Dostawcy SaaS. AI Act nie zdejmuje z Ciebie odpowiedzialności, bo „to narzędzie zewnętrzne”.

20 pytań due diligence do dostawców narzędzi AI

Jako podmiot stosujący (deployer) odpowiadasz za to, jak system działa wobec Twoich klientów. Te pytania dokumentują, że dochowałeś staranności - i szybko ujawniają dostawców, których lepiej wymienić. Dostawcy odpowiadają 2-4 tygodnie, więc wyślij wcześnie.

E-mail do wysłania

Temat: Zgodność [NAZWA NARZĘDZIA] z EU AI Act - prośba o informacje (termin: [DATA +14 dni])

Dzień dobry, jesteśmy klientem [NARZĘDZIE] (konto: [ID/EMAIL]). W związku z pełnym wejściem w życie EU AI Act 2 sierpnia 2026 prowadzimy audyt zgodności systemów AI używanych w naszej firmie. Prosimy o odpowiedź na pytania z załączonej listy (lub link do opublikowanej dokumentacji compliance, np. trust center). Zależy nam na odpowiedzi do [DATA]. Brak odpowiedzi będziemy musieli odnotować w naszej dokumentacji audytowej jako ryzyko po stronie dostawcy. Pozdrawiam, [IMIĘ, FIRMA, ROLA]

Ostatni akapit nie jest uprzejmy - i działa. Dostawcy odpowiadają na pytania, które trafiają do dokumentacji audytowej.

A. Klasyfikacja i AI Act

  1. Jak klasyfikujecie swój system według AI Act i na jakiej podstawie?
  2. Czy występujecie jako „provider” w rozumieniu AI Act i spełniacie obowiązki (dokumentacja, oznaczanie treści syntetycznych)?
  3. Czy narzędzie ma wbudowane mechanizmy transparentności (np. konfigurowalne „rozmawiasz z AI”)?
  4. Jakich modeli bazowych (GPAI) używacie i czy ich dostawcy spełniają obowiązki według AI Act?
  5. Czy publikujecie dokumentację zgodności (trust center)? Link?

B. Dane i RODO

  1. Czy mamy podpisane aktualne DPA? Jeśli nie - prosimy o wzór.
  2. Gdzie przetwarzane są dane naszych klientów? Czy opuszczają EOG?
  3. Czy dane naszych klientów trenują Wasze modele lub modele stron trzecich? Jak to wyłączyć?
  4. Jaka jest retencja danych i jak działa usuwanie na żądanie?
  5. Lista podprocesorów z dostępem do danych?
  6. Czy wspieracie realizację praw osób (dostęp, usunięcie, sprzeciw, art. 22 RODO)?
  7. Czy w ostatnich 24 miesiącach mieliście incydent bezpieczeństwa? Jaka jest procedura powiadamiania?

C. Działanie systemu i nadzór

  1. Czy system podejmuje automatyczne decyzje wobec konsumentów? Czy jest możliwość ludzkiej weryfikacji?
  2. Jakie logi są dostępne dla nas jako klienta i jak długo przechowywane?
  3. Jak ograniczacie halucynacje? Czy możemy ustawić własne ograniczenia?
  4. Czy badaliście system pod kątem biasu? Czy są wyniki?
  5. Czy możemy wyłączyć funkcje AI bez wypowiadania całej umowy?

D. Odpowiedzialność i umowa

  1. Kto odpowiada za szkody wyrządzone błędną decyzją systemu wobec naszego klienta? Czy umowa zawiera indemnifikację?
  2. Czy gwarantujecie umownie zgodność z AI Act i jej aktualizację w przyszłości?
  3. Jaki jest Wasz plan na zmiany regulacyjne (osoba ds. compliance, roadmapa)?

Jak oceniać odpowiedzi

  • Zielone światło: Konkretne odpowiedzi, trust center, DPA od ręki, dane w EOG, trenowanie wyłączalne, indemnifikacja w umowie.
  • Żółte: Odpowiedzi ogólne („jesteśmy w pełni zgodni”) bez dokumentów, brak listy podprocesorów - dopytaj o dokumenty.
  • Czerwone: Brak odpowiedzi po ponagleniu, brak DPA, dane trenują modele bez wyłączenia, odpowiedzialność wyłączona w całości - zaplanuj wymianę dostawcy albo pisemną akceptację ryzyka przez zarząd.

Odpowiedzi wpisuj do rejestru

Zakładka „Dostawcy” w rejestrze systemów AI śledzi wysyłkę, odpowiedzi i ocenę - zobacz strukturę pliku.

Materiały w tym dziale mają charakter organizacyjny i edukacyjny - nie stanowią porady prawnej. Korzystasz z nich na własną odpowiedzialność. Przed wdrożeniem w swojej firmie skonsultuj się z prawnikiem lub IOD - w szczególności przy klasyfikacji systemów jako wysokiego ryzyka, DPIA i umowach z dostawcami. Stan prawny: czerwiec 2026.