AI Act i ustawa o systemach sztucznej inteligencji a ochrona danych osobowych

21 września 2026

Od 28 października 2026 r. Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji może kontrolować i nakładać kary, a ustawa o systemach sztucznej inteligencji obowiązuje już od sierpnia. Dla administratorów to sygnał, by na nowo poukładać relację między AI Act, krajową ustawą a RODO . Pozornie niewiele się zmienia - RODO nie zostało uchylone i stosuje się dalej, równoległe z pozostałymi aktami. Diabeł tkwi jednak w trzech miejscach styku, w których łatwo o kosztowny błąd.

Kto jest kim - i dlaczego to nie jest oczywiste

AI Act nie tworzy nowej podstawy przetwarzania i nie modyfikuje RODO – ten sam stan faktyczny podlega równolegle obu reżimom. Problem w tym, że role z obu aktów tylko wyglądają podobnie. Dostawca i podmiot stosujący to nie to samo co administrator i podmiot przetwarzający, a kryteria przypisania są różne.

To rodzi pytania, na które trzeba odpowiedzieć osobno na każdym etapie – od trenowania modelu po jego wdrożenie:

  • czy organizacja, która zamawia system „pod siebie", jest już dostawcą?
  • co dzieje się z rolą, gdy podmiot stosujący oznaczy system własną marką?
  • czy zmiana roli na gruncie AI Act pociąga za sobą zmianę roli w RODO?

Jak te zależności rozstrzygnąć w praktyce, pokazuje komentarz dr Mirosława Gumularza Relacja AI Act i RODO.

Poszukujesz materiałów o ochronie danych osobowych? Zamów już dziś bezpłatny, dwutygodniowy dostęp testowy do programu LEX Ochrona Danych Osobowych.

 

Co się zatem zmienia 28 października?

Najważniejsza zmiana nie dotyczy podstaw przetwarzania (te pozostają bez zmian), lecz otoczenia, w którym działa administrator: pojawia się nowy organ nadzoru działający obok Prezesa UODO - z własnym trybem kontroli i znacznie wyższymi karami; to samo zdarzenie może uruchomić dwa równoległe postępowania - jedno na gruncie AI Act, drugie na gruncie RODO; rośnie warstwa dokumentacyjna: ocena skutków dla ochrony danych spotyka się z oceną skutków dla praw podstawowych i z systemem zarządzania ryzykiem.

Kluczowe pytanie brzmi więc: czy te oceny można połączyć, czy trzeba prowadzić je równolegle - i gdzie kończy się DPIA, a zaczyna dokumentacja z AI Act. Obowiązki podmiotu stosującego, zestawione z wymaganiami RODO, porządkuje komentarz Macieja Giermaka AI wysokiego ryzyka – obowiązki podmiotu stosującego na gruncie AI Act i RODO.

Dane osobowe w modelach AI

Tu odpowiedzi są najmniej intuicyjne i najszybciej się zmieniają. Trzy dokumenty EROD wyznaczają kierunek – i każdy otwiera osobny problem:

  • status modelu (opinia 28/2024) - dlaczego modelu trenowanego na danych osobowych zwykle nie da się uznać za anonimowy „z definicji"?
  • web scraping (projekt wytycznych 03/2026) - kiedy pozyskiwanie danych z internetu można oprzeć na prawnie uzasadnionym interesie, a kiedy test równowagi wypada negatywnie?
  • anonimizacja (projekt wytycznych 02/2026) - dlaczego anonimowość bywa względna, czyli dane mogą być anonimowe dla jednych podmiotów, a osobowe dla innych?

Jak te wątki przekładają się na konkretne decyzje - od podstawy prawnej anonimizacji po ponowną ocenę po incydencie – rozwija szkolenie Mirosława Gumularza Anonimizacja, web scraping i AI – nowe projekty wytycznych EROD.

Zachęcamy do zapoznania się z publikacjami w tym temacie dostępnymi w LEX Ochrona Danych Osobowych.

Polecane