Checklista zgodności AI Act - 26 punktów
Przejdź listę i zaznacz, co jest spełnione, częściowo spełnione, a czego brakuje. Wynik prowadź we własnym rejestrze systemów AI - strukturę pliku (z formułą % zgodności) opisujemy krok po kroku.
A. AI Act - obowiązki podstawowe
- Zidentyfikowano wszystkie systemy AI w firmie i sklasyfikowano ich ryzyko (zakazane / wysokie / ograniczone / minimalne).
- Systemy wysokiego ryzyka (jeśli występują) mają przeprowadzoną ocenę zgodności i dokumentację techniczną.
- Użytkownicy są w jasny sposób informowani, że wchodzą w interakcję z AI (chatboty, automatyczne odpowiedzi).
- Treści syntetyczne i deepfake są odpowiednio oznakowane.
- Firma nie stosuje praktyk zakazanych (manipulacja podprogowa, eksploatacja słabości, social scoring).
B. RODO - ochrona danych osobowych
- Dla każdego systemu AI określono podstawę prawną przetwarzania danych.
- Przeprowadzono DPIA tam, gdzie jest wymagana (profilowanie na dużą skalę).
- Zapewniono prawo sprzeciwu wobec zautomatyzowanego podejmowania decyzji (art. 22 RODO).
- Zapewniono prawo do wyjaśnienia decyzji podjętej przez AI.
- Podpisano aktualne DPA ze wszystkimi dostawcami AI przetwarzającymi dane osobowe.
- Dane osobowe nie trenują modeli bez wyraźnej podstawy prawnej (sprawdź ustawienia każdego narzędzia).
- Stosowana jest minimalizacja danych i privacy by design.
C. Ryzyko, bias i jakość danych
- Przeprowadzono ocenę ryzyka biasu / dyskryminacji w systemach AI.
- Działają mechanizmy monitorowania i łagodzenia biasu.
- Dane treningowe własnych modeli są udokumentowane.
- Systemy są regularnie testowane pod kątem błędów i halucynacji.
D. Nadzór ludzki i dokumentacja
- Systemy decyzyjne mają mechanizm nadzoru człowieka (human oversight).
- Decyzje AI są logowane (minimum 6-12 miesięcy).
- Istnieje procedura eskalacji i ręcznego przejęcia kontroli.
- Dokumentacja techniczna jest kompletna i dostępna w jednym miejscu.
E. Umowy z dostawcami
- Umowy zawierają klauzule odpowiedzialności (indemnifikacja) za błędy AI.
- Jasno określono odpowiedzialność: dostawca vs podmiot stosujący (deployer).
- Dostawcy udokumentowali zgodność swoich narzędzi z AI Act i RODO.
F. Prawa konsumentów
- Rekomendacje i personalizacja nie stosują dark patterns.
- Ceny dynamiczne są transparentne i nie dyskryminują grup klientów.
- Klienci wiedzą, jak odwołać się od decyzji podjętej przez AI.
Jak czytać wynik
- ≥ 90% - Zgodność operacyjna - utrzymuj rejestr i powtarzaj audyt raz w roku.
- 70-89% - Średnie ryzyko - działania naprawcze w ciągu 30-60 dni.
- < 70% - Wysokie ryzyko - działaj natychmiast i skonsultuj się z prawnikiem lub IOD.
Następny krok
Zobacz plan, który zamyka te 26 punktów w 8 tygodni.
Materiały w tym dziale mają charakter organizacyjny i edukacyjny - nie stanowią porady prawnej. Korzystasz z nich na własną odpowiedzialność. Przed wdrożeniem w swojej firmie skonsultuj się z prawnikiem lub IOD - w szczególności przy klasyfikacji systemów jako wysokiego ryzyka, DPIA i umowach z dostawcami. Stan prawny: czerwiec 2026.