiana roli na gruncie AI Act pociąga za sobą zmianę roli w RODO?
Jak te zależności rozstrzygnąć w praktyce, pokazuje komentarz dr Mirosława Gumularza Relacja AI Act i RODO.
| Poszukujesz materiałów o ochronie danych osobowych? Zamów już dziś bezpłatny, dwutygodniowy dostęp testowy do programu LEX Ochrona Danych Osobowych. |
Co się zatem zmienia 28 października?
Najważniejsza zmiana nie dotyczy podstaw przetwarzania (te pozostają bez zmian), lecz otoczenia, w którym działa administrator: pojawia się nowy organ nadzoru działający obok Prezesa UODO - z własnym trybem kontroli i znacznie wyższymi karami; to samo zdarzenie może uruchomić dwa równoległe postępowania - jedno na gruncie AI Act, drugie na gruncie RODO; rośnie warstwa dokumentacyjna: ocena skutków dla ochrony danych spotyka się z oceną skutków dla praw podstawowych i z systemem zarządzania ryzykiem.
Kluczowe pytanie brzmi więc: czy te oceny można połączyć, czy trzeba prowadzić je równolegle - i gdzie kończy się DPIA, a zaczyna dokumentacja z AI Act. Obowiązki podmiotu stosującego, zestawione z wymaganiami RODO, porządkuje komentarz Macieja Giermaka AI wysokiego ryzyka – obowiązki podmiotu stosującego na gruncie AI Act i RODO.
Dane osobowe w modelach AI
Tu odpowiedzi są najmniej intuicyjne i najszybciej się zmieniają. Trzy dokumenty EROD wyznaczają kierunek – i każdy otwiera osobny problem:
- status modelu (opinia 28/2024) - dlaczego modelu trenowanego na danych osobowych zwykle nie da się uznać za anonimowy „z definicji"?
- web scraping (projekt wytycznych 03/2026) - kiedy pozyskiwanie danych z internetu można oprzeć na prawnie uzasadnionym interesie, a kiedy test równowagi wypada negatywnie?
- anonimizacja (projekt wytycznych 02/2026) - dlaczego anonimowość bywa względna, czyli dane mogą być anonimowe dla jednych podmiotów, a osobowe dla innych?
Jak te wątki przekładają się na konkretne decyzje - od podstawy prawnej anonimizacji po ponowną ocenę po incydencie – rozwija szkolenie Mirosława Gumularza Anonimizacja, web scraping i AI – nowe projekty wytycznych EROD.
Zachęcamy do zapoznania się z publikacjami w tym temacie dostępnymi w LEX Ochrona Danych Osobowych.