Pierwsze kroki z Lokalnym AI

Zbuduj własne, prywatne AI. Zobacz kompleksowe zestawienie poradników – od instalacji pierwszej aplikacji po zaawansowanych agentów. Sprawdź poradnik

Kary w AI Act – ile można stracić i za co dokładnie?

AI act
Streszczenie AI

Rozporządzenie UE 2024/1689 wprowadza zharmonizowany system kar pieniężnych, który może dochodzić do 7 % globalnego obrotu – ponad podwajając potęgi sankcji znanych z RODO. Trzy progi kary zależne od rodzaju naruszenia (niezależnie od wielkości podmiotu) pozwalają na maksymalne 35 mln EUR, 15 mln EUR lub 7,5 mln EUR, a art. 99 § 6 obniża limit dla MŚP i startupów, ograniczając ich maksymalną grzywnę do najmniejszej wartości – procentu obrotu lub stałej kwoty. Człowiek, że nowy akt nie tylko ściga, ale i chroni mniejsze przedsiębiorstwa, co sprawia, że AI staje się złożonym, lecz zrównoważonym polem działalności.

Informacja

Ten tekst jest częścią naszego Kompendium o AI ACT. Jeśli szukasz pełnego harmonogramu na rok 2026, checklist do wdrożenia lub słownika pojęć, zajrzyj na stronę główną przewodnika.

Spis treści:
Opublikowano: 23.04.2026
Ostatnia aktualizacja: 23.08.2026

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 (EU AI Act) ustanawia zharmonizowany system administracyjnych kar pieniężnych, który w górnym pułapie przewyższa sankcje znane z RODO (7% vs 4% całkowitego rocznego obrotu światowego). Jednocześnie prawodawca unijny wprowadził w art. 99 ust. 6 mechanizm ochronny dla MŚP i startupów, który odwraca standardową zasadę kalkulacji maksymalnego wymiaru kary na korzyść mniejszych podmiotów.

Trzy progi kar w AI Act (Art. 99)

lowcyai kary

Artykuł 99 Rozporządzenia 2024/1689 dzieli odpowiedzialność finansową podmiotów wdrażających (deployers), dostawców (providers), dystrybutorów oraz jednostek notyfikowanych na trzy poziomy sankcji w zależności od wagi przewinienia.

Kategoria naruszenia
Podstawa prawna
Maksymalna kara (duże przedsiębiorstwa)
Maksymalna kara (MŚP i startupy)
Naruszenie zakazanych praktyk AI (np. scoring społeczny, manipulacja podprogowa, nielegalna biometria) Art. 99 ust. 3 (w zw. z art. 5) Do 35 mln EUR lub 7% globalnego obrotu (wyższa wartość) Do 35 mln EUR lub 7% globalnego obrotu (niższa wartość)
Naruszenie wymogów dla systemów wysokiego ryzyka, obowiązków przejrzystości (art. 50) oraz pozostałych reguł rozporządzenia Art. 99 ust. 4 Do 15 mln EUR lub 3% globalnego obrotu (wyższa wartość) Do 15 mln EUR lub 3% globalnego obrotu (niższa wartość)
Dostarczenie nieprawdziwych, niekompletnych lub wprowadzających w błąd informacji organom nadzoru lub jednostkom notyfikowanym Art. 99 ust. 5 Do 7,5 mln EUR lub 1% globalnego obrotu (wyższa wartość) Do 7,5 mln EUR lub 1% globalnego obrotu (niższa wartość)

Warto zwrócić uwagę na trzeci próg: w ostatecznym brzmieniu rozporządzenia wynosi on maksymalnie 1% (a nie 1,5%) obrotu światowego. Kary te nakładane są przez właściwe organy krajowe z poszanowaniem zasad proporcjonalności, stopnia zawinienia i podjętych działań naprawczych.

Za co grozi najwyższa kara (35 mln EUR / 7%)

Najwyższy wymiar kary z art. 99 ust. 3 AI Act zarezerwowany jest bezwzględnie dla naruszeń zakazów skodyfikowanych w art. 5 rozporządzenia. Obejmuje to tworzenie, wprowadzanie do obrotu lub wykorzystywanie systemów AI, które:

  • Stosują techniki podprogowe, manipulacyjne lub celowo zwodnicze, zniekształcające zachowanie osoby i powodujące znaczną szkodę.
  • Wykorzystują słabości określonych grup osób (np. ze względu na wiek, niepełnosprawność czy sytuację społeczną).
  • Dokonują oceny lub klasyfikacji osób fizycznych (tzw. social scoring) prowadzącej do nieuzasadnionego lub nieproporcjonalnego traktowania.
  • Służą do oceny ryzyka popełnienia przestępstwa opartej wyłącznie na profilowaniu (predictive policing wobec osób fizycznych).
  • Tworzą lub rozszerzają bazy danych do rozpoznawania twarzy poprzez nieukierunkowane pobieranie (scraping) wizerunków z Internetu lub monitoringu CCTV.
  • Wnioskują o emocjach osób fizycznych w miejscach pracy lub instytucjach edukacyjnych (poza ściśle określonymi względami medycznymi lub bezpieczeństwa).
  • Stosują kategoryzację biometryczną dedykowaną do dedukowania danych wrażliwych (rasa, poglądy polityczne, orientacja seksualna, wyznanie) oraz zdalną identyfikację biometryczną „w czasie rzeczywistym” w przestrzeni publicznej przez organy ścigania bez wymaganego zezwolenia sądowego.

Niższe progi: 15 mln EUR / 3% i 7,5 mln EUR / 1%

Drugi poziom kar (art. 99 ust. 4) dotyczy szerokiego katalogu uchybień operacyjnych i technicznych związanych głównie z systemami wysokiego ryzyka (High-Risk AI Systems) oraz obowiązkami transparentności:

  • Brak wdrożenia ciągłego systemu zarządzania ryzykiem (risk management system) lub systemu zarządzania jakością danych.
  • Niedopełnienie wymogów w zakresie nadzoru człowieka nad systemem (human oversight), cyberbezpieczeństwa oraz dokładności działania.
  • Brak sporządzenia i aktualizacji dokumentacji technicznej, rejestracji w unijnej bazie danych lub brak automatycznego logowania zdarzeń systemowych.
  • Naruszenie obowiązków przejrzystości z art. 50 – w tym brak wyraźnego oznaczania treści generowanych syntetycznie (deepfake), brak informowania użytkowników o interakcji z chatbotem czy brak oznaczania systemów rozpoznawania emocji i kategoryzacji biometrycznej.

Trzeci próg (art. 99 ust. 5 – do 7,5 mln EUR lub 1% obrotu) penalizuje obstrukcję informacyjną, w tym dostarczanie organom nadzoru rynku lub jednostkom oceniającym zgodność dokumentacji niekompletnej, zmanipulowanej bądź fałszywej podczas postępowań kontrolnych.

Pojęcie „globalnego obrotu” i konstrukcja przedsiębiorstwa

AI Act bezpośrednio przejmuje z prawa konkurencji UE oraz RODO koncepcję „przedsiębiorstwa” (ang. undertaking) jako jednolitej jednostki gospodarczej.

  • Skonsolidowane przychody grupy: Jeśli podmiot wdrażający lub dostarczający system AI należy do grupy kapitałowej powiązanej kontrolą właścicielską, obrót liczony jest na podstawie skonsolidowanych wyników całej grupy, a nie tylko lokalnej spółki z o.o.
  • Zasięg globalny: Podstawą wymiaru kary jest suma przychodów netto ze sprzedaży na całym świecie, bez zawężania do rynku Unii Europejskiej.
  • Przychód netto: Obrót kalkuluje się z wyłączeniem podatków obrotowych (np. VAT) oraz rabatów handlowych, bazując na zatwierdzonym sprawozdaniu finansowym za poprzedni rok obrotowy.

Osobny reżim dla dostawców modeli GPAI (Art. 101)

Dla dostawców modeli AI ogólnego przeznaczenia (General Purpose AI Models – GPAI), w tym modeli fundamentowych i modeli niosących ryzyko systemowe, AI Act ustanawia centralny nadzór sprawowany bezpośrednio przez Europejski Urząd ds. Sztucznej Inteligencji (AI Office) przy Komisji Europejskiej.

Naruszenie – dostawca GPAI
Maksymalna sankcja (Art. 101)
Organ egzekwujący
Umyślne lub niedbałe naruszenie obowiązków z Rozdziału V (dokumentacja techniczna, model cards, poszanowanie praw autorskich, zarządzanie ryzykiem systemowym) Do 15 mln EUR lub 3% rocznego globalnego obrotu (wyższa wartość) Komisja Europejska (AI Office)
Nieudzielenie informacji na żądanie z art. 91 lub dostarczenie danych wprowadzających w błąd Do 15 mln EUR lub 3% rocznego globalnego obrotu (wyższa wartość) Komisja Europejska (AI Office)
Odmowa udostępnienia modelu do ewaluacji technicznej (art. 92) lub zignorowanie środków naprawczych (art. 93) Do 15 mln EUR lub 3% rocznego globalnego obrotu (wyższa wartość) Komisja Europejska (AI Office)

Komisja Europejska przy ustalaniu wymiaru kary uwzględnia m.in. przystąpienie i przestrzeganie unijnych kodeksów praktyki (Codes of Practice) opracowywanych przez AI Office. Uczestnictwo w sprawdzonych schematach compliance stanowi istotny czynnik mitygujący ryzyko nałożenia maksymalnych kar.

MŚP i startupy – odwrócona reguła kalkulacji (Art. 99 ust. 6)

Kluczowym elementem ochronnym w AI Act dla mikro-, małych i średnich przedsiębiorstw oraz startupów jest art. 99 ust. 6. Zmienia on wektor porównania kwoty ryczałtowej i udziału procentowego w obrocie:

  • Duże korporacje: Organ stosuje kwotę stałą lub procent – w zależności od tego, która wartość jest wyższa.
  • MŚP i startupy: Górny pułap kary stanowi kwota stała lub procent – w zależności od tego, która wartość jest niższa.

Praktyczne przykłady kalkulacji dla MŚP:

  • Przykład 1 (Zakazana praktyka – Art. 5): Startup technologiczny z rocznym obrotem 1,5 mln EUR wdrożył niedozwoloną funkcję scoringową pracowników. Zgodnie z art. 99 ust. 3 próg to 35 mln EUR lub 7% obrotu. 7% z 1,5 mln EUR wynosi 105 000 EUR. Maksymalny pułap kary dla tego startupu wyniesie 105 000 EUR (wartość niższa), a nie 35 mln EUR.
  • Przykład 2 (Obstrukcja informacyjna – Art. 99 ust. 5): Mały e-commerce z obrotem 200 000 EUR przekazał organowi nadzoru wprowadzające w błąd dane techniczne chatbota. Próg ustawowy to 7,5 mln EUR lub 1% obrotu. 1% z 200 000 EUR wynosi 2 000 EUR. Maksymalna dopuszczalna prawem kara wynosi 2 000 EUR.

Zasada niższego progu drastycznie ogranicza maksymalną ekspozycję finansową MŚP, jednak nie chroni przed środkami niefinansowymi, takimi jak natychmiastowy nakaz wycofania systemu z rynku czy zakaz przetwarzania danych.

Procedura wyliczania pułapu kary krok po kroku

  1. 01
    Weryfikacja statusu MŚP: Sprawdź zgodność z Zaleceniem Komisji 2003/361/WE (zatrudnienie poniżej 250 osób oraz roczny obrót ≤ 50 mln EUR lub suma bilansowa ≤ 43 mln EUR). Upewnij się, czy powiązania kapitałowe z funduszami VC lub inwestorami strategicznymi nie przekraczają progów przedsiębiorstw powiązanych.
  2. 02
    Wyznaczenie bazy obrotowej: Ustal przychód netto ze sprawozdania finansowego za ostatni zamknięty rok obrotowy poprzedzający wszczęcie postępowania.
  3. 03
    Kwalifikacja naruszenia: Przypisz zdarzenie do odpowiedniego artykułu (art. 5 / art. 99 ust. 3, wymogi systemowe / art. 99 ust. 4, błędy formalne / art. 99 ust. 5 lub reżim GPAI z art. 101).
  4. 04
    Zastosowanie reguły wyższa/niższa: Wylicz wartość procentową i zestaw ją z kwotą ryczałtową, wybierając limit właściwy dla wielkości podmiotu.

Egzekwowanie kar w Polsce: KRiBSI i doświadczenia UODO

W polskim porządku prawnym egzekucję przepisów AI Act reguluje krajowa ustawa o systemach sztucznej inteligencji. Na jej mocy powołano dedykowany organ nadzoru rynku – Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), która prowadzi kontrole, nakłada administracyjne kary pieniężne oraz współpracuje z UODO w obszarach styku sztucznej inteligencji z danymi osobowymi.

Dotychczasowe orzecznictwo Prezesa UODO wskazuje na kryteria, które będą miały kluczowe znaczenie przy miarkowaniu kar również przez KRiBSI:

  • Skala naruszenia i liczba poszkodowanych: Przykłady kar UODO (np. 4,9 mln PLN dla Fortum czy 3,8 mln PLN dla Morele.net) pokazują, że wolumen dotkniętych użytkowników bezpośrednio determinuje wysokość sankcji.
  • Koncepcja „compliance-by-design”: Brak udokumentowanych procedur analizy ryzyka i weryfikacji dostawców zewnętrznych jest traktowany jako wina umyślna lub rażące niedbalstwo.
  • Współpraca z organem: Krajowa ustawa o systemach AI przewiduje możliwość obniżenia wymiaru kary (nawet do 90%) w sytuacji dobrowolnego usunięcia naruszenia i natychmiastowego powiadomienia organu nadzorczego.

Rekomendacje techniczne dla zespołów inżynierskich i MŚP

  • Bramki walidacyjne w CI/CD: Zaimplementuj automatyczną weryfikację metadanych i cech modeli, aby wykluczyć funkcje z art. 5 (np. niejawne scoringi, detekcja emocji w workplace tooling).
  • Standaryzacja logowania i audytowalności: Wdrożenie niemodyfikowalnych logów wejścia/wyjścia systemu AI oraz rejestrowania incydentów zgodnie z wymogami dla systemów wysokiego ryzyka.
  • Oznaczanie generatywnego AI (Art. 50): Zaimplementuj standardowe mechanizmy znakowania wodnego (watermarking) oraz jasne interfejsy informujące użytkownika o kontakcie z modelem AI.
  • Piaskownice regulacyjne (AI Regulatory Sandboxes): MŚP i startupy mają ustawowe prawo do priorytetowego dostępu do krajowych piaskownic technologicznych, co pozwala na testowanie systemów pod nadzorem regulatora bez ryzyka natychmiastowych sankcji finansowych.

Źródła

🧠 Utrwal wiedzę z tego artykułu!

Kliknij pojęcie, by przypomnieć sobie definicję.

AI product architecture
?
Architektura produktu AI to struktura systemowa określająca sposób integracji modeli sztucznej inteligencji z pozostałymi komponentami oprogramowania, bazami danych oraz interfejsem...
Czytaj pełną definicję
AI regulatory compliance
?
AI regulatory compliance to proces zapewniania, że systemy sztucznej inteligencji działają zgodnie z obowiązującymi przepisami prawa, standardami etycznymi oraz regulacjami...
Czytaj pełną definicję
AI regulatory authority (EU)
?
Organ regulacyjny ds. AI w UE to zbiorcze określenie na instytucje odpowiedzialne za nadzór i wdrażanie Aktu o sztucznej inteligencji,...
Czytaj pełną definicję
AI development process
?
Proces rozwoju AI to wieloetapowy cykl tworzenia systemów sztucznej inteligencji, obejmujący fazy od definiowania problemu biznesowego, przez zbieranie i przygotowanie...
Czytaj pełną definicję
AI regulatory transparency
?
Przejrzystość regulacyjna AI (AI regulatory transparency) to wymóg prawny nakładający na twórców i użytkowników systemów sztucznej inteligencji obowiązek ujawniania informacji...
Czytaj pełną definicję

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Powiązane posty

Powrót do góry