Checklista AI Act. 26 punktów, które przy kontroli robią różnicę.

Checklista zgodności AI Act - 26 punktów

Przejdź listę i zaznacz, co jest spełnione, częściowo spełnione, a czego brakuje. Wynik prowadź we własnym rejestrze systemów AI - strukturę pliku (z formułą % zgodności) opisujemy krok po kroku.

A. AI Act - obowiązki podstawowe

  • Zidentyfikowano wszystkie systemy AI w firmie i sklasyfikowano ich ryzyko (zakazane / wysokie / ograniczone / minimalne).
  • Systemy wysokiego ryzyka (jeśli występują) mają przeprowadzoną ocenę zgodności i dokumentację techniczną.
  • Użytkownicy są w jasny sposób informowani, że wchodzą w interakcję z AI (chatboty, automatyczne odpowiedzi).
  • Treści syntetyczne i deepfake są odpowiednio oznakowane.
  • Firma nie stosuje praktyk zakazanych (manipulacja podprogowa, eksploatacja słabości, social scoring).

B. RODO - ochrona danych osobowych

  • Dla każdego systemu AI określono podstawę prawną przetwarzania danych.
  • Przeprowadzono DPIA tam, gdzie jest wymagana (profilowanie na dużą skalę).
  • Zapewniono prawo sprzeciwu wobec zautomatyzowanego podejmowania decyzji (art. 22 RODO).
  • Zapewniono prawo do wyjaśnienia decyzji podjętej przez AI.
  • Podpisano aktualne DPA ze wszystkimi dostawcami AI przetwarzającymi dane osobowe.
  • Dane osobowe nie trenują modeli bez wyraźnej podstawy prawnej (sprawdź ustawienia każdego narzędzia).
  • Stosowana jest minimalizacja danych i privacy by design.

C. Ryzyko, bias i jakość danych

  • Przeprowadzono ocenę ryzyka biasu / dyskryminacji w systemach AI.
  • Działają mechanizmy monitorowania i łagodzenia biasu.
  • Dane treningowe własnych modeli są udokumentowane.
  • Systemy są regularnie testowane pod kątem błędów i halucynacji.

D. Nadzór ludzki i dokumentacja

  • Systemy decyzyjne mają mechanizm nadzoru człowieka (human oversight).
  • Decyzje AI są logowane (minimum 6-12 miesięcy).
  • Istnieje procedura eskalacji i ręcznego przejęcia kontroli.
  • Dokumentacja techniczna jest kompletna i dostępna w jednym miejscu.

E. Umowy z dostawcami

  • Umowy zawierają klauzule odpowiedzialności (indemnifikacja) za błędy AI.
  • Jasno określono odpowiedzialność: dostawca vs podmiot stosujący (deployer).
  • Dostawcy udokumentowali zgodność swoich narzędzi z AI Act i RODO.

F. Prawa konsumentów

  • Rekomendacje i personalizacja nie stosują dark patterns.
  • Ceny dynamiczne są transparentne i nie dyskryminują grup klientów.
  • Klienci wiedzą, jak odwołać się od decyzji podjętej przez AI.

Jak czytać wynik

  • ≥ 90% - Zgodność operacyjna - utrzymuj rejestr i powtarzaj audyt raz w roku.
  • 70-89% - Średnie ryzyko - działania naprawcze w ciągu 30-60 dni.
  • < 70% - Wysokie ryzyko - działaj natychmiast i skonsultuj się z prawnikiem lub IOD.

Następny krok

Zobacz plan, który zamyka te 26 punktów w 8 tygodni.

Materiały w tym dziale mają charakter organizacyjny i edukacyjny - nie stanowią porady prawnej. Korzystasz z nich na własną odpowiedzialność. Przed wdrożeniem w swojej firmie skonsultuj się z prawnikiem lub IOD - w szczególności przy klasyfikacji systemów jako wysokiego ryzyka, DPIA i umowach z dostawcami. Stan prawny: czerwiec 2026.